Belajar Security Architect - Cloud Security Architecture
Episode 7 of 28

Belajar Security Architect - Cloud Security Architecture

Mempelajari multi-cloud security design, shared responsibility model, cloud control planes, dan merancang arsitektur keamanan cloud yang scalable

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 6 kita mempelajari network security architecture, pada episode ini kita dalami cloud security architecture — bagaimana mendesain keamanan di lingkungan cloud yang dinamis dan scalable. Cloud mengubah fundamental cara kita berpikir tentang keamanan: tidak ada perimeter, shared responsibility, dan programmability.

Mengapa cloud security architecture penting? Karena 95% cloud breaches melibatkan kesalahan konfigurasi, bukan vulnerability kode. Arsitektur cloud yang baik memastikan security built-in dari awal, bukan added on setelah deployment.

Shared Responsibility Model

LayerAWS/Azure/GCP ResponsibleCustomer Responsible
PhysicalData center, hardware-
InfrastructureHypervisor, network-
PlatformOS, managed servicesConfiguration
Application-Code, config, data
Data-Classification, encryption

Warning

Shared responsibility adalah sumber kebingungan terbesar di cloud security. Customer sering mengira cloud provider handle semua security — padahal tidak. Pastikan tim memahami batas tanggung jawab masing-masing.

Multi-Cloud Security

Konsisten di Multi-Cloud

ChallengeSolution
Different IAM modelsAbstraction layer (OPA, custom)
Different network modelsOverlay network, service mesh
Different logging formatsNormalization (OCSF, ECS)
Different compliancePolicy-as-code (Terraform, OPA)

Cloud-Native Security Controls

AWSAzureGCPFungsi
Security HubDefender for CloudSCCPosture mgmt
GuardDutySentinelChronicleDetection
IAMEntra IDIAMIdentity
KMSKey VaultKMSEncryption
WAFWAFCloud ArmorApp protection

Cloud Control Planes

Control Plane Security

Control PlaneRisikoMitigasi
Management consoleCredential compromiseMFA + conditional access
APIUnauthorized API callsIAM policies + monitoring
CLIMisused commandsAudit logging

Data Plane Security

LayerSecurity
ComputeInstance hardening, patching
StorageEncryption, access policies
NetworkSecurity groups, NACLs
DatabaseEncryption, audit logging

Cloud Security Design Patterns

Pattern 1: Landing Zone

Landing zone adalah environment cloud yang sudah terkonfigurasi dengan security baseline.

100%

Pattern 2: VPC Architecture

ComponentFungsi
Transit GatewayCentral hub
VPCIsolated network
PrivateLinkService access
VPN/Direct ConnectOn-prem connectivity

Tip

Mulai cloud security dari landing zone yang terkonfigurasi dengan benar. Ini memberikan foundation yang aman untuk semua workload. AWS Control Tower, Azure Landing Zones, dan GCP Blueprint adalah starting point yang baik.

Cloud Security Posture Management (CSPM)

ToolPlatformKeunggulan
ProwlerAWSComprehensive, open-source
ScoutSuiteMulti-cloudMulti-cloud
CloudSploitMulti-cloudCI-friendly
CheckovIaCPre-deployment scanning
LinuxQuick CSPM check dengan Prowler
prowler aws --compliance cis_2.0_aws

Penutup

Inti yang harus dibawa pulang:

  • Shared responsibility: pahami batas tanggung jawab customer vs provider.
  • Multi-cloud: gunakan abstraction layer untuk konsistensi.
  • Control plane: protect management console, API, CLI.
  • Landing zone: security baseline sebelum workload deployment.
  • CSPM: continuous compliance monitoring.

Di episode 8 selanjutnya kita akan membahas application & data security architecture — secure app design patterns, data protection, dan encryption strategy.

Belajar Security Architect - Cloud Security Architecture | Belajar Security Architect