Alih-alih menerapkan serangkaian langkah verifikasi yang sama kepada setiap pengguna setiap saat, MFA adaptif mengevaluasi sinyal kontekstual seperti tingkat kepercayaan perangkat, lokasi, jaringan, perilaku pengguna, dan tingkat sensitivitas sumber daya yang diakses, kemudian menyesuaikan tingkat verifikasi sesuai dengan hal-hal tersebut.
MFA adaptif, yang kadang-kadang disebut MFA kontekstual atau otentikasi yang peka konteks, merupakan perkembangan dari metode tradisional otentikasi multi-faktor dirancang untuk menerapkan pengendalian yang lebih ketat ketika akses terlihat berisiko dan verifikasi yang lebih longgar ketika tidak berisiko.
Dalam konfigurasi MFA tradisional, setiap pengguna menghadapi tantangan otentikasi yang sama setiap kali masuk, terlepas dari apakah mereka masuk dari laptop yang sudah dikenal di jaringan perusahaan atau dari perangkat yang tidak dikenali di negara baru. MFA adaptif mengubah pola tersebut. Sistem ini membaca sinyal kontekstual pada saat akses dan menentukan tingkat verifikasi yang sesuai, mulai dari proses masuk tanpa hambatan untuk permintaan yang jelas-jelas berisiko rendah hingga otentikasi berlapis yang tahan terhadap serangan phishing untuk segala hal yang tampak tidak biasa atau berisiko tinggi.
Hasilnya adalah pendekatan yang lebih dinamis terhadap keamanan akses. Pengguna tepercaya yang menjalani alur kerja rutin tidak akan terhambat tanpa alasan yang jelas, sementara permintaan yang mencurigakan atau sensitif akan memicu proses verifikasi yang lebih ketat sebelum akses diberikan.
Kebijakan otentikasi statis sulit mengikuti perkembangan dunia kerja modern. Karyawan mengakses aplikasi cloud dari jaringan rumah, kontraktor terhubung melalui perangkat yang tidak dikelola, dan pengguna dengan hak istimewa berinteraksi dengan sistem sensitif dari berbagai lokasi dan perangkat. Jika setiap peristiwa akses tersebut diperlakukan dengan cara yang sama, hal itu akan membebani pengguna dengan permintaan konfirmasi yang tidak perlu atau justru membuat permintaan berisiko tinggi kurang terlindungi.
MFA adaptif mengatasi kedua masalah tersebut sekaligus. Isi ketentuan tersebut sebagai berikut:
- Perlindungan yang lebih ketat terhadap upaya akses berisiko tinggi, di mana kredensial yang diretas dapat mengakibatkan kerugian yang signifikan
- Proses yang lebih lancar bagi pengguna tepercaya, yang dapat menyelesaikan proses masuk rutin dengan gangguan minimal
- Keseimbangan yang lebih baik antara kemudahan penggunaan dan keamanan, sehingga mengurangi dilema antara pengalaman pengguna dan kontrol akses
- Dukungan untuk Nol Kepercayaan strategi akses, yang memerlukan verifikasi berkelanjutan, bukan sekadar kepercayaan sekali saja saat masuk
- Pengendalian yang lebih baik atas akses ke sumber daya sensitif, memastikan bahwa sistem dan data yang paling berharga dilindungi dengan otentikasi yang paling ketat
Bagi para pemimpin bidang keamanan, MFA adaptif menandai pergeseran dari pengendalian akses sebagai “gerbang” statis menjadi pengendalian akses sebagai proses pengambilan keputusan yang berkelanjutan dan peka terhadap konteks.
MFA adaptif bekerja dengan mengumpulkan informasi konteks mengenai setiap permintaan akses, menilai apakah konteks tersebut menunjukkan risiko yang lebih tinggi, dan kemudian menerapkan tingkat otentikasi yang sesuai. Proses ini berlangsung secara real-time, seringkali tanpa disadari oleh pengguna.
Mengevaluasi konteks masuk
Saat seorang pengguna memulai proses masuk, sistem mengumpulkan informasi mengenai permintaan tersebut. Informasi ini mencakup perangkat yang digunakan, jaringan dan alamat IP, lokasi pengguna serta waktu akses, aplikasi atau sumber daya yang diminta, dan riwayat otentikasi terbaru. Seluruh informasi ini secara bersama-sama membentuk gambaran mengenai konteks akses.
Menetapkan tingkat jaminan yang tepat
Sistem ini membandingkan konteks tersebut dengan pola yang diharapkan dan ambang batas kebijakan. Pengguna yang sudah dikenal pada perangkat yang dikelola yang mengakses aplikasi dengan tingkat sensitivitas rendah biasanya memerlukan tingkat jaminan keamanan yang lebih rendah. Sebaliknya, pengguna dengan hak istimewa yang mengakses sistem yang diatur dari lokasi yang tidak dikenal memerlukan tingkat jaminan keamanan yang lebih tinggi. Solusi MFA adaptif modern memanfaatkan pembelajaran mesin dan analisis perilaku untuk menyempurnakan penilaian ini seiring berjalannya waktu.
Memicu otentikasi berlapis
Apabila konteksnya mengharuskan verifikasi tambahan, sistem akan meminta pengguna untuk memberikan faktor otentikasi yang lebih kuat atau tambahan. Hal ini bisa berupa pemberitahuan push ke perangkat yang terdaftar, kode sandi sekali pakai, pemeriksaan biometrik, atau alat otentikasi perangkat keras yang tahan terhadap serangan phishing yang digunakan dalam otentikasi tanpa kata sandi penerapan. Peningkatan hanya dilakukan jika hal tersebut memberikan nilai tambah yang signifikan bagi keamanan.
Membantu mengurangi permintaan yang tidak perlu
Untuk permintaan yang secara jelas memenuhi ambang batas jaminan, MFA adaptif memungkinkan proses akses dilanjutkan tanpa langkah tambahan. Hal ini mengurangi kelelahan akibat pesan peringatan berulang, menurunkan volume permintaan bantuan, dan menjaga produktivitas pengguna, sekaligus tetap menerapkan otentikasi yang kuat pada saat-saat yang krusial.
MFA adaptif dapat memanfaatkan beragam sinyal kontekstual. Pemicu yang paling umum untuk verifikasi yang lebih ketat antara lain:
- Perangkat baru atau yang tidak dikenal: Ketika seorang pengguna masuk dari perangkat yang belum pernah dikenali oleh sistem sebelumnya, perubahan kondisi tersebut dapat meningkatkan risiko dan memicu proses verifikasi tambahan sebelum perangkat baru tersebut dianggap tepercaya.
- Lokasi atau pola perjalanan yang tidak biasa: Akses dari negara-negara yang tidak dikenal, atau skenario perjalanan yang tidak mungkin—di mana seorang pengguna terdeteksi berada di dua lokasi yang berjauhan dalam waktu singkat—merupakan indikator kuat bahwa kredensialnya telah diretas.
- Jaringan yang tidak tepercaya atau alamat IP yang mencurigakan: Akses dari jaringan anonim, rentang alamat IP yang diketahui berbahaya, atau jaringan Wi-Fi yang tidak dikelola dapat memicu penerapan persyaratan otentikasi yang lebih ketat.
- Perilaku login yang tidak normal: Penyimpangan dari pola masuk yang biasa dilakukan pengguna, seperti waktu yang tidak lazim, urutan tindakan yang tidak biasa, atau kecepatan akses yang tidak terduga, dapat menjadi pertanda bahwa ada sesuatu yang tidak beres.
- Akses ke aplikasi atau data sensitif: Tingkat sensitivitas sumber daya yang diminta sama pentingnya dengan pengguna yang memintanya. Sistem keuangan, data SDM, repositori kode sumber, dan informasi yang diatur oleh peraturan memerlukan verifikasi yang lebih ketat, terlepas dari seberapa tepercaya pengguna tersebut terlihat.
- Akun dengan hak istimewa atau peran pengguna tingkat tinggi: Administrator, eksekutif, dan pengguna lain yang memiliki izin tingkat tinggi memiliki risiko lebih tinggi jika akunnya diretas; oleh karena itu, MFA adaptif dapat secara default mewajibkan otentikasi yang lebih ketat untuk peran-peran tersebut.
Perbedaan antara MFA tradisional dan MFA adaptif pada dasarnya terletak pada konteks.
MFA tradisional menerapkan tantangan otentikasi yang sama pada setiap proses masuk. Baik pengguna masuk dari laptop perusahaan yang dikelola di jaringan yang dikenal pada pukul 10.00 pagi maupun dari perangkat yang tidak dikenali di negara lain pada pukul 03.00 dini hari, langkah-langkah verifikasinya tetap sama. Konsistensi ini mudah diterapkan dan dijelaskan, tetapi memiliki dua kelemahan praktis. Pengguna berisiko rendah mengalami hambatan yang tidak perlu, sedangkan permintaan berisiko tinggi tidak mendapatkan pemeriksaan tambahan.
MFA adaptif seperti RSA Risiko AI menyesuaikan persyaratan berdasarkan konteks secara real-time. Pengguna yang sama mungkin dapat dengan mudah melewati proses masuk berisiko rendah di pagi hari, namun kemudian harus menjalani otentikasi berlapis pada hari yang sama saat mengakses aplikasi sensitif dari perangkat baru. Kebijakan otentikasi tersebut menjadi responsif terhadap risiko aktual dari setiap peristiwa akses.
Manfaat praktisnya adalah kontrol yang lebih ketat tanpa tingkat yang sama seperti kelelahan akibat perintah berulang. Pengguna secara keseluruhan menghadapi lebih sedikit tantangan, namun tantangan yang mereka hadapi lebih bermakna dan lebih sulit untuk dilewati oleh penyerang. Pendekatan berbasis konteks ini juga menjadi landasan dari autentikasi berbasis risiko, yang menggunakan jenis sinyal yang sama untuk mendukung pengambilan keputusan terkait akses yang lebih luas dalam program identitas.
Beberapa skenario singkat berikut ini menggambarkan bagaimana MFA adaptif bekerja dalam praktiknya.
Seorang karyawan yang terpercaya masuk sistem dari perangkat yang dikelola
Pengguna masuk dari laptop yang sudah dikenal, di jaringan yang teridentifikasi, selama jam kerja biasa. Karena konteksnya tampak berisiko rendah, sistem mungkin mengizinkan akses dengan hambatan tambahan yang minimal.
Ada upaya login dari negara baru
Seorang pengguna mencoba mengakses aplikasi bisnis dari lokasi yang belum pernah digunakan untuk masuk sebelumnya. MFA adaptif dapat meminta verifikasi yang lebih ketat, seperti faktor otentikasi yang tahan terhadap serangan phishing atau pemeriksaan biometrik, sebelum memberikan akses.
Seorang admin yang memiliki hak istimewa meminta akses ke sistem yang sensitif
Meskipun perangkat dan jaringan sudah diketahui, sistem mungkin tetap memerlukan otentikasi tingkat lanjutan karena sumber daya yang diminta memiliki risiko yang lebih tinggi. Perpaduan antara peran dan sumber daya tersebut meningkatkan ambang batas jaminan keamanan.
Seorang pengguna menunjukkan perilaku yang tidak biasa saat masuk
Jika pola login menyimpang dari pola normal, seperti urutan upaya akses yang tidak biasa atau waktu akses yang tidak lazim, MFA adaptif dapat meningkatkan persyaratan jaminan atau menandai sesi tersebut untuk ditinjau lebih lanjut.
Seorang kontraktor mengakses aplikasi cloud yang kritis dari perangkat yang tidak dikelola
Sistem ini dapat menerapkan aturan otentikasi yang lebih ketat karena konteks perangkat dan pengguna tidak memenuhi ambang batas kepercayaan yang sama seperti pada titik akhir tenaga kerja yang dikelola. Akses pihak ketiga sering kali memerlukan kebijakan adaptif yang berbeda.
- Mengurangi gesekan bagi pengguna dengan risiko rendah: Proses masuk rutin dapat dilakukan dengan langkah-langkah tambahan yang minimal, sehingga produktivitas tetap terjaga dan rasa frustrasi pengguna dapat dikurangi.
- Memperkuat sistem pertahanan saat aktivitas terlihat mencurigakan: Otentikasi berjenjang diterapkan pada bagian-bagian yang krusial, sehingga serangan berbasis kredensial menjadi jauh lebih sulit untuk dilakukan.
- Mendukung kebijakan akses yang lebih efisien: Tim keamanan dapat melampaui aturan yang bersifat seragam dan merancang kebijakan yang sesuai dengan profil risiko sebenarnya dari pengguna, perangkat, dan sumber daya.
- Membantu melindungi sistem dan data yang sensitif: Sumber daya bernilai tinggi menjalani proses verifikasi yang lebih ketat, terlepas dari tingkat kepercayaan pengguna sebelumnya, sehingga meminimalkan dampak dari kredensial yang diretas.
- Meningkatkan pengalaman pengguna tanpa mengorbankan keamanan: Secara keseluruhan, pengguna melihat lebih sedikit peringatan, dan peringatan yang mereka lihat jelas terkait dengan risiko yang lebih tinggi, sehingga meningkatkan tingkat adopsi sekaligus postur keamanan.
MFA adaptif memberikan manfaat yang signifikan, namun penerapan yang sukses memerlukan perencanaan. Para pemimpin bidang keamanan harus mengantisipasi tantangan-tantangan berikut ini.
- Penyesuaian kebijakan bisa jadi rumit: Menentukan ambang batas, sinyal, dan persyaratan peningkatan yang tepat membutuhkan waktu dan proses iterasi, terutama dalam lingkungan yang besar atau beragam.
- Kualitas sinyal yang buruk dapat menyebabkan hasil positif palsu: Jika data kontekstual tidak lengkap atau tidak dapat diandalkan, sistem mungkin akan meminta konfirmasi kepada pengguna secara tidak perlu atau justru melewatkan ancaman yang sesungguhnya.
- Pengalaman pengguna yang tidak konsisten dapat menimbulkan kebingungan: Ketika pengguna menghadapi petunjuk yang berbeda pada waktu yang berbeda, komunikasi yang jelas sangat penting untuk menghindari meningkatnya beban layanan bantuan dan rasa frustrasi pengguna.
- Metode otentikasi yang lemah tetap menimbulkan risiko: MFA adaptif hanya memberikan nilai tambah jika faktor-faktor yang mendasarinya kuat. Faktor-faktor yang rentan terhadap phishing, seperti OTP berbasis SMS, tetap dapat diakali, terlepas dari seberapa cerdas pun penerapannya.
- Transparansi dan tata kelola sangat penting bagi kesuksesan jangka panjang: Tanpa kemampuan audit, dokumentasi kebijakan, dan peninjauan berkelanjutan, kebijakan adaptif dapat menyimpang, sehingga menimbulkan celah yang dapat dimanfaatkan oleh penyerang.
Penerapan MFA adaptif bukan sekadar mengaktifkan lebih banyak permintaan login. Para pemimpin bidang keamanan perlu menentukan di mana kebijakan adaptif memberikan nilai tambah terbesar, sinyal mana yang dapat diandalkan, serta bagaimana menyeimbangkan perlindungan yang lebih kuat dengan pengalaman pengguna. Penerapan yang paling sukses didorong oleh pengambilan keputusan operasional, perancangan kebijakan yang cermat, dan peluncuran yang terkelola, bukan sekadar aktivasi secara serampangan.
Mulailah dengan pengguna dan sumber daya yang paling berisiko
Mulailah dengan akun berhak istimewa, alur kerja akses jarak jauh, aplikasi bisnis yang sensitif, dan data bernilai tinggi. Dengan memprioritaskan kelompok pengguna dan sumber daya yang, jika disusupi, akan menimbulkan dampak paling parah, penerapan kebijakan ini menjadi lebih mudah dibenarkan dan mengurangi risiko pembuatan kebijakan yang berlebihan untuk skenario berisiko rendah.
Tentukan sinyal-sinyal yang paling penting di lingkungan Anda
Fokuslah pada sinyal-sinyal praktis seperti perangkat yang dikelola versus yang tidak dikelola, karyawan versus pengguna pihak ketiga, lokasi geografis yang tidak biasa, alamat IP yang mencurigakan, perjalanan yang tidak masuk akal, serta akses ke sumber daya yang diatur atau sensitif. Tidak semua sinyal memiliki tingkat keandalan yang sama di setiap lingkungan, sehingga sebaiknya kualitas sinyal diverifikasi terlebih dahulu sebelum menyusun kebijakan berdasarkan sinyal tersebut.
Buatlah kebijakan berdasarkan risiko bisnis, bukan hanya berdasarkan peristiwa login
Inti dari MFA adaptif bukanlah sekadar untuk lebih sering menguji pengguna. Tujuannya adalah menerapkan kontrol yang lebih ketat pada situasi di mana sesi yang diretas dapat menimbulkan risiko bisnis, operasional, atau kepatuhan yang signifikan. Buatlah keputusan kebijakan dengan mempertimbangkan apa yang sedang dilindungi, bukan hanya ke mana pengguna sedang masuk.
Gunakan otentikasi berjenjang secara strategis
Gunakan verifikasi yang lebih ketat hanya pada saat-saat di mana konteks memang mengharuskannya. Hal ini membantu mengurangi kelelahan akibat prompt, menjaga kepercayaan pengguna terhadap sistem, dan mencegah terciptanya pengalaman yang mengganggu bagi setiap pengguna dan setiap aplikasi.
Libatkan tim keamanan, IAM, dan kepatuhan sejak dini
Penerapan sering kali gagal jika kebijakan disusun secara terpisah-pisah. Para pemimpin bidang keamanan memerlukan masukan dari tim IAM, tim operasi TI, pemilik aplikasi, dan pemangku kepentingan kepatuhan untuk menentukan ambang batas risiko yang dapat diterima, jalur eskalasi, serta penanganan pengecualian sebelum diluncurkan secara luas.
Tentukan di mana akses dengan jaminan keamanan tinggi diperlukan
Identifikasi pengguna, sistem, dan alur kerja yang memerlukan verifikasi lebih ketat berdasarkan dampak bisnis, tingkat sensitivitas, dan persyaratan kepatuhan. Akun dengan hak akses istimewa, sistem produksi, aplikasi sensitif, data yang diatur oleh regulasi, dan infrastruktur kritis harus dievaluasi untuk menentukan persyaratan jaminan keamanan yang lebih tinggi sebagai bagian dari strategi MFA adaptif.
Lakukan uji coba, ukur, dan sesuaikan sebelum diluncurkan secara luas
Penerapan bertahap dapat mengurangi risiko. Mulailah dengan kelompok pengguna yang terbatas, tinjau hasil positif palsu, pantau hambatan yang dialami pengguna, dan sesuaikan kebijakan sebelum memperluasnya ke seluruh organisasi. Bersiaplah untuk menyempurnakan kebijakan secara berulang-ulang pada bulan-bulan pertama setelah peluncuran.
Rencana untuk transparansi dan tata kelola
Kemampuan audit dan pengendalian operasional sama pentingnya dengan kebijakan itu sendiri. Dokumentasikan kebijakan, tentukan tanggung jawab, tetapkan frekuensi pelaporan, dan bangun proses untuk penanganan pengecualian serta peninjauan berkelanjutan. MFA adaptif paling efektif jika dikelola sebagai program yang terus berkembang, bukan sekadar konfigurasi satu kali.
MFA Adaptif bukan sekadar cara yang lebih cerdas untuk meminta otentikasi. Ini adalah cara praktis untuk memperkuat keamanan identitas tanpa menambah hambatan pada setiap permintaan akses. Dengan merespons konteks secara real-time, teknologi ini membantu organisasi menerapkan tingkat verifikasi yang tepat pada peristiwa akses yang tepat, meningkatkan kontrol atas sistem sensitif, serta menyelaraskan proses otentikasi dengan tujuan Zero Trust dan akses aman yang lebih luas.
MFA adaptif akan lebih efektif jika diterapkan sebagai bagian dari strategi identitas yang lebih luas. RSA membantu organisasi mengintegrasikan akses yang aman dengan tata kelola identitas dan pengendalian siklus hidup identitas untuk meningkatkan transparansi, menegakkan kebijakan, serta mendukung perlindungan yang lebih konsisten di lingkungan cloud dan hybrid. Pelajari lebih lanjut Solusi tata kelola dan siklus hidup dari RSA untuk mengetahui bagaimana akses yang aman dan tata kelola identitas saling mendukung satu sama lain.
MFA Adaptif mengurangi permintaan otentikasi yang tidak perlu dengan memungkinkan permintaan akses berisiko rendah dilanjutkan dengan verifikasi minimal. Pengguna tepercaya yang menggunakan perangkat yang dikelola, saat mengakses aplikasi rutin dari jaringan yang dikenal, tidak akan diminta verifikasi seperti halnya saat mereka masuk dari perangkat atau lokasi yang tidak dikenal. Secara keseluruhan, pengguna akan melihat lebih sedikit permintaan otentikasi, dan permintaan yang mereka lihat jelas terkait dengan risiko yang lebih tinggi, sehingga meningkatkan tingkat adopsi dan kepercayaan terhadap sistem.
MFA Adaptif dapat menerapkan faktor otentikasi apa pun yang sama dengan yang digunakan dalam MFA tradisional, termasuk kode sandi sekali pakai, notifikasi push, biometrik, kunci akses seluler, dan perangkat otentikasi FIDO2. Perbedaannya terletak pada cara penerapan faktor-faktor tersebut. Kebijakan adaptif menentukan faktor mana yang diperlukan, kapan verifikasi tingkat lanjut dipicu, dan seberapa kuat otentikasi yang dibutuhkan berdasarkan risiko kontekstual dari setiap permintaan akses.
Kedua istilah tersebut saling terkait erat dan sering digunakan secara bergantian, namun terdapat perbedaan yang halus di antara keduanya. MFA adaptif secara khusus merujuk pada otentikasi multi-faktor yang menyesuaikan diri berdasarkan konteks. Otentikasi berbasis risiko adalah konsep yang lebih luas yang menggunakan penilaian risiko untuk mendukung berbagai keputusan akses, bukan hanya permintaan MFA. Dalam praktiknya, sebagian besar implementasi MFA adaptif mengandalkan logika berbasis risiko, dan sebagian besar program otentikasi berbasis risiko menggunakan MFA adaptif sebagai salah satu mekanisme penegakan utamanya.