# Langkah saat akun admin diduga diambil alih

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Amankan kembali akun admin, periksa sesi dan akses tambahan, lalu nilai perubahan yang dilakukan sebelum mengembalikan kewenangan.

URL kanonis: https://kompli.id/panduan/keamanan/akun-admin-diambil-alih/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Hubungi tim melalui saluran yang masih dipercaya

Tanda yang perlu diperiksa antara lain perubahan akses tanpa persetujuan, metode MFA asing, atau aktivitas admin yang tidak diakui pemiliknya. Jangan meminta akun yang dicurigai menyetujui pemulihannya sendiri.

Hubungi penanggung jawab insiden menggunakan perangkat yang dipercaya. Jika perangkat asal dicurigai terinfeksi, lakukan pemulihan dari perangkat lain yang diketahui bersih. Tetapkan petugas pemulih, pencatat, dan pemilik layanan yang dapat menilai dampak pembatasan akun.

## Bedakan akun yang masih bisa diakses dan yang terkunci

Jika admin lain yang sah masih memiliki akses, gunakan kewenangan tersebut untuk membatasi akun terdampak sesuai prosedur. Pastikan tim tetap mempunyai jalur pengelolaan yang aman; jangan mengunci seluruh organisasi tanpa rencana pemulihan.

Jika tidak ada akses yang tersisa, masuk ke kanal pemulihan resmi penyedia layanan. Siapkan bukti kepemilikan melalui saluran yang disediakan. Hindari tautan pemulihan dari pesan yang belum diverifikasi dan pihak yang meminta kode OTP dengan janji mengembalikan akun.

## Periksa jalur masuk kembali

Ganti kata sandi yang terpapar dan pastikan sesi yang tidak sah dicabut. Periksa metode MFA serta informasi pemulihan; hapus perubahan yang tidak dikenali setelah bukti yang diperlukan dicatat. Pada email, periksa aturan penerusan dan balasan otomatis. Tinjau pula akun lain yang memakai email itu untuk pemulihan atau masuk bersama.

Kemampuan pencabutan berbeda antar layanan. Jangan hanya mengandalkan pesan “kata sandi berhasil diganti”; petugas perlu memeriksa hasil pembatasan pada layanan terkait.

## Telusuri apa yang dapat dilakukan akun tersebut

Contoh daftar pemeriksaan internal berikut membantu menentukan cakupan. Bukan semua akun memiliki akses yang sama.

| Kewenangan akun | Yang perlu diperiksa |
| --- | --- |
| Mengelola pengguna | Akun baru, perubahan peran, undangan, dan pemberian akses kepada pihak lain. |
| Mengelola aplikasi | Token integrasi, perubahan konfigurasi, dan pekerjaan otomatis yang baru dibuat. |
| Mengakses data | Pencarian, unduhan, ekspor, penghapusan, dan perubahan izin berbagi. |
| Mengelola pembayaran | Perubahan penerima, tagihan, serta transaksi yang perlu diverifikasi melalui saluran terpisah. |

Jaga log dan pisahkan fakta dari dugaan. Contoh fiktif: tim berhasil mengambil kembali akun admin dukungan, tetapi belum memeriksa apakah akun itu mengekspor daftar pelanggan. Pemulihan login dicatat selesai; penilaian data tetap terbuka. Ikuti [pemeriksaan ekspor mencurigakan](/panduan/keamanan/ekspor-data-mencurigakan/) bila relevan.

## Kembalikan akses sesuai kebutuhan

Pastikan pemilik yang sah dapat masuk melalui metode yang telah diperiksa, akses asing telah ditangani, dan perangkat kerja aman digunakan. Kembalikan kewenangan yang diperlukan, bukan otomatis seluruh hak lama. Catat siapa menyetujui, hasil pemeriksaan, serta pemantauan lanjutan dalam [lembar pemulihan](/template/pemeriksaan-pemulihan-insiden/).

Koordinasikan pemberitahuan kepada pihak yang mungkin menerima pesan atau instruksi palsu. Bila data pribadi mungkin terdampak, lakukan [penilaian insiden data pribadi](/panduan/keamanan/penanganan-insiden-data-pribadi/) tanpa menunggu semua pemeriksaan selesai. Rujukan ACSC di halaman ini dipakai untuk langkah teknis pemulihan, bukan untuk menentukan kewajiban pelaporan Indonesia.
## Sumber rujukan

- [NIST SP 800-61 Rev. 3 — Incident Response Recommendations](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r3.pdf) — RS.AN-03/06/07/08: analisis dan bukti; RS.MI: pembatasan dan penanganan penyebab; RC.RP: pemeriksaan pemulihan. Rujukan teknis, bukan aturan Indonesia.
- [Recovering a compromised online account](https://www.cyber.gov.au/report-and-recover/recover-from/account-compromise/other) — Langkah pemulihan akun, metode pemulihan, sesi, MFA dan akun terkait; hanya arahan teknis.
- [Recovering a compromised email account](https://www.cyber.gov.au/report-and-recover/recover-from/account-compromise/email) — Pemeriksaan aturan penerusan dan balasan email serta akun yang terhubung; hanya arahan teknis.
- [Report and recover from account compromise](https://www.cyber.gov.au/report-and-recover/recover-from/account-compromise) — Menggunakan perangkat yang diketahui bersih bila kompromi terkait malware atau penyebab belum diketahui.

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)
- [Keamanan email dan domain: akun, DNS, dan phishing](https://kompli.id/panduan/keamanan/keamanan-email-dan-domain/)
- [Template catatan dan contoh laporan insiden keamanan](https://kompli.id/template/catatan-insiden-keamanan/)

