It, Tech & Data

Cyber Threat Intelligence Analyst (CTI)

En cyber threat intelligence analyst kortlægger hackergrupper og advarer virksomheden, før angrebet rammer. Analytikeren samler spor fra logs, åbne kilder og lukkede fora. Resultatet er konkrete anbefalinger til SOC, it-drift og ledelse om, hvad der skal lukkes først, og hvem der reelt går efter branchen.

Centrale kompetencer

Hvad laver en cyber threat intelligence analyst (CTI)?

En CTI-analytiker arbejder med angreb, før de bliver til hændelser. Rollen sidder mellem SOC'en, incident response og ledelsen. Opgaven er ikke at samle så mange data som muligt. Opgaven er at svare på: hvem går efter os, hvordan gør de, og hvad gør vi ved det nu.

Arbejdet deles typisk i tre niveauer. Taktisk efterretning er indikatorer og angrebsteknikker til detektion. Operationel efterretning er igangværende kampagner mod netop din branche. Strategisk efterretning er de lange linjer til direktion og bestyrelse.

Typiske opgaver

  • Følge ransomwaregruppers lækagesider dagligt og se, om danske virksomheder eller leverandører er nævnt.
  • Prioritere nye sårbarheder ud fra reel udnyttelse, ikke kun CVSS-score. CISA's KEV-liste og EPSS bruges som pejlemærker.
  • Profilere trusselsaktører og kortlægge deres fremgangsmåder i MITRE ATT&CK.
  • Omsætte indikatorer (IOC'er) til detektionsregler i Sigma eller YARA sammen med detection engineers.
  • Svare på RFI'er, altså konkrete spørgsmål fra IR-teamet midt i en hændelse.
  • Overvåge phishing-domæner, typosquatting, falske login-sider og lækkede medarbejderadgangskoder.
  • Lave leverandør- og opkøbsvurderinger: er den nye samarbejdspartner eksponeret?
  • Skrive ugentlige trusselsbreve og korte briefinger til direktion og bestyrelse.
  • Dele og modtage viden i MISP-fællesskaber, i sektorens DCIS'er og i sektor-CERT'er som FinansCERT og EnergiCERT.

En almindelig arbejdsdag

Morgenen går med gennemgang af feeds, nyheder og natten hos SOC'en. Analytikeren tjekker varsler fra Center for Cybersikkerhed og fra sektorens delingsfora. Alt, der rammer egne systemer, leverandører eller branche, ryger i en kort morgenopsummering.

Midt på dagen kommer de konkrete spørgsmål. SOC'en har set en mistænkelig fil. Analytikeren kører den i en sandkasse, slår infrastrukturen op og finder ud af, om det er kendt kriminel aktivitet eller noget mere målrettet.

Eftermiddagen er skrivearbejde. Det er her, faget adskiller sig fra teknisk sikkerhed. Analytikeren skal skrive kort, kildekritisk og uden overdrivelser. Kilder vurderes typisk efter NATO's Admiralty-kode, og delingen mærkes efter Traffic Light Protocol fra FIRST. Sproget skal være præcist: "sandsynligt" og "muligt" betyder noget bestemt og bruges ikke i flæng.

En stor del af jobbet er at sige fra. Meget efterretning er støj, gentagelser eller salgstale fra leverandører. En dygtig analytiker fjerner mere, end vedkommende tilføjer.

CTI-analytikere sidder typisk i finanssektoren, energi, forsyning, shipping, medicinal, forsvar og hos sikkerhedsleverandører med egen SOC. Nogle arbejder hos myndigheder, hvor rollen ligger tæt på egentlig efterretningstjeneste.

Hvilken lovgivning dækker denne rolle?

Faget kræver ingen autorisation i Danmark, men opgaverne er i høj grad drevet af regler. EU's NIS2-direktiv og den danske lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau kræver risikostyring og hurtig underretning ved væsentlige hændelser. I finanssektoren stiller EU's DORA-forordning krav om trusselsbaseret test, og TIBER-DK under Danmarks Nationalbank bygger på en leveret trusselsanalyse. GDPR sætter grænser for indsamling af personoplysninger om aktører, men forordningens betragtning 49 anerkender netværks- og informationssikkerhed som en legitim interesse. Egen indsamling må aldrig blive til indbrud: straffelovens § 263 om uberettiget adgang til data gælder også for analytikere.

Hvad tjener en cyber threat intelligence analyst (CTI)?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du cyber Threat Intelligence Analyst (CTI)? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man cyber threat intelligence analyst (CTI)?

Der er ingen fast uddannelsesvej til CTI. Faget er ungt, og folk kommer ind fra flere retninger. Alle veje kræver dog to ting: teknisk forståelse og evnen til at skrive klart.

Den tekniske vej

Datamatiker på erhvervsakademi tager 2½ år og er den korteste rigtige indgang. Adgangskravet er en gymnasial eksamen med matematik B eller en relevant erhvervsuddannelse. Derefter kan man bygge på med en professionsbachelor i softwareudvikling eller it-sikkerhed.

På universitetet findes kandidatuddannelser i cybersikkerhed på blandt andet Aalborg Universitet i København og Danmarks Tekniske Universitet. En bachelor i datalogi, softwareteknologi eller ingeniørvidenskab er den typiske adgang. Samlet tager den vej fem til seks år.

Analytikervejen

En del CTI-analytikere har ikke en it-uddannelse. De kommer fra statskundskab, historie, journalistik, sprogfag eller efterretningsarbejde. Metoden i faget er efterretningsanalyse, ikke programmering. Hvis du kan vurdere kilder, holde hypoteser adskilt fra fakta og skrive kort, har du en reel styrke. Russisk, kinesisk, persisk eller spansk er en klar fordel, fordi mange aktørers spor findes på andre sprog end engelsk.

Vejen gennem Forsvaret

Forsvaret tilbyder cyberværnepligt, hvor værnepligtige uddannes i cyberområdet. Forsvarets Efterretningstjeneste og Center for Cybersikkerhed ansætter analytikere og er en oplagt skole i håndværket. Stillinger i den del af sektoren kræver sikkerhedsgodkendelse, som gennemføres af Politiets Efterretningstjeneste eller Forsvarets Efterretningstjeneste. Det betyder en baggrundsundersøgelse og typisk dansk statsborgerskab.

Vejen indefra

Den almindeligste vej er intern. Man starter i it-support eller på et servicedesk, kommer videre til SOC-analytiker og bevæger sig så mod efterretning. To til fire år i en SOC giver en forståelse af, hvordan angreb faktisk ser ud i loggen. Den forståelse kan ikke læses sig til.

Certificeringer der tæller

  • GIAC GCTI, som følger SANS-kurset FOR578, er den mest anerkendte i faget.
  • arcX Cyber Threat Intelligence Practitioner er billigere og god som første skridt.
  • MITRE ATT&CK Defender bekræfter, at du kan bruge rammeværket i praksis.
  • GCFA og GREM er relevante, hvis du vil tættere på malware og forensics.
  • CISSP giver bredden, men er mest værd senere i karrieren.

Sådan viser du det uden erfaring

Byg et lille laboratorium med MISP eller OpenCTI derhjemme. Skriv dine egne aktørprofiler og læg dem offentligt. Læs Center for Cybersikkerheds nationale trusselsvurdering og øv dig i at skrive samme type analyse kortere. Deltag i CTF'er og i danske fagfællesskaber. En arbejdsprøve på tre sider vejer tungere end et kursusbevis.

Karriereveje videre

Efter tre til fem år går vejen typisk mod senior analyst, threat hunter, detection engineer eller leder af et CTI-team. Nogle skifter til incident response, andre til rådgivning og NIS2-arbejde. En del ender som rådgiver for direktionen, hvor formidling fylder mere end teknik.

Værktøjer og teknologi

Værktøjskassen falder i fire dele: platforme, kilder, analyseværktøjer og rammeværker.

Platforme til efterretning

MISP og OpenCTI er de mest udbredte open source-platforme og bruges bredt i danske sektorfællesskaber. Kommercielle alternativer er Recorded Future, Mandiant Advantage, Anomali og ThreatConnect. Data udveksles i standarderne STIX og TAXII, så platformene kan tale sammen.

Kilder

  • Åbne kilder: VirusTotal, Shodan, Censys, urlscan.io, certifikatlogs og DomainTools.
  • Lukkede fora og markedspladser, ofte via Tor og med særskilte, isolerede maskiner.
  • Ransomwaregruppernes egne lækagesider.
  • Delingsfællesskaber: sektor-CERT'er, DCIS'er, FIRST og advarsler fra Center for Cybersikkerhed.

Analyse og detektion

Sandkasser som ANY.RUN, Joe Sandbox og Hybrid Analysis bruges til at se, hvad en fil gør. Maltego bruges til at tegne sammenhænge mellem domæner, personer og infrastruktur. Detektion skrives i Sigma til logs og YARA til filer. Selve søgningen foregår i SIEM-værktøjer som Microsoft Sentinel, Splunk eller Elastic. Sagerne holdes samlet i TheHive, Jira eller en tilsvarende sagsstyring.

Kode

Python er standarden. Det bruges til API-kald, oprydning i data og automatisk berigelse af indikatorer. Jupyter-notebooks bruges til analyser, man skal kunne genbruge. Man skal ikke være udvikler, men man skal kunne skrive et script, der henter og sorterer 10.000 linjer.

Rammeværker og metode

MITRE ATT&CK er fagets fælles sprog for angrebsteknikker. Dertil kommer Diamond-modellen, Cyber Kill Chain og Pyramid of Pain. Metoden hentes fra klassisk efterretning: Analysis of Competing Hypotheses, Admiralty-koden til kildevurdering og Traffic Light Protocol fra FIRST til deling. Det vigtigste værktøj er stadig et tekstdokument, hvor du kan forklare en kompliceret trussel på én side.

Du leder efter en cyber threat intelligence analyst (CTI) i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive cyber threat intelligence analyst (CTI) — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en cyber threat intelligence analyst (CTI)

Er du selv cyber threat intelligence analyst (CTI)? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en cyber threat intelligence analyst?

Analytikeren finder ud af, hvem der angriber virksomheden, hvordan de gør, og hvad man skal gøre først. Arbejdet består af overvågning af aktører og kampagner, analyse af indikatorer og skriftlige vurderinger. Målet er, at SOC'en kan opdage angrebet, og at ledelsen kan træffe en beslutning.

Hvad er forskellen på en SOC-analytiker og en CTI-analytiker?

SOC-analytikeren reagerer på alarmer, der er sket nu, ofte i vagtskifte døgnet rundt. CTI-analytikeren arbejder med det, der endnu ikke er sket, og har typisk almindelig kontortid. De to roller er tæt forbundne: CTI leverer konteksten og detektionsreglerne, SOC leverer virkeligheden fra loggen.

Hvordan bliver man cyber threat intelligence analyst?

De fleste kommer via nogle år i en SOC eller i it-drift. Andre kommer fra sprogfag, statskundskab eller Forsvaret og lærer teknikken undervejs. En datamatikeruddannelse tager 2½ år og er den korteste formelle vej. Certificeringen GIAC GCTI er den mest anerkendte i faget.

Er det svært at blive cyber threat intelligence analyst?

Det er svært som første job, fordi rollen kræver, at du allerede ved, hvordan angreb ser ud i praksis. Selve håndværket kan læres, men det tager typisk to til fire års erfaring at få foden indenfor. Til gengæld er efterspørgslen høj, blandt andet fordi NIS2 og DORA har gjort trusselsviden til et krav i mange virksomheder.

Skal man kunne programmere som CTI-analytiker?

Du skal kunne skrive enkle Python-scripts og kalde et API. Du skal ikke bygge software. Til gengæld skal du kunne læse en logfil, forstå netværkstrafik og kende Windows og Active Directory. Skrivefærdighed vejer lige så tungt som kode.

Kræver jobbet sikkerhedsgodkendelse?

I private virksomheder som regel ikke. Hos myndigheder, i Forsvaret, hos Forsvarets Efterretningstjeneste og i dele af den kritiske infrastruktur er sikkerhedsgodkendelse et krav. Godkendelsen gennemføres af Politiets Efterretningstjeneste eller Forsvarets Efterretningstjeneste og indebærer en baggrundsundersøgelse.

Hvad kigger man efter, når man skal ansætte en CTI-analytiker?

Bed om en skriftlig arbejdsprøve på maks. to sider om en aktør, ansøgeren selv vælger. Se efter, om kilder vurderes, om usikkerhed står tydeligt, og om der er en anbefaling til sidst. Test også, om vedkommende kan forklare det samme for en direktion uden fagsprog. Rene værktøjslister siger meget lidt om kvaliteten.

Er der nattevagter i jobbet?

Normalt ikke. CTI kører typisk i dagtimerne, i modsætning til en døgnbemandet SOC. Men ved større hændelser eller kritiske sårbarheder kan der komme aften- og weekendarbejde, og nogle teams har en tilkaldevagt.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger