All Products
Search
Document Center

Security Center:Konfigurasikan dan jalankan kebijakan pemeriksaan

Last Updated:Jul 22, 2026

Cloud Security Posture Management (CSPM) di Security Center memindai konfigurasi layanan cloud Anda untuk mendeteksi kesalahan konfigurasi sebelum menyebabkan kerentanan keamanan atau kebocoran data.

Konfigurasikan item pemeriksaan

Security Center menyediakan item pemeriksaan bawaan untuk risiko konfigurasi umum. Sebelum menjalankan pemindaian, sesuaikan item-item tersebut agar selaras dengan garis dasar keamanan Anda dan mengurangi kebisingan dalam hasil.

Item pemeriksaan kustom

Tentukan logika deteksi berdasarkan standar keamanan internal atau skenario risiko spesifik Anda.

Penyedia layanan yang didukung: Alibaba Cloud, Tencent Cloud, dan AWS

Skenario deteksi: Compliance Risk, AISPM, dan Security Risk. Untuk detailnya, lihat check rules.

Cara kerja

Diagram berikut menunjukkan alur kerja untuk mengonfigurasi dan menggunakan item pemeriksaan kustom.

image

Buat dan publikasikan item pemeriksaan kustom

  1. Buka halaman pembuatan. Masuk ke Security Center console - Risk Governance - CSPM. Di pojok kiri atas, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland. Pada tab Cloud Service Configuration Risk, klik Create Custom Check Item.

  2. Konfigurasikan informasi dasar. Pada tab Basic Information Settings, konfigurasikan parameter berikut lalu klik Next.

    Parameter

    Deskripsi

    Check Item Category Settings

    Tetapkan satu atau beberapa kategori untuk mempermudah penyaringan dalam laporan. Klik Add untuk menetapkan beberapa kategori.

    Use case

    Kategori skenario deteksi. Pilih Compliance Risk, AISPM, atau Security Risk.

    AISPM

    Pilih opsi yang telah ditentukan atau masukkan nilai kustom.

    Check Item Description

    Jelaskan item pemeriksaan: penyedia layanan, layanan cloud target, dan penjelasan singkat aturan.

    Solution

    Langkah remediasi manual bagi pengguna saat pemeriksaan mendeteksi risiko.

    Help

    URL dokumen bantuan terkait. Masukkan None jika tidak tersedia.

    Risk Level

    Tetapkan tingkat risiko: High, Medium, atau Low. Untuk cara menentukan tingkat risiko, lihat Assess risk levels.

  3. Tentukan aturan item pemeriksaan. Pada tab Check Item Rule Settings, konfigurasikan hal berikut lalu klik Next.

    • Check Item Target: Pilih jenis layanan cloud yang akan diperiksa di bawah penyedia layanan tertentu, seperti ECS-Instance atau OSS-Bucket.

    • Associated Asset Settings (Opsional): Jika logika pemeriksaan melibatkan aset terkait, klik Add Associated Asset untuk menautkan jenis aset (seperti VPC) ke Check Item Target.

      Catatan

      Jika daftar Service Provider kosong, Check Item Target yang dipilih tidak mendukung asosiasi aset. Opsi yang tersedia bergantung pada tampilan konsol.

      Konfigurasikan bidang berikut saat menambahkan aset terkait:

      Bidang

      Deskripsi

      Associable Attribute

      Properti dari Check Item Target yang digunakan untuk menautkan ke aset lain.

      Associated Asset

      Jenis aset yang akan ditautkan.

      Associated Asset Property

      Properti dari aset terkait yang dipetakan ke Associable Attribute.

    • Check Item Settings: Tentukan logika deteksi menggunakan kondisi.

      Kondisi mengikuti logika AND/OR:

      Cakupan

      Aturan

      Dalam satu kelompok

      Menghubungkan kondisi dengan AND atau OR. Setiap kelompok mendukung hingga 10 kondisi.

      Antar kelompok

      Menghubungkan kelompok dengan AND atau OR. Setiap item pemeriksaan mendukung hingga 5 kelompok.

      Contoh: Dengan tiga kelompok dan hubungan "group1 AND group2 OR group3" — group1 menggunakan AND secara internal, group2 menggunakan OR, dan group3 menggunakan AND:

      Operator yang didukung:

      Operator

      Deskripsi

      In / NotIn

      Memeriksa apakah suatu nilai ada dalam himpunan yang ditentukan.

      Equals / NotEquals

      Memeriksa apakah dua nilai sama.

      Note: Klik ikon image di samping parameter untuk melihat tipe data, contoh, dan deskripsinya.

      Di area konfigurasi kondisi, klik Add Condition, lalu gunakan panel pemilihan multi-level untuk menavigasi jalur parameter: pertama pilih jenis resource (seperti ACS_ECS_Instance), lalu pilih atribut (seperti PublicIpAddress), perluas, dan pilih bidang target di bawah sub-atribut (seperti IpAddress). Tetapkan operator logika ke AND dan metode perbandingan ke Contains.

      1. Klik Add Condition untuk memperluas area konfigurasi.

      2. Klik Add Condition atau Add Group untuk membangun aturan.

  4. Uji aturan.

    1. Klik Test pada tab Check Item Rule Settings.

    2. Di area Test, pilih instans yang sesuai dari akun Anda (seperti bucket OSS, instance ECS, atau proyek Log Service), lalu klik Test.

    3. Jika muncul pesan "This check item has passed.", konfigurasi berhasil mengurai data. Jika hasilnya tidak sesuai harapan, tinjau kembali kondisi Anda dan uji lagi.

    4. Setelah hasil sesuai harapan, klik Save.

    Catatan

    Anda dapat mengedit, memublikasikan, atau menghapus item pemeriksaan yang telah disimpan tetapi belum dipublikasikan.

  5. Publikasikan item pemeriksaan. Klik Publish pada tab Check Item Rule Settings. Atau, buka daftar item pemeriksaan kustom dan klik Publish di kolom Actions.

    Penting

    Hanya item pemeriksaan yang dipublikasikan yang muncul dalam daftar item pemeriksaan dan tersedia untuk pemindaian. Item pemeriksaan yang telah dipublikasikan tidak dapat dimodifikasi. Untuk mengedit item yang telah dipublikasikan, nonaktifkan terlebih dahulu.

Manage custom check items

Di bagian Custom Check Item Management di pojok kanan atas halaman CSPM Risk, lihat, edit, publikasikan, batalkan publikasi, atau hapus item pemeriksaan kustom.

Aksi

Perilaku

Edit

Klik nama item pemeriksaan untuk membuka halaman editnya. Untuk memodifikasi item pemeriksaan yang telah dipublikasikan, pertama-tama klik Deactivate agar dapat diedit. Menonaktifkan mempertahankan semua hasil pemindaian historis. Untuk cara membatalkan publikasi item pemeriksaan, lihat aksi Unpublish di bawah.

Unpublish

Menghapus item pemeriksaan dari pemindaian aktif dan menghapus permanen aturan terkait beserta semua hasil pemindaian historisnya. Untuk menggunakan kembali item tersebut, Anda harus mengonfigurasi ulang dan mempublikasikannya kembali.

Delete

Menghapus permanen item pemeriksaan beserta data pemeriksaan historis dan informasi alert-nya.

Item pemeriksaan yang telah ditentukan sebelumnya

Untuk item pemeriksaan bawaan yang mendukung kustomisasi—seperti pemeriksaan Perlindungan hotlink bucket OSS, pengguna tidak aktif, atau masa berlaku password—sesuaikan parameternya agar sesuai dengan garis dasar keamanan Anda.

Persyaratan: Edisi berbayar CSPM. Lihat Activate a paid edition of CSPM.

  1. Buka Security Center console - Risk Governance - CSPM. Di pojok kiri atas, pilih wilayah tempat aset Anda berada.

  2. Pada tab Cloud Service Configuration Risk, temukan item pemeriksaan yang kolom Support Custom Parameters-nya menampilkan Yes, lalu klik namanya.

  3. Di panel detail, klik Parameter Configuration.

    Catatan

    Jika tombol ini tidak muncul, item pemeriksaan tersebut tidak mendukung modifikasi parameter.

  4. Di panel Parameter Configuration, klik Add Modifiable Parameter di kolom Modifiable Parameter dan pilih parameter yang akan dimodifikasi dari daftar drop-down.

  5. Masukkan nilai baru di kolom Edit Parameter lalu klik OK.

Catatan

Parameter yang dimodifikasi akan berlaku pada pemindaian berikutnya.

Konfigurasikan kebijakan pemeriksaan

Setelah mengonfigurasi item pemeriksaan, atur cakupan pemindaian, kebijakan deteksi otomatis, dan aturan daftar putih untuk mengontrol instans mana yang akan dipindai, jadwal pemindaian, dan pengecualian.

Cakupan pemindaian

  1. Pada tab Cloud Service Configuration Risk, klik Policy Management di pojok kanan atas, lalu buka tab Cloud Service Scan Policy.

  2. Pilih instans layanan cloud yang ada untuk dipindai berdasarkan kriteria filter Anda. Untuk aset baru yang ditambahkan nanti, opsi Automatically Scan New Assets dipilih secara default. Persempit aset baru mana yang akan dipindai secara otomatis berdasarkan jenis produk atau kelompok aset. Klik Save.

  3. Untuk memindai semua instans, buka tab All Instances dan klik Save.

    Catatan

    Saat Anda memilih semua instans, instans baru secara otomatis termasuk dalam cakupan pemindaian.

Setelah Anda menyimpan konfigurasi, Security Center akan memindai instans layanan cloud yang dipilih berdasarkan kebijakan yang telah ditentukan. Untuk memverifikasi, buka tab Cloud Service Configuration Risk dan pastikan hasil pemindaian mencerminkan cakupan yang telah Anda konfigurasi.

Kebijakan deteksi otomatis

  1. Di halaman Risk Governance > Cloud Service Configuration Risk, klik Policy Management di pojok kanan atas, lalu buka tab Cloud Service Scan Policy.

  2. Nyalakan sakelar Automatic CSPM Check dan konfigurasikan pengaturan berikut:

    Pengaturan

    Deskripsi

    Check Cycle

    Seberapa sering pemindaian dijalankan.

    Check At

    Waktu mulai pemindaian.

    Check Item Selection

    Item pemeriksaan yang telah ditentukan sebelumnya atau item kustom yang telah dipublikasikan untuk disertakan.

  3. Setelah memilih item pemeriksaan, Estimated Quota Consumption untuk satu kali pemindaian akan muncul di atas daftar.

    Catatan

    Perkiraan ini hanya sebagai referensi. Jumlah aktual instans yang dipindai dapat berbeda.

Setelah Anda menyimpan konfigurasi, Security Center menjalankan pemindaian risiko konfigurasi sesuai jadwal yang telah ditentukan. Untuk memverifikasi, periksa riwayat pemindaian di tab Cloud Service Configuration Risk setelah waktu pemindaian terjadwal berikutnya.

Aturan daftar putih

Kecualikan item pemeriksaan tertentu untuk instans layanan cloud yang ditentukan guna mencegah alert risiko yang tidak perlu. Aturan daftar putih berlaku untuk pemindaian terjadwal maupun permintaan.

Buat aturan daftar putih

  1. Di halaman Risk Governance > Cloud Service Configuration Risk, klik Policy Management di pojok kanan atas.

  2. Pada tab Whitelist Policy > By Check Item, klik Create Whitelist Rule.

  3. Di panel, konfigurasikan hal berikut lalu klik OK:

    Penting

    Mengecualikan semua instans merupakan operasi berisiko tinggi—risiko keamanan baru pada instans mendatang dapat luput terdeteksi. Gunakan Specific Instances untuk daftar putih yang tepat, dan audit aturan daftar putih Anda secara berkala untuk memastikan masih diperlukan.

    Parameter

    Deskripsi

    Check Item

    Item pemeriksaan yang akan dikecualikan dari pemindaian. Lihat check rules.

    Policy Effective Scope

    Cakupan pengecualian.

    Opsi

    Perilaku

    All Instances

    Mengecualikan semua instans yang ada dan mendatang dari layanan cloud ini dari pemeriksaan. Risiko terkait tidak ditampilkan dalam daftar risiko.

    Specific Instances

    Hanya menerapkan pengecualian pada instans yang dipilih. Instans baru tetap dipindai.

Manage whitelist rules

  • Edit atau hapus aturan: Aturan daftar putih yang Anda buat muncul dalam daftar Cloud Service Check Item Whitelist. Klik Edit untuk memodifikasi cakupannya, atau Delete untuk menghapus pengecualian tersebut.

  • Sinkronisasi otomatis: Saat Anda secara manual menandai item pemeriksaan yang gagal sebagai telah ditangani atau dimasukkan ke daftar putih saat menangani risiko, sistem secara otomatis menambahkan aturan terkait ke daftar ini. Untuk detailnya, lihat Handle cloud services that fail check items.

Jalankan pemindaian risiko konfigurasi

Security Center mendukung dua mode pemindaian:

Mode

Deskripsi

Scheduled automatic scans

Dijalankan sesuai jadwal yang ditentukan dalam kebijakan deteksi otomatis Anda.

On-demand scans

Dipicu secara manual kapan saja.

Jalankan pemindaian permintaan:

  1. Pada tab Cloud Service Configuration Risk, klik Full Scan di area Actions.

  2. Pilih mode pemindaian:

    Mode

    Apa yang dipindai

    Full Scan

    Semua layanan cloud dan item pemeriksaan yang didukung, termasuk yang telah ditentukan sebelumnya dan kustom.

    Scan By Policy

    Hanya item pemeriksaan yang dipilih di Policy Management.

Setelah pemindaian selesai, lihat semua item pemeriksaan yang gagal di daftar Cloud Service Configuration Risk dan ikuti Solution masing-masing untuk melakukan remediasi.

Remediasi item pemeriksaan yang gagal

Setelah pemindaian, buka Risk Governance > CSPM Risk > Cloud Service Configuration Risk untuk melihat semua item pemeriksaan yang gagal dan ikuti Solution yang disediakan untuk melakukan remediasi terhadap setiap risiko.

Untuk panduan langkah demi langkah, lihat Melihat dan menangani Item pemeriksaan yang gagal.

FAQ

Apa yang harus saya lakukan jika menemukan kesalahan logika pada item pemeriksaan kustom yang telah dipublikasikan?

Di pojok kanan atas halaman CSPM Risk, klik Custom Check Item Management, temukan item tersebut, lalu pilih Deactivate. Kemudian klik nama item tersebut untuk membuka halaman editnya.

Catatan

Menonaktifkan item pemeriksaan membuatnya dapat diedit kembali tanpa menghapus hasil pemindaian historis. Untuk menghapus item pemeriksaan secara permanen, gunakan Unpublish (menghapus semua aturan dan hasil pemindaian) atau Delete (menghapus item sepenuhnya beserta semua data historis dan alert).

Setelah memodifikasi dan menguji aturan, klik Publish untuk mengaktifkannya kembali.

Bagaimana cara menemukan item pemeriksaan kustom yang telah saya buat?

Pada tab Cloud Service Configuration Risk di halaman Risk Governance > CSPM Risk, item pemeriksaan kustom Anda dikelompokkan berdasarkan kategori yang Anda tetapkan saat pembuatan.