Logo
Cybersecurity

Skills Gap Identity Security Ada di Balik Halaman Login

Login adalah bagian yang terlihat. Pekerjaan security yang lebih rumit dimulai dari apa yang dipercaya sistem setelahnya.

ITSEC AsiaITSEC Asia
|
Sep 23, 2026
Skills Gap Identity Security Ada di Balik Halaman Login

Kita cukup familiar dengan authentication. Masukkan credential, buktikan identitas lalu masuk ke aplikasi.

Sistem modern tetap bekerja setelah halaman login menghilang.

Aplikasi menggunakan identity dan access token untuk menentukan apa yang boleh dilakukan user maupun workload. Token mendukung single sign-on, federation dan API access. NIST menyebut token sebagai bagian utama dari access management infrastructure serta zero trust architecture.

Pada 15 September, NIST menyelesaikan IR 8587 dengan keterlibatan CISA. Panduan tersebut membahas perlindungan token dan assertion dari forgery, theft dan misuse, termasuk identity provider, authorization server, cryptographic key protection, token verification serta lifecycle control.

Di balik arsitektur tersebut ada kebutuhan skill yang semakin teknis.

Identity Security Sudah Menjadi Engineering Skill

IAM terkadang terdengar seperti pekerjaan administratif: membuat account, memberikan permission lalu mencabut akses ketika seseorang meninggalkan perusahaan.

Pekerjaan tersebut tetap ada. Cloud application, API dan machine identity menambahkan lapisan teknis yang lebih besar.

Tim cybersecurity semakin perlu memahami:

  • Bagaimana token diterbitkan, divalidasi, diperbarui dan dicabut
  • Bagaimana SSO dan federation memindahkan trust antar sistem
  • Cryptographic key apa yang melindungi token dan bagaimana key tersebut dikelola
  • Bagaimana permission API dibatasi
  • Perbedaan workload identity dengan human identity
  • Telemetry apa yang dapat menunjukkan token misuse
  • Bagaimana identity control bekerja di beberapa cloud service

Panduan final NIST secara khusus menambahkan pertimbangan workload identity dan mendorong penggunaan short-lived token daripada terus bergantung pada static credential dan secret.

Karena itu, identity security juga relevan untuk cloud engineer, application security, security architect dan SOC analyst.

Masalahnya Tidak Selalu Password yang Dicuri

Training perlu mencerminkan bagaimana serangan identity dapat berlangsung setelah proses authentication selesai.

Analyst yang menginvestigasi aktivitas cloud mencurigakan bisa menemukan bahwa attacker tidak pernah menggunakan password korban. Token yang dicuri atau dipalsukan berpotensi memberikan akses tanpa mengulangi authentication awal.

Investigasinya pun berbeda.

Tim perlu memeriksa token issuance, permission, signing infrastructure, session activity dan revocation. Application developer perlu memahami bagaimana sistem memvalidasi token. Architect harus merancang trust relationship dengan hati-hati. SOC membutuhkan telemetry untuk melihat penggunaan yang tidak normal.

Bahkan tombol logout ternyata memiliki cerita lebih panjang. Digital Identity Guidelines dari NIST menjelaskan bahwa access dan refresh token dapat tetap valid setelah authentication session awal berakhir.

Bawa Identity ke Lab

Identity security cocok untuk pembelajaran praktis karena hubungan antar sistem jauh lebih mudah dipahami ketika peserta melihatnya bekerja.

Berikan beberapa aplikasi, identity provider dan API dalam satu environment. Peserta dapat menelusuri authentication, memeriksa permission lalu melihat bagaimana token bergerak antar komponen. Setelah itu, masukkan misconfiguration atau compromised token dan minta peserta mencari akses apa yang menjadi mungkin.

Satu latihan dapat menghubungkan cloud security, application security dan incident response melalui identity chain yang sama.

Pendekatan tersebut relevan dengan ITSEC Cyber & AI Academy, tempat hands-on environment dapat membantu peserta memahami perilaku security control di sistem yang realistis daripada sekadar menghafal diagram IAM.

Password masih penting.

Sistem identity yang mengelilinginya sekarang jauh lebih luas.

Pelajari program cybersecurity dan AI berbasis praktik di ITSEC Cyber & AI Academy.

Referensi: NIST: Protecting Online Identity and Access Tokens From Misuse, 15 September 2026 · NIST IR 8587: Protecting Tokens and Assertions · NIST Digital Identity Guidelines · ENISA NIS Investments 2025

Share this post

You may also like

Dalam Pelatihan Cybersecurity, Gagal Bisa Jadi Bagian dari Belajar
Cybersecurity

Dalam Pelatihan Cybersecurity, Gagal Bisa Jadi Bagian dari Belajar

Latihan cybersecurity yang semuanya berjalan sesuai rencana memang menenangkan. Mungkin justru terlalu menenangkan. Insiden sebenarnya jarang datang dengan petunjuk yang rapi. Alert yang terlihat sepele bisa berubah menjadi masalah serius. Informasi yang tersedia belum tentu lengkap. Seorang analis bisa mengikuti satu asumsi selama 20 menit sebelum sadar bahwa sejak awal ia melihat ke arah yang salah. Bagian yang berantakan seperti inilah yang perlu lebih sering muncul dalam pelatihan. NIST melalui National Initiative for Cybersecurity Education (NICE) mengangkat pendekatan tersebut dalam pembahasan terbaru mengenai kesiapan talenta siber. Salah satu fokusnya adalah realism-based training, termasuk bagaimana kegagalan dalam lingkungan yang terkontrol dapat digunakan sebagai data untuk melihat kesiapan seseorang. Nilai ujian bisa menunjukkan apakah seseorang menemukan jawaban. Proses menuju jawaban tersebut sering kali memberi informasi yang jauh lebih menarik. JAWABAN YANG SALAH BISA MENUNJUKKAN SKILL YANG KURANG Bayangkan dua analis SOC sedang menyelidiki aktivitas mencurigakan. Keduanya akhirnya menemukan sumber masalah. Analis pertama sampai ke sana melalui investigasi yang sistematis. Analis kedua mencoba lima teori, melewatkan satu petunjuk dan akhirnya menemukan jawabannya karena sedikit keberuntungan. Di atas kertas,

ITSEC AsiaITSEC Asia
|
Sep 04, 2026 — 3 minutes read
Talenta Cybersecurity Perlu Mengerti Bagaimana Sistem Dibangun
Cybersecurity

Talenta Cybersecurity Perlu Mengerti Bagaimana Sistem Dibangun

Karier cybersecurity selama ini sering dibayangkan dari sisi pertahanan: memonitor sistem, mendeteksi aktivitas mencurigakan, menginvestigasi insiden lalu memperbaiki vulnerability. Pekerjaan tersebut tetap dibutuhkan. Namun security semakin bergerak ke tahap yang lebih awal. ENISA sedang memperbarui European Cybersecurity Skills Framework agar peran cybersecurity semakin selaras dengan secure digital product lifecycle, teknologi seperti AI dan perkembangan regulasi. Framework tersebut memetakan pekerjaan cybersecurity ke dalam 12 profil profesional lengkap dengan tanggung jawab, pengetahuan dan kompetensi yang dibutuhkan. NIST juga membuat perubahan yang menarik. NICE Framework Components versi 2.2.0 menambahkan Cybersecurity Supply Chain Risk Management sebagai work role serta DevSecOps sebagai competency area. Perubahan itu menunjukkan cybersecurity semakin dekat dengan proses membangun teknologi. SECURITY MULAI MASUK KE PROSES PRODUKSI Layanan digital modern jarang dibuat dari satu kumpulan kode yang seluruhnya dibangun sendiri. Sistem bisa menggunakan cloud infrastructure, open-source package, API, layanan eksternal, development pipeline otomatis dan software dari berbagai pihak. Setiap dependency membawa keputusan keamanan baru. Karena itu, talenta cybersecurity semakin perlu memahami pertanyaan seperti: * Dari mana software dependency berasal dan bagaimana memverifikasinya? * Bagaimana credential dan secret dikelola

ITSEC AsiaITSEC Asia
|
Sep 09, 2026 — 3 minutes read
Mengajarkan Penggunaan AI Tanpa Keamanan Sama Saja Baru Setengah dari Pelajaran
Cybersecurity

Mengajarkan Penggunaan AI Tanpa Keamanan Sama Saja Baru Setengah dari Pelajaran

Sebanyak 750 ASN dan non-ASN di empat provinsi Kalimantan mulai mengikuti pelatihan AI pada 7 September. Program BLSDM Komdigi Banjarmasin bersama ASEAN Foundation tersebut membahas dasar AI, etika, implementasi dan satu materi yang layak mendapat perhatian khusus: keamanan data. Kombinasi itu masuk akal. Semakin banyak pekerja menggunakan AI untuk merangkum dokumen, menganalisis informasi, membuat materi dan membantu pekerjaan rutin. Banyak di antaranya bahkan tidak perlu memahami pemrograman. Namun setiap kemampuan baru membawa pertanyaan baru: sebenarnya data apa yang sedang kita berikan kepada AI? SKILL AI PUNYA SISI KEAMANAN Seseorang bisa sangat mahir membuat prompt tetapi tetap mengambil keputusan keamanan yang buruk. Bayangkan seorang karyawan harus merangkum laporan internal yang panjang. Memasukkan dokumen tersebut ke AI mungkin menghasilkan rangkuman yang sangat baik. Pertanyaan apakah dokumen itu boleh dimasukkan sejak awal adalah ujian yang berbeda. Karena itu, pengguna AI perlu memiliki literasi keamanan dasar untuk bertanya: * Informasi apa yang sedang saya masukkan? * Apakah ada data pribadi, rahasia perusahaan atau data pelanggan? * Platform AI mana yang sudah disetujui organisasi? * Bisakah output

ITSEC AsiaITSEC Asia
|
Sep 08, 2026 — 3 minutes read

Receive weekly
updates on new posts

Subscribe