Kompetence · Færdighed

MITRE ATT&CK: hvad det er, hvem der kan det, og hvad de tjener

MITRE ATT&CK-færdighed er evnen til at omsætte kendt angriberadfærd til threat hunting, detektioner, sikkerhedstests og defensive prioriteringer. Den bruges især i SOC, threat intelligence, detection engineering, red teaming og purple teaming.

Stillinger, der kræver det

10

hos os, med løntal

Typisk løn i de stillinger

61.000–67.000 kr.

medianer, DST 2025

Virksomheder, der har søgt det

—

ingen set endnu

Kan det i dag

—

vær den første

Kilde: vores stillingssider · løn: Danmarks Statistik 2025 · Skrevet af Vift, opdateret 1. september 2026.

Hvad dækker MITRE ATT&CK?

MITRE ATT&CK-færdigheden handler om at kunne omsætte viden om angriberes adfærd til konkrete sikkerhedsbeslutninger. ATT&CK er en videnbase over taktikker, teknikker og underteknikker, som er baseret på observerede angreb.

En person med færdigheden kan læse en hændelsesrapport, threat intelligence eller tekniske spor og identificere relevante ATT&CK-teknikker. Vedkommende forstår forskellen mellem angriberens mål, altså taktikken, og den metode angriberen bruger for at nå målet, altså teknikken.

Færdigheden viser sig især ved, at ATT&CK bliver gjort operationelt. Det kan være ved at koble kendte angriberteknikker til SIEM-regler, EDR-telemetri, threat hunting, incident response eller sikkerhedstests. En erfaren person med kompetencer inden for området kan også vurdere, hvilke teknikker der faktisk er relevante for virksomhedens trusselsbillede.

ATT&CK Navigator bruges ofte til at visualisere og sammenligne teknikker. En dygtig bruger kan eksempelvis lave lag for bestemte trusselsaktører, eksisterende detektioner eller resultater fra en purple-team-øvelse.

Færdigheden er ikke det samme som at kunne farvelægge en ATT&CK-matrix. MITRE anbefaler netop ikke at behandle ATT&CK som en tjekliste, hvor målet er fuld dækning. En teknik kan udføres på flere måder, og en organisation har normalt brug for at prioritere de angrebsformer, som er relevante for dens egne systemer og trusler.

Til dig, der kan det

Bliv fundet på det, du kan

Har du erfaring med MITRE ATT&CK? Tilføj kompetencen til din profil, så mennesker og virksomheder kan finde dig, når de søger efter den.

Bliv fundet her — gratis

Ca. 30 sekunder · intet betalingskort

Ikke klar til at være synlig? Få besked, når nogen søger kompetencen

Til virksomheder

Lad de rette mennesker finde jer

Har I brug for nogen med MITRE ATT&CK? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.

Vis hvad I søger — gratis

2 trin · fjern når som helst

Ikke klar endnu? Følg kompetencen — få besked, når nogen med den dukker op.

Hvornår er MITRE ATT&CK-færdigheden vigtig?

MITRE ATT&CK-færdigheden er særlig vigtig i Security Operations Center, detection engineering, cyber threat intelligence, threat hunting, incident response, red teaming og purple teaming.

I et SOC kan ATT&CK bruges til at forstå, hvilke former for angriberadfærd organisationens alarmer faktisk kan opdage. Det gør det lettere at finde huller i logging og detektion frem for kun at tælle antallet af sikkerhedsregler.

For en detection engineer er færdigheden relevant, når en ATT&CK-teknik skal omsættes til observerbar adfærd og konkrete detektioner. Det kræver forståelse for både angriberens metode, de nødvendige logs og begrænsningerne i den valgte detektion.

For threat intelligence-analytikere giver ATT&CK et fælles sprog til at strukturere information om trusselsaktører og deres TTP'er. Informationen kan derefter bruges til at prioritere detektioner, hunts og sikkerhedstests.

Ved red teaming og adversary emulation kan ATT&CK bruges til at beskrive og gennemføre realistiske angrebsforløb baseret på kendt modstanderadfærd. Purple teams bruger samme sprog til at forbinde offensive tests med blue teams detektioner og forbedringer.

ATT&CK kan også bruges ved vurdering af et SOC eller en sikkerhedsarkitektur. Her er værdien ikke en flot dækningsprocent, men dokumentation for hvilke relevante angrebsformer organisationen kan observere, opdage, undersøge og håndtere.

Hvordan trænes MITRE ATT&CK-færdigheden?

MITRE ATT&CK-færdigheden begynder med at lære modellens grundbegreber og derefter bruge dem på rigtige eller realistiske angreb. MITRE udgiver selv ATT&CK Fundamentals Training, som gennemgår forståelse og praktisk anvendelse af ATT&CK.

Cyber Threat Intelligence-træningen fra MITRE er relevant, hvis man arbejder med threat intelligence. Her trænes blandt andet mapping af rapporter og rå hændelsesdata til ATT&CK samt brug af den strukturerede information til defensive anbefalinger.

For blue-team-arbejde er MITREs TTP-Based Threat Hunting and Detection Engineering Training relevant. Træningen arbejder blandt andet med hypoteser, datakrav, mangler i dataindsamling, udvikling og test af analytics samt selve jagten og undersøgelsen.

MITRE tilbyder også materiale om ATT&CK Based SOC Assessments, Purple Teaming Fundamentals og Adversary Emulation. ATT&CK Navigator er et naturligt værktøj at lære samtidig.

Den vigtigste træning sker dog i praksis. Tag en offentlig incident- eller threat intelligence-rapport og map dokumenterede handlinger til ATT&CK. Forklar hvorfor hver mapping passer. Find derefter de logs og telemetrikilder, der kan vise adfærden, og byg eller vurder en detektion. Test til sidst om detektionen faktisk reagerer på den forventede adfærd.

Purple-team-øvelser og adversary emulation er særligt effektive, fordi de tvinger analytikeren til at forbinde ATT&CK med virkelige systemer, logs og defensive kontroller. MITRE CALDERA kan eksempelvis bruges til automatiseret adversary emulation baseret på ATT&CK.

Et kursus kan lære modellen og arbejdsmetoden. Sikker brug af ATT&CK kræver erfaring med angriberadfærd, operativ sikkerhed, logdata og den tekniske platform, man forsvarer. Det er derfor ikke en færdighed, man behersker alene ved at gennemføre et kort kursus.

Sådan genkender du en person med MITRE ATT&CK-færdigheden

En person med reel MITRE ATT&CK-færdighed kan forklare, hvordan frameworket har ændret en konkret sikkerhedsbeslutning. Spørg eksempelvis om en situation, hvor ATT&CK blev brugt til at finde et hul i detektion, prioritere et threat hunt eller planlægge en purple-team-test.

Bed personen mappe nogle handlinger fra et tænkt angreb til ATT&CK. Det interessante er ikke kun teknik-ID'et. Vedkommende bør kunne forklare, hvilke konkrete observationer der understøtter mappingen, og hvor mappingen er usikker.

Spørg også, hvordan personen vurderer ATT&CK-dækning. En erfaren person med kompetencer inden for området vil normalt være skeptisk over for simple procenttal og fuld matrixdækning. Vedkommende vil i stedet tale om relevante trusler, forskellige måder samme teknik kan udføres på, tilgængelig telemetri og kvaliteten af de faktiske detektioner.

Ved en teknisk rolle kan man bede kandidaten tage en relevant ATT&CK-teknik og forklare vejen fra angriberadfærd til databehov, analyse, detektion og test. Det viser hurtigt forskellen mellem kendskab til frameworkets navne og evnen til at bruge MITRE ATT&CK i det daglige sikkerhedsarbejde.

Stillinger, der kræver MITRE ATT&CK — og hvad de tjener

Løn: Danmarks Statistik 2025, median for stillingen i hele Danmark.

Spørg andre i faget

Tallene siger, hvad stillingerne får — fagfællerne ved, hvordan MITRE ATT&CK bruges i hverdagen. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).

Mere om faget

Ofte stillede spørgsmål

Hvad bruges MITRE ATT&CK til?

MITRE ATT&CK bruges til at beskrive kendt angriberadfærd med et fælles sprog. Sikkerhedsteams kan blandt andet bruge modellen til threat intelligence, detection engineering, threat hunting, SOC-vurderinger, red teaming og purple teaming. Værdien ligger i at omsætte relevante angrebsteknikker til konkrete observationer, detektioner og tests.

Er MITRE ATT&CK en certificering?

Nej. MITRE ATT&CK er en videnbase og model for angriberes taktikker og teknikker. Man kan tage kurser i at anvende ATT&CK, men reel ATT&CK-færdighed vurderes bedst på, om personen kan bruge modellen på threat intelligence, logs, detektioner, hunts og sikkerhedstests.

Hvordan lærer man MITRE ATT&CK?

Start med MITREs ATT&CK Fundamentals Training og arbejd derefter med rigtige threat intelligence- og hændelsesrapporter. Map dokumenteret adfærd til ATT&CK, identificer nødvendige logs, udvikl eller vurder detektioner og test dem. MITRE har også træning i CTI, threat hunting, detection engineering, SOC assessments og adversary emulation.

Skal et SOC have 100 procent MITRE ATT&CK-dækning?

Nej. MITRE fraråder at bruge ATT&CK som en tjekliste, hvor fuld matrixdækning bliver målet. Organisationen bør prioritere de teknikker, der passer til dens trusselsbillede, systemer og risici. Det afgørende er også, om detektionerne virker mod de forskellige måder en teknik kan udføres på.

Hvad er forskellen på at kende MITRE ATT&CK og at være dygtig til det?

At kende ATT&CK betyder ofte, at man forstår taktikker, teknikker og matrixen. Reel færdighed viser sig, når personen kan mappe usikre observationer korrekt, prioritere relevante TTP'er, finde databehov, udvikle eller vurdere detektioner og efterprøve dem gennem threat hunting eller purple-team-arbejde.

Se alle kompetencer