Logo
Cybersecurity

Tim Security Perlu Memahami Bagaimana Software Sampai ke Production

Menemukan vulnerability tetap dibutuhkan. Mencegah code, dependency dan configuration yang lemah mencapai production membutuhkan kemampuan yang lebih luas.

ITSEC AsiaITSEC Asia
|
Okt 05, 2026
Tim Security Perlu Memahami Bagaimana Software Sampai ke Production

Seorang security professional melakukan review aplikasi dan menemukan vulnerability. Development team memperbaikinya. Masalah dianggap selesai.

Kemudian kelemahan serupa muncul lagi pada release berikutnya.

Biasanya ini pertanda bahwa sumber masalah berada lebih dalam daripada satu bagian code. Build process mungkin menerima dependency yang tidak aman. Security check dilakukan terlalu terlambat. Container configuration mungkin disalin dari template lama. Developer baru menerima feedback ketika release hampir selesai.

National Cybersecurity Center of Excellence dari NIST sedang memberi perhatian lebih besar pada bagian tersebut. Update DevSecOps yang diterbitkan pada 24 September mencakup CI/CD pipeline automation, containerized application deployment serta functional scenario yang menunjukkan aktivitas security sepanjang software development lifecycle. NIST

Implikasinya bagi workforce cukup konkret. Application security professional semakin perlu memahami perjalanan software dari mesin developer sampai production.

Security Mulai Masuk Lebih Dalam ke Pipeline

Security testing secara tradisional bisa dilakukan mendekati akhir development. DevSecOps membawa security activity ke dalam proses yang sudah digunakan developer untuk build, test dan deploy software.

Artinya, praktisi perlu bekerja lintas disiplin.

Kemampuan DevSecOps yang relevan antara lain:

  • Memahami perjalanan source code melalui CI/CD pipeline
  • Menentukan posisi automated security testing
  • Melacak dependency dan software component
  • Memahami proses pembuatan container serta deployment configuration
  • Menentukan finding yang harus menghentikan release
  • Menangani credential dan secret selama build
  • Memberikan security feedback kepada developer dengan cukup cepat

Proyek DevSecOps NIST memetakan praktik dari Secure Software Development Framework ke sebuah reference model yang menunjukkan bagaimana security task dapat diterapkan dalam modern development pipeline. NCCoE

NICE juga sudah menambahkan DevSecOps sebagai competency area resmi dalam cybersecurity workforce framework versi 2.2.0. NIST

Pengetahuan mengenai software delivery akhirnya menjadi bagian yang semakin jelas dari pengembangan skill cybersecurity.

Automation Tetap Membutuhkan Judgment

Sebuah pipeline dapat menjalankan puluhan pemeriksaan sebelum software masuk production. Bukan berarti setiap alert harus menghentikan release.

Seseorang tetap harus memahami konteksnya.

Vulnerable component mungkin tidak pernah bisa dijangkau dari aplikasi. Finding lain mungkin berada pada internet-facing function yang memproses sensitive information. Failed configuration test bisa menunjukkan penyimpangan kecil atau exposure serius.

Security professional membutuhkan pemahaman development yang cukup untuk membahas finding bersama engineer dan risk judgment untuk menentukan mana yang perlu ditangani segera.

Tanpa kemampuan tersebut, automation hanya menghasilkan security finding dengan kecepatan mesin. Backlog tentu akan sangat senang.

Jalankan Pipeline-nya Saat Training

DevSecOps sulit dipahami hanya melalui diagram.

Latihan yang lebih realistis dapat memberikan peserta source code, CI/CD pipeline, automated test, container build dan deployment environment. Masukkan insecure dependency atau configuration lalu minta peserta mencari titik tempat control seharusnya mendeteksinya.

Setelah itu, ubah pipeline, jalankan build lagi dan lihat hasilnya.

Siklus praktik seperti ini relevan dengan pembelajaran di ITSEC Cyber & AI Academy. Profesional cybersecurity dapat mengembangkan kemampuan application security, testing dan secure delivery melalui sistem yang mendekati environment yang akan mereka hadapi saat bekerja.

Vulnerability report memberi tahu tim apa yang pernah salah.

Skill DevSecOps membantu mereka memperbaiki proses yang membuat masalah tersebut bisa lolos.

Pelajari program cybersecurity dan AI berbasis praktik di ITSEC Cyber & AI Academy.

Referensi

  1. NIST NCCoE, “New NIST NCCoE Resources on DevSecOps and October 28 Webinar on Agentic AI,” 24 September 2026
  2. NIST NCCoE, “Secure Software Development, Security, and Operations (DevSecOps) Practices Live Document,” 24 Maret 2026, diperbarui secara berkala
  3. NIST NICE, “NICE Releases NICE Framework Components v2.2.0,” 28 April 2026
Share this post

You may also like

Mengapa Threat Hunting Adalah Satu-Satunya Cara untuk Menghentikan Penyerang yang Sudah Ada di Dalam
Cybersecurity

Mengapa Threat Hunting Adalah Satu-Satunya Cara untuk Menghentikan Penyerang yang Sudah Ada di Dalam

PENDAHULUAN Ada satu pertanyaan yang harus direnungkan oleh setiap pemimpin keamanan: jika seorang penyerang masuk ke jaringan Anda enam bulan lalu, apakah Anda akan mengetahuinya? Menurut Laporan Biaya Pelanggaran Data IBM 2024, rata-rata waktu untuk mengidentifikasi sebuah pelanggaran kini mencapai 194 hari, hampir setengah tahun aktivitas penyerang yang tidak terdeteksi beroperasi bebas di dalam infrastruktur perusahaan. Alat-alat pencegahan, semaju apapun, telah terbukti tidak mampu menutup celah tersebut sendirian. Firewall, perangkat lunak antivirus, dan autentikasi multi-faktor memang diperlukan. Namun itu saja tidak cukup. Organisasi yang memahami perbedaan ini adalah mereka yang berinvestasi dalam threat hunting: praktik proaktif berbasis intelijen yang bertujuan mencari para penyerang yang telah melewati perimeter dan beroperasi dalam diam. ITSEC Asia, pemimpin keamanan siber di Indonesia dengan operasi di Singapura, Australia, dan UAE, bekerja sama dengan organisasi-organisasi di seluruh kawasan tersebut untuk membangun kemampuan ini sebelum pelanggaran berikutnya membuat hal itu menjadi mendesak. Sumber: IBM Cost of a Data Breach Report 2024 [https://www.ibm.com/reports/data-breach] CELAH YANG TIDAK BISA DITUTUP OLEH KEAMANAN REAKTIF Kelemahan mendasar dari keamanan siber yang bersifat reaktif terletak pada arsitekturnya. Security Operations

|
Mei 12, 2026 — 5 minutes read
Human + AI: Mengapa Masa Depan Offensive Security Bukan Human vs Machine
Cybersecurity

Human + AI: Mengapa Masa Depan Offensive Security Bukan Human vs Machine

Artificial Intelligence semakin banyak digunakan dalam dunia cybersecurity. Dari threat detection, vulnerability management hingga security operations, AI memungkinkan organisasi memproses data lebih cepat dan mengotomatiskan berbagai pekerjaan yang sebelumnya dilakukan secara manual. Perkembangan ini memunculkan satu pertanyaan yang cukup sering dibahas: Apakah AI akan menggantikan peran para profesional keamanan siber? Banyak orang melihatnya sebagai persaingan antara manusia dan mesin. Padahal, masa depan offensive security justru tidak dibangun atas persaingan tersebut. Yang sedang terjadi adalah kolaborasi. Karena pada akhirnya, AI dan manusia memiliki keunggulan yang berbeda dan saling melengkapi. TANTANGAN CYBERSECURITY SEMAKIN KOMPLEKS Lingkungan teknologi saat ini jauh lebih dinamis dibandingkan beberapa tahun lalu. Organisasi harus mengamankan: * Infrastruktur cloud yang terus berkembang. * Aplikasi web dan mobile. * API dan integrasi pihak ketiga. * Sistem hybrid dan multi-cloud. * Perangkat yang tersebar di berbagai lokasi. Di saat yang sama, pelaku ancaman juga semakin canggih. Mereka memanfaatkan otomatisasi dan AI untuk mempercepat proses pencarian celah keamanan. Tim keamanan menghadapi tekanan yang semakin besar: * Attack surface yang semakin luas. * Jumlah kerentanan yang terus

ITSEC AsiaITSEC Asia
|
Jun 15, 2026 — 5 minutes read
Fraud Management in Digital Era: How to Detect, Prevent, and Respond Before Losses Escalate
Cybersecurity

Fraud Management in Digital Era: How to Detect, Prevent, and Respond Before Losses Escalate

INTRODUCTION In 2025, a large-scale fraud operation uncovered by INTERPOL revealed how sophisticated Business Email Compromise (BEC) scams have become. A transnational criminal group targeted a Japanese company by impersonating a legitimate business partner through hacked or spoofed email accounts. The communication looked completely normal with the same tone, same format, and same context. The attackers sent updated banking details for a supposed transaction, convincing the company to transfer funds to a fraudulent account based in Thailand. Because the email matched ongoing business conversations, there was no immediate suspicion. By the time the fraud was detected, millions had already been moved across multiple accounts. Fraud is no longer just about stolen wallets or obvious scams. In today’s digital world, it has evolved into something far more sophisticated, quiet, convincing, and often invisible. Powered by advanced technologies like Deepfake Technology and automated systems, modern fraud can replicate voices, mimic identities, and blend seamlessly into everyday digital interactions. What makes it dangerous is not just the technology, but how naturally it fits into

ITSEC AsiaITSEC Asia
|
Apr 10, 2026 — 6 minutes read

Receive weekly
updates on new posts

Subscribe