Semua artikel
// Artikel

Review Cloud Security Posture: Checklist Bukti untuk Buyer

Dipublikasikan 19 Juli 2026

Review cloud posture adalah asesmen berbasis bukti atas identitas, paparan jaringan, perlindungan data, logging, dan pemulihan pada akun, subscription, project, serta region yang disebutkan. Ini bukan sertifikasi atau bukti bahwa seluruh risiko hilang. CIS menerbitkan benchmark konfigurasi cloud; AWS Security Hub CSPM memetakan sejumlah kontrol ke CIS dan NIST. Jadikan keduanya katalog awal, lalu buktikan perilaku yang benar-benar terpasang dan siapa pemiliknya.

Mulai dari cakupan, bukan skor

Persentase dashboard tidak menjawab apa yang diperiksa. Buyer perlu meminta inventaris bertanggal: tenant cloud, akun, region, tag produksi, resource yang dikecualikan, metode pengambilan, serta level akses kolektor. Cocokkan daftar ini dengan inventaris organisasi atau tagihan. Hasil pass pada satu region bukan pass untuk region yang tidak diukur.

AreaArtefak selesaiKriteria buktiOwnerPass / fail
Identitasregister akses istimewaprincipal, role, scope, MFA, review terakhirowner IAMsemua jalur istimewa dapat ditelusuri
Jaringanregister paparanendpoint publik, port, pembatas sumber, persetujuan bisnisowner platformtidak ada jalur publik tanpa persetujuan
Dataregister enkripsiresource, key, key policy, rotasi, kebutuhan pemulihanowner dataenkripsi dan akses sesuai desain
Loggingpeta cakupan auditakun, region, kelas event, tujuan, retensi, hak hapusowner keamananpengumpulan dan perlindungan terbukti
Pemulihancatatan uji restorescope backup, tanggal uji, hasil, gap, tindakanowner layananuji terbaru memenuhi kebutuhan

Setiap baris perlu ID akun atau project, ID resource, timestamp pengambilan, kolektor, dan lokasi ekspor yang terlindungi. Screenshot berguna untuk diskusi, tetapi lemah sebagai bukti utama karena scope kueri tidak terlihat dan sulit diulang. Utamakan ekspor CLI/API, snapshot konfigurasi, policy JSON, serta control finding dengan control ID.

Uji jalur kontrol

Ambil sampel klaim dashboard dan resource bernilai tinggi. Di AWS, konfirmasi cakupan CloudTrail, enkripsi tujuan log, validasi file log, serta izin tulis dan hapus. AWS mendokumentasikan CloudTrail.1 untuk management event multi-Region dan CloudTrail.2 untuk enkripsi saat tersimpan. Periksa juga trust policy IAM role, inventaris access key, proteksi root account, blokir storage publik, ingress security group, key policy KMS, dan akses break-glass.

Contoh record bukti sebelum pengumpulan:

control: audit-trail-protection
scope: "accounts 123456789012, 210987654321; all enabled regions"
artifact: "cloudtrail-export-2026-07-19.json"
owner: security-operations
result: fail
finding: "log bucket permits unexpected delete principal"
exception: null
remediation: "remove delete permission; export revised policy"
due: 2026-08-02

Jangan beri status pass hanya karena pengaturan ada. Uji principal tanpa otorisasi ditolak, operator berwenang dapat bekerja, dan event relevan tiba di storage terlindungi. Untuk rule konfigurasi, simpan hasil mentah, jumlah resource dievaluasi, dan timestamp. Untuk identitas, gunakan simulate-principal-policy atau uji least privilege setara pada scope yang disetujui.

Disiplin pengecualian

Pengecualian adalah keputusan risiko, bukan sel spreadsheet kosong. Wajib ada control ID, resource terdampak, alasan, kontrol kompensasi, owner pemberi persetujuan, tanggal kedaluwarsa, dan tiket perbaikan. Akses administrator sementara tanpa expiry gagal memenuhi standar bukti ini. Pengecualian kedaluwarsa tanpa perpanjangan membuat kontrol fail sampai diperbaiki. Pisahkan pengecualian dari temuan yang diterima agar buyer tahu pass bergantung pada waiver atau tidak.

Dahulukan paparan publik, identitas istimewa tak dikelola, cakupan audit tidak ada, dan key atau log yang terlalu mudah ditulis. Urutkan temuan juga menurut dampak aset, kemungkinan penyalahgunaan, dan ketergantungan perbaikan agar owner dapat bekerja tanpa menyembunyikan risiko tinggi. Perbaikan perlu owner dan artefak selesai: ekspor policy revisi, tautan tiket, pull request, hasil pengujian ulang, atau catatan retest. “Tim sudah diberi tahu” bukan bukti perbaikan.

Deliverable dan batas

Output yang berguna memuat pernyataan scope, metode, register kontrol, indeks bukti, temuan, pengecualian, owner perbaikan, dan batas residual. Nyatakan layanan cloud yang tidak diuji serta bedakan bukti konfigurasi dari pengujian jalur serangan. Ulangi setelah perubahan arsitektur material dan pada siklus review yang ditetapkan. Pengujian infrastruktur dapat memvalidasi jalur kontrol terpilih dalam scope yang disepakati.

Kasus kerja: temuan paparan publik basi

Pilih satu temuan posture yang melaporkan paparan eksternal. Telusuri ke konfigurasi resource saat ini, policy efektif, uji endpoint yang dapat dijangkau dari jaringan eksternal berwenang, owner, dan tujuan bisnis. Output yang diharapkan mengklasifikasikan temuan sebagai terkonfirmasi, false positive dengan alasan, pengecualian diterima, atau diperbaiki; “diakui” bukan penutupan. Untuk isu terkonfirmasi, lakukan perubahan konfigurasi minimum yang disetujui, jalankan ulang koleksi, dan simpan bukti sebelum/sesudah bertimestamp.

Uji rescan setelah resource dihapus, policy di-rollback, akun di-onboard, dan izin scanner hilang. Ukur usia antrean terhadap target review disepakati, bukan severity vendor saja. Catatan penutupan perlu ID temuan, tautan bukti, pengambil keputusan, referensi perubahan, hasil verifikasi, tanggal review, dan masa berlaku bila pengecualian ada. Reviewer independen mengambil sampel item tertutup lalu mencoba mereproduksi kondisi dengan metode tertulis. Buka kembali hasil bila data sumber tidak mendukung klasifikasi lama.

Serah-terima operasional: owner antrean menetapkan setiap temuan terbuka kepada owner sistem atau mencatat kepemilikan yang hilang. Review kesehatan serta cakupan scanner, bukan temuan saja. Ekspor bukti terpilih sebelum retensi habis. Ini membuat review kemunculan ulang dapat diulang.

Saat triase, catat versi aturan deteksi dan waktu snapshot konfigurasi. Bila resource berubah di antara snapshot dan verifikasi, jalankan ulang koleksi lalu putuskan dari bukti baru. Hasil lama tidak dipakai sebagai penutupan tanpa penjelasan perubahan state.

Untuk setiap kondisi terverifikasi, catat timestamp koleksi tepat serta versi konfigurasi. Bila salah satunya berubah selama triase, koleksi ulang sebelum keputusan. Ini mencegah penutupan dari bukti basi.

Sources

Punya sistem yang perlu diuji?