Apa itu Zero Trust? Prinsip dan contoh penerapannya
Zero Trust tidak memberi kepercayaan otomatis hanya karena akun atau perangkat berada di jaringan kantor. Akses ke sumber daya dinilai berdasarkan identitas, izin, kondisi, serta kebijakan yang berlaku.
Di halaman ini
Prinsip dasarnya
Zero Trust adalah pendekatan pengamanan yang tidak menganggap akses tepercaya hanya karena berasal dari jaringan internal atau perangkat milik perusahaan. NIST SP 800-207 menempatkan sumber daya yang dilindungi sebagai pusat keputusan akses.
Artinya bukan setiap pegawai harus terus-menerus mengetik kata sandi. Sistem perlu memeriksa identitas dan izin, menggunakan informasi yang relevan, serta membatasi akses sesuai kebutuhan. Implementasinya bergantung pada layanan dan risiko; membeli produk dengan label Zero Trust belum membuktikan prinsip tersebut diterapkan.
Contoh akses kerja jarak jauh
Contoh konseptual; tidak menunjukkan produk atau desain jaringan yang wajib dipakai.
- Permintaan
Pengguna dan perangkat meminta akses ke satu sumber daya.
- Penilaian
Identitas, izin, kondisi perangkat yang relevan, dan kebijakan menjadi masukan keputusan.
- Penegakan
Sistem mengizinkan sesuai lingkup, menolak, atau mencabut akses berdasarkan keputusan.
- Peninjauan
Catatan dan perubahan kondisi digunakan untuk penilaian akses berikutnya.
Akses dapat ditolak atau dicabut ketika kondisi tidak lagi memenuhi kebijakan. Satu login tidak memberi izin tanpa batas.
Rujukan: NIST SP 800-207, bagian 2–3.
Contoh fiktif: petugas keuangan membuka aplikasi tagihan dari luar kantor. Identitasnya telah diverifikasi, tetapi perangkat belum memenuhi kebijakan tim. Sistem membatasi operasi yang sensitif dan menawarkan proses perbaikan yang sah. Keputusan ini berbeda dari membuka seluruh jaringan setelah koneksi VPN berhasil.
Pada contoh tersebut, tim perlu menentukan data kondisi perangkat apa yang diperlukan, siapa yang dapat melihatnya, dan berapa lama disimpan. Mengumpulkan semua aktivitas pegawai tanpa tujuan yang jelas bukan syarat umum Zero Trust.
Mulai dari satu layanan
- Pilih layanan penting dan catat pengguna, perangkat, akun layanan, serta aliran datanya.
- Tetapkan izin minimum dan kondisi akses yang dapat dijelaskan kepada pengguna.
- Siapkan pemeriksaan identitas, kesehatan perangkat yang relevan, dan jalur pencabutan akses.
- Uji operasi sah, penolakan, perubahan peran, dan kondisi ketika sistem pemeriksaan gagal.
- Tinjau catatan keputusan serta perbaiki pengecualian yang terlalu luas.
Rencana ini contoh penerapan bertahap, bukan urutan wajib dari hukum Indonesia. Sistem lama mungkin memerlukan pengamanan sementara dan rencana perubahan; catat batasnya tanpa melabeli seluruh lingkungan telah selesai menerapkan Zero Trust.
Apa yang perlu dihindari?
Jangan menyamakan Zero Trust dengan menghapus seluruh VPN, memasang MFA saja, atau mempercayai perangkat selamanya setelah satu pemeriksaan. Prinsipnya perlu diterjemahkan menjadi keputusan akses yang nyata. Siapkan pula akses darurat yang terbatas, disetujui, dicatat, dan ditinjau setelah digunakan.
Untuk pekerjaan operasional, gunakan pengelolaan akun dan akses serta pengamanan jaringan dan perangkat. Baca autentikasi dan otorisasi jika dua fungsi itu masih sering tertukar.
Sumber rujukan
- NIST SP 800-207 — Zero Trust Architecture ↗NIST; publikasi teknis final, bukan kewajiban hukum Indonesia · SP 800-207: abstrak, bagian 2 prinsip, bagian 3 keputusan dan penegakan akses
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda