1. Informacijska sigurnost i kibernetička sigurnost
Informacijska sigurnost (information security, infosec) je zaštita podatkovnih resursa od neovlaštenog pristupa, napada, krađe ili oštećenja. Podaci su ranjivi u tri stanja — dok se pohranjuju (at rest), prenose (in transit) i obrađuju (in processing) — pa svi sustavi koji rade s podacima moraju imati svojstva sigurnosti.
Kibernetička sigurnost (cybersecurity) je uži pojam: odnosi se konkretno na osiguravanje sigurnog hardvera i softvera za obradu podataka. Infosec je krovni pojam koji uključuje i npr. papirnate dokumente, procese i ljude.
Informacijska i kibernetička sigurnost provode se unutar šireg procesa upravljanja poslovnim rizikom (business risk management). Provedba sigurnosnih funkcija obično je odgovornost IT odjela, a frameworki za IT usluge pružaju smjernice best practice za implementaciju — i sigurnosne politike i konkretne kontrole mogu se derivirati iz tih smjernica.
2. CIA trijada i non-repudiation
Sigurne informacije imaju tri svojstva, poznata kao CIA Triad (ponekad "AIC" da se izbjegne zabuna s obavještajnom agencijom):
Confidentiality
Povjerljivost — informacije mogu čitati samo osobe koje su za to izričito ovlaštene. Krši se npr. curenjem podataka, prisluškivanjem, krađom laptopa.
Integrity
Integritet — podaci se pohranjuju i prenose kako je namijenjeno; svaka izmjena je neovlaštena osim ako je odobrena kroz propisane kanale. Krši se npr. mijenjanjem sadržaja, falsificiranjem.
Availability
Dostupnost — informacije su spremno dostupne onima koji su ovlašteni pregledavati ih ili mijenjati. Krši se npr. DoS napadom, ransomwareom, ispadom servera.
Non-repudiation (neporecivost)
Uz CIA trijadu, najvažnije dodatno svojstvo je non-repudiation: osoba ne može poreći da je nešto učinila — npr. da je kreirala, izmijenila ili poslala resurs. Klasičan primjer iz stvarnog svijeta: oporuka mora biti potpisana pred svjedokom; ako nastane spor, svjedok dokazuje da je dokument ispravno potpisan. U digitalnom svijetu non-repudiation se postiže digitalnim potpisima, video nadzorom, biometrijom i detaljnim logovima.
3. NIST Cybersecurity Framework — 5 funkcija
Zadaci informacijske i kibernetičke sigurnosti mogu se svrstati u pet funkcija prema okviru koji je razvio NIST (National Institute of Standards and Technology):
Svaka funkcija ima svoje ciljeve/ishode (outcomes) — npr. ishod funkcije Identify je inventar imovine (asset inventory) koju tvrtka posjeduje i koristi. Ishodi se postižu implementacijom jedne ili više sigurnosnih kontrola.
4. Frameworks i gap analiza
Kategorija i tipova kontrola ima jako puno, pa je odabir pravih kontrola težak. Framework (okvir) vodi odabir i konfiguraciju kontrola. Zašto je framework važan:
- Spašava organizaciju od gradnje sigurnosnog programa "u vakuumu" ili na temeljima koji ignoriraju važne koncepte.
- Omogućuje objektivnu izjavu o trenutnim sposobnostima, definiranje ciljane razine i prioritizaciju ulaganja.
- Daje strukturu internom upravljanju rizicima i izvana provjerljivu izjavu o regulatornoj usklađenosti (compliance).
Gap analiza
Gap analysis je proces koji utvrđuje gdje sigurnosni sustavi organizacije odstupaju od onoga što framework zahtijeva ili preporučuje. Provodi se:
- pri prvom usvajanju frameworka,
- pri ispunjavanju novog industrijskog ili zakonskog zahtjeva,
- periodički (svakih nekoliko godina) radi compliance-a ili validacije promjena u frameworku.
Za svaku sekciju frameworka, izvještaj gap analize daje: ukupnu ocjenu (score), popis kontrola koje nedostaju ili su loše konfigurirane, te preporuke za sanaciju (remediation) s ciljanim datumom.
5. Kontrola pristupa — IAM / AAA
Access control sustav osigurava da informacijski sustav ispunjava ciljeve CIA trijade. Definira kako subjekti smiju komunicirati s objektima:
- Subject (subjekt/principal) — ljudi, uređaji, softverski procesi ili bilo koji sustav koji traži pristup resursu.
- Object (objekt) — resurs: mreža, server, baza, aplikacija, datoteka. Subjektima se dodjeljuju prava (rights/permissions) na objektima.
Moderna kontrola pristupa implementira se kao IAM — Identity and Access Management sustav s četiri glavna procesa (poznata i kao AAA kad se govori o serverima i protokolima koji to provode):
Detalji koje ispit voli
- Authentication factor određuje kakvu vjerodajnicu (credential) subjekt koristi: čovjek npr. lozinku, računalo npr. digitalni certifikat (token).
- Authorization model određuje kako se prava dodjeljuju: u discretionary modelu (DAC) prava dodjeljuje vlasnik objekta; u mandatory modelu (MAC) prava su unaprijed određena pravilima sustava i nijedan korisnik ih ne može mijenjati.
- Procesi vrijede i za sustave, ne samo ljude — npr. e-commerce server mora autentificirati svoj identitet prema kupcima (certifikatom) kad se spajaju preglednikom.
Primjer: e-commerce stranica
| Proces | Kontrole na e-commerce stranici |
|---|---|
| Identification | Provjera da su kupci legitimni — npr. adresa naplate i dostave se podudaraju, nema lažnih načina plaćanja. |
| Authentication | Kupci imaju jedinstvene račune i samo oni mogu upravljati svojim narudžbama i podacima o naplati. |
| Authorization | Pravila: narudžba moguća samo s valjanim načinom plaćanja; loyalty programi otključavaju posebne ponude samo određenim kupcima. |
| Accounting | Sustav bilježi radnje kupca — npr. da ne može poreći da je poslao narudžbu (non-repudiation). |
6. Kategorije sigurnosnih kontrola
Sigurnosna kontrola (security control) dizajnirana je da sustavu ili podacima da svojstva povjerljivosti, integriteta, dostupnosti i neporecivosti. Prema načinu implementacije dijele se u četiri kategorije:
Managerial (upravljačke)
Daju nadzor nad informacijskim sustavom. Primjeri: identifikacija rizika (risk assessment), alati za evaluaciju i odabir drugih kontrola, sigurnosne politike, planiranje.
Operational (operativne)
Provode ih primarno ljudi, ne sustavi. Primjeri: zaštitari (security guards), programi obuke (training), procedure koje izvode ljudi, upravljanje incidentima.
Technical (tehničke)
Implementirane kao sustav (hardver, softver, firmware). Primjeri: firewall, antivirus, OS access control modeli, enkripcija, IDS.
Physical (fizičke)
Odvraćaju i otkrivaju pristup prostoru i hardveru. Primjeri: kamere, alarmi, brave, rasvjeta, ograde, gateways, zaštitari na ulazu.
7. Funkcionalni tipovi kontrola
Osim kategorije, kontrola se definira i prema cilju ili funkciji koju obavlja — ključno je kada djeluje u odnosu na napad:
| Tip | Kada djeluje | Što radi | Primjeri |
|---|---|---|---|
| Preventive | PRIJE napada | Eliminira ili smanjuje vjerojatnost da napad uspije. | ACL na firewallu i datotekama, antimalware (blokira izvršavanje), brave, patch management (proaktivno) |
| Detective | TIJEKOM napada | Ne sprječava, ali identificira i bilježi pokušaj ili uspješan upad. | Logovi (najbolji primjer), SIEM, kamere (snimanje), IDS |
| Corrective | NAKON napada | Eliminira ili smanjuje posljedice (impact) povrede. | Backup koji vraća podatke nakon upada, patch nakon otkrivene ranjivosti, karantena zaraženog hosta |
| Directive | — | Provodi pravilo ponašanja: politika, standard, SOP. | Ugovor o radu s disciplinskim mjerama, obuka i awareness programi, standard operating procedures |
| Deterrent | — | Psihološki obeshrabruje napadača; fizički/logički ne sprječava. | Znakovi upozorenja, natpisi o pravnim posljedicama, vidljive kamere, login banner |
| Compensating | — | Zamjena za glavnu kontrolu; ista (ili bolja) razina zaštite, drugom metodom/tehnologijom. | Mrežna segmentacija oko legacy sustava koji se ne može patchirati; izolacija nepodržane aplikacije |
- Deterrent vs. Preventive: brava fizički sprječava (preventive); znak "pod nadzorom" samo plaši (deterrent). Ako kontrola stvarno blokira pristup → preventive.
- Directive vs. Deterrent: politika/SOP govori zaposlenicima što moraju raditi (directive); prijetnja kaznom obeshrabruje napadača (deterrent).
- Patch management je u pravilu preventive (proaktivno smanjuje ranjivosti), ali može biti corrective kad se primjenjuje kao sanacija nakon otkrivene ranjivosti.
- Ista kontrola, više uloga: kamera je physical po kategoriji, a može biti deterrent (vidljiva), detective (snima) — čitaj što pitanje naglašava.
Matrica: kategorija × funkcija (primjeri)
| Preventive | Detective | Corrective | |
|---|---|---|---|
| Managerial | procjena rizika prije uvođenja sustava | interna revizija (audit) | plan oporavka (DR plan) |
| Operational | zaštitar zaustavlja neovlašteni ulaz | zaštitar u obilasku uočava provalu | tim ručno vraća sustav iz backupa |
| Technical | firewall ACL, antimalware | logovi, IDS, SIEM alarmi | automatska karantena zaraženog hosta |
| Physical | brava, rampa, ograda | senzor pokreta, alarm | protupožarni sustav gašenja |
8. Sigurnosna politika i uloge
Security policy je formalizirana izjava koja definira kako će se sigurnost provoditi u organizaciji — kojim sredstvima se štite povjerljivost, integritet i dostupnost osjetljivih podataka i resursa. Organizacija koja razvija politike i koristi kontrole temeljene na frameworku ima jaku sigurnosnu posturu (security posture).
| Uloga | Odgovornost |
|---|---|
| CIO (Chief Information Officer) | Ukupna odgovornost za IT funkciju; može imati i izravnu odgovornost za sigurnost. |
| CTO (Chief Technology Officer) | Učinkovita upotreba novih i nadolazećih IT proizvoda i rješenja za poslovne ciljeve. |
| CSO / CISO (Chief [Information] Security Officer) | Vodi namjenski sigurnosni odjel u većim organizacijama — interna odgovornost za sigurnost. |
| Manageri | Odgovornost za pojedinu domenu: kontrola zgrade, web servisi, računovodstvo… |
| Tehničko i specijalističko osoblje (npr. ISSO) | Implementacija, održavanje i monitoring politike. ISSO = Information Systems Security Officer. |
| Netehničko osoblje | Poštivanje (compliance) politike i relevantnih zakona. |
| Direktori / vlasnici | Vanjska odgovornost (due care / liability) — iako svi zaposlenici dijele dio odgovornosti. |
Tipični zadaci IT stručnjaka sa sigurnosnim odgovornostima:
- Sudjelovanje u procjenama rizika i testiranju sigurnosnih sustava te preporuka kontrola.
- Nabava, instalacija i konfiguracija sigurnih uređaja i softvera.
- Postavljanje i održavanje profila kontrole pristupa dokumentima i user privilege profila.
- Monitoring audit logova, pregled privilegija i dokumentacija kontrola pristupa.
- Vođenje incident response aktivnosti i izvještavanja.
- Izrada i testiranje planova business continuity i disaster recovery.
- Sudjelovanje u programima sigurnosne obuke i edukacije.
9. SOC, DevSecOps i CIRT
SOC
Security Operations Center — lokacija gdje sigurnosni profesionalci monitoriraju i štite kritičnu informacijsku imovinu u svim poslovnim funkcijama (financije, operacije, prodaja…). Skupi za uspostavu i održavanje → koriste ih veće organizacije: državne agencije, zdravstvene kompanije. Daje brzu detekciju i odgovor na incidente.
DevSecOps
DevOps = kulturni pomak prema suradnji developera i administratora. DevSecOps proširuje granicu na sigurnosne specijaliste — sigurnost je primarna briga u svakoj fazi razvoja i deploya. Poznato i kao "shift left": sigurnost se planira već u fazi zahtjeva i planiranja, ne "lijepi" na kraju. I sigurnosne operacije se automatiziraju kodom.
CIRT / CSIRT / CERT
Computer (Security) Incident Response Team — jedinstvena točka kontakta (single point of contact) za prijavu sigurnosnih incidenata. Može biti dio SOC-a ili samostalna poslovna jedinica.
Pokrivenost ispita ovom lekcijom
Što ova lekcija pokriva:
- Objective 1.1 (kategorije i tipovi kontrola) — u potpunosti.
- Objective 1.2 (temeljni koncepti) — djelomično: CIA, non-repudiation, AAA/IAM, gap analysis.
- Objective 5.1 (governance, uloge, politike) — djelomično.
Što još trebaš za potpuni 1.2 (dolazi u kasnijim lekcijama): Zero Trust arhitektura, fizička sigurnost u detalje (bollards, vestibules, senzori), deception tehnologije (honeypot, honeynet, honeytoken) i change management. Bez toga ova lekcija NIJE dovoljna za cijelu domenu 1 — ali je čvrst temelj za 1.1.
Flashcards
Dodirni karticu da je okreneš.
Kviz — 40 pitanja
Mješavina tipova kao na pravom ispitu (uključujući PBQ-style i studiju slučaja). Neka pitanja su namjerno teža od pravog ispita — traži se najbolji odgovor, ne samo točan.
1Napadač je presreo i izmijenio sadržaj poruke između dva servera prije nego što je stigla na odredište. Koje je svojstvo CIA trijade primarno narušeno?jedan odgovor
Poruka je izmijenjena bez ovlaštenja → narušen je integritet. Da ju je napadač samo pročitao, bila bi confidentiality; da ju je blokirao, availability.
2Na ogradi podatkovnog centra stoji natpis: "Neovlašten ulaz je kazneno djelo — prostor je pod video nadzorom." Ograda je zaključana. Koji funkcionalni tip kontrole predstavlja sam natpis?jedan odgovor
Natpis psihološki obeshrabruje napadača, ali ga fizički ne sprječava → deterrent. Zaključana ograda je preventive, kamera koja snima je detective. Directive bi bio interni propis koji obvezuje zaposlenike.
3Nakon ransomware napada, administrator vraća podatke iz sigurnosne kopije. Backup sustav u ovom scenariju djeluje kao koja vrsta kontrole?jedan odgovor
Kontrola koja smanjuje posljedice nakon napada je corrective. Backup je udžbenički primjer.
4Kritični legacy sustav više ne dobiva sigurnosne zakrpe od proizvođača. Tim ga izolira mrežnom segmentacijom tako da s njim mogu komunicirati samo određeni hostovi. Ovo je primjer koje kontrole?jedan odgovor
Glavna kontrola (patch management) nije moguća, pa se ista razina zaštite postiže drugom metodom — to je definicija compensating kontrole. Pripazi: segmentacija jest "preventivna" po naravi, ali u ovom kontekstu ispit traži compensating jer zamjenjuje primarnu kontrolu.
5Organizacija izrađuje inventar cjelokupne imovine (asset inventory) koju posjeduje i kojom upravlja. Kojoj NIST funkciji pripada ovaj ishod?jedan odgovor
Inventar imovine je ishod funkcije Identify — ne možeš štititi ono za što ne znaš da postoji.
6Tvrtka uvodi digitalno potpisivanje narudžbenica kako kupac kasnije ne bi mogao tvrditi da narudžbu nije poslao. Koje se sigurnosno svojstvo time primarno osigurava?jedan odgovor
Ključna riječ: "ne bi mogao tvrditi da nije poslao" → neporecivost. Digitalni potpis štiti i integritet, ali svrha opisana u pitanju je non-repudiation.
7Koje su od navedenih kontrola tehničke (technical)? više odgovora
Technical = implementirano kao sustav (HW/SW/firmware): firewall, antivirus, OS access control. Obuka i zaštitar su operational, procjena rizika je managerial.
8Koje su od navedenih kontrola operativne (operational)? više odgovora
Operational = provode ih primarno ljudi: zaštitar, trening, procedure koje izvodi osoblje. IDS je technical, politika koju donosi uprava je managerial.
9Koja četiri procesa čine IAM (Identity and Access Management)? više odgovora
IAM = Identification, Authentication, Authorization, Accounting. Enkripcija je tehnika (kontrola), availability je svojstvo CIA trijade — ni jedno nije IAM proces.
10Gap analiza se provodi samo jednom — pri prvom usvajanju frameworka.točno / netočno
Provodi se pri prvom usvajanju, ali i kod novih compliance zahtjeva i periodički (svakih nekoliko godina) radi validacije promjena.
11Patch management može ovisno o kontekstu biti klasificiran i kao preventivna i kao korektivna kontrola.točno / netočno
Proaktivno patchiranje (prije eksploatacije) = preventive. Patchiranje kao sanacija poznate ranjivosti nakon otkrića = corrective.
12Proces u kojem subjekt dokazuje da je onaj kojim se predstavlja (npr. unosom lozinke) naziva se ________. upiši pojam
Authentication = dokaz identiteta. Identification je samo tvrdnja ("ja sam X"), authentication je dokaz te tvrdnje.
13Upari IAM proces s opisom.uparivanje
Račun = identification; dokaz (kartica+PIN) = authentication; dodjela prava = authorization; praćenje i alarmi = accounting.
14Posloži pet NIST funkcija ispravnim redoslijedom (odozgo prema dolje).redoslijed
- Identify — procjena rizika i politike
- Protect — sigurna nabava i rad imovine
- Detect — proaktivni monitoring
- Respond — obuzdavanje i uklanjanje prijetnje
- Recover — vraćanje sustava i podataka
Mnemonik: I P D R R — "Idem Pa Dolazim, Radim, Rekreiram".
15PBQ: dodijeli svakoj kontroli kategoriju.PBQ — kategorije
Nadzor/planiranje = managerial; provode ljudi = operational; sustav (HW/SW) = technical; prostor/hardver = physical. Elektronska brava štiti prostor → physical (iako je elektronska!).
16PBQ: dodijeli svakom scenariju funkcionalni tip kontrole.PBQ — tipovi
Alarm/log = detective; blokiranje = preventive; restore = corrective; SOP = directive; banner s prijetnjom = deterrent; zamjenska kontrola iste snage = compensating.
Studija slučaja: Adriatica d.o.o.
Scenarij: Adriatica d.o.o. je srednje velika tvrtka za logistiku. Prošli mjesec zaposlenik je otvorio zaraženi privitak i malware se proširio na 40 računala jer nije postojala kontrola izvršavanja aplikacija. Uprava je odlučila usvojiti NIST CSF, zaposliti CISO-a i dovesti vanjske konzultante. Konzultanti su predložili: (a) usporedbu postojećeg stanja s frameworkom, (b) application allowlisting na svim računalima, (c) login banner s upozorenjem o pravnim posljedicama, (d) godišnji security awareness trening.
17Kako se zove proces (a) — usporedba postojećih sposobnosti tvrtke sa zahtjevima frameworka, s ocjenom i popisom kontrola koje nedostaju?studija slučaja
Usporedba stanja s frameworkom + ocjena + popis nedostajućih kontrola + preporuke = gap analysis. Risk assessment procjenjuje rizike općenito, ne odstupanje od frameworka.
18Application allowlisting (b) sprječava izvršavanje neodobrenih programa. Kako se ta kontrola NAJTOČNIJE klasificira?studija slučaja
Implementirana je kao softver (technical) i blokira napad prije nego uspije (preventive). Na ispitu često moraš odrediti i kategoriju i tip istovremeno.
19Login banner (c) i awareness trening (d) — koji par funkcionalnih tipova najbolje opisuje te dvije kontrole, tim redoslijedom?studija slučaja
Banner s prijetnjom pravnim posljedicama obeshrabruje → deterrent. Trening uči zaposlenike pravilima ponašanja → directive. Pazi na redoslijed u ovakvim pitanjima!
20Ako Adriatica doživi novi proboj podataka i klijenti podnesu tužbu, tko snosi primarnu vanjsku odgovornost (due care / liability)?studija slučaja
Vanjska odgovornost (liability) leži primarno na direktorima/vlasnicima — iako svi zaposlenici dijele dio odgovornosti. CISO ima internu odgovornost za sigurnost.
21Koji pojam opisuje organizaciju koja aktivno prati, dokumentira i poboljšava sigurnosne kontrole sukladno najboljim praksama?jedan odgovor
Due care = kontinuirano provođenje mjera zaštite. Due diligence = istraživanje i procjena PRIJE implementacije.
22Koje NIST CSF funkcijsko područje pokriva oporavak sustava i obnovu usluga nakon sigurnosnog incidenta?jedan odgovor
Recover = planovi oporavka, poboljšanje otpornosti, komunikacija. Respond = odgovor na incident koji je u tijeku.
23Tko je odgovoran za svakodnevno upravljanje i zaštitu skupa podataka unutar organizacije?jedan odgovor
Data custodian (čuvar podataka) svakodnevno štiti i održava podatke. Data owner je vlasnik koji definira klasifikaciju i prava pristupa, ali ne upravlja operativno.
24Koji ISO/IEC standard je specifično posvećen upravljačkim sustavima informacijske sigurnosti (ISMS)?jedan odgovor
ISO/IEC 27001 definira zahtjeve za uspostavljanje, provedbu, održavanje i poboljšanje ISMS-a. ISO 22301 je za business continuity, ISO 31000 za risk management.
25Separation of duties (SoD) primarno je dizajniran za sprječavanje kojeg tipa prijetnje?jedan odgovor
SoD zahtijeva da nijedna osoba ne kontrolira cijeli kritični proces — smanjuje rizik od insajderske prijevare. Bez SoD-a jedan zaposlenik može sam autorizirati i izvršiti transakciju.
26Administrator greškom briše produkcijsku bazu podataka dok ispravlja konfiguracijsku grešku. Koji princip kontrole pristupa nije implementiran?jedan odgovor
Least privilege: administrator baze ne bi smio imati pravo brisanja produkcijske baze samo za ispravku konfiguracije. Dao bi mu se samo minimalni pristup potreban za zadatak.
27Organizacija angažira neovisnog auditora koji pregledava sigurnosne procese naspram zahtjeva PCI DSS standarda. Ovo je primjer čega?jedan odgovor
Compliance audit verificira jesu li kontrole u skladu s propisanim standardom (ovdje PCI DSS). Gap analiza identificira razliku između trenutnog i željenog stanja, ali bez formalnog provjera.
28Koji je primarni cilj AAA okvira u mrežnoj sigurnosti?jedan odgovor
AAA = Authentication (tko si?), Authorization (što smiješ?), Accounting (što si radio?). RADIUS i TACACS+ su tipični AAA protokoli.
29Program obuke zaposlenika o sigurnosnim politikama pripada kojoj kategoriji i tipu kontrole?jedan odgovor
Trening je administrativna kontrola jer se temelji na politikama/procedurama. Tip je directive jer usmjerava i propisuje ponašanje zaposlenika.
30Tvrtka je odabrala prihvatiti rizik od specifičnog scenarija napada jer je trošak mitigacije veći od potencijalne štete. Koja je ovo strategija upravljanja rizikom?jedan odgovor
Risk acceptance = svjesno prihvaćanje rizika bez daljnje akcije. Transfer = osiguranje. Avoidance = odustajanje od aktivnosti. Mitigation = smanjenje vjerojatnosti/utjecaja.
31CIRT tim unutar organizacije odgovoran je za?jedan odgovor
CIRT (Computer Incident Response Team) koordinira odgovor kad incident nastane: triage, izolacija, sanacija, dokumentacija.
32Zamjenski princip koji nalaže da zaposlenik promijeni svoju ulogu na određeno vrijeme kako bi se otkrile prijevare, zove se?jedan odgovor
Job rotation smanjuje rizik od dugoročnih prijevara jer drugi zaposlenik preuzima posao i može otkriti nepravilnosti. Dual control zahtijeva istovremenu prisutnost dviju osoba za osjetljive operacije.
33Koji pojam označava maksimalni prihvatljivi rizik koji je uprava organizacije voljna tolerirati?jedan odgovor
Risk appetite = ukupna razina rizika koju organizacija prihvaća u potrazi za ciljevima. Risk tolerance je uža — specificira prihvatljiva odstupanja od dozvoljene razine.
34Koji SOC tier primarno obrađuje alertove, triage i eskalira slučajeve višim razinama?jedan odgovor
SOC Tier 1 = monitoring, inicijalni triage, eskalacija. Tier 2 = dublja istraga. Tier 3 = napredna forenzika i lovci na prijetnje (threat hunters).
35Koja vrsta dokumenta opisuje KAKO implementirati sigurnosnu politiku, korak po korak?jedan odgovor
Hijerarhija: Policy (što i zašto) → Standard (specifični zahtjevi) → Procedure (korak-po-korak upute) → Guideline (preporuke, nisu obvezne).
36DevSecOps integrira sigurnost u razvojni ciklus. Kada se sigurnost uvodi u DevSecOps modelu?jedan odgovor
DevSecOps = shift-left security — sigurnost nije zakrpa na kraju, nego je integrirana u dizajn, razvoj, testiranje i isporuku.
37Koje su od navedenih mjera fizičke (physical) sigurnosne kontrole? više odgovora
Fizičke kontrole štite fizički pristup — brave, ormari, kamere, čuvari, prepreke. Politike su administrative, firewall je technical.
38Organizacija analizira razliku između trenutnog sigurnosnog stanja i željenog stanja definiranog odabranim frameworkom. Koji je ovo proces?jedan odgovor
Gap analiza = usporedba GDJE SMO (as-is) naspram GDJE TREBAMO BITI (to-be), obično prema frameworku kao što je NIST CSF ili ISO 27001.
39Zaposlenik napušta tvrtku. Administrator odmah deaktivira korisnički račun. Koji se sigurnosni princip time primjenjuje?jedan odgovor
Deprovisioning = ukidanje računa i pristupnih prava kad ih zaposlenik više ne treba. Kritičan korak offboarding procesa koji sprječava neautorizirani pristup.
40Koje sigurnosno svojstvo sustav narušava ako dostupnost pada zbog planiranog ili neplanovaog zastoja?studija slučaja
Availability = sustavi i podaci moraju biti dostupni ovlaštenim korisnicima kada su potrebni. Zastoj (bilo planiran ili ne) izravno narušava dostupnost.