Lewati ke konten utama
DTI

KEAMANAN AKSES SEKTOR PUBLIK & BUMN

MFA Instansi BUMN: Autentikasi Tahan Phishing untuk Sistem Strategis

Kredensial pegawai adalah pintu masuk favorit penyerang ke sistem pemerintahan dan BUMN. DTI membantu Anda menerapkan MFA tahan phishing berbasis hardware security key YubiKey—dari akun berhak akses tinggi hingga seluruh organisasi—dengan rencana rollout bertahap yang realistis.

FIDO2 / WebAuthnFIPS 140-2 (seri YubiKey FIPS)PP 71/2019 & UU PDP (UU 27/2022)NIST SP 800-63B (AAL3)

Diskusikan kebutuhan Anda

Konsultasi awal gratis — kami petakan kebutuhan, integrasi, dan kepatuhan Anda.

Untuk perusahaan atau pribadi?*

✓ Garansi resmi Yubico 1 tahun — klaim ditangani DTI di Indonesia

Balasan dalam 1 hari kerja · Data Anda aman (UU PDP)

Kebutuhan MFA instansi BUMN kini bukan lagi wacana, melainkan konsekuensi langsung dari lanskap ancaman. Instansi pemerintah dan badan usaha milik negara mengelola sistem strategis—layanan publik digital, sistem keuangan, data kependudukan, hingga infrastruktur informasi vital—yang menjadikannya target bernilai tinggi bagi pelaku kejahatan siber. Insiden yang menimpa sektor publik di Indonesia dalam beberapa tahun terakhir menunjukkan pola berulang: titik awal serangan sering kali bukan eksploitasi teknis yang canggih, melainkan kredensial pegawai yang dicuri melalui phishing.

Kerangka regulasi Indonesia sudah menuntut pengamanan yang serius. PP 71/2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik mewajibkan penyelenggara sistem elektronik menjaga keamanan dan keandalan sistemnya. Perpres 82/2022 mengatur perlindungan Infrastruktur Informasi Vital, sementara UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan langkah teknis untuk mencegah akses tidak sah terhadap data pribadi. BSSN, melalui berbagai pedoman keamanan siber sektor pemerintah dan penyelenggaraan SPBE (Perpres 95/2018), secara konsisten menekankan pengendalian akses dan autentikasi yang kuat sebagai fondasi keamanan sistem elektronik.

Masalahnya, tidak semua MFA setara. OTP via SMS dan kode dari aplikasi authenticator tetap dapat dicuri melalui halaman phishing proxy secara real-time—teknik yang kini tersedia sebagai layanan siap pakai bagi penyerang. Standar internasional seperti NIST SP 800-63B menempatkan autentikator perangkat keras tahan phishing pada level jaminan tertinggi (AAL3). Halaman ini menguraikan bagaimana instansi dan BUMN dapat beralih ke MFA tahan phishing berbasis FIDO2 dengan YubiKey: apa masalah yang diselesaikannya, bagaimana cara kerjanya, dan bagaimana merencanakan rollout bertahap yang tidak mengganggu operasional.

Mengapa MFA Konvensional Tidak Cukup untuk Sistem Strategis

OTP SMS dan aplikasi authenticator dapat di-phishing

Kode sekali pakai dapat dicuri real-time melalui situs phishing proxy (adversary-in-the-middle), sehingga penyerang tetap masuk meski MFA aktif. Faktor pengetahuan dan kode yang bisa diketik selalu bisa dipancing.

Akun berhak akses tinggi menjadi single point of failure

Satu kredensial administrator, bendahara, atau operator sistem strategis yang bocor dapat membuka akses ke data dan layanan yang berdampak luas ke publik. Perlindungannya sering kali masih sama dengan akun pegawai biasa.

Kredensial bersama dan praktik password yang lemah

Di organisasi besar, akun bersama, password yang dipakai ulang, dan rotasi yang tidak disiplin sulit diberantas hanya dengan kebijakan tertulis. Tanpa faktor perangkat keras, kepatuhan bergantung sepenuhnya pada perilaku individu.

Tuntutan kepatuhan tanpa peta jalan implementasi

PP 71/2019, UU PDP, dan pedoman keamanan BSSN menuntut pengamanan akses yang dapat dipertanggungjawabkan, tetapi banyak organisasi belum memiliki rencana konkret menuju autentikasi tahan phishing. Audit menemukan gap yang sama dari tahun ke tahun.

MFA Tahan Phishing Berbasis YubiKey: Solusi Menyeluruh dari DTI

Autentikasi FIDO2/WebAuthn yang mengikat domain asli

Kriptografi kunci publik FIDO2 memastikan security key hanya merespons domain layanan yang sah, sehingga halaman phishing tiruan tidak mendapatkan apa pun. Tidak ada kode yang bisa diketik, dibagikan, atau dicuri.

Satu kunci untuk banyak sistem dan protokol

YubiKey mendukung FIDO2/WebAuthn, FIDO U2F, smart card (PIV), dan OTP dalam satu perangkat, sehingga dapat mengamankan aplikasi cloud modern sekaligus sistem internal yang lebih lama. Ini mengurangi jumlah alat yang harus dikelola pegawai.

Tanpa baterai, tanpa jaringan, tahan di lapangan

Security key bekerja tanpa baterai dan koneksi seluler—relevan untuk kantor cabang, unit operasional, dan lokasi dengan sinyal terbatas. Faktor bentuk USB-A, USB-C, dan NFC menyesuaikan perangkat yang ada.

Varian tersertifikasi FIPS untuk kebutuhan jaminan tinggi

Untuk sistem dengan tuntutan jaminan tertinggi, tersedia seri YubiKey FIPS yang tervalidasi FIPS 140-2, selaras dengan arah NIST SP 800-63B AAL3. Anda dapat menstandarkan tingkat jaminan per klasifikasi sistem.

Pendampingan rollout bertahap oleh tim lokal DTI

DTI mendampingi mulai dari asesmen sistem dan identity provider, pilot pada akun berhak akses tinggi, hingga perluasan ke seluruh pegawai—lengkap dengan prosedur pendaftaran, penggantian kunci hilang, dan pelatihan. Anda tidak membeli perangkat saja, melainkan program adopsi.

Pendekatan rollout bertahap ini telah DTI dampingi pada organisasi sektor publik dan enterprise di Indonesia, dimulai dari akun berhak akses tinggi sebelum diperluas ke seluruh pegawai.

Bagaimana Rollout MFA Tahan Phishing Berjalan

1

Asesmen sistem dan pemetaan risiko akses

Tim DTI memetakan sistem strategis, identity provider (Microsoft Entra ID, Google Workspace, Okta, atau direktori on-premise), serta akun berhak akses tinggi. Hasilnya adalah klasifikasi prioritas: siapa yang paling dulu harus dilindungi dan sistem mana yang siap FIDO2.

2

Pilot pada akun kritikal

Rollout dimulai dari administrator, pengelola keuangan, dan operator sistem strategis—kelompok kecil dengan dampak proteksi terbesar. Pada tahap ini prosedur pendaftaran kunci, kunci cadangan, dan skenario pemulihan diuji sampai matang.

3

Perluasan bertahap per unit kerja

Setelah pilot terbukti, adopsi diperluas per direktorat atau unit kerja dengan jadwal yang disepakati, materi sosialisasi, dan dukungan helpdesk. Kebijakan akses diperketat bertahap: metode MFA lemah dinonaktifkan setelah security key terdaftar.

4

Operasionalisasi dan audit berkelanjutan

DTI membantu menyusun SOP siklus hidup kunci—penerbitan, penggantian karena hilang, penonaktifan saat pegawai berpindah tugas—serta pelaporan yang siap diperiksa auditor internal maupun pembina sektor. Keamanan akses menjadi proses rutin, bukan proyek sekali jalan.

Pertanyaan yang Sering Diajukan

Apakah regulasi mewajibkan instansi dan BUMN memakai hardware security key?

Tidak ada regulasi yang secara eksplisit mewajibkan merek atau bentuk autentikator tertentu. Namun PP 71/2019, UU PDP, Perpres 82/2022 tentang Infrastruktur Informasi Vital, dan pedoman keamanan BSSN mewajibkan pengamanan sistem dan pengendalian akses yang memadai—dan MFA tahan phishing adalah praktik terbaik yang diakui secara internasional (NIST SP 800-63B) untuk memenuhinya pada sistem berisiko tinggi.

Apa bedanya security key dengan OTP SMS atau aplikasi authenticator?

OTP adalah kode yang bisa diketik, sehingga bisa dipancing dan diteruskan penyerang secara real-time lewat situs phishing. Security key FIDO2 melakukan autentikasi kriptografis yang terikat pada domain asli layanan, sehingga tidak ada rahasia yang bisa diserahkan ke situs palsu—bahkan oleh pegawai yang tertipu sekalipun.

Bagaimana jika pegawai kehilangan security key?

Praktik standar adalah mendaftarkan minimal dua kunci per pengguna (utama dan cadangan) serta menyiapkan prosedur pemulihan yang terverifikasi identitasnya. Kunci yang hilang cukup dicabut dari sistem; tanpa PIN dan tanpa akun terkait, kunci tersebut tidak dapat disalahgunakan oleh penemunya.

Apakah bisa diintegrasikan dengan sistem lama (legacy) dan on-premise?

Bisa, dengan beberapa jalur: aplikasi modern melalui FIDO2/WebAuthn di identity provider, sistem Windows dan VPN melalui smart card PIV, serta sistem tertentu melalui OTP yang dibangkitkan perangkat. Asesmen awal DTI memetakan jalur integrasi per sistem sebelum pengadaan, sehingga tidak ada perangkat yang menganggur.

Bagaimana strategi rollout untuk organisasi dengan ribuan pegawai?

Mulai dari kelompok berdampak terbesar—administrator dan pengelola sistem strategis—lalu perluas per unit kerja dengan jadwal, sosialisasi, dan dukungan helpdesk. Metode MFA lama dinonaktifkan bertahap setelah security key terdaftar, sehingga tidak ada masa transisi tanpa perlindungan maupun gangguan operasional mendadak.

Apakah YubiKey memerlukan baterai, aplikasi khusus, atau koneksi internet?

Tidak. YubiKey adalah perangkat pasif tanpa baterai yang bekerja melalui USB atau NFC, dan autentikasinya diproses langsung oleh browser atau sistem operasi melalui standar terbuka. Untuk kebutuhan jaminan tertinggi tersedia varian yang tervalidasi FIPS 140-2.

KEAMANAN AKSES SEKTOR PUBLIK & BUMN

Rencanakan MFA Tahan Phishing untuk Organisasi Anda

Konsultasikan asesmen kesiapan MFA instansi atau BUMN Anda dengan tim DTI—mulai dari pemetaan sistem strategis hingga rencana rollout bertahap yang siap dipertanggungjawabkan ke auditor dan pembina sektor.

WhatsApp kami