It, Tech & Data

Red Team Operator

En red team operator angriber virksomheders it-systemer efter aftale og efterligner rigtige hackere. Formålet er at teste, om angrebet bliver opdaget i tide. Et forløb varer uger eller måneder og bruges især i finans, forsvar, energi og tele.

Centrale kompetencer

Hvad laver en red team operator?

En red team operator spiller angriberen i en aftalt øvelse. Opgaven er ikke at finde alle sårbarheder. Opgaven er at nå ét konkret mål uden at blive opdaget. Målet kan være adgang til bankens betalingssystem eller til et produktionsanlæg. Undervejs testes både teknikken og virksomhedens evne til at opdage angreb.

Det adskiller rollen fra en almindelig penetrationstester. En pentester arbejder bredt og åbent i få uger. En red team operator arbejder smalt, snigende og ofte i månedsvis. Virksomhedens eget overvågningsteam (SOC) ved som regel ikke, at øvelsen kører.

Et forløb følger nogenlunde samme rækkefølge. Først kortlægges medarbejdere, domæner, leverandører og teknologi via åbne kilder (OSINT). Så bygges den infrastruktur, der skal styre de hackede maskiner (command and control). Første adgang kommer typisk via målrettet phishing, et lækket login eller en sårbar server ud mod internettet.

Typiske opgaver:

  • Skrive troværdige phishing-scenarier på dansk til navngivne medarbejdere
  • Bygge angrebsinfrastruktur med domæner og servere, der skiftes ud undervejs
  • Tilpasse kode, så maskinernes sikkerhedssoftware (EDR) ikke reagerer
  • Finde vej gennem Active Directory og Entra ID op til domæneadministrator
  • Bevæge sig videre til nye maskiner og bevare adgangen over lang tid
  • Logge hvert skridt med tidsstempel, så SOC bagefter kan tjekke egne alarmer

En almindelig dag er mere tålmodig, end film antyder. Meget tid går med research, kodning og med at vente på, at en maskine melder tilbage. Der er kort kontakt med white team, altså den lille gruppe hos kunden, der kender til øvelsen. Bliver operatøren opdaget, aftales det, om øvelsen fortsætter eller starter forfra. Nogle forløb har også fysisk adgang: at gå ind ad døren eller kopiere et adgangskort.

Forløbet slutter ikke med rapporten. Operatøren gennemgår angrebet skridt for skridt sammen med forsvarsteamet. Det kaldes purple teaming og er ofte den del, kunden får mest ud af. Rapporten skal både kunne læses af en direktion og bruges af en detection engineer.

Rollen findes især i finans, forsvar, energi, tele og hos store it-leverandører. I Danmark sidder de fleste i konsulenthuse, i bankernes egne teams eller i Center for Cybersikkerhed under Forsvarets Efterretningstjeneste. Karrierevejen går typisk videre til red team lead, til detection engineering eller til threat intelligence. Nogle skifter til rådgivning og planlægger test i stedet for at udføre dem.

Hvilken lovgivning dækker denne rolle?
Straffelovens § 263 gør uberettiget adgang til andres it-systemer strafbar, så arbejdet kræver altid en skriftlig aftale. Aftalen kaldes rules of engagement og fastlægger mål, tidsrum, grænser og kontaktpersoner. EU's DORA-forordning kræver trusselsbaseret penetrationstest af udvalgte finansielle virksomheder og stiller krav til testernes erfaring. I Danmark køres den slags test efter TIBER-DK, som Danmarks Nationalbank administrerer. EU's NIS2-direktiv og databeskyttelsesforordningens artikel 32 kræver desuden, at kritiske virksomheder løbende tester, om sikkerheden virker.

Hvad tjener en red team operator?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du red Team Operator? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man red team operator?

Der findes ingen autorisation og ingen fast uddannelse til rollen. Ingen dansk uddannelse hedder red team operator. Til gengæld er vejen ind ret forudsigelig — den er bare lang.

Den almindelige vej starter med en it-uddannelse. Datamatiker tager to år og er den hurtigste indgang. Flere erhvervsakademier udbyder en overbygning i it-sikkerhed oven på den. På DTU, Aalborg Universitet, IT-Universitetet og Aarhus Universitet kan man læse datalogi eller software med sikkerhedsfag.

Uddannelsen er sjældent nok i sig selv. Næsten alle kommer ind via en anden it-rolle først. Typiske springbræt er systemadministrator, netværksdrift, udvikler eller analytiker i et SOC. Erfaring med Windows-drift og Active Directory vejer tungere end en høj karakter. Regn med to til fem år i drift, derefter et par år som penetrationstester.

Certificeringer bruges som filter ved ansættelse. OSCP fra OffSec er standardindgangen og er en praktisk eksamen med rigtige maskiner. Derefter peger mange mod OSEP eller CRTO fra Zero-Point Security, som er bygget om red team-arbejde. SANS' kursus i red team operations og den tilhørende GIAC-certificering bruges også, men er dyre. Til TIBER-DK-opgaver kræver Danmarks Nationalbanks retningslinjer, at leverandøren er akkrediteret, typisk gennem CREST.

Alternative veje ind:

  • Cyberværnepligt i Forsvaret, hvor værnepligten bruges på cybersikkerhed
  • Hjemmelab med Active Directory, hvor du angriber din egen opsætning
  • Hack The Box, TryHackMe og CTF-konkurrencer, der kan dokumenteres i en ansøgning
  • Bug bounty, hvor dine fund er offentlige og kan tjekkes
  • Skift fra forsvarssiden, fx fra incident response eller detection engineering

Arbejde for Forsvaret, politiet eller kritisk infrastruktur kræver ofte sikkerhedsgodkendelse. Den behandles af Politiets Efterretningstjeneste eller Forsvarets Efterretningstjeneste og tager måneder. En ren straffeattest er i praksis et krav hos de fleste arbejdsgivere.

Skal du ansætte, så se efter dokumentation frem for buzzwords. Bed om en anonymiseret rapport og lad kandidaten forklare et angreb skridt for skridt. Spørg, hvad de gjorde, da de blev opdaget af kundens SOC. Spørg også til rules of engagement og til, hvordan de logger deres egne handlinger.

Værktøjer og teknologi

Værktøjerne ligner dem, rigtige angrebsgrupper bruger. Det er hele pointen med rollen.

  • Styring af hackede maskiner (C2): Cobalt Strike, Sliver og Mythic
  • Active Directory og angrebsstier: BloodHound, Impacket, Rubeus og Certipy
  • Web og netværk: Burp Suite, nmap og egne scripts
  • Phishing og login-tyveri: GoPhish og værktøjer, der kan fange en session med to-faktor
  • Sky og identitet: værktøjer til Entra ID og Microsoft 365
  • Fysisk adgang: Proxmark3, Flipper Zero og dirkeværktøj på enkelte opgaver

Kode fylder mere, end mange tror. Python og PowerShell bruges dagligt. C# og C kommer i spil, når payloads skal skrives om. Angrebsinfrastrukturen sættes ofte op med Docker og Terraform hos en cloududbyder.

Sproget i faget følger MITRE ATT&CK. Rammeværket bruges til at navngive teknikker, så forsvarsteamet kan måle sin egen dækning. Dertil kommer aktivitetslog, rapportværktøjer som Ghostwriter og en stram notestruktur. Endelig kræver rollen dyb viden om Windows internals, Linux og om hvordan EDR-produkter opdager adfærd.

Du leder efter en red team operator i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive red team operator — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en red team operator

Er du selv red team operator? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en red team operator?

Han eller hun angriber en virksomheds systemer efter skriftlig aftale. Målet er at nå ét bestemt mål uden at blive opdaget, fx adgang til et betalingssystem. Forløbet varer typisk uger eller måneder og slutter med en rapport og en gennemgang med forsvarsteamet.

Hvad er forskellen på red teaming og en penetrationstest?

En penetrationstest er bred og åben og finder så mange sårbarheder som muligt på kort tid. Red teaming er smalt og skjult og tester, om nogen opdager angrebet. Kunden får altså ikke en liste over huller, men et svar på, hvor godt forsvaret virker.

Hvordan bliver man red team operator i Danmark?

Der er ingen direkte uddannelse. De fleste starter i drift, udvikling eller et SOC, tager OSCP og arbejder et par år som penetrationstester. Derfra går vejen videre via CRTO eller OSEP til et red team-hold i et konsulenthus, en bank eller Forsvaret.

Er det lovligt at hacke som red team operator?

Kun med en skriftlig aftale på plads. Straffelovens § 263 gør uberettiget adgang til andres it-systemer strafbar, uanset hensigten. Aftalen skal beskrive mål, tidsrum, grænser og hvem der kan kontaktes, hvis noget går galt.

Er det svært at blive red team operator?

Ja, det er en af de sværere veje i it-sikkerhed. Der er få stillinger i Danmark, og de går sjældent til nyuddannede. Regn med fem til otte år fra første it-job til første rigtige red team-opgave.

Skal man kunne programmere?

Ja, i praksis. Python og PowerShell bruges hver dag til at automatisere og tilpasse. C# eller C bliver nødvendigt, når standardværktøjer bliver fanget af sikkerhedssoftwaren.

Hvad skal man kigge efter, når man hyrer et red team?

Bed om en anonymiseret rapport og se, om den kan læses af både ledelse og teknikere. Spørg til rules of engagement, forsikring og hvordan de logger deres handlinger. Er I i finanssektoren, så tjek også om leverandøren kan køre efter TIBER-DK.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger