We are passionate about transforming your ideas into impactful, secure, and innovative technology solutions.

Social

Cyber Security

Panduan Praktis 2026: Mengamankan Akun Bisnis dengan Multi-Factor Authentication (MFA)

Tidak semua MFA setara. Pelajari jenis MFA dari terlemah (SMS) hingga terkuat (passkey FIDO2), cara mengaktifkannya di email, perbankan, dan WhatsApp, serta cara bertahan dari serangan MFA fatigue, SIM swapping, dan AiTM phishing.

By Siberindo··4 min read

Panduan Praktis 2026: Mengamankan Akun Bisnis dengan Multi-Factor Authentication (MFA)

Password saja sudah tidak cukup. Menurut Microsoft, multi-factor authentication (MFA) mampu memblokir lebih dari 99% serangan pengambilalihan akun berbasis identitas—bahkan ketika penyerang sudah memegang username dan password Anda yang benar. Namun ada satu kesalahpahaman berbahaya: banyak orang mengira "sudah pakai MFA" berarti aman. Kenyataannya, tidak semua MFA setara, dan sebagian metode yang populer justru relatif mudah ditembus.

Di Indonesia, taruhannya nyata. Indonesia Anti-Scam Center (IASC) OJK mencatat total kerugian penipuan digital menembus Rp9,3 triliun sepanjang 2024 hingga pertengahan 2026, sementara BSSN melaporkan sekitar 5,2 miliar anomali trafik siber pada 2025. Banyak di antaranya bermuara pada pencurian kredensial dan pengambilalihan akun. Panduan ini menjelaskan cara mengaktifkan MFA dengan benar, metode mana yang terkuat, dan bagaimana bertahan dari serangan yang bisa menembus MFA lemah.

Jenis MFA dari Terlemah hingga Terkuat

Memilih metode yang tepat sama pentingnya dengan mengaktifkan MFA itu sendiri.

  1. SMS/OTP (paling lemah). Kode dikirim via SMS. Rentan terhadap SIM swapping, intersepsi, dan phishing OTP. Tetap jauh lebih baik daripada tanpa MFA, tetapi hindari untuk akun bernilai tinggi.
  2. Authenticator app / TOTP (lebih baik). Aplikasi seperti Google Authenticator atau Microsoft Authenticator menghasilkan kode 6 digit berbasis waktu yang tidak dikirim lewat jaringan seluler, sehingga kebal SIM swap. Namun kode masih bisa "diketik" korban ke situs palsu.
  3. Push notification (nyaman, tapi rentan MFA fatigue). Cukup tekan "Approve". Praktis, tetapi rawan serangan pembanjiran notifikasi. Wajib dikombinasikan dengan number matching—mengetik angka yang ditampilkan layar login ke aplikasi.
  4. Passkey FIDO2/WebAuthn & hardware security key (standar emas). Menggunakan kriptografi kunci publik yang terikat ke domain situs asli, sehingga kebal phishing: passkey untuk situs resmi tidak bisa dipakai di situs palsu. Contoh: YubiKey, Windows Hello, Face ID/Touch ID. CISA menyebutnya "gold standard".

Langkah Mengaktifkan MFA di Akun Terpenting

Email (Gmail/Google Workspace). Buka Akun Google → Keamanan → "Verifikasi 2 Langkah" → ikuti instruksi. Prioritaskan menambahkan passkey atau security key; simpan kode cadangan. Untuk admin, aktifkan enforcement bertahap lewat Google Admin console.

Email (Microsoft 365). Admin bisa mengaktifkan Security Defaults (gratis) atau Conditional Access. Penting: mulai 9 Februari 2026, Microsoft mewajibkan MFA untuk semua login ke Microsoft 365 admin center—admin tanpa MFA akan diblokir tanpa masa tenggang.

Perbankan & e-wallet. Aktifkan biometrik/PIN aplikasi, nyalakan notifikasi transaksi, dan utamakan autentikasi berbasis aplikasi ketimbang hanya SMS OTP. Batasi limit transaksi harian.

WhatsApp & media sosial. Di WhatsApp, aktifkan Verifikasi Dua Langkah (Setelan → Akun → Verifikasi Dua Langkah) dan buat PIN 6 digit. Rutin cek "Perangkat Tertaut", dan jangan pernah membagikan OTP kepada siapa pun—termasuk yang mengaku petugas.

Urutan prioritas metode yang bisa diikuti siapa saja: passkey > authenticator app > push dengan number matching > SMS (hanya cadangan terakhir). Selalu simpan backup codes di tempat aman seperti password manager, lalu uji login ulang untuk memastikan berfungsi.

Bagaimana Penyerang Mengalahkan MFA Lemah

MFA fatigue (push bombing). Penyerang membanjiri korban dengan notifikasi persetujuan hingga ada yang tak sengaja menekan "Approve". Inilah yang terjadi pada peretasan Uber 2022. Pertahanan: aktifkan number matching dan batasi percobaan MFA.

SIM swapping. Penyerang membajak nomor telepon Anda di level operator untuk mencegat SMS OTP. Di Indonesia, kasus jurnalis Ilham Bintang (2020) menunjukkan rekening bisa terkuras setelah kartu SIM ditukar hanya dalam hitungan menit. Pertahanan: jangan gunakan SMS 2FA untuk akun penting, lindungi nomor telepon, dan waspadai sinyal ponsel yang tiba-tiba hilang total.

Adversary-in-the-Middle (AiTM). Kit phishing canggih seperti Tycoon 2FA mencuri kredensial dan session token secara real-time lewat reverse proxy, sehingga bisa melewati MFA meski OTP atau push sudah Anda selesaikan. Pertahanan: hanya passkey/FIDO2 yang benar-benar kebal, karena autentikasinya terikat secara kriptografis ke domain asli—SMS, TOTP, dan push semuanya bisa di-proxy.

Passkey di 2026: Pengganti Password

Passkey adalah implementasi standar FIDO2/WebAuthn yang menggantikan password dengan pasangan kunci kriptografi. Anda login dengan Face ID, sidik jari, atau PIN perangkat—tanpa password yang bisa dicuri atau di-phishing, karena kunci privat tidak pernah meninggalkan perangkat Anda. Apple, Google, dan Microsoft mendukungnya secara native.

Adopsinya melonjak: menurut FIDO Alliance (Mei 2026), sekitar 5 miliar passkey kini aktif di seluruh dunia, dan 68% organisasi telah atau sedang menerapkannya untuk login karyawan. Untuk bisnis, mulailah bertahap dari akun paling kritis (admin), tawarkan passkey sebagai opsi dulu lalu wajibkan, dan siapkan metode pemulihan yang aman.

Praktik Terbaik untuk Organisasi

  1. Wajibkan MFA di mana-mana—email, VPN, konsol admin cloud, dan sistem keuangan.
  2. Prioritaskan MFA tahan-phishing untuk akun admin/istimewa. Satu password admin bocor tanpa MFA berarti kendali penuh bagi penyerang.
  3. Nonaktifkan legacy authentication. Protokol lama (POP, IMAP, SMTP AUTH) tidak mendukung MFA dan bisa melewatinya sepenuhnya—jalur favorit serangan password spray.
  4. Amankan pemulihan akun. Jalur recovery sering jadi titik lemah; gunakan metode tak-phishable untuk perubahan sensitif.
  5. Sisakan akun darurat (break-glass) agar tidak terkunci total akibat salah konfigurasi kebijakan.

MFA yang tepat adalah salah satu investasi keamanan dengan rasio manfaat-terhadap-biaya tertinggi yang bisa dilakukan organisasi mana pun—dan langkah pertamanya bisa Anda mulai hari ini. Siberindo membantu bisnis Indonesia memperkuat postur keamanan digital melalui solusi keamanan siber, infrastruktur TI, dan analitik berbasis AI. Karena pada akhirnya, mengunci pintu depan selalu lebih murah daripada memulihkan kerugian setelah pencuri masuk.

Share