Building a Career in Cybersecurity: From Beginner to Professional
Perjalanan karier cybersecurity dari nol sampai professional: storytelling, mindset, skill, dan langkah konkret yang bisa lo jalankan mulai sekarang.
Gue lulus bootcamp cybersecurity tanpa ijazah IT, tanpa koneksi besar, dan tanpa dana yang banyak. Hari ini gue pengen cerita soal perjalanan yang bikin gue bisa kerja di bidang ini — dari nol sampai yang sekarang. Kalau lo juga lagi nyari jalur masuk, ini buat lo.

Kenapa Cybersecurity Bukan Cuma Soal "Hacker"
Banyak orang ngeliruin cybersecurity cuma sekedar hacking. Nyatanya, ini lebih banyak soal cara melindungi sistem, merancang kontrol, dan memahami alur data di dalam organisasi. Gue belajar itu saat pertama kali masuk SOC sebagai analyst. Tiap pagi gue cek alert, baca log, dan belajar bedain mana yang beneran ancaman dan mana yang cuma false positive. Di situlah fondasi yang jarang dibahas di kursus singkat.
Gue ingat ada kali senior bilang, "Cybersecurity itu 80% konteks, 20% teknis." Awalnya gue ngerti kata-katanya, tapi baru years later gue ngejual betapa benar itu. Lo bisa jago tool, tapi tanpa konteks, lo cuma generate noise.
Hari Pertama di SOC: Kebingungan yang Nyata
Inget hari pertama gue di SOC. Monitor penuh alert, dan gue cuma bisa nanya, "Ini beneran bahaya apa nggak?" Senior yang duduk sebelah cuma bilang, "Cek konteksnya." Gue ndak ngerti apa itu konteks. Lama-lama gue sadar: konteks itu kombinasi dari waktu, user, perangkat, dan pola akses yang lo amati selama berminggu-minggu.
Gue mulai bikin catatan kecil: jam berapa user biasanya login, dari mana, dan aplikasi apa yang sering dipakai. Tiga bulan kemudian, gue bisa mengenali anomali lebih cepat. Itu bukan karena gue lebih pintar, tapi karena gue lebih terbiasa.
Di bulan pertama, gue hampir mundur. Banyak alert yang bikin panik, dan gue salah escalate dua kali. Tapi setiap kali salah, gue bikin catatan: kenapa salah, faktor apa yang kurang, dan apa yang harus dicek selanjutnya. Catatan itulah yang nantinya jadi fondasi pengetahuan gue.
Dari Analisis ke Engineering: Perubahan Mindset
Setelah beberapa tahun, gue sadar ada batas kalo lo cuma sebagai analyst. Lo bisa detect, tapi lo ndak bisa perbaiki sistemnya. Gue mulai belajar automation dan scripting. Python, bash, dan Splunk SPL jadi teman baru. Gue bikin script buat otomatisasi triage, bikin dashboard buat visibilitas yang lebih jelas.
Perubahan ini nggak instan. Gue sering banget salah buat query yang bikin alert meledak. Tapi setiap kegagalan ngasih lesson yang lebih berharga dari teori apapun.
Satu kali, gue bikin script yang harusnya cuma ngasih summary, tapi malah bikin infinite loop karena regex yang salah. Monitor langsung merah. Gue berjam-jam nge-debug, dan akhirnya sadar: regex yang gue tulis matches everything. Gue belajar bahwa automation itu harus di-test di staging dulu, apalagi kalo production data sensitif.
Setahun kemudian, gue udah bikin beberapa automation yang bikin response time turun dari 30 menit jadi 5 menit. Tapi gue juga ingat: automation itu knife yang bisa melukai diri sendiri kalo diculik. Gue selalu tetapkan guardrails: manual review buat critical alert, dan alert routing yang jelas.
Komunikasi: Skill yang Selalu Diabaikan
Salah satu hal yang bikin gue naik level berikutnya adalah kemampuan nulis laporan yang jelas. Banyak engineer jago teknis tapi ndak bisa menjelaskan risiko ke manager atau user. Gue belajar nyeritain temuan dengan bahasa bisnis, bukan cuma istilah teknis. Hasilnya? Lo lebih mudah denger, dan solusi yang lo usul lebih mudah disetujui.
Gue ingat ada presentasi ke CISO. Gue bawa data: 40% alert di SOC itu false positive. Gue gambarin di chart, terus jelasin penyebabnya, dan usul perbaikan. CISO langsung approve budget buat tuning. Gue belajar satu hal: management lebih suka angka dan cerita yang jelas, bukan cuma kata-kata teknis.
Certification vs Hands-On
Gue punya beberapa sertifikasi, tapi gue jujur: yang bikin gue dipercaya adalah portofolio. Writeup, lab report, dan proyek kecil yang lo posting ke GitHub atau blog itu lebih bagus daripada kumpulan sertifikasi tanpa bukti praktik.
Kalau lo mau mulai, pilih satu topik spesifik, misal "Windows event logging" atau "Burp Suite basics". Jadi expert di area kecil itu dulu, sebelum meluas.
Gue sendiri pertama kali belajar tentang Windows Event Log karena gue penasaran kenapa alert ID 4624 bisa menyesatkan. Gue bikin lab dengan DC, victim, dan attacker, lalu capture dan analisis. Hasilnya gue tulis blog, yang akhirnya dikasih perhatian sama komunitas. Dari situ, lo mulai diingat sebagai orang yang ngerti soal Windows logging.
Network dan Komunitas
Jangan ever merangkak sendirian. Gue belajar banyak dari pertukaran di meetup, Twitter/X, dan grup diskusi. Bertanya, berbagi, dan menerima kritik adalah cara tercepat untuk tumbuh. Komunitas juga sering kasih tahu tentang lowongan kerja yang belum pernah lo dengar.
Gue join grup lokal InfoSec saat bootcamp. Di situ gue nemu mentor yang bantu Gue review resume, dan temen seangkatan yang ngasih referensi ke perusahaan mereka. Gue juga aktif di Twitter, ng-share insight dan pembelajaran. Setiap kali Gue post sesuatu, ada yang komentar, dan kadang ada yang ngasih peluang kolaborasi.
Satu rahasia: networking bukan cuma ngumpulin orang, tapi ngasih value. Gue selalu coba bantu orang yang nanya, meskipun pertanyaannya sederhana. Lama-lama, orang ingat gue sebagai orang yang helpful, bukan cuma pengen ngambil.
Perjalanan Karir yang Bisa Lo Tempuh
- 1SOC Analyst / Junior Analyst
- 2Security Engineer / Detection Engineer
- 3Penetration Tester / Red Team
- 4Security Architect / GRC
Tapi inget, jalur ini bukan lurus. Gue sempat pindah dari analyst ke engineer, lalu ke manager, dan sekarang kembali ke engineer dengan fokus yang lebih jelas. Yang penting adalah lo terus belajar dan menyesuaikan diri dengan kebutuhan pasar.
Di setiap perpindahan, Gue evaluasi: apa yang gue sudah kuasai, apa yang kurang, dan arah mana yang bikin gue excited. Kadang yang bikin naik bukan promotion, tapi project baru yang ngasih tantangan lebih besar.
Hal yang Perlu Lo Siapkan
- Mindset: selalu curious, selalu ingin tahu "gimana caranya?"
- Tooling: kuasai minimal satu OS Linux, satu editor/IDE, dan satu bahasa scripting
- Portofolio: dokumentasi hal-hal yang lo pelajari
- Soft skill: komunikasi dan manajemen waktu
Gue selalu ngasih challenge ke orang yang mau mulai: buat lab pertama lo dalam 7 hari. Jangan cuma teori, eksekusi. Rasain. Hasilnya, meskipun gagal, lo akan punya cerita yang lebih menarik dari sekadar lulus sertifikasi.
Kurang Lebih yang Gue Alami di Jalan
- Gue pernah dapat rejection 12 kali sebelum dapat job pertama. Setiap rejection gue catat: apa yang kurang. Kadang kekurangan soft skill, kadang technical, kadang cuma luck.
- Gue pernah salah paham tentang job description. Lo kira "Security Engineer" cuma ngoding, tapi nyatanya banyak dokumentasi dan meeting. Yang penting lo tau realita sebelum apply.
- Gue pernah burnout di tahun ketiga. Gue terlalu keras pada diri sendiri, terus lupa pada kesehatan. Gue belajar: sustainability lebih penting daripada achievement.
Pesan Terakhir
Karir di cybersecurity itu maraton, bukan sprint. Akan ada hari-hari lo merasa stuck, tapi yang bikin beda adalah konsistensi. Jangan bandingkan diri dengan orang lain di Twitter yang suka pamer pencapaian. Bandingkan dengan diri lo kemarin.
Kalau lo mau cerita perjalanan lo juga, gue dengerin. Atau kalau lo butuh arah lebih spesifik, tanya aja. Gue ada di sini, bukan sebagai ahli, tapi sebagai temen yang udah lewat beberapa rintangan dan mau ngasih jalan yang lebih mudah.
#Cybersecurity #Karir #InfoSec #Belajar