Panduan / Keamanan informasi

Langkah saat akun admin diduga diambil alih

Amankan kembali akun admin, periksa sesi dan akses tambahan, lalu nilai perubahan yang dilakukan sebelum mengembalikan kewenangan.

Di halaman ini

Hubungi tim melalui saluran yang masih dipercaya

Tanda yang perlu diperiksa antara lain perubahan akses tanpa persetujuan, metode MFA asing, atau aktivitas admin yang tidak diakui pemiliknya. Jangan meminta akun yang dicurigai menyetujui pemulihannya sendiri.

Hubungi penanggung jawab insiden menggunakan perangkat yang dipercaya. Jika perangkat asal dicurigai terinfeksi, lakukan pemulihan dari perangkat lain yang diketahui bersih. Tetapkan petugas pemulih, pencatat, dan pemilik layanan yang dapat menilai dampak pembatasan akun.

Bedakan akun yang masih bisa diakses dan yang terkunci

Jika admin lain yang sah masih memiliki akses, gunakan kewenangan tersebut untuk membatasi akun terdampak sesuai prosedur. Pastikan tim tetap mempunyai jalur pengelolaan yang aman; jangan mengunci seluruh organisasi tanpa rencana pemulihan.

Jika tidak ada akses yang tersisa, masuk ke kanal pemulihan resmi penyedia layanan. Siapkan bukti kepemilikan melalui saluran yang disediakan. Hindari tautan pemulihan dari pesan yang belum diverifikasi dan pihak yang meminta kode OTP dengan janji mengembalikan akun.

Periksa jalur masuk kembali

Ganti kata sandi yang terpapar dan pastikan sesi yang tidak sah dicabut. Periksa metode MFA serta informasi pemulihan; hapus perubahan yang tidak dikenali setelah bukti yang diperlukan dicatat. Pada email, periksa aturan penerusan dan balasan otomatis. Tinjau pula akun lain yang memakai email itu untuk pemulihan atau masuk bersama.

Kemampuan pencabutan berbeda antar layanan. Jangan hanya mengandalkan pesan “kata sandi berhasil diganti”; petugas perlu memeriksa hasil pembatasan pada layanan terkait.

Telusuri apa yang dapat dilakukan akun tersebut

Contoh daftar pemeriksaan internal berikut membantu menentukan cakupan. Bukan semua akun memiliki akses yang sama.

Kewenangan akun Yang perlu diperiksa
Mengelola pengguna Akun baru, perubahan peran, undangan, dan pemberian akses kepada pihak lain.
Mengelola aplikasi Token integrasi, perubahan konfigurasi, dan pekerjaan otomatis yang baru dibuat.
Mengakses data Pencarian, unduhan, ekspor, penghapusan, dan perubahan izin berbagi.
Mengelola pembayaran Perubahan penerima, tagihan, serta transaksi yang perlu diverifikasi melalui saluran terpisah.

Jaga log dan pisahkan fakta dari dugaan. Contoh fiktif: tim berhasil mengambil kembali akun admin dukungan, tetapi belum memeriksa apakah akun itu mengekspor daftar pelanggan. Pemulihan login dicatat selesai; penilaian data tetap terbuka. Ikuti pemeriksaan ekspor mencurigakan bila relevan.

Kembalikan akses sesuai kebutuhan

Pastikan pemilik yang sah dapat masuk melalui metode yang telah diperiksa, akses asing telah ditangani, dan perangkat kerja aman digunakan. Kembalikan kewenangan yang diperlukan, bukan otomatis seluruh hak lama. Catat siapa menyetujui, hasil pemeriksaan, serta pemantauan lanjutan dalam lembar pemulihan.

Koordinasikan pemberitahuan kepada pihak yang mungkin menerima pesan atau instruksi palsu. Bila data pribadi mungkin terdampak, lakukan penilaian insiden data pribadi tanpa menunggu semua pemeriksaan selesai. Rujukan ACSC di halaman ini dipakai untuk langkah teknis pemulihan, bukan untuk menentukan kewajiban pelaporan Indonesia.

Unduh artikel (.md)

Sumber rujukan

  1. NIST SP 800-61 Rev. 3 — Incident Response Recommendations ↗NIST; panduan teknis final 2025 · RS.AN-03/06/07/08: analisis dan bukti; RS.MI: pembatasan dan penanganan penyebab; RC.RP: pemeriksaan pemulihan. Rujukan teknis, bukan aturan Indonesia.
  2. Recovering a compromised online account ↗Australian Signals Directorate / ACSC; langkah teknis, bukan aturan pelaporan Indonesia · Langkah pemulihan akun, metode pemulihan, sesi, MFA dan akun terkait; hanya arahan teknis.
  3. Recovering a compromised email account ↗Australian Signals Directorate / ACSC; langkah teknis pemulihan email · Pemeriksaan aturan penerusan dan balasan email serta akun yang terhubung; hanya arahan teknis.
  4. Report and recover from account compromise ↗Australian Signals Directorate / ACSC; penggunaan perangkat yang dipercaya untuk pemulihan · Menggunakan perangkat yang diketahui bersih bila kompromi terkait malware atau penyebab belum diketahui.

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda