YUBIKEY × DTI — AUTENTIKASI ENTERPRISE
SSO Passwordless Enterprise: Login Tahan Phishing dengan Hardware Security Key
Gantikan password dan OTP dengan autentikasi FIDO2 berbasis YubiKey yang terintegrasi langsung ke Microsoft Entra ID, Google Workspace, dan Okta. Satu sentuhan pada hardware security key membuka seluruh aplikasi enterprise Anda — tanpa kredensial yang bisa dicuri, ditebak, atau di-phishing. DTI mendampingi mulai dari asesmen, pilot, hingga rollout ke seluruh organisasi.
SSO passwordless enterprise bukan lagi sekadar tren kenyamanan — ia menjadi respons langsung terhadap fakta bahwa mayoritas insiden pembobolan akun berawal dari kredensial yang dicuri. Selama organisasi masih mengandalkan password, permukaan serangan terbesar Anda adalah manusia: karyawan yang menggunakan ulang password, tertipu halaman login palsu, atau menyetujui notifikasi MFA karena kelelahan (MFA fatigue). Single sign-on yang dikombinasikan dengan autentikasi passwordless berbasis standar FIDO2 menghilangkan akar masalah ini, karena tidak ada lagi rahasia bersama (shared secret) yang bisa dipanen penyerang.
Bagi enterprise di Indonesia, urgensinya diperkuat oleh kerangka regulasi. PP 71/2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik mewajibkan penyelenggara sistem elektronik menjaga sistemnya andal, aman, dan bertanggung jawab, sementara UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi menuntut pengendali data menerapkan langkah teknis untuk mencegah akses tidak sah terhadap data pribadi. Akses ilegal terhadap sistem elektronik juga merupakan perbuatan yang dilarang menurut UU ITE. Autentikasi tahan phishing dengan hardware security key adalah salah satu kontrol teknis paling efektif untuk memenuhi kewajiban pengamanan akses tersebut — khususnya bagi sektor teregulasi seperti jasa keuangan yang tunduk pada ketentuan OJK mengenai penyelenggaraan teknologi informasi dan manajemen risiko TI.
YubiKey adalah hardware security key yang mengimplementasikan standar terbuka FIDO2/WebAuthn — standar yang sama yang secara native didukung Microsoft Entra ID, Google Workspace, dan Okta. Berbeda dengan OTP SMS atau aplikasi authenticator, kredensial FIDO2 terikat secara kriptografis pada domain layanan yang sah, sehingga halaman phishing tiruan tidak akan pernah menerima kredensial yang valid. Sebagai mitra implementasi di Indonesia, DTI membantu Anda merancang arsitektur SSO passwordless end-to-end: dari pemilihan varian YubiKey (termasuk seri FIPS untuk kebutuhan kepatuhan tinggi), integrasi identity provider, kebijakan enrollment dan recovery, hingga operasional harian.
Mengapa Password dan OTP Tidak Lagi Cukup untuk Enterprise
Phishing dan pencurian kredensial
Halaman login palsu dan serangan adversary-in-the-middle mampu mencuri password sekaligus kode OTP secara real-time. Selama autentikasi bergantung pada rahasia yang diketik atau disalin, penyerang selalu punya celah.
MFA berbasis OTP dan push masih bisa ditembus
OTP SMS rentan terhadap SIM swap dan intersepsi, sedangkan notifikasi push rentan terhadap MFA fatigue — penyerang membanjiri karyawan dengan permintaan persetujuan hingga satu di antaranya disetujui. Keduanya tidak tergolong tahan phishing menurut NIST SP 800-63B.
Akses privileged tanpa proteksi setara risikonya
Akun administrator domain, DevOps, dan operator sistem inti kerap dilindungi mekanisme yang sama dengan akun biasa. Satu kredensial privileged yang bocor dapat berujung pada penguasaan penuh infrastruktur.
Beban operasional dan jejak audit yang lemah
Reset password membebani helpdesk, sementara kebijakan password yang rumit justru mendorong perilaku tidak aman. Tanpa autentikasi kuat yang terpusat, membuktikan siapa mengakses apa saat audit menjadi sulit.
Solusi SSO Passwordless Berbasis YubiKey dari DTI
Autentikasi FIDO2/WebAuthn tahan phishing
Kredensial kriptografis tersimpan di dalam YubiKey dan terikat pada domain asli layanan, sehingga tidak dapat dipanen, diputar ulang, maupun dipakai di situs tiruan. Kunci privat tidak pernah meninggalkan perangkat.
Integrasi native Microsoft Entra ID
YubiKey didukung sebagai metode sign-in FIDO2/passkey di Microsoft Entra ID, mencakup akses ke Microsoft 365 dan aplikasi yang terfederasi. Kebijakan Conditional Access dapat mewajibkan autentikasi tahan phishing untuk aplikasi dan peran berisiko tinggi.
Dukungan Google Workspace dan Okta
Google Workspace mendukung security key untuk 2-Step Verification dan program perlindungan berlapis bagi akun berisiko tinggi, sementara Okta memungkinkan YubiKey sebagai autentikator FIDO2/WebAuthn dalam kebijakan adaptive MFA. Satu key yang sama dapat melayani beberapa ekosistem sekaligus.
Proteksi akses privileged dan sistem kritis
Terapkan kebijakan step-up: akun administrator, akses server produksi, dan persetujuan transaksi sensitif hanya dapat dilakukan dengan hardware key. YubiKey juga mendukung PIV/smart card, OpenPGP, dan OTP untuk skenario di luar WebAuthn.
Kesiapan kepatuhan dengan seri FIPS
Untuk kebutuhan kepatuhan yang ketat, tersedia YubiKey seri FIPS yang tervalidasi FIPS 140-2, sejalan dengan arah NIST SP 800-63B yang menempatkan autentikator perangkat keras tahan phishing pada tingkat penjaminan tertinggi. DTI membantu memetakan pilihan perangkat terhadap kewajiban PP 71/2019, UU PDP, dan ketentuan sektoral Anda.
DTI telah mendampingi organisasi enterprise dan institusi di sektor teregulasi Indonesia dalam penerapan autentikasi kuat dan pengamanan akses sistem kritis.
Bagaimana DTI Mengimplementasikan SSO Passwordless di Organisasi Anda
Asesmen identitas dan pemetaan risiko
DTI memetakan identity provider yang Anda gunakan (Entra ID, Google Workspace, Okta, atau kombinasi), inventaris aplikasi, serta kelompok pengguna berdasarkan risiko — dimulai dari akun privileged, eksekutif, dan pemegang akses data pribadi. Hasilnya adalah cetak biru arsitektur autentikasi dan urutan prioritas rollout.
Integrasi identity provider dan kebijakan akses
Kami mengonfigurasi metode autentikasi FIDO2 pada IdP Anda, menyusun kebijakan akses bersyarat (misalnya wajib phishing-resistant untuk aplikasi kritis), dan menyiapkan federasi SSO agar satu autentikasi kuat membuka seluruh aplikasi yang berhak diakses pengguna.
Pilot, enrollment, dan prosedur pemulihan
Kelompok pilot melakukan enrollment YubiKey dengan prosedur terdokumentasi, termasuk kebijakan key cadangan dan alur pemulihan bila perangkat hilang — titik yang paling sering menentukan keberhasilan program passwordless. Umpan balik pilot dipakai menyempurnakan kebijakan sebelum perluasan.
Rollout bertahap dan operasional berkelanjutan
Rollout diperluas per unit kerja dengan materi edukasi pengguna, dasbor adopsi, dan pengetatan kebijakan secara bertahap hingga password dapat dihilangkan atau diturunkan perannya. DTI mendampingi operasional: pengadaan perangkat, penggantian key, dan penyesuaian kebijakan seiring perkembangan organisasi.
Pertanyaan yang Sering Diajukan
Apa bedanya autentikasi FIDO2 dengan OTP atau aplikasi authenticator?
OTP dan kode dari aplikasi authenticator tetap berupa rahasia yang diketik pengguna, sehingga bisa dicuri lewat halaman phishing atau serangan adversary-in-the-middle. Pada FIDO2, autentikasi berupa tanda tangan kriptografis yang terikat pada domain asli layanan — situs palsu tidak akan pernah menerima respons yang valid. Inilah alasan NIST SP 800-63B mengkategorikan autentikator semacam ini sebagai tahan phishing.
Bagaimana jika karyawan kehilangan YubiKey-nya?
Praktik standar adalah mendaftarkan minimal dua key per pengguna (utama dan cadangan) serta menyiapkan alur pemulihan yang terverifikasi identitasnya, misalnya melalui helpdesk dengan prosedur berlapis. Key yang hilang cukup dicabut dari identity provider sehingga langsung tidak berlaku, tanpa perlu mereset seluruh akun. DTI membantu merancang kebijakan lifecycle ini sejak fase pilot.
Apakah SSO passwordless dengan hardware key diwajibkan regulasi Indonesia?
Tidak ada regulasi Indonesia yang secara eksplisit mewajibkan metode spesifik ini. Namun PP 71/2019 mewajibkan pengamanan sistem elektronik dan UU PDP mewajibkan langkah teknis pencegahan akses tidak sah terhadap data pribadi, sementara regulator sektoral seperti OJK menuntut manajemen risiko TI yang memadai. Autentikasi tahan phishing adalah salah satu cara paling kuat untuk memenuhi kewajiban-kewajiban tersebut sekaligus memperkuat posisi Anda saat audit.
Apakah YubiKey bisa dipakai bersamaan di Microsoft Entra ID, Google Workspace, dan Okta?
Bisa. FIDO2/WebAuthn adalah standar terbuka, dan satu YubiKey dapat menyimpan kredensial untuk banyak layanan sekaligus tanpa saling mengganggu. Ini memudahkan organisasi dengan lingkungan hibrida, misalnya email di Google Workspace namun aplikasi internal terfederasi lewat Entra ID atau Okta.
Bagaimana dengan aplikasi legacy yang tidak mendukung WebAuthn?
Pendekatan umumnya adalah menempatkan aplikasi legacy di belakang identity provider melalui federasi (SAML/OIDC) atau gateway akses, sehingga autentikasi kuat terjadi di lapisan IdP. Untuk skenario tertentu, YubiKey juga mendukung protokol PIV/smart card dan OTP yang lebih mudah diterima sistem lama. DTI memetakan opsi terbaik per aplikasi pada fase asesmen.
Berapa lama implementasi SSO passwordless enterprise biasanya berjalan?
Durasinya bergantung pada jumlah identity provider, kompleksitas aplikasi, dan cakupan pengguna — karena itu DTI selalu memulai dari pilot pada kelompok terbatas sebelum rollout penuh. Pendekatan bertahap ini memberi nilai keamanan sejak awal, terutama bila akun privileged diprioritaskan lebih dulu, tanpa mengganggu operasional harian.
YUBIKEY × DTI — AUTENTIKASI ENTERPRISE
Mulai Perjalanan Passwordless Organisasi Anda
Diskusikan arsitektur SSO passwordless yang sesuai dengan identity provider, profil risiko, dan kewajiban kepatuhan Anda. Tim DTI siap membantu mulai dari asesmen awal hingga pilot YubiKey di lingkungan Anda — tanpa komitmen di tahap konsultasi.
