
Keamanan identitas (Identity Security) adalah praktik melindungi identitas digital dan mengendalikan bagaimana orang serta perangkat mengakses sistem dan data. Konsep keamanan identitas menggabungkan otentikasi, kontrol akses, tata kelola identitas, pemantauan berkelanjutan, dan deteksi ancaman untuk memastikan hanya pengguna dan perangkat tepercaya yang dapat mengakses sumber daya sensitif.
Apa itu identitas digital?
Identitas digital adalah kumpulan akun, atribut, dan izin yang mengidentifikasi seseorang, perangkat, atau sistem secara online. Identitas ini menentukan siapa atau apa yang dapat mengakses sumber daya digital dan tindakan apa yang diperbolehkan.
Identitas digital tidak terbatas pada manusia. Perangkat, aplikasi, akun layanan, Bot otomatis, dan AI agen non‑manusia juga dapat memiliki identitas digital yang memungkinkan mereka berinteraksi dengan sistem dan data. Contoh umum termasuk akun email dan profil media sosial. Identitas bisa meluas ke login kerja dan layanan cloud yang diakses individu.
Identitas digital lebih luas daripada satu akun tunggal. Satu orang mungkin memiliki puluhan akun di berbagai layanan; semuanya bersama-sama membentuk bagian dari identitas digital orang tersebut.
- Keamanan identitas melindungi identitas digital dengan memverifikasi siapa yang boleh mengakses akun, aplikasi, sistem, dan data.
- Orang, perangkat, aplikasi, Bot, dan AI agen non‑manusia semuanya memiliki identitas digital yang perlu dikelola dan diamankan.
- Sebagian besar serangan berbasis identitas dimulai dari kredensial yang dicuri atau izin berlebih. Hal ini memungkinkan penyerang tampak seperti pengguna sah.
- Kunci sandi (passkey), autentikasi multi‑faktor (MFA), kata sandi kuat, dan prinsip hak istimewa paling sedikit termasuk cara paling efektif untuk mengurangi risiko berbasis identitas.
- Keamanan identitas adalah proses berkelanjutan. Menggabungkan otentikasi, kontrol akses, dan pemantauan berkelanjutan penting untuk mengidentifikasi aktivitas mencurigakan.
Apa perbedaan antara keamanan identitas dan Manajemen Identitas dan Akses (IAM)?
Manajemen Identitas dan Akses (IAM) adalah rangkaian proses dan teknologi yang digunakan untuk membuat identitas digital dan mengontrol akses ke sistem serta aplikasi. Fokusnya memastikan orang yang tepat dapat mengakses sumber daya yang tepat pada waktu yang tepat.
Keamanan identitas membangun fondasi ini dengan menambahkan pemantauan berkelanjutan. Ini mencakup kebutuhan untuk deteksi ancaman dan respons insiden secara terus‑menerus. Langkah‑langkah keamanan ini juga membantu mengidentifikasi akun yang dikompromikan dan serangan.
IAM dengan demikian merupakan bagian inti dari keamanan identitas. IAM tidak boleh dianggap sebagai pengganti keamanan identitas.
|
Manajemen Identitas dan Akses (IAM) |
Keamanan Identitas |
|
Membuat dan mengelola identitas digital |
Melindungi identitas digital sepanjang siklus hidupnya |
|
Mengecek otentikasi pengguna dan mengendalikan akses |
Memantau identitas untuk aktivitas mencurigakan dan kompromi |
|
Memberi dan mencabut izin |
Mendeteksi, menyelidiki, dan merespons ancaman berbasis identitas |
|
Fokus pada manajemen akses |
Menggabungkan manajemen akses dengan tata kelola, pemantauan, dan perlindungan ancaman |
Program keamanan identitas yang komprehensif biasanya mengombinasikan empat area saling melengkapi:
- Manajemen Identitas dan Akses (IAM): Membuat identitas digital dan mengelola akses ke sistem serta aplikasi.
- Manajemen Akses Istimewa (Privileged Access Management): Melindungi akun dengan hak akses tinggi yang memiliki akses ke sistem kritis dan data sensitif.
- Tata Kelola dan Administrasi Identitas (Identity Governance and Administration): Membantu organisasi mengelola siklus hidup identitas dan meninjau akses agar pengguna selalu memiliki tingkat akses yang sesuai.
- Deteksi dan Respons Ancaman Identitas (Identity Threat Detection and Response): Memantau identitas secara berkelanjutan untuk aktivitas mencurigakan dan membantu mendeteksi serta merespons serangan berbasis identitas.
Bersama‑sama, komponen ini membantu organisasi mencegah serangan berbasis identitas dan merespons cepat dengan mengubah izin atau mencabut akses ketika sebuah akun atau identitas dikompromikan.
Bagaimana keamanan identitas bekerja?
Keamanan identitas adalah proses berkelanjutan yang melindungi identitas digital sebelum, selama, dan setelah mereka mengakses sebuah sistem. Ini tidak sekadar memeriksa nama pengguna dan kata sandi saat login; sistem terus memverifikasi identitas dan memantau aktivitas, serta dapat merespons perilaku mencurigakan.

Keamanan identitas dibangun di atas gagasan bahwa kepercayaan tidak boleh permanen. Seorang pengguna mungkin berhasil masuk dari perangkat yang dikenal suatu hari, tetapi akun yang sama yang mencoba login dari negara tak dikenal atau mengakses data sensitif pada waktu tidak biasa mungkin memerlukan verifikasi tambahan. Pendekatan ini mendukung prinsip hak istimewa paling sedikit (pengguna hanya mendapat akses yang mereka butuhkan) dan Zero Trust (yang mengasumsikan setiap permintaan akses harus diverifikasi, bukan otomatis dipercaya).
Otentikasi dan kontrol akses
Otentikasi mengonfirmasi bahwa seorang pengguna atau sistem adalah siapa yang mereka klaim. Ini bisa melibatkan kata sandi, kunci sandi (passkey), biometrik seperti sidik jari atau pengenalan wajah, atau kunci keamanan fisik. Autentikasi multi‑faktor (MFA) menambahkan lapisan perlindungan dengan meminta dua atau lebih metode verifikasi.
Otorisasi menentukan apa yang dapat diakses setelah identitas dikonfirmasi. Keamanan identitas mengikuti prinsip hak istimewa paling sedikit: pengguna dan perangkat hanya menerima izin yang diperlukan untuk tugas mereka. Membatasi akses yang tidak perlu membantu mengurangi dampak jika sebuah akun dikompromikan.
Pemantauan dan respons
Keamanan identitas tidak berhenti setelah pengguna masuk karena otentikasi saja tidak dapat mendeteksi semua serangan berbasis identitas. Oleh karena itu sistem memantau aktivitas akun untuk tanda‑tanda bahwa sebuah identitas mungkin telah dikompromikan.
Aktivitas mencurigakan dapat ditandai karena login dari perangkat yang tidak dikenal atau lokasi yang tidak biasa. Perilaku akun yang abnormal bisa menunjukkan aktivitas mencurigakan. Sistem kemudian dapat meminta verifikasi tambahan atau memblokir akses sementara atau permanen. Sistem juga dapat mencabut kredensial yang dikompromikan sampai aktivitas tersebut diselidiki.
Apa itu identity security posture management (IDSPM)?
Identity Security Posture Management (ISPM) adalah penilaian berkelanjutan terhadap identitas, izin, dan risiko terkait identitas di seluruh lingkungan organisasi.
ISPM membantu tim keamanan mengidentifikasi izin berlebih dan kontrol akses yang salah konfigurasi. Ini juga dapat menemukan akun yatim (orphaned accounts) yang tidak lagi dimiliki pengguna aktif dan mendeteksi kelemahan lain sebelum penyerang mengeksploitasinya. ISPM melengkapi Manajemen Identitas dan Akses (IAM) dengan membantu organisasi terus meningkatkan keamanan infrastruktur identitas mereka.
Apa saja ancaman utama terhadap keamanan identitas?

Sebagian besar serangan berbasis identitas tidak mengandalkan pembobolan sistem. Penyerang berusaha memperoleh akses sah atau mengeksploitasi identitas yang sudah memiliki izin lebih dari yang diperlukan. Memahami lintasan serangan umum ini membantu menjelaskan mengapa keamanan identitas fokus pada memverifikasi identitas, mengontrol akses, dan memantau aktivitas secara terus‑menerus.
Kredensial yang dicuri dan pengambilalihan akun
Banyak serangan identitas dimulai dengan kredensial yang dicuri. Pelaku kejahatan siber dapat mencuri nama pengguna dan kata sandi melalui phishing atau menggunakan credential stuffing untuk mencoba kredensial bocor di banyak situs. Metode ini efektif terutama ketika orang menggunakan ulang kata sandi yang sama untuk beberapa akun.
Mereka juga dapat menggunakan teknik seperti kelelahan MFA; pengguna dibombardir dengan permintaan autentikasi sampai salah satu disetujui karena keliru. Penyerang juga dapat membajak sesi aktif untuk melewati proses masuk sepenuhnya.
Setelah penyerang mendapatkan akses terotentikasi, aktivitas mereka mungkin tampak berasal dari pengguna sah. Otentikasi yang kuat dan metode login tahan phishing dapat secara signifikan mengurangi risiko ini.
Akses berlebih dan usang
Tidak semua ancaman identitas melibatkan pencurian kredensial. Terkadang risiko terbesar adalah akun atau pengguna sudah memiliki akses lebih dari yang mereka butuhkan. Izin yang tidak perlu atau hak istimewa yang meningkat dapat menjadi risiko keamanan.
Penyerang sering mencoba bergerak dalam organisasi dengan menyalahgunakan izin ini untuk mencapai sistem dan data yang lebih bernilai. Menerapkan prinsip hak istimewa paling sedikit dan meninjau hak akses secara berkala membantu membatasi apa yang dapat dilakukan identitas yang dikompromikan.
Identitas mesin dan AI agen
Bukan hanya manusia yang perlu perlindungan. Organisasi juga mengandalkan akun layanan, API kunci, Bot otomatis, aplikasi, dan semakin banyak AI agen non‑manusia untuk menjalankan tugas rutin dan berkomunikasi antar‑sistem.
Identitas non‑manusia ini juga dapat dikompromikan jika memiliki izin berlebih atau tidak jelas kepemilikannya. Identitas mesin harus dipantau dan dikelola sepanjang siklus hidupnya seperti halnya identitas manusia. Mereka hanya boleh memiliki akses yang diperlukan untuk menjalankan fungsinya.
Apakah keamanan identitas sama dengan perlindungan terhadap pencurian identitas?
Tidak. Keduanya fokus pada jenis risiko yang berbeda.
Keamanan identitas berkaitan dengan melindungi identitas digital dan mengendalikan akses ke akun serta data. Tujuannya mencegah akses tidak sah melalui pemantauan dan verifikasi.
Perlindungan pencurian identitas fokus pada mendeteksi atau mencegah penggunaan data pribadi atau finansial secara penipuan. Ini bisa mencakup pemantauan untuk data pribadi yang dicuri atau tanda bahwa identitas seseorang telah disalahgunakan.
Kedua bidang ini jelas saling tumpang tindih ketika akun yang dikompromikan atau kredensial yang dicuri terlibat. Serangan phishing dapat menyebabkan pengambilalihan akun, yang kemudian dipakai untuk melakukan penipuan identitas. Memahami apakah Anda menghadapi akses akun tidak sah atau pencurian identitas membantu menentukan respons yang paling tepat.
Bagaimana Anda bisa meningkatkan keamanan identitas?
Meningkatkan keamanan identitas berarti mengurangi akses yang tidak perlu dan memperkuat cara identitas diverifikasi serta dipantau. Individu dapat memulai dari akun paling penting mereka, sementara organisasi dapat menggunakan solusi keamanan identitas untuk mengelola akses secara konsisten di antara pengguna, perangkat, aplikasi, dan layanan.
Diuji secara independen dan dianugerahi oleh laboratorium terkemuka di industri.
Langkah yang dapat diambil individu
- Gunakan kunci sandi (passkey) atau aktifkan autentikasi multi‑faktor (MFA) pada akun penting Anda.
- Buat kata sandi unik untuk setiap akun dan simpan dengan aman di pengelola kata sandi (password manager).
- Tinjau secara berkala sesi aktif, perangkat tepercaya, aplikasi yang terhubung, dan metode pemulihan akun.
- Prioritaskan perlindungan untuk akun yang mengendalikan akses ke akun lain. Ini termasuk email utama dan pengelola kata sandi Anda.
- Hapus akun yang tidak terpakai dan cabut izin aplikasi yang tidak perlu untuk mengurangi permukaan serangan Anda.
Langkah yang dapat diambil organisasi
- Pertahankan inventaris semua identitas manusia dan non‑manusia. Ini harus mencakup akun layanan dan API kunci.
- Terapkan prinsip hak istimewa paling sedikit dan perkuat perlindungan di sekitar akun berhak akses tinggi.
- Otomatiskan penyediaan akun, perubahan izin, dan pencabutan akses saat karyawan bergabung, berpindah peran, atau meninggalkan organisasi.
- Pantau secara terus‑menerus aktivitas identitas yang mencurigakan dan cabut akses berisiko secepat mungkin.
- Tetapkan pemilik dan tujuan yang jelas untuk setiap identitas non‑manusia agar akun yang tidak terpakai atau tak terkelola tidak menjadi risiko keamanan.
Apa yang harus dilakukan jika identitas digital Anda dikompromikan?
Bertindak cepat jika Anda menduga identitas digital atau salah satu akun Anda telah dikompromikan. Prioritasnya adalah merebut kembali kontrol atas akun yang terdampak dan akun terkait lainnya. Mengambil beberapa langkah sederhana dengan cepat dapat secara signifikan mengurangi dampak kompromi akun.

- Amankan akun yang terdampak. Ganti kata sandi segera atau beralih ke kunci sandi jika layanan mendukungnya.
- Keluar dari semua sesi aktif dan cabut perangkat yang tidak dikenal yang terhubung ke akun.
- Aktifkan autentikasi multi‑faktor (MFA) dan periksa bahwa alamat email pemulihan serta nomor telepon Anda tidak diubah.
- Hapus aplikasi terhubung atau integrasi pihak ketiga yang tidak dikenal yang bisa memungkinkan akses berkelanjutan.
- Periksa akun lain Anda untuk aktivitas mencurigakan.
- Ganti kata sandi yang digunakan ulang, mulai dari email utama Anda, karena sering kali akun email mengendalikan akses ke layanan lain.
- Tinjau rekening bank Anda sebagai prioritas dan semua akun kerja serta online lainnya untuk aktivitas yang tidak dikenal atau perubahan tidak sah.
- Hubungi pihak terkait jika Anda yakin informasi sensitif atau rekening finansial terdampak. Ini bisa berarti menghubungi tim anti‑penipuan bank Anda.
- Pantau upaya login selanjutnya dan tanda‑tanda penipuan identitas lebih lanjut. Bertindak segera jika Anda melihat aktivitas mencurigakan tambahan.
Artikel terkait:
- Apa itu pencurian identitas dan bagaimana dampaknya bagi Anda?
- Apa itu keamanan siber dan bagaimana melindungi identitas digital kita?
- Apa itu jejak digital dan mengapa itu penting?
- Apa praktik terbaik untuk keamanan IoT?
Produk yang direkomendasikan:
- Kaspersky Premium Antivirus dengan Perlindungan Pencurian Identitas
- Unduh uji coba gratis 30 hari dari paket premium kami
- Kaspersky Mobile Security
FAQs
Dapatkah keamanan identitas mencegah serangan siber?
Keamanan identitas tidak bisa mencegah setiap serangan siber, tetapi secara signifikan mengurangi risiko kompromi akun dengan memverifikasi identitas, membatasi akses, dan mendeteksi aktivitas mencurigakan.
Apa itu prinsip hak istimewa paling sedikit?
Prinsip hak istimewa paling sedikit berarti memberikan pengguna, perangkat, dan aplikasi hanya akses minimum yang mereka butuhkan untuk menjalankan tugas. Ini dirancang untuk mengurangi dampak jika sebuah akun dikompromikan.
Mengapa keamanan identitas penting untuk komputasi awan?
Layanan cloud bergantung pada identitas digital untuk mengontrol akses. Keamanan identitas membantu memastikan hanya pengguna dan sistem yang berwenang yang dapat mengakses data dan sumber daya cloud.
Apa itu identitas mesin?
Identitas mesin adalah identitas digital yang diberikan pada aplikasi, perangkat, akun layanan, Bot otomatis, dan AI agen non‑manusia, yang memungkinkan mereka melakukan otentikasi dan berkomunikasi secara aman dengan sistem lain.
