SANS.org predlošci sigurnosnih politika
SANS Institute (sans.org) je vodeća organizacija za edukaciju u informacijskoj sigurnosti. Besplatno nudi predloške sigurnosnih politika koje organizacije mogu prilagoditi svojem okruženju.
Lokacija predložaka
sans.org/information-security-policy/- Grupirani po kategorijama (Applications, Network, Physical, HR, itd.)
- Svaki predložak dostupan kao PDF
- Besplatni za korištenje i prilagodbu
Primjeri predložaka
- Artificial Intelligence Acceptable Use Standard — AI alati u poslovnom kontekstu
- Software Development Management Policy — razvoj softvera, SLA, software inventory
- Acceptable Use Policy — prihvatljiva upotreba IT resursa
- Password Policy — zahtjevi za lozinke
AI Acceptable Use Standard — ključne točke
- Guiding Principles specificiraju koji AI alati su dopušteni
- Implicitno autoriziran: Embedded AI tools in approved software (ugrađeni AI u odobreni softver)
- Eksplicitno autorizirani alati zahtijevaju posebno odobrenje
- Zabranjene upotrebe moraju biti jasno navedene
CIS Benchmarks — konfiguracijski vodiči
CIS (Center for Internet Security) Benchmarks su konsenzusom izrađene sigurnosne konfiguracije za razne sustave, besplatne za download (zahtijeva registraciju).
Kategorije benchmarka
- Operating Systems — Windows, Linux, macOS
- Cloud Providers — AWS, Azure, GCP
- Desktop Software — Office, Chrome, Firefox
- Server Software — Apache, BIND, Nginx
- Mobile Devices — iOS, Android
- Network Devices — Cisco, Juniper
CIS Windows Server Benchmark
- Najstarija dostupna verzija: Windows Server 2008
- Sadrži detaljne smjernice za svaku postavku
- Svaka preporuka ima: opis, rationale, remedijaciju i audit korake
- Download zahtijeva registraciju — osobni podaci se NE dijele neovlašteno
SCAP i NIST National Checklist Program
SCAP (Security Content Automation Protocol) je NIST standard koji omogućuje automatiziranu provjeru usklađenosti s konfiguracijskim smjernicama.
NIST National Checklist Program (NCP)
- URL:
ncp.nist.gov/repository - Direktorij nekomercijalnih SCAP-kompatibilnih checklisti
- Filtriranjem po Target i Tool Compatibility pronađemo odgovarajuće checkliste
- Za Windows Server 2022 + SCAP 1.3: objavljuje DISA (Defense Information Systems Agency)
SCAP komponente
- XCCDF — format za opis sigurnosnih pravila
- OVAL — jezik za opis ranjivosti
- CVE — identifikatori ranjivosti
- CPE — identifikatori platformi
- CVSS — sustav ocjenjivanja ranjivosti
Kviz — 10 pitanja
1. Organizacija preuzme SANS predložak sigurnosne politike. Koji su sljedeći potrebni koraci?
2. Koji AI alati su prema SANS AI Acceptable Use Standard implicitno autorizirani?
3. Koje dvije stvari moraju biti uspostavljene za implementaciju SANS Software Development Management Policy? (Označi dvije)
4. Koja je najstarija verzija Windows Server za koju postoji CIS Benchmark?
5. Što kategorizira "Server Software" kategorija u CIS Benchmarks?
6. Koji autoritet objavljuje SCAP 1.3 kompatibilnu checkliste za Windows Server 2022 u NIST NCP repozitoriju?
7. Što je NIST National Checklist Program (NCP)?
8. Koje tehnološke domene su pokrivene CIS Benchmarkima? (Označi sve što vrijedi)
9. Zašto se u labu ne preporučuje ispunjavanje forme za preuzimanje CIS Benchmark PDF-a?
10. Koji od sljedećih opisa najbliže opisuje ulogu SANS Institute predložaka sigurnosnih politika?