0Pricing
Cyber Security Academy · Pelajaran

Kesalahan Konfigurasi Cloud Umum

Identifikasi bucket S3 yang terekspos, snapshot publik, grup keamanan yang tidak aman, dan kredensial bawaan.

Kesalahan Konfigurasi Cloud Umum adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Kesalahan Konfigurasi Cloud Penting

Kesalahan konfigurasi merupakan penyebab utama kebocoran data cloud. Tidak seperti kerentanan lokal tradisional yang memerlukan eksploitasi bug perangkat lunak, kesalahan konfigurasi cloud sering kali terjadi akibat tindakan sendiri dan dapat dieksploitasi dengan mudah oleh siapa pun di internet.

Bucket S3 Publik

Bucket S3 dengan akses baca publik mengekspos semua data yang tersimpan ke internet. Penyerang memindai bucket yang terbuka menggunakan alat seperti GrayhatWarfare. Pencegahan: aktifkan S3 Block Public Access di tingkat akun, aktifkan S3 Object Ownership, dan audit kebijakan bucket secara berkala.

Grup Keamanan yang Terlalu Longgar

Grup keamanan dengan 0.0.0.0/0 pada port 22 (SSH), 3389 (RDP), atau port administratif menciptakan permukaan serangan yang sangat luas. Batasi aturan masuk ke rentang CIDR tertentu. Gunakan AWS Systems Manager Session Manager sebagai pengganti SSH yang terbuka.

Snapshot RDS Publik

Berbagi snapshot RDS secara tidak sengaja kepada publik dapat mengekspos seluruh isi basis data. Snapshot otomatis secara bawaan bersifat privat, tetapi pembagian manual dapat mengekspos data sensitif. Audit visibilitas snapshot dengan describe-db-snapshots --include-public.

Kredensial yang Dikodekan Langsung dalam Kode

Pengembang melakukan commit kunci akses AWS, kata sandi basis data, dan token API ke repositori Git. Penyerang memindai GitHub/GitLab menggunakan alat seperti TruffleHog dan GitLeaks. Pencegahan: gunakan pengelola rahasia, kait prakomit git-secrets, dan pemindaian rahasia di seluruh organisasi.

Pencatatan CloudTrail Tidak Diaktifkan

Tanpa CloudTrail yang diaktifkan di semua wilayah, panggilan API tidak tercatat. Penyerang memanfaatkan celah pencatatan untuk beroperasi tanpa terdeteksi. Aktifkan CloudTrail di seluruh organisasi, lalu kirim log ke bucket S3 di akun keamanan terpisah dengan S3 Object Lock untuk perlindungan dari perubahan.

Kerentanan IMDS v1

IMDSv1 memungkinkan proses apa pun pada instans EC2 untuk meminta layanan metadata tanpa autentikasi, sehingga memungkinkan serangan SSRF untuk mencuri kredensial instans. Terapkan IMDSv2 (memerlukan token) pada semua instans agar autentikasi berbasis sesi diwajibkan.

Lalu Lintas Keluar Tanpa Pembatasan

Grup keamanan biasanya mengizinkan semua lalu lintas keluar. Hal ini memungkinkan eksfiltrasi data dan komunikasi C2 dari instans yang telah disusupi. Gunakan penyaringan lalu lintas keluar melalui grup keamanan, NACL, atau perangkat firewall untuk membatasi koneksi keluar ke tujuan yang dikenal.

Panel Administrasi yang Terbuka

Dasbor Kubernetes, klaster Elasticsearch, instans MongoDB, dan buku catatan Jupyter yang dibiarkan terbuka tanpa autentikasi pada IP publik sering kali disusupi. Setiap antarmuka manajemen harus memerlukan autentikasi dan dibatasi melalui jaringan.

Pencatatan Tingkat Objek Dinonaktifkan

Peristiwa data S3 dan peristiwa manajemen CloudTrail saja tidak mencatat tindakan tingkat objek seperti GetObject dan PutObject. Aktifkan S3 Server Access Logging dan peristiwa data S3 CloudTrail untuk bucket sensitif guna mendeteksi upaya eksfiltrasi data.

Otomatisasi Perbaikan

Aturan AWS Config dengan perbaikan otomatis (melalui dokumen SSM Automation atau Lambda) dapat memperbaiki pelanggaran secara otomatis: menjadikan bucket privat, menutup aturan grup keamanan, atau mengarantina kredensial—sehingga mengurangi waktu paparan dari hitungan hari menjadi hitungan menit.

Uji Pengetahuan

Apa risiko utama jika IMDSv1 dibiarkan aktif pada instans EC2?

Ringkasan

Kesalahan konfigurasi cloud—bucket publik, grup keamanan yang terlalu longgar, kredensial yang dikodekan langsung dalam kode, dan log yang tidak tersedia—merupakan penyebab paling umum kebocoran cloud. Pemindaian otomatis, pagar pengaman yang diberlakukan, dan pemantauan berkelanjutan merupakan langkah pertahanan yang penting.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kesalahan Konfigurasi Cloud Umum” gratis?

Ya — teks lengkap “Kesalahan Konfigurasi Cloud Umum” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kesalahan Konfigurasi Cloud Umum”?

Identifikasi bucket S3 yang terekspos, snapshot publik, grup keamanan yang tidak aman, dan kredensial bawaan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Kesalahan Konfigurasi Cloud Umum” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. IAM Cloud: Peran, Kebijakan, dan Hak Minimal
  2. Kesalahan Konfigurasi Cloud Umum
  3. Manajemen Postur Keamanan Cloud (CSPM)
  4. Keamanan Kontainer dan Kubernetes
← Kembali ke Cyber Security Academy