SANS.org predlošci sigurnosnih politika

SANS Institute (sans.org) je vodeća organizacija za edukaciju u informacijskoj sigurnosti. Besplatno nudi predloške sigurnosnih politika koje organizacije mogu prilagoditi svojem okruženju.

Lokacija predložaka

  • sans.org/information-security-policy/
  • Grupirani po kategorijama (Applications, Network, Physical, HR, itd.)
  • Svaki predložak dostupan kao PDF
  • Besplatni za korištenje i prilagodbu

Primjeri predložaka

  • Artificial Intelligence Acceptable Use Standard — AI alati u poslovnom kontekstu
  • Software Development Management Policy — razvoj softvera, SLA, software inventory
  • Acceptable Use Policy — prihvatljiva upotreba IT resursa
  • Password Policy — zahtjevi za lozinke
Scoping i Tailoring: Preuzeti predložak nije gotova politika — organizacija mora ga prilagoditi (tailor) specifičnim poslovnim funkcijama i suziti opseg (scope) na relevantne sustave i korisnike. To je odgovornost same organizacije.

AI Acceptable Use Standard — ključne točke

  • Guiding Principles specificiraju koji AI alati su dopušteni
  • Implicitno autoriziran: Embedded AI tools in approved software (ugrađeni AI u odobreni softver)
  • Eksplicitno autorizirani alati zahtijevaju posebno odobrenje
  • Zabranjene upotrebe moraju biti jasno navedene

CIS Benchmarks — konfiguracijski vodiči

CIS (Center for Internet Security) Benchmarks su konsenzusom izrađene sigurnosne konfiguracije za razne sustave, besplatne za download (zahtijeva registraciju).

Kategorije benchmarka

  • Operating Systems — Windows, Linux, macOS
  • Cloud Providers — AWS, Azure, GCP
  • Desktop Software — Office, Chrome, Firefox
  • Server Software — Apache, BIND, Nginx
  • Mobile Devices — iOS, Android
  • Network Devices — Cisco, Juniper

CIS Windows Server Benchmark

  • Najstarija dostupna verzija: Windows Server 2008
  • Sadrži detaljne smjernice za svaku postavku
  • Svaka preporuka ima: opis, rationale, remedijaciju i audit korake
  • Download zahtijeva registraciju — osobni podaci se NE dijele neovlašteno

SCAP i NIST National Checklist Program

SCAP (Security Content Automation Protocol) je NIST standard koji omogućuje automatiziranu provjeru usklađenosti s konfiguracijskim smjernicama.

NIST National Checklist Program (NCP)

  • URL: ncp.nist.gov/repository
  • Direktorij nekomercijalnih SCAP-kompatibilnih checklisti
  • Filtriranjem po Target i Tool Compatibility pronađemo odgovarajuće checkliste
  • Za Windows Server 2022 + SCAP 1.3: objavljuje DISA (Defense Information Systems Agency)

SCAP komponente

  • XCCDF — format za opis sigurnosnih pravila
  • OVAL — jezik za opis ranjivosti
  • CVE — identifikatori ranjivosti
  • CPE — identifikatori platformi
  • CVSS — sustav ocjenjivanja ranjivosti

Kviz — 10 pitanja

0 / 10
Odgovori na pitanja da vidiš rezultat.

1. Organizacija preuzme SANS predložak sigurnosne politike. Koji su sljedeći potrebni koraci?

Preuzeti predložak je polazišna točka. Organizacija mora: (1) tailoring — prilagoditi specifičnim poslovnim procesima i regulatornim zahtjevima, (2) scoping — definirati na koje sustave/korisnike se politika primjenjuje. Generički predložak bez prilagodbe nije efektivna politika.

2. Koji AI alati su prema SANS AI Acceptable Use Standard implicitno autorizirani?

SANS AI AUS guiding principles: implicitno autorizirani su "Embedded AI tools in approved software" — AI koji je ugrađen u softver koji je već odobren za korištenje (npr. GitHub Copilot u odobrenom IDE). Zasebni AI alati zahtijevaju eksplicitno odobrenje.

3. Koje dvije stvari moraju biti uspostavljene za implementaciju SANS Software Development Management Policy? (Označi dvije)

Software Development Management Policy zahtijeva: (1) SLA (Service Level Agreement) za definiranje rokova i standarda kvalitete, (2) Software inventory system za praćenje sav razvijenog i korištenog softvera. PowerShell i BASH su alati, ne preduvjeti politike.

4. Koja je najstarija verzija Windows Server za koju postoji CIS Benchmark?

CIS Benchmarks za Windows Server počinju s Windows Server 2008 (i 2008 R2). Starije verzije (NT4, 2000, 2003) nemaju CIS Benchmark jer su EOL (End of Life) dugi niz godina i CIS se fokusira na podržane sustave za koje ima smisla konfigurirati sigurnost.

5. Što kategorizira "Server Software" kategorija u CIS Benchmarks?

CIS "Server Software" kategorija sadrži benchmarke za mrežne serverske aplikacije koje se instaliraju na serverima: Apache HTTP Server, Nginx, BIND (DNS), IIS, Oracle Database, itd. "Operating Systems" pokriva OS-ove, "Cloud Providers" pokriva cloud servise.

6. Koji autoritet objavljuje SCAP 1.3 kompatibilnu checkliste za Windows Server 2022 u NIST NCP repozitoriju?

DISA (Defense Information Systems Agency) — agencija US Ministarstva obrane — objavljuje STIG (Security Technical Implementation Guide) checkliste u SCAP formatu za Windows Server 2022 i druge sustave. DISA STIGovi su obvezni za federalne DoD sustave, ali slobodno dostupni svima.

7. Što je NIST National Checklist Program (NCP)?

NIST NCP (ncp.nist.gov) je javni repozitorij SCAP-kompatibilnih konfiguracijskh checklisti. Organizacije ih mogu koristiti s OpenSCAP ili SCAP Workbench za automatiziranu provjeru usklađenosti sustava s konfiguracijskim smjernicama (npr. DISA STIGovi).

8. Koje tehnološke domene su pokrivene CIS Benchmarkima? (Označi sve što vrijedi)

CIS Benchmarks pokrivaju: OS (Windows, Linux, macOS), Cloud Providers (AWS, Azure, GCP), Mobile (iOS, Android), Desktop Software (Office, browsers), Server Software (Apache, BIND), Network Devices (Cisco, Juniper), IoT uređaje. Satelitska komunikacija nije u CIS Benchmark katalogu.

9. Zašto se u labu ne preporučuje ispunjavanje forme za preuzimanje CIS Benchmark PDF-a?

CIS download forme zahtijevaju kontaktne informacije (ime, email, organizacija). U lab okruženju studenti se potiču da ne dijele privatne informacije nepotrebno. CIS Benchmark PDF je inače besplatan za download — samo je registracija potrebna za praćenje korisnika.

10. Koji od sljedećih opisa najbliže opisuje ulogu SANS Institute predložaka sigurnosnih politika?

SANS predlošci su "starting points" — polazne osnove za razvoj organizacijske politike. Nisu obvezni ni direktno primjenjivi bez prilagodbe. Svaka organizacija ima različitu veličinu, industriju, regulatorne zahtjeve i risk profil koji zahtijeva prilagodbu (tailoring) i definiranje opsega (scoping).
0 / 10
Riješi kviz da vidiš rezultat.