Permukaan Serangan Cloud
AWS, Azure, GCP
Permukaan Serangan Cloud adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa Itu Permukaan Serangan Cloud?
Permukaan serangan cloud adalah keseluruhan titik yang dapat digunakan penyerang untuk mencoba masuk ke atau mengekstrak data dari lingkungan cloud. Berbeda dari jaringan lokal, permukaan cloud terutama ditentukan oleh konfigurasi dan identitas, bukan perimeter fisik.
- API dan konsol pengelolaan yang menghadap publik
- Pengelolaan identitas dan akses (IAM)
- Bucket penyimpanan, basis data, dan fungsi tanpa server
- Paparan jaringan (grup keamanan, penyeimbang beban)
Satu pengaturan yang salah konfigurasi dapat mengekspos seluruh akun.
Tiga Besar: AWS, Azure, GCP
Sebagian besar pengujian penetrasi cloud menargetkan salah satu dari tiga penyedia utama. Masing-masing memiliki model identitas dan terminologi sendiri, tetapi pola serangannya serupa.
- AWS — pengguna/peran IAM, S3, EC2, Lambda
- Azure — Entra ID (Azure AD), Blob Storage, mesin virtual, Functions
- GCP — akun layanan IAM, Cloud Storage, Compute Engine
Mempelajari satu penyedia secara mendalam akan mempermudah pemahaman penyedia lainnya, karena konsep inti (identitas, komputasi, penyimpanan, jaringan) memiliki padanan di semuanya.
Model Tanggung Jawab Bersama
Penyedia cloud mengamankan infrastruktur; pelanggan mengamankan apa yang mereka masukkan ke dalamnya. Inilah model tanggung jawab bersama, dan hampir setiap pembobolan cloud terjadi di sisi pelanggan.
- Penyedia: pusat data fisik, hipervisor, penambalan layanan terkelola
- Pelanggan: kebijakan IAM, data, penambalan OS (IaaS), konfigurasi jaringan
Sebagai penguji penetrasi, Anda berfokus pada tanggung jawab pelanggan karena di sanalah kesalahan yang dapat dieksploitasi berada.
Menginventarisasi Identitas Cloud
Tugas pertama dalam penilaian cloud adalah mencari tahu siapa Anda dan apa yang dapat Anda lakukan dengan kredensial yang Anda miliki. AWS CLI langsung menampilkan identitas pemanggil.
Jika sebuah kunci memiliki izin berlebihan, identitas tunggal ini dapat digunakan untuk berpindah ke seluruh akun.
# Confirm which AWS identity a credential belongs to
aws sts get-caller-identity
# Example output
# {
# "UserId": "AIDA...",
# "Account": "123456789012",
# "Arn": "arn:aws:iam::123456789012:user/devuser"
# }Permukaan Publik vs Privat
Sumber daya cloud dapat dijangkau dari internet publik atau hanya dari dalam jaringan virtual. Paparan yang salah konfigurasi merupakan salah satu temuan yang paling umum.
- Grup keamanan / NSG terbuka untuk
0.0.0.0/0 - Bucket penyimpanan diatur agar dapat dibaca publik
- Basis data dengan titik akhir publik diaktifkan
- Port pengelolaan (22, 3389, 5432) terbuka
Memetakan sumber daya mana yang bersifat publik merupakan dasar pengintaian cloud.
Menemukan Sumber Daya dari Luar
Bahkan tanpa kredensial, penyerang dapat menginventarisasi jejak cloud target. Penamaan yang mudah ditebak dan DNS membocorkan informasi yang cukup banyak.
Alat mencoba nama bucket dan penyimpanan secara paksa berdasarkan nama perusahaan dan pola umum.
# Resolve a cloud-hosted hostname to map provider/region
nslookup assets.example.com
# Probe a guessed S3 bucket name
curl -s -o /dev/null -w '%{http_code}\n' https://example-backups.s3.amazonaws.com/Bidang Pengelolaan vs Bidang Data
Setiap akun cloud memiliki dua lapisan serangan yang berbeda:
- Bidang pengelolaan/kontrol — API yang membuat, mengubah, dan menghapus sumber daya (misalnya
iam:CreateUser,ec2:RunInstances) - Bidang data — akses ke data di dalam sumber daya (membaca objek S3, menjalankan kueri pada basis data)
Mengompromikan bidang pengelolaan biasanya berarti semuanya berakhir, karena penyerang dapat memberikan akses bidang data apa pun kepada dirinya sendiri.
Permukaan Pencatatan dan Deteksi
Aktivitas cloud dicatat secara terpusat. Sebagai pentester, Anda harus mengetahui keberadaan pencatatan ini karena pihak pertahanan memantaunya, dan menemukan bahwa pencatatan tersebut dinonaktifkan juga merupakan temuan.
- AWS CloudTrail — mencatat semua panggilan API
- Azure Activity Log / Monitor
- GCP Cloud Audit Logs
Akun dengan pencatatan yang dinonaktifkan atau tidak dipantau merupakan temuan berisiko tinggi bahkan sebelum eksploitasi apa pun dilakukan.
# Check whether CloudTrail logging is active
aws cloudtrail describe-trails
aws cloudtrail get-trail-status --name my-trailTitik Masuk Cloud yang Umum
Sebagian besar kompromi cloud bermula dari salah satu dari beberapa pijakan berikut:
- Kunci akses yang bocor di repositori Git, log CI, atau aplikasi seluler
- Peran IAM dengan izin berlebihan yang terpasang pada server yang telah disusupi
- SSRF yang menjangkau layanan metadata instans
- Bucket penyimpanan publik yang mengekspos rahasia atau cadangan
Mengenali pola-pola ini membantu Anda memprioritaskan lokasi yang perlu diperiksa terlebih dahulu.
Memetakan Permukaan Secara Sistematis
Pendekatan terstruktur membuat penilaian cloud tetap menyeluruh. Alat otomatis menghitung seluruh akun setelah Anda memiliki kredensial.
Alat seperti ScoutSuite dan Prowler mengaudit konfigurasi di berbagai layanan serta menandai risiko secara otomatis.
# Audit an AWS account for misconfigurations (read-only)
prowler aws
# Multi-cloud configuration review
scout awsCakupan dan Otorisasi Terlebih Dahulu
Pengujian cloud harus tetap berada dalam otorisasi pelaksanaan pengujian. Penyedia juga memiliki aturan pelaksanaan pengujian.
- Pastikan akun, langganan, atau proyek yang termasuk dalam cakupan secara tepat
- Hindari tindakan yang berdampak pada tenant lain atau infrastruktur bersama
- Jangan pernah menjalankan pengujian bergaya penolakan layanan tanpa persetujuan tertulis yang jelas
Pengujian cloud tanpa otorisasi dapat melanggar ketentuan penyedia dan hukum setempat.
Pemeriksaan Singkat
Dalam model tanggung jawab bersama, pihak mana yang bertanggung jawab atas kebijakan IAM dan konfigurasi data?
Ringkasan: Permukaan Serangan Cloud
Anda telah mempelajari hal-hal yang menentukan permukaan serangan cloud dan perbedaannya dari jaringan tradisional.
- Permukaan tersebut dibentuk oleh identitas dan konfigurasi, bukan perimeter fisik
- AWS, Azure, dan GCP memiliki konsep inti yang sama: identitas, komputasi, penyimpanan, jaringan
- Model tanggung jawab bersama menempatkan konfigurasi dan data pada pelanggan
- Bedakan bidang pengelolaan dari bidang data
- Selalu pastikan cakupan dan otorisasi sebelum melakukan pengujian
Selanjutnya, kita akan membahas kesalahan konfigurasi IAM, inti dari serangan cloud.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Permukaan Serangan Cloud” gratis?
Ya — teks lengkap “Permukaan Serangan Cloud” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Permukaan Serangan Cloud”?
AWS, Azure, GCP Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Permukaan Serangan Cloud” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Permukaan Serangan Cloud
- Kesalahan Konfigurasi IAM
- Paparan S3 dan Storage
- Metadata dan SSRF