1. Ranjivost, prijetnja, rizik

Sigurnosni timovi moraju znati kako bi njihovi sustavi mogli biti napadnuti. Procjena se vrti oko tri temeljna pojma koja se na ispitu ne smiju miješati:

Vulnerability

Ranjivost = slabost koja se može aktivirati slučajno ili iskoristiti namjerno. Primjeri: loše konfiguriran HW/SW, kašnjenje sa zakrpama, loša mrežna arhitektura, slaba fizička sigurnost, nesigurne lozinke, greške u dizajnu softvera/OS-a.

Threat

Prijetnja = potencijal da netko/nešto iskoristi ranjivost i probije sigurnost — namjerno ili nenamjerno. Onaj tko predstavlja prijetnju je threat actor; put ili alat koji koristi je threat vector.

Risk

Rizik = razina opasnosti koju stvaraju ranjivosti i prijetnje. Računa se kao vjerojatnost (likelihood) iskorištavanja × učinak (impact) uspješnog napada.

VULNERABILITY slabost sustava THREAT akter + vektor RISK likelihood × impact Bez ranjivosti ili bez prijetnje — nema rizika.
Rizik nastaje tek kad prijetnja može iskoristiti ranjivost.
Za ispit
Težinu (severity) ranjivosti određuju vrijednost imovine i lakoća iskorištavanja. Klasična signature-based detekcija poznatih prijetnji više nije dovoljna — moderni pristup profilira ponašanje i atribute aktera.

2. Atributi aktera prijetnji

Profiliranje aktera analizira: lokaciju u odnosu na sustav, sposobnost, resurse i motivaciju.

Internal / External

Level of sophistication / capability

Sposobnost korištenja naprednih tehnika: najslabiji koriste gotove commodity alate; sposobniji izrađuju vlastite exploite za OS-ove, aplikacije i embedded sustave; na vrhu su akteri koji koriste i ne-cyber sredstva (politička, vojna).

Resources / funding

Visoka sposobnost traži resurse: prilagođene alate, stratege, kodere, social engineere. Najsposobnije grupe financiraju države (nation-states) i organizirani kriminal.

Structured vs. unstructured

Napadi su structured/targeted (ciljani — npr. banda cilja bazu financijskih podataka konkretne tvrtke) ili unstructured/opportunistic (oportunistički — npr. nevješt haker šalje stari worm na ukradenu mailing listu). Namjernom akteru suprotstavlja se unintentional akter — nesreće, previdi, pogreške.

3. Strategije i motivacije

Tri opće strategije kojima akter postiže cilj — i njihova veza s CIA trijadom:

StrategijaŠto radiNapada svojstvo
Data exfiltrationNeovlašteno kopiranje vrijednih informacija s računala/mreže — za sebe, za ucjenu ili za prodaju.Confidentiality
DisinformationFalsificiranje pouzdanog resursa — mijenjanje sadržaja weba, lažne stranice u tražilicama, botovi na društvenim mrežama.Integrity
Service disruptionOnemogućavanje normalnog rada — napad na web, malware koji blokira servere i radne stanice. Cilj sam po sebi, ucjena ili taktika.Availability

Motivacije

Kaotične

Vandalizam radi vandalizma (defacement, worm za "slavu") — danas rjeđe. Aktualnije: osveta (revenge) — bivši/sadašnji zaposlenik ili bilo tko s pritužbom (grievance).

Financijske

Blackmail — plati da se informacije ne objave. Extortion — plati da napad prestane/ne počne (npr. ransomware). Fraud — falsificiranje zapisa (pronevjera, pranje novca, lažne vijesti za manipulaciju dionicama).

Političke

Whistleblower (etički motiv), kampanjske grupe koje ometaju usluge, države u ratne svrhe. Espionage = exfiltracija radi doznavanja tajni (ne prodaje). Postoji i komercijalna špijunaža među konkurentima.

Za ispit
Blackmail vs. extortion: blackmail prijeti objavom informacija; extortion prijeti napadom/nastavkom napada (ransomware = extortion). Ove dvije opcije često stoje jedna uz drugu kao distraktori.

4. Tipovi aktera prijetnji

AkterSposobnost / resursiKljučne oznake
Hacker (authorized / unauthorized)VariraPojedinac s vještinama upada. Authorized (prije "white hat") uvijek traži odobrenje za penetracijsko testiranje; unauthorized (prije "black hat") djeluje ilegalno.
Unskilled attackerNiskaKoristi tuđe gotove alate bez razumijevanja; često bez pravog cilja osim pažnje/dokazivanja. (Stariji naziv: script kiddie.)
HacktivistSrednja–visoka (timovi)Cyber oružje za politički/ideološki program: curenje dokumenata u javnost, DoS, defacement. Mete: politika, mediji, financije, ali i bilo koja industrija (aktivističke grupe).
Nation-state / APTNajviša, državno financiranjeCiljevi: špijunaža i dezinformacije za stratešku prednost (iznimke poput Sj. Koreje — i financijski). Rade "at arm's length" uz plausible deniability, glume neovisne grupe, vode false flag kampanje. Mete: energetika, zdravstvo, izborni sustavi.
Organized crimeVisokaDjeluju preko granica jurisdikcija → teško procesuiranje. Tipično: financijske prijevare i ucjene. U mnogim zemljama cyber kriminal premašuje fizički.
Competitor (konkurent)VariraRijetko, ali moguće: krađa tajni, ometanje poslovanja, štetа ugledu. Često uz pomoć zaposlenika koji su promijenili tvrtku i nose insider znanje.
Od samotnog hakera do timova
Povijesna slika hakera kao usamljenog pojedinca s malo resursa više nije dominantna. Moderni akteri prijetnji vjerojatno rade kao dio tima ili grupe. Timski napor znači da mogu razviti sofisticirane alate i nove strategije koje pojedinacu nisu dostupni — što uključuje specijalizaciju uloga: stratezi, dizajneri, koderi, hakeri, social engineeri. "Lone hacker" i dalje postoji kao prijetnja, ali timovi (hacktivistički kolektivi, organizirani kriminal, APT grupe) su postali pravilo.
APT — Advanced Persistent Threat
Pojam skovan (Mandiantov APT1 izvještaj o kineskim jedinicama) da opiše sposobnost protivnika da postigne trajnu kompromitaciju mreže — da dobije i ODRŽI pristup raznim alatima i tehnikama, umjesto jednokratne infekcije. Aktivnosti ovakvih grupa prati npr. MITRE (ATT&CK).
Iz stvarnog svijeta
Stuxnet (otkriven 2010.) — nation-state napad na iranske centrifuge za obogaćivanje urana, ubačen preko USB-a u izoliranu mrežu. Anonymous — najpoznatiji hacktivist kolektiv (DoS napadi i curenja u znak prosvjeda). Conti / LockBit — organizirani kriminal: ransomware-as-a-service s "korisničkom podrškom" za žrtve koje plaćaju otkupninu. Edward Snowden — najpoznatiji slučaj insidera/zviždača, ovisno koga pitaš — točno dvojnost koju ispit testira.

5. Insider threat i shadow IT

Insider (internal) threat dolazi od aktera kojem je organizacija dodijelila neki oblik pristupa. Razlikuj:

Glavni motivi zlonamjernog insidera: osveta i financijska korist. I insider napadi mogu biti ciljani (zaposlenik planira preusmjeravanje uplata krivotvorenjem faktura) ili oportunistički (zaposlenik "u prolazu" pogađa lozinku baze plaća). Računaj i na mogućnost da insider surađuje s vanjskim akterom.

Whistleblower — oprez
Zviždač ima etičku motivaciju za otkrivanje povjerljivih informacija. Zviždači koji rade zaštićene prijave kroz ovlaštene kanale (npr. prijava financijske prijevare) ne smiju biti tretirani ili etiketirani na način koji izgleda kao odmazda.

Nenamjerni insider i shadow IT

Unintentional/inadvertent insider threat nastaje iz neznanja ili nemara — npr. loše upravljanje lozinkama. Poseban slučaj je shadow IT: korisnici uvode hardver ili softver bez odobrenja IT odjela, bez nabavnog procesa i sigurnosne analize. Cloud usluge i mobilni uređaji to jako olakšavaju. Rezultat: novi nenadzirani dio površine napada.

6. Attack surface i threat vectors

Attack surface (površina napada) = sve točke na kojima bi zlonamjerni akter mogao pokušati iskoristiti ranjivost — svako mjesto ili metoda gdje akter može doći u interakciju s mrežnim portom, aplikacijom, računalom ili korisnikom. Površina se može promatrati za cijelu organizaciju, ali i uže: za jedan server, web aplikaciju ili identitete zaposlenika.

Minimiziranje površine napada = ograničiti pristup na mali broj poznatih endpointa, protokola/portova i servisa — svaki od njih se procjenjuje na ranjivosti i nadzire.

Threat vector = put kojim akter izvodi exfiltraciju, disrupciju ili dezinformaciju. Sofisticirani akteri koriste više vektora i planiraju višefazne kampanje; najsposobniji razvijaju nove vektore — njihovo poznavanje tvoje površine napada može biti bolje od tvog!

ATTACK SURFACE Ranjivi softver Mreže Cloud Poruke Mamci (lures) Supply chain Ljudi Fizički pristup
Glavne skupine threat vektora koje čine površinu napada organizacije.
Threat vs. attack vector
Pojmovi se često koriste kao sinonimi, ali neki izvori razlikuju: threat vector = analiza potencijalne površine napada; attack vector = analiza exploita koji je uspješno izveden.

7. Ranjivi softver

Vulnerable software sadrži grešku u kodu ili dizajnu koja omogućuje zaobilaženje kontrole pristupa ili rušenje procesa. Zbog složenosti modernog softvera gotovo nijedan softver nije bez ranjivosti — a mnoge organizacije nemaju učinkovit patch management. Zato je ranjivi softver jedan od najčešće iskorištavanih vektora.

Remote vs. local exploit

Remote exploit

Ranjivost se iskorištava slanjem koda preko mrežene treba autenticirana sesija na sustavu.

Local exploit

Exploit kod se mora izvršiti iz autenticirane sesije. Napad može ići i preko mreže, ali akter treba valjane vjerodajnice ili otetu sesiju.

8. Nesigurne mreže

Unsecure network je mreža kojoj nedostaju svojstva CIA trijade:

NedostajePosljedicaNaziv napada
ConfidentialityAkteri prisluškuju promet, hvataju lozinke i osjetljive podatke.Eavesdropping
IntegrityAkteri spajaju neovlaštene uređaje: presreću/mijenjaju promet, lažiraju servise, napadaju druge hostove.On-path attack
AvailabilityAkteri izvode napade prekida usluge.DoS (denial of service)

Konkretni mrežni vektori

VektorOpis
Direct accessFizički pristup lokaciji: otključana radna stanica, boot disk za instalaciju alata, krađa računala/diska.
Wired networkNeovlašteni uređaj spojen na fizički port smije komunicirati → eavesdropping, on-path, DoS.
Remote & wirelessKrađa/probijanje vjerodajnica za remote ili Wi-Fi pristup; ili lažni access point za credential harvesting.
Cloud accessDovoljan je jedan račun/servis/host sa slabim vjerodajnicama. Mete: računi za razvoj i upravljanje cloudom; može se napasti i sam CSP.
BluetoothRanjivost/miskonfiguracija omogućuje slanje zlonamjerne datoteke preko Bluetooth PAN-a.
Default credentialsUređaj/aplikacija ostavljena s tvorničkom lozinkom — objavljena u dokumentaciji, lako se pogodi.
Open service portNeautenticirana konekcija na TCP/UDP port; servis iza porta ranjiv na exploit ili DoS. Serveri ne smiju imati otvorene nepotrebne portove.

9. Mamci (lures)

Lure (mamac) = nešto naizgled privlačno što skriva opasnost — bait (datoteka-mamac) isporučuje hook (zlonamjerni payload) koji akteru tipično daje kontrolu nad sustavom. Koristi se kad akter ne može izravno izvesti remote/local exploit, pa korisnika navede da sam omogući napad:

Removable device

Malware na USB sticku ili memorijskoj kartici. Ponekad je dovoljno samo spajanje medija. Drop attack: zaraženi USB-ovi ostavljeni na parkiralištu/recepciji — netko će ga sigurno uključiti.

Executable file

Exploit kod skriven u programu. Primjer: Trojan horse — izgleda besplatno/korisno/zabavno, a stvara backdoor pristup napadaču.

Document files

Zlonamjerni kod ugrađen u Word/PDF dokumente — preko skriptnih mogućnosti ili ranjivosti preglednika/editora dokumenata.

Image files

Exploit kod u slici koji cilja ranjivost preglednika ili softvera za uređivanje dokumenata.

Zero-click
Najmoćniji exploiti su zero-click: nije potrebno da korisnik išta otvori — samo primanje privitka ili prikaz slike na stranici aktivira exploit. Većina file-based exploita ipak traži da korisnik svjesno otvori datoteku ("one-click").

10. Vektori temeljeni na porukama

Za file-based mamac akter treba mehanizam isporuke i poruku koja će korisnika navesti da datoteku otvori. Svaki kanal izravnih poruka je dio površine napada:

Poruke se koriste i bez datoteka — za nagovaranje korisnika da oda lozinku ili oslabi sigurnosnu konfiguraciju pod nekim pretekstom, pa i običnim telefonskim pozivom.

11. Lanac opskrbe (supply chain)

Supply chain = end-to-end proces dizajna, proizvodnje i distribucije robe i usluga do kupca. Umjesto izravnog napada na metu, akter se može infiltrirati preko tvrtke u njenom lancu opskrbe — poznat primjer: proboj u Target preko vjerodajnica dobavljača sustava za upravljanje zgradom (HVAC).

Procurement management (osiguravanje pouzdanih izvora opreme i softvera) razlikuje tri odnosa:

Supplier

Nabavlja proizvode izravno od proizvođača i prodaje u velikim količinama drugim tvrtkama (B2B).

Vendor

Nabavlja od suppliera i prodaje trgovcima (B2B) ili izravno kupcima (B2C); može dodati prilagodbe i podršku.

Business partner

Bliži odnos — usko usklađeni ciljevi i marketinške prilike (npr. Microsoftovi OEM i solutions partneri s programom certificiranja).

Svaki supplier i vendor ima vlastiti lanac opskrbe — sve do proizvođača čipova, razvijatelja firmwarea, dostavljača i administrativnog osoblja. Bilo tko s vremenom i resursima da izmijeni firmware može stvoriti backdoor. Sigurni lanac opskrbe znači uskratiti akterima vrijeme i resurse za takve izmjene. Za većinu tvrtki najbolja praktična mjera = ugledni (reputable) dobavljači; vlada/vojska/enterprise idu dublje. Oprez s rabljenom opremom!

MSP rizik
Managed Service Provider (MSP) — vanjska tvrtka koja isporučuje i podržava IT resurse (mreže, sigurnost, web). Outsourcing je sigurnosno složen: MSP je teško nadzirati, a svi njegovi zaposlenici su potencijalni insider threat za tebe.

12. Social engineering i ljudski vektori

Znanje o mreži i sigurnosti ne postoji samo na diskovima — postoji i u glavama zaposlenika. Ljudi su dio površine napada: human vectors.

Social engineering ("hakiranje čovjeka") = izvlačenje informacija od osobe ili navođenje osobe da nešto učini za aktera. Koristi se za izviđanje (reconnaissance) ili za samu provalu (krađa vjerodajnica, pokretanje malwarea). Primjeri scenarija:

Impersonation i pretexting

Impersonation = predstavljanje kao netko drugi — moguće kad meta ne može lako provjeriti identitet (telefon, email). Dva pristupa:

Persuasive / consensus / liking

Uvjeriti metu da je zahtjev prirodan i da bi ga bilo nepristojno ili "čudno" odbiti.

Coercion / threat / urgency

Zastrašiti metu lažnim pozivanjem na autoritet ili kaznu ("bit ćeš otpušten", "moraš odmah reagirati").

Pretexting = pažljivo izrađena priča s uvjerljivim ili zastrašujućim detaljima. Uvjerljiva impersonacija obično ovisi o prethodno prikupljenim privilegiranim informacijama o organizaciji — a naizgled bezazleni podaci (popisi zaposlenika, titule, telefoni, rasporedi, fakture) lako se dobiju jer su tvrtke orijentirane na korisničku uslugu, ne na sigurnost.

13. Phishing i srodni napadi

Phishing = kombinacija social engineeringa i spoofinga (lažiranja): metu se nagovara da komunicira sa zlonamjernim resursom prerušenim u pouzdani, tradicionalno emailom. Varijante: instalacija prikrivenog malwarea, ili lažna (spoofed) stranica koja imitira banku/e-commerce — link u emailu vodi na kopiju, a prijava korisnika predaje vjerodajnice napadaču.

NapadVektor / metaKljučna oznaka
PhishingEmail / masovnoLažni resurs prerušen u pouzdani; masovne kampanje.
VishingGlasovni kanal (telefon, VoIP)Teže je odbiti zahtjev u pozivu nego u emailu. Deep fake glas/video će ovo pojačati.
SMiShingSMSPhishing tekstualnim porukama.
Spear phishingEmail / određeni pojedinacCiljana kampanja s izviđanjem.
WhalingUtjecajne uloge (executives)"Lov na kita" — meta je direktor/menadžment.
BEC (business email compromise)Konkretan pojedinac, tipično executive/senior managerAkter glumi kolegu/partnera/vendora; često prvo preuzme legitimni mail račun; bez očitih spoofed linkova i privitaka. Često financijski cilj: lažna uplata/wire transfer (CEO fraud = glumljenje CEO-a).
Angler phishingDruštvene mrežeVektor je social media (npr. lažna korisnička podrška).
PharmingPreusmjeravanje s legitimne na zlonamjernu stranicuNe vara korisnika porukom — kvari razrješavanje imena (name resolution): mybank.foo → 6.6.6.6 umjesto 2.2.2.2.

Tehnike uvjerljivosti lažnog izvora

Disinformation vs. misinformation i watering hole

Smjernice za procjenu aktera i površine napada

Profiliraj aktere

Izradi profil tipova aktera koji tvrtki predstavljaju najveću realnu prijetnju. Ne zaboravi: možeš biti meta i kao dobavljač veće tvrtke (supply chain vektor).

Identificiraj površinu napada

Analiza poslovnih procesa (workflows) i inventara imovine otkriva attack surface organizacije — što postoji, tko ima pristup, koje točke su izložene.

Istraži threat vektore

Koristite istraživanje da produbite razumijevanje površine napada: ranjivi softver, nesigurne mreže, supply chain, poruke i mamci koji ciljaju ljudski vektor.

Pokrivenost ispita ovom lekcijom

Što ova lekcija pokriva:

  • Objective 2.1 (akteri prijetnji, atributi, motivacije) — u potpunosti.
  • Objective 2.2 (threat vectors i attack surface, uključujući human vectors / social engineering) — velikim dijelom.

Povezane teme koje dolaze kasnije: detaljni tipovi malwarea, ranjivosti (2.3) i indikatori napada (2.4), Zero Trust i deception tehnologije (honeypots). Uz lekciju 1, ovo je jezgra domene 1 i 2 — ali za "dovoljno za ispit" treba proći svih 5 domena.

Flashcards

Dodirni karticu da je okreneš.

Vulnerability / Threat / Risk
Ranjivost = slabost. Prijetnja = potencijal da netko/nešto iskoristi ranjivost. Rizik = likelihood × impact. Bez ranjivosti ili prijetnje nema rizika.
Threat actor vs. threat vector
Actor/agent = osoba ili stvar koja predstavlja prijetnju. Vector = put ili alat kojim zlonamjerni akter izvodi napad.
Attack surface
Sve točke gdje akter može pokušati iskoristiti ranjivost — portovi, aplikacije, računala, korisnici. Minimizira se ograničavanjem na mali broj poznatih endpointa, protokola i servisa.
External vs. internal akter
External = nema račun ni ovlašteni pristup (može napasti i on-premises!). Internal/insider = ima dodijeljene ovlasti: zaposlenici (trajne), contractors i gosti (privremene).
APT
Advanced Persistent Threat — sposobnost protivnika (tipično nation-state) da DOBIJE i ODRŽI pristup mreži raznim alatima i tehnikama. Pojam iz Mandiantovog APT1 izvještaja.
Nation-state akter
Najviša sposobnost, državno financiranje. Ciljevi: špijunaža, dezinformacije, strateška prednost. "Plausible deniability", false flag kampanje, glume hacktiviste.
Hacktivist
Koristi cyber oružje za politički/ideološki program: curenje dokumenata, DoS, defacement. Mete: politika, mediji, financije + bilo koja industrija.
Unskilled attacker
Koristi gotove hakerske alate bez razumijevanja; bez pravog cilja osim pažnje ili dokazivanja. Oportunistički napadi.
Shadow IT
Hardver/softver koji korisnici uvode BEZ odobrenja IT-a, bez nabavnog procesa i sigurnosne analize. Nenamjerna insider prijetnja; stvara nenadzirani dio površine napada.
Blackmail vs. Extortion vs. Fraud
Blackmail = plati da se informacije ne objave. Extortion = plati da napad prestane (ransomware). Fraud = falsificiranje zapisa.
Strategije → CIA
Data exfiltration → Confidentiality. Disinformation → Integrity. Service disruption → Availability.
Remote vs. local exploit
Remote = kod se šalje preko mreže, NE treba autenticirana sesija. Local = kod se izvršava iz autenticirane sesije (trebaju vjerodajnice ili oteta sesija).
Eavesdropping / on-path / DoS
Mreža bez confidentiality → eavesdropping (prisluškivanje). Bez integrity → on-path (presretanje/mijenjanje). Bez availability → DoS.
Drop attack i drive-by download
Drop attack = zaraženi USB-ovi ostavljeni po prostoru u nadi da će ih netko uključiti. Drive-by download = kompromitirana stranica automatski zarazi ranjivi preglednik.
Zero-click exploit
Ne traži nikakvu akciju korisnika — samo primanje privitka ili prikaz slike aktivira exploit. Najmoćnija klasa exploita.
Supplier / Vendor / Business partner
Supplier: od proizvođača, prodaje B2B u bulku. Vendor: od suppliera, prodaje B2B/B2C uz prilagodbe. Business partner: usko usklađeni ciljevi (npr. OEM partneri).
Pretexting
Pažljivo izrađena priča s uvjerljivim/zastrašujućim detaljima za impersonaciju. Dva pristupa: persuasive (liking/consensus) i coercion (autoritet/hitnost).
Phishing obitelj
Vishing = glas. SMiShing = SMS. Spear = ciljani pojedinac. Whaling = executives. BEC = kompromitacija poslovnog maila / glumljenje kolege. Angler = social media. Pharming = kvarenje name resolutiona.
Typosquatting
Registracija domene vrlo slične pravoj (exannple.com). Sinonimi: cousin, lookalike, doppelganger domena.
Watering hole
Kompromitacija nesigurne stranice treće strane koju mete redovito koriste — exploit se servira posjetiteljima pa se preko njih ulazi u ciljanu organizaciju.
Disinformation vs. misinformation
Disinformation = namjerna obmana. Misinformation = širenje lažnih tvrdnji bez namjere obmane. Kampanja dezinformacija želi da drugi šire njene laži kao misinformation.

Kviz — 40 pitanja

Mješavina tipova kao na pravom ispitu, uključujući PBQ i studiju slučaja. Traži se najbolji odgovor.

1Kako se izračunava rizik kad je identificirana ranjivost?jedan odgovor

Risk = likelihood (vjerojatnost da akter iskoristi ranjivost) × impact (učinak uspješnog exploita).

2Što NAJTOČNIJE opisuje pojam Advanced Persistent Threat (APT)?jedan odgovor

APT ≠ konkretan malware nego ponašanje: dobiti i održati (persistent) kompromitaciju. APT grupe tipično jesu državno sponzorirane, ali definicija je o trajnom pristupu, ne o akteru.

3Napadač otkrije da zaposlenici ciljane tvrtke redovito naručuju s web stranice lokalnog restorana, pa kompromitira tu stranicu da posjetiteljima servira exploit kod. Kako se zove ovaj napad?jedan odgovor

Kompromitacija stranice treće strane koju mete koriste = watering hole. Slično supply chainu, ali restoran nije u lancu opskrbe IT opreme/usluga — samo je "pojilo" na koje mete dolaze. Exploit koji se servira jest drive-by download, ali napad se zove watering hole.

4Korisnik upiše ispravnu adresu svoje banke, ali završi na lažnoj stranici jer je napadač iskvario razrješavanje imena (name resolution) na njegovom računalu. O kojem se napadu radi?jedan odgovor

Pharming ne vara korisnika porukom — korisnik sve radi ispravno, ali ga korumpirano razrješavanje imena preusmjeri (mybank.foo → 6.6.6.6). Typosquatting bi tražio da korisnik pogriješi u tipkanju ili klikne lažnu domenu.

5Odjel marketinga bez znanja IT-a počne koristiti besplatni cloud alat za dijeljenje datoteka s klijentima. Koji pojam ovo najbolje opisuje?jedan odgovor

Shadow IT: uvođenje softvera/hardvera bez sankcije IT odjela — nema zle namjere, ali stvara nenadzirani dio površine napada. To je oblik nenamjerne (unintentional) insider prijetnje.

6Phishing kampanja pažljivo je pripremljena i poslana isključivo članovima uprave tvrtke. Kako se ovaj napad najpreciznije naziva?jedan odgovor

Ciljanje utjecajnih uloga (executives) = whaling. Spear phishing je točan, ali NE i najprecizniji — kad su mete direktori, whaling je bolji odgovor. Ovakvu "oba točna, jedan bolji" logiku ispit voli.

7Koja je ključna razlika između remote i local exploita?jedan odgovor

Razlika je u autenticiranoj sesiji, ne u lokaciji: local exploit se i dalje može izvesti preko mreže, ali napadaču trebaju valjane vjerodajnice ili oteta sesija.

8Koje su od navedenih motivacija primarno financijske? više odgovora

Financijske: blackmail, extortion, fraud. Espionage je strateška/politička (doznavanje tajni, ne prodaja), whistleblowing je etička/politička motivacija.

9Koji su od navedenih message-based (na porukama temeljeni) vektori? više odgovora

Message-based: email, SMS, IM, web/social media. Default credentials i otvoreni portovi su vektori nesigurne mreže.

10External threat actor može izvesti napad i fizički na lokaciji (on-premises) — "external" se odnosi na aktera, a ne na metodu napada.točno / netočno

Točno — external znači da akter nema račun ni ovlašteni pristup. Provala u zgradu je i dalje external napad.

11Misinformation podrazumijeva namjernu obmanu, a disinformation nenamjerno širenje lažnih tvrdnji.točno / netočno

Obrnuto je: DISinformation = namjerna obmana; MISinformation = bez namjere (ponavljanje tuđih laži). Pitanje je namjerno zamijenilo definicije.

12Skup SVIH točaka na kojima akter može pokušati iskoristiti ranjivost (portovi, aplikacije, računala, korisnici) naziva se ________ (engleski pojam, dvije riječi). upiši pojam

Attack surface. Threat vector je jedan konkretan put; attack surface je ukupnost svih točaka izloženosti.

13Pažljivo izrađena lažna priča s uvjerljivim detaljima, koju social engineer koristi za impersonaciju (npr. "zovem iz IT podrške zbog jutrošnjeg ispada"), naziva se ________. upiši pojam

Pretexting — priča (pretext) je uvjerljivija što akter ima više prethodno prikupljenih informacija o organizaciji i osobama.

14Upari strategiju napada sa svojstvom CIA trijade koje primarno narušava.uparivanje

Data exfiltration
Disinformation (falsificiranje pouzdanog resursa)
Service disruption

Exfiltracija otkriva podatke → C. Dezinformacija kvari vjerodostojnost podataka → I. Disrupcija ruši dostupnost → A.

15Upari napad s opisom.uparivanje

Lažni poziv "iz banke" traži potvrdu podataka kartice
SMS s linkom na "praćenje paketa"
Registrirana domena "paypa1.com" (broj 1 umjesto slova l)
Preuzeti legitimni mail račun kolege šalje zahtjev za uplatom
Ispravno upisana adresa vodi na lažnu stranicu zbog iskvarenog name resolutiona

Vishing = glas; SMiShing = SMS; typosquatting = lookalike domena; BEC = kompromitirani poslovni mail; pharming = korumpirano razrješavanje imena.

16PBQ: identificiraj tip aktera prijetnje u svakom scenariju.PBQ — akteri

Grupa financirana od strane vlade vodi višegodišnju špijunažu elektroenergetskog sustava susjedne države
Kolektiv objavljuje interne dokumente naftne kompanije u znak prosvjeda zbog zagađenja
Prekogranična banda širi ransomware i naplaćuje otkupnine u kriptovalutama
Nezadovoljni administrator prije otkaza kopira bazu klijenata na privatni disk
Tinejdžer skinuo gotov alat s foruma i pokreće ga na nasumične adrese "iz zabave"

Državno financiranje + špijunaža = nation-state/APT; politički prosvjed = hacktivist; ransomware za profit preko granica = organized crime; zaposlenik s pristupom = insider; gotovi alati bez znanja = unskilled.

Studija slučaja: Konzalting Split d.o.o.

Scenarij: Financijska direktorica (CFO) tvrtke Konzalting Split primila je email koji izgleda kao da ga šalje CEO: "Hitno trebamo izvršiti povjerljivu uplatu partneru, nemoj nikoga uključivati, vremena je malo." Email dolazi s domene konzalting-spllt.com (dvostruko "l" umjesto "li"). Istraga pokaže da je tjedan ranije netko zvao help desk predstavljajući se kao "novi tehničar iz podružnice" i izvukao interne brojeve telefona, imena uprave i raspored godišnjih odmora. Otkriveno je i da je CEO-ov kalendar bio javno dostupan na webu.

17Email upućen CFO-u, u kojem se napadač lažno predstavlja kao CEO i traži hitnu uplatu — koji pojam ovo NAJPRECIZNIJE opisuje?studija slučaja

Ciljani napad na budget holdera s impersonacijom CEO-a radi lažne uplate = BEC / CEO fraud. Nije masovni phishing (jedna, istražena meta), nije pharming (nema preusmjeravanja), nije angler (nema social medije).

18Domena konzalting-spllt.com registrirana da izgleda kao prava — koja je ovo tehnika?studija slučaja

Domena vrlo slična pravoj u nadi da nitko neće primijetiti = typosquatting/cousin/doppelganger domena. Hijacked subdomain bi koristio domenu pouzdanog cloud providera; brand impersonation se odnosi na kopiranje vizualnog identiteta.

19Poziv help desku pod maskom "novog tehničara" radi izvlačenja internih informacija — kako se ta aktivnost klasificira u kontekstu cijelog napada?studija slučaja

Impersonacija telefonom radi prikupljanja naizgled bezazlenih informacija (imena, brojevi, rasporedi) = social engineering u fazi izviđanja — te informacije su kasnije dale uvjerljivost BEC pretekstu. Nije insider (akter nema ovlasti), a zero-click se odnosi na exploite bez interakcije.

20Koja bi kontrola NAJUČINKOVITIJE spriječila štetu u ovom konkretnom scenariju?studija slučaja

BEC tipično nema malware ni privitke — spam filteri, blokade privitaka i antivirus tu malo pomažu. Prekida ga procedura verifikacije drugim kanalom (out-of-band) prije svake uplate. Ovakva "koja kontrola za koji napad" pitanja su srž ispita.

21Haktivisti su napali web stranicu naftne kompanije i objavili interne dokumente. Koja je primarna motivacija ovog aktera prijetnje?jedan odgovor

Haktivisti djeluju iz ideoloških, političkih ili socijalnih razloga. Nije im primarna motivacija novac ili špijunaža.

22Napadač je postavio lažnu bežičnu pristupnu točku iste SSID oznake kao legitimna korporativna mreža. Koji je to tip napada?jedan odgovor

Evil twin = lažna AP iste SSID-e koja mamači korisnike i presreće promet. Bluejacking šalje neželjene Bluetooth poruke, replay napad snima i ponovo reproducira autentifikacijske pakete.

23Koja je razlika između vektora prijetnje (threat vector) i površine napada (attack surface)?jedan odgovor

Threat vector = specifičan put/metoda (npr. phishing email). Attack surface = sve ranjive površine sustava zajedno (softvere, API-ji, korisnici, mreže).

24Napadač kompromitira softver treće strane koji koristi velik broj tvrtki, a ne napada svaku žrtvu izravno. Koji je ovaj tip napada?jedan odgovor

Supply chain napad (npr. SolarWinds 2020) kompromitira dobavljača softverasoftvera/hardvera kako bi zahvatio veliki broj end-korisnika. Watering hole napada web stranice koje posjećuju ciljane žrtve.

25Zaposlenik prima SMS poruku navodno od IT odjela tražeći jednokratnu lozinku. Koji je ovo tip napada?jedan odgovor

Smishing = SMS phishing. Vishing = voice/telefonski phishing. Phishing je generički pojam za email. Spear phishing = ciljani phishing na specifičnu osobu.

26Napadač lažno tvrdi da je IT tehničar i uvjerava zaposlenika da mu da lozinku za hitno rješavanje problema. Koja tehnika social engineeringa je korištena?jedan odgovor

Pretexting = izmišljeni scenarij/identitet za manipulaciju žrtvom. Napadač je kreirao "pretext" (IT tehničar koji hitno treba lozinku). Tailgating = fizičko praćenje u zaštićeni prostor.

27USB stick s oznakom "Isplate zaposlenika Q1" ostavljeno je na parkingu tvrtke. Korisnik ga uključuje u laptop. Koji je ovo napadački vektor?jedan odgovor

Baiting = mamac (fizički medij ili digitalni download) koji korisnik sam uzima iz znatiželje. USB drop je klasični primjer — radi na znatiželji i pohlepi žrtve.

28Nation-state napadači tipično se razlikuju od script kiddies po kojim atributima? (odaberi NAJTOČNIJI odgovor)jedan odgovor

Nation-state = APT (Advanced Persistent Threat) — državno sponzorirani napadači s gotovo neograničenim resursima, naprednim alatima i strateškim ciljevima (espionage, sabotaža).

29Korisnik posjećuje legitimnu web stranicu koja je kompromitirana i zarazi se malwareom. Koji je tip napada?jedan odgovor

Watering hole = napadač kompromitira web stranicu kojom se žrtve redovito koriste i čeka da sami dođu. Pharming preusmjerava DNS. Drive-by download može biti dio WH napada, ali je specifičniji pojam za automatski download kod posjeta stranici.

30Koji je primarni razlog zašto je insider threat posebno opasan u usporedbi s vanjskim napadačem?jedan odgovor

Insider threat je opasan jer ne treba probiti perimetar — već ima legitiman pristup i zna gdje su osjetljivi podaci. Može biti zlonamjeran (malicious), nehat (negligent) ili slučajan.

31Tvrtka registrira domene slične svojoj kako bi spriječila zlouporabu. Koji napad time preventivno blokira?jedan odgovor

Typosquatting = registracija domena s tipografskim greškama (gooogle.com, microsooft.com). Tvrtke se brane registracijom takvih varijanti.

32Shadow IT opisuje situaciju kada?jedan odgovor

Shadow IT = neautorizirana upotreba aplikacija, servisa ili uređaja unutar organizacije (npr. Dropbox za poslovne datoteke bez IT odobrenja). Rizik: izlazak podataka, nekontrolirani pristup.

33Koji princip tvrdi da vanjski napadač s dovoljno motivacije i resursa uvijek može kompromitirati sustav?jedan odgovor

Assume breach = planiranje sigurnosti s pretpostavkom da će napadač uspjeti ući. Fokus se pomiče s prevencije na detekciju i ograničavanje štete. Ključno za zero trust arhitekture.

34Napadač šalje lažni email specifičnom direktoru tvrtke, navodeći detalje koji govore da je email legitiman (pozicija, projekti). Koji je tip napada?jedan odgovor

Spear phishing = ciljani phishing na specifičnu osobu koristeći personalizirane informacije. Whaling je podvrsta spear phishinga usmjerena na C-level direktore.

35Koji atribut aktera prijetnje opisuje mogućnost da napadač ostane neotkriven dulje vrijeme unutar mreže?jedan odgovor

Dugotrajna prisutnost bez otkrivanja = visoka sofisticiranost, karakteristika APT napadača. Capability = tehničke vještine, Resources = finansiranje i alati, Intent = motivacija.

36Phishing kampanja lažno tvrdi da je od banke i traži korisnika da klikne link i unese podatke. Koji psihološki okidač social engineeringa je najizraženiji?jedan odgovor

Lažna banka koristi authority (pouzdana institucija) i urgency (hitnost, "vaš račun bit će blokiran"). Kombinacija je najtipičniji social engineering obrazac u phishingu.

37Honeypot je u kontekstu sigurnosti?jedan odgovor

Honeypot = namjerno ranjivi sustav koji izgleda kao vrijedna meta. Privlači napadače, prikuplja informacije o njihovim TTPs (taktike, tehnike, procedure) i skreće pažnju od pravih sustava.

38Napadač kompromitira firmver na mrežnom uređaju u isporuci (prije nego stigne korisniku). Ovo je primjer kojeg vektora?jedan odgovor

Kompromitacija hardvera ili firmvera prije isporuke krajnjem korisniku je hardware supply chain napad. Posebno opasan jer ga je teško otkriti nakon instalacije.

39Koji od navedenih pojmova opisuje netočne ili manipulirane informacije koje napadač namjerno plasira kako bi zbunio ili dezinformirao obranu?jedan odgovor

Disinformation = namjerno lažne informacije. Misinformation = nenamjerno lažne informacije. Obje mogu biti napadački vektori (influence operations). Na ispitu razlikovati od OSINT-a koji prikuplja javno dostupne istinite informacije.

40Napadač prati zaposlenika kroz zaštićena vrata odmah iza njega, bez skeniranja badge-a. Koji je ovo fizički napadački vektor?studija slučaja

Tailgating/piggybacking = neautorizirana osoba ulazi fizički u zaštićeni prostor prateći legitimnog zaposlenika. Sprječava se turnstilama, security awareness i mantrappingom.

0 / 40
Riješi kviz da vidiš rezultat.