Cybersecurity insights, tutorials, and threat analysis. (37 posts)
Cerita gue tentang service account dengan akses AdministratorAccess yang access key-nya bocor ke repo publik, dan perjalanan panjang gue membangun prinsip least privilege di cloud: dari IAM policy, role temporary, permission boundary, SCP, sampai IAM Access Analyzer.
Gue cerita soal pengalaman nemuin celah SSRF di fitur generator laporan klien, gimana server mereka sendiri gue suruh ambil data dari dalam jaringan internal, sampai kepoin metadata cloud yang seharusnya gak boleh kemana-mana.
Gue cerita gimana gue bangun SIEM self-hosted pakai Wazuh buat kumpulin log dari cloud dan server kita sendiri, dari kagetnya lihat tagihan SIEM managed sampai deteksi pertama yang beneran nangkep anomali.
Gue cerita jujur soal 90 hari pertama jadi SOC analyst, dari panik lihat alert berjibun sampai berani ambil keputusan sendiri, plus pelajaran yang gak bakal lo dapet di kelas manapun.
Cerita gue soal malam di mana gue hampir nge-ship dependency yang disusupi attacker, dan perjalanan gue belajar ngamankan supply chain software: dari lockfile, scanner, SBOM, sampai signing image biar gak ada lagi kode jahat yang nyamar di pipeline.
Cerita gue tentang malam di mana gue nyadarin bucket backup perusahaan kebuka ke publik, dan perjalanan gue belajar mengamankan object storage: dari public access block, enkripsi, rotasi key, sampai kebiasaan ngaudit storage tiap minggu biar rahasia gak gampang bocor.
Cerita gue tentang bagaimana perisai tebal di pinggiran jaringan gak berarti apa-apa kalau serangan mendarat di laptop karyawan, dan bagaimana gue belajar membangun endpoint hardening plus EDR supaya tiap perangkat ikut menjaga diri sendiri.
Cerita gue tentang malam di mana gue hampir nge-commit semua password production ke repo public, dan perjalanan gue belajar secrets management: dari secret sprawl, rotasi credential, sampai kebiasaan yang bikin rahasia gak gampang bocor.
Gue pikir pasang WAF itu cukup buat amanin website, ternyata baru setengah jalan. Artikel ini cerita perjalanan gue belajar dari WAF yang berhasil di-bypass: soal tuning rules, baca log, teknik bypass, dan kenapa WAF cuma satu lapisan dari pertahanan yang jauh lebih besar.
Gue bercerita soal sindrom penipu yang hampir bikin gue kabur dari dunia security — dan gimana gue akhirnya sadar kalau rasa 'bodoh' itu justru tanda kita lagi tumbuh, bukan tanda kita salah tempat.