Data Security Center (DSC) dapat mengevaluasi kepatuhan konfigurasi keamanan bucket Anda dengan memeriksa apakah kebijakan ACL dan enkripsi telah dikonfigurasi. DSC mendeteksi risiko konfigurasi dan memberikan rekomendasi pemulihan. Segera atasi risiko konfigurasi tersebut berdasarkan rekomendasi yang diberikan untuk memperkuat keamanan garis dasar bucket Object Storage Service (OSS) Anda.
Ikhtisar solusi
DSC mendukung item pemeriksaan risiko garis dasar berikut untuk bucket OSS:
|
Nama Kebijakan |
Item Pemeriksaan |
Deskripsi |
|
Data storage security |
OSS-Enable server-side encryption for buckets |
Memeriksa apakah enkripsi sisi server diaktifkan untuk bucket OSS. Data saat diam harus dienkripsi untuk menjamin kerahasiaan dan integritasnya. |
|
Data backup and recovery |
OSS-Enable versioning for buckets |
Memeriksa apakah pengendalian versi diaktifkan untuk bucket OSS. Terapkan pengendalian versi dan mekanisme pemulihan untuk mengelola redundansi data dan melindungi ketersediaan data. |
|
Access control management |
OSS-Enable hotlink protection for buckets, OSS-Configure an IP address whitelist for access |
Memeriksa apakah bucket OSS terpapar secara publik. Batasi akses dan penggunaan data sesuai kebutuhan bisnis untuk mencegah aset data terpapar ke publik. |
|
Data Transmission Encryption |
OSS-Enable secure encrypted transfer |
Memeriksa apakah enkripsi dalam transit diaktifkan untuk objek OSS. Enkripsi data dalam transit untuk menjamin keamanannya. |
|
Logging, monitoring, and auditing |
OSS-Enable logging for buckets |
Memeriksa apakah logging diaktifkan untuk bucket OSS. Aktifkan logging dan pemantauan sepanjang siklus hidup pemrosesan data untuk menjamin jejak audit. |
|
Identity and permission management |
OSS-Check settings for "read/write/full control" permissions granted to anonymous accounts |
Memeriksa pengaturan izin tidak aman pada bucket OSS, seperti akses baca/tulis publik yang memungkinkan modifikasi objek yang disimpan. Akses ke data harus mengikuti prinsip hak istimewa minimal. Tetapkan izin akses secara jelas untuk personel terkait guna mencegah akses tidak sah. |
|
Sensitive data protection |
OSS-Check public read/write permissions for buckets that store sensitive data, OSS-Configure public read/write permissions for log files |
Memeriksa risiko kebocoran data, seperti izin baca/tulis publik pada file log OSS, serta memverifikasi apakah kontrol akses diaktifkan untuk proyek yang berisi data sensitif. Pada contoh ini, DSC tidak melakukan penemuan data sensitif untuk bucket OSS dan hanya menjalankan pemeriksaan garis dasar. Oleh karena itu, item pemeriksaan OSS-Check public read/write permissions for buckets that store sensitive data lulus secara default. |
Anda dapat menyelesaikan pemeriksaan dan pemulihan keamanan garis dasar dalam empat langkah:
-
Create an OSS bucket: Buat bucket OSS baru untuk tutorial ini.
-
Onboard the OSS bucket to DSC: Aktifkan sakelar Configuration Risk di Asset Center.
-
Manually run a baseline security check: DSC secara otomatis menjalankan pemeriksaan garis dasar keamanan harian pada semua aset terhubung sekitar pukul 01.00. Untuk melihat hasilnya segera, Anda harus menjalankan pemeriksaan secara manual.
-
View and remediate security risks: Perbaiki risiko konfigurasi yang terdeteksi berdasarkan hasil pemeriksaan.
Prasyarat
-
Anda telah mengaktifkan edisi gratis Data Security Center dan memberikan otorisasi kepada DSC untuk mengakses sumber daya Alibaba Cloud lainnya.
Free Edition DSC menyediakan fitur pemeriksaan garis dasar. Fitur ini mendukung item pemeriksaan dalam Alibaba Cloud Data Security Best Practices dan mencakup kapasitas perlindungan OSS hingga 500 TB per bulan tanpa biaya. Contoh ini hanya memerlukan edisi gratis DSC.
-
Anda telah mengaktifkan Object Storage Service (OSS).
Langkah 1: Buat bucket OSS
-
Di konsol Object Storage Service (OSS), buka halaman Bucket List dan klik Create Bucket.
-
Pada panel Create Bucket, konfigurasikan parameter yang diperlukan, pertahankan pengaturan default untuk parameter lainnya, lalu klik Create.

Langkah 2: Onboard bucket OSS ke DSC
-
Masuk ke konsol Data Security Center.
-
Di panel navigasi kiri, pilih Asset Center.
-
Ambil versi baru Asset Center sebagai contoh. Di halaman Asset Center, pada bagian kiri Unstructured Data, klik OSS, lalu klik Asset synchronization.

-
Setelah aset disinkronkan, temukan bucket OSS baru dan aktifkan sakelar Configuration Risks.
Tunggu hingga Connection Status bucket OSS berubah menjadi Connected.

Langkah 3: Jalankan pemeriksaan garis dasar secara manual
3.1 Verifikasi kebijakan pemeriksaan telah diaktifkan
-
Di panel navigasi kiri, pilih .
-
Di tab , lihat item pemeriksaan terkait OSS beserta statusnya.
PIPL-based Security Baseline Check memerlukan instans DSC Edisi Perusahaan. Contoh ini menggunakan Alibaba Cloud Data Security Best Practices untuk memeriksa kepatuhan bucket yang telah diotorisasi.
Secara default, DSC mengaktifkan semua item pemeriksaan dalam kebijakan pemeriksaan garis dasar untuk mendeteksi risiko pada aset OSS yang diotorisasi.

-
Konfirmasi bahwa kolom status untuk item pemeriksaan OSS menampilkan ikon diaktifkan
.
3.2 Jalankan pemeriksaan keamanan secara manual
-
Di tab , klik Details pada kolom Actions untuk kebijakan target.
-
Di tab Risk Situation, klik Check untuk setiap item pemeriksaan terkait OSS. Pemeriksaan selesai ketika tombol kembali aktif. Tutup panel tersebut.

-
Ulangi langkah-langkah ini untuk semua pemeriksaan relevan lainnya.
Langkah 4: Lihat dan perbaiki risiko keamanan
4.1 Lihat hasil pemeriksaan bucket
-
Setelah pemeriksaan garis dasar selesai, buka tab Asset Risk dan cari bucket target. Hasil menunjukkan lima item konfigurasi keamanan lulus dan menampilkan waktu pemeriksaan terakhir.

-
Klik Handle pada kolom Actions untuk melihat item pemeriksaan yang gagal dan solusi pemulihannya.

4.2 Perbaiki item risiko
-
Di bagian Risk Details, klik Handle di sebelah item risiko, misalnya OSS-Enable server-side encryption for buckets, untuk membuka halaman pemulihan yang sesuai.
-
Anda akan dialihkan ke halaman Server-Side Encryption untuk bucket OSS tersebut. Klik Settings, tetapkan metode enkripsi seperti OSS-managed, lalu klik Save. Untuk informasi lebih lanjut tentang cara mengonfigurasi enkripsi sisi server, lihat server-side encryption.

4.3 Jalankan ulang pemeriksaan verifikasi
Kembali ke panel detail risiko di DSC dan klik Recheck.

Pemeriksaan kini menunjukkan status Passed, yang mengindikasikan bahwa risiko telah terselesaikan.

Anda dapat mengikuti proses yang sama untuk memperbaiki semua item risiko dan meningkatkan kepatuhan konfigurasi keamanan bucket OSS Anda.
Rangkuman
Periksa kepatuhan konfigurasi keamanan bucket OSS baru sebelum menyimpan data di dalamnya untuk meningkatkan keamanan data.
Kebijakan perlindungan data sensitif
Sebelum pemindaian penemuan data sensitif dijalankan pada bucket OSS, DSC menandai item pemeriksaan garis dasar OSS-Check public read/write permissions for buckets that store sensitive data sebagai Passed secara default. Untuk menjaga kepatuhan bucket OSS Anda setelah menyimpan data di dalamnya, Anda dapat membuat tugas penemuan data sensitif untuk memindai bucket tersebut secara berkala. Jika ditemukan data sensitif, DSC akan menjalankan pemeriksaan garis dasar OSS-Check public read/write permissions for buckets that store sensitive data, sehingga Anda dapat segera memperbaiki risiko tersebut.
Untuk informasi lebih lanjut tentang tugas penemuan data sensitif, lihat Scan for sensitive data by using a discovery task.
Edisi gratis Data Security Center menyediakan kuota gratis 5 GB per bulan untuk penemuan data sensitif OSS. Jika kuota ini tidak memenuhi kebutuhan bisnis Anda, Anda dapat membeli edisi berbayar Data Security Center. Untuk informasi lebih lanjut, lihat Purchase Data Security Center.
Manajemen daftar putih
Jika hasil pemeriksaan untuk aset tertentu dapat diabaikan dengan aman, buka tab Asset Risk. Di kolom Actions untuk aset tersebut, klik Add to Whitelist untuk menambahkan aset tersebut ke daftar putih untuk item pemeriksaan tersebut.
Edisi gratis Data Security Center tidak mendukung manajemen daftar putih. Untuk menggunakan fitur ini, Anda harus membeli instans Edisi Perusahaan Data Security Center.
