Keamanan Siber

Langkah pertama setelah data Anda bocor

Urutan tindakan yang benar dalam beberapa jam pertama jauh lebih menentukan daripada kepanikan. Ini daftar yang bisa langsung dikerjakan.

Layar pengaturan akun menampilkan daftar sesi aktif dengan tombol keluar dari semua perangkat
Mengganti kata sandi saja tidak cukup bila sesi lama masih aktif.

Ringkasan

  • Amankan surel utama lebih dulu — ia adalah kunci pemulihan hampir semua akun lain.
  • Mengganti kata sandi saja tidak cukup bila token sesi penyerang masih aktif.
  • Cabut akses aplikasi pihak ketiga dan periksa alamat pemulihan yang mungkin ditambahkan.
  • Bahaya terbesar sering datang berbulan-bulan kemudian dalam bentuk penipuan yang sangat meyakinkan.
  • Data yang sudah bocor tidak bisa ditarik kembali; yang bisa dilakukan adalah membuatnya tidak berguna.
Tindakan

Urutan yang benar dalam beberapa jam pertama

Ketika sebuah layanan yang Anda pakai mengumumkan insiden, anggap data Anda terdampak sampai ada pernyataan sebaliknya. Urutan berikut disusun berdasarkan besarnya dampak, bukan kemudahannya.

1. Amankan surel utama

Dahulukan ini sebelum yang lain. Surel adalah jalur pemulihan hampir semua akun Anda; bila ia jatuh, sisanya ikut jatuh. Ganti kata sandinya dengan yang unik, lalu aktifkan autentikasi dua faktor dengan metode terkuat yang tersedia.

2. Ganti kata sandi layanan yang terdampak

Gunakan kata sandi yang benar-benar baru, bukan variasi dari yang lama. Penyerang yang memiliki kata sandi lama akan mencoba pola turunannya lebih dulu.

3. Ganti kata sandi di layanan lain yang memakai sandi sama

Inilah bagian yang paling sering diabaikan dan paling sering dimanfaatkan. Kredensial dari satu kebocoran dicoba secara otomatis di banyak layanan lain. Bila Anda pernah memakai kata sandi yang sama di tempat lain, semua tempat itu perlu diganti.

4. Keluarkan semua sesi aktif

Cari opsi keluar dari semua perangkat di pengaturan keamanan akun. Tanpa langkah ini, penyerang yang sudah masuk bisa tetap berada di dalam meski kata sandi sudah diganti.

5. Periksa pengaturan pemulihan

Periksa apakah ada alamat surel, nomor telepon, atau aturan penerusan pesan yang tidak Anda kenali. Menambahkan jalur pemulihan diam-diam adalah cara umum mempertahankan akses jangka panjang.

Penjelasan

Mengapa mengganti kata sandi saja belum cukup

Setelah Anda berhasil masuk ke sebuah layanan, sistem memberi perangkat Anda sebuah token sesi. Token inilah yang membuat Anda tidak perlu memasukkan kata sandi setiap kali membuka aplikasi. Token bersifat mandiri: selama masih berlaku, ia memberi akses tanpa memerlukan kata sandi lagi.

Konsekuensinya, bila penyerang sempat memperoleh token sesi, mengganti kata sandi tidak otomatis mengusir mereka. Token yang lama tetap bekerja sampai kedaluwarsa atau dicabut secara eksplisit. Itulah sebabnya langkah keluar dari semua perangkat sama pentingnya dengan mengganti kata sandi.

Hal serupa berlaku untuk aplikasi pihak ketiga yang pernah Anda beri izin mengakses akun. Izin itu biasanya berjalan lewat token tersendiri yang tidak terpengaruh penggantian kata sandi. Tinjau daftar aplikasi yang terhubung dan cabut yang sudah tidak Anda pakai atau tidak Anda kenali.

Kewaspadaan

Penipuan lanjutan yang menyusul setelah kebocoran

Kerugian terbesar sering muncul berbulan-bulan kemudian, ketika data yang bocor dipakai menyusun penipuan yang terdengar sangat meyakinkan.

ModusCiri yang bisa dikenaliTindakan yang benar
Menelepon mengaku petugas bankMenyebut nama, alamat, dan transaksi Anda dengan akurat.Tutup telepon, hubungi sendiri nomor resmi di kartu Anda.
Surel pemulihan akun palsuMendesak agar segera diklik karena akun akan ditutup.Buka layanan lewat alamat resmi, jangan lewat tautan di surel.
Tawaran penghapusan dataMeminta bayaran untuk menghapus data yang bocor.Abaikan; data yang tersebar tidak bisa ditarik dengan membayar.
Kode verifikasi tak dimintaKode masuk padahal Anda tidak sedang login.Jangan berikan ke siapa pun; segera ganti kata sandi akun itu.
Tagihan atau denda palsuNominal kecil agar Anda tidak repot memeriksa.Verifikasi ke penyedia layanan lewat kanal resmi.
Layar ponsel menampilkan pesan penipuan yang menyebut nama lengkap penerima
Data yang bocor dipakai menyusun penipuan yang terdengar meyakinkan.
Penutup

Memantau dalam beberapa bulan berikutnya

Data yang sudah tersebar tidak bisa ditarik kembali. Yang bisa Anda lakukan adalah membuatnya tidak lagi berguna bagi penyerang, lalu tetap waspada terhadap pemanfaatannya.

Beberapa kebiasaan yang layak dijalankan setelah insiden: periksa mutasi rekening dan tagihan secara berkala pada bulan-bulan berikutnya; perhatikan lonjakan surel atau pesan yang menyebut data pribadi Anda dengan akurat; dan berhati-hatilah terhadap komunikasi yang mendesak Anda bertindak cepat, karena desakan waktu adalah alat utama penipuan.

Terakhir, pakailah momentum ini untuk membereskan hal yang selama ini tertunda: berhenti memakai ulang kata sandi, mulai memakai pengelola kata sandi, dan aktifkan autentikasi dua faktor pada akun-akun terpenting. Panduan memilih metode faktor kedua yang tepat kami bahas terpisah.

Baca juga

Panduan lain di IDN96

Software

Kapan memasang pembaruan

Memilah tambalan keamanan yang mendesak dari pembaruan besar yang bisa ditunda.

Software

Mengaudit langganan software

Menemukan kursi tak terpakai dan berhenti berlangganan tanpa kehilangan data.

Telekomunikasi

Mengapa 5G terasa lambat

Pita frekuensi, kepadatan menara, dan cara membaca peta cakupan.

Tentang tulisan ini

Ditulis oleh
Dian Eko Nasution, editor keamanan siber, kanal Keamanan Siber. Bidang yang ia kuasai dan susunan penanggung jawab ada di halaman Redaksi.
Jenis tulisan
Penjelas evergreen. Menjelaskan cara kerja dan cara menilai, bukan melaporkan peristiwa bertanggal.
Cara kami menyusun
Setiap klaim ditelusuri ke sumber primer dan disunting oleh editor yang tidak menulis artikel ini. Alur lengkapnya dijelaskan di pedoman redaksi.
Menemukan kekeliruan?
Kirim ke [email protected] dengan menyertakan tautan halaman ini. Ditanggapi dalam satu hari kerja lewat prosedur koreksi.
Kepentingan komersial
Tulisan ini bukan konten bersponsor dan tidak dibayar pihak mana pun.

Rujukan

  • Undang-Undang Republik Indonesia Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi — dasar hukum kewajiban pemberitahuan insiden dan hak pemilik data di Indonesia.