Strategi Melindungi Akun di Era Kebocoran Data Massal
Firman Romadhon
Senin, 28 September 2026 |
22 kali
Selama bertahun-tahun, pengguna diajari bahwa password yang panjang dan rumit adalah kunci keamanan akun. Nasihat itu masih benar, tetapi tidak lagi memadai. Password sekuat apa pun tidak berguna jika bocor melalui peretasan basis data sebuah layanan, karena penyerang cukup memakainya apa adanya tanpa perlu menebak. Skala masalah ini besar: tim peneliti Google dan Stanford dalam makalah di USENIX Security Symposium 2019 membangun layanan pemeriksaan yang memuat lebih dari 4 miliar kredensial yang ditemukan dalam berbagai kebocoran data. Risikonya berlipat karena kebiasaan memakai ulang password. Studi Das dkk. di NDSS Symposium 2014 memperkirakan 43–51% pengguna memakai password yang sama di beberapa situs. Karena itu, pedoman NIST SP 800-63B revisi 4 tidak lagi berfokus pada kerumitan password. Pedoman ini mewajibkan layanan menolak password yang tercantum dalam daftar blokir, termasuk password yang pernah muncul dalam kebocoran, dan memaksa penggantian password jika ada bukti kredensial telah dibobol.
Lapisan pertahanan terpenting setelah password adalah autentikasi multifaktor (MFA). Studi tim Microsoft terhadap akun Azure Active Directory yang menunjukkan aktivitas mencurigakan menemukan bahwa MFA menurunkan risiko pembobolan sebesar 99,22% pada seluruh populasi, dan 98,56% pada akun yang kredensialnya sudah bocor. Studi yang sama menunjukkan bahwa aplikasi autentikator khusus lebih efektif daripada kode SMS, meskipun keduanya jauh lebih aman dibanding tanpa MFA sama sekali. Namun, MFA pun bukan jaminan mutlak. Verizon DBIR 2025 mencatat meningkatnya teknik pembobolan MFA seperti pencurian token sesi, membanjiri pengguna dengan notifikasi persetujuan (prompt bombing), dan serangan adversary-in-the-middle. Karena itu, metode yang tahan phishing lebih dianjurkan. NIST menetapkan bahwa autentikator pada tingkat jaminan tertinggi (AAL3) wajib memiliki kunci privat yang tidak dapat diekspor dan tahan terhadap phishing, karakteristik yang dimiliki passkey dan kunci keamanan fisik.
Strategi berikutnya adalah membuat setiap akun memiliki password unik dan memantau kebocorannya. Cara paling realistis adalah menggunakan password manager yang dapat membuat dan menyimpan password acak untuk setiap layanan. Studi wawancara terhadap 30 partisipan oleh Pearman dkk. dari Carnegie Mellon University (SOUPS 2019) mencatat bahwa hanya sebagian kecil pengguna yang memakai password manager beserta fitur pembuat password, sehingga masih ada celah besar antara rekomendasi ahli dan praktik sehari-hari. Fitur peringatan kebocoran juga terbukti bermanfaat: dalam studi Thomas dkk., 26% peringatan berujung pada pengguna mengganti password dengan yang setidaknya sama kuat. Di tingkat organisasi, tanggung jawab ini juga memiliki dasar hukum. Pasal 35 UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan Pengendali Data Pribadi melindungi dan memastikan keamanan data pribadi yang diprosesnya. Dengan menggabungkan password unik, MFA yang tahan phishing, dan pemantauan kebocoran, pengguna dan organisasi dapat membuat password yang bocor tidak lagi otomatis berarti akun yang jebol.
| Disclaimer |
|---|
| Tulisan ini adalah pendapat pribadi dan tidak mencerminkan kebijakan institusi di mana penulis bekerja. |