1. Ranjivost, prijetnja, rizik
Sigurnosni timovi moraju znati kako bi njihovi sustavi mogli biti napadnuti. Procjena se vrti oko tri temeljna pojma koja se na ispitu ne smiju miješati:
Vulnerability
Ranjivost = slabost koja se može aktivirati slučajno ili iskoristiti namjerno. Primjeri: loše konfiguriran HW/SW, kašnjenje sa zakrpama, loša mrežna arhitektura, slaba fizička sigurnost, nesigurne lozinke, greške u dizajnu softvera/OS-a.
Threat
Prijetnja = potencijal da netko/nešto iskoristi ranjivost i probije sigurnost — namjerno ili nenamjerno. Onaj tko predstavlja prijetnju je threat actor; put ili alat koji koristi je threat vector.
Risk
Rizik = razina opasnosti koju stvaraju ranjivosti i prijetnje. Računa se kao vjerojatnost (likelihood) iskorištavanja × učinak (impact) uspješnog napada.
2. Atributi aktera prijetnji
Profiliranje aktera analizira: lokaciju u odnosu na sustav, sposobnost, resurse i motivaciju.
Internal / External
- External akter nema račun ni ovlašteni pristup ciljanom sustavu. Mora se infiltrirati (provala, hakiranje). Pazi: external akter može napasti i udaljeno i na lokaciji (on-premises) — external se odnosi na aktera, ne na metodu napada!
- Internal/insider akter ima dodijeljene ovlasti — tipično zaposlenik, ali i vanjski suradnici (contractors) i poslovni partneri.
Level of sophistication / capability
Sposobnost korištenja naprednih tehnika: najslabiji koriste gotove commodity alate; sposobniji izrađuju vlastite exploite za OS-ove, aplikacije i embedded sustave; na vrhu su akteri koji koriste i ne-cyber sredstva (politička, vojna).
Resources / funding
Visoka sposobnost traži resurse: prilagođene alate, stratege, kodere, social engineere. Najsposobnije grupe financiraju države (nation-states) i organizirani kriminal.
Structured vs. unstructured
Napadi su structured/targeted (ciljani — npr. banda cilja bazu financijskih podataka konkretne tvrtke) ili unstructured/opportunistic (oportunistički — npr. nevješt haker šalje stari worm na ukradenu mailing listu). Namjernom akteru suprotstavlja se unintentional akter — nesreće, previdi, pogreške.
3. Strategije i motivacije
Tri opće strategije kojima akter postiže cilj — i njihova veza s CIA trijadom:
| Strategija | Što radi | Napada svojstvo |
|---|---|---|
| Data exfiltration | Neovlašteno kopiranje vrijednih informacija s računala/mreže — za sebe, za ucjenu ili za prodaju. | Confidentiality |
| Disinformation | Falsificiranje pouzdanog resursa — mijenjanje sadržaja weba, lažne stranice u tražilicama, botovi na društvenim mrežama. | Integrity |
| Service disruption | Onemogućavanje normalnog rada — napad na web, malware koji blokira servere i radne stanice. Cilj sam po sebi, ucjena ili taktika. | Availability |
Motivacije
Kaotične
Vandalizam radi vandalizma (defacement, worm za "slavu") — danas rjeđe. Aktualnije: osveta (revenge) — bivši/sadašnji zaposlenik ili bilo tko s pritužbom (grievance).
Financijske
Blackmail — plati da se informacije ne objave. Extortion — plati da napad prestane/ne počne (npr. ransomware). Fraud — falsificiranje zapisa (pronevjera, pranje novca, lažne vijesti za manipulaciju dionicama).
Političke
Whistleblower (etički motiv), kampanjske grupe koje ometaju usluge, države u ratne svrhe. Espionage = exfiltracija radi doznavanja tajni (ne prodaje). Postoji i komercijalna špijunaža među konkurentima.
4. Tipovi aktera prijetnji
| Akter | Sposobnost / resursi | Ključne oznake |
|---|---|---|
| Hacker (authorized / unauthorized) | Varira | Pojedinac s vještinama upada. Authorized (prije "white hat") uvijek traži odobrenje za penetracijsko testiranje; unauthorized (prije "black hat") djeluje ilegalno. |
| Unskilled attacker | Niska | Koristi tuđe gotove alate bez razumijevanja; često bez pravog cilja osim pažnje/dokazivanja. (Stariji naziv: script kiddie.) |
| Hacktivist | Srednja–visoka (timovi) | Cyber oružje za politički/ideološki program: curenje dokumenata u javnost, DoS, defacement. Mete: politika, mediji, financije, ali i bilo koja industrija (aktivističke grupe). |
| Nation-state / APT | Najviša, državno financiranje | Ciljevi: špijunaža i dezinformacije za stratešku prednost (iznimke poput Sj. Koreje — i financijski). Rade "at arm's length" uz plausible deniability, glume neovisne grupe, vode false flag kampanje. Mete: energetika, zdravstvo, izborni sustavi. |
| Organized crime | Visoka | Djeluju preko granica jurisdikcija → teško procesuiranje. Tipično: financijske prijevare i ucjene. U mnogim zemljama cyber kriminal premašuje fizički. |
| Competitor (konkurent) | Varira | Rijetko, ali moguće: krađa tajni, ometanje poslovanja, štetа ugledu. Često uz pomoć zaposlenika koji su promijenili tvrtku i nose insider znanje. |
5. Insider threat i shadow IT
Insider (internal) threat dolazi od aktera kojem je organizacija dodijelila neki oblik pristupa. Razlikuj:
- Trajne ovlasti — zaposlenici.
- Privremene ovlasti — vanjski suradnici (contractors) i gosti.
- Bivši insideri — ex-zaposlenici s pritužbom ili znanjem; klasificiraju se kao interni ILI kao eksterni s insider znanjem (i možda zaostalim ovlastima ako offboarding nije dobro proveden).
Glavni motivi zlonamjernog insidera: osveta i financijska korist. I insider napadi mogu biti ciljani (zaposlenik planira preusmjeravanje uplata krivotvorenjem faktura) ili oportunistički (zaposlenik "u prolazu" pogađa lozinku baze plaća). Računaj i na mogućnost da insider surađuje s vanjskim akterom.
Nenamjerni insider i shadow IT
Unintentional/inadvertent insider threat nastaje iz neznanja ili nemara — npr. loše upravljanje lozinkama. Poseban slučaj je shadow IT: korisnici uvode hardver ili softver bez odobrenja IT odjela, bez nabavnog procesa i sigurnosne analize. Cloud usluge i mobilni uređaji to jako olakšavaju. Rezultat: novi nenadzirani dio površine napada.
6. Attack surface i threat vectors
Attack surface (površina napada) = sve točke na kojima bi zlonamjerni akter mogao pokušati iskoristiti ranjivost — svako mjesto ili metoda gdje akter može doći u interakciju s mrežnim portom, aplikacijom, računalom ili korisnikom. Površina se može promatrati za cijelu organizaciju, ali i uže: za jedan server, web aplikaciju ili identitete zaposlenika.
Minimiziranje površine napada = ograničiti pristup na mali broj poznatih endpointa, protokola/portova i servisa — svaki od njih se procjenjuje na ranjivosti i nadzire.
Threat vector = put kojim akter izvodi exfiltraciju, disrupciju ili dezinformaciju. Sofisticirani akteri koriste više vektora i planiraju višefazne kampanje; najsposobniji razvijaju nove vektore — njihovo poznavanje tvoje površine napada može biti bolje od tvog!
7. Ranjivi softver
Vulnerable software sadrži grešku u kodu ili dizajnu koja omogućuje zaobilaženje kontrole pristupa ili rušenje procesa. Zbog složenosti modernog softvera gotovo nijedan softver nije bez ranjivosti — a mnoge organizacije nemaju učinkovit patch management. Zato je ranjivi softver jedan od najčešće iskorištavanih vektora.
- Smanjenje površine: konsolidacija na manje proizvoda + ista verzija proizvoda u cijeloj organizaciji.
- Unsupported systems/applications: proizvođač više ne izdaje zakrpe → visoko ranjivi. Strategija: izolacija od ostalih sustava (primjer compensating kontrole umjesto patch managementa!).
- Client-based vs. agentless skeniranje: agent je instaliran na svakom hostu i javlja upravljačkom serveru; agentless skenira bez instalacije — i najvjerojatnije se koristi u izviđanju (reconnaissance) od strane napadača.
Remote vs. local exploit
Remote exploit
Ranjivost se iskorištava slanjem koda preko mreže — ne treba autenticirana sesija na sustavu.
Local exploit
Exploit kod se mora izvršiti iz autenticirane sesije. Napad može ići i preko mreže, ali akter treba valjane vjerodajnice ili otetu sesiju.
8. Nesigurne mreže
Unsecure network je mreža kojoj nedostaju svojstva CIA trijade:
| Nedostaje | Posljedica | Naziv napada |
|---|---|---|
| Confidentiality | Akteri prisluškuju promet, hvataju lozinke i osjetljive podatke. | Eavesdropping |
| Integrity | Akteri spajaju neovlaštene uređaje: presreću/mijenjaju promet, lažiraju servise, napadaju druge hostove. | On-path attack |
| Availability | Akteri izvode napade prekida usluge. | DoS (denial of service) |
Konkretni mrežni vektori
| Vektor | Opis |
|---|---|
| Direct access | Fizički pristup lokaciji: otključana radna stanica, boot disk za instalaciju alata, krađa računala/diska. |
| Wired network | Neovlašteni uređaj spojen na fizički port smije komunicirati → eavesdropping, on-path, DoS. |
| Remote & wireless | Krađa/probijanje vjerodajnica za remote ili Wi-Fi pristup; ili lažni access point za credential harvesting. |
| Cloud access | Dovoljan je jedan račun/servis/host sa slabim vjerodajnicama. Mete: računi za razvoj i upravljanje cloudom; može se napasti i sam CSP. |
| Bluetooth | Ranjivost/miskonfiguracija omogućuje slanje zlonamjerne datoteke preko Bluetooth PAN-a. |
| Default credentials | Uređaj/aplikacija ostavljena s tvorničkom lozinkom — objavljena u dokumentaciji, lako se pogodi. |
| Open service port | Neautenticirana konekcija na TCP/UDP port; servis iza porta ranjiv na exploit ili DoS. Serveri ne smiju imati otvorene nepotrebne portove. |
9. Mamci (lures)
Lure (mamac) = nešto naizgled privlačno što skriva opasnost — bait (datoteka-mamac) isporučuje hook (zlonamjerni payload) koji akteru tipično daje kontrolu nad sustavom. Koristi se kad akter ne može izravno izvesti remote/local exploit, pa korisnika navede da sam omogući napad:
Removable device
Malware na USB sticku ili memorijskoj kartici. Ponekad je dovoljno samo spajanje medija. Drop attack: zaraženi USB-ovi ostavljeni na parkiralištu/recepciji — netko će ga sigurno uključiti.
Executable file
Exploit kod skriven u programu. Primjer: Trojan horse — izgleda besplatno/korisno/zabavno, a stvara backdoor pristup napadaču.
Document files
Zlonamjerni kod ugrađen u Word/PDF dokumente — preko skriptnih mogućnosti ili ranjivosti preglednika/editora dokumenata.
Image files
Exploit kod u slici koji cilja ranjivost preglednika ili softvera za uređivanje dokumenata.
10. Vektori temeljeni na porukama
Za file-based mamac akter treba mehanizam isporuke i poruku koja će korisnika navesti da datoteku otvori. Svaki kanal izravnih poruka je dio površine napada:
- Email — zlonamjerni privitak + social engineering da ga korisnik otvori. Najklasičniji vektor.
- SMS — koristi firmware handler i protokol SS7 koji ima brojne ranjivosti; organizacija nema nadzor nad SMS-om (operater/SIM).
- Instant messaging (IM) — moderniji servisi s enkripcijom su sigurniji od SMS-a, ali i dalje mogu imati ranjivosti; enkripcija otežava organizaciji skeniranje poruka i privitaka na prijetnje.
- Web i društvene mreže — malware u privitcima objava ili downloadovima; kompromitirana stranica koja automatski zarazi ranjivi preglednik = drive-by download; suptilnije: dezinformacijska kampanja koja nagovara na instalaciju "must-have" aplikacije (Trojan).
Poruke se koriste i bez datoteka — za nagovaranje korisnika da oda lozinku ili oslabi sigurnosnu konfiguraciju pod nekim pretekstom, pa i običnim telefonskim pozivom.
11. Lanac opskrbe (supply chain)
Supply chain = end-to-end proces dizajna, proizvodnje i distribucije robe i usluga do kupca. Umjesto izravnog napada na metu, akter se može infiltrirati preko tvrtke u njenom lancu opskrbe — poznat primjer: proboj u Target preko vjerodajnica dobavljača sustava za upravljanje zgradom (HVAC).
Procurement management (osiguravanje pouzdanih izvora opreme i softvera) razlikuje tri odnosa:
Supplier
Nabavlja proizvode izravno od proizvođača i prodaje u velikim količinama drugim tvrtkama (B2B).
Vendor
Nabavlja od suppliera i prodaje trgovcima (B2B) ili izravno kupcima (B2C); može dodati prilagodbe i podršku.
Business partner
Bliži odnos — usko usklađeni ciljevi i marketinške prilike (npr. Microsoftovi OEM i solutions partneri s programom certificiranja).
Svaki supplier i vendor ima vlastiti lanac opskrbe — sve do proizvođača čipova, razvijatelja firmwarea, dostavljača i administrativnog osoblja. Bilo tko s vremenom i resursima da izmijeni firmware može stvoriti backdoor. Sigurni lanac opskrbe znači uskratiti akterima vrijeme i resurse za takve izmjene. Za većinu tvrtki najbolja praktična mjera = ugledni (reputable) dobavljači; vlada/vojska/enterprise idu dublje. Oprez s rabljenom opremom!
12. Social engineering i ljudski vektori
Znanje o mreži i sigurnosti ne postoji samo na diskovima — postoji i u glavama zaposlenika. Ljudi su dio površine napada: human vectors.
Social engineering ("hakiranje čovjeka") = izvlačenje informacija od osobe ili navođenje osobe da nešto učini za aktera. Koristi se za izviđanje (reconnaissance) ili za samu provalu (krađa vjerodajnica, pokretanje malwarea). Primjeri scenarija:
- Lažna aplikacija koja traži "ponovnu prijavu zbog jutrošnjih problema" i snima lozinku.
- Poziv help desku glumeći udaljenog prodajnog predstavnika → izvlačenje imena servera, vjerodajnica i brojeva za remote pristup.
- Aktiviranje požarnog alarma pa ubacivanje u zgradu tijekom kaosa i spajanje uređaja na mrežni port.
Impersonation i pretexting
Impersonation = predstavljanje kao netko drugi — moguće kad meta ne može lako provjeriti identitet (telefon, email). Dva pristupa:
Persuasive / consensus / liking
Uvjeriti metu da je zahtjev prirodan i da bi ga bilo nepristojno ili "čudno" odbiti.
Coercion / threat / urgency
Zastrašiti metu lažnim pozivanjem na autoritet ili kaznu ("bit ćeš otpušten", "moraš odmah reagirati").
Pretexting = pažljivo izrađena priča s uvjerljivim ili zastrašujućim detaljima. Uvjerljiva impersonacija obično ovisi o prethodno prikupljenim privilegiranim informacijama o organizaciji — a naizgled bezazleni podaci (popisi zaposlenika, titule, telefoni, rasporedi, fakture) lako se dobiju jer su tvrtke orijentirane na korisničku uslugu, ne na sigurnost.
13. Phishing i srodni napadi
Phishing = kombinacija social engineeringa i spoofinga (lažiranja): metu se nagovara da komunicira sa zlonamjernim resursom prerušenim u pouzdani, tradicionalno emailom. Varijante: instalacija prikrivenog malwarea, ili lažna (spoofed) stranica koja imitira banku/e-commerce — link u emailu vodi na kopiju, a prijava korisnika predaje vjerodajnice napadaču.
| Napad | Vektor / meta | Ključna oznaka |
|---|---|---|
| Phishing | Email / masovno | Lažni resurs prerušen u pouzdani; masovne kampanje. |
| Vishing | Glasovni kanal (telefon, VoIP) | Teže je odbiti zahtjev u pozivu nego u emailu. Deep fake glas/video će ovo pojačati. |
| SMiShing | SMS | Phishing tekstualnim porukama. |
| Spear phishing | Email / određeni pojedinac | Ciljana kampanja s izviđanjem. |
| Whaling | Utjecajne uloge (executives) | "Lov na kita" — meta je direktor/menadžment. |
| BEC (business email compromise) | Konkretan pojedinac, tipično executive/senior manager | Akter glumi kolegu/partnera/vendora; često prvo preuzme legitimni mail račun; bez očitih spoofed linkova i privitaka. Često financijski cilj: lažna uplata/wire transfer (CEO fraud = glumljenje CEO-a). |
| Angler phishing | Društvene mreže | Vektor je social media (npr. lažna korisnička podrška). |
| Pharming | Preusmjeravanje s legitimne na zlonamjernu stranicu | Ne vara korisnika porukom — kvari razrješavanje imena (name resolution): mybank.foo → 6.6.6.6 umjesto 2.2.2.2. |
Tehnike uvjerljivosti lažnog izvora
- Spoofed "From" polje — mail klijent ne prikazuje uvijek stvarnu adresu pošiljatelja; filteri to danas sve češće otkrivaju.
- Typosquatting — registracija domene vrlo slične pravoj (
exannple.comumjestoexample.com). Zovu se i cousin / lookalike / doppelganger domene. - Hijacked subdomain — poddomena na primarnoj domeni pouzdanog cloud providera (npr.
example.onmicrosoft.com) — korisnici su skloni vjerovati. - Brand impersonation — precizno kopiranje logotipa, fontova, boja i stila komunikacije tvrtke; lažna stranica se može i SEO-om progurati visoko u rezultate pretrage.
Disinformation vs. misinformation i watering hole
- Disinformation = namjerno obmanjivanje. Misinformation = ponavljanje lažnih tvrdnji bez namjere obmane. Dezinformacijska kampanja nastoji da drugi njene laži prošire kao misinformation.
- Watering hole attack — akter kompromitira nesigurnu stranicu treće strane koju mete koriste (npr. lokalna pizzeria kojoj naručuje osoblje e-commerce tvrtke) tako da posjetiteljima servira exploit kod → preko zaraženih računala zaposlenika ulazi u ciljanu tvrtku. Kao lav koji čeka kraj pojila.
Smjernice za procjenu aktera i površine napada
Profiliraj aktere
Izradi profil tipova aktera koji tvrtki predstavljaju najveću realnu prijetnju. Ne zaboravi: možeš biti meta i kao dobavljač veće tvrtke (supply chain vektor).
Identificiraj površinu napada
Analiza poslovnih procesa (workflows) i inventara imovine otkriva attack surface organizacije — što postoji, tko ima pristup, koje točke su izložene.
Istraži threat vektore
Koristite istraživanje da produbite razumijevanje površine napada: ranjivi softver, nesigurne mreže, supply chain, poruke i mamci koji ciljaju ljudski vektor.
Pokrivenost ispita ovom lekcijom
Što ova lekcija pokriva:
- Objective 2.1 (akteri prijetnji, atributi, motivacije) — u potpunosti.
- Objective 2.2 (threat vectors i attack surface, uključujući human vectors / social engineering) — velikim dijelom.
Povezane teme koje dolaze kasnije: detaljni tipovi malwarea, ranjivosti (2.3) i indikatori napada (2.4), Zero Trust i deception tehnologije (honeypots). Uz lekciju 1, ovo je jezgra domene 1 i 2 — ali za "dovoljno za ispit" treba proći svih 5 domena.
Flashcards
Dodirni karticu da je okreneš.
Kviz — 69 pitanja
Mješavina tipova kao na pravom ispitu, uključujući PBQ i studiju slučaja. Traži se najbolji odgovor.
1Kako se izračunava rizik kad je identificirana ranjivost?jedan odgovor
Risk = likelihood (vjerojatnost da akter iskoristi ranjivost) × impact (učinak uspješnog exploita).
2Što NAJTOČNIJE opisuje pojam Advanced Persistent Threat (APT)?jedan odgovor
APT ≠ konkretan malware nego ponašanje: dobiti i održati (persistent) kompromitaciju. APT grupe tipično jesu državno sponzorirane, ali definicija je o trajnom pristupu, ne o akteru.
3Napadač otkrije da zaposlenici ciljane tvrtke redovito naručuju s web stranice lokalnog restorana, pa kompromitira tu stranicu da posjetiteljima servira exploit kod. Kako se zove ovaj napad?jedan odgovor
Kompromitacija stranice treće strane koju mete koriste = watering hole. Slično supply chainu, ali restoran nije u lancu opskrbe IT opreme/usluga — samo je "pojilo" na koje mete dolaze. Exploit koji se servira jest drive-by download, ali napad se zove watering hole.
4Korisnik upiše ispravnu adresu svoje banke, ali završi na lažnoj stranici jer je napadač iskvario razrješavanje imena (name resolution) na njegovom računalu. O kojem se napadu radi?jedan odgovor
Pharming ne vara korisnika porukom — korisnik sve radi ispravno, ali ga korumpirano razrješavanje imena preusmjeri (mybank.foo → 6.6.6.6). Typosquatting bi tražio da korisnik pogriješi u tipkanju ili klikne lažnu domenu.
5Odjel marketinga bez znanja IT-a počne koristiti besplatni cloud alat za dijeljenje datoteka s klijentima. Koji pojam ovo najbolje opisuje?jedan odgovor
Shadow IT: uvođenje softvera/hardvera bez sankcije IT odjela — nema zle namjere, ali stvara nenadzirani dio površine napada. To je oblik nenamjerne (unintentional) insider prijetnje.
6Phishing kampanja pažljivo je pripremljena i poslana isključivo članovima uprave tvrtke. Kako se ovaj napad najpreciznije naziva?jedan odgovor
Ciljanje utjecajnih uloga (executives) = whaling. Spear phishing je točan, ali NE i najprecizniji — kad su mete direktori, whaling je bolji odgovor. Ovakvu "oba točna, jedan bolji" logiku ispit voli.
7Koja je ključna razlika između remote i local exploita?jedan odgovor
Razlika je u autenticiranoj sesiji, ne u lokaciji: local exploit se i dalje može izvesti preko mreže, ali napadaču trebaju valjane vjerodajnice ili oteta sesija.
8Koje su od navedenih motivacija primarno financijske? više odgovora
Financijske: blackmail, extortion, fraud. Espionage je strateška/politička (doznavanje tajni, ne prodaja), whistleblowing je etička/politička motivacija.
9Koji su od navedenih message-based (na porukama temeljeni) vektori? više odgovora
Message-based: email, SMS, IM, web/social media. Default credentials i otvoreni portovi su vektori nesigurne mreže.
10External threat actor može izvesti napad i fizički na lokaciji (on-premises) — "external" se odnosi na aktera, a ne na metodu napada.točno / netočno
Točno — external znači da akter nema račun ni ovlašteni pristup. Provala u zgradu je i dalje external napad.
11Misinformation podrazumijeva namjernu obmanu, a disinformation nenamjerno širenje lažnih tvrdnji.točno / netočno
Obrnuto je: DISinformation = namjerna obmana; MISinformation = bez namjere (ponavljanje tuđih laži). Pitanje je namjerno zamijenilo definicije.
12Skup SVIH točaka na kojima akter može pokušati iskoristiti ranjivost (portovi, aplikacije, računala, korisnici) naziva se ________ (engleski pojam, dvije riječi). upiši pojam
Attack surface. Threat vector je jedan konkretan put; attack surface je ukupnost svih točaka izloženosti.
13Pažljivo izrađena lažna priča s uvjerljivim detaljima, koju social engineer koristi za impersonaciju (npr. "zovem iz IT podrške zbog jutrošnjeg ispada"), naziva se ________. upiši pojam
Pretexting — priča (pretext) je uvjerljivija što akter ima više prethodno prikupljenih informacija o organizaciji i osobama.
14Upari strategiju napada sa svojstvom CIA trijade koje primarno narušava.uparivanje
Exfiltracija otkriva podatke → C. Dezinformacija kvari vjerodostojnost podataka → I. Disrupcija ruši dostupnost → A.
15Upari napad s opisom.uparivanje
Vishing = glas; SMiShing = SMS; typosquatting = lookalike domena; BEC = kompromitirani poslovni mail; pharming = korumpirano razrješavanje imena.
16PBQ: identificiraj tip aktera prijetnje u svakom scenariju.PBQ — akteri
Državno financiranje + špijunaža = nation-state/APT; politički prosvjed = hacktivist; ransomware za profit preko granica = organized crime; zaposlenik s pristupom = insider; gotovi alati bez znanja = unskilled.
Studija slučaja: Konzalting Split d.o.o.
Scenarij: Financijska direktorica (CFO) tvrtke Konzalting Split primila je email koji izgleda kao da ga šalje CEO: "Hitno trebamo izvršiti povjerljivu uplatu partneru, nemoj nikoga uključivati, vremena je malo." Email dolazi s domene konzalting-spllt.com (dvostruko "l" umjesto "li"). Istraga pokaže da je tjedan ranije netko zvao help desk predstavljajući se kao "novi tehničar iz podružnice" i izvukao interne brojeve telefona, imena uprave i raspored godišnjih odmora. Otkriveno je i da je CEO-ov kalendar bio javno dostupan na webu.
17Email upućen CFO-u, u kojem se napadač lažno predstavlja kao CEO i traži hitnu uplatu — koji pojam ovo NAJPRECIZNIJE opisuje?studija slučaja
Ciljani napad na budget holdera s impersonacijom CEO-a radi lažne uplate = BEC / CEO fraud. Nije masovni phishing (jedna, istražena meta), nije pharming (nema preusmjeravanja), nije angler (nema social medije).
18Domena konzalting-spllt.com registrirana da izgleda kao prava — koja je ovo tehnika?studija slučaja
Domena vrlo slična pravoj u nadi da nitko neće primijetiti = typosquatting/cousin/doppelganger domena. Hijacked subdomain bi koristio domenu pouzdanog cloud providera; brand impersonation se odnosi na kopiranje vizualnog identiteta.
19Poziv help desku pod maskom "novog tehničara" radi izvlačenja internih informacija — kako se ta aktivnost klasificira u kontekstu cijelog napada?studija slučaja
Impersonacija telefonom radi prikupljanja naizgled bezazlenih informacija (imena, brojevi, rasporedi) = social engineering u fazi izviđanja — te informacije su kasnije dale uvjerljivost BEC pretekstu. Nije insider (akter nema ovlasti), a zero-click se odnosi na exploite bez interakcije.
20Koja bi kontrola NAJUČINKOVITIJE spriječila štetu u ovom konkretnom scenariju?studija slučaja
BEC tipično nema malware ni privitke — spam filteri, blokade privitaka i antivirus tu malo pomažu. Prekida ga procedura verifikacije drugim kanalom (out-of-band) prije svake uplate. Ovakva "koja kontrola za koji napad" pitanja su srž ispita.
21Haktivisti su napali web stranicu naftne kompanije i objavili interne dokumente. Koja je primarna motivacija ovog aktera prijetnje?jedan odgovor
Haktivisti djeluju iz ideoloških, političkih ili socijalnih razloga. Nije im primarna motivacija novac ili špijunaža.
22Napadač je postavio lažnu bežičnu pristupnu točku iste SSID oznake kao legitimna korporativna mreža. Koji je to tip napada?jedan odgovor
Evil twin = lažna AP iste SSID-e koja mamači korisnike i presreće promet. Bluejacking šalje neželjene Bluetooth poruke, replay napad snima i ponovo reproducira autentifikacijske pakete.
23Koja je razlika između vektora prijetnje (threat vector) i površine napada (attack surface)?jedan odgovor
Threat vector = specifičan put/metoda (npr. phishing email). Attack surface = sve ranjive površine sustava zajedno (softvere, API-ji, korisnici, mreže).
24Napadač kompromitira softver treće strane koji koristi velik broj tvrtki, a ne napada svaku žrtvu izravno. Koji je ovaj tip napada?jedan odgovor
Supply chain napad (npr. SolarWinds 2020) kompromitira dobavljača softverasoftvera/hardvera kako bi zahvatio veliki broj end-korisnika. Watering hole napada web stranice koje posjećuju ciljane žrtve.
25Zaposlenik prima SMS poruku navodno od IT odjela tražeći jednokratnu lozinku. Koji je ovo tip napada?jedan odgovor
Smishing = SMS phishing. Vishing = voice/telefonski phishing. Phishing je generički pojam za email. Spear phishing = ciljani phishing na specifičnu osobu.
26Napadač lažno tvrdi da je IT tehničar i uvjerava zaposlenika da mu da lozinku za hitno rješavanje problema. Koja tehnika social engineeringa je korištena?jedan odgovor
Pretexting = izmišljeni scenarij/identitet za manipulaciju žrtvom. Napadač je kreirao "pretext" (IT tehničar koji hitno treba lozinku). Tailgating = fizičko praćenje u zaštićeni prostor.
27USB stick s oznakom "Isplate zaposlenika Q1" ostavljeno je na parkingu tvrtke. Korisnik ga uključuje u laptop. Koji je ovo napadački vektor?jedan odgovor
Baiting = mamac (fizički medij ili digitalni download) koji korisnik sam uzima iz znatiželje. USB drop je klasični primjer — radi na znatiželji i pohlepi žrtve.
28Nation-state napadači tipično se razlikuju od script kiddies po kojim atributima? (odaberi NAJTOČNIJI odgovor)jedan odgovor
Nation-state = APT (Advanced Persistent Threat) — državno sponzorirani napadači s gotovo neograničenim resursima, naprednim alatima i strateškim ciljevima (espionage, sabotaža).
29Korisnik posjećuje legitimnu web stranicu koja je kompromitirana i zarazi se malwareom. Koji je tip napada?jedan odgovor
Watering hole = napadač kompromitira web stranicu kojom se žrtve redovito koriste i čeka da sami dođu. Pharming preusmjerava DNS. Drive-by download može biti dio WH napada, ali je specifičniji pojam za automatski download kod posjeta stranici.
30Koji je primarni razlog zašto je insider threat posebno opasan u usporedbi s vanjskim napadačem?jedan odgovor
Insider threat je opasan jer ne treba probiti perimetar — već ima legitiman pristup i zna gdje su osjetljivi podaci. Može biti zlonamjeran (malicious), nehat (negligent) ili slučajan.
31Tvrtka registrira domene slične svojoj kako bi spriječila zlouporabu. Koji napad time preventivno blokira?jedan odgovor
Typosquatting = registracija domena s tipografskim greškama (gooogle.com, microsooft.com). Tvrtke se brane registracijom takvih varijanti.
32Shadow IT opisuje situaciju kada?jedan odgovor
Shadow IT = neautorizirana upotreba aplikacija, servisa ili uređaja unutar organizacije (npr. Dropbox za poslovne datoteke bez IT odobrenja). Rizik: izlazak podataka, nekontrolirani pristup.
33Koji princip tvrdi da vanjski napadač s dovoljno motivacije i resursa uvijek može kompromitirati sustav?jedan odgovor
Assume breach = planiranje sigurnosti s pretpostavkom da će napadač uspjeti ući. Fokus se pomiče s prevencije na detekciju i ograničavanje štete. Ključno za zero trust arhitekture.
34Napadač šalje lažni email specifičnom direktoru tvrtke, navodeći detalje koji govore da je email legitiman (pozicija, projekti). Koji je tip napada?jedan odgovor
Spear phishing = ciljani phishing na specifičnu osobu koristeći personalizirane informacije. Whaling je podvrsta spear phishinga usmjerena na C-level direktore.
35Koji atribut aktera prijetnje opisuje mogućnost da napadač ostane neotkriven dulje vrijeme unutar mreže?jedan odgovor
Dugotrajna prisutnost bez otkrivanja = visoka sofisticiranost, karakteristika APT napadača. Capability = tehničke vještine, Resources = finansiranje i alati, Intent = motivacija.
36Phishing kampanja lažno tvrdi da je od banke i traži korisnika da klikne link i unese podatke. Koji psihološki okidač social engineeringa je najizraženiji?jedan odgovor
Lažna banka koristi authority (pouzdana institucija) i urgency (hitnost, "vaš račun bit će blokiran"). Kombinacija je najtipičniji social engineering obrazac u phishingu.
37Honeypot je u kontekstu sigurnosti?jedan odgovor
Honeypot = namjerno ranjivi sustav koji izgleda kao vrijedna meta. Privlači napadače, prikuplja informacije o njihovim TTPs (taktike, tehnike, procedure) i skreće pažnju od pravih sustava.
38Napadač kompromitira firmver na mrežnom uređaju u isporuci (prije nego stigne korisniku). Ovo je primjer kojeg vektora?jedan odgovor
Kompromitacija hardvera ili firmvera prije isporuke krajnjem korisniku je hardware supply chain napad. Posebno opasan jer ga je teško otkriti nakon instalacije.
39Koji od navedenih pojmova opisuje netočne ili manipulirane informacije koje napadač namjerno plasira kako bi zbunio ili dezinformirao obranu?jedan odgovor
Disinformation = namjerno lažne informacije. Misinformation = nenamjerno lažne informacije. Obje mogu biti napadački vektori (influence operations). Na ispitu razlikovati od OSINT-a koji prikuplja javno dostupne istinite informacije.
40Napadač prati zaposlenika kroz zaštićena vrata odmah iza njega, bez skeniranja badge-a. Koji je ovo fizički napadački vektor?studija slučaja
Tailgating/piggybacking = neautorizirana osoba ulazi fizički u zaštićeni prostor prateći legitimnog zaposlenika. Sprječava se turnstilama, security awareness i mantrappingom.
41Velika financijska tvrtka vraća IT in-house nakon što je imala problema s MSP-om koji nije pravilno štitio sustave od vanjskih prijetnji. Koji rizik NAJTOČNIJE opisuje razmatranje koje je dovelo do ove odluke?jedan odgovor
Vraćanjem IT-a in-house tvrtka smanjuje supply-chain rizik jer ne ovisi o sigurnosti treće strane. Insider rizik se vraćanjem povećava. Nation-state prijetnje ne ovise puno o tome je li IT in-house ili outsourcan.
42Organizacija identificira sve točke na kojima akter prijetnje može iskoristiti ranjivost: računalni sustavi, mrežni portovi, aplikacije i interakcije korisnika. Koji pojam opisuje tu ukupnost potencijalnih točaka eksploatacije?jedan odgovor
Attack surface = SVE točke gdje akter može pokušati eksploataciju. Attack vector = specifična metoda/put napada. Threat vector = put koji akter koristi za napad. Threat landscape = ukupnost prijetnji kojima je organizacija izložena.
43Maliciozni akter šalje email s prilogom koji izgleda kao da dolazi od poznatog dobavljača. Zaposlenik klikne na prilog i kompromitira sustav. Koje tehnike je akter koristio da uvjeri zaposlenika?jedan odgovor
Email lure = slanje emaila s prilogom koji imitira legitimnu komunikaciju. Fizički mamac = ostaviti USB stick, lažni telefonski poziv. Eksploatacija protokola = presretanje poruka, ne prevara korisnika.
44Razvijač softvera otkriva kritičan propust u svom proizvodu koji napadačima daje neovlašteni pristup — i to PRIJE nego je dostupan popravak. Koje je ovo svojstvo ranjivosti?jedan odgovor
Zero-day = ranjivost koja je otkrivena, ali za nju još ne postoji zakrpa. Termin "zero-day" znači da razvojni tim ima "nula dana" za popravak — ranjivost je odmah iskoristiva. Misconfiguration = pogrešna konfiguracija; firmware ranjivost = bug u firmwareu.
45IT menadžer objašnjava CFO-u da bez plaćanja podrške i ugovora o ažuriranju virtualizacijskog okruženja sustavi više neće primati sigurnosne zakrpe. Koji pojam NAJTOČNIJE opisuje razinu opasnosti od tog propusta?jedan odgovor
Risk = razina opasnosti (hazard) koji nastaje kombinacijom ranjivosti i prijetnje. Formula: Risk = Threat × Vulnerability × Impact. Vulnerability = slabost (nema zakrpe). Threat = potencijal iskorištavanja. Risk je ukupna mjera opasnosti.
46Nedavno otpušteni zaposlenik kopirao je osjetljive podatke s mrežnog diska tik prije nego što je trajno napustio tvrtku. Kakav tip prijetnje je ovaj zaposlenik za tvrtku?jedan odgovor
Insider threat = osoba unutar organizacije koja namjerno ili nenamjerno povećava rizik ili iznosi podatke izvan sigurnosnih kontrola. "Internal" opisuje aktera koji ima (ili je imao) legitimni pristup. External akter nema ovlašteni pristup sustavu.
47SOC putem XDR alata otkriva da je phishing email omogućio pristup ticketing sustavu, zatim VPN softveru i naposljetku dijeljenom file serveru. Što je SOC pronašao?jedan odgovor
Threat vector = put kojim akter prijetnje izvodi napad (u ovom slučaju: email → ticketing → VPN → file share). Sofisticirani napadači koriste više vektora. Threat actor = osoba/skupina koja izvodi napad.
48Zaposlenik primijeti osobu ispred ureda koja baca nekoliko USB memorija na pod. Zaposlenik ih odnosi IT timu, koji forenzičkom analizom utvrđuje da je cilj bio namamiti zaposlenike da priključe uređaje. Koji napadački pristup je korišten?jedan odgovor
Physical lure = napadač ostavlja fizički objekt (USB stick, napunjeno punjilo) na mjestima gdje bi žrtva mogla priključiti uređaj na radno računalo. Klasičan social engineering s fizičkim nositeljem.
49Vladina organizacija koja upravlja osobnim podacima vojnih obveznika javlja da je druga država pristupila njenoj bazi podataka. Koji tip aktera prijetnje NAJTOČNIJE opisuje napadača?jedan odgovor
Nation-state akter = napad kojeg sponzorira strana vlada, usmjeren na energetiku, zdravstvo, vojsku i izbore. Primarna motivacija: dezinformacija i špijunaža za strateške prednosti. APT opisuje ponašanje (dugotrajna kompromitacija), a ne nužno identitet aktera.
50Pomoćnik projekt menadžera prima email u kojemu se tvrdi da će projekt propasti ako odmah ne dostavi tražene informacije. Koji social engineering pristup je u ovom emailu korišten?jedan odgovor
Urgency/Coercion = zastrašivanje žrtve lažnom hitnosti ili prijetnjom posljedicama (gubitak posla, propast projekta). Consensus tehnika = uvjeravanje da je zahtjev prirodan i "normalan". Brand impersonation = imitacija vizualnog identiteta tvrtke.
51Velika multinacionalna softverska tvrtka doživjela je ransomware napad. Forenzička analiza pokazala je da napad provela organizirana, nezakonita, nepolitički motivirana skupina koja je pokušala iznuditi novac. Koji pojam NAJTOČNIJE opisuje ovu vrstu napada?jedan odgovor
Cybercrime = sveobuhvatni pojam za organiziranu kriminalnu aktivnost na internetu, uključujući ransomware s ciljem iznude. Hacktivism ima politički cilj; insider threat dolazi iznutra; service disruption je tip napada (DDoS), ne opis aktera.
52Tvrtka koristi popularni password manager i primjećuje neobičan proboj sustava te prisiljava sve zaposlenike da resetiraju lozinke. Koja je primarna sigurnosna razmatranja pri korištenju softvera treće strane?jedan odgovor
Korištenjem softvera treće strane tvrtka preuzima i njihove sigurnosne rizike. Bitno je analizirati sigurnosnu posturu dobavljača. Jeftinija cijena je prednost, ali ne i primarna sigurnosna razmatranja. Proboj password managera može izložiti sve korisnike.
53Lokalna tvrtka prima pritužbe stalnih kupaca na prijevare nakon naručivanja putem legitimnog web-sjedišta tvrtke. Istraga pokazuje da napadač inficira uređaje kupaca putem nesigurane web-stranice trećih strana. Koji napad NAJTOČNIJE opisuje ovaj incident?jedan odgovor
Watering hole napad = napadač inficira nesigurnu web-stranicu treće strane koju ciljana skupina redovito posjećuje. Žrtve dolaze putem legitimnog web-sjedišta tvrtke, ali napad se odvija putem vanjske stranice. Typosquatting = lažna domena s tipfehlerom.
54Organizacija otkriva zero-day ranjivost u svom softveru za baze podataka. Istovremeno, poznata hakerska skupina izjavljuje namjeru napada na korisnike upravo tog softvera. Koje od navedenih tvrdnji NAJTOČNIJE opisuje vezu između ranjivosti, prijetnje i rizika u ovom scenariju?jedan odgovor
Ovo je klasičan primjer Rizik = Prijetnja × Ranjivost. Poznata hakerska skupina (prijetnja) + zero-day propust (ranjivost) = visok rizik sigurnosnog proboja. Sami vulnerability assessmenti ili fizička sigurnost ne opisuju odnos sva tri pojma.
55Vanjska, nevladina skupina objavila je poruku na internetu preuzimajući odgovornost za gašenje cjevovoda velike naftne kompanije — iskoristili su ranjivost u SCADA opremi. Koji tip aktera prijetnje NAJTOČNIJE opisuje ovu skupinu?jedan odgovor
Hacktivisti provode cyber napade radi podizanja javne svjesnosti ili promicanja političkih ciljeva — npr. gašenje infrastrukture, deface web-stranica, curenje povjerljivih podataka. Nation-state ima državnu podršku; APT opisuje taktiku (dugotrajna kompromitacija).
56MSP tvrtka odlučila je odgoditi implementaciju novog antivirusnog softvera za klijente jer taj softver ne može automatski ažurirati potpise. Koji je PRIMARNI razlog zašto je to problem za MSP?jedan odgovor
Automatsko ažuriranje antivirusnih potpisa ključno je jer se nove prijetnje pojavljuju svakodnevno. Softver koji ne može automatski preuzeti nove definicije ostavlja klijentske sustave izložene najnovijim prijetnjama dok se ručno ne ažurira.
57Skupina hakera cilja organizaciju zbog nezadovoljstva njenim poslovnim praksama: koriste spear-phishing i ranjivosti softvera, remete servise i žele potaknuti promjene u ponašanju organizacije. Koja je primarna motivacija ovih aktera prijetnje?jedan odgovor
Napadači žele promjenu u praksama organizacije — to je politička motivacija (pokretanje promjena u društvenim ili upravljačkim strukturama). Financijska zarada = iznuda/kraða; vandalizam = kaos bez cilja; špijunaža = krađa tajni.
58Koji tip aktera prijetnje, obično mala organizacija, koristi cyber oružje za promicanje političkih programa i provođenje napada ometanja usluga (service disruption)?jedan odgovor
Hacktivist skupina = mali (obično) akter koji koristi cyber oružje za političke ciljeve: deface web-stranica, curenje podataka, gašenje servisa. Nation-state ima državnu podršku i resurse; script kiddie koristi tuđe alate bez razumijevanja.
59Potencijalni klijent kontaktira građevinsku tvrtku i kaže da im web-stranica "izgleda čudno". Istraga pokazuje da je posjetio web-stranicu s gotovo identičnim URL-om koji se razlikuje u jednom slovu. Što je uzrokovalo ovu zabunu?jedan odgovor
Typosquatting = napadač registrira domenu very sličnu stvarnoj (npr. "gogle.com" umjesto "google.com") nadajući se da korisnici neće primijetiti razliku. Impersonation = lažno predstavljanje osobom; phishing = obmanjujući email/poruka.
60Zaposlenik klikne na maliciozni prilog i ne primijeti nikakve probleme odmah. Ubrzo, SOC prima upozorenje da virus pokušava kontaktirati IP adresu izvan tvrtke. Što maliciozni prilog najvjerojatnije pokušava učiniti?jedan odgovor
Malware koji kontaktira vanjsku IP adresu pokušava uspostaviti remote connection — za preuzimanje dodatnog malwarea, eksfiltraciju podataka ili uključivanje uređaja u botnet (mreža zaraženih uređaja pod kontrolom napadača). To je tipičan C2 (Command & Control) callback.
61Računovodstveni zaposlenik prima email poslan svim zaposlenicima, tražeći klik na link za ažuriranje osobnih podataka u HR portalu. Email izgleda kao da dolazi s legitimne adrese tvrtke. Od čega se zaposlenik treba zaštititi?jedan odgovor
Phishing = kombinacija socijalnog inženjeringa i spoofinga. Vara žrtvu da komunicira s malicioznim resursom maskiranim kao legitimnim. Masovni email koji imitira internu komunikaciju tvrtke klasičan je phishing napad. Typosquatting = lažna domena.
62Sigurnosni inženjer otkriva da je aktivni zaposlenik kopirao osjetljive podatke s mrežnog diska i prodao ih na internetu. Koji tip aktera prijetnje NAJTOČNIJE opisuje ovog zaposlenika?jedan odgovor
Insider threat = osoba unutar organizacije koja namjerno ili nenamjerno povećava rizik ili iznosi podatke izvan sigurnosnih kontrola. Aktivni zaposlenik koji prodaje podatke je zlonamjerni insider. Nation-state i APT su vanjski/taktički akteri.
63Tvrtka se suočava s cyber prijetnjom od vanjske skupine bez internog pristupa, s opsežnim financiranjem i visoko kvalificiranim članovima sposobnim za kreiranje naprednih eksploat tehnika. Koji od navedenih opisa NAJTOČNIJE karakterizira ovog aktera prijetnje?jedan odgovor
Scenarij opisuje: vanjski (bez internog pristupa) + visoke sposobnosti (napredne eksploat tehnike) + visoki resursi (opsežno financiranje). Ovo je profil APT (Advanced Persistent Threat) ili nation-state aktera s punim kapacitetima.
64Koji je PRIMARNI sigurnosni rizik korištenja nepodržanih (unsupported) sustava i aplikacija s gledišta površine napada?jedan odgovor
Nepodržani sustavi ne primaju zakrpe za novootkrivene ranjivosti. Napadači znaju te propuste i mogu ih iskoristiti dok organizacija ne može dobiti popravak. Ovo je ključna razlika od podržanih sustava gdje vendor aktivno reagira na nove prijetnje.
65Velika multimedijska tvrtka doživljava DDoS napad koji čini njenu platformu nedostupnom. Klijenti prijavljuju da ne mogu obaviti posao. Koji pojam NAJTOČNIJE opisuje što tvrtka prolazi?jedan odgovor
Service disruption = napad koji sprječava organizaciju da normalno funkcionira — npr. DDoS napad na web-stranicu ili malware koji blokira pristup serverima. Eksfiltracija = kopiranje i krađa podataka; dezinformacija = lažan sadržaj.
66Koji su akteri prijetnji NAJVJEROJATNIJE motivirani iskorištavanjem nesigurnih mreža s defaultnim vjerodajnicama radi financijske zarade?jedan odgovor
Kibernetički kriminalci motivirani su financijskom zaradom: koriste jednostavne ciljeve (nesigurne mreže, defaultne lozinke) za neovlašteni pristup, prijevare, krađu ili ransomware. Nation-state = špijunaža; hacktivisti = politika; insider = unutarnji pristup.
67Velika multimedijska tvrtka otkriva da su lažni online profili počeli imitirati njenu novu marketinšku kampanju s vizualno identičnim materijalima. Koja prijetnja NAJTOČNIJE opisuje ovu situaciju?jedan odgovor
Brand impersonation = akter ulaže resurse u točnu reprodukciju logotipa, vizualnog identiteta i formatiranja tvrtke kako bi phishing poruke ili pharming web-stranice izgledale uvjerljivo. Typosquatting = lažna domena s greškom u imenu.
68Računovođa prima telefonski poziv od neprepoznatog broja. Osoba je uvjerljiva i nagovara ga da dostavi projektne podatke. Od čega se računovođa treba zaštititi?jedan odgovor
Socijalni inženjering = izvlačenje informacija od korisnika ili navođenje na radnju u korist napadača. Telefonski poziv s nagovaranjem klasičan je primjer vishing (voice phishing) — oblika socijalnog inženjeringa. Coercion = prijetnjom, ne nagovaranjem.
69Računovođa prima telefonski poziv u kojemu se osoba predstavlja kao poznati dobavljač s kojim tvrtka surađuje i traži informacije o projektu. Od čega se računovođa treba zaštititi?jedan odgovor
Impersonation = lažno predstavljanje tuđim identitetom. Moguće je kada žrtva ne može lako verificirati identitet napadača — npr. telefonom ili emailom. Cilj je stjecanje povjerenja žrtve kako bi otkrila osjetljive informacije ili poduzela određene radnje.