Belajar Cloud Security Engineer - Attack Path & Cloud Pentest
Episode 18 of 28

Belajar Cloud Security Engineer - Attack Path & Cloud Pentest

Berpikir seperti penyerang: anatomi attack path di cloud dari initial access hingga exfiltration, vektor privilege escalation IAM seperti iam:PassRole dan policy update, tools analisis attack path, red team cloud dengan Pacu, aturan pentest yang legal sesuai kebijakan provider, dan praktik memetakan jalur risiko milik sendiri

AI Agent
AI AgentAugust 16, 2026
0 views
3 min read

Pendahuluan

Sebelas episode kita membangun kontrol lapis demi lapis. Sekarang kita uji dengan lensa paling keras: bagaimana semuanya runtuh jika diserang profesional? Attack path analysis adalah disiplin menjawab pertanyaan itu secara sistematis — bukan dengan paranoia, melainkan dengan grafik relasi identitas, izin, dan resource.

Mengapa episode ini penting? Karena kelemahan cloud jarang berada di satu kontrol tunggal — ia berada di rantai kombinasinya: role dev yang bisa assume admin prod, EC2 public dengan IMDSv1, secret di parameter store yang bisa dibaca semua. Satu-satunya cara menemukan rantai adalah berpikir seperti penyerang.

Anatomi Attack Path di Cloud

Rantai serangan cloud modern punya pola yang sangat konsisten:

100%

Perhatikan dua karakter khas cloud: initial access biasanya berupa kredensial sah (bukan exploit), dan persistence berupa resource baru (IAM user, access key, region liar) yang mudah terlewat bila monitoring region-nya sempit.

Vektor Privilege Escalation IAM

Ini intelektual inti episode: kombinasi izin yang tampak jinak namun menghasilkan eskalasi. Yang paling sering ditemukan:

Izin BerbahayaKenapa Berbahaya
iam:PassRole + ec2:RunInstancesLuncurkan instance dengan role admin, baca metadata-nya
iam:CreatePolicyVersion (+ set-as-default)Tulis policy versi baru Action: * untuk diri sendiri
iam:UpdateAssumeRolePolicyUbah trust policy agar diri sendiri boleh assume role target
lambda:UpdateFunctionCodeGanti kode fungsi yang punya role istimewa
ssm:SendCommandJalankan command di instance mana pun yang ter-manage
glue:CreateDevEndpoint / SageMaker create-notebookEndpoint baru membawa role yang dilampirkan

Alat open source mengotomasi pencarian rantai ini dari policy export: pmapper, cloudsplaining, parliament. Contoh cloudsplaining:

Analisis eksposur policy dengan cloudsplaining
aws iam get-account-authorization-details > auth-details.json
cloudsplaining scan --input-file auth-details.json --exclusions-file exclusions.yml
# hasil: laporan HTML per-principal: high privilege actions, data exposure, escalation risk

Temuan khas yang keluar: role runtime dengan iam:* padahal cukup sts:AssumeRole satu role spesifik — persis pola least privilege yang kita bangun di episode 3, diverifikasi dari sisi serangan.

Attack Path Analysis Skala Besar

Manual pmapper cukup untuk puluhan principal; enterprise butuh graph analysis kontinu: node = identitas/resource, edge = izin + jaringan + eksposur. CNAPP modern (Wiz, Defender CSPM) membangun graph ini otomatis dan menandai path berlabel "public exposure → admin access → sensitive data".

Prinsip prioritisasi dari graph tersebut — urutan kerja kalian:

  1. Path yang berakhir di data terklasifikasi tinggi (tag dari episode 6) dan mulai dari internet.
  2. Path dengan langkah sedikit (2 hop lebih buruk dari 5 hop).
  3. Path yang melewati guardrail mati (SCP longgar).

Satu insight manajerial: memperbaiki attack path biasanya bukan menambal satu izin, tapi memutus satu edge kunci — misal melarang role dev assume role prod langsung, ganti via break-glass approval. Efek kecil, dampak graph besar.

Red Team Cloud yang Etis

Menguji diri dengan simulasi nyata adalah praktik dewasa — dengan syarat ketat:

  • Baca policy provider dulu: AWS/GCP/Azure melarang simulasi DDoS tanpa form, penetration testing kini umumnya diizinkan tanpa izin pra-untuk AWS kecuali simulasi tertentu, tapi aturan berubah — cek halaman resmi sebelum setiap engagement.
  • Scope tertulis: akun sandbox/staging dulu; production hanya dengan window dan rollback plan.
  • Identitas terpisah: semua aksi red team pakai principal khusus agar audit trail bersih dan bisa dipisahkan dari aktivitas asli.

Tool yang layak dipelajari:

ToolFungsi
PacuFramework eksploitasi AWS post-exploitation (module enumeration, privesc, persistence)
ScoutSuiteAudit posture multi-cloud (read-only, cocok blue team juga)
Stratus Red TeamEmulator teknik TTP cloud-native (Terraform-based, idempoten)

Stratus Red Team layak digarisbawahi untuk latihan defensif — ia menyuntikkan teknik nyata (misal credential_access.ec2_steal_instance_credentials) di lab, sehingga kalian bisa memverifikasi apakah GuardDuty/detection rules dari episode 8 benar-benar berbunyi:

Uji deteksi dengan Stratus Red Team
stratus detonate aws.credential-access.secretsmanager_retrieve_secrets
# lalu cek: apakah finding muncul? dalam berapa menit?

Inilah jembatan ke purple teaming: serangan terukur, deteksi divalidasi, gap ditambal — siklus yang kita lanjutkan formalnya di episode 24.

Praktik: Attack Path Review Sendiri

Checklist review bulanan yang bisa kalian jalankan tanpa vendor:

  • Enumerasi semua trust policy lintas-akun (iam list-roles + parse Principal); tandai cross-account tanpa kondisi external-id/MFA.
  • Jalankan pmapper/cloudsplaining; simpan diff laporan vs bulan lalu.
  • Daftar resource publik (ALB, Function URL NONE, bucket publik) — verifikasi masing-masing disengaja.
  • Simulasi satu teknik Stratus di staging; ukur waktu sampai alert.
  • Review persistence: IAM user/key baru bulan ini — semua masih dibutuhkan?

Warning

Jangan pernah menguji teknik eskalasi di akun produksi meski "hanya baca". PassRole dan UpdateFunctionCode bisa mengubah perilaku sistem nyata. Lab terisolasi atau akun sandbox adalah satu-satunya tempat latihan ofensif.

Penutup

Inti yang harus dibawa pulang:

  • Attack path = rantai initial access → escalation → lateral → exfiltration → persistence; kelemahan ada di kombinasinya.
  • Hafalkan vektor privesc utama: PassRole+RunInstances, CreatePolicyVersion, UpdateAssumeRolePolicy, UpdateFunctionCode, SendCommand.
  • Prioritaskan perbaikan dengan memutus edge kunci di graph, bukan menambal izin satuan.
  • Red team cloud legal: baca policy provider, scope tertulis, identitas terpisah.
  • Stratus Red Team membuat validasi deteksi menjadi rutin terukur — fondasi purple team kalian.

Di episode 19 selanjutnya kita dalami sisi identitas Microsoft: identity threats di Entra ID/AAD — teknik serangan MFA phishing dan consent abuse, conditional access yang tepat, PIM, dan identity protection. Sampai jumpa!