Keamanan email dan domain: akun, DNS, dan phishing
Pengamanan email mencakup akun pengguna, pengirim yang memakai domain, serta akses pengelola domain dan DNS. Lolos pemeriksaan domain tidak membuktikan isi pesan aman.
Di halaman ini
Mengapa email dan domain perlu diperiksa bersama?
Email bergantung pada akun dan pengaturan domain yang dikelola dengan benar. Kehilangan akses ke akun pengelola domain bisa mengganggu website maupun pengiriman email. Akun email yang diambil alih juga bisa dipakai untuk menyamar sebagai pegawai atau meminta perubahan pembayaran.
Pastikan perusahaan mengetahui siapa pemegang akun registrar, siapa mengubah DNS, dan siapa mengelola email. Registrar mengurus pendaftaran domain; DNS mengarahkan penggunaan nama domain. Pengelolanya bisa berbeda.
Apa perbedaan SPF, DKIM, dan DMARC?
| Mekanisme | Kegunaan | Batas yang perlu dipahami |
|---|---|---|
| SPF — Sender Policy Framework | Menyatakan server pengirim yang diizinkan untuk domain pada amplop email | Bukan pemeriksaan isi pesan atau identitas manusia |
| DKIM — DomainKeys Identified Mail | Tanda tangan domain untuk bagian pesan yang ditandatangani | Tanda tangan sah tidak menjamin permintaan bisnisnya benar |
| DMARC — Domain-based Message Authentication, Reporting, and Conformance | Menghubungkan domain From yang terlihat dengan hasil SPF atau DKIM yang selaras, serta menyediakan kebijakan dan laporan | Tidak menghentikan semua phishing atau penyalahgunaan akun sah |
Petakan pengirim resmi sebelum memperketat kebijakan: email pegawai, tagihan, notifikasi aplikasi, dan kampanye. Perubahan tanpa pemeriksaan dapat mengganggu pesan sah. Pengaturan rinci perlu mengikuti layanan dan alur pengiriman yang digunakan, termasuk penerusan email.
Catatan apa yang sebaiknya dimiliki tim?
Contoh fiktif: sebuah perusahaan memakai pengirim terpisah untuk pegawai dan tagihan. Isi nama petugas sebenarnya pada catatan kerja berikut; jangan menyimpan kata sandi di tabel ini.
| Aset | Yang dicatat | Bukti pemeriksaan |
|---|---|---|
| Domain utama | Pemilik akun, kontak pemulihan, tanggal perpanjangan | Kontak masih dapat diakses dan tanggung jawab jelas |
| Pengelolaan DNS | Petugas yang boleh mengubah dan memberi persetujuan | Riwayat perubahan serta akses cadangan |
| Email pegawai | Admin, kebijakan MFA, pencabutan akun | Pemeriksaan akses dan pemulihan |
| Pengirim tagihan | Pemilik proses dan domain pengirim | Pesan uji diterima serta hasil autentikasinya diperiksa |
Hindari ketergantungan pada satu akun pribadi mantan pegawai atau pengembang. Sediakan jalur pemulihan yang tetap dapat digunakan ketika email utama terganggu. Panduan ICANN digunakan untuk kebersihan pengelolaan akun; prosedur registrar dan sengketa nama domain, termasuk .id, perlu diperiksa tersendiri.
Bagaimana menghadapi phishing sehari-hari?
Biasakan tim memeriksa permintaan yang mengubah pembayaran, akses, atau data. Konfirmasikan lewat kontak yang sudah dikenal, bukan hanya nomor baru dalam pesan tersebut. Tampilan logo, nama pengirim, atau hasil autentikasi domain tidak cukup untuk menyetujui transaksi.
Sediakan cara melaporkan pesan mencurigakan tanpa menyalahkan pegawai. Laporan awal yang jelas lebih berguna daripada menunggu kepastian sendiri.
Apa yang dilakukan jika akun diduga diambil alih?
Hubungi pengelola melalui jalur tepercaya. Catat waktu temuan, pesan atau perubahan yang terlihat, dan layanan yang terkait. Petugas berwenang perlu memeriksa akses aktif, mekanisme pemulihan, aturan penerusan email, dan perubahan izin aplikasi, lalu membatasi akses sesuai prosedur.
Jangan langsung menghapus semua pesan atau menganggap penggantian kata sandi saja menyelesaikan insiden. Simpan bukti secara terbatas dan nilai kemungkinan data atau transaksi terdampak. Gunakan panduan log dan respons insiden untuk pembagian tugas serta eskalasi.
Ikuti langkah penanganan akun admin yang diambil alih untuk mengatur pemulihan akses dan pemeriksaan layanan terkait.
Sumber rujukan
- NIST SP 800-177 Rev. 1 — Trustworthy Email ↗NIST; prinsip autentikasi email, bukan konfigurasi layanan tertentu · Bab 3; Bagian 4.4–4.6, autentikasi domain dan batas alur email
- ICANN — Do You Have a Domain Name? Here’s What You Need to Know ↗ICANN; pengelolaan akun domain, bukan prosedur sengketa domain .id · Kepemilikan akun domain, kontak aktif dan perlindungan kredensial
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda