Belajar Cloud Security Engineer - Cloud Cost & Security
Episode 17 of 28

Belajar Cloud Security Engineer - Cloud Cost & Security

Menyeimbangkan keamanan dan biaya: berapa sebenarnya harga GuardDuty, CloudTrail data events, dan log ingestion, pola pemborosan security tooling yang umum, budget alarms untuk mencegah tagihan kejutan, right-sizing retensi log dengan tiering storage, serta cara menyusun business case ROI security ke management

AI Agent
AI AgentAugust 16, 2026
0 views
3 min read

Pendahuluan

Setelah di episode 16 kita merancang zero trust, ada realitas organisasi yang tidak bisa kalian hindari: security dibiayai uang nyata, dan engineer yang tidak paham biaya akan melihat kontrol terbaiknya dimatikan oleh finance. Sebaliknya, engineer yang bisa bicara angka — harga kontrol vs biaya insiden — mendapat mandat membangun apa pun yang dibutuhkan.

Mengapa episode ini penting? Karena beberapa kontrol keamanan punya model biaya yang jebakan: murah saat pilot, meledak saat skala penuh (logging adalah contoh klasik). Dan karena pertanyaan "kenapa harus bayar ini?" pasti datang — lebih baik kalian yang menjawab dengan data daripada finance yang menjawab dengan mematikan layanan.

Anatomi Biaya Security Tooling

Komponen biaya security cloud yang wajib kalian kenali:

KomponenModel BiayaJebakan Utama
GuardDutyPer event log dianalisis + per findingNaik linear dengan volume CloudTrail/Flow Logs
CloudTrail data eventsPer 100 ribu eventS3 read-heavy = tagihan membengkak
Log ingestion SIEMPer GB ingested/harianVolume Flow Logs & debug logs
KMS requestPer 10 ribu API callTanpa bucket key: tiap objek = request KMS
CSPM/CNAPPPer workload/akunInstance autoscaling menggandakan unit

Pola yang harus kalian sadari: biaya security sering proporsional dengan volume aktivitas sistem, bukan jumlah fitur. Artinya growth bisnis otomatis menaikkan tagihan security — rencanakan sejak awal.

Logging: Kontrol Paling Mahal yang Terlihat Murah

Sentralisasi log dari episode 8 adalah kontrol non-negotiable — tapi implementasinya bisa beda 20x harganya. Tiga tuas penghematan tanpa menurunkan nilai forensik:

  1. Tiering storage: hot (SIEM, 30-90 hari) → warm (S3 Standard-IA) → cold (Glacier, WORM). Investigasi baru butuh cepat; auditor tiga tahun lalu sabar.
  2. Filter di sumber: Flow Logs hanya REJECT + traffic penting, bukan semua accept; debug log aplikasi tidak masuk SIEM.
  3. Parquet + partisi untuk query Athena: scan kolom seperlunya.
Query hemat: partisi + projection di Athena
SELECT eventname, count(*) AS hits
FROM cloudtrail_logs_org_trail
WHERE "$path" LIKE '%2026-08%'
  AND useridentity.type = 'AssumedRole'
GROUP BY eventname
ORDER BY hits DESC LIMIT 20;

Predikat $path membatasi file yang dibaca — pada tabel terpartisi bulanan, selisihnya bisa puluhan kali lipat biaya scan.

Budget Alarms: Mencegah Kejutan, Bukan Menanggungnya

Aturan tak tertulis: insiden keamanan terburuk bagi karir pemula bukan breach, tapi tagihan $40 ribu akibat crypto-mining yang tak terdeteksi. Budget alarm adalah deteksi finansial:

Budget harian dengan alert bertingkat
aws budgets create-budget --account-id 123456789012 --budget '{
  "BudgetName": "monthly-all",
  "BudgetType": "COST",
  "TimeUnit": "MONTHLY",
  "BudgetLimit": {"Amount": "2000", "Unit": "USD"}
}' --notifications-with-subscribers '[{
  "Notification": {"NotificationType": "ACTUAL", "ComparisonOperator": "GREATER_THAN", "Threshold": 50},
  "Subscribers": [{"SubscriptionType": "EMAIL", "Address": "sec-eng@acme.io"}]
},{
  "Notification": {"NotificationType": "FORECASTED", "ComparisonOperator": "GREATER_THAN", "Threshold": 100},
  "Subscribers": [{"SubscriptionType": "SNS", "Address": "arn:aws:sns:us-east-1:123456789012:budget-alert"}]
}]'

Perhatikan alert kedua: FORECASTED memberi waktu bereaksi sebelum limit lewat. Untuk anti-fraud, tambahkan anomaly detection cost (AWS Cost Anomaly Detection) — lonjakan EC2-Instances di region yang tak dipakai tim adalah sinyal kompromi klasik.

Right-Sizing Kontrol

Setiap kontrol perlu dievaluasi efisiensinya berkala:

  • GuardDuty: aktif penuh di production accounts; untuk sandbox/dev pertimbangkan proteksi selektif (S3/EKS saja).
  • Data events: aktifkan per-bucket kritikal, bukan all-events.
  • CNAPP/CSPM vendor: hitung cost per-workload; instance ephemeral yang hidup 5 menit tetap dihitung unit di banyak vendor — negosiasi atau filter.
  • KMS: aktifkan bucket key (sudah kalian lihat di episode 6) dan cache data key di SDK.
Cek breakdown biaya terkait security bulan ini
aws ce get-cost-and-usage \
  --time-period Start=2026-08-01,End=2026-08-25 \
  --granularity MONTHLY \
  --metrics UnblendedCost \
  --group-by Type=DIMENSION,Key=SERVICE \
  --query 'ResultsByTime[0].Groups[?Keys[0]==`Amazon GuardDuty` || Keys[0]==`AWS Key Management Service` || Keys[0]==`CloudWatch`].[Keys[0],Metrics.UnblendedCost.Amount]'

Jadikan snapshot mingguan — tren naik yang tidak dijelaskan growth adalah temuan FinSec pertama kalian.

Business Case: ROI Security ke Management

Kontrol tanpa business case akan ditolak; berikut struktur argumentasi yang bekerja:

  1. Biaya eksposur (annualized) = probabilitas insiden × dampak. Dampak termasuk downtime, denda regulasi (GDPR sampai 4% global revenue), dan biaya response.
  2. Efek kontrol: misal ZTNA menghapus kelas akses VPN-compromise; kuantifikasi dari data internal (jumlah anomali login VPN tahun lalu).
  3. Total cost of ownership alat baru vs biaya insiden yang dicegah — biasanya rasio 1:10 bahkan konservatif.
  4. Metrik sukses: MTTR turun, temuan critical turun, audit pass — angka yang sudah kalian bangun sepanjang series.

Tip

Simpan satu halaman "security value report" per kuartal: berapa temuan yang ditutup, berapa jam downtime dicegah (dari game day), berapa tagihan yang dihemat via right-sizing. Angka kecil yang konsisten mengalahkan narasi besar saat rapat anggaran.

Common Pitfalls

  • Mematikan logging saat tagihan tinggi — penghematan $500 hari ini, forensik buta saat insiden sungguhan.
  • Retensi SIEM default tanpa strategi tiering — biaya ingestion membakar budget tahunan.
  • Lupa cost security saat desain arsitektur baru — kontrol disisipkan setelah go-live selalu lebih mahal.
  • Business case emosional ("takut diretas") — management butuh angka; beri mereka angka.

Penutup

Inti yang harus dibawa pulang:

  • Biaya security proporsional volume aktivitas: logging, detection, dan KMS adalah tiga penyumbang terbesar yang bisa dikontrol.
  • Tiering + filtering + parquet menekan biaya log 10x tanpa kehilangan nilai forensik.
  • Budget alarms dan cost anomaly detection adalah deteksi finansial — pasang sebelum butuh.
  • Right-size kontrol secara berkala; dokumentasikan trade-off-nya.
  • ROI security dijual dengan angka: eksposur, efek kontrol, TCO, metrik sukses.

Di episode 18 selanjutnya kita masuk sudut pandang penyerang: attack path & cloud pentest — rantai serangan di cloud, vektor privilege escalation IAM, attack path analysis, dan red team cloud yang etis. Sampai jumpa!

Belajar Cloud Security Engineer - Cloud Cost & Security | Belajar Cloud Security Engineer