

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Batasi hak administratif
<a name="restrict-administrative-privileges"></a>


****  


- **Permintaan untuk akses istimewa ke sistem dan aplikasi divalidasi saat pertama kali diminta.**
  - **Panduan implementasi:** [Tema 4: Mengelola identitas](theme-4.md): Menerapkan federasi identitas
  - **AWS sumber daya:** [Mewajibkan pengguna manusia untuk berfederasi dengan penyedia identitas untuk mengakses AWS dengan menggunakan kredensi sementara](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)
  - **AWS Panduan Well-Architected:** [SEC02- BP04 Mengandalkan penyedia identitas terpusat](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC03- BP01 Tentukan persyaratan akses](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_define.html)

- **Akses istimewa ke sistem dan aplikasi dinonaktifkan secara otomatis setelah 12 bulan kecuali divalidasi ulang.**
  - **Panduan implementasi:** [Tema 4: Mengelola identitas](theme-4.md): Menerapkan federasi identitas / **AWS sumber daya:** [Mewajibkan pengguna manusia untuk berfederasi dengan penyedia identitas untuk mengakses AWS dengan menggunakan kredensi sementara](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html) / **AWS Panduan Well-Architected:** [SEC02- BP04 Mengandalkan penyedia identitas terpusat](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)
  - **Panduan implementasi:** [Tema 4: Mengelola identitas](theme-4.md): Putar kredensi / **AWS sumber daya:** [Memerlukan beban kerja untuk menggunakan peran IAM untuk mengakses AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Mengotomatiskan penghapusan peran IAM yang tidak digunakan](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Putar kunci akses secara teratur untuk kasus penggunaan yang memerlukan kredensil jangka panjang](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023: Perjalanan Anda menuju kredensil sementara di cloud (video)](https://www.youtube.com/watch?v=jZnh9U-TA6Q) YouTube / **AWS Panduan Well-Architected:** [SEC02- BP05 Audit dan putar kredensi secara berkala](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **Akses istimewa ke sistem dan aplikasi dinonaktifkan secara otomatis setelah 45 hari tidak aktif.**
  - **Panduan implementasi:** [Tema 4: Mengelola identitas](theme-4.md): Menerapkan federasi identitas<br />[Tema 4: Mengelola identitas](theme-4.md): Putar kredensi
  - **AWS sumber daya:** [Mewajibkan pengguna manusia untuk berfederasi dengan penyedia identitas untuk mengakses AWS dengan menggunakan kredensi sementara](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Memerlukan beban kerja untuk menggunakan peran IAM untuk mengakses AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Mengotomatiskan penghapusan peran IAM yang tidak digunakan](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Putar kunci akses secara teratur untuk kasus penggunaan yang memerlukan kredensil jangka panjang](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023: Perjalanan Anda menuju kredensil sementara di cloud (video)](https://www.youtube.com/watch?v=jZnh9U-TA6Q) YouTube
  - **AWS Panduan Well-Architected:** [SEC02- BP04 Mengandalkan penyedia identitas terpusat](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC02- BP05 Audit dan putar kredensi secara berkala](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **Akses istimewa ke sistem dan aplikasi terbatas hanya pada apa yang diperlukan bagi pengguna dan layanan untuk menjalankan tugas mereka.**
  - **Panduan implementasi:** [Tema 4: Mengelola identitas](theme-4.md): Terapkan izin hak istimewa paling sedikit
  - **AWS sumber daya:** [Lindungi kredensil pengguna root Anda dan jangan menggunakannya untuk tugas sehari-hari](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html)<br />[Gunakan IAM Access Analyzer untuk menghasilkan kebijakan hak istimewa paling sedikit berdasarkan aktivitas akses](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/dynamically-generate-an-iam-policy-with-iam-access-analyzer-by-using-step-functions.html)<br />[Verifikasi akses publik dan lintas akun ke sumber daya dengan IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-getting-started.html)<br />[Gunakan IAM Access Analyzer untuk memvalidasi kebijakan IAM Anda untuk izin yang aman dan fungsional](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html)<br />[Menetapkan pagar pembatas izin di beberapa akun](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-reference-architecture/organizations.html)<br />[Gunakan batas izin untuk menetapkan izin maksimum yang dapat diberikan oleh kebijakan berbasis identitas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html)<br />[Gunakan ketentuan dalam kebijakan IAM untuk membatasi akses lebih lanjut](https://aws.amazon.com/blogs/apn/top-recommendations-for-working-with-iam-from-our-aws-heroes-part-3-permissions-boundaries-and-conditions/)<br />[Tinjau dan hapus pengguna, peran, izin, kebijakan, dan kredensil yang tidak digunakan secara teratur](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_last-accessed.html)<br />[Memulai kebijakan AWS terkelola dan beralih ke izin hak istimewa paling sedikit](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html)<br />[Gunakan fitur set izin di IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)
  - **AWS Panduan Well-Architected:** [SEC01- Pengguna root akun BP02 aman dan properti](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_aws_account.html)<br />[SEC03- BP02 Berikan akses hak istimewa paling sedikit](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_least_privileges.html)

- **Akun istimewa dicegah mengakses internet, email, dan layanan web.**
  - **Panduan implementasi:** Lihat [Contoh teknis: Batasi hak administratif](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (situs web ACSC)
  - **AWS sumber daya:** Pertimbangkan untuk menerapkan SCP yang [mencegah VPC apa pun yang belum memiliki akses internet mendapatkannya](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_vpc.html#example_vpc_2)
  - **AWS Panduan Well-Architected:** Tidak berlaku

- **Pengguna istimewa menggunakan lingkungan operasi istimewa dan tidak memiliki hak istimewa yang terpisah.**
  - **Panduan implementasi:** [Tema 5: Menetapkan perimeter data](theme-5.md)
  - **AWS sumber daya:** [Membuat perimeter data.](https://docs.aws.amazon.com/whitepapers/latest/building-a-data-perimeter-on-aws/building-a-data-perimeter-on-aws.html) Pertimbangkan untuk menerapkan batas data antara lingkungan dengan klasifikasi data yang berbeda, seperti OFFICIAL:SENSITIVE atauPROTECTED, atau tingkat risiko yang berbeda, seperti pengembangan, pengujian, atau produksi.
  - **AWS Panduan Well-Architected:** [SEC06- BP03 Mengurangi manajemen manual dan akses interaktif](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **Lingkungan operasi istimewa tidak tervirtualisasi dalam lingkungan operasi yang tidak memiliki hak istimewa.**

- **Akun yang tidak memiliki hak istimewa tidak dapat masuk ke lingkungan operasi yang memiliki hak istimewa.**

- **Akun istimewa (tidak termasuk akun administrator lokal) tidak dapat masuk ke lingkungan operasi yang tidak memiliki hak istimewa.**

- **Just-in-time administrasi digunakan untuk mengelola sistem dan aplikasi.**
  - **Panduan implementasi:** [Tema 4: Mengelola identitas](theme-4.md): Menerapkan federasi identitas
  - **AWS sumber daya:** [Mewajibkan pengguna manusia untuk berfederasi dengan penyedia identitas untuk mengakses AWS dengan menggunakan kredensi sementara](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Menerapkan akses sementara yang ditinggikan ke AWS lingkungan Anda](https://aws.amazon.com/blogs/security/managing-temporary-elevated-access-to-your-aws-environment/) (posting AWS blog)
  - **AWS Panduan Well-Architected:** [SEC02- BP04 Mengandalkan penyedia identitas terpusat](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)

- **Kegiatan administratif dilakukan melalui server lompat.**
  - **Panduan implementasi:** [Tema 1: Gunakan layanan terkelola](theme-1.md)<br />[Tema 3: Kelola infrastruktur yang bisa berubah dengan otomatisasi](theme-3.md): Gunakan otomatisasi daripada proses manual
  - **AWS sumber daya:** Gunakan [Session Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html) atau [Run Command](https://docs.aws.amazon.com/systems-manager/latest/userguide/run-command.html) alih-alih akses SSH atau RDP langsung
  - **AWS Panduan Well-Architected:** [SEC01- BP05 Mengurangi ruang lingkup manajemen keamanan](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_reduce_management_scope.html)<br />[SEC06- BP03 Mengurangi manajemen manual dan akses interaktif](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **Kredensi untuk akun administrator lokal dan akun layanan unik, tidak dapat diprediksi, dan dikelola.**
  - **Panduan implementasi:** Lihat [Contoh teknis: Batasi hak administratif](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (situs web ACSC)
  - **AWS sumber daya:** Tidak berlaku
  - **AWS Panduan Well-Architected:** Tidak berlaku

- **Windows Defender Credential Guarddan Windows Defender Remote Credential Guard diaktifkan.**

- **Penggunaan akses istimewa dicatat secara terpusat dan dilindungi dari modifikasi dan penghapusan yang tidak sah, dipantau untuk tanda-tanda kompromi, dan ditindaklanjuti ketika peristiwa keamanan cyber terdeteksi.**
  - **Panduan implementasi:** [Tema 7: Memusatkan logging dan monitoring](theme-7.md): Aktifkan pencatatan<br />[Tema 7: Memusatkan logging dan monitoring](theme-7.md): Memusatkan log
  - **AWS sumber daya:** [Gunakan CloudWatch Agen untuk mempublikasikan log tingkat OS ke Log CloudWatch ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Install-CloudWatch-Agent.html)<br />[Aktifkan CloudTrail untuk organisasi Anda](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html)<br />[Sentralisasi CloudWatch Log dalam akun untuk audit dan analisis](https://aws.amazon.com/blogs/architecture/stream-amazon-cloudwatch-logs-to-a-centralized-account-for-audit-and-analysis/) (AWS posting blog)<br />[Memusatkan manajemen Amazon Inspector](https://docs.aws.amazon.com/inspector/latest/user/managing-multiple-accounts.html)<br />[Memusatkan manajemen Security Hub CSPM](https://docs.aws.amazon.com/securityhub/latest/userguide/designate-orgs-admin-account.html)<br />[Buat agregator seluruh organisasi di AWS Config(posting blog](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html))AWS <br />[Memusatkan manajemen GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_organizations.html)<br />[Pertimbangkan untuk menggunakan Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/what-is-security-lake.html)<br />[Menerima CloudTrail log dari beberapa akun](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)<br />[Kirim log ke akun arsip log](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/security-ou-and-accounts.html#log-archive-account)
  - **AWS Panduan Well-Architected:** [SEC04- BP01 Konfigurasikan layanan dan pencatatan aplikasi](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_app_service_logging.html)<br />[SEC04- BP02 Tangkap log, temuan, dan metrik di lokasi standar](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_logs.html)

- **Perubahan pada akun dan grup istimewa dicatat secara terpusat dan dilindungi dari modifikasi dan penghapusan yang tidak sah, dipantau untuk tanda-tanda kompromi, dan ditindaklanjuti ketika peristiwa keamanan siber terdeteksi.**

