Skills Gap Identity Security Ada di Balik Halaman Login
Login adalah bagian yang terlihat. Pekerjaan security yang lebih rumit dimulai dari apa yang dipercaya sistem setelahnya.

Kita cukup familiar dengan authentication. Masukkan credential, buktikan identitas lalu masuk ke aplikasi.
Sistem modern tetap bekerja setelah halaman login menghilang.
Aplikasi menggunakan identity dan access token untuk menentukan apa yang boleh dilakukan user maupun workload. Token mendukung single sign-on, federation dan API access. NIST menyebut token sebagai bagian utama dari access management infrastructure serta zero trust architecture.
Pada 15 September, NIST menyelesaikan IR 8587 dengan keterlibatan CISA. Panduan tersebut membahas perlindungan token dan assertion dari forgery, theft dan misuse, termasuk identity provider, authorization server, cryptographic key protection, token verification serta lifecycle control.
Di balik arsitektur tersebut ada kebutuhan skill yang semakin teknis.
Identity Security Sudah Menjadi Engineering Skill
IAM terkadang terdengar seperti pekerjaan administratif: membuat account, memberikan permission lalu mencabut akses ketika seseorang meninggalkan perusahaan.
Pekerjaan tersebut tetap ada. Cloud application, API dan machine identity menambahkan lapisan teknis yang lebih besar.
Tim cybersecurity semakin perlu memahami:
- Bagaimana token diterbitkan, divalidasi, diperbarui dan dicabut
- Bagaimana SSO dan federation memindahkan trust antar sistem
- Cryptographic key apa yang melindungi token dan bagaimana key tersebut dikelola
- Bagaimana permission API dibatasi
- Perbedaan workload identity dengan human identity
- Telemetry apa yang dapat menunjukkan token misuse
- Bagaimana identity control bekerja di beberapa cloud service
Panduan final NIST secara khusus menambahkan pertimbangan workload identity dan mendorong penggunaan short-lived token daripada terus bergantung pada static credential dan secret.
Karena itu, identity security juga relevan untuk cloud engineer, application security, security architect dan SOC analyst.
Masalahnya Tidak Selalu Password yang Dicuri
Training perlu mencerminkan bagaimana serangan identity dapat berlangsung setelah proses authentication selesai.
Analyst yang menginvestigasi aktivitas cloud mencurigakan bisa menemukan bahwa attacker tidak pernah menggunakan password korban. Token yang dicuri atau dipalsukan berpotensi memberikan akses tanpa mengulangi authentication awal.
Investigasinya pun berbeda.
Tim perlu memeriksa token issuance, permission, signing infrastructure, session activity dan revocation. Application developer perlu memahami bagaimana sistem memvalidasi token. Architect harus merancang trust relationship dengan hati-hati. SOC membutuhkan telemetry untuk melihat penggunaan yang tidak normal.
Bahkan tombol logout ternyata memiliki cerita lebih panjang. Digital Identity Guidelines dari NIST menjelaskan bahwa access dan refresh token dapat tetap valid setelah authentication session awal berakhir.
Bawa Identity ke Lab
Identity security cocok untuk pembelajaran praktis karena hubungan antar sistem jauh lebih mudah dipahami ketika peserta melihatnya bekerja.
Berikan beberapa aplikasi, identity provider dan API dalam satu environment. Peserta dapat menelusuri authentication, memeriksa permission lalu melihat bagaimana token bergerak antar komponen. Setelah itu, masukkan misconfiguration atau compromised token dan minta peserta mencari akses apa yang menjadi mungkin.
Satu latihan dapat menghubungkan cloud security, application security dan incident response melalui identity chain yang sama.
Pendekatan tersebut relevan dengan ITSEC Cyber & AI Academy, tempat hands-on environment dapat membantu peserta memahami perilaku security control di sistem yang realistis daripada sekadar menghafal diagram IAM.
Password masih penting.
Sistem identity yang mengelilinginya sekarang jauh lebih luas.
Pelajari program cybersecurity dan AI berbasis praktik di ITSEC Cyber & AI Academy.
Referensi: NIST: Protecting Online Identity and Access Tokens From Misuse, 15 September 2026 · NIST IR 8587: Protecting Tokens and Assertions · NIST Digital Identity Guidelines · ENISA NIS Investments 2025
.png)


