Pregled vrsta kontrola
Vrste sigurnosnih kontrola
Preventive — ACL na dijeljenom folderu
U labu: dijeljeni folder TOOLS na UNC putanji \\10.1.16.1\TOOLS imao je grupu "Users" na ACL listi. Korisnik "Sam" (nije admin) mogao je pristupiti share-u jer pripada grupi Users koja je imala dozvolu.
Što je ACL
Access Control List (ACL) definira tko može pristupiti resursu i s kojim pravima (Read, Write, Execute, Full Control). Pravilno konfiguriran ACL je preventivna kontrola — sprječava neovlašteni pristup unaprijed.
Ispravna konfiguracija
- Ukloni grupu "Users" s ACL-a dijeljenog foldera
- Ostavi samo specifične grupe/korisnike koji trebaju pristup
- Primijeni least privilege — minimalne dozvole za posao
Detective — audit logovi i Event IDs
Windows Security log bilježi događaje tek kad je auditing aktivan. Dva koraka su obavezna:
- Uključi auditing u Local Security Policy → Audit Policy → Audit object access (Success + Failure)
- Postavi auditing na samom objektu (mapa/datoteka → Properties → Security → Advanced → Auditing tab)
Ključni Event IDs
| 4663 | Pristup objektu — sadrži ime datoteke/mape |
| 4660 | Objekt obrisan — bez imena objekta |
| 4624 | Uspješna prijava korisnika |
| 4720 | Kreiran novi korisnički račun |
Koji Event ID koristiti za forenziku
Event ID 4663 bilježi ime objekta — filtriraj po 4663 da saznaš što je korisnik radio s datotekom.
Event ID 4660 potvrđuje brisanje ali ne sadrži ime objekta.
Filtriranje: Event Viewer → Windows Logs → Security → Filter Current Log → Event IDs
Directive — login warning banner
U labu: banner konfiguriran kroz Windows Registry pomoću PowerShell-a. Svrha bannera je compliance — obavještava korisnike o uvjetima korištenja i pravnom upozorenju PRIJE pristupa sustavu.
Registry ključ i vrijednosti
- Ključ:
HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System legalnoticecaption— naslov bannera (npr. "Authorized Use Only")legalnoticetext— tijelo teksta upozorenja
Primjer PowerShell
Set-ItemProperty `
-Path "HKLM:\...\Policies\System" `
-Name "legalnoticecaption" `
-Value "Authorized Use Only" Banner se prikazuje prije prijave — upozorenje, ne blokada. Tipični direktivni elementi: AUP, sigurnosne politike, obavezni treninzi, znakovi upozorenja na opremi.
Corrective — file integrity i povratak u sigurno stanje
Corrective kontrola ima dvije svrhe:
- Adresira neželjeno stanje — reagira na incident koji se već dogodio
- Vraća sustav u sigurno stanje — oporavak od kompromisa ili greške
File hashing u labu
PowerShell skripte: calchash.ps1 izračunava SHA256 hash, check.ps1 uspoređuje s pohranjenom referentnom vrijednošću.
Get-FileHash ./notes.txt -Algorithm SHA256 ./ = trenutni radni direktorij (current working directory)
NotMyFault64 — BSOD test
Alat koji namjerno izaziva Blue Screen of Death (BSOD) — koristi se za testiranje corrective kontrola operativnog sustava.
Windows se automatski oporavlja od BSOD-a (restart + memory dump) — ovo je primjer OS-level corrective kontrole.
Analogija: SigVerif utility verificira integritet Windows sistemskih datoteka — slična corrective provjera.
Proces file hashing kontrole: izračunaj hash → pohrani referentnu vrijednost → periodički ponavljaj → usporedi. Ako se hash razlikuje → datoteka promijenjena → corrective akcija (vraćanje originala iz backupa).
Deterrent i Compensating
Deterrent
Vidljiva kamera, "Authorized use only" banner, stražar na ulazu, upozorenje o kaznenom progonu. Djeluje psihološki — odvraća napadača, ne blokira ga tehnički.
Primjer: vidljivo upozorenje "Sve aktivnosti se bilježe" može odvratiti insajdera od zlouporabe.
Compensating
Zamjena za kontrolu koja nije dostupna ili izvediva. Primjer: legacy sustav ne može imati MFA → pojačani monitoring logova kao nadomjestak.
Nije idealna zamjena, ali smanjuje rizik dok primarna kontrola nije izvediva. Dokumentira se u risk assessment.
| Primjer | Svrha | Tip |
|---|---|---|
| ACL blokira pristup folderu | Sprječava | Preventive |
| IDS nadzire mrežni promet | Otkriva | Detective |
| Warning banner prije prijave | Upućuje | Directive |
| AV stavlja malware u karantenu | Ispravlja | Corrective |
| Vidljiva kamera na ulazu | Odvraća | Deterrent |
| Log monitoring umjesto MFA | Nadomješta | Compensating |
Kviz — 15 pitanja
1. U Security logu nema zapisa o brisanju mape iako je korisnik obrisao mapu. Što je najvjerojatnije uzrok?
2. Tražiš u Event Vieweru koji OBJEKT (ime datoteke) je korisnik obrisao. Koji Event ID sadrži ime datoteke?
3. Dijeljeni folder TOOLS (\\10.1.16.1\TOOLS) trebao je biti dostupan samo administratorima, ali i obična Users grupa ima pristup. Uklanjanjem Users grupe s ACL-a — koja vrsta kontrole je implementirana?
4. Login warning banner koji se prikazuje korisnicima PRIJE prijave na sustav — koja je to primarna vrsta kontrole?
5. Skripta svaki sat izračunava SHA256 hash kritične datoteke i uspoređuje s pohranjenom vrijednošću. Ako se razlikuje — datoteka se vraća iz backupa. Koja je to primarna vrsta kontrole?
6. U Windows Registry unosiš vrijednosti legalnoticecaption i legalnoticetext na ključ HKLM:\...\Policies\System. Što konfiguriraš?
7. Vidljiva CCTV kamera na ulazu zgrade. U ovom kontekstu — koja je primarna svrha kamere?
8. Legacy sustav ne podržava MFA. Kao nadomjestak, sigurnosni tim pojačava praćenje logova za taj sustav. Koja je vrsta kontrole pojačani monitoring?
9. Koji su od navedenih primjeri detective kontrola? (Odaberi 2)
10. Uključio si auditing pristupa objektima u Local Security Policy. Korisnik briše mapu ali i dalje nema zapisa u Security logu. Što je još trebalo napraviti?
11. Antivirus pronađe malware i automatski ga premjesti u karantenu. Koja je to primarna vrsta kontrole?
12. Koje su dvije primarne svrhe corrective kontrole?
13. Što znači ./notes.txt u PowerShell naredbi Get-FileHash ./notes.txt?
./ znači "trenutni direktorij" (current working directory) — isti kao u Unix/Linux terminalu. Dakle ./notes.txt = datoteka notes.txt u direktoriju u kojem se trenutno nalazimo u terminalu.14. Koji je tipičan mehanizam za otkrivanje neautoriziranih promjena u datoteci?
15. Koji od navedenih koraka su OBAVEZNI za bilježenje brisanja datoteka u Windows Security Event logu? (Odaberi 2)