MFA methods, passwordless authentication dengan FIDO2/WebAuthn, dan phishing-resistant MFA menjadi standar keamanan di era identity-first security

Setelah di episode 6 kita membahas SSO & federation, pada episode ini kita masuk ke MFA & passwordless — lapisan keamanan tambahan yang melindungi authentication dari serangan credential-based. Di tahun 2026, MFA sudah bukan opsional — dan passwordless menjadi tren yang cepat diadopsi.
Mengapa MFA & passwordless penting? Karena 80%+ breach melibatkan credential yang dikompromi (phishing, credential stuffing, password reuse). MFA menambah barrier, dan passwordless menghilangkan password sama sekali.
| Metode | Keamanan | UX | Phishing Resistant |
|---|---|---|---|
| SMS OTP | Rendah-Sedang | Mudah | Tidak |
| TOTP (Authenticator app) | Sedang | Mudah | Tidak |
| Push notification | Sedang | Sangat mudah | Tidak |
| Hardware key (FIDO2) | Tinggi | Sedang | Ya |
| Passkeys | Tinggi | Mudah | Ya |
# Via Microsoft Graph API
curl -H "Authorization: Bearer $TOKEN" \
-X PATCH "https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy" \
-H "Content-Type: application/json" \
-d '{"registrationEnforcement":{"authenticationMethodsRegistrationPolicy":{"state":"enabled"}}}'MFA tidak harus selalu diminta — conditional access bisa menentukan kapan MFA diperlukan:
| Kondisi | MFA Required? |
|---|---|
| Login dari trusted network | Tidak |
| Login dari new device | Ya |
| Login dari negara berbeda | Ya |
| Access admin portal | Ya |
| Access app sensitivity tinggi | Ya |
FIDO2 adalah standar open untuk passwordless authentication:
Passkeys adalah evolusi FIDO2 yang sync antar device:
# 1. User klik "Register Passkey"
# 2. Browser memanggil navigator.credentials.create()
# 3. User autentikasi dengan biometric di device
# 4. Public key disimpan di server
# 5. Login berikutnya: cukup biometric, tanpa passwordMetode MFA tradisional (SMS, TOTP, push) masih bisa di-phishing karena attacker bisa merebut token secara real-time (real-time phishing proxy). Phishing-resistant MFA bound ke origin — tidak bisa digunakan di domain lain.
| Teknik | Cara Kerja |
|---|---|
| FIDO2/WebAuthn | Signed challenge, bound ke origin |
| Certificate-based auth | X.509 certificate di device |
| Windows Hello for Business | Biometric + device-bound key |
Warning
SMS OTP dan push notification bukan phishing-resistant. Attackers sudah bisa bypass kedua metode ini dengan real-time phishing proxies. Untuk keamanan tinggi, gunakan FIDO2/WebAuthn atau passkeys.
Subject: MFA Registration Required by [Date]
Dear Team,
Mulai [date], semua user diwajibkan mendaftarkan MFA.
Silakan ikuti langkah-langkah berikut:
1. Buka https://aka.ms/mfasetup
2. Pilih metode: Authenticator app (recommended)
3. Ikuti wizard registrasi
Bantuan: IT Helpdesk ext. 1234Inti yang harus dibawa pulang:
Di episode 8 selanjutnya kita akan membahas identity lifecycle & provisioning — joiners/movers/leavers, SCIM, dan automated provisioning. Siapkan otomasi provisioning kalian!