Kebijakan Passkey dan Kata Sandi untuk Melindungi Akun Bisnis
Akun e-mail, administrasi, keuangan, dan layanan cloud sering menjadi pintu masuk menuju data organisasi. Ketergantungan pada kata sandi saja meningkatkan risiko ketika pengguna memakai kombinasi yang sama, tertipu halaman palsu, atau menyimpan kredensial di tempat yang tidak aman.
Passkey menggunakan kunci kriptografi yang terikat pada perangkat dan domain layanan. Pengguna dapat masuk dengan autentikasi perangkat seperti PIN atau biometrik tanpa mengirim rahasia yang sama ke setiap layanan. Jika passkey belum tersedia, kata sandi unik dan MFA tetap perlu diterapkan.
Gunakan kebijakan yang mudah dipatuhi
Aturan yang terlalu rumit dapat mendorong pengguna menulis kata sandi atau mengulang pola yang mudah ditebak. Kebijakan perlu mengutamakan kata sandi panjang, pengelola kata sandi, MFA, dan proses pemulihan yang aman.
Mulai dari administrator, e-mail, keuangan, penyimpanan dokumen, panel hosting, dan akun yang dapat mengubah konfigurasi atau membuat pengguna baru.
Lebih jauh, pastikan perangkat dikelola, metode sinkronisasi dipahami, dan tersedia prosedur ketika perangkat hilang atau pengguna berpindah tugas.
Gunakan password manager
Pengelola kata sandi membantu membuat kredensial unik dan panjang untuk layanan yang belum mendukung passkey. Akses ke vault tetap harus dilindungi dengan MFA.
Meski demikian, verifikasi identitas, pencabutan sesi, perubahan perangkat, serta recovery code harus memiliki prosedur yang terdokumentasi dan tercatat.
Di lapangan, pekerjaan sebaiknya dimulai dengan menginventarisasi akun organisasi dan pemiliknya dan dilanjutkan dengan mengaktifkan MFA atau passkey pada akun kritis. Tim kemudian perlu menghapus akun lama serta mencabut sesi yang tidak diperlukan. Pada bagian akhir, melatih pengguna mengenali permintaan autentikasi yang mencurigakan membantu memastikan perubahan tidak berhenti sebagai pekerjaan sesaat.
Penilaian pelaksanaan perlu mencakup beberapa kondisi utama: akun admin memakai autentikasi kuat, kata sandi tidak digunakan ulang, recovery code disimpan aman, prosedur perangkat hilang tersedia serta akses ditinjau berkala. Perubahan kondisi perlu diikuti dengan evaluasi ulang terhadap indikator tersebut.
Peralihan menuju autentikasi yang lebih kuat sebaiknya dilakukan bertahap dengan memperhatikan pengalaman pengguna. Tujuannya adalah memperkecil peluang pengambilalihan akun tanpa menghambat kegiatan sehari-hari.
Rujukan redaksi: CISA Secure Our World.