It, Tech & Data
SIEM/SOAR Engineer
En SIEM/SOAR engineer bygger og passer det system, der samler logfiler fra hele virksomheden, opdager angreb og automatiserer svaret på alarmer. Rollen sidder i eller tæt på et SOC — et Security Operations Center. Typiske platforme er Microsoft Sentinel, Splunk og Cortex XSOAR. Jobbet er mere bygning og kodning end vagtkiggeri.
Centrale kompetencer
- Microsoft Sentinel
- Splunk
- KQL
- Python
- MITRE ATT&CK
- Sigma
- Cortex XSOAR
- SC-200
Hvad laver en SIEM/SOAR engineer?
En SIEM/SOAR engineer bygger og driver selve maskineriet bag sikkerhedsovervågningen.
SIEM står for Security Information and Event Management. Det er platformen, der samler logfiler ét sted og leder efter tegn på angreb. SOAR står for Security Orchestration, Automation and Response. Det er den del, der handler automatisk, når en alarm går.
Kort sagt: analytikeren kigger på alarmerne. Engineeren bygger det, der laver dem.
Typiske opgaver
- Koble nye logkilder på: firewalls, EDR, Entra ID, domænecontrollere, netværk og SaaS-tjenester
- Skrive parsere, så rå log bliver til ensartede felter (normalisering)
- Bygge detektionsregler i forespørgselssprog som KQL i Sentinel eller SPL i Splunk
- Tune regler ned, når de larmer for meget (falske positiver)
- Måle dækningen mod MITRE ATT&CK og finde de angrebsteknikker, ingen regel fanger
- Bygge playbooks: berig alarmen, slå IP'en op, spær brugeren, isolér maskinen, opret sagen
- Holde øje med datamængden, der ofte afregnes pr. GB om dagen
- Overvåge at logkilder stadig sender. En kilde, der er gået tavs, er en blind vinkel
- Skrive detektioner som kode i Git, med review og test før de går i drift
En almindelig arbejdsdag
Morgenen starter tit med sundhedstjek. Sender alle kilder? Fejlede nogen playbooks i nat? Er der en regel, der har fyret 400 alarmer siden midnat?
Så kommer henvendelserne. En SOC-analytiker beder om at få en støjende regel strammet. En driftsafdeling har sat en ny server op, som skal på overvågning. En applikationsejer vil vide, hvorfor deres logs koster så meget.
Eftermiddagen er ofte byggetid. Du skriver en ny detektion, tester den mod optaget angrebsadfærd og sætter den i drift i tilstand, hvor den kun observerer. Efter en uge ser du, om den fanger noget rigtigt.
Efter en større hændelse er du med i evalueringen. Spørgsmålet er altid det samme: kunne vi have set det, og kan vi se det næste gang?
Nogle steder indgår rollen i en vagtordning. Under en alvorlig hændelse er det ofte engineeren, der hurtigt skal bygge en søgning på tværs af flere års logs.
Hvor sidder de?
De fleste danske SIEM/SOAR engineers arbejder tre steder. Hos en it-leverandør eller et MSSP, der driver SOC for mange kunder. I en stor virksomheds eget interne SOC — typisk bank, forsikring, pension, energi, tele, pharma, shipping eller produktion. Eller i det offentlige, hvor regioner, kommuner og styrelser har opbygget egen overvågning.
Bankernes fælles it-huse, energiselskaberne og de store industrivirksomheder er blandt de mest aktive arbejdsgivere i Danmark.
Hvilken lovgivning dækker denne rolle?
Faget kræver hverken autorisation eller en bestemt certificering. Men det findes i høj grad, fordi lovgivningen kræver overvågning og hurtig indberetning. EU's NIS2-direktiv er indført i dansk ret med NIS 2-loven, officielt lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, der trådte i kraft i 2025. Loven kræver blandt andet, at omfattede virksomheder kan opdage og underrette om væsentlige hændelser, med en tidlig varsling inden for 24 timer og en fyldestgørende underretning inden for 72 timer. Styrelsen for Samfundssikkerhed fører det tværgående tilsyn, mens Digitaliseringsstyrelsen fører tilsyn med den digitale sektor. I den finansielle sektor stiller EU's DORA-forordning tilsvarende krav under Finanstilsynet, og databeskyttelsesforordningen kræver underretning af Datatilsynet ved brud på persondatasikkerheden. De frister er kun realistiske, hvis logs og alarmer er sat rigtigt op — og det er engineerens arbejde.
Hvad tjener en SIEM/SOAR engineer?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du sIEM/SOAR Engineer? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man SIEM/SOAR engineer?
Der findes ingen uddannelse, der hedder SIEM/SOAR engineer. Man kommer til rollen fra it, ikke direkte fra skolebænken.
De almindelige uddannelsesveje
- Datamatiker, 2½ år på erhvervsakademi. Giver kodning og databaseforståelse, som er direkte brugbart
- IT-teknolog, 2 år, ofte med efterfølgende top-up i softwareudvikling eller webudvikling
- Professionsbachelor eller diplomingeniør i it-sikkerhed, blandt andet på Erhvervsakademi Dania, KEA, UCL og Aarhus Universitet
- Civilingeniør i cybersikkerhed eller netværk fra DTU, AAU eller ITU
Adgangskravet til erhvervsakademierne er typisk en gymnasial eksamen eller en relevant erhvervsuddannelse. Data- og kommunikationsuddannelsen med speciale i infrastruktur er en meget almindelig indgang. Matematik på C-niveau er ofte et krav — tjek altid den enkelte uddannelses egne adgangskrav på Uddannelses- og Forskningsministeriets vejledning.
Den typiske vej i praksis
De fleste starter et andet sted i it:
- Som SOC-analytiker på niveau 1, hvor man kigger på alarmerne, før man bygger dem
- Som systemadministrator eller netværkstekniker, hvor man lærer, hvad loggen faktisk beskriver
- Som udvikler eller DevOps, hvor man tager automatisering og Git med sig
Regn med to til fire år i drift eller SOC, før man selvstændigt bygger på platformen. Erfaring med Windows, Active Directory og netværk vejer tungt. Du kan ikke skrive en god detektion for noget, du ikke forstår.
Certificeringer, der reelt tæller
- Microsoft SC-200, Security Operations Analyst, er standarden i Sentinel-huse
- Splunk Core Certified Power User og Splunk Enterprise Security Certified Admin i Splunk-huse
- CompTIA Security+ og CySA+ som bred grundviden tidligt i karrieren
- GIAC-certificeringer fra SANS, især inden for detektion og loganalyse, er dyre men velansete
- Leverandørkurser i Cortex XSOAR eller Elastic Security, hvis virksomheden kører på dem
CISSP fra ISC2 kræver fem års erfaring og peger mere mod arkitekt- og rådgiverroller end mod platformsarbejdet.
Vejen ind uden formel uddannelse
Den findes, og den er velkendt i branchen. Byg et hjemmelab. Microsoft Sentinel og Elastic kan køres i en gratis eller billig testopsætning. Send logs fra dine egne maskiner ind. Simulér angrebsteknikker med åbne værktøjer som Atomic Red Team. Skriv detektioner som Sigma-regler og læg dem offentligt på GitHub.
En mappe med ti egne detektioner, du kan forklare, virker stærkere til en samtale end et kursusbevis.
Forsvaret er også en reel indgang. Værnepligt og tjeneste med efterretning eller it giver erfaring, som private SOC'er efterspørger.
Skal man kunne kode?
Ja, i et vist omfang. Ikke som softwareudvikler, men nok til at automatisere. Python og PowerShell er de to sprog, der går igen. Dertil kommer platformens eget forespørgselssprog, som er dagligt arbejde.
Værktøjer og teknologi
SIEM-platforme
Microsoft Sentinel dominerer i Danmark, fordi mange virksomheder i forvejen kører Microsoft 365 og Defender. Splunk står stærkt i finans, tele og store industrivirksomheder. Derudover ses Elastic Security, IBM QRadar, Google SecOps og Exabeam. Mange steder er der to platforme samtidig, fordi en migrering er i gang.
SOAR og automatisering
Cortex XSOAR fra Palo Alto, Splunk SOAR, Microsoft Sentinel-playbooks bygget på Logic Apps, samt nyere værktøjer som Tines og Torq. Sagsstyringen ligger ofte i ServiceNow, Jira eller TheHive.
Sprog og forespørgsler
- KQL, Kusto Query Language, i Sentinel og Defender
- SPL i Splunk
- Sigma som platformuafhængigt regelformat, der kan oversættes til flere SIEM'er
- Python og PowerShell til automatisering og berigelse
- Regulære udtryk til at pille felter ud af rå tekstlog
Datastrøm og pipeline
Cribl Stream, Logstash, Fluent Bit, syslog-servere og Kafka. Her filtreres og trimmes log, før den koster penge i SIEM'et. Normaliseringsmodeller som ASIM i Sentinel, CIM i Splunk, ECS i Elastic og det åbne OCSF bruges til at gøre felter ensartede på tværs af kilder.
Kilderne, der leveres log fra
EDR-værktøjer som Microsoft Defender for Endpoint, CrowdStrike og SentinelOne. Firewalls fra Palo Alto, Fortinet og Cisco. Identitetsplatforme som Entra ID og Active Directory. Cloudlog fra Azure, AWS og Google Cloud. Mailsikkerhed, proxy, DNS og OT-net i produktionsvirksomheder.
Rammeværk og videndeling
MITRE ATT&CK bruges dagligt til at beskrive dækning. Trusselsefterretning kommer fra kommercielle feeds, MISP og fra Center for Cybersikkerhed. Detektioner versionsstyres i Git og rulles ud med CI/CD ligesom almindelig kode.
Du leder efter en SIEM/SOAR engineer i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive SIEM/SOAR engineer — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv SIEM/SOAR engineer? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en SIEM/SOAR engineer?
Hun bygger og vedligeholder den platform, der opdager angreb. Det betyder at koble logkilder på, skrive detektionsregler og automatisere håndteringen af alarmer. Rollen er bygning og kodning, ikke overvågning af skærme.
Hvad er forskellen på en SIEM/SOAR engineer og en SOC-analytiker?
Analytikeren undersøger alarmerne, når de kommer. Engineeren bygger det, der udløser dem, og fjerner støjen. Mange starter som analytiker og går derefter over i engineering.
Er det svært at blive SIEM/SOAR engineer?
Det er svært at starte i, men ikke umuligt at lære. Du skal forstå netværk, Windows og angreb, før du kan bygge god detektion. De fleste bruger to til fire år i it-drift eller SOC først.
Skal man kunne programmere?
Ja, men ikke på udviklerniveau. Python og PowerShell rækker langt til automatisering og berigelse. Vigtigst er platformens eget forespørgselssprog, typisk KQL eller SPL.
Hvilke certificeringer bør man tage først?
Følg den platform, arbejdspladsen bruger. Microsoft SC-200 er den mest udbredte i Danmark, fordi Sentinel er så udbredt. Splunk-certificeringer giver mest mening i huse, der kører Splunk.
Er der vagtordning og nattearbejde?
Ofte en form for rådighedsvagt, sjældnere fast nattevagt. Selve overvågningen døgnet rundt ligger typisk hos analytikerne. Engineeren bliver kaldt ind ved større hændelser eller når platformen selv fejler.
Hvad skal man se efter, når man skal hyre en SIEM/SOAR engineer?
Bed om konkrete eksempler på detektioner, kandidaten selv har skrevet, og hvorfor. Spørg hvordan hun har reduceret falske positiver, og hvordan hun holder styr på datamængden. Kandidater, der kun kan betjene et brugerflade uden at kende loggen bagved, klarer sig dårligt i rollen.
Er jobbet påvirket af NIS2?
Ja, meget. NIS 2-loven kræver, at omfattede virksomheder kan opdage og indberette væsentlige hændelser inden for korte frister. Det har skabt efterspørgsel på folk, der kan få logning og alarmering til at virke i praksis.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger