Minta Bantuan Pakar
Perencanaan solusi yang tepat membutuhkan pemahaman tentang tujuan keamanan proyek. Biarkan pakar Kingston memandu Anda.
Minta Bantuan PakarBerkirim email, baik untuk keperluan pribadi maupun pekerjaan, adalah hal yang sangat umum dalam gaya hidup modern kita. Setelah pandemi COVID, perusahaan makin mengandalkan rapat jarak jauh dibandingkan dengan kunjungan langsung. Sebagai akibatnya, pekerja perusahaan berbagi lebih banyak file dengan kolega, klien, pelanggan, atau pihak ketiga lainnya (misalnya penyedia layanan, kontraktor, mitra keuangan, hukum dan teknik, dan lain-lain). Saat ini lebih penting dari sebelumnya untuk merasakan keamanan pada saat melampirkan file berisi informasi sensitif di email kita, yang berarti kita dapat memercayakan keamanan data sensitif kita pada penyedia layanan email yang mengenkripsi pesan kita dari ujung ke ujung dengan tepat.
Banyak orang mengambil tindakan lebih jauh. Aplikasi seperti Word, Excel®, Adobe® Acrobat®, dan banyak aplikasi lainnya memungkinkan pengguna melindungi file dengan kata sandi. Enkripsi internal ini dimaksudkan untuk meningkatkan keyakinan bahwa data di dalamnya akan tetap aman dan hanya dapat diakses oleh penerima yang dituju dengan kata sandi yang tepat.
Namun, keyakinan ini bisa keliru. Departemen TI tidak rutin memeriksa email yang keluar untuk mengetahui potensi pembobolan terhadap data terlindung, karena data tersebut berada di servernya sendiri atau di server cloud sebagaimana diwajibkan oleh undang-undang dan peraturan. Dalam banyak kasus, kontraktor yang mengalami pembobolan email mungkin tidak melaporkan kejadian tersebut kepada mitranya.
Kita harus berasumsi bahwa server email, penyedia Internet, dan server pelanggan/mitra kita sudah diiamankan dengan baik. Selalu ada cerita tentang pembobolan data di cloud atau di perusahaan, tetapi hanya sedikit laporan tentang pembobolan email.
Namun, pada Juli 2023, peretas berhasil membobol akun email pemerintah AS.. Pada Januari 2024, Microsoft® mengungkapkan bahwa perusahaan tersebut menjadi korban pembobolan email selama dua bulan yang mengakibatkan pencurian pesan internal dan lampiran para eksekutif.
Apakah masih mungkin mendapatkan rasa aman atas data sensitif? Pikirkan profesi yang menangani data penting seperti pengacara, penasihat keuangan, penyusun laporan pajak, perusahaan asuransi, dan lain-lain. Perlindungan kata sandi pada file untuk mengenkripsi file berfungsi sebagai pemberi rasa lega bagi banyak orang, tetapi sudah tidak dapat dianggap sebagai jaminan keamanan.
Spreadsheet Microsoft Excel dengan perlindungan kata sandi yang berisi informasi pelanggan atau PDF Acrobat terenkripsi yang berisi bukti hukum dapat memberikan perasaan aman, tetapi apa yang dapat dilakukan oleh peretas yang memperoleh dokumen ini?
File seperti ini terenkripsi dengan perangkat lunak di komputer, kemudian ditambahkan gerbang kata sandi untuk mengakses datanya. Jika kata sandi yang dimasukkan salah, file tidak mengizinkan akses sehingga tetap tidak dapat diakses.
Namun sayangnya, file seperti ini tidak dilengkapi dengan perlindungan dari serangan brute force (juga dikenal sebagai serangan kamus), yang menebak semua kombinasi karakter yang dapat membentuk kata sandi.
Misalnya, asumsikan kata sandi yang aman dan kompleks dengan menggunakan tiga dari empat kumpulan karakter, yaitu huruf besar, huruf kecil, angka, dan karakter khusus. Jenis kata sandi ini biasanya diwajibkan sebagai praktik terbaik dari kebijakan keamanan TI. Panjang kata sandi kompleks yang paling umum adalah 8 karakter.
Secara prinsip, kata sandi kompleks seperti itu akan membutuhkan waktu bertahun-tahun untuk dapat ditebak oleh komputer. File terlindung kata sandi tidak memiliki mekanisme pertahanan terhadap penebakan kata sandi, kecuali keacakan (atau entropi) dari kata sandi yang dipilih.
Komputer masa kini dapat menebak 1 miliar kata sandi atau lebih per detik. Itu adalah kemajuan sangat besar dibandingkan dengan masa ketika file terlindung kata sandi pertama kali dibuat.
Bagaimana cara penjahat siber membobol file dengan perlindungan kata sandi?
Ada banyak alat gratis di Internet untuk menghapus kata sandi dari file Excel atau Acrobat. File dengan enkripsi keamanan khusus dapat ditargetkan oleh alat berbayar yang dapat menyerang file terlindung kata sandi dengan komputer tunggal atau ditingkatkan skalanya menjadi seribu komputer atau lebih yang terhubung dalam jaringan (biasanya penyerang yang persisten mencari data bernilai tinggi). Beberapa alat canggih ini dipasarkan sebagai alat forensik untuk penegakan hukum, tetapi alat tersebut sangat mudah diakses, sehingga dapat dibeli dan diunduh dengan kartu kredit.
Menurut Home Security Heroes, alat peretas kata sandi berbasis AI dapat meretas kata sandi kompleks 8 karakter yang umum dalam hitungan menit atau maksimal tujuh jam. Dengan komputer yang terhubung di jaringan, serangan brute force terhadap file tunggal yang terlindung kata sandi dapat dilakukan dalam waktu lebih singkat.
Pada tahap ini, jelas bahwa setiap transmisi data sensitif melalui sarana elektronik dapat mengalami pembobolan apabila terjadi pencegatan pada file, atau pembobolan pada server yang memuat file tersebut sebagai lampiran atau file. Hal yang sama juga berlaku untuk file terenkripsi yang disimpan di cloud, tanpa memandang jenis cloud, yang harus mengandalkan enkripsi perangkat lunak. Jika seseorang memperoleh file terlindung kata sandi, maka orang tersebut dapat melancarkan serangan brute force ke file tersebut dengan menggunakan perangkat lunak yang sudah disesuaikan dengan jenis file.
Solusi untuk mengurangi risiko ini adalah dengan menjaga data tersebut “di luar jaringan” atau air-gapped (terputus dari internet). Data dapat disimpan di komputer yang tidak terhubung ke Internet, atau dapat dikirimkan melalui media yang ditingkatkan untuk melawan serangan kata sandi brute force. Upaya tersebut mungkin merepotkan, tetapi merupakan langkah mitigasi yang sesuai dengan nilai datanya. Beberapa jenis pembobolan dapat mengakibatkan kerugian jutaan dolar dengan biaya hukum dan penyelesaian yang tinggi, tergantung data yang hilang. Misalnya, jika yang hilang adalah spreadsheet yang berisi akun pelanggan beserta detailnya, bisnis akan mengalami kerugian sangat besar. Informasi kekayaan intelektual pelanggan yang digunakan dalam kasus hukum dapat berdampak sangat berat terhadap perusahaan apabila informasi tersebut hilang dan dijual di web gelap.
Terdapat solusi dengan biaya terjangkau yang berfungsi khusus untuk melindungi data bergerak, yaitu drive USB atau SSD terenkripsi perangkat keras. Drive tersebut memiliki ekosistem keamanan berbasis perangkat keras yang berdiri sendiri untuk melindungi dari serangan kata sandi dan menggunakan enkripsi yang selalu aktif dari jenis AES-256 bit yang terkenal karena tidak pernah berhasil ditembus. Sebaiknya membeli perangkat penyimpanan tersebut dari produsen yang telah dikenal dan tepercaya karena drive murah yang dijual online mungkin tidak dilengkapi dengan penerapan keamanan kata sandi atau enkripsi yang tepat.
Drive USB atau SSD eksternal terenkripsi perangkat keras, seperti drive Kingston IronKey, tidak sama dengan USB atau SSD biasa. USB dan SSD tersebut dirancang dari awal sebagai perangkat perlindungan data dengan pengontrol khusus yang dirancang untuk mengutamakan keamanan sebagai tujuannya. Drive ini dapat memberikan keamanan tingkat perusahaan dan keamanan tingkat militer (dengan penambahan sertifikasi FIPS 140-3 Level 3 dari NIST, instansi pemerintah AS yang menciptakan enkripsi AES-256 bit dan menetapkan standar bagi instansi pemerintahan AS). Kingston juga telah merancang dan memproduksi drive terenkripsi perangkat keras selama lebih dari 20 tahun untuk berbagai perusahaan dan pemerintahan negara di seluruh dunia.
Semua akses ke drive IronKey diarahkan melalui mikroprosesor terlindung. Untuk mengizinkan akses ke data, mikroprosesor terlindung memerlukan kata sandi atau PIN yang valid pada drive keypad. Mikroprosesor terlindung mencatat jumlah percobaan kata sandi yang tidak valid (jika pernah mereset ponsel, Anda akan paham cara kerjanya). Drive IronKey mengizinkan banyak kata sandi, yaitu Admin, Pengguna, dan Reset Satu Kali. Jika kata sandi Rest Satu Kali atau kata sandi Pengguna dimasukkan dengan salah sebanyak 10 kali berturut-turut, drive akan mengunci kata sandi tersebut. Jika kata sandi Admin utama dimasukkan dengan salah sebanyak 10 kali berturut-turut, mikroprosesor terlindung akan masuk ke mode perusakan diri, yaitu menjalankan penghapusan kriptografi terhadap semua parameter enkripsi, memformat penyimpanan data, lalu melakukan reset drive ke pengaturan pabrik. Pada tahap ini, data yang tersimpan sebelumnya pada drive akan hilang selamanya. Tindakan ini adalah upaya pertahanan terhadap sebagian besar serangan dan merupakan fitur yang diinginkan untuk data sensitif Anda.
Sayangnya, transmisi elektronik untuk file terlindung kata sandi yang dilakukan melalui email atau unggahan ke server cloud dapat menyebabkan pembobolan data karena file itu sendiri tidak dapat dilindungi dengan teknologi AI dan komputer yang ada saat ini. Keamanan terbaik mengharuskan data bergerak dibawa secara fisik dalam kepemilikan Anda, baik di saku maupun dalam tas Anda. Setelah itu, data dapat dibagikan dengan pihak lain. Cara lainnya, Anda dapat mengirimkan drive tersebut ke pelanggan/mitra dan memberi tahu mereka tentang cara mengakses data di dalamnya. Drive tersebut dapat ditinggal bersama mereka untuk menjaga keamanan data dan agar tetap terputus dari jaringan. SSD eksternal IronKey dengan kapasitas hingga 8TB dapat memberikan keamanan yang kuat untuk berbagai bidang profesional, mulai dari firma hukum hingga penyedia layanan medis atau keuangan.
Banyak produsen tidak lagi mengirimkan dokumen dan informasi penting yang terkait dengan kekayaan intelektual melalui email, melainkan mengirimkan drive IronKey ke pihak lainnya (sering kali di negara lain) lalu menindaklanjuti dengan memberikan petunjuk tentang cara mengakses data di dalamnya. Drive IronKey mendukung peran Admin untuk menetapkan mode hanya baca global, yang dapat mencegah perubahan apa pun pada file pada saat diakses dengan kata sandi Pengguna.
Drive IronKey mengikuti praktik terbaik CIA Triad dan menjadi jaminan yang terjangkau untuk menjaga keamanan data sensitif Anda agar terlindung semaksimal mungkin dengan alat yang tersedia di pasar. Pada akhirnya, intinya adalah persepsi terhadap nilai dari informasi Anda.
Perencanaan solusi yang tepat membutuhkan pemahaman tentang tujuan keamanan proyek. Biarkan pakar Kingston memandu Anda.
Minta Bantuan PakarFlash Drive USB Terenkripsi menjaga keamanan data privat Anda, tetapi bagaimana cara kerjanya?