Zero trust masih penting. Hanya saja tidak cukup.

Panduan praktis bagi para pemimpin perbankan dan jasa keuangan tentang apa yang telah diubah oleh AI, mesin, dan multicloud—serta langkah keamanan yang harus dilakukan selanjutnya.

gambar pria berdiri di depan laptop
Dapatkah keamanan bank Anda mengimbanginya?

Tim keamanan kesulitan mempertahankan kontrol yang konsisten karena pertumbuhan multicloud, peningkatan jumlah identitas mesin, dan adopsi AI yang cepat menambah kompleksitas. Konfigurasi yang terfragmentasi, penegakan kebijakan yang tidak merata, serta akses mesin‑ke‑mesin yang tidak terkontrol memperlebar kesenjangan antara kecepatan bisnis dan pengawasan keamanan.

Pada saat yang sama, sistem AI yang disetujui maupun AI bayangan memperkenalkan permukaan pengambilan keputusan yang belum terkelola dengan baik. Kontrol yang lemah atau tidak ada tetap menjadi titik kegagalan utama—menegaskan perlunya pendekatan terpadu dan otomatis untuk mengamankan identitas, beban kerja, serta operasi yang didorong oleh AI.

Tampilan dari atas memperlihatkan seorang profesional yang bekerja di laptop sambil duduk di tangga yang diterangi cahaya matahari di atrium modern.

36% pelanggaran cloud dapat ditelusuri kembali ke satu akar masalah: kesalahan konfigurasi.1

Mengapa keamanan tertinggal

Dalam lingkungan multicloud dan hybrid saat ini, permukaan serangan adalah keseluruhan lingkungan itu sendiri. Seiring lembaga keuangan berkembang, empat kekuatan struktural secara konsisten mengikis postur keamanan. Saling memperparah, keempatnya menciptakan celah sistemik yang tidak pernah dirancang untuk ditangani oleh kontrol perimeter tradisional.

Zero trust bukanlah masalahnya

Pada tahap ini, wajar untuk bertanya: apakah zero-trust masih relevan bagi perbankan dan layanan keuangan modern?

Bagi IBM®, jawabannya jelas: zero-trust telah berkembang dari kerangka kerja keamanan menjadi model operasi dasar bagi perusahaan multicloud yang diatur.

Pilarnya tetap sama: penegakan yang konsisten, verifikasi berkelanjutan, dan visibilitas menyeluruh, tetapi lembaga keuangan menghadapi tantangan bukan pada strategi, melainkan pada eksekusi dalam skala besar, auditabilitas, dan pembuktian kontrol.

Seiring perangkat lunak, layanan, dan agen mengambil lebih banyak tanggung jawab, zero-trust harus berkembang. Prinsip hak istimewa paling minimal harus diperluas ke model dan agen, sementara asumsi pelanggaran perlu menekankan jaminan berkelanjutan—bukan audit point-in-time. Banyak strategi gagal pada tahap ini karena kemajuan nyata bergantung pada kontrol yang dapat ditunjukkan, diaudit, dan dipercaya secara terus-menerus—persyaratan yang selaras langsung dengan ekspektasi peraturan dalam perbankan dan jasa keuangan.

Agar zero-trust dapat memenuhi janjinya, pendekatan ini harus dieksekusi melalui pendekatan terpadu yang digerakkan oleh identitas, sehingga perilaku aman dapat diukur, ditegakkan, dan ditinjau secara default. Di sinilah IBM® membantu lembaga keuangan beralih dari konsep kebijakan ke realitas operasional.

Diskusi pertemuan kelompok di kantor modern.
Zero-trust sebagai pendukung—bukan speed bump

Zero-trust hanya menjadi penghambat kecepatan ketika sekadar dipasang. Ketika tertanam dalam keputusan identitas dan akses, zero-trust justru dapat mempercepat bisnis sekaligus memperkuat auditabilitas dan pengawasan eksekutif. Bagi bank dan lembaga keuangan, ini berarti pengiriman digital yang lebih cepat tanpa meningkatkan risiko pengawasan.

Mengubah prinsip zero-trust dari teori menjadi operasi sehari-hari membutuhkan seperangkat kemampuan yang saling terintegrasi, bukan berjalan secara terpisah. 

Autentikasi dan otorisasi

 

Identitas manusia

 

Pengguna terus-menerus berpindah lintas platform SaaS, sistem internal, infrastruktur cloud, dan pipeline pengembangan—menimbulkan gesekan serta risiko yang tidak terkelola ketika tidak ada lapisan identitas terpadu. Tanpa fondasi identitas yang konsisten, setiap perpindahan menjadi keputusan akses baru, kebijakan baru, dan peluang baru bagi munculnya gesekan maupun risiko.

Zero-trust mengatasi hal ini dengan menambatkan akses manusia pada sumber identitas terpadu. Dengan integrasi ke penyedia identitas yang ada seperti Active Directory, Okta, Ping, atau LDAP, bank dan lembaga keuangan dapat menerapkan autentikasi multifaktor (MFA) yang tahan phishing, menerbitkan token berumur pendek, serta membuat keputusan akses yang adaptif terhadap risiko—dengan menggabungkan sinyal perilaku dan postur perangkat secara real-time.

Saat pengguna berpindah lintas lingkungan, kebijakan ikut berlaku bersama mereka. Alih-alih melakukan autentikasi ulang melalui kontrol yang terputus, akses dievaluasi secara konsisten—menutup jalur pergerakan lateral yang umum, mengurangi penyebaran akun, serta memberikan kontrol kepada tim keamanan tanpa memperlambat pengembang.

Dengan fondasi ini, identitas dikelola di satu tempat, MFA diterapkan secara default, akses ke lingkungan dan alur diatur melalui peran yang jelas, serta isolasi dan persetujuan berlangsung secara otomatis di latar belakang—sehingga staf dapat bergerak lebih cepat, sementara institusi mengurangi eksposur.

 

Identitas mesin

 

Identitas mesin kini melampaui jumlah identitas manusia dalam skala yang jauh lebih besar, menciptakan risiko tersembunyi dan berlipat ganda ketika tidak dikelola dengan baik. Rahasia berumur panjang, kunci API yang tidak terkelola, serta kepercayaan implisit antar sistem menimbulkan risiko yang tidak terlihat namun berdampak luas.

Zero-trust memperlakukan identitas mesin sebagai permukaan kontrol kelas satu, dengan menerapkan kredensial berumur pendek, rotasi otomatis, dan kebijakan sebagai kode secara default. Beban kerja, platform, tahapan CI/CD, dan agen AI diwajibkan untuk mengautentikasi sebelum mengakses sumber daya, menggunakan kredensial jangka pendek dan bercakupan terbatas alih-alih rahasia statis.

Dengan kebijakan yang didefinisikan sebagai kode dan diterapkan secara otomatis, tim memperoleh ketertelusuran ujung ke ujung tanpa upaya manual. Log audit menjadi jelas, dan kepatuhan dapat terus dibuktikan dari cara akses diberikan, sehingga memberikan bank dan lembaga keuangan teregulasi lainnya catatan keputusan akses menyeluruh yang dapat dipertanggungjawabkan.

Dalam praktiknya, kredensial diterbitkan dan dirotasi secara otomatis, rahasia diambil hanya saat diperlukan, dan sertifikat TLS dikelola secara menyeluruh. Secara keseluruhan, pola-pola ini memberikan cara yang konsisten bagi sistem untuk membuktikan identitasnya—serta membatasi apa yang dapat diaksesnya.

 

Akses

 

Manusia-ke-Manusia

 

Akses infrastruktur tradisional dibangun di sekitar kepercayaan jaringan statis—VPN, host bastion, dan kredensial permanen yang tetap aktif lama setelah tidak lagi diperlukan. Model-model ini menimbulkan gesekan bagi insinyur sekaligus menciptakan titik buta bagi tim keamanan.

Zero-trust menggantikan model tersebut dengan otorisasi berbasis sesi. Alih-alih memberikan akses persisten, teknisi mengautentikasi, meminta target tertentu, dan menerima token otorisasi sekali‑pakai. Kredensial ditengahi per sesi dan dicabut secara otomatis saat sesi berakhir.

Hasilnya mengurangi izin permanen, praktik berbagi kata sandi, dan terowongan yang tidak terkelola. Para insinyur dapat memperoleh akses yang cepat dan andal tanpa penundaan melalui proses tiket, sementara tim keamanan mendapatkan jejak audit yang komprehensif—serta rekaman sesi jika diperlukan, sehingga memenuhi harapan audit, risiko, dan pengawasan tanpa menimbulkan hambatan dalam alur kerja.

 

Mesin-ke-mesin

 

Ketika aplikasi menjadi semakin terdistribusi, komunikasi antar layanan menjadi salah satu area yang paling sulit diamankan. Daftar izin IP dan batas jaringan tidak dapat diskalakan di seluruh cloud dan lingkungan—dan secara desain memang rapuh.

Zero-trust menerapkan kontrol berbasis identitas pada setiap koneksi antar layanan secara default. Setelah layanan memiliki identitas, autentikasi dan otorisasi diberlakukan pada setiap panggilan, sehingga aturan akses dengan hak istimewa paling‑minimal dapat diterapkan secara konsisten—terlepas dari di mana layanan tersebut berjalan.

Pendekatan ini memungkinkan:

  • Mutual TLS (mTLS) untuk memberikan bukti kriptografi identitas layanan.
  • Kebijakan lalu lintas berbasis identitas yang secara terpusat menentukan layanan mana yang dapat berkomunikasi, serta dalam kondisi apa—menghilangkan pengecualian per lingkungan yang menyebabkan zero-trust drift.
  • Penerbitan dan pembaruan sertifikat secara otomatis, menjaga sistem tetap mutakhir tanpa handoff manual, sementara perutean yang berbasis identitas menegakkan akses dengan hak istimewa paling minimal dari ujung ke ujung.

Perlindungan data dan jaminan berkelanjutan

 

Zero-trust mengasumsikan terjadinya—pelanggaran prinsip yang selaras langsung dengan manajemen risiko perbankan dan keuangan modern. Garis pertahanan terakhir adalah data itu sendiri.

Dengan memperluas prinsip zero-trust ke lapisan data, organisasi beralih melampaui audit berkala menuju jaminan berkelanjutan, dengan menegakkan perlindungan data secara terus-menerus untuk membatasi radius dampak bahkan ketika identitas dikompromikan.

Ini termasuk:

  • Enkripsi sebagai layanan dengan kontrol akses halus.
  • Enkripsi data transparan didukung oleh kunci terkelola.
  • Penemuan dan remediasi berkelanjutan terhadap rahasia yang bocor atau tidak terkelola di seluruh repositori, image, dan pipeline.
  • Pemindaian kepatuhan berkelanjutan menggunakan kebijakan sebagai kode untuk mendeteksi penyimpangan sejak dini dan memicu remediasi dalam loop tertutup.

 

Hasilnya adalah postur keamanan di mana kepatuhan tidak lagi menjadi inisiatif terpisah—melainkan hasil yang terukur dari bagaimana akses dan perlindungan data ditegakkan setiap hari.

Minimalkan risiko. Maksimalkan keuntungan.

Bank dan lembaga keuangan yang beralih dari model zero trust berbasis perimeter ke pendekatan berbasis identitas modern untuk orang, mesin, dan beban kerja AI—di seluruh lingkungan—melaporkan peningkatan operasional yang terukur selain peningkatan keamanan yang lebih kuat:

  •  Organisasi yang menggunakan kontrol berbasis AI dan otomatisasi mengurangi biaya pelanggaran rata-rata sebesar USD 1,9 juta.2
  •  AI dan otomatisasi juga mempersingkat waktu penahanan hingga 80 hari dibandingkan organisasi yang tidak menggunakannya.2
  • Tim keamanan internal kini mendeteksi 50% pelanggaran (naik dari 42% secara tahun-ke-tahun).2
  • Identifikasi sebelumnya menurunkan biaya dibandingkan dengan pengungkapan penyerang.2

Hasil ini bukanlah kebetulan. Ini merupakan konsekuensi dari memperlakukan zero trust sebagai model operasi. Otomatisasi menghilangkan gesekan manual dalam manajemen kredensial. Kebijakan terpadu menggantikan kontrol satu kali yang rapuh di seluruh cloud. Selain itu, postur berbasis identitas yang selaras dengan peraturan, audit internal, serta persyaratan tata kelola AI memungkinkan keamanan bergerak secepat bisnis, bukan memperlambatnya.

 

gambar bangunan kota di malam hari
Lihat zero trust in action

Pelajari bagaimana Commercial International Bank memodernisasi postur keamanan mereka dengan mengotomatiskan identitas, akses, dan kontrol infrastruktur.

Baca kisahnya
Zero trust hanya berfungsi jika ada di mana-mana

Industri sepakat: zero trust adalah strategi yang tepat dan kini menjadi standar3 . Lembaga yang bergerak lebih maju memperlakukannya sebagai disiplin operasional—bukan sekadar tujuan. Ketika keamanan dibangun ke dalam cara akses diberikan, diverifikasi, dan ditinjau secara default, tim dapat bergerak lebih cepat, proses audit menjadi lebih sederhana, dan kepercayaan dapat dibuktikan.

Lihat bagaimana IBM® membantu bank pindah dari niat zero‑trust ke eksekusi zero‑trust

Zero trust hanya memberikan nilai ketika diterapkan secara konsisten di seluruh orang, mesin, dan AI. IBM® membantu bank mengubah strategi zero‑trust menjadi realitas operasional—melalui solusi keamanan tingkat perusahaan dari IBM®, serta dukungan eksekusi menyeluruh dari IBM® Consulting.

  1. Jelajahi solusi keamanan
  2. Tingkatkan keamanan dengan Konsultasi
Catatan kaki

 CrowdStrike. Laporan Ancaman Global 2024: 5 Tantangan Keamanan Cloud Terbesar Tahun 2024 dan Cara Mengatasinya.

 IBM®. Laporan Biaya Pelanggaran Data 2025.

3 Institut Standar dan Teknologi Nasional (NIST) meresmikannya ketika mereka menerbitkan panduan terkenal mereka, SP 800-207: “Zero Trust Architecture” pada tahun 2020.