16.7
IG2 IG3

Gunakan Template Konfigurasi Pengerasan Standar untuk Infrastruktur Aplikasi

Jenis Aset: Aplikasi
Fungsi Keamanan: Lindungi

Deskripsi

Gunakan template konfigurasi pengerasan standar untuk infrastruktur aplikasi. Contoh implementasi termasuk server yang mendasarinya, basis data, dan kontainer, serta template konfigurasi pengerasan standar. Evaluasi ulang setiap tahun, atau ketika terjadi perubahan signifikan pada perusahaan yang dapat memengaruhi Pengamanan ini.

Daftar Periksa Implementasi

1
Tinjau persyaratan pengamanan terhadap kondisi saat ini
2
Kembangkan rencana implementasi dengan jadwal dan tonggak pencapaian
3
Implementasikan kontrol dan prosedur yang diperlukan
4
Verifikasi implementasi melalui pengujian dan audit
5
Dokumentasikan implementasi dan perbarui prosedur operasional

Ancaman & Kerentanan (CIS RAM)

Skenario Ancaman

Kredensial Default pada Komponen Infrastruktur Aplikasi

Confidentiality

Penyerang mendapatkan akses ke server basis data atau platform aplikasi web menggunakan kredensial default yang tidak pernah diubah karena tidak ada template konfigurasi pengerasan yang diterapkan selama deployment.

Eksploitasi Layanan yang Tidak Diperlukan pada Server Aplikasi

Integrity

Penyerang mengeksploitasi kerentanan dalam layanan yang tidak diperlukan yang berjalan pada web server yang di-deploy dengan konfigurasi default daripada template yang diperkuat.

Container Cloud Berjalan dengan Hak Istimewa Berlebihan

Confidentiality

Container yang di-deploy tanpa template pengerasan berjalan sebagai root dengan semua kapabilitas diaktifkan, dan penyerang mengeksploitasi kerentanan container escape untuk mengakses host yang mendasarinya.

Kerentanan (Saat Pengamanan Tidak Ada)

Infrastruktur Aplikasi Di-deploy dengan Konfigurasi Default

Tanpa template pengerasan, infrastruktur aplikasi termasuk server, basis data, dan container di-deploy dengan pengaturan default yang mencakup layanan yang tidak diperlukan, kredensial default, dan izin berlebihan.

Tidak Ada Baseline Keamanan Terstandarisasi untuk Komponen Aplikasi

Ketiadaan template pengerasan yang direkomendasikan industri berarti setiap deployment mungkin memiliki konfigurasi keamanan yang berbeda dan sering kali tidak memadai, menciptakan permukaan serangan yang tidak konsisten dan tidak dapat diprediksi.

Persyaratan Bukti

Jenis Item Bukti Frekuensi Pengumpulan
Dokumen Dokumen kebijakan yang mengatur (terkini, disetujui, dikomunikasikan) Ditinjau setiap tahun