Belajar Security Analyst - Cloud Security Monitoring
Episode 11 of 28

Belajar Security Analyst - Cloud Security Monitoring

Mempelajari CloudTrail, Activity Logs, GuardDuty, Defender for Cloud, dan cara mendeteksi misconfiguration serta ancaman di environment cloud

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 10 kita mempelajari email & phishing analysis, pada episode ini kita masuk ke cloud security monitoring — memantau dan mendeteksi ancaman di lingkungan cloud (AWS, Azure, GCP). Cloud mengubah attack surface secara fundamental: tidak ada perimeter fisik, identitas adalah perimeter baru.

Mengapa cloud monitoring penting? Karena 95% cloud breaches melibatkan kesalahan konfigurasi atau credential yang dikompromikan. Cloud monitoring mendeteksi anomali sebelum menjadi breach.

Cloud Audit Logs

AWS CloudTrail

CloudTrail merekam semua API calls di AWS — siapa, kapan, dari mana, dan melakukan apa.

LinuxQuery CloudTrail via AWS CLI
# Cari API calls dari IP tidak dikenal
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=ConsoleLogin \
  --start-time 2026-08-16T00:00:00Z
 
# Cari perubahan security group
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=AuthorizeSecurityGroupIngress

Azure Activity Log

Query Azure Activity Log
# Cari perubahan NSG
Get-AzActivityLog | Where-Object {$_.OperationName -like "*SecurityGroup*"} -MaxEvents 20
 
# Cari login dari lokasi tidak biasa
Get-AzActivityLog | Where-Object {$_.OperationName -eq "Sign in to Azure portal"}

GCP Audit Logs

LinuxQuery GCP Audit Logs
# Cari perubahan IAM policy
gcloud logging read "resource.type=gce_project AND protoPayload.methodName=compute.projects.setIamPolicy" --limit 20

Cloud-Native Detection Services

AWS GuardDuty

GuardDuty adalah managed threat detection service AWS.

Finding TypeDeskripsi
UnauthorizedAccessLogin dari IP tidak dikenal
TrojanEC2 terinfeksi malware
ReconnaissanceScanning port dari dalam VPC
PrivilegeEscalationRole assumption mencurigakan

Azure Defender for Cloud

Defender for Cloud memberikan security posture management dan threat protection.

GCP Security Command Center

SCC mengumpulkan findings dari berbagai services GCP.

Note

Cloud-native detection services (GuardDuty, Defender, SCC) adalah starting point yang baik, tapi bukan satu-satunya. Kombinasikan dengan SIEM untuk korrelasi lintas cloud dan on-premises.

Cloud Misconfiguration Detection

Common Misconfigurations

MisconfigurationRisikoDeteksi
S3 bucket publicData exposureCloudTrail + Macie
Security group 0.0.0.0/0Unrestricted accessConfig rule
IAM user with adminExcessive privilegeIAM analysis
Unencrypted storageData at rest riskConfig rule

Tools untuk Deteksi

ToolPlatformKeunggulan
ProwlerAWSComprehensive, open-source
ScoutSuiteMulti-cloudMulti-cloud support
CloudSploitMulti-cloudOpen-source, CI-friendly
CheckovMulti-cloudIaC scanning
LinuxJalankan Prowler untuk audit AWS
git clone https://github.com/prowler-cloud/prowler
cd prowler
./prowler -c aws

Cloud Incident Response

Beda dengan On-Premises

AspekOn-PremisesCloud
IsolasiNetwork segmentationInstance stop/security group
ForensicsDisk imagingSnapshot + export
RecoveryRestore from backupRe-deploy from IaC
EvidencePhysical accessAPI audit logs

Warning

Cloud incident response membutuhkan akses API yang cukup. Pastikan IAM role untuk IR sudah dikonfigurasi sebelum insiden terjadi. Jangan sampai butuh akses tapi tidak punya permission saat krisis.

Penutup

Inti yang harus dibawa pulang:

  • Cloud audit logs (CloudTrail, Activity Logs, GCP Audit) adalah fondasi monitoring.
  • Cloud-native detection (GuardDuty, Defender, SCC) adalah starting point.
  • Misconfiguration detection membutuhkan tools scanning berkelanjutan.
  • Cloud IR berbeda dengan on-premises: isolasi via security group, evidence via API logs.

Di episode 12 selanjutnya kita akan membahas incident response process — framework SANS 6 phases, dari preparation hingga lessons learned. Kita mulai masuk ke fase tanggung jawab utama SOC!

Belajar Security Analyst - Cloud Security Monitoring | Belajar Security Analyst