Aktivfortegnelse (asset inventory)
Også kendt som: asset inventory, aktivliste
En samlet, opdateret liste over virksomhedens computere, enheder, systemer og software.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En vedligeholdt fortegnelse over alt udstyr og al software, virksomheden ejer eller driver, med ejer, placering og formål for hver enkelt, som holdes ajour, når noget tilføjes eller fjernes.
Forklaret enkelt
Som den liste over ting i hjemmet, en familie laver til forsikringen - man kan ikke beskytte eller få erstatning for noget, man ikke ved, man har.
I praksis
Hos et vandværk tjekker den IT-ansvarlige kontorets netværk og finder tre bærbare og en fildelingsapp, som ingen havde registreret; hver får en ejer og kommer ind under samme opdateringsrutine som resten.
Hvorfor det betyder noget
Alle andre kontroller afhænger af den - glemte maskiner bliver hverken opdateret eller overvåget, og det er netop dér, angribere kommer ind.
Teknisk uddybning
En aktivfortegnelse er i virkeligheden et afstemningsproblem snarere end et spørgsmål om at føre en liste. Ingen enkelt kilde ser alt, så modne programmer fletter flere sammen: katalogtjenester (Active Directory, Entra ID), MDM/UEM- og EDR-konsoller, DHCP- og DNS-logs, switchenes ARP- og CAM-tabeller, aktive netværksscanninger, passiv trafikanalyse (den eneste sikre metode på mange OT-netværk, hvor aktiv scanning kan få PLC'er til at gå ned), cloududbydernes API'er, virtualiseringsplatforme og indkøbsdata. Hver post nøgles på noget stabilt - serienummer, MAC-adresse, cloud-instans-ID, agent-ID - og det interessante resultat er differencen: enheder, der ses på netværket, men ikke står i fortegnelsen, er uadministrerede eller uautoriserede, og poster, der ikke er set i ugevis, er forældede eller forsvundne. Værktøjer, der laver denne korrelation, sælges under betegnelsen cyber asset attack surface management (CAASM).
CIS Controls v8 placerer emnet først med god grund. Control 1 (virksomhedens aktiver) kræver en detaljeret fortegnelse, der gennemgås mindst to gange om året (Safeguard 1.1), og en proces, der håndterer uautoriserede aktiver ugentligt (1.2); Control 2 gør det samme for software, på de højere Implementation Groups med allowlisting. ISO/IEC 27002:2022 kontrol 5.9 (fortegnelse over information og andre tilknyttede aktiver) kræver desuden en udpeget ejer for hvert aktiv, og NIS2 art. 21, stk. 2, litra i, nævner forvaltning af aktiver blandt de obligatoriske foranstaltninger. Ejerfeltet betyder mere, end det ser ud til: uden det har sårbarhedsfund, end-of-life-beslutninger og risikoaccept ingen modtager.
Softwarefortegnelsen har bevæget sig fra "hvilke programmer er installeret" mod gennemsigtighed på komponentniveau. En software bill of materials (SBOM) i SPDX- eller CycloneDX-format viser bibliotekerne inde i et produkt og gør det muligt at svare på "hvor kører vi en sårbar Log4j-version?" på timer frem for uger. EU's Cyber Resilience Act gør SBOM til en pligt for producenter af produkter med digitale elementer, med en tidsplan, der løber frem til udgangen af 2027.
Typiske fejl: at bruge CMDB'en (en konfigurationsmodel bygget til IT-servicestyring med relationer mellem konfigurationselementer) som sikkerhedsfortegnelse uden at efterprøve dens fuldstændighed; at overse kortlivede cloud-workloads og containere, der kun eksisterer i minutter; at ignorere SaaS-abonnementer købt på firmakort (skygge-IT); og at glemme utraditionelle endpoints som printere, IP-kameraer, bygningsautomatik og mødelokaleudstyr. Kvaliteten måles på dækning - andelen af observerede enheder, der er kendte og har en ejer - ikke på listens længde.
Relationer
- En slags
- Kontrol (foranstaltning)
- Afbøder
- Skygge-IT (shadow IT)
- Krævet af
- CIS-kontrollerMinimumskrav (NIS2)
- Bruges sammen med
- EndpointSårbarhedsscanningAktiv
Kilder og videre læsning
Standarder og officielle tekster
- CIS Critical Security Controls v8 - Controls 1 and 2 · Center for Internet Security
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…