It, Tech & Data

Container Security Specialist

En container security specialist sikrer containere og Kubernetes: scanner images, strammer rettigheder og overvåger driften for angreb. Rollen findes i banker, hosting, telebranchen og hos softwarehuse med egne platforme. Fokus ligger både på CI/CD-pipelinen, kørende clusters og leverandørkæden bag de images, virksomheden bruger.

Centrale kompetencer

Hvad laver en container security specialist?

En container security specialist arbejder med sikkerhed i containere og de platforme, de kører på. Det er typisk Docker-images, Kubernetes-clusters og de pipelines, der bygger og udruller dem. Rollen sidder ofte mellem udviklerne, driften og sikkerhedsafdelingen.

Arbejdet handler sjældent om at finde ét stort hul. Det handler om at gøre det svært at komme ind, og hurtigt at opdage, hvis nogen gør.

Typiske opgaver:

  • Scanne container-images for sårbarheder og gamle pakker, før de kommer i produktion
  • Bygge sikkerhedstjek ind i CI/CD, så et image med kritiske fejl ikke kan udrulles
  • Stramme Kubernetes-opsætningen: RBAC, service accounts, Pod Security Admission og network policies
  • Skrive og vedligeholde politikker i OPA Gatekeeper eller Kyverno, fx forbud mod privilegerede containere
  • Overvåge runtime med Falco eller eBPF-baserede værktøjer og undersøge alarmer
  • Håndtere hemmeligheder korrekt, så nøgler ikke ligger i images eller miljøvariabler
  • Lave SBOM'er og signere images, så man kan bevise, hvad der kører
  • Gennemgå base-images og skære dem ned til distroless eller minimale varianter
  • Deltage i hændelseshåndtering, når en pod opfører sig unormalt

En almindelig arbejdsdag starter tit med alarmer og scanningsrapporter fra natten. Derefter prioriteres fundene: hvad er reelt eksponeret, og hvad er støj. Meget tid går med at tale med udviklingsteams om, hvordan et fund fjernes uden at bremse en leverance.

En del af jobbet er politisk arbejde i praksis. Man skal kunne sige nej til en udrulning og forklare hvorfor, uden at blive teamets modstander. De dygtige leverer et alternativ sammen med afvisningen.

Opgaverne skifter med virksomhedstypen. I banker og forsikring fylder dokumentation og revision meget. I hosting og telebranchen fylder multi-tenancy og adskillelse mellem kunder. Hos et softwarehus fylder leverandørkæden og de open source-komponenter, produktet bygger på.

Mange arbejder også med cloud-platformene direkte, fordi clusteret sjældent står alene. Rettigheder i AWS, Azure eller Google Cloud hænger sammen med rettigheder inde i clusteret.

Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation i Danmark. Men kravene kommer især fra EU's NIS2-direktiv, der stiller krav om risikostyring, leverandørsikkerhed og hændelsesrapportering. I Danmark er direktivet gennemført i NIS2-loven, hvor tilsynet er fordelt på sektormyndigheder, og Center for Cybersikkerhed vejleder om sikkerhed. Banker og forsikring er desuden omfattet af EU's DORA-forordning, som stiller krav til test og til styring af it-leverandører. Behandler containerne persondata, gælder databeskyttelsesforordningen (GDPR) og Datatilsynets krav om passende tekniske foranstaltninger.

Hvad tjener en container security specialist?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du container Security Specialist? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man container security specialist?

Der findes ingen dansk uddannelse, der hedder container security specialist. Man kommer ind ad en omvej, og næsten altid med drift eller udvikling i bagagen.

De almindelige veje:

  • Datamatiker på erhvervsakademi, 2,5 år. Adgangskrav er en gymnasial eksamen eller relevant erhvervsuddannelse plus matematik på C-niveau
  • IT-teknolog med netværk og sikkerhed, 2 år, ofte efterfulgt af en overbygning
  • Diplomingeniør i softwareteknologi eller it-sikkerhed, 3,5 år
  • Kandidat i cybersikkerhed eller datalogi fra fx DTU, Aalborg Universitet, ITU eller Syddansk Universitet

Den mest udbredte vej i praksis er intern. Man starter som systemadministrator, DevOps- eller platform engineer og får sikkerhedsopgaverne, fordi man kender clusteret bedst. Den vej tager typisk tre til fem år, før man kan kalde sig specialist.

Certificeringer betyder meget i dette fag, fordi der ikke findes en formel uddannelse. De mest anerkendte:

  • CKA, Certified Kubernetes Administrator, som grundlag
  • CKS, Certified Kubernetes Security Specialist, som er den egentlige fagcertificering. CKS udstedes af Linux Foundation og kræver en gyldig CKA først
  • CompTIA Security+ som bred sikkerhedsbasis
  • OSCP for dem, der vil kunne angribe og ikke kun forsvare
  • Cloud-udbydernes egne sikkerhedscertificeringer til AWS, Azure og Google Cloud

Alle certificeringerne er praktiske prøver med adgang til en terminal. Man kan ikke læse sig til dem uden at have rørt et cluster.

Der findes også vej ind fra den anden side. En GRC- eller compliance-person med teknisk interesse kan flytte sig, men skal bruge lang tid på Linux og netværk først. Uden solid forståelse af processer, filsystemer og rettigheder i Linux bliver arbejdet overfladisk.

For arbejdsgiveren er det værd at vide, at faget er ungt. En ansøger med fem års reel Kubernetes-drift og CKS er ofte stærkere end en med en lang teoretisk sikkerhedsuddannelse og ingen produktionsvagter. Spørg konkret ind til, hvad kandidaten selv har rullet ud og selv har brudt.

Værktøjer og teknologi

Værktøjerne skifter hurtigt i dette fag, men kategorierne er stabile.

Platform og runtime
Docker, containerd og Kubernetes er grundlaget. I danske virksomheder ses ofte Azure Kubernetes Service, AWS EKS, Google Kubernetes Engine, Red Hat OpenShift og Rancher. Helm og Argo CD bruges til udrulning.

Sårbarhedsscanning
Trivy og Grype er de udbredte open source-værktøjer. Kommercielt ses Snyk, Aqua Security, Sysdig Secure, Prisma Cloud og Wiz. De samme værktøjer scanner både images, IaC-kode og selve clusteret.

Politik og adgangskontrol
OPA Gatekeeper og Kyverno bruges til at håndhæve regler ved udrulning. Dertil Kubernetes' egne mekanismer: RBAC, Pod Security Admission, network policies og seccomp-profiler.

Runtime-overvågning
Falco er standarden for adfærdsovervågning i clusteret. Cilium Tetragon og andre eBPF-baserede værktøjer vinder frem, fordi de ser dybere ned i kernen.

Leverandørkæde
SBOM i formaterne CycloneDX eller SPDX, signering med Sigstore og cosign, og SLSA som ramme for, hvor stærkt et byggeri er sikret.

Hemmeligheder og netværk
HashiCorp Vault, External Secrets Operator og cloududbydernes egne key vaults. Cilium og Istio bruges til netværkskontrol og mTLS mellem services.

Pipeline og kode
GitLab CI, GitHub Actions, Jenkins og Terraform. En del af arbejdet er at skrive kode selv, typisk Python, Go eller Bash.

Standarder og målestokke
CIS Benchmarks fra Center for Internet Security bruges som konkret tjekliste for både Docker og Kubernetes. OWASP udgiver en top 10 for Kubernetes, og NSA og CISA har udgivet en meget brugt hardening-vejledning til Kubernetes.

Du leder efter en container security specialist i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive container security specialist — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en container security specialist

Er du selv container security specialist? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en container security specialist?

Sikrer de containere og Kubernetes-clusters, virksomhedens software kører i. Konkret: scanner images for sårbarheder, strammer rettigheder, håndhæver politikker ved udrulning og overvåger driften for unormal adfærd. Rollen sidder mellem udvikling, drift og sikkerhed.

Hvordan bliver man container security specialist?

Der findes ingen direkte uddannelse. De fleste kommer fra drift, DevOps eller udvikling og specialiserer sig efter tre til fem år. Datamatiker eller diplomingeniør er en almindelig start, og CKS-certificeringen fra Linux Foundation er den mest anerkendte markør.

Er det svært at blive container security specialist?

Ja, forudsætningerne er tunge. Man skal kunne Linux, netværk og Kubernetes godt, før sikkerhedsdelen giver mening. Til gengæld kan man lære det ved siden af et driftsjob, fordi alle værktøjerne kan prøves i et testcluster.

Hvad er forskellen på en container security specialist og en cloud security engineer?

Container security specialisten fokuserer på images, clusteret og pipelinen. Cloud security engineeren dækker hele kontoen: identiteter, netværk, lagring og logning i AWS, Azure eller Google Cloud. I mindre danske virksomheder er det ofte samme person.

Skal man kunne programmere?

Ja, i et vist omfang. Python, Go eller Bash bruges til automatisering, politikker og små værktøjer. Man behøver ikke bygge produkter, men man skal kunne læse andres kode og skrive scripts, der virker i en pipeline.

Hvilke brancher ansætter container security specialister i Danmark?

Finans og forsikring, hosting og it-outsourcing, telebranchen, medicinal og de større offentlige it-organisationer. Dertil softwarehuse, der sælger en SaaS-løsning. Efterspørgslen er steget med EU's NIS2-direktiv og DORA-forordningen, fordi kravene til dokumenteret sikkerhed er blevet skarpere.

Hvad skal man spørge om, når man ansætter en?

Bed kandidaten fortælle om en konkret hændelse i et cluster og hvad de gjorde. Spørg ind til, hvordan de ville stoppe et sårbart image i pipelinen uden at lamme udviklerne. Rene certifikater uden produktionserfaring siger meget lidt i dette fag.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger