Kebocoran Data Pentagon Berdampak pada Lebih dari 3 Juta Orang, Informasi Sensitif Ikut Terekspos

3Lensa — Internasional. Sistem penyimpanan data personel milik Departemen Pertahanan Amerika Serikat atau Pentagon mengalami insiden keamanan siber yang menyebabkan informasi pribadi dalam jumlah besar dapat diakses oleh pihak yang tidak berwenang.
Insiden tersebut diketahui melibatkan sistem yang dikelola oleh Defense Manpower Data Center (DMDC), salah satu pusat penyimpanan informasi personel yang digunakan Departemen Pertahanan Amerika Serikat. Data yang berada dalam sistem tersebut berkaitan dengan berbagai kelompok, mulai dari anggota militer aktif hingga personel sipil, kontraktor, veteran, pensiunan, serta anggota keluarga militer.
Berdasarkan keterangan pejabat pertahanan Amerika Serikat yang dikutip ABC News, insiden tersebut berdampak terhadap sekitar 2,76 juta orang yang masih hidup serta sekitar 294.000 orang yang telah meninggal dunia. Jika kedua kelompok tersebut digabungkan, jumlah data yang terdampak mencapai lebih dari tiga juta individu.
Dapatkan Penawaran Spesial → Promo terbatas, klik sekarang!Informasi yang terekspos bukan sekadar data umum. Salah satu jenis informasi yang disebut terdampak adalah Social Security Number (SSN), nomor identitas penting yang digunakan secara luas dalam berbagai keperluan administratif dan finansial di Amerika Serikat. Selain itu, data yang berkaitan dengan pekerjaan seseorang juga termasuk dalam informasi yang berada di lingkungan sistem tersebut.
Apa yang Terjadi pada Sistem Data Pentagon?
Menurut keterangan resmi yang disampaikan kepada ABC News, salah satu sistem informasi DMDC mengalami akses tanpa izin oleh sejumlah kecil pengguna yang tidak berwenang.
Akses tersebut diperkirakan berlangsung dalam periode yang cukup panjang. Departemen Pertahanan menyebut aktivitas tersebut terjadi sejak Oktober 2025 hingga Juli 2026. Kerentanan kemudian ditemukan oleh pihak DMDC dan sistem yang terdampak diperbaiki.
Dalam keterangannya, pejabat pertahanan AS menyatakan bahwa sebuah sistem informasi DMDC mengalami akses tidak sah terhadap informasi identitas pribadi. Setelah kerentanan ditemukan, tindakan perbaikan langsung dilakukan terhadap sistem terkait.
Rentang waktu antara terjadinya akses tidak sah dan ditemukannya kerentanan menjadi salah satu aspek penting dalam insiden tersebut. Dalam keamanan siber, semakin lama sebuah celah dapat dimanfaatkan tanpa terdeteksi, semakin besar pula peluang bagi pihak yang tidak memiliki kewenangan untuk memperoleh informasi dari sistem yang terdampak.
Meski demikian, pemerintah Amerika Serikat hingga saat ini belum menyatakan bahwa seluruh data yang dapat diakses telah digunakan untuk tindakan penyalahgunaan. Pejabat pertahanan juga menyebut belum terdapat bukti bahwa informasi yang terekspos telah disalahgunakan.
Lebih dari 3 Juta Data Terdampak
Skala insiden menjadi perhatian karena sistem DMDC tidak menyimpan informasi milik satu kelompok personel saja. Pusat data tersebut memiliki fungsi yang luas dalam pengelolaan informasi sumber daya manusia Departemen Pertahanan Amerika Serikat.
Data dalam lingkungan DMDC berkaitan dengan personel militer aktif, anggota cadangan, pegawai sipil, kontraktor, veteran, pensiunan, hingga anggota keluarga militer.
Menurut informasi yang dilaporkan ABC News, lembaga tersebut mengelola lebih dari 60 juta catatan personel. Karena jumlah data yang tersimpan sangat besar, sebuah kerentanan pada salah satu sistem dapat memiliki konsekuensi yang luas meskipun tidak seluruh basis data terdampak.
Dalam kasus terbaru ini, jumlah individu yang diketahui terkena dampak mencapai sekitar 2,76 juta orang yang masih hidup dan 294.000 orang yang telah meninggal. Angka tersebut menunjukkan bahwa insiden tidak hanya berkaitan dengan personel militer yang sedang bertugas.
Keberadaan data personel dari berbagai periode juga membuat pengamanan sistem semacam ini menjadi persoalan penting. Informasi seseorang tetap dapat memiliki nilai meskipun orang tersebut sudah tidak lagi bekerja atau berdinas.
Jenis Informasi Apa yang Terekspos?
Salah satu informasi yang disebut termasuk dalam data yang terdampak adalah Social Security Number. Di Amerika Serikat, SSN merupakan informasi identitas yang sangat sensitif karena digunakan dalam berbagai aktivitas administratif dan finansial.
Selain SSN, informasi mengenai pekerjaan personel juga disebut ikut terekspos. Data semacam ini dapat memberikan gambaran mengenai hubungan seseorang dengan Departemen Pertahanan, termasuk informasi yang berkaitan dengan posisi atau pekerjaan yang pernah dilakukan.
Nilai sensitif sebuah basis data tidak selalu ditentukan oleh satu jenis informasi. Kombinasi beberapa informasi pribadi dapat menjadi jauh lebih berharga bagi pelaku kejahatan siber dibandingkan satu data yang berdiri sendiri.
Sebagai contoh, informasi identitas yang digabungkan dengan riwayat pekerjaan dapat digunakan untuk menyusun profil seseorang secara lebih lengkap. Profil tersebut berpotensi dimanfaatkan untuk berbagai bentuk penipuan, rekayasa sosial, atau serangan yang menargetkan individu tertentu.
Namun, penting untuk membedakan antara data yang dapat diakses dan data yang terbukti telah disalahgunakan. Hingga informasi yang tersedia saat ini, pemerintah Amerika Serikat menyatakan belum menemukan bukti bahwa data yang terdampak telah digunakan secara tidak sah.
Mengapa Kebocoran Ini Menjadi Perhatian Keamanan Nasional?
Kebocoran data pada lembaga pertahanan memiliki karakteristik berbeda dibandingkan insiden yang hanya melibatkan informasi konsumen biasa.
Informasi mengenai pekerjaan seseorang dapat memiliki tingkat sensitivitas yang berbeda tergantung konteksnya. Ketika informasi tersebut berkaitan dengan personel Departemen Pertahanan, data tersebut dapat memberikan gambaran mengenai individu yang bekerja dalam lingkungan militer maupun pertahanan.
Hal inilah yang membuat insiden tersebut mendapatkan perhatian dari sisi keamanan nasional. Persoalannya bukan hanya mengenai perlindungan identitas pribadi, tetapi juga mengenai bagaimana informasi mengenai personel pertahanan dapat digunakan jika jatuh ke tangan pihak yang memiliki kepentingan tertentu.
Meski demikian, tidak berarti bahwa seluruh informasi yang terekspos secara otomatis merupakan informasi rahasia negara. Sistem yang terdampak perlu dibedakan dari jaringan atau sistem yang secara khusus digunakan untuk menyimpan informasi rahasia.
Penilaian mengenai tingkat sensitivitas informasi akan bergantung pada jenis data, konteks penggunaannya, serta apakah informasi tersebut dapat digabungkan dengan sumber lain untuk menghasilkan informasi yang lebih sensitif.
DMDC Menyimpan Puluhan Juta Catatan Personel
Defense Manpower Data Center memiliki peran penting dalam ekosistem pengelolaan personel Departemen Pertahanan Amerika Serikat.
Pusat data tersebut berfungsi sebagai salah satu repositori utama informasi personel. Cakupannya luas karena tidak hanya mencatat anggota militer aktif, tetapi juga kelompok lain yang memiliki hubungan dengan Departemen Pertahanan.
Dengan lebih dari 60 juta catatan personel yang dikelola, keamanan infrastruktur DMDC menjadi bagian penting dari perlindungan informasi pribadi dalam lingkungan pertahanan Amerika Serikat.
Besarnya jumlah data juga menunjukkan tantangan yang dihadapi organisasi besar ketika harus menjaga keamanan sistem lama, aplikasi internal, basis data, dan berbagai layanan yang saling terhubung.
Semakin kompleks sebuah lingkungan teknologi informasi, semakin banyak pula komponen yang harus dipantau. Kerentanan dapat muncul bukan hanya karena kesalahan konfigurasi, tetapi juga akibat perangkat lunak yang belum diperbarui, kelemahan autentikasi, kesalahan pengaturan akses, maupun celah pada aplikasi yang terhubung dengan sistem utama.
Akses Tidak Sah Berlangsung Selama Berbulan-bulan
Salah satu aspek penting dari kasus ini adalah periode waktu akses tidak sah yang disebut berlangsung dari Oktober 2025 hingga Juli 2026.
Periode tersebut menunjukkan bahwa deteksi terhadap aktivitas mencurigakan dapat menjadi tantangan tersendiri bagi organisasi yang mengelola infrastruktur dalam skala besar.
Dalam keamanan siber modern, perlindungan sistem tidak hanya bergantung pada kemampuan untuk mencegah serangan. Organisasi juga perlu memiliki kemampuan untuk mendeteksi aktivitas yang tidak biasa, melakukan investigasi, menentukan cakupan insiden, dan membatasi dampaknya.
Ketika sebuah kerentanan ditemukan, respons tidak berhenti pada penutupan celah. Tim keamanan biasanya juga perlu melakukan pemeriksaan terhadap log, menentukan kapan akses dimulai, sistem apa saja yang terdampak, akun atau perangkat apa yang terlibat, serta jenis informasi apa yang kemungkinan telah diakses.
Proses tersebut penting untuk menentukan apakah sebuah insiden hanya merupakan akses tanpa izin atau sudah berkembang menjadi pencurian maupun penyalahgunaan data.
Pentagon Menyatakan Kerentanan Telah Diperbaiki
Departemen Pertahanan Amerika Serikat menyatakan bahwa setelah kerentanan ditemukan, pihak DMDC segera melakukan tindakan perbaikan terhadap sistem yang terdampak.
Perbaikan kerentanan merupakan langkah awal yang penting untuk mencegah akses tidak sah terus berlangsung. Namun, dalam penanganan insiden keamanan informasi, organisasi juga perlu memastikan bahwa tidak terdapat jalur akses lain yang masih dapat digunakan.
Karena itu, investigasi pascainsiden biasanya menjadi bagian penting dari proses respons. Organisasi perlu memastikan bahwa akar masalah telah ditangani dan sistem yang diperbaiki tidak kembali membuka risiko serupa.
Dalam kasus ini, pejabat pertahanan mengatakan bahwa belum terdapat bukti mengenai penyalahgunaan informasi yang terekspos. Pemerintah juga menyediakan sumber daya berupa perlindungan identitas dan pemantauan kredit bagi individu yang terkena dampak.
Perlindungan Identitas bagi Individu Terdampak
Kebocoran informasi pribadi dalam skala besar dapat meningkatkan risiko terhadap korban bahkan ketika belum terdapat bukti penyalahgunaan.
Informasi seperti SSN dapat menjadi target karena memiliki nilai dalam berbagai bentuk penipuan identitas. Oleh karena itu, langkah perlindungan identitas dan pemantauan aktivitas kredit menjadi salah satu bentuk mitigasi yang relevan bagi individu yang terdampak.
Pemantauan semacam itu dapat membantu mendeteksi aktivitas yang tidak biasa lebih awal. Bagi organisasi yang mengalami insiden data, pemberian informasi yang jelas kepada korban juga menjadi bagian penting dari respons.
Korban perlu mengetahui jenis data apa yang mungkin terdampak, kapan insiden terjadi, langkah apa yang telah dilakukan organisasi, serta tindakan apa yang dapat dilakukan individu untuk mengurangi risiko.
Belum Ada Bukti Data Digunakan untuk Penyalahgunaan
Di tengah besarnya jumlah data yang terdampak, pemerintah Amerika Serikat menegaskan bahwa hingga saat ini belum ditemukan bukti bahwa informasi tersebut telah disalahgunakan.
Pernyataan tersebut menjadi pembeda penting antara data exposure dan kasus pencurian data yang telah terbukti digunakan untuk tujuan tertentu.
Dalam sebuah investigasi keamanan siber, organisasi biasanya membutuhkan waktu untuk memastikan sejauh mana informasi telah diakses dan apakah informasi tersebut kemudian dipindahkan atau digunakan oleh pihak lain.
Karena itu, ketiadaan bukti penyalahgunaan pada tahap awal tidak serta-merta berarti investigasi telah selesai. Pemeriksaan forensik dan pemantauan lanjutan tetap diperlukan untuk mengidentifikasi aktivitas yang mungkin belum diketahui.
Insiden Terjadi di Tengah Perhatian terhadap Keamanan Sistem Pemerintah AS
Insiden pada sistem DMDC muncul pada periode ketika sejumlah lembaga pemerintah Amerika Serikat juga menghadapi perhatian terhadap keamanan sistem digital mereka.
ABC News turut melaporkan adanya perkembangan terkait keamanan portal pekerjaan FBI, FBIJobs.gov. Sistem tersebut disebut berkaitan dengan data pelamar dan pegawai, sementara sistem yang terdampak dikategorikan sebagai sistem yang tidak diklasifikasikan.
Kedua peristiwa tersebut tidak berarti memiliki penyebab atau pelaku yang sama. Namun, keduanya menggambarkan tantangan yang dihadapi lembaga pemerintah ketika mengelola informasi pribadi dalam jumlah besar melalui infrastruktur digital.
Dalam ekosistem pemerintahan modern, data tidak hanya berada pada satu aplikasi. Berbagai sistem dapat digunakan untuk administrasi kepegawaian, rekrutmen, pengelolaan personel, pembayaran, layanan internal, hingga kebutuhan operasional lainnya.
Setiap sistem yang menyimpan informasi pribadi harus memiliki mekanisme pengamanan yang sesuai dengan sensitivitas data yang dikelolanya.
Pelajaran Penting dari Insiden Pentagon
Kasus ini memberikan sejumlah pelajaran penting bagi organisasi yang mengelola data dalam skala besar.
Pertama, jumlah data yang besar meningkatkan konsekuensi sebuah kerentanan. Satu kelemahan pada sistem yang terhubung dengan basis data besar dapat berdampak terhadap jutaan individu.
Kedua, deteksi dini sangat penting. Pencegahan memang menjadi bagian utama keamanan siber, tetapi kemampuan mendeteksi aktivitas abnormal sama pentingnya. Semakin cepat sebuah akses tidak sah diketahui, semakin cepat pula organisasi dapat membatasi dampaknya.
Ketiga, inventarisasi data harus dilakukan secara berkala. Organisasi perlu mengetahui informasi apa yang disimpan, di mana data tersebut berada, siapa yang dapat mengaksesnya, serta mengapa akses tersebut diperlukan.
Keempat, prinsip least privilege menjadi penting. Setiap pengguna seharusnya hanya mendapatkan akses terhadap data dan fungsi yang memang diperlukan untuk pekerjaannya.
Kelima, respons insiden harus mencakup investigasi pascakejadian. Menutup celah saja tidak cukup. Organisasi harus mencari tahu bagaimana akses terjadi dan apakah ada aktivitas lanjutan.
Risiko bagi Organisasi yang Menyimpan Data Sensitif
Insiden Pentagon juga relevan bagi organisasi di luar sektor pemerintahan. Perusahaan teknologi, institusi keuangan, rumah sakit, universitas, perusahaan telekomunikasi, dan berbagai organisasi lain kini menyimpan data pribadi dalam jumlah besar.
Data pribadi dapat mencakup nama, alamat, nomor identitas, informasi pekerjaan, nomor telepon, alamat email, data finansial, hingga informasi yang berkaitan dengan aktivitas pengguna.
Semakin banyak informasi yang dikumpulkan, semakin besar tanggung jawab organisasi untuk memastikan bahwa data tersebut terlindungi.
Keamanan data tidak cukup hanya dengan memasang perangkat keamanan di perimeter jaringan. Pengamanan harus mencakup aplikasi, API, basis data, kredensial, konfigurasi cloud, endpoint, sistem autentikasi, mekanisme logging, serta proses pengelolaan akses.
Ancaman Tidak Selalu Berasal dari Serangan Besar
Salah satu kesalahpahaman dalam keamanan siber adalah anggapan bahwa insiden besar selalu membutuhkan serangan yang sangat kompleks.
Pada kenyataannya, sebuah kerentanan pada sistem yang menyimpan informasi sensitif dapat menjadi titik awal terjadinya akses tidak sah. Karena itu, pengelolaan kerentanan dan pemantauan keamanan harus menjadi proses yang berkelanjutan.
Organisasi dengan infrastruktur besar juga perlu melakukan pengujian keamanan secara berkala. Pengujian dapat membantu menemukan kelemahan sebelum dimanfaatkan oleh pihak yang tidak berwenang.
Selain pengujian teknis, organisasi perlu memastikan bahwa proses internal seperti manajemen patch, pengelolaan akun, review hak akses, pemantauan log, serta prosedur respons insiden berjalan secara konsisten.
Bagaimana Data Personel Seharusnya Dilindungi?
Perlindungan data sensitif membutuhkan pendekatan berlapis. Tidak ada satu teknologi yang dapat menjamin keamanan sebuah basis data secara mutlak.
Beberapa langkah yang umum diterapkan antara lain enkripsi data, autentikasi yang kuat, pembatasan akses, segmentasi jaringan, pemantauan aktivitas, pencatatan log, pengujian keamanan, serta penerapan prosedur respons insiden.
Data yang tidak lagi diperlukan juga sebaiknya dievaluasi untuk menentukan apakah masih perlu disimpan. Prinsip minimisasi data dapat membantu mengurangi jumlah informasi yang berpotensi terdampak ketika sebuah sistem mengalami kompromi.
Selain itu, organisasi perlu memastikan bahwa pihak ketiga yang memiliki akses terhadap data juga menerapkan standar keamanan yang memadai.
Investigasi Masih Menjadi Bagian Penting
Meskipun sistem yang terdampak telah diperbaiki, investigasi terhadap insiden tetap memiliki peran penting.
Investigasi dapat membantu menjawab sejumlah pertanyaan mendasar: bagaimana akses terjadi, siapa yang memperoleh akses, data apa yang dapat dilihat, berapa lama akses berlangsung, apakah informasi disalin, serta apakah terdapat indikasi data dipindahkan ke luar lingkungan sistem.
Jawaban terhadap pertanyaan tersebut akan membantu menentukan tingkat risiko yang sebenarnya.
Untuk insiden dengan jumlah korban mencapai jutaan orang, proses tersebut juga penting untuk menentukan bentuk pemberitahuan dan perlindungan yang diberikan kepada individu yang terkena dampak.
Apa yang Perlu Diperhatikan Masyarakat?
Bagi individu yang mungkin termasuk dalam kelompok terdampak, kewaspadaan terhadap upaya penipuan menjadi salah satu langkah penting.
Informasi pribadi yang terekspos dapat digunakan sebagai bahan untuk membuat komunikasi palsu terlihat lebih meyakinkan. Pelaku dapat mencoba menghubungi korban melalui email, telepon, pesan singkat, atau saluran komunikasi lainnya.
Karena itu, masyarakat perlu berhati-hati terhadap permintaan informasi pribadi, kode autentikasi, kata sandi, maupun pembayaran yang datang secara tiba-tiba.
Individu juga sebaiknya tidak menggunakan kembali kata sandi yang sama pada banyak layanan. Penggunaan autentikasi multifaktor dapat memberikan lapisan perlindungan tambahan apabila kredensial akun diketahui pihak lain.
Kesimpulan
Kebocoran pada sistem Defense Manpower Data Center menjadi salah satu insiden keamanan data yang mendapatkan perhatian karena skala dan sensitivitas informasi yang terdampak.
Sekitar 2,76 juta orang yang masih hidup dan 294.000 orang yang telah meninggal disebut terdampak dalam insiden tersebut. Informasi yang berada dalam cakupan kejadian antara lain Social Security Number serta informasi mengenai pekerjaan personel.
DMDC merupakan salah satu pusat penyimpanan data personel penting milik Departemen Pertahanan Amerika Serikat dan mengelola lebih dari 60 juta catatan. Karena itu, pengamanan terhadap sistem tersebut memiliki arti penting baik dari sisi perlindungan privasi maupun keamanan organisasi pertahanan.
Pihak pertahanan Amerika Serikat menyatakan bahwa akses tidak sah terjadi antara Oktober 2025 dan Juli 2026. Setelah kerentanan ditemukan, sistem diperbaiki dan langkah mitigasi dilakukan.
Hingga informasi yang tersedia saat ini, pemerintah Amerika Serikat mengatakan belum menemukan bukti bahwa data yang terekspos telah disalahgunakan. Individu yang terdampak juga diberikan akses terhadap sumber daya perlindungan identitas dan pemantauan kredit.
Kasus tersebut sekaligus menjadi pengingat bahwa keamanan data berskala besar membutuhkan pendekatan yang menyeluruh. Perlindungan tidak hanya bergantung pada teknologi pencegahan, tetapi juga pada kemampuan organisasi mendeteksi aktivitas mencurigakan, merespons insiden, melakukan investigasi, dan memberikan perlindungan kepada individu yang terkena dampak.
Pertanyaan yang Sering Diajukan
Berapa banyak orang yang terdampak dalam kebocoran data Pentagon?
Menurut keterangan pejabat pertahanan Amerika Serikat yang dikutip ABC News, sekitar 2,76 juta orang yang masih hidup dan 294.000 orang yang telah meninggal terdampak dalam insiden tersebut.
Data apa yang disebut terekspos?
Informasi yang disebut termasuk dalam data yang terdampak antara lain Social Security Number dan informasi mengenai pekerjaan personel.
Kapan akses tidak sah tersebut terjadi?
Menurut keterangan yang dilaporkan ABC News, akses tidak sah berlangsung antara Oktober 2025 hingga Juli 2026. Kerentanan kemudian ditemukan dan diperbaiki oleh DMDC.
Apakah data tersebut sudah disalahgunakan?
Pemerintah Amerika Serikat menyatakan bahwa sejauh ini belum ditemukan bukti bahwa informasi yang terdampak telah disalahgunakan.
Apa itu Defense Manpower Data Center?
Defense Manpower Data Center atau DMDC merupakan salah satu pusat penyimpanan informasi personel Departemen Pertahanan Amerika Serikat. Data yang dikelolanya mencakup berbagai kelompok, termasuk personel militer, pegawai sipil, kontraktor, veteran, pensiunan, dan anggota keluarga militer.
Mengapa kebocoran ini menjadi perhatian?
Selain jumlah data yang besar, informasi yang terdampak berkaitan dengan identitas dan pekerjaan personel. Kombinasi informasi tersebut dapat memiliki nilai bagi pihak yang ingin melakukan penipuan identitas, rekayasa sosial, atau aktivitas berbahaya lainnya.
Apa yang dilakukan pemerintah Amerika Serikat?
DMDC menyatakan telah memperbaiki kerentanan pada sistem yang terdampak. Pemerintah juga menyediakan sumber daya perlindungan identitas dan pemantauan kredit bagi individu yang terkena dampak.
Sumber Informasi
Artikel ini disusun berdasarkan laporan ABC News mengenai insiden keamanan pada sistem Defense Manpower Data Center serta informasi yang disampaikan oleh pejabat pertahanan Amerika Serikat.
Catatan redaksi: informasi mengenai insiden keamanan siber dapat berkembang seiring proses investigasi. Pembaruan akan dilakukan apabila terdapat informasi resmi baru mengenai cakupan data, penyebab insiden, atau penggunaan data yang terdampak.
