Arman Ridho MaulanaArman Ridho
  • Home
  • About
  • Skills
  • Experience
  • Projects
  • Certifications
  • Blog
  • Contact
Download CV
Back to Blog
August 8, 2026cloudawsazuresecurity

Cloud Security Best Practices for AWS and Azure

Praktik cloud security dari pengalaman lapangan: IAM, secret management, enkripsi, logging, dan kesalahan paling mahal di AWS dan Azure.

Dulu gue pikir cloud itu urusan orang DevOps. Setup server, deploy aplikasi, urus pipeline. Security? Palingan cuma setting password yang kuat dan jangan lupa logout.

Semakin gue dalami, semakin gue sadar bahwa cloud security itu disiplin tersendiri. Bukan sekadar "security biasa tapi di cloud". Bedanya fundamental. Di cloud, lo gak punya kendali atas fisik server. Tapi lo punya kendali penuh atas konfigurasi — dan di situlah letak bahaya sekaligus peluangnya.

Tulisan ini berdasarkan pengalaman gue mengamankan lingkungan AWS dan Azure selama beberapa tahun terakhir. Gak akan bahas semua layanan — itu terlalu banyak. Gue akan fokus ke praktik keamanan yang paling sering terlewat dan paling sering berdampak.

IAM: Bukan Sekadar Bikin User

Identity and Access Management adalah fondasi keamanan cloud. Kalau IAM lo kacau, semua lapisan keamanan lain di atasnya gak ada artinya. Penyerang yang dapat akses ke akun dengan izin berlebih sudah setengah jalan menuju bencana.

Prinsip pertama: least privilege. Setiap user, setiap service account, setiap role — beri izin seminimal mungkin. Kalau aplikasi cuma butuh baca dari satu bucket S3, jangan kasih akses ke semua bucket. Kalau developer cuma butuh lihat log, jangan kasih akses tulis.

Gunakan role, bukan user, untuk aplikasi. Di AWS, EC2 instance bisa diberi IAM role yang menyediakan kredensial sementara. Di Azure, managed identity menjalankan fungsi yang sama. Tidak ada kredensial permanen yang bisa bocor dari kode atau konfigurasi.

Kesalahan paling mahal yang pernah gue lihat: tim developer memberikan akses AdministratorAccess ke semua anggota tim karena "biar kerjaan gak terhambat". Satu akun developer kemudian kena phish, dan penyerang punya kendali penuh atas seluruh infrastruktur cloud mereka.

Secret Management: Kredensial Bukan di Kode

Ini aturan yang sudah sering didengungkan tapi tetap dilanggar. Jangan simpan kunci API, password database, atau token di kode sumber. Jangan commit ke Git. Jangan tulis di file konfigurasi yang ikut terdeploy.

Gunakan layanan secret management bawaan cloud. AWS punya Secrets Manager dan Parameter Store. Azure punya Key Vault. Layanan ini menyimpan kredensial dengan enkripsi, rotasi otomatis, dan audit log.

Satu kebiasaan yang gue terapkan di setiap proyek: sebelum push kode ke repository, jalankan tool pemindai secret. GitLeaks, TruffleHog, atau built-in scanner GitHub. Kalau ada kredensial yang terdeteksi, rotasi dulu kredensial itu, baru hapus dari kode. Menghapus dari Git history saja tidak cukup — kredensial itu sudah mungkin diakses orang.

Keamanan Jaringan di Cloud

Di cloud, jaringan lo tidak punya perimeter fisik. Semua terhubung lewat software-defined networking. Ini bisa jadi lebih aman atau lebih berbahaya, tergantung cara lo mengaturnya.

Security group adalah firewall virtual untuk setiap instance. Atur ingress rules dengan ketat: hanya port yang diperlukan, hanya dari sumber yang dikenal. Jangan pernah buka port 22 atau 3389 ke seluruh internet. Gunakan VPN, bastion host, atau Session Manager untuk akses administratif.

VPC dan subnet untuk segmentasi. Pisahkan komponen yang berbeda ke subnet yang berbeda. Database di subnet privat yang tidak punya akses internet langsung. Web server di subnet publik dengan akses terbatas. Gunakan Network ACL sebagai lapisan keamanan tambahan di level subnet.

Enkripsi: Default Harusnya On

Di cloud, enkripsi itu murah. Hampir semua layanan penyimpanan mendukung enkripsi at rest tanpa biaya tambahan yang signifikan. Aktifkan selalu.

S3 bucket harus dienkripsi secara default. RDS instance harus dienkripsi saat pembuatan. EBS volume harus dienkripsi. Di Azure, Storage Account harus dienkripsi. SQL Database harus pakai Transparent Data Encryption.

Enkripsi in transit juga wajib. Semua komunikasi antar layanan harus lewat HTTPS. Internal API dalam VPC pun sebaiknya pakai TLS. Jangan anggap jaringan internal aman — zero trust berarti lo tidak percaya siapapun, termasuk perangkat dalam jaringan lo sendiri.

Logging dan Monitoring

Di cloud, visibilitas adalah kunci. Lo tidak bisa mengamankan yang tidak lo lihat. Aktifkan logging di semua level.

AWS CloudTrail mencatat setiap panggilan API. Ini adalah rekaman lengkap semua aktivitas di akun lo. Siapa yang membuat instance, siapa yang mengubah security group, siapa yang menghapus bucket. Tanpa CloudTrail, lo buta terhadap aktivitas mencurigakan.

AWS GuardDuty dan Azure Security Center menyediakan deteksi ancaman berbasis machine learning. Mereka menganalisis log dan memberi peringatan ketika ada perilaku yang tidak biasa: komunikasi dengan server malware, penggunaan kredensial dari lokasi aneh, atau pemindaian port internal.

Atur peringatan untuk event penting. Root account login harus selalu memicu notifikasi instan. Begitu juga penghapusan log, perubahan konfigurasi keamanan, atau pembuatan akses baru dengan izin tinggi.

Backup dan Disaster Recovery

Security bukan hanya soal mencegah serangan, tapi juga soal pulih setelah serangan. Backup adalah jaring pengaman terakhir.

Atur backup otomatis untuk semua data penting. RDS punya automated backup. S3 bisa pakai versioning dan replication. EBS bisa pakai snapshot. Di Azure, Recovery Services Vault menangani backup untuk berbagai layanan.

Uji restore secara berkala. Backup yang tidak pernah diuji bukanlah backup — ia cuma file yang memberi rasa aman palsu. Jadwalkan simulasi restore minimal sekali per tiga bulan.

Kesalahan yang Paling Sering Lo Lihat

Satu: S3 bucket atau blob storage yang public tanpa disadari. Ini penyebab nomor satu kebocoran data di cloud. Atur default supaya bucket baru selalu private. Audit bucket yang ada secara berkala.

Dua: Kredensial yang tidak dirotasi. Access key yang sudah berumur dua tahun tetap dipakai. Padahal rotasi itu sederhana dan bisa diotomasi.

Tiga: Security group yang terlalu terbuka. Port 22 dari mana-mana. Port database juga. Padahal bisa dibatasi ke VPN atau IP kantor saja.

Empat: Tidak ada MFA di root account. Root account adalah kunci istana. Tanpa MFA, satu password yang bocor sudah cukup untuk menghancurkan semuanya.

Rencana Praktis Mulai Hari Ini

Hari ini: aktifkan MFA di root account. Ini tindakan paling berdampak yang bisa lo lakukan dalam lima menit.

Minggu ini: audit IAM. Lihat semua user, semua role, dan semua policy. Hapus yang tidak diperlukan. Batasi yang berlebihan.

Bulan ini: audit S3 bucket atau blob storage. Pastikan tidak ada yang public. Aktifkan enkripsi default. Aktifkan logging akses.

Tiga bulan ke depan: terapkan prinsip least privilege di semua aspek. Otomasi secret rotation. Aktifkan GuardDuty atau Security Center. Buat runbook insiden response untuk cloud.

Penutup

Cloud security bukan tujuan akhir, tapi proses yang berkelanjutan. Setiap kali lo menambah layanan baru, setiap kali tim lo bertambah anggota, permukaan serangan lo berubah. Audit, perbaiki, ulangi.

Jangan tunggu berita kebocoran data perusahaan besar baru bertindak. Mulai dari akun cloud lo sendiri. Satu MFA, satu bucket yang ditutup, satu user IAM yang dibatasi — itu semua langkah nyata menuju cloud yang lebih aman.

#CloudSecurity #AWS #Azure #Cybersecurity #InfoSec

Catatan Buat yang Baru Mulai

Kalau lo baru pertama kali menyentuh cloud, jangan langsung terjun ke semua layanan sekaligus. Fokus ke fondasi: IAM, enkripsi, logging. Tiga hal ini yang paling sering menjadi sumber masalah.

Cloud itu alat, bukan tujuan. Lo tetap butuh prinsip keamanan dasar yang sama seperti di on-premise. Perbedaannya adalah bahwa di cloud, semuanya bergerak lebih cepat. Konfigurasi bisa berubah dalam hitungan detik, dan dampaknya bisa langsung terasa ke seluruh sistem.

Banyak salah paham bahwa cloud sudah aman secara default. Kenyataannya, cloud memberi lo alat untuk mengamankan — tapi menggunakannya atau tidak, itu keputusan lo.

A
Arman Ridho

Cybersecurity & IT infrastructure professional building secure, reliable systems in Jakarta.

Navigate
  • Home
  • About
  • Skills
  • Projects
  • Contact
Explore
  • Experience
  • Certifications
  • Blog
  • Download CV
© 2026 Arman Ridho Maulana. All rights reserved.Built with Next.js & Gravity UI