Kompetence · Færdighed
SIEM: hvad det er, hvem der kan det, og hvad de tjener
SIEM-færdighed er evnen til at analysere sikkerhedslogs, bygge detektioner og bruge fund til at opdage og undersøge angreb. Færdigheden omfatter blandt andet KQL eller SPL, loganalyse, tuning, threat hunting og incident investigation.
Stillinger, der kræver det
13
hos os, med løntal
Typisk løn i de stillinger
61.000–93.000 kr.
medianer, DST 2025
Virksomheder, der har søgt det
—
ingen set endnu
Kan det i dag
—
vær den første
Kilde: vores stillingssider · løn: Danmarks Statistik 2025 · Skrevet af Vift, opdateret 1. september 2026.
Hvad dækker SIEM?
SIEM står for Security Information and Event Management. Som færdighed handler SIEM om at bruge sikkerhedsdata til at opdage, undersøge og følge op på mistænkelig aktivitet.
En, der kan SIEM, kan få logs og sikkerhedshændelser fra blandt andet identiteter, endpoints, servere, netværk, cloudmiljøer og applikationer ind i en fælles analyseplatform. Vedkommende forstår ikke kun, hvordan data tilsluttes. Man kan også vurdere, hvilke data der faktisk er nødvendige for en bestemt detektion.
En vigtig del af færdigheden er at forstå logdata. Det betyder at kunne finde relevante felter, tidsstempler, brugere, IP-adresser, processer, enheder og hændelsestyper. Personen kan også arbejde med parsing, normalisering og berigelse, så data fra forskellige systemer kan analyseres samlet.
SIEM-færdighed viser sig især i evnen til at skrive og tilpasse søgninger og detektioner. I Microsoft Sentinel bruges blandt andet KQL. I Splunk bruges SPL. En dygtig person kan omsætte et angrebsscenarie til en søgning eller detektionsregel og derefter teste, om reglen faktisk finder den adfærd, man ønsker at opdage.
Det kræver også tuning. En regel, der giver mange irrelevante alarmer, hjælper sjældent et SOC. Derfor kan en erfaren person, der arbejder med SIEM, analysere false positives, justere betingelser, tærskler og kontekst samt vurdere risikoen ved ændringerne.
Færdigheden omfatter desuden undersøgelse af hændelser. Personen kan gå fra en alarm til de underliggende events, samle en tidslinje og undersøge relaterede brugere, enheder, processer og netværksforbindelser. Målet er at afgøre, om der er tale om normal aktivitet, en fejlkonfiguration eller et reelt sikkerhedsbrud.
SIEM overlapper derfor med detection engineering, threat hunting og incident response. MITRE ATT&CK bruges ofte til at beskrive den angriberadfærd, som detektionerne skal kunne finde.
På et mere teknisk niveau kan SIEM-færdigheden også omfatte datakilder, log pipelines, adgangsstyring, datakvalitet, automatisering og integrationer til eksempelvis EDR, identitetsplatforme og SOAR. Det er ikke nødvendigt at være ekspert i alle dele for at kunne SIEM, men man skal forstå sammenhængen mellem data, detektion og den efterfølgende analyse.

Til dig, der kan det
Bliv fundet på det, du kan
Har du erfaring med SIEM? Tilføj kompetencen til din profil, så mennesker og virksomheder kan finde dig, når de søger efter den.
Bliv fundet her — gratisCa. 30 sekunder · intet betalingskort
Ikke klar til at være synlig? Få besked, når nogen søger kompetencen

Til virksomheder
Lad de rette mennesker finde jer
Har I brug for nogen med SIEM? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.
Vis hvad I søger — gratis2 trin · fjern når som helst
Ikke klar endnu? Følg kompetencen — få besked, når nogen med den dukker op.
Hvornår er SIEM-færdigheden vigtig?
SIEM-færdigheden er vigtig i Security Operations Centers, hvor sikkerhedsanalytikere dagligt skal vurdere alarmer og undersøge mistænkelig aktivitet. Her gør evnen til hurtigt at forstå data og skelne reelle trusler fra støj en stor forskel.
Færdigheden er også central for folk, der arbejder med detection engineering. De bygger og vedligeholder detektioner baseret på kendte angrebsteknikker, organisationens egne risici og de data, der faktisk findes i miljøet.
Security engineers og folk, der arbejder med SIEM, bruger færdigheden, når nye systemer skal kobles på overvågningen. De vurderer blandt andet, hvilke logs der skal indsamles, hvordan data skal struktureres, og hvordan det kan bruges i konkrete sikkerhedsscenarier.
Ved incident response bruges SIEM til at rekonstruere hændelser. Det kan være nødvendigt at finde ud af, hvornår en konto blev kompromitteret, hvilke systemer angriberen tilgik, og hvilken aktivitet der fandt sted bagefter.
SIEM er også relevant ved threat hunting. Her starter arbejdet ikke nødvendigvis med en alarm. Analytikeren opstiller i stedet en hypotese om mulig angriberadfærd og undersøger historiske eller aktuelle data for tegn på den.
For en security architect eller SOC-ansvarlig er færdigheden vigtig ved design af overvågningen. Et SIEM skaber ikke automatisk god sikkerhed, fordi mange logs sendes ind. Der skal være en bevidst sammenhæng mellem trusler, datakilder, detektioner og den proces, som følger efter en alarm.
Hvordan trænes SIEM-færdigheden?
SIEM læres bedst gennem praktisk arbejde med rigtige eller realistiske sikkerhedsdata. Man bliver ikke stærk i SIEM alene ved at lære platformens menuer.
Et godt udgangspunkt er at forstå logs fra Windows, Linux, identitetssystemer, firewalls, DNS, endpoints og cloudplatforme. Derefter kan man øve sig i at finde bestemte hændelser, sammenkæde data fra flere kilder og forstå, hvad normal aktivitet ser ud som.
Næste skridt er at lære forespørgselssproget i den platform, man arbejder med. For Microsoft Sentinel er KQL centralt. For Splunk er SPL centralt. Træningen bør hurtigt gå videre fra simple søgninger til korrelation, tidslinjer, filtrering, aggregering og detektionslogik.
En effektiv øvelse er at vælge en teknik fra MITRE ATT&CK og undersøge, hvilke datakilder der kan afsløre den. Derefter bygges en detektion, som testes med realistiske hændelser eller en simuleret aktivitet. Resultaterne bruges til at justere reglen og dokumentere, hvad den kan og ikke kan opdage.
Det er vigtigt også at træne investigation. Tag en alarm og følg den tilbage til de rå events. Undersøg hvad der skete før og efter. Find relaterede brugere og systemer. Opstil en hypotese og forsøg derefter at be- eller afkræfte den med data.
Microsofts læringsforløb til Microsoft Security Operations Analyst, SC-200, er relevant for arbejde med Microsoft Sentinel. Det omfatter blandt andet datakilder, KQL, detektion, investigation, threat hunting og automatisering.
For Splunk findes blandt andet Using Splunk Enterprise Security og Administering Splunk Enterprise Security. De er relevante for folk, der arbejder operativt eller teknisk med Splunk Enterprise Security.
SANS SEC555: Detection Engineering and SIEM Analytics er et mere specialiseret forløb med fokus på loganalyse, detection engineering og SIEM-analyse.
Kurser kan give struktur og laboratorieøvelser, men SIEM-færdighed kræver erfaring. Det er først gennem gentagen analyse af hændelser, udvikling af detektioner og tuning mod virkelige miljøer, at man lærer at vurdere, hvilke signaler der faktisk betyder noget.
Sådan genkender du én, der har SIEM-færdigheden
En person med reel SIEM-erfaring kan forklare arbejdet ud fra konkrete sikkerhedsscenarier og ikke kun ud fra funktionerne i et bestemt produkt.
Spørg eksempelvis personen, hvordan vedkommende ville opdage en kompromitteret brugerkonto. Et stærkt svar beskriver relevante datakilder, den adfærd man leder efter, hvordan data korreleres, og hvordan en alarm efterfølgende undersøges.
Du kan også bede personen forklare en detektion, vedkommende selv har bygget eller forbedret. Spørg hvilke logs den bruger, hvorfor logikken ser ud som den gør, hvordan den blev testet, og hvilke false positives der opstod. En erfaren person kan normalt forklare både styrker og begrænsninger.
Spørg også, hvad personen gør, hvis en detektion producerer for mange alarmer. Et godt svar handler ikke bare om at hæve en tærskel. Personen bør undersøge årsagen, analysere normal adfærd og vurdere risikoen for at filtrere relevante hændelser væk.
Det er desuden værd at se efter praktisk erfaring med KQL, SPL eller et tilsvarende forespørgselssprog. Personen bør kunne arbejde direkte med rå sikkerhedsdata og ikke være afhængig af færdige dashboards.
En stærk SIEM-profil forstår også datakvalitet. Vedkommende ved, at en flot detektionsregel ikke hjælper, hvis de nødvendige logs mangler, felterne er forkerte, eller data ankommer ufuldstændigt.
Certificeringer og kurser kan dokumentere træning i en platform. De dokumenterer ikke i sig selv, at personen kan drive effektiv sikkerhedsovervågning. Konkrete eksempler på detektion, tuning, threat hunting og investigation siger normalt mere om det reelle færdighedsniveau.
Stillinger, der kræver SIEM — og hvad de tjener
- Blue Team Leadmedian 66.853 kr./md.
- Chief Cyber Resilience Officer (CCRO)median 92.727 kr./md.
- Cloud Security Engineermedian 66.853 kr./md.
- Cloud Security Operations Analystmedian 66.853 kr./md.
- Cyber Security Specialistmedian 66.853 kr./md.
- Data Leakage Prevention (DLP) Specialistmedian 66.853 kr./md.
- Fraud Security Analystmedian 66.853 kr./md.
- Head of Cyber Securitymedian 80.470 kr./md.
- Purple Team Coordinatormedian 66.853 kr./md.
- SecOps Automation Engineermedian 66.853 kr./md.
- SOAR Playbook Developermedian 66.853 kr./md.
- SOC Analystmedian 60.743 kr./md.
- Threat Huntermedian 66.853 kr./md.
Løn: Danmarks Statistik 2025, median for stillingen i hele Danmark.
Spørg andre i faget
Tallene siger, hvad stillingerne får — fagfællerne ved, hvordan SIEM bruges i hverdagen. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).
Mere om faget
Ofte stillede spørgsmål
Hvad betyder SIEM?
SIEM betyder Security Information and Event Management. Et SIEM samler sikkerhedsdata fra eksempelvis identiteter, endpoints, servere, netværk og cloudmiljøer, så data kan søges, korreleres og bruges til detektion og undersøgelse af sikkerhedshændelser.
Hvordan lærer man SIEM?
SIEM læres bedst gennem praktisk arbejde med logs, søgninger, detektionsregler og undersøgelser. Træn eksempelvis KQL i Microsoft Sentinel eller SPL i Splunk, byg detektioner ud fra MITRE ATT&CK, test dem med realistiske hændelser og lær at tune false positives.
Hvilke SIEM-værktøjer bør man kende?
Microsoft Sentinel og Splunk Enterprise Security er relevante platforme at lære. Det vigtigste er dog ikke antallet af produkter. En stærk person, der arbejder med SIEM, forstår logdata, detektionslogik og investigation og kan overføre principperne mellem forskellige SIEM-platforme.
Hvad er forskellen på SIEM og SOC?
SIEM er teknologien og den tilhørende analysekompetence omkring sikkerhedsdata. Et SOC er den funktion eller det team, der overvåger og håndterer sikkerhedshændelser. SIEM er ofte et centralt værktøj i et SOC, men et SOC bruger normalt også EDR, threat intelligence, automatisering og andre sikkerhedsværktøjer.
Er en SIEM-certificering nok til at dokumentere SIEM-færdigheder?
Nej. En certificering kan dokumentere kendskab til en platform eller arbejdsmetode, men reel SIEM-færdighed ses i praktisk arbejde. Bed personen forklare en konkret detektion, hvilke logs den krævede, hvordan den blev testet, og hvordan false positives og efterfølgende investigation blev håndteret.