Security Awareness

Pengesahan Berbilang Faktor untuk PKS Malaysia

17 Jun 2026 · by HyperDEF Team · 4 min bacaan

Jika anda hanya ingin melakukan satu perkara untuk meningkatkan keselamatan siber perniagaan anda bulan ini, lakukan ini: aktifkan multi-factor authentication. Ia adalah salah satu perlindungan yang paling murah, terpantas, dan paling berkesan yang tersedia, dan ia menyekat sebahagian besar serangan pengambilalihan akaun yang menyasarkan perniagaan kecil. Panduan ini menerangkan apa itu multi-factor authentication, mengapa ia sangat penting untuk PKS Malaysia, dan cara melaksanakannya tanpa mengganggu pasukan anda.

Apakah multi-factor authentication?

Multi-factor authentication (MFA) bermaksud membuktikan identiti anda dengan lebih daripada sekadar password. Password adalah sesuatu yang anda tahu; MFA menambah faktor kedua — biasanya sesuatu yang anda miliki, seperti kod daripada aplikasi di telefon anda, atau sesuatu yang anda adalah, seperti cap jari. Walaupun penyerang mencuri password anda, mereka tidak boleh log masuk tanpa faktor kedua itu.

Kedua-dua CISA dan NIST Cybersecurity Framework mengenal pasti MFA sebagai kawalan asas, dan CISA secara terbuka menggambarkannya sebagai salah satu langkah terpenting yang boleh diambil oleh organisasi untuk menentang serangan biasa.

Mengapa MFA sangat penting

Password yang dicuri dan diguna semula adalah antara punca paling biasa pelanggaran data, seperti yang didokumenkan oleh Verizon Data Breach Investigations Report setiap tahun. Password sentiasa bocor — melalui phishing, pelanggaran data di perkhidmatan lain, dan penggunaan semula yang mudah. MFA memecahkan rantaian serangan tepat pada titik ini: password yang bocor dengan sendirinya menjadi tidak berguna.

Bagi PKS, perlindungan itu adalah nilai yang sangat besar dengan hampir tiada kos, kerana MFA sudah terbina dalam kebanyakan platform perniagaan yang anda gunakan.

Jenis MFA, dari baik hingga terbaik

  • Kod SMS: Lebih baik daripada tiada dan mudah diguna pakai, tetapi terdedah kepada SIM-swap dan pemintasan. Gunakannya hanya jika pilihan yang lebih kukuh tidak tersedia.
  • Aplikasi authenticator: Aplikasi yang menjana kod berasaskan masa adalah pilihan yang kukuh, percuma, dan disokong secara meluas — pilihan lalai yang baik untuk kebanyakan PKS.
  • Kelulusan Push: Gesaan pada telefon anda yang anda luluskan atau tolak. Mudah, tetapi latih kakitangan untuk tidak sekali-kali meluluskan gesaan yang tidak mereka mulakan.
  • Kunci keselamatan hardware: Kunci fizikal menawarkan perlindungan terkuat terhadap phishing dan berbaloi untuk pentadbir dan akaun berisiko tinggi.

Menjawab bantahan biasa

"Ia akan melambatkan pasukan saya." Selepas persediaan sekali sahaja, kebanyakan log masuk sama ada tidak memerlukan apa-apa tambahan (peranti yang dipercayai boleh diingati untuk satu tempoh) atau ketukan dua saat. Geseran itu jauh lebih kecil daripada gangguan akaun yang terjejas.

"Bagaimana jika seseorang kehilangan telefon mereka?" Inilah sebabnya kod backup dan kaedah kedua penting. Sediakannya semasa pelaksanaan, dan pentadbir sentiasa boleh membantu mendaftar semula pengguna. Telefon yang hilang menjadi kesulitan kecil, bukan penguncian.

"Kami terlalu kecil untuk penyerang mengganggu akaun yang dilindungi MFA." Serangan credential adalah automatik dan tidak memilih mangsa. MFA adalah tepat apa yang mengeluarkan perniagaan anda daripada senarai sasaran mudah.

Nota mengenai MFA yang tahan phishing

Tidak semua MFA sama berkesan terhadap penyerang yang gigih. Sesetengah kit phishing boleh menipu pengguna untuk menyerahkan kod sekali guna atau meluluskan gesaan push palsu dalam masa nyata. Inilah sebabnya CISA menggalakkan kaedah yang tahan phishing — terutamanya kunci keselamatan hardware — untuk akaun yang paling sensitif. Bagi kebanyakan PKS, aplikasi authenticator adalah asas yang kukuh di mana-mana, dengan kunci hardware dikhaskan untuk pentadbir dan kewangan. Prinsip utama: latih kakitangan untuk tidak sekali-kali meluluskan log masuk yang tidak mereka mulakan sendiri.

Di mana untuk mengaktifkan MFA terlebih dahulu

Mulakan dengan akaun yang akan menyebabkan kerosakan paling besar jika terjejas:

  1. E-mel perniagaan — kunci utama, kerana ia boleh menetapkan semula kebanyakan password lain.
  2. Akaun pentadbir Microsoft 365 atau Google Workspace.
  3. Platform perbankan dan kewangan.
  4. Alat akses jauh dan VPN.
  5. Storan awan dan mana-mana sistem yang menyimpan data pelanggan.

Melaksanakan MFA tanpa geseran

Penentangan biasanya datang daripada kebimbangan mengenai kesulitan, jadi jadikan ia lancar. Berkomunikasi mengapa ia penting, sediakan panduan langkah demi langkah yang ringkas, dan laksanakan secara berperingkat — bermula dengan pentadbir. Sediakan kod backup supaya telefon yang hilang tidak mengunci sesiapa, dan jadikan MFA mandatori dan bukannya pilihan setelah orang ramai selesa. Kebanyakan pengguna mendapati bahawa selepas persediaan pertama, ia hanya menambah beberapa saat kepada hari mereka.

Kesimpulan

Multi-factor authentication adalah kawalan keselamatan impak tertinggi, kos terendah yang boleh digunakan oleh kebanyakan PKS. Ia meneutralkan kecurian password yang menyebabkan begitu banyak pelanggaran, dan ia sudah tersedia dalam alat yang anda gunakan. Aktifkannya untuk e-mel dan akaun pentadbir hari ini, kemudian luaskannya ke seluruh perniagaan. Ia adalah contoh paling jelas usaha kecil yang mencegah masalah besar.

Rujukan

Bacaan berkaitan: Ancaman keselamatan siber utama yang dihadapi PKS Malaysia dan strategi backup data untuk PKS.

Cybersecurity Health Check

How secure is your business right now?

Find out in 10 minutes. Our free Cybersecurity Health Check gives you a clear, plain-English risk score with AI-powered insights: no jargon, no obligation.