Logo
Cybersecurity

Skills Gap Identity Security Ada di Balik Halaman Login

Login adalah bagian yang terlihat. Pekerjaan security yang lebih rumit dimulai dari apa yang dipercaya sistem setelahnya.

ITSEC AsiaITSEC Asia
|
Sep 23, 2026
Skills Gap Identity Security Ada di Balik Halaman Login

Kita cukup familiar dengan authentication. Masukkan credential, buktikan identitas lalu masuk ke aplikasi.

Sistem modern tetap bekerja setelah halaman login menghilang.

Aplikasi menggunakan identity dan access token untuk menentukan apa yang boleh dilakukan user maupun workload. Token mendukung single sign-on, federation dan API access. NIST menyebut token sebagai bagian utama dari access management infrastructure serta zero trust architecture.

Pada 15 September, NIST menyelesaikan IR 8587 dengan keterlibatan CISA. Panduan tersebut membahas perlindungan token dan assertion dari forgery, theft dan misuse, termasuk identity provider, authorization server, cryptographic key protection, token verification serta lifecycle control.

Di balik arsitektur tersebut ada kebutuhan skill yang semakin teknis.

Identity Security Sudah Menjadi Engineering Skill

IAM terkadang terdengar seperti pekerjaan administratif: membuat account, memberikan permission lalu mencabut akses ketika seseorang meninggalkan perusahaan.

Pekerjaan tersebut tetap ada. Cloud application, API dan machine identity menambahkan lapisan teknis yang lebih besar.

Tim cybersecurity semakin perlu memahami:

  • Bagaimana token diterbitkan, divalidasi, diperbarui dan dicabut
  • Bagaimana SSO dan federation memindahkan trust antar sistem
  • Cryptographic key apa yang melindungi token dan bagaimana key tersebut dikelola
  • Bagaimana permission API dibatasi
  • Perbedaan workload identity dengan human identity
  • Telemetry apa yang dapat menunjukkan token misuse
  • Bagaimana identity control bekerja di beberapa cloud service

Panduan final NIST secara khusus menambahkan pertimbangan workload identity dan mendorong penggunaan short-lived token daripada terus bergantung pada static credential dan secret.

Karena itu, identity security juga relevan untuk cloud engineer, application security, security architect dan SOC analyst.

Masalahnya Tidak Selalu Password yang Dicuri

Training perlu mencerminkan bagaimana serangan identity dapat berlangsung setelah proses authentication selesai.

Analyst yang menginvestigasi aktivitas cloud mencurigakan bisa menemukan bahwa attacker tidak pernah menggunakan password korban. Token yang dicuri atau dipalsukan berpotensi memberikan akses tanpa mengulangi authentication awal.

Investigasinya pun berbeda.

Tim perlu memeriksa token issuance, permission, signing infrastructure, session activity dan revocation. Application developer perlu memahami bagaimana sistem memvalidasi token. Architect harus merancang trust relationship dengan hati-hati. SOC membutuhkan telemetry untuk melihat penggunaan yang tidak normal.

Bahkan tombol logout ternyata memiliki cerita lebih panjang. Digital Identity Guidelines dari NIST menjelaskan bahwa access dan refresh token dapat tetap valid setelah authentication session awal berakhir.

Bawa Identity ke Lab

Identity security cocok untuk pembelajaran praktis karena hubungan antar sistem jauh lebih mudah dipahami ketika peserta melihatnya bekerja.

Berikan beberapa aplikasi, identity provider dan API dalam satu environment. Peserta dapat menelusuri authentication, memeriksa permission lalu melihat bagaimana token bergerak antar komponen. Setelah itu, masukkan misconfiguration atau compromised token dan minta peserta mencari akses apa yang menjadi mungkin.

Satu latihan dapat menghubungkan cloud security, application security dan incident response melalui identity chain yang sama.

Pendekatan tersebut relevan dengan ITSEC Cyber & AI Academy, tempat hands-on environment dapat membantu peserta memahami perilaku security control di sistem yang realistis daripada sekadar menghafal diagram IAM.

Password masih penting.

Sistem identity yang mengelilinginya sekarang jauh lebih luas.

Pelajari program cybersecurity dan AI berbasis praktik di ITSEC Cyber & AI Academy.

Referensi: NIST: Protecting Online Identity and Access Tokens From Misuse, 15 September 2026 · NIST IR 8587: Protecting Tokens and Assertions · NIST Digital Identity Guidelines · ENISA NIS Investments 2025

Share this post

You may also like

Berhenti Menganggap Skills Gap Cybersecurity sebagai Satu Kekurangan Besar
Cybersecurity

Berhenti Menganggap Skills Gap Cybersecurity sebagai Satu Kekurangan Besar

“Cybersecurity talent shortage” terdengar jelas sampai organisasi harus menentukan apa yang sebenarnya perlu dilakukan. Rekrut lebih banyak orang. Latih lebih banyak lulusan. Lakukan upskilling. Baik. Skill apa yang perlu dilatih? NIST membawa pertanyaan tersebut ke program pengembangan tenaga cybersecurity terbaru mereka. Pada 18 September, NIST mengumumkan pendanaan lebih dari US$1,7 juta untuk sembilan proyek Regional Alliances and Multistakeholder Partnerships to Stimulate Cybersecurity Education and Workforce Development atau RAMPS di delapan negara bagian AS. Bagian yang menarik bukan angka pendanaannya, melainkan cara program tersebut dirancang. Setiap proyek harus menghubungkan kebutuhan tenaga cybersecurity dari bisnis dan organisasi lokal dengan learning objective yang mengacu pada NICE Workforce Framework. Kebutuhan itu kemudian diterjemahkan menjadi curriculum development, internship, apprenticeship, hands-on project dan bentuk pembelajaran lain. Artinya, pelatihan dimulai dari kemampuan yang memang belum tersedia. SATU SHORTAGE BISA BERISI BANYAK GAP Bayangkan tiga organisasi sedang mencari talenta cybersecurity. Institusi keuangan mungkin membutuhkan orang yang mampu menginvestigasi identity abuse dan menangani insiden. Perusahaan yang banyak menggunakan cloud bisa kesulitan mencari orang yang memahami cloud configuration, IAM dan security automation. Organisasi yang membangun layanan

ITSEC AsiaITSEC Asia
|
Sep 21, 2026 — 3 minutes read
Think Your System Is Secure? Penetration Testing Can Prove It
Cybersecurity

Think Your System Is Secure? Penetration Testing Can Prove It

INTRODUCTION Today, almost every organization relies on digital systems to run daily operations, from websites and cloud applications to payment systems and internal databases.  However, as digital infrastructure grows, so do cybersecurity risks. Attackers constantly look for vulnerabilities in applications, networks, and systems that they can exploit to gain unauthorized access or steal sensitive data (Cloudflare, 2024). Because of this growing threat landscape, organizations need ways to test their defenses before real attackers attempt to breach them. One of the most effective methods is penetration testing, often called pen testing, where cybersecurity professionals simulate attacks to identify security weaknesses before malicious actors do (IBM, 2024). In simple terms, penetration testing is authorized hacking designed to improve security rather than cause damage. Source: Cloudflare.com [https://www.cloudflare.com/learning/security/glossary/what-is-penetration-testing/], ibm.com [https://www.ibm.com/think/topics/penetration-testing] WHAT IS PENETRATION TESTING? Penetration testing is a cybersecurity assessment where security experts simulate cyberattacks on systems to identify vulnerabilities that attackers could exploit. These experts that are often known as penetration testers or ethical hackers use techniques similar to real attackers, but with permission from the organization and with the goal

ITSEC AsiaITSEC Asia
|
Apr 02, 2026 — 6 minutes read
Mengapa Pen-Test Tahunan Sudah Tidak Lagi Cukup di Tengah Lanskap Ancaman Siber yang Terus Berubah
Cybersecurity

Mengapa Pen-Test Tahunan Sudah Tidak Lagi Cukup di Tengah Lanskap Ancaman Siber yang Terus Berubah

Tidak sedikit orang yang rutin melakukan medical check-up setiap tahun untuk memastikan kondisi kesehatannya tetap baik. Namun, tidak ada yang benar-benar berasumsi bahwa hasil pemeriksaan tersebut menjamin semuanya akan baik-baik saja selama setahun penuh. Kondisi tubuh bisa berubah. Pola hidup berubah. Risiko penyakit baru dapat muncul sewaktu-waktu. Karena itu, menjaga kesehatan bukan hanya soal melakukan pemeriksaan tahunan, tetapi juga soal pemantauan dan kebiasaan yang dilakukan secara berkelanjutan. Prinsip yang sama berlaku dalam dunia keamanan siber. Selama bertahun-tahun, penetration test tahunan telah menjadi praktik yang umum dilakukan perusahaan. Organisasi menjadwalkan assessment, menerima laporan, melakukan perbaikan, lalu mengulang proses yang sama pada tahun berikutnya. Pada masanya, pendekatan ini cukup memadai karena lingkungan teknologi belum berubah secepat sekarang. Namun situasinya berbeda saat ini. Cloud semakin banyak digunakan. API menjadi fondasi berbagai layanan digital. Tim pengembang merilis fitur baru secara berkala, sementara integrasi dengan pihak ketiga semakin kompleks. Dalam kondisi seperti ini, permukaan serangan sebuah organisasi juga berubah secara terus-menerus. Sebuah sistem yang dinyatakan aman enam bulan lalu bisa saja memiliki profil risiko yang sangat berbeda hari ini. Hal tersebut

ITSEC AsiaITSEC Asia
|
Jan 09, 2026 — 5 minutes read

Receive weekly
updates on new posts

Subscribe