Perangkat "Cuma Buat Backup" yang Ternyata Jadi Pintu ke Seluruh Jaringan

Penetration-test.id
06 August 2026
Perangkat "Cuma Buat Backup" yang Ternyata Jadi Pintu ke Seluruh Jaringan

Latar

Dalam hampir setiap assessment infrastruktur, ada satu kategori perangkat yang konsisten mendapat perhatian paling kecil dari tim IT: network attached storage, atau NAS. Perangkat ini biasa dianggap sebagai kotak penyimpanan pasif, bukan sistem yang aktif memproses dan bisa dieksploitasi. Anggapan itu yang membuatnya sering luput dari hardening rutin, padahal di banyak kasus NAS menyimpan lebih dari sekadar file.

NAS dengan konfigurasi default sering jadi salah satu temuan paling berdampak dalam pengujian infrastruktur, meski di permukaan terlihat seperti perangkat yang paling tidak berbahaya di jaringan.

Kenapa NAS Berbeda dari Perangkat Storage Biasa

NAS modern bukan lagi sekadar hard disk yang bisa diakses lewat jaringan. Perangkat ini menjalankan sistem operasi penuh, punya web interface untuk manajemen, mendukung banyak protokol berbagi file sekaligus seperti SMB, NFS, dan FTP, dan pada banyak kasus juga menjalankan aplikasi tambahan seperti backup service, media server, bahkan container untuk aplikasi pihak ketiga.

Kompleksitas ini berarti permukaan seranganya jauh lebih luas daripada sekadar "folder yang bisa diakses". Setiap protokol berbagi file yang aktif, setiap aplikasi tambahan yang terinstal, dan web interface manajemennya sendiri adalah potensi titik masuk.

Pola Temuan yang Berulang

Ada beberapa pola konfigurasi yang konsisten muncul pada NAS yang belum di-hardening.

Kredensial administratif default atau lemah adalah yang paling sering. NAS biasanya diinstal oleh tim IT dengan kredensial bawaan pabrik, dan proses penggantian password admin sering terlewat karena perangkat ini dianggap tidak butuh perhatian khusus setelah setup awal.

Share atau folder yang bisa diakses tanpa autentikasi juga sering ditemukan, biasanya dibuat untuk kemudahan akses tim tapi tidak pernah dikunci ulang setelah kebutuhan awalnya selesai. Isinya bervariasi, mulai dari dokumen kerja biasa sampai file konfigurasi sistem lain, kredensial yang tersimpan dalam bentuk teks biasa, atau backup database yang berisi data sensitif.

Layanan manajemen jarak jauh yang terekspos ke jaringan yang lebih luas dari yang seharusnya juga jadi masalah umum, terutama jika NAS memiliki fitur akses dari luar jaringan lokal yang diaktifkan tanpa disadari besarnya jangkauan aksesnya.

Dari Akses Storage ke Kompromi Jaringan

Yang membuat temuan pada NAS berdampak luas bukan cuma soal data yang bisa dibaca, tapi soal apa yang bisa dilakukan setelahnya.

Kredensial yang ditemukan di dalam file yang tersimpan di NAS, baik itu file konfigurasi aplikasi, script otomasi, atau catatan kerja tim IT, sering bisa dipakai ulang untuk masuk ke sistem lain di jaringan yang sama. Pola penggunaan ulang password ini jauh lebih umum daripada yang diasumsikan organisasi.

Pada NAS yang mendukung aplikasi tambahan atau fitur container, akses administratif ke perangkat bisa dimanfaatkan untuk menjalankan proses tambahan, termasuk sebagai titik pijakan untuk melakukan pemetaan lebih lanjut terhadap jaringan internal atau menyimpan tools untuk aktivitas lanjutan, karena NAS jarang dipantau seketat server produksi.

Dengan kata lain, NAS yang dikompromikan bukan akhir dari sebuah temuan, melainkan sering jadi titik awal untuk bergerak lebih jauh ke bagian jaringan yang lain.

Rekomendasi

Ganti kredensial default segera setelah instalasi, dan terapkan kebijakan password yang sama ketatnya dengan server lain. NAS tidak boleh diperlakukan sebagai perangkat kelas dua dalam hal manajemen kredensial.

Audit seluruh share yang aktif secara berkala. Pastikan tidak ada folder yang bisa diakses tanpa autentikasi, dan hapus share yang dibuat untuk kebutuhan sementara namun tidak pernah dinonaktifkan.

Nonaktifkan layanan dan protokol yang tidak digunakan. Kalau FTP, fitur akses dari luar jaringan, atau aplikasi tambahan tidak benar-benar dipakai, matikan. Semakin sedikit layanan yang aktif, semakin kecil permukaan serangannya.

Perlakukan NAS sebagai aset kritis dalam inventaris dan monitoring, bukan sebagai perangkat pasif. Masukkan NAS ke dalam siklus patching rutin dan pantau log aksesnya seperti halnya server lain yang menyimpan data penting.

Segmentasikan akses ke NAS berdasarkan kebutuhan, bukan berdasarkan kemudahan. Tidak semua pengguna dan sistem di jaringan perlu punya jalur langsung ke NAS. Batasi akses hanya untuk yang benar-benar membutuhkannya.

Penutup

NAS sering dianggap perangkat pendukung yang risikonya rendah karena fungsinya "cuma nyimpen file". Kenyataannya, perangkat ini menjalankan sistem operasi penuh dengan permukaan serangan yang luas, dan sering menjadi tempat tersimpannya kredensial atau informasi yang membuka jalan ke bagian lain dari jaringan.

Keamanan sebuah jaringan tidak ditentukan oleh perangkat yang paling terlihat penting, melainkan oleh perangkat yang paling sering dianggap tidak penting namun luput dari perhatian. NAS adalah salah satu contoh paling jelas dari pola ini.

Jika Anda ingin memastikan tidak ada perangkat storage di jaringan Anda yang diam-diam menjadi titik lemah, tim Security Squad LOGIQUE siap membantu.

Siraj Luthfi Ananda

Siraj Luthfi Ananda

adalah senior penetration tester di LOGIQUE Security Squad dengan pengalaman di web application, mobile application, API, infrastruktur jaringan, hingga cloud. Ia memegang sertifikasi CEH Master dan telah menjalankan engagement di sektor perbankan dan fintech, termasuk Bank BSI, Bank BCA Digital, Bank Danamon, dan Indonesia Stock Exchange. Ia juga aktif dalam program bug bounty publik dan privat, dengan recognition dari Bank Rakyat Indonesia dan NASA.

Lindungi Sebelum Diserang

Sistem Anda Rentan terhadap Attack Serupa?

LOGIQUE Security Squad membantu Anda menemukan celah sebelum penyerang menemukannya lebih dulu.

Artikel Terkait