Audit seluruh jalur autentikasi, bukan hanya satu layar login
Layar login yang terlihat kuat tidak menggambarkan keseluruhan mekanisme autentikasi. Akses akun juga bergantung pada bagaimana suatu faktor didaftarkan, bagaimana layanan memverifikasi login rutin, kapan layanan meminta konfirmasi ulang sebelum perubahan sensitif, berapa lama sesi berlangsung, bagaimana pemulihan bekerja, dan bagaimana faktor yang hilang diganti. Bangun peta jalur autentikasi dengan tujuh kolom: pendaftaran, login rutin, verifikasi tambahan, pemeriksaan ulang tindakan sensitif, kontrol sesi, pemulihan, serta penghentian atau penggantian. Untuk setiap kolom, catat autentikatornya, siapa yang memverifikasinya, saluran mana yang membawa perintah tersebut, apa yang dilihat pengguna, cadangan (fallback) apa yang ada, dan hasil teramati apa yang mengonfirmasi penyelesaiannya. Ini memisahkan autentikasi akun dari sekadar buka kunci ponsel lokal dan mengungkap saat metode yang praktis secara diam-diam beralih kembali ke jalur yang lebih lemah.
Sebutkan setiap peran, faktor, dan titik masuk
Mulailah dengan pengidentifikasi akun, layanan kredensial atau penyedia identitas, pemverifikasi, aplikasi pendamping, autentikator terdaftar, kontak pemulihan, perangkat tepercaya, dan sesi aktif. Model identitas digital NIST memperlakukan pembuktian identitas, autentikator, pemverifikasi, federasi, dan sesi sebagai fungsi yang saling terkait namun berbeda. Kata sandi adalah sesuatu yang diketahui; perangkat terdaftar atau kunci kriptografi adalah sesuatu yang dimiliki; sidik jari dapat mengaktifkan autentikator pada perangkat tanpa menjadi kredensial akun jarak jauh dengan sendirinya. Catat apa yang benar-benar ditawarkan oleh produk saat ini, alih-alih menetapkan label keamanan hanya dari ikonnya. Sertakan login web, aplikasi seluler, masuk pihak ketiga, pengaturan ulang kata sandi, persetujuan perangkat, dan pemulihan dengan bantuan dukungan. Jalur yang tidak diketahui tetap tidak diketahui sampai dokumentasi resmi terbaru atau pengujian terkontrol memberikan jawabannya.
Bandingkan login rutin dengan pemeriksaan tindakan sensitif
Buat daftar tindakan yang mengubah kontrol akun: menambahkan atau menghapus autentikator, mengubah email pemulihan, mengekspor data, menonaktifkan verifikasi tambahan, menautkan identitas eksternal, melihat kode pemulihan, menghapus akun, atau keluar dari semua sesi. Periksa apakah aplikasi meminta autentikasi baru sebelum setiap tindakan yang didukung dan faktor mana yang diterimanya. Panduan autentikasi OWASP memperlakukan autentikasi ulang untuk perubahan sensitif, pemulihan, dan penanganan sesi sebagai kontrol yang terpisah. Ponsel yang sudah dibuka kuncinya lima menit lalu bukanlah bukti bahwa perubahan kontrol akun baru saja diverifikasi. Gunakan pengaturan yang tidak berbahaya dan akun Anda sendiri; jangan berulang kali memicu pemulihan atau penguncian. Catat perintah yang tepat, tujuan, faktor yang digunakan, perilaku pembatalan, dan apakah sesi lain menerima perubahan yang terlihat.
Periksa properti autentikator tanpa menyederhanakannya menjadi peringkat semata
Untuk setiap metode yang ditawarkan, perhatikan prasyarat pendaftaran, pengikatan perangkat, sinkronisasi, pencadangan, ketahanan terhadap phishing, verifikasi pengguna, penggantian, dan pencabutan. NIST menjelaskan bahwa kata sandi tidak tahan terhadap phishing dan keluaran satu kali (OTP) yang dimasukkan secara manual tidak dianggap tahan phishing karena pemverifikasi palsu dapat meneruskannya (relay). Beberapa autentikator kriptografi mengikat keluaran ke nama pemverifikasi atau saluran yang dilindungi. Hal ini tidak lantas membuat satu metode menjadi jawaban universal: ketersediaan, perangkat yang didukung, pemulihan, dan batasan perangkat bersama tetap penting. CISA merekomendasikan MFA jika tersedia, tetapi dua perintah hanya berguna jika keduanya benar-benar berbeda dan alternatif cadangannya bukanlah jalan pintas yang tidak dapat dijelaskan. Catat properti metode yang terdokumentasi, bukan kata sifat pemasaran seperti canggih atau aman.
Lacak sesi dan pemulihan sebagai mesin status terpisah
Setelah autentikasi berhasil, sesi dapat tetap valid hingga kedaluwarsa, keluar (sign-out), peristiwa risiko, atau pencabutan dari sisi server. Pemulihan dapat menetapkan autentikator baru, mengatur ulang kata sandi, memulihkan entri terfederasi, atau melibatkan bantuan dukungan. Gambarkan kedua urutan tersebut langkah demi langkah. Uji apakah keluar dari satu perangkat memengaruhi perangkat lain, apakah mengubah faktor menutup sesi lama, dan apakah daftar sesi membedakan profil browser dari perangkat fisik. Kemudian periksa prasyarat dan pemberitahuan pemulihan tanpa menyelesaikan pengaturan ulang yang tidak perlu. Kotak masuk pemulihan yang tidak lagi dikontrol, nomor telepon yang akan dinonaktifkan, atau kode cadangan yang disimpan dalam catatan biasa dapat merusak jalur login yang sebenarnya sudah dirancang dengan cermat. Jangan pernah mencantumkan kredensial, kode sementara, tautan pemulihan, atau jawaban pribadi yang tepat ke dalam catatan audit.
Jalankan tiga uji transisi terbatas
Pertama, lakukan proses masuk rutin pada perangkat yang Anda kontrol dan catat faktor, asal perintah, sesi yang dihasilkan, dan identitas akun yang terlihat. Kedua, buka pengaturan sensitif yang tidak berbahaya, batalkan pada perintah verifikasi baru, dan konfirmasikan bahwa pengaturan serta sesi tetap tidak berubah. Ketiga, tambahkan atau ganti autentikator nonesensial hanya jika layanan mendokumentasikan jalur yang dapat dibatalkan (dibalikkan); verifikasi sekali, lalu hapus faktor uji coba dan konfirmasikan bahwa faktor tersebut tidak lagi berfungsi. Jika penggantian tidak dapat dibatalkan dengan aman, lakukan inspeksi daripada menjalankannya. Catat versi aplikasi, perangkat, stempel waktu, status yang diharapkan, status yang diamati, dan pertanyaan yang belum terselesaikan. Uji coba yang lulus hanya mencakup jalur dan versi tersebut; ini tidak menetapkan perilaku server yang tidak terlihat.
Ambil keputusan berdasarkan transisi terlemah, bukan tangkapan layar terkuat
Ringkas setiap jalur sebagai diharapkan, diamati, tidak tersedia, atau tidak diketahui. Tampilan kunci sandi (passkey) yang rapi tidak dapat mengimbangi pemulihan yang menerima kotak masuk lama tanpa pemeriksaan kedua. MFA pada login rutin tidak menjawab apakah penghapusan faktor meminta verifikasi baru. Daftar periksa yang lengkap harus menunjukkan setidaknya satu rute pemulihan yang terpelihara, cara untuk meninjau atau menutup sesi, pemberitahuan yang jelas untuk perubahan kontrol akun, dan metode terdokumentasi untuk menghentikan autentikator yang hilang. Jika jalur penting tidak diketahui, hindari menempatkan materi yang sangat sensitif di dalam akun tersebut sembari mencari dukungan resmi terkini. Tinjau kembali peta tersebut setelah mengubah perangkat utama, kontak pemulihan, penyedia identitas, jenis autentikator, atau versi aplikasi—bukan berdasarkan jadwal rutin yang hanya menambah aktivitas tanpa adanya bukti baru.
Pertanyaan umum
Apakah kunci aplikasi sama dengan autentikasi akun?
Tidak. Kunci lokal dapat membatasi akses pada satu perangkat, sementara sesi akun jarak jauh dan pemulihan mengikuti kontrol yang terpisah.
Apakah MFA secara otomatis membuat setiap perubahan akun lebih aman?
Tidak otomatis. Periksa faktor mana saja yang melindungi login rutin, pemulihan, penghapusan faktor, dan perubahan sensitif.
Haruskah saya menguji pemulihan akun berulang kali?
Tidak. Periksa prasyarat dan lakukan pengujian terbatas yang terdokumentasi hanya jika layanan menyediakan rute aman yang dapat dibatalkan/dibalikkan.
