0Pricing
Security+ Academy · Pelajaran

Biometrik dan Autentikasi Berbasis Token

Pelajari biometrik sidik jari, retina, dan perilaku bersama token perangkat keras (TOTP, FIDO2/WebAuthn), termasuk kelebihan dan kekurangannya.

Biometrik dan Autentikasi Berbasis Token adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Biometrik: Autentikasi Berdasarkan Diri Anda

Autentikasi biometrik memverifikasi identitas berdasarkan karakteristik fisik atau perilaku yang unik — "sesuatu yang merupakan diri Anda". Berbeda dari kata sandi, biometrik tidak dapat terlupakan, mudah dibagikan, atau hilang. Namun, biometrik juga tidak dapat diubah jika dibobol: Anda tidak dapat memperoleh sidik jari baru. Sistem biometrik mengukur dan membandingkan ciri biologis atau perilaku dengan templat terdaftar yang disimpan saat penyiapan. Kualitas sistem biometrik diukur berdasarkan tingkat kesalahannya dan keamanan penyimpanan templat. Biometrik paling efektif jika digabungkan dengan faktor lain (misalnya sidik jari + PIN).

Biometrik Fisiologis

Biometrik fisiologis didasarkan pada karakteristik fisik tubuh. Jenis utamanya mencakup: Sidik jari: paling banyak digunakan karena biayanya rendah dan mudah diterima; digunakan pada ponsel, pengendalian akses, dan Security perbatasan. Pemindaian retina: memindai pola pembuluh darah di bagian belakang mata — sangat akurat dan sulit dipalsukan, tetapi memerlukan kontak dekat dengan pembaca. Pemindaian iris: memindai pola pada bagian mata yang berwarna — dapat dilakukan dari jarak yang lebih jauh dan digunakan di bandara. Pengenalan wajah: menganalisis geometri wajah dari kamera; semakin akurat, tetapi dapat dipengaruhi pencahayaan, usia, dan penyamaran. Geometri tangan: mengukur bentuk tangan dan panjang jari.

Biometrik Perilaku

Biometrik perilaku menganalisis pola cara seseorang melakukan sesuatu, bukan karakteristik fisiknya. Contohnya mencakup: Dinamika ketikan — mengukur ritme, kecepatan mengetik, dan durasi penekanan tombol (berapa lama setiap tombol ditekan). Dinamika tetikus — kecepatan, akselerasi, dan pola pergerakan saat menggunakan tetikus. Pengenalan suara — menganalisis pola bicara, tinggi nada, dan irama (berbeda dari perintah suara). Dinamika tanda tangan — tekanan, kecepatan, dan ritme tanda tangan tulisan tangan, bukan hanya bentuknya. Biometrik perilaku sangat berguna untuk autentikasi berkelanjutan — memverifikasi identitas sepanjang sesi, bukan hanya saat masuk.

Tingkat Kesalahan Biometrik: FAR dan FRR

Dua tingkat kesalahan digunakan untuk menggambarkan kinerja sistem biometrik. False Acceptance Rate (FAR): kemungkinan sistem keliru menerima penyusup sebagai pengguna sah — suatu risiko Security. False Rejection Rate (FRR): kemungkinan sistem keliru menolak pengguna sah — masalah ketersediaan dan kemudahan penggunaan. Kedua tingkat ini berhubungan terbalik: meningkatkan sensitivitas menurunkan FAR (lebih sedikit penyusup yang diterima), tetapi meningkatkan FRR (lebih banyak pengguna sah yang ditolak). Crossover Error Rate (CER) — saat FAR sama dengan FRR — adalah satu angka yang digunakan untuk membandingkan akurasi sistem biometrik. CER yang lebih rendah berarti sistem yang lebih akurat.

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

Kerentanan dan Serangan Biometrik

Sistem biometrik tidak kebal terhadap serangan. Serangan pemalsuan menyajikan biometrik palsu untuk mengelabui sensor: pemalsuan sidik jari menggunakan salinan sidik jari laten dari gelatin atau silikon; pengenalan wajah dapat dikelabui oleh topeng 3D berkualitas tinggi atau foto pada sistem dengan kualitas lebih rendah. Serangan basis data templat: jika templat biometrik yang tersimpan dicuri, templat tersebut tidak dapat dicabut seperti kata sandi. Sistem modern mengurangi risiko ini melalui perlindungan templat (menyimpan templat yang di-hash atau diubah, bukan data biometrik mentah) dan deteksi keaktifan (membuktikan bahwa biometrik berasal dari orang yang hidup, bukan salinan).

Kunci Keamanan Perangkat Keras: Token FIDO2

Kunci keamanan perangkat keras seperti YubiKey, Google Titan Key, dan SoloKey menerapkan standar FIDO2/WebAuthn untuk autentikasi yang tahan terhadap phishing. Kunci tersebut berisi kunci privat yang dilindungi perangkat keras dan melakukan operasi kriptografis tanpa pernah meninggalkan device. Saat melakukan autentikasi, tantangan dari situs web ditandatangani oleh kunci privat milik kunci perangkat keras tersebut — dan karena operasi ini terikat pada asal situs web tertentu, situs phishing MITM tidak dapat mencegat atau meneruskan autentikasi. Kunci perangkat keras juga dapat berfungsi sebagai kartu pintar PIV untuk lingkungan perusahaan yang memerlukan autentikasi berbasis Certificate.

Kartu Pintar dan PIV

Kartu pintar adalah device seukuran kartu kredit dengan microchip tertanam yang menyimpan kunci kriptografis dan Certificate. Kartu PIV (Personal Identity Verification) adalah standar kartu pintar yang diwajibkan bagi pegawai pemerintah federal US (FIPS 201). Kartu PIV berisi: Certificate X.509 milik pemegangnya, kunci privatnya (yang tidak pernah meninggalkan kartu), foto digital, dan data biometrik. Autentikasi memerlukan kartu fisik ('sesuatu yang Anda miliki') dan PIN ('sesuatu yang Anda ketahui'), sehingga menghasilkan autentikasi dua faktor. Kartu pintar dibaca oleh pembaca berkontak atau tanpa kontak (NFC).

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

Kata Sandi Sekali Pakai (OTP) Secara Mendalam

Kata Sandi Sekali Pakai (OTP) adalah kode autentikasi yang hanya valid untuk satu kali penggunaan. Ada dua standar. HOTP (RFC 4226): OTP berbasis HMAC yang menaikkan penghitung setiap kali digunakan. Authenticator dan server harus tetap sinkron; jika kode dibuat tetapi tidak digunakan, keduanya dapat menjadi tidak sinkron sehingga perlu disinkronkan kembali. TOTP (RFC 6238): OTP berbasis waktu yang menggunakan waktu saat ini sebagai penghitung dan berubah setiap 30 detik. TOTP lebih populer karena menyinkronkan dirinya sendiri melalui waktu; authenticator dan server hanya perlu menyepakati waktu saat ini (NTP membantu). Kode TOTP yang tidak digunakan akan kedaluwarsa.

Autentikasi melalui Notifikasi Push

Autentikasi push (digunakan oleh Duo Security, Microsoft Authenticator, dan Okta Verify) mengirimkan notifikasi push ke ponsel cerdas pengguna ketika terdeteksi upaya masuk. Pengguna menyetujui atau menolak permintaan dengan satu ketukan — jauh lebih sederhana daripada memasukkan kode 6 digit. Beberapa implementasi menampilkan konteks masuk (alamat IP, lokasi, aplikasi) agar pengguna dapat mengambil keputusan berdasarkan informasi yang cukup. Kelemahan keamanannya adalah serangan kelelahan MFA — penyerang membanjiri pengguna dengan permintaan push secara cepat dengan harapan pengguna tidak sengaja menyetujui salah satunya, atau menyetujuinya hanya agar notifikasi berhenti. Penanggulangannya mencakup pencocokan angka (pengguna harus memasukkan kode yang ditampilkan pada halaman masuk) dan konteks tambahan dalam notifikasi push.

Autentikasi Sadar Konteks dan Adaptif

Autentikasi adaptif menyesuaikan tingkat kekuatan autentikasi yang diperlukan berdasarkan sinyal konteks. Jika pengguna masuk dari device biasanya, melalui jaringan perusahaan, dan pada jam kerja — risikonya rendah, sehingga kata sandi saja mungkin cukup. Jika pengguna yang sama masuk dari device baru di negara yang tidak dikenal pada pukul 03.00 — risikonya tinggi, sehingga autentikasi tambahan dipicu (memerlukan MFA atau persetujuan manajer). Sinyal konteks mencakup: sidik jari device (dikenal/tidak dikenal), geolokasi IP, waktu, perjalanan mustahil (masuk dari dua lokasi yang mustahil dicapai dalam waktu yang telah berlalu), dan pola perilaku. Pendekatan ini mengurangi gangguan MFA untuk proses masuk berisiko rendah, sekaligus menambah pengamanan di situasi yang paling membutuhkannya.

Autentikasi Tanpa Kata Sandi

Autentikasi tanpa kata sandi menghilangkan kata sandi sepenuhnya dan menggunakan faktor yang tahan terhadap phishing. Pendekatan umum meliputi: FIDO2/WebAuthn dengan biometrik (Windows Hello, Touch ID) atau kunci perangkat keras; tautan ajaib (URL sekali pakai yang dikirim ke email atau ponsel pengguna, efektif jika akses email tepercaya); dan passkey (standar FIDO Alliance yang diadopsi oleh Apple, Google, dan Microsoft, dengan kunci privat disimpan di enclave aman device dan disinkronkan ke cloud melalui akun vendor). Passkey menggabungkan kemudahan dengan ketahanan terhadap phishing dan dengan cepat diadopsi sebagai penerus kata sandi.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari: autentikasi biometrik menggunakan karakteristik fisiologis (sidik jari, iris) atau perilaku (ketikan, suara); FAR dan FRR mengukur keakuratan sistem biometrik dengan CER sebagai titik keseimbangan; kunci keamanan perangkat keras (FIDO2/WebAuthn) menyediakan autentikasi berbasis token yang tahan terhadap phishing; dan autentikasi adaptif menyesuaikan tingkat gangguan berdasarkan risiko konteks. Selanjutnya kita akan membahas Model Otorisasi: RBAC, MAC, dan DAC.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Biometrik dan Autentikasi Berbasis Token” gratis?

Ya — teks lengkap “Biometrik dan Autentikasi Berbasis Token” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Biometrik dan Autentikasi Berbasis Token”?

Pelajari biometrik sidik jari, retina, dan perilaku bersama token perangkat keras (TOTP, FIDO2/WebAuthn), termasuk kelebihan dan kekurangannya. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Biometrik dan Autentikasi Berbasis Token” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Kebijakan Kata Sandi dan Autentikasi Multifaktor
  2. Biometrik dan Autentikasi Berbasis Token
  3. Model Otorisasi: RBAC, MAC, dan DAC
  4. Identitas Terfederasi: SAML, OAuth, dan OpenID Connect
← Kembali ke Security+ Academy