YUBIKEY — PREFERRED PARTNER YUBICO
MFA Hardware Enterprise: Security Key Tahan Phishing untuk Organisasi Anda
Lindungi identitas karyawan dan akun privileged dengan security key hardware berstandar FIDO2 — autentikasi yang tidak dapat dipancing lewat phishing. DTI, Preferred Partner Yubico, mendampingi organisasi Anda dari asesmen hingga rollout terkelola di Microsoft 365 dan Google Workspace.
MFA hardware enterprise kini menjadi pembeda nyata antara organisasi yang sekadar memiliki autentikasi berlapis dan organisasi yang benar-benar tahan terhadap pengambilalihan akun. Kode OTP via SMS maupun aplikasi authenticator memang menambah lapisan keamanan, tetapi keduanya masih dapat diserahkan korban ke halaman palsu. Security key hardware menutup celah itu di tingkat protokol: kredensial terikat secara kriptografis ke domain yang sah, sehingga tidak ada kode yang bisa dicuri atau diteruskan.
Ancaman yang dihadapi enterprise Indonesia sudah bergeser dari phishing sederhana ke serangan adversary-in-the-middle: proxy palsu yang meneruskan halaman login asli, menangkap sesi, dan melewati OTP secara real time — ditambah taktik MFA fatigue yang membombardir karyawan dengan notifikasi persetujuan hingga satu di antaranya disetujui. Terhadap kedua pola ini, autentikasi berbasis kode dan push notification memiliki keterbatasan struktural yang tidak bisa diperbaiki dengan pelatihan kesadaran keamanan semata.
Regulasi Indonesia juga mengarah ke sana. POJK 11/2022 mewajibkan bank umum menerapkan pengamanan teknologi informasi berbasis risiko, termasuk pengendalian akses yang memadai; UU PDP No. 27/2022 menuntut langkah teknis untuk melindungi data pribadi; dan PP 71/2019 mewajibkan penyelenggara sistem elektronik mengamankan sistemnya. Tidak ada regulasi yang mewajibkan satu metode MFA tertentu — namun pendekatan berbasis risiko membuat autentikasi tahan phishing menjadi pilihan yang paling mudah dipertanggungjawabkan kepada auditor dan regulator, terutama untuk akses kritikal.
Mengapa MFA Berbasis Kode Tidak Lagi Cukup
OTP dan push notification masih bisa diphishing
Serangan adversary-in-the-middle meneruskan halaman login asli dan menangkap OTP serta cookie sesi secara real time. Karyawan yang paling waspada pun sulit membedakan proxy palsu dari domain sah.
MFA fatigue menjadikan manusia titik lemah
Penyerang membombardir karyawan dengan permintaan persetujuan berulang hingga satu di antaranya disetujui — cukup satu kali untuk membuka akses. Kontrol yang bergantung pada kewaspadaan pengguna akan gagal pada skala enterprise.
Akun privileged adalah target bernilai tertinggi
Administrator domain, akun cloud console, dan operator core system memberi penyerang kendali penuh bila berhasil diambil alih. Akun-akun ini menuntut jaminan autentikasi yang jauh di atas MFA standar karyawan biasa.
Rollout MFA sering berhenti di tengah jalan
Tanpa perencanaan enrollment, kebijakan fallback, dan prosedur penggantian perangkat, inisiatif MFA hardware macet pada tahap pilot. Sisa populasi pengguna bertahan di metode lemah — dan celah tetap terbuka.
Security Key Hardware yang Dikelola sebagai Program, Bukan Sekadar Perangkat
Tahan phishing di tingkat protokol
FIDO2/WebAuthn mengikat kredensial secara kriptografis ke domain yang sah — tidak ada kode untuk dicuri, tidak ada persetujuan untuk dipancing. Halaman palsu secanggih apa pun tidak mendapatkan apa-apa.
Integrasi native Microsoft 365 dan Google Workspace
YubiKey didukung langsung oleh Microsoft Entra ID dan Google Workspace tanpa middleware tambahan, termasuk sebagai passkey. Satu key yang sama juga melayani ratusan layanan lain yang mendukung FIDO2.
Perlindungan khusus akun privileged
Terapkan kebijakan yang mewajibkan security key untuk administrator, akses server, dan console cloud — termasuk skenario smart card (PIV) untuk lingkungan yang mensyaratkannya. Akses kritikal tidak lagi bergantung pada password dan OTP.
Rollout terkelola oleh DTI
DTI merancang kebijakan enrollment, key cadangan, prosedur kehilangan, dan tahapan migrasi per kelompok pengguna. Anda mendapatkan program adopsi yang tuntas, bukan tumpukan perangkat di gudang.
Dukungan kepatuhan dan seri FIPS
Untuk instansi pemerintah dan lingkungan perbankan yang mensyaratkan validasi kriptografi, tersedia seri YubiKey FIPS (tervalidasi FIPS 140-2). DTI membantu memetakan kontrol autentikasi Anda ke kerangka POJK, UU PDP, dan ISO/IEC 27001.
DTI telah mendampingi organisasi di sektor perbankan dan enterprise Indonesia dalam implementasi security key hardware, dari pilot terbatas hingga rollout untuk akun privileged.
Bagaimana DTI Menjalankan Rollout MFA Hardware Anda
Asesmen dan desain kebijakan
Kami memetakan populasi pengguna, aplikasi, dan identity provider Anda (Entra ID, Google Workspace, atau IdP lain), lalu menyusun kebijakan autentikasi per tingkat risiko — mulai dari akun privileged hingga karyawan umum — termasuk pemilihan form factor key yang sesuai (USB-A, USB-C, NFC).
Pilot terkontrol
Rollout dimulai dari kelompok kecil bernilai risiko tertinggi, biasanya tim IT dan administrator. Di tahap ini prosedur enrollment, key cadangan, dan skenario kehilangan diuji sampai matang sebelum diperluas.
Rollout bertahap dan enrollment
Pengguna di-enroll per gelombang dengan panduan yang jelas, kebijakan conditional access diperketat secara bertahap, dan metode lemah (SMS OTP) dinonaktifkan begitu setiap kelompok selesai bermigrasi — sehingga tidak ada jalur mundur yang tertinggal.
Operasional dan siklus hidup
DTI mendukung operasional berkelanjutan: penggantian key hilang atau rusak, onboarding karyawan baru, pencabutan akses saat offboarding, serta dokumentasi kontrol untuk kebutuhan audit internal maupun pemeriksaan regulator.
Pertanyaan yang Sering Diajukan
Apa bedanya security key hardware dengan aplikasi authenticator atau OTP SMS?
Aplikasi authenticator dan OTP SMS menghasilkan kode yang tetap bisa diserahkan korban ke halaman palsu atau dicegat proxy adversary-in-the-middle. Security key FIDO2 melakukan autentikasi kriptografis yang terikat ke domain sah, sehingga kredensial tidak berfungsi di situs tiruan — perlindungannya bekerja di tingkat protokol, bukan bergantung pada kewaspadaan pengguna.
Apakah regulator Indonesia mewajibkan FIDO2 atau security key hardware?
Tidak. POJK 11/2022 dan regulasi terkait menetapkan kewajiban pengamanan berbasis risiko, bukan mewajibkan satu metode autentikasi tertentu. Namun justru karena pendekatannya berbasis risiko, autentikasi tahan phishing untuk akses kritikal adalah pilihan yang paling mudah dipertanggungjawabkan saat audit atau pemeriksaan regulator.
Apakah YubiKey kompatibel dengan Microsoft 365 dan Google Workspace?
Ya. Microsoft Entra ID dan Google Workspace mendukung FIDO2/WebAuthn secara native, termasuk mode passkey, sehingga YubiKey dapat digunakan untuk SSO tanpa middleware tambahan. Key yang sama juga dapat dipakai untuk layanan lain yang mendukung FIDO2, dan untuk skenario tertentu tersedia mode smart card (PIV) serta OTP.
Bagaimana jika karyawan kehilangan security key-nya?
Praktik standar adalah setiap pengguna memiliki key cadangan yang terdaftar, sehingga key yang hilang cukup dicabut dari identity provider tanpa menghentikan pekerjaan. DTI menyusun prosedur pelaporan, pencabutan, dan penggantian ini sejak tahap desain — kehilangan perangkat menjadi peristiwa administratif, bukan insiden keamanan.
Berapa lama rollout MFA hardware untuk organisasi besar?
Durasinya bergantung pada jumlah pengguna, kesiapan identity provider, dan cakupan aplikasi — sehingga kami tidak menjanjikan angka seragam. Pola yang kami gunakan selalu bertahap: pilot pada kelompok berisiko tertinggi lebih dulu, lalu gelombang rollout per unit kerja, sehingga nilai keamanan sudah diperoleh sejak minggu-minggu pertama.
Apakah tersedia versi untuk instansi yang mensyaratkan validasi FIPS?
Ya, seri YubiKey FIPS menggunakan kriptografi yang tervalidasi FIPS 140-2 dan lazim dipilih instansi pemerintah serta lingkungan perbankan dengan persyaratan ketat. DTI membantu Anda menentukan apakah seri standar atau seri FIPS yang tepat berdasarkan persyaratan kepatuhan yang benar-benar berlaku bagi organisasi Anda.
YUBIKEY — PREFERRED PARTNER YUBICO
Diskusikan Rollout MFA Hardware Enterprise Anda
Ceritakan kondisi identity provider dan populasi pengguna Anda. Tim DTI akan menyusun rekomendasi kebijakan autentikasi, pilihan seri YubiKey, dan rencana rollout bertahap — tanpa biaya untuk konsultasi awal.
