Loncat ke konten

Fondasi tersebut lebih penting daripada yang terlihat pada awalnya. Setiap mekanisme pengendalian selanjutnya mewarisi jaminan dari proses pendaftaran yang menciptakan akun tersebut, yang berarti proses verifikasi yang lemah secara diam-diam membatasi nilai bahkan otentikasi terkuat sekalipun yang diterapkan di atasnya.

Verifikasi identitas dulunya merupakan persyaratan khusus dari pemerintah, namun kini telah menjadi perhatian utama di kalangan perusahaan, didorong oleh proses onboarding jarak jauh dalam skala besar, penipuan identitas sintetis yang dilakukan secara terorganisir, serta alat AI generatif yang memungkinkan pembuatan dokumen dan wajah palsu dengan biaya murah. Halaman ini menjelaskan bagaimana proses verifikasi identitas bekerja, perbedaannya dengan verifikasi dan otentikasi identitas, empat jenis verifikasi identitas yang diakui oleh NIST, tingkat jaminan identitas yang mengukurnya, serta posisinya dalam konteks sistem modern manajemen identitas dan akses program.

Bagaimana cara kerja verifikasi identitas?

Verifikasi identitas dilakukan oleh penyedia layanan kredensial (CSP), yang dapat berupa vendor pihak ketiga atau organisasi yang menjalankan peran tersebut untuk dirinya sendiri. NIST SP 800-63A, yang menguraikan persyaratan pendaftaran dan verifikasi identitas, serta menyusun proses pendaftaran menjadi tiga langkah berurutan yang dilanjutkan dengan pendaftaran:

Selama proses tersebut, Penyedia Layanan Identitas (CSP) mengumpulkan bukti identitas dan atribut inti dari pemohon. Selanjutnya, dilakukan proses resolusi, validasi, dan verifikasi secara berurutan. Atribut inti biasanya mencakup nama depan, nama tengah atau inisial, nama belakang, tanggal lahir, serta alamat fisik atau digital tempat pemohon dapat dihubungi, dan CSP harus menyertakan setidaknya satu pengenal pemerintah seperti nomor Jaminan Sosial, nomor SIM, atau nomor paspor. Setelah berhasil diselesaikan, pemohon menjadi pelanggan dengan sebuah akun, dan satu atau lebih otentikator terikat pada akun tersebut. Pemberitahuan tentang verifikasi dikirimkan ke alamat pos atau nomor telepon yang telah divalidasi, sehingga siapa pun yang tidak memulai pendaftaran tersebut dapat mengajukan keberatan.

Ketiga langkah tersebut terdengar serupa dan sering kali disamakan, termasuk oleh para penyedia layanan. Dengan membedakannya secara jelas, topik ini menjadi lebih mudah dipahami.

Penentuan identitas

Resolusi menentukan apakah identitas yang diklaim sesuai dengan satu orang yang nyata dan unik. Proses ini melibatkan pengumpulan bukti dan informasi atribut minimal yang diperlukan untuk mengidentifikasi individu tersebut, dan karena ini merupakan titik kontak pertama, di sinilah proses deteksi penipuan dimulai.

Verifikasi identitas

Validasi berfungsi untuk menentukan apakah bukti dan atribut tersebut asli, dan terdiri dari dua bagian. Validasi bukti memastikan bahwa suatu dokumen atau kredensial digital itu otentik, artinya tidak dipalsukan atau diubah, serta akurat dan sah. Validasi atribut memastikan keakuratan atribut inti berdasarkan sumber yang berwibawa atau kredibel.

Perbedaan antara kedua jenis sumber tersebut patut diketahui, karena keduanya sering dianggap dapat saling menggantikan. Sumber otoritatif adalah sumber penerbit itu sendiri atau yang memiliki akses langsung ke catatan yang dikelola oleh sumber penerbit, seperti dinas kendaraan bermotor negara bagian untuk data SIM. Sumber yang kredibel menyimpan informasi atribut yang dapat ditelusuri kembali ke sumber otoritatif, atau mengkorelasikan informasi dari berbagai sumber untuk memastikan keakuratan dan kemutakhiran, serta tunduk pada pengawasan regulasi.

Verifikasi identitas

Verifikasi bertujuan untuk memastikan apakah pemohon yang terlibat dalam proses tersebut merupakan pemilik sah dari bukti yang telah diverifikasi. Inilah langkah yang umumnya dipahami orang ketika mereka menyebut “verifikasi identitas,” dan itulah tepatnya alasan mengapa kedua istilah tersebut sering menimbulkan kebingungan.

Pemeriksaan identitas vs. Verifikasi identitas

Kedua pendekatan ini tidak saling bertentangan. Verifikasi identitas merupakan salah satu tahap dalam proses pembuktian identitas, bukan alternatif darinya.

  • Ruang Lingkup: verifikasi identitas adalah proses pendaftaran secara menyeluruh, sedangkan validasi identitas adalah langkah tunggal yang menghubungkan seseorang yang masih hidup dengan bukti yang telah diverifikasi
  • Pertanyaan telah dijawab: proses pengecekan identitas bertujuan untuk memastikan apakah identitas ini benar-benar ada dan milik pemohon ini, sedangkan proses verifikasi bertujuan untuk memastikan apakah pemohon ini adalah pemilik sah dari bukti yang diajukan
  • Hasil: proses pemeriksaan menghasilkan laporan audit pada tingkat keyakinan yang ditetapkan, sedangkan proses verifikasi menghasilkan hasil lulus atau tidak lulus terkait keterkaitan tersebut
  • Penggunaan: di pasar penyedia layanan, istilah “verifikasi identitas” sering kali digunakan secara longgar untuk menggambarkan keseluruhan proses, sehingga kedua istilah tersebut sering kali dianggap sebagai sinonim meskipun standar yang berlaku memperlakukan keduanya secara berbeda

Ketika suatu produk dipasarkan sebagai alat verifikasi identitas, pertanyaan praktisnya adalah langkah mana dari ketiga langkah tersebut yang sebenarnya dilakukannya. Beberapa solusi menangani proses identifikasi dan validasi, namun menyerahkan proses verifikasi kepada pelanggan, sedangkan yang lain melakukan sebaliknya.

Verifikasi identitas vs. otentikasi

Perbedaan yang lebih jelas terletak pada pembedaan antara verifikasi dan autentikasi, dan hal ini bergantung pada kapan masing-masing proses tersebut dilakukan:

  • Verifikasi identitas dilakukan satu kali, saat pendaftaran, dan bertujuan untuk memastikan identitas seseorang
  • Otentikasi terjadi pada setiap upaya akses berikutnya, dan memastikan bahwa pengguna yang kembali adalah orang yang sama dengan yang telah diverifikasi sebelumnya
  • Jaminan verifikasi diukur berdasarkan tingkat jaminan identitas, jaminan otentikasi diukur berdasarkan tingkat jaminan otentikasi, dan keduanya dipilih secara terpisah berdasarkan risiko layanan yang dilindungi

Otentikasi dengan tingkat jaminan tinggi yang dibangun di atas verifikasi lemah menghasilkan akun yang terlindungi dengan baik, namun mungkin tidak benar-benar milik orang yang disebutkan dalam akun tersebut. Celah ini paling sering muncul pada proses pemulihan akun, karena jalur reset yang menerima bukti yang lebih lemah daripada saat pendaftaran awal akan menurunkan tingkat jaminan efektif akun tersebut, terlepas seberapa kuat pun otentikasi sehari-harinya. Inilah sebabnya mengapa penipuan layanan bantuan telah menjadi salah satu jalur serangan yang paling efektif terhadap organisasi-organisasi yang pada dasarnya sudah terlindungi dengan baik.

Jenis-jenis verifikasi identitas

NIST mendefinisikan empat jenis verifikasi identitas, yang dibedakan berdasarkan dua faktor: di mana proses tersebut berlangsung, dan apakah ada perwakilan dari Penyedia Layanan Komputasi (CSP) yang hadir dalam proses tersebut.

  • Jarak jauh tanpa pengawasan: resolusi, validasi, dan verifikasi dilakukan secara sepenuhnya otomatis tanpa keterlibatan agen apa pun, pada perangkat dan di lokasi yang tidak dikendalikan oleh CSP
  • Diawasi dari jarak jauh: pemohon menyelesaikan langkah-langkah tersebut melalui sesi video yang aman bersama seorang petugas verifikasi atau pemberi referensi tepercaya, sekali lagi menggunakan perangkat yang tidak dikendalikan oleh CSP
  • Di lokasi tanpa pengawasan: proses ini sepenuhnya otomatis, namun berlangsung di lokasi fisik dan dilakukan di stasiun kerja atau kios yang dikendalikan oleh CSP
  • Dikelola di lokasi: pemohon menyelesaikan seluruh proses di hadapan seorang petugas verifikasi atau saksi tepercaya, baik secara langsung di tempat yang sama maupun melalui kios yang diawasi, di lokasi yang dikelola oleh CSP

Penyedia Layanan Sertifikasi (CSP) juga dapat menggabungkan kedua pendekatan ini menjadi proses hibrida. Pola yang umum dilakukan adalah menjalankan validasi otomatis sebelum sesi yang dipantau, di mana verifikasi dilakukan; hal ini memperpendek durasi sesi yang dipantau tanpa mengurangi tingkat keyakinan terhadap hasilnya.

Bukti identitas dan kekuatan bukti

Tidak semua dokumen identitas memiliki bobot yang sama. Kekuatan bukti dinilai berdasarkan ketatnya proses penerbitan, seberapa andal bukti tersebut dapat diverifikasi, dan apakah bukti tersebut dapat mendukung salah satu metode verifikasi yang disetujui. Standar NIST menetapkan tiga tingkatan.

  • Adil: diterbitkan melalui prosedur formal dan diserahkan kepada orang yang bersangkutan, mencantumkan nama yang tercantum serta nomor referensi, karakteristik biometrik, atau atribut yang cukup untuk mengidentifikasi orang tersebut secara unik, dan dilengkapi dengan fitur keamanan yang mempersulit pemalsuan
  • Kuat: menambahkan pengawasan berkala terhadap prosedur penerbitan oleh lembaga pengatur atau lembaga yang bertanggung jawab kepada publik, serta mewajibkan adanya gambar wajah atau ciri biometrik lainnya pada dokumen identitas itu sendiri
  • Unggul: menambahkan atribut yang dilindungi secara kriptografis yang dapat diverifikasi melalui tanda tangan digital yang diterapkan oleh pihak penerbit, serta mensyaratkan agar pihak penerbit memastikan keberadaan fisik subjek melalui proses pendaftaran yang dilakukan secara langsung

Surat izin mengemudi yang diterbitkan oleh pemerintah merupakan contoh umum dari bukti yang kuat. Bukti superior merupakan kategori yang lebih sempit, dan hal inilah salah satu alasan mengapa format kredensial baru seperti surat izin mengemudi digital dan kredensial yang dapat diverifikasi kini menarik perhatian: kredensial tersebut ditandatangani secara digital oleh penerbitnya dan dapat diverifikasi secara kriptografis, bukan secara visual.

Tingkat jaminan identitas berdasarkan NIST SP 800-63A

Keyakinan terhadap suatu identitas yang telah diverifikasi dinyatakan sebagai tingkat jaminan identitas (Identity Assurance Level, atau IAL). Setiap tingkat dibangun berdasarkan persyaratan tingkat di bawahnya, sehingga tingkat-tingkat tersebut bersifat kumulatif, bukan opsi yang sejajar.
Memilih tingkat keamanan merupakan keputusan yang mengandung risiko, bukan sekadar memilih opsi paling ketat yang tersedia secara otomatis. Menerapkan tingkat keamanan tertinggi pada layanan yang tidak membutuhkannya justru akan menimbulkan hambatan pendaftaran dan menambah biaya operasional, sekaligus menghalangi pengguna yang sah, serta menghabiskan anggaran yang seharusnya digunakan untuk menerapkan jaminan keamanan tingkat tinggi secara tepat di tempat yang benar-benar membutuhkannya.

Tidak ada verifikasi identitas

Pada tahap awal, tidak ada persyaratan untuk mengaitkan pemohon dengan sosok nyata tertentu. Pengumpulan bukti tidak diwajibkan, atribut dapat diverifikasi atau tidak, dan proses verifikasi tidak dilakukan. Pilihan ini tepat jika identitas fiktif hanya akan menimbulkan dampak negatif minimal bagi layanan atau penggunanya, dan hal ini lebih merupakan penilaian risiko daripada kegagalan keamanan.

Jaminan identitas – Tingkat 1 (IAL1)

Di IAL1, proses verifikasi mendukung keberadaan identitas yang diklaim di dunia nyata dan memberikan jaminan tertentu bahwa pemohon terkait dengan identitas tersebut. Atribut inti diperoleh dari bukti atau dinyatakan sendiri oleh pemohon, namun semuanya diverifikasi berdasarkan sumber yang resmi atau kredibel, dan langkah-langkah diambil untuk memastikan bahwa atribut-atribut tersebut memang milik orang yang sedang diverifikasi.

Persyaratan bukti pada IAL1 dipenuhi dengan satu bukti yang sah yang dapat divalidasi secara digital atau yang memuat potret wajah atau data biometrik lainnya, atau dengan satu bukti yang kuat atau superior. Keempat jenis verifikasi tersebut dapat digunakan, baik dengan pengawasan maupun tanpa pengawasan, dan pencocokan biometrik bersifat opsional. IAL1 dirancang untuk membatasi serangan yang sangat skalabel seperti pendaftaran otomatis, serta untuk melindungi dari identitas sintetis dan penggunaan informasi pribadi yang disusupi.

Jaminan identitas – Tingkat 2 (IAL2)

IAL2 mensyaratkan pengumpulan bukti tambahan serta penerapan proses yang lebih ketat untuk memvalidasi bukti tersebut dan memverifikasi identitas, termasuk langkah-langkah yang lebih ketat untuk memastikan bahwa pemohon adalah pemilik sah dari apa yang diajukan.
Ada satu hal yang sering dilaporkan secara keliru: sama seperti IAL1, verifikasi identitas pada tingkat IAL2 dapat dilakukan secara jarak jauh atau di tempat, baik dengan pengawasan langsung maupun tanpa pengawasan. IAL2 tidak mewajibkan kunjungan langsung. Sistem ini dirancang untuk membatasi serangan berskala besar dan serangan yang ditargetkan, serta untuk melindungi dari pemalsuan bukti dasar, pencurian bukti, dan rekayasa sosial.

Jaminan identitas – Tingkat 3 (IAL3)

IAL3 menambahkan dua persyaratan baru dibandingkan dengan IAL2. Seorang perwakilan CSP yang terlatih, yang disebut agen verifikasi, harus berinteraksi langsung dengan pemohon sebagai bagian dari sesi tatap muka di lokasi, dan setidaknya satu karakteristik biometrik harus dikumpulkan. Sesi di tempat tersebut dapat menggunakan agen yang berada di lokasi yang sama atau agen berbasis kios. Sesi yang berhasil akan diakhiri dengan pendaftaran dan penyerahan satu atau lebih autentikator yang terikat pada akun.

IAL3 menargetkan serangan-serangan yang canggih, termasuk pemalsuan bukti tingkat lanjut, pencurian, penyangkalan, serta teknik rekayasa sosial yang lebih canggih.

Apa saja yang berubah dalam NIST SP 800-63A – Revisi 4

Revisi ke-4 diterbitkan pada Juli 2025 dan menggantikan edisi Juni 2017, yang terakhir diperbarui pada Maret 2020. Karena sebagian besar materi yang ditulis mengenai verifikasi identitas masih mengacu pada revisi sebelumnya, beberapa pernyataan yang sering dikutip kini sudah tidak relevan lagi.

  • IAL1 kini difungsikan kembali sebagai tingkat koreksi tersendiri, dan kasus di mana tidak diperlukan koreksi kini digambarkan sebagai garis dasar terpisah, bukan lagi sebagai IAL1
  • IAL3 merupakan proses yang dijalankan di lokasi dengan pengawasan langsung, sehingga jalur jarak jauh yang diawasi—yang disebutkan dalam ringkasan-ringkasan sebelumnya sebagai bagian dari IAL3—tidak lagi berlaku
  • Verifikasi berbasis pengetahuan tidak lagi diperbolehkan sebagai metode verifikasi identitas
  • Persyaratan baru telah ditambahkan terkait pencegahan injeksi digital dan pendeteksian media palsu
  • Penyedia Layanan Komunikasi (CSP) kini diwajibkan untuk menyusun dan menjalankan program manajemen penipuan, yang mencakup pemeriksaan penipuan yang terdokumentasi serta prosedur penanganan kegagalan yang telah ditetapkan
Metode verifikasi identitas

Standar ini menetapkan cara-cara yang dapat diterima untuk membangun keterkaitan antara bukti yang telah divalidasi dan pemohon yang bersangkutan.

  • Verifikasi kode konfirmasi: pemohon membuktikan bahwa ia memiliki kendali atas suatu bukti dengan mengirimkan kembali kode yang dikirimkan ke alamat atau nomor telepon yang telah diverifikasi
  • Protokol otentikasi dan federasi: pemohon membuktikan bahwa ia memiliki kendali atas suatu akun digital, seperti rekening bank daring, atau atas suatu pernyataan digital yang telah ditandatangani
  • Verifikasi transaksi: pemohon mengembalikan nilai berdasarkan transaksi mikro antara Penyedia Layanan Pembayaran (CSP) dan sumber penerbit, seperti setoran mikro yang digunakan untuk mengonfirmasi kepemilikan rekening keuangan
  • Perbandingan gambar wajah secara visual: seorang petugas verifikasi yang terlatih membandingkan gambar wajah pada bukti dengan wajah pemohon, baik dalam sesi tatap muka maupun secara jarak jauh
  • Perbandingan biometrik otomatis: sebuah algoritma membandingkan sampel biometrik yang diambil selama sesi tersebut dengan data biometrik yang terdapat pada barang bukti atau yang tersimpan dalam catatan resmi

Kode konfirmasi memiliki batasan tersendiri. Kode tersebut harus terdiri dari setidaknya enam digit desimal atau yang setara, dan masa berlakunya cepat habis: sepuluh menit jika dikirim ke nomor telepon yang telah diverifikasi, dua puluh empat jam jika dikirim melalui email, dua puluh satu hari jika dikirim ke alamat pos di wilayah daratan Amerika Serikat, dan tiga puluh hari jika dikirim ke alamat pos di luar wilayah tersebut.

Pertanyaan keamanan tidak lagi dianggap sebagai metode yang dapat diterima

Verifikasi berbasis pengetahuan—pola yang umum dilakukan dengan menanyakan alamat sebelumnya atau riwayat pinjaman mobil—mungkin tidak lagi dapat digunakan untuk memverifikasi identitas berdasarkan SP 800-63A-4. Alasannya cukup jelas, karena riwayat pribadi yang menjadi dasar pertanyaan-pertanyaan tersebut telah cukup sering bocor akibat insiden kebocoran data, sehingga mengetahui jawabannya tidak lagi menjadi indikator kepemilikan identitas tersebut.

Larangan ini bersifat spesifik, bukan menyeluruh. Pemeriksaan berbasis pengetahuan masih dapat digunakan sebagai salah satu masukan dalam program manajemen penipuan. Namun, pemeriksaan tersebut tidak dapat menggantikan proses verifikasi; artinya, setiap alur pendaftaran atau pemulihan akun yang masih mengandalkan pertanyaan keamanan untuk memverifikasi identitas berarti tidak memenuhi standar yang berlaku saat ini.

Persyaratan kinerja biometrik

Apabila biometrik digunakan, standar ini menetapkan ambang batas yang dapat diukur, alih-alih hanya mengandalkan klaim vendor terkait kinerjanya. Untuk perbandingan satu-ke-satu terhadap identitas yang diklaim, tingkat kecocokan palsu harus 1 banding 10.000 atau lebih baik, dan tingkat ketidaksesuaian palsu harus 1 banding 100 atau lebih baik. Pengumpulan data biometrik jarak jauh memerlukan deteksi serangan presentasi yang memenuhi tingkat penerimaan serangan peniru di bawah 0,07. Kinerja untuk kelompok demografis mana pun tidak boleh lebih buruk dari 25 persen dibandingkan kinerja untuk populasi secara keseluruhan, yang diukur dengan ambang batas tetap, dan hasilnya harus dipublikasikan.

Deepfake dan penipuan dalam verifikasi identitas jarak jauh

Proses verifikasi jarak jauh menghadapi ancaman yang tidak dapat diatasi hanya dengan perbandingan biometrik saja. Serangan injeksi menyisipkan media palsu atau yang dimodifikasi di antara perangkat perekam dan sistem yang melakukan perbandingan, sehingga serangan injeksi yang berhasil dapat melewati tahap perekaman sepenuhnya. Dikombinasikan dengan alat AI generatif, media palsu itu sendiri kini murah dan meyakinkan, baik yang menargetkan validasi dokumen otomatis, pencocokan biometrik otomatis, maupun umpan video yang sedang dipantau oleh agen verifikasi manusia.

Tindakan pencegahan diterapkan secara berlapis, bukan sebagai satu langkah pengendalian tunggal:

  • Memastikan bahwa media digital berasal dari sensor asli, termasuk pemeriksaan terhadap kamera virtual, emulator perangkat, dan perangkat yang telah di-jailbreak
  • Menganalisis semua media yang dikirimkan untuk mendeteksi tanda-tanda modifikasi, manipulasi, atau pemalsuan, dengan peninjauan manual sebagai pelengkap keputusan otomatis
  • Perekaman dokumen secara langsung disertai pemeriksaan keberadaan dokumen, sehingga keberadaan dokumen tersebut dipastikan secara fisik, bukan sekadar salinan yang telah dimanipulasi
  • Isyarat acak yang melibatkan campur tangan manusia selama sesi jarak jauh yang memerlukan perhatian, seperti permintaan untuk melakukan gerakan tertentu, yang lebih sulit dipenuhi dengan media yang telah dibuat sebelumnya
  • Pemeriksaan penipuan yang lebih komprehensif, termasuk pemeriksaan catatan kematian yang wajib dilakukan, serta deteksi penggantian SIM, pemeriksaan masa penggunaan perangkat dan akun, pemeriksaan risiko alamat surat, identifikasi sidik jari perangkat, dan analisis transaksi
Di mana diperlukan verifikasi identitas

Kewajiban verifikasi identitas berlaku di mana pun konsekuensi dari menerima orang yang salah bersifat serius.

  • Lembaga pemerintah dan kontraktor mereka, di mana penilaian risiko identitas digital menentukan tingkat jaminan yang diperlukan untuk suatu layanan tertentu, dan di mana kewajiban privasi tambahan berlaku sehubungan dengan pengumpulan data pribadi dan data biometrik
  • Layanan keuangan, di mana kewajiban identifikasi nasabah dan "kenali nasabah Anda" mengharuskan verifikasi identitas pemegang rekening pada saat pendaftaran
  • Sektor layanan kesehatan, di mana verifikasi identitas pasien mendukung proses pendaftaran melalui portal, akses ke rekam medis, dan penerbitan resep elektronik, serta di mana ketidaksesuaian data rekam medis dapat menimbulkan risiko klinis maupun risiko privasi
  • Program-program bantuan pemerintah, yang telah menghadapi penipuan identitas sintetis dan pencurian identitas yang terus-menerus
  • Sektor-sektor yang diatur dan diwajibkan memenuhi persyaratan ketahanan operasional serta pengendalian akses, di mana keandalan proses pendaftaran semakin sering dievaluasi bersamaan dengan keandalan proses otentikasi
Tantangan dan praktik terbaik dalam verifikasi identitas

Jaminan dan akses saling bertentangan. Meningkatkan persyaratan bukti akan menyingkirkan pemohon yang sah namun tidak dapat menunjukkan bukti tersebut; itulah sebabnya standar ini memperlakukan penanganan pengecualian sebagai persyaratan desain, bukan sekadar pertimbangan tambahan. Standar ini mendefinisikan pemberi referensi tepercaya, yang dilatih untuk membuat keputusan berbasis risiko bagi pemohon yang tidak dapat memenuhi persyaratan normal, serta referensi pemohon, yang dapat menjamin identitas, atribut, atau keadaan pemohon. Jalur-jalur tersebut penting bagi orang-orang yang tidak memiliki dokumen konvensional, termasuk individu yang mengungsi akibat bencana, orang yang mengalami tunawisma, pemohon lanjut usia, dan anak di bawah umur.

Beberapa praktik dapat diturunkan dari hal tersebut:

  • Sesuaikan tingkat keamanan dengan tingkat risiko, karena pengamanan yang berlebihan akan membebani biaya, sementara pengguna tidak akan memperoleh manfaat keamanan yang sepadan
  • Menyediakan lebih dari satu jenis verifikasi dan menerima berbagai kombinasi bukti, sehingga satu mode kegagalan saja tidak akan menghalangi pengguna
  • Perlakukan privasi sebagai bagian dari desain, dengan penerapan prinsip minimisasi data, pemberitahuan eksplisit saat pengumpulan data, pencatatan proses penyimpanan dan penghapusan data biometrik, serta pencatatan persetujuan untuk penggunaan data biometrik
  • Tetapkan kebijakan verifikasi ulang secara cermat, dan pastikan proses pemulihan akun tidak menerima bukti yang lebih lemah daripada bukti yang digunakan saat pendaftaran awal
  • Pantau kinerja pemeriksaan penipuan dari waktu ke waktu, karena efektivitasnya berubah seiring dengan perkembangan lingkungan ancaman dan populasi pemohon
Verifikasi identitas dalam manajemen identitas dan akses modern

Verifikasi identitas merupakan landasan kepercayaan dalam siklus hidup identitas. Otentikasi, otorisasi, dan tata kelola identitas Semua pihak mewarisi jaminan dari proses pendaftaran yang menciptakan akun tersebut; oleh karena itu, program identitas yang sangat mengutamakan kontrol akses namun memperlakukan pendaftaran sekadar sebagai formulir yang harus diisi, pada dasarnya dibangun di atas fondasi yang belum terverifikasi.

Sebagian besar perusahaan tidak mengelola proses verifikasi secara mandiri. Mereka memperoleh layanan tersebut dari Penyedia Layanan Awan (CSP) atau penyedia verifikasi, sehingga bagian yang menjadi tanggung jawab mereka adalah pengikatan antara identitas yang telah diverifikasi dan alat otentikasi yang diterbitkan untuk identitas tersebut. Pengikatan itulah yang menentukan apakah jaminan keamanan tetap terjaga atau hilang seiring berjalannya waktu. A alat otentikasi yang tahan terhadap phishing Ikatan yang kuat pada saat pendaftaran memastikan hasil verifikasi tetap bermakna, sedangkan kredensial dengan ikatan yang lemah dapat diganti oleh penyerang tanpa perlu verifikasi lebih lanjut, sehingga secara diam-diam mengabaikan apa pun yang telah ditetapkan pada saat pendaftaran.

Lingkungan dengan tingkat jaminan tinggi dan yang diatur oleh peraturan menimbulkan kendala yang sulit ditangani oleh pendekatan berbasis cloud saja. Identitas yang terverifikasi harus diikat ke otentikator dan dikelola secara konsisten di seluruh sistem cloud, hybrid, on-premises, dan air-gapped, di bawah aturan kedaulatan data yang mungkin membatasi lokasi di mana data identitas dapat diproses, serta dalam kondisi di mana layanan verifikasi eksternal mungkin tidak dapat diakses saat akses diperlukan.

RSA mengaitkan identitas yang telah diverifikasi dengan alat otentikasi yang tahan terhadap serangan phishing, serta menerapkan kebijakan jaminan yang konsisten di seluruh lingkungan tersebut. RSA ID Plus menyediakan otentikasi dan akses di seluruh implementasi cloud, hybrid, dan di lokasi, lengkap dengan otentikasi offline untuk lingkungan yang tidak dapat terhubung ke cloud, sementara manajemen postur keamanan identitas menunjukkan kesenjangan antara jaminan yang diyakini dimiliki oleh suatu organisasi dan jaminan yang sebenarnya tercantum dalam laporan keuangannya.

Pertanyaan yang Sering Diajukan
Apa perbedaan antara pengecekan identitas dan verifikasi identitas?

Verifikasi identitas merupakan salah satu langkah dalam proses pengecekan identitas, bukan proses yang terpisah. Pengecekan identitas mencakup seluruh rangkaian proses pendaftaran, yaitu penentuan identitas, validasi, dan verifikasi. Verifikasi secara khusus merupakan langkah yang memastikan bahwa pemohon adalah pemilik sah dari bukti yang diajukan. Penyedia layanan sering kali menggunakan istilah “verifikasi identitas” secara longgar untuk merujuk pada keseluruhan proses tersebut.

Apa saja tingkat jaminan identitas tersebut?

NIST SP 800-63A mendefinisikan tiga tingkat jaminan identitas, ditambah satu tingkat dasar di mana tidak diperlukan proses verifikasi. IAL1 menetapkan keberadaan identitas di dunia nyata dengan atribut yang telah divalidasi. IAL2 memerlukan bukti tambahan serta validasi dan verifikasi yang lebih ketat. IAL3 memerlukan sesi tatap muka di lokasi dengan petugas verifikasi yang terlatih serta pengambilan data biometrik.

Apakah verifikasi identitas dapat dilakukan dari jarak jauh?

Ya, pada tingkat IAL1 dan IAL2, prosesnya dapat dilakukan tanpa pengawasan melalui proses yang sepenuhnya otomatis atau dengan pengawasan melalui sesi video yang aman bersama petugas pemeriksa. Tingkat IAL3 merupakan pengecualian, karena memerlukan sesi dengan pengawasan langsung di lokasi. Proses jarak jauh memiliki persyaratan tambahan terkait pencegahan injeksi dan deteksi media palsu.

Dokumen apa saja yang dapat dijadikan bukti identitas?

Bukti diklasifikasikan sebagai cukup, kuat, atau unggul berdasarkan ketelitian proses penerbitannya, seberapa andal bukti tersebut dapat diverifikasi, dan apakah bukti tersebut mendukung proses verifikasi. Bukti kuat dilengkapi dengan gambar wajah atau data biometrik dan diterbitkan oleh pihak yang berada di bawah pengawasan regulasi. Bukti unggul dilengkapi dengan perlindungan kriptografi yang divalidasi melalui tanda tangan digital penerbit.

Apakah pertanyaan keamanan masih diperbolehkan sebagai bagian dari verifikasi identitas?

Tidak. Verifikasi berbasis pengetahuan tidak boleh lagi digunakan untuk memverifikasi identitas berdasarkan revisi terkini NIST SP 800-63A, karena riwayat pribadi yang menjadi dasar pertanyaan-pertanyaan tersebut telah tersebar luas akibat kebocoran data. Pemeriksaan berbasis pengetahuan mungkin masih dapat berperan dalam program manajemen penipuan, tetapi tidak dapat menggantikan fungsi verifikasi.

Apa perbedaan antara verifikasi identitas dengan otentikasi?

Verifikasi identitas dilakukan satu kali, pada saat pendaftaran, dan bertujuan untuk menetapkan siapa seseorang tersebut. Otentikasi dilakukan pada setiap upaya akses setelahnya, untuk memastikan bahwa pengguna yang kembali adalah orang yang sama dengan yang telah diverifikasi sebelumnya. Jaminan verifikasi diukur berdasarkan tingkat jaminan identitas, sedangkan jaminan otentikasi diukur berdasarkan tingkat jaminan otentikasi, yang dipilih secara terpisah berdasarkan tingkat risiko.

Mulai uji coba gratis

Terima kasih atas ketertarikan Anda pada RSA.
Daftar