Cloud Security Posture Management (CSPM) di Security Center memindai konfigurasi layanan cloud Anda untuk mendeteksi kesalahan konfigurasi sebelum menyebabkan kerentanan keamanan atau kebocoran data.
Konfigurasikan item pemeriksaan
Security Center menyediakan item pemeriksaan bawaan untuk risiko konfigurasi umum. Sebelum menjalankan pemindaian, sesuaikan item-item tersebut agar selaras dengan garis dasar keamanan Anda dan mengurangi kebisingan dalam hasil.
Item pemeriksaan kustom
Tentukan logika deteksi berdasarkan standar keamanan internal atau skenario risiko spesifik Anda.
Penyedia layanan yang didukung: Alibaba Cloud, Tencent Cloud, dan AWS
Skenario deteksi: Compliance Risk, AISPM, dan Security Risk. Untuk detailnya, lihat check rules.
Cara kerja
Diagram berikut menunjukkan alur kerja untuk mengonfigurasi dan menggunakan item pemeriksaan kustom.
Buat dan publikasikan item pemeriksaan kustom
Buka halaman pembuatan. Masuk ke Security Center console - Risk Governance - CSPM. Di pojok kiri atas, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland. Pada tab Cloud Service Configuration Risk, klik Create Custom Check Item.
Konfigurasikan informasi dasar. Pada tab Basic Information Settings, konfigurasikan parameter berikut lalu klik Next.
Parameter
Deskripsi
Check Item Category Settings
Tetapkan satu atau beberapa kategori untuk mempermudah penyaringan dalam laporan. Klik Add untuk menetapkan beberapa kategori.
Use case
Kategori skenario deteksi. Pilih Compliance Risk, AISPM, atau Security Risk.
AISPM
Pilih opsi yang telah ditentukan atau masukkan nilai kustom.
Check Item Description
Jelaskan item pemeriksaan: penyedia layanan, layanan cloud target, dan penjelasan singkat aturan.
Solution
Langkah remediasi manual bagi pengguna saat pemeriksaan mendeteksi risiko.
Help
URL dokumen bantuan terkait. Masukkan
Nonejika tidak tersedia.Risk Level
Tetapkan tingkat risiko: High, Medium, atau Low. Untuk cara menentukan tingkat risiko, lihat Assess risk levels.
Tentukan aturan item pemeriksaan. Pada tab Check Item Rule Settings, konfigurasikan hal berikut lalu klik Next.
Check Item Target: Pilih jenis layanan cloud yang akan diperiksa di bawah penyedia layanan tertentu, seperti
ECS-InstanceatauOSS-Bucket.Associated Asset Settings (Opsional): Jika logika pemeriksaan melibatkan aset terkait, klik Add Associated Asset untuk menautkan jenis aset (seperti VPC) ke Check Item Target.
CatatanJika daftar Service Provider kosong, Check Item Target yang dipilih tidak mendukung asosiasi aset. Opsi yang tersedia bergantung pada tampilan konsol.
Konfigurasikan bidang berikut saat menambahkan aset terkait:
Bidang
Deskripsi
Associable Attribute
Properti dari Check Item Target yang digunakan untuk menautkan ke aset lain.
Associated Asset
Jenis aset yang akan ditautkan.
Associated Asset Property
Properti dari aset terkait yang dipetakan ke Associable Attribute.
Check Item Settings: Tentukan logika deteksi menggunakan kondisi.
Kondisi mengikuti logika AND/OR:
Cakupan
Aturan
Dalam satu kelompok
Menghubungkan kondisi dengan
ANDatauOR. Setiap kelompok mendukung hingga 10 kondisi.Antar kelompok
Menghubungkan kelompok dengan
ANDatauOR. Setiap item pemeriksaan mendukung hingga 5 kelompok.Contoh: Dengan tiga kelompok dan hubungan "
group1ANDgroup2ORgroup3" — group1 menggunakan AND secara internal, group2 menggunakan OR, dan group3 menggunakan AND:Operator yang didukung:
Operator
Deskripsi
In / NotIn
Memeriksa apakah suatu nilai ada dalam himpunan yang ditentukan.
Equals / NotEquals
Memeriksa apakah dua nilai sama.
Note: Klik ikon
di samping parameter untuk melihat tipe data, contoh, dan deskripsinya.Di area konfigurasi kondisi, klik Add Condition, lalu gunakan panel pemilihan multi-level untuk menavigasi jalur parameter: pertama pilih jenis resource (seperti ACS_ECS_Instance), lalu pilih atribut (seperti PublicIpAddress), perluas, dan pilih bidang target di bawah sub-atribut (seperti IpAddress). Tetapkan operator logika ke AND dan metode perbandingan ke Contains.
Klik Add Condition untuk memperluas area konfigurasi.
Klik Add Condition atau Add Group untuk membangun aturan.
Uji aturan.
Klik Test pada tab Check Item Rule Settings.
Di area Test, pilih instans yang sesuai dari akun Anda (seperti bucket OSS, instance ECS, atau proyek Log Service), lalu klik Test.
Jika muncul pesan "This check item has passed.", konfigurasi berhasil mengurai data. Jika hasilnya tidak sesuai harapan, tinjau kembali kondisi Anda dan uji lagi.
Setelah hasil sesuai harapan, klik Save.
CatatanAnda dapat mengedit, memublikasikan, atau menghapus item pemeriksaan yang telah disimpan tetapi belum dipublikasikan.
Publikasikan item pemeriksaan. Klik Publish pada tab Check Item Rule Settings. Atau, buka daftar item pemeriksaan kustom dan klik Publish di kolom Actions.
PentingHanya item pemeriksaan yang dipublikasikan yang muncul dalam daftar item pemeriksaan dan tersedia untuk pemindaian. Item pemeriksaan yang telah dipublikasikan tidak dapat dimodifikasi. Untuk mengedit item yang telah dipublikasikan, nonaktifkan terlebih dahulu.
Manage custom check items
Di bagian Custom Check Item Management di pojok kanan atas halaman CSPM Risk, lihat, edit, publikasikan, batalkan publikasi, atau hapus item pemeriksaan kustom.
Aksi | Perilaku |
Edit | Klik nama item pemeriksaan untuk membuka halaman editnya. Untuk memodifikasi item pemeriksaan yang telah dipublikasikan, pertama-tama klik Deactivate agar dapat diedit. Menonaktifkan mempertahankan semua hasil pemindaian historis. Untuk cara membatalkan publikasi item pemeriksaan, lihat aksi Unpublish di bawah. |
Unpublish | Menghapus item pemeriksaan dari pemindaian aktif dan menghapus permanen aturan terkait beserta semua hasil pemindaian historisnya. Untuk menggunakan kembali item tersebut, Anda harus mengonfigurasi ulang dan mempublikasikannya kembali. |
Delete | Menghapus permanen item pemeriksaan beserta data pemeriksaan historis dan informasi alert-nya. |
Item pemeriksaan yang telah ditentukan sebelumnya
Untuk item pemeriksaan bawaan yang mendukung kustomisasi—seperti pemeriksaan Perlindungan hotlink bucket OSS, pengguna tidak aktif, atau masa berlaku password—sesuaikan parameternya agar sesuai dengan garis dasar keamanan Anda.
Persyaratan: Edisi berbayar CSPM. Lihat Activate a paid edition of CSPM.
Buka Security Center console - Risk Governance - CSPM. Di pojok kiri atas, pilih wilayah tempat aset Anda berada.
Pada tab Cloud Service Configuration Risk, temukan item pemeriksaan yang kolom Support Custom Parameters-nya menampilkan Yes, lalu klik namanya.
Di panel detail, klik Parameter Configuration.
CatatanJika tombol ini tidak muncul, item pemeriksaan tersebut tidak mendukung modifikasi parameter.
Di panel Parameter Configuration, klik Add Modifiable Parameter di kolom Modifiable Parameter dan pilih parameter yang akan dimodifikasi dari daftar drop-down.
Masukkan nilai baru di kolom Edit Parameter lalu klik OK.
Parameter yang dimodifikasi akan berlaku pada pemindaian berikutnya.
Konfigurasikan kebijakan pemeriksaan
Setelah mengonfigurasi item pemeriksaan, atur cakupan pemindaian, kebijakan deteksi otomatis, dan aturan daftar putih untuk mengontrol instans mana yang akan dipindai, jadwal pemindaian, dan pengecualian.
Cakupan pemindaian
Pada tab Cloud Service Configuration Risk, klik Policy Management di pojok kanan atas, lalu buka tab Cloud Service Scan Policy.
Pilih instans layanan cloud yang ada untuk dipindai berdasarkan kriteria filter Anda. Untuk aset baru yang ditambahkan nanti, opsi Automatically Scan New Assets dipilih secara default. Persempit aset baru mana yang akan dipindai secara otomatis berdasarkan jenis produk atau kelompok aset. Klik Save.
Untuk memindai semua instans, buka tab All Instances dan klik Save.
CatatanSaat Anda memilih semua instans, instans baru secara otomatis termasuk dalam cakupan pemindaian.
Setelah Anda menyimpan konfigurasi, Security Center akan memindai instans layanan cloud yang dipilih berdasarkan kebijakan yang telah ditentukan. Untuk memverifikasi, buka tab Cloud Service Configuration Risk dan pastikan hasil pemindaian mencerminkan cakupan yang telah Anda konfigurasi.
Kebijakan deteksi otomatis
Di halaman Risk Governance > Cloud Service Configuration Risk, klik Policy Management di pojok kanan atas, lalu buka tab Cloud Service Scan Policy.
Nyalakan sakelar Automatic CSPM Check dan konfigurasikan pengaturan berikut:
Pengaturan
Deskripsi
Check Cycle
Seberapa sering pemindaian dijalankan.
Check At
Waktu mulai pemindaian.
Check Item Selection
Item pemeriksaan yang telah ditentukan sebelumnya atau item kustom yang telah dipublikasikan untuk disertakan.
Setelah memilih item pemeriksaan, Estimated Quota Consumption untuk satu kali pemindaian akan muncul di atas daftar.
CatatanPerkiraan ini hanya sebagai referensi. Jumlah aktual instans yang dipindai dapat berbeda.
Setelah Anda menyimpan konfigurasi, Security Center menjalankan pemindaian risiko konfigurasi sesuai jadwal yang telah ditentukan. Untuk memverifikasi, periksa riwayat pemindaian di tab Cloud Service Configuration Risk setelah waktu pemindaian terjadwal berikutnya.
Aturan daftar putih
Kecualikan item pemeriksaan tertentu untuk instans layanan cloud yang ditentukan guna mencegah alert risiko yang tidak perlu. Aturan daftar putih berlaku untuk pemindaian terjadwal maupun permintaan.
Buat aturan daftar putih
Di halaman Risk Governance > Cloud Service Configuration Risk, klik Policy Management di pojok kanan atas.
Pada tab Whitelist Policy > By Check Item, klik Create Whitelist Rule.
Di panel, konfigurasikan hal berikut lalu klik OK:
PentingMengecualikan semua instans merupakan operasi berisiko tinggi—risiko keamanan baru pada instans mendatang dapat luput terdeteksi. Gunakan Specific Instances untuk daftar putih yang tepat, dan audit aturan daftar putih Anda secara berkala untuk memastikan masih diperlukan.
Parameter
Deskripsi
Check Item
Item pemeriksaan yang akan dikecualikan dari pemindaian. Lihat check rules.
Policy Effective Scope
Cakupan pengecualian.
Opsi
Perilaku
All Instances
Mengecualikan semua instans yang ada dan mendatang dari layanan cloud ini dari pemeriksaan. Risiko terkait tidak ditampilkan dalam daftar risiko.
Specific Instances
Hanya menerapkan pengecualian pada instans yang dipilih. Instans baru tetap dipindai.
Manage whitelist rules
Edit atau hapus aturan: Aturan daftar putih yang Anda buat muncul dalam daftar Cloud Service Check Item Whitelist. Klik Edit untuk memodifikasi cakupannya, atau Delete untuk menghapus pengecualian tersebut.
Sinkronisasi otomatis: Saat Anda secara manual menandai item pemeriksaan yang gagal sebagai telah ditangani atau dimasukkan ke daftar putih saat menangani risiko, sistem secara otomatis menambahkan aturan terkait ke daftar ini. Untuk detailnya, lihat Handle cloud services that fail check items.
Jalankan pemindaian risiko konfigurasi
Security Center mendukung dua mode pemindaian:
Mode | Deskripsi |
Scheduled automatic scans | Dijalankan sesuai jadwal yang ditentukan dalam kebijakan deteksi otomatis Anda. |
On-demand scans | Dipicu secara manual kapan saja. |
Jalankan pemindaian permintaan:
Pada tab Cloud Service Configuration Risk, klik Full Scan di area Actions.
Pilih mode pemindaian:
Mode
Apa yang dipindai
Full Scan
Semua layanan cloud dan item pemeriksaan yang didukung, termasuk yang telah ditentukan sebelumnya dan kustom.
Scan By Policy
Hanya item pemeriksaan yang dipilih di Policy Management.
Setelah pemindaian selesai, lihat semua item pemeriksaan yang gagal di daftar Cloud Service Configuration Risk dan ikuti Solution masing-masing untuk melakukan remediasi.
Remediasi item pemeriksaan yang gagal
Setelah pemindaian, buka Risk Governance > CSPM Risk > Cloud Service Configuration Risk untuk melihat semua item pemeriksaan yang gagal dan ikuti Solution yang disediakan untuk melakukan remediasi terhadap setiap risiko.
Untuk panduan langkah demi langkah, lihat Melihat dan menangani Item pemeriksaan yang gagal.
FAQ
Apa yang harus saya lakukan jika menemukan kesalahan logika pada item pemeriksaan kustom yang telah dipublikasikan?
Di pojok kanan atas halaman CSPM Risk, klik Custom Check Item Management, temukan item tersebut, lalu pilih Deactivate. Kemudian klik nama item tersebut untuk membuka halaman editnya.
Menonaktifkan item pemeriksaan membuatnya dapat diedit kembali tanpa menghapus hasil pemindaian historis. Untuk menghapus item pemeriksaan secara permanen, gunakan Unpublish (menghapus semua aturan dan hasil pemindaian) atau Delete (menghapus item sepenuhnya beserta semua data historis dan alert).
Setelah memodifikasi dan menguji aturan, klik Publish untuk mengaktifkannya kembali.
Bagaimana cara menemukan item pemeriksaan kustom yang telah saya buat?
Pada tab Cloud Service Configuration Risk di halaman Risk Governance > CSPM Risk, item pemeriksaan kustom Anda dikelompokkan berdasarkan kategori yang Anda tetapkan saat pembuatan.