Skip to main content
Ceroboh Massal! Keamanan Data Pegawai Sangat Mudah di Akses Karena Hal ini

Ceroboh Massal! Keamanan Data Pegawai Sangat Mudah di Akses Karena Hal ini

Minggu lalu saya sempat berbincang santai dengan seorang kawan yang bekerja di salah satu dinas pemerintahan daerah. Obrolan yang awalnya cuma bahas kopi sore mendadak berubah jadi agak serius waktu dia minta tolong ngecek sistem internal di kantornya. Katanya, ada kendala teknis kecil yang bikin dia susah login.

Ceroboh Massal! Keamanan Data Pegawai Sangat Mudah di Akses Karena Hal ini

Pas saya lihat cara dia masuk ke akunnya, jujur saya kaget setengah mati. Bukan karena aplikasinya jelek atau tampilannya kuno, tapi karena kombinasi data yang dia pakai buat masuk ke portal tersebut yang bikin saya geleng-geleng kepala. Saya coba tebak kombinasi itu buat akun kawan saya yang lain di instansi berbeda, dan tebak? Bisa masuk juga tanpa hambatan sama sekali.

Di situlah saya sadar, isu keamanan data karyawan di tingkat instansi atau organisasi kita ternyata masih berada di level yang sangat mengkhawatirkan. Kita sering menyalahkan retasan canggih dari luar, padahal pintu depannya sendiri sengaja dikunci pakai tali rafia yang mudah ditembuh, bukan lagi mudah ditembuh tapi gampang dilepas dan dibuka.

Kalau kalian sebagai salah satu pegawai di instansi pemerintah, pasti tidak asing dengan tampilan gambar dengan pesan seperti dibawah ini:

Peringatan Keamanan!
Kami mendeteksi sejumlah akun ASN terdampak kebocoran kredensial dari malware stealer*.
Bagi pengguna yang login namun mendapatkan pesan "password salah/invalid credentials", segera lakukan Reset Password.

Ada kan? Peringatan itu bagus sebagai upaya pencegahan akses, namun jangan sampai diabaikan, karena banyak sekali pegawai-pegawai yang menanggapinya dengan santai, "Ah data saya isinya cuma itu-itu saja". Itu-itu saja maksudnya yang mana? KTP? Kartu Keluarga? Apakah itu bukan data privasi?

Pola Standar yang Jadi Bahan Empuk Akses Ilegal

Kebanyakan sistem informasi pegawai dibangun dengan niat baik yaitu kemudahan akses. Supaya semua staf dari berbagai divisi atau Satuan Kerja Perangkat Daerah (SKPD) tidak bingung saat pertama kali menggunakan aplikasi, pengembang sistem biasanya membuat sebuah standar autentikasi awal.

Masalahnya, standar default ini sering kali tidak diwajibkan untuk diubah saat pertama kali pengguna masuk untuk mengakses data mereka. Akibatnya, ada ribuan akun yang berkeliaran di internet dengan format kredensial yang identik satu sama lain, bahkan dari apa yang mereka miliki! Identitas mereka!

Format yang biasa dipakai umumnya mengandalkan identitas resmi pegawai yang sifatnya publik atau sangat mudah dicari. Ketika sebuah sistem menggunakan identitas unik pegawai sebagai nama pengguna sekaligus kunci masuknya, sistem itu sebenarnya sedang menyerahkan kunci rumah ke sembarang orang.

Disinilah titik awal kecerobohan massal itu terbentuk, dengan alasan mudah diakses, mudah digunakan oleh atasan, atasan bisa membantu melengkapi data yang kurang, dan sebagainya.

Ini bukan masalah tentang bisa menjaga rahasia atau tidak, siapapun yang pegang akun kalian di masing-masing instansi bukan tentang bisa tidaknya menjaga rahasia akun itu. Tapi penggunaan akses masuk yaitu username dan passwordnya itu yang semuanya sangat mudah diketahui oleh orang lain! Bukan hacker tapi teman kamu sendiri juga tahu!

Kemudahan inilah yang membuat data pegawai negeri sangat mudah diketahui oleh publik, karena mereka memang tidak mau ruwet untuk sekedar urusan penggunaan username dan password. Kenapa mereka tidak mau ruwet?

  • Format sama

    Hampir semuanya memiliki prinsip yang sama yaotu semua akun baru menggunakan pola karakter yang persis sama tanpa ada variasi keamanan. Yaotu tadi karena mereka tidak mau ruwet untuk mengingat akses login mereka.

  • Identitas publik dijadikan Kunci

    Bukan rahasia lagi, nomor identitas resmi yang tertera di dokumen publik malah dipakai sebagai kata sandi. Dan inilah salah satu kecerobohan yang mereka lakukan dengan sadar.

  • Absensi ubah kunci

    Pengguna tidak dipaksa mengganti kata sandi bawaan saat pertama kali masuk ke dasbor, bahkan ketika rapat sosialisasi, bagian SDM malah memberikan himbauan untuk menggunakan identitas agar mudah dan tidak lupa!

  • Tidak ada fitur verifikasi ganda

    Masuk ke dalam sistem yang berisi data sensitif hanya butuh satu langkah mudah dan sangat jarang menggunakan fitur verifikasi ganda, alasannya susah diingat dan ribet.

Apakah kalian masih melakukan semua itu? Ayok mulai sekarang ubah kebiasaan menggunaakn data akses tersebut tidak hanya menggunakan identitas diri, dari instansi juga harus kreatif, tidak semua akun data pegawai hanya menggunakan identitas saja. Biarkan pengguna menggunakan data yang mereka buat sendiri tanpa harus menggunakan data pribadi!

Kenapa Identitas Resmi Bukan Kunci yang Aman?

Mari kita pikirkan secara logis ya agar kedepannya yang berhubungan dengan kalian, selalu aman dan nyaman. Identitas nomor induk pegawai, baik bagi staf tetap, pejabat daerah, maupun tenaga pendukung, bukanlah rahasia negara. Nomor-nomor ini tersebar luas di berbagai dokumen publik. Kamu bisa menemukannya di SK pengangkatan, berkas kenaikan pangkat, daftar penerima bantuan, dokumen lelang, sampai pengumuman hasil seleksi yang diunggah secara terbuka di situs resmi pemerintah.

Kalau nomor induk itu bisa didapatkan hanya dengan satu kali pencarian di Google, lalu nomor yang sama dipakai sebagai kunci buat masuk ke aplikasi kepegawaian, artinya siapa saja bisa masuk, iya kan?. Tidak perlu jadi peretas kelas dunia dengan layar hitam dan ketikan cepat seperti di film-film hanya untuk membuka akun kalian. Cukup berbekal peramban biasa dan sedikit ketelitian mengumpulkan data publik, seseorang sudah bisa menguasai akun tersebut, bahkan hanya melalui ponsel jadul!

Karakteristik Data Identitas Resmi Pegawai Kata Sandi yang Ideal
Sifat Informasi Publik & Terbuka Rahasia & Pribadi
Kemudahan Ditemukan Mudah (Ada di SK/Situs Web) Sangat Sulit (Hanya pemilik yang tahu)
Sifat Karakter Statis / Tidak Pernah Berubah Dapat Diubah Berkala
Fungsi Utama Pengenal Identitas Pengaman Akses

Ketika dua hal yang sifatnya bertolak belakang ini digabungkan, kehancuran sistem tinggal menunggu waktu, termasuk data kalian semua. Saya melihat sendiri bagaimana data riwayat hidup, gajih, alamat rumah, hingga data keluarga bisa diakses hanya karena kebiasaan malas mengganti kredensial bawaan ini.

Dampak Berantai yang Jarang Disadari

Seperti yang saya sebutkan sebelumnya, mungkin ada yang berpikir seperti ini, "Ah, cuma data pegawai ini, bukan data keuangan negara." Ini pemikiran yang sangat keliru. Di dalam portal kepegawaian, tersimpan informasi pribadi yang sangat lengkap. Mulai dari nama ibu kandung, nomor rekening bank untuk penggajian, nomor telepon, sampai alamat tinggal.

Data-data ini adalah bahan baku utama buat kejahatan turunan seperti rekayasa sosial, penipuan atas nama pejabat, hingga pinjaman online ilegal. Begitu satu akun berhasil ditembus, pintu untuk masuk ke jaringan internal yang lebih luas akan terbuka lebar.

Beberapa risiko nyata yang muncul akibat kelalaian massal ini yaitu:

  1. Pencurian Data Pribadi Secara Massal

    Pihak yang tidak bertanggung jawab bisa mengunduh seluruh basis data staf dalam satu wilayah tanpa terdeteksi sebagai serangan luar. Kok bisa? ya itu tadi karena menggunakan identitas diri!

  2. Penyalahgunaan Wewenang

    Menggunakan akun pejabat tertentu untuk menyetujui dokumen, mengunggah berkas palsu, atau mengubah data penting.

  3. Pencegatan Hak Keuangan

    Mengubah informasi rekening tujuan gaji atau tunjangan karena akses dasbor sudah dikuasai orang lain.

  4. Rusaknya Reputasi Instansi

    Ketika data bocor ke publik, kepercayaan masyarakat terhadap pengelolaan teknologi di lembaga tersebut akan merosot tajam.

Pengalaman Mengurai Benang Kusut di Lapangan

Beberapa bulan setelah obrolan kopi itu, saya sempat diajak berdiskusi dengan tim IT di sebuah lembaga lokal. Mereka heran kenapa sering ada aktivitas aneh di jam kerja dari alamat IP yang tidak dikenal. Setelah kita telusuri bersama, masalahnya ternyata bukan malware atau virus komputer yang canggih.

Masalahnya sangat mendasar yaitu hampir 70 persen staf dari berbagai unit kerja tidak pernah mengubah data masuk yang diberikan oleh admin pusat saat pertama kali sistem diluncurkan dua tahun lalu. Kebanyakan beralasan takut lupa kalau diganti, atau merasa sistem itu jarang dipakai jadi tidak perlu dirawat.

Kami akhirnya melakukan tindakan darurat yang lumayan bikin heboh satu kantor, tapi wajib dilakukan demi keselamatan bersama.

Langkah pertama yang diambil adalah mereset seluruh sesi yang sedang aktif dari aktivitas yang kami deteksi tersebut. Kami menerapkan aturan baru di mana sistem langsung memblokir akses jika pengguna tidak melakukan pembaruan kata sandi saat itu juga. Kata sandi baru pun wajib mengandung kombinasi huruf besar, angka, dan simbol, bukan lagi nomor identitas yang mudah ditebak.

Hasilnya? Dalam seminggu pertama, keluhan memang menumpuk di meja bantuan IT. Banyak staf yang kebingungan karena harus membiasakan diri dengan pola baru. Namun setelah dua minggu berjalan, lalu lintas masuk yang mencurigakan di server mereka mendadak turun drastis hingga nol.

Langkah Sederhana Mencegah Kebocoran Berulang

Memperbaiki celah keamanan sebesar ini sebenarnya tidak selalu membutuhkan anggaran miliaran rupiah untuk membeli perangkat lunak keamanan tingkat tinggi. Yang paling dibutuhkan adalah perubahan budaya kerja dan sedikit ketegasan dari pengelola sistem.

Jika kamu mengelola sebuah sistem di kantor atau minimal menjadi bagian dari staf pengguna, ada beberapa hal mendasar yang bisa diterapkan sekarang juga:

Pisahkan Identitas Pengguna dan Kunci Masuk

Jangan pernah menggunakan nomor unik yang tercantum di kartu pegawai sebagai kunci masukm kalau bisa haramkan. Gunakan email pribadi yang terverifikasi atau buatkan frasa acak saat pembuatan akun pertama kali.

Wajibkan Fitur Paksa Ganti Kata Sandi

Sistem yang baik tidak boleh membiarkan pengguna beraktivitas sebelum mereka mengganti kunci bawaan dari admin. Ini harus jadi prosedur standar yang tidak bisa ditawar. Jika tidak patuh, block saja dulu akunnya karena banyak pegawai yang kurang peduli dengan akun mereka, yang penting sudah aktif beres.

Terapkan Autentikasi Dua Langkah

Manfaatkan kode verifikasi yang dikirimkan ke aplikasi autentikator atau nomor telepon. Jadi, meskipun ada orang lain yang mengetahui nama pengguna dan kata sandinya, mereka tetap tidak bisa masuk tanpa kode tambahan tersebut.

Rutin Mengaudit Akun Non-Aktif

Pegawai yang sudah pensiun, berpindah tugas, atau selesai masa kontraknya harus segera dinonaktifkan aksesnya. Akun menggantung sering kali jadi pintu masuk favorit bagi pihak yang ingin menyusup tanpa terdeteksi.

Masalah keamanan data karyawan bukan cuma tugas orang-orang di divisi IT, tapi tanggung jawab setiap individu yang memegang akses ke dalam sistem atau akun mereka sendiri. Berhenti menganggap remeh kombinasi karakter yang kita ketik saat login setiap pagi, karena dari ketukan jari yang malas itulah bencana siber biasanya dimulai.

Kalau kantor kamu masih memakai pola lama yang seragam buat semua staf, mungkin ini saat yang tepat buat mulai menegur admin IT atau langsung mengganti kunci akunmu sendiri sebelum terlambat.

Artikel ini tidak bermaksud memberitahukan celah akses di kontor pemerintahan, tapi budaya yang kurang baik itu setidaknya sudah diubah untuk menjaga keamanan akun milik pegawai. Semoga bermanfaat!

Medika Kreatif
Penulis:
Medika Kreatif
Medika Kreatif: Asisten digital, solusi web kreatif, templa…

Tinggalkan komentar