Cloud Access Lebih Dalam
1.4 Shared responsibility juga berarti Anda harus membaca tipe link dan permission dengan benar
Di SaaS, penyedia layanan memang menjaga platformnya. Tetapi mereka tidak selalu tahu apakah Anda sedang memberi akses ke orang yang tepat, membagikan link terlalu luas, atau menyetujui aplikasi yang sebenarnya tidak perlu. Inilah makna shared responsibility yang paling terasa untuk pengguna umum: platformnya bisa aman, tetapi keputusan berbagi dan approval tetap ada di tangan Anda.
Link share punya arti yang berbeda
“Anyone with the link”, “people in your organization”, dan “specific people” terlihat seperti variasi kecil, tetapi dampaknya besar. Link yang terlalu luas membuat dokumen bergerak lebih jauh daripada yang Anda kira. Kadang orang tidak sadar bahwa forward satu pesan atau copy satu URL saja sudah cukup untuk memperluas akses.
Shared with me bukan cap aman
File yang muncul di daftar terbaru atau Shared with me sering terasa lebih tepercaya karena berada di dalam akun cloud kerja. Padahal yang tetap perlu dibaca adalah siapa pengirimnya, kenapa file itu ada di sana, dan apakah Anda memang menunggu file seperti itu. Tempat file muncul tidak otomatis membuktikan niat pengirimnya aman.
1.5 Consent phishing, browser profile, dan extension mengubah browser menjadi titik keputusan utama
Banyak serangan cloud modern tidak lagi mendorong korban mengisi password ke halaman palsu. Mereka cukup mendorong korban menyetujui aplikasi, memasang extension, atau membiarkan akun kerja tetap bercampur dengan aktivitas pribadi di profil browser yang sama. Dari luar, semuanya terlihat seperti aktivitas browser biasa.
Consent adalah pemberian kunci, bukan klik lanjutan biasa
Kalau sebuah aplikasi meminta hak baca email, file, kalender, atau mailbox, anggap itu sebagai pemberian akses nyata. Pertanyaan utamanya bukan “halamannya kelihatan resmi atau tidak”, tetapi “apakah aplikasi ini memang saya butuhkan, dan apakah izinnya proporsional dengan tugasnya”.
Pisahkan browser profile kerja dan pribadi
Kalau akun kerja, email pribadi, media sosial, eksperimen extension, dan browsing santai dicampur di satu profil, satu gangguan di profil itu bisa ikut menyentuh sesi cloud kantor yang sedang hidup. Memisahkan profil browser membuat batas yang lebih jelas antara lingkungan kerja dan aktivitas pribadi.
Extension dan app pihak ketiga perlu diperlakukan seperti keputusan akses
Extension browser yang membaca semua halaman, semua yang Anda ketik, atau semua situs yang dibuka bisa melihat lebih banyak daripada yang orang sadari. Begitu pula aplikasi pihak ketiga yang terhubung ke akun Google atau Microsoft. Kalau suatu tool tidak jelas manfaatnya, terlalu generik, atau meminta izin yang tidak sebanding, lebih aman berhenti daripada penasaran.
1.6 Device-code phishing, session theft, dan komputer asing sering berhasil karena konteksnya tidak dibaca
Device code dirancang untuk perangkat yang susah mengetik login lengkap, seperti TV, konsol, atau layar tertentu. Masalah muncul ketika korban diminta memasukkan kode padahal ia tidak sedang menyiapkan perangkat baru miliknya sendiri. Dari sudut pengguna, langkah itu terlihat kecil. Dari sudut penyerang, itu bisa menjadi tiket masuk ke akun korban.
Kalau Anda tidak memulai login itu, jangan selesaikan untuk orang lain
Prinsip ini sangat penting untuk device code, QR login, atau approval login di ponsel. Kalau prosesnya bukan Anda yang mulai dari perangkat yang Anda pegang sendiri, jangan lanjut. Rasa ingin membantu rekan, rasa sungkan menolak, atau anggapan “mungkin ini langkah normal baru” sering membuat orang menyelesaikan proses yang sebenarnya sedang dibuka penyerang.
Sesi aktif juga bisa dicuri
MFA tetap penting, tetapi bukan berarti sesi aktif tidak bisa disalahgunakan. Browser yang kotor, extension berbahaya, atau komputer asing dapat membuka peluang pencurian token atau cookie. Itulah sebabnya komputer hotel, bandara, coworking, atau milik orang lain sebaiknya diperlakukan sebagai lingkungan berisiko tinggi. Kalau benar-benar terpaksa memakai perangkat seperti itu, gunakan private mode, jangan centang stay signed in, dan tutup seluruh sesi begitu selesai.
Kolaborasi chat tidak boleh mematikan penilaian Anda
Link file dari Slack, Teams, atau chat internal terasa lebih meyakinkan karena datang dari ruang kerja yang biasa Anda pakai. Tetapi akun internal yang diambil alih bisa dipakai untuk menyebarkan file dan link berbahaya dari dalam. Di titik ini, yang penting bukan platformnya, tetapi apakah pengirim, file, dan timing-nya memang masuk akal.
Referensi
- Microsoft Learn — Protect against consent phishing
- Microsoft Support — Edit or revoke application permissions in the My Apps portal
- Google Account Help — Share some access to your Google Account data with third-party apps
- Google Workspace Admin Help — Control which apps access Google Workspace data
- Microsoft Security Blog — Device code phishing campaign
- unDraw — Real-time Collaboration illustration
- unDraw License