Keamanan dan Kepatuhan #1
Security group dibandingkan network ACL dari sisi cakupan dan cara kerja
Security group = per instans, stateful, hanya aturan izin. Per subnet, stateless, dan keduanya izin/tolak adalah NACL. Bedakan keduanya berdasarkan lapisan dan karakteristiknya.
AWS CloudTrail sebagai log audit aktivitas API
'Siapa, kapan, operasi API yang mana' menunjuk ke AWS CloudTrail (log audit operasi). Pemantauan performa/metrik adalah CloudWatch, dan pelacakan konfigurasi resource adalah Config — pisahkan perannya.
AWS Config untuk mencatat konfigurasi dan menilai kepatuhan
'Mencatat konfigurasi resource' dan 'mengevaluasi kepatuhan terhadap aturan' menunjuk ke AWS Config. 'Mencatat operasi API' adalah CloudTrail. Config = konfigurasi (kondisi) / CloudTrail = operasi (tindakan) adalah kontras yang sering muncul.
Perlindungan root user melalui MFA dan hak akses minimum
Untuk root user, aturannya adalah jangan gunakan sehari-hari / aktifkan MFA / simpan kredensial dengan aman / gunakan IAM berhak akses minimum untuk pekerjaan sehari-hari. Membagikan, operasi harian, dan menonaktifkan MFA semuanya merupakan anti-pola yang berbahaya.
・MFA (multi-factor authentication): selain kata sandi, juga memerlukan faktor lain seperti kode sekali pakai untuk memperkuat verifikasi identitas.
・SSO (single sign-on): satu kali autentikasi memungkinkan Anda masuk ke beberapa akun dan aplikasi (di AWS, disediakan oleh IAM Identity Center).
Pembagian peran WAF, Shield, GuardDuty, Macie, dan KMS
Pemetaan peran: WAF = blokir serangan web / Shield = mitigasi DDoS / GuardDuty = deteksi ancaman / Macie = deteksi data sensitif / KMS = pengelolaan kunci. Menukar nama layanan dan perannya adalah jebakan klasik.