Cyber Security Academy · Pelajaran

Kekuatan dan Kebijakan Kata Sandi

Pahami hal-hal yang membuat kata sandi kuat dan cara kebijakan kata sandi mengurangi risiko

Pelajaran 1 dari 413 langkah

Kekuatan dan Kebijakan Kata Sandi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Kata Sandi Tetap Penting

Meskipun MFA dan autentikasi tanpa kata sandi semakin banyak digunakan, kata sandi tetap menjadi faktor autentikasi yang paling umum. Kata sandi yang lemah merupakan titik akses awal yang paling umum dalam kebocoran data.

Apa yang Membuat Kata Sandi Kuat?

Kata sandi yang kuat memiliki:

  • Panjang — 16 karakter atau lebih secara signifikan meningkatkan entropi
  • Kerumitan — campuran huruf besar, huruf kecil, angka, dan simbol
  • Ketidakprediktabilan — tidak menggunakan kata kamus, pola papan ketik, atau informasi pribadi
  • Keunikan — kata sandi yang berbeda untuk setiap akun

Entropi Kata Sandi

Entropi mengukur ketidakprediktabilan dalam satuan bit. Kata sandi yang menggunakan 94 karakter ASCII yang dapat dicetak menambahkan sekitar 6,5 bit per karakter. Kata sandi 16 karakter memiliki sekitar 104 bit entropi — secara praktis tidak dapat dibobol dengan coba paksa.

Panjang lebih penting daripada kerumitan: "correcthorsebatterystaple" > "P@ss1".

Kesalahan Umum dalam Penggunaan Kata Sandi

Penyerang tahu bahwa pengguna sering memilih:

  • Kata kamus dengan penggantian sederhana (p@ssw0rd)
  • Informasi pribadi (tanggal lahir, nama hewan peliharaan)
  • Pola papan ketik (qwerty, 123456)
  • Nama perusahaan + tahun
  • Kata sandi yang sama di mana-mana

Kebijakan Kata Sandi

Kebijakan kata sandi yang efektif (berdasarkan NIST SP 800-63B):

  • Minimal 8 karakter atau lebih (12 karakter atau lebih lebih disarankan)
  • Periksa kata sandi terhadap daftar kata sandi yang diketahui telah bocor
  • JANGAN mewajibkan penggantian berkala yang terlalu sering (karena mendorong penggunaan kata sandi yang lemah)
  • JANGAN mewajibkan aturan kerumitan sembarang yang dapat dicari celahnya oleh pengguna
  • Izinkan penempelan agar pengelola kata sandi dapat digunakan

Pengelola Kata Sandi

Pengelola kata sandi membuat dan menyimpan kata sandi unik yang kuat untuk setiap akun, dengan perlindungan satu kata sandi utama. Cara ini menghilangkan penggunaan ulang kata sandi — akar penyebab pengisian kredensial.

Pilihan populer: Bitwarden (sumber terbuka), 1Password, KeePass, Dashlane.

Pendekatan Frasa Sandi

Frasa sandi — empat kata acak atau lebih — menggabungkan kemudahan diingat dengan entropi tinggi. "TrafficLampFrogBridge" lebih aman daripada "T!@#k7" dan jauh lebih mudah diingat serta diketik.

Kebijakan Kata Sandi Perusahaan

Untuk lingkungan perusahaan:

  • Terapkan panjang minimum melalui Kebijakan Grup / IdP
  • Blokir kata sandi yang umum digunakan (daftar 100.000 teratas)
  • Aktifkan MFA untuk semua akun
  • Pantau pola penyemprotan kata sandi dan coba paksa dalam log
  • Gunakan LAPS untuk penggantian kata sandi administrator lokal

Memeriksa Kata Sandi terhadap Basis Data Kebocoran

HaveIBeenPwned (HIBP) yang dibuat oleh Troy Hunt berisi miliaran kredensial curian. Organisasi dapat menggunakan API HIBP untuk memblokir kata sandi yang ditemukan dalam kebocoran yang telah diketahui.

Pengguna dapat memeriksa email mereka di haveibeenpwned.com.

Biometrik vs Kata Sandi

Biometrik (sidik jari, wajah) memang praktis, tetapi memiliki keterbatasan: biometrik tidak dapat diubah jika sudah disusupi. Biometrik sebaiknya digunakan sebagai faktor kedua bersama kata sandi yang kuat, bukan sebagai pengganti.

Masa Depan: Tanpa Kata Sandi

Kunci sandi (FIDO2/WebAuthn) menggantikan kata sandi dengan pasangan kunci kriptografis. Kunci privat tidak pernah meninggalkan perangkat. Dirancang tahan terhadap phishing — tidak ada kata sandi yang dapat dicuri. Diadopsi oleh Apple, Google, dan Microsoft.

Pemeriksaan Singkat: Kekuatan Kata Sandi

Menurut NIST SP 800-63B, praktik mana yang direkomendasikan untuk meningkatkan keamanan kata sandi?

Ringkasan Pelajaran

Kata sandi yang kuat lebih mengandalkan panjang dan keunikan daripada aturan karakter yang rumit. Pengelola kata sandi mengatasi masalah penggunaan ulang kata sandi. Pedoman NIST merekomendasikan pemeriksaan terhadap basis data kebocoran, bukan memaksa penggantian berkala. Kunci sandi (FIDO2) adalah masa depan autentikasi yang tahan terhadap phishing.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kekuatan dan Kebijakan Kata Sandi” gratis?

Ya — teks lengkap “Kekuatan dan Kebijakan Kata Sandi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kekuatan dan Kebijakan Kata Sandi”?

Pahami hal-hal yang membuat kata sandi kuat dan cara kebijakan kata sandi mengurangi risiko Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Kekuatan dan Kebijakan Kata Sandi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Kekuatan dan Kebijakan Kata Sandi
  2. Hash Kata Sandi: bcrypt, Argon2, PBKDF2
  3. Autentikasi Multifaktor
  4. Credential Stuffing dan Password Spraying
← Kembali ke Cyber Security Academy