1. Informacijska sigurnost i kibernetička sigurnost

Informacijska sigurnost (information security, infosec) je zaštita podatkovnih resursa od neovlaštenog pristupa, napada, krađe ili oštećenja. Podaci su ranjivi u tri stanja — dok se pohranjuju (at rest), prenose (in transit) i obrađuju (in processing) — pa svi sustavi koji rade s podacima moraju imati svojstva sigurnosti.

Kibernetička sigurnost (cybersecurity) je uži pojam: odnosi se konkretno na osiguravanje sigurnog hardvera i softvera za obradu podataka. Infosec je krovni pojam koji uključuje i npr. papirnate dokumente, procese i ljude.

Informacijska i kibernetička sigurnost provode se unutar šireg procesa upravljanja poslovnim rizikom (business risk management). Provedba sigurnosnih funkcija obično je odgovornost IT odjela, a frameworki za IT usluge pružaju smjernice best practice za implementaciju — i sigurnosne politike i konkretne kontrole mogu se derivirati iz tih smjernica.

Za ispit
Razlikuj pojmove: infosec = zaštita podataka općenito; cybersecurity = zaštita sustava (hardver/softver) koji obrađuju podatke. Ispit ih često koristi kao sinonime, ali definicijska pitanja postoje.

2. CIA trijada i non-repudiation

Sigurne informacije imaju tri svojstva, poznata kao CIA Triad (ponekad "AIC" da se izbjegne zabuna s obavještajnom agencijom):

Confidentiality

Povjerljivost — informacije mogu čitati samo osobe koje su za to izričito ovlaštene. Krši se npr. curenjem podataka, prisluškivanjem, krađom laptopa.

Integrity

Integritet — podaci se pohranjuju i prenose kako je namijenjeno; svaka izmjena je neovlaštena osim ako je odobrena kroz propisane kanale. Krši se npr. mijenjanjem sadržaja, falsificiranjem.

Availability

Dostupnost — informacije su spremno dostupne onima koji su ovlašteni pregledavati ih ili mijenjati. Krši se npr. DoS napadom, ransomwareom, ispadom servera.

CIA svojstva sigurnih informacija Confidentiality Integrity Availability
CIA trijada — tri temeljna svojstva sigurnih informacija.

Non-repudiation (neporecivost)

Uz CIA trijadu, najvažnije dodatno svojstvo je non-repudiation: osoba ne može poreći da je nešto učinila — npr. da je kreirala, izmijenila ili poslala resurs. Klasičan primjer iz stvarnog svijeta: oporuka mora biti potpisana pred svjedokom; ako nastane spor, svjedok dokazuje da je dokument ispravno potpisan. U digitalnom svijetu non-repudiation se postiže digitalnim potpisima, video nadzorom, biometrijom i detaljnim logovima.

Za ispit
Kad pitanje spominje dokazivanje tko je nešto poslao/potpisao i da to ne može zanijekati — odgovor je non-repudiation, ne integrity. Integrity kaže da podatak nije mijenjan; non-repudiation kaže tko je odgovoran i da to ne može poreći. Digitalni potpis daje oboje, ali svrha vezana uz "poricanje" je uvijek non-repudiation.

3. NIST Cybersecurity Framework — 5 funkcija

Zadaci informacijske i kibernetičke sigurnosti mogu se svrstati u pet funkcija prema okviru koji je razvio NIST (National Institute of Standards and Technology):

1. IDENTIFY Politike, procjena rizika, prijetnji i ranjivosti; preporuka kontrola 2. PROTECT Nabava, instalacija, rad i gašenje IT imovine sa sigurnošću u svakoj fazi životnog ciklusa 3. DETECT Trajni proaktivni monitoring — jesu li kontrole učinkovite i protiv novih vrsta prijetnji 4. RESPOND Identificiraj, analiziraj, obuzdaj (contain) i iskorijeni (eradicate) prijetnje 5. RECOVER Otpornost (resilience) — vraćanje sustava i podataka ako druge kontrole nisu spriječile napad
Pet temeljnih funkcija kibernetičke sigurnosti (NIST CSF).

Svaka funkcija ima svoje ciljeve/ishode (outcomes) — npr. ishod funkcije Identify je inventar imovine (asset inventory) koju tvrtka posjeduje i koristi. Ishodi se postižu implementacijom jedne ili više sigurnosnih kontrola.

Napomena
NIST-ov okvir je samo jedan primjer — postoje i mnogi drugi cybersecurity frameworks (CSF): ISO 27001, CIS Controls, COBIT… Dobro je znati i da novija verzija NIST CSF 2.0 dodaje šestu funkciju Govern, ali za SY0-701 uči klasičnih pet.

4. Frameworks i gap analiza

Kategorija i tipova kontrola ima jako puno, pa je odabir pravih kontrola težak. Framework (okvir) vodi odabir i konfiguraciju kontrola. Zašto je framework važan:

Gap analiza

Gap analysis je proces koji utvrđuje gdje sigurnosni sustavi organizacije odstupaju od onoga što framework zahtijeva ili preporučuje. Provodi se:

Za svaku sekciju frameworka, izvještaj gap analize daje: ukupnu ocjenu (score), popis kontrola koje nedostaju ili su loše konfigurirane, te preporuke za sanaciju (remediation) s ciljanim datumom.

Zakoni i industrijski propisi
Svaka organizacija mora identificirati i procijeniti zakone i industrijske propise koji nameću compliance zahtjeve na njezino poslovanje — npr. GDPR (zaštita osobnih podataka), HIPAA (zdravstveni podaci, SAD), PCI DSS (kartičarsko plaćanje), SOX (financijsko izvješćivanje). Odabir frameworka i provedba gap analize moraju uzeti ove zahtjeve u obzir.
Napomena
Gap analizu često rade vanjski konzultanti (third party) — frameworki i propisi su dovoljno složeni da traže specijalista, a vanjski pogled otkriva propuste koje interni tim ne vidi i donosi znanje o novim trendovima i best practice promjenama.

5. Kontrola pristupa — IAM / AAA

Access control sustav osigurava da informacijski sustav ispunjava ciljeve CIA trijade. Definira kako subjekti smiju komunicirati s objektima:

Moderna kontrola pristupa implementira se kao IAM — Identity and Access Management sustav s četiri glavna procesa (poznata i kao AAA kad se govori o serverima i protokolima koji to provode):

IDENTIFICATION Kreiranje računa/ID-a koji jedinstveno predstavlja korisnika, uređaj ili proces "Tko si?" AUTHENTICATION Dokazivanje da je subjekt onaj kojim se predstavlja (lozinka, certifikat, biometrija) "Dokaži da si to ti." AUTHORIZATION Određivanje i provođenje prava koja subjekt ima na svakom resursu "Što smiješ raditi?" ACCOUNTING Praćenje korištenja resursa i prava; alarmi kod neovlaštenog korištenja ili pokušaja "Što si radio?"
Četiri procesa IAM-a (Identification → Authentication → Authorization → Accounting).

Detalji koje ispit voli

Primjer: e-commerce stranica

ProcesKontrole na e-commerce stranici
IdentificationProvjera da su kupci legitimni — npr. adresa naplate i dostave se podudaraju, nema lažnih načina plaćanja.
AuthenticationKupci imaju jedinstvene račune i samo oni mogu upravljati svojim narudžbama i podacima o naplati.
AuthorizationPravila: narudžba moguća samo s valjanim načinom plaćanja; loyalty programi otključavaju posebne ponude samo određenim kupcima.
AccountingSustav bilježi radnje kupca — npr. da ne može poreći da je poslao narudžbu (non-repudiation).
Za ispit
Najčešća zamka: identification vs. authentication. Upisivanje korisničkog imena = identification (tvrdnja "ja sam X"). Upisivanje lozinke = authentication (dokaz tvrdnje). Accounting se veže uz logove, audit i non-repudiation.

6. Kategorije sigurnosnih kontrola

Sigurnosna kontrola (security control) dizajnirana je da sustavu ili podacima da svojstva povjerljivosti, integriteta, dostupnosti i neporecivosti. Prema načinu implementacije dijele se u četiri kategorije:

Managerial (upravljačke)

Daju nadzor nad informacijskim sustavom. Primjeri: identifikacija rizika (risk assessment), alati za evaluaciju i odabir drugih kontrola, sigurnosne politike, planiranje.

Operational (operativne)

Provode ih primarno ljudi, ne sustavi. Primjeri: zaštitari (security guards), programi obuke (training), procedure koje izvode ljudi, upravljanje incidentima.

Technical (tehničke)

Implementirane kao sustav (hardver, softver, firmware). Primjeri: firewall, antivirus, OS access control modeli, enkripcija, IDS.

Physical (fizičke)

Odvraćaju i otkrivaju pristup prostoru i hardveru. Primjeri: kamere, alarmi, brave, rasvjeta, ograde, gateways, zaštitari na ulazu.

Napomena
Zaštitari se pojavljuju i pod operational (ljudi ih provode) i pod physical (štite prostor) — CompTIA ih navodi u obje. Na ispitu čitaj kontekst: ako pitanje naglašava ljudski faktor/procedure → operational; ako naglašava zaštitu prostora → physical.

7. Funkcionalni tipovi kontrola

Osim kategorije, kontrola se definira i prema cilju ili funkciji koju obavlja — ključno je kada djeluje u odnosu na napad:

TipKada djelujeŠto radiPrimjeri
Preventive PRIJE napada Eliminira ili smanjuje vjerojatnost da napad uspije. ACL na firewallu i datotekama, antimalware (blokira izvršavanje), brave, patch management (proaktivno)
Detective TIJEKOM napada Ne sprječava, ali identificira i bilježi pokušaj ili uspješan upad. Logovi (najbolji primjer), SIEM, kamere (snimanje), IDS
Corrective NAKON napada Eliminira ili smanjuje posljedice (impact) povrede. Backup koji vraća podatke nakon upada, patch nakon otkrivene ranjivosti, karantena zaraženog hosta
Directive Provodi pravilo ponašanja: politika, standard, SOP. Ugovor o radu s disciplinskim mjerama, obuka i awareness programi, standard operating procedures
Deterrent Psihološki obeshrabruje napadača; fizički/logički ne sprječava. Znakovi upozorenja, natpisi o pravnim posljedicama, vidljive kamere, login banner
Compensating Zamjena za glavnu kontrolu; ista (ili bolja) razina zaštite, drugom metodom/tehnologijom. Mrežna segmentacija oko legacy sustava koji se ne može patchirati; izolacija nepodržane aplikacije
Za ispit — najčešće zamke
  • Deterrent vs. Preventive: brava fizički sprječava (preventive); znak "pod nadzorom" samo plaši (deterrent). Ako kontrola stvarno blokira pristup → preventive.
  • Directive vs. Deterrent: politika/SOP govori zaposlenicima što moraju raditi (directive); prijetnja kaznom obeshrabruje napadača (deterrent).
  • Patch management je u pravilu preventive (proaktivno smanjuje ranjivosti), ali može biti corrective kad se primjenjuje kao sanacija nakon otkrivene ranjivosti.
  • Ista kontrola, više uloga: kamera je physical po kategoriji, a može biti deterrent (vidljiva), detective (snima) — čitaj što pitanje naglašava.
Iz stvarnog svijeta
NotPetya (2017) je brodaru Maersku uništio 45.000 računala — spasio ih je jedan preživjeli backup domain controllera u Gani (corrective kontrola koja je spriječila propast). Colonial Pipeline (2021): ransomware je ušao preko starog VPN računa bez MFA — primjer kako izostanak jedne preventivne kontrole zaustavi naftovod cijele istočne obale SAD-a. Ovakvi incidenti su razlog zašto ispit toliko inzistira na klasifikaciji kontrola.

Matrica: kategorija × funkcija (primjeri)

PreventiveDetectiveCorrective
Managerialprocjena rizika prije uvođenja sustavainterna revizija (audit)plan oporavka (DR plan)
Operationalzaštitar zaustavlja neovlašteni ulazzaštitar u obilasku uočava provalutim ručno vraća sustav iz backupa
Technicalfirewall ACL, antimalwarelogovi, IDS, SIEM alarmiautomatska karantena zaraženog hosta
Physicalbrava, rampa, ogradasenzor pokreta, alarmprotupožarni sustav gašenja

8. Sigurnosna politika i uloge

Security policy je formalizirana izjava koja definira kako će se sigurnost provoditi u organizaciji — kojim sredstvima se štite povjerljivost, integritet i dostupnost osjetljivih podataka i resursa. Organizacija koja razvija politike i koristi kontrole temeljene na frameworku ima jaku sigurnosnu posturu (security posture).

UlogaOdgovornost
CIO (Chief Information Officer)Ukupna odgovornost za IT funkciju; može imati i izravnu odgovornost za sigurnost.
CTO (Chief Technology Officer)Učinkovita upotreba novih i nadolazećih IT proizvoda i rješenja za poslovne ciljeve.
CSO / CISO (Chief [Information] Security Officer)Vodi namjenski sigurnosni odjel u većim organizacijama — interna odgovornost za sigurnost.
ManageriOdgovornost za pojedinu domenu: kontrola zgrade, web servisi, računovodstvo…
Tehničko i specijalističko osoblje (npr. ISSO)Implementacija, održavanje i monitoring politike. ISSO = Information Systems Security Officer.
Netehničko osobljePoštivanje (compliance) politike i relevantnih zakona.
Direktori / vlasniciVanjska odgovornost (due care / liability) — iako svi zaposlenici dijele dio odgovornosti.

Tipični zadaci IT stručnjaka sa sigurnosnim odgovornostima:

NIST NICE
NIST NICE (National Initiative for Cybersecurity Education) framework kategorizira radne zadatke i uloge unutar industrije kibernetičke sigurnosti. Koristi se kao referenca za definiranje opisa radnih mjesta, planove karijere i edukacijske programe u cyber sigurnosti.

9. SOC, DevSecOps i CIRT

SOC

Security Operations Center — lokacija gdje sigurnosni profesionalci monitoriraju i štite kritičnu informacijsku imovinu u svim poslovnim funkcijama (financije, operacije, prodaja…). Skupi za uspostavu i održavanje → koriste ih veće organizacije: državne agencije, zdravstvene kompanije. Daje brzu detekciju i odgovor na incidente.

DevSecOps

DevOps = kulturni pomak prema suradnji developera i administratora. DevSecOps proširuje granicu na sigurnosne specijaliste — sigurnost je primarna briga u svakoj fazi razvoja i deploya. Poznato i kao "shift left": sigurnost se planira već u fazi zahtjeva i planiranja, ne "lijepi" na kraju. I sigurnosne operacije se automatiziraju kodom.

CIRT / CSIRT / CERT

Computer (Security) Incident Response Teamjedinstvena točka kontakta (single point of contact) za prijavu sigurnosnih incidenata. Može biti dio SOC-a ili samostalna poslovna jedinica.

Pokrivenost ispita ovom lekcijom

Što ova lekcija pokriva:

  • Objective 1.1 (kategorije i tipovi kontrola) — u potpunosti.
  • Objective 1.2 (temeljni koncepti) — djelomično: CIA, non-repudiation, AAA/IAM, gap analysis.
  • Objective 5.1 (governance, uloge, politike) — djelomično.

Što još trebaš za potpuni 1.2 (dolazi u kasnijim lekcijama): Zero Trust arhitektura, fizička sigurnost u detalje (bollards, vestibules, senzori), deception tehnologije (honeypot, honeynet, honeytoken) i change management. Bez toga ova lekcija NIJE dovoljna za cijelu domenu 1 — ali je čvrst temelj za 1.1.

Flashcards

Dodirni karticu da je okreneš.

CIA Triad
Confidentiality (samo ovlašteni čitaju), Integrity (podaci nisu neovlašteno mijenjani), Availability (dostupno ovlaštenima). Ponekad "AIC".
Non-repudiation
Osoba ne može poreći da je nešto učinila (kreirala, izmijenila, poslala). Postiže se digitalnim potpisima, svjedocima, logovima.
Gap analysis
Proces koji utvrđuje gdje sigurnosni sustavi odstupaju od zahtjeva/preporuka frameworka. Radi se pri usvajanju frameworka, novom compliance zahtjevu i periodički.
5 NIST funkcija
Identify → Protect → Detect → Respond → Recover. (CSF 2.0 dodaje Govern.)
IAM — 4 procesa
Identification (jedinstveni ID/račun), Authentication (dokaz identiteta), Authorization (dodjela i provođenje prava), Accounting (praćenje korištenja i alarmi).
Subject vs. Object
Subject = onaj tko traži pristup (osoba, uređaj, proces). Object = resurs (mreža, server, baza, app, datoteka).
DAC vs. MAC
Discretionary: prava dodjeljuje vlasnik objekta. Mandatory: prava su unaprijed određena pravilima sustava — nijedan korisnik ih ne može mijenjati.
Managerial kontrola
Daje nadzor nad sustavom: procjena rizika, odabir/evaluacija drugih kontrola, politike, planiranje.
Operational kontrola
Provode je primarno LJUDI: zaštitari, training programi, procedure koje izvode ljudi.
Technical kontrola
Implementirana kao sustav (HW/SW/firmware): firewall, antivirus, OS access control, enkripcija.
Physical kontrola
Štiti prostor i hardver: kamere, alarmi, brave, rasvjeta, ograde, zaštitari.
Preventive vs. Deterrent
Preventive stvarno blokira napad (ACL, brava, antimalware). Deterrent samo psihološki obeshrabruje (znak upozorenja, vidljiva kamera) — ne sprječava fizički/logički.
Detective kontrola
Identificira i bilježi pokušaj ili uspješan upad, djeluje TIJEKOM napada. Najbolji primjer: logovi. Također IDS, SIEM, kamere koje snimaju.
Corrective kontrola
Smanjuje posljedice nakon napada: backup/restore, patch nakon incidenta, karantena hosta.
Compensating kontrola
Zamjena za glavnu kontrolu — ista ili bolja zaštita drugom metodom. Npr. segmentacija oko legacy sustava koji se ne može patchirati.
Directive kontrola
Provodi pravilo ponašanja: politike, SOP-ovi, ugovori o radu, training/awareness programi.
SOC
Security Operations Center — centralna lokacija za monitoring i zaštitu kritične imovine; brza detekcija i odgovor na incidente. Tipično u većim organizacijama.
DevSecOps i "shift left"
Sigurnosni specijalisti uključeni u razvoj i deploy od početka. Shift left = sigurnost se rješava u fazi planiranja, ne na kraju.

Kviz — 40 pitanja

Mješavina tipova kao na pravom ispitu (uključujući PBQ-style i studiju slučaja). Neka pitanja su namjerno teža od pravog ispita — traži se najbolji odgovor, ne samo točan.

1Napadač je presreo i izmijenio sadržaj poruke između dva servera prije nego što je stigla na odredište. Koje je svojstvo CIA trijade primarno narušeno?jedan odgovor

Poruka je izmijenjena bez ovlaštenja → narušen je integritet. Da ju je napadač samo pročitao, bila bi confidentiality; da ju je blokirao, availability.

2Na ogradi podatkovnog centra stoji natpis: "Neovlašten ulaz je kazneno djelo — prostor je pod video nadzorom." Ograda je zaključana. Koji funkcionalni tip kontrole predstavlja sam natpis?jedan odgovor

Natpis psihološki obeshrabruje napadača, ali ga fizički ne sprječava → deterrent. Zaključana ograda je preventive, kamera koja snima je detective. Directive bi bio interni propis koji obvezuje zaposlenike.

3Nakon ransomware napada, administrator vraća podatke iz sigurnosne kopije. Backup sustav u ovom scenariju djeluje kao koja vrsta kontrole?jedan odgovor

Kontrola koja smanjuje posljedice nakon napada je corrective. Backup je udžbenički primjer.

4Kritični legacy sustav više ne dobiva sigurnosne zakrpe od proizvođača. Tim ga izolira mrežnom segmentacijom tako da s njim mogu komunicirati samo određeni hostovi. Ovo je primjer koje kontrole?jedan odgovor

Glavna kontrola (patch management) nije moguća, pa se ista razina zaštite postiže drugom metodom — to je definicija compensating kontrole. Pripazi: segmentacija jest "preventivna" po naravi, ali u ovom kontekstu ispit traži compensating jer zamjenjuje primarnu kontrolu.

5Organizacija izrađuje inventar cjelokupne imovine (asset inventory) koju posjeduje i kojom upravlja. Kojoj NIST funkciji pripada ovaj ishod?jedan odgovor

Inventar imovine je ishod funkcije Identify — ne možeš štititi ono za što ne znaš da postoji.

6Tvrtka uvodi digitalno potpisivanje narudžbenica kako kupac kasnije ne bi mogao tvrditi da narudžbu nije poslao. Koje se sigurnosno svojstvo time primarno osigurava?jedan odgovor

Ključna riječ: "ne bi mogao tvrditi da nije poslao" → neporecivost. Digitalni potpis štiti i integritet, ali svrha opisana u pitanju je non-repudiation.

7Koje su od navedenih kontrola tehničke (technical)? više odgovora

Technical = implementirano kao sustav (HW/SW/firmware): firewall, antivirus, OS access control. Obuka i zaštitar su operational, procjena rizika je managerial.

8Koje su od navedenih kontrola operativne (operational)? više odgovora

Operational = provode ih primarno ljudi: zaštitar, trening, procedure koje izvodi osoblje. IDS je technical, politika koju donosi uprava je managerial.

9Koja četiri procesa čine IAM (Identity and Access Management)? više odgovora

IAM = Identification, Authentication, Authorization, Accounting. Enkripcija je tehnika (kontrola), availability je svojstvo CIA trijade — ni jedno nije IAM proces.

10Gap analiza se provodi samo jednom — pri prvom usvajanju frameworka.točno / netočno

Provodi se pri prvom usvajanju, ali i kod novih compliance zahtjeva i periodički (svakih nekoliko godina) radi validacije promjena.

11Patch management može ovisno o kontekstu biti klasificiran i kao preventivna i kao korektivna kontrola.točno / netočno

Proaktivno patchiranje (prije eksploatacije) = preventive. Patchiranje kao sanacija poznate ranjivosti nakon otkrića = corrective.

12Proces u kojem subjekt dokazuje da je onaj kojim se predstavlja (npr. unosom lozinke) naziva se ________. upiši pojam

Authentication = dokaz identiteta. Identification je samo tvrdnja ("ja sam X"), authentication je dokaz te tvrdnje.

13Upari IAM proces s opisom.uparivanje

Kreiranje jedinstvenog računa za novog zaposlenika
Provjera smart kartice i PIN-a pri prijavi
Dodjela read-only prava na mrežni share
Alarm kad korisnik pokuša otvoriti datoteku za koju nema prava

Račun = identification; dokaz (kartica+PIN) = authentication; dodjela prava = authorization; praćenje i alarmi = accounting.

14Posloži pet NIST funkcija ispravnim redoslijedom (odozgo prema dolje).redoslijed

  • Identify — procjena rizika i politike
  • Protect — sigurna nabava i rad imovine
  • Detect — proaktivni monitoring
  • Respond — obuzdavanje i uklanjanje prijetnje
  • Recover — vraćanje sustava i podataka

Mnemonik: I P D R R — "Idem Pa Dolazim, Radim, Rekreiram".

15PBQ: dodijeli svakoj kontroli kategoriju.PBQ — kategorije

Kvartalna procjena rizika koju provodi uprava
Phishing simulacija i obuka zaposlenika
Host-based firewall na svim radnim stanicama
Elektronska brava s karticom na server sobi
Enkripcija diska na laptopima
Plan odabira i evaluacije sigurnosnih kontrola

Nadzor/planiranje = managerial; provode ljudi = operational; sustav (HW/SW) = technical; prostor/hardver = physical. Elektronska brava štiti prostor → physical (iako je elektronska!).

16PBQ: dodijeli svakom scenariju funkcionalni tip kontrole.PBQ — tipovi

SIEM šalje alarm o neuspjelim prijavama u 3 ujutro
ACL blokira sav promet prema bazi osim s app servera
Vraćanje servera iz backupa nakon incidenta
Novi SOP za rukovanje povjerljivim dokumentima
Login banner: "Neovlašten pristup bit će kazneno gonjen"
MFA uveden umjesto nemogućeg biometrijskog rješenja, uz istu razinu zaštite

Alarm/log = detective; blokiranje = preventive; restore = corrective; SOP = directive; banner s prijetnjom = deterrent; zamjenska kontrola iste snage = compensating.

Studija slučaja: Adriatica d.o.o.

Scenarij: Adriatica d.o.o. je srednje velika tvrtka za logistiku. Prošli mjesec zaposlenik je otvorio zaraženi privitak i malware se proširio na 40 računala jer nije postojala kontrola izvršavanja aplikacija. Uprava je odlučila usvojiti NIST CSF, zaposliti CISO-a i dovesti vanjske konzultante. Konzultanti su predložili: (a) usporedbu postojećeg stanja s frameworkom, (b) application allowlisting na svim računalima, (c) login banner s upozorenjem o pravnim posljedicama, (d) godišnji security awareness trening.

17Kako se zove proces (a) — usporedba postojećih sposobnosti tvrtke sa zahtjevima frameworka, s ocjenom i popisom kontrola koje nedostaju?studija slučaja

Usporedba stanja s frameworkom + ocjena + popis nedostajućih kontrola + preporuke = gap analysis. Risk assessment procjenjuje rizike općenito, ne odstupanje od frameworka.

18Application allowlisting (b) sprječava izvršavanje neodobrenih programa. Kako se ta kontrola NAJTOČNIJE klasificira?studija slučaja

Implementirana je kao softver (technical) i blokira napad prije nego uspije (preventive). Na ispitu često moraš odrediti i kategoriju i tip istovremeno.

19Login banner (c) i awareness trening (d) — koji par funkcionalnih tipova najbolje opisuje te dvije kontrole, tim redoslijedom?studija slučaja

Banner s prijetnjom pravnim posljedicama obeshrabruje → deterrent. Trening uči zaposlenike pravilima ponašanja → directive. Pazi na redoslijed u ovakvim pitanjima!

20Ako Adriatica doživi novi proboj podataka i klijenti podnesu tužbu, tko snosi primarnu vanjsku odgovornost (due care / liability)?studija slučaja

Vanjska odgovornost (liability) leži primarno na direktorima/vlasnicima — iako svi zaposlenici dijele dio odgovornosti. CISO ima internu odgovornost za sigurnost.

21Koji pojam opisuje organizaciju koja aktivno prati, dokumentira i poboljšava sigurnosne kontrole sukladno najboljim praksama?jedan odgovor

Due care = kontinuirano provođenje mjera zaštite. Due diligence = istraživanje i procjena PRIJE implementacije.

22Koje NIST CSF funkcijsko područje pokriva oporavak sustava i obnovu usluga nakon sigurnosnog incidenta?jedan odgovor

Recover = planovi oporavka, poboljšanje otpornosti, komunikacija. Respond = odgovor na incident koji je u tijeku.

23Tko je odgovoran za svakodnevno upravljanje i zaštitu skupa podataka unutar organizacije?jedan odgovor

Data custodian (čuvar podataka) svakodnevno štiti i održava podatke. Data owner je vlasnik koji definira klasifikaciju i prava pristupa, ali ne upravlja operativno.

24Koji ISO/IEC standard je specifično posvećen upravljačkim sustavima informacijske sigurnosti (ISMS)?jedan odgovor

ISO/IEC 27001 definira zahtjeve za uspostavljanje, provedbu, održavanje i poboljšanje ISMS-a. ISO 22301 je za business continuity, ISO 31000 za risk management.

25Separation of duties (SoD) primarno je dizajniran za sprječavanje kojeg tipa prijetnje?jedan odgovor

SoD zahtijeva da nijedna osoba ne kontrolira cijeli kritični proces — smanjuje rizik od insajderske prijevare. Bez SoD-a jedan zaposlenik može sam autorizirati i izvršiti transakciju.

26Administrator greškom briše produkcijsku bazu podataka dok ispravlja konfiguracijsku grešku. Koji princip kontrole pristupa nije implementiran?jedan odgovor

Least privilege: administrator baze ne bi smio imati pravo brisanja produkcijske baze samo za ispravku konfiguracije. Dao bi mu se samo minimalni pristup potreban za zadatak.

27Organizacija angažira neovisnog auditora koji pregledava sigurnosne procese naspram zahtjeva PCI DSS standarda. Ovo je primjer čega?jedan odgovor

Compliance audit verificira jesu li kontrole u skladu s propisanim standardom (ovdje PCI DSS). Gap analiza identificira razliku između trenutnog i željenog stanja, ali bez formalnog provjera.

28Koji je primarni cilj AAA okvira u mrežnoj sigurnosti?jedan odgovor

AAA = Authentication (tko si?), Authorization (što smiješ?), Accounting (što si radio?). RADIUS i TACACS+ su tipični AAA protokoli.

29Program obuke zaposlenika o sigurnosnim politikama pripada kojoj kategoriji i tipu kontrole?jedan odgovor

Trening je administrativna kontrola jer se temelji na politikama/procedurama. Tip je directive jer usmjerava i propisuje ponašanje zaposlenika.

30Tvrtka je odabrala prihvatiti rizik od specifičnog scenarija napada jer je trošak mitigacije veći od potencijalne štete. Koja je ovo strategija upravljanja rizikom?jedan odgovor

Risk acceptance = svjesno prihvaćanje rizika bez daljnje akcije. Transfer = osiguranje. Avoidance = odustajanje od aktivnosti. Mitigation = smanjenje vjerojatnosti/utjecaja.

31CIRT tim unutar organizacije odgovoran je za?jedan odgovor

CIRT (Computer Incident Response Team) koordinira odgovor kad incident nastane: triage, izolacija, sanacija, dokumentacija.

32Zamjenski princip koji nalaže da zaposlenik promijeni svoju ulogu na određeno vrijeme kako bi se otkrile prijevare, zove se?jedan odgovor

Job rotation smanjuje rizik od dugoročnih prijevara jer drugi zaposlenik preuzima posao i može otkriti nepravilnosti. Dual control zahtijeva istovremenu prisutnost dviju osoba za osjetljive operacije.

33Koji pojam označava maksimalni prihvatljivi rizik koji je uprava organizacije voljna tolerirati?jedan odgovor

Risk appetite = ukupna razina rizika koju organizacija prihvaća u potrazi za ciljevima. Risk tolerance je uža — specificira prihvatljiva odstupanja od dozvoljene razine.

34Koji SOC tier primarno obrađuje alertove, triage i eskalira slučajeve višim razinama?jedan odgovor

SOC Tier 1 = monitoring, inicijalni triage, eskalacija. Tier 2 = dublja istraga. Tier 3 = napredna forenzika i lovci na prijetnje (threat hunters).

35Koja vrsta dokumenta opisuje KAKO implementirati sigurnosnu politiku, korak po korak?jedan odgovor

Hijerarhija: Policy (što i zašto) → Standard (specifični zahtjevi) → Procedure (korak-po-korak upute) → Guideline (preporuke, nisu obvezne).

36DevSecOps integrira sigurnost u razvojni ciklus. Kada se sigurnost uvodi u DevSecOps modelu?jedan odgovor

DevSecOps = shift-left security — sigurnost nije zakrpa na kraju, nego je integrirana u dizajn, razvoj, testiranje i isporuku.

37Koje su od navedenih mjera fizičke (physical) sigurnosne kontrole? više odgovora

Fizičke kontrole štite fizički pristup — brave, ormari, kamere, čuvari, prepreke. Politike su administrative, firewall je technical.

38Organizacija analizira razliku između trenutnog sigurnosnog stanja i željenog stanja definiranog odabranim frameworkom. Koji je ovo proces?jedan odgovor

Gap analiza = usporedba GDJE SMO (as-is) naspram GDJE TREBAMO BITI (to-be), obično prema frameworku kao što je NIST CSF ili ISO 27001.

39Zaposlenik napušta tvrtku. Administrator odmah deaktivira korisnički račun. Koji se sigurnosni princip time primjenjuje?jedan odgovor

Deprovisioning = ukidanje računa i pristupnih prava kad ih zaposlenik više ne treba. Kritičan korak offboarding procesa koji sprječava neautorizirani pristup.

40Koje sigurnosno svojstvo sustav narušava ako dostupnost pada zbog planiranog ili neplanovaog zastoja?studija slučaja

Availability = sustavi i podaci moraju biti dostupni ovlaštenim korisnicima kada su potrebni. Zastoj (bilo planiran ili ne) izravno narušava dostupnost.

0 / 40
Riješi kviz da vidiš rezultat.