Logo
Cybersecurity

Cloud Misconfiguration Masih Jadi Penyebab Utama Kebocoran Data: Begini Cara Tetap Aman

ITSEC Asia, perusahaan cybersecurity terkemuka di Indonesia, membedah alasan mengapa cloud misconfiguration masih mengalahkan malware dan zero day exploit sebagai penyebab paling umum organisasi mengalami breach, dan apa yang sebenarnya perlu berubah sebelum insiden berikutnya terjadi.

ITSEC AsiaITSEC Asia
|
Agt 07, 2026
Cloud Misconfiguration Masih Jadi Penyebab Utama Kebocoran Data: Begini Cara Tetap Aman

Pendahuluan


Berapa banyak storage bucket, IAM role, atau API endpoint di lingkungan cloud organisasi Anda yang bisa Anda pastikan sudah dikonfigurasi dengan benar saat ini. Sebagian besar pemimpin keamanan tidak bisa menjawab pertanyaan ini dengan yakin, dan ketidakpastian itulah yang justru dimanfaatkan penyerang. Riset industri terbaru menunjukkan gambaran yang cukup jelas. Verizon Data Breach Investigations Report mengaitkan lima belas persen breach langsung dengan cloud misconfiguration, sementara analisis terpisah dari SentinelOne menemukan bahwa sembilan puluh lima persen kegagalan keamanan cloud berasal dari human error, bukan dari kelemahan platform itu sendiri. Gartner sudah bertahun-tahun menyampaikan hal serupa, memproyeksikan bahwa hingga 2026, sembilan puluh sembilan persen kegagalan keamanan cloud akan menjadi kesalahan pengguna, bukan penyedia layanan. ITSEC Asia, perusahaan cybersecurity terkemuka di Indonesia, bekerja sama dengan organisasi di Indonesia, Singapura, Australia, dan UAE yang tengah berlomba memodernisasi infrastruktur mereka, dan polanya konsisten di mana-mana. Tim bergerak cepat untuk pindah ke cloud, sementara governance yang dibutuhkan untuk mengamankan lingkungan tersebut diam-diam tertinggal di belakang.


Source: Cloud Security Statistics 2026: Key Data and Trends


Alasan Misconfiguration Masih Mengalahkan Malware sebagai Titik Masuk Nomor Satu


Penyerang tidak butuh malware khusus atau zero day exploit ketika sebuah storage bucket terbuka ke internet publik atau sebuah identity role memiliki hak akses jauh lebih besar dari yang seharusnya. Itulah yang membuat misconfiguration jadi masalah yang begitu persisten, ia nyaris tidak menuntut apa pun dari penyerang selain sebuah scanner dan sedikit kesabaran.

  • Sekitar sepertiga insiden cloud berasal dari storage bucket atau database yang terekspos, yang dibiarkan terbuka saat proses migrasi atau testing dan tidak pernah dikunci kembali sebelum masuk ke tahap produksi.
  • Identity permission yang salah konfigurasi ditemukan menjadi faktor dalam sebanyak tujuh puluh lima persen investigasi cloud breach yang dilakukan sepanjang 2024 dan 2025.
  • Identity misconfiguration cenderung lebih berbahaya dibanding bucket yang terekspos karena ia memberikan akses yang persisten dan sering kali tidak terdeteksi, yang memungkinkan penyerang bergerak secara lateral begitu berhasil masuk, berbeda dengan satu dataset terekspos yang biasanya langsung ketahuan begitu ada yang menyadarinya.
  • Rata-rata biaya breach yang terkait cloud misconfiguration kini diperkirakan mencapai 4,3 juta dolar, angka yang naik sekitar tujuh belas persen dari tahun sebelumnya, seiring breach yang melibatkan banyak environment cloud sekaligus terbukti konsisten lebih mahal untuk ditangani dibanding insiden pada satu environment saja.

Beban finansial di balik angka-angka ini adalah alasan tepat mengapa misconfiguration terus mengungguli metode serangan yang jauh lebih canggih di setiap daftar ancaman utama, murah untuk ditemukan penyerang, mahal untuk dibersihkan oleh semua pihak lain.


Source: 50 Cloud Misconfiguration Statistics for 2025 to 2026 · Cloud Misconfiguration: The Number One Cause of Data Breaches in 2025


Risikonya Terlihat Berbeda, dan Lebih Mendesak, di Indonesia


Perusahaan di Indonesia tidak kebal dari pola ini, dan dalam beberapa hal kondisi lokal justru membuatnya lebih tajam. Organisasi di sektor perbankan, telekomunikasi, pemerintahan, dan e-commerce telah memindahkan beban kerja krusial ke cloud publik dan hybrid lebih cepat dibanding kesiapan keahlian internal mereka untuk mengamankannya.

  • Tim developer yang dikejar tenggat waktu sering melewati proses review keamanan formal, sehingga pengaturan storage, jaringan, dan identity dibiarkan pada kondisi default atau terlalu permisif.
  • Badan Siber dan Sandi Negara mencatat lebih dari lima puluh enam juta paparan data yang memengaruhi ratusan stakeholder dalam laporan lanskap nasional terbarunya, ditambah miliaran serangan tercatat sepanjang 2025.
  • Undang-Undang Pelindungan Data Pribadi mewajibkan pengendali data untuk memberitahukan baik subjek data yang terdampak maupun Otoritas Pelindungan Data dalam waktu tujuh puluh dua jam setelah mengetahui adanya kegagalan pelindungan data pribadi, dan jangkauan ekstrateritorial undang-undang ini berarti organisasi di luar Indonesia pun bisa dimintai pertanggungjawaban jika mereka salah mengelola data warga negara Indonesia.
  • Tujuh puluh persen misconfiguration secara global diperkirakan baru terdeteksi berminggu-minggu bahkan berbulan-bulan setelah terjadi, sebuah rentang waktu yang nyaris tidak menyisakan ruang terhadap jendela notifikasi tujuh puluh dua jam yang berlaku di Indonesia.

Jika digabungkan, angka-angka ini mengarah pada kesimpulan yang sama, eksposur teknis dan tenggat regulasi kini bergerak dengan kecepatan yang sama, dan organisasi yang lambat di salah satunya hampir pasti akan tertangkap di sisi yang lain.


Source: Cloud Misconfiguration Risks for Indonesian Enterprises, IndoSec · 50 Cloud Breach Statistics for 2025 to 2026


Apa yang Sebenarnya Dibutuhkan untuk Tetap Selangkah di Depan


Menutup celah ini bukan soal membeli satu alat baru lagi, melainkan soal memperlakukan konfigurasi sebagai sesuatu yang butuh verifikasi berkelanjutan, bukan langkah setup yang cukup dilakukan sekali. Platform cloud security posture management yang terus-menerus menilai konfigurasi terhadap benchmark yang diakui memberi tim visibilitas untuk menangkap drift sebelum scanner milik penyerang lebih dulu menemukannya, tapi tooling semacam ini hanya berfungsi jika dipadukan dengan alur remediasi yang memprioritaskan temuan berdasarkan tingkat eksploitasi dan sensitivitas data, bukan sekadar dashboard yang tidak pernah ditindaklanjuti siapa pun. Sama pentingnya adalah di mana posisi keamanan ditempatkan dalam proses development itu sendiri. Menunggu hingga aplikasi masuk produksi untuk meninjau konfigurasi cloud-nya sudah terlambat, karena satu template Infrastructure as Code yang tidak aman bisa diam-diam menduplikasi port terbuka atau izin akses berlebih yang sama ke puluhan environment sebelum ada yang menyadarinya. Membangun secure default ke dalam template tersebut sejak awal, dan memvalidasi identity permission berdasarkan prinsip least privilege sebelum deployment alih-alih sesudahnya, adalah yang sebenarnya mengubah organisasi dari sekadar bereaksi terhadap breach menjadi mencegahnya. Semua ini tidak membutuhkan teknologi yang eksotis, yang dibutuhkan hanyalah disiplin untuk memeriksa secara konsisten, bukan berasumsi bahwa hasil audit terakhir masih berlaku.


Source: Cloud Misconfiguration Risks for Indonesian Enterprises, IndoSec


Bangun Kebiasaan Memeriksa, Bukan Sekadar Kebiasaan Deploy


Organisasi yang berhasil menghindari menjadi statistik baru di laporan breach tahun depan bukanlah yang memiliki infrastruktur paling canggih, melainkan yang memperlakukan konfigurasi cloud sebagai sesuatu yang terus diperiksa, bukan diasumsikan sudah benar. ITSEC Asia telah lebih dari satu dekade bekerja sama dengan organisasi di Indonesia, Singapura, Australia, dan UAE untuk menutup celah antara cepatnya adopsi cloud dan governance yang dibutuhkan untuk mengamankannya, dan Bronyx, platform continuous penetration testing bertenaga AI milik ITSEC Asia, dibangun dengan prinsip yang sama yang terus diangkat artikel ini, bahwa sebuah misconfiguration yang tidak divalidasi hanya soal waktu sebelum pihak lain lebih dulu menemukannya.

Kunjungi bronyx.ai untuk melihat cara kerja continuous penetration testing bertenaga AI, atau hubungi langsung tim ITSEC Asia di itsec.asia/contact untuk membahas posisi keamanan cloud organisasi Anda saat ini.

Share this post

You may also like

Serangan Supply Chain Semakin Marak: Mengapa Third-Party Risk Butuh Continuous Testing
Cybersecurity

Serangan Supply Chain Semakin Marak: Mengapa Third-Party Risk Butuh Continuous Testing

Pendahuluan Keterlibatan pihak ketiga dalam data breach meningkat dua kali lipat dari 15 persen menjadi 30 persen dalam satu tahun, lonjakan tahunan terbesar yang pernah tercatat dalam Verizon 2025 Data Breach Investigations Report. Ini bukan tren yang bertahap, melainkan pergeseran struktural dalam cara attacker menjangkau target mereka. Alih-alih membobol perusahaan secara langsung, mereka menyasar vendor, software dependency, atau service provider yang diam-diam berada di dalam trust boundary perusahaan tersebut. Sebagai perusahaan cybersecurity terdepan di Indonesia, ITSEC Asia bekerja sama dengan organisasi di sektor finance, healthcare, dan technology yang baru menyadari bahwa pertahanan internal mereka sendiri ternyata bukan gambaran utuh, karena sebuah breach bisa bermula dari tiga vendor jauhnya dan tetap berujung tepat di meja mereka. Source: Supply Chain Attack Statistics 2026, Stingrai Research · Supply Chain Attack Statistics for 2026, Swif Angka-Angka di Balik Pergeseran Ini Supply chain compromise kini rata-rata menelan biaya 4,91 juta dolar AS dan membutuhkan waktu 267 hari untuk diidentifikasi dan ditangani, lifecycle terpanjang dari semua breach vector yang tercatat dalam IBM's Cost of a Data Breach Report. Artinya,

ITSEC AsiaITSEC Asia
|
Jul 31, 2026 4 minutes read
Perlindungan Data dan Hukum Cybersecurity di Wilayah Asia-Pasifik
Cybersecurity

Perlindungan Data dan Hukum Cybersecurity di Wilayah Asia-Pasifik

Info

Selain untuk penjualan dan perdagangan, sebagian besar pengguna internet menggunakannya untuk bersosialisasi dan berinteraksi dengan rekan-rekan secara online, misalnya, ada 3,80 miliar pengguna jaringan media sosial pada Januari 2020, jumlah ini telah meningkat sekitar 9 persen sejak tahun lalu. Kemajuan internet dan teknologi komunikasi terkait memungkinkan akses mudah ke informasi dari mana saja di muka bumi ini, misalnya, pedagang online yang beroperasi di Thailand dapat menawarkan layanannya kepada pelanggan yang tinggal di Uni Eropa dan Amerika Serikat. Untuk menangani penyebaran informasi pribadi baik berupa informasi keuangan, medis, dan jenis informasi pribadi lainnya di seluruh dunia melalui internet, peraturan hukum yang sesuai harus diselesaikan untuk melindungi data pribadi warga negara dan aset digital organisasi saat bekerja online. Menyusul implementasi Peraturan Perlindungan Data Umum (General Data Protection Regulation/GDPR) di Uni Eropa (mulai berlaku pada 25 Mei 2018), yang mengatur perlindungan data dan privasi di negara-negara Uni Eropa serta mengatur transfer data pribadi di luar wilayah Uni Eropa dan EEA , semakin banyak negara di dunia mulai meninjau dan memperkuat undang-undang perlindungan data dan

ITSEC AsiaITSEC Asia
|
Jul 10, 2023 11 minutes read
Cybersecurity Roadmap: Mengapa Penting dalam Mengelola Risiko Enterprise Saat Ini
Cybersecurity

Cybersecurity Roadmap: Mengapa Penting dalam Mengelola Risiko Enterprise Saat Ini

PENDAHULUAN Banyak organisasi telah berinvestasi besar pada berbagai tools keamanan, namun tetap kesulitan menjelaskan postur keamanan mereka secara menyeluruh. Hal ini sering kali bukan disebabkan oleh kurangnya teknologi, melainkan karena tidak adanya arah yang jelas. Seiring semakin kompleksnya lingkungan digital, keputusan keamanan kini tersebar di berbagai area mulai dari cloud platform, endpoint jarak jauh, integrasi pihak ketiga, hingga sistem berbasis AI. Berdasarkan temuan yang disoroti oleh World Economic Forum [https://www.weforum.org/], risiko siber saat ini bukan lagi soal satu celah keamanan, melainkan akumulasi dari upaya keamanan yang terfragmentasi di lingkungan yang saling terhubung. Tanpa perencanaan yang jelas, inisiatif keamanan cenderung bersifat reaktif. Kontrol keamanan ditambahkan sebagai respons terhadap insiden, audit, atau rekomendasi vendor, bukan sebagai bagian dari strategi yang terkoordinasi. Di sinilah Cybersecurity Roadmap menjadi sangat krusial. Roadmap menyediakan kerangka terstruktur untuk menetapkan prioritas, menyusun tahapan peningkatan keamanan, serta menyelaraskan keamanan dengan risiko bisnis. Panduan industri seperti NIST Cybersecurity Framework (CSF) [https://www.nist.gov/cyberframework] menekankan bahwa pendekatan ini membantu organisasi beralih dari tindakan keamanan yang terisolasi menuju postur pertahanan yang terpadu dan resilien. APA ITU CYBERSECURITY ROADMAP? Cybersecurity Roadmap adalah

ITSEC AsiaITSEC Asia
|
Jan 22, 2026 5 minutes read

Receive weekly
updates on new posts

Subscribe