Bayangkan seorang staf sales login VPN kantor dari laptop pribadinya di kafe, tanpa sadar perangkat itu sudah terjangkit malware. Begitu autentikasi awal berhasil, ia langsung mendapat jalur ke hampir seluruh jaringan internal, mulai dari server file sampai sistem finance, padahal yang dia butuhkan cuma CRM.
Menurut Zscaler ThreatLabz 2026 VPN Risk Report, 63% pengguna justru memilih melewati kontrol VPN resmi demi mengakses aplikasi lebih cepat. Kebiasaan semacam ini membuka celah akses yang sulit dipantau tim keamanan, apalagi saat insiden sedang berlangsung.
Situasi di atas jadi salah satu alasan kenapa perbandingan ZTNA vs VPN makin sering dicari tim IT dan keamanan perusahaan belakangan ini. Artikel ini membahas keduanya secara menyeluruh, mulai dari cara kerja, risiko, sampai kapan masing-masing pendekatan paling tepat digunakan.
Apa Itu VPN dan Bagaimana Cara Kerjanya?
VPN, atau Virtual Private Network, adalah teknologi yang membentuk “terowongan” terenkripsi antara perangkat pengguna dan jaringan kantor. Begitu terowongan ini terbentuk, perangkat pengguna seolah menjadi bagian dari jaringan internal itu sendiri, lengkap dengan akses ke berbagai sumber daya di dalamnya.
Model keamanan VPN bertumpu pada konsep perimeter, seperti pagar yang mengelilingi satu wilayah. Siapa pun yang berhasil melewati gerbang autentikasi di awal koneksi otomatis dipercaya penuh sepanjang sesi berlangsung, tanpa pengecekan ulang.
Ada tiga elemen yang membentuk cara kerja VPN: autentikasi satu kali di awal koneksi, enkripsi data yang lewat di dalam terowongan, dan pemberian alamat IP internal ke perangkat yang tersambung. Begitu ketiga elemen ini terpenuhi, pengguna praktis mendapat jalur langsung ke jaringan, mirip kabel LAN yang ditarik dari kantor sampai ke rumahnya.
Teknologi ini populer selama bertahun-tahun karena sederhana diterapkan dan cukup untuk era ketika sebagian besar aplikasi masih berjalan di server on-premise. Masalahnya, cara kerja yang sama justru jadi kelemahan begitu perusahaan mulai memakai puluhan aplikasi cloud sekaligus.
Sebagai gambaran, seorang staf HR yang login VPN untuk membuka payroll sebenarnya juga bisa “melihat” server printer, server backup, bahkan perangkat IoT kantor lain, meski dia tidak pernah membutuhkannya. Cakupan akses yang terlalu luas seperti inilah yang jadi titik lemah utama VPN.
Apa Itu ZTNA dan Prinsip yang Mendasarinya?
ZTNA (Zero Trust Network Access) adalah pendekatan akses yang menolak asumsi “setelah masuk, berarti dipercaya”. Setiap permintaan akses, baik dari dalam maupun luar jaringan, tetap diverifikasi ulang berdasarkan identitas pengguna, kondisi perangkat, dan konteks saat permintaan itu terjadi.
Prinsip dasarnya sering disebut “never trust, always verify”. Alih-alih membuka seluruh jaringan, ZTNA hanya membentuk jalur ke satu aplikasi spesifik yang memang diizinkan bagi pengguna tersebut, sementara aplikasi lain tetap tersembunyi dan tidak terlihat sama sekali dari luar.
Karena verifikasi berjalan terus-menerus, bukan cuma di awal sesi, ZTNA bisa langsung memutus akses begitu ada perubahan mencurigakan. Contohnya, saat perangkat tiba-tiba terindikasi malware di tengah sesi kerja, akses ke aplikasi bisa langsung dicabut tanpa menunggu sesi berakhir.
Pendekatan ini yang membuat ZTNA sering disebut sebagai fondasi dari arsitektur zero trust yang lebih luas, dan biasanya berjalan berdampingan dengan kerangka SASE (Secure Access Service Edge). Keduanya sama-sama menempatkan identitas, bukan lokasi jaringan, sebagai dasar keputusan akses.
Ambil contoh staf HR yang sama seperti pada bagian VPN. Dengan ZTNA, dia hanya bisa melihat dan membuka aplikasi payroll yang memang jadi tugasnya, sementara server printer, backup, dan perangkat lain di jaringan sama sekali tidak muncul dalam daftar aksesnya.
Perbedaan Utama ZTNA vs VPN
Dari dua penjelasan di atas, terlihat jelas bahwa VPN dan ZTNA berangkat dari filosofi keamanan yang berbeda. Supaya perbandingannya lebih mudah dicerna, tabel berikut merangkum sejumlah aspek yang paling sering jadi pertimbangan tim IT saat memilih salah satunya.
| Aspek | VPN | ZTNA |
|---|---|---|
| Model kepercayaan | Percaya penuh setelah autentikasi awal | Verifikasi berkelanjutan di setiap permintaan akses |
| Cakupan akses | Seluruh jaringan internal | Hanya aplikasi spesifik yang diizinkan |
| Visibilitas jaringan | Jaringan tampak sebagai satu kesatuan besar | Setiap aplikasi tersembunyi dan diatur terpisah |
| Dampak bila kredensial dicuri | Penyerang bisa bergerak lateral ke seluruh sistem | Akses penyerang terbatas pada satu aplikasi yang bocor |
| Kesesuaian untuk cloud dan hybrid | Butuh konfigurasi tambahan yang rumit | Didesain native untuk lingkungan cloud dan hybrid |
| Pengalaman pengguna | Sering melambat saat trafik padat | Trafik dirutekan langsung ke aplikasi tujuan |
Tabel ini bukan berarti VPN selalu kalah di setiap aspek. Untuk kebutuhan akses yang sangat sederhana dan sudah lama berjalan stabil, VPN kadang masih cukup memadai, dan itu akan dibahas lebih lanjut di bagian akhir artikel ini.
Risiko Keamanan yang Masih Melekat pada VPN
Gambaran umum di tabel sebelumnya akan lebih terasa kalau dilihat dari kejadian nyata di lapangan. Berikut sejumlah celah yang paling sering dimanfaatkan penyerang saat organisasi masih mengandalkan VPN sebagai satu-satunya lapisan akses jarak jauh.
- Akses jaringan yang terlalu luas. Satu kredensial VPN yang bocor bisa membuka jalan ke seluruh sistem, bukan cuma satu aplikasi. Kasus staf HR yang disebut sebelumnya adalah contohnya, di mana staf yang cuma butuh payroll tetap bisa “melihat” server lain.
- Blind spot pada trafik terenkripsi. Masih menurut Zscaler ThreatLabz 2026 VPN Risk Report, satu dari tiga organisasi sama sekali tidak memeriksa trafik VPN terenkripsi mereka. Artinya, aktivitas mencurigakan bisa lewat begitu saja tanpa pernah terdeteksi.
- Siklus tambal celah keamanan yang lambat. Banyak perangkat VPN butuh waktu berminggu-minggu untuk menerima patch keamanan kritis, sementara eksploitasi otomatis berbasis AI bergerak jauh lebih cepat. Celah waktu inilah yang sering dimanfaatkan penyerang sebelum sistem sempat diperbarui.
- Titik kegagalan tunggal. Begitu gateway VPN mati atau berhasil dibobol, seluruh akses remote karyawan ikut terganggu bersamaan. Kondisi ini berbeda dengan arsitektur ZTNA yang tidak bergantung pada satu titik masuk saja.
- Kesulitan audit dan pelacakan. Karena semua trafik lewat satu terowongan yang sama, mencari tahu siapa mengakses apa dan kapan sering membutuhkan waktu lama. Bagi tim compliance, ini jadi pekerjaan tambahan yang cukup menyita waktu setiap kali ada audit.
Mengapa Organisasi Global Mulai Bergeser ke ZTNA
Risiko-risiko di atas bukan cuma teori di atas kertas. Dampaknya kelihatan jelas begitu dihitung dalam bentuk kerugian finansial, dan di titik inilah alasan bisnis untuk beralih ke ZTNA jadi lebih kuat.
IBM Cost of a Data Breach Report 2025 mencatat rata-rata biaya kebocoran data secara global mencapai USD 4,44 juta. Angka ini mencakup biaya investigasi, pemulihan sistem, notifikasi pelanggan, sampai potensi denda regulasi, komponen biaya yang bisa ditekan lebih jauh lewat pembatasan akses model least-privilege ala ZTNA.
Selain menekan potensi kerugian, ZTNA juga membawa sejumlah keunggulan operasional yang langsung terasa oleh tim IT sehari-hari.
- Micro-segmentation otomatis. Setiap aplikasi diperlakukan sebagai zona terpisah, jadi penyerang tidak bisa “loncat” dari satu sistem ke sistem lain. Kebocoran di aplikasi CRM, misalnya, tidak otomatis membuka akses ke sistem finance perusahaan.
- Aplikasi tersembunyi dari internet publik. ZTNA tidak mempublikasikan alamat IP aplikasi ke internet, berbeda dengan VPN gateway yang justru jadi target favorit scanning otomatis. Praktiknya, aplikasi internal perusahaan jadi jauh lebih sulit ditemukan penyerang dari luar.
- Kesesuaian dengan kerja hybrid dan multi-cloud. Karyawan bisa mengakses aplikasi di AWS, Azure, atau server on-premise lewat satu kebijakan akses yang konsisten. Tim IT pun tidak perlu lagi mengelola banyak konfigurasi VPN terpisah untuk tiap lingkungan.
- Pengalaman pengguna yang lebih mulus. Karena trafik dirutekan langsung ke aplikasi tujuan tanpa lewat “hop” jaringan tambahan, koneksi terasa jauh lebih responsif. Ini juga mengurangi alasan karyawan mencari jalan pintas di luar kontrol resmi perusahaan, seperti yang terlihat pada data di awal artikel.
Kesalahpahaman Umum seputar ZTNA vs VPN
Sebelum masuk ke rekomendasi penggunaan, ada beberapa anggapan keliru yang sering membuat perusahaan salah mengambil keputusan. Meluruskan hal ini penting supaya migrasi ke ZTNA tidak berhenti di tengah jalan karena ekspektasi yang keliru sejak awal.
Anggapan pertama, ZTNA dianggap sebagai satu produk tunggal yang tinggal dipasang lalu selesai. Faktanya, ZTNA adalah pendekatan arsitektur yang perlu dipetakan dulu ke aplikasi mana saja yang kritis, siapa saja yang berhak mengaksesnya, dan kebijakan apa yang berlaku untuk tiap kombinasi tersebut.
Anggapan kedua, banyak yang mengira VPN harus langsung dimatikan begitu ZTNA diterapkan. Pada praktiknya, kebanyakan organisasi menjalankan keduanya berdampingan selama masa transisi, terutama untuk aplikasi legacy yang belum siap diintegrasikan penuh ke model zero trust.
Kapan Bisnis Perlu ZTNA, VPN, atau Kombinasi Keduanya?
Meski ZTNA punya banyak keunggulan, bukan berarti VPN langsung kehilangan relevansi di semua situasi. Pemilihannya sebaiknya disesuaikan dengan skala bisnis, jenis aplikasi yang dipakai, dan tingkat risiko yang dihadapi perusahaan.
- Bisnis kecil dengan kebutuhan akses sederhana. Kalau tim hanya perlu mengakses satu server file dari beberapa lokasi tetap, VPN standar mungkin masih memadai untuk sementara waktu. Namun tetap perlu dibarengi kebijakan akses yang ketat supaya risikonya tidak melebar.
- Perusahaan dengan banyak aplikasi cloud dan tim tersebar. Di sinilah ZTNA lebih unggul, karena setiap aplikasi bisa diberi kebijakan akses sendiri tanpa membuka jaringan secara keseluruhan. Contohnya perusahaan dengan tim sales, finance, dan engineering yang masing-masing hanya butuh akses ke aplikasi berbeda-beda.
- Organisasi dengan regulasi ketat. Sektor seperti perbankan atau kesehatan biasanya diwajibkan menunjukkan kontrol akses yang detail dan bisa diaudit sewaktu-waktu. ZTNA memudahkan pelacakan siapa mengakses apa, kapan, dan dari perangkat mana, sesuatu yang jauh lebih sulit dilakukan lewat VPN konvensional.
- Masa transisi menuju zero trust penuh. Banyak organisasi memilih menjalankan VPN dan ZTNA berdampingan selama masa migrasi, terutama untuk sistem lama yang belum siap dipindahkan. Pendekatan bertahap seperti ini membantu mengurangi risiko gangguan operasional selama proses perpindahan berlangsung.
Kesimpulan: ZTNA vs VPN, Mana yang Tepat untuk Bisnis Anda?
Perbandingan ZTNA vs VPN pada akhirnya bukan soal mana yang “lebih canggih”, melainkan soal filosofi keamanan mana yang cocok dengan cara kerja bisnis Anda hari ini. VPN masih bisa berfungsi untuk kebutuhan akses yang sederhana, tapi model kepercayaan penuhnya makin sulit diandalkan di tengah ancaman yang bergerak secepat AI.
ZTNA menjawab celah itu lewat prinsip verifikasi berkelanjutan dan akses seketat mungkin, sehingga satu kredensial yang bocor tidak otomatis membuka seluruh jaringan. Semakin kompleks lingkungan kerja perusahaan, baik dari sisi jumlah aplikasi cloud maupun sebaran tim, semakin besar pula alasan untuk mulai mempertimbangkan migrasi ke ZTNA.
Accelist Adaptist Consulting menghadirkan Adaptist PRIME untuk membantu perusahaan menerapkan arsitektur akses berbasis zero trust tanpa harus membongkar seluruh infrastruktur yang sudah berjalan. Tim Adaptist Consulting dapat membantu Anda memetakan aplikasi kritis, merancang kebijakan akses least-privilege, sampai memastikan transisi dari VPN ke ZTNA berjalan bertahap dengan gangguan operasional yang minim.
Ready to Manage Digital Identities as a Business Security Strategy?
Request a demo today and discover how IAM solutions centralize user logins through Single Sign-On (SSO), automate employee onboarding, and protect company data from unauthorized access without disrupting productivity with repeated logins.
FAQ
Keduanya bisa berjalan berdampingan. Sebagian besar organisasi tetap mengaktifkan VPN untuk aplikasi legacy, sambil secara bertahap memindahkan aplikasi lain ke ZTNA selama masa transisi.
Tidak. ZTNA bekerja sebagai lapisan akses tambahan di atas infrastruktur yang sudah ada, jadi perusahaan tidak perlu membongkar sistem yang sudah berjalan.
Tidak selalu. ZTNA makin bernilai seiring bertambahnya jumlah aplikasi cloud dan sebaran tim di perusahaan, tapi bisnis kecil dengan kebutuhan akses yang sederhana dan stabil masih bisa mengandalkan VPN untuk saat ini.




