IZVORI SMJERNICA SANS Institute Predlošci politika (besplatno) CIS Benchmarks (conf. vodiči) NIST / DISA NCP + SCAP checkliste PRILAGODBA Scoping Koji sustavi/korisnici su obuhvaćeni Tailoring Prilagodba poslovnim funkcijama SCAP Provjera Automatizirana usklađenost REZULTAT Sigurnosna Politika Prilagođena organizaciji i regulatornim zahtjevima Baseline Konfiguracija Verificirana s SCAP alatima (OpenSCAP, SCAP Workbench)

SANS.org predlošci sigurnosnih politika

SANS Institute (sans.org) je vodeća organizacija za edukaciju u informacijskoj sigurnosti. Besplatno nudi predloške sigurnosnih politika koje organizacije mogu prilagoditi svojem okruženju.

Lokacija predložaka

  • sans.org/information-security-policy/
  • Grupirani po kategorijama (Applications, Network, Physical, HR, itd.)
  • Svaki predložak dostupan kao PDF
  • Besplatni za korištenje i prilagodbu

Primjeri predložaka

  • Artificial Intelligence Acceptable Use Standard — AI alati u poslovnom kontekstu
  • Software Development Management Policy — razvoj softvera, SLA, software inventory
  • Acceptable Use Policy — prihvatljiva upotreba IT resursa
  • Password Policy — zahtjevi za lozinke
Scoping i Tailoring: Preuzeti predložak nije gotova politika — organizacija mora ga prilagoditi (tailor) specifičnim poslovnim funkcijama i suziti opseg (scope) na relevantne sustave i korisnike. To je odgovornost same organizacije.

AI Acceptable Use Standard — ključne točke

  • Guiding Principles specificiraju koji AI alati su dopušteni
  • Implicitno autoriziran: Embedded AI tools in approved software (ugrađeni AI u odobreni softver)
  • Eksplicitno autorizirani alati zahtijevaju posebno odobrenje
  • Zabranjene upotrebe moraju biti jasno navedene

CIS Benchmarks — konfiguracijski vodiči

CIS (Center for Internet Security) Benchmarks su konsenzusom izrađene sigurnosne konfiguracije za razne sustave, besplatne za download (zahtijeva registraciju).

Kategorije benchmarka

  • Operating Systems — Windows, Linux, macOS
  • Cloud Providers — AWS, Azure, GCP
  • Desktop Software — Office, Chrome, Firefox
  • Server Software — Apache, BIND, Nginx
  • Mobile Devices — iOS, Android
  • Network Devices — Cisco, Juniper

CIS Windows Server Benchmark

  • Najstarija dostupna verzija: Windows Server 2008
  • Sadrži detaljne smjernice za svaku postavku
  • Svaka preporuka ima: opis, rationale, remedijaciju i audit korake
  • Download zahtijeva registraciju — osobni podaci se NE dijele neovlašteno

SCAP i NIST National Checklist Program

SCAP (Security Content Automation Protocol) je NIST standard koji omogućuje automatiziranu provjeru usklađenosti s konfiguracijskim smjernicama.

NIST National Checklist Program (NCP)

  • URL: ncp.nist.gov/repository
  • Direktorij nekomercijalnih SCAP-kompatibilnih checklisti
  • Filtriranjem po Target i Tool Compatibility pronađemo odgovarajuće checkliste
  • Za Windows Server 2022 + SCAP 1.3: objavljuje DISA (Defense Information Systems Agency)

SCAP komponente

  • XCCDF — format za opis sigurnosnih pravila
  • OVAL — jezik za opis ranjivosti
  • CVE — identifikatori ranjivosti
  • CPE — identifikatori platformi
  • CVSS — sustav ocjenjivanja ranjivosti
Na ispitu zapamti: Scoping = definiraš KOJE sustave/korisnike politika pokriva. Tailoring = prilagođavaš sadržaj politike poslovnim funkcijama. Bez oba koraka generički predložak nije efektivan. SCAP automatizira provjeru usklađenosti — ključan alat za "verify before you trust". DISA STIGovi su obvezni za DoD sustave, ali slobodno dostupni svima.

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidiš rezultat.

1. Organizacija preuzme SANS predložak sigurnosne politike. Koji su sljedeći potrebni koraci?

Preuzeti predložak je polazišna točka. Organizacija mora: (1) tailoring — prilagoditi specifičnim poslovnim procesima i regulatornim zahtjevima, (2) scoping — definirati na koje sustave/korisnike se politika primjenjuje. Generički predložak bez prilagodbe nije efektivna politika.

2. Koji AI alati su prema SANS AI Acceptable Use Standard implicitno autorizirani?

SANS AI AUS guiding principles: implicitno autorizirani su "Embedded AI tools in approved software" — AI koji je ugrađen u softver koji je već odobren za korištenje (npr. GitHub Copilot u odobrenom IDE). Zasebni AI alati zahtijevaju eksplicitno odobrenje.

3. Koje dvije stvari moraju biti uspostavljene za implementaciju SANS Software Development Management Policy? (Označi dvije)

Software Development Management Policy zahtijeva: (1) SLA (Service Level Agreement) za definiranje rokova i standarda kvalitete, (2) Software inventory system za praćenje sav razvijenog i korištenog softvera. PowerShell i BASH su alati, ne preduvjeti politike.

4. Koja je najstarija verzija Windows Server za koju postoji CIS Benchmark?

CIS Benchmarks za Windows Server počinju s Windows Server 2008 (i 2008 R2). Starije verzije (NT4, 2000, 2003) nemaju CIS Benchmark jer su EOL (End of Life) dugi niz godina i CIS se fokusira na podržane sustave za koje ima smisla konfigurirati sigurnost.

5. Što kategorizira "Server Software" kategorija u CIS Benchmarks?

CIS "Server Software" kategorija sadrži benchmarke za mrežne serverske aplikacije koje se instaliraju na serverima: Apache HTTP Server, Nginx, BIND (DNS), IIS, Oracle Database, itd. "Operating Systems" pokriva OS-ove, "Cloud Providers" pokriva cloud servise.

6. Koji autoritet objavljuje SCAP 1.3 kompatibilnu checkliste za Windows Server 2022 u NIST NCP repozitoriju?

DISA (Defense Information Systems Agency) — agencija US Ministarstva obrane — objavljuje STIG (Security Technical Implementation Guide) checkliste u SCAP formatu za Windows Server 2022 i druge sustave. DISA STIGovi su obvezni za federalne DoD sustave, ali slobodno dostupni svima.

7. Što je NIST National Checklist Program (NCP)?

NIST NCP (ncp.nist.gov) je javni repozitorij SCAP-kompatibilnih konfiguracijskh checklisti. Organizacije ih mogu koristiti s OpenSCAP ili SCAP Workbench za automatiziranu provjeru usklađenosti sustava s konfiguracijskim smjernicama (npr. DISA STIGovi).

8. Koje tehnološke domene su pokrivene CIS Benchmarkima? (Označi sve što vrijedi)

CIS Benchmarks pokrivaju: OS (Windows, Linux, macOS), Cloud Providers (AWS, Azure, GCP), Mobile (iOS, Android), Desktop Software (Office, browsers), Server Software (Apache, BIND), Network Devices (Cisco, Juniper), IoT uređaje. Satelitska komunikacija nije u CIS Benchmark katalogu.

9. Zašto se u labu ne preporučuje ispunjavanje forme za preuzimanje CIS Benchmark PDF-a?

CIS download forme zahtijevaju kontaktne informacije (ime, email, organizacija). U lab okruženju studenti se potiču da ne dijele privatne informacije nepotrebno. CIS Benchmark PDF je inače besplatan za download — samo je registracija potrebna za praćenje korisnika.

10. Koji od sljedećih opisa najbliže opisuje ulogu SANS Institute predložaka sigurnosnih politika?

SANS predlošci su "starting points" — polazne osnove za razvoj organizacijske politike. Nisu obvezni ni direktno primjenjivi bez prilagodbe. Svaka organizacija ima različitu veličinu, industriju, regulatorne zahtjeve i risk profil koji zahtijeva prilagodbu (tailoring) i definiranje opsega (scoping).

11. Organizacija je preuzela sigurnosni predložak od treće strane (SANS, CIS ili NIST). Za koje dvije aktivnosti je sama organizacija odgovorna? (Označi dvije)

Kada organizacija preuzme predložak od treće strane, njezina odgovornost je: (1) Scoping — odrediti poslovne ciljeve i koji sustavi/korisnici su obuhvaćeni politikom, (2) Tailoring — prilagoditi predložak specifičnim funkcijama sustava i regulatornim zahtjevima. Javno objavljivanje nije obaveza, a ažuriranje originalnog predloška nije u domeni organizacije.

12. Koja od navedenih tehnoloških domena NIJE pokrivena CIS Benchmarkima?

CIS Benchmarks pokrivaju: OS (Windows, Linux, macOS), Cloud Providers (AWS, Azure, GCP), Mobile (iOS, Android), Desktop Software, Server Software (Apache, BIND, Nginx), Network Devices (Cisco, Juniper) i IoT uređaje. Satelitska komunikacijska oprema nije u CIS Benchmark katalogu — ova niša nema standardiziranih CIS smjernica.

13. Koji tip mrežnih serverskih aplikacija NIJE pokriven CIS benchmarkima za Server Software kategoriju?

CIS Server Software benchmarks pokrivaju: web servere (Apache, Nginx, IIS), DNS servere (BIND), baze podataka (Oracle, MySQL), kontejnere (Docker, Kubernetes). Email/messaging serveri (Exchange, Postfix, Sendmail) tipično nisu u Server Software kategoriji — postoji manje standardiziranih CIS smjernica za tu vrstu aplikacija.

14. Što SCAP (Security Content Automation Protocol) omogućuje sigurnosnim timovima?

SCAP je NIST standard koji definira format i protokole za automatiziranu provjeru sigurnosnih konfiguracija. Alati poput OpenSCAP i SCAP Workbench koriste SCAP checkliste (npr. DISA STIGove) za automatsku provjeru je li sustav u skladu s baseline konfiguracijama — bez ručne provjere svake postavke.

15. Zašto su DISA STIG checkliste objavljene u NIST NCP repozitoriju važne i za ne-DoD organizacije?

DISA STIGovi su javno dostupni na iasecontent.disa.mil i u NIST NCP repozitoriju — nisu ograničeni samo na DoD. Komercijalne organizacije ih koriste jer sadrže iznimno detaljne i dobro testirane smjernice za hardening Windows, Linux, mrežnih uređaja i aplikacija. Besplatno su dostupni kao SCAP XML paket koji može odmah pokrenuti OpenSCAP ili SCAP Workbench.
0 / 15
Riješi kviz da vidiš rezultat.