0Pricing
Security+ Academy · Pelajaran

Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS

Terapkan teknik pengerasan OS — menonaktifkan layanan yang tidak diperlukan, menerapkan konfigurasi dasar, dan menggunakan tolok ukur CIS — untuk mengurangi permukaan serangan.

Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa Itu Penguatan OS?

Penguatan OS adalah proses mengurangi permukaan serangan sistem operasi dengan menghapus fitur yang tidak diperlukan, menerapkan konfigurasi keamanan, dan menjaga sistem tetap diperbarui dengan Patch. Sistem operasi yang baru dipasang tidak aman secara bawaan — sistem tersebut memprioritaskan kemudahan penggunaan dengan mengaktifkan layanan dan fitur yang mungkin diinginkan banyak pengguna, tetapi tidak diperlukan oleh sebagian besar server perusahaan. Setiap layanan yang diaktifkan, port yang terbuka, dan kredensial bawaan merupakan titik masuk potensial bagi penyerang. Penguatan secara sistematis menutup titik-titik masuk ini sebelum sistem digunakan dalam produksi.

Manajemen Patch

Manajemen Patch adalah proses mengidentifikasi, menguji, dan menerapkan pembaruan perangkat lunak yang memperbaiki kerentanan keamanan. Sistem yang tidak diperbarui dengan Patch merupakan salah satu target yang paling mudah dieksploitasi — banyak kebocoran besar (Equifax 2017, WannaCry 2017) mengeksploitasi kerentanan yang telah diketahui dan sebenarnya sudah memiliki Patch, tetapi tidak diterapkan oleh organisasi. Proses manajemen Patch yang matang menetapkan: identifikasi Patch (berlangganan advis vendor, umpan CVE), klasifikasi tingkat kekritisan (Emergency/Critical/High/Medium), tenggat pengujian (Patch kritis dalam 48–72 jam menurut banyak kerangka kerja), dan verifikasi penerapan.

# Patch criticality SLA example
CVSS Score     SLA           Notes
----------     ----------    ----------------------
9.0 - 10.0     48 hours      Emergency patch cycle
7.0 - 8.9      7 days        Critical patch cycle
4.0 - 6.9      30 days       Standard patch cycle
0.1 - 3.9      90 days       Routine patch cycle

# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux:   dpkg -l | grep package_name

Menonaktifkan Layanan yang Tidak Diperlukan

Setiap layanan yang berjalan merupakan vektor serangan potensial. Penguatan OS dimulai dengan audit layanan: buat daftar semua layanan yang berjalan, identifikasi tujuannya, dan nonaktifkan layanan yang tidak diperlukan untuk peran sistem tersebut. Di Windows Server, peran seperti Print Spooler, Remote Registry, dan LLMNR sering dinonaktifkan pada server yang tidak memerlukannya. Di Linux, layanan seperti rpcbind, cups (pencetakan), dan avahi (mDNS) biasanya menjadi kandidat untuk dinonaktifkan. Prinsipnya adalah: jika tidak diperlukan, nonaktifkan.

# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'

# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon

# Verify no unnecessary ports are listening:
ss -tulnp  # Linux
netstat -an | findstr LISTENING  # Windows

Menghapus Perangkat Lunak yang Tidak Diperlukan

Perangkat lunak yang terpasang tetapi tidak digunakan menimbulkan risiko yang tidak perlu. Setiap paket dapat menimbulkan kerentanan — bahkan perangkat lunak yang terpelihara dengan baik memiliki CVE. Penguatan OS mencakup: menghapus runtime bahasa pemrograman yang tidak diperlukan aplikasi (Python, Perl, Ruby pada server web), menghapus alat pengembangan (kompilator, debugger pada sistem produksi), dan menghapus paket aplikasi bawaan yang disertakan dalam citra OS (server FTP, klien telnet, agen SNMP). Citra kontainer harus menggunakan citra dasar minimal (Alpine, scratch, distroless) karena alasan yang sama.

# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove

# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat

# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'

Mengamankan Account Bawaan

Account bawaan dengan nama pengguna dan Password yang telah diketahui merupakan salah satu hal pertama yang dicoba oleh penyerang. Langkah penguatan: Disable Account Administrator bawaan (Windows) dan ganti namanya jika penonaktifan tidak memungkinkan; ganti nama Account root atau batasi Logon SSH root (Linux); ubah semua Password bawaan pada perangkat, basis data, dan aplikasi sebelum digunakan di lingkungan produksi; hapus Account guest; serta Disable Account layanan yang tidak memerlukan Logon interaktif. Alat scan seperti Nessus akan menandai kredensial bawaan sebagai temuan kritis.

# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user

# Restart SSH:
systemctl restart sshd

# Windows: disable built-in Administrator
net user Administrator /active:no

# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'

Izin Sistem Berkas dan Privilege Minimum

Izin sistem berkas yang aman menerapkan Privilege minimum pada OS. Proses server web tidak boleh memiliki akses tulis ke direktori yang dilayaninya. Account aplikasi tidak boleh memiliki akses baca ke berkas konfigurasi yang berisi kredensial. Di Linux, binaries setuid dan setgid harus diaudit karena berjalan dengan Privilege yang ditingkatkan, siapa pun yang menjalankannya. Di Windows, izin NTFS dan audit DACL memastikan bahwa direktori sensitif (sarang SAM, salinan shadow, penyimpanan kredensial) hanya dapat diakses oleh proses yang diotorisasi.

# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null

# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php

# Check overly permissive files
find /etc -perm -o+w 2>/dev/null  # world-writable in /etc

Benchmark CIS

Benchmark CIS adalah panduan penguatan gratis yang dikembangkan oleh komunitas untuk OS, aplikasi, dan platform cloud tertentu. Setiap benchmark berisi ratusan rekomendasi konfigurasi khusus, beserta alasannya, langkah remediasi, dan perintah audit. Benchmark CIS menggunakan dua tingkat profil: Tingkat 1 — konfigurasi dasar yang berlaku luas dan tidak membatasi fungsionalitas; Tingkat 2 — konfigurasi lanjutan untuk lingkungan dengan Security tinggi yang mungkin berdampak pada kemudahan penggunaan. Benchmark tersedia untuk Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, peramban, dan basis data.

# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'

# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf

# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)

Manajemen Konfigurasi Dasar

Dasar Security adalah kumpulan pengaturan konfigurasi terdokumentasi yang harus dipenuhi oleh setiap sistem dalam suatu kategori peran. Dasar ini diterapkan melalui Group Policy Objects (GPOs) di Windows, playbook Ansible, cookbook Chef, atau manifest Puppet di Linux. Alat manajemen konfigurasi memungkinkan deteksi penyimpangan: jika sistem menyimpang dari dasar yang disetujui (misalnya, suatu layanan diaktifkan kembali), peringatan otomatis dan remediasi otomatis dapat mengembalikannya ke kondisi compliant. NIST SP 800-128 memberikan panduan tentang manajemen konfigurasi yang berfokus pada Security untuk sistem federal.

# Ansible hardening playbook snippet
- name: Disable ICMP redirects
  sysctl:
    name: net.ipv4.conf.all.accept_redirects
    value: '0'
    state: present
    reload: yes

- name: Enable address space layout randomization
  sysctl:
    name: kernel.randomize_va_space
    value: '2'
    state: present
    reload: yes

Pencatatan Audit dan Pemantauan

Penguatan bukan hanya soal pencegahan — pencatatan dan pemantauan sama pentingnya. Konfigurasikan policy audit untuk merekam: peristiwa autentikasi (berhasil dan gagal), eskalasi Privilege, akses objek (pembacaan berkas sensitif), pembuatan proses (beserta argumen baris perintah), dan peristiwa koneksi jaringan. Log harus diteruskan ke SIEM terpusat hampir secara real-time agar penyerang lokal dengan hak Administrator tidak dapat menghapus jejak dengan menghapus log peristiwa. Simpan log setidaknya selama 12 bulan sesuai ketentuan sebagian besar kerangka kerja kepatuhan.

# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable

# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --load

Pemindaian Kepatuhan Otomatis

Verifikasi manual terhadap benchmark penguatan pada setiap sistem tidak praktis jika dilakukan dalam skala besar. Alat pemindaian kepatuhan mengotomatiskan pemeriksaan ini. OpenSCAP (sumber terbuka) menerapkan konten SCAP pada sistem Linux dan menghasilkan laporan HTML yang menampilkan pemeriksaan yang lulus, gagal, dan tidak berlaku. Nessus menyertakan policy benchmark CIS. Microsoft Security Compliance Toolkit mengevaluasi sistem Windows berdasarkan dasar Microsoft. Alat-alat ini dijalankan secara berkala (mingguan atau bulanan), dan penyimpangan memicu tiket remediasi dalam sistem manajemen perubahan.

# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results results.xml \
  --report report.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

# Generate remediation script
oscap xccdf generate fix \
  --fix-type bash \
  --result-id '' \
  results.xml > remediation.sh

Group Policy dan Templat Security

Pada domain Windows, Group Policy Objects (GPOs) adalah mekanisme utama untuk menerapkan dan menegakkan dasar Security dalam skala besar. Templat Security (berkas .inf bawaan atau khusus) dapat diimpor ke GPO untuk mengonfigurasi ratusan pengaturan sekaligus: policy Account, policy audit, penetapan hak pengguna, opsi Security, dan nilai registri. Snap-in Security Configuration and Analysis serta alat baris perintah secedit membandingkan pengaturan saat ini dengan templat yang ditentukan dan menghasilkan laporan kepatuhan. GPO diterapkan saat startup dan pada interval berkala, sehingga penyimpangan dari dasar otomatis diperbaiki.

# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_apply.log

# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_analysis.log

# View result: settings marked as compliant or non-compliant

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari: penguatan OS mengurangi permukaan serangan dengan menonaktifkan layanan, menghapus perangkat lunak, mengamankan Account, dan menerapkan izin dengan Privilege minimum; manajemen patch menutup kerentanan yang diketahui dengan SLA berdasarkan tingkat kekritisan; dan Benchmark CIS menyediakan panduan konfigurasi Tingkat 1 (dasar) dan Tingkat 2 (lanjutan) yang ditegakkan melalui alat pemindaian kepatuhan otomatis. Selanjutnya kita akan membahas Manajemen Perangkat Seluler dan policy BYOD.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS” gratis?

Ya — teks lengkap “Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS”?

Terapkan teknik pengerasan OS — menonaktifkan layanan yang tidak diperlukan, menerapkan konfigurasi dasar, dan menggunakan tolok ukur CIS — untuk mengurangi permukaan serangan. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Platform Antivirus, EDR, dan XDR
  2. Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS
  3. Manajemen Perangkat Seluler (MDM) dan Kebijakan BYOD
  4. Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan
← Kembali ke Security+ Academy