Loncat ke konten

Identitas adalah batas keamanan yang baru. Baik pengguna masuk dari kantor perusahaan, jaringan rumah, atau sistem mitra di belahan dunia lain, pertanyaan yang harus dijawab oleh tim keamanan tetap sama: apakah ini orang yang tepat, yang mengakses sumber daya yang tepat, dalam konteks yang tepat, pada waktu yang tepat? Manajemen identitas dan akses (IAM) adalah cara organisasi menjawab pertanyaan tersebut secara konsisten dan dalam skala besar.

Dalam praktiknya, IAM menentukan identitas seseorang, memverifikasi bahwa orang tersebut memang benar-benar orang yang diklaimnya, menentukan apa saja yang boleh dilakukannya, serta mencatat apa yang telah dilakukannya. Setiap proses masuk (login), setiap izin, setiap peninjauan akses, dan setiap perubahan akun termasuk dalam kerangka kerja tersebut.

Apa itu manajemen identitas dan akses?

Manajemen identitas dan akses adalah bidang yang mengatur identitas digital serta hak akses yang dimilikinya di seluruh sistem, aplikasi, dan data suatu organisasi. Bidang ini mencakup seluruh siklus hidup suatu identitas, mulai dari saat identitas tersebut dibuat, melalui setiap perubahan peran, setiap penyesuaian hak akses, hingga penghapusan akses pada akhirnya.

IAM modern tidak hanya mencakup karyawan saja. Sistem ini juga berlaku bagi kontraktor, mitra, pelanggan, pihak ketiga, aplikasi, layanan, serta identitas mesin seperti bot, agen AI, dan beban kerja. Setiap identitas tersebut harus melalui proses otentikasi, memiliki hak akses yang sesuai, dan diatur berdasarkan kebijakan yang konsisten.

Program IAM yang lengkap menggabungkan beberapa fungsi yang saling terkait, antara lain:

  • Otentikasi yang memverifikasi identitas melalui otentikasi multi-faktor (MFA), termasuk metode tanpa kata sandi dan biometrik
  • Otorisasi yang mengatur akses yang diizinkan bagi suatu identitas
  • Tata kelola identitas yang mengatur cara permohonan akses diajukan, disetujui, ditinjau, dan dicabut
  • Manajemen siklus hidup yang mengotomatiskan peristiwa pendaftaran, perpindahan, dan pengunduran diri
  • Pemantauan dan pelaporan yang memberikan gambaran mengenai aktivitas akses dan kepatuhan terhadap kebijakan

Tujuan IAM bukan sekadar mengontrol akses, melainkan melakukannya dengan cara yang mendukung operasional bisnis, mengurangi risiko, dan memenuhi standar audit.

Mengapa manajemen identitas dan akses itu penting?

Sebagian besar insiden keamanan modern disebabkan oleh pelanggaran keamanan identitas atau kegagalan dalam kebijakan keamanan identitas. Para penyerang tidak perlu menembus firewall jika mereka bisa masuk dengan menggunakan kredensial yang dicuri, mencuri kata sandi atau kredensial lainnya, memanfaatkan akun layanan yang terlupakan, atau menyalahgunakan hak akses yang sudah ada namun tak pernah ditinjau. IAM hadir untuk menutup celah-celah tersebut.

Tanpa program IAM yang kuat, organisasi menghadapi sejumlah risiko yang berulang. Manajemen identitas dan akses (IAM) adalah cara yang digunakan organisasi untuk mengontrol siapa saja yang dapat mengakses sistem tertentu, memastikan bahwa pengguna memang benar-benar orang yang mereka klaim, serta mencabut akses tersebut ketika tidak lagi diperlukan.

Dampak dari sistem IAM yang lemah terlihat dalam tiga hal. Insiden kebocoran data bermula dari akun-akun yang memiliki hak akses lebih luas daripada yang dibutuhkan untuk tugasnya. Proses audit gagal karena tidak ada yang memeriksa siapa yang diberi hak akses apa, atau kapan. Dan tim TI menghabiskan banyak waktu untuk mengatur ulang kata sandi dan penyediaan akses secara manual, alih-alih melakukan pekerjaan keamanan.

Jika diterapkan dengan baik, IAM dapat mengatasi ketiga masalah tersebut. Karyawan baru mendapatkan akses yang tepat sejak hari pertama, auditor memperoleh bukti alih-alih lembar kerja, dan kredensial yang dicuri hampir tidak dapat digunakan untuk apa pun. Hal ini terjadi karena identitas diperlakukan sebagai infrastruktur keamanan, bukan sekadar fungsi administratif TI.

Dampak program IAM yang efektif terhadap bisnis tidak hanya terbatas pada aspek keamanan. Proses akses manual menghambat produktivitas. Kontrol yang tidak konsisten menimbulkan hambatan selama proses merger dan migrasi ke cloud. Dan tanpa data identitas yang jelas, strategi Zero Trust tidak dapat diterapkan, karena setiap keputusan Zero Trust bergantung pada pengetahuan mengenai siapa yang meminta akses dan apakah akses tersebut sesuai.

IAM mengatasi masalah-masalah ini dengan memusatkan data identitas, mengotomatiskan keputusan akses, menerapkan prinsip hak akses minimal, serta menciptakan jejak audit yang dibutuhkan organisasi untuk membuktikan kepatuhan. IAM merupakan landasan yang menjadi dasar bagi strategi keamanan yang lebih luas, seperti Zero Trust, akses aman bagi tenaga kerja hibrida, dan evaluasi risiko berkelanjutan.

4 pilar manajemen identitas dan akses

Salah satu cara yang bermanfaat untuk memahami IAM adalah dengan membaginya menjadi empat pilar utama. Masing-masing pilar mewakili fungsi yang berbeda, dan bersama-sama mereka membentuk landasan bagi cara pengelolaan akses di seluruh organisasi.

Identifikasi

Identifikasi merupakan titik awal. Proses ini menentukan siapa atau apa yang meminta akses. Hal ini bisa berupa seorang karyawan yang masuk ke sistem untuk memulai aktivitas hariannya, seorang kontraktor yang mengakses sistem proyek, sebuah aplikasi yang memanggil API, seorang agen yang meminta akses ke data, atau akun layanan yang menjalankan tugas terjadwal. Setiap identitas di lingkungan tersebut harus didefinisikan secara unik dan dihubungkan dengan data yang sah agar kerangka kerja IAM lainnya memiliki dasar yang dapat diandalkan untuk beroperasi.

Otentikasi

Otentikasi memastikan bahwa identitas tersebut asli. Kata sandi saja tidak lagi cukup mengingat betapa maraknya praktik phishing, pencurian, dan penggunaan ulang kredensial. Otentikasi yang kuat menggabungkan berbagai faktor, termasuk metode yang tahan terhadap phishing seperti kunci FIDO2, biometrik, dan otentikasi tanpa kata sandi, untuk memastikan bahwa orang atau sistem yang meminta akses memang benar-benar seperti yang mereka klaim.

Otorisasi

Otorisasi menentukan apa saja yang diperbolehkan dilakukan oleh identitas yang telah diverifikasi. Di sinilah peran, kebijakan, dan hak akses berperan. Seorang analis keuangan harus dapat mengakses sistem keuangan, tetapi tidak boleh mengakses kode sumber teknik. Seorang kontraktor harus memiliki akses yang dibatasi waktu dan akan kedaluwarsa saat proyek berakhir. Keputusan otorisasi harus didasarkan pada prinsip hak akses minimal, yang berarti setiap identitas hanya mendapatkan akses yang diperlukan untuk melakukan tugasnya.

Akuntabilitas

Akuntabilitas adalah hal yang membuat kerangka kerja ini dapat dipertanggungjawabkan. Setiap peristiwa akses harus dicatat, setiap hak akses harus dapat ditinjau, dan setiap keputusan kebijakan harus dapat dilacak. Akuntabilitas mendukung kepatuhan, memfasilitasi penyelidikan forensik, dan menghasilkan bukti yang dibutuhkan organisasi untuk menunjukkan bahwa program IAM mereka berjalan sesuai dengan yang dirancang.

Cara Kerja IAM

Untuk menjelaskannya secara konkret, mari kita lihat bagaimana IAM berperan dalam kehidupan seorang karyawan.

Seorang karyawan baru bergabung dengan perusahaan. Sistem SDM membuat catatan identitas resmi, yang diteruskan ke platform IAM dan memicu proses penyediaan akses otomatis. Karyawan baru tersebut menerima identitas digital, akun di direktori perusahaan, dan serangkaian hak akses dasar yang terkait dengan perannya. Pada hari pertama, mereka masuk ke sistem dan mendaftar ke MFA, yang memverifikasi identitas mereka melalui kombinasi faktor-faktor berdasarkan sesuatu yang mereka ketahui, sesuatu yang mereka miliki, dan/atau sesuatu yang menjadi bagian dari diri mereka.

Setelah proses otentikasi selesai, sistem IAM akan mengevaluasi akses apa saja yang diizinkan bagi mereka. Berdasarkan peran yang mereka emban, mereka mendapatkan akses ke email, alat kolaborasi, dan aplikasi bisnis yang digunakan oleh tim mereka. Sistem-sistem sensitif tetap tidak dapat diakses kecuali jika peran mereka secara khusus mengharuskannya.

Enam bulan kemudian, karyawan tersebut pindah ke posisi baru. Sistem SDM memperbarui catatan karyawannya. Platform IAM mendeteksi perubahan tersebut dan menyesuaikan hak akses secara otomatis: hak akses lama dicabut, hak akses baru diberikan, dan manajer diminta untuk mengesahkan hasilnya pada tinjauan akses berikutnya.

Pada akhirnya, karyawan tersebut meninggalkan perusahaan. Sistem SDM menandai pemutusan hubungan kerja tersebut. Platform IAM segera mencabut aksesnya, menutup semua akun, mencabut semua hak akses, dan membuat catatan proses offboarding untuk keperluan audit. Organisasi dengan program IAM yang matang akan menerapkan kontrol yang sama terhadap AI agenik dan mengaitkan agen-agen tersebut dengan pengguna manusia yang dapat dimintai pertanggungjawaban.

Itulah cara kerja IAM sebagaimana mestinya: didasarkan pada identitas, ditegakkan melalui kebijakan, otomatis, dan dapat diaudit dari awal hingga akhir.

Manfaat sistem manajemen identitas dan akses

Program IAM yang matang memberikan manfaat yang dapat diukur di bidang keamanan, operasional, dan kepatuhan:

  • Mengurangi akses yang tidak sah dengan menerapkan verifikasi identitas yang ketat pada setiap permintaan
  • Mendukung akses dengan hak akses minimaldi seluruh pengguna, aplikasi, dan identitas mesin
  • Meningkatkan efisiensi operasionaldengan mengotomatiskan proses penyediaan, pencabutan akses, dan peninjauan akses
  • Memudahkan proses orientasi karyawan baru, perubahan jabatan, dan proses pengunduran dirisehingga orang-orang bisa mendapatkan akses yang mereka butuhkan tanpa penundaan dan kehilangan akses tersebut pada waktunya
  • Memperkuat kepatuhan dan kesiapan auditdengan penegakan kebijakan yang konsisten dan catatan akses yang lengkap
  • Meningkatkan visibilitas mengenai siapa saja yang memiliki akses ke apa, kapan mereka menggunakannya, dan apakah akses tersebut masih sesuai

Manfaat-manfaat ini akan terus bertambah seiring berjalannya waktu. Semakin dini suatu organisasi berinvestasi dalam IAM, semakin sedikit biaya yang harus dikeluarkan di kemudian hari untuk mengurai hak akses yang menumpuk dan menangani temuan audit.

Alat dan teknologi IAM

IAM didukung oleh berbagai teknologi yang saling berintegrasi untuk memverifikasi identitas, mengelola hak akses, menerapkan kebijakan, dan memantau akses di lingkungan cloud maupun on-premises. Tidak ada satu alat pun yang mencakup seluruh fungsi IAM; itulah sebabnya sebagian besar organisasi mengelola IAM sebagai serangkaian kemampuan yang saling terhubung.

Alat otentikasi

Teknologi-teknologi ini memastikan keaslian identitas sebelum akses diberikan. Teknologi-teknologi tersebut meliputi otentikasi multi-faktor, otentikasi tanpa kata sandi, verifikasi biometrik, token perangkat keras seperti kunci FIDO2, serta single sign-on, yang memungkinkan pengguna melakukan otentikasi sekali saja dan mengakses berbagai aplikasi yang terhubung tanpa perlu masuk berulang kali.

Alat tata kelola identitas

Alat tata kelola mengelola siklus hidup akses. Mereka menangani permohonan akses dan persetujuan, melaksanakan sertifikasi dan peninjauan akses, menerapkan pemisahan tugas, serta mengotomatiskan proses pemberian dan pencabutan akses di seluruh sistem yang terhubung. Inilah mekanisme pengendalian yang memastikan akses tetap sesuai seiring berjalannya waktu, bukan hanya pada hari pertama.

Alat pengendalian akses dan kebijakan

Alat-alat ini menentukan apa saja yang dapat dilakukan oleh identitas yang telah terotentikasi. Alat-alat tersebut meliputi kontrol akses berbasis peran, di mana hak akses dikaitkan dengan peran yang telah ditetapkan; kontrol akses berbasis kebijakan, di mana keputusan didasarkan pada atribut dan aturan; serta akses adaptif atau bersyarat, di mana keputusan mempertimbangkan konteks waktu nyata seperti kondisi perangkat, lokasi, dan sinyal risiko.

Kerangka kerja keamanan Zero Trust

IAM merupakan landasan bagi Nol Kepercayaan. Model zero-trust tidak mengasumsikan adanya kepercayaan implisit berdasarkan lokasi jaringan, serta secara terus-menerus mengevaluasi identitas, perangkat, dan konteks sebelum memberikan akses. IAM menyediakan sinyal identitas, penegakan kebijakan, dan verifikasi berkelanjutan yang memungkinkan penerapan zero-trust dalam praktik, bukan sekadar dalam teori.

Manajemen akses vs manajemen identitas

Perbedaan utamanya sederhana: manajemen identitas berkaitan dengan siapa seseorang itu, sedangkan manajemen akses berkaitan dengan apa yang dapat dilakukannya. Kedua fungsi tersebut merupakan bagian dari kerangka kerja IAM yang sama, namun keduanya menjawab pertanyaan yang berbeda dan bergantung pada mekanisme pengendalian yang berbeda pula.

Manajemen identitas berfokus pada pembuatan, pemeliharaan, dan pengaturan identitas digital. Bidang ini menangani pertanyaan mengenai siapa saja yang ada di lingkungan tersebut, atribut apa saja yang menggambarkan mereka, serta bagaimana identitas mereka berubah seiring waktu. Hal ini mencakup proses onboarding, perubahan peran, keanggotaan grup, dan offboarding.

Manajemen akses berfokus pada apa yang dapat dilakukan oleh identitas-identitas tersebut. Manajemen akses mencakup otentikasi, otorisasi, pengelolaan sesi, serta kebijakan-kebijakan yang menentukan sumber daya mana yang dapat diakses oleh suatu identitas dan dalam kondisi apa.

Kedua fungsi tersebut bekerja sama dalam satu kerangka kerja IAM. Tanpa data identitas yang tepercaya, keputusan akses tidak memiliki dasar yang andal untuk diterapkan. Tanpa manajemen akses yang kuat, data identitas hanya akan menganggur dan tidak dimanfaatkan.

Bagaimana pengelolaan identitas dan akses saling berkaitan

Manajemen identitas menjadi landasan utama: catatan identitas yang tepercaya, penetapan peran yang akurat, dan siklus hidup yang jelas. Manajemen akses memanfaatkan landasan tersebut untuk mengambil keputusan yang aman dan berbasis kebijakan setiap kali pengguna, aplikasi, atau mesin mengajukan permintaan akses. Bersama-sama, keduanya memberikan organisasi baik data maupun mekanisme pengendalian yang diperlukan untuk menerapkan prinsip hak akses minimal secara luas.

Contoh penggunaan IAM yang umum

IAM diterapkan di hampir setiap bagian organisasi modern, mulai dari mengamankan proses login karyawan sehari-hari hingga mengatur akses pihak ketiga dan mendukung persyaratan audit. Beberapa skenario yang paling umum antara lain:

Manajemen akses tenaga kerja

Mengamankan akses karyawan ke sistem perusahaan, aplikasi bisnis, dan layanan cloud. Ini adalah kasus penggunaan IAM yang paling umum dan yang biasanya menjadi titik awal bagi sebagian besar organisasi.

Pengendalian akses istimewa

Mengelola akses tingkat tinggi yang dimiliki oleh administrator, eksekutif, dan peran-peran lain yang memiliki dampak besar. Akun-akun dengan hak istimewa merupakan sasaran utama para penyerang, sehingga memerlukan otentikasi yang lebih ketat, tata kelola yang lebih ketat, dan pemantauan berkelanjutan.

Akses pihak ketiga dan kontraktor

Memberikan akses terbatas dan berjangka waktu kepada vendor, mitra, dan kontraktor. Akses eksternal harus kedaluwarsa secara otomatis saat masa kerja sama berakhir, yang dapat ditangani dengan baik melalui manajemen siklus hidup otomatis.

Aplikasi dan akses ke cloud

Pengendalian akses di lingkungan SaaS, hybrid, dan on-premises melalui federasi, sistem masuk tunggal (single sign-on), dan penerapan kebijakan yang konsisten. Seiring dengan berkembangnya portofolio aplikasi, hal ini menjadi salah satu aspek IAM yang paling menantang secara operasional.

Dukungan kepatuhan dan audit

Menggunakan kontrol IAM untuk membuktikan bahwa orang yang tepat memiliki akses yang tepat dengan alasan yang tepat. Tinjauan akses, catatan penerapan kebijakan, dan log audit terperinci adalah hal-hal yang diharapkan oleh pihak regulator dan auditor internal.

Cara menerapkan manajemen identitas dan akses

Tidak ada satu pun jalur tunggal menuju kematangan IAM, namun sebagian besar program yang berhasil dilalui melalui serangkaian langkah dasar yang sama.

  1. Menilai risiko terkait pengguna, sistem, dan akses: Identifikasi siapa saja yang memerlukan akses, sumber daya apa saja yang perlu dilindungi, dan di mana saja celah yang ada saat ini. Dasar ini menjadi landasan bagi setiap keputusan selanjutnya.
  2. Mempusatkan data identitas: Tetapkan sumber data identitas yang dapat diandalkan, biasanya sistem SDM untuk karyawan dan direktori untuk akun. Tanpa landasan data identitas yang akurat, otomatisasi pada tahap selanjutnya tidak akan berjalan dengan andal.
  3. Tentukan peran dan kebijakan akses: Buat aturan akses berbasis peran atau berbasis kebijakan yang selaras dengan prinsip hak akses minimal. Peran-peran tersebut harus mencerminkan bagaimana bisnis sebenarnya beroperasi, bukan sekadar bagaimana struktur organisasi terlihat di atas kertas.
  4. Memperkuat otentikasi: Terapkan otentikasi multi-faktor, metode yang tahan terhadap serangan phishing, serta kontrol akses bersyarat yang dapat menyesuaikan dengan tingkat risiko. Menghapuskan akses yang hanya mengandalkan kata sandi secara bertahap merupakan salah satu perubahan paling berdampak yang dapat dilakukan oleh sebagian besar organisasi.
  5. Otomatisasi proses penyediaan dan pencabutan akses: Kurangi pekerjaan manual dan atasi celah keamanan saat terjadi peristiwa perekrutan, mutasi, dan pengunduran diri. Otomatisasi tidak hanya mempersingkat waktu yang dibutuhkan untuk memberikan akses, tetapi juga waktu di mana mantan karyawan masih memiliki akses tersebut.
  6. Tinjau dan atur akses secara berkelanjutan: Lakukan sertifikasi akses secara berkala, pantau penggunaannya, dan sesuaikan hak akses seiring dengan perubahan peran dan risiko. IAM bukanlah implementasi yang dilakukan sekali saja, melainkan sebuah program yang berkelanjutan.
Apa itu layanan manajemen identitas dan akses?

Layanan IAM adalah alat, proses, dan kemampuan terkelola yang digunakan organisasi untuk membuat identitas, mengautentikasi pengguna, memberikan akses, menegakkan kebijakan, serta mencabut akses ketika tidak lagi diperlukan. Sebagian besar portofolio mencakup tata kelola identitas, otentikasi, manajemen akses, otomatisasi siklus hidup, dan pelaporan, dengan organisasi yang lebih besar sering kali menambahkan manajemen akses istimewa, identitas pelanggan, dan deteksi ancaman identitas. Tujuannya sama untuk semua layanan tersebut: mengurangi risiko identitas, mendukung kepatuhan, dan memudahkan akses yang aman bagi orang-orang yang membutuhkannya.

Bangun fondasi IAM yang lebih kokoh bersama RSA

Manajemen identitas dan akses memberikan kerangka kerja bagi organisasi untuk memverifikasi siapa yang meminta akses, menentukan apa yang boleh mereka lakukan, mengatur akses tersebut dari waktu ke waktu, serta membuktikan semua hal tersebut kepada auditor. Seiring dengan semakin kompleksnya lingkungan dan semakin maraknya serangan berbasis identitas, program IAM yang kuat bukan lagi sekadar fitur keamanan yang sekadar "baik untuk dimiliki". Program ini merupakan fondasi yang menjadi landasan bagi segala hal lainnya.

RSA membantu organisasi membangun fondasi tersebut melalui keamanan identitas terpadu yang mencakup tata kelola, otentikasi, dan manajemen akses, termasuk opsi penerapan mandiri bagi mereka yang beroperasi di bawah persyaratan jaminan tertinggi. Pelajari bagaimana RSA dapat memperkuat program akses Anda dengan RSA ID Plus dan Tata Kelola & Siklus Hidup RSA.

Pertanyaan yang Sering Diajukan
Apa kepanjangan dari IAM dalam bidang keamanan siber?

IAM merupakan singkatan dari Identity and Access Management (Manajemen Identitas dan Akses). Dalam bidang keamanan siber, istilah ini merujuk pada kebijakan, teknologi, dan proses yang digunakan organisasi untuk mengelola identitas digital serta mengontrol apa saja yang dapat diakses oleh identitas-identitas tersebut, guna memastikan bahwa orang yang tepat mendapatkan akses yang tepat ke sumber daya yang tepat, dan bahwa akses tersebut dicabut ketika tidak lagi diperlukan.

Apa tujuan utama IAM?

Tujuan utama IAM adalah untuk memastikan akses yang aman dan sesuai ke sistem, aplikasi, dan data. IAM memverifikasi identitas, menerapkan prinsip hak akses minimal, mengatur akses dari waktu ke waktu, serta menyediakan jejak audit yang dibutuhkan organisasi untuk membuktikan kepatuhan.

Apa saja empat pilar IAM?

Empat pilar IAM adalah identifikasi, otentikasi, otorisasi, dan pertanggungjawaban. Keempat pilar tersebut secara bersama-sama menjawab pertanyaan mengenai siapa yang meminta akses, apakah mereka sah, apa yang diizinkan untuk mereka lakukan, dan bagaimana aktivitas tersebut dipantau.

Apa perbedaan antara IAM dan MFA?

MFA, atau otentikasi multi-faktor, merupakan salah satu komponen dari IAM. IAM adalah kerangka kerja yang lebih luas yang mencakup otentikasi, otorisasi, tata kelola, dan pengelolaan siklus hidup. MFA memperkuat tahap otentikasi dalam kerangka kerja tersebut.

Apakah IAM hanya diperuntukkan bagi perusahaan besar?

Tidak. Organisasi dari berbagai skala dapat memperoleh manfaat dari IAM. Organisasi berskala kecil mungkin memulai dengan fitur-fitur dasar seperti single sign-on dan MFA, sementara perusahaan besar menerapkan tata kelola yang lebih canggih serta otomatisasi siklus hidup. Seiring meningkatnya kompleksitas lingkungan, nilai IAM pun ikut meningkat.

Mulai uji coba gratis

Terima kasih atas ketertarikan Anda pada RSA.
Daftar