Kebijakan Kode Sandi yang Kuat untuk Peningkatan Keamanan Tempat Kerja: Panduan CISO

Diterbitkan 24 April, 2024 by Abhinandan Ghosh in MDM

“Saya bukan robot”. Tentu, Anda bukan robot, dan jaring pengaman konfirmasi itu untuk menangkap spambot. Manusia memiliki sesuatu yang indah dan berbahaya—pikiran! Pikiran yang menciptakan robot, AI, dan algoritma ML—indah. Pikiran yang juga dapat menemukan cara untuk membobol atau mencuri data—berbahaya.  

Ross Ulbricht, otak terkenal di balik pasar web gelap Silk Road, ditangkap pada tahun 2013 dan saat ini dipenjara di penjara AS. Namun, sejak akhir tahun 2017, lebih dari 555 juta kata sandi telah dibagikan di web gelap. Ini merupakan angka yang menyedihkan bagi CISO di seluruh dunia. 

Kebijakan Kode Sandi

Blog ini bermaksud menyajikan pentingnya kebijakan kode sandi dari perspektif CISO dan relevansinya Pengelolaan Perangkat Seluler (MDM) berlaku untuk hal yang sama.

Dampak Kebijakan Buruk atau Tidak Ada Kode Sandi

Laporan[1] Hal ini memperparah penderitaan CISO. Rata-rata biaya pelanggaran data pada tahun 2023 adalah USD 4.45 juta. Pertumbuhan 15% dari tahun 2020—lebih cepat daripada pertumbuhan global banyak pasar legal. Dan jika kengeriannya bisa menjadi lebih buruk lagi – 86% pelanggaran data organisasi disebabkan oleh kredensial yang disalahgunakan atau dicuri, menurut penelitian.[2].

Data adalah real estate baru, dan penjahat dunia maya sangat menyadari hal tersebut. Survei[3] menemukan bahwa 52% orang menggunakan kode sandi yang sama di seluruh akun. Meskipun individu terus menjadi korban peretas melalui pelanggaran kode sandi, tingkat kerusakan reputasi dan finansial terhadap organisasi sangatlah parah. 

Tidak heran jika CISO dan tim keamanan sibernya mengalami kelelahan. Mengamankan informasi telah menjadi tugas berat di ruang 'World Wide Web'. 

Namun apakah ini berarti organisasi menyerah? Itu bahkan bukan suatu pilihan, bukan? Satu-satunya pilihan adalah bertarung! Dan melawan CISO harus! Keamanan dan kebijakan informasi organisasi melibatkan banyak hal penting, dan kebijakan kode sandi atau kata sandi adalah salah satu hal penting tersebut. 

Sebagai CISO, Anda harus memanfaatkan kebijakan kode sandi semaksimal mungkin untuk meningkatkan standar keamanan organisasi Anda. 

Berikut beberapa cara untuk melakukannya.

Jangan Sederhanakan!

Meskipun prinsip tetap-sederhana-bodoh (KISS) berlaku di banyak dimensi kehidupan, prinsip ini tentu saja tidak memiliki ruang dalam kebijakan kode sandi Anda. Menyimpan kata sandi yang jelas dan rentan akan membahayakan perangkat dan jaringan. 

Berbicara tentang angka, sebuah penelitian[4] adalah mimpi yang menjadi kenyataan bagi penjahat dunia maya dan mimpi buruk terburuk bagi CISO. 

  • 31% menggunakan tanggal lahir atau nama anak sebagai kata sandi (maaf, itu tidak menjadikan Anda orang tua yang baik!)
  • 34% menggunakan tanggal lahir atau nama pasangannya sebagai kata sandi (tujuan hubungan paling bodoh yang pernah ada!)
  • 37% menggunakan nama perusahaan mereka sebagai kata sandi (apakah ini loyalitas? Anda pasti bercanda!)
  • 44% menggunakan kembali kata sandi akun pribadi di tempat kerja (apa pun yang terjadi pada kapasitas berpikir!)

Titik fokus dari apa pun kebijakan kode sandi harus memastikan bahwa setiap kata sandi harus unik, rumit, dan panjang. Mencampur angka daripada mempertahankan rangkaian (seperti 1234) adalah awal yang baik. Mengubah huruf tertentu menjadi angka juga membantu. 

Sesuai analisis[5], kata sandi yang terdiri dari 12 karakter atau lebih 62 triliun kali lebih sulit diretas oleh penjahat dunia maya dibandingkan kata sandi yang terdiri dari 6 karakter. Dan ya, kata sandi terkuat adalah kata sandi dengan 16 karakter yang telah diekstraksi dari kumpulan 200 karakter. 

Misalnya, orang anjing sejak tahun 1984 mencentang kotak panjangnya, tapi D0gP3rS0nS1nc39t3eN84 mencentang kotak panjang, kekuatan, dan kompleksitas. Yang terakhir ini tidak mudah untuk diretas dengan cara apa pun, dan jika kata sandi seperti itu atau d3AtHByCh0c0la8 terlalu mudah dikompromikan, mungkin peretas itu pantas menjadi bagian dari tim keamanan Anda. 

Sekarang hal itu membawa kita ke bagian yang dicuri. Mari kita intip lagi melalui nomor laporan (yang disebutkan di atas[4]). 57% karyawan menulis kata sandi mereka pada catatan tempel. 55% dari mereka menabung di ponsel dan 51% di komputer. Ini adalah angka-angka yang sangat subyektif dan juga tidak berwujud; oleh karena itu, hal-hal tersebut berada di luar kendali Anda. Sebagai CISO, memastikan karyawan menghindari prinsip KISS dan menyimpan kata sandi seperti 1Am4r0MOuT3r5PaC3 adalah apa yang dapat Anda kendalikan. 

“Jangan KISS” harus menjadi aturan umum dalam kebijakan kode sandi apa pun.

Jika Kuat Mengapa Harus Berubah?

Banyak organisasi memiliki kebijakan kode sandi yang mengharuskan perubahan kata sandi secara berkala. Apakah itu suatu keharusan? Nah, Anda dapat melakukannya tanpa sering mengubah kata sandi ketika karyawan mengikuti “Jangan KISS”. Kata sandi yang kuat dan rumit, seperti yang disebutkan di atas, memiliki peluang yang sangat kecil atau tidak sama sekali untuk diretas. 

Karyawan umumnya akan menghindari kata sandi yang kuat dan kompleks jika mereka perlu mengingat kata sandi baru sesekali. Saat itulah kata sandi yang lemah (seperti amanda@123) menyusup ke sistem jaringan Anda. Namun menerapkan perubahan kata sandi secara berkala sangat bagus untuk kondisi keamanan secara keseluruhan dan tidak berbahaya! Namun, kehati-hatian diperlukan.

Kementerian Luar Negeri, secepatnya

Jika Anda melewatkan MFA atau autentikasi multifaktor dalam kebijakan kode sandi Anda, jangan menunggu lebih lama lagi; segera terapkan. MFA membantu menjaga keamanan kata sandi karena pengguna harus masuk dengan beberapa informasi atau tindakan tertentu, bukan hanya kata sandi. OTP, yang dulu hanya merupakan hal BFSI, kini menjadi hal yang lumrah. 

Jika e-commerce dapat melakukan apa pun untuk mengamankan akun Anda dengan OTP, Anda juga dapat melakukan hal yang sama untuk mengamankan data perusahaan Anda. Otentikasi FIDO adalah pilihan bagus lainnya. MFA menambahkan lapisan keamanan tambahan pada perangkat. Oleh karena itu, meskipun kata sandi dibobol, peretas masih memerlukan satu atau lebih jenis autentikasi untuk menyelinap masuk. 

Latih Masyarakat dan Sebarkan Kesadaran

Beberapa CISO baik-baik saja jika karyawan memiliki kebijakan kode sandi organisasi di suatu tempat di email mereka yang belum dibaca atau di folder kerja yang terakhir dikunjungi pada hari bergabung. Di situlah letak garis tipis antara CISO yang baik dan CISO yang hebat. Pemimpin tim keamanan yang hebat tahu bahwa kata sandi adalah pintu gerbang utama menuju akses informasi. Oleh karena itu, CISO harus terus melatih masyarakat dan menyebarkan kesadaran tentang pentingnya kebijakan kode sandi. 

Karyawan harus mengetahui hal tersebut dampak dari ketidakpatuhan berdasarkan peran mereka dalam organisasi. Pertahankan dampak yang sama seriusnya seperti denda finansial yang besar atau bahkan penangguhan dan penghentian selanjutnya ketika kebijakan kode sandi tidak dipatuhi setelah pelatihan dan peringatan berulang kali. 

Cepat atau lambat, ada kemungkinan kebijakan kode sandi menjadi ZTP (kebijakan tanpa toleransi), sama seperti pelanggaran di tempat kerja lainnya yang tidak dapat dinegosiasikan. Mengapa menunggu bencana keamanan data? Mengapa tidak menjadikannya ZTP hari ini?

menggunakan tahun solusi MDM membantu Anda meningkatkan keamanan perangkat dan jaringan. Anda dapat menerapkan kebijakan kode sandi di berbagai perangkat melalui MDM, apa pun jenis perangkat atau OSnya. MDM memungkinkan Anda mengirim peringatan dan pemberitahuan keamanan serta memungkinkan Anda melacak sesi login. Tim keamanan Anda akan langsung diberi tahu jika terjadi beberapa kali upaya masuk yang gagal di salah satu perangkat Anda yang terdaftar di MDM. Anda kemudian dapat menyelidiki masalah tersebut dan mengambil tindakan yang diperlukan, termasuk mengunci perangkat dan menghapus datanya pada akun yang hilang atau dicuri. 

Ya, Anda Bisa Menyimpan Rahasia

Ada banyak hal untuk didiskusikan dengan teman dan keluarga sambil menikmati makanan dan minuman. Kebijakan kode sandi tidak sesuai dengan diskusi itu; nyatanya tidak cocok untuk didiskusikan dimanapun atau dengan siapapun. Satu-satunya orang yang harus didiskusikan oleh CISO tentang kebijakan kode sandi adalah tim TI dan otoritas langsung. 

Tuan Peretas, Selamat Datang

Anda tidak harus menjadi penjahat dunia maya untuk berpikir seperti itu. Pandangan ke depan dan inovasi adalah sifat luar biasa yang harus dimiliki seorang CISO. Anda dapat menyewa seorang peretas profesional dengan kontrak tahunan dan meminta aktor dunia maya yang baik ini untuk mencoba meretas perangkat atau jaringan Anda. Hal ini akan mendukung kebijakan kode sandi Anda karena Anda akan diberi tahu tentang setiap atau semua celah berbasis kata sandi dalam keamanan organisasi Anda. Ini juga akan terus memberi Anda informasi terbaru tentang bagaimana aktor jahat berkeliaran. Anda kemudian dapat mengalahkan mereka di permainan mereka sendiri!

Rangkul Kebijakan Kode Sandi dengan Scalefusion

Memanfaatkan kebijakan kode sandi yang diterapkan dengan baik dapat mengkonsolidasikan keamanan organisasi. Dan sebagai CISO, itulah KRA Anda. Solusi MDM seperti Scalefusion dapat membantu menerapkan kebijakan kode sandi yang ketat di seluruh armada perangkat yang dikelola. Anda dapat mengatur parameter seperti panjang, kompleksitas, interval perubahan, upaya login yang gagal, dan banyak lagi.

Referensi:
1. IBM
2. Google Cloud – Cakrawala Ancaman
3. Jajak Pendapat Google/Harris
4. Penjaga Keamanan
5. Scientific American

Abhinandan Ghosh
Abhinandan Ghosh
Abhinandan adalah Editor Konten Senior di Scalefusion yang menyukai segala hal tentang teknologi dan menyukai ekspedisi kuliner dan musik. Dengan pengalaman lebih dari satu dekade, dia yakin dalam memberikan konten yang sempurna dan berwawasan luas kepada pembaca.

Lainnya dari blog

Kelola Operasi Perangkat Amazon DSP dengan Scalefusion MDM

Mengelola telepon milik perusahaan untuk Mitra Layanan Pengiriman Amazon (DSP) melibatkan lebih dari sekadar mencolokkan perangkat keras ke...

[Studi Kasus] Shelby American memodernisasi operasional lantai produksi dengan Scalefusion...

Seiring Shelby American berkembang dari mobil performa buatan tangan menjadi manufaktur volume tinggi, perusahaan membutuhkan cara yang andal untuk mengelola...

Manajemen Perangkat Gudang: Panduan Praktis untuk Tim TI

Manajemen perangkat gudang adalah proses penyebaran, konfigurasi, pengamanan, pemantauan, dukungan, dan penghentian penggunaan perangkat seluler yang digunakan di seluruh...