Tim Security Perlu Memahami Bagaimana Software Sampai ke Production
Menemukan vulnerability tetap dibutuhkan. Mencegah code, dependency dan configuration yang lemah mencapai production membutuhkan kemampuan yang lebih luas.

Seorang security professional melakukan review aplikasi dan menemukan vulnerability. Development team memperbaikinya. Masalah dianggap selesai.
Kemudian kelemahan serupa muncul lagi pada release berikutnya.
Biasanya ini pertanda bahwa sumber masalah berada lebih dalam daripada satu bagian code. Build process mungkin menerima dependency yang tidak aman. Security check dilakukan terlalu terlambat. Container configuration mungkin disalin dari template lama. Developer baru menerima feedback ketika release hampir selesai.
National Cybersecurity Center of Excellence dari NIST sedang memberi perhatian lebih besar pada bagian tersebut. Update DevSecOps yang diterbitkan pada 24 September mencakup CI/CD pipeline automation, containerized application deployment serta functional scenario yang menunjukkan aktivitas security sepanjang software development lifecycle. NIST
Implikasinya bagi workforce cukup konkret. Application security professional semakin perlu memahami perjalanan software dari mesin developer sampai production.
Security Mulai Masuk Lebih Dalam ke Pipeline
Security testing secara tradisional bisa dilakukan mendekati akhir development. DevSecOps membawa security activity ke dalam proses yang sudah digunakan developer untuk build, test dan deploy software.
Artinya, praktisi perlu bekerja lintas disiplin.
Kemampuan DevSecOps yang relevan antara lain:
- Memahami perjalanan source code melalui CI/CD pipeline
- Menentukan posisi automated security testing
- Melacak dependency dan software component
- Memahami proses pembuatan container serta deployment configuration
- Menentukan finding yang harus menghentikan release
- Menangani credential dan secret selama build
- Memberikan security feedback kepada developer dengan cukup cepat
Proyek DevSecOps NIST memetakan praktik dari Secure Software Development Framework ke sebuah reference model yang menunjukkan bagaimana security task dapat diterapkan dalam modern development pipeline. NCCoE
NICE juga sudah menambahkan DevSecOps sebagai competency area resmi dalam cybersecurity workforce framework versi 2.2.0. NIST
Pengetahuan mengenai software delivery akhirnya menjadi bagian yang semakin jelas dari pengembangan skill cybersecurity.
Automation Tetap Membutuhkan Judgment
Sebuah pipeline dapat menjalankan puluhan pemeriksaan sebelum software masuk production. Bukan berarti setiap alert harus menghentikan release.
Seseorang tetap harus memahami konteksnya.
Vulnerable component mungkin tidak pernah bisa dijangkau dari aplikasi. Finding lain mungkin berada pada internet-facing function yang memproses sensitive information. Failed configuration test bisa menunjukkan penyimpangan kecil atau exposure serius.
Security professional membutuhkan pemahaman development yang cukup untuk membahas finding bersama engineer dan risk judgment untuk menentukan mana yang perlu ditangani segera.
Tanpa kemampuan tersebut, automation hanya menghasilkan security finding dengan kecepatan mesin. Backlog tentu akan sangat senang.
Jalankan Pipeline-nya Saat Training
DevSecOps sulit dipahami hanya melalui diagram.
Latihan yang lebih realistis dapat memberikan peserta source code, CI/CD pipeline, automated test, container build dan deployment environment. Masukkan insecure dependency atau configuration lalu minta peserta mencari titik tempat control seharusnya mendeteksinya.
Setelah itu, ubah pipeline, jalankan build lagi dan lihat hasilnya.
Siklus praktik seperti ini relevan dengan pembelajaran di ITSEC Cyber & AI Academy. Profesional cybersecurity dapat mengembangkan kemampuan application security, testing dan secure delivery melalui sistem yang mendekati environment yang akan mereka hadapi saat bekerja.
Vulnerability report memberi tahu tim apa yang pernah salah.
Skill DevSecOps membantu mereka memperbaiki proses yang membuat masalah tersebut bisa lolos.
Pelajari program cybersecurity dan AI berbasis praktik di ITSEC Cyber & AI Academy.
Referensi
- NIST NCCoE, “New NIST NCCoE Resources on DevSecOps and October 28 Webinar on Agentic AI,” 24 September 2026
- NIST NCCoE, “Secure Software Development, Security, and Operations (DevSecOps) Practices Live Document,” 24 Maret 2026, diperbarui secara berkala
- NIST NICE, “NICE Releases NICE Framework Components v2.2.0,” 28 April 2026
.png)


