AWS Summit Jakarta 2026 · Seri Sesi

AWS Security Agent

Keamanan aplikasi yang proaktif — merancang dan menegakkan pertahanan sejak baris kode pertama, bukan setelah insiden.
Kode SEC305Level 300 · LanjutanTrack Security
Edisi Pertama · 2026 · Bagian dari seri 61 sesi
Track · Security

Tentang Sesi Ini

01

Ringkasan & metadata

SEC30513:30 WIBFloor 4, Ballroom 3B & 3C Level 300 · LanjutanBahasa IndonesiaPembicara: Siloam Hospitals & AWS

Sesi ini membahas AWS Security Agent — agen AI yang membantu tim merancang dan mengimplementasikan keamanan aplikasi secara proaktif. Alih-alih menunggu audit di akhir atau menunggu penyerang menemukan celah, agen ini bekerja sejak awal siklus pengembangan: membaca kode dan arsitektur, menemukan kerentanan lebih dini, menyarankan perbaikan yang konkret, dan menegakkan praktik aman sejak tahap desain.

Ini adalah wujud filosofi shift-left security — menggeser tanggung jawab keamanan "ke kiri", yakni lebih awal dalam alur kerja. Semakin dini sebuah cacat keamanan ditemukan, semakin murah dan cepat memperbaikinya. Menemukan kesalahan izin (IAM) saat masih berupa kode template jauh lebih ringan daripada menemukannya setelah data pasien bocor di produksi. Yang menjadikan sesi ini istimewa: pengalaman nyata dari Siloam Hospitals — sebuah jaringan rumah sakit yang datanya sangat sensitif (data pasien / PHI), sehingga keamanan bukan sekadar fitur, melainkan syarat mutlak.

Kenapa penting untuk Anda? Jika tim Anda merilis fitur cepat tetapi selalu ketar-ketir soal celah keamanan yang baru ketahuan belakangan, sesi ini menunjukkan bagaimana AI dapat menjadi "penjaga" yang mendampingi sejak desain — bukan pemadam kebakaran yang datang setelah terbakar.
Konteks Nyata · Siloam Hospitals

Siloam Hospitals (PT Siloam International Hospitals Tbk, berdiri 1996) adalah jaringan rumah sakit swasta terbesar di Indonesia — lebih dari 40 rumah sakit (sekitar 41 cabang) dan puluhan klinik yang tersebar di Jawa, Sumatera, Kalimantan, Sulawesi, Bali, dan Nusa Tenggara. Pada 2025, Siloam mengumumkan percepatan transformasi digital bersama AWS Cloud: memindahkan beban kerja kritikal — sistem informasi rumah sakit (HIS), rekam medis elektronik (EMR), platform penagihan, dan aplikasi MySiloam — ke AWS, dengan layanan seperti Amazon ECS, RDS Aurora, ElastiCache, dan EventBridge. Di atas fondasi itu Siloam menerapkan AI, antara lain untuk meringkas rekam medis otomatis dan mengelola inventaris. Karena data pasien (PHI) sangat sensitif dan diatur ketat, keamanan yang proaktif — inti sesi SEC305 ini — menjadi syarat mutlak, bukan sekadar pelengkap.

Sumber: TNGlobal (technode.global), Healthcare IT News, FutureCIO, Frontier Enterprise, VOI, dan Liputan6 (2025). Detail arsitektur spesifik sesi ilustratif kecuali disebutkan.

Konsep Inti

Apa Itu & Bagaimana Bekerjanya

02

Apa itu AWS Security Agent

Bayangkan seorang ahli keamanan yang tak pernah lelah, membaca setiap baris kode dan setiap keping arsitektur yang tim Anda tulis, lalu berbisik: "Bagian ini membuka pintu terlalu lebar," atau "Data ini seharusnya dienkripsi." Itulah AWS Security Agent. Ia memadukan model bahasa besar (LLM) — untuk memahami maksud kode dan konteks arsitektur — dengan basis pengetahuan keamanan yang berisi praktik terbaik, pola serangan umum, dan aturan kepatuhan.

Dengan gabungan itu, agen tidak hanya mencocokkan pola secara kaku (seperti pemindai lama), tetapi menalar: memahami bahwa sebuah endpoint memang harus terbuka ke publik atau justru bocor tanpa sengaja; membedakan izin yang memang perlu luas dari izin yang berlebihan. Ia lalu menyarankan perbaikan yang bisa langsung diterapkan.

Dari reaktif ke proaktif

Pergeseran intinya sederhana namun mendalam:

Keamanan Reaktif (lama)Keamanan Proaktif (Security Agent)
Audit dilakukan di akhir, menjelang rilisAnalisis berjalan sejak desain & tiap perubahan kode
Celah ditemukan oleh penyerang atau pentesterCelah ditemukan oleh agen sebelum rilis
Perbaikan mahal & mendesakPerbaikan murah, terencana, kecil
Keamanan = penghambat kecepatanKeamanan = pendamping yang menegakkan standar

Untuk menjalankan itu, agen tersambung ke sejumlah layanan AWS. Berikut komponen yang dibahas di sesi, dengan fungsi ringkasnya:

Security AgentAgen AI proaktif (shift-left)
IAMKelola izin & akses paling minim
Security HubPusat temuan & postur keamanan
BedrockModel fondasi (LLM) untuk nalar
CI/CDGerbang keamanan di pipeline
ObservabilityPantau & telusuri postur keamanan
IaC ScanPeriksa template infrastruktur

Contohnya, saat seorang developer mengirim perubahan kode, Security Agent memakai Bedrock untuk memahaminya, memeriksa template IaC dan kebijakan IAM, mengirim temuan ke Security Hub, dan menahan rilis lewat gerbang di CI/CD bila risikonya tinggi — semuanya sebelum kode menyentuh produksi.

Perumpamaan

Analogi yang Mudah Dicerna

03

Konsultan keamanan sejak gambar denah

Ibaratnya, membangun aplikasi seperti membangun gedung. Cara lama menempatkan pemeriksa keamanan sebagai inspektur yang baru datang setelah gedung berdiri. Ia mengetuk-ngetuk dinding dan menemukan bahwa pintu ruang brankas ternyata tak berkunci, jendela lantai dasar mudah dicongkel, dan tangga darurat terkunci dari luar. Semua temuan itu benar — tetapi memperbaikinya kini berarti membongkar tembok yang sudah jadi. Mahal, lambat, menyakitkan.

AWS Security Agent adalah konsultan keamanan yang duduk bersama arsitek sejak gambar denah pertama dibuat. Ketika arsitek menggambar pintu tanpa kunci, konsultan langsung menandainya. Ketika brankas ditaruh di dekat jendela, ia mengusulkan memindahkannya. Ketika satu ruangan diberi akses ke semua ruangan lain padahal tak perlu, ia menyarankan mempersempit izin. Pencegahan terjadi di atas kertas — jauh sebelum ada beton yang harus dibongkar.

SEJAK DENAH (Proaktif) Arsitek + Konsultan (Agent) Rencanaaman SETELAH JADI (Reaktif) Bongkar tembok = mahal & lambat celah
Analogi: menandai pintu tanpa kunci saat masih di atas denah jauh lebih murah daripada membongkar tembok setelah gedung jadi.
Arsitektur

High-Level Architecture & Alur

04

High-Level Architecture (HLA)

Secara garis besar, alur kerja Security Agent menempel pada siklus pengembangan yang sudah ada. Ketika developer mendorong kode & template IaC ke pipeline CI/CD, Security Agent menganalisisnya dengan model di Amazon Bedrock dan basis pengetahuan keamanan. Temuan dikirim ke Security Hub, saran perbaikan dikembalikan ke developer, dan IAM serta Observability menjaga izin dan pemantauan sepanjang jalan.

Kode + IaC(CI/CD) Security AgentLLM + KB keamanan Bedrock (Model) Temuan → Sec Hub Saran perbaikan IAM (izin) Gerbang rilis Observability (pantau postur keamanan)
HLA: kode/IaC → Security Agent (LLM Bedrock + basis pengetahuan) → temuan ke Security Hub, saran ke developer, dipantau Observability.

Alur kerja shift-left

Ketika seorang developer menambahkan fitur baru — misalnya menyimpan hasil lab pasien ke sebuah bucket penyimpanan — inilah yang terjadi:

  1. Perubahan masuk. Developer mendorong kode dan template IaC ke pipeline; gerbang keamanan aktif.
  2. Analisis. Security Agent membaca kode & arsitektur dengan model Bedrock dan basis pengetahuan keamanan.
  3. Temukan. Agen menandai risiko — mis. bucket tak terenkripsi, izin IAM terlalu luas, atau endpoint terbuka.
  4. Sarankan. Agen mengembalikan perbaikan konkret ("aktifkan enkripsi", "persempit izin ke read-only").
  5. Tegakkan. Risiko tinggi menahan rilis; risiko rendah dicatat sebagai temuan untuk ditinjau.
  6. Rekam. Temuan tersimpan di Security Hub & Observability untuk audit dan kepatuhan.
PerubahanAnalisisTemuanSaranTegakkan
Alur shift-left: perubahan → analisis → temuan → saran → penegakan di gerbang rilis (semua terekam).
Contoh Penerapan

Dari Konsep ke Praktik Nyata

05

Contoh nyata

Agar tidak berhenti di teori, berikut tiga skenario penerapan lintas industri.

Contoh Penerapan · Kesehatan (Siloam)

Melindungi data pasien sejak desain

Sebuah rumah sakit membangun layanan baru untuk berbagi hasil laboratorium. Data pasien (PHI) sangat sensitif dan diatur ketat. Security Agent menandai bahwa penyimpanan hasil lab belum terenkripsi dan bahwa satu peran layanan memiliki izin baca-tulis ke seluruh basis data pasien — jauh lebih luas dari yang diperlukan. Sebelum rilis, agen menyarankan mengaktifkan enkripsi dan mempersempit izin ke data yang relevan saja. Risiko kebocoran ditutup di atas kertas, bukan setelah insiden — dan seluruh temuan terekam untuk audit kepatuhan kesehatan.

Contoh Penerapan · Fintech

Kepatuhan & keamanan yang menyatu

Sebuah penyedia layanan keuangan harus memenuhi standar kepatuhan yang ketat. Security Agent memeriksa template infrastruktur setiap kali diperbarui: memastikan tidak ada endpoint pembayaran yang terbuka tanpa autentikasi, tidak ada kunci rahasia yang tertanam di kode, dan setiap penyimpanan data transaksi memakai enkripsi. Temuan dipetakan ke kontrol kepatuhan sehingga tim audit punya bukti otomatis, bukan pekerjaan manual menjelang tenggat.

Contoh Penerapan · DevSecOps

Menyatukan keamanan ke ritme tim produk

Sebuah tim produk merilis fitur setiap minggu dan tak ingin keamanan menjadi penghambat. Dengan Security Agent tertanam di pipeline CI/CD, setiap permintaan perubahan otomatis diperiksa dan diberi komentar perbaikan — layaknya rekan yang meninjau kode. Developer belajar praktik aman sambil bekerja, temuan berulang makin jarang, dan keamanan menjadi kebiasaan tim, bukan gerbang di menit terakhir.

Mode Slide

Ringkasan Visual (Geser)

06

Ringkasan visual

Enam kartu berikut merangkum inti sesi. Gunakan tombol atau tombol panah keyboard (← →) untuk berpindah.

SEC305 · Slide 1

Geser keamanan "ke kiri"

Dari audit reaktif di akhir menuju pertahanan proaktif sejak desain. Makin dini celah ditemukan, makin murah diperbaiki.

1 / 6
SEC305 · Slide 2

Security Agent = ahli keamanan AI

Memadukan LLM (Bedrock) dengan basis pengetahuan keamanan untuk menalar kode & arsitektur, bukan sekadar mencocokkan pola.

2 / 6
SEC305 · Slide 3

Tertanam di alur kerja

  • Analisis kode & IaC di CI/CD
  • Temuan ke Security Hub, izin lewat IAM
  • Gerbang rilis menegakkan standar
3 / 6
SEC305 · Slide 4

Analogi konsultan denah

Menandai pintu tanpa kunci saat masih di atas kertas — bukan inspektur yang datang setelah gedung jadi dan tembok harus dibongkar.

4 / 6
SEC305 · Slide 5

Contoh temuan

IAM terlalu longgar, data tak terenkripsi, endpoint terbuka — ditandai sebelum menyentuh produksi.

5 / 6
SEC305 · Slide 6

Bawa pulang

Untuk data sensitif seperti pasien (Siloam), keamanan proaktif bukan pilihan — ia syarat. Mulai dengan gerbang di pipeline.

6 / 6
Penutup

Poin yang Bisa Dibawa Pulang

07

Poin yang bisa dibawa pulang

Tentang Buku Ini
Sainskerta · Seri AWS Summit Jakarta 2026

Buku ini adalah rangkuman edukatif independen atas satu sesi AWS Summit Jakarta 2026, dibuat agar materi tetap bisa dipelajari oleh mereka yang tak sempat hadir. Bukan materi resmi AWS maupun Siloam Hospitals; seluruh nama produk, merek, dan organisasi adalah milik pemiliknya masing-masing. Contoh penerapan bersifat ilustratif.

Bagian dari seri 61 sesi AWS Summit Jakarta 2026 — satu buku untuk tiap sesi.