Atlas
En tosproget teknisk ordbog, der læses som en vidensgraf.
Slå et teknisk begreb op, og se hvor det hører hjemme: hvad det bygger på, hvad det let forveksles med, og hvad det fører videre til. Alle opslag er skrevet i et enkelt sprog, på dansk og engelsk.
Gratis for altid. Ingen reklamer, ingen betalingsmur, ingen sporing. Bare et hjerteprojekt.
Tip: tryk / hvor som helst for at søge.
Gå på opdagelse efter domæne
- AI150 begreber · 11 klynger
- Datalogi68 begreber · 5 klynger
- Platform40 begreber · 4 klynger
- Sikkerhed177 begreber · 8 klynger
Alle begreber
AI
Evaluering og målinger · 12
- Benchmark - Et fælles, offentligt sæt opgaver med en fast måde at give point på, så forskellige modeller kan sammenlignes på lige vilkår.
- Dataskred (data drift) - Den langsomme eller pludselige ændring i virkelighedens data, efter en model er sat i drift, så de ikke længere ligner det, den lærte af.
- F1-score - Ét tal, der vejer præcision og genkaldelse sammen og kun bliver højt, når modellen både finder de ægte tilfælde og undgår fejlmarkeringer.
- Forvekslingsmatrix (confusion matrix) - En lille tabel, der for hver sand klasse tæller, hvor ofte en model gav hvert svar - og viser præcis, hvilke fejl den begår.
- Genkaldelse (recall) - Af alle de ægte positive tilfælde, andelen en model formår at finde - i sikkerhedssprog, hvor mange reelle angreb der blev fanget.
- Krydsvalidering - At vurdere en model retfærdigt ved at dele eksemplerne op i dele og lade hver del på skift være den, der holdes tilbage til test.
- LLM som dommer (LLM-as-a-judge) - At lade én stor sprogmodel bedømme en andens svar efter en skriftlig bedømmelsesguide i stedet for at lade mennesker læse dem alle.
- Modelevaluering (evals) - Praksis med at kontrollere, hvor godt et AI-system løser sin opgave - med tal, offentlige tests, menneskelig gennemgang og bevidste angreb.
- Nøjagtighed (accuracy) - Andelen af alle tilfælde, en model rammer rigtigt - let at læse, men den kan se flot ud, når det, man leder efter, er sjældent.
- Præcision (precision) - Af alle de tilfælde, en model markerer som positive, andelen der virkelig er det - i sikkerhedssprog, hvor mange alarmer der var ægte.
- Testsæt - Eksempler, der låses væk, mens en model bygges, og åbnes én gang til sidst for at give et ærligt slutresultat.
- Valideringssæt - Eksempler, der holdes uden for træningen og tjekkes igen og igen for at vælge en models indstillinger og hvornår der skal stoppes.
Grundlæggende maskinlæring · 29
- Aktiveringsfunktion - Reglen, hver enhed i et neuralt netværk bruger på sit samlede input, så netværket kan lære krumme og ikke kun lige mønstre.
- Beslutningstræ - En model, der når frem til et svar ved at stille en række ja/nej-spørgsmål om input, hvor hvert svar fører til det næste spørgsmål.
- Bias-varians-afvejning - Spændingen mellem en model, der er for simpel til at fange det egentlige mønster, og en så fleksibel, at den jagter tilfældige detaljer.
- Deep learning - Maskinlæring med neurale netværk i mange lag oven på hinanden - metoden bag moderne værktøjer til billeder, tale og sprog.
- Dimensionsreduktion - At presse mange input om hvert eksempel sammen til få nye, der bevarer det meste af det, der adskiller eksemplerne.
- Feature (inputvariabel) - Én målbar oplysning om et eksempel, fx en pris eller en alder, som en model læser som input, når den skal gætte.
- Feature engineering - At omsætte rå registreringer til nyttige input for en model ved at vælge, rense, kombinere og omforme de oplysninger, den skal læse.
- Forstærkningslæring (reinforcement learning) - Maskinlæring ved at prøve sig frem - et system handler, får belønning eller straf og lærer langsomt, hvilke handlinger der betaler sig.
- Generativ AI - AI, der skaber nyt indhold - tekst, billeder, lyd, kode - i stil med de eksempler, den har lært af, i stedet for kun at sortere eller score.
- Gradient boosting - En metode, der tilføjer små beslutningstræer ét ad gangen, hvor hvert nyt træ bygges til at rette de fejl, de tidligere træer stadig laver.
- Ikke-superviseret læring - Maskinlæring ud fra eksempler uden svar, hvor modellen selv finder grupper, mønstre eller usædvanlige tilfælde.
- Inferens - At bruge en færdigtrænet model til at give et svar på nyt input - det, der sker, hver gang du spørger en chatassistent om noget.
- k-means-klyngeanalyse - En metode, der deler data i et valgt antal grupper ved at flytte hver gruppes midtpunkt, til hvert punkt hører til det nærmeste midtpunkt.
- Klassifikation - At lære en computer at sortere hvert nyt tilfælde i én af nogle faste grupper, fx godkend eller afvis, ægte angreb eller falsk alarm.
- Klyngeanalyse (clustering) - At lade en computer selv dele ting, der ligner hinanden, op i grupper, uden at navne eller rigtige svar er givet på forhånd.
- Kunstig intelligens (AI) - Computersystemer, der løser opgaver, vi forbinder med menneskelig tænkning, fx at genkende mønstre, svare på spørgsmål eller træffe valg.
- Label (mærkat) - Det rigtige svar knyttet til et træningseksempel, fx "spam" eller en salgspris, som en model lærer selv at give.
- Lineær regression - En enkel model, der forudsiger et tal som en vægtet sum af input, hvor vægtene er dem, der passer bedst til tidligere eksempler.
- Logistisk regression - En enkel model, der sorterer sager i to grupper ved at gøre en vægtet sum af input til en sandsynlighed mellem 0 og 1.
- Maskinlæring - At bygge computersystemer, der finder mønstre i eksempler og gætter ud fra dem i stedet for at følge regler skrevet af et menneske.
- Modeltræning - Den dyre, engangsfase, hvor en model ser træningsdata igen og igen og justerer sine interne tal, indtil dens gæt bliver bedre.
- Neuralt netværk - En model af mange små forbundne enheder, der hver vægter deres input og sender et tal videre, løst inspireret af hjernen.
- Overførselslæring (transfer learning) - At genbruge det, en model allerede har lært på én stor opgave, som udgangspunkt for en ny, beslægtet opgave i stedet for at starte fra nul.
- Overtilpasning (overfitting) - Når en model lærer sine træningseksempler udenad, inklusive tilfældig støj, og derefter klarer sig dårligt på nye tilfælde.
- Random forest - En model, der bygger mange lidt forskellige beslutningstræer på tilfældige dele af data og lader dem stemme om svaret.
- Regression - At lære en computer at gætte et tal på en skala, fx en pris, en tid eller en størrelse, ud fra tidligere eksempler med kendte tal.
- Selvsuperviseret læring - Maskinlæring, hvor de rigtige svar kommer fra selve dataene - fx ved at skjule et ord i en sætning og gætte det igen.
- Superviseret læring - Maskinlæring ud fra eksempler, hvor det rigtige svar følger med, fx mails der allerede er markeret som spam eller ikke spam.
- Træningsdata - De eksempler, en model lærer af - dens adfærd, dens blinde vinkler og dens fejl kommer alle fra det, der er i dem.
AI-risiko og governance · 18
- Adversarielt eksempel - Et input, der er ændret med vilje, ofte usynligt for mennesker, så en færdigtrænet AI-model svarer forkert med stor sikkerhed.
- Afsløring af følsomme oplysninger - Et AI-system, der afslører private eller hemmelige detaljer som personoplysninger eller forretningshemmeligheder for uvedkommende.
- AI red teaming - Testere angriber med vilje et AI-system før og efter lancering for at finde måder, det kan narres til skadelig eller usikker adfærd.
- AI-alignment - Arbejdet med at få et AI-system til at stræbe efter det, mennesker faktisk mener, og afvise det, de ikke vil acceptere.
- AI-governance - De regler, roller og kontroller, en organisation bruger til at vælge sin AI og holde brugen sikker, lovlig og fair.
- AI-model til almen brug (GPAI) - EU's AI-forordnings betegnelse for en bred model, der kan klare mange forskellige opgaver og bygges ind i mange andre AI-produkter.
- Angreb på AI-forsyningskæden - At angribe de færdige dele, et AI-system er bygget af - delte modeller, datasæt eller tilføjelser - i stedet for selve systemet.
- Bias i AI - Når et AI-system systematisk behandler nogle mennesker eller sager uretfærdigt på grund af skæve data eller valg i designet.
- Dataforgiftning (data poisoning) - At smugle falske eller skadelige eksempler ind i de data, en AI lærer af, så den senere opfører sig, som en angriber ønsker.
- Deepfake - Falsk, men overbevisende video, billede eller stemme lavet med AI, der viser nogen sige eller gøre noget, de aldrig har gjort.
- EU's AI-forordning - EU-loven, der inddeler AI-systemer efter, hvor stor skade de kan gøre, og stiller skrappere krav, jo højere risikoen er.
- Forklarlighed - Hvor godt mennesker kan forstå, hvorfor et AI-system nåede frem til et bestemt resultat.
- Guardrails (sikkerhedsværn) - Kontroller rundt om et AI-system, der stopper usikre forespørgsler på vej ind og skadelige eller lækkende svar på vej ud.
- Jailbreak - At snakke en AI-chatbot fra dens egne sikkerhedsregler med snedigt formulerede forespørgsler som rollespil eller opdigtede nødsituationer.
- Modelkort (model card) - Et kort faktaark, der følger med en AI-model og fortæller, hvad den er beregnet til, hvordan den er testet, og hvor den kommer til kort.
- Overdreven handlefrihed (excessive agency) - At give et AI-system flere værktøjer, rettigheder eller mere frihed, end opgaven kræver, så ét forkert skridt kan gøre reel skade.
- Prompt injection - At gemme instruktioner i den tekst, et AI-system læser, så det ignorerer sine egne regler og adlyder angriberen i stedet.
- Skygge-AI (shadow AI) - Medarbejdere, der bruger AI-værktøjer i arbejdet, uden at organisationen kender til dem eller har godkendt dem.
AI-assisteret kodning · 10
- AI-kodeassistent - Et værktøj i programmørens editor, der foreslår, forklarer og omskriver kode ved hjælp af en stor sprogmodel.
- AI-kodegennemgang - At lade en stor sprogmodel læse foreslåede kodeændringer og kommentere fejl, risici og stil, før et menneske godkender dem.
- AI-parprogrammering - At skrive kode sammen med et AI-værktøj i en løbende dialog, hvor mennesket bestemmer og tjekker hver ændring.
- Fill-in-the-middle (FIM) - Et træningstrick, der lærer en model at skrive det manglende stykke mellem teksten før et hul og teksten efter det.
- Instruktionsfil til agenter - En almindelig tekstfil, der ligger sammen med koden og fortæller AI-værktøjer projektets regler, kommandoer og vaner, før de går i gang.
- Kodeagent - En AI, der får en programmeringsopgave og selv udfører den - læser filer, kører kommandoer og retter kode, til den er færdig.
- Kodefuldførelse (code completion) - Grå kode, der dukker op, mens du skriver, og gætter næste linje eller blok, så du kan tage imod den med én tast.
- Slopsquatting - Et angreb, hvor kriminelle udgiver skadelige pakker under de opdigtede navne, som AI-værktøjer bliver ved med at finde på til kode.
- Specifikationsdrevet udvikling - At skrive præcist ned, hvad softwaren skal gøre, godkendt af mennesker, før AI-værktøjer får lov at skrive koden ud fra den plan.
- Vibe coding - At bygge software ved at beskrive, hvad man vil have, for en AI og tage imod den kode, den skriver, uden at læse den.
Agenter og værktøjer · 10
- Agent-sandkasse - Et lukket rum, hvor en AI-agent kører kode og bruger værktøjer, så en fejl eller et trick ikke kan nå resten af ens systemer.
- Agent2Agent-protokol (A2A) - En åben standard, der lader AI-agenter bygget af forskellige firmaer finde hinanden, give opgaver videre og dele resultater.
- Agenthukommelse - Noter, en AI-agent gemmer uden for modellen og læser igen senere, så den kan huske fakta og tidligere arbejde mellem adskilte samtaler.
- Agentisk arbejdsgang - En fast kæde af trin skrevet i kode, hvor en sprogmodel udfører nogle af trinene, men ikke selv vælger rækkefølgen.
- Computerbrug (computer use) - At lade en AI-agent betjene en computer, som et menneske gør - den ser på billeder af skærmen, flytter musen og skriver.
- MCP-server - Et lille program, der tilbyder værktøjer eller data til AI-apps via Model Context Protocol, fx at læse mail eller søge i filer.
- Menneske i løkken (HITL) - At indrette et AI-system, så en person skal tjekke eller godkende dets arbejde på vigtige punkter, før det får virkning.
- Model Context Protocol (MCP) - En åben standard for at koble værktøjer og data til AI-assistenter, så hvert værktøj kobles på én gang og virker i mange apps.
- Multiagentsystem - En opsætning, hvor flere AI-agenter deler en opgave - ofte deler en ledende agent arbejdet op og giver dele til hjælpeagenter.
- Værktøjskald (tool calling) - Måden, en sprogmodel beder et program uden for sig selv om at gøre noget - slå noget op, udføre en opgave - og så læser svaret.
Sprogmodeller · 14
- AI-agent - Et AI-system, der ikke bare svarer, men handler - det planlægger trin og bruger værktøjer som mail, filer eller websøgning for at nå et mål.
- Embedding - En liste af tal, der står for betydningen af et stykke tekst, så tekster med lignende betydning ender med lignende tal.
- Finjustering (fine-tuning) - At give en allerede trænet model en kort ekstra træningsrunde på et mindre, målrettet sæt eksempler for at ændre dens adfærd.
- Forudsigelse af næste token - Sådan skriver en sprogmodel - den gætter det bedst passende næste stykke tekst, tilføjer det og gentager, til svaret er færdigt.
- Hallucination - Når en AI-model finder på noget, der ikke er sandt - et faktum, et citat, en kilde - og siger det lige så sikkert som et sandt svar.
- Kontekstvindue - Den største mængde tekst, målt i tokens, som en sprogmodel kan tage ind og have for øje på én gang, inklusive sit eget svar.
- Prompt - Den tekst, du giver en sprogmodel - et spørgsmål, en ordre, indsatte filer - som den bruger som udgangspunkt for sit svar.
- Retrieval-augmented generation (RAG) - At lade en sprogmodel først slå relevante afsnit op i jeres egne dokumenter og derefter svare ud fra dem i stedet for kun fra hukommelsen.
- Ræsonnementsmodel (reasoning model) - En LLM, der er trænet til at regne en opgave igennem trin for trin i skjulte noter, før den svarer - langsommere og dyrere, men bedre.
- Stor sprogmodel (LLM) - En meget stor model, trænet på enorme mængder tekst til at forudsige det næste ord, så den kan skrive, opsummere og svare i flydende sprog.
- Token - Et lille stykke tekst - et ord, en del af et ord eller et tegn - som en sprogmodel læser og skriver i; også enheden, brug prissættes efter.
- Tokenizer - Den del af en sprogmodel, der deler tekst op i tokens og laver dem om til tal på vej ind og tilbage til tekst på vej ud.
- Transformer - Det neurale netværksdesign bag nutidens sprogmodeller, som vejer, hvordan hvert ord i en tekst hænger sammen med alle de andre.
- Vidensgrænse (knowledge cutoff) - Datoen, hvorefter en sprogmodel ikke har set ny tekst, så den af sig selv intet ved om begivenheder, der kom senere.
Modelarkitekturer · 10
- Attention-mekanisme - Det trin i en model, der for hvert token afgør, hvilke andre tokens i inputtet der betyder mest lige nu.
- Decoder - Den halvdel af en model, der skriver output ét token ad gangen, hvor hvert nyt token kun bygger på det, der kom før.
- Diffusionsmodel - Den slags generativ AI bag mange billedgeneratorer, der starter fra tilfældig sne og renser den trin for trin til et billede.
- Encoder - Den halvdel af en model, der læser hele inputtet på én gang og gør det til embeddings, som fanger betydningen.
- Foldningsnetværk (CNN) - Et neuralt netværk bygget til billeder - små mønstertjek glider hen over billedet og finder kanter, så former, så hele genstande.
- Grundmodel (foundation model) - En stor model, der bygges én gang på enorme mængder bred data og derefter genbruges som udgangspunkt for mange forskellige opgaver.
- Lille sprogmodel (SLM) - En sprogmodel, der er lille nok til at køre billigt på en bærbar eller telefon og bytter lidt kunnen for fart, privatliv og lav pris.
- Mixture of experts (MoE) - En måde at bygge en meget stor model på, hvor kun få af dens mange dele arbejder for hvert token, så svar koster langt mindre.
- Model med åbne vægte (open-weight) - En model, hvis lærte tal er offentliggjort, så alle kan hente og køre den selv, i stedet for kun at kunne nås gennem et API.
- Multimodal model - En model, der kan tage imod - og nogle gange selv skabe - flere slags indhold, fx tekst, fotos og tale, i den samme samtale.
Træning og optimering · 17
- Backpropagation - Den regnemetode, der lag for lag fra output og bagud finder ud af, hvor meget hver vægt i et netværk bidrog til fejlen.
- Batchstørrelse - Hvor mange eksempler en model ser på samlet, før den opdaterer sig selv én gang under modeltræning.
- Datamærkning (data labeling) - At lade mennesker (eller værktøjer) sætte det rigtige svar på hvert eksempel - “kat”, “klage”, “vred” - så en model kan lære af det.
- Epoke (epoch) - Én fuld gennemgang af alle eksempler i træningsdata under modeltræning; træningen kører ofte flere.
- Forstærkningslæring fra menneskelig feedback (RLHF) - At forbedre en model ved at lade mennesker rangere dens svar, lære en bedømmer af rangeringerne og så træne modellen til at få høje scorer.
- Fortræning (pretraining) - Første, enorme og dyre trin i at lære en model op - den læser store mængder tekst og opfanger generelle mønstre før nogen særlig opgave.
- Gradientnedstigning (gradient descent) - Den trinvise metode, de fleste modeller lærer med - skub hver indstilling en smule i den retning, der gør fejlen mindre.
- Hyperparameter - En indstilling, et menneske vælger, før modeltræningen starter - fx skridtstørrelse eller antal runder - som modellen ikke selv lærer.
- Instruktionstilpasning (instruction tuning) - Ekstra træning på skrevne forespørgsler med gode svar, som gør en basismodel, der blot fortsætter tekst, til en, der følger ordrer.
- Low-rank adaptation (LoRA) - En billig måde at finjustere en stor model på - frys de oprindelige vægte og træn kun en lille adapter, der justerer dens adfærd.
- Læringsrate - Indstillingen, der afgør, hvor store skridt en model tager, hver gang den justerer sig selv for at lave færre fejl under læringen.
- Modelparameter - Et af de tal inde i en model, der fastsættes ved at lære af data; antallet af dem er den måde, modelstørrelse normalt opgives på.
- Modelvægte (weights) - De lærte tal, der styrer, hvor stærkt hver del af et neuralt netværk påvirker den næste - i praksis den fil, der er modellen.
- Regularisering - Enhver regel under læringen, der holder en model tilbage fra at passe for tæt til sine eksempler, så den klarer nye tilfælde bedre.
- Syntetiske data - Opdigtede eksempler, lavet af et program eller en AI-model, så de ligner rigtige data - brugt, hvor ægte eksempler er få eller private.
- Tabsfunktion (loss function) - Den pointregel, der gør, hvor forkert en models svar er, til ét tal, som modeltræningen så forsøger at presse ned.
- Undertilpasning (underfitting) - Når en model er for simpel eller trænet for lidt til at fange mønstret, så den scorer dårligt selv på de eksempler, den lærte af.
Prompting og generering · 10
- Context engineering - At vælge alt, hvad en LLM får at se til en opgave - instruktioner, hentede dokumenter, værktøjsresultater og noter - og ikke kun ordlyden.
- Few-shot prompting - At vise en sprogmodel en håndfuld løste eksempler i selve forespørgslen, så den efterligner mønstret i det nye tilfælde.
- Prompt engineering - Håndværket at formulere, ordne og afprøve den tekst, man sender en sprogmodel, så den oftere giver brugbare svar.
- Sampling (udtrækning af tokens) - Måden, en sprogmodel vælger hvert næste stykke tekst blandt sine sandsynlige muligheder - efter fast regel eller med tilfældighed.
- Struktureret output - At få en sprogmodel til at svare i en fast form, som programmer kan læse - faste felter i JSON - så anden software kan bruge svaret direkte.
- Systemprompt - Faste instruktioner fra udbyderen af en AI-tjeneste, lagt foran hver samtale, der sætter assistentens rolle, regler og tone.
- Tankekæde (chain-of-thought) - At få en sprogmodel til at skrive sine mellemregninger ud før det endelige svar, hvilket ofte hjælper på regnestykker, logik og planlægning.
- Temperatur - En indstilling pr. kald - lav holder en sprogmodels ordvalg stabilt og gentageligt, høj gør det mere skiftende og uforudsigeligt.
- Top-p-sampling - En regel, hvor en sprogmodel kun vælger blandt sine mest sandsynlige næste muligheder, til deres chancer tilsammen når fx 90 %.
- Zero-shot prompting - At bede en sprogmodel løse en opgave kun ud fra en beskrivelse af den, uden løste eksempler at efterligne.
Genfinding og søgning · 10
- Cosinuslighed - En score fra -1 til 1 for, hvor meget to lister af tal peger i samme retning, brugt til at afgøre, hvor ens to embeddings er i betydning.
- Embedding-model - En model, der læser et stykke tekst og giver en embedding tilbage i stedet for at skrive et svar.
- Forankring (grounding) - At binde en models svar til kilder, der gives med spørgsmålet, så hver påstand kan føres tilbage til et bestemt dokument.
- Genrangering (reranking) - En anden og mere grundig gennemgang, der sorterer en første grov liste af søgeresultater om, så de mest brugbare ender øverst.
- Hybrid søgning - At køre en ordbaseret og en betydningsbaseret søgning side om side og flette deres resultater sammen til én liste.
- Nærmeste-nabo-søgning - At finde de få gemte elementer, der ligger tættest på et givet element, som regel ved at ofre en smule grundighed for meget mere fart.
- Nøgleordssøgning - At finde tekster, der indeholder de samme ord som spørgsmålet, rangeret efter hvor ofte ordene står der, og hvor sjældne de er i alt.
- Opdeling i bidder (chunking) - At skære lange dokumenter op i mindre afsnit, før de gemmes, så en søgning kan hente netop den del, der besvarer et spørgsmål.
- Semantisk søgning - At finde tekst ud fra dens betydning frem for dens præcise ord, så et spørgsmål kan ramme et anderledes formuleret afsnit.
- Vektordatabase - Et lager bygget til at gemme enorme mængder embeddings og hurtigt finde dem, der ligger tættest i betydning på et spørgsmål.
AI-hardware og drift · 10
- Gennemløb (throughput) - Hvor meget arbejde et system i alt når igennem per sekund - for AI-tjenester ofte talt som tokens eller forespørgsler håndteret i sekundet.
- Grafikprocessor (GPU) - En chip bygget til skærmbilleder, der laver tusindvis af små beregninger på én gang og derfor nu driver det meste AI-arbejde.
- KV-cache - Hukommelse, hvor en sprogmodel gemmer arbejdet med tidligere tokens, så hvert nyt ord ikke kræver, at alt læses forfra.
- Kvantisering - At gemme en models tal med færre cifre, så den fylder mindre og kører hurtigere, mod at kvaliteten falder en smule.
- Latens - Hvor længe én forespørgsel skal vente, fra den sendes, til svaret kommer - for en AI-chat pausen før og mens den svarer.
- Modelservering (model serving) - At holde en trænet model kørende på maskiner, så andre programmer kan sende den spørgsmål via et API og få svar tilbage.
- Prompt caching - En funktion, der gemmer arbejdet med starten af en prompt, så senere forespørgsler, der starter ens, bliver hurtigere og billigere.
- Tensor processing unit (TPU) - Googles egen chip, bygget kun til talarbejdet i neurale netværk og mest udlejet gennem Google Cloud frem for at blive solgt.
- Tid til første token (TTFT) - Hvor længe en bruger venter, efter at have sendt en prompt, før den første del af svaret dukker op på skærmen.
- Vidensdestillation (distillation) - At træne en lille “elev”-model til at efterligne svar fra en stor “lærer”-model, så den bevarer meget af evnen i langt mindre format.
Datalogi
Identitet og adgang · 21
- Adgangskode - En hemmelig række tegn, som kun brugeren kender, og som indtastes for at bevise, at vedkommende er den, de udgiver sig for.
- Adgangskontrol - De regler og mekanismer, der afgør, hvem der må bruge hvilke systemer, data eller lokaler, og på hvilken måde.
- Autentificering - At kontrollere, at den, der logger ind, virkelig er den, vedkommende udgiver sig for, typisk med en loginoplysning som en adgangskode.
- Autorisation - At afgøre, hvad en allerede identificeret bruger har lov til, fx hvilke filer vedkommende må åbne eller ændre.
- Betinget adgang (conditional access) - Regler, der ved hvert login afgør, om en person lukkes ind, skal bevise mere eller afvises - ud fra hvem, hvor og hvilken enhed.
- Brugerkonto - En registrering i et system, der lader en bestemt person eller et program logge ind, og som rummer de tildelte rettigheder.
- Digital identitet - De oplysninger, der gør det muligt for et IT-system at skelne én person, enhed eller ét program fra alle andre.
- Identitetsføderation - En aftale mellem organisationer om at stole på hinandens login, så en person, der er bekræftet hjemme, lukkes ind andre steder.
- Identitetsudbyder - En betroet tjeneste, der gemmer brugernes identiteter, kontrollerer deres login og går i god for dem over for andre programmer.
- Loginoplysning (credential) - Noget, en bruger fremviser for at bevise, hvem vedkommende er, fx en adgangskode, et nøglekort eller et fingeraftryk.
- Mindste privilegium - At give hver bruger, hvert program og hver tjeneste kun de rettigheder, der er nødvendige for opgaven, og intet mere.
- OAuth - En måde at lade én app handle på dine vegne i en anden tjeneste med et begrænset adgangsbevis i stedet for din adgangskode.
- OpenID Connect (OIDC) - En loginstandard bygget oven på OAuth, der fortæller en app, hvem brugeren er, og ikke kun hvad den må.
- Passkey - Et login uden adgangskode, hvor din enhed beviser, hvem du er, med en hemmelig nøgle, der aldrig forlader den.
- Privilegeret konto - En konto med mere magt end almindelig brug, fx til at installere software, ændre indstillinger eller administrere andre brugere.
- Rollebaseret adgangskontrol (RBAC) - At give rettigheder til jobroller i stedet for til enkeltpersoner og så give folk de roller, der passer til deres job.
- SAML - En ældre, udbredt standard, der sender en signeret “denne bruger er logget ind”-besked fra en identitetsudbyder til en app.
- Servicekonto - En konto, som bruges af et program i stedet for et menneske, så software selv kan logge ind på andre systemer.
- Session - Den periode, hvor et system husker, at en bruger er logget ind, så vedkommende ikke skal bevise sin identitet ved hvert skridt.
- Single sign-on (SSO) - At logge ind én gang og få adgang til mange programmer, fordi en betroet identitetsudbyder går i god for brugeren.
- Styring af privilegeret adgang (PAM) - Værktøjer og regler, der låser administratorrettigheder inde, kun udleverer dem ved behov og registrerer, hvad de bruges til.
Web og data · 10
- API - Et fast sæt forespørgsler, som et program tilbyder, så andre programmer kan bruge dets data og funktioner uden at se indmaden.
- Cookie - En lille tekstbid, som et websted beder browseren gemme og sende med tilbage ved hvert besøg, så stedet kan genkende den.
- Database - Et organiseret lager af data, som mange programmer og brugere kan søge i, tilføje til og ændre på samme tid, uden at det bliver rodet.
- HTTP - De regler for forespørgsel og svar, som en webbrowser og en server følger for at hente sider, billeder og data over internettet.
- JSON - Et enkelt tekstformat til at skrive data ned som navngivne værdier og lister, let at læse for både mennesker og programmer.
- REST API - En udbredt slags web-API, hvor hver ting har sin egen URL, og programmer læser, tilføjer, ændrer eller sletter den med HTTP-metoder.
- Same-origin policy - En browserregel, der forhindrer en side fra ét site i at læse data, som tilhører et andet site åbent i samme browser.
- URL - En skrevet adresse, der fortæller, hvor noget ligger på internettet, og hvordan man når frem til det, fx en webside eller en fil.
- Webapplikation - Et program, man bruger gennem en webbrowser, hvor logik og data ligger på en server i stedet for at være installeret på ens egen maskine.
- Webbrowser - Programmet, man bruger til at besøge websteder - det henter sider fra servere og gør dem til noget, man kan læse og klikke på.
Styresystemer · 10
- Audit-logning - Et systems registrering af, hvem der gjorde hvad og hvornår, ved de handlinger, der har betydning for sikkerheden.
- Filsystem - Den måde, et styresystem organiserer gemte data i filer og mapper på og holder styr på, hvem der må bruge hver enkelt.
- Kerne (kernel) - Kernen i styresystemet, som har fuld kontrol over maskinen og bestemmer, hvad hvert program må.
- Log - En tidsstemplet liste over hændelser, som et system eller program skriver ned, efterhånden som de sker.
- Patch - Et lille stykke software fra en leverandør, der retter en fejl - ofte en sårbarhed - i et program, som allerede er installeret.
- Proces - Et program, mens det kører, med sin egen plads i hukommelsen og de rettigheder, som kontoen, der startede det, har.
- Rettighed - En bestemt ret, som en konto får, fx til at læse, ændre eller slette en fil eller til at køre et program.
- Sikker opstart (secure boot) - Et tjek ved opstart, der kun lader en computer køre opstartssoftware og en kerne med en betroet digital signatur.
- Styresystem - Den grundlæggende software, der styrer en computer, deler den mellem programmer og holder dem adskilt fra hinanden.
- Tjeneste (service) - Et program, der kører i baggrunden uden en bruger, ofte starter med computeren og venter på at håndtere forespørgsler.
Kryptografi · 10
- Asymmetrisk kryptografi (public key) - Kryptering med et nøglepar - én delt åbent, én holdt privat - så fremmede kan beskytte data til dig uden en fælles hemmelighed.
- Certifikatudsteder (CA) - En betroet instans, der kontrollerer identiteten på en ansøger og signerer digitale certifikater om, hvem en offentlig nøgle tilhører.
- Digital signatur - Et mærke lavet med en privat nøgle, der beviser, hvem der sendte en besked, og at ingen har ændret den siden.
- Digitalt certifikat - Et signeret digitalt dokument, der knytter en offentlig nøgle til et navn, fx en webadresse, så andre kan stole på, hvis nøgle det er.
- End-to-end-kryptering - At kryptere en besked på afsenderens enhed, så kun modtagerens enhed kan læse den - heller ikke tjenesten, der bringer den frem.
- Hashing - At lave en vilkårlig mængde data om til en kort værdi af fast længde, der ændrer sig helt, hvis blot ét tegn ændres.
- Kryptografisk nøgle - Den hemmelige værdi, der styrer, hvordan data krypteres og gøres læsbare igen - den, der har den, kan læse de beskyttede data.
- Nøglehåndtering - At passe på kryptografiske nøgler gennem hele deres levetid - at skabe, gemme, udlevere, skifte og til sidst destruere dem.
- Offentlig nøgleinfrastruktur (PKI) - Systemet af betroede udstedere, regler og registre, der udsteder digitale certifikater og afgør, hvilke man kan stole på.
- Symmetrisk kryptering - Kryptering, hvor den samme hemmelige nøgle både låser og låser data op, så afsender og modtager skal dele den på forhånd.
Netværk · 17
- DNS - Det opslagssystem, der oversætter navne, som mennesker kan læse, fx example.com, til IP-adresser.
- Firewall - En portvagt, der tjekker netværkstrafik mod regler og kun lukker det igennem, der er tilladt.
- HTTPS - Måden, browsere og websteder udveksler sider på, hvor TLS beskytter hver besked, så ingen undervejs kan læse eller ændre dem.
- Internettet - Det verdensomspændende netværk af netværk, der lader næsten enhver tilsluttet enhed nå næsten enhver anden.
- IP-adresse - Et nummer, der identificerer en enhed på et netværk, så data kan leveres til den.
- Klient - Det program eller den enhed, der starter en udveksling over et netværk ved at sende en forespørgsel, fx en browser, der beder om en side.
- Kryptering - At kode data med en hemmelig nøgle, så kun den, der har den tilsvarende nøgle, kan læse dem.
- Netværk - En samling forbundne enheder, der kan sende data til hinanden via kabler eller radiosignaler.
- Netværkssegmentering - At dele ét netværk op i adskilte zoner, så et problem i én zone ikke let kan sprede sig til de andre.
- Pakke - En lille, mærket bid data, der rejser selvstændigt over et netværk og samles igen ved modtageren.
- Port - Et nummer, der udpeger, hvilket program på en enhed der skal modtage indgående netværksdata.
- Protokol - Et aftalt sæt regler for, hvordan enheder på et netværk opbygger, sender og besvarer beskeder.
- Router - En enhed, der forbinder netværk og sender hver pakke videre mod dens destination.
- Server - En computer eller et program, der venter på forespørgsler over et netværk og besvarer dem, fx ved at sende en webside eller gemme e-mail.
- TCP/IP - Den familie af protokoller, som internettet og de fleste andre netværk bruger til at adressere, sende og levere data.
- TLS - Protokollen, der lægger en krypteret kanal om data sendt over TCP/IP, efter at modpartens certifikat er kontrolleret.
- VPN - En krypteret tunnel over et offentligt netværk, der får en fjern enhed til at opføre sig, som om den var på et privat netværk.
Platform
Observerbarhed · 10
- Alarmering - Regler, der straks giver den rette person besked, når et system kræver menneskelig indgriben, og som tier stille, når det ikke gør.
- Distribueret sporing (tracing) - At følge én brugerforespørgsel gennem mange tjenester og tage tid på hvert trin for at se, hvor den blev langsom eller fejlede.
- Metrikker - Tal, som et system måler med faste mellemrum, fx forespørgsler pr. sekund eller brugt hukommelse, så udviklingen kan følges.
- Observerbarhed - Hvor godt man kan regne ud, hvad der foregår inde i et kørende system, alene ud fra de signaler, det sender ud.
- Overvågning (monitoring) - At holde øje med en række udvalgte målinger på systemer over tid og advare folk, når en af dem bevæger sig uden for det normale.
- Runbook - Skrevne trin-for-trin-instruktioner til at håndtere én kendt situation, fx en bestemt alarm, så enhver på vagt kan handle hurtigt.
- Serviceniveauaftale (SLA) - Et skriftligt løfte i en kontrakt om, hvor godt en tjeneste skal fungere, med en pris at betale, fx penge tilbage, hvis det brydes.
- Serviceniveaumål (SLO) - Et internt mål for, hvor godt en tjeneste skal fungere, fx at 99,9 % af forespørgslerne besvares inden for et sekund over 30 dage.
- Sundhedstjek (health check) - En lille automatisk test, gentaget med få sekunders mellemrum, der spørger en kørende tjeneste, om den lever og kan svare.
- Telemetri - De data, et kørende system sender ud om sig selv, især logs, metrikker og sporinger, så man kan se, hvordan det har det.
Softwarelevering · 10
- CI/CD - At samle, teste og frigive små ændringer i software automatisk og ofte i stedet for i få, store leverancer.
- DevSecOps - At bygge sikkerhedstjek ind i det daglige arbejde hos de teams, der skriver og driver software, i stedet for at tilføje dem til sidst.
- GitOps - At drive systemer, så filer under versionsstyring er den eneste gyldige beskrivelse, og software hele tiden retter driften ind efter dem.
- Infrastructure as code (IaC) - At beskrive servere, netværk og cloud-indstillinger i tekstfiler, som et værktøj bygger ud fra, i stedet for at sætte dem op i hånden.
- Kodesignering - At sætte en digital signatur på software, så brugere og systemer kan tjekke, hvem der har lavet den, og at ingen har ændret den bagefter.
- Pipeline - En fast, automatisk kæde af trin, der fører en kodeændring fra gemt fil til kørende software og stopper, hvis et trin fejler.
- Software composition analysis (SCA) - Automatisk tjek af de eksterne biblioteker, et program er bygget af, for kendte fejl og licensproblemer.
- Softwareforsyningskæde - Alt og alle, der indgår i at lave den software, man kører, fra eksterne kodedele til de værktøjer, der bygger og leverer den.
- Softwarestykliste (SBOM) - En liste over alle komponenter og eksterne biblioteker, et stykke software indeholder, så man ved præcis, hvad det består af.
- Versionsstyring - Et system, der gemmer hver version af en samling filer, og hvem der ændrede hvad hvornår, så man kan sammenligne eller rulle tilbage.
Cloud · 10
- Cloud computing - At leje regnekraft, lager og software over internettet fra en udbyder og betale for forbruget i stedet for at eje det.
- Cloud IAM - Cloududbyderens indbyggede system af politikker, der afgør, hvilke brugere, roller og servicekonti der må gøre hvad ved hver ressource.
- Fejlkonfiguration i skyen - En forkert eller skødesløs indstilling i en cloudtjeneste - fx lager, der står åbent for alle - som blotlægger data eller systemer.
- Hypervisor - Det lag software, der deler én fysisk computer op i flere virtuelle maskiner og holder dem adskilt.
- Håndtering af hemmeligheder (secrets management) - At holde de adgangskoder, nøgler og tokens, som programmer bruger, i ét bevogtet lager i stedet for spredt i kode og filer.
- Infrastructure as a service (IaaS) - Cloudmodellen, hvor du lejer de rå byggeklodser - maskiner, lager og netværk - og selv driver alt ovenpå.
- Model for delt ansvar - Fordelingen af sikkerhedsopgaver mellem en cloududbyder og kunden, som flytter sig alt efter, hvilken slags tjeneste man køber.
- Platform as a service (PaaS) - Cloudmodellen, hvor udbyderen driver maskiner og styresystem, og du kun leverer dit eget program og dets data.
- Software as a service (SaaS) - Cloudmodellen, hvor du blot bruger et færdigt program over internettet, og udbyderen driver alt bag det.
- Virtuel maskine - En hel computer lavet i software med sit eget styresystem, der kører side om side med andre på én fysisk maskine.
Containere og orkestrering · 10
- Container - En afskærmet kasse til ét program og alt, hvad det skal bruge, som deler værtscomputerens kerne i stedet for at have sin egen.
- Container escape - Et angreb, hvor kode, der kører i en container, bryder ud af den og får kontrol over værtsmaskinen nedenunder.
- Container-image - Den frosne, skrivebeskyttede pakke med et program og dets filer, som ens containere startes ud fra.
- Container-orkestrering - At lade software drive mange containere automatisk på tværs af en gruppe maskiner, så ingen skal starte og placere dem i hånden.
- Container-register (registry) - Et fælles onlinelager, hvor container-images lægges op, får navne og versioner og hentes af de maskiner, der kører dem.
- Container-runtime - Softwaren på hver vært, der rent faktisk starter, stopper og adskiller containere - containerd er et kendt eksempel.
- Docker - Det udbredte værktøj, der gjorde containere nemme at bruge - det bygger container-images, deler dem og kører dem med få kommandoer.
- Kubernetes - Det mest udbredte open source-system til container-orkestrering, oprindeligt bygget hos Google og udgivet i 2014.
- Microservices - En måde at bygge et system på som mange små, selvstændige tjenester, der hver løser én opgave og taler sammen via et API.
- Pod - Den mindste enhed, Kubernetes kører - én eller få tæt forbundne containere, der deler netværksadresse og lager.
Sikkerhed
Kontroller og tekniske grundbegreber · 25
- Adgangsstyring - De regler og rutiner, der afgør, hvem der må bruge hvilke data og systemer, og som holder rettighederne korrekte over tid.
- Aktivfortegnelse (asset inventory) - En samlet, opdateret liste over virksomhedens computere, enheder, systemer og software.
- Autentificeringsfaktor - Én slags bevis, der bruges ved login - noget man ved, noget man har, eller noget man er.
- Backup - En separat kopi af data, som gemmes, så de kan gendannes efter nedbrud, fejl eller angreb.
- Change management - En styret proces for at planlægge, godkende, registrere og efterprøve alle ændringer i IT-systemer.
- CIS-kontroller - En prioriteret, offentlig liste over sikkerhedstiltag fra Center for Internet Security, der viser, hvad man bør gøre først.
- Endpoint - Enhver enhed, der kobles på netværket i dets yderkant og bruges direkte - fx en pc, mobil eller printer.
- Endpoint detection and response (EDR) - Software på hver computer og telefon, der holder øje med tegn på angreb og kan stoppe dem på stedet.
- Engangskode (OTP) - En kort kode, der virker til ét enkelt login og derefter udløber, sendt som sms eller vist i en app.
- Hærdning (hardening) - At gøre et system sværere at angribe ved at slå det unødvendige fra og ændre usikre standardindstillinger.
- Indtrængningsdetektion (IDS) - En vagt, der holder øje med netværkstrafik eller en maskines aktivitet og advarer ved tegn på angreb - uden selv at stoppe det.
- Indtrængningsforebyggelse (IPS) - En vagt placeret i netværkstrafikkens vej, som genkender tegn på angreb og blokerer dem, mens de sker.
- Menneskelig foranstaltning (kontrol) - En beskyttelse rettet mod medarbejderne selv - baggrundstjek, træning, klare pligter og det, der sker, når nogen starter eller stopper.
- Multifaktorgodkendelse - Et login, der kræver to eller flere forskellige slags bevis, fx en adgangskode plus en kode eller en godkendelse i en app.
- Organisatorisk kontrol - En beskyttelse, der består af regler, roller og rutiner - hvem der beslutter, hvem der gør hvad, og hvordan arbejdet skal udføres.
- Patch management - Rutinen med at holde al software opdateret, så kendte svagheder lukkes, før angribere udnytter dem.
- Penetrationstest - Et aftalt, simuleret hackerangreb, hvor dygtige testere forsøger at bryde ind for at vise, hvor godt systemerne reelt holder.
- Security operations center (SOC) - Et team, der overvåger organisationens systemer døgnet rundt og griber ind, når en alarm peger på et reelt angreb.
- SIEM - Et system, der samler logs fra hele organisationen ét sted og slår alarm, når noget ser forkert ud.
- Sikkerhedsovervågning - Løbende at holde øje med systemer og netværk, så tegn på angreb eller misbrug opdages, mens der stadig er tid til at handle.
- Sårbarhedsscanning - Et automatisk, gentaget tjek af systemer mod en liste over kendte svagheder, som giver en rapport over fundene.
- Sårbarhedsvurdering - En gennemgang af systemer for at finde deres svagheder og prioritere, hvilke der er vigtigst at rette først.
- Teknisk kontrol - En beskyttelse, der er bygget ind i hardware eller software og virker automatisk, når den først er sat op.
- To-faktorautentificering - Den mest udbredte form for MFA, hvor et login kræver præcis to uafhængige beviser, typisk en adgangskode og en engangskode.
- Zero Trust - Et sikkerhedsprincip om aldrig automatisk at stole på nogen - hver anmodning tjekkes, også fra netværket indefra.
Detektion og respons · 10
- Anomalidetektion - At lære, hvordan normal aktivitet ser ud, og slå alarm, når noget afviger fra den, også selv om ingen regel beskriver angrebet.
- Detektionsregel - En nedskrevet betingelse, som et overvågningsværktøj holder indkomne logs op imod, og som udløser en alarm, hver gang hændelserne matcher.
- Falsk positiv - En alarm om et angreb eller et problem, der viser sig ikke at findes, fordi harmløs aktivitet blev taget for skadelig.
- Kompromitteringsindikator (IoC) - Et spor efter et angreb, fx en kendt ondsindet webadresse eller fil, der viser, at et system sandsynligvis er kompromitteret.
- Loghåndtering - At samle logs fra alle systemer ét sted, i ét format, beskyttet mod ændringer og så længe, der er brug for dem.
- Logopbevaring - At fastsætte, hvor længe hver slags log gemmes, før den slettes - længe nok til at efterforske hændelser, men ikke længere end nødvendigt.
- MITRE ATT&CK - Et gratis, offentligt katalog over rigtige angriberes mål og metoder, der giver forsvarere et fælles sprog for, hvordan angreb forløber.
- SOAR - En platform, der binder sikkerhedsteamets værktøjer sammen og selv udfører de faste trin i håndteringen af en alarm.
- Triage af alarmer - Hurtig sortering af indkomne alarmer i reelle trusler, harmløs støj og sager, der kræver et nærmere kig, så de værste håndteres først.
- Trusselsjagt (threat hunting) - Målrettet søgning efter angribere, der måske allerede er inde i netværket, uden at vente på, at en alarm går i gang.
Compliance, styring og lovgivning · 43
- Audit - En uafhængig gennemgang af, om en organisation faktisk følger sine egne politikker og de krav, den har forpligtet sig til.
- Center for Cybersikkerhed (CFCS) - Danmarks nationale myndighed for cybersikkerhed fra 2012, som i januar 2025 blev en del af Styrelsen for Samfundssikkerhed.
- CER-direktivet - EU-direktivet, der skal gøre dem, der driver vitale tjenester som strøm og vand, modstandsdygtige over for sabotage, storm og oversvømmelse.
- Certificering - Formelt bevis fra et godkendt eksternt organ på, at en organisations sikkerhed lever op til en offentlig standard som ISO 27001.
- Compliance- og risikokoordinator - En rolle, ofte på begynderniveau, der følger med i, hvilke regler der gælder, hvor organisationen halter, og hvordan risici håndteres.
- Compliance-køreplan (roadmap) - En tidsplan, der gør en liste over mangler til ordnede trin med ejere og datoer for at opfylde et sæt krav.
- Cyberrobusthedsforordningen (CRA) - EU-forordningen, der kræver, at producenter af tilsluttede produkter og software gør dem sikre og bliver ved med at rette fejl.
- D-mærket - Et dansk mærke, der viser, at en virksomhed håndterer IT-sikkerhed og data ansvarligt, med en gratis selvevaluering som første skridt.
- Databehandler - En ekstern part, der håndterer personoplysninger på vegne af en anden organisation og kun efter dennes anvisninger.
- Databehandleraftale - En skriftlig aftale, der fastlægger, hvordan en leverandør må håndtere personoplysninger på ens vegne.
- Dataetik - At spørge ikke kun, om en brug af data er lovlig, men om den er fair, åben og i tråd med, hvad folk kan forvente.
- Dataansvarlig - Den organisation, der bestemmer, hvorfor og hvordan personoplysninger bruges, og derfor bærer hovedansvaret efter GDPR.
- DORA-forordningen - EU-forordningen, der skal sikre, at banker, forsikringsselskaber og andre finansielle virksomheder kan klare IT-nedbrud og cyberangreb.
- EU-direktiv - En type EU-lov, der fastsætter mål, som alle medlemslande skal nå, men lader hvert land skrive sin egen nationale lov for at nå dem.
- EU-forordning - En type EU-lov, der gælder direkte og ens i alle medlemslande, uden at der skal en national lov til for at indføre den.
- Gap-analyse - En sammenligning af, hvad en organisation gør i dag, og de krav, den ønsker at leve op til.
- GDPR - EU's databeskyttelseslov, der beskytter personoplysninger og giver folk rettigheder over, hvordan de bruges.
- Governance, risk og compliance (GRC) - Det samlede arbejde med at styre sikkerheden fra toppen, beslutte hvilke farer der skal håndteres, og vise at reglerne overholdes.
- Grå roller - Sikkerhedsjob, der ligger mellem teknik, ledelse og mennesker - hvor man koordinerer og oversætter frem for at bygge systemerne selv.
- Informationssikkerhedskoordinator - Den person, der holder organisationens daglige sikkerhedsarbejde organiseret, fulgt op og rapporteret til ledelsen.
- ISO 27000-serien - Familien af internationale standarder for informationssikkerhed med ISO 27001 i centrum og vejledninger bygget omkring den.
- ISO 27001 - Den internationale standard for at drive et ledelsessystem for informationssikkerhed, som man kan opnå certificering efter.
- ISO 27001 Annex A (bilag A) - De 93 referencekontroller bagerst i ISO 27001, som enhver organisation, der følger standarden, skal holde sine kontroller op imod.
- ISO 27002 - En vejledende standard, der beskriver hver sikkerhedskontrol i detaljer - hvad den skal og hvordan den indføres.
- Konsekvensanalyse vedrørende databeskyttelse (DPIA) - En skriftlig vurdering, før man går i gang, af hvordan en planlagt brug af personoplysninger kan skade folk, og hvordan det undgås.
- Kontinuerlig forbedring (PDCA) - En gentagen firetrins-cyklus - Plan, Do, Check, Act - for at blive lidt bedre for hver runde.
- Ledelsesansvar - Den øverste ledelses pligt til at eje, godkende og kunne dokumentere virksomhedens sikkerhedsarbejde.
- Ledelsessystem for informationssikkerhed (ISMS) - De politikker, roller, processer og dokumenter, en organisation bruger til at styre sin informationssikkerhed planlagt og ensartet.
- Leverandørstyring - At sikre, at eksterne partnere, der håndterer ens data eller systemer, lever op til ens sikkerhedskrav.
- Minimumskrav (NIS2) - Den grundliste af sikkerhedstiltag, som alle organisationer under NIS2 skal have på plads.
- NIS1-direktivet - EU's første fælles cybersikkerhedslov fra 2016, der stillede krav om sikkerhed og indberetning til vitale tjenester, til NIS2 afløste den.
- NIS2-direktivet - EU's cybersikkerhedslov, der stiller fælles sikkerhedskrav til organisationer i vigtige og kritiske sektorer.
- NIS2-loven - Den danske lov, der skriver EU's NIS2-regler ind i dansk ret og fastlægger, hvem der fører tilsyn med dem.
- NIST Cybersecurity Framework (CSF) - Et gratis amerikansk rammeværk, der inddeler sikkerhedsarbejdet i seks overordnede funktioner, fra styring til genopretning efter et angreb.
- Personoplysninger - Enhver oplysning om en levende person, der kan identificeres, enten direkte eller ved at sætte flere oplysninger sammen.
- Privacy by design - GDPR-princippet om, at beskyttelse af personoplysninger skal bygges ind i systemer fra starten.
- Rammeværk - En færdig, fælles struktur af mål og kontroller, som en organisation følger for at opbygge og tjekke sit sikkerhedsarbejde.
- Selvevaluering - At en organisation selv tjekker sin sikkerhed mod en fast liste af spørgsmål eller kriterier uden en ekstern kontrollant.
- Sikkerhedsmodenhed - Hvor langt en organisations sikkerhed er nået - fra tilfældig og personafhængig til planlagt, målt og løbende forbedret.
- Sikkerhedsmåling (KPI'er) - Tal, der er valgt på forhånd for at vise, om sikkerhedsarbejdet har den effekt, det skal have.
- Statement of Applicability (SoA) - Et dokument, der gennemgår hver kontrol i ISO 27001's anneks og angiver, om den anvendes, og hvorfor.
- Tilsynsmyndighed - Den offentlige myndighed i hvert EU-land, der fører tilsyn med GDPR, behandler klager og kan kræve bøder; i Danmark Datatilsynet.
- Væsentlige og vigtige enheder (NIS2) - De to grupper af organisationer, NIS2 gælder for, opdelt efter sektor og størrelse, med strengere tilsyn for de væsentlige.
Applikationssikkerhed · 12
- Angrebsflade - Summen af alle de steder, hvor en udefrakommende kan forsøge at komme ind i et system, sende data ind eller hente data ud.
- API-sikkerhed - Beskyttelse af de API'er, som programmer taler sammen igennem, så hver kalder kun kan se og ændre det, den har lov til.
- Cross-site request forgery (CSRF) - Et angreb, hvor en ondsindet side får brugerens browser til at sende en forespørgsel til et site, som tror, brugeren selv bad om den.
- Cross-site scripting (XSS) - Et angreb, der smugler et skadeligt script ind på en webside, så det kører i browseren hos alle, der besøger siden.
- CSRF-token - En hemmelig værdi, som et site lægger i sine egne formularer og tjekker ved hver ændring, så forespørgsler fra andre sites afvises.
- Inputvalidering - At tjekke alle data, et program modtager, mod faste regler, før de bruges, og afvise alt, der ikke passer.
- OWASP Top 10 - En udbredt, jævnligt opdateret liste over de ti mest alvorlige slags sikkerhedsfejl i webapplikationer.
- Sikker udviklingslivscyklus (SDL) - Et fast sæt sikkerhedstrin bygget ind i alle faser af softwareudvikling, fra planlægning og design over test til frigivelse.
- SQL injection - Et angreb, hvor tekst skrevet i en formular læses af databasen som en kommando, så en udefrakommende kan læse eller ændre dens data.
- STRIDE - En huskeregel, der deler trusler op i seks slags, så et team tjekker hver del af et design for hver slags efter tur.
- Trusselsmodellering - At sætte sig ned med en tegning af et system og finde ud af, hvad der kan gå galt, hvem der kan stå bag, og hvad man vil gøre ved det.
- Web application firewall (WAF) - Et filter foran et website, der læser hver webforespørgsel og blokerer dem, der ligner kendte angreb.
Grundbegreber · 38
- Aktiv - Alt af værdi for organisationen, som skal beskyttes - data, systemer, enheder, medarbejdere eller viden.
- CIA-triaden - Informationssikkerhedens tre søjler - fortrolighed, integritet og tilgængelighed.
- Compliance - At leve op til gældende regler, lovgivning og standarder - fx NIS2, GDPR og ISO 27001.
- Credential stuffing - At prøve stjålne brugernavne og adgangskoder fra ét læk på mange andre sider i håb om, at folk har genbrugt adgangskoden.
- Cyber- og informationssikkerhed - Beskyttelse af en organisations data, systemer og processer mod tab, misbrug og afbrydelser.
- Dataklassifikation - At sortere data efter, hvor følsomme de er - fx offentlige, interne eller fortrolige.
- Den menneskelige faktor - Hvordan menneskers vaner, stress, tillid og opmærksomhed påvirker sikkerheden - en almindelig vej ind for angribere, men også et forsvar.
- Exploit - Et stykke kode eller en række trin, der gør en kendt svaghed i et system til reel adgang eller kontrol for en angriber.
- Forsyningskædeangreb - At ramme mange mål på én gang ved først at overtage en leverandør, et produkt eller en opdatering, som de alle stoler på.
- Fortrolighed - At sikre, at kun de rette personer kan se en given information.
- Fysisk sikkerhed - At beskytte bygninger, rum og udstyr, så ingen bare kan gå ind og tage, ødelægge eller koble sig på dem.
- Governance - Hvordan ledelsen styrer sikkerheden - sætter retningen, fordeler ansvaret og tjekker, at det virker.
- Insidertrussel - Skade, der kommer fra en person, som allerede er betroet inde i organisationen - enten med vilje eller ved en fejl.
- Integritet - At sikre, at information forbliver korrekt og fuldstændig og ikke ændres ved et uheld eller uden tilladelse.
- IT-drift - Det team og det daglige arbejde, der holder en organisations computere, systemer og netværk kørende.
- Konsekvens - Hvor stor skade en hændelse vil gøre for forretningen, hvis den faktisk sker - i penge, tid, tillid eller sikkerhed.
- Kontrol (foranstaltning) - Et tiltag, der mindsker risikoen - teknisk som en lås på et system, eller organisatorisk som en regel eller træning.
- Lagdelt sikkerhed (defence in depth) - Flere uafhængige lag af beskyttelse oven på hinanden, så det næste lag stadig stopper angriberen, når ét svigter.
- Lateral bevægelse - Det, en angriber gør efter at have fået fodfæste - at sprede sig fra maskine til maskine inde i netværket.
- Legacy-system - Et gammelt system, som forretningen stadig er afhængig af, men som ikke længere kan opdateres, udskiftes eller beskyttes på normal vis.
- Malware - Skadelig software, der sniger sig ind på en computer eller telefon for at stjæle, spionere, ødelægge eller tage kontrollen.
- Man-in-the-middle-angreb - En angriber, der i det skjulte sidder mellem to parter og læser eller ændrer deres beskeder, mens begge tror, de taler direkte sammen.
- Menneskelig fejl - En ærlig fejl begået af et menneske - et forkert klik, en tabt bærbar, en fil sendt til den forkerte - der skader sikkerheden.
- Overbelastningsangreb (DoS/DDoS) - Et angreb, der oversvømmer en hjemmeside eller tjeneste med så meget trafik, at rigtige brugere ikke længere kan komme til.
- Perimetersikkerhed - Beskyttelse af grænsen mellem organisationens eget netværk og omverdenen, hvor det, der allerede er indenfor, bliver betroet.
- Rettighedseskalering (privilege escalation) - En angriber med et lille fodfæste, der skaffer sig flere rettigheder end tildelt - helt op til fuld kontrol over systemet.
- Risiko - Sandsynligheden for, at en trussel udnytter en sårbarhed, sammenholdt med hvor slem konsekvensen vil være.
- Sandsynlighed - Hvor sandsynligt det er, at en given trussel faktisk udnytter en svaghed og gør skade inden for en bestemt periode.
- Security by design - At tænke sikkerhed ind fra starten i systemer og processer i stedet for at tilføje den til sidst.
- Sessionskapring - Overtagelse af en brugers session efter login, så angriberen behandles som brugeren uden at kende adgangskoden.
- Sikkerhedshændelse - En hændelse, der har skadet eller snart kan skade fortroligheden, integriteten eller tilgængeligheden af information eller systemer.
- Sikkerhedspolitik - Et dokument, der fastlægger organisationens mål, ansvar og principper for informationssikkerhed.
- Sårbarhed - En svaghed, som en trussel kan udnytte til at gøre skade.
- Tilgængelighed - At sikre, at information og systemer kan bruges af de rette personer, når der er brug for dem.
- Trussel - Alt, der kan skade organisationen - en angriber, en skødesløs fejl, en brand eller et strømsvigt.
- Trusselsaktør - Den person eller gruppe, der står bag et angreb - fx en kriminel bande, en fremmed stat, en aktivist eller en uforsigtig medarbejder.
- Uafviselighed (non-repudiation) - Så stærkt bevis for, hvem der gjorde noget, at vedkommende ikke senere kan nægte at have gjort det.
- Zero-day-sårbarhed - En fejl, som angribere kender, før producenten gør, så der ikke findes nogen rettelse at installere, den dag den bliver udnyttet.
Mennesker, kultur og awareness · 17
- Awareness - Medarbejdernes viden om sikkerhed, og hvordan de handler på den i det daglige arbejde.
- Awareness- og træningsansvarlig - Den person, der har ansvaret for at lære medarbejderne at opdage og undgå angreb og for at måle, om deres vaner faktisk ændrer sig.
- Awareness-modenhed - Et mål for, hvor langt en organisation er nået med at gøre sikkerhed til en del af, hvordan dens folk tænker og handler.
- Awareness-program - En planlagt og løbende indsats for at ændre medarbejdernes adfærd omkring sikkerhed - med målgrupper, budskaber, metoder og målbare mål.
- Direktørsvindel (CEO fraud) - Svindel, hvor kriminelle udgiver sig for at være chefen eller en leverandør og narrer ansatte til at betale eller sende data.
- Human firewall - En medarbejderstab, der fungerer som første forsvarslinje ved at opdage og stoppe angreb rettet mod mennesker.
- Nudging - Små, venlige skub, der gør det sikre valg til det lette valg, uden at forbyde noget.
- Phishing - Falske mails eller beskeder sendt i stor mængde for at narre folk til at udlevere oplysninger eller klikke på noget skadeligt.
- Phishing-simulering - At sende medarbejderne harmløse falske phishingmails for at se, hvem der klikker, og lære dem at genkende de ægte.
- Pretexting - At finde på en troværdig historie og rolle, fx en ny kollega eller en revisor, for at få nogen til at dele oplysninger.
- Ransomware - Skadelig software, der låser en organisations data og kræver løsepenge for at låse dem op igen.
- Sikkerhedskultur - De fælles vaner og holdninger til sikkerhed, der styrer, hvordan folk handler, når ingen holder øje.
- Skygge-IT (shadow IT) - Apps og værktøjer, som medarbejdere bruger i arbejdet, uden at IT-afdelingen kender til eller har godkendt dem.
- Smishing (sms-svindel) - Phishing sendt som sms, typisk en kort, hastende besked med et link eller et nummer, man skal ringe til.
- Social engineering - Manipulation af mennesker, så de udleverer oplysninger eller adgang, i stedet for at bryde direkte ind i systemer.
- Spear phishing - En phishing-besked skræddersyet til én person eller ét team, så den ligner noget fra en, de kender.
- Vishing (telefonsvindel) - Svindel via telefon eller taleopkald, hvor folk narres til at udlevere oplysninger, koder eller penge.
Beredskab og hændelser · 12
- Beredskabsplan - En nedskrevet og godkendt plan for, hvordan organisationen reagerer, når noget går galt - hvem gør hvad og i hvilken rækkefølge.
- Business continuity plan (BCP) - En plan for at holde det vigtigste arbejde i gang under og efter en krise, også mens systemerne er nede.
- Databrud - En hændelse, hvor fortrolige oplysninger bliver set, taget, ændret eller mistet af nogen, der ikke burde have dem.
- Disaster recovery plan (DRP) - En teknisk plan for at få data og systemer tilbage efter et nedbrud eller angreb i en fastlagt rækkefølge og tid.
- Eskaleringsprocedure - Aftalte regler for, hvornår et problem skal sendes videre op til en mere erfaren eller mere ansvarlig person, og til hvem.
- Genopretningsmål (RTO/RPO) - To aftalte grænser ved nedbrud - hvor længe et system må være nede (RTO), og hvor meget af de seneste data der må gå tabt (RPO).
- Hændelseshåndtering - Den organiserede måde, en virksomhed opdager, stopper og rydder op efter et sikkerhedsangreb eller uheld og vender tilbage til normal drift.
- Hændelsesrapportering - At give de rette personer og myndigheder besked om en alvorlig sikkerhedshændelse - hurtigt og inden for faste frister.
- Kommunikationsplan - En plan for, hvem der siger hvad til hvem under en krise - medarbejdere, kunder, myndigheder og presse.
- Krisestyring - Hvordan topledelsen leder hele organisationen gennem en alvorlig begivenhed - beslutninger, prioriteter, medarbejdere, kunder og presse.
- Lessons learned - At se tilbage efter en hændelse eller øvelse for at finde ud af, hvad der virkede, hvad der fejlede, og hvad der skal ændres.
- Table-top-øvelse - En øvelse rundt om et bord, hvor et team taler sig igennem en tænkt krise trin for trin for at afprøve sine planer.
Risikostyring · 20
- CVE og CVSS - Et offentligt ID-nummer for hver kendt svaghed i software (CVE) og en score fra 0 til 10 for, hvor alvorlig den er (CVSS).
- Heat-map - Et farvekodet skema, der placerer hver risiko efter, hvor sandsynlig og skadelig den er, så de værste lyser rødt.
- Konsekvensanalyse (BIA) - En analyse af, hvad et nedbrud eller en hændelse vil betyde for forretningen, og hvor længe hver aktivitet kan ligge stille.
- Kritiske aktiver - De systemer, processer eller data, som forretningen ikke kan køre uden, og som derfor skal beskyttes først.
- Kvalitativ risikoanalyse - At vurdere risici med ord eller enkle skalaer, fx lav, middel og høj, ud fra skøn frem for præcise tal.
- Kvantitativ risikoanalyse - At sætte tal på risici - hvor ofte et tab kan ske, og hvad det vil koste - så de kan sammenlignes i kroner.
- Residual risiko - Den risiko, der stadig er tilbage, når kontrollerne er på plads, fordi ingen beskyttelse fjerner faren helt.
- Risikoaccept - En bevidst og dokumenteret beslutning om at leve med en risiko i stedet for at bruge flere ressourcer på at mindske den.
- Risikoappetit - Hvor meget risiko ledelsen er villig til at leve med for at nå virksomhedens mål.
- Risikohåndtering - Valget af, hvad man gør ved hver risiko - accepterer den, mindsker den, deler den med andre eller undgår den helt.
- Risikoidentifikation - Første trin i en risikovurdering - at finde og skrive ned, hvad der kan gå galt, med hvad, og hvorfor.
- Risikooverførsel - At flytte regningen for en risiko over på en anden part, typisk via en forsikring eller en kontrakt med en leverandør.
- Risikoovervågning - At holde øje med kendte risici over tid, så ændringer opdages, og beslutninger tages op igen, før de bliver forældede.
- Risikoprofil - Det samlede billede af de farer, en organisation står over for, og hvor alvorlige de er ud fra størrelse, branche, data og systemer.
- Risikoreduktion - At sænke en risiko ved at indføre kontroller, der gør den mindre sandsynlig eller mindre skadelig, hvis den sker.
- Risikostyring - Det løbende arbejde med at finde, vurdere og håndtere risici, så tid og penge bruges der, hvor de beskytter mest.
- Risikoundgåelse - At fjerne en risiko helt ved ikke at udføre, eller holde op med at udføre, den aktivitet, der skaber den.
- Risikovurdering - At finde ud af, hvad der kan gå galt, hvor sandsynligt det er, og hvor meget skade det vil gøre, så de største risici håndteres først.
- Threat intelligence - Opdateret viden om aktuelle angribere og deres metoder, indsamlet så angreb kan stoppes, før de rammer.
- Trusselsbillede - Et overblik over de typer trusler, en virksomhed kan blive udsat for lige nu, og hvem eller hvad der står bag.