It, Tech & Data

SOAR Playbook Developer

En SOAR playbook developer bygger automatiske arbejdsgange, der håndterer cyberalarmer. Playbooken samler beviser, vurderer alarmen og handler selv. Arbejdet foregår i en sikkerhedsafdeling (SOC), tæt på både analytikere og udviklere.

Centrale kompetencer

Hvad laver en SOAR playbook developer?

En SOAR playbook developer laver opskrifter, som en sikkerhedsplatform kan følge helt af sig selv. SOAR står for Security Orchestration, Automation and Response. En playbook er selve opskriften: hvad skal ske, når en bestemt alarm kommer ind.

Et klassisk eksempel er en phishing-mail. En medarbejder anmelder mailen. Playbooken henter mailen ud, pakker vedhæftninger ud i et sikkert miljø og slår afsender, links og filer op hos VirusTotal og virksomhedens trusselsdatabase. Er den ond, slettes mailen hos alle modtagere, afsenderen blokeres, og sagen lukkes med et notat. Er den harmløs, får medarbejderen svar. Tid brugt: sekunder i stedet for 20 minutter pr. mail.

Typiske opgaver

  • Aftale med SOC-analytikerne, hvilke alarmtyper der kan automatiseres
  • Tegne flowet: hvad kører automatisk, og hvor skal et menneske godkende
  • Bygge playbooken i platformen med træk-og-slip plus egne Python-scripts
  • Koble systemer sammen via API: Entra ID, EDR, mailfilter, ServiceNow
  • Teste playbooken på gamle sager og måle falske positiver
  • Rette playbooks, når et API ændrer sig, eller et token udløber

En almindelig dag
Dagen starter tit med en kort snak med nattevagten i SOC'en. Hvad kørte skævt? En playbook stoppede måske midt i, fordi et login udløb. Det bliver rettet først. Derefter går timerne med at bygge eller udvide en playbook. Der testes i et testmiljø med gamle, kendte hændelser. En kollega kigger koden igennem, ligesom i almindelig softwareudvikling. Om eftermiddagen kan der være møde med f.eks. identitetsteamet om lov til at spærre konti automatisk.

Det svære er ikke koden
Det svære er at turde lade maskinen handle. At isolere en pc midt i et kundemøde kan koste mere end angrebet. Derfor bygger man ofte trin ind, hvor en analytiker skal trykke ja. Man arbejder også med tal: hvor mange alarmer lukkes automatisk, og hvor hurtigt reagerer SOC'en nu.

Brancherne er typisk finans, energi, forsyning, sundhed, telebranchen, det offentlige og de store IT-leverandører. Mange sidder hos en leverandør, der driver SOC for flere kunder. Så skal playbooken kunne genbruges på tværs af kunder med forskellige systemer.

Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation, men lovgivning sætter rammerne for indholdet. EU's NIS2-direktiv kræver tidlig varsling inden for 24 timer og en egentlig underretning inden for 72 timer. I Danmark er direktivet gennemført med cybersikkerhedsloven, og varsler går til Center for Cybersikkerhed eller sektorens myndighed. Brud på persondata skal efter databeskyttelsesforordningen (GDPR) meldes til Datatilsynet inden for 72 timer. I finanssektoren stiller EU's DORA-forordning endnu skrappere krav til hændelsesrapportering, og derfor bygger mange playbooks tidsstempler, logning og udkast til indberetning direkte ind i flowet.

Hvad tjener en SOAR playbook developer?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du sOAR Playbook Developer? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man SOAR playbook developer?

Der er ingen uddannelse i Danmark, der hedder SOAR playbook developer. Folk kommer typisk ind ad tre veje.

Vej 1: Fra SOC-analytiker
Den mest almindelige vej. Man starter som analytiker på niveau 1 og lukker alarmer manuelt. Efter et par år kender man alarmerne bedre end nogen. Så lærer man Python og begynder at automatisere sit eget arbejde. Fordelen er stor: man ved, hvilke trin der reelt kan skæres væk.

Vej 2: Fra udvikling eller drift
En datamatiker, systemadministrator eller DevOps-person, der skifter til sikkerhed. Koden og API'erne sidder på rygraden i forvejen. Til gengæld skal man lære angrebsmønstre, MITRE ATT&CK og hvordan en hændelse egentlig efterforskes.

Vej 3: Gennem uddannelse

  • Datamatiker på erhvervsakademi, 2½ år, adgang med gymnasial eksamen eller relevant EUD plus matematik C
  • IT-teknolog, 2 år, ofte med efterfølgende overbygning
  • Diplomingeniør i softwareteknologi eller IT-sikkerhed, 3½ år
  • Kandidat i cybersikkerhed på universitetet, 2 år oven på en bachelor

Uddannelsen alene rækker sjældent. Arbejdsgivere spørger til konkrete playbooks, du har bygget.

Certificeringer, der tæller

  • Leverandørernes egne: Palo Alto Cortex XSOAR og Splunk SOAR Certified Automation Developer
  • Microsoft SC-200 for dem, der arbejder i Microsoft Sentinel
  • CompTIA Security+ som bredt fundament tidligt i karrieren
  • GIAC GCIH for selve hændelseshåndteringen

Byg noget selv
Shuffle og Tines har gratis udgaver. Byg en playbook, der slår en IP-adresse op og laver en sag. Læg den på GitHub. Det virker bedre til en jobsamtale end et kursusbevis.

Adgang og baggrundstjek
Mange stillinger i finans, forsvar og kritisk infrastruktur kræver ren straffeattest. Skal du røre klassificerede systemer, kræves sikkerhedsgodkendelse gennem Politiets Efterretningstjeneste eller Forsvarets Efterretningstjeneste. Det tager tid og kan kræve dansk statsborgerskab.

Karriereveje videre
Herfra går vejen typisk mod detection engineer, incident responder, security automation architect eller teamleder for SOC-udvikling. Nogle går den anden vej og bliver konsulenter, der bygger SOC-automatisering hos flere kunder.

Værktøjer og teknologi

SOAR-platformene
Der er få store, og man specialiserer sig som regel i én eller to.

  • Palo Alto Cortex XSOAR, tidligere Demisto
  • Splunk SOAR, tidligere Phantom
  • Microsoft Sentinel med Logic Apps som playbook-motor
  • Google SecOps SOAR, tidligere Siemplify
  • Swimlane, Tines og Torq blandt de nyere
  • Shuffle som open source-alternativ

Sprog og kode
Python er standarden til egne integrationer og databehandling. JSON og YAML bruges til at beskrive selve flowet og data fra API'er. KQL bruges i Microsoft Sentinel, SPL i Splunk. Regulære udtryk bruges konstant til at hive IP-adresser, hashes og domæner ud af tekst. Git og pull requests er helt normalt, fordi playbooks er kode.

Systemer, der kobles på

  • SIEM: Splunk, Microsoft Sentinel, QRadar, Elastic
  • EDR: CrowdStrike Falcon, Microsoft Defender, SentinelOne
  • Identitet: Microsoft Entra ID, Active Directory, Okta
  • Trusselsdata: MISP, VirusTotal, Recorded Future, AbuseIPDB
  • Sagsstyring: ServiceNow, Jira, TheHive
  • Beskeder: Microsoft Teams og Slack til godkendelser

Rammeværk og metode
MITRE ATT&CK bruges til at beskrive, hvad angriberen gør. Sigma-regler bruges til at dele detektioner på tværs af værktøjer. Docker og testmiljøer bruges til at afprøve playbooks uden at ramme produktion. Sandbox-værktøjer som Cuckoo eller Joe Sandbox bruges til at åbne mistænkelige filer sikkert.

Nyere platforme lægger sprogmodeller ind i triagen, så playbooken selv kan opsummere en sag. Det ændrer ikke arbejdet grundlæggende. Nogen skal stadig bestemme, hvornår maskinen må handle alene.

Du leder efter en SOAR playbook developer i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive SOAR playbook developer — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en SOAR playbook developer

Er du selv SOAR playbook developer? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en SOAR playbook developer?

Bygger automatiske arbejdsgange, der reagerer på sikkerhedsalarmer uden menneskelig indblanding. En playbook kan f.eks. undersøge en phishing-mail, slette den hos alle modtagere og lukke sagen. Udvikleren designer, koder, tester og vedligeholder disse flows.

Hvordan bliver man SOAR playbook developer?

De fleste kommer fra en stilling som SOC-analytiker og lærer at automatisere deres eget arbejde. Andre kommer fra udvikling eller drift og lærer sikkerhed bagefter. En datamatiker- eller ingeniøruddannelse er et godt fundament, men ikke et krav.

Skal man kunne programmere?

Ja. Platformene har træk-og-slip, men det rækker kun til de simple flows. Så snart et API opfører sig underligt, skal du skrive Python. Du skal også kunne læse JSON og bruge regulære udtryk.

Er det svært at blive SOAR playbook developer?

Selve værktøjet lærer du på uger. Det svære er at vide, hvornår en maskine må handle alene. Den vurdering kræver erfaring med rigtige hændelser, og den erfaring får du kun i en SOC.

Hvad er forskellen på SIEM og SOAR?

Et SIEM samler logs og opdager, at noget er galt. SOAR gør noget ved det bagefter. De to arbejder næsten altid sammen, og alarmen fra SIEM'et er startsignalet for playbooken.

Forsvinder jobbet, når AI overtager?

Sprogmodeller er allerede en del af flere SOAR-platforme og klarer opsummering og triage. Men nogen skal stadig bestemme, hvilke handlinger der må ske automatisk, og stå på mål for dem. Rollen flytter sig mere mod design og ansvar end mod ren kodning.

Har man vagt uden for arbejdstid?

Ofte ja, men sjældnere end SOC-analytikerne. Du bliver typisk kaldt ind, hvis en central playbook fejler under en større hændelse. Mange steder deles rådighedsvagten på tværs af sikkerhedsteamet.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger