stdsquare²
🎓 Kelas
stdsquare / materi / slides / pertemuan-09
Tema
Japan
Arcade
Dark Retro
Font
‹ Daftar slide Pertemuan 9: IAM & Cloud Security (Identity, Least Privilege, Encryption, UU PDP)
PEBD6027 · RPS minggu 10 · 2x50 menit

IAM & Cloud Security

Identity · Access Management · Least Privilege · Encryption · Compliance

Peta Pembelajaran Hari Ini

Sub-CPMK 9: menerapkan prinsip IAM dan keamanan cloud. Empat indikator capaian.

Jam ke-1
  • IAM anatomi: user, group, role, policy
  • Principle of least privilege
  • MFA & root account protection
Jam ke-2
  • Encryption at-rest & in-transit
  • CloudTrail audit logging
  • Compliance: UU PDP, POJK 38/2016
Posisi 14P: setelah database & serverless P8, hari ini IAM & security. P10 Terraform IaC.

Mengapa IAM adalah Fondasi Cloud Security

Izan budaya: 'siapa yang boleh akses apa?' adalah pertanyaan paling penting. Salah konfigurasi = bencana.

Breach terkait IAM
~80%
Verizon DBIR 2023 — stolen credential & permission berlebih
Root Compromise
Kritis
1 root key compromised = seluruh akun AWS jatuh
Capital One 2019: 100 juta data nasabah bocor karena misconfig IAM WAF. Bisa dicegah least privilege.
Bagian 1 · 1/4
IAM Anatomi
Diskusi: bila startup punya 5 developer, semua perlu akses AWS console, bagaimana cara terbaik?

User, Group, Role, Policy

Empat komponen inti IAM. Pahami interaksi sebelum tulis policy JSON.

User
  • Identitas individu (orang/app)
  • Punya credential (access key, password)
  • Direkomendasikan: hindari pakai user untuk human
  • Pakai SSO/IAM Identity Center
Group
  • Kumpulan user (developer, admin)
  • Policy attach ke group
  • Mudah manage many user
  • Best practice: assign via group
Role
  • Identitas temporary via STS
  • Trust policy + permission policy
  • Dipakai EC2/Lambda/cross-account
  • Best practice: gunakan role bukan key
Policy
  • Dokumen JSON permission
  • Effect + Action + Resource + Condition
  • Managed (AWS) atau inline (custom)
  • Least privilege wajib
Analogi: User = KTP, Group = departemen, Role = badge tamu temporer, Policy = SOP perizinan.

Policy JSON Anatomy

Policy = dokumen JSON yang menentukan allow/deny. Pahami 4 elemen: Effect, Action, Resource, Condition.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": ["s3:GetObject", "s3:PutObject"],
    "Resource": "arn:aws:s3:::prod-jualan-com-2024/foto/*",
    "Condition": {"IpAddress": {"aws:SourceIp": "202.10.10.0/24"}}
  }]
}
Effect
  • Allow atau Deny
  • Deny selalu menang (explicit deny)
  • Best practice: Allow only necessary
Action
  • Daftar operasi AWS API
  • Wildcard: s3:* (semua S3)
  • Spesifik: s3:GetObject (baca object)
  • Hindari wildcard di production
Anti-pattern: {Effect: Allow, Action: *, Resource: *}. Ini = admin penuh. Hindari kecuali benar-benar perlu.

Studi Kasus: Capital One 2019

Capital One breach 2019 = 100 juta data nasabah bocor karena misconfig IAM WAF.

Kronologi (public report): WAF Capital One punya permission IAM berlebih (bisa list & describe S3 cross-account). Attacker exploit SSRF vulnerability EC2, dapat IAM role credential via metadata service, pakai untuk list S3 bucket 700+ akun, download data nasabah. Bisa dicegah: least privilege WAF, block IMDSv1, S3 bucket policy restrict.
Yang Salah
  • WAF role terlalu broad
  • IMDSv1 masih aktif (risk SSRF)
  • Tidak ada alert anomali S3
  • S3 bucket tidak ada encryption
Yang Harusnya
  • Least privilege WAF role
  • IMDSv2 wajib (token-based)
  • GuardDuty alert S3 anomaly
  • Encryption + bucket policy
Pelajaran: least privilege + defense in depth + anomaly detection = wajib. Compliance PCI-DSS tidak cukup tanpa ops.

Hitung dari Nol: MFA Recovery Cost

Bila 1 IAM user admin tanpa MFA compromised, berapa biaya recovery?

LangkahAktivitasEstimasi Cost
1Forensik: audit CloudTrail 90 hari$10-50K (consultant + tools)
2Rotate semua credential (key, password, cert)$5-15K (engineering time)
3Audit semua resource yang dimodifikasi$20-100K (review + re-check)
4Notifikasi regulator (UU PDP 3 hari)Mandatory — denda potensial
5Notifikasi nasabah + PR crisis$50-500K (reputational)
6Denda UU PDPSampai 2% omzet tahunan
7Total (rough)$85K - $1M+ (skala bervariasi)
8MFA Cost (pencegahan)$0 (free di AWS) - $5/user/bln
Biaya recovery breach ratusan kali lipat biaya MFA. ROI MFA: jelas. Bukan opsi, tapi wajib.
Bagian 2 · 2/4
Least Privilege & Root Protection
Diskusi: bagaimana cara menemukan permission berlebih di akun AWS yang sudah berjalan?

Principle of Least Privilege

Berikan permission minimum yang cukup untuk menyelesaikan pekerjaan. Tidak lebih.

Cara Implementasi
  • Mulai dari deny-all, tambah satu per satu
  • Gunakan managed policy AWS terlebih dulu
  • Audit via Access Analyzer quarterly
  • Restrict via Condition (IP, time, MFA)
Common Anti-Pattern
  • Action: * di production policy
  • Resource: * padahal cuma butuh 1 bucket
  • User dengan admin penuh
  • Tidak ada MFA di admin
AWS Access Analyzer gratis. Tidak ada alasan tidak pakai. Schedule review quarterly.

Root Account Protection

Root = superuser tak terbatas. Wajib dilindungi maksimal, bahkan dipakai sesedikit mungkin.

Yang Wajib
  • Enable MFA hardware (bukan SMS)
  • Strong password + rotasi
  • Tidak ada access key root
  • Lock credential di password manager
Yang Dilarang
  • Pakai root untuk operasi harian
  • Share root credential
  • Buat access key root untuk CLI
  • Login root tanpa MFA
Root hanya untuk: close akun, change support plan, restore bucket. Untuk semua else, pakai IAM admin role.

Cross-Account Role via STS

Role + STS = credential temporary. Aman untuk EC2/Lambda/cross-account, tanpa hardcoded key.

Bagaimana Bekerja
  • EC2 instance profile assume role
  • STS return temporary credential
  • Auto-rotate tiap 1-6 jam
  • No credential hardcoded di kode
Manfaat
  • Tidak ada key leak via kode
  • Audit trail CloudTrail
  • Cross-account access via trust policy
  • Restrict via Condition maksimal
Instance profile = role attach ke EC2. EC2 assume role otomatis. Tidak perlu lagi credential hardcoded.
Bagian 3 · 3/4
Encryption & Compliance
Diskusi: bila fintech punya data KTP nasabah, di mana harus encrypt: storage, transport, backup?

Encryption at-rest & in-transit

Dua layer encryption wajib: at-rest (data disimpan) dan in-transit (data bergerak).

LayerTeknologiWajib?
At-rest S3SSE-S3 (default) / SSE-KMSWajib (UU PDP, POJK)
At-rest EBSEBS encryptionWajib
At-rest RDSRDS encryption + KMSWajib
At-rest DynamoDBDynamoDB encryption (KMS)Default ON
In-transit HTTPSTLS 1.2+ / ACM certWajib
Backup snapshotEBS snapshot encryptionWajib
Cross-region replS3 SSE-KMS + bucket keyWajib
Bila belum encrypted, encrypt sekarang. Migrasi retroaktif sulit dan mahal. Default ON di akun baru.

AWS KMS (Key Management Service)

KMS = service untuk manage encryption key. Audit trail via CloudTrail.

Tipe Key
  • AWS-managed (default, gratis)
  • Customer-managed CMK ($1/key/bln)
  • Custom key store (CloudHSM)
  • External key store (XKS)
Manfaat CMK
  • Audit siapa decrypt kapan
  • Policy siapa boleh pakai key
  • Cross-account via key policy
  • Auto-rotation tahunan
Bank & fintech: CMK wajib untuk audit trail siapa akses key. POJK mensyaratkan key management.

CloudTrail & Audit Logging

CloudTrail = log semua API call AWS. Pondasi audit trail & forensik post-incident.

Yang Dilog
  • Setiap API call AWS
  • Source IP, user agent, time
  • Resource affected
  • Request & response parameter
Best Practice
  • Trail multi-region di 1 akun
  • Log ke S3 dengan encryption + lifecycle
  • CloudWatch Logs insight untuk alert
  • Retention 1-7 tahun (compliance)
CloudTrail wajib untuk bank & fintech. POJK mensyaratkan audit trail minimal 5 tahun. Tanpa log, forensik mustahil.
Bagian 4 · 4/4
Compliance & Penutup
Diskusi: bila startup fintech baru, framework compliance apa yang harus diikuti?

UU PDP 27/2022 & POJK 38/2016

Regulasi Indonesia terkait data pribadi dan payment system. Wajib dipahami fintech & bank.

UU PDP 27/2022
  • Berlaku penuh Oktober 2024
  • Wajib lindungi data pribadi
  • Notifikasi breach 3 hari
  • Denda sampai 2% omzet tahunan
POJK 38/2016 TP
  • Teknologi Penyelenggaraan Payment System
  • Wajib encryption, IAM, audit
  • Sandbox regulatory OJK
  • Approval OJK sebelum launch
UU PDP berlaku Oktober 2024 (semua perusahaan RI). POJK 38 untuk payment fintech. Pelanggaran = denda + sanksi reputasional.

AWS Well-Architected Security Pillar

Framework AWS untuk design arsitektur aman. Enam design principle.

PrincipleAction
Implement strong identity foundationIAM least privilege, MFA, no root harian
Enable traceabilityCloudTrail, Config, CloudWatch logs
Apply security at all layersVPC, SG, WAF, encryption
Automate security best practicesCloudFormation, SCP, AWS Config rules
Protect data in transit & at restTLS, KMS, S3 encryption
Keep people away from dataReduce direct access, automation
Well-Architected Tool gratis di AWS console. Review berkala quarterly untuk evaluate arsitektur.

Ringkasan Kunci Pertemuan 9

Hari ini Anda menguasai IAM, encryption, audit logging, dan compliance regulasi Indonesia.

IAM
User, group, role, policy. Least privilege wajib. Role via STS untuk temporary.
Encryption
At-rest + in-transit. KMS untuk key management. Wajib compliance.
Audit & Compliance
CloudTrail audit trail. UU PDP + POJK 38 untuk RI fintech.

Tiga lensa P9: least privilege · encryption 2 layer · CloudTrail audit.

Persiapan P10: Terraform IaC. Baca Brikman bab 1-3. Kuis 5 menit soal IAM policy & least privilege.