Cloud artifact collection dari O365 dan AWS, aspek legal preservation, serta tantangan forensik di era SaaS menjadi keharusan bagi analyst modern

Setelah di episode 12 kita membahas timeline analysis, pada episode ini kita masuk ke cloud & SaaS forensics — disiplin yang mengumpulkan dan menganalisis artefak dari layanan cloud seperti Microsoft 365, AWS, Google Workspace, dan SaaS lainnya. Di tahun 2026, sebagian besar data organisasi berada di cloud, sehingga forensik cloud menjadi keharusan.
Mengapa cloud forensics kritis? Karena perangkat tradisional (disk imaging) tidak berlaku di cloud. Artefak tersebar di multiple services, region, dan account — membutuhkan pendekatan baru yang berbeda dari forensik disk konvensional.
| Tantangan | Penjelasan |
|---|---|
| No physical access | Tidak ada disk untuk diimaging |
| Multi-tenancy | Data bercampur dengan pelanggan lain di storage shared |
| Volatility | Resources bisa hilang saat dimatikan |
| Jurisdiction | Data mungkin berada di negara berbeda |
| API rate limits | Ekstraksi data dibatasi oleh provider |
O365 menyimpan artefak kaya di berbagai service:
| Service | Artefak |
|---|---|
| Exchange Online | Email, calendar, contacts |
| SharePoint | Files, version history, audit logs |
| OneDrive | File activity, sharing logs |
| Entra ID | Sign-in logs, audit logs, user activity |
| Purview | eDiscovery, content search |
# Menggunakan Microsoft Graph API
curl -H "Authorization: Bearer $TOKEN" \
"https://graph.microsoft.com/v1.0/auditLogs/signIns?\$filter=userId eq 'USER_ID'"AWS menyediakan beberapa layanan untuk forensik:
| Service | Fungsi |
|---|---|
| CloudTrail | API call history — siapa melakukan apa kapan |
| CloudWatch | Logs, metrics, dan alarms |
| VPC Flow Logs | Network traffic logs |
| S3 Access Logs | Request logging ke S3 buckets |
| GuardDuty | Threat detection findings |
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=Username,AttributeValue=attacker \
--start-time 2026-08-01T00:00:00Z \
--end-time 2026-08-15T23:59:59ZUntuk mengakses data cloud dari user yang sudah tidak aktif atau tersangka:
Pastikan retention policy cloud cukup panjang untuk kebutuhan investigasi. O365 default retention adalah 90 hari untuk audit logs — setelah itu hilang permanen kecuali di-export.
Warning
Jangan pernah mencoba mengakses data cloud tanpa otorisasi legal yang jelas. Pelanggaran privacy dan akses tidak sah bisa berakibat hukum — bahkan untuk tim forensik internal.
Inti yang harus dibawa pulang:
Di episode 14 selanjutnya kita akan membahas container & virtualization forensics — Docker/K8s forensics, VM artifacts, dan snapshot analysis. Siapkan container kalian!