It, Tech & Data
SecOps Automation Engineer
En SecOps automation engineer får sikkerhedsalarmer til at behandle sig selv. Rollen bygger playbooks, der beriger, sorterer og lukker rutinealarmer automatisk. Jobbet findes i SOC-teams, hos MSSP'er og i banker, energiselskaber og store offentlige myndigheder.
Centrale kompetencer
Hvad laver en SecOps automation engineer?
Et SOC drukner i alarmer. En SecOps automation engineer bygger det maskineri, der fjerner rutinen. Målet er, at analytikeren kun ser de sager, et menneske faktisk skal vurdere.
Et konkret eksempel: en medarbejder rapporterer en phishingmail. En playbook henter mailen, tjekker afsender og links mod trusselsdata og detonerer vedhæftningen i en sandkasse. Er den ond, slettes mailen fra alle indbakker, og medarbejderen får svar. Hele forløbet tager sekunder i stedet for en halv time.
Typiske opgaver
- Skrive og vedligeholde playbooks i et SOAR-værktøj eller i ren kode
- Berige alarmer automatisk med brugerens afdeling, chef, enhed og IP-omdømme
- Bygge svarhandlinger: isolér en enhed i EDR, spær en konto, tilbagekald aktive sessioner
- Lave detektionsregler som kode, fx Sigma-regler i Git med review og test før udrulning
- Tune falske positiver væk, så tilliden til alarmerne holder
- Bygge integrationer til ServiceNow, Jira, Teams eller Slack med godkendelsesknapper
- Vedligeholde log-indtag og parsere, så felterne hedder det samme på tværs af kilder
- Automatisere dokumentation og frister ved hændelser, så rapporteringen ikke glemmes
- Måle på tal som mean time to respond og andel alarmer lukket automatisk
En almindelig arbejdsdag
Morgenen starter med at tjekke, om nattens automatiseringer kørte igennem. Fejlede jobs rettes først — en død playbook er værre end ingen playbook. Derefter standup med SOC-analytikerne om, hvad der stjal deres tid i går.
Formiddagen går med at bygge: en ny berigelse, en ny handling, en ny regel. Nyt testes altid i tør-kørsel mod rigtige alarmdata først. Eftermiddagen bruges ofte på opfølgning efter en hændelse. Spørgsmålet er hver gang: hvilke af de manuelle skridt kunne maskinen have taget?
Ansvaret i rollen
Dine playbooks har rettigheder til at spærre brugere og lukke maskiner ned. En fejl kl. 03 kan stoppe en produktionslinje eller en vagtplan. Derfor arbejder faget med godkendelsestrin, begrænsede rettigheder, logning og en plan for at rulle tilbage.
Rollen er ikke det samme som SOC-analytiker. Analytikeren undersøger sagen, du bygger værktøjet under analytikeren. Den er heller ikke almindelig DevOps: du leverer ikke features, du leverer reaktionsevne.
Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation i Danmark, men lovens frister former playbookene direkte. EU's NIS2-direktiv er gennemført med NIS2-loven, altså lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau. Den kræver en tidlig underretning inden 24 timer og en egentlig hændelsesrapport inden 72 timer. Styrelsen for Samfundssikkerhed koordinerer tilsynet, og i den finansielle sektor gælder EU-forordningen DORA under Finanstilsynet. Databeskyttelsesforordningen (GDPR) kræver desuden, at brud på persondatasikkerheden meldes til Datatilsynet inden 72 timer.
Hvad tjener en SecOps automation engineer?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du secOps Automation Engineer? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man SecOps automation engineer?
Der findes ingen dansk uddannelse med titlen SecOps automation engineer. Faget samler to ting: erfaring fra sikkerhedsdrift og evnen til at skrive kode.
Almindelige uddannelsesveje
- Datamatiker på erhvervsakademi tager 2 år og 3 måneder. Adgangskrav er gymnasial eksamen eller relevant erhvervsuddannelse plus matematik C.
- It-teknolog tager 2 år og giver drifts- og netværksforståelsen. Den kan bygges videre til professionsbachelor.
- Professionsbachelor i softwareudvikling eller webudvikling ligger halvandet år oveni.
- Diplomingeniør i softwareteknologi tager 3½ år, civilingeniør 5 år.
- Kandidat i cybersikkerhed udbydes blandt andet af Aalborg Universitet i København. Danmarks Tekniske Universitet har sikkerhed som specialisering.
Den mest brugte vej ind
De fleste starter som SOC-analytiker på tier 1 eller 2. Man bliver træt af at klikke det samme igennem 40 gange om dagen. Så begynder man at skrive scripts, og pludselig er man automatiseringsmanden.
Den anden hovedvej går fra it-drift. Har du styret Active Directory og skrevet PowerShell i årevis, mangler du kun sikkerhedsdelen. Den tredje vej går fra DevOps ind i sikkerhed, hvor CI/CD og infrastruktur som kode allerede sidder på rygraden.
Regn med et par år i et SOC, før du kan bygge playbooks, folk tør stole på. Du skal kende alarmerne indefra for at vide, hvad der er sikkert at automatisere.
Efteruddannelse og certificeringer
- Microsoft SC-200 er tæt på hverdagen i danske Microsoft-huse med Sentinel og Defender.
- GIAC GCIH fra SANS dækker hændelseshåndtering og er anerkendt, men dyr.
- Splunk har egne certificeringer, som vejer i Splunk-huse.
- AZ-104 eller AZ-500 hjælper, fordi meget automatisering kører i Azure.
Flere erhvervsakademier udbyder fag i it-sikkerhed på akademiniveau på deltid ved siden af job. Ingen certificering er lovpligtig i faget.
Uden formel it-uddannelse
Det sker jævnligt, især for folk der kom fra support eller drift. Du skal kunne vise kode. Et offentligt Git-repo med en fungerende playbook siger mere end et kursusbevis. Gratis platforme til at øve detektion og hændelseshåndtering findes, og hjemmelab med et gratis SIEM er en almindelig start.
Hvis du skal hyre en
Bed kandidaten beskrive en playbook, de selv har bygget, fra første alarm til lukket sag. Spørg derefter, hvad der gik galt med den, og hvordan de opdagede det. Spørg til, hvilke handlinger de bevidst har valgt ikke at automatisere. Den, der ikke kan svare på det sidste, har ikke haft ansvaret i produktion.
Værktøjer og teknologi
SIEM og logdata
- Microsoft Sentinel med forespørgselssproget KQL er meget udbredt i Danmark
- Splunk med SPL, især i finans og store koncerner
- Elastic Security eller IBM QRadar i andre huse
- Parsere og normalisering, så feltnavne matcher på tværs af kilder
Automatisering
- SOAR-platforme som Splunk SOAR, Palo Alto XSOAR eller Tines
- Logic Apps og automatiseringsregler i Sentinel
- Open source som Shuffle eller n8n i mindre setups
- Egne mikroservices, når platformen ikke rækker
Handlinger på systemerne
- EDR-API'er i Microsoft Defender for Endpoint, CrowdStrike Falcon eller SentinelOne til at isolere en maskine
- Microsoft Entra ID og Active Directory til at spærre konti og tilbagekalde sessioner
- Firewall- og proxy-API'er til at blokere destinationer
Trusselsdata og test
- MISP, OpenCTI, VirusTotal og AbuseIPDB til berigelse
- MITRE ATT&CK som fælles sprog for teknikker
- Atomic Red Team eller Caldera til at afprøve, om detektion og playbook rent faktisk virker
Kode og pipeline
- Python til integrationer og databehandling
- PowerShell, fordi dansk it-drift er tung på Microsoft
- KQL, SPL, YAML og JSON i det daglige
- Git, GitHub Actions eller GitLab CI til detektion som kode
- Terraform, Docker og Kubernetes, når indhold og miljøer skal rulles ud ensartet
Sagsstyring
- ServiceNow eller Jira Service Management til sager og frister
- Teams eller Slack med godkendelsesknapper, så et menneske kan stoppe en handling
Værktøjerne skifter, mønsteret gør ikke. Alarm ind, berig, beslut, handl, dokumentér.
Du leder efter en SecOps automation engineer i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive SecOps automation engineer — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv SecOps automation engineer? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en SecOps automation engineer?
Personen automatiserer arbejdet i et sikkerhedsteam. Det er playbooks, der beriger alarmer, spærrer konti, isolerer maskiner og lukker falske alarmer af sig selv. Ud over kodning går tiden med at tune regler og fjerne støj fra alarmstrømmen.
Hvordan bliver man SecOps automation engineer?
Den almindelige vej er datamatiker eller it-teknolog, derefter et par år som SOC-analytiker. Man begynder at skrive scripts til sine egne opgaver og glider over i rollen. Folk fra it-drift med tung PowerShell-erfaring kommer også ind ad den vej.
Er det svært at blive SecOps automation engineer?
Det svære er ikke koden, men at vide hvad der er forsvarligt at automatisere. Du skal kende alarmerne fra hverdagen, før du tør give en maskine lov til at spærre en bruger. Derfor er der næsten ingen rene juniorstillinger i faget.
Hvad er forskellen på en SOC-analytiker og en SecOps automation engineer?
Analytikeren undersøger den enkelte sag og træffer beslutningen. Automation engineeren bygger det værktøj, analytikeren arbejder i. Den ene løser sagen i dag, den anden sørger for, at samme sagstype løser sig selv i morgen.
Skal man kunne programmere?
Ja, det er kernen i jobbet. Python og PowerShell er de mest brugte, og forespørgselssprog som KQL eller SPL bruges dagligt. Du behøver ikke bygge store systemer, men du skal kunne skrive kode, andre tør køre i produktion.
Fjerner automatisering jobbene i et SOC?
Ikke i praksis. Automatisering rydder rutinen væk, så analytikerne bruger tiden på de sager, der kræver vurdering. Til gengæld ændrer den, hvad man skal kunne — evnen til at skrive og forstå kode fylder mere end før.
Hvor findes jobbene i Danmark?
Bank, pension og forsikring har de største interne SOC-teams. Derudover energi, transport, sundhed og store offentlige myndigheder, som er omfattet af NIS2-loven. Mange stillinger ligger også hos MSSP'er og konsulenthuse, der driver overvågning for flere kunder.
Hvilke certificeringer efterspørger arbejdsgiverne?
Microsoft SC-200 nævnes oftest i danske opslag, fordi mange kører Sentinel og Defender. GIAC GCIH vejer tungt på hændelseshåndtering, men er dyr. Ingen af dem er lovpligtige, og et Git-repo med rigtige playbooks overbeviser tit mere.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger