Erhvervsakademi Aarhus er byens tredjestørste uddannelsesinstitution. I sommer optog de 75 studerende på professionsbacheloren i cybersikkerhed. Det er mere end en fordobling i forhold til de to foregående optag. Foto: Pelle Håland Lindegaard

"Hybridkrigen eskalerer."

Med de ord hævede Forsvarets Efterretningstjeneste (FE) i sidste uge trusselsvurderingen for hybridangreb mod Danmark. Særligt risikoen for destruktive cyberangreb blev samtidig af Styrelsen for Samfundssikkerhed hævet fra ’middel’ til høj’.

- Der er en grund til, at det hedder kritisk infrastruktur, ikke? Bliver vores netbanker lagt ned, er vi bombet tilbage til stenalderen. Vandværker er blevet angrebet herhjemme, hospitaler har været udsat og olierørledninger i USA, så der er fuld damp på kedlerne, når det kommer til cyberangreb.

Ordene kommer fra lektor Peter Justesen, der underviser fremtidens cyberforsvarshær på profesionsbacheloruddannelsen i cybersikkerhed på Erhvervsakademi Aarhus. En ny uddannelse, der som idé blev født i HK på baggrund af, at både myndigheder og private virksomheder skriger på kompetencer indenfor cyberområdet. Et felt, der i nyere tid har udviklet sig til en digital slagmark med Ukraine-krigen som den mest aktuelle front.

Der er håb forude, for både antallet af ansøgere og studiepladser er skudt i vejret, selvom det kun er lidt over et år siden, at det første kuld cyberspecialister in spe trådte ind på erhvervsakademierne.

Det konkrete giver forståelse for det abstrakte

Bagerst i klasselokale 19.1B forsøger Peter Justesen at gøre HK Stats udsendte, og it-kyndig til husbehov, klogere på cybersikkerhed. Alt imens sidder 23 cyberaspiranter og nørkler med kodning, netværk og scripts i et virvar af skærme, kabler og servere i faget industriel informationssikkerhed.


Peter Justesen, lektor på Erhvervsakademi Aarhus. Foto: Pelle Håland Lindegaard.

Selvom langt det meste af den fokuserede snak ved bordene i det kridhvide klasselokale på erhvervsakademiet er abstrakt og som at høre et fremmedsprog for HK’s udsendte, så er formiddagens gruppearbejde hos 3. semester et eksempel på det stik modsatte.

Den praksisnære læring er gennemgående, og det er erhvervsakademiernes DNA, betoner uddannelseschef, Anne Kirketerp. I klasselokalet er det også lektor Peter Justesens opfattelse, at opskriften får man bedst ved at have hænderne nede i bolledejen:

- Det er den måde, vi tror, at man lærer bedst. Det konkrete giver forståelsen for det abstrakte henad vejen, kendskabet til det teoretiske kommer ved at afprøve det lavpraktiske, eller bare learning by doing, siger lektoren, der selv har en uddannelse i datalogi fra universitetet.

- Med den har jeg måske en større forståelse for det abstrakte, og hvorfor vi gør, som vi gør i et bredere perspektiv, men vi brugte også meget tid på teoretisk, hård matematik og knap så meget på at sidde med det i hænderne. Og det er det sidste, der er det sjoveste, indrømmer han.

Cyberaspirant tager teten

- Den er hoppet af nettet, lyder det fra et bord.

- Hvorfor virker vores script ikke, bliver det udbrudt fra et andet bord.

- Lav scriptet om til følgende, siger Daniel Skaarup ud til sine medstuderende fra den ene ende af lokalet, mens han på it-sprog skriver en kombination af tal og bogstaver på et whiteboard.

I dagens anledning, hvor den normale underviser er syg, agerer han hjælpeunderviser og går rundt og hjælper sine medstuderende. Ord som script og prompting går igen ved bordene, mens de studerende har deres fokus stift rettet mod deres skærme. De afkoder og analyserer en masse tætskrevne bogstaver, tal og tegn i et pc-vindue med sort baggrund.

- Opgaven går ud på at installere overvågningsprogrammet Spunkle, som skal overvåge et netværk, som vi selv sætter op for at kunne lære at afkode eventuelle trusler, der prøver at skaffe sig adgang til netværket, fortæller 25-årige Daniel Skaarup, der sidste sommer startede på uddannelsens første årgang nogensinde.

Cyber-bolværket skal finde hullerne før andre

Du har måske hørt om begrebet ’phishing’. Udover at det er forsøg på at narre personfølsomme data eller penge fra intetanende borgere gennem en mail eller et opkald, så er det et cyberangreb i sin spæde fase. Det samme kan ske for virksomheder og offentlige institutioner. Et klik på et farligt link kan lamme både organisationen og dine data, fortæller lektor Peter Justesen:

- Så har vi et ransomware-angreb i gang. Den, der udfører angrebet, kryptere adgangen til it-systemerne og beder om penge for at frigive det igen. På erhvervsakademiet havde vi et tilfælde, hvor udbyderen af vores digitale læringsplatform, der indeholder et hav af personfølsomme data, blev angrebet.

I sommeren 2025 blev uddannelsen kun udbudt i København og Aarhus, men i dag kan den tages på 7 erhvervsakademier forskellige steder i landet. Fra 2027 bliver den også udbudt i Næstved, Herning og Viborg. Foto: Pelle Håland Lindegaard.

Det er også den type angreb, de studerende skal rustes til både at forebygge og stoppe:

- Der er altid måder at stoppe de fleste angreb på. De lærer at mitigere og se sammenhænge i de angreb, der kommer på netværket for at kunne se, hvornår det bliver problematisk. Det sidder de og roder med lige nu, siger han og uddyber:

- Men de skal også kunne forebygge ved at finde huller og sårbarheder i it-systemerne indefra for at forhindre angreb. Store organisationer har typisk alarmer, man skal reagere hurtigt på. Det afhænger af størrelse og graden af kritisk infrastruktur. Målet er dog, at det altid skal være sikkert, understreger han:

- Det skal det også være hos den lokale smed, selvom han ikke er kritisk infrastruktur. Grundlæggende handler cybersikkerhed om, at det skal være sikkert at færdes både som bruger af fx offentlige tjenester og dem, der betjener dem på den anden side. Det er en balance mellem elementerne i det, vi kalder for CIA-trekanten.

CIA-TREKANTEN
Confidentiality (fortrolighed) - Sikrer, at uvedkommende ikke får adgang til følsomme oplysninger.
Integrity (integritet)
- Garanterer, at data er korrekte, nøjagtige, og ikke er blevet uautoriseret ændret eller manipuleret undervejs, fx på et netværk.
Availability (tilgængelighed.)
- At systemer og data er oppe at køre og kan tilgås af de rette personer, når der er brug for det.

 - Man kan sagtens lave et topsikret system, der ikke kan angribes, men så begrænser man også adgangen i én grad, at ingen rigtig kan få glæde af det, og det er i bund og grund den balance, de studerende skal mestre, når de kommer ud på den anden side, siger Peter Justesen, lektor i it-sikkerhed på Erhvervsakademi Aarhus.

Sikkerhed fremfor alt

Fraværet af kvinder er slående i klasselokalet. Så det er ikke deres skyld, at den nye uddannelse er et tilløbsstykke for de unge mænd, som måske bare er optaget af at sikre et af verdens mest digitaliserede samfund.

Mænd er generelt i stort flertal på it-uddannelserne, og dem er der flere af på både erhvervsakademier og universiteter, men alligevel er den nye cyberuddannelse populær. De knap 400 studiepladser på landsplan var ikke svære at besætte, men til gengæld blev mere end 600 ansøgere afvist i døren ved sommerens optag.

Ifølge HK Stats næstformand, Ulla Moth-Lund Christensen, fik forsvaret julelys i øjnene, da HK i sin tid præsenterede idéen om en kortere og mere konkret uddannelse i cybersikkerhed. Det var med henblik på, at cybersikkerheds-kompetencerne fremover skulle bruges i blandt andet forsvarets cyberdivision for at opruste på cybersikkerheden mod hybridtruslen fra øst.

Også Deloitte, Dansk Erhverv og en ekspertgruppe under Ingeniørforeningen har tidligere fremhævet, at Danmark kommer til at mangle tusindvis af specialister i cybersikkerhed fremover.

Derfor er sikkerhedsaspektet ifølge lektor Peter Justesen også det gennemgående tema på uddannelsen:

- Cybersikkerhed har ikke samme fokus på de andre it-uddannelser, medmindre man er datamatiker eller lignende og vil læse videre. Flere ting går igen på datamatiker og it-teknolog, men hos os går vi direkte til stålet med cybersikkerhed fra dag ét.

- De lærer programmering, softwaresikkerhed, pentesting, operational technology (OT) og alle de her it-kompetencer i en sikkerhedskontekst, forklarer lektor Peter Justesen.

Det intense fokus på netop sikkerhed var den direkte årsag til, at 29-årige Daniel skiftede til cybersikkerhed på Erhvervsakademi Aarhus fra universitetet:

- Jeg har altid været optaget af it-sikkerhed, men som det skred frem og stik imod min forventning, så fyldte det meget lidt på computerteknologiuddannelsen. Så kan man altid diskutere om en universitets- eller erhvervsakademiuddannelse er bedst, men jeg ville beskæftige mig med sikkerhed fremfor alt, så derfor skiftede jeg, begrunder han.

 

Professionsbachelor i cybersikkerhed

Uddannelsen kan tages som en 2-årig akademiuddannelse eller som en 3,25-årig professionsbachelor. Derudover er der mulighed for at stige på uddannelsen 2 år inde i forløbet, hvis du i forvejen er uddannet datamatiker eller it-teknolog. Eller hvis du har været cyber-værnepligtig i forsvaret. Der er et obligatorisk praktikforløb på 5.- eller 6. semester, afhængigt af hvor du tager uddannelsen henne.
Ved det første optag i 2025 var der ifølge KOT - den koordinerede tilmelding 279 førsteprioritetsansøgninger til 126 pladser. I alt havde 610 søgt ind. Denne sommer søgte mere end 1.000 ind på uddannelsen, heraf 452 som førsteprioritet, til de knap 400 pladser.

Erhvervsakademierne i København, Århus, Odense, Ålborg, Esbjerg, Kolding samt i Roskilde udbyder uddannelsen I København og Århus er der også mulighed for at starte om vinteren.

Uddannelsen er på fuldtid og er SU-berettiget. Optag sker både gennem kvote 1 og kvote 2. En gymnasial eksamen eller en erhvervsuddannelse af mindst 3 års varighed, herunder bl.a. kontoruddannelsen, giver adgang. I begge tilfælde skal Engelsk og Matematik på B-niveau være bestået.

Læs mere om uddannelsen på Uddannelsesguiden

 

Det siger de studerende


Daniel Skaarup. Foto: Pelle Håland Lindegaard.
Daniel Skaarup, 25 år, 3. semester

Hvad er din oplevelse af uddannelsen kontra de forventninger, du havde?

- Jeg forventede, at det ville være svært, når man ikke havde den store erfaring med it og var selvlært i en eller anden grad. Jeg har installeret et antivirusprogram og tænkt, at så er det da sikkert, og så har jeg skilt en computer ad. Men kan du slukke og tænde en computer, så kan du også gå på uddannelsen, vil jeg mene.

- Så mine forventninger er blevet overgået mange gange. Nu kan jeg programmere, det lærte vi på 1. semester, og det var noget af, jeg så frem til. I det hele taget har vi lært det grundlæggende, synes jeg, men jeg har også lært meget, jeg ikke vidste, jeg skulle lære. Jeg troede også, at alt handlede om sikkerhed, men vi lærer fx også at angribe for at lære at forstå fjenden.

Hvad er dine ambitioner med uddannelsen?

- Jeg har altid syntes, at it var spændende og lå godt til mig. Jeg har haft game boy og spillet computer, siden jeg var helt lille, så da det var svært at leve af musik, og et nedsat syn på det ene øje gjorde, at jeg ikke kunne blive flyveleder, var det oplagt med it.

- I fremtiden ser jeg mig selv blive it-konsulent. Én, der kommer ud og hjælper, når det brænder på. Umiddelbart ser jeg ikke mig selv arbejde med cybersikkerhed indenfor forsvaret eller politiet.

Frygter du, at kritisk infrastruktur kan blive lagt ned af cyberangreb?

- Nej, det er ikke noget, jeg går og frygter, for det er noget, jeg ved noget om. Min kæreste er derimod bekymret. Vi har købt noget vand til kælderen, hvis vandværkerne skulle blive ramt, som myndighederne har anbefalet, men ellers er det ikke noget, jeg går og tænker på.

- De vil skræmme os og irritere os, men jeg synes, man skal passe på med at lade sig skræmme, for så har de allerede vundet. De vil have os til at stoppe med at støtte Ukraine, og det skal vi blive ved med.


Anders Nielsen. Foto: Pelle Håland Lindegaard.
Anders Nielsen, 24 år, 3. semester

Hvad er din oplevelse af uddannelsen kontra de forventninger, du havde?

- Jeg er meget glad for at gå her. Det har været succesoplevelse på succesoplevelse.  Det er spændende, dagene er meget varierede, så det er sjældent at to dage er ens, fordi vi har så mange, forskellige fag, og så er der mange forskellige typer af både medstuderende og lærere. Det er let at finde inspiration og nemt at holde sig motiveret, fordi der er så mange elementer at dykke ned i.

- Jeg forventede, at uddannelsen ville være meget teknisk, og det har den også vist sig at være, men en del af det kommer også fra den kommercielle side af cybersikkerhed, og det har også været spændende. Det er især det med, hvordan man formidler cybersikkerhed overfor virksomheder og finder den frem til den bedste løsning for dem.

- Undervisningsformen fungerer også rigtig godt for mig, Jeg synes, at jeg får det teoretsike godt på plads ved at lære at bruge værktøjerne i praksis, og derfra får du forståelsen af, hvordan det virker ude på en arbejdsplads.

Hvad er dine ambitioner med uddannelsen?

- Jeg vil gerne beskytte kritisk infrastruktur i en større virksomhed. Telekommunikation synes jeg er interessant, men også energinettet eller måske ved forsvaret.

Frygter du, at kritisk infrastruktur kan blive lagt ned af cyberangreb?

- Ja, det er noget, jeg synes, man skal tænke over. Ikke bare i forhold til kritisk infrastruktur, men også med dine personlige data, og hvordan man gebærder sig digitalt. Det skal der generelt være en større bevidsthed om, synes jeg.

- Ellers er jeg ikke optaget af den frygt, og jeg prepper heller ikke, og i det hele taget prøver jeg at holde fokus på, hvordan vi modarbejder det. Det er det, der optager mig.


Daniel. Foto: Pelle Håland Lindegaard.
Daniel, 29 år, 3. semester

Hvad er din oplevelse af uddannelsen kontra de forventninger, du havde?

- Jeg kommer fra universitetet, hvor jeg har læst computerteknologi. Der fyldte it-sikkerhed meget lidt, og det manglede jeg, for jeg ville beskæftige mig med sikkerhed fremfor alt. Det er også fedt med den praksisnære undervisning, det mangler på universitetet, og det er en kæmpe fordel her, synes jeg.

- Men det kan af og til også blive for meget learning by doing i stedet for teori. Jeg er nok delvist skuffet over niveauet på undervisningen, og som det er lige nu, kan jeg godt blive lidt i tvivl om, man kan gå ud og være cyberspecialist med en meget praktisk uddannelse uden så meget teori på 3,25 år. Men jeg forstår konceptet, og jeg prøver at være nysgerrig.

Hvad er dine ambitioner med uddannelsen?

- Jeg kunne godt se mig selv være konsulent i en lille- eller mellemstor virksomhed og være med til at finde huller, optimere sikkerheden og opbygge nogle sikre procedurer. Især det her med penteste, altså hvor man tester systemernes sikkerhed, synes jeg er rigtig interessant. Det kunne også være fedt at arbejde med it-sikkerhed hos eksempelvis PET eller forsvaret.

Frygter du, at kritisk infrastruktur kan blive lagt ned af cyberangreb?

- Jeg kan i hvert fald godt lide at vide, hvad der sker på den front, og jeg føler da også en vis tryghed i, at jeg selv ved noget om det. Jeg er lidt bekymret, vil jeg sige. Det er både vanvittigt fascinerende, men på den anden side også sindssygt intimiderende.