Kritiske aktiver
De systemer, processer eller data, som forretningen ikke kan køre uden, og som derfor skal beskyttes først.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den del af en organisations aktiver, hvis tab, skade eller manglende tilgængelighed vil ramme driften alvorligt, og som derfor får højeste prioritet i beskyttelsen.
Forklaret enkelt
Ligesom de få ting, man ville tage med først, hvis ens hus brændte - pas, medicin og familiebilleder, ikke sofaen.
I praksis
Et vandværks bestyrelse og driftsleder udpeger styringen af pumperne og målingerne af vandkvaliteten som kritiske aktiver, mens systemet til at bestille mad i kantinen ikke er det.
Hvorfor det betyder noget
Når man ved, hvad der betyder mest, kan et lille sikkerhedsbudget dække de ting, hvis tab faktisk ville stoppe forretningen.
Teknisk uddybning
Kritikalitet udspringer af forretningens konsekvenser, ikke af teknologien. ISO/IEC 27005 skelner klassisk mellem primære aktiver, altså de forretningsprocesser og informationer, der bærer værdien, og understøttende aktiver, dvs. den hardware, software, de netværk, personer og lokationer, som de primære aktiver er afhængige af. En server er kun kritisk, fordi der kører noget kritisk på den, og derfor bør kritikalitet nedarves gennem en afhængighedsgraf fra de aktiviteter, en BIA har udpeget, frem for at blive fastsat system for system. Gøres det ordentligt, afslører grafen aktiver, som ingen ville kalde kronjuveler, men som alt afhænger af: Active Directory eller cloudens identitetsudbyder, DNS, backupplatformen, hypervisorens administrationslag, PKI og værktøjerne til privilegeret adgang.
De fleste organisationer vurderer aktiver på fortrolighed, integritet og tilgængelighed hver for sig og tager den højeste vurdering, hvorefter aktiverne samles i få niveauer (fx tier 0 til tier 3), der knyttes til konkrete minimumskrav til kontroller: genetableringsmål, backupfrekvens, overvågning, frister for patching og ændringsstyring. Forskellen til dataklassifikation er vigtig: Klassifikation mærker information primært efter fortrolighed og håndteringsregler, mens kritikalitet også dækker tilgængelighed og integritet. Et offentligt, men sikkerhedsrelevant sensorsignal kan derfor være meget kritisk og samtidig helt uklassificeret.
MITREs Crown Jewels Analysis formaliserer det som en kortlægning fra mission til aktiv. På samfundsniveau optræder samme idé som kritiske enheder og kritisk infrastruktur: CER-direktivet (EU) 2022/2557 handler om kritiske enheders fysiske modstandsdygtighed, og NIS2 inddeler organisationer i væsentlige og vigtige enheder efter sektor og størrelse. At være væsentlig enhed efter NIS2 siger intet om, hvilke af enhedens egne systemer der er kritiske; det skal stadig afgøres internt. I ISO/IEC 27001:2022 er de relevante kontroller i bilag A 5.9 (fortegnelse over information og andre tilknyttede aktiver) og 5.12 (klassifikation af information), og NIS2 art. 21, stk. 2, litra i, nævner styring af aktiver blandt minimumsforanstaltningerne.
Typiske fejl er en liste, der blev frosset, da konsulenterne gik, en inflation i kritisk status af politiske grunde, indtil alt er tier 1, og at man glemmer, at angribere går efter administrationsvejen til et aktiv snarere end aktivet selv. Ransomwaregrupper går typisk først efter domænecontrollere, hypervisorer og backupkonsoller, fordi den, der styrer dem, styrer alle kronjuvelerne på én gang; at behandle netop de systemer som tier 0 er et af de mest værdifulde resultater af øvelsen.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Aktivfortegnelse (asset inventory)
- →Tilgængelighed
- →Kritiske aktiver
Relationer
- Bruges sammen med
- DataklassifikationRisikostyring
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27005:2022
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…