CEH i 2026: Hvor certificeringen gør en forskel i danske sikkerhedsteams

Group classes

CEH er relevant, når danske sikkerhedsteams skal forstå de samme angrebsmønstre på tværs af klassisk infrastruktur, cloud, identitetssystemer og applikationer.

Certified Ethical Hacker, ofte forkortet CEH, er en certificering fra EC-Council, som dokumenterer viden om de metoder, teknikker og værktøjer, angribere bruger, og hvordan de kan anvendes lovligt til at finde og reducere sårbarheder. Den praktiske værdi ligger ikke i certifikatnavnet alene, men i evnen til at omsætte offensiv forståelse til bedre test, bedre prioritering og bedre kommunikation med resten af organisationen.

Opdateret: 2026. Artiklen er skrevet til danske IT- og sikkerhedsfolk, der vil forstå, hvad CEH kan bruges til i praksis. Lønperspektivet behandles metodisk og uden faste intervaller, fordi løn afhænger af rolle, anciennitet, branche, geografi, ansvarsniveau og den aktuelle efterspørgsel i danske job- og løndatabaser.

Hvad CEH reelt bruges til

CEH forbindes ofte med penetrationstest, men certificeringen er også relevant for sikkerhedsanalytikere, systemadministratorer, netværksfolk, udviklere og konsulenter, der har brug for at forstå angriberens arbejdsproces. En administrator, der forstår reconnaissance, scanning og privilege escalation, vurderer typisk hardening og adgangsstyring anderledes end en administrator, der kun arbejder ud fra standardkonfigurationer.

I danske virksomheder bliver CEH-kompetencer ofte brugt i blandede sikkerhedsteams, hvor offensive og defensive aktiviteter hænger sammen. En sårbarhedstest kan for eksempel føre til nye detektionsregler i SIEM, justering af EDR-politikker, bedre segmentering, forbedrede incident response-playbooks eller mere præcis risikorapportering til ledelsen.

Det er derfor mere præcist at se CEH som et fælles sprog mellem red team, blue team og purple team. Red team-perspektivet viser, hvordan en svaghed kan udnyttes, blue team-perspektivet viser, om organisationen opdager og håndterer aktiviteten, og purple team-arbejdet omsætter læringen til konkrete forbedringer.

Hvor certificeringen passer ind i danske jobroller

CEH kan støtte flere roller, men værdien afhænger af, hvilken type opgaver personen allerede har eller vil bevæge sig hen imod. En SOC-analytiker kan bruge CEH til at forstå alarmers kontekst hurtigere, mens en IT-sikkerhedsadministrator kan bruge den til at vurdere, om tekniske kontroller faktisk bremser realistiske angrebsveje.

En sikkerhedsanalytiker arbejder typisk med overvågning, analyse, hændelseshåndtering og forbedring af sikkerhedspolitikker. Med offensiv metodeforståelse bliver det lettere at skelne mellem støj og indikatorer, der peger på reel kompromittering, især når angribere bevæger sig gennem identitetssystemer, fjernadgang, endpoints og cloud-tjenester.

For penetrationstestere og informationssikkerhedskonsulenter er CEH mere direkte knyttet til daglige opgaver som scope-afklaring, scanning, udnyttelsesforsøg, dokumentation og rapportering. For appsec-roller kan certificeringen være et fundament, men bør suppleres med dybere forståelse af sikker kodegennemgang, trusselsmodellering, API-sikkerhed og moderne CI/CD-miljøer.

RolleHvordan CEH typisk hjælperHvad arbejdsgivere ofte vurderer ud over certifikatet
SOC-analytikerBedre forståelse af angrebskæder, triagering og mistænkelig aktivitet.Erfaring med SIEM, EDR, loganalyse, incident response og klar eskalering.
PenetrationstesterStruktur for scanning, enumeration, exploitation og rapportering.Hands-on labs, dokumenteret testmetodik, etisk dømmekraft og gode rapporter.
IT-sikkerhedsadministratorStærkere hardening, adgangskontrol og vurdering af eksponerede services.Driftserfaring, netværksforståelse, patch-processer og samarbejde med forretningen.
Appsec- eller cloud-specialistOffensiv forståelse af sårbarheder i applikationer, identitet og cloud-konfigurationer.Scripting, automation, IAM-forståelse og erfaring med platforme som Azure, Entra ID og AWS.

Sådan ser arbejdet ud før, under og efter en test

En etisk sikkerhedstest starter længe før værktøjer som Nmap, Wireshark, Snort eller OpenSSL tages i brug. I en dansk virksomhed er det normalt nødvendigt at afklare formål, scope, tidsvindue, kontaktpersoner, godkendelser og regler for engagement, så testen ikke forveksles med uautoriseret aktivitet.

Juridik, HR og databeskyttelse kan være relevante parter, især hvis testen berører medarbejderkonti, persondata, phishing-simuleringer eller systemer med driftskritisk betydning. Etisk hacking kræver skriftlig tilladelse, klare grænser og aftalte eskaleringsveje, fordi teknisk kunnen uden mandat kan skabe både juridisk og operationel risiko.

  1. Før testen afklares scope, tilladelser, risici, systemejere og succeskriterier.
  2. Under testen indsamles evidens, sårbarheder valideres, og påvirkning på drift begrænses.
  3. Efter testen prioriteres fund, årsager forklares, og forbedringer omsættes til konkrete opgaver.

Et konkret scenarie kan være en intern test, hvor et team finder en fejlkonfigureret tjeneste, der giver unødvendig adgang til et administrationsinterface. Den tekniske del af fundet er vigtig, men værdien opstår først, når rapporten forklarer risikoen, viser evidens, beskriver sandsynlig angrebsvej og giver driftsteamet en realistisk måde at lukke hullet på.

Efter testen bør fundene også bruges defensivt. Hvis testen viste lateral movement via svage rettigheder, kan sikkerhedsteamet oprette nye detektionsregler, justere privilegerede konti, forbedre logning og træne incident response-teamet i netop den angrebsvej.

CEH i cloud-, identitets- og automatiseringsmiljøer

Mange organisationers angrebsflade ligger i dag i identitet og integrationer snarere end i enkelte servere. CEH giver et relevant udgangspunkt for at forstå scanning, credential abuse og angrebsmønstre, men moderne sikkerhedsarbejde kræver også indsigt i IAM, conditional access, service principals, OAuth-flows, API'er og cloud-konfigurationer.

I Azure- og Entra ID-miljøer kan en lille rettighedsfejl få stor effekt, hvis den giver adgang til data, automatisering eller administrationsfunktioner. I AWS-miljøer kan tilsvarende fejl opstå gennem brede IAM-politikker, eksponerede nøgler eller forkert segmentering mellem konti og workloads.

Scripting og automation gør en tydelig forskel i hverdagen, fordi sikkerhedsarbejde sjældent kan udføres effektivt som manuelle enkeltstående kontroller. Den, der kan automatisere logudtræk, validere konfigurationer, sammenligne rettigheder og reproducere testresultater, leverer mere brugbar evidens og reducerer risikoen for fejl i rapporteringen.

Hvad danske arbejdsgivere kigger efter

CEH kan være et stærkt signal, når en kandidat bevæger sig fra drift, support, netværk eller SOC mod mere offensiv sikkerhed. Det er dog sjældent nok alene, fordi danske arbejdsgivere ofte vil se, om personen kan arbejde struktureret, dokumentere fund, forklare risiko på forretningssprog og respektere regler for engagement.

Praktisk lab-erfaring vejer tungt, fordi den viser, at kandidaten har arbejdet med fejl, usikkerhed og analyse frem for ren værktøjsgenkendelse. Capture-the-flag-miljøer, hjemmelabs, lovlige øvelsesplatforme og interne testprojekter kan alle give materiale til en samtale, hvis kandidaten kan forklare metode, begrænsninger og læring.

Lønniveau bør vurderes ud fra danske kilder og aktuelle stillingsopslag frem for internationale gennemsnit. En fornuftig metode er at sammenholde rollebetegnelser fra Jobindex, LinkedIn Jobs og relevante konsulenthuse med lønstatistik fra for eksempel IDA, Prosa eller andre faglige lønundersøgelser, og derefter justere for erfaring, ansvar, branche og om rollen er intern, konsulentbaseret eller ledende.

Typiske faldgruber ved CEH-forberedelse

Den mest almindelige fejl er at læse CEH som en værktøjsliste. Værktøjer ændrer sig, miljøer varierer, og en scannerforklaring er ikke det samme som at forstå, hvorfor et fund opstår, hvordan det kan udnyttes, og hvordan det bør lukkes.

En anden faldgrube er at undervurdere rapportering. En sikkerhedstest er først brugbar, når fundene kan prioriteres af systemejere, forstås af ledelsen og omsættes til tekniske ændringer uden at skabe unødig usikkerhed eller skyldplacering.

  • For meget fokus på eksamensspørgsmål og for lidt tid i lovlige labs.
  • Manglende forståelse for scope, tilladelse og dokumenteret mandat.
  • Rapporter uden evidens, reproducerbarhed eller tydelig risikobeskrivelse.
  • For lidt træning i cloud, identitet, scripting og moderne logkilder.

Juridik og etik bør behandles som en del af den tekniske disciplin. Den samme kommando kan være legitim i et aftalt testvindue og ulovlig uden tilladelse, hvilket er grunden til, at professionelle tests altid kræver klare aftaler, ansvarlige kontaktpunkter og dokumentation.

Hvornår CEH er det rigtige næste skridt

CEH er et godt match, når målet er at forstå hackeres metoder og værktøjer på et niveau, der kan bruges i sikkerhedsarbejde, rådgivning, analyse eller penetrationstest. Den passer særligt godt til personer, der allerede har grundlæggende viden om netværk, operativsystemer og sikkerhed, og som nu vil arbejde mere metodisk med offensive teknikker.

Hvis målet er dyb praktisk penetrationstest, bør CEH ses som et fundament, der efterfølges af mere hands-on træning og dokumenterede øvelser. Hvis målet er cloud security, bør certificeringen kombineres med platformsspecifik læring om Azure, Entra ID, AWS, logging, identity governance og automatisering.

For en SOC-analytiker kan CEH være relevant, fordi defensiv erfaring giver et stærkt afsæt for at forstå, hvad der faktisk kan opdages og stoppes. Kombinationen af incident response og offensiv metodeforståelse kan gøre triagering hurtigere og hjælpe teamet med at bygge mere præcise use cases i SIEM og EDR.

Eksamen og vedligeholdelse uden eksamensfiksering

Den oprindelige CEH-eksamen er beskrevet som en multiple choice-eksamen med 125 spørgsmål og en varighed på fire timer. EC-Council stiller desuden krav til vedligeholdelse af certificeringen gennem Continuing Professional Education, hvor den oprindelige kilde angiver 120 CPE-point over tre år.

Disse formelle krav er vigtige, men de bør ikke styre hele læringsplanen. En mere robust tilgang er at kombinere teori, lovlige labs, rapportskrivning, review af egne fund og defensiv opfølgning, så læringen kan bruges i reelle miljøer efter eksamen.

Personer, der ønsker et struktureret forløb, kan bruge et Certified Ethical Hacker-kursus som ramme for pensum, øvelser og eksamensforberedelse. Readynez bør i den sammenhæng ses som én mulighed for organiseret træning, mens den faglige progression stadig afhænger af praktisk øvelse og anvendelse i arbejdssituationer.

Fra certifikat til anvendelig sikkerhedskompetence

CEH gør størst forskel, når certificeringen bliver brugt som afsæt for bedre beslutninger i sikkerhedsteamet. Det kan være skarpere sårbarhedsprioritering, bedre testplaner, mere præcise detektioner eller rapporter, der hjælper forretningen med at forstå teknisk risiko.

Det næste skridt bør derfor afhænge af rollen. En kommende pentester bør opbygge flere praktiske cases og stærkere rapportering, en SOC-analytiker bør koble angrebsforståelsen til logik og detektion, og en cloud- eller appsec-profil bør udvide med identitet, automatisering og sikker udviklingspraksis.

Den vigtigste beslutning er at behandle CEH som begyndelsen på en mere praktisk sikkerhedsprofil. Når certificeringen kombineres med labs, etik, juridisk forståelse, teknisk dokumentation og samarbejde med defensive teams, bliver den langt mere anvendelig i danske organisationer end som et isoleret eksamensmål.

To personer overvåger systemer for sikkerhedsbrud

Unlimited Security Training

ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.

  • 60+ LIVE instruktørledede kurser
  • Money-back Garanti
  • Adgang til 50+ erfarne instruktører
  • Uddannet 50,000+ IT Pro's

Kurv

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}