Melampaui CSPM: Menutup Kesenjangan Keamanan Data di Awan

Ringkasan Singkat
  • CSPM mendeteksi kesalahan konfigurasi pada infrastruktur cloud, namun tidak dapat melihat data sensitif yang ada di dalamnya.
  • CSPM merupakan fondasi infrastruktur, bukan strategi keamanan data cloud yang menyeluruh. DSPM mengatasi kesenjangan visibilitas data.
  • Perusahaan modern memerlukan pendekatan terpadu yang menggabungkan visibilitas infrastruktur dengan perlindungan yang berpusat pada data.

Cloud Security Posture Management (CSPM) telah menjadi kontrol dasar untuk mengidentifikasi kesalahan konfigurasi di cloud, penyimpangan kebijakan, dan pengaturan control-plane yang tidak aman, namun hal ini tidak menjawab seluruh pertanyaan yang berfokus pada data yang perlu dijawab oleh tim keamanan.

CSPM dirancang untuk mengotomatiskan penilaian postur keamanan dan mendeteksi penyimpangan di lingkungan cloud. Sistem ini mampu mengidentifikasi layanan yang terpapar, peran IAM dengan hak akses berlebihan, penyimpanan yang tidak terenkripsi, snapshot publik, serta pelanggaran kebijakan di AWS, Azure, Google Cloud, dan platform IaaS lainnya. Kemampuan tersebut sangat penting. Laporan DBIR Verizon terus menunjukkan bahwa kesalahan dan konfigurasi yang salah tetap menjadi faktor utama penyebab pelanggaran; infografik DBIR 2024 melaporkan bahwa kesalahan menyumbang 28% dari total pelanggaran, dengan konfigurasi yang salah sebagai pola kesalahan yang umum.

Namun, alat CSPM tradisional berfokus pada konfigurasi infrastruktur dan keamanan control-plane, bukan pada isi atau tingkat sensitivitas data. Alat-alat tersebut tidak menelaah secara mendalam apa yang terkandung dalam sumber daya data, seberapa sensitif data tersebut, atau siapa saja yang sebenarnya dapat mengaksesnya melalui berbagai jalur akses. Sebuah bucket penyimpanan mungkin sudah sesuai dari segi konfigurasi, namun tetap saja membocorkan catatan pelanggan akibat izin akses yang terlalu longgar atau tautan eksternal.

Kesenjangan tersebut penting karena risiko data di cloud tidak hanya terbatas pada kesalahan konfigurasi yang jelas terlihat. Banyak jalur serangan di cloud melibatkan kredensial yang diretas dan penyalahgunaan akun yang sah, bukan sekadar kesalahan konfigurasi teknis. MITRE ATT&CK mendokumentasikan teknik-teknik di mana penyerang menggunakan akun cloud yang sah untuk mengakses sumber daya dan menyalurkan data ke penyimpanan cloud. Dalam skenario tersebut, infrastruktur mungkin tampak telah dikonfigurasi dengan benar, sementara data tetap terpapar. Sumber: https://attack.mitre.org/

Postur keamanan data di cloud memerlukan pemahaman yang jelas mengenai lokasi penyimpanan data sensitif, cara pergerakannya, siapa saja yang dapat mengaksesnya, serta bagaimana tingkat paparan data tersebut berubah seiring waktu. Hal ini berarti tidak hanya sekadar melakukan pemeriksaan postur, tetapi juga mencakup proses penelusuran, klasifikasi, analisis paparan, dan pemantauan berkelanjutan di seluruh lingkungan cloud dan SaaS—kemampuan-kemampuan yang menjadi landasan pendekatan manajemen postur keamanan data (DSPM) yang komprehensif.

Hal-hal yang menjadi keunggulan CSPM

CSPM sangat handal dalam mengidentifikasi masalah infrastruktur cloud yang menimbulkan risiko pada tingkat control-plane. Sistem ini secara terus-menerus memantau konfigurasi cloud berdasarkan standar acuan dan kerangka kerja kepatuhan. Sistem ini dapat mengidentifikasi masalah seperti:

• Penyimpanan yang dapat diakses publik

• Peran dengan hak istimewa yang berlebihan dan izin yang terlalu luas

• Sumber daya yang tidak terenkripsi / enkripsi dinonaktifkan

• Grup keamanan yang terbuka dan layanan/basis data yang terpapar

• Pelanggaran terhadap kebijakan internal atau persyaratan peraturan

Bagi tim cloud, visibilitas tersebut sangat berharga. Hal ini membantu mengidentifikasi celah dalam penguatan keamanan, menegakkan kebijakan, dan mengurangi risiko umum yang disebabkan oleh penyimpangan konfigurasi. Selain itu, hal ini juga memungkinkan dilakukannya pemeriksaan yang terstandarisasi di berbagai penyedia layanan cloud, sesuatu yang sulit dilakukan secara manual dalam skala besar.

Di mana CSPM masih memiliki kekurangan

Keterbatasannya terletak pada cakupan. CSPM memverifikasi lingkungan, tetapi tidak memberitahukan apa saja yang terdapat di dalam lingkungan tersebut.

Tabel perbandingan yang menunjukkan perbedaan antara DSPM dan CSPM berdasarkan bidang fokus, pertanyaan kunci, contoh kasus penggunaan, dan hasil

Sebuah bucket bisa lolos dari semua pengendalian konfigurasi, namun tetap menyimpan data yang diatur. Ruang kerja kolaborasi bisa mengikuti pengaturan yang telah disetujui, sementara file sensitif dibagikan secara terlalu luas. Basis data cloud bisa diamankan di lapisan jaringan, namun pengguna aplikasi, akun layanan, atau izin yang diwariskan justru menimbulkan risiko paparan yang tidak terduga.

Itulah sebabnya CSPM saja tidak dapat menjawab pertanyaan-pertanyaan yang paling menjadi perhatian tim keamanan:

• Di mana data sensitif tersebut disimpan?

• Data seperti apa itu?

• Siapa saja yang bisa mengaksesnya?

• Bagaimana cara penyebarannya?

• Paparan risiko mana yang menimbulkan risiko bisnis tertinggi?

CSPM tradisional juga memiliki visibilitas yang terbatas terhadap aliran data lintas platform. Alat yang mengamankan lingkungan AWS Anda mungkin tidak memiliki visibilitas mengenai bagaimana data berpindah antara AWS dan Microsoft 365, Salesforce, atau layanan cloud lainnya. Alat tersebut juga mungkin tidak mendeteksi repositori bayangan yang dibuat melalui penyimpanan cloud pribadi, penggunaan SaaS yang tidak disetujui, atau ekspor ke alat kolaborasi eksternal.

Mengapa konteks data memengaruhi penetapan prioritas

Tim keamanan mungkin dihadapkan pada sejumlah besar temuan terkait kondisi sistem, namun tanpa konteks data, mereka mungkin kesulitan menentukan prioritas risiko yang berdampak paling besar. Lingkungan pengujian berisiko rendah yang menggunakan data sintetis tidak seharusnya diperlakukan dengan tingkat urgensi yang sama seperti sistem produksi yang menyimpan catatan keuangan pelanggan.

Alur kerja DSPM lima langkah, mulai dari deteksi hingga perbaikan, yang menunjukkan bagaimana pengelolaan postur keamanan data dapat mengurangi paparan data sensitif

Perbedaan itulah yang menjadikan visibilitas berbasis data sangat penting. Hal ini membantu membedakan masalah teknis yang penting dari masalah yang benar-benar kritis bagi bisnis. Peringatan terkait penyimpanan publik memang serius, tetapi jika aset tersebut tidak mengandung informasi sensitif, tanggapannya mungkin berbeda dibandingkan dengan repositori yang terpapar secara serupa namun berisi catatan yang diatur oleh peraturan atau kekayaan intelektual.

Tata kelola akses merupakan titik buta lainnya. CSPM mungkin dapat memverifikasi bahwa kebijakan infrastruktur secara umum telah diterapkan, namun sistem ini tidak sepenuhnya memetakan bagaimana akses terbentuk melalui grup, izin aplikasi, sumber daya bersama, akses berbasis token, atau integrasi pihak ketiga. Seiring waktu, hubungan-hubungan tersebut dapat menimbulkan kerentanan yang tidak terdeteksi oleh pemeriksaan postur keamanan dasar.

Manfaat yang Ditawarkan oleh Manajemen Postur Keamanan Data (DSPM)

Pengelolaan Postur Keamanan Data (DSPM) memperluas cakupan pemantauan dari infrastruktur hingga data. Pendekatan ini berfokus pada identifikasi informasi sensitif, pengklasifikasiannya, pemahaman mengenai bagaimana informasi tersebut terpapar, serta pemantauan terhadap perubahan dalam tingkat paparan tersebut.

Diagram arsitektur mesin DSPM yang menunjukkan aliran sumber data melalui tahap penemuan, klasifikasi, dan konteks risiko untuk menghasilkan kebijakan DLP, kontrol CASB/SSE, serta laporan kepatuhan

Manajemen keamanan data yang kokoh dimulai dengan proses identifikasi di seluruh lingkungan cloud dan SaaS. Proses ini harus mengidentifikasi lokasi penyimpanan data, baik di penyimpanan cloud, alat kolaborasi, maupun aplikasi yang disetujui maupun yang tidak disetujui.

Dari situ, proses klasifikasi menambahkan konteks bisnis. Pemeriksaan konten saja tidak cukup; data tersebut harus dipahami dari segi tingkat sensitivitas dan dampaknya. Artinya, perlu dibedakan antara berkas biasa dan catatan yang diatur, seperti PII, data PCI, dokumen keuangan, atau kekayaan intelektual.

Analisis paparan kemudian memetakan berbagai cara yang memungkinkan data diakses. Hal ini mencakup izin, pengaturan berbagi, tautan eksternal, akses grup yang diwariskan, paparan API, integrasi, dan perilaku pengguna. Analisis ini juga mempertimbangkan bagaimana seorang penyerang dapat mengakses data melalui peretasan akun atau eskalasi hak akses.

Terakhir, pemantauan berkelanjutan memastikan bahwa perubahan dalam pergerakan, pembagian, dan akses data dapat terdeteksi begitu terjadi. Di lingkungan cloud, risiko paparan dapat berubah dengan cepat seiring tim berkolaborasi, mengotomatisasi, dan menghubungkan layanan-layanan baru.

CSPM dan DSPM saling melengkapi

CSPM dan DSPM bukanlah pengganti satu sama lain. Keduanya memecahkan masalah yang berbeda dan bekerja paling efektif jika digunakan bersama-sama.

CSPM mengamankan lapisan infrastruktur. Sistem ini memberi tahu Anda apakah sumber daya cloud telah dikonfigurasi dengan benar dan apakah pengendalian dasar telah diterapkan. DSPM memperluas cakupan pemantauan hingga ke lapisan data. Sistem ini memberi tahu Anda data sensitif apa saja yang ada, di mana data tersebut disimpan, siapa saja yang dapat mengaksesnya, dan bagaimana data tersebut berpotensi terekspos.

Pandangan terpadu tersebut memberikan tim keamanan jawaban yang lebih lengkap atas pertanyaan-pertanyaan terkait infrastruktur maupun data. Hal ini juga mendukung penetapan prioritas risiko yang lebih baik, karena tim dapat mengaitkan kesalahan konfigurasi dengan aset dan data yang benar-benar terpengaruh olehnya.

Organisasi yang memanfaatkan platform terpadu, seperti solusi Security Service Edge SSE) yang komprehensif Skyhigh Security, dapat mengintegrasikan visibilitas yang berfokus pada infrastruktur dan data untuk menangani seluruh aspek pengelolaan data cloud dan risiko data.

Contoh praktis

Bayangkan sebuah tim pengembangan yang mengekspor kode sumber ke penyimpanan awan untuk keperluan kolaborasi. CSPM mungkin menunjukkan bahwa akun penyimpanan tersebut telah dienkripsi, bersifat privat, dan sesuai dengan kebijakan dasar. Hal itu tampak dapat diterima dari sudut pandang infrastruktur.

Namun, visibilitas berbasis data mungkin menunjukkan gambaran yang berbeda. Repositori tersebut mungkin berisi algoritma eksklusif, akses kontraktor yang sudah tidak berlaku, atau tautan bersama yang tidak pernah dicabut. Dalam hal ini, risikonya bukan hanya terletak pada pengaturan cloud saja. Risiko tersebut merupakan kombinasi antara pengaturan, konten, dan jalur akses.

Hal yang sama berlaku untuk alat kolaborasi SaaS. File mungkin disimpan di aplikasi yang telah disetujui, namun dapat dibagikan kepada pihak eksternal, diperoleh melalui keanggotaan grup, atau dapat diakses melalui aplikasi terhubung dan integrasi API. CSPM tidak dirancang untuk memetakan hubungan berbagi data tersebut secara terperinci.

Mengapa program cloud modern memerlukan kedua perspektif tersebut

Seiring dengan semakin meluasnya penggunaan cloud, data sensitif tersebar ke lebih banyak layanan, identitas, dan saluran kolaborasi. Pengendalian infrastruktur tetap diperlukan, namun hal itu saja tidak lagi cukup.

Postur keamanan cloud yang matang memerlukan visibilitas terpadu terhadap baik plane kontrol maupun plane data. Artinya, CSPM harus dipadukan dengan kemampuan yang berpusat pada data yang mampu mengidentifikasi konten sensitif, memetakan paparan risiko, dan mendukung respons berbasis risiko.

Organisasi yang menggabungkan pendekatan-pendekatan ini dapat menjawab pertanyaan-pertanyaan seperti berikut dengan lebih baik:

• Apakah sumber daya cloud tersebut telah dikonfigurasi dengan aman?

• Apakah berisi data sensitif?

• Apakah orang-orang yang tepat dapat mengaksesnya?

• Apakah hal tersebut terpapar melalui fitur berbagi, integrasi, atau tautan eksternal?

• Masalah mana yang harus ditangani terlebih dahulu?

Pertanyaan-pertanyaan tersebut menggambarkan perbedaan antara konfigurasi yang aman dan postur data yang aman.

Pertanyaan yang Sering Diajukan

CSPM berfokus pada konfigurasi infrastruktur cloud, sedangkan DSPM berfokus pada identifikasi, klasifikasi, dan perlindungan data sensitif di lingkungan cloud dan SaaS.
Ya. CSPM dapat mengidentifikasi penyimpanan publik, layanan yang terpapar, dan peran IAM dengan hak akses berlebihan, tetapi umumnya tidak dapat menentukan apakah data di dalam sumber daya tersebut bersifat sensitif atau krusial bagi bisnis.
Ya. CSPM dan DSPM saling melengkapi. CSPM mengamankan lapisan infrastruktur, sedangkan DSPM memberikan gambaran mengenai lokasi data sensitif, akses terhadapnya, serta risiko paparan data tersebut.
DSPM dapat membantu mengidentifikasi berkas dan folder yang dibagikan secara berlebihan, akumulasi akses yang berlebihan, repositori bayangan, pembagian eksternal, paparan berbasis API, serta aliran data lintas platform.
DSPM membantu organisasi mengidentifikasi data yang diatur, mengklasifikasikannya, mengevaluasi sejauh mana data tersebut terpapar, serta memberikan visibilitas yang diperlukan untuk pelaporan kepatuhan dan manajemen risiko.
Ya. DSPM mendukung tata kelola data di cloud dengan membantu tim memahami data sensitif apa saja yang ada, di mana data tersebut disimpan, dan siapa saja yang dapat mengaksesnya.
Tidak. CSPM memang penting untuk postur cloud, tetapi tidak dapat menggantikan kontrol yang berpusat pada data yang berfungsi untuk mengidentifikasi dan melindungi informasi sensitif. Siap meningkatkan keamanan data cloud Anda melampaui pengelolaan postur dasar? Temukan bagaimana kemampuan DSPM terintegrasi Skyhigh Security dapat memberikan visibilitas yang berpusat pada data yang dibutuhkan organisasi Anda untuk melindungi informasi sensitif di seluruh lingkungan cloud dan SaaS. Pelajari lebih lanjut tentang pendekatan komprehensif kami terhadap perlindungan data cloud modern. *terbatas pada konfigurasi yang secara langsung memengaruhi paparan data dan risiko akses. **identitas dan izin infrastruktur cloud.
Lindungi Data Anda di Mana Saja
Skyhigh Security perlindungan data terpadu dengan solusi DLP, CASB, dan DSPM terdepan di industri — semuanya dalam satu platform SSE terintegrasi.
Lihat Bagaimana Skyhigh Security Membantu
Ketahui bagaimana Skyhigh Security data sensitif Anda di berbagai aplikasi cloud, web, dan aplikasi pribadi.
Minta Demo
Melampaui CSPM: Menutup Kesenjangan Keamanan Data di Awan 0% dibaca