Kompetence

SIEM / SOC Logovervågning

SIEM og SOC-logovervågning samler og analyserer sikkerhedslogs, så mistænkelig aktivitet og cyberangreb kan opdages og undersøges hurtigt. Arbejdet omfatter logkilder, detektionsregler, alarmanalyse, threat hunting, tuning og håndtering af sikkerhedshændelser.

Til private, freelancere og konsulenter

Den øverste plads er ledig

Arbejder du med SIEM / SOC Logovervågning?

Vi husker kompetencen og sætter den på dit kort. Udgiv det, og du står her som den første — pladserne tildeles efter tid og kan ikke købes.

Tag den øverste plads — gratis

Gratis · ca. 30 sekunder · intet betalingskort

Til virksomheder

Vær de første der søger her

Leder I efter hjælp til SIEM / SOC Logovervågning?

Der er ingen specialister med netop denne kompetence endnu. Vis at I søger, så står jeres behov her på siden — og specialister kan skrive direkte til jer i stedet for at I skal lede.

Få specialister til at skrive til jer

Gratis · 2 trin · fjern med ét klik

Vil I bare holdes orienteret? Følg kompetencen — én besked når den første specialist er her, ikke et nyhedsbrev.

Hvad er SIEM / SOC Logovervågning? SIEM / SOC Logovervågning er fagområdet, hvor sikkerhedsdata fra virksomhedens IT-miljø samles og analyseres for at opdage tegn på cyberangreb, misbrug og andre sikkerhedshændelser.

SIEM står for Security Information and Event Management. Et SIEM-system indsamler logs fra mange forskellige tekniske kilder og gør dem søgbare ét sted. Det kan eksempelvis være loginhændelser, serverlogs, cloudlogs, firewallhændelser, endpoint-sikkerhed, identitetssystemer og kritiske applikationer.

SOC står for Security Operations Center. Et SOC er funktionen omkring overvågningen. Her arbejder analytikere med alarmer, undersøgelser, threat hunting, eskalering og håndtering af sikkerhedshændelser. SIEM er derfor et værktøj, mens SOC er mennesker, processer og teknologi omkring den løbende sikkerhedsovervågning.

Et typisk problem er, at virksomheden allerede producerer store mængder logs, men ingen opdager, når flere små hændelser tilsammen viser et angreb. Et login fra en usædvanlig placering kan være harmløst. Kort efter kan samme konto få flere rettigheder og begynde at hente store mængder data. Et SIEM kan sammenholde hændelserne og skabe en alarm, som en SOC-analytiker undersøger.

Arbejdet handler derfor ikke bare om at sende alle logs ind i et system. En specialist skal beslutte, hvilke logkilder der giver sikkerhedsmæssig værdi. Data skal indsamles korrekt, normaliseres og kunne forbindes på tværs af systemer. Tidsstempler skal være sammenlignelige, og logdata skal beskyttes mod manipulation og uautoriseret adgang.

Derefter bygges detektioner. Det er regler og analysemetoder, der leder efter kendte eller mistænkelige mønstre. Det kan være usædvanlige administratorhandlinger, forsøg på at deaktivere sikkerhedsværktøjer, mistænkelige PowerShell-kommandoer, adgang fra kompromitterede konti eller bevægelse mellem systemer efter et indbrud.

Detection engineering er en vigtig del af moderne SIEM-arbejde. Her omsætter specialisten kendte angrebsmetoder og erfaringer fra tidligere hændelser til konkrete detektioner. MITRE ATT&CK bruges ofte til at beskrive angribernes taktikker og teknikker, mens Sigma giver et åbent format til at beskrive detektionsregler på tværs af forskellige SIEM-platforme.

Et andet stort arbejdsområde er tuning. En SIEM-platform kan skabe mange alarmer, som ikke skyldes reelle angreb. Hvis analytikerne konstant undersøger irrelevante hændelser, risikerer de at overse det vigtige. Specialisten arbejder derfor med tærskler, undtagelser, kontekst og prioritering, så alarmerne bliver brugbare.

Microsoft Sentinel og Splunk er eksempler på platforme, der bruges til SIEM og security analytics. SOC-miljøer bruger ofte også EDR, XDR, NDR, threat intelligence og SOAR. SIEM er dermed normalt én del af virksomhedens samlede overvågnings- og hændelseshåndtering.

I dansk praksis har området også en klar compliance-side. NIS 2-loven stiller krav om håndtering af hændelser for de omfattede enheder. Styrelsen for Samfundssikkerheds implementeringsvejledning beskriver, at enheder i nødvendigt omfang skal have processer og værktøjer til logning og monitorering, så hændelser kan opdages og håndteres.

Styrelsen peger blandt andet på logs fra netværkstrafik, brugeradministration, systemadgang, privilegerede konti, kritiske konfigurationer, backupfiler, firewalls og andre sikkerhedsværktøjer. Vejledningen fremhæver også beskyttelse af logdata, synkroniseret tid og dokumentation af, hvilke aktiver der logges.

Det betyder ikke, at NIS 2 kræver et bestemt SIEM-produkt eller et bestemt SOC-setup. Løsningen skal vælges ud fra virksomhedens risici, systemer og behov. For nogle organisationer kan intern overvågning være passende. Andre har brug for et eksternt SOC eller en kombination af egne specialister og en managed security-leverandør.

Hvem arbejder med SIEM / SOC Logovervågning? SIEM / SOC Logovervågning udføres typisk af SOC Analysts, Security Analysts, Detection Engineers, SIEM Engineers, Security Engineers, Incident Responders og Threat Hunters. I større miljøer findes også Security Operations Engineers og SOC Managers.

SOC Analyst er ofte den operationelle rolle. Analytikeren vurderer alarmer, undersøger hændelser og afgør, om aktiviteten er normal, mistænkelig eller et reelt sikkerhedsbrud. Arbejdet kræver forståelse for blandt andet Windows, Linux, identitet, netværk, cloudtjenester og almindelige angrebsmetoder.

En Detection Engineer arbejder mere målrettet med selve detektionerne. Rollen analyserer angribernes teknikker, identificerer hvilke logdata der kræves og udvikler eller forbedrer regler, queries og korrelationer. Detection Engineers arbejder ofte med MITRE ATT&CK og platformsspecifikke forespørgselssprog som KQL i Microsoft Sentinel eller SPL i Splunk.

En SIEM Engineer arbejder typisk med platformen og datagrundlaget. Opgaverne kan være integration af logkilder, parsning, normalisering, datakvalitet, adgangsstyring, arkitektur, performance og fejlsøgning. En stærk detektionsregel hjælper ikke meget, hvis den nødvendige logkilde mangler eller sender forkerte data.

Incident Responders kommer typisk længere ind i sagen, når en alarm viser tegn på et reelt kompromis. Her bruges logs til at fastslå, hvad angriberen har gjort, hvilke konti og systemer der er berørt, og hvordan hændelsen skal inddæmmes.

En virksomhed hyrer ofte en selvstændig specialist eller konsulent, når opgaven er afgrænset. Det kan være design af SIEM-arkitektur, implementering af Microsoft Sentinel, migrering af logkilder, gennemgang af detection coverage, udvikling af regler, tuning af et støjende SIEM eller fejlsøgning på manglende logs.

Et SOC-bureau, en MSSP eller en managed security-leverandør er mere oplagt, når virksomheden ønsker løbende overvågning og ikke selv vil opbygge hele bemandingen, processerne og vagtfunktionen. Leverandøren kan stå for alarmtriage og eskalering, mens virksomhedens egne medarbejdere fortsat ejer systemerne, risikovurderingerne og beslutningerne under alvorlige hændelser.

Det vigtige ved valg af leverandør er derfor ikke kun, hvilken SIEM-platform der anvendes. Virksomheden bør også forstå, hvilke logkilder der overvåges, hvilke detektioner der findes, hvordan alarmer prioriteres, hvem der undersøger dem, og hvordan en alvorlig hændelse kommer videre til virksomhedens eget beredskab.

Kurser og uddannelser Der findes ikke én dansk autorisation til at arbejde med SIEM eller SOC. Kompetencen opbygges normalt gennem IT-drift, netværk, cybersikkerhed og praktisk erfaring med logs og hændelsesanalyse.

Erhvervsakademi København, EK, udbyder professionsbacheloruddannelsen Cybersikkerhed. Uddannelsen arbejder med både tekniske og organisatoriske dele af cybersikkerhed. EK beskriver blandt andet overvågning, detektion og reaktion på trusler som en del af fagområdet. Den er derfor en relevant formel vej for personer, der vil ind i SOC- og sikkerhedsarbejde.

For personer, der allerede arbejder med IT, udbyder EK også Diplomuddannelsen i IT-sikkerhed. Den er bredere end SIEM og SOC, men giver en struktureret videreuddannelsesvej inden for blandt andet system-, applikations-, netværks- og kommunikationssikkerhed.

Microsoft Certified: Security Operations Analyst Associate er en af de mest direkte platformscertificeringer for miljøer baseret på Microsofts sikkerhedsprodukter. Certificeringen dækker blandt andet Microsoft Sentinel, Defender XDR, hændelseshåndtering, threat hunting og udvikling af detektioner. Den tilhørende SC-200-træning kan bruges både som selvstudium og gennem kursusudbydere.

Splunk Certified Cybersecurity Defense Analyst er den tilsvarende praktiske vej for analytikere, der arbejder med Splunk Enterprise og Splunk Enterprise Security. Certificeringen retter sig mod detektion, analyse og håndtering af cybertrusler og er særligt relevant for SOC Analysts.

For mere specialiseret detection engineering er SANS SEC555: Detection Engineering and SIEM Analytics en anerkendt videreuddannelsesvej. Kurset er knyttet til GIAC Certified Detection Analyst, GCDA, og arbejder målrettet med SIEM-analyse og udvikling af effektive detektioner.

Certifikater giver dog ikke alene den nødvendige SOC-erfaring. Praktisk træning er afgørende. En fagperson bør kunne læse rå logs, forstå autentificering og netværkstrafik, skrive queries, analysere en angrebskæde og forklare, hvorfor en alarm blev udløst. Et hjemmelaboratorium eller træningsmiljø med eksempelvis Windows, Linux, identitet, endpoint-data og et SIEM er derfor en stærk del af læringsvejen.

Standardværker og ressourcer MITRE ATT&CK er et af de vigtigste arbejdsredskaber inden for SOC og detection engineering. ATT&CK beskriver observerede taktikker og teknikker, som angribere bruger mod blandt andet virksomhedssystemer og cloudmiljøer. Et SOC kan bruge rammeværket til at vurdere, hvilke angrebsmetoder organisationen faktisk kan opdage, og hvor der mangler logdata eller detektioner.

NIST Special Publication 800-92, Guide to Computer Security Log Management, er en klassisk grundreference til log management. Den gennemgår blandt andet roller, logningspolitik, central log-infrastruktur, analyse og den praktiske drift omkring logdata. Teknologien har udviklet sig siden udgivelsen, men grundprincipperne er fortsat relevante.

CIS Critical Security Control 8: Audit Log Management er en mere operationel reference. CIS beskriver arbejdet med at indsamle, alarmere på, gennemgå og opbevare audit logs, så hændelser kan opdages, forstås og efterforskes.

ISO/IEC 27002 er relevant, når SIEM og SOC skal forbindes med virksomhedens samlede informationssikkerhed. Standarden giver implementeringsvejledning til informationssikkerhedskontroller og omfatter blandt andet logging, monitoring activities og clock synchronization. De samme områder indgår som kontroller i ISO/IEC 27001.

Sigma Detection Format er en praktisk ressource for Detection Engineers. Sigma er et åbent format til at beskrive logbaserede detektioner. Regler kan omsættes til forskellige SIEM-platformes søgesprog og gør det lettere at udvikle, dele og vedligeholde detektioner uden at binde al logikken til ét produkt.

For danske organisationer er Styrelsen for Samfundssikkerheds NIS 2-vejledning en vigtig lokal reference. Afsnittet om logning og monitorering beskriver både formålet med overvågningen, relevante typer af logdata, beskyttelse af logs, automatisering, alarmering og dokumentation. Den er især nyttig, når tekniske SIEM-krav skal kobles til virksomhedens risikostyring og compliance.

Ofte stillede spørgsmål

Hvad er forskellen på SIEM og SOC?

SIEM er teknologien, der samler, søger og analyserer sikkerhedslogs. SOC er funktionen med mennesker, processer og værktøjer, som overvåger miljøet og reagerer på alarmer. Et SOC kan bruge et SIEM sammen med blandt andet EDR, XDR, NDR, threat intelligence og SOAR.

Er SIEM et krav under NIS 2?

NIS 2-loven kræver ikke et bestemt SIEM-produkt. For omfattede enheder er hændelseshåndtering et krav, og Styrelsen for Samfundssikkerheds vejledning beskriver logning og monitorering som en del af arbejdet med at kunne opdage og reagere på hændelser. Løsningen skal tilpasses organisationens risici og systemer.

Hvilke logs bør sendes til et SIEM?

Det afhænger af risikoen og IT-miljøet. Relevante kilder omfatter ofte identitet og login, privilegerede konti, endpoints, servere, firewalls, cloudtjenester og kritiske applikationer. Styrelsen for Samfundssikkerhed fremhæver også blandt andet netværkstrafik, brugerændringer, kritiske konfigurationer og sikkerhedsværktøjer.

Kan en virksomhed outsource sit SOC?

Ja. Et eksternt SOC eller en managed security-leverandør kan stå for den løbende overvågning, alarmtriage og eskalering. Virksomheden bør stadig kende sine kritiske systemer, aftale hvilke logs og detektioner der er dækket og have klare interne roller for håndtering af alvorlige sikkerhedshændelser.

Hvilken certificering er relevant for en SOC Analyst?

Microsoft Security Operations Analyst Associate er relevant i Microsoft Sentinel- og Defender-miljøer. Splunk Certified Cybersecurity Defense Analyst er målrettet Splunk-baserede SOC-miljøer. For mere specialiseret detection engineering er SANS SEC555 og den tilknyttede GIAC Certified Detection Analyst relevante.

Se alle kompetencer