Keamanan siber

Pelatihan Keamanan Siber Mungkin Membutuhkan Lebih Banyak Gesekan, Bukan Lebih Sedikit

mm
Tambahkan Securities.io ke sumber pilihan Anda di Google

Perusahaan telah menghabiskan bertahun‑tahun mencoba membuat pelatihan keamanan siber lebih mudah diselesaikan. Modul menjadi lebih singkat, antarmuka lebih bersih, dan pelajaran lebih menyerupai permainan. Logikanya sederhana: jika karyawan lebih terlibat, mereka seharusnya belajar lebih banyak dan membuat lebih sedikit kesalahan.

Sebuah studi baru dari peneliti di Abertay University dan University of Cape Town menantang sebagian asumsi tersebut.1 Alih-alih menanyakan apakah gamifikasi berhasil, para peneliti membandingkan dua cara berbeda dalam menyusunnya. Salah satunya memberi hadiah kepada pengguna untuk jawaban yang benar. Yang lainnya membuat pengguna memulai dengan poin dan kehilangan poin ketika mereka membuat kesalahan.

Hasilnya menunjukkan bahwa pelatihan keamanan siber yang paling menyenangkan belum tentu menghasilkan hasil belajar yang paling kuat. Dalam percobaan yang lebih besar, kelompok yang menggunakan aversi kerugian mencatat peningkatan pengetahuan keseluruhan sebesar 10.71%, dibandingkan dengan 4.65% untuk kelompok hadiah tetap. Sementara itu, peserta yang menerima hadiah tetap melaporkan keterlibatan yang sedikit lebih baik, meskipun perbedaan keterlibatan keseluruhan antar kelompok tidak signifikan secara statistik.

Pembedaan itu penting karena pelatihan keamanan siber bukan hiburan. Tujuannya adalah mengubah perilaku orang ketika mereka menghadapi email phishing nyata, lampiran berbahaya, situs web palsu, atau kredensial yang telah dikompromikan.

Lapisan Manusia Masih Menjadi Bagian Dari Permukaan Serangan

Pengeluaran keamanan siber secara tradisional berfokus pada pertahanan teknis: firewall, perlindungan endpoint, manajemen identitas, enkripsi, deteksi ancaman, dan semakin banyak operasi keamanan yang didukung AI. Teknologi tersebut penting, namun banyak serangan tetap berhasil karena seseorang dapat dipengaruhi untuk mengklik, menyetujui, mengungkapkan, atau mempercayai sesuatu yang seharusnya tidak.

Laporan 2026 Verizon Data Breach Investigations Report terus mengidentifikasi rekayasa sosial, phishing, dan kredensial yang dicuri sebagai komponen utama dalam lanskap pelanggaran modern. Pada saat yang sama, ekonomi kegagalan menjadi lebih berat. Laporan 2026 Cost of a Data Breach Report milik IBM mencatat rata‑rata biaya global pelanggaran sebesar $4.99 million dan melaporkan peningkatan tajam serangan yang didukung AI.

Hal ini menciptakan asimetri yang tidak nyaman. Sistem pertahanan menjadi lebih otomatis, namun penyerang juga memperoleh alat yang lebih baik untuk personalisasi, penyamaran, pengintaian, dan skala. Seperti yang telah diteliti Securities.io dalam liputannya tentang AI-driven ransomware defense, keamanan siber beralih menuju ketahanan yang lebih luas daripada bergantung pada satu lapisan deteksi saja.

Pengambilan keputusan karyawan termasuk dalam model ketahanan tersebut. Seorang pekerja yang memperhatikan permintaan mencurigakan sebelum berinteraksi dapat menghentikan serangan sebelum kontrol teknis yang mahal harus merespons.

Mengapa Kehilangan Poin Dapat Meningkatkan Pembelajaran Keamanan Siber

Studi tersebut menggunakan dua aplikasi web yang berisi konten pelatihan yang sama namun dengan struktur insentif yang berbeda. Peserta mempelajari tentang kata sandi, rekayasa sosial, keamanan situs web, dan perangkat lunak berbahaya. Pada versi aversi kerugian, jawaban salah mengurangi skor pengguna. Pada versi hadiah tetap, jawaban benar mengakumulasi poin dan bonus rangkaian.

Dalam skenario rekayasa sosial, misalnya, peserta aversi kerugian memulai dengan 60 poin dan kehilangan poin untuk kesalahan, dengan kesalahan berurutan menghasilkan pemotongan yang lebih besar. Peserta hadiah tetap memulai dari nol dan memperoleh poin tambahan untuk jawaban benar berurutan.

Perbedaannya tampak kecil, namun mengubah cara pembelajar mengalami kesalahan. Hadiah yang terlewat berarti tidak ada yang diperoleh. Kerugian berarti sesuatu yang sudah dimiliki telah hilang.

Metrik Studi Skala Besar Aversi Kerugian Hadiah Tetap
Peserta 64 64
Peningkatan Pengetahuan Keseluruhan +10.71% +4.65%
Peningkatan Rekayasa Sosial +22.62% +17.77%
Perubahan Keamanan Situs Web -7.12% -19.79%
Skor Keterlibatan Keseluruhan 3.73 / 5 3.92 / 5

Para peneliti menggambarkan perbedaan tersebut sebagai bentuk potensial dari “gesekan kognitif produktif.” Ketika kesalahan membawa biaya langsung, pengguna mungkin melambat, memeriksa informasi lebih cermat, dan beralih dari respons intuitif yang cepat menuju penalaran yang lebih deliberatif.

Itu tidak berarti pemberi kerja harus membuat pelatihan sengaja tidak menyenangkan. Hukuman yang berlebihan dapat menimbulkan frustrasi atau paralisis keputusan. Wawasan yang lebih berguna adalah bahwa gesekan dapat dirancang. Pelatihan keamanan tidak harus menghilangkan setiap hambatan antara karyawan dan penyelesaian kursus.

Pelatihan Keamanan Siber Harus Mengoptimalkan Keputusan, Bukan Penyelesaian

Banyak sistem pelatihan korporat masih diukur melalui metrik seperti tingkat penyelesaian, waktu yang dihabiskan dalam modul, skor kuis, atau kepuasan karyawan. Angka‑angka tersebut mudah dikumpulkan, namun dapat mendorong target optimasi yang salah.

Jika tujuan adalah mengurangi insiden keamanan, model yang lebih baik akan membedakan setidaknya tiga hasil:

  • apakah karyawan menyelesaikan pelatihan,
  • apakah mereka mempertahankan pengetahuan keamanan dasar, dan
  • apakah mereka menerapkan pengetahuan itu dengan benar ketika dihadapkan pada ancaman nyata.

Gamifikasi dapat mendukung ketiganya, tetapi mekanisme yang sama mungkin tidak memaksimalkan masing‑masing. Studi ini menggambarkannya dengan jelas. Hadiah tetap menghasilkan profil keterlibatan deskriptif yang lebih kuat. Aversi kerugian menghasilkan peningkatan pengetahuan keseluruhan yang lebih besar.

Ini memiliki implikasi bagi cara perusahaan menerapkan perangkat lunak kesadaran keamanan. Alih‑alih memberikan setiap karyawan modul tahunan yang sama, organisasi dapat semakin menyesuaikan pelatihan dengan perilaku yang diamati. Pengguna yang berulang kali mengidentifikasi email phishing simulasi mungkin memerlukan intervensi yang sedikit. Seseorang yang secara rutin mengklik tautan mencurigakan mungkin memerlukan latihan yang lebih sering, umpan balik yang lebih kuat, atau friksi tambahan sebelum melakukan tindakan berisiko.

Pendekatan itu mengubah pelatihan keamanan dari latihan kepatuhan menjadi sistem kontrol perilaku. Itu juga sejalan dengan gerakan yang lebih luas menuju keamanan siber berkelanjutan. Liputan terbaru Securities.io tentang platform keamanan siber agentik menunjukkan betapa cepatnya operasi keamanan otomatis berkembang. Sistem risiko manusia dapat berkembang di sepanjang lintasan yang sama dengan terus mengukur perilaku dan menyesuaikan pelatihan alih‑alih menunggu penyegaran tahunan.

AI Membuat Risiko Siber Manusia Lebih Penting, Bukan Lebih Sedikit

AI menciptakan alasan lain untuk meninjau kembali kesadaran keamanan. Penyerang dapat menggunakan sistem generatif untuk menghasilkan pesan yang lebih meyakinkan, meniru gaya penulisan, mempercepat pengintaian, dan menciptakan upaya peniruan identitas yang persuasif. Pembela dapat menggunakan kelas teknologi yang sama untuk menyaring ancaman, mengotomatiskan analisis, dan mengidentifikasi perilaku anomali.

Hasilnya bukan penghilangan manusia dari keamanan siber. Ini adalah perubahan dalam jenis keputusan yang harus dibuat manusia. Karyawan semakin perlu menilai permintaan yang mungkin tampak halus, dipersonalisasi, dan secara kontekstual dapat dipercaya.

Inilah mengapa lapisan manusia tidak boleh diperlakukan sebagai kelemahan memalukan yang pada akhirnya akan dihilangkan oleh teknologi. Itu adalah permukaan keamanan lain yang dapat dipantau, dilatih, dan ditingkatkan. Pandangan lebih luas Securities.io tentang perusahaan keamanan siber mencerminkan bagaimana sektor ini sudah bergerak menuju platform terintegrasi yang menggabungkan berbagai bentuk perlindungan alih‑alih memperlakukan setiap ancaman secara terpisah.

Studi ini juga memberikan peringatan berguna bagi sistem pelatihan yang didukung AI. Personalisasi tidak otomatis berarti membuat segala sesuatunya lebih mudah. Platform pelatihan cerdas mungkin lebih berharga jika ia tahu kapan harus memperkenalkan kesulitan, kapan harus meminta tinjauan kedua, dan kapan pengguna harus mengalami konsekuensi atas keputusan yang buruk.

Berinvestasi dalam Manajemen Risiko Manusia

Bagi investor yang tertarik pada sektor keamanan siber, lapisan risiko manusia yang muncul menciptakan dimensi lain pada pasar yang sudah berkembang. Salah satu perusahaan yang secara langsung menangani area ini adalah Fortinet.

Fortinet dan Pelatihan Kesadaran Keamanan

Platform platform FortiSAT milik Fortinet menggabungkan pelatihan kesadaran keamanan dengan simulasi phishing, penilaian risiko, pengukuran perilaku, dan remediasi yang ditargetkan. Koneksi penting dengan penelitian bukanlah bahwa Fortinet menggunakan desain aversi kerugian yang tepat seperti yang diuji dalam makalah. Sebaliknya, FortiSAT mencerminkan pergerakan yang lebih luas menuju perlakuan perilaku karyawan sebagai data keamanan yang dapat diukur alih‑alih kewajiban kepatuhan satu kali.

Platform ini dapat mengidentifikasi pengguna berisiko tinggi, menetapkan pelatihan remedial setelah simulasi phishing yang gagal, dan menghubungkan hasil perilaku dengan kontrol keamanan yang lebih luas. Itu merupakan model yang lebih matang daripada sekadar mewajibkan setiap karyawan menonton video yang sama sekali per tahun.

Bagi investor, Fortinet oleh karena itu mewakili eksposur tidak hanya pada keamanan jaringan tradisional, tetapi juga pada konvergensi kontrol teknis, perilaku pengguna, analitik, dan pendidikan keamanan berkelanjutan.

FTNT Grafik Harga

Keamanan Siber Mungkin Membutuhkan Kesulitan yang Diinginkan

Intisari terkuat dari penelitian ini bukan bahwa hukuman lebih baik daripada hadiah. Penelitian ini bersifat eksploratif, sampelnya relatif kecil, dan peneliti mengakui keterbatasan termasuk penilaian yang tidak berpasangan, kemungkinan perbedaan kesulitan pertanyaan, serta kelelahan kognitif pada modul akhir.

Gagasan yang lebih tahan lama adalah bahwa pelatihan keamanan siber yang efektif mungkin memerlukan sejumlah kesulitan yang diinginkan. Seorang karyawan yang menyelesaikan kursus dengan cepat mungkin merasa percaya diri tanpa cukup belajar untuk membuat keputusan yang lebih baik di bawah tekanan.

Seiring penyerang menjadi lebih cepat dan persuasif, perusahaan akan perlu mengukur pelatihan keamanan siber berdasarkan apa yang sebenarnya dipelajari karyawan dan bagaimana mereka berperilaku, bukan sekadar apakah mereka menikmati pengalaman tersebut. Generasi berikutnya dari platform risiko manusia mungkin akan bersaing pada sesuatu yang lebih bermakna daripada keterlibatan: kemampuan mereka menciptakan friksi yang tepat pada saat yang tepat untuk meningkatkan penilaian.

Referensi:

1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Desain insentif dalam pelatihan keamanan siber yang digamifikasi: Peran aversi kerugian dan hadiah tetap. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187

Daniel adalah seorang advokat yang kuat untuk potensi blockchain untuk mengganggu keuangan tradisional. Ia memiliki passion yang mendalam untuk teknologi dan selalu menjelajahi inovasi dan gadget terbaru.