Lewati ke konten utama
DTI

AUTENTIKASI PASSWORDLESS ENTERPRISE

FIDO2 Enterprise: Autentikasi Passwordless Tahan Phishing untuk Organisasi Anda

Kredensial curian tetap menjadi jalan masuk favorit penyerang — dan MFA berbasis OTP maupun push notification terbukti masih bisa diphishing. Standar FIDO2 dengan hardware security key YubiKey menghadirkan autentikasi yang secara kriptografis terikat ke domain resmi Anda, sehingga phishing kredensial menjadi tidak efektif sejak desainnya. DTI mendampingi implementasi end-to-end: dari integrasi Microsoft Entra ID dan Okta hingga rollout bertahap ke seluruh organisasi.

FIDO2 / WebAuthn (FIDO Alliance & W3C)FIPS 140-2 — YubiKey FIPS SeriesUU No. 27/2022 (UU PDP)POJK No. 11/POJK.03/2022

Diskusikan kebutuhan Anda

Konsultasi awal gratis — kami petakan kebutuhan, integrasi, dan kepatuhan Anda.

Untuk perusahaan atau pribadi?*

✓ Garansi resmi Yubico 1 tahun — klaim ditangani DTI di Indonesia

Balasan dalam 1 hari kerja · Data Anda aman (UU PDP)

Adopsi FIDO2 enterprise bukan lagi sekadar tren keamanan, melainkan respons langsung terhadap pergeseran taktik penyerang. Serangan modern jarang membobol infrastruktur secara paksa; mereka masuk lewat pintu depan menggunakan kredensial yang sah — diperoleh melalui phishing, credential stuffing, atau teknik MFA fatigue yang membombardir karyawan dengan notifikasi persetujuan hingga lelah dan menekan 'Approve'. Selama autentikasi masih bergantung pada rahasia yang bisa diketik, disalin, atau disetujui secara keliru, celah ini akan terus terbuka.

FIDO2 — standar terbuka dari FIDO Alliance dan W3C yang terdiri atas WebAuthn dan CTAP — mengubah model tersebut secara fundamental. Alih-alih password atau kode OTP, autentikasi menggunakan pasangan kunci kriptografis: kunci privat tersimpan di hardware security key seperti YubiKey dan tidak pernah meninggalkan perangkat, sementara verifikasi terikat pada origin (domain) layanan yang sah. Situs phishing yang meniru halaman login Anda tidak akan pernah menerima respons autentikasi yang valid — bukan karena pengguna waspada, melainkan karena protokolnya memang tidak mengizinkan.

Bagi organisasi teregulasi di Indonesia — perbankan dan lembaga jasa keuangan di bawah pengawasan OJK, penyelenggara sistem elektronik yang tunduk pada PP 71/2019, serta seluruh pengendali data pribadi yang wajib menerapkan langkah pengamanan sesuai UU No. 27/2022 tentang Pelindungan Data Pribadi — memperkuat autentikasi adalah bagian dari tata kelola risiko yang semakin sulit ditunda. Pertanyaannya bukan lagi apakah perlu autentikasi tahan phishing, melainkan bagaimana mengimplementasikannya tanpa mengganggu operasional: mulai dari gugus mana, terintegrasi dengan identity provider apa, dan dengan prosedur pemulihan seperti apa.

Mengapa MFA Konvensional Tidak Lagi Cukup

OTP dan push notification tetap bisa diphishing

Kode SMS/OTP dan persetujuan push dapat dicegat melalui halaman login palsu dan proxy real-time (adversary-in-the-middle), sehingga penyerang mengambil alih sesi meski MFA aktif. Teknik MFA fatigue juga terbukti berhasil menembus organisasi besar.

Akun privileged menjadi target bernilai tertinggi

Satu kredensial administrator domain, DBA, atau operator core system yang bocor dapat membuka jalan ke seluruh infrastruktur. Akses paling kritis ini justru sering dilindungi mekanisme autentikasi yang sama lemahnya dengan akun biasa.

Beban password menggerus produktivitas dan biaya IT

Reset password berulang membebani helpdesk, sementara kebijakan password kompleks mendorong perilaku berisiko seperti penggunaan ulang antar sistem. Biayanya nyata namun jarang terukur di satu pos anggaran.

Ekspektasi regulator terus meningkat

UU PDP mewajibkan langkah teknis untuk mencegah akses tidak sah terhadap data pribadi, dan kerangka manajemen risiko TI sektor keuangan seperti POJK No. 11/POJK.03/2022 menuntut pengendalian akses yang memadai. Insiden akibat kredensial curian semakin sulit dipertanggungjawabkan sebagai risiko yang wajar.

Solusi FIDO2 Enterprise dari DTI dengan YubiKey

Hardware security key yang tahan phishing sejak desain

YubiKey menyimpan kunci privat di secure element yang tidak dapat diekstrak, dan hanya merespons challenge dari origin yang terdaftar. Phishing kredensial menjadi tidak efektif tanpa bergantung pada kewaspadaan pengguna.

Integrasi native dengan Microsoft Entra ID dan Okta

Kami mengonfigurasi FIDO2 security key sebagai metode autentikasi passwordless di Entra ID, Okta, maupun identity provider lain yang mendukung WebAuthn — termasuk Conditional Access dan authentication policy yang selaras dengan postur risiko Anda.

Rollout bertahap dimulai dari gugus berisiko tinggi

Implementasi dimulai dari administrator IT, akun privileged, eksekutif, dan tim finance yang paling sering ditarget, lalu diperluas per gelombang dengan target adopsi terukur. Pendekatan ini memberi dampak keamanan terbesar lebih dulu tanpa mengguncang operasional.

Perencanaan lifecycle dan pemulihan yang matang

Kami merancang prosedur enrolment, backup key, penggantian key yang hilang, serta offboarding — titik-titik yang paling sering menggagalkan proyek passwordless. Setiap pengguna kritis dibekali skenario pemulihan yang tidak membuka kembali celah phishing.

Varian sesuai kebutuhan lingkungan dan kepatuhan

Tersedia form factor USB-A, USB-C, NFC, hingga YubiKey FIPS Series yang tervalidasi FIPS 140-2 untuk lingkungan dengan persyaratan kriptografi ketat. DTI membantu memetakan varian yang tepat per gugus pengguna.

DTI telah mendampingi organisasi di sektor jasa keuangan dan enterprise di Indonesia dalam memperkuat autentikasi berbasis hardware security key, dari fase perencanaan hingga enforcement penuh.

Tahapan Implementasi FIDO2 di Organisasi Anda

1

Assessment dan pemetaan gugus risiko

Kami memetakan aplikasi, identity provider, dan populasi pengguna Anda, lalu mengidentifikasi gugus berisiko tinggi — akun privileged, admin IT, eksekutif, dan pemroses data sensitif — sebagai gelombang pertama. Hasilnya adalah blueprint rollout dengan urutan prioritas, kebutuhan varian key, dan kebijakan autentikasi per gugus.

2

Integrasi identity provider dan pilot

Tim kami mengonfigurasi FIDO2/WebAuthn di Microsoft Entra ID, Okta, atau IdP Anda — termasuk kebijakan Conditional Access, pendaftaran key, dan pembatasan metode autentikasi lemah. Pilot terkontrol pada kelompok kecil memvalidasi alur login, kompatibilitas aplikasi, dan prosedur pemulihan sebelum diperluas.

3

Rollout bergelombang dan enablement pengguna

Distribusi YubiKey dan enrolment dilakukan per gelombang dengan panduan pengguna, sesi onboarding, dan dukungan helpdesk yang telah dilatih. Metode autentikasi lama dinonaktifkan secara bertahap per gugus setelah adopsi terverifikasi, sehingga tidak ada celah transisi.

4

Hardening akses privileged dan operasional berkelanjutan

Akses administratif dikunci hanya ke autentikasi tahan phishing melalui kebijakan enforcement di IdP, dilengkapi prosedur break-glass yang terdokumentasi. Kami menyerahkan runbook lifecycle key, laporan adopsi, dan opsi dukungan berkelanjutan untuk operasional jangka panjang.

Pertanyaan yang Sering Diajukan

Apa bedanya FIDO2 dengan MFA berbasis OTP atau aplikasi authenticator?

OTP dan persetujuan push adalah rahasia atau aksi yang bisa diserahkan pengguna ke pihak yang salah — misalnya lewat halaman login palsu atau serangan adversary-in-the-middle. FIDO2 menggunakan kriptografi kunci publik yang terikat ke origin layanan: security key hanya merespons domain sah yang terdaftar, sehingga situs phishing tidak pernah memperoleh respons autentikasi yang valid. Ketahanan phishing-nya berasal dari protokol, bukan dari kewaspadaan pengguna.

Apakah FIDO2 didukung Microsoft Entra ID dan Okta?

Ya. Microsoft Entra ID mendukung FIDO2 security key sebagai metode sign-in passwordless, dan Okta mendukung WebAuthn sebagai authenticator — keduanya dapat dijadikan metode wajib melalui kebijakan autentikasi. DTI mengonfigurasi integrasi ini termasuk Conditional Access atau authentication policy agar akses kritis hanya menerima autentikasi tahan phishing.

Bagaimana jika karyawan kehilangan YubiKey-nya?

Skenario ini dirancang sejak awal, bukan diimprovisasi saat kejadian. Praktik standar mencakup pendaftaran backup key untuk pengguna kritis, prosedur pemulihan dengan verifikasi identitas yang tidak jatuh kembali ke metode yang bisa diphishing, serta pencabutan key yang hilang dari IdP dalam hitungan menit. Kunci privat di YubiKey tidak dapat diekstrak, sehingga key yang hilang tidak membocorkan kredensial.

Haruskah seluruh organisasi langsung passwordless?

Tidak, dan justru sebaiknya tidak. Pendekatan yang terbukti efektif adalah rollout bertahap: mulai dari akun privileged dan gugus berisiko tinggi yang memberi dampak keamanan terbesar, validasi prosesnya, lalu perluas per gelombang. Metode lama dinonaktifkan per gugus setelah adopsi terverifikasi, sehingga organisasi tidak pernah berada dalam kondisi transisi yang rapuh.

Apakah regulasi di Indonesia mewajibkan FIDO2?

Tidak ada regulasi Indonesia yang secara spesifik mewajibkan FIDO2, dan kami tidak akan mengklaim demikian. Namun UU No. 27/2022 (UU PDP) mewajibkan pengendali data menerapkan langkah teknis untuk mencegah akses tidak sah, PP 71/2019 menuntut pengamanan sistem elektronik yang andal, dan kerangka seperti POJK No. 11/POJK.03/2022 menuntut manajemen risiko TI termasuk pengendalian akses. Autentikasi tahan phishing adalah salah satu cara paling efektif dan dapat dipertanggungjawabkan untuk memenuhi ekspektasi tersebut.

Bagaimana dengan aplikasi legacy yang belum mendukung WebAuthn?

Ini hal yang wajar dan masuk dalam assessment awal. Sebagian besar akses dapat dilindungi dengan menempatkan aplikasi di belakang IdP melalui SSO atau proxy autentikasi, sehingga FIDO2 diberlakukan di gerbang masuknya. Untuk sisanya, YubiKey juga mendukung protokol lain seperti smart card (PIV) dan OTP sebagai jembatan, dengan peta jalan migrasi menuju passwordless penuh.

AUTENTIKASI PASSWORDLESS ENTERPRISE

Mulai Perjalanan Passwordless Organisasi Anda

Konsultasikan arsitektur autentikasi Anda dengan tim DTI. Kami bantu memetakan gugus prioritas, merancang integrasi dengan Entra ID atau Okta, dan menyusun rencana rollout FIDO2 yang realistis — lengkap dengan estimasi kebutuhan YubiKey untuk organisasi Anda.

WhatsApp kami