

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Penahanan tujuan
<a name="destination-containment"></a>

 Penahanan tujuan adalah aplikasi penyaringan atau perutean dalam suatu lingkungan untuk mencegah akses ke host atau sumber daya yang ditargetkan. Dalam beberapa kasus, penahanan tujuan juga melibatkan suatu bentuk ketahanan untuk memverifikasi bahwa sumber daya yang sah direplikasi untuk ketersediaan; sumber daya harus dilepaskan dari bentuk-bentuk ketahanan ini untuk isolasi dan penahanan. Contoh penahanan tujuan menggunakan layanan AWS meliputi: 
+ **ACL Jaringan **– ACL jaringan (NACL) yang dikonfigurasi pada subnet yang berisi sumber daya AWS dapat ditambahkan dengan aturan penolakan. Aturan penolakan ini dapat diterapkan untuk mencegah akses ke sumber daya AWS tertentu; tetapi, menerapkan NACL akan memengaruhi setiap sumber daya di subnet, tidak hanya sumber daya yang diakses tanpa otorisasi. Aturan yang tercantum dalam NACL diproses dalam urutan top-down, sehingga aturan pertama dalam NACL yang ada harus dikonfigurasi untuk menolak lalu lintas yang tidak sah ke sumber daya dan subnet yang ditargetkan. Sebagai alternatif, NACL yang benar-benar baru dapat dibuat dengan aturan penolakan tunggal untuk lalu lintas masuk dan keluar dan dikaitkan dengan subnet yang berisi sumber daya yang ditargetkan untuk mencegah akses ke subnet menggunakan NACL baru. 
+ **Mematikan sumber daya** – Mematikan sumber daya sepenuhnya dapat efektif dalam menahan efek penggunaan yang tidak sah. Mematikan sumber daya juga akan mencegah akses yang sah untuk kebutuhan bisnis dan mencegah diperolehnya data forensik yang mudah berubah, jadi ini harus merupakan keputusan yang disengaja dan harus dinilai berdasarkan kebijakan keamanan organisasi. 
+ **VPC Isolasi **– VPC isolasi dapat digunakan untuk menyediakan penahanan sumber daya yang efektif sambil menyediakan akses ke lalu lintas yang sah (seperti solusi anti-virus (AV) atau EDR yang memerlukan akses ke internet atau konsol manajemen eksternal). VPC isolasi dapat dikonfigurasikan terlebih dahulu sebelum peristiwa keamanan untuk mengizinkan alamat IP dan port yang valid, dan sumber daya yang ditargetkan dapat segera dipindahkan ke dalam VPC isolasi ini selama peristiwa keamanan aktif untuk menahan sumber daya sambil memungkinkan lalu lintas yang sah dikirim dan diterima oleh sumber daya yang ditargetkan selama fase respons insiden berikutnya. Aspek penting dalam menggunakan VPC isolasi adalah sumber daya, seperti instans EC2, harus dimatikan dan diluncurkan kembali di VPC isolasi yang baru sebelum digunakan. Instans EC2 yang ada tidak dapat dipindahkan ke VPC atau Zona Ketersediaan lainnya. Untuk melakukannya, ikuti langkah-langkah yang diuraikan dalam [Bagaimana cara memindahkan instans Amazon EC2 saya ke subnet, Zona Ketersediaan, atau VPC lainnya?](https://aws.amazon.com/premiumsupport/knowledge-center/move-ec2-instance/) 
+ **Grup penskalaan otomatis dan penyeimbang beban **– Sumber daya AWS yang terlampir pada grup penskalaan otomatis dan penyeimbang beban harus dilepas dan dideregistrasi sebagai bagian dari prosedur penahanan tujuan. Pelepasan dan deregistrasi sumber daya AWS dapat dilakukan menggunakan Konsol Manajemen AWS, AWS CLI, dan AWS SDK. 

 Contoh penahanan tujuan ditunjukkan pada diagram berikut dengan analis respons insiden yang menambahkan NACL ke subnet untuk memblokir permintaan koneksi jaringan dari host yang tidak sah. 

![Diagram yang menunjukkan contoh penahanan tujuan](http://docs.aws.amazon.com/id_id/whitepapers/latest/aws-security-incident-response-guide/images/destination-containment.png)
