Burnout in Cybersecurity: When the Pager Never Sleeps
Gue hampir quit dari dunia security gara-gara burnout, dan cerita ini pengingat kalau pahlawan beneran tau kapan harus istirahat. Jangan samain diri lo sama sistem yang lo jagain.
Pukul tiga pagi. HP gue bergetar di meja samping tempat tidur, nyalain layar hijau terang yang langsung nusuk mata sebelah kanan. Pager lagi. Alert kritis dari SOC: "Anomaly detected on production database, possible data exfiltration in progress." Gue bangun, buka laptop, login ke VPN, dan mulai kerja. Lagi.
Waktu itu gue nggak sadar kalau ini bukan sekadar lembur biasa. Gue nggak sadar kalau ini adalah awal dari sesuatu yang pelan-pelan makan gue dari dalam, sampai akhirnya gue duduk di lantai kamar mandi kantor jam sepuluh pagi sambil nangis karena satu notifikasi Slack nggak bisa gue jawab. Itu namanya burnout. Dan gue baru sadar setelah hampir setahun berjalan dalam mode autopilot yang rusak.
Gue mau cerita jujur di sini, tanpa bahasa corporate, tanpa motivasi palsu. Karena kalau lo seorang engineer security, analyst, atau bahkan cuma lagi mikir masuk ke dunia ini, lo harus tahu bahwa musuh terbesar lo sering kali bukan attacker di luar sana. Musuhnya adalah lo sendiri yang nggak mau berhenti.
Waktu gue pertama kali jatuh cinta sama cybersecurity, semuanya terasa kayak film. Gue ingat duduk di kamar kost tahun 2019, ikut CTF pertama gue, dan ngerasa otak gue dipake buat sesuatu yang bener-bener seru. Ada teka-teki, ada musuh, ada rasa menang kalau berhasil nembus challenge. Bedanya sama main game, ini nyata. Gue ngerasa gue bisa jadi orang yang ngejaga dunia dari kekacauan digital. Klise? Mungkin. Tapi saat itu rasanya beneran begitu.
Masa honeymoon itu panjang. Gue belajar Linux sampai lupa makan, baca artikel tentang buffer overflow sampai tengah malam, dan ngerasa setiap jam yang gue investasiin bakal gue balikin ke dunia sebagai defender yang keren. Pas gue dapet job pertama di sebuah perusahaan fintech sebagai security analyst, gue ngerasa menang lotre. Gaji oke, tim kecil, dan tanggung jawab gede. Gue adalah orang yang bakal ngecek kalau ada yang aneh di jaringan.
Masalahnya, rasa "pahlawan" itu lambat laun jadi candu. Pas lo merasa sistem nyawa lo yang jagain, lo nggak mau lepas tangan. Lo ngerasa kalau lo tidur, dunia bakal kebakaran. Dan karena security itu 24/7, budaya "kita harus selalu siap" tumbuh tanpa lo sadari.
Enam bulan pertama lancar. Rotasi on-call gue cuma semingguan tiap bulan. Tapi perusahaan tumbuh, tim nggak nambah, dan beban alert makin gila. Yang dulu sehari mungkin ada sepuluh alert, sekarang ratusan. Sebagian besar false positive, tapi lo tetep harus cek satu-satu karena sekali lo kelewat, itu bisa jadi insiden beneran yang lo yang disalahin.
Ini yang disebut alert fatigue, dan gue yakin hampir semua orang di SOC pernah ngerasainnya. Otak lo mulai mati rasa. Lo lihat warning merah, lo klik "acknowledge", lo tulis "investigating", tapi dalam hati lo udah tau ini cuma noise lagi. Yang bahaya, noise itu bikin lo lupa bedain mana yang beneran penting. Dan pas yang beneran dateng, lo udah terlalu lelah buat panik.
Bulan kedua tahun ketiga kerja, kejadian beruntun dateng. Senin ada ransomware simulation dari tim red yang gagal dikoordinasiin, jadi gue harus pules semalaman. Rabu production database lag, dikira insiden, padahal cuma query lambat. Jumat, gue dapet email dari manager: "Tim kamu response time-nya melambat, tolong dievaluasi." Gue baca itu sambil ngantuk, dan baru sadar kalau gue udah seminggu nggak makan bareng keluarga.
Yang bikin hancur bukan beban kerjanya sendiri. Yang bikin hancur adalah perasaan bahwa gue nggak boleh istirahat. Di security, istirahat terasa kayak pengkhianatan. Lo bayangin, kalau lo off dan ada breach, itu nama lo di postmortem. Budaya blameless postmortem itu bagus di atas kertas, tapi di lapangan, orang tetep nanya "siapa yang jagain pas itu?" Kultur seperti ini pelan-pelan nekan lo buat selalu online.
Gue mulai bangun tidur langsung pegang HP. Gue buka dashboard SOC pas lagi makan. Gue ngerasa gelisah kalau notifikasi notifikasi dimatiin. Temen gue bilang, "Lo udah kayak orang ketergantungan alarm." Dan gue ketawa, karena ya, itu beneran. Tapi ketawa gue udah nggak kerasa lucu lagi.
Breaking point gue dateng di sebuah Selasa yang biasa aja. Gak ada insiden gede. Cuma gue dapet tugas reviu 40 firewall rule yang numpuk, plus meeting tiga jam, plus escalation dari klien yang marah karena "kenapa sistem lo lambat." Gue buka satu rule, baca, dan tiba-tiba ngerasa napas gue sesak. Gue nggak bisa fokus baca kata-kata di layar. Semuanya kabur. Gue masuk ke kamar mandi, duduk di lantai, dan nangis. Nggak karena rule-nya susah. Tapi karena gue udah nggak tahu cara berhenti.
Hari itu gue ngerasa gagal sebagai engineer. Orang yang dulu bangga bisa benerin apa aja, sekarang nangis gara-gara firewall rule. Gue mikir buat nge-resign malam itu juga. Gue nulis draft surat pengunduran diri di Notes, tapi nggak jadi kirim karena gue takut nggak dapet kerjaan lain. Ironisnya, ketakutan itu malah makin nekan gue.
Butuh satu orang buat narik gue keluar. Beruntung gue punya mentor, seorang senior security engineer yang udah 15 tahun di industri. Gue cerita setengah hati, malu, karena di dunia kita, ngaku burnout kayak ngaku lemah. Dia cuma bilang satu hal yang sampai sekarang gue inget: "Lo bukan insiden. Lo cuma orang yang jagain insiden. Kalau lo hancur, sistem tetep butuh orang sehat, bukan orang hancur yang dipaksa jalan."
Kalimat itu sederhana, tapi nampar. Selama ini gue nyamain diri gue sama sistem yang gue jagain. Gue pikir kalau sistem aman, berarti gue berharga. Dan kalau gue istirahat, sistem bakal runtuh, berarti gue egosentris. Padahal security itu tim, bukan satu pahlawan. Dan pahlawan yang nggak istirahat cuma jadi korban diam-diam.
Dia suruh gue mulai dari yang kecil. Matiin notifikasi non-kritis di HP pas lagi off. Katanya, "Kalau beneran insiden kritis, orang bakal nelpon, bukan cuma kirim alert." Logis, tapi gue butuh didengerin dari orang yang udah dilewatin. Gue juga mulai terapi, bukan karena "gila", tapi karena ada orang netral yang bantu gue bedain mana anxious yang wajar mana yang udah jadi gangguan.
Pelan-pelan gue belajar kalau burnout itu nggak selalu kelihatan kayak orang pingsan. Kadang dia kelihatan kayak lo yang makin produktif tapi makin kosong. Lo kerja lebih banyak, tapi nggak ngerasa apa-apa. Lo selesai task, tapi nggak ada kepuasan. Itu namanya cynical burnout, dan gue dulu pikir itu cuma "lagi males."
Kenapa kita di security gampang banget kena ini? Pertama, stakenya tinggi. Lo ngerasa satu kesalahan lo bisa bikin jutaan orang kehilangan data. Tekanan kayak itu nggak bisa lo tinggal pas lo pulang. Kedua, imposter syndrome. Industri ini berubah tiap minggu. Tools baru, CVE baru, teknik baru. Lo selalu ngerasa ketinggalan, jadi lo paksa belajar terus, padahal otak lo udah penuh. Ketiga, kultur "always on". Banyak perusahaan bangga punya security 24/7, tapi lupa kalau yang jagain itu manusia, bukan mesin.
Gue juga sadar kalau manajemen atas punya andil. Pas perusahaan hemat di hiring tapi minta coverage penuh, beban jatuh ke orang di bawah. Pas metric yang dikejar cuma response time, orang bakal neken diri sendiri buat selalu jawab cepat, bukan buat jawab bener. Gue bukan bilang lo harus benci perusahaan. Tapi lo harus jujur: kalau sistem minta lebih dari yang manusia bisa kasih, itu bukan lo yang kurang, itu sistem yang cacat.
Yang bawa gue balik nggak cuma satu trik aja. Tapi kombinasi: batasan yang jelas, orang yang dengerin, dan waktu buat ngerasa lagi manusia. Gue mulai pasang aturan buat diri sendiri. Off itu off. Kalau gue di luar jam kerja, dashboard boleh dilihat sekali buat pengetahuan, bukan buat tindakan. Gue hapus aplikasi SOC dari lockscreen biar nggak kebuka otomatis pas bangun. Gue mulai olahraga lagi, bukan buat badan, tapi buat punya aktivitas yang nggak ada alert-nya sama sekali.
Dan gue belajar nerima kalau gue nggak tahu semua. Dulu gue malu kalau ada yang nanya dan gue nggak tahu jawabnya. Sekarang gue bilang, "Itu di luar keahlian gue, gue cari tau dan balik." Rasa lega pas lo berhenti pura-pura tahu semuanya itu gede banget. Imposter syndrome menyusut bukan karena gue jadi paling pinter, tapi karena gue berhenti jadi satu-satunya standar.
Sekarang pager gue masih bunyi. Insiden masih dateng. Tapi gue beda. Gue tau kapan harus bilang, "Ini urgent, gue ambil." Dan kapan harus bilang, "Ini bisa tunggu besok, dan besok gue bakal lebih jernih nanganinnya." Manajer gue awalnya khawatir gue jadi lambat. Tapi pas gue tunjukin kalau kualitas kerja gue naik karena gue nggak lagi bekerja dalam kabut lelah, dia diam. Bahkan dia mulai nanya ke tim lain buat penerapan pola yang sama.
Buat lo yang lagi baca ini dan ngerasa mirip, gue nggak mau kasih checklist. Checklist cuma bikin lo ngerasa harus nyelesaiin satu lagi sebelum istirahat. Gue cuma mau bilang: lo nggak sendirian, dan kelelahan lo itu valid, bukan aib. Dunia security butuh lo, tapi dunianya butuh lo dalam keadaan utuh, bukan utuh-utuh pura-pura.
Kalau lo merhatiin diri lo mulai benci notifikasi, mulai lupa kenapa lo dulu suka kerja ini, atau mulai nangis di tempat yang nggak semestinya, itu sinyal. Bukan sinyal buat push harder. Itu sinyal buat berhenti sebentar dan nanya ke diri sendiri: "Apa yang sebenernya gue jagain di sini?" Kadang jawabannya bukan server, tapi diri lo sendiri.
Gue masih di industri ini. Masih di security. Tapi gue bukan versi yang hampir quit itu. Dan jujur, gue lebih bagus sekarang justru karena gue berani ngaku pernah hampir kalah. Kalau ada yang bisa lo ambil dari cerita gue, ambil ini: pahlawan beneran bukan yang nggak pernah jatuh, tapi yang tau kapan harus istirahat biar bisa balik jagain dengan jernih.