{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/critical-assets","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/critical-assets/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/critical-assets/"},"term":{"en":"Critical assets","da":"Kritiske aktiver"},"aka":{"en":["crown jewels"],"da":[]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"The systems, processes or data the business cannot run without, and so must protect first.","da":"De systemer, processer eller data, som forretningen ikke kan køre uden, og som derfor skal beskyttes først."},"body":{"formal":{"en":"The part of an organisation's assets whose loss, damage or being out of reach would seriously harm its operations, and which therefore get the highest priority for protection.","da":"Den del af en organisations aktiver, hvis tab, skade eller manglende tilgængelighed vil ramme driften alvorligt, og som derfor får højeste prioritet i beskyttelsen."},"plain":{"en":"Like the few things you would grab first if your house were on fire - passports, medicine, family photos - rather than the sofa.","da":"Ligesom de få ting, man ville tage med først, hvis ens hus brændte - pas, medicin og familiebilleder, ikke sofaen."},"inPractice":{"en":"A water utility's board and operations manager mark the pump controls and the water quality readings as critical assets, while the system for booking the staff canteen is not.","da":"Et vandværks bestyrelse og driftsleder udpeger styringen af pumperne og målingerne af vandkvaliteten som kritiske aktiver, mens systemet til at bestille mad i kantinen ikke er det."},"whyItMatters":{"en":"Knowing what matters most lets a small security budget cover the things whose loss would actually stop the business.","da":"Når man ved, hvad der betyder mest, kan et lille sikkerhedsbudget dække de ting, hvis tab faktisk ville stoppe forretningen."}},"deepDive":{"en":"Criticality is a property derived from business impact, not from technology. The classic distinction in ISO/IEC 27005 is between primary assets, the business processes and information that carry value, and supporting assets, the hardware, software, networks, people and sites those primary assets depend on. A server is critical only because something critical runs on it, which is why criticality should be inherited down a dependency graph from activities identified in a business impact analysis rather than assigned system by system. Done properly, the graph exposes assets that nobody would list as crown jewels but that everything depends on: Active Directory or the cloud identity provider, DNS, the backup platform, the hypervisor management plane, PKI and the privileged-access tooling.\n\nMost organisations rate assets on confidentiality, integrity and availability separately and take the highest rating, then group them into a small number of tiers (for example tier 0 to tier 3) that map to concrete control baselines: recovery objectives, backup frequency, monitoring coverage, patch deadlines and change control. The distinction from data classification matters: classification labels information mainly by confidentiality and handling rules, while criticality also captures availability and integrity, so a public but safety-relevant sensor feed can be highly critical and completely unclassified.\n\nMITRE's Crown Jewels Analysis formalises this as a mission-to-asset dependency mapping. At national level the same idea appears as critical entities and critical infrastructure: the CER Directive (EU) 2022/2557 covers the physical resilience of critical entities, and NIS2 classifies organisations as essential or important entities by sector and size. Being an essential entity under NIS2 says nothing about which of that entity's own systems are critical; that still has to be determined internally. In ISO/IEC 27001:2022 the relevant Annex A controls are 5.9 (inventory of information and other associated assets) and 5.12 (classification of information), and NIS2 Art. 21(2)(i) lists asset management among the minimum measures.\n\nCommon failure modes are a list frozen at the time of a consulting engagement, critical status inflated for political reasons until everything is tier 1, and forgetting that attackers target the administrative path to an asset rather than the asset itself. Ransomware operators routinely go for the domain controllers, hypervisors and backup consoles first, because controlling those controls every crown jewel at once; treating those systems as tier 0 is one of the highest-value outcomes of the exercise.","da":"Kritikalitet udspringer af forretningens konsekvenser, ikke af teknologien. ISO/IEC 27005 skelner klassisk mellem primære aktiver, altså de forretningsprocesser og informationer, der bærer værdien, og understøttende aktiver, dvs. den hardware, software, de netværk, personer og lokationer, som de primære aktiver er afhængige af. En server er kun kritisk, fordi der kører noget kritisk på den, og derfor bør kritikalitet nedarves gennem en afhængighedsgraf fra de aktiviteter, en BIA har udpeget, frem for at blive fastsat system for system. Gøres det ordentligt, afslører grafen aktiver, som ingen ville kalde kronjuveler, men som alt afhænger af: Active Directory eller cloudens identitetsudbyder, DNS, backupplatformen, hypervisorens administrationslag, PKI og værktøjerne til privilegeret adgang.\n\nDe fleste organisationer vurderer aktiver på fortrolighed, integritet og tilgængelighed hver for sig og tager den højeste vurdering, hvorefter aktiverne samles i få niveauer (fx tier 0 til tier 3), der knyttes til konkrete minimumskrav til kontroller: genetableringsmål, backupfrekvens, overvågning, frister for patching og ændringsstyring. Forskellen til dataklassifikation er vigtig: Klassifikation mærker information primært efter fortrolighed og håndteringsregler, mens kritikalitet også dækker tilgængelighed og integritet. Et offentligt, men sikkerhedsrelevant sensorsignal kan derfor være meget kritisk og samtidig helt uklassificeret.\n\nMITREs Crown Jewels Analysis formaliserer det som en kortlægning fra mission til aktiv. På samfundsniveau optræder samme idé som kritiske enheder og kritisk infrastruktur: CER-direktivet (EU) 2022/2557 handler om kritiske enheders fysiske modstandsdygtighed, og NIS2 inddeler organisationer i væsentlige og vigtige enheder efter sektor og størrelse. At være væsentlig enhed efter NIS2 siger intet om, hvilke af enhedens egne systemer der er kritiske; det skal stadig afgøres internt. I ISO/IEC 27001:2022 er de relevante kontroller i bilag A 5.9 (fortegnelse over information og andre tilknyttede aktiver) og 5.12 (klassifikation af information), og NIS2 art. 21, stk. 2, litra i, nævner styring af aktiver blandt minimumsforanstaltningerne.\n\nTypiske fejl er en liste, der blev frosset, da konsulenterne gik, en inflation i kritisk status af politiske grunde, indtil alt er tier 1, og at man glemmer, at angribere går efter administrationsvejen til et aktiv snarere end aktivet selv. Ransomwaregrupper går typisk først efter domænecontrollere, hypervisorer og backupkonsoller, fordi den, der styrer dem, styrer alle kronjuvelerne på én gang; at behandle netop de systemer som tier 0 er et af de mest værdifulde resultater af øvelsen."},"edges":[{"type":"requires","to":"security/asset-inventory","confidence":"high","strength":"normal"},{"type":"requires","to":"security/availability","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/data-classification","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/risk-management","confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27005:2022","tier":"standard"}],"draft":true}