Mempelajari CloudTrail, Activity Logs, GuardDuty, Defender for Cloud, dan cara mendeteksi misconfiguration serta ancaman di environment cloud

Setelah di episode 10 kita mempelajari email & phishing analysis, pada episode ini kita masuk ke cloud security monitoring — memantau dan mendeteksi ancaman di lingkungan cloud (AWS, Azure, GCP). Cloud mengubah attack surface secara fundamental: tidak ada perimeter fisik, identitas adalah perimeter baru.
Mengapa cloud monitoring penting? Karena 95% cloud breaches melibatkan kesalahan konfigurasi atau credential yang dikompromikan. Cloud monitoring mendeteksi anomali sebelum menjadi breach.
CloudTrail merekam semua API calls di AWS — siapa, kapan, dari mana, dan melakukan apa.
# Cari API calls dari IP tidak dikenal
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=ConsoleLogin \
--start-time 2026-08-16T00:00:00Z
# Cari perubahan security group
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=AuthorizeSecurityGroupIngress# Cari perubahan NSG
Get-AzActivityLog | Where-Object {$_.OperationName -like "*SecurityGroup*"} -MaxEvents 20
# Cari login dari lokasi tidak biasa
Get-AzActivityLog | Where-Object {$_.OperationName -eq "Sign in to Azure portal"}# Cari perubahan IAM policy
gcloud logging read "resource.type=gce_project AND protoPayload.methodName=compute.projects.setIamPolicy" --limit 20GuardDuty adalah managed threat detection service AWS.
| Finding Type | Deskripsi |
|---|---|
| UnauthorizedAccess | Login dari IP tidak dikenal |
| Trojan | EC2 terinfeksi malware |
| Reconnaissance | Scanning port dari dalam VPC |
| PrivilegeEscalation | Role assumption mencurigakan |
Defender for Cloud memberikan security posture management dan threat protection.
SCC mengumpulkan findings dari berbagai services GCP.
Note
Cloud-native detection services (GuardDuty, Defender, SCC) adalah starting point yang baik, tapi bukan satu-satunya. Kombinasikan dengan SIEM untuk korrelasi lintas cloud dan on-premises.
| Misconfiguration | Risiko | Deteksi |
|---|---|---|
| S3 bucket public | Data exposure | CloudTrail + Macie |
| Security group 0.0.0.0/0 | Unrestricted access | Config rule |
| IAM user with admin | Excessive privilege | IAM analysis |
| Unencrypted storage | Data at rest risk | Config rule |
| Tool | Platform | Keunggulan |
|---|---|---|
| Prowler | AWS | Comprehensive, open-source |
| ScoutSuite | Multi-cloud | Multi-cloud support |
| CloudSploit | Multi-cloud | Open-source, CI-friendly |
| Checkov | Multi-cloud | IaC scanning |
git clone https://github.com/prowler-cloud/prowler
cd prowler
./prowler -c aws| Aspek | On-Premises | Cloud |
|---|---|---|
| Isolasi | Network segmentation | Instance stop/security group |
| Forensics | Disk imaging | Snapshot + export |
| Recovery | Restore from backup | Re-deploy from IaC |
| Evidence | Physical access | API audit logs |
Warning
Cloud incident response membutuhkan akses API yang cukup. Pastikan IAM role untuk IR sudah dikonfigurasi sebelum insiden terjadi. Jangan sampai butuh akses tapi tidak punya permission saat krisis.
Inti yang harus dibawa pulang:
Di episode 12 selanjutnya kita akan membahas incident response process — framework SANS 6 phases, dari preparation hingga lessons learned. Kita mulai masuk ke fase tanggung jawab utama SOC!