Pencegahan dan Penguatan Keamanan
Cadangan, segmentasi, dan hak istimewa minimum.
Pencegahan dan Penguatan Keamanan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Pertahanan Berlapis
Tidak ada satu mekanisme pengamanan pun yang dapat menghentikan perangkat pemeras. Pencegahan menggunakan lapisan penghalang yang saling independen, sehingga jika satu lapisan dilewati, lapisan lainnya tetap berdiri. Tujuannya adalah membuat penyusupan lebih sulit, penyebaran lebih lambat, dan pemulihan terjamin.
Pelajaran ini membahas mekanisme pengamanan dengan dampak terbesar: cadangan, segmentasi, hak akses minimum, MFA, pemasangan pembaruan, dan pengurangan permukaan serangan.
Aturan Cadangan 3-2-1-1-0
Cadangan adalah perlindungan utama terhadap enkripsi. Strategi yang kuat mengikuti 3-2-1-1-0:
- 3 salinan data
- 2 jenis media yang berbeda
- 1 salinan di lokasi lain
- 1 salinan luring atau tidak dapat diubah
- 0 kesalahan yang diverifikasi melalui uji pemulihan berkala
Salinan yang tidak dapat diubah dan luring adalah yang dapat bertahan dari penyerang dengan hak administrator domain yang memburu cadangan Anda.
Cadangan yang Tidak Dapat Diubah dan Terisolasi dari Jaringan
Cadangan yang tidak dapat diubah tidak dapat dimodifikasi atau dihapus selama periode penyimpanan yang ditetapkan, bahkan oleh administrator. Salinan yang terisolasi dari jaringan terputus secara fisik atau logis sehingga perangkat lunak berbahaya tidak dapat menjangkaunya.
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existSegmentasi Jaringan
Jaringan datar memungkinkan perangkat pemeras menyebar dari satu komputer yang terinfeksi ke seluruh sistem. Segmentasi membagi jaringan menjadi beberapa zona dengan lalu lintas yang dikendalikan di antaranya, sehingga membatasi cakupan dampak.
- Pisahkan jaringan pengguna, server, cadangan, dan manajemen
- Blokir lalu lintas antarstasiun kerja, yang merupakan jalur lateral umum
- Isolasi infrastruktur cadangan di balik mekanisme pengamanannya sendiri
Lebih baik lagi, terapkan mikrosegmentasi agar setiap beban kerja hanya berkomunikasi dengan bagian yang memang diperlukan.
Hak Akses Minimum
Perangkat pemeras menyebar dengan hak akses apa pun yang dimiliki oleh objek yang berhasil disusupinya. Membatasi hak akses tersebut akan membatasi kerusakan.
- Pengguna tidak boleh menjadi administrator lokal di komputer mereka
- Gunakan akun terpisah dan khusus untuk tugas administratif
- Hindari penggunaan ulang kata sandi administrator lokal yang sama di banyak komputer
- Berikan akses tepat saat diperlukan dan cabut setelah selesai
Akun pengguna standar yang telah disusupi tidak dapat mengenkripsi seluruh lingkungan.
Autentikasi Multifaktor
Kata sandi yang dicuri mendorong sebagian besar penyusupan. MFA memblokir penyerang yang memiliki kata sandi valid, tetapi tidak memiliki faktor kedua.
- Terapkan MFA pada semua akses jarak jauh: VPN, RDP, surat web, dan portal admin
- Utamakan metode yang tahan terhadap pengelabuan (kunci perangkat keras FIDO2) daripada SMS
- Lindungi diri dari kelelahan MFA dengan mewajibkan pencocokan angka
MFA pada akses yang menghadap internet adalah salah satu pencegahan perangkat pemeras yang paling efektif.
Terapkan Pembaruan dan Kurangi Permukaan Serangan
Sistem yang menghadap internet dan tidak diperbarui berulang kali dieksploitasi untuk mendapatkan akses awal. Prioritaskan pembaruan dan kurangi paparan.
- Pasang pembaruan untuk kerentanan yang menghadap internet dan sedang dieksploitasi terlebih dahulu
- Hapus atau batasi RDP dan SMB yang terbuka dari internet
- Hentikan layanan yang tidak digunakan dan protokol lama
- Pantau daftar kerentanan yang diketahui telah dieksploitasi untuk menentukan prioritas
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testPertahanan Email dan Titik Akhir
Pengelabuan adalah metode pengiriman utama, sehingga perkuat kotak masuk dan titik akhir secara bersamaan.
- Pemfilteran email, penulisan ulang tautan, dan pengujian lampiran di lingkungan terisolasi
- SPF, DKIM, DMARC untuk mengurangi pemalsuan
- Blokir eksekusi makro dan skrip berisiko dari email dan internet
- Pasang EDR untuk mendeteksi perilaku berbahaya pada titik akhir
Padukan mekanisme teknis dengan pelatihan kesadaran pengguna tentang pelaporan pesan yang mencurigakan.
Pengendalian Aplikasi dan Penguatan
Membuat daftar izin untuk hal-hal yang boleh dijalankan dapat menghentikan sebagian besar muatan yang tidak dikenal. Padukan cara ini dengan menonaktifkan fitur yang sering disalahgunakan.
- Daftar izin aplikasi agar hanya berkas biner yang disetujui yang dapat berjalan
- Nonaktifkan makro Office dari sumber yang tidak tepercaya secara bawaan
- Batasi lingkungan skrip dan alat administrasi bawaan jika memungkinkan
- Aktifkan mitigasi eksploitasi pada OS dan perlindungan dari manipulasi pada alat keamanan
Perlindungan dari manipulasi penting karena operator berusaha menonaktifkan EDR sebelum melakukan enkripsi.
Perlindungan Kredensial
Pergerakan lateral berlangsung menggunakan kredensial yang dikumpulkan. Buat kredensial tersebut lebih sulit dicuri dan digunakan ulang.
- Lindungi sistem dari pengambilan kredensial dari memori
- Gunakan kata sandi administrator lokal yang unik untuk setiap komputer (dengan rotasi terkelola)
- Batasi lokasi tempat akun berhak istimewa dapat masuk (jangan gunakan administrator domain pada stasiun kerja)
- Pantau pola autentikasi yang tidak lazim
Membatasi penggunaan ulang kredensial memutus rantai antara satu komputer yang disusupi dan seluruh domain.
Program Pencegahan, Bukan Daftar Periksa
Mekanisme pengamanan akan menurun efektivitasnya tanpa pemeliharaan. Perlakukan pencegahan sebagai program yang berkelanjutan:
- Secara berkala uji pemulihan, bukan hanya penyelesaian pencadangan
- Adakan latihan simulasi agar tim mengetahui rencananya
- Inventarisasikan layanan yang terbuka dan akun berhak istimewa secara terus-menerus
- Ukur cakupan MFA, keterlambatan pemasangan pembaruan, dan celah segmentasi
Program yang telah diuji mengubah potensi bencana menjadi insiden yang dapat dikelola.
Pemeriksaan Singkat: Bertahan dari Enkripsi
Pilih mekanisme pengamanan yang menjamin pemulihan.
Rangkuman: Pencegahan dan Penguatan
Anda telah membangun pertahanan berlapis terhadap perangkat pemeras.
- Cadangan 3-2-1-1-0 dengan setidaknya satu salinan yang tidak dapat diubah atau terisolasi dari jaringan serta pemulihan yang telah diuji
- Segmentasi untuk membatasi penyebaran; hak akses minimum untuk membatasi kerusakan
- MFA pada semua akses jarak jauh; pasang pembaruan untuk kelemahan yang menghadap internet dan telah dieksploitasi terlebih dahulu
- Email, EDR, daftar izin aplikasi, dan perlindungan kredensial
- Jalankan semua ini sebagai sebuah program dengan uji pemulihan dan latihan simulasi
Berikutnya: mendeteksi serangan yang sudah berlangsung.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pencegahan dan Penguatan Keamanan” gratis?
Ya — teks lengkap “Pencegahan dan Penguatan Keamanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pencegahan dan Penguatan Keamanan”?
Cadangan, segmentasi, dan hak istimewa minimum. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pencegahan dan Penguatan Keamanan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara Kerja Ransomware
- Pencegahan dan Penguatan Keamanan
- Deteksi dan Indikator Awal
- Respons dan Pemulihan Insiden