Identity sebagai perimeter baru, continuous verification, dan step-up authentication menjadi fondasi zero trust yang sudah menjadi standar di tahun 2026

Setelah di episode 18 kita membahas identity threat detection, pada episode ini kita masuk ke zero trust identity enforcement — implementasi zero trust di mana identity menjadi satu-satunya perimeter. Di tahun 2026, zero trust bukan lagi aspirasi — itu standar.
Mengapa zero trust identity penting? Karena perangkat tradisional (firewall, VPN) tidak lagi cukup. Dengan remote work, BYOD, dan cloud computing, "inside" dan "outside" jaringan sudah tidak relevan. Identity adalah satu-satunya perimeter yang bisa diandalkan.
| Prinsip | Penjelasan |
|---|---|
| Verify explicitly | Setiap access request harus diverifikasi |
| Least privilege | Akses minimum yang diperlukan |
| Assume breach | Asumsikan attacker sudah ada di dalam |
Zero trust tidak percaya session yang sudah terverifikasi. Setiap request harus diverifikasi ulang:
Traditional: Login → Session valid selama X jam → Full access
Zero Trust: Login → Continuous verification → Access per request| Event | Action |
|---|---|
| Token revoked | Immediate session termination |
| User disabled | Immediate access revocation |
| Risk detected | Step-up authentication required |
| Device non-compliant | Restrict access |
# Entra ID mendukung CAE secara native
# Token yang sudah issued bisa di-revoke real-time
# Fitur ini aktif otomatis untuk semua tenantsKetika risk meningkat, sistem meminta authentication tambahan:
| Kondisi | Step-Up Required |
|---|---|
| Akses data sensitif | MFA tambahan |
| Akses dari lokasi baru | MFA + device verification |
| Perubahan risk score | Re-authentication |
| Akses admin | Hardware token |
User login (basic auth)
→ Akses app biasa: no step-up
→ Akses admin panel: MFA step-up
→ Akses financial data: hardware token step-up
→ Akses dari negara baru: full re-authentication| Aspek | Traditional | Zero Trust |
|---|---|---|
| Perimeter | Network boundary (firewall) | Identity (user + device + context) |
| Trust model | Trust inside, distrust outside | Never trust, always verify |
| Access control | Network-based | Identity-based |
| Monitoring | Perimeter monitoring | Per-request monitoring |
# Pomerium adalah zero trust access proxy
# Konfigurasi untuk aplikasi internal
routes:
- from: https://app.company.com
to: http://internal-app:8080
policy:
- allow:
groups:
- engineering
domains:
- company.com| Level | Karakteristik |
|---|---|
| 1. Initial | Basic MFA, password-based |
| 2. Developing | Conditional access, device compliance |
| 3. Defined | Continuous verification, risk-based |
| 4. Managed | Automated response, real-time monitoring |
| 5. Optimized | AI-driven, predictive security |
Note
Zero trust adalah perjalanan, bukan tujuan. Mulailah dari maturity level saat ini dan tingkatkan secara bertahap. Tidak perlu mencapai level 5 dalam semalam — setiap peningkatan mengurangi risiko.
| Tool | Fungsi |
|---|---|
| Entra ID Conditional Access | Policy-based access control |
| Google BeyondCorp | Zero trust access proxy |
| Zscaler | Cloud-based zero trust |
| Pomerium | Open-source zero trust proxy |
| Cloudflare Access | Zero trust for cloud apps |
Inti yang harus dibawa pulang:
Di episode 20 selanjutnya kita akan membahas compliance & audit identity — SOX, GDPR, audit trails, dan evidence collection. Siapkan compliance kalian!