Capital One breach 2019 = 100 juta data nasabah bocor karena misconfig IAM WAF.
Kronologi (public report): WAF Capital One punya permission IAM berlebih (bisa list & describe S3 cross-account). Attacker exploit SSRF vulnerability EC2, dapat IAM role credential via metadata service, pakai untuk list S3 bucket 700+ akun, download data nasabah. Bisa dicegah: least privilege WAF, block IMDSv1, S3 bucket policy restrict.
Yang Salah
WAF role terlalu broad
IMDSv1 masih aktif (risk SSRF)
Tidak ada alert anomali S3
S3 bucket tidak ada encryption
Yang Harusnya
Least privilege WAF role
IMDSv2 wajib (token-based)
GuardDuty alert S3 anomaly
Encryption + bucket policy
Pelajaran: least privilege + defense in depth + anomaly detection = wajib. Compliance PCI-DSS tidak cukup tanpa ops.
Hitung dari Nol: MFA Recovery Cost
Bila 1 IAM user admin tanpa MFA compromised, berapa biaya recovery?
Langkah
Aktivitas
Estimasi Cost
1
Forensik: audit CloudTrail 90 hari
$10-50K (consultant + tools)
2
Rotate semua credential (key, password, cert)
$5-15K (engineering time)
3
Audit semua resource yang dimodifikasi
$20-100K (review + re-check)
4
Notifikasi regulator (UU PDP 3 hari)
Mandatory — denda potensial
5
Notifikasi nasabah + PR crisis
$50-500K (reputational)
6
Denda UU PDP
Sampai 2% omzet tahunan
7
Total (rough)
$85K - $1M+ (skala bervariasi)
8
MFA Cost (pencegahan)
$0 (free di AWS) - $5/user/bln
Biaya recovery breach ratusan kali lipat biaya MFA. ROI MFA: jelas. Bukan opsi, tapi wajib.
Bagian 2 · 2/4
Least Privilege & Root Protection
Diskusi: bagaimana cara menemukan permission berlebih di akun AWS yang sudah berjalan?
Principle of Least Privilege
Berikan permission minimum yang cukup untuk menyelesaikan pekerjaan. Tidak lebih.
Cara Implementasi
Mulai dari deny-all, tambah satu per satu
Gunakan managed policy AWS terlebih dulu
Audit via Access Analyzer quarterly
Restrict via Condition (IP, time, MFA)
Common Anti-Pattern
Action: * di production policy
Resource: * padahal cuma butuh 1 bucket
User dengan admin penuh
Tidak ada MFA di admin
AWS Access Analyzer gratis. Tidak ada alasan tidak pakai. Schedule review quarterly.
Root Account Protection
Root = superuser tak terbatas. Wajib dilindungi maksimal, bahkan dipakai sesedikit mungkin.
Yang Wajib
Enable MFA hardware (bukan SMS)
Strong password + rotasi
Tidak ada access key root
Lock credential di password manager
Yang Dilarang
Pakai root untuk operasi harian
Share root credential
Buat access key root untuk CLI
Login root tanpa MFA
Root hanya untuk: close akun, change support plan, restore bucket. Untuk semua else, pakai IAM admin role.
Cross-Account Role via STS
Role + STS = credential temporary. Aman untuk EC2/Lambda/cross-account, tanpa hardcoded key.
Bagaimana Bekerja
EC2 instance profile assume role
STS return temporary credential
Auto-rotate tiap 1-6 jam
No credential hardcoded di kode
Manfaat
Tidak ada key leak via kode
Audit trail CloudTrail
Cross-account access via trust policy
Restrict via Condition maksimal
Instance profile = role attach ke EC2. EC2 assume role otomatis. Tidak perlu lagi credential hardcoded.
Bagian 3 · 3/4
Encryption & Compliance
Diskusi: bila fintech punya data KTP nasabah, di mana harus encrypt: storage, transport, backup?
Encryption at-rest & in-transit
Dua layer encryption wajib: at-rest (data disimpan) dan in-transit (data bergerak).
Layer
Teknologi
Wajib?
At-rest S3
SSE-S3 (default) / SSE-KMS
Wajib (UU PDP, POJK)
At-rest EBS
EBS encryption
Wajib
At-rest RDS
RDS encryption + KMS
Wajib
At-rest DynamoDB
DynamoDB encryption (KMS)
Default ON
In-transit HTTPS
TLS 1.2+ / ACM cert
Wajib
Backup snapshot
EBS snapshot encryption
Wajib
Cross-region repl
S3 SSE-KMS + bucket key
Wajib
Bila belum encrypted, encrypt sekarang. Migrasi retroaktif sulit dan mahal. Default ON di akun baru.
AWS KMS (Key Management Service)
KMS = service untuk manage encryption key. Audit trail via CloudTrail.
Tipe Key
AWS-managed (default, gratis)
Customer-managed CMK ($1/key/bln)
Custom key store (CloudHSM)
External key store (XKS)
Manfaat CMK
Audit siapa decrypt kapan
Policy siapa boleh pakai key
Cross-account via key policy
Auto-rotation tahunan
Bank & fintech: CMK wajib untuk audit trail siapa akses key. POJK mensyaratkan key management.
CloudTrail & Audit Logging
CloudTrail = log semua API call AWS. Pondasi audit trail & forensik post-incident.
Yang Dilog
Setiap API call AWS
Source IP, user agent, time
Resource affected
Request & response parameter
Best Practice
Trail multi-region di 1 akun
Log ke S3 dengan encryption + lifecycle
CloudWatch Logs insight untuk alert
Retention 1-7 tahun (compliance)
CloudTrail wajib untuk bank & fintech. POJK mensyaratkan audit trail minimal 5 tahun. Tanpa log, forensik mustahil.
Bagian 4 · 4/4
Compliance & Penutup
Diskusi: bila startup fintech baru, framework compliance apa yang harus diikuti?
UU PDP 27/2022 & POJK 38/2016
Regulasi Indonesia terkait data pribadi dan payment system. Wajib dipahami fintech & bank.
UU PDP 27/2022
Berlaku penuh Oktober 2024
Wajib lindungi data pribadi
Notifikasi breach 3 hari
Denda sampai 2% omzet tahunan
POJK 38/2016 TP
Teknologi Penyelenggaraan Payment System
Wajib encryption, IAM, audit
Sandbox regulatory OJK
Approval OJK sebelum launch
UU PDP berlaku Oktober 2024 (semua perusahaan RI). POJK 38 untuk payment fintech. Pelanggaran = denda + sanksi reputasional.
AWS Well-Architected Security Pillar
Framework AWS untuk design arsitektur aman. Enam design principle.
Principle
Action
Implement strong identity foundation
IAM least privilege, MFA, no root harian
Enable traceability
CloudTrail, Config, CloudWatch logs
Apply security at all layers
VPC, SG, WAF, encryption
Automate security best practices
CloudFormation, SCP, AWS Config rules
Protect data in transit & at rest
TLS, KMS, S3 encryption
Keep people away from data
Reduce direct access, automation
Well-Architected Tool gratis di AWS console. Review berkala quarterly untuk evaluate arsitektur.
Ringkasan Kunci Pertemuan 9
Hari ini Anda menguasai IAM, encryption, audit logging, dan compliance regulasi Indonesia.
IAM
User, group, role, policy. Least privilege wajib. Role via STS untuk temporary.
Encryption
At-rest + in-transit. KMS untuk key management. Wajib compliance.
Audit & Compliance
CloudTrail audit trail. UU PDP + POJK 38 untuk RI fintech.
Tiga lensa P9: least privilege · encryption 2 layer · CloudTrail audit.
Persiapan P10: Terraform IaC. Baca Brikman bab 1-3. Kuis 5 menit soal IAM policy & least privilege.