Gå til indhold
atlas

Trusselsaktør

Også kendt som: angriber, aktør, hacker

Den person eller gruppe, der står bag et angreb - fx en kriminel bande, en fremmed stat, en aktivist eller en uforsigtig medarbejder.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En person eller gruppe, der forvolder eller kan forvolde skade på en organisation, og som beskrives ud fra sit motiv, sine evner og ressourcer - fx kriminalitet for penge, spionage for en stat eller protest.

Forklaret enkelt

At vide, at der bliver stjålet cykler i dit område, er én ting; at vide, at det er de samme to teenagere hver fredag aften, fortæller dig, hvornår og hvordan du skal låse.

I praksis

CFCS vurderer truslen fra cyberkriminalitet mod Danmark som meget høj, så den IT-ansvarlige i en dansk webshop planlægger primært efter kriminelle bander, der vil have penge - ikke efter spionage fra en fremmed stat.

Hvorfor det betyder noget

Når man ved, hvem der sandsynligvis angriber og hvorfor, ved man også, hvilke forsvar der betyder mest for ens organisation.

Teknisk uddybning

Trusselsaktører profileres langs tre akser - motivation, evne og ressourcer - fordi disse forudsiger, hvilke mål en aktør forfølger, og hvor langt den vil gå. Den gængse taksonomi skelner mellem statslige aktører (ofte kaldet advanced persistent threats, APT'er, motiveret af spionage, forudplacering eller sabotage og bakket op af store budgetter og tålmodighed); organiserede cyberkriminelle (økonomisk motiveret, i stigende grad drevet som en serviceøkonomi); hacktivister (ideologiske, med forkærlighed for defacement, læk og denial of service); insidere (medarbejdere eller leverandører, ondsindede eller skødesløse); og lavkompetente opportunister (såkaldte script kiddies, der bruger færdige værktøjer). Terror- og cyberlejesoldat- eller kommerciel spyware-aktører tilføjes undertiden. Kategorierne er ikke firkantede: en kriminel gruppe kan agere statslig stedfortræder, og en stat kan bevidst efterligne kriminelle for at besværliggøre attribution.

Det kriminelle økosystem er blevet professionaliseret i specialiserede roller, der sænker den nødvendige kunnen for at angribe. Ransomware-as-a-service (RaaS) udlejer værktøjer til affiliates mod en andel; initial access brokers sælger fodfæster ind i allerede kompromitterede netværk; malware-as-a-service og bulletproof hosting fuldender forsyningskæden. Denne arbejdsdeling betyder, at den aktør, der bryder ind i et netværk, ofte ikke er den, der tjener penge på det, hvilket besværliggør både forsvar og attribution. Rammeværker hjælper med at strukturere analysen: MITRE ATT&CK følger navngivne grupper og deres taktikker, teknikker og procedurer (TTP'er), og Diamond Model of Intrusion Analysis kobler modstander, kapabilitet, infrastruktur og offer, så analytikere kan pivotere fra én observation til beslægtet aktivitet.

Attribution - at fastslå, hvem der står bag et indbrud - er notorisk svært og bør behandles som en sandsynlighedsvurdering på tværs af flere beviskæder (TTP'er, genbrug af infrastruktur, kode- og sprogartefakter, timing og strategisk hensigt) frem for ét afgørende bevis, fordi avancerede aktører bevidst planter false flags og genbruger delte værktøjer. I Danmark vurderer Styrelsen for Samfundssikkerhed (SAMSIK), som Center for Cybersikkerhed (CFCS) blev en del af i 2025, truslen fra forskellige aktørkategorier i det nationale trusselsbillede; for de fleste danske organisationer vurderes økonomisk motiveret cyberkriminalitet som den dominerende hverdagstrussel, mens cyberspionage fra statslige aktører er en alvorlig bekymring for staten, kritisk infrastruktur og forskning.

En praktisk misforståelse er at forberede sig på den mest avancerede modstander, man kan forestille sig, frem for den mest sandsynlige; at matche forsvaret til en realistisk trusselsprofil (de aktører, der faktisk går efter din sektor, af din størrelse, i dit land) fordeler begrænsede ressourcer langt bedre end at forsvare sig mod en stat, der ikke har nogen interesse i dig. En anden er at sætte lighedstegn mellem trusselsaktør og en anonym udefrakommende og forsømme insideren, der per definition omgår perimeterkontroller. Trusselsaktøren er agenten bag en aktørbaseret trussel; truslen er den potentielle skade, sårbarheden er den svaghed, aktøren udnytter, og aktørens motiv og evne er dét, der gør en abstrakt trussel til en målrettet, troværdig én.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Trusselsaktør

Relationer

Forudsætter
Trussel
Udnytter
Sårbarhed

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 1 (cyberlandskabet og aktører)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.