Materi
IAM (identity and access management) mengatur siapa — pengguna, grup, atau aplikasi — boleh melakukan apa terhadap sumber daya mana. Prinsip utamanya hak akses minimum (least privilege): NIST merumuskannya sebagai membatasi hak akses pengguna, atau proses yang bertindak atas namanya, sampai sebatas yang dibutuhkan untuk tugasnya. Google Cloud mengingatkan bahwa peran dasar seperti pemilik atau editor memuat ribuan izin, sehingga di lingkungan produksi yang diberikan adalah peran paling sempit yang mencukupi. Praktik IAM AWS menambahkan: wajibkan autentikasi multifaktor, pakai kredensial sementara untuk aplikasi, dan tinjau lalu hapus pengguna, peran, dan izin yang tidak terpakai.
Enkripsi melindungi data di dua keadaan. Enkripsi saat diam (at rest) melindungi data yang tersimpan di media fisik — cakram, penyimpanan objek, basis data — sehingga media yang dicuri atau dibuang tidak terbaca tanpa kuncinya. Enkripsi dalam perjalanan (in transit) melindungi data yang bergerak antara klien dan layanan atau antarpusat data, dengan protokol seperti TLS. Keduanya saling melengkapi, bukan pengganti satu sama lain. Dalam matriks tanggung jawab bersama, keputusan enkripsi atas data dan pengelolaan akses tetap tanggung jawab pelanggan.
Contoh (skenario fiktif)
Tugas: skrip laporan membaca satu tabel penjualan tiap pagi.
Izin yang cukup: baca saja, pada tabel penjualan itu saja.
Berlebihan: peran editor proyek, atau baca-tulis semua basis data.