Review Cloud Security Posture: Checklist Bukti untuk Buyer
Review cloud posture adalah asesmen berbasis bukti atas identitas, paparan jaringan, perlindungan data, logging, dan pemulihan pada akun, subscription, project, serta region yang disebutkan. Ini bukan sertifikasi atau bukti bahwa seluruh risiko hilang. CIS menerbitkan benchmark konfigurasi cloud; AWS Security Hub CSPM memetakan sejumlah kontrol ke CIS dan NIST. Jadikan keduanya katalog awal, lalu buktikan perilaku yang benar-benar terpasang dan siapa pemiliknya.
Mulai dari cakupan, bukan skor
Persentase dashboard tidak menjawab apa yang diperiksa. Buyer perlu meminta inventaris bertanggal: tenant cloud, akun, region, tag produksi, resource yang dikecualikan, metode pengambilan, serta level akses kolektor. Cocokkan daftar ini dengan inventaris organisasi atau tagihan. Hasil pass pada satu region bukan pass untuk region yang tidak diukur.
| Area | Artefak selesai | Kriteria bukti | Owner | Pass / fail |
|---|---|---|---|---|
| Identitas | register akses istimewa | principal, role, scope, MFA, review terakhir | owner IAM | semua jalur istimewa dapat ditelusuri |
| Jaringan | register paparan | endpoint publik, port, pembatas sumber, persetujuan bisnis | owner platform | tidak ada jalur publik tanpa persetujuan |
| Data | register enkripsi | resource, key, key policy, rotasi, kebutuhan pemulihan | owner data | enkripsi dan akses sesuai desain |
| Logging | peta cakupan audit | akun, region, kelas event, tujuan, retensi, hak hapus | owner keamanan | pengumpulan dan perlindungan terbukti |
| Pemulihan | catatan uji restore | scope backup, tanggal uji, hasil, gap, tindakan | owner layanan | uji terbaru memenuhi kebutuhan |
Setiap baris perlu ID akun atau project, ID resource, timestamp pengambilan, kolektor, dan lokasi ekspor yang terlindungi. Screenshot berguna untuk diskusi, tetapi lemah sebagai bukti utama karena scope kueri tidak terlihat dan sulit diulang. Utamakan ekspor CLI/API, snapshot konfigurasi, policy JSON, serta control finding dengan control ID.
Uji jalur kontrol
Ambil sampel klaim dashboard dan resource bernilai tinggi. Di AWS, konfirmasi cakupan CloudTrail, enkripsi tujuan log, validasi file log, serta izin tulis dan hapus. AWS mendokumentasikan CloudTrail.1 untuk management event multi-Region dan CloudTrail.2 untuk enkripsi saat tersimpan. Periksa juga trust policy IAM role, inventaris access key, proteksi root account, blokir storage publik, ingress security group, key policy KMS, dan akses break-glass.
Contoh record bukti sebelum pengumpulan:
control: audit-trail-protection
scope: "accounts 123456789012, 210987654321; all enabled regions"
artifact: "cloudtrail-export-2026-07-19.json"
owner: security-operations
result: fail
finding: "log bucket permits unexpected delete principal"
exception: null
remediation: "remove delete permission; export revised policy"
due: 2026-08-02
Jangan beri status pass hanya karena pengaturan ada. Uji principal tanpa otorisasi ditolak, operator berwenang dapat bekerja, dan event relevan tiba di storage terlindungi. Untuk rule konfigurasi, simpan hasil mentah, jumlah resource dievaluasi, dan timestamp. Untuk identitas, gunakan simulate-principal-policy atau uji least privilege setara pada scope yang disetujui.
Disiplin pengecualian
Pengecualian adalah keputusan risiko, bukan sel spreadsheet kosong. Wajib ada control ID, resource terdampak, alasan, kontrol kompensasi, owner pemberi persetujuan, tanggal kedaluwarsa, dan tiket perbaikan. Akses administrator sementara tanpa expiry gagal memenuhi standar bukti ini. Pengecualian kedaluwarsa tanpa perpanjangan membuat kontrol fail sampai diperbaiki. Pisahkan pengecualian dari temuan yang diterima agar buyer tahu pass bergantung pada waiver atau tidak.
Dahulukan paparan publik, identitas istimewa tak dikelola, cakupan audit tidak ada, dan key atau log yang terlalu mudah ditulis. Urutkan temuan juga menurut dampak aset, kemungkinan penyalahgunaan, dan ketergantungan perbaikan agar owner dapat bekerja tanpa menyembunyikan risiko tinggi. Perbaikan perlu owner dan artefak selesai: ekspor policy revisi, tautan tiket, pull request, hasil pengujian ulang, atau catatan retest. “Tim sudah diberi tahu” bukan bukti perbaikan.
Deliverable dan batas
Output yang berguna memuat pernyataan scope, metode, register kontrol, indeks bukti, temuan, pengecualian, owner perbaikan, dan batas residual. Nyatakan layanan cloud yang tidak diuji serta bedakan bukti konfigurasi dari pengujian jalur serangan. Ulangi setelah perubahan arsitektur material dan pada siklus review yang ditetapkan. Pengujian infrastruktur dapat memvalidasi jalur kontrol terpilih dalam scope yang disepakati.
Kasus kerja: temuan paparan publik basi
Pilih satu temuan posture yang melaporkan paparan eksternal. Telusuri ke konfigurasi resource saat ini, policy efektif, uji endpoint yang dapat dijangkau dari jaringan eksternal berwenang, owner, dan tujuan bisnis. Output yang diharapkan mengklasifikasikan temuan sebagai terkonfirmasi, false positive dengan alasan, pengecualian diterima, atau diperbaiki; “diakui” bukan penutupan. Untuk isu terkonfirmasi, lakukan perubahan konfigurasi minimum yang disetujui, jalankan ulang koleksi, dan simpan bukti sebelum/sesudah bertimestamp.
Uji rescan setelah resource dihapus, policy di-rollback, akun di-onboard, dan izin scanner hilang. Ukur usia antrean terhadap target review disepakati, bukan severity vendor saja. Catatan penutupan perlu ID temuan, tautan bukti, pengambil keputusan, referensi perubahan, hasil verifikasi, tanggal review, dan masa berlaku bila pengecualian ada. Reviewer independen mengambil sampel item tertutup lalu mencoba mereproduksi kondisi dengan metode tertulis. Buka kembali hasil bila data sumber tidak mendukung klasifikasi lama.
Serah-terima operasional: owner antrean menetapkan setiap temuan terbuka kepada owner sistem atau mencatat kepemilikan yang hilang. Review kesehatan serta cakupan scanner, bukan temuan saja. Ekspor bukti terpilih sebelum retensi habis. Ini membuat review kemunculan ulang dapat diulang.
Saat triase, catat versi aturan deteksi dan waktu snapshot konfigurasi. Bila resource berubah di antara snapshot dan verifikasi, jalankan ulang koleksi lalu putuskan dari bukti baru. Hasil lama tidak dipakai sebagai penutupan tanpa penjelasan perubahan state.
Untuk setiap kondisi terverifikasi, catat timestamp koleksi tepat serta versi konfigurasi. Bila salah satunya berubah selama triase, koleksi ulang sebelum keputusan. Ini mencegah penutupan dari bukti basi.