0Pricing
Cyber Security Academy · Pelajaran

Pemindaian dan Inventaris Aset

Mengetahui aset yang dimiliki beserta kelemahannya.

Pemindaian dan Inventaris Aset adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Anda Tidak Dapat Melindungi Hal yang Tidak Diketahui

Setiap program manajemen kerentanan bertumpu pada satu dasar: mengetahui apa yang Anda miliki. Inventaris aset yang akurat menentukan cakupan pemindaian; apa pun yang tidak tercantum di dalamnya menjadi titik buta yang tidak dipantau.

IT bayangan, instans komputasi awan yang terlupakan, dan kontainer yang tidak dikelola adalah tempat pembobolan keamanan bersembunyi. Buat inventaris terlebih dahulu, lalu lakukan pemindaian.

Apa yang Termasuk Aset

Inventaris modern mencakup lebih dari sekadar server:

  • Mesin fisik dan virtual, laptop, serta perangkat jaringan.
  • Instans komputasi awan, fungsi tanpa server, dan wadah penyimpanan.
  • Kontainer dan citra.
  • Perangkat lunak yang terpasang dan versi OS.
  • Domain yang menghadap publik, IP, dan sertifikat.

Catat penanggung jawab, lingkungan, dan tingkat kekritisan untuk setiap aset, bukan hanya IP.

Penemuan Aktif vs Pasif

Penemuan aktif menyelidiki jaringan (sapuan ping, pemindaian porta) untuk menemukan mesin yang aktif. Cara ini menyeluruh, tetapi menghasilkan banyak lalu lintas dan dapat melewatkan aset yang sedang tidak aktif saat pemindaian berlangsung.

Penemuan pasif mengamati lalu lintas, DHCP, dan catatan untuk menemukan aset tanpa melakukan penyelidikan. Gabungkan keduanya: gunakan penemuan pasif untuk visibilitas yang selalu aktif, dan penemuan aktif untuk kedalaman serta verifikasi.

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

Pemindaian Terautentikasi vs Tanpa Autentikasi

Pembedaan ini sangat memengaruhi akurasi:

  • Pemindaian tanpa autentikasi melihat apa yang dilihat pihak luar: porta terbuka, informasi identitas layanan, dan layanan yang terekspos. Kedalamannya terbatas dan positif palsunya lebih banyak.
  • Pemindaian terautentikasi (dengan kredensial) masuk dan membaca paket yang terpasang, tingkat penambalan, serta konfigurasi. Hasilnya jauh lebih akurat.

Utamakan pemindaian terautentikasi untuk aset internal; gunakan pemindaian tanpa autentikasi untuk melihat permukaan serangan eksternal.

Pemindaian Berbasis Agen vs Pemindaian Jaringan

Pemindai jaringan menghubungi aset sesuai jadwal; cara ini baik untuk cakupan luas, tetapi tidak dapat melihat mesin yang terputus atau hanya aktif sementara.

Agen yang terpasang pada titik akhir melaporkan secara terus-menerus, termasuk pada laptop yang berpindah-pindah dan beban kerja komputasi awan yang sementara. Banyak program menggabungkan keduanya: agen untuk titik akhir yang dikelola, dan pemindaian jaringan untuk perangkat Internet of Things/OT serta perangkat yang tidak dikelola.

Cara Pemindai Mengidentifikasi Kerentanan

Pemindai mencocokkan versi perangkat lunak dan konfigurasi yang diamati dengan basis data kerentanan yang menggunakan pengenal CVE dan CPE sebagai kunci.

  • CVE — ID unik untuk kerentanan tertentu.
  • CPE — nama baku untuk produk/versi.

Jika sebuah mesin menjalankan perangkat lunak yang dipetakan ke CPE yang diketahui memiliki CVE, pemindai akan menandainya. Akurasi bergantung pada deteksi versi yang benar.

Positif dan Negatif Palsu

Pemindai tidak sempurna:

  • Positif palsu — ditandai, tetapi sebenarnya tidak dapat dieksploitasi (misalnya, perbaikan yang diterapkan ke versi lama menyembunyikan versi sebenarnya).
  • Negatif palsu — terlewat karena autentikasi gagal, porta diblokir, atau perangkat lunak tidak dikenal.

Pemindaian terautentikasi dan validasi mengurangi keduanya. Selalu sesuaikan dan verifikasi hasil sebelum meneruskan temuan kepada tim remediasi.

Penjadwalan dan Keamanan Pemindaian

Pemindaian berdampak pada operasional. Rencanakan hal-hal berikut:

  • Batasi lajunya agar tidak membebani sistem rapuh atau sistem OT/lama.
  • Jadwalkan pemindaian berat pada jendela pemeliharaan.
  • Gunakan mode pemeriksaan aman; hindari pengaya yang mengganggu pada lingkungan produksi.
  • Koordinasikan dengan NOC agar pemindaian tidak disalahartikan sebagai serangan.

Pemindaian yang membuat pengendali produksi mogok akan membuat Anda kehilangan mandat program.

Inventaris Komputasi Awan dan Kontainer

Aset komputasi awan bersifat sementara, sehingga inventaris statis cepat usang. Gunakan penemuan berbasis antarmuka pemrograman aplikasi:

  • Telusuri antarmuka pemrograman aplikasi penyedia komputasi awan untuk menemukan instans, fungsi, wadah penyimpanan, dan grup keamanan.
  • Pindai citra kontainer di registri, bukan hanya kontainer yang sedang berjalan.
  • Beri label pada sumber daya saat dibuat agar kepemilikan tercatat otomatis.

Integrasikan pemindaian ke dalam integrasi dan pengiriman berkelanjutan agar citra diperiksa sebelum diterapkan.

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

Menjaga Inventaris Tetap Mutakhir

Inventaris hanya berguna jika selalu mutakhir. Bangun inventaris dari sumber yang tepercaya:

  • Selaraskan pemindaian jaringan, agen, dan antarmuka pemrograman aplikasi komputasi awan ke dalam satu sumber kebenaran (CMDB).
  • Tandai aset yang tidak terdeteksi selama N hari untuk ditinjau.
  • Beri peringatan tentang aset baru atau tidak terduga (kemungkinan IT bayangan).

Persentase cakupan (aset yang dipindai dibandingkan dengan aset yang diketahui) adalah metrik inti program.

Dari Inventaris ke Risiko

Inventaris dan hasil pemindaian menghasilkan temuan, tetapi konteks mengubahnya menjadi risiko. Memberi label pada aset dengan tingkat kekritisan, paparan, dan sensitivitas data memungkinkan Anda menentukan prioritas: server aset paling vital yang menghadap internet memiliki peringkat lebih tinggi daripada VM pengujian terisolasi dengan CVE yang sama.

Konteks aset ini langsung digunakan dalam teknik penentuan prioritas yang akan dibahas berikutnya.

Pemeriksaan Singkat

Pastikan alasan pemindaian dengan kredensial penting.

Ringkasan

Inventaris yang akurat adalah dasar VM: lacak mesin, komputasi awan, kontainer, perangkat lunak, dan permukaan eksternal beserta penanggung jawab dan tingkat kekritisannya. Gabungkan penemuan aktif dan pasif, utamakan pemindaian terautentikasi/berbasis agen untuk akurasi, serta perhitungkan positif/negatif palsu dan keamanan pemindaian.

Jaga inventaris tetap mutakhir melalui rekonsiliasi berbasis antarmuka pemrograman aplikasi, dan berikan konteks pada aset agar temuan dapat ditentukan prioritasnya. Selanjutnya: cara menentukan hal yang harus diperbaiki terlebih dahulu menggunakan CVSS, EPSS, dan KEV.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pemindaian dan Inventaris Aset” gratis?

Ya — teks lengkap “Pemindaian dan Inventaris Aset” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pemindaian dan Inventaris Aset”?

Mengetahui aset yang dimiliki beserta kelemahannya. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Pemindaian dan Inventaris Aset” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Siklus Hidup Manajemen Kerentanan
  2. Pemindaian dan Inventaris Aset
  3. Prioritas: CVSS, EPSS, dan KEV
  4. Manajemen Patch dan SLA
← Kembali ke Cyber Security Academy