Aktiv
Også kendt som: informationsaktiv
Alt af værdi for organisationen, som skal beskyttes - data, systemer, enheder, medarbejdere eller viden.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Enhver ressource, som organisationen er afhængig af i sit arbejde, og hvis tab, misbrug eller nedbrud vil gøre skade. Hvert aktiv får en ejer og en værdi, så risici kan knyttes til noget konkret.
Forklaret enkelt
Alt det, du ville bekymre dig om, hvis dit hjem brændte - den bærbare, familiebillederne, husnøglerne og den ene person, der ved, hvor alting ligger.
I praksis
Før sin første risikogennemgang skriver et lille revisionsfirma i København kundemapperne, bogføringssystemet og medarbejdernes bærbare op - og den ene bogholder, som er den eneste, der kan køre lønnen.
Hvorfor det betyder noget
Man kan kun planlægge beskyttelse af det, man ved, man har; en glemt server får hverken opdateringer, backup eller en ejer - og enhver risiko ender med at ramme et bestemt aktiv.
Teknisk uddybning
ISO/IEC 27005 skelner mellem primære aktiver, dvs. forretningsprocesser og den information, de afhænger af, og understøttende aktiver som hardware, software, netværk, personer, lokationer og organisatoriske strukturer, som de primære aktiver hviler på. Skellet er vigtigt, fordi værdien og konsekvensen hører til det primære aktiv, mens sårbarhederne som regel sidder i de understøttende: en kundedatabase er værdifuld på grund af den salgsproces, den tjener, men den kompromitteres via en upatchet webserver, en fejlkonfigureret storage bucket eller en administrators bærbare. En risikovurdering, der kun oplister servere, overser processerne; en, der kun oplister processer, kan ikke omsættes til konkrete kontroller.
ISO/IEC 27002:2022 kontrol 5.9 kræver en fortegnelse over information og andre tilknyttede aktiver med angivelse af ejere, og kontrol 5.10 og 5.11 dækker acceptabel brug og returnering af aktiver, når folk fratræder. Ejeren har ansvaret for klassifikation, adgangsbeslutninger og periodisk gennemgang; forvaltere som IT-driften eller en cloududbyder står for den daglige beskyttelse. ISO/IEC 27001:2013 fjernede kravet om at identificere risici via aktiver og indførte i stedet risikoejeren, så aktivbaseret identifikation i dag er én gyldig tilgang blandt flere, med den hændelsesbaserede tilgang i ISO/IEC 27005:2022 som alternativet.
I praksis samles fortegnelsen fra flere kilder: en CMDB eller et værktøj til IT-asset management, endpoint management (MDM/EDR-agenter), cloududbydernes API'er, identitetsudbydere, netværksscanning, indkøbsdata og data om SaaS-forbrug. CIS Controls v8.1 placerer fortegnelsen over virksomhedens aktiver og over softwareaktiver som kontrol et og to, med den begrundelse at ukendte aktiver hverken kan patches, overvåges eller gendannes. Den tilbagevendende fejl er, at fortegnelsen glider: skygge-IT, glemte testmiljøer, DNS-poster, der stadig peger på nedlagte ressourcer, og private cloudkonti brugt til arbejde. Værktøjer til external attack surface management findes netop for at finde internetvendte aktiver, som organisationen ikke ved, den har.
Flere slags aktiver bliver rutinemæssigt glemt. Identiteter, hemmeligheder, API-nøgler og certifikater er aktiver, hvis tab ofte gør mere skade end tabet af en server. Viden samlet hos én person er et menneskeligt aktiv med et single point of failure. Leverandører og data hos databehandlere forbliver organisationens ansvar efter GDPR art. 28, selv om organisationen ikke ejer hardwaren. Begrebet aktiv adskiller sig fra aktivfortegnelsen, som er den vedligeholdte registrering, og fra risikoen, som først opstår, når en trussel, en sårbarhed og en konsekvens knyttes til et bestemt aktiv.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Aktiv
Relationer
- Del af
- Risiko
- Forudsætter
- CIA-triaden
- Åbner for
- AngrebsfladeKonsekvensIT-driftFysisk sikkerhedRisikovurderingRisikoidentifikationTrusselsmodellering
- Bruges sammen med
- Aktivfortegnelse (asset inventory)
Kilder og videre læsning
Standarder og officielle tekster
- NIST Glossary - Asset · NIST
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 5
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…