Alih-alih hanya mengandalkan kata sandi, 2FA mengharuskan pengguna untuk membuktikan identitasnya dengan bukti tambahan, seperti kode sekali pakai, persetujuan dari aplikasi otentikator, token perangkat keras, kunci keamanan, atau faktor biometrik. Hasilnya, proses masuk menjadi jauh lebih sulit untuk ditiru oleh penyerang, bahkan jika kata sandi telah dicuri.
Secara sederhana, 2FA menambahkan satu langkah ke dalam proses masuk. Pengguna memasukkan nama pengguna dan kata sandi seperti biasa. Sistem kemudian meminta faktor verifikasi kedua sebelum memberikan akses. Pengguna mengonfirmasi identitasnya dengan kode, persetujuan aplikasi, token, kunci keamanan, atau faktor biometrik. Baru setelah kedua faktor tersebut diverifikasi, sistem mengizinkan pengguna untuk masuk.
Bagian yang “dua jenis berbeda” itulah yang penting. Faktor otentikasi terbagi menjadi tiga kategori, dan 2FA mensyaratkan agar faktor kedua berasal dari kategori yang berbeda dengan faktor pertama:
- Sesuatu yang kamu ketahui: Kata sandi, PIN, atau jawaban keamanan.
- Sesuatu yang kamu miliki: Perangkat seluler, aplikasi otentikator, kartu pintar, token perangkat keras, atau kunci keamanan.
- Sesuatu yang kamu miliki: Sidik jari, pengenalan wajah, atau faktor biometrik lainnya.
Kata sandi ditambah kata sandi kedua bukanlah 2FA. Kata sandi ditambah kode dari aplikasi otentikator barulah 2FA. Intinya adalah, penyerang yang mencuri satu faktor masih harus mengatasi jenis bukti yang sama sekali berbeda untuk bisa masuk. Itulah juga alasan mengapa 2FA sering kali menjadi langkah pertama yang diambil organisasi dalam perjalanan menuju otentikasi multi-faktor yang lebih luas dan otentikasi tanpa kata sandi program.
Tidak semua metode 2FA memberikan tingkat perlindungan yang sama. Pilihan yang tepat bergantung pada kelompok pengguna, sistem yang dilindungi, dan risiko yang terlibat.
Kode SMS atau suara
Pengguna menerima kode sekali pakai melalui pesan teks atau panggilan telepon. SMS memang sudah umum digunakan dan mudah diterapkan, namun rentan terhadap penukaran SIM, penyadapan pesan, dan rekayasa sosial. Secara umum, metode ini tidak cocok untuk akses berisiko tinggi atau akses istimewa.
Kode email
Pengguna akan menerima kode verifikasi melalui email. Keamanan metode ini hampir sepenuhnya bergantung pada keamanan akun email itu sendiri. Jika akun email tersebut diretas, faktor kedua pun akan terpengaruh.
Aplikasi otentikator
Aplikasi otentikator menghasilkan kode satu kali yang didasarkan pada waktu di perangkat yang terdaftar. Kode-kode ini biasanya lebih aman daripada kode berbasis SMS karena tidak bergantung pada layanan pesan operator seluler dan lebih sulit disadap dari jarak jauh.
Pemberitahuan push
Pengguna dapat menyetujui atau menolak permintaan masuk pada perangkat yang terdaftar. Fitur push memang praktis dan cepat, namun organisasi perlu mempertimbangkan Kelelahan MFA serangan dan persetujuan yang tidak disengaja, terutama untuk akun bernilai tinggi.
Token perangkat keras
Token fisik berfungsi untuk menghasilkan atau menyimpan kredensial otentikasi. Token ini sangat cocok untuk industri yang diatur oleh regulasi, pengguna berisiko tinggi, lingkungan offline atau yang terisolasi (air-gapped), serta skenario akses dengan tingkat jaminan tinggi di mana kredensial harus dikendalikan dengan ketat.
Kunci keamanan
Kunci keamanan adalah alat otentikasi fisik yang dapat mendukung proses otentikasi yang tahan terhadap serangan phishing, terutama jika didasarkan pada standar seperti FIDO2. Karena kredensial terikat pada domain layanan yang sah, kunci keamanan tidak akan merespons halaman login palsu.
Biometrik
Biometrik memanfaatkan ciri-ciri fisik, seperti sidik jari atau pengenalan wajah, untuk memverifikasi identitas. Dalam sebagian besar penerapan di lingkungan perusahaan, biometrik dipadukan dengan otentikasi berbasis perangkat. Biometrik digunakan untuk membuka kunci perangkat atau kredensial secara lokal, sedangkan bukti kriptografislah yang mengotentikasi pengguna terhadap layanan tersebut.
Alasan pentingnya 2FA pada dasarnya adalah untuk menutup celah yang ditinggalkan oleh otentikasi berbasis kata sandi saja.
- Mengurangi risiko akibat kata sandi yang dicuri: 2FA membantu mencegah akses yang tidak sah ketika kata sandi dicuri, ditebak, digunakan kembali, atau terungkap dalam kumpulan data kredensial.
- Memperluas akses ke sistem bisnis: 2FA memberikan perlindungan tambahan bagi aplikasi cloud, VPN, alat kerja jarak jauh, konsol administratif, dan sistem sensitif lainnya.
- Membantu melindungi pengguna dengan hak istimewa dan pengguna berisiko tinggi: Para eksekutif, administrator, kontraktor, dan pengguna pihak ketiga sering kali memerlukan otentikasi yang lebih ketat karena akun mereka berpotensi membocorkan data sensitif atau sistem penting.
- Mendukung kepatuhan dan kesiapan audit: Banyak kerangka kerja keamanan siber, persyaratan asuransi, dan program regulasi mengharuskan organisasi untuk menerapkan kontrol otentikasi yang lebih ketat.
- Meningkatkan keamanan identitas Zero Trust: 2FA mendukung IAM Zero Trust dengan memverifikasi pengguna sebelum memberikan akses, terutama bila dipadukan dengan sinyal perangkat, lokasi, dan risiko.
- Membangun landasan untuk otentikasi MFA dan tanpa kata sandi yang lebih kuat: 2FA dapat menjadi langkah awal yang praktis menuju MFA adaptif, MFA yang tahan terhadap serangan phishing, dan otentikasi tanpa kata sandi.
Otentikasi dua faktor adalah salah satu jenis otentikasi multi-faktor. 2FA memerlukan tepat dua faktor otentikasi. MFA dapat memerlukan dua atau lebih faktor. Dalam praktiknya, banyak orang menggunakan kedua istilah tersebut secara bergantian, tetapi MFA merupakan kategori yang lebih luas. Setiap penerapan 2FA termasuk dalam MFA, tetapi tidak setiap penerapan MFA terbatas pada dua faktor.
2FA merupakan peningkatan yang signifikan dibandingkan dengan akses yang hanya mengandalkan kata sandi, namun tingkat perlindungan yang diberikannya sangat bergantung pada metode apa yang digunakan dan bagaimana kebijakan terkait dirancang.
- Kode SMS dapat rentan terhadap penukaran SIM dan intersepsi.
- Pemberitahuan push dapat menimbulkan Kelelahan MFA risiko jika pengguna terbiasa menyetujui permintaan tanpa berpikir panjang.
- Kode yang dikirim melalui email bergantung pada tingkat keamanan akun email itu sendiri.
- Proses pemulihan yang lemah dapat sepenuhnya melewati otentikasi yang kuat.
- 2FA dasar mungkin tidak cukup untuk akses dengan hak istimewa atau lingkungan yang diatur oleh peraturan.
- 2FA seharusnya menjadi bagian dari strategi identitas dan akses yang lebih luas, bukan sekadar pengendalian yang berdiri sendiri.
Intinya bukanlah bahwa 2FA itu lemah. Melainkan, pemilihan metode, perancangan kebijakan, dan pilihan otentikasi tingkat perusahaanlah yang menentukan seberapa besar manfaat yang sebenarnya diperoleh suatu organisasi dari sistem tersebut.
Menerapkan 2FA di tingkat perusahaan bukanlah sekadar mengaktifkan fitur di satu aplikasi, melainkan lebih kepada merancang program otentikasi yang konsisten di seluruh pengguna, sistem, dan tingkat risiko. Pendekatan praktisnya adalah sebagai berikut:
- Tentukan pengguna, aplikasi, dan sistem mana saja yang memerlukan 2FA.
- Prioritaskan akun dengan hak akses istimewa, akses jarak jauh, aplikasi cloud, dan sistem sensitif.
- Pilihlah metode otentikasi berdasarkan tingkat risiko, kebutuhan pengguna, dan persyaratan kepatuhan.
- Tentukan kebijakan pendaftaran, faktor cadangan, perangkat yang hilang, dan pemulihan akun.
- Gunakan otentikasi adaptif atau berbasis risiko jika sesuai.
- Latih pengguna untuk mengenali permintaan yang mencurigakan dan upaya phishing.
- Pantau upaya yang gagal, pola akses berisiko, dan tingkat adopsi dari waktu ke waktu.
Proses pemulihan layak mendapatkan perhatian yang sama dalam hal desain seperti alur otentikasi itu sendiri. Proses masuk yang kuat tidak akan banyak berguna jika pengguna dapat mereset faktor otentikasinya melalui alur kerja layanan bantuan yang lemah atau opsi cadangan yang hanya mengandalkan email.
2FA paling efektif jika diterapkan sebagai salah satu lapisan dalam strategi identitas yang lebih luas. Berikut adalah beberapa metode dan praktik yang dapat dipadukan dengannya:
MFA
2FA adalah salah satu bentuk MFA. Organisasi sering kali memulainya dengan dua faktor, kemudian berkembang menuju kebijakan MFA yang lebih luas yang menyesuaikan persyaratannya berdasarkan pengguna, perangkat, aplikasi, dan risiko.
Sistem masuk tunggal (SSO)
SSO mempermudah akses dengan memungkinkan pengguna masuk hanya sekali untuk semua aplikasi yang disetujui. 2FA memperkuat proses masuk tersebut, sehingga kemudahan yang ditawarkan SSO tidak mengorbankan keamanan sistem.
Autentikasi tanpa kata sandi
2FA biasanya dimulai dengan kata sandi ditambah satu faktor lain. Otentikasi tanpa kata sandi menghilangkan kata sandi sepenuhnya dari proses tersebut, dan menggantinya dengan kredensial kriptografi, biometrik, atau verifikasi berbasis perangkat.
Autentikasi berbasis risiko
Otentikasi berbasis risiko menyesuaikan persyaratan otentikasi sesuai dengan konteks. Proses masuk rutin dari perangkat dan lokasi yang dikenal mungkin berjalan lancar, sedangkan proses masuk yang tidak biasa mungkin memerlukan faktor otentikasi tambahan atau langsung diblokir.
Nol Kepercayaan
Zero Trust mengharuskan adanya verifikasi sebelum akses. 2FA mendukung model tersebut, tetapi harus dipadukan dengan kebijakan akses, kondisi perangkat, prinsip hak akses minimal, dan pemantauan berkelanjutan—bukan dianggap sebagai solusi yang berdiri sendiri Solusi Zero Trust.
Tata kelola identitas
Otentikasi berfungsi untuk memverifikasi identitas saat masuk. Solusi tata kelola identitas mengatur siapa saja yang seharusnya memiliki akses sejak awal, apakah akses tersebut masih sesuai, dan kapan akses tersebut harus dicabut. Keduanya saling melengkapi: 2FA memverifikasi pengguna, sedangkan tata kelola memastikan bahwa pengguna tersebut memang seharusnya masih memiliki akses.
2FA merupakan titik awal yang kuat untuk beralih dari sistem akses yang hanya mengandalkan kata sandi, namun sebagian besar perusahaan membutuhkan lebih dari sekadar penerapan otentikasi dua faktor dasar. Mereka membutuhkan sistem otentikasi yang berfungsi secara konsisten di lingkungan cloud, hybrid, on-premises, dan lingkungan dengan tingkat keamanan tinggi, serta mampu beradaptasi dengan pengguna, aplikasi, dan tingkat risiko yang berbeda tanpa memaksa semua orang mengikuti alur yang sama.
RSA mendukung otentikasi multi-faktor (MFA) untuk perusahaan di seluruh lingkungan tersebut, dengan RSA SecurID dan RSA ID Plus yang menawarkan metode otentikasi fleksibel untuk berbagai pengguna dan tingkat risiko. Hal ini mencakup perangkat otentikasi berbasis perangkat keras, perangkat lunak, otentikasi tanpa kata sandi, serta kebijakan adaptif yang dirancang khusus untuk industri yang diatur dan lingkungan dengan tingkat keamanan tinggi. Untuk mengetahui bagaimana solusi ini sesuai dengan organisasi Anda, silakan jelajahi Solusi otentikasi multi-faktor RSA dan RSA SecurID.
Contoh umum dari otentikasi dua faktor adalah masuk dengan kata sandi, lalu memasukkan kode sekali pakai dari aplikasi otentikator. Di lingkungan bisnis, seorang karyawan juga dapat menggunakan kata sandi ditambah token perangkat keras atau pemberitahuan push untuk mengakses aplikasi cloud, VPN, atau sistem internal.
Ya. Otentikasi dua faktor lebih aman daripada otentikasi yang hanya mengandalkan kata sandi karena penyerang memerlukan lebih dari sekadar kata sandi yang dicuri untuk mengakses akun tersebut. Meskipun kata sandi telah bocor, faktor kedua dapat membantu mencegah akses yang tidak sah.
Metode otentikasi dua faktor yang tepat bergantung pada pengguna, sistem, dan tingkat risiko. Aplikasi otentikator dan notifikasi push mungkin cocok untuk banyak kasus penggunaan standar di kalangan tenaga kerja. Token perangkat keras, kunci keamanan, biometrik, dan otentikasi tanpa kata sandi yang tahan terhadap serangan phishing sering kali lebih sesuai untuk pengguna dengan hak akses istimewa, industri yang diatur oleh regulasi, dan lingkungan dengan tingkat jaminan keamanan tinggi.
Otentikasi dua faktor secara signifikan meningkatkan keamanan akun, namun beberapa metode tetap rentan terhadap serangan. Kode SMS mungkin rentan terhadap serangan SIM swapping, dan notifikasi push dapat disalahgunakan melalui serangan “MFA fatigue”. Organisasi dapat mengurangi risiko dengan menggunakan metode otentikasi yang lebih kuat, kebijakan adaptif, pelatihan pengguna, serta MFA yang tahan terhadap phishing jika diperlukan.
Otentikasi tanpa kata sandi dapat mengurangi risiko yang terkait dengan kata sandi yang dicuri, digunakan kembali, atau lemah dengan menghilangkan kata sandi dari proses masuk. Otentikasi dua faktor memang masih meningkatkan keamanan dibandingkan akses yang hanya mengandalkan kata sandi, namun otentikasi tanpa kata sandi mungkin menawarkan solusi yang lebih aman dan lebih ramah pengguna bagi organisasi yang ingin memodernisasi sistem keamanan aksesnya.