Upiši točan odgovor. Za računanje upiši samo broj (npr. 400000). Nije bitno veliko/malo slovo.
1. ALE = ___
ALE (Annualized Loss Expectancy) = SLE × ARO — godišnji očekivani gubitak od određenog rizika.
2. SLE = ___
SLE (Single Loss Expectancy) = Asset Value × Exposure Factor — koliki je gubitak od jednog incidenta.
3. MTBF = ___
MTBF (Mean Time Between Failures) = ukupno radno vrijeme ÷ broj kvarova — prosječno vrijeme između kvarova.
4. MTTR = ___
MTTR (Mean Time to Repair) = ukupno vrijeme popravka ÷ broj kvarova — prosječno vrijeme potrebno za popravak.
5. Koji uvjet mora biti ispunjen između RTO, WRT i MTD?
RTO + WRT ≤ MTD — zbroj Recovery Time Objective i Work Recovery Time mora biti manji ili jednak Maximum Tolerable Downtime.
6. Što znači EF u formuli za SLE?
EF = Exposure Factor — postotak vrijednosti imovine koji bi bio izgubljen u jednom sigurnosnom incidentu (0–100%).
7. Što znači ARO?
ARO = Annualized Rate of Occurrence — koliko puta godišnje se očekuje da će se određeni incident dogoditi (npr. 0.5 = jednom svake 2 godine).
8. Server vrijedi $500.000, EF = 40%, ARO = 2. Koliki je ALE? (upiši broj u $)
SLE = $500.000 × 0,40 = $200.000. ALE = SLE × ARO = $200.000 × 2 = $400.000.
9. Server vrijedi $200.000, EF = 50%, ARO = 4. Koliki je ALE? (upiši broj u $)
SLE = $200.000 × 0,50 = $100.000. ALE = $100.000 × 4 = $400.000.
10. Imovina vrijednosti $1.000.000, EF = 25%, ARO = 0,5. Koliki je ALE? (upiši broj u $)
SLE = $1.000.000 × 0,25 = $250.000. ALE = $250.000 × 0,5 = $125.000.
11. Sustav radi 8.760 sati godišnje i kvari se 3 puta. Koliki je MTBF? (upiši broj u satima)
MTBF = 8.760 ÷ 3 = 2.920 sati/kvar.
12. Sustav se kvario 4 puta, svaki popravak trajao je 3 sata. Koliki je MTTR? (upiši broj u satima)
MTTR = ukupno vrijeme popravka ÷ broj kvarova = (4 × 3) ÷ 4 = 3 sata.
13. RTO = 6 sati, WRT = 3 sata. Koji je minimalni MTD koji plan oporavka zahtijeva? (upiši broj u satima)
RTO + WRT ≤ MTD → MTD mora biti najmanje 6 + 3 = 9 sati.
14. ALE prije kontrole = $80.000, ALE nakon kontrole = $20.000, godišnji trošak kontrole = $15.000. Kolika je vrijednost kontrole (ušteda minus trošak)?
Vrijednost kontrole = (ALE prije − ALE nakon) − godišnji trošak = ($80.000 − $20.000) − $15.000 = $60.000 − $15.000 = $45.000.
15. Sustav radi 4.380 sati godišnje i kvari se 2 puta. Koliki je MTBF? (upiši broj u satima)
MTBF = 4.380 ÷ 2 = 2.190 sati/kvar.
16. Baza podataka vrijedi $300.000, EF = 60%. Koliki je SLE? (upiši broj u $)
SLE = $300.000 × 0,60 = $180.000.
17. Maksimalni prihvatljivi zastoj poslovnih operacija prije katastrofalnih posljedica zove se ___.
MTD (Maximum Tolerable Downtime) — maksimalni prihvatljivi zastoj. RTO + WRT mora biti ≤ MTD.
18. Maksimalna količina podataka koja se smije izgubiti u katastrofi (izražena u vremenu) zove se ___.
RPO (Recovery Point Objective) — npr. RPO = 4 sata znači da backup mora biti star najviše 4 sata.
19. Ciljno vrijeme u kojem sustav mora biti obnovljen nakon incidenta zove se ___.
RTO (Recovery Time Objective) — ciljno vrijeme oporavka. Ako RTO = 6h, sustav mora biti online za 6 sati.
20. Prosječno vrijeme između dva kvara sustava zove se ___.
MTBF (Mean Time Between Failures) — što je MTBF viši, sustav je pouzdaniji.
21. Prosječno vrijeme potrebno za popravak kvara zove se ___.
MTTR (Mean Time to Repair) — što je MTTR niži, tim brže organizacija oporavlja sustav.
22. Gubitak koji se očekuje od jednog sigurnosnog incidenta zove se ___.
SLE (Single Loss Expectancy) = Asset Value × EF. Iznos koji se gubi u jednom incidentu.
23. Godišnji ukupni očekivani gubitak od određenog rizika zove se ___.
ALE (Annualized Loss Expectancy) = SLE × ARO. Ključna metrika za opravdavanje troška sigurnosnih kontrola.
24. Postotak vrijednosti imovine koji bi bio izgubljen u incidentu zove se ___.
EF (Exposure Factor) — npr. EF = 50% znači da bi polovina vrijednosti imovine bila uništena.
25. Procjenom poslovnog utjecaja određuje se koje su funkcije vitalne za opstanak organizacije. Te funkcije se zovu ___.
MEF (Mission Essential Functions) — procesi koji moraju nastaviti raditi čak i u vanrednim situacijama.
26. Vremenski okvir koji sustav ili usluga trebaju za testiranje i verifikaciju nakon tehničkog oporavka, ali prije povratka u produkciju, zove se ___.
WRT (Work Recovery Time) — npr. WRT = 2h znači da je sustavu potrebno 2 sata verifikacije nakon tehničkog oporavka (RTO) prije punog povratka u rad.
27. Kupnja cyber osiguranja kako bi se financijski gubitak prebacio na osiguravatelja je primjer strategije ___.
Risk Transference (prijenos rizika) — rizik se prebacuje na treću stranu (osiguravatelja ili outsourcing partnera).
28. Organizacija zaustavlja razvoj ranjivog softvera jer troškovi osiguravanja premašuju prihode. To je strategija ___.
Risk Avoidance (izbjegavanje rizika) — organizacija potpuno prestaje s aktivnošću koja uzrokuje rizik.
29. Implementacija vatrozida i patcheva radi smanjenja vjerojatnosti ili utjecaja napada je primjer strategije ___.
Risk Mitigation (ublažavanje rizika) — implementacija kontrola koje smanjuju vjerojatnost ili utjecaj prijetnje.
30. Organizacija svjesno ne poduzima ništa po pitanju malog rizika jer su troškovi kontrole viši od potencijalnog gubitka. To je strategija ___.
Risk Acceptance (prihvaćanje rizika) — organizacija procjenjuje da je razina rizika prihvatljiva i ne implementira dodatne kontrole.
31. Dokument koji identificira, kategorizira i prati sve poznate rizike organizacije zove se ___.
Risk Register (registar rizika) — centralni dokument koji sadrži sve identificirane rizike, njihovu procjenu, vlasnika i odgovor.
32. Metrike koje pružaju rani signal o rastućem riziku prije nego se incident dogodi zovu se ___.
KRI (Key Risk Indicators) — rani pokazatelji rizika koji omogućuju proaktivno upravljanje rizikom.
33. Rizik koji postoji PRIJE primjene bilo kakvih sigurnosnih kontrola zove se ___.
Inherentni rizik (inherent risk) — neobrađeni, sirovi rizik. Nasuprot tome, rezidualni rizik ostaje NAKON primjene kontrola.
34. Rizik koji ostaje NAKON primjene sigurnosnih kontrola zove se ___.
Rezidualni rizik (residual risk) — ostatak rizika koji nije eliminiran kontrolama. Cilj je smanjiti ga ispod praga tolerancije.
35. Ukupna razina rizika koju je organizacija voljna prihvatiti u zamjenu za potencijalnu poslovnu vrijednost zove se ___.
Risk Appetite (apetit rizika) — strateška odluka o tome koliko rizika organizacija želi preuzeti. Konzervativni apetit = malo rizika, agresivni apetit = više rizika za veći dobitak.
36. Razina rizika iznad koje organizacija mora odmah reagirati zove se ___.
Risk Threshold (prag rizika) — specifična granica iznad koje rizik zahtijeva neposrednu akciju ili eskalaciju.
37. Privremeno odobrenje za rad izvan uobičajenih sigurnosnih politika (uz jasno definirane uvjete i rok) zove se ___.
Risk Exception — privremena iznimka s jasnim rokom i obrazloženjem, za razliku od Risk Exemption koja je trajna (bez primjene politike).
38. Osoba odgovorna za upravljanje, praćenje i ublažavanje određenog rizika unutar organizacije zove se ___.
Risk Owner (vlasnik rizika) — odgovoran je za identifikaciju, procjenu, implementaciju mjera i praćenje učinkovitosti za određeni rizik.
39. Vizualni alat koji prikazuje rizike prema vjerojatnosti i utjecaju pomoću boja (zelena/žuta/crvena) zove se ___.
Heat Map (toplinska karta) — vizualizacija rizika gdje crvena = visoki rizik, žuta = srednji, zelena = niski. Koristi se u kvalitativnoj analizi rizika.
40. Analiza koja identificira vitalne poslovne funkcije, procjenjuje utjecaj prekida i određuje RTO/RPO/MTD vrijednosti zove se ___.
BIA (Business Impact Analysis) — temelj planiranja kontinuiteta poslovanja. Identificira MEF-ove i postavlja ciljeve oporavka.