Pregled vrsta kontrola

Vrste sigurnosnih kontrola

PREMA SVRSI (što radi kontrola) Preventive Sprječava incident Detective Otkriva i bilježi Directive Upućuje korisnike Corrective Ispravlja stanje Deterrent Odvraća napadača Compensating Zamjenska mjera PREMA TIPU IMPLEMENTACIJE Technical Firewall, IDS, ACL, enkripcija, hashing Administrative Politike, procedure, treninzi, AUP Physical Brave, kamere, ograde, stražari
Ista kontrola može imati više svrha. CCTV je i detective (snima) i deterrent (odvraća vidljivošću) — na ispitu gledaj primarnu svrhu u kontekstu pitanja.

Preventive — ACL na dijeljenom folderu

U labu: dijeljeni folder TOOLS na UNC putanji \\10.1.16.1\TOOLS imao je grupu "Users" na ACL listi. Korisnik "Sam" (nije admin) mogao je pristupiti share-u jer pripada grupi Users koja je imala dozvolu.

Problem: Grupa "Users" na dijeljenom folderu = svaki korisnik domene ima pristup. Uklanjanjem grupe "Users" s ACL-a sprječava se neovlašteni pristup — to je preventive kontrola.

Što je ACL

Access Control List (ACL) definira tko može pristupiti resursu i s kojim pravima (Read, Write, Execute, Full Control). Pravilno konfiguriran ACL je preventivna kontrola — sprječava neovlašteni pristup unaprijed.

Ispravna konfiguracija

  • Ukloni grupu "Users" s ACL-a dijeljenog foldera
  • Ostavi samo specifične grupe/korisnike koji trebaju pristup
  • Primijeni least privilege — minimalne dozvole za posao

Detective — audit logovi i Event IDs

Windows Security log bilježi događaje tek kad je auditing aktivan. Dva koraka su obavezna:

  1. Uključi auditing u Local Security Policy → Audit Policy → Audit object access (Success + Failure)
  2. Postavi auditing na samom objektu (mapa/datoteka → Properties → Security → Advanced → Auditing tab)
Česta greška: Aktiviranje u Local Security Policy je samo "globalni prekidač". Bez auditing postavke na samom objektu, događaji se i dalje ne bilježe. Oba koraka su obavezna.

Ključni Event IDs

4663 Pristup objektu — sadrži ime datoteke/mape
4660 Objekt obrisan — bez imena objekta
4624 Uspješna prijava korisnika
4720 Kreiran novi korisnički račun

Koji Event ID koristiti za forenziku

Event ID 4663 bilježi ime objekta — filtriraj po 4663 da saznaš što je korisnik radio s datotekom.

Event ID 4660 potvrđuje brisanje ali ne sadrži ime objekta.

Filtriranje: Event Viewer → Windows Logs → Security → Filter Current Log → Event IDs

Na ispitu zapamti: Ako u Security logu nema zapisa o brisanju — to ne znači da brisanje nije uspjelo. Znači da auditing nije bio aktivan na tom objektu. Provjeri oba koraka konfiguracije.

Directive — login warning banner

U labu: banner konfiguriran kroz Windows Registry pomoću PowerShell-a. Svrha bannera je compliance — obavještava korisnike o uvjetima korištenja i pravnom upozorenju PRIJE pristupa sustavu.

Registry ključ i vrijednosti

  • Ključ: HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System
  • legalnoticecaption — naslov bannera (npr. "Authorized Use Only")
  • legalnoticetext — tijelo teksta upozorenja

Primjer PowerShell

Set-ItemProperty `
  -Path "HKLM:\...\Policies\System" `
  -Name "legalnoticecaption" `
  -Value "Authorized Use Only"

Banner se prikazuje prije prijave — upozorenje, ne blokada. Tipični direktivni elementi: AUP, sigurnosne politike, obavezni treninzi, znakovi upozorenja na opremi.

Na ispitu zapamti: Warning banner = directive (upućuje) ≠ preventive (ne blokira pristup). Iste informacije mogu biti i deterrent ako odvraćaju napadača prijetnjom kaznenog progona — gledaj kontekst.

Corrective — file integrity i povratak u sigurno stanje

Corrective kontrola ima dvije svrhe:

  1. Adresira neželjeno stanje — reagira na incident koji se već dogodio
  2. Vraća sustav u sigurno stanje — oporavak od kompromisa ili greške

File hashing u labu

PowerShell skripte: calchash.ps1 izračunava SHA256 hash, check.ps1 uspoređuje s pohranjenom referentnom vrijednošću.

Get-FileHash ./notes.txt -Algorithm SHA256

./ = trenutni radni direktorij (current working directory)

NotMyFault64 — BSOD test

Alat koji namjerno izaziva Blue Screen of Death (BSOD) — koristi se za testiranje corrective kontrola operativnog sustava.

Windows se automatski oporavlja od BSOD-a (restart + memory dump) — ovo je primjer OS-level corrective kontrole.

Analogija: SigVerif utility verificira integritet Windows sistemskih datoteka — slična corrective provjera.

Proces file hashing kontrole: izračunaj hash → pohrani referentnu vrijednost → periodički ponavljaj → usporedi. Ako se hash razlikuje → datoteka promijenjena → corrective akcija (vraćanje originala iz backupa).

Razlika Detective vs Corrective: Detekcija promjene (hashing) = detective. Vraćanje datoteke iz backupa = corrective. Sustav koji radi oboje je primarno corrective.

Deterrent i Compensating

Deterrent

Vidljiva kamera, "Authorized use only" banner, stražar na ulazu, upozorenje o kaznenom progonu. Djeluje psihološki — odvraća napadača, ne blokira ga tehnički.

Primjer: vidljivo upozorenje "Sve aktivnosti se bilježe" može odvratiti insajdera od zlouporabe.

Compensating

Zamjena za kontrolu koja nije dostupna ili izvediva. Primjer: legacy sustav ne može imati MFA → pojačani monitoring logova kao nadomjestak.

Nije idealna zamjena, ali smanjuje rizik dok primarna kontrola nije izvediva. Dokumentira se u risk assessment.

Na ispitu zapamti — brza tablica primjera:
Primjer Svrha Tip
ACL blokira pristup folderuSprječavaPreventive
IDS nadzire mrežni prometOtkrivaDetective
Warning banner prije prijaveUpućujeDirective
AV stavlja malware u karantenuIspravljaCorrective
Vidljiva kamera na ulazuOdvraćaDeterrent
Log monitoring umjesto MFANadomještaCompensating

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidiš rezultat.

1. U Security logu nema zapisa o brisanju mape iako je korisnik obrisao mapu. Što je najvjerojatnije uzrok?

Odsutnost zapisa znači da auditing nije aktivan — ne da brisanje nije izvršeno. Uključivanje u Local Security Policy nije dovoljno; auditing mora biti postavljen i na samom objektu (mapi/datoteci).

2. Tražiš u Event Vieweru koji OBJEKT (ime datoteke) je korisnik obrisao. Koji Event ID sadrži ime datoteke?

Event ID 4663 = pristup objektu i sadrži IME datoteke/mape. Event ID 4660 = brisanje objekta, ali ne sadrži ime objekta. Za forenziku (tko je obrisao što) koristiš 4663. 4624 = prijava, 4720 = novi korisnički račun.

3. Dijeljeni folder TOOLS (\\10.1.16.1\TOOLS) trebao je biti dostupan samo administratorima, ali i obična Users grupa ima pristup. Uklanjanjem Users grupe s ACL-a — koja vrsta kontrole je implementirana?

ACL koji ograničava tko može pristupiti resursu je preventivna kontrola — proaktivno sprječava neovlašteni pristup. Primjenjuje se princip najmanjih privilegija (least privilege).

4. Login warning banner koji se prikazuje korisnicima PRIJE prijave na sustav — koja je to primarna vrsta kontrole?

Directive kontrola daje upute i usmjerava ponašanje — ne blokira pristup niti ga bilježi. Warning banner je klasičan primjer directive kontrole. Deterrent bi bio ako je primarni cilj psihološko odvraćanje.

5. Skripta svaki sat izračunava SHA256 hash kritične datoteke i uspoređuje s pohranjenom vrijednošću. Ako se razlikuje — datoteka se vraća iz backupa. Koja je to primarna vrsta kontrole?

Corrective kontrola reagira na incident i vraća sustav u ispravno stanje. Detekcija promjene (hashing) je detective komponenta — ali vraćanje iz backupa je ono što je čini primarno corrective.

6. U Windows Registry unosiš vrijednosti legalnoticecaption i legalnoticetext na ključ HKLM:\...\Policies\System. Što konfiguriraš?

Te dvije Registry vrijednosti postavljaju naslov i tekst upozoravajućeg bannera koji se prikazuje svim korisnicima prije prijave — klasična directive kontrola koja ispunjava compliance zahtjeve.

7. Vidljiva CCTV kamera na ulazu zgrade. U ovom kontekstu — koja je primarna svrha kamere?

Vidljiva kamera čija svrha je odvraćanje = deterrent. Ista kamera koja snima = detective. U pitanju je "primarna svrha vidljive kamere" — odvraćanje dolazi na prvo mjesto jer je vidljiva. Gledaj kontekst pitanja.

8. Legacy sustav ne podržava MFA. Kao nadomjestak, sigurnosni tim pojačava praćenje logova za taj sustav. Koja je vrsta kontrole pojačani monitoring?

Compensating kontrola nadomješta primarnu kontrolu (MFA) koja nije dostupna. Nije idealna zamjena, ali smanjuje rizik dok primarna kontrola nije izvediva. Treba biti dokumentirana u risk assessment-u.

9. Koji su od navedenih primjeri detective kontrola? (Odaberi 2)

IDS (samo detekcija) i audit log su detective kontrole — bilježe što se događa. Firewall je preventive, warning banner je directive.

10. Uključio si auditing pristupa objektima u Local Security Policy. Korisnik briše mapu ali i dalje nema zapisa u Security logu. Što je još trebalo napraviti?

Auditing u Local Security Policy je "globalni prekidač" — ali za svaki objekt (mapu, datoteku) mora biti zasebno uključen u Properties → Security → Advanced → Auditing tab. Oba koraka su obavezna.

11. Antivirus pronađe malware i automatski ga premjesti u karantenu. Koja je to primarna vrsta kontrole?

Antivirus koji detektira i izolira malware = corrective (reagira na incident, ispravlja stanje). Sama detekcija bila bi detective, ali premještanje u karantenu = ispravak = corrective.

12. Koje su dvije primarne svrhe corrective kontrole?

Corrective kontrola: (1) adresira neželjeno stanje koje se dogodilo i (2) vraća sustav u sigurno/ispravno stanje. Primjer: vraćanje datoteke iz backupa — adresira incident i vraća integritet.

13. Što znači ./notes.txt u PowerShell naredbi Get-FileHash ./notes.txt?

./ znači "trenutni direktorij" (current working directory) — isti kao u Unix/Linux terminalu. Dakle ./notes.txt = datoteka notes.txt u direktoriju u kojem se trenutno nalazimo u terminalu.

14. Koji je tipičan mehanizam za otkrivanje neautoriziranih promjena u datoteci?

Hashing stvara digitalni otisak datoteke. Ako se hash promijeni, datoteka je izmijenjena. SHA256 se koristi jer je kriptografski siguran (MD5 i SHA1 su zastarjeli za provjeru integriteta).

15. Koji od navedenih koraka su OBAVEZNI za bilježenje brisanja datoteka u Windows Security Event logu? (Odaberi 2)

Oba koraka su obavezna: (1) globalni prekidač u Local Security Policy i (2) auditing na samom objektu. Bez oba, zapisi se ne bilježe. Event Viewer admin pokretanje nije potrebno za bilježenje — samo za čitanje nekih logova.
0 / 15
Riješi kviz da vidiš rezultat.