Imposter Syndrome in Cybersecurity: Why You Feel Like a Fraud Even When You're Not
Gue bercerita soal sindrom penipu yang hampir bikin gue kabur dari dunia security — dan gimana gue akhirnya sadar kalau rasa 'bodoh' itu justru tanda kita lagi tumbuh, bukan tanda kita salah tempat.
Malam Pertama Gue di Ruang SOC
Gue masih inget betul bulan pertama gue duduk di kursi SOC analyst. Jam dua belas malam, ruangan sepi, lampu cuma dari monitor yang kelap-kelip merah hijau. Tiba-tiba alert nyala di layar: satu IP dari luar negeri nyoba masuk ke server internal berkali-kali dalam semenit. Rekan kerja gue yang duduk di sebelah cuma bilang santai, "Wah ini mah brute force biasa, drop aja di firewall." Gue manggut-manggut, padahal di dalam kepala gue lagi panik nanya sendiri, "Brute force itu persisnya apa sih yang harus gue cek? Firewall yang mana? Gue kok gak ngerti cara baca lognya?"
Itu momen kecil. Tapi rasanya kayak kaca pembesar buat sesuatu yang udah lama ngendap: gue merasa bodoh. Gue merasa jadi penipu yang kebetulan aja lolos interview dan sekarang main peran jadi orang yang paham security. Tiap kali ada istilah yang gue gak tau, tiap kali ada alert yang gue gak langsung paham, gue makin yakin kalau suatu hari pasti ketahuan kalau gue sebenernya gak pantas di kursi ini.
Kalau kamu yang baca ini lagi ngerasain hal yang sama, gue mau bilang satu hal dulu sebelum kita lanjut: kamu gak sendirian, dan rasa itu namanya imposter syndrome. Di dunia cybersecurity, rasanya hampir jadi uniform wajib tiap analis baru.
Rasa "Bodoh" itu Datangnya dari Mana
Sindrom penipu itu sebenernya gak spesifik cuma buat security. Di bidang kedokteran, di hukum, di engineering pada umumnya, banyak orang ngerasa hal yang sama. Tapi cybersecurity punya bumbu sendiri yang bikin rasanya lebih pedas.
Pertama, bidang ini lebarnya gila. Gue sering bilang ke temen gue: security itu bukan satu skill, tapi seribu skill yang nyambung tipis-tipis. Ada yang jago network, ada yang jago malware reversing, ada yang jago cloud, ada yang jago forensik, ada yang jago nulis exploit, ada yang jago ngatur kebijakan perusahaan. Gak ada satu manusia pun yang nguasai semua. Tapi otak kita suka bandingin diri sendiri sama orang yang paling jago di tiap bagian itu. Gue bandingin kemampuan network gue sama si A, kemampuan coding gue sama si B, kemampuan presentasi gue sama si C. Hasilnya? Gue selalu kelihatan kurang di semua sisi.
Kedua, kultur "show off" di industri ini kenceng banget. Buka Twitter atau LinkedIn, yang kelihatan cuma orang-orang yang nemuin zero-day, yang menang CTF, yang bikin tool viral, yang ngasih talk di konferensi. Gak ada yang ngepost, "Hari ini gue butuh tiga jam buat ngerti bedanya subnet mask /24 sama /16." Padahal kerjaan sehari-hari kita kebanyakan ya itu: hal kecil yang dianggap remeh tapi sebenernya penting.
Ketiga, security itu high-stakes. Kalau gue salah ngonfigurasi server web, paling-paling situsnya error. Kalau analis security salah baca tanda bahaya, perusahaan bisa kehilangan data jutaan user. Beban itu bikin kita takut salah, dan rasa takut salah pelan-pelan berubah jadi rasa gak berhak berada di sini.
Cerita: Saat Gue Pura-pura Paham
Gue mau jujur soal satu momen yang sampai sekarang masih gue inget dan gue malu. Beberapa bulan setelah mulai kerja, ada insiden di tim. Seseorang nanya di grup, "Siapa yang tau cara baca output dari alat threat intel kita?" Gue sebenernya gak tau. Tapi karena gue pengen kelihatan kompeten di depan manajer yang lagi ada di grup itu, gue jawab, "Gue sempet sentuh kemarin, nanti gue cek." Padahal gue sama sekali belum pernah pegang alat itu.
Apa yang terjadi? Gue habiskan dua jam diam-diam buka dokumentasi, nonton video tutorial, dan ngetik perintah yang gue gek copy dari internet tanpa paham persis efeknya. Gue berhasil kasih jawaban, tapi harganya mahal: gue makin lelah, makin stres, dan makin yakin kalau gue ini cuma aktor yang lagi main peran. Ironisnya, kalau dari awal gue bilang jujur, "Gue belum pernah pakai, tapi gue mau belajar sekarang," tim malah bakal respect. Security itu soal kejujuran sama kelemahan sistem, dan kita sendiri sering gagal jujur soal kelemahan kita sendiri.
Momen itu ngajarin gue satu hal: pura-pura paham itu jebakan. Dia bikin kita sendiri semakin merasa jadi penipu, padahal sebenarnya orang lain juga lagi belajar. Lebih parah lagi, kalau kita terus-terusan pura-pura, kita kehilangan kesempatan buat tumbuh karena gak pernah nanya.
Kenapa Security Empuk Banget buat Sindrom Penipu
Coba perhatikan siklus belajar di security. Di bidang lain, kadang kita bisa capai "ah, ini udah gue kuasai." Di security, tiap kali kamu ngerasa udah jago, muncul teknik baru, tool baru, vulnerability class baru. Kemarin gue baru paham cara kerja XSS, besok udah ada supply-chain attack yang gak pernah gue bayangin. Dunia ini gerak terus, dan musuhnya juga makin pintar. Jadi rasa "gue belum tau cukup banyak" itu emang bener secara fakta. Pertanyaannya: apakah rasa itu berarti kita gagal, atau emang cuma karena bidangnya emang gak ada ujungnya?
Nah, di sinilah sindrom penipu mainin otak kita. Dia ambil fakta yang bener ("gue emang belum tau semua") lalu muterin kesimpulan yang salah ("berarti gue gak kompeten, berarti gue penipu"). Padahal dua-duanya bisa sama-sama benar: kamu emang belum tau semua, DAN kamu tetep kompeten di level yang sekarang. Kompeten itu bukan berarti tahu segalanya. Kompeten itu berarti bisa kerjain tugas yang dikasih, dan tahu cara cari tahu kalau ada yang gak tau.
Gue juga perhatiin pola menarik soal kurva Dunning-Kruger di dunia ini. Orang yang baru belajar setengah bulan sering merasa udah jago (itu puncak sombong). Orang yang udah kerja setahun mulai sadar betapa luasnya yang belum diketahui, dan di situlah rasa "bodoh" numpuk (lembah kebingungan). Orang yang udah puluhan tahun malah relatif tenang lagi, karena udah terima kalau gak mungkin tahu semua. Jadi kalau kamu lagi di lembah kebingungan, selamat, itu tandanya kamu lagi belajar dengan benar, bukan tandanya kamu gagal.
Jebakan yang Bikin Kita Makin Tenggelam
Ada beberapa kebiasaan yang sering gue liat bikin sindrom penipu makin parah. Gue sebut jebakan, karena kelihatannya masuk akal tapi sebenernya nyeret kita ke bawah.
Jebakan pertama: over-prepare sampai lelah. Gue dulu tiap mau meeting teknis nyiapin slide dan catatan seolah-olah mau presentasi depan CEO, padahal meeting internal biasa. Gue takut kalau ada yang nanya dan gue gak bisa jawab. Akhirnya gue kelelahan sebelum meeting mulai. Over-preparation dari ketakutan bukanlah kebiasaan baik; itu salah pakai energi.
Jebakan kedua: gak pernah nanya. Karena takut kelihatan bodoh, kita diam. Padahal di ruang security, nanya itu tanda orang yang mau cepat benar, bukan tanda orang bodoh. Senior gue pernah bilang, "Orang yang paling bahaya di tim itu bukan yang gak tau, tapi yang gak tau tapi gak nanya karena malu." Diam karena malu justru bikin kita makin jauh dari pemahaman.
Jebakan ketiga: nyimpen pengetahuan buat sendiri. Kita mikir, "Kalau gue bagi tau orang lain, mereka bakal sadar gue sebenernya gak sehebat yang mereka kira." Jadi kita hoard pengetahuan. Padahal nerangkan sesuatu ke orang lain itu cara terbaik buat ngetes apakah kita beneran paham. Kalo kita gak bisa jelasin sederhana, berarti kita sendiri belum paham betulan.
Jebakan keempat: bandingin diri sama highlight reel orang lain. Ingat lagi poin soal Twitter tadi. Kita bandingin behind-the-scenes kita yang berantakan sama final cut orang lain yang sudah diedit rapi. Gak adil buat diri sendiri.
Hal Kecil yang Akhirnya Nyelamatin Gue
Gue gak tiba-tiba sembuh dari sindrom penipu. Sampai sekarang dia masih sesekali muncul, terutama tiap dapet proyek baru yang gue gak familier. Tapi ada beberapa kebiasaan kecil yang bikin dia gak lagi nguasain gue.
Satu, gue mulai nulis "hal yang gue pelajari hari ini" di catatan. Bukan yang wow, tapi yang kecil: "hari ini gue finally paham bedanya IDS sama IPS," atau "hari ini gue tau kalau log rotation itu harus di-set di server atau disk penuh." Pas gue baca catatan itu beberapa bulan kemudian, gue sadar betapa jauh progresnya. Otak kita pelit banget ngasih kredit buat diri sendiri, jadi kita butuh bukti tertulis.
Dua, gue latihan bilang "gue gak tau, tapi gue cari tahu" di depan umum. Awalnya berat kayak angkat batu seratus kilo. Lama-lama jadi ringan, malah kerasa lega. Dan yang bikin terkejut: tiap gue jujur, orang lain malah ikut buka, "Oh iya gue juga gak tau, coba kita cek bareng." Ternyata banyak yang ngerasa sama, cuma semua diam.
Tiga, gue cari satu atau dua orang yang bisa gue jadiin tempat curhat teknis tanpa takut dihakimi. Bukan mentor resmi yang serius, cukup temen selevel yang juga lagi bergulat. Pas kita saling cerita, "Gue hari ini ngerasa bodoh soal X," dan dia jawab, "Anjir gue juga," beban itu langsung terasa setengahnya. Sindrom penipu suka hidup di ruang sunyi; kalau dibawa ke cahaya obrolan, dia mengecil.
Empat, gue ganti parameter sukses. Dulu gue ukur sukses dari "apakah gue kelihatan pinter di mata orang." Sekarang gue ukur dari "apakah gue bisa selesaiin tugas dan belajar satu hal baru." Jauh lebih objektif, jauh lebih adil buat diri sendiri.
Orang-orang "Jago" itu Juga Lagi Bingung
Ini poin yang gue harap kamu beneran cerna. Orang yang kamu kagumin di konferensi, yang nulis exploit keren, yang jawab tiap pertanyaan di forum — mereka juga sering cuma lagi buntu. Gue punya temen yang udah puluhan CVE di namanya. Suatu kali gue tanya dia jujur, "Lo gak pernah merasa imposter?" Dia ketawa, "Setiap minggu. Minggu lalu gue butuh tiga hari buat ngerti satu error di script gue sendiri."
Ahli itu bukan orang yang gak pernah bingung. Ahli itu orang yang udah terbiasa bingung dan tahu cara kerjain kebingungan itu sampai jadi jawaban. Jadi kalau kamu bingung, selamat, kamu lagi kerja kayak ahli. Bedanya cuma ahli udah punya toolkit buat keluar dari kebingungan, dan toolkit itu bisa dilatih.
Gue juga belajar kalau di tim security yang sehat, kejujuran soal kekurangan justru naikkan respek. Manajer gue pernah bilang di retro, "Saya minggu ini nyaris kebobolan karena saya lupa ngecek alert dari satu sumber. Makasih yang udah ngingetin." Dia gak dianggap lemah; dia dianggap pemimpin yang trustworthy karena dia gak main peran. Bayangin kalau semua orang berani seperti itu.
Kamu Emang Pantas di Sini
Kalau cuma boleh gue tinggalin satu pesan buat kamu yang lagi ngerasa jadi penipu: rasa itu bukan bukti kamu salah tempat. Rasa itu bukti kamu peduli. Orang yang gak peduli gak bakal ngerasa imposter; mereka bakal cuek aja. Kamu ngerasa gini justru karena kamu mau jadi benar, mau pelajari hal baru, mau jaga sistem dengan serius.
Karir di cybersecurity itu maraton, bukan lari sprint. Gak ada yang tiba-tiba jadi ahli dalam semalam, dan gak ada yang tahu semua. Yang ada cuma orang-orang yang tiap hari milih buat belajar sedikit, jujur sama kekurangan, dan terus jalan meski kadang ragu. Kamu termasuk di dalam kelompok itu.
Jadi lain kali alert nyala jam dua belas malam dan kepala kamu bisikin, "Gue gak tau cara kerjain ini," jawab bisikan itu dengan tenang: "Iya, gue gak tau. Tapi gue tau cara cari tahu, dan itu lebih dari cukup buat malam ini." Lalu buka dokumentasi, buka log, dan mulai kerja. Kursi ini emang buat kamu. Jangan biarin suara kecil itu yang mutusin karir kamu.
Dan kalau suatu hari nanti kamu jadi senior dan ada analis baru yang diam ketakutan di pojok, ingetlah rasanya. Ajak dia makan siang, bilang kalau kamu juga dulu merasa bodoh. Kadang satu kalimat jujur dari orang yang lebih senior bisa nyelamatin karir seseorang dari rasa gak pantas yang nggak-nggak. Kita bertahan di industri ini bukan karena kita paling pinter, tapi karena kita saling ngangkat pas satu sama lain lagi ragu.