SOC og Security Operations
Computerspace · FGU · It-sikkerhed
🏢 Hvad er et SOC?
SOC (Security Operations Center) er en central enhed i en organisation, der overvåger, analyserer og responderer på cybersikkerhedshændelser døgnet rundt.
---
👥 SOC-roller
| Rolle | Opgave |
|-------|--------|
| Tier 1 Analyst | Overvåger alerts, første triage |
| Tier 2 Analyst | Dybere undersøgelse af hændelser |
| Tier 3 Analyst / Threat Hunter | Proaktiv søgen efter skjulte trusler |
| CISO | Chief Information Security Officer – øverste ansvar |
| Blue Teamer | Fokus på forsvar og detektion |
---
📋 Security Frameworks
NIST Cybersecurity Framework (CSF):
- Identify → Protect → Detect → Respond → Recover
ISO 27001:
- International standard for informationssikkerhed
- Certifikation viser modenhed i sikkerhedsprocesser
CIS Controls:
- 18 konkrete kontroller til at reducere risiko
- Fra grundlæggende hygiejne til avanceret detektion
---
🔔 Triage af alerts
SOC-analytikere modtager hundredevis af alerts dagligt:
- True Positive (TP) – Rigtigt alarm: et reelt angreb fundet
- False Positive (FP) – Falsk alarm: normalt aktivitet fejlagtigt markeret
- True Negative (TN) – Korrekt: ingen alarm ved ingen angreb
- False Negative (FN) – Farligt: angreb overset!
---
🇩🇰 Danske SOC-eksempler
- TDC Security / Nuuday – Kommerciel SOC-tjeneste
- Telia Cygate – Managed Security Services
- Bankdata – Fælles IT-sikkerhed for banker
- CFCS (Center for Cybersikkerhed) – Statens nationale myndighed
Læringsmål
- Forklare hvad et SOC er og hvad dets primære funktion er
- Beskrive rollerne Tier 1, Tier 2 og Tier 3 analytiker i et SOC
- Redegøre for NIST CSF-rammeværkets 5 funktioner
- Forklare hvad True Positive og False Positive betyder ved alert-triage
- Nævne mindst to danske organisationer med SOC-funktioner
Sådan kan du arbejde med emnet
- Hvad er et SOC og hvad laver de?
- Hvad er forskellen på en Tier 1 og Tier 3 analytiker?
- Hvad er NIST Cybersecurity Framework?
- Hvad betyder false positive i en SOC-kontekst?
- Hvilke danske virksomheder tilbyder SOC-tjenester?
⚠️ Typiske fejl at undgå
- Alert fatigue – For mange alerts fører til at analytikere ignorerer dem; tuning er afgørende
- Kun reaktiv sikkerhed – SOC skal også arbejde proaktivt med threat hunting
- Ingen eskalering – Tier 1 må ikke holde alvorlige hændelser for sig selv
---
💡 Tips til at komme i gang
- TryHackMe: SOC Level 1 path – Struktureret blue team læringssti
- Læs NIST CSF – Gratis på csrc.nist.gov
- Se Blue Team Labs Online – Praktiske SOC-øvelser
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis