Pregled vrsta kontrola
Prema svrsi (što rade)
- Preventive — sprječava incident prije nego se dogodi
- Detective — bilježi i otkriva što se događa
- Directive — upućuje korisnike prema ispravnom ponašanju
- Corrective — ispravlja stanje nakon incidenta
- Deterrent — odvraća od pokušaja napada
- Compensating — zamjenjuje kontrolu koja nije dostupna
Prema tipu implementacije
- Technical — firewall, IDS, enkripcija, ACL
- Administrative — politike, procedure, treninzi
- Physical — brave, kamere, ograde
Preventive — ACL na dijeljenom folderu
U labu: dijeljeni folder TOOLS imao je grupu Users na ACL listi — to ne smije biti. Uklanjanjem Users grupe s dozvola implementirana je preventivna kontrola koja blokira neovlašteni pristup.
Detective — audit logovi i Event IDs
Windows Security log bilježi događaje tek kad je auditing aktivan. Dva koraka su potrebna:
- Uključi auditing u Local Security Policy (Object Access)
- Postavi auditing na samom objektu (mapa/datoteka → napredne sigurnosne postavke → Auditing)
Ključni Event IDs
- 4660 — objekt obrisan (brisanje mape/datoteke)
- 4663 — pristup objektu (handle zatvoren)
- 4624 — uspješna prijava korisnika
- 4720 — kreiran novi korisnički račun
Česta zamka
Ako u Security logu nema zapisa o brisanju — to ne znači da brisanje nije uspjelo. Znači da auditing nije bio aktivan na tom objektu.
Uključivanje glavnog prekidača u Local Security Policy nije dovoljno — auditing mora biti postavljen i na samom objektu.
Directive — login warning banner
U labu: banner konfiguriran kroz Windows Registry pomoću PowerShell-a:
- Ključ:
HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System - Vrijednost:
legalnoticecaption(naslov) +legalnoticetext(tekst)
Banner se prikazuje prije prijave — upozorenje, ne blokada. Tipični direktivni elementi: AUP, sigurnosne politike, obavezni treninzi, znakovi upozorenja.
Corrective — file integrity hashing
Hashing datoteke (SHA256) omogućuje otkrivanje promjena. PowerShell naredba:
Get-FileHash ./notes.txt -Algorithm SHA256 Proces: izračunaj hash → pohrani → periodički ponovi → usporedi. Ako se hash razlikuje → datoteka promijenjena → korektivna akcija (vraćanje originala). Ovo je corrective kontrola jer reagira na promjenu i ispravlja stanje.
Deterrent i Compensating
Deterrent
Vidljiva kamera, "Authorized use only" banner, stražar na ulazu. Djeluje psihološki — odvraća napadača, ne blokira ga tehnički.
Compensating
Zamjena za kontrolu koja nije dostupna. Primjer: legacy sustav ne može imati MFA → pojačani monitoring logova kao nadomjestak.
Kviz — 12 pitanja
1. U Security logu nema zapisa o brisanju mape iako je korisnik obrisao mapu. Što je najvjerojatnije uzrok?
2. Tražiš u Event Vieweru potvrdu da je korisnik obrisao mapu. Koji Event ID tražiš?
3. Dijeljeni folder TOOLS trebao je biti dostupan samo domenskim administratorima, ali je i obična Users grupa imala pristup. Uklanjanjem Users grupe s ACL-a — koja vrsta kontrole je implementirana?
4. Login warning banner koji se prikazuje korisnicima PRIJE prijave na sustav — koja je to vrsta kontrole?
5. Skripta svaki sat izračunava SHA256 hash kritične datoteke i uspoređuje s pohranjenom vrijednošću. Ako se razlikuje — datoteka se vraća iz backupa. Koja je to primarna vrsta kontrole?
6. U Windows Registry unosiš vrijednosti legalnoticecaption i legalnoticetext na ključ HKLM:\...\Policies\System. Što konfiguriraš?
7. Vidljiva CCTV kamera na ulazu zgrade. U ovom kontekstu — koja je primarna svrha kamere?
8. Legacy sustav ne podržava MFA. Kao nadomjestak, sigurnosni tim pojačava praćenje logova za taj sustav. Koja je vrsta kontrole pojačani monitoring?
9. Koji su od navedenih primjeri detective kontrola? (Odaberi 2)
10. Uključio si auditing pristupa objektima u Local Security Policy. Korisnik briše mapu ali i dalje nema zapisa u Security logu. Što je još trebalo napraviti?
11. Antivirus pronađe malware i automatski ga premjesti u karantenu. Koja je to primarna vrsta kontrole?
12. Koji je tipičan mehanizam za otkrivanje neautoriziranih promjena u datoteci?