Data Security Center (DSC) dapat menilai kepatuhan konfigurasi keamanan bucket Anda dengan memeriksa item seperti access control lists (ACLs) dan kebijakan enkripsi. DSC memberikan rekomendasi untuk setiap risiko konfigurasi yang terdeteksi. Kami menyarankan Anda segera mengatasi risiko tersebut guna meningkatkan keamanan aset data dalam bucket OSS Anda.
Ikhtisar solusi
DSC mendukung item pemeriksaan risiko baseline berikut untuk bucket OSS:
Nama Kebijakan | Item Pemeriksaan | Deskripsi |
Keamanan penyimpanan data | OSS-Enable server-side encryption for buckets | Memeriksa apakah enkripsi sisi server diaktifkan untuk bucket OSS. Data saat diam harus dienkripsi untuk menjamin kerahasiaan dan integritas data. |
Pencadangan dan pemulihan | OSS-Enable versioning for buckets | Memeriksa apakah pengendalian versi diaktifkan untuk bucket OSS. Mekanisme versi dan pemulihan menyediakan redundansi data serta menjamin ketersediaan data. |
Pengelolaan kontrol akses | OSS-Enable hotlink protection for buckets, OSS-Configure a source IP address whitelist | Memeriksa apakah bucket OSS terpapar secara publik. Akses dan penggunaan data harus dibatasi hanya pada sumber tertentu sesuai kebutuhan bisnis guna mencegah paparan publik aset data. |
Data Transmission Encryption | OSS-Enable secure data transmission | Memeriksa apakah data dienkripsi selama transmisi untuk file OSS. Aktivitas transmisi data harus menggunakan enkripsi untuk menjamin keamanan. |
Pemantauan dan audit log | OSS-Enable log storage | Memeriksa apakah penyimpanan log diaktifkan untuk file OSS. Seluruh siklus hidup pemrosesan data harus memiliki kemampuan pencatatan dan pemantauan guna menjamin jejak audit. Penyimpanan log harus diaktifkan untuk file OSS. |
Pengelolaan identitas dan izin | OSS-Configure read/write or full control permissions for anonymous accounts | Memeriksa apakah izin untuk file OSS dikelola dengan baik. Misalnya, memeriksa apakah izin public-read-write dikonfigurasi, yang memungkinkan perubahan konten file yang disimpan. Akses dan penggunaan data harus mengikuti prinsip hak istimewa minimal. Tetapkan izin akses bagi personel terkait untuk mencegah akses tidak sah. |
Perlindungan data sensitif | OSS-Check public read/write access permissions for buckets with sensitive data, OSS-Configure public read/write access permissions for log files | Memeriksa risiko kebocoran data, seperti izin baca/tulis publik pada file log OSS. Juga memeriksa apakah kontrol akses diaktifkan untuk proyek yang berisi data sensitif. Pada contoh ini, DSC tidak melakukan deteksi data sensitif pada bucket OSS dan langsung menjalankan pemeriksaan baseline. Pemeriksaan untuk OSS-Check public read/write access permissions for buckets with sensitive data lolos secara default. |
Anda dapat menyelesaikan pemeriksaan keamanan baseline dan penanganan risiko dalam empat langkah:
Create an OSS bucket: Buat bucket OSS.
Add the OSS bucket to DSC: Di Asset Center, aktifkan pemeriksaan risiko konfigurasi untuk bucket tersebut.
Manually run a baseline security check: Secara default, pemeriksaan baseline keamanan dijalankan untuk semua aset data terhubung sekitar pukul 01.00 setiap hari. Untuk melihat hasilnya segera, Anda harus menjalankan pemeriksaan secara manual.
View and handle security risks: Atasi risiko konfigurasi yang terdeteksi berdasarkan hasil pemeriksaan.
Prasyarat
Aktifkan Free Edition of Data Security Center dan berikan akses DSC ke sumber daya Alibaba Cloud lainnya.
Free Edition Data Security Center mencakup fitur pemeriksaan baseline. Fitur ini mendukung pemeriksaan berdasarkan Alibaba Cloud Data Security Best Practices dan mencakup kapasitas perlindungan OSS gratis hingga 500 TB per bulan. Contoh ini menggunakan Free Edition DSC.
Object Storage Service (OSS) telah diaktifkan untuk akun Anda.
Langkah 1: Buat bucket OSS
Di halaman Buckets konsol Object Storage Service (OSS), klik Create Bucket.
Di panel Create Bucket, konfigurasikan parameter yang diperlukan, pertahankan nilai default untuk parameter lainnya, lalu klik Create.

Langkah 2: Tambahkan bucket OSS ke DSC
Masuk ke konsol Data Security Center.
Di panel navigasi sebelah kiri, pilih Asset Center.
Ambil Asset Center sebagai contoh. Di halaman Asset Center, di area Unstructured Data sebelah kiri, klik OSS lalu klik Asset synchronization.

Setelah sinkronisasi aset selesai, temukan bucket OSS yang baru dibuat, lalu aktifkan sakelar Configuration Risks.
Tunggu hingga Connection Status bucket OSS berubah menjadi Connected.

Langkah 3: Jalankan pemeriksaan baseline secara manual
3.1 Lihat dan konfirmasi bahwa kebijakan pemeriksaan diaktifkan
Di panel navigasi sebelah kiri, pilih .
Di tab , lihat item pemeriksaan terkait OSS beserta statusnya.
Untuk menggunakan PIPL-based Security Baseline Check, Anda harus membeli instans Perusahaan DSC. Contoh ini menggunakan Alibaba Cloud Data Security Best Practices untuk melakukan pemeriksaan kepatuhan pada bucket yang telah diberi otorisasi.
Secara default, DSC mengaktifkan semua item pemeriksaan dalam kebijakan pemeriksaan baseline untuk mendeteksi risiko pada aset OSS yang telah diberi otorisasi.

Konfirmasi bahwa ikon Enabled
ditampilkan di kolom Status untuk item pemeriksaan terkait OSS.
3.2 Jalankan pemeriksaan keamanan secara manual untuk setiap item
Di tab , temukan kebijakan target lalu klik Details di kolom Actions.
Di tab Risk Situation, untuk setiap item pemeriksaan terkait OSS, klik tombol Check. Pemeriksaan selesai ketika tombol Check kembali aktif. Anda kemudian dapat menutup panel tersebut.

Ulangi langkah-langkah ini untuk menyelesaikan pemeriksaan semua kebijakan pemeriksaan terkait.
Langkah 4: Lihat dan tangani risiko keamanan
4.1 Lihat hasil pemeriksaan untuk bucket OSS target
Setelah pemeriksaan baseline selesai, di tab Asset Risk, cari bucket target. Hasil menunjukkan bahwa lima item konfigurasi keamanan lolos pemeriksaan keamanan. Waktu pemeriksaan terakhir juga ditampilkan.

Klik Handle di kolom Actions untuk melihat item pemeriksaan yang gagal dan rekomendasi remediasi.

4.2 Tangani item risiko
Di area Risk Details, Anda dapat mengklik Handle untuk membuka halaman terkait dan mengatasi ancaman, seperti OSS-Enable server-side encryption.
Buka halaman Server-side Encryption bucket OSS, klik Settings, pilih metode enkripsi seperti enkripsi yang dikelola OSS, lalu klik Save. Untuk informasi lebih lanjut tentang enkripsi sisi server, lihat Server-side Encryption.

4.3 Jalankan ulang pemeriksaan untuk verifikasi
Kembali ke panel detail ancaman di DSC dan klik Recheck.

Pemeriksaan lolos, yang menunjukkan bahwa item risiko telah terselesaikan.

Anda dapat mengikuti langkah-langkah ini untuk mengatasi semua item risiko dan meningkatkan kepatuhan konfigurasi keamanan bucket OSS Anda.
Rangkuman
Anda dapat memeriksa kepatuhan konfigurasi keamanan bucket OSS sebelum menyimpan data di dalamnya guna meningkatkan keamanan penyimpanan data.
Kebijakan perlindungan data sensitif
Sebelum deteksi data sensitif dilakukan pada bucket OSS, item pemeriksaan OSS-Check public read/write access permissions for buckets with sensitive data lolos pemeriksaan keamanan baseline secara default. Untuk memastikan bucket OSS Anda tetap patuh setelah data disimpan, Anda dapat membuat tugas deteksi data sensitif. Tugas ini secara berkala memindai bucket OSS untuk mencari data sensitif. Untuk bucket yang berisi data sensitif, DSC menjalankan pemeriksaan baseline OSS-Check public read/write access permissions for buckets with sensitive data. Hal ini memungkinkan Anda segera mengatasi risiko terkait item pemeriksaan tersebut.
Untuk informasi selengkapnya, lihat Memindai data sensitif menggunakan tugas deteksi.
Free Edition DSC memungkinkan Anda memindai aset hingga 5 GB setiap bulan secara gratis. Jika kuota ini tidak mencukupi untuk kebutuhan bisnis Anda, Anda dapat membeli edisi berbayar Data Security Center. Untuk informasi lebih lanjut, lihat Purchase Data Security Center.
Pengelolaan daftar putih
Untuk mengabaikan hasil item pemeriksaan untuk suatu aset, buka tab Asset Risks. Di kolom Actions untuk aset target, klik Add to Whitelist untuk menambahkan aset tersebut ke daftar putih untuk item pemeriksaan tersebut.
Free Edition Data Security Center tidak mendukung pengelolaan daftar putih. Anda harus membeli Enterprise Edition DSC untuk menggunakan fitur ini.
