π HIERARCHY CTF & CYBER COMPETITION FRAMEWORK β Dari Wargame Pemula sampai Live Red vs Blue Exercise
Capture The Flag (CTF) dan turunannya (Attack-Defense, Forensik, Red vs Blue Exercise) adalah cara paling efisien untuk mengukur dan melatih kemampuan teknis keamanan siber di luar produksi. Berbeda dari sertifikasi yang menguji hafalan, kompetisi menguji kemampuan memecahkan masalah baru di bawah tekanan waktu. Hirarki ini memetakan evolusi bentuk kompetisi dari Level 0 (wargame online pemecah soal individu) sampai Level 6 (live-fire range dengan infra nyata) β semua level universal, tidak terikat pada satu event atau satu penyelenggara.
Cara Baca Atlas Ini
Mulai dari Level 0 kalau kamu baru pertama kali ikut CTF. Loncat ke Level 4β6 kalau sudah pernah jadi finalis atau sudah kerja di SOC/IR. Setiap level punya kontrak kompetensi yang bisa diukur β bukan hanya βpernah ikutβ. Untuk methodology konkret saat kompetisi, lihat ctf-competition-methodology-strategy. Untuk tool arsenal per level, lihat ctf-tool-arsenal-universal.
Tabel Utama β Level 0 sampai Level 6
| π Level | π― Format | β±οΈ Durasi | π§ Kompetensi Inti yang Diukur | π Tipe Orang yang Kompeten | π οΈ Contoh Platform / Event |
|---|---|---|---|---|---|
| Level 0 β Solo Wargame / Quiz Pemula | Individual, soal-soal independen, auto-grader | Bebas (latihan mandiri) | Konsep dasar: encoding, hashing, cipher klasik, OSINT ringan, logika | Mahasiswa semester 1β3, pemula tanpa pengalaman | PicoCTF, OverTheWire Bandit (0β10), Cryptopals set 1, TryHackMe beginner path |
| Level 1 β Jeopardy CTF (Static) | Tim, kategori soal independen, flag statis, scoring per-flag | 24β72 jam | Multi-disiplin dasar: web, crypto, reverse, pwn, forensic, misc | Mahasiswa tingkat akhir, junior security engineer, tim kampus pertama | CTF beginner-to-intermediate (picoCTF, TAMU CTF, PicoMini), CSAW CTF Quals |
| Level 2 β Jeopardy CTF (Dynamic / Hard) | Soal dengan service yang berjalan, patch & exploit dinamis | 24β48 jam | Exploit chain, bypass WAF/IDS, real-time patching, multi-stage | Tim universitas berpengalaman, profesional muda, komunitas nasional | DEF CON CTF Quals, Google CTF, PlaidCTF, HackTheBox (offensive path) |
| Level 3 β Attack-Defense CTF | Setiap tim punya server sendiri, saling serang & mempertahankan service | 6β10 jam (offline) | Network hardening, patch cepat, exploit adversary, service monitoring | Timζ»ι² terlatih, finalis nasional, security engineer full-time | RuCTF, iCTF, RuCTFE, ENOWARS, FAUST CTF, FAUST |
| Level 4 β Live Red Team Exercise (Cooperative) | Tim red vs tim blue pada environment bersama, evaluator jadi white cell | 2β5 hari | Adversary emulation, detection engineering, TTP chaining, blue team playbooks | Red/blue team profesional, SOC analyst, threat hunter, detection engineer | CCDC (National Collegiate Cyber Defense), Locked Shields (NATO CCDCOE), Cyber Coalition |
| Level 5 β Live Red Team vs Production-like Blue Team | Tim red free-form, blue team produksi incident response | 1β4 minggu | Real-world intrusion chain, evasion, persistence, exfiltration under SOC monitoring | Nation-state APT-equivalent red team, senior SOC analyst, IR lead | CBEST (UK Bank of England), TIBER-EU, purple team engagement enterprise |
| β οΈ Level 6 β Cyber Range / Critical Infrastructure Simulation | Whole-of-nation exercise, multi-domain (cyber + physical + comms + decision) | 1β3 minggu | Crisis decision-making, cross-sector coordination, kinetic-cyber convergence | CISO, National CSIRT, military cyber command, critical infrastructure operator | NATO Cyber Coalition, Cyber Guard (US DoD), GridEx (NERC), AUSCDE (Australia) |
Peta Visual β Kompetensi vs Kompleksitas
Kompleksitas ββ
β L6 β Critical Infra Sim ββββββ β Kinetic+Cyber
β L5 β Live Red Team vs Prod-Blue βββββ ββ Real SOC
β L4 β Cooperative Red vs Blue ββββ βββ Eval=WhiteCell
β L3 β Attack-Defense CTF βββ ββ Auto-grader
β L2 β Jeopardy Hard/Dynamic ββ ββ Auto-grader
β L1 β Jeopardy Static Beginner β ββ Auto-grader
β L0 β Wargame Solo β
β ββββββββββββββββββββββββββββββββββββββββββββ Difficulty/Solo
β
ββββββββββββββββββββββββββββββββββββββββββββββββββββ Time Pressure
Kenapa Hirarki Ini Penting
1. Kompetisi Bukan Sekadar Soal β Tapi Training Loop
CTF adalah closed-loop micro-incident:
- Anda gagal β tidak ada production impact
- Anda sukses β dapat skor langsung
- Anda berulang β kemampuan ter-koherensi naik secara eksponensial
Survei nasional (US CyberSeek 2024): engineer dengan track record CTF Top-100 rata-rata mendapat pekerjaan 3β6 bulan lebih cepat dari yang tanpa track record.
2. Setiap Level Mengukur Skill Berbeda
| Skill | Mulai Relevan di Level | Puncak di Level |
|---|---|---|
| Reading source code | L0 | L3 |
| Reverse engineering | L1 | L3 |
| Exploit development | L2 | L3 |
| Patch dalam menit | L3 | L3 |
| Network defense | L3 | L5 |
| Threat hunting | L4 | L5 |
| Crisis decision | L5 | L6 |
| Cross-domain coordination | L6 | L6 |
Tidak ada level yang βlebih tinggiβ otomatis lebih baik. SOC analyst mungkin lebih tajam di L4βL5 daripada attacker murni yang jago di L2βL3.
3. CTF Mengajarkan βMeta-Skillβ yang Tidak Ada di Kursus
Yang tidak diajarkan kursus tapi dilatih CTF:
- Time triage β skip soal value rendah, fokus value tinggi
- Delegation β bagi tugas sesuai spesialisasi anggota tim
- Tool-switching β fallback kalau tool utama gagal
- Frustration tolerance β 24 jam tanpa hasil yang berarti
- Writeup discipline β dokumentasi yang bisa dipelajari orang lain
Kontrak Kompetensi Per Level
Level 0 β Solo Wargame
Yang harus bisa: install Linux/WSL, navigasi CLI dasar, baca pesan error, copy-paste command dari writeup. Yang TIDAK relevan di level ini: exploit development, binary analysis, network sniffing.
Level 1 β Jeopardy Static
Yang harus bisa: identifikasi tipe soal dalam 30 detik, tahu tool default per kategori (CyberChef, binwalk, strings, exiftool), bisa baca source code Python/JavaScript singkat. Yang TIDAK relevan: patching, service maintenance, evasion.
Level 2 β Jeopardy Dynamic
Yang harus bisa: exploit chain (3+ step), patch binary/script dalam menit, bypass anti-cheat sederhana, log analysis real-time. Yang TIDAK relevan: full network defense, IR formal.
Level 3 β Attack-Defense
Yang harus bisa: hardening service dalam menit, tulis exploit yang reliable (bukan one-shot), monitor service health, inject flag ke sesama tim, baca packet capture real-time. Yang TIDAK relevan di sini: long-running operation, formal IR procedure.
Level 4 β Cooperative Red vs Blue
Yang harus bisa: main di playbook tim, komunikasikan intent ke evaluator, baca ATT&CK matrix, joint after-action review. Yang TIDAK relevan: zero-day research, full nation-state tooling.
Level 5 β Live Red Team vs Prod-Blue
Yang harus bisa: hidup di bawah SOC detection, chain 5+ TTP tanpa terdeteksi, persistence dalam waktu lama, exfiltration. Yang TIDAK relevan: latihan murni akademis.
Level 6 β Critical Infrastructure Sim
Yang harus bisa: komunikasi ke eksekutif non-teknis, decision di bawah ketidakpastian, prioritas sumber daya, dokumentasi untuk audit publik. Yang TIDAK relevan: teknik murni, exploit delivery.
Plot Twists
Plot Twist 1: Skor Tertinggi β Skill Terbaik
Banyak tim yang juara CTF statis (L1βL2) tapi gagal di attack-defense (L3) karena mereka hanya belajar βsolveβ bukan βoperateβ. Operation skill (monitoring, patch cepat, teamwork) tidak dilatih di jeopardy. Lompatan L2 β L3 adalah perubahan paradigm, bukan peningkatan incremental.
Plot Twist 2: Attack-Defense Lebih Akurat Mengukur "Engineer Real"
Attack-Defense (L3) mengukur skill yang sama yang dipakai di SOC/IR harian: service maintenance + rapid patching + monitoring. Jeopardy tidak mengukur skill itu. Jika Anda ingin kerja di SOC/IR/blue team, train di L3+. Jika Anda ingin jadi researcher/RE, train di L2.
Plot Twist 3: Live Exercise (L4+) Butuh Psikologi, Bukan Teknik
Saat evaluator kasih Anda βserver sudah compromised, apa yang Anda lakukan dalam 5 menit?β β yang diuji bukan exploit, tapi prioritization, communication, decision under pressure. Multi-national exercise (L6) bahkan masuk ke geopolitics & legal framework (apakah Anda diizinkan counter-attack? Boleh ambil-down service?). Skill teknis murni Anda hanya 30% dari nilai total.
Plot Twist 4: Semua Level Punya "Cheat Code" yang Berbeda
- L0: cari writeup online (tidak ada cheat β itu memang latihan)
- L1: bagiin tugas ke anggota tim, jangan solo
- L2: patch cepat lebih penting dari exploit sophisticated
- L3: monitoring + alert > fancy exploit
- L4: komunikasi > teknis
- L5: persistence + stealth > first-time success
- L6: dokumentasi > kecepatan
Cross-Link ke Atlas Lainnya
- Cyber Kill Chain (Offense) β hierarchy-cybersecurity-defense-architecture
- Defensive Ring Hierarchy (Endpoint) β hierarchy-endpoint-security
- Network Defense (L3 ke atas) β hierarchy-network-security
- Threat Modeling β hierarchy-threat-modeling
- Malware Analysis (RE) β hierarchy-malware-analysis
- Supply Chain (CTF infra) β hierarchy-supply-chain-security
- Master Index β master-index
CTF & Cyber Competition Hierarchy | Level 0 (Solo Wargame) β Level 6 (Critical Infra Sim) Β· Skill Berbeda Per Level Β· βScore Tertinggiβ β Skill Terbaik