Perusahaan modern perlu mengambil keputusan yang lebih cerdas mengenai siapa yang dapat mengakses apa, kapan, dan dari mana. Otentikasi berbasis risiko, yang kadang-kadang disebut RBA, adalah praktik mengevaluasi setiap permintaan akses berdasarkan sinyal kontekstual dan menyesuaikan persyaratan otentikasi sesuai dengan tingkat risiko yang terlibat. Alih-alih menerapkan langkah verifikasi yang sama pada setiap proses login, otentikasi berbasis risiko menggunakan konteks real-time untuk menentukan apakah suatu permintaan terlihat normal, mencurigakan, atau berisiko tinggi, dan meresponsnya sesuai dengan itu.
Autentikasi berbasis risiko adalah pendekatan kontrol akses yang mengevaluasi konteks setiap upaya masuk dan menerapkan persyaratan otentikasi yang sebanding dengan tingkat risiko yang dinilai. Pendekatan ini terkadang digunakan secara bergantian dengan MFA adaptif, meskipun terdapat perbedaan halus di antara keduanya.
Sistem otentikasi berbasis risiko secara terus-menerus menganalisis berbagai indikator seperti identitas pengguna, kondisi perangkat, lokasi jaringan, alamat IP, pola perilaku, dan tingkat kerahasiaan sumber daya yang diminta. Berdasarkan analisis tersebut, sistem menentukan apakah akan:
- Izinkan permintaan tersebut dilanjutkan dengan otentikasi standar
- Mewajibkan verifikasi tambahan melalui otentikasi berjenjang
- Batasi, blokir, atau tandai permintaan tersebut untuk ditinjau
Permintaan berisiko rendah, seperti karyawan yang sudah dikenal yang masuk dari perangkat yang dikelola di jaringan perusahaan, dapat diproses dengan hambatan minimal. Permintaan berisiko tinggi, seperti pengguna dengan hak istimewa yang masuk dari negara yang tidak dikenal pada jam yang tidak biasa, dapat memicu penerapan kontrol yang lebih ketat sebelum akses diberikan.
Otentikasi berbasis risiko mendukung Nol Kepercayaan karena kepercayaan tidak pernah dianggap sebagai hal yang sudah pasti, melainkan dievaluasi pada saat akses dilakukan.
Otentikasi berbasis risiko bekerja dengan mengumpulkan informasi konteks mengenai setiap upaya akses, mengevaluasi informasi konteks tersebut berdasarkan pola yang diharapkan, dan kemudian menyesuaikan persyaratan otentikasi berdasarkan tingkat risiko yang dihasilkan. Proses ini biasanya berlangsung dalam tiga tahap.
Mengumpulkan konteks akses
Sebelum mengevaluasi risiko, sistem mengumpulkan sinyal dari permintaan akses dan lingkungan di sekitarnya. Sinyal-sinyal tersebut meliputi:
- Peran dan identitas pengguna
- Jenis perangkat dan status kepercayaan perangkat
- Alamat IP dan asal jaringan
- Lokasi geografis
- Waktu masuk
- Pola perilaku pengguna
- Sensitivitas aplikasi
- Sensitivitas sumber daya
- Kegiatan otentikasi sebelumnya
- Apakah perangkat tersebut dikenal atau tidak dikenal
Semakin banyak sinyal yang tersedia, semakin akurat pula penilaian risikonya.
Mengevaluasi risiko identitas
Sistem ini membandingkan permintaan saat ini dengan pola-pola yang diharapkan untuk pengguna, perangkat, dan sumber daya tersebut. Seorang karyawan yang teridentifikasi menggunakan laptop yang dikelola dari jaringan yang dikenal selama jam kerja biasanya memiliki risiko yang lebih rendah. Sebaliknya, pengguna dengan hak istimewa yang mengakses sistem sensitif dari perangkat baru atau lokasi yang tidak biasa mungkin memiliki risiko yang lebih tinggi dan perlu diperiksa lebih cermat.
Mesin risiko modern menerapkan pembelajaran mesin dan analisis perilaku untuk menyempurnakan penilaian ini seiring berjalannya waktu, sehingga dapat membedakan anomali yang sesungguhnya dari variasi kecil dalam perilaku pengguna yang normal. Solusi yang matang akan mengevaluasi risiko dengan menganalisis riwayat individu sekaligus membandingkan perilaku individu tersebut dengan pola perilaku di seluruh organisasi.
Menyesuaikan persyaratan otentikasi
Setelah risiko dinilai, sistem akan memilih tindakan yang sesuai. Hasil yang mungkin terjadi antara lain:
- Izinkan akses tanpa langkah tambahan
- Wajibkan otentikasi multi-faktor
- Mewajibkan faktor otentikasi yang lebih kuat, seperti kode akses yang tahan terhadap serangan phishing
- Mengaktifkan otentikasi berjenjang untuk tindakan tertentu dalam satu sesi
- Batasi akses ke sumber daya dengan tingkat sensitivitas yang lebih rendah
- Larang akses sepenuhnya
- Beritahukan tim keamanan agar dilakukan penyelidikan
Model respons adaptif inilah yang memungkinkan otentikasi berbasis risiko untuk menyeimbangkan keamanan dan kemudahan penggunaan tanpa memaksa organisasi untuk memilih salah satunya dengan mengorbankan yang lain.
Tiga skenario singkat berikut ini menggambarkan bagaimana pengguna yang sama dapat menghadapi persyaratan otentikasi yang berbeda-beda, tergantung pada konteksnya.
Contoh akses berisiko rendah
Seorang karyawan bagian pemasaran masuk ke alat manajemen proyek perusahaannya dari laptop perusahaan yang terhubung ke jaringan kantor pada pukul 10.00 pagi hari Selasa. Perangkat tersebut terkelola dan dalam kondisi baik, alamat IP-nya dikenali, dan perilaku pengguna sesuai dengan pola hari kerja biasanya. Sistem mengizinkan akses setelah proses masuk standar, tanpa permintaan tambahan.
Contoh akses berisiko tinggi
Karyawan yang sama tersebut mencoba mengakses aplikasi pelaporan keuangan dari tablet pribadinya melalui jaringan Wi-Fi umum pada pukul 23.00. Perangkat tersebut tidak dikelola, jaringan tersebut tidak dikenal, dan aplikasi tersebut lebih sensitif daripada yang biasanya diaksesnya pada jam tersebut. Sistem tersebut mengharuskan otentikasi berlapis melalui notifikasi push pada perangkat seluler yang terdaftar miliknya sebelum memberikan akses.
Contoh akses dengan tingkat keandalan tinggi
Seorang administrator sistem yang memiliki akses istimewa mencoba masuk ke konsol manajemen infrastruktur kritis dari lokasi di luar wilayah biasanya. Karena peran pengguna, tingkat sensitivitas sumber daya, dan anomali kontekstual semuanya meningkatkan skor risiko, sistem mewajibkan otentikasi yang tahan terhadap serangan phishing dengan menggunakan kunci keamanan perangkat keras. Bagi organisasi yang beroperasi di bawah persyaratan jaminan keamanan yang lebih tinggi, opsi penempatan kapal perang dapat memberikan kendali tambahan atas cara dan tempat keputusan-keputusan tersebut diproses dan disimpan.
Otentikasi berbasis risiko membantu organisasi meningkatkan keamanan akses sekaligus meminimalkan hambatan yang tidak perlu bagi pengguna tepercaya. Hal ini selaras langsung dengan prioritas perusahaan, seperti modernisasi MFA, IAM Zero Trust, pengurangan ancaman identitas, dan kelangsungan operasional. Manfaat otentikasi berbasis risiko antara lain:
- Mengurangi hambatan yang tidak perlu bagi pengguna. Pengguna tepercaya yang mengajukan permohonan akses rutin dan berisiko rendah tidak akan terhambat oleh permintaan otentikasi yang berulang-ulang.
- Memperkuat kebijakan Kementerian Luar Negeri. MFA berbasis risiko membantu organisasi melampaui persyaratan otentikasi yang statis dan seragam. Verifikasi yang lebih ketat hanya diterapkan jika konteksnya memang mengharuskannya.
- Mendukung IAM Zero Trust. RBA secara terus-menerus mengevaluasi pengguna, perangkat, lokasi, dan konteks akses, alih-alih hanya mengandalkan keputusan yang diambil pada satu titik waktu tertentu saat masuk.
- Membantu mengurangi risiko yang berkaitan dengan identitas. Evaluasi kontekstual membuat pencurian data otentikasi, Serangan kelelahan MFA, rekayasa sosial, penipuan layanan bantuan, dan serangan berbasis sesi menjadi lebih sulit untuk berhasil dilakukan.
- Meningkatkan proses pengambilan keputusan terkait akses terhadap sumber daya yang sensitif. Permintaan berisiko tinggi memicu proses verifikasi yang lebih ketat sebelum pengguna mengakses sistem-sistem kritis, sehingga mengurangi kemungkinan penyerang bergerak secara lateral atau meningkatkan hak aksesnya.
RSA membantu organisasi menerapkan intelijen risiko dalam otentikasi multi-faktor, otentikasi tanpa kata sandi, dan program akses aman, sehingga tim keamanan memiliki cara yang konsisten untuk menerapkan kebijakan tanpa membebani pengguna.
Otentikasi berbasis risiko yang efektif bergantung pada beragam indikator. Berikut ini adalah langkah-langkah awal yang praktis untuk program apa pun.
- Perilaku pengguna: Apakah aktivitas ini normal bagi pengguna?
- Kepercayaan perangkat: Apakah perangkat tersebut terdeteksi, terkelola, dan dalam kondisi baik?
- Lokasi: Apakah pengguna mengakses dari wilayah yang diharapkan?
- Jaringan: Apakah alamat IP, VPN, atau asal jaringan tersebut mencurigakan?
- Sensitivitas aplikasi: Apakah pengguna sedang mengakses sumber daya bernilai tinggi?
- Peran pengguna: Apakah pengguna memiliki akses istimewa atau akses tingkat tinggi?
- Riwayat otentikasi: Apakah ada upaya yang gagal atau perubahan yang mencurigakan belakangan ini?
- Konteks bisnis: Apakah akses tanpa izin dapat menimbulkan risiko operasional, keuangan, atau kepatuhan?
Semakin banyak sinyal-sinyal ini yang dapat dikorelasikan oleh suatu organisasi secara real time, semakin akurat dan bermanfaat pula keputusan-keputusan risikonya.
Otentikasi berbasis risiko bukanlah fitur yang berdiri sendiri. Fitur ini bekerja bersamaan dengan, dan memperkuat, mekanisme pengendalian identitas lainnya dalam program IAM modern.
Autentikasi multi-faktor
Otentikasi berbasis risiko membantu menentukan kapan MFA harus diwajibkan, diperkuat, atau ditingkatkan. Alih-alih meminta otentikasi dua faktor (MFA) pada setiap proses masuk, sistem ini memanfaatkan konteks risiko untuk menerapkan faktor-faktor tambahan di tempat-tempat yang paling memberikan manfaat.
Autentikasi tanpa kata sandi
Otentikasi berbasis risiko mendukung tanpa kata sandi penerapan sistem ini dilakukan dengan mengevaluasi apakah setiap permintaan akses sesuai dengan pola identitas, perangkat, dan perilaku yang diharapkan. Hal ini menambah lapisan jaminan tambahan di balik passkey, biometrik, dan otentikator perangkat keras.
Masuk sekali
Dalam lingkungan SSO, satu sesi yang diretas dapat membahayakan banyak aplikasi sekaligus. Pengendalian berbasis risiko membantu mengamankan akses terpusat dengan terus-menerus mengevaluasi keabsahan sesi tersebut, bukan hanya pada saat masuk pertama kali.
Tata kelola identitas dan siklus hidup
Keputusan berbasis risiko akan lebih kuat jika hak akses, peran, dan status siklus hidup akurat serta selalu diperbarui. Data tata kelola menjadi masukan dalam penilaian risiko, dan sinyal risiko pada gilirannya dapat menandai akun-akun yang perlu ditinjau hak aksesnya.
IAM Berbasis Zero Trust
Otentikasi berbasis risiko mendukung konsep Zero Trust dengan mengevaluasi tingkat kepercayaan secara berkelanjutan, alih-alih menganggapnya sudah pasti setelah proses login berhasil. Setiap permintaan akses menjadi kesempatan untuk memverifikasi identitas dan konteks.
Organisasi yang mengevaluasi solusi otentikasi berbasis risiko sebaiknya mempertimbangkan aspek keamanan, kemudahan penggunaan, persyaratan penerapan, dan kebutuhan jaminan. Kriteria berikut ini dapat menjadi acuan dalam evaluasi tersebut:
- Informasi risiko secara real-time. Solusi tersebut harus dapat mengevaluasi sinyal-sinyal terkait perilaku, perangkat, lokasi, jaringan, dan sensitivitas sumber daya secara real time.
- Dukungan MFA adaptif. Solusi tersebut harus menyesuaikan persyaratan otentikasi secara dinamis berdasarkan skor risiko, bukan hanya berdasarkan aturan statis.
- Kompatibilitas tanpa kata sandi. Solusi tersebut harus mendukung metode otentikasi tanpa kata sandi tanpa mengurangi tingkat jaminan identitas.
- Fleksibilitas penerapan model hybrid. Cari dukungan untuk berbagai lingkungan, baik di cloud, di lokasi, sistem lama, maupun lingkungan hibrida, termasuk infrastruktur yang sangat penting.
- Pengendalian dengan tingkat jaminan tinggi. Penerapan kebijakan, ketahanan, kemampuan audit, dan kemampuan penerapan yang mandiri sangat penting bagi organisasi yang diatur oleh peraturan dan organisasi yang mengutamakan jaminan tinggi.
- Keseimbangan pengalaman pengguna. Solusi tersebut seharusnya mengurangi hambatan bagi pengguna tepercaya dan memperketat proses verifikasi hanya ketika tingkat risiko meningkat.
Otentikasi berbasis risiko memberikan organisasi cara praktis untuk menerapkan tingkat verifikasi yang tepat pada permintaan akses yang sesuai, sehingga memperkuat keamanan tanpa memperlambat aktivitas pengguna tepercaya. Dengan menggabungkan sinyal kontekstual, evaluasi risiko secara real-time, dan penerapan kebijakan yang adaptif, pendekatan ini membantu tim keamanan mengurangi ancaman identitas, mendukung model Zero Trust, serta memodernisasi otentikasi multi-faktor (MFA) di lingkungan yang kompleks.
RSA menghadirkan kemampuan ini kepada organisasi melalui RSA Risiko AI dan RSA D Plus, dengan opsi penerapan yang fleksibel bagi mereka yang beroperasi di bawah persyaratan jaminan tertinggi. Pelajari bagaimana RSA dapat memperkuat program akses Anda dengan Solusi otentikasi berbasis risiko dari RSA.
Kedua istilah tersebut sering digunakan secara bergantian, dan banyak penyedia layanan menganggapnya sebagai sinonim. Namun, terdapat perbedaan yang halus di antara keduanya. Otentikasi berbasis risiko secara khusus mengacu pada penggunaan penilaian risiko untuk menentukan keputusan otentikasi, sedangkan otentikasi adaptif merupakan konsep yang lebih luas yang mencakup segala pendekatan di mana persyaratan otentikasi berubah secara dinamis berdasarkan konteks. Dalam praktiknya, sebagian besar sistem otentikasi adaptif modern bersifat berbasis risiko.
Otentikasi multi-faktor mengharuskan pengguna untuk memverifikasi identitas mereka dengan dua atau lebih faktor. Otentikasi berbasis risiko menentukan kapan, bagaimana, dan sejauh mana faktor-faktor tersebut harus diterapkan. RBA tidak menggantikan MFA. RBA membuat MFA menjadi lebih cerdas dengan menerapkan tingkat verifikasi yang tepat untuk permintaan akses yang tepat.
Kebijakan MFA statis memperlakukan setiap proses masuk secara sama, yang dapat menyebabkan kelelahan akibat MFA dan munculnya permintaan yang tidak perlu. Otentikasi berbasis risiko menerapkan MFA pada situasi di mana hal itu memberikan nilai keamanan tertinggi, meningkatkan tingkat faktor otentikasi menjadi yang lebih kuat saat risiko meningkat, serta memungkinkan akses tepercaya dilanjutkan dengan hambatan yang lebih sedikit.
Pendekatan berbasis risiko dalam otentikasi umumnya bertumpu pada empat pilar: pengumpulan sinyal kontekstual, evaluasi risiko secara real-time, penerapan kebijakan adaptif, dan pemantauan berkelanjutan. Secara bersama-sama, unsur-unsur ini memungkinkan organisasi untuk mengambil keputusan akses yang akurat dan dinamis dalam skala besar.
Ya. Pendekatan Zero Trust tidak mengasumsikan adanya kepercayaan implisit terhadap pengguna, perangkat, atau jaringan, dan terus-menerus memverifikasi identitas. Otentikasi berbasis risiko merupakan salah satu mekanisme yang memungkinkan verifikasi berkelanjutan ini dapat diterapkan, dengan memberikan skor pada setiap permintaan akses alih-alih hanya mengandalkan satu kali proses masuk.
Instansi pemerintah, lembaga keuangan, penyedia layanan kesehatan, dan operator infrastruktur kritis menghadapi ancaman identitas yang semakin tinggi serta ekspektasi regulasi yang semakin ketat. Otentikasi berbasis risiko membantu organisasi-organisasi ini menerapkan kontrol akses yang ketat di area berisiko tinggi, sekaligus memastikan akses rutin berisiko rendah tetap efisien bagi pengguna tepercaya. Dikombinasikan dengan opsi penerapan yang berdaulat, hal ini mendukung baik keamanan maupun kedaulatan operasional.