{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/asset","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/asset/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/asset/"},"term":{"en":"Asset","da":"Aktiv"},"aka":{"en":["information asset"],"da":["informationsaktiv"]},"domain":["security"],"cluster":"fundamentals","layer":"governance","status":"current","summary":{"en":"Anything of value to the organisation that needs protecting - data, systems, devices, people or know-how.","da":"Alt af værdi for organisationen, som skal beskyttes - data, systemer, enheder, medarbejdere eller viden."},"body":{"formal":{"en":"Any resource the organisation depends on to do its work and whose loss, misuse or disruption would cause harm. Each asset is given an owner and a value, so that risks can be tied to something concrete.","da":"Enhver ressource, som organisationen er afhængig af i sit arbejde, og hvis tab, misbrug eller nedbrud vil gøre skade. Hvert aktiv får en ejer og en værdi, så risici kan knyttes til noget konkret."},"plain":{"en":"Everything you would worry about if your home caught fire - the laptop, the family photos, the house keys, and the one person who knows where everything is kept.","da":"Alt det, du ville bekymre dig om, hvis dit hjem brændte - den bærbare, familiebillederne, husnøglerne og den ene person, der ved, hvor alting ligger."},"inPractice":{"en":"Before its first risk review, a small accounting firm in Copenhagen lists its client files, its bookkeeping system and the staff laptops - and the one bookkeeper who is the only person who knows how to run payroll.","da":"Før sin første risikogennemgang skriver et lille revisionsfirma i København kundemapperne, bogføringssystemet og medarbejdernes bærbare op - og den ene bogholder, som er den eneste, der kan køre lønnen."},"whyItMatters":{"en":"Protection can only be planned for what the organisation knows it has; a forgotten server gets no updates, no backup and no owner, and every risk in the end harms some asset.","da":"Man kan kun planlægge beskyttelse af det, man ved, man har; en glemt server får hverken opdateringer, backup eller en ejer - og enhver risiko ender med at ramme et bestemt aktiv."}},"deepDive":{"en":"ISO/IEC 27005 distinguishes primary assets, meaning business processes and the information they depend on, from supporting assets such as hardware, software, networks, people, sites and organisational structures, on which the primary assets rely. The distinction matters because value and impact belong to the primary asset, while vulnerabilities usually sit in the supporting ones: a customer database is valuable because of the sales process it serves, but it is breached through an unpatched web server, a misconfigured storage bucket or an administrator's laptop. A risk assessment that lists only servers misses the processes; one that lists only processes cannot be turned into concrete controls.\n\nISO/IEC 27002:2022 control 5.9 requires an inventory of information and other associated assets, including owners, and controls 5.10 and 5.11 cover acceptable use and the return of assets when people leave. The owner is accountable for classification, access decisions and periodic review; custodians such as IT operations or a cloud provider carry out the day-to-day protection. ISO/IEC 27001:2013 dropped the requirement to identify risks through assets and introduced the risk owner instead, so asset-based identification is now one valid approach among several, with the event-based approach described in ISO/IEC 27005:2022 as the alternative.\n\nIn practice the inventory is assembled from several sources: a CMDB or IT asset management tool, endpoint management (MDM/EDR agents), cloud provider APIs, identity providers, network discovery, procurement records and SaaS spend data. CIS Controls v8.1 puts the inventory of enterprise assets and of software assets first and second, on the reasoning that unmanaged assets cannot be patched, monitored or restored. The recurring failure mode is drift: shadow IT, forgotten test environments, dangling DNS records that still point at decommissioned resources and personal cloud accounts used for work. External attack-surface management tools exist precisely to find internet-facing assets the organisation does not know it has.\n\nSeveral kinds of asset are routinely forgotten. Identities, secrets, API keys and certificates are assets whose loss is often more damaging than losing a server. Knowledge concentrated in one person is a people asset with a single point of failure. Suppliers and data held by processors remain the organisation's responsibility under GDPR Art. 28 even though the organisation does not own the hardware. The asset concept differs from the asset inventory, which is the maintained record, and from the risk, which exists only when a threat, a vulnerability and an impact attach to a specific asset.","da":"ISO/IEC 27005 skelner mellem primære aktiver, dvs. forretningsprocesser og den information, de afhænger af, og understøttende aktiver som hardware, software, netværk, personer, lokationer og organisatoriske strukturer, som de primære aktiver hviler på. Skellet er vigtigt, fordi værdien og konsekvensen hører til det primære aktiv, mens sårbarhederne som regel sidder i de understøttende: en kundedatabase er værdifuld på grund af den salgsproces, den tjener, men den kompromitteres via en upatchet webserver, en fejlkonfigureret storage bucket eller en administrators bærbare. En risikovurdering, der kun oplister servere, overser processerne; en, der kun oplister processer, kan ikke omsættes til konkrete kontroller.\n\nISO/IEC 27002:2022 kontrol 5.9 kræver en fortegnelse over information og andre tilknyttede aktiver med angivelse af ejere, og kontrol 5.10 og 5.11 dækker acceptabel brug og returnering af aktiver, når folk fratræder. Ejeren har ansvaret for klassifikation, adgangsbeslutninger og periodisk gennemgang; forvaltere som IT-driften eller en cloududbyder står for den daglige beskyttelse. ISO/IEC 27001:2013 fjernede kravet om at identificere risici via aktiver og indførte i stedet risikoejeren, så aktivbaseret identifikation i dag er én gyldig tilgang blandt flere, med den hændelsesbaserede tilgang i ISO/IEC 27005:2022 som alternativet.\n\nI praksis samles fortegnelsen fra flere kilder: en CMDB eller et værktøj til IT-asset management, endpoint management (MDM/EDR-agenter), cloududbydernes API'er, identitetsudbydere, netværksscanning, indkøbsdata og data om SaaS-forbrug. CIS Controls v8.1 placerer fortegnelsen over virksomhedens aktiver og over softwareaktiver som kontrol et og to, med den begrundelse at ukendte aktiver hverken kan patches, overvåges eller gendannes. Den tilbagevendende fejl er, at fortegnelsen glider: skygge-IT, glemte testmiljøer, DNS-poster, der stadig peger på nedlagte ressourcer, og private cloudkonti brugt til arbejde. Værktøjer til external attack surface management findes netop for at finde internetvendte aktiver, som organisationen ikke ved, den har.\n\nFlere slags aktiver bliver rutinemæssigt glemt. Identiteter, hemmeligheder, API-nøgler og certifikater er aktiver, hvis tab ofte gør mere skade end tabet af en server. Viden samlet hos én person er et menneskeligt aktiv med et single point of failure. Leverandører og data hos databehandlere forbliver organisationens ansvar efter GDPR art. 28, selv om organisationen ikke ejer hardwaren. Begrebet aktiv adskiller sig fra aktivfortegnelsen, som er den vedligeholdte registrering, og fra risikoen, som først opstår, når en trussel, en sårbarhed og en konsekvens knyttes til et bestemt aktiv."},"edges":[{"type":"requires","to":"security/cia-triad","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/risk","why":{"en":"A risk only means something when it names the asset that could be harmed.","da":"En risiko giver kun mening, når den peger på det aktiv, der kan tage skade."},"confidence":"high","strength":"normal"},{"type":"used-with","to":"security/asset-inventory","confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5","tier":"course-material"},{"title":"NIST Glossary - Asset","url":"https://csrc.nist.gov/glossary/term/asset","tier":"standard","publisher":"NIST"}],"draft":true}