Lewati ke konten utama
Kali Linux Indonesia

Hardening Keamanan

Panduan Menyusun Kebijakan Kata Sandi Organisasi bersama Kali Linux Indonesia

Panduan menyusun kebijakan kata sandi organisasi. Kali Linux Indonesia membahas panjang frasa, MFA, audit hashcat di lab terisolasi, dan uji kebocoran.

Panduan Menyusun Kebijakan Kata Sandi Organisasi bersama Kali Linux Indonesia

Catatan lab ini berawal dari obrolan di komunitas Kali Linux Indonesia soal kebijakan kata sandi organisasi yang kerap dibikin terlalu rumit bangeet. Tidak sedikit admin mewajibkan 12 karakter campur huruf besar, angka, dan simbol, lalu memaksa penggantian tiap 30 hari. Beban semacam itu sering bikin pengguna menulis kata sandi di sticky note atau menambah angka 1 di belakang kata sandi lama. Saya menulis panduan ini setelah menguji beberapa hash akun demo di lab pribadi pakai alat bawaan Kali Linux. Tujuannya bukan membobol sistem orang lain, tapi melihat seberapa cepat kebijakan yang buruk bisa ditembus di lingkungan terisolasi.

Mengapa Kebijakan Kata Sandi Perlu Diuji, Bukan Sekadar Ditulis

Kebijakan kata sandi yang cuma berupa dokumen sering tidak menyentuh kenyataan. Standar NIST SP 800-63B , yang terbit 2017 dan diperbarui 2020, menyarankan panjang minimal 8 karakter, maksimal 64 karakter, tanpa kewajiban penggantian berkala kecuali ada bukti kompromi. Rekomendasi ini beda jauh dari praktik lama yang memaksa penggantian tiap 30 hari. Alasan NIST sederhana, pengguna yang dipaksa sering memilih pola yang gampang ditebak. Uji di lab dengan hashcat memperlihatkan kata sandi acak 8 karakter dengan simbol bisa lebih cepat retak dalam sebntar doang daripada frasa sandi 4 kata yang panjangnya 20 karakter, selama frasa itu tidak ada di wordlist umum. Karena itu uji langsung penting.

Komponen Kebijakan Kata Sandi yang Masuk Akal

Untuk organisasi kecil atau tim lab, kebijakan tidak perlu ratusan halaman. Cukup empat hal. Pertama, panjang minimum 12 karakter untuk akun biasa dan 16 untuk admin. Kedua, izinkan frasa sandi, bukan paksaan karakter khusus. Frasa seperti “kuda-biru-makan-rendang” lebih mudah diingat dan punya entropi tinggi. Ketiga, aktifkan MFA untuk semua akun penting, ngga bisa ditawar. MFA menutup celah walau kata sandi bocor. Keempat, periksa kata sandi terhadap daftar bocor publik, misalnya lewat API haveibeenpwned atau alat lokal. Jangan mewajibkan penggantian berkala tanpa alasan. Penggantian hanya perlu setelah insiden atau ada kecurigaan kompromi.

Contoh kebijakan frasa sandi dan MFA di papan lab
Contoh kebijakan frasa sandi dan MFA di papan lab

Validasi dengan Hashcat di Lab Terisolasi

Setelah kebijakan ditulis, uji efektivitasnya. Di Kali Linux, saya biasanya menyiapkan beberapa akun demo dengan kata sandi yang mewakili kebijakan lama dan baru. Lalu saya ekstrak hash dari /etc/shadow pada mesin virtual sendiri. Setelah itu hashcat mode 1800 untuk SHA-512 crypt dijalankan dengan wordlist rockyou.txt dan aturan sederhana. Hasilnya sering mengejutkan: kata sandi 8 karakter yang memenuhi kompleksitas sering muncul dalam hitungan menit, sementara frasa 4 kata acak tidak muncul sama sekali dalam sesi 30 menit. Tentu ini bukan pengukuran mutlak, kecepatan bergantung GPU dan wordlist. Yang penting proses

Pertanyaan yang sering diajukan

Apakah kebijakan kata sandi harus mewajibkan penggantian berkala?
Menurut rekomendasi NIST, penggantian berkala tidak diperlukan kecuali ada indikasi kompromi. Kali Linux Indonesia menekankan kebijakan berdasarkan bukti kompromi, bukan kalender.
Bagaimana cara menguji kekuatan kata sandi dengan Kali Linux?
Gunakan hashcat atau John the Ripper pada hash dari akun demo di lab terisolasi. Jangan pernah menguji kata sandi yang bukan milik Anda atau tanpa izin.
Apakah panjang atau kompleksitas lebih penting?
Panjang frasa sandi cenderung lebih efektif daripada kombinasi simbol yang rumit, karena entropi bertambah seiring jumlah karakter.
Apakah kebijakan kata sandi bisa mencegah phishing?
Tidak sepenuhnya. Kebijakan mengurangi risiko kata sandi lemah, tetapi MFA dan pelatihan anti-phishing tetap diperlukan untuk pertahanan berlapis.