Arman Ridho MaulanaArman Ridho
  • Home
  • About
  • Skills
  • Experience
  • Projects
  • Certifications
  • Blog
  • Contact
Download CV
Back to Blog
August 28, 2026soc-analystcareerblue-teamcybersecurity-career

The First 90 Days as a SOC Analyst: What No Course Taught Me

Gue cerita jujur soal 90 hari pertama jadi SOC analyst, dari panik lihat alert berjibun sampai berani ambil keputusan sendiri, plus pelajaran yang gak bakal lo dapet di kelas manapun.

Pagi itu gue dateng lebih awal dari jadwal shift. Bukan karena tiba-tiba jadi karyawan teladan, tapi karena gue takut nyasar masuk ke ruangan yang salah dan kelihatan konyol di hari pertama. Gue taruh tas di meja kosong yang udah ada dua monitor ukuran gede, duduk, dan nyalain laptop. Di layar depan ada dashboard yang gue cuma lihat pas demo waktu interview. Sekarang dashboard itu hidup, gerak terus, dan gue yang harus jawab kalau ada yang merah. Detak jantung gue pas itu lebih kencang dari pas dapet kabar lulus seleksi. Ini awal dari 90 hari pertama gue sebagai SOC analyst, dan jujur aja, gue ngerasa kurikulum mana pun yang gue ikutin gak nyiapin gue buat momen pas pintu nyata udah ketok.

Gue tulis ini bukan buat pamer atau buat kasih tahu lo cara jadi pahlawan. Gue tulis karena pas gue mulai dulu, gue pengen banget baca catatan orang yang baru lewat fase ini secara jujur, bukan versi yang udah dirapihin buat slide presentasi. Jadi ini catatan mentah: apa yang bikin gue panik, apa yang bikin gue lega, dan apa yang baru gue ngerti pas udah nyemplung di dalam, bukan pas lagi di pinggir kolam.

Hari Pertama Sampai Minggu Ketiga: Kebisingan Itu Nyata

Hal pertama yang ngegasak ekspektasi gue adalah jumlah alert. Waktu belajar, gue kebayang SOC itu kayak ruang kontrol film-fiksi: lampu redup, orang serius, ada satu alarm darurat yang bunyinya nagih. Kenyataannya? Alert nggak berhenti. Tiap menit ada yang masuk. Sebagian cuma noise, sebagian salah konfigurasi, dan sebagian kecil emang beneran aneh. Tapi di layar, semuanya kelihatan sama penting kalau lo belum tau bedanya.

Mentor gue, orang yang udah lima tahun di meja itu, cuma bilang satu kalimat yang gue inget sampai sekarang: "Jangan takut sama jumlahnya. Takutlah kalau layarnya tiba-tiba sepi." Kalimat itu kedengeran seperti pepatah murahan pas didenger, tapi ternyata dalam banget. Di operasional keamanan, sepi itu sering berarti lo kehilangan visibilitas, bukan berarti dunia lagi damai.

Tiga minggu pertama gue habiskan buat belajar bukan tools-nya, tapi bahasanya. Tiap alert punya konteks: siapa yang login, dari mana, jam berapa, ke mana dia mau pergi, dan apa yang dia sentuh. Kursus gue ngajarin cara buka satu fitur SIEM. Tapi kursus gue gak ngajarin cara baca pola perilaku manusia di balik angka-angka itu. Itu bedanya. Tool itu bisu kalau yang baca gak tau mau nanya apa.

Triwulan Pertama: Mainan Baru dan Jurang Ekspektasi

Gue masuk bawa semangat "gue udah lulus sertifikasi, gue siap". Ternyata sertifikasi itu kayak surat keterangan sehat: penting buat masuk, tapi gak ngajarin lo cara kerja di lapangan. Di kelas, soal selalu rapi. Di kelas, lo tau kapan harus pakai playbook A dan kapan pakai playbook B karena instrukturnya bilang. Di dunia nyata, gak ada yang ngangkat tangan bilang "nah sekarang waktunya pakai modul deteksi". Lo harus nebak sendiri, dan nebak salah bisa mahal.

Minggu keempat gue dapet alert yang kelihatan biasa: satu user di tim keuangan login jam dua pagi dari lokasi yang gak biasa. Di dashboard, itu cuma satu baris kuning. Mentor gue lagi istirahat. Gue punya dua pilihan: naikkan ke tim respon, atau telusuri dulu sendiri. Gue milih telusuri sendiri karena gak mau kelihatan lebay lapor hal sepele.

Ternyata user itu emang sering begadang pas tutup buku akhir bulan. Bukan insiden. Gue lega. Tapi dari situ gue belajar satu hal: gue milih telusuri bukan karena pertimbangan risiko, tapi karena gak mau malu. Itu motivasi yang salah. Motif yang bener harusnya: "kalau ini beneran kompromi, biaya nunggu lebih mahal dari biaya salah lapor." Bentar aja bedanya, tapi arah keputusannya beda jauh.

Bulan Kedua: Waktu Gue Mulai Berani Ambil Keputusan

Pas masuk bulan kedua, gue mulai dapet ritme. Gue tau alert mana yang biasanya cuma false positive dari aplikasi intern yang suka ngamuk sendiri. Gue tau jam mana trafik naik wajar karena backup malam. Pola-pola ini gak ada di modul pelatihan karena pola itu spesifik buat satu perusahaan, satu jaringan, satu kebiasaan tim. Ini yang gue sebut konteks lokal, dan dia cuma didapet dengan duduk di kursi itu hari demi hari.

Momen berbalik buat gue terjadi pas ada rangkaian login gagal ke satu akun admin, terus tiba-tiba ada perubahan hak akses. Di kelas, ini namanya pengantar bab privilege escalation. Di meja gue, ini namanya "telepon sekarang atau besok lo jelasin ke manajemen kenapa server mati". Gue angkat telepon. Gue naikin prioritas. Gue bikin catatan lengkap: waktu, akun, IP, apa yang keburu berubah, dan siapa yang harus gue hubungi. Tim respon masuk, kunci akun, dan beneran nemu sesi yang gak mereka kenal.

Hari itu gue ngerasa kayak analyst beneran, bukan cuma orang yang nungguin warna berubah. Tapi yang lebih penting dari "berhasil nangkep", gue belajar cara dokumentasi yang bikin orang lain bisa lanjutin kerjaan gue pas gue pulang. Di SOC, lo jarang kerja sendiri. Lo kerja di serahan. Catatan lo adalah hadiah atau jebakan buat orang shift berikutnya.

False Positive Itu Guru, Bukan Musuh

Satu pelajaran yang gue pelan-pelan pahami: false positive itu bukan buang waktu. Dia penunjuk kalau sistem deteksi lo kurang pas. Kalau tiap hari lo matiin alert yang sama secara manual tanpa nanya kenapa dia nyala, lo lagi nitip keberuntungan, bukan lagi jaga keamanan. Bulan kedua gue mulai catat alert mana yang tiap hari gue tolak, terus gue tanya ke tim yang punya aplikasinya. Ternyata separuhnya emang behavior aplikasi yang belum dikonfigurasi di SIEM. Gue bantu ubah aturan, dan dalam seminggu kebisingan turun.

Detail kecil ini gak ada di kurikulum mana pun, karena kurikulum ngajarin lo cara pakai fitur, bukan cara ngobrol sama tim developer biar alert-nya masuk akal. Tapi keahlian ngobrol itulah yang bikin gue jadi berguna. Security gak jalan di menara gading. Security jalan kalau lo bisa terjemahin bahasa ancaman ke bahasa bisnis yang dipahami orang lain.

Bulan Ketiga: Punya Antrian Sendiri, dan Mulai Lupa Panic

Pas masuk bulan ketiga, gue sudah pegang sebagian antrian malam. Gue sudah bisa bedain "ini harus bangun orang" vs "ini bisa tunggu besok pagi". Gue sudah berani bilang "ini bukan insiden" dengan alasan yang bisa dipertanggungjawabkan, bukan cuma perasaan. Dan yang paling aneh: gue sudah mulai lupa panik. Layar merah yang dulu bikin jantung berdebar sekarang cuma kerjaan. Itu tandanya gue mulai nyaman, tapi juga tandanya gue harus mulai hati-hati supaya gak kebiasaan.

Kenyamanan itu penting, tapi kebiasaan itu bahaya. Jadi gue pasang aturan buat diri sendiri: tiap alert prioritas tinggi, gue paksa baca ulang konteks lengkapnya sebelum ambil tindakan, meski gue udah lihat pola serupa kemarin. Karena penyerang pintar justru pas mereka tiru pola normal biar kelihatan biasa. Di SOC, rasa "udah sering lihat" bisa jadi lubang yang gak kelihatan.

Tiga Hal yang Gak Ada di Kelas Tapi Wajib Lo Punya

Lewat 90 hari ini, gue bisa ringkas tiga hal yang gak diajarin kursus tapi nentuin lo bertahan atau gak.

Pertama, kemampuan bertanya. Gue dulu takut nanya karena takut kelihatan bodoh di depan mentor. Tapi gue sadar, di keamanan, diam itu lebih mahal dari pertanyaan konyol. Satu pertanyaan "kenapa alert ini dari IP luar padahal user di dalam kantor" pernah nyelamatin gue dari salah tutup insiden. Orang yang pengen lo maju bukan orang yang nyari kesalahan lo, mereka nyari kecocokan cara kerja. Nanya adalah alat kalibrasi, bukan tanda lemah.

Kedua, disiplin dokumentasi. Lo bisa jago analisis, tapi kalau lo gagal tulis apa yang lo temuin dengan rapi, orang lain harus mulai dari nol pas ganti shift. Di operasional, kecepatan tim lebih penting dari kecepatan individu. Catatan yang bener buat orang lain bisa lanjutin, bukan catatan yang cuma lo paham.

Ketiga, pengenalan batas diri. SOC itu lelah secara mental. Lo menatap layar jam demi jam nunggu sesuatu yang mungkin gak dateng. Burnout ngintai dari kebiasaan mikir "kalau gue istirahat, berarti gue kurang tanggung jawab". Itu pikiran jebakan. Istirahat yang bener justru bikin lo tetep tajam pas alarm beneran bunyi. Gue pelajari ini dari mentor gue yang pulang tepat waktu dan datang lebih tajam dari gue yang sering lembur pamer.

Tool Gak Bikin Lo Analyst, Pertanyaan Yang Lo Ajukan Yang Bikin

Gue mau tekankan satu hal buat lo yang lagi belajar atau lagi mikir pindah ke jalur ini. Jangan terjebak dikira kalau kuasai satu tools bikin lo siap. Tools cuma panjangannya. Yang dicari dari lo adalah pertanyaan yang lo ajukan ke data. Waktu gue ditanya "apa yang lo cari pas lihat alert aneh", gue dulu jawab "gue cek fitur X di SIEM". Sekarang gue jawab "gue cek siapa, kapan, kenapa dia boleh ada di situ, dan apa yang beda dari kemarin". Bedanya bukan di tools, tapi di kerangka berpikir.

Jadi kalau lo lagi nyiapin diri masuk ke peran ini, latih cara bertanya ke sistem, bukan cuma cara menekan tombol di sistem. Baca log mentah, bukan cuma ringkasan. Pahami bisnis di balik jaringan, bukan cuma topologi jaringannya. Waktu interview dulu gue ditanya "apa yang lo lakuin kalau dapat alert", dan gue jawab panjang lebar soal prosedur. Sekarang gue tau jawaban yang bener adalah "gue pastiin konteksnya dulu sebelum prosedur dijalankan, karena prosedur salah bisa lebih buruk dari nunggu".

Penutup: 90 Hari Cuma Awal

Pas gue tutup bulan ketiga dan liat dashboard yang sama kayak hari pertama, gue udah gak takut nyasar lagi. Gue tau di mana duduk, tau siapa yang harus dihubungi, dan tau kalau layar merah itu bukan hantu tapi tugas. Tapi gue juga tau, 90 hari itu cuma pembukaan. Tiap bulan bakal ada pola baru, ancaman baru, dan kebiasaan yang harus gue koreksi lagi.

Buat lo yang baru mulai atau baru dapet kabar lulus: selamat, tapi jangan puas. Hari pertama yang bikin gue gemetar itu juga hari pertama lo bakal ngerasa paling bodoh di ruangan. Itu wajar. Yang penting lo tetep nanya, tetep catat, dan tetep inget kalau di balik tiap alert ada orang nyata yang nunggu lo jaga. Gue masih belajar tiap shift, dan jujur, itu bagian yang bikin gue betah di kursi ini.

Kalau lo mau ngobrol soal transisi ke peran SOC atau pengalaman hari pertama lo, gue selalu seneng denger cerita orang lain yang lagi lewat fase yang sama. Kita naik bareng, satu shift demi satu shift.

Related Posts

Aug 29, 202611 min read

Self-Hosted Wazuh: Building a Cloud Telemetry Pipeline That Doesn't Cost a Fortune

Gue cerita gimana gue bangun SIEM self-hosted pakai Wazuh buat kumpulin log dari cloud dan server kita sendiri, dari kagetnya lihat tagihan SIEM managed sampai deteksi pertama yang beneran nangkep anomali.

wazuh·siem·blue-team·cloud-security
Read article
Aug 23, 202612 min read

Web Application Firewall: What I Learned After Mine Got Bypassed

Gue pikir pasang WAF itu cukup buat amanin website, ternyata baru setengah jalan. Artikel ini cerita perjalanan gue belajar dari WAF yang berhasil di-bypass: soal tuning rules, baca log, teknik bypass, dan kenapa WAF cuma satu lapisan dari pertahanan yang jauh lebih besar.

waf·blue-team·web-security·hardening
Read article
Aug 22, 202610 min read

Imposter Syndrome in Cybersecurity: Why You Feel Like a Fraud Even When You're Not

Gue bercerita soal sindrom penipu yang hampir bikin gue kabur dari dunia security — dan gimana gue akhirnya sadar kalau rasa 'bodoh' itu justru tanda kita lagi tumbuh, bukan tanda kita salah tempat.

imposter-syndrome·cybersecurity-career·mindset·mental-health
Read article
A
Arman Ridho

Cybersecurity & IT infrastructure professional building secure, reliable systems in Jakarta.

Navigate
  • Home
  • About
  • Skills
  • Projects
  • Contact
Explore
  • Experience
  • Certifications
  • Blog
  • Download CV
© 2026 Arman Ridho Maulana. All rights reserved.Built with Next.js & Gravity UI