Pregled vrsta kontrola

Prema svrsi (što rade)

  • Preventive — sprječava incident prije nego se dogodi
  • Detective — bilježi i otkriva što se događa
  • Directive — upućuje korisnike prema ispravnom ponašanju
  • Corrective — ispravlja stanje nakon incidenta
  • Deterrent — odvraća od pokušaja napada
  • Compensating — zamjenjuje kontrolu koja nije dostupna

Prema tipu implementacije

  • Technical — firewall, IDS, enkripcija, ACL
  • Administrative — politike, procedure, treninzi
  • Physical — brave, kamere, ograde
Ista kontrola može imati više svrha. CCTV je i detective i deterrent — gledaj primarnu svrhu u kontekstu pitanja.

Preventive — ACL na dijeljenom folderu

U labu: dijeljeni folder TOOLS imao je grupu Users na ACL listi — to ne smije biti. Uklanjanjem Users grupe s dozvola implementirana je preventivna kontrola koja blokira neovlašteni pristup.

ACL (Access Control List) koji ograničava pristup resursu = preventive kontrola.

Detective — audit logovi i Event IDs

Windows Security log bilježi događaje tek kad je auditing aktivan. Dva koraka su potrebna:

  1. Uključi auditing u Local Security Policy (Object Access)
  2. Postavi auditing na samom objektu (mapa/datoteka → napredne sigurnosne postavke → Auditing)

Ključni Event IDs

  • 4660 — objekt obrisan (brisanje mape/datoteke)
  • 4663 — pristup objektu (handle zatvoren)
  • 4624 — uspješna prijava korisnika
  • 4720 — kreiran novi korisnički račun

Česta zamka

Ako u Security logu nema zapisa o brisanju — to ne znači da brisanje nije uspjelo. Znači da auditing nije bio aktivan na tom objektu.

Uključivanje glavnog prekidača u Local Security Policy nije dovoljno — auditing mora biti postavljen i na samom objektu.

Directive — login warning banner

U labu: banner konfiguriran kroz Windows Registry pomoću PowerShell-a:

Banner se prikazuje prije prijave — upozorenje, ne blokada. Tipični direktivni elementi: AUP, sigurnosne politike, obavezni treninzi, znakovi upozorenja.

Corrective — file integrity hashing

Hashing datoteke (SHA256) omogućuje otkrivanje promjena. PowerShell naredba:

Get-FileHash ./notes.txt -Algorithm SHA256

Proces: izračunaj hash → pohrani → periodički ponovi → usporedi. Ako se hash razlikuje → datoteka promijenjena → korektivna akcija (vraćanje originala). Ovo je corrective kontrola jer reagira na promjenu i ispravlja stanje.

Deterrent i Compensating

Deterrent

Vidljiva kamera, "Authorized use only" banner, stražar na ulazu. Djeluje psihološki — odvraća napadača, ne blokira ga tehnički.

Compensating

Zamjena za kontrolu koja nije dostupna. Primjer: legacy sustav ne može imati MFA → pojačani monitoring logova kao nadomjestak.

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. U Security logu nema zapisa o brisanju mape iako je korisnik obrisao mapu. Što je najvjerojatnije uzrok?

Odsutnost zapisa znači da auditing nije aktivan — ne da brisanje nije izvršeno. Uključivanje u Local Security Policy nije dovoljno; auditing mora biti postavljen i na samom objektu (mapi/datoteci).

2. Tražiš u Event Vieweru potvrdu da je korisnik obrisao mapu. Koji Event ID tražiš?

Event ID 4660 = brisanje objekta. 4663 = pristup objektu (handle zatvoren). 4624 = uspješna prijava. 4720 = kreiran novi korisnički račun.

3. Dijeljeni folder TOOLS trebao je biti dostupan samo domenskim administratorima, ali je i obična Users grupa imala pristup. Uklanjanjem Users grupe s ACL-a — koja vrsta kontrole je implementirana?

ACL koji ograničava tko može pristupiti resursu je preventivna kontrola — proaktivno sprječava neovlašteni pristup.

4. Login warning banner koji se prikazuje korisnicima PRIJE prijave na sustav — koja je to vrsta kontrole?

Directive kontrola daje upute i usmjerava ponašanje — ne blokira pristup niti ga bilježi. Warning banner je classičan primjer directive kontrole.

5. Skripta svaki sat izračunava SHA256 hash kritične datoteke i uspoređuje s pohranjenom vrijednošću. Ako se razlikuje — datoteka se vraća iz backupa. Koja je to primarna vrsta kontrole?

Corrective kontrola reagira na incident i vraća sustav u ispravno stanje. Detekcija promjene (hashing) + vraćanje iz backupa = corrective. Sama detekcija bila bi detective — ali vraćanje je ono što je čini corrective.

6. U Windows Registry unosiš vrijednosti legalnoticecaption i legalnoticetext na ključ HKLM:\...\Policies\System. Što konfiguriraš?

Te dvije Registry vrijednosti postavljaju naslov i tekst upozoravajućeg bannera koji se prikazuje svim korisnicima prije prijave — klasična directive kontrola.

7. Vidljiva CCTV kamera na ulazu zgrade. U ovom kontekstu — koja je primarna svrha kamere?

Vidljiva kamera čija svrha je odvraćanje = deterrent. Ista kamera koja snima = detective. U pitanju je "primarna svrha" vidljive kamere — odvraćanje dolazi na prvo mjesto.

8. Legacy sustav ne podržava MFA. Kao nadomjestak, sigurnosni tim pojačava praćenje logova za taj sustav. Koja je vrsta kontrole pojačani monitoring?

Compensating kontrola nadomješta primarnu kontrolu (MFA) koja nije dostupna. Nije idealna zamjena, ali smanjuje rizik dok primarna kontrola nije izvediva.

9. Koji su od navedenih primjeri detective kontrola? (Odaberi 2)

IDS (samo detekcija) i audit log su detective kontrole — bilježe što se događa. Firewall je preventive, warning banner je directive.

10. Uključio si auditing pristupa objektima u Local Security Policy. Korisnik briše mapu ali i dalje nema zapisa u Security logu. Što je još trebalo napraviti?

Auditing u Local Security Policy je "globalni prekidač" — ali za svaki objekt (mapu, datoteku) mora biti zasebno uključen u Advanced Security Settings → Auditing tab na tom objektu.

11. Antivirus pronađe malware i automatski ga premjesti u karantenu. Koja je to primarna vrsta kontrole?

Antivirus koji detektira i izolira malware = corrective (reagira na incident, ispravlja stanje). Sama detekcija bila bi detective, ali premještanje u karantenu = ispravak = corrective.

12. Koji je tipičan mehanizam za otkrivanje neautoriziranih promjena u datoteci?

Hashing stvara digitalni otisak datoteke. Ako se hash promijeni, datoteka je izmijenjena. SHA256 se koristi jer je kriptografski siguran (MD5 i SHA1 su zastarjeli za integritet).
0 / 12
Riješi kviz da vidiš rezultat.