Pembaruan terbaru untuk rekomendasi kata sandi NIST(jendela baru) telah hadir, dan mereka mengubah cara kita mendekati kata sandi dengan mengutamakan kegunaan di atas kerumitan.
Apakah Anda harus peduli? Ya. Panduan NIST tidak hanya mencerminkan praktik terbaik yang harus dipatuhi semua orang, tetapi juga memengaruhi kepatuhan keamanan. Tertinggal dari panduan ini dapat berarti ketidakpatuhan terhadap kerangka peraturan seperti HIPAA, GDPR, dan GLBA — yang berisiko mengalami kegagalan audit serta denda yang mahal. Panduan ini akan membantu Anda memahami perubahan utama dan cara terbaik untuk menerapkannya dalam bisnis Anda.
Apa saja panduan kata sandi NIST?
Panduan kata sandi NIST adalah standar keamanan yang diterbitkan oleh National Institute of Standards and Technology(jendela baru), sebuah lembaga federal AS. Panduan ini membentuk fondasi kebijakan kata sandi di berbagai industri, dan di beberapa sektor, seperti pemerintah, sifatnya wajib.
Panduan ini dibuat berdasarkan penelitian di dunia nyata dan bukan sekadar asumsi tentang keamanan kata sandi. Itulah mengapa kerangka kepatuhan utama sering kali dibentuk oleh rekomendasi kata sandi NIST, dan why penerapannya memperkuat postur keamanan serta kepatuhan peraturan Anda.
Persyaratan kata sandi NIST 2025
Berikut adalah ringkasan singkat dari persyaratan kata sandi NIST yang diperbarui:
1. Gunakan kata sandi yang lebih panjang
NIST merekomendasikan panjang kata sandi minimum 8 karakter dan maksimum 64 karakter. Kata sandi yang lebih panjang lebih sulit diretas, karena cenderung lebih unik daripada kata sandi yang pendek namun rumit yang sering kali mengikuti pola yang dapat ditebak.
2. Hapus persyaratan kerumitan
Berdasarkan panduan di atas, persyaratan karakter khusus menghasilkan kata sandi rumit yang sayangnya mengarah pada pola yang dapat diprediksi sehingga peretas dapat menebaknya dengan mudah. Sebaliknya, terima semua jenis karakter, termasuk spasi, dan dorong karyawan untuk membuat frasa yang unik dan mudah diingat, yang juga dikenal sebagai frasa sandi, untuk kata sandi mereka.
3. Tidak ada lagi pengaturan ulang kata sandi secara paksa
Satu-satunya saat pengaturan ulang kata sandi secara paksa harus diterapkan adalah ketika ada bukti terjadinya kompromi. Jika tidak, memaksa karyawan untuk mengatur ulang kata sandi mereka setiap beberapa bulan dianggap sebagai praktik buruk, karena NIST menemukan bahwa hal itu sebenarnya membuat keamanan kata sandi menjadi lebih lemah.
4. Pertahankan daftar blokir kata sandi
NIST merekomendasikan agar bisnis mempertahankan daftar blokir kata sandi untuk mencegah penggunaan kata sandi yang mudah dieksploitasi seperti “1234” atau kata sandi yang menampilkan variasi nama karyawan atau bisnis. Selain itu, NIST merekomendasikan penggunaan layanan pemeriksaan kata sandi untuk memastikan bahwa karyawan tidak menggunakan kata sandi yang telah dikompromikan yang telah terekspos dalam pembobolan.
5. Hilangkan pertanyaan dan petunjuk keamanan
Petunjuk dan pertanyaan pemulihan berbasis pengetahuan, seperti “Apa nama hewan peliharaan pertama Anda?”, adalah praktik yang sudah usang. Jawaban-jawaban ini mudah diperoleh melalui media sosial. Sebaliknya, andalkan metode pemulihan yang aman seperti tautan pemulihan dan kode verifikasi selama pengaturan ulang.
6. Gunakan alat keamanan modern
Membatasi jumlah upaya masuk yang gagal, mewajibkan penggunaan autentikasi multifaktor (MFA), dan menggunakan alat seperti pengelola kata sandi perusahaan memberikan perlindungan krusial terhadap ancaman siber modern serta membantu mendeteksi kebocoran.
Bagaimana persyaratan kata sandi NIST telah berubah?
| Panduan kata sandi NIST lama | Panduan kata sandi NIST baru | |
| Panjang kata sandi | Batasi hingga 8-16 karakter | Kata sandi yang lebih panjang hingga 64 karakter |
| Kerumitan karakter | Didukung | Tidak diperlukan |
| Perubahan kata sandi wajib | Diperlukan setiap bulan | Hanya jika dikompromikan |
| Daftar blokir kata sandi | Istilah dasar | Kata sandi yang dibobol, pola, dan variasi umum |
| Metode pemulihan | Pertanyaan keamanan | Tautan dan kode verifikasi |
| Tindakan pencegahan tambahan | – | MFA dan pengelola kata sandi |
Cara menerapkan rekomendasi kata sandi NIST
Menerapkan rekomendasi kata sandi NIST yang diperbarui sangat penting untuk menjaga kepatuhan terhadap kerangka peraturan. Bahkan jika Anda tidak terikat oleh kerangka kerja ini, panduan ini akan meningkatkan postur keamanan Anda dan melindungi bisnis Anda. Berikut cara menerapkannya.
- Lakukan audit: Tinjau kebijakan yang ada saat ini terhadap panduan NIST baru untuk mengidentifikasi persyaratan kedaluwarsa yang perlu diperbarui.
- Perbarui sistem Anda: Konfigurasi ulang sistem autentikasi sesuai dengan panduan baru, seperti mengizinkan kata sandi yang lebih panjang dan tanpa masa kedaluwarsa.
- Buat daftar blokir Anda: Terapkan pemindaian terhadap basis data pembobolan untuk menyusun daftar blokir Anda. Selain itu, sertakan istilah dan variasi khusus karyawan atau perusahaan serta pola umum dalam daftar blokir Anda.
- Perkuat lapisan keamanan: Terapkan langkah-langkah seperti membatasi upaya masuk dan menunda upaya ulang, serta gunakan MFA untuk memberikan perlindungan tambahan.
- Gunakan alat manajemen kata sandi: Fasilitasi karyawan dengan alat seperti pengelola kata sandi untuk mengotomatiskan pembuatan dan penyimpanan kata sandi. Alat-alat ini meniadakan penggunaan ulang kata sandi dan memastikan praktik kata sandi yang baik.
- Komunikasikan perubahan: Jelaskan perubahan tersebut kepada karyawan Anda, dan jika perlu, lakukan pelatihan tentang penggunaan alat pengelola kata sandi.
Gunakan Proton Pass untuk tetap patuh pada panduan kata sandi NIST
Proton Pass adalah pengelola kata sandi bisnis yang menyederhanakan kepatuhan terhadap panduan kata sandi NIST. Dibuat dengan mengutamakan privasi dan dilindungi sepenuhnya dengan enkripsi end-to-end, Anda dapat dengan mudah mengelola semua kebutuhan kata sandi Anda dengan ketenangan pikiran yang lebih besar.
Banyak fitur Proton Pass yang memenuhi rekomendasi kata sandi NIST — Anda dapat membuat kata sandi yang panjang dan unik, mengotomatiskan masuk, dan menerapkan kebijakan keamanan seperti 2FA. Proton Pass juga memberdayakan tim Anda dengan alat yang membuat kepatuhan terhadap panduan ini menjadi lebih mudah. Ini juga sepenuhnya patuh terhadap GDPR, HIPAA, dan standar perlindungan data lainnya, yang menyederhanakan proses kepatuhan Anda.
Pertanyaan Umum
Di mana saya dapat membaca panduan lengkap kata sandi NIST?
Anda dapat menemukan panduan lengkap kata sandi NIST(jendela baru) di situs web NIST.
Apakah persyaratan kata sandi NIST wajib bagi semua bisnis?
Persyaratan kata sandi NIST wajib bagi lembaga federal. Bagi bisnis lain, panduan ini tidak wajib, namun dapat menjadi perlu melalui kerangka kepatuhan seperti HIPAA dan lainnya. Auditor dan kontraktor juga dapat mewajibkan kepatuhan terhadap NIST.
Menurut rekomendasi kata sandi NIST, seberapa panjang seharusnya sebuah kata sandi?
NIST merekomendasikan agar kata sandi memiliki panjang setidaknya delapan karakter, dengan maksimum 64 karakter. NIST mendorong penggunaan kata sandi atau frasa sandi dengan panjang yang lebih mengutamakan panjang daripada kerumitan, karena cenderung lebih unik dan lebih sulit diretas.
Bagaimana cara membuat kata sandi yang kuat?
Kunci untuk membuat kata sandi yang kuat adalah menghindari pola yang dapat diprediksi, informasi yang dapat diidentifikasi, dan penggunaan ulang kata sandi. Gunakan kata sandi yang panjang dan unik yang menggabungkan kata-kata acak menjadi frasa yang panjang, seperti “lava-milk-nose-noise”, atau frasa dan kalimat yang bermakna bagi Anda. Pengelola kata sandi juga dapat membuat kata sandi yang kuat secara otomatis untuk Anda.
Masih ragu tentang cara terbaik untuk membuat kata sandi yang panjang dan kuat serta tidak ingin mendaftar ke pengelola kata sandi? Sebagai gantinya, gunakan alat pembuat kata sandi kami.
Bagaimana pengelola kata sandi disesuaikan dengan panduan kata sandi NIST?
Pengelola kata sandi seperti Proton Pass membantu bisnis mematuhi panduan kata sandi NIST dengan membuat kata sandi yang panjang dan unik serta meniadakan penggunaan ulang kata sandi. Faktanya, panduan NIST menyebutkan pengelola kata sandi sebagai alat yang efektif untuk membuat kata sandi yang kuat dan merekomendasikan penggunaannya.
Proton Pass membawa kepatuhan ini lebih jauh lagi. Selain membuat kata sandi yang panjang dan unik untuk karyawan Anda, ia juga mengotomatiskan masuk dan menerapkan kebijakan keamanan seperti 2FA serta terenkripsi secara end-to-end, yang berarti tidak ada yang dapat memperoleh akses tidak sah ke kata sandi Anda.






