Što je gap analysis
Gap analysis uspoređuje stvarnu konfiguraciju sustava s referentnim sigurnosnim predloškom (baseline). Rezultat je popis razlika — ne ispravlja ih automatski.
Što gap analysis JEST
- Usporedba konfiguracije sa standardom ili okvirom
- Podloga za hardening plan i compliance audit
- Dokumentacija svih identificiranih odstupanja
- Osnova za procjenu rizika i prioritizaciju ispravki
Što gap analysis NIJE
- Ne forsira sustav u usklađenost automatski
- Ne zamjenjuje penetracijsko testiranje
- Ne procjenjuje vjerojatnost aktivnog napada
- Ne garantira da je svaka razlika sigurnosni propust
Kada se provodi gap analysis
Gap analysis nije jednokratni događaj — provodi se u više scenarija:
1. Usvajanje novog okvira
Kad organizacija usvaja novi sigurnosni okvir (NIST CSF, ISO 27001, CIS Controls) — gap analysis otkriva koliko je trenutna konfiguracija udaljena od zahtjeva okvira.
2. Ispunjavanje compliance zahtjeva
Pred audit (PCI DSS, HIPAA, SOC 2) — gap analysis pokazuje što treba ispraviti da bi se prošlo auditom. Dokumentira se kao dokaz due diligence.
3. Protok vremena
Sustavi se mijenjaju: patchevi, novi softveri, organizacijske promjene. Gap analysis treba periodički ponavljati jer stanje koje je bilo usklađeno može s vremenom zastarjeti.
4. Promjena poslovnog okruženja
Spajanja tvrtki, novi regulatorni zahtjevi, promjena profila rizika — sve to zahtijeva novu gap analysis da bi se procijenilo usklađenost u novom kontekstu.
Policy Analyzer — dvije ključne funkcije
Alat iz Microsoft Security Compliance Toolkit. U labu se pokreće iz mape na D: disku (PolicyAnalyzer.zip raspakiran). Dvije su funkcije bitno različite:
View / Compare
Prikazuje sadržaj odabranog predloška. Ne uspoređuje sa sustavom — samo pregledavaš što predložak propisuje. Korisno za dokumentaciju.
⭐ Compare to Effective State = Gap Analysis
Uspoređuje predložak s trenutno aktivnim postavkama OS-a. Prikazuje razlike između preporučenog i stvarnog stanja. Žuto označene retke = razlike = gapovi.
Tok gap analysis u Policy Analyzeru
Security baseline i odabir predloška
Baseline predložak mora odgovarati točnoj verziji i build broju OS-a koji analiziraš.
Provjera verzije OS-a
Naredba winver prikazuje:
- Izdanje: Windows Server 2019
- Verzija: 1809 (OS Build 17763.4377)
Build broj 17763 potvrđuje koji predložak treba koristiti.
Ispravan predložak za lab
Predložak: MSFT-Win10-v1809-RS5-WS2019-FINAL
Nalazi se u zip datoteci: "Windows 10 Version 1809 and Windows Server 2019 Security Baseline.zip"
Raspakira se na D: disk zajedno s PolicyAnalyzer.zip.
MSFT-Win10-v1809-RS5-WS2019-FINAL. Krivi predložak = kriva analiza.
Konkretni gapovi pronađeni u labu (PC10)
Na sustavu PC10 (Windows Server 2019, Build 17763) Policy Analyzer je pronašao gapove pri usporedbi s MSFT predloškom. Dva ključna primjera:
🔑 LockoutBadCount
| Baseline (predložak) | 10 pokušaja |
| Effective State (PC10) | 0 (onemogućeno) |
| ⚠ Vrijednost 0 = zaključavanje računa je ONEMOGUĆENO → brute force moguć | |
🔑 MinimumPasswordLength
| Baseline (predložak) | 14 znakova |
| Effective State (PC10) | 7 znakova |
| ⚠ Lozinke od 7 znakova su kratke → lakše za brute force/dictionary napad | |
Oba retka prikazana su žuto u Policy Analyzeru — što znači da PC10 nije u skladu s MSFT baseline preporukama za ove dvije postavke.
- LockoutBadCount = 0 znači da je zaključavanje onemogućeno (nije da se zaključava pri 0 pokušaja)
- MinimumPasswordLength manji od baseline = neusklađenost = sigurnosni rizik
- Žuti redci u Policy Analyzeru = pronađeni gapovi = neusklađenosti
Proces korak po korak
- Provjeri verziju OS-a (
winver) → zapiši Version i OS Build - Odaberi odgovarajući baseline predložak (mora odgovarati točnoj verziji)
- Otvori Policy Analyzer → učitaj predložak → Compare to Effective State
- Analiziraj žuto označene retke — svaki je potencijalni gap
- Za svaki gap: procijeni je li razlika sigurnosni rizik ili namjerna i prihvatljiva
- Planiraj ispravke prema prioritetu (visoki rizik prvo)
- Implementiraj ispravke, potom ponovi gap analysis za potvrdu
- "Compare to Effective State" = gap analysis funkcija (ne "View/Compare")
- Jedan predložak nije dovoljan za sve sustave u organizaciji
- Neke razlike od baseline-a su namjerne i mogu biti strože (sigurnije) — ne trebaju ispravak
- Gap analysis je periodik proces, ne jednokratan event
- Izvodi se pri usvajanju okvira, compliance auditu ili nakon protoka vremena
Kviz — 15 pitanja
1. U Policy Analyzeru koristiš "Compare to Effective State". Što točno prikazuje rezultat?
2. Pokušavaš vidjeti SAMO što propisuje baseline predložak, bez usporedbe sa sustavom. Koju Policy Analyzer opciju koristiš?
3. Analiziraš Windows Server 2019 s OS Build 17763. Koji predložak iz Microsoft Security Compliance Toolkit-a odabireš?
4. Gap analysis je završena i pronađeno je 47 razlika od baseline predloška. Što to automatski znači?
5. U Policy Analyzeru su neki retci prikazani žutom bojom. Što žuta boja znači?
6. Na PC10 sustavu, gap analysis pokazuje LockoutBadCount = 0 (effective state) nasuprot 10 (baseline). Što znači vrijednost 0?
7. Na PC10 sustavu, MinimumPasswordLength = 7 (effective) nasuprot 14 (baseline). Koje je sigurnosno značenje ovog gapa?
8. Tvrtka koristi Microsoft Security Baseline predložak. Koliko povjerenja možeš imati da su sve preporučene postavke primjenjive na vašu organizaciju?
9. Nakon pronalaska gapova — koji je sljedeći ispravni korak?
10. Zašto je bitno provjeriti verziju OS-a naredbom winver PRIJE pokretanja gap analysis?
11. U kojim situacijama je prikladano provesti gap analysis? (Odaberi 3)
12. Može li jedan sigurnosni predložak biti primijenjivan na sve sustave u organizaciji?
13. Sustav ima MinimumPasswordLength = 20 dok baseline propisuje 14. Koji je ispravni zaključak?
14. Koji alat iz Microsoft Security Compliance Toolkit-a se koristi za vizualnu usporedbu sigurnosnih predložaka i stvarnog stanja sustava?
15. Koji Security+ Objective direktno pokriva gap analysis kao element sigurnosnog upravljanja?