Pemindaian port adalah salah satu cara tercepat untuk memahami layanan apa yang dapat dijangkau di sebuah host. Jika digunakan secara bertanggung jawab, ini membantu mengidentifikasi permukaan serangan yang terbuka, memvalidasi aturan firewall, dan memecahkan masalah konektivitas.
Jika digunakan sembarangan, dapat melanggar kebijakan dan hukum.
Apa Arti Negara Pelabuhan
Kebanyakan pemindai mengklasifikasikan port sebagai:
- terbuka: layanan menerima koneksi
- ditutup: host dapat dijangkau, tidak ada yang mendengarkan di port itu
- difilter: firewall/middlebox memblokir visibilitas
filtered tidak selalu berarti aman. Seringkali ini berarti "pemindai tidak dapat mengonfirmasi status dari jalur ini".
Cakupan Aman dan Legal Terlebih Dahulu
Sebelum memindai:
- memverifikasi kepemilikan/otorisasi
- daftar target dokumen
- menentukan jendela dan kecepatan pemindaian
- memberi tahu tim operasi/keamanan terkait
Pemindaian infrastruktur pihak ketiga yang tidak sah dapat diartikan sebagai aktivitas permusuhan.
Contoh Praktis Nmap
Pemindaian port atas dasar
nmap target.example.com
Pemindaian port TCP penuh (lebih lambat)
nmap -p- target.example.com
Deteksi layanan/versi
nmap -sV target.example.com
Pemindaian SYN (membutuhkan hak istimewa)
sudo nmap -sS target.example.com
Pemindaian Internal vs Eksternal
Jalankan keduanya bila memungkinkan:
- pemindaian internal menunjukkan gerakan lateral apa yang dapat dilihat
- pemindaian eksternal menunjukkan permukaan yang terpapar internet
Banyak tim mengamankan perimeter tetapi membiarkan layanan internal yang tidak diperlukan tetap terbuka.
Positif dan Kesalahan yang Salah
- penyeimbang beban mungkin menyembunyikan perilaku backend
- IDS/IPS dapat membatasi nilai atau tarpits dapat mengganggu hasil
- grup keamanan cloud + firewall host dapat membuat status campuran
Selalu validasi temuan berisiko tinggi dengan pemeriksaan ulang (nc, curl, log aplikasi).
Prioritaskan Temuan berdasarkan Risiko
Tidak semua port terbuka sama.
Prioritas lebih tinggi:
- menampilkan antarmuka admin jarak jauh
- layanan usang dengan kerentanan yang diketahui
- port manajemen publik yang tidak perlu
Prioritas lebih rendah:
- memerlukan pelabuhan layanan umum dengan pengerasan yang tepat
Pemantauan Dasar dan Berkelanjutan
Satu pemindaian adalah sebuah cuplikan. Latihan yang lebih baik:
- mempertahankan garis dasar pelabuhan terbuka yang diharapkan
- menjalankan pemindaian terjadwal
- waspada terhadap paparan baru yang tidak terduga
Ini menangkap paparan layanan yang tidak disengaja setelah penerapan.
Intinya
Pemindaian port adalah praktik pertahanan inti bila dilakukan dengan otorisasi yang jelas dan interpretasi yang disiplin. Berfokuslah untuk mengurangi paparan yang tidak perlu, memvalidasi jalur kritis, dan melacak perubahan dari waktu ke waktu dibandingkan mengejar volume keluaran pemindaian mentah.
Daftar Periksa Pemindaian Port Terbuka untuk Tim Kecil
Jika Anda tidak memiliki program keamanan yang besar, daftar periksa ringan ini dapat digunakan:
- pindai IP/domain publik Anda setiap bulan
- bandingkan dengan daftar layanan yang diharapkan
- menutup port terbuka yang tidak terduga
- verifikasi grup keamanan cloud dan firewall host, keduanya sesuai dengan kebijakan
- pemilik pengecualian dokumen
Tujuannya adalah kebersihan operasional, bukan pemindaian untuk kepentingannya sendiri.
Menafsirkan “Terbuka tapi Aman”
Beberapa pelabuhan harus tetap dibuka untuk keperluan bisnis. Untuk itu:
- menerapkan otentikasi dan pembatasan tarif
- terus memperbarui perangkat lunak
- dibatasi berdasarkan IP sumber jika memungkinkan
- mencatat dan memperingatkan pola akses abnormal
Port yang terbuka tidak otomatis buruk. Eksposur yang tidak dikelola itu buruk.
Perintah Verifikasi Setelah Perubahan
Setelah menutup atau memfilter port, verifikasi dari dalam dan luar:
nc -zv target.example.com 22
nc -zv target.example.com 443
curl -I https://target.example.com
Hal ini menegaskan apakah perubahan layanan dan kebijakan benar-benar menghasilkan perilaku yang diharapkan.
Intinya (Aksi)
Pindai, validasi, kurangi, dan pantau. Tim yang menjaga garis dasar pelabuhan yang diharapkan secara eksplisit mendapatkan insiden “paparan kejutan” yang jauh lebih sedikit dibandingkan tim yang hanya memindai selama keadaan darurat.