Bisnis sering menghadapi banyak risiko kecil seperti kata sandi yang dipakai ulang, akun aktif milik mantan karyawan, dan akun untuk layanan yang tidak digunakan lagi. Secara terpisah, risiko-risiko ini tampak tidak berbahaya, tetapi seiring menumpuk, risiko tersebut menciptakan lingkungan kredensial yang semakin sulit dipercaya.

Solusi untuk isu ini adalah pemeriksaan kesehatan kata sandi secara rutin. Audit sekali jalan dapat menunjukkan apa yang perlu diperbaiki pada saat itu, tetapi risiko kata sandi terus berubah seiring karyawan membuat akun baru, tim mengadopsi perangkat lunak baru, dan data pembobolan terbaru muncul secara daring.

Monitoring kesehatan kata sandi mengubah keamanan kredensial menjadi praktik berkelanjutan yang dapat diandalkan bisnis. Alih-alih menunggu tinjauan tahunan berikutnya, admin dapat langsung memantau kredensial yang lemah, dipakai ulang, terkena pembobolan, dan tidak aktif di seluruh bisnis, lalu memperbaiki risiko yang paling mendesak sebelum menjadi pintu masuk.

Untuk usaha kecil dan menengah (SMEs), visibilitas ini sangat berguna karena orang sering bekerja lintas disiplin dan departemen. Mereka mungkin membagikan akses agar bekerja lebih cepat, memakai ulang kata sandi agar lebih sedikit yang harus diingat, atau membiarkan akun lama tetap aktif meskipun sudah tidak ada yang menggunakannya. Tanpa monitoring berkelanjutan dan prosedur perlindungan pembobolan data yang kuat, kebiasaan yang membantu tetapi berisiko ini bisa tersembunyi selama berbulan-bulan.

Apa itu monitoring kesehatan kata sandi?

Monitoring kesehatan kata sandi berarti memeriksa kredensial bisnis secara berkelanjutan untuk mencari tanda risiko. Di pengelola kata sandi bisnis modern, fitur ini tersedia sebagai fitur bawaan, bukan proses manual yang harus dijalankan tim.

Berbeda dengan audit kata sandi sekali jalan, monitoring berlangsung terus-menerus dan tidak terbatas pada tinjauan keamanan tahunan atau permintaan kepatuhan. Hal ini memberi admin gambaran rutin tentang kesehatan kredensial, sehingga deteksi kata sandi lemah dan respons terhadap pembobolan menjadi bagian dari operasi normal yang cepat.

Dalam praktiknya, monitoring kesehatan kata sandi memberi admin cara untuk melihat masalah kredensial selagi masih bisa dikelola. Kata sandi yang lemah dan berulang, login yang terekspos, atau akun tanpa pemilik yang jelas semuanya tampak seperti isu terpisah. Namun secara keseluruhan, hal-hal tersebut menunjukkan apakah sebuah bisnis mengendalikan risiko kredensial atau membiarkannya menumpuk diam-diam.

Pengelola kata sandi bisnis yang aman seperti Proton Pass for Business memberi tim visibilitas yang mereka butuhkan. Fitur ini memeriksa kekuatan kata sandi secara berkelanjutan, mendeteksi penggunaan ulang di berbagai akun, dan memantau dark web untuk kredensial yang terkompromi, sehingga admin dapat melihat masalah tanpa perlu melakukan tinjauan manual.

Cyber Security Breaches Survey 2024(jendela baru) yang dilakukan oleh pemerintah Inggris menemukan bahwa separuh bisnis di Inggris melaporkan mengidentifikasi pembobolan atau serangan keamanan siber dalam 12 bulan sebelumnya. Tidak semua insiden bermula dari kata sandi, tetapi temuan ini memperkuat bahwa higiene keamanan dasar harus dipertahankan secara berkelanjutan.

Untuk kredensial, artinya memeriksa kesehatan kata sandi cukup sering agar akun yang lemah, dipakai ulang, terkena pembobolan, terlupakan, atau tidak aktif dapat ditemukan sebelum menjadi bagian dari masalah yang lebih besar.

Empat dimensi kesehatan kata sandi

Laporan kesehatan kata sandi harus menunjukkan lebih dari sekadar apakah kredensial tersimpan di tempat yang tepat. Brankas kata sandi dapat mencegah kata sandi tersebar di chat dan spreadsheet (brankas juga dapat dibagikan secara aman di seluruh tim menggunakan Proton Pass), tetapi kredensial yang tersimpan dengan aman belum tentu kredensial itu sendiri aman.

Beberapa kata sandi mungkin masih terlalu lemah, dipakai ulang di berbagai layanan, terekspos dalam data pembobolan, atau terhubung ke akun yang tidak lagi dibutuhkan bisnis. Memantau sinyal-sinyal inilah yang mengubah pengelolaan kata sandi dari brankas pasif menjadi alat keamanan aktif.

Karena itu, kesehatan kata sandi paling baik dipahami dalam empat area:

  • Kekuatan
  • Keunikan
  • Paparan pembobolan
  • Aktivitas akun

Kekuatan kata sandi

Kata sandi yang kuat panjang, tidak dapat diprediksi, dan sulit ditebak atau diretas. Kata sandi lemah sering muncul dari kebiasaan: nama perusahaan dengan angka tahun, frasa yang familiar dengan angka, atau variasi kata sandi lama yang terasa lebih mudah diingat.

Penguji kekuatan kata sandi milik Proton dapat membantu orang memahami apa yang membuat kata sandi lebih kuat, tetapi untuk penggunaan bisnis, penting juga memahami apakah kredensial lemah sedang dibuat dan tersimpan di jaringan bisnis Anda.

Jika kata sandi lemah terus muncul, bisnis mungkin memerlukan kebijakan kata sandi yang lebih ketat, onboarding yang lebih jelas, atau panduan karyawan yang lebih baik. Proton Pass for Business mempermudah hal ini: pembuat kata sandi bawaannya menghasilkan kata sandi acak yang kuat setiap kali karyawan membutuhkannya, sehingga memenuhi kebijakan tidak menambah beban kerja.

Keunikan kata sandi

Penggunaan ulang kata sandi adalah salah satu risiko kredensial yang paling umum karena terasa praktis. Membuat akun untuk layanan baru, memakai ulang kata sandi, lalu melanjutkan pekerjaan memang mudah dilakukan. Masalahnya, satu kata sandi yang terekspos kemudian bisa membuka lebih dari satu pintu.

Di lingkungan bisnis, penggunaan ulang dapat terjadi antaralat kerja, antara akun pribadi dan akun kerja, atau pada kredensial yang dibagikan. Monitoring membantu admin melihat di mana kata sandi yang sama muncul lebih dari sekali dan akun mana yang perlu diubah terlebih dahulu.

Hal ini sangat penting untuk portal admin, akun keuangan, email, sistem CRM, layanan cloud, dan alat apa pun yang menyimpan informasi pelanggan atau karyawan. Kata sandi yang dipakai ulang pada alat berisiko rendah bisa jauh lebih serius jika kata sandi yang sama juga melindungi akun yang sensitif.

Status pembobolan

Kata sandi mungkin kuat dan unik saat dibuat, lalu menjadi berisiko di kemudian hari karena muncul dalam data pembobolan. Monitoring kata sandi secara rutin membantu Anda mengidentifikasi isu ini jika dan ketika terjadi.

Pembobolan baru ditemukan terus-menerus, dan paparan kredensial tidak selalu terlihat saat insiden terjadi. Kata sandi bisa muncul dalam dataset publik berbulan-bulan kemudian, karyawan mungkin pernah menggunakan alamat email bisnis pada layanan yang tidak dikelola perusahaan, atau kredensial yang ditandai aman pada tinjauan terakhir mungkin sudah tidak aman lagi karena paparan pembobolan.

Data Breach Observatory milik Proton menunjukkan bagaimana kredensial yang terekspos dapat menimbulkan risiko di berbagai perusahaan, tim, dan industri. Monitoring berkelanjutan mempersingkat waktu antara paparan dan tindakan. Monitoring juga membantu admin menilai tingkat urgensi. Kredensial yang terkena pembobolan pada platform buletin lama mungkin perlu diganti, tetapi bobotnya tidak sama dengan paparan yang terkait dengan penggajian, cloud hosting, registrar domain, atau akun apa pun dengan hak akses admin.

Aktivitas akun

Aktivitas akun berbeda dari kualitas kata sandi. Kata sandi bisa kuat, dipakai ulang, atau terekspos terlepas dari seberapa sering akun digunakan; dimensi ini melihat apakah akunnya sendiri masih aktif, memiliki pemilik, dan masih diperlukan. Akun tidak aktif adalah akun yang belum digunakan baru-baru ini. Akun terlupakan adalah akun yang tidak ada yang mengklaim kepemilikannya, bahkan mengingat keberadaannya.

Keduanya mudah terlewatkan. Akun-akun tersebut mungkin milik mantan karyawan, kontraktor sementara, perangkat lunak sistem lama, atau alat yang sudah tidak digunakan tim. Meskipun sudah tidak ada yang memakainya, akun-akun ini tetap dapat menimbulkan risiko selama kredensialnya masih valid.

Monitoring kesehatan dapat menemukan akun yang lama tidak digunakan, tetapi menentukan apa yang akan dilakukan terhadap akun tersebut adalah tugas manajemen. Berdasarkan tinjauan itu, admin dapat menghapus kredensial dari brankas, menetapkan pemilik, menyesuaikan akses, atau menutup akun langsung di layanannya. Akun lain mungkin perlu ditetapkan pemiliknya, ditinjau aksesnya, atau ditutup langsung di layanannya.

Tidak aktif tidak selalu berbahaya jika berdiri sendiri. Beberapa kredensial jarang digunakan karena milik sistem cadangan, akun darurat, atau portal pembaruan tahunan. Tetapi jika bisnis tidak dapat menjelaskan mengapa sebuah akun ada, siapa pemiliknya, dan apakah akun itu masih diperlukan, akun tersebut layak ditinjau.

Kredensial dan akun yang perlu dimonitor bisnis secara berkelanjutan

Tidak setiap isu kata sandi membawa risiko yang sama. Monitoring berkelanjutan harus membantu memisahkan masalah yang mendesak dari pembersihan dengan prioritas lebih rendah.

Pemeriksaan kesehatan kata sandi yang praktis harus memantau:

  • Kata sandi lemah di bawah ambang kebijakan. Kata sandi ini harus diganti dengan kata sandi yang kuat dan dihasilkan otomatis, terutama untuk akun yang terhubung ke data pelanggan, keuangan, pengaturan admin, atau infrastruktur.
  • Kata sandi dipakai ulang di beberapa layanan. Penggunaan ulang harus segera dihilangkan saat memengaruhi sistem sensitif atau akun dengan akses luas.
  • Kredensial yang terkait paparan pembobolan. Kredensial yang terkena pembobolan harus ditangani segera, meskipun akunnya tampak berisiko rendah. Kata sandi yang sama mungkin digunakan di tempat lain.
  • Akun tanpa MFA aktif. Kesehatan kata sandi menjadi lebih kuat saat akun penting dilindungi autentikasi multifaktor (MFA). Monitoring harus menyoroti akun bernilai tinggi yang masih hanya mengandalkan kata sandi.
  • Akun tidak aktif atau tidak jelas. Kredensial tanpa pemilik yang jelas atau tujuan terkini harus ditinjau, ditetapkan ulang pemiliknya, diarsipkan, atau dihapus jika sesuai.
  • Kredensial istimewa. Akun admin, portal keuangan, sistem HR, layanan cadangan, dan login infrastruktur layak mendapatkan standar yang lebih ketat daripada akun operasional sehari-hari.

Di sinilah kebijakan yang jelas membantu. Panduan Proton tentang membuat kebijakan kata sandi menjelaskan bagaimana bisnis dapat menentukan aturan untuk pembuatan kata sandi, pembagian yang aman, MFA, dan pengelolaan akses. Monitoringlah yang mengubah aturan tersebut menjadi praktik berkelanjutan. Tanpa monitoring, kebijakan bisa hanya ada di atas kertas sementara kata sandi lemah atau dipakai ulang terus muncul dalam pekerjaan sehari-hari.

Cara membangun ritme monitoring kesehatan kata sandi

Monitoring berkelanjutan tidak berarti setiap isu harus ditinjau setiap hari. Bagi sebagian besar bisnis, ritme yang tepat menggabungkan laporan rutin dengan tindakan lebih cepat saat terjadi insiden kritis.

Berikut titik awal sederhana untuk ritme monitoring:

  • Peringatan kritis secepatnya: kredensial yang dibobol, kata sandi yang digunakan ulang pada akun sensitif, atau kata sandi lemah yang terhubung ke sistem admin, keuangan, HR, pelanggan, atau infrastruktur.
  • Laporan kesehatan kata sandi bulanan: skor keseluruhan, jumlah kata sandi lemah, jumlah kata sandi yang digunakan ulang, kredensial yang dibobol, akun tidak aktif, cakupan MFA, dan perkembangan sejak bulan sebelumnya.
  • Tinjauan lengkap triwulanan: tinjauan lebih mendalam atas kredensial yang dibagikan, brankas dengan hak istimewa, akun tidak aktif, dan akses tingkat departemen.
  • Pemeriksaan berbasis peristiwa: onboarding, offboarding, perubahan peran, perubahan vendor, merger, adopsi perangkat lunak baru, atau pengumuman pembobolan besar.

Kadensi ini menjaga kesehatan kata sandi tetap terlihat tanpa mengubahnya menjadi beban manual yang terus-menerus. Ritme ini juga menciptakan pola pertanggungjawaban. IT dapat melihat di mana risiko meningkat. Manajer dapat meninjau kredensial milik tim mereka. Pimpinan dapat memantau apakah kebersihan kredensial membaik atau mulai terabaikan.

Apa saja yang harus ditampilkan oleh laporan kesehatan kata sandi yang berguna

Laporan kesehatan kata sandi harus membantu orang menentukan apa yang perlu diperbaiki terlebih dahulu. Jika hanya menampilkan angka mentah, laporan menjadi mudah diabaikan. Jika setiap isu diberi bobot yang sama, laporan dapat mengarahkan tim ke arah yang salah.

Tampilan yang paling berguna adalah tampilan yang menggabungkan status, urgensi, dan perkembangan. Admin perlu melihat di mana kredensial lemah, digunakan ulang, dibobol, atau tidak aktif berada, tetapi juga perlu memahami isu mana yang menimbulkan risiko terbesar bagi bisnis. Kata sandi lemah pada akun uji lama tetap layak mendapat perhatian, tetapi tidak boleh bersaing dengan kredensial yang dibobol dan terkait dengan penggajian, cloud hosting, email, atau registrar domain.

Pengelolaan grup di Proton Pass for Business mendukung penentuan prioritas seperti ini. IT dapat membuat grup yang sesuai dengan departemen, tim, atau akun klien dan menetapkan akses brankas di tingkat grup, sehingga ketika seseorang bergabung atau keluar dari tim, akses brankas mereka otomatis diperbarui, dan laporan kesehatan mencerminkan struktur yang sesuai dengan cara kerja bisnis yang sebenarnya.

Laporan juga harus menunjukkan apakah keamanan kredensial membaik. Jumlah kata sandi yang digunakan ulang yang terus meningkat dapat menandakan rendahnya tingkat adopsi pengelola kata sandi. Remediasi kredensial yang dibobol yang lambat dapat menunjukkan bahwa kepemilikan tidak jelas. Terlalu banyak akun tidak aktif dapat mengindikasikan bahwa proses offboarding dan tinjauan perangkat lunak perlu diperbaiki.

Secara keseluruhan, kesehatan kata sandi harus menjadi indikator yang jelas atas kebersihan kredensial bisnis Anda: di mana risiko menumpuk, seberapa cepat tim merespons, dan apakah kebijakan kata sandi mengubah perilaku dari waktu ke waktu.

Bagaimana Proton Pass Monitor membuat risiko kredensial terlihat

Proton Pass for Business adalah pengelola kata sandi bisnis yang aman dan membantu tim menyimpan, membuat, mengisi otomatis, serta membagikan kredensial secara aman. Untuk monitoring kesehatan kata sandi, bisnis dapat menggunakan Pass Monitor.

Pass Monitor memberi admin visibilitas atas kredensial lemah, digunakan ulang, dan dibobol di seluruh tim. Alih-alih menunggu tinjauan manual, bisnis dapat melihat kata sandi mana yang perlu mendapat perhatian dan di mana risiko paling serius berada. Hal itu membuat kesehatan kata sandi lebih mudah dikelola sebagai bagian dari operasi keamanan sehari-hari.

Untuk bisnis dengan tim yang terus bertambah, visibilitas ini penting karena risiko kredensial jarang terkonsentrasi di satu tempat. Beberapa isu berasal dari kata sandi bersama yang lama. Yang lain berasal dari kebiasaan pribadi, onboarding yang terburu-buru, akun yang ditinggalkan, atau alat yang diadopsi tanpa keterlibatan IT. Pass Monitor membantu menyingkap isu-isu tersebut sehingga tim dapat bertindak sebelum kredensial yang lemah atau terekspos menjadi insiden yang lebih besar.

Proton Pass for Business memberi tim fondasi bagi pengelolaan kredensial yang lebih kuat: brankas terenkripsi, berbagi secara aman, pembuatan kata sandi yang kuat, isi otomatis, autentikasi dua faktor bawaan, kunci sandi, kebijakan admin, log, kontrol akses berbasis peran, penyediaan SCIM, dan integrasi SSO. Untuk tim IT, halaman Pass untuk tim IT Proton menjelaskan bagaimana fitur-fitur ini mendukung pengelolaan kredensial terpusat di seluruh bisnis.

Pass Monitor tidak menggantikan kebijakan, pelatihan, MFA, atau tinjauan akses. Fitur ini membuat kontrol tersebut lebih mudah ditegakkan karena admin tidak lagi mengandalkan perkiraan. Pass Monitor juga menutup celah antara kebijakan dan praktik: aturan yang sebelumnya hanya ada di atas kertas menjadi terukur dan dapat ditegakkan, serta kredensial yang tersebar di lusinan platform tidak lagi menumpuk risiko yang tidak terlihat. Admin dapat melihat kredensial mana yang lemah, digunakan ulang, atau dibobol, lalu menggunakan informasi tersebut untuk memandu remediasi.

Pantau kesehatan kredensial tim Anda secara berkelanjutan dengan pengelola kata sandi bisnis.