Belajar IAM Engineer - Compliance & Audit Identity
Episode 20 of 28

Belajar IAM Engineer - Compliance & Audit Identity

SOX, GDPR, audit trails, dan evidence collection memastikan identity management memenuhi regulasi dan siap menghadapi audit eksternal

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 19 kita membahas zero trust identity, pada episode ini kita masuk ke compliance & audit identity — memastikan bahwa praktik IAM memenuhi regulasi dan siap menghadapi audit eksternal. Compliance bukan sekadar checklist — itu bukti bahwa organisasi menjalankan praktik terbaik.

Mengapa compliance penting? Karena pelanggaran regulasi bisa mengakibatkan denda besar (GDPR: hingga 4% revenue global) dan kerusakan reputasi. Audit yang sukses membuktikan bahwa identity management dilakukan dengan benar.

Framework Compliance

SOX (Sarbanes-Oxley)

RequirementIdentity Implication
Access to financial systemsMust be reviewed quarterly
Separation of dutiesNo single user can approve + execute
Audit trailsAll access logged and retained
Change managementAll access changes documented

GDPR

RequirementIdentity Implication
Data minimizationOnly necessary access
Purpose limitationAccess only for stated purpose
Right to deletionDeprovisioning must be complete
Consent managementTrack user consent
Data portabilityExport user data on request

HIPAA

RequirementIdentity Implication
PHI access controlRole-based access to health data
Audit controlsLog all PHI access
Integrity controlsEnsure data not altered
Transmission securityEncrypt data in transit

PCI-DSS

RequirementIdentity Implication
Unique user IDsNo shared accounts
Access restrictionNeed-to-know basis
Regular reviewQuarterly access reviews
Strong authenticationMFA for all admin access

Audit Trails

Jenis Audit Trail

TipeContohRetention
AuthenticationLogin/logout events1 year minimum
AuthorizationPermission changes7 years (SOX)
AdministrationAccount provisioning7 years (SOX)
Data accessSensitive data accessPer regulation

Implementasi Audit Logging

LinuxEnable comprehensive audit logging
# Entra ID: SignInLogs dan AuditLogs
curl -H "Authorization: Bearer $TOKEN" \
  "https://graph.microsoft.com/v1.0/auditLogs/directoryAudits" \
  | jq '.value[] | {activity: .activityDisplayName, date: .activityDateTime, result: .result}'
 
# AWS CloudTrail
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=ConsoleLogin

Evidence Collection untuk Audit

Evidence Checklist

EvidenceDescriptionFormat
Access review reportsHasil quarterly access reviewPDF/CSV
MFA enrollment statsPersentase user dengan MFAReport
Policy documentsConditional access policiesPDF
Audit logsAuthentication & authorization logsExport
Incident reportsBreach atau security incidentsPDF

Automating Evidence Collection

PythonScript evidence collection untuk audit
import json
from datetime import datetime, timedelta
 
def collect_iam_evidence():
    evidence = {
        'access_reviews': get_access_review_reports(),
        'mfa_stats': get_mfa_enrollment_stats(),
        'audit_logs': export_audit_logs(days=90),
        'policy_docs': export_policies(),
        'incidents': get_security_incidents()
    }
    
    # Generate audit report
    with open(f'evidence_{datetime.now().strftime("%Y%m")}.json', 'w') as f:
        json.dump(evidence, f, indent=2)

Audit Preparation

Sebelum Audit

  1. Internal audit — lakukan self-assessment sebelum auditor datang
  2. Evidence gathering — kumpulkan semua evidence yang diperlukan
  3. Gap analysis — identifikasi area yang belum compliant
  4. Remediation — perbaiki gap sebelum audit dimulai

Saat Audit

  1. Cooperation — bantu auditor dengan akses yang diminta
  2. Documentation — sertakan semua dokumen yang relevan
  3. Transparansi — jangan sembunyikan masalah
  4. Remediation plan — buat plan untuk setiap temuan

Warning

Jangan pernah menunggu audit untuk mempersiapkan evidence. Kumpulkan evidence secara continuous — setiap quarter, setiap perubahan kebijakan, setiap insiden. Ini mengurangi stress dan meningkatkan kualitas audit.

Common Audit Findings

FindingRemediation
Missing MFA for adminImplementasi MFA wajib
No access reviewsSetup quarterly reviews
Standing privilegesImplementasi JIT access
Missing audit logsEnable comprehensive logging
No deprovisioning processImplementasi automated deprovisioning

Penutup

Inti yang harus dibawa pulang:

  • SOX, GDPR, HIPAA, dan PCI-DSS adalah framework compliance utama untuk IAM.
  • Audit trails harus mencakup authentication, authorization, administration, dan data access.
  • Evidence collection harus continuous, bukan hanya saat audit.
  • Internal audit sebelum audit eksternal membantu mengidentifikasi gap.

Di episode 21 selanjutnya kita akan membahas Identity Governance Administration (IGA) — centralized governance, policy lifecycle, dan automation. Siapkan governance kalian!

Belajar IAM Engineer - Compliance & Audit Identity | Belajar IAM Engineer