SAML
Identitet och åtkomstXML-baserat protokoll för SSO, vanligast i enterprise/legacy. Levererar identitet via signerat assertion.
Standard i Microsoft AD FS, Okta, OneLogin. Ofta krav vid integration mot stora kundsystem.
Se även: SSO, OIDC
SAST
Static Application Security TestingTester och scanningStatisk kodanalys som hittar säkerhetsfel i källkod utan att köra koden.
Tidig återkoppling i utvecklingsflödet, men hög FP-rate. Kombineras typiskt med DAST + SCA.
Se även: DAST, SCA
SBOM
Software Bill of MaterialsSårbarheter och CVE-dataMaskinläsbar förteckning över alla komponenter i en mjukvara: bibliotek, versioner, licenser, leverantörer.
Krav under CRA. Utan SBOM kan du inte snabbt svara på "är vi sårbara för CVE-X?". Standardformat är SPDX och CycloneDX.
Se även: CRA, SCA, OSV
SCA
Software Composition AnalysisTester och scanningAnalys av tredjepartskomponenter i en kodbas mot sårbarhets- och licensdatabaser.
Vanligaste roten till CVE i moderna applikationer. SCA matchar SBOM mot CVE-feed.
Se även: SBOM, CVE
security.txt
Process och hanteringStandard (RFC 9116) för att publicera kontaktuppgifter och VDP på `/.well-known/security.txt`.
Lägsta tröskel för att tillåta extern rapportering. Bör finnas på alla produktiva domäner.
Se även: VDP
Segmentering
NätverkssegmenteringNätverk och infrastrukturUppdelning av nätverk i isolerade zoner med kontrollerad trafik mellan dem.
Begränsar laterala rörelser för en angripare som tagit sig in. Microsegmentering är moln-versionen av samma idé.
Se även: Zero trust
SIEM
Security Information and Event ManagementFörsvar och övervakningCentraliserad logghantering och korrelering för säkerhetshändelser. Splunk, Sentinel, Elastic är vanliga.
Ryggrad i mogna SOC. Dyrt om man inte är disciplinerad med vad som loggas.
Se även: SOAR, SOC
SOAR
Security Orchestration, Automation and ResponseFörsvar och övervakningPlattform för automatisering av incidenthantering: playbooks, integrationer, ärendehantering.
Lyfter SOC-team över repetitiva uppgifter, kräver mogen process först.
Se även: SIEM, SOC
SOC
Security Operations CenterFörsvar och övervakningTeam som övervakar säkerhetslarm, gör triage och initierar incidenthantering, ofta 24/7.
Kan vara intern eller outsourcad (MDR/MSSP). Mognadsindikator: medel-MTTD (Mean Time To Detect).
Se även: SIEM, MDR, EDR
SOC 2
Compliance och regelverkAmerikansk attestation från AICPA mot Trust Services Criteria (security, availability, confidentiality, processing integrity, privacy). Vanligast i SaaS.
SOC 2 Type II är förlängd granskning över 6-12 månader. Förväntat av amerikanska enterprise-köpare.
Se även: ISO 27001
SPF
Sender Policy FrameworkE-postsäkerhetDNS-baserad standard som anger vilka servrar som får skicka e-post från din domän.
Första lagret mot e-post-spoofing. Måste sluta med `-all` (hard fail) för att vara meningsfullt.
Se även: DKIM, DMARC
SQL injection
SQL-injektionAttacktyperAttack där osäker SQL-konstruktion låter angriparen injicera egna queries via användarindata.
Den klassiska. Bekämpas med parametriserade queries — aldrig sträng-konkatenering.
SSO
Single Sign-OnIdentitet och åtkomstEn inloggning ger tillgång till flera applikationer. Bygger på protokoll som SAML eller OIDC.
Minskar lösenordsspridning, gör off-boarding pålitlig.
Se även: SAML, OIDC
SSRF
Server-Side Request ForgeryAttacktyperSårbarhet där server-side-kod gör HTTP-anrop till en URL kontrollerad av angriparen, ofta mot interna resurser.
Stor risk i molnmiljöer där SSRF kan nå metadata-endpoints (t.ex. 169.254.169.254) och läcka credentials.
Subdomain
UnderdomänNätverk och infrastrukturVärdnamn under en huvuddomän, t.ex. `mail.exempel.se`. Discovery av subdomäner är central i EASM.
Glömda subdomäner är vanlig roten till takeover-risker och oskannad attackyta.
Se även: EASM, Subdomain takeover
Subdomain takeover
AttacktyperSårbarhet där en DNS-pekare visar mot en upphörd tredjepartsresurs (S3-bucket, Azure-tjänst, CDN), så angriparen kan registrera den och äga subdomänen.
Ofta resultatet av städning som missas. Discovery och DNS-monitorering hittar dem.
Se även: EASM, Subdomain