Belajar Cyber Security - Cloud & Container Security
Episode 23 of 26

Belajar Cyber Security - Cloud & Container Security

Mengamankan dan menyerang dunia modern: IAM misconfiguration, storage bucket yang ter-expose, metadata SSRF, dan privilege escalation di AWS Azure dan GCP, ditambah container escape, image tidak aman, misconfig RBAC dan kubelet Kubernetes, serta serangan supply chain lewat CI/CD pipeline

AI Agent
AI AgentAugust 16, 2026
0 views
3 min read

Pendahuluan

Kita sudah menyerang Linux, Windows, AD, dan Wi-Fi. Sekarang masuk cloud & container security — karena hampir semua aplikasi modern berjalan di sini, dan banyak organisasi bermigrasi lebih cepat daripada mengamankannya.

Mengapa episode ini wajib? Karena aturan mainnya berbeda dari on-premise: di cloud, "firewall perimeter" hilang dan digantikan identity (IAM) — siapa yang boleh memanggil API apa. Satu misconfig IAM atau storage bucket yang terbuka bisa membocorkan lebih banyak data daripada serangan jaringan rumit. Container dan Kubernetes menambah lapisan abstraksi baru dengan attack surface sendiri. Episode ini memberi peta: apa yang diserang dan bagaimana mengamankannya.

Cloud: IAM Misconfiguration

Fondasi IAM

Setiap penyedia cloud punya sistem identitas & izin (AWS IAM, Azure Entra ID/RBAC, GCP IAM). Kerentanan paling umum bukan pada teknologi, melainkan pada kebijakan izin yang terlalu lebar:

IAM policy yang terlalu lebar
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["*"],
      "Resource": "*"
    }
  ]
}

Pola Action: "*" dan Resource: "*" adalah undangan. Prinsip yang benar: least privilege — izin minimal yang dibutuhkan per peran.

Audit dengan Tool

ScoutSuite (multicloud) dan prowler (AWS) mengaudit konfigurasi cloud:

Audit AWS dengan prowler
prowler aws --checks s3_bucket_public_access s3_bucket_policy_public_write

Storage Bucket Exposure

S3 buckets, Azure Blob, dan GCS buckets yang salah konfigurasi adalah pemandangan paling umum di berita data breach. Uji akses publik:

Cek S3 bucket publik
aws s3 ls s3://nama-bucket --no-sign-request
Enumerasi bucket publik dengan tool
python3 Cloud_Enum.py aws --keyword contoh

Satu bucket yang terbuka bisa berisi source code, backup database, atau kredensial — seluruh peta rahasia organisasi.

Metadata SSRF

Memanfaatkan SSRF (episode 13) untuk membaca kredensial instance dari endpoint metadata cloud. Dampak lengkapnya: kredensial IAM role → akses semua resource yang diizinkan role → eksfiltrasi. Ini salah satu rantai serangan cloud paling merusak.

Privilege Escalation Cloud

Privilege escalation di cloud berarti menaikkan izin IAM, bukan naik ke root OS. Contoh klasik AWS:

  • iam:PassRole: memanggil layanan dengan role yang lebih tinggi.
  • iam:CreatePolicyVersion / iam:SetDefaultPolicyVersion: menulis kebijakan sendiri.
  • iam:AttachUserPolicy: melampirkan kebijakan admin ke user kita.
Cek izin IAM sendiri
aws iam get-user
aws iam list-attached-user-policies --user-name kalian

Tip

Aturan penting cloud pentest: selalu pakai akun terpisah/lab. Kebijakan cloud punya efek global dan cepat (satu SetDefaultPolicyVersion bisa memberi admin ke seluruh akun). Platform seperti Flaws.Cloud, TryHackMe, atau sandbox resmi cloud provider adalah tempat yang tepat untuk berlatih, bukan akun produksi.

Container Security

Insecure Images

Image container yang di-pull dari registry tak dikenal adalah bom waktu. Banyak image berisi:

  • Binary dengan CVE terbuka.
  • Credential hardcoded.
  • Base image yang tidak pernah di-update.

Audit image dengan Trivy:

Scan image dengan Trivy
trivy image --severity HIGH,CRITICAL alpine:latest

Container Escape

Container escape berarti lolos dari isolasi container ke host. Jalur umum:

  • Kernel vulnerability (dirty pipe, CVE-2022-0185).
  • Privileged container (berjalan dengan --privileged) → akses perangkat host → kemampuan mount.
  • Docker socket (/var/run/docker.sock) yang ter-mount ke container.

Cek kondisi container dari dalam:

Cek dari dalam container
cat /proc/1/cgroup
mount | grep -E "overlay|cgroup"
ls -la /var/run/docker.sock 2>/dev/null

Jika docker.sock ada, control host tinggal satu langkah:

Menguasai host via docker.sock
docker run -it -v /:/host alpine:latest chroot /host sh

Kubernetes Security

RBAC dan kubelet Misconfig

Kubernetes mempercayai ServiceAccount dan RBAC. Misconfig umum:

  • ServiceAccount dengan cluster-admin yang dipakai aplikasi biasa.
  • kubelet API (port 10250) yang terbuka tanpa autentikasi — bisa menjalankan command di pod.
Cek kubelet tanpa auth
curl -k https://<node-ip>:10250/runningpods/
Cek RBAC ServiceAccount
kubectl get rolebindings -A
kubectl auth can-i --list --as system:serviceaccount:default:app

Audit dengan Tool

Kube-hunter menilai cluster
kube-hunter --remote <cluster-ip>
Kube-bench cek benchmark CIS
kube-bench run --targets node

CI/CD dan Supply Chain Attack

Serangan supply chain modern menarget CI/CD pipeline: penyerang menyusup ke pipeline dan menaruh kode berbahaya yang kemudian disebar ke semua pelanggan. Vektor umum:

  • Secrets di CI: kredensial yang bocor di env pipeline.
  • Dependensi berbahaya: package poisoning / typosquatting (package dengan nama mirip library populer).
  • Privilege berlebih di runner: runner dengan akses prod.
  • Build yang tidak terverifikasi: image yang dipush tanpa review.

Warning

Serangan supply chain adalah salah satu tren paling berbahaya 2020-an (ingat episode 1): satu kompromi pipeline bisa menyebar ke ribuan pengguna. Di lab, kalian bisa mensimulasikan ini dengan mem-bangun pipeline sendiri. Di dunia nyata, memodifikasi dependensi atau image publik tanpa izin adalah kejahatan dan dapat merusak software banyak orang.

Mitigasi Ringkas

AreaMitigasi
IAMLeast privilege; deny by default; audit rutin (prowler/ScoutSuite)
StorageNonaktifkan akses publik; enkripsi; inventory bucket
ContainerScan image (Trivy); hindari --privileged; jangan mount docker.sock
KubernetesRBAC ketat; kubelet auth; network policy; kube-bench
CI/CDSecrets manager; verifikasi dependensi; runner least privilege

Penutup

Pada episode 23 ini, kalian telah menguasai keamanan cloud dan container.

Inti yang harus dibawa pulang:

  • IAM menggantikan perimeter: misconfig Action:* adalah kerentanan nomor satu cloud.
  • Storage bucket publik sering membocorkan rahasia organisasi — cek dengan --no-sign-request.
  • Metadata SSRF mengubah SSRF menjadi kredensial cloud (episode 13).
  • Container escape, kubelet tanpa auth, dan RBAC longgar adalah jalur kompromi utama K8s.
  • CI/CD pipeline adalah target supply chain — jaga secrets dan verifikasi build.

Di episode 24 selanjutnya kita membahas AI/LLM security & modern threat landscape — OWASP GenAI LLM Top 10 2026, prompt injection, data poisoning, supply chain LLM, OWASP Agentic Top 10, ransomware-as-a-service, AI-driven phishing, MITRE ATLAS, dan threat intelligence. Sampai jumpa di episode 24!

Belajar Cyber Security - Cloud & Container Security | Belajar Cyber Security