Langkah pertama setelah data Anda bocor
Urutan tindakan yang benar dalam beberapa jam pertama jauh lebih menentukan daripada kepanikan. Ini daftar yang bisa langsung dikerjakan.

Ringkasan
- Amankan surel utama lebih dulu — ia adalah kunci pemulihan hampir semua akun lain.
- Mengganti kata sandi saja tidak cukup bila token sesi penyerang masih aktif.
- Cabut akses aplikasi pihak ketiga dan periksa alamat pemulihan yang mungkin ditambahkan.
- Bahaya terbesar sering datang berbulan-bulan kemudian dalam bentuk penipuan yang sangat meyakinkan.
- Data yang sudah bocor tidak bisa ditarik kembali; yang bisa dilakukan adalah membuatnya tidak berguna.
Urutan yang benar dalam beberapa jam pertama
Ketika sebuah layanan yang Anda pakai mengumumkan insiden, anggap data Anda terdampak sampai ada pernyataan sebaliknya. Urutan berikut disusun berdasarkan besarnya dampak, bukan kemudahannya.
1. Amankan surel utama
Dahulukan ini sebelum yang lain. Surel adalah jalur pemulihan hampir semua akun Anda; bila ia jatuh, sisanya ikut jatuh. Ganti kata sandinya dengan yang unik, lalu aktifkan autentikasi dua faktor dengan metode terkuat yang tersedia.
2. Ganti kata sandi layanan yang terdampak
Gunakan kata sandi yang benar-benar baru, bukan variasi dari yang lama. Penyerang yang memiliki kata sandi lama akan mencoba pola turunannya lebih dulu.
3. Ganti kata sandi di layanan lain yang memakai sandi sama
Inilah bagian yang paling sering diabaikan dan paling sering dimanfaatkan. Kredensial dari satu kebocoran dicoba secara otomatis di banyak layanan lain. Bila Anda pernah memakai kata sandi yang sama di tempat lain, semua tempat itu perlu diganti.
4. Keluarkan semua sesi aktif
Cari opsi keluar dari semua perangkat di pengaturan keamanan akun. Tanpa langkah ini, penyerang yang sudah masuk bisa tetap berada di dalam meski kata sandi sudah diganti.
5. Periksa pengaturan pemulihan
Periksa apakah ada alamat surel, nomor telepon, atau aturan penerusan pesan yang tidak Anda kenali. Menambahkan jalur pemulihan diam-diam adalah cara umum mempertahankan akses jangka panjang.
Mengapa mengganti kata sandi saja belum cukup
Setelah Anda berhasil masuk ke sebuah layanan, sistem memberi perangkat Anda sebuah token sesi. Token inilah yang membuat Anda tidak perlu memasukkan kata sandi setiap kali membuka aplikasi. Token bersifat mandiri: selama masih berlaku, ia memberi akses tanpa memerlukan kata sandi lagi.
Konsekuensinya, bila penyerang sempat memperoleh token sesi, mengganti kata sandi tidak otomatis mengusir mereka. Token yang lama tetap bekerja sampai kedaluwarsa atau dicabut secara eksplisit. Itulah sebabnya langkah keluar dari semua perangkat sama pentingnya dengan mengganti kata sandi.
Hal serupa berlaku untuk aplikasi pihak ketiga yang pernah Anda beri izin mengakses akun. Izin itu biasanya berjalan lewat token tersendiri yang tidak terpengaruh penggantian kata sandi. Tinjau daftar aplikasi yang terhubung dan cabut yang sudah tidak Anda pakai atau tidak Anda kenali.
Penipuan lanjutan yang menyusul setelah kebocoran
Kerugian terbesar sering muncul berbulan-bulan kemudian, ketika data yang bocor dipakai menyusun penipuan yang terdengar sangat meyakinkan.
| Modus | Ciri yang bisa dikenali | Tindakan yang benar |
|---|---|---|
| Menelepon mengaku petugas bank | Menyebut nama, alamat, dan transaksi Anda dengan akurat. | Tutup telepon, hubungi sendiri nomor resmi di kartu Anda. |
| Surel pemulihan akun palsu | Mendesak agar segera diklik karena akun akan ditutup. | Buka layanan lewat alamat resmi, jangan lewat tautan di surel. |
| Tawaran penghapusan data | Meminta bayaran untuk menghapus data yang bocor. | Abaikan; data yang tersebar tidak bisa ditarik dengan membayar. |
| Kode verifikasi tak diminta | Kode masuk padahal Anda tidak sedang login. | Jangan berikan ke siapa pun; segera ganti kata sandi akun itu. |
| Tagihan atau denda palsu | Nominal kecil agar Anda tidak repot memeriksa. | Verifikasi ke penyedia layanan lewat kanal resmi. |

Memantau dalam beberapa bulan berikutnya
Data yang sudah tersebar tidak bisa ditarik kembali. Yang bisa Anda lakukan adalah membuatnya tidak lagi berguna bagi penyerang, lalu tetap waspada terhadap pemanfaatannya.
Beberapa kebiasaan yang layak dijalankan setelah insiden: periksa mutasi rekening dan tagihan secara berkala pada bulan-bulan berikutnya; perhatikan lonjakan surel atau pesan yang menyebut data pribadi Anda dengan akurat; dan berhati-hatilah terhadap komunikasi yang mendesak Anda bertindak cepat, karena desakan waktu adalah alat utama penipuan.
Terakhir, pakailah momentum ini untuk membereskan hal yang selama ini tertunda: berhenti memakai ulang kata sandi, mulai memakai pengelola kata sandi, dan aktifkan autentikasi dua faktor pada akun-akun terpenting. Panduan memilih metode faktor kedua yang tepat kami bahas terpisah.
Panduan lain di IDN96
Kapan memasang pembaruan
Memilah tambalan keamanan yang mendesak dari pembaruan besar yang bisa ditunda.
Mengaudit langganan software
Menemukan kursi tak terpakai dan berhenti berlangganan tanpa kehilangan data.
Mengapa 5G terasa lambat
Pita frekuensi, kepadatan menara, dan cara membaca peta cakupan.
Tentang tulisan ini
- Ditulis oleh
- Dian Eko Nasution, editor keamanan siber, kanal Keamanan Siber. Bidang yang ia kuasai dan susunan penanggung jawab ada di halaman Redaksi.
- Jenis tulisan
- Penjelas evergreen. Menjelaskan cara kerja dan cara menilai, bukan melaporkan peristiwa bertanggal.
- Cara kami menyusun
- Setiap klaim ditelusuri ke sumber primer dan disunting oleh editor yang tidak menulis artikel ini. Alur lengkapnya dijelaskan di pedoman redaksi.
- Menemukan kekeliruan?
- Kirim ke [email protected] dengan menyertakan tautan halaman ini. Ditanggapi dalam satu hari kerja lewat prosedur koreksi.
- Kepentingan komersial
- Tulisan ini bukan konten bersponsor dan tidak dibayar pihak mana pun.
Rujukan
- Undang-Undang Republik Indonesia Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi — dasar hukum kewajiban pemberitahuan insiden dan hak pemilik data di Indonesia.