Što je gap analysis

Gap analysis uspoređuje stvarnu konfiguraciju sustava s referentnim sigurnosnim predloškom (baseline). Rezultat je popis razlika — ne ispravlja ih automatski.

Definicija: Gap analysis identificira odstupanja između stvarnog i željenog stanja. Ispravak je odvojen, kasniji korak koji zahtijeva planiranje i odobrenje.

Što gap analysis JEST

  • Usporedba konfiguracije sa standardom ili okvirom
  • Podloga za hardening plan i compliance audit
  • Dokumentacija svih identificiranih odstupanja
  • Osnova za procjenu rizika i prioritizaciju ispravki

Što gap analysis NIJE

  • Ne forsira sustav u usklađenost automatski
  • Ne zamjenjuje penetracijsko testiranje
  • Ne procjenjuje vjerojatnost aktivnog napada
  • Ne garantira da je svaka razlika sigurnosni propust
Važno: Neke razlike od baseline-a mogu biti namjerno sigurnije od preporuke. Npr. ako je baseline preporučuje zaključavanje računa nakon 5 pokušaja, a vi imate postavljeno 3 — vi ste stroži od baseline-a, to nije gap koji treba ispraviti.

Kada se provodi gap analysis

Gap analysis nije jednokratni događaj — provodi se u više scenarija:

1. Usvajanje novog okvira

Kad organizacija usvaja novi sigurnosni okvir (NIST CSF, ISO 27001, CIS Controls) — gap analysis otkriva koliko je trenutna konfiguracija udaljena od zahtjeva okvira.

2. Ispunjavanje compliance zahtjeva

Pred audit (PCI DSS, HIPAA, SOC 2) — gap analysis pokazuje što treba ispraviti da bi se prošlo auditom. Dokumentira se kao dokaz due diligence.

3. Protok vremena

Sustavi se mijenjaju: patchevi, novi softveri, organizacijske promjene. Gap analysis treba periodički ponavljati jer stanje koje je bilo usklađeno može s vremenom zastarjeti.

4. Promjena poslovnog okruženja

Spajanja tvrtki, novi regulatorni zahtjevi, promjena profila rizika — sve to zahtijeva novu gap analysis da bi se procijenilo usklađenost u novom kontekstu.

Na ispitu zapamti: Gap analysis je prikladna kada organizacija usvaja okvir, ispunjava compliance zahtjeve ili je prošlo značajno vrijeme od zadnje provjere. Nije zamjena za pentest!

Policy Analyzer — dvije ključne funkcije

Alat iz Microsoft Security Compliance Toolkit. U labu se pokreće iz mape na D: disku (PolicyAnalyzer.zip raspakiran). Dvije su funkcije bitno različite:

View / Compare

Prikazuje sadržaj odabranog predloška. Ne uspoređuje sa sustavom — samo pregledavaš što predložak propisuje. Korisno za dokumentaciju.

⭐ Compare to Effective State = Gap Analysis

Uspoređuje predložak s trenutno aktivnim postavkama OS-a. Prikazuje razlike između preporučenog i stvarnog stanja. Žuto označene retke = razlike = gapovi.

Žuto označeni reci u Policy Analyzeru = postavka se razlikuje između predloška i stvarnog stanja sustava. Bijeli/neobojeni retci = nema razlike = usklađeno.

Tok gap analysis u Policy Analyzeru

winver Provjeri verziju i build OS-a Odaberi predložak MSFT-Win10-v1809 RS5-WS2019-FINAL Compare to Effective State (u Policy Analyzeru) Žuto = GAP Bijelo = OK → Plan ispravki Korak 1 Korak 2 Korak 3 Rezultat

Security baseline i odabir predloška

Baseline predložak mora odgovarati točnoj verziji i build broju OS-a koji analiziraš.

Provjera verzije OS-a

Naredba winver prikazuje:

  • Izdanje: Windows Server 2019
  • Verzija: 1809 (OS Build 17763.4377)

Build broj 17763 potvrđuje koji predložak treba koristiti.

Ispravan predložak za lab

Predložak: MSFT-Win10-v1809-RS5-WS2019-FINAL

Nalazi se u zip datoteci: "Windows 10 Version 1809 and Windows Server 2019 Security Baseline.zip"

Raspakira se na D: disk zajedno s PolicyAnalyzer.zip.

Provjeri u winver: Windows Server 2019 → Version 1809, OS Build 17763.x → koristi predložak MSFT-Win10-v1809-RS5-WS2019-FINAL. Krivi predložak = kriva analiza.
Jedan predložak NIJE dovoljan za sve sustave. Svaki server, radna stanica i uređaj može imati drugačiju verziju OS-a ili ulogu — svaki zahtijeva odgovarajući predložak. Nema univerzalnog predloška koji pokriva sve.

Konkretni gapovi pronađeni u labu (PC10)

Na sustavu PC10 (Windows Server 2019, Build 17763) Policy Analyzer je pronašao gapove pri usporedbi s MSFT predloškom. Dva ključna primjera:

🔑 LockoutBadCount

Baseline (predložak) 10 pokušaja
Effective State (PC10) 0 (onemogućeno)
⚠ Vrijednost 0 = zaključavanje računa je ONEMOGUĆENO → brute force moguć

🔑 MinimumPasswordLength

Baseline (predložak) 14 znakova
Effective State (PC10) 7 znakova
⚠ Lozinke od 7 znakova su kratke → lakše za brute force/dictionary napad

Oba retka prikazana su žuto u Policy Analyzeru — što znači da PC10 nije u skladu s MSFT baseline preporukama za ove dvije postavke.

Na ispitu zapamti:
  • LockoutBadCount = 0 znači da je zaključavanje onemogućeno (nije da se zaključava pri 0 pokušaja)
  • MinimumPasswordLength manji od baseline = neusklađenost = sigurnosni rizik
  • Žuti redci u Policy Analyzeru = pronađeni gapovi = neusklađenosti

Proces korak po korak

  1. Provjeri verziju OS-a (winver) → zapiši Version i OS Build
  2. Odaberi odgovarajući baseline predložak (mora odgovarati točnoj verziji)
  3. Otvori Policy Analyzer → učitaj predložak → Compare to Effective State
  4. Analiziraj žuto označene retke — svaki je potencijalni gap
  5. Za svaki gap: procijeni je li razlika sigurnosni rizik ili namjerna i prihvatljiva
  6. Planiraj ispravke prema prioritetu (visoki rizik prvo)
  7. Implementiraj ispravke, potom ponovi gap analysis za potvrdu
Na ispitu zapamti — ključne točke Gap Analysis:
  • "Compare to Effective State" = gap analysis funkcija (ne "View/Compare")
  • Jedan predložak nije dovoljan za sve sustave u organizaciji
  • Neke razlike od baseline-a su namjerne i mogu biti strože (sigurnije) — ne trebaju ispravak
  • Gap analysis je periodik proces, ne jednokratan event
  • Izvodi se pri usvajanju okvira, compliance auditu ili nakon protoka vremena

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidiš rezultat.

1. U Policy Analyzeru koristiš "Compare to Effective State". Što točno prikazuje rezultat?

"Compare to Effective State" je funkcija koja izvodi gap analysis — uspoređuje predložak s trenutnim operativnim stanjem sustava. Žuto označeni retci su pronađeni gapovi.

2. Pokušavaš vidjeti SAMO što propisuje baseline predložak, bez usporedbe sa sustavom. Koju Policy Analyzer opciju koristiš?

"View/Compare" prikazuje sadržaj predloška bez usporedbe s OS-om. Korisno za pregled i dokumentaciju predloška — ne provodi gap analysis.

3. Analiziraš Windows Server 2019 s OS Build 17763. Koji predložak iz Microsoft Security Compliance Toolkit-a odabireš?

Baseline mora odgovarati točnoj verziji i build broju OS-a. Build 17763 = Windows 10 v1809 / Windows Server 2019 — predložak MSFT-Win10-v1809-RS5-WS2019-FINAL.

4. Gap analysis je završena i pronađeno je 47 razlika od baseline predloška. Što to automatski znači?

Razlika od baseline-a nije automatski sigurnosni incident. Neke razlike su namjerne iz poslovnih razloga, a neke mogu biti čak strože od preporuke. Svaka zahtijeva procjenu.

5. U Policy Analyzeru su neki retci prikazani žutom bojom. Što žuta boja znači?

Žuta boja = razlika između predloška (baseline) i effective state (stvarnog stanja OS-a). To je vizualna oznaka gapa koji treba procijeniti i potencijalno ispraviti.

6. Na PC10 sustavu, gap analysis pokazuje LockoutBadCount = 0 (effective state) nasuprot 10 (baseline). Što znači vrijednost 0?

LockoutBadCount = 0 znači da je Account Lockout Policy onemogućena — napadač može neograničeno pokušavati lozinke bez zaključavanja računa. Baseline preporučuje 10 (ili manje) pokušaja.

7. Na PC10 sustavu, MinimumPasswordLength = 7 (effective) nasuprot 14 (baseline). Koje je sigurnosno značenje ovog gapa?

Kraće lozinke lakše se knackaju. MSFT baseline preporučuje minimum 14 znakova. PC10 s minimumom od 7 znakova nije usklađen i podložniji je napadima na lozinke.

8. Tvrtka koristi Microsoft Security Baseline predložak. Koliko povjerenja možeš imati da su sve preporučene postavke primjenjive na vašu organizaciju?

Svaki predložak treće strane, uključujući Microsoftov, temeljen je na općim preporukama. Nije prilagođen specifičnom riziku, poslovnim procesima ili regulatornim zahtjevima vaše organizacije — mora se prilagoditi kontekstu.

9. Nakon pronalaska gapova — koji je sljedeći ispravni korak?

Gap analysis samo identificira razlike. Sljedeći korak je planiranje: koje gapove riješiti prvo (prema poslovnom riziku) i kako — a zatim implementacija i nova provjera usklađenosti.

10. Zašto je bitno provjeriti verziju OS-a naredbom winver PRIJE pokretanja gap analysis?

Winver prikazuje verziju i build broj OS-a (npr. 1809, build 17763). Taj podatak je neophodan za odabir ispravnog baseline predloška — svaki build može imati drugačije dostupne postavke.

11. U kojim situacijama je prikladano provesti gap analysis? (Odaberi 3)

Gap analysis je alat za governance i compliance — prikladana pri usvajanju okvira, pred audit i periodički s protokom vremena. Nije alat za istragu aktivnih incidenata (za to služe SIEM, DFIR i sl.).

12. Može li jedan sigurnosni predložak biti primijenjivan na sve sustave u organizaciji?

Jedan predložak nije dovoljan za sve sustave. Domain controller, web server i radna stanica imaju različite uloge i zahtijevaju prilagođene baseline-ove. Čak i unutar iste uloge — verzija OS-a mora odgovarati predlošku.

13. Sustav ima MinimumPasswordLength = 20 dok baseline propisuje 14. Koji je ispravni zaključak?

Zahtjev za duljom lozinkom (20 umjesto 14) je stroži sigurnosni zahtjev od baseline-a. To je prihvatljiva i sigurnosno bolja varijacija. Treba procjenu, ali ne ispravak na dolje.

14. Koji alat iz Microsoft Security Compliance Toolkit-a se koristi za vizualnu usporedbu sigurnosnih predložaka i stvarnog stanja sustava?

Policy Analyzer je alat iz Microsoft Security Compliance Toolkit-a koji omogućuje vizualnu usporedbu predložaka (View/Compare) i usporedbu s aktivnim stanjem OS-a (Compare to Effective State). Žuti retci = gapovi.

15. Koji Security+ Objective direktno pokriva gap analysis kao element sigurnosnog upravljanja?

Gap analysis je aktivnost sigurnosnog upravljanja (governance) — usklađivanje sa standardima, procjena stanja, planiranje hardeninga. Sve je to Obj 5.1 koji pokriva governance framework elemente.
0 / 15
Riješi kviz da vidiš rezultat.