Gå til indhold
atlas

Trusselsbillede

Også kendt som: trusselslandskab

Et overblik over de typer trusler, en virksomhed kan blive udsat for lige nu, og hvem eller hvad der står bag.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Det aktuelle billede af, hvilke trusler der er rettet mod en organisation, dens branche eller land, herunder de sandsynlige angribere, deres metoder og hvordan de ændrer sig.

Forklaret enkelt

Ligesom en vejrudsigt for farer, der fortæller, om man skal forvente regn, storm eller hedebølge i de kommende uger.

I praksis

Før den årlige risikogennemgang læser den IT-ansvarlige i en mindre produktionsvirksomhed den seneste trusselsvurdering fra Styrelsen for Samfundssikkerhed (SAMSIK) og tager de trusler, den vurderer som størst, med i gennemgangen.

Hvorfor det betyder noget

Risici kan kun vurderes ud fra de trusler, der faktisk findes, så et forældet billede fører til beskyttelse mod gårsdagens angreb.

Teknisk uddybning

Et trusselsbillede er et samlet, periodisk overblik og ikke et feed. Det beskrives typisk på flere niveauer: globale og regionale rapporter som ENISAs årlige Threat Landscape, nationale vurderinger, sektorvurderinger fra sektor-CERT'er eller ISAC'er og til sidst organisationens eget billede, som filtrerer de øvrige gennem dens branche, geografi, teknologi og synlighed. Det er organisationens eget billede, som ISO/IEC 27001:2022 punkt 4.1 forventer indgår blandt de eksterne forhold, og som leverer input til skønnene over sandsynlighed i risikovurderingen; NIS2 art. 21, stk. 2, tilføjer, at foranstaltningerne skal bygge på en tilgang, der omfatter alle farer, så trusselsbilledet bør omfatte utilsigtede, tekniske og fysiske trusler og ikke kun fjendtlige aktører.

I Danmark er referencen den årlige vurdering Cybertruslen mod Danmark, der er udkommet siden 2016, først fra Center for Cybersikkerhed (CFCS) og fra udgaven i november 2025 fra Styrelsen for Samfundssikkerhed i samarbejde med bl.a. Forsvarets Efterretningstjeneste. Den bruger en skala med fem niveauer, INGEN, LAV, MIDDEL, HØJ og MEGET HØJ, for hver formålskategori. Udgaven fra 2025 fastholdt cyberkriminalitet og cyberspionage på MEGET HØJ, cyberaktivisme på HØJ, destruktive cyberangreb på MIDDEL og cyberterror på INGEN og organiserede for første gang analysen omkring seks angrebstyper: ransomware-angreb, datatyveri, digital svindel, DDoS, manipulation af operationel teknologi og wiper-angreb. Niveauerne ændrer sig mellem udgaverne, så et risikoregister, der henviser til dem, bør angive, hvilken udgave der er brugt.

Et nationalt trusselsniveau beskriver aktørernes hensigt og kapacitet over for landet som helhed; det er ikke en sandsynlighed for en bestemt organisation. For at omsætte det til risiko må man spørge, hvilke aktører der har grund til at gå målrettet efter netop denne organisation eller vil ramme den opportunistisk, hvilke teknikker de bruger, og hvilke af organisationens eksponeringer der passer til de teknikker. Leverandørrapporter som Verizons Data Breach Investigations Report eller hændelsesfirmaernes årsrapporter giver nyttige tal for indgangsvektorer og opholdstid, men afspejler leverandørens egne kunder og sager og er derfor vejledende snarere end repræsentative.

Trusselsbilledet adskiller sig fra threat intelligence i tidshorisont og formål: Trusselsbilledet er et strategisk øjebliksbillede til risikovurdering, planlægning og kommunikation med bestyrelsen, typisk opdateret årligt; efterretningerne er den løbende, behovsstyrede strøm af analyseret information, der opdaterer billedet og driver detektion og respons. Et forældet trusselsbillede er en hyppig årsag til, at risikoregistre bliver ved med at vurdere det forrige årtis trusler og overser aktuelle mønstre som udnyttelse af edge-enheder, MFA-træthed eller kompromittering af forsyningskæden.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Trusselsbillede

Relationer

Består af
Trusselsaktør
Forudsætter
Trussel
Forveksl ikke med
Angrebsflade

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27005:2022

Officiel dokumentation

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.