Mengenali phishing dan permintaan palsu di tempat kerja
Pesan yang tampak berasal dari atasan atau vendor belum tentu benar. Periksa permintaannya, konfirmasikan lewat kontak yang sudah dikenal, dan laporkan jika ada yang mencurigakan.
Di halaman ini
Apa itu phishing?
Phishing adalah upaya menipu lewat pesan agar Anda membuka tautan berbahaya, memasang perangkat lunak, atau menyerahkan informasi seperti kata sandi. Pesan bisa datang melalui email, SMS, chat, atau media sosial. Pelakunya dapat menyamar sebagai atasan, bank, atau rekan kerja.
Permintaan palsu juga bisa langsung meminta pembayaran tanpa menyertakan tautan. Karena itu, periksa apa yang diminta pengirim, bukan hanya logo, gaya bahasa, atau nama yang tampil. Pesan yang rapi tetap bisa menipu.
Apa yang dilakukan sebelum menanggapi?
Berhenti sejenak jika pesan meminta Anda mengubah rekening pembayaran, membuka dokumen tak terduga, mengirim data, atau memberikan kode masuk. Tekanan waktu bukan alasan melewati pemeriksaan.
- Periksa konteks. Apakah ada pesanan, pekerjaan, atau permintaan yang memang sedang diproses?
- Konfirmasikan lewat jalur lain. Hubungi orangnya melalui nomor atau kontak yang sudah tersimpan dan pernah diverifikasi. Jangan memakai nomor baru yang hanya tercantum dalam pesan tersebut.
- Buka layanan melalui jalur yang biasa dipakai. Gunakan aplikasi atau alamat yang sudah dikenal, bukan tautan login dari pesan mencurigakan.
- Laporkan kepada pengelola IT atau penanggung jawab yang ditunjuk. Sampaikan waktu, pengirim, dan tindakan yang sudah dilakukan. Jangan menyebarkan lampiran mencurigakan ke grup umum.
Ini langkah kerja yang disarankan Kompli berdasarkan rujukan teknis NIST, bukan prosedur wajib yang seragam untuk semua perusahaan.
Coba tiga situasi berikut
Semua contoh di bawah fiktif. Tentukan tindakan Anda sebelum membuka pembahasannya.
1. Vendor mengirim rekening baru
Anda menerima chat: “Tagihan bulan ini pakai rekening baru. Mohon transfer sebelum pukul 15.00 supaya pesanan tidak ditahan.” Nama dan foto pengirim sama dengan kontak vendor. Apakah pembayaran bisa langsung diproses?
Lihat pembahasan perubahan rekening
Tunda perubahan sampai terkonfirmasi. Hubungi vendor melalui kontak yang sudah tercatat sebelumnya, lalu ikuti persetujuan perubahan rekening di perusahaan. Nama dan foto pengirim tidak membuktikan bahwa orang yang mengirim berwenang. Catat siapa yang mengonfirmasi dan siapa yang menyetujui pembayaran.
2. Dukungan IT meminta OTP
Seseorang mengaku sedang memperbaiki email kantor dan meminta kode OTP yang baru masuk. OTP adalah kode sekali pakai. Ia mengatakan akun akan diblokir jika Anda terlambat membalas. Apa yang Anda lakukan?
Lihat pembahasan permintaan OTP
Jangan kirim kode atau menyetujui permintaan masuk yang tidak Anda mulai. Hubungi dukungan IT melalui jalur yang biasa digunakan. Kode yang sah tetap bisa dipakai penipu jika Anda menyerahkannya. MFA membantu melindungi akun, tetapi kode yang diketik manual tidak tahan terhadap semua bentuk phishing.
3. Rekan kerja mengirim tautan dokumen
Pesan datang dari akun rekan yang dikenal, tetapi Anda tidak sedang menunggu dokumen. Tautannya meminta login ulang. Apakah cukup memastikan nama pengirim benar?
Lihat pembahasan tautan dokumen
Belum cukup. Tanyakan melalui jalur lain apakah rekan tersebut mengirim dokumen dan untuk pekerjaan apa. Buka layanan dokumen melalui aplikasi atau alamat yang biasa dipakai. Jika dokumen tidak ditemukan, minta penjelasan sebelum melanjutkan. Akun yang dikenal pun bisa disalahgunakan.
Bagaimana jika sudah terlanjur?
Laporkan segera, meskipun Anda belum yakin telah tertipu. Bedakan apakah Anda baru membuka pesan, mengeklik tautan, mengisi kata sandi, memberikan kode, membuka berkas, atau mengirim uang. Informasi ini membantu tim menentukan tindakan.
Jika kata sandi atau kode sudah diberikan, hubungi pengelola akun untuk mengamankan akses melalui layanan yang benar. Pemeriksaan dapat mencakup perubahan kata sandi, penghentian sesi yang tidak dikenal, dan pencabutan metode masuk yang disalahgunakan; mengganti kata sandi saja belum tentu cukup. Jika perangkat diduga terinfeksi, gunakan perangkat lain yang dipercaya untuk menghubungi tim dan ikuti arahan penanganannya.
Jika uang sudah dikirim, segera hubungi bank atau penyedia pembayaran melalui kontak resminya. Penanganan cepat tidak menjamin dana kembali. Simpan informasi kejadian sesuai arahan tim; jangan menghapus bukti atau mencoba menguji ulang tautan berbahaya sendiri.
Bila ada data pribadi yang mungkin terbuka, penanggung jawab perlu memeriksa penanganan insiden dan kewajiban pemberitahuan.
Apa yang bisa disiapkan tim sekarang?
Tulis satu jalur pelaporan yang mudah ditemukan dan nama penggantinya ketika petugas tidak tersedia. Pastikan pegawai tahu cara menghubungi tim saat emailnya tidak bisa dipakai. Bahas kejadian untuk memperbaiki proses, bukan mempermalukan pelapor.
Pengelola teknis dapat melanjutkan ke keamanan email dan domain. Untuk diskusi bersama pegawai, gunakan latihan keamanan digital untuk tim.
Sumber rujukan
- NIST — Phishing: Small Business Cybersecurity Corner ↗NIST; materi edukasi keamanan, bukan ketentuan hukum Indonesia · Definisi, tanda permintaan mencurigakan, verifikasi melalui kontak yang dikenal, dan pelaporan
- NIST SP 800-63B-4 — Authentication and Authenticator Management ↗NIST; rujukan praktik teknis, bukan hukum Indonesia · Bagian 3.2.5, 4.2, dan 4.5; batas OTP, pemulihan, serta pembatalan autentikator
- NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide ↗National Institute of Standards and Technology; panduan praktik, bukan hukum Indonesia · Protect dan Respond; pengamanan akun, pelaporan, serta pembatasan dampak insiden
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda