The Certification Trap: Lessons From My Cybersecurity Paper Chase
Gue dulu ngerasa karir cybersecurity bakal beres cuma karena kumpulin segambreng sertifikat, sampai sadar kalau 'kertas' nggak ngajarin gue ngadepin insiden beneran. Ini cerita jujur soal jebakan sertifikasi dan gimana gue akhirnya milih skill dibanding validasi kertas.
Gue masih ingat malam itu dengan jelas. Laptop gue nyala di meja kosan, di sebelahnya segelas kopi yang udah dingin, dan di layar ada satu kalimat yang bikin gue deg-deg ser: "Congratulations, you passed." Sertifikat pertama gue di dunia cybersecurity resmi di tangan. Gue ngerasa kayak pahlawan. Gue ngerasa karir gue udah aman. Gue ngerasa besok-besok pasti ada HR yang nelpon nawarin posisi Security Analyst dengan gaji yang bikin ortu senyum.
Nyatanya? Seminggu lewat, dua minggu lewat, kotak masuk email gue sepi. Wawancara pertama yang gue dapet malah berakhir canggung karena pas disuruh "jelasin gimana gue bakal respon kalau liat alert aneh di SIEM", gue malah ngejelasin definisi firewall dari buku. Buku yang gue hafal. Buku yang isinya nggak nyelamatin gue pas harus mikir cepat.
Itu titik awal cerita gue soal apa yang gue sebut jebakan sertifikasi. Dan jujur aja, gue butuh bertahun-tahun buat sadar kalau ngejar "kertas" itu bukan hal yang buruk, tapi ngejar kertas SAMBIL ngabaikan skill beneran itu jebakan yang bikin banyak orang (termasuk gue) stuck di titik yang sama berbulan-bulan.
Awal yang naif: gue beli buku sebelum ngerti apa itu jaringan
Waktu gue pertama kali tertarik masuk cybersecurity, gue nggak punya dasar IT yang kuat. Background gue jauh dari komputer. Jadi seperti kebanyakan orang yang panik dan nggak tau mulai dari mana, gue pergi ke forum dan tanya, "sertifikat apa yang harus gue ambil duluan?"
Jawaban yang gue dapet waktu itu konsisten: CompTIA Security+. Katanya itu fondasi wajib. Jadi gue beli buku tebal, gue bayar ujian, dan gue belajar. Gue hafal bedanya confidentiality, integrity, availability. Gue hafal model OSI. Gue bisa ngejelasin encryption symmetric vs asymmetric buat orang awam. Tapi pas gue buka Wireshark beneran buat pertama kalinya, gue malah bengong. Traffic-nya cuma baris-baris teks hijau di layar yang nggak gue pahami sama sekali.
Pelajaran pertama yang gue pelajari telat: sertifikat ngajarin gue bahasa, tapi nggak ngajarin gue cara berpikir. Bahasa penting, iya. Tapi di dunia nyata, gue lebih sering butuh cara berpikir daripada hafalan definisi.
Gue nggak sedang bilang Security+ itu buang-buang waktu. Buat pemula total, itu ngasih kerangka. Tapi gue salah sangka kalau "punya sertifikat" berarti "siap kerja". Itu asumsi naif yang bikin gue kecewa pas realita nggak sesuai ekspektasi.
FOMO sertifikat: tiap minggu ada "wajib" baru
Setelah Security+, gue masuk ke fase yang lebih berbahaya: FOMO. Gue mulai masuk ke grup-grup Telegram dan Discord cybersecurity. Dan di sanalah gue kenal apa yang gue sebut "kultus sertifikat".
Tiap minggu ada aja yang bilang, "kalau mau masuk pentest, OSCP wajib." Minggu depannya ada yang bilang, "kalau mau ke cloud, CCSP atau AWS Security wajib." Terus ada lagi, "CEH kan standar industri." Terus "CISSP itu Raja sertifikat, tanpa itu gaji gue mandek."
Gue panik. Gue ngerasa ketinggalan. Gue ngerasa kalau gue nggak ngejar semua itu, gue bakal jadi orang yang nggak dianggap serius. Jadi gue mulai nyusun "roadmap" sertifikat sepanjang tangan. Gue catet: Security+ done, terus Network+, terus CySA+, terus PenTest+, terus OSCP, terus CISSP, terus ini terus itu.
Yang gue nggak sadar waktu itu: gue bikin treadmill. Treadmill ujian. Gue jalan terus tapi nggak pernah sampe mana-mana karena begitu satu kelar, langsung ada satu "wajib" baru yang muncul dari temen gue di grup. Gue sibuk ngejar validasi dari selembar kertas, sampe lupa nanya ke diri sendiri: "skill apa yang sebenernya lagi gue bangun?"
Ujian pertama dan ilusi kompeten
Pas gue lulus Security+, ada perasaan yang licik: ilusi kompeten. Gue ngerasa gue "orang security" sekarang. Gue mulai pakai kata-kata kayak "threat vector" dan "defense in depth" di obrolan, padahal pengalaman gue nanganin insiden beneran itu nol besar.
Ilusi ini bahaya karena dia bikin gue berani melamar posisi yang sebenarnya gue belum sanggup. Gue melamar Junior Pentester di satu perusahaan, lewat tahap CV, sampe ke tahap technical interview. Di situ interviewer nanya, "bisa gue liat port scan hasil nmap lo dari lab lo sendiri?" Gue blank. Gue nggak punya lab. Gue cuma punya sertifikat.
Gue gagal di interview itu, dan jujur aja waktu itu gue nyalahin interviewer. Gue mikir, "dia nggak ngihargai sertifikat gue." Baru belakangan gue sadar: dia nggak nyari sertifikat. Dia nyari orang yang bisa ngeja port scan. Dan gue emang belum bisa.
Momen itu penting. Karena kalau gue terus nyalahin orang lain, gue nggak bakal berkembang. Gue harus jujur: sertifikat gue nggak nyambung sama kemampuan praktis gue.
Saat kertas nggak nyelamatin gue di dunia nyata
Ada satu kejadian yang bikin semuanya berubah. Gue ikut satu program magang di tim SOC kecil. Hari pertama, mentor gue nunjuk ke layar yang penuh alert merah. Dia nanya, "nah ini, menurut lo ini false positive atau beneran?"
Gue liat layar itu dan otak gue kosong. Di buku Security+, gue dikasih tahu cara baca alert. Tapi di dunia nyata, alert itu nggak rapi kayak di soal ujian pilihan ganda. Dia berantakan, dia saling tumpuk, dan gue harus mikir cepat sambil mentor gue nunggu jawaban.
Gue jawab asal. Dan salah. Mentor gue nggak marah, tapi dia bilang satu kalimat yang nempel di kepala gue sampai sekarang: "Sertifikat lo bagus, tapi ini" -- dia tunjuk layar -- "ini yang gue bayar lo buat kerjain. Bukan buat hafalin buku."
Hari itu gue pulang dengan perasaan campur aduk. Malu, iya. Tapi juga lega, karena akhirnya gue liat jurang antara "tahu istilah" dan "bisa kerja". Dan gue sadar, kalau gue mau sukses, gue harus nutup jurang itu. Bukan dengan sertifikat lagi, tapi dengan tangan gue sendiri di keyboard.
OSCP dan titik balik: praktek ngajarin lebih dari seribu slide
Setelah kejadian di SOC itu, gue ambil keputusan: gue mau ambil sertifikat yang MUDAHIN gue belajar praktek, bukan cuma hafalan. Pilihan gue jatuh ke OSCP. Dan jujur, itu pengalaman paling menyebalkan sekaligus paling berharga dalam hidup gue.
OSCP nggak ngajarin gue lewat slide. Dia ngajarin gue lewat mesin lab yang harus gue retas sendiri. Gue duduk berjam-jam di depan terminal, nyoba exploit yang gagal, nyoba lagi, baca error, bingung, googling, nyoba lagi. Kadang semalaman gue habis cuma buat dapet satu shell di mesin target.
Tapi pas akhirnya gue dapet akses root di mesin pertama gue, perasaannya beda sama pas lulus Security+. Pas Security+, gue ngerasa "gue pinter". Pas OSCP, gue ngerasa "gue BISA". Dua hal yang beda banget. Satu ngasih validasi ego, satu ngasih kompetensi beneran.
Dari OSCP gue belajar satu hal krusial: skill itu dibangun dari kegagalan yang gue kerjain sendiri, bukan dari sertifikat yang gue beli. Sertifikat OSCP emang bagus di CV. Tapi yang bikin gue layak kerja itu jam-jam gue begadang nyoba-nyoba di lab, bukan selembar kertasnya.
Gimana gue sekarang milih sertifikat
Sekarang, setelah beberapa tahun dan beberapa sertifikat lagi di tangan, gue punya cara pandang yang beda pas milih apa yang mau gue ambil. Gue nggak lagi masuk ke treadmill "wajib ini wajib itu" dari grup orang asing yang nggak kenal situasi gue.
Gue tanya diri gue sendiri tiga hal sebelum ambil sertifikat apa pun. Pertama, apakah sertifikat ini ngajarin gue praktek atau cuma teori? Kalau cuma teori, gue cari dulu pengalaman labnya, baru ambil ujiannya kalau emang dibutuhin. Kedua, apakah sertifikat ini yang diminta di posisi yang gue tuju? Gue baca deskripsi kerja beneran, bukan nasihat random di forum. Kalau sepuluh lowongan yang gue mau nggak sebut-sebut sertifikat itu, gue nggak bakal buang waktu. Ketiga, apa gue ambil ini buat belajar atau buat pamer? Kalau motivasi utamanya pamer di LinkedIn, gue tahan dulu. Nanti malah jadi beban.
Cara pandang ini bikin gue tenang. Gue nggak lagi ngerasa ketinggalan cuma karena temen gue punya lima sertifikat yang gue nggak punya. Gue fokus bangun skill yang relevan sama arah gue, dan sertifikat jadi pelengkap, bukan tujuan utama.
Belajar tanpa kejebak di treadmill ujian
Bagian tersulit buat gue dulu bukan belajarnya. Tapi berhentinya ngejar validasi eksternal. Gue kecanduan perasaan "lulus" sampe lupa kalau belajar itu proses, bukan hadiah.
Sekarang gue bagi waktu gue beda. Sebagian besar waktu gue buat mendaratkan tangan di keyboard: bikin lab kecil di rumah, ikut tantangan CTF, baca write-up orang lain terus coba ulang sendiri, nulis catatan buat gue sendiri. Sertifikat cuma gue ambil pas ada kebutuhan nyata, misal pas perusahaan minta atau pas gue emang mau pindah spesialisasi.
Gue juga belajar satu hal dari orang-orang senior yang gue hormati: banyak dari mereka nggak punya segunung sertifikat. Mereka punya jam terbang dan kemauan buat terus belajar. Sertifikat OSCP atau CISSP mereka emang ada, tapi itu dateng BELAKANGAN, setelah mereka udah jago. Bukan di depan sebagai tiket masuk.
Itu ngubah cara gue liat karir. Karir cybersecurity itu maraton, bukan lomba lari sprint pakai sertifikat. Orang yang ngejar kertas doang biasanya cepet lelah dan nggak nyampe mana-mana. Orang yang bangun skill pelan-pelan, walau kelihatan lambat, dia yang bertahan lama.
Penutup: kertas nggak bohong, tapi dia juga nggak nyelamatin lo
Kalau gue bisa balik ke malam itu pas gue pertama kali lulus Security+ dan ngerasa dunia udah di kaki gue, gue pengen bilang ke diri gue yang muda: selamat ya, itu prestasi kecil yang bagus. Tapi jangan bikin dia jadi batu sandungan.
Sertifikat itu alat, bukan tujuan. Dia berguna buat buka pintu, buat kasih kerangka berpikir, buat nunjukin komitmen lo. Tapi dia nggak bakal gantiin jam tangan lo di lab, nggak bakal gantiin pengalaman lo gagal di interview dan belajar dari situ, nggak bakal gantiin rasa percaya diri yang dateng dari "gue BISA beneran", bukan "gue punya kertas".
Buat lo yang sekarang lagi di fase panik ngejar roadmap sertifikat dari grup orang asing, gue pesen ini: ambil napas. Pilih satu hal yang pengen lo kuasin, bangun skillnya beneran dulu lewat praktek, baru pikirin sertifikatnya. Jangan biarin FOMO bikin lo jadi tukang kumpul kertas yang kosong di dalam.
Karir gue berubah pas gue berhenti ngejar validasi dan mulai ngejar kompetensi. Dan gue yakin punya lo juga bisa berubah kalau lo ambil arah yang sama. Kertas nggak bohong soal usaha lo, tapi dia juga nggak bakal nyelamatin lo pas lo harus berdiri di depan layar penuh alert merah dan ditanya, "ini beneran atau nggak?" Di momen itu, yang nyelamatin lo cuma satu: skill lo sendiri.