1. Ranjivost, prijetnja, rizik
Sigurnosni timovi moraju znati kako bi njihovi sustavi mogli biti napadnuti. Procjena se vrti oko tri temeljna pojma koja se na ispitu ne smiju miješati:
Vulnerability
Ranjivost = slabost koja se može aktivirati slučajno ili iskoristiti namjerno. Primjeri: loše konfiguriran HW/SW, kašnjenje sa zakrpama, loša mrežna arhitektura, slaba fizička sigurnost, nesigurne lozinke, greške u dizajnu softvera/OS-a.
Threat
Prijetnja = potencijal da netko/nešto iskoristi ranjivost i probije sigurnost — namjerno ili nenamjerno. Onaj tko predstavlja prijetnju je threat actor; put ili alat koji koristi je threat vector.
Risk
Rizik = razina opasnosti koju stvaraju ranjivosti i prijetnje. Računa se kao vjerojatnost (likelihood) iskorištavanja × učinak (impact) uspješnog napada.
2. Atributi aktera prijetnji
Profiliranje aktera analizira: lokaciju u odnosu na sustav, sposobnost, resurse i motivaciju.
Internal / External
- External akter nema račun ni ovlašteni pristup ciljanom sustavu. Mora se infiltrirati (provala, hakiranje). Pazi: external akter može napasti i udaljeno i na lokaciji (on-premises) — external se odnosi na aktera, ne na metodu napada!
- Internal/insider akter ima dodijeljene ovlasti — tipično zaposlenik, ali i vanjski suradnici (contractors) i poslovni partneri.
Level of sophistication / capability
Sposobnost korištenja naprednih tehnika: najslabiji koriste gotove commodity alate; sposobniji izrađuju vlastite exploite za OS-ove, aplikacije i embedded sustave; na vrhu su akteri koji koriste i ne-cyber sredstva (politička, vojna).
Resources / funding
Visoka sposobnost traži resurse: prilagođene alate, stratege, kodere, social engineere. Najsposobnije grupe financiraju države (nation-states) i organizirani kriminal.
Structured vs. unstructured
Napadi su structured/targeted (ciljani — npr. banda cilja bazu financijskih podataka konkretne tvrtke) ili unstructured/opportunistic (oportunistički — npr. nevješt haker šalje stari worm na ukradenu mailing listu). Namjernom akteru suprotstavlja se unintentional akter — nesreće, previdi, pogreške.
3. Strategije i motivacije
Tri opće strategije kojima akter postiže cilj — i njihova veza s CIA trijadom:
| Strategija | Što radi | Napada svojstvo |
|---|---|---|
| Data exfiltration | Neovlašteno kopiranje vrijednih informacija s računala/mreže — za sebe, za ucjenu ili za prodaju. | Confidentiality |
| Disinformation | Falsificiranje pouzdanog resursa — mijenjanje sadržaja weba, lažne stranice u tražilicama, botovi na društvenim mrežama. | Integrity |
| Service disruption | Onemogućavanje normalnog rada — napad na web, malware koji blokira servere i radne stanice. Cilj sam po sebi, ucjena ili taktika. | Availability |
Motivacije
Kaotične
Vandalizam radi vandalizma (defacement, worm za "slavu") — danas rjeđe. Aktualnije: osveta (revenge) — bivši/sadašnji zaposlenik ili bilo tko s pritužbom (grievance).
Financijske
Blackmail — plati da se informacije ne objave. Extortion — plati da napad prestane/ne počne (npr. ransomware). Fraud — falsificiranje zapisa (pronevjera, pranje novca, lažne vijesti za manipulaciju dionicama).
Političke
Whistleblower (etički motiv), kampanjske grupe koje ometaju usluge, države u ratne svrhe. Espionage = exfiltracija radi doznavanja tajni (ne prodaje). Postoji i komercijalna špijunaža među konkurentima.
4. Tipovi aktera prijetnji
| Akter | Sposobnost / resursi | Ključne oznake |
|---|---|---|
| Hacker (authorized / unauthorized) | Varira | Pojedinac s vještinama upada. Authorized (prije "white hat") uvijek traži odobrenje za penetracijsko testiranje; unauthorized (prije "black hat") djeluje ilegalno. |
| Unskilled attacker | Niska | Koristi tuđe gotove alate bez razumijevanja; često bez pravog cilja osim pažnje/dokazivanja. (Stariji naziv: script kiddie.) |
| Hacktivist | Srednja–visoka (timovi) | Cyber oružje za politički/ideološki program: curenje dokumenata u javnost, DoS, defacement. Mete: politika, mediji, financije, ali i bilo koja industrija (aktivističke grupe). |
| Nation-state / APT | Najviša, državno financiranje | Ciljevi: špijunaža i dezinformacije za stratešku prednost (iznimke poput Sj. Koreje — i financijski). Rade "at arm's length" uz plausible deniability, glume neovisne grupe, vode false flag kampanje. Mete: energetika, zdravstvo, izborni sustavi. |
| Organized crime | Visoka | Djeluju preko granica jurisdikcija → teško procesuiranje. Tipično: financijske prijevare i ucjene. U mnogim zemljama cyber kriminal premašuje fizički. |
| Competitor (konkurent) | Varira | Rijetko, ali moguće: krađa tajni, ometanje poslovanja, štetа ugledu. Često uz pomoć zaposlenika koji su promijenili tvrtku i nose insider znanje. |
5. Insider threat i shadow IT
Insider (internal) threat dolazi od aktera kojem je organizacija dodijelila neki oblik pristupa. Razlikuj:
- Trajne ovlasti — zaposlenici.
- Privremene ovlasti — vanjski suradnici (contractors) i gosti.
- Bivši insideri — ex-zaposlenici s pritužbom ili znanjem; klasificiraju se kao interni ILI kao eksterni s insider znanjem (i možda zaostalim ovlastima ako offboarding nije dobro proveden).
Glavni motivi zlonamjernog insidera: osveta i financijska korist. I insider napadi mogu biti ciljani (zaposlenik planira preusmjeravanje uplata krivotvorenjem faktura) ili oportunistički (zaposlenik "u prolazu" pogađa lozinku baze plaća). Računaj i na mogućnost da insider surađuje s vanjskim akterom.
Nenamjerni insider i shadow IT
Unintentional/inadvertent insider threat nastaje iz neznanja ili nemara — npr. loše upravljanje lozinkama. Poseban slučaj je shadow IT: korisnici uvode hardver ili softver bez odobrenja IT odjela, bez nabavnog procesa i sigurnosne analize. Cloud usluge i mobilni uređaji to jako olakšavaju. Rezultat: novi nenadzirani dio površine napada.
6. Attack surface i threat vectors
Attack surface (površina napada) = sve točke na kojima bi zlonamjerni akter mogao pokušati iskoristiti ranjivost — svako mjesto ili metoda gdje akter može doći u interakciju s mrežnim portom, aplikacijom, računalom ili korisnikom. Površina se može promatrati za cijelu organizaciju, ali i uže: za jedan server, web aplikaciju ili identitete zaposlenika.
Minimiziranje površine napada = ograničiti pristup na mali broj poznatih endpointa, protokola/portova i servisa — svaki od njih se procjenjuje na ranjivosti i nadzire.
Threat vector = put kojim akter izvodi exfiltraciju, disrupciju ili dezinformaciju. Sofisticirani akteri koriste više vektora i planiraju višefazne kampanje; najsposobniji razvijaju nove vektore — njihovo poznavanje tvoje površine napada može biti bolje od tvog!
7. Ranjivi softver
Vulnerable software sadrži grešku u kodu ili dizajnu koja omogućuje zaobilaženje kontrole pristupa ili rušenje procesa. Zbog složenosti modernog softvera gotovo nijedan softver nije bez ranjivosti — a mnoge organizacije nemaju učinkovit patch management. Zato je ranjivi softver jedan od najčešće iskorištavanih vektora.
- Smanjenje površine: konsolidacija na manje proizvoda + ista verzija proizvoda u cijeloj organizaciji.
- Unsupported systems/applications: proizvođač više ne izdaje zakrpe → visoko ranjivi. Strategija: izolacija od ostalih sustava (primjer compensating kontrole umjesto patch managementa!).
- Client-based vs. agentless skeniranje: agent je instaliran na svakom hostu i javlja upravljačkom serveru; agentless skenira bez instalacije — i najvjerojatnije se koristi u izviđanju (reconnaissance) od strane napadača.
Remote vs. local exploit
Remote exploit
Ranjivost se iskorištava slanjem koda preko mreže — ne treba autenticirana sesija na sustavu.
Local exploit
Exploit kod se mora izvršiti iz autenticirane sesije. Napad može ići i preko mreže, ali akter treba valjane vjerodajnice ili otetu sesiju.
8. Nesigurne mreže
Unsecure network je mreža kojoj nedostaju svojstva CIA trijade:
| Nedostaje | Posljedica | Naziv napada |
|---|---|---|
| Confidentiality | Akteri prisluškuju promet, hvataju lozinke i osjetljive podatke. | Eavesdropping |
| Integrity | Akteri spajaju neovlaštene uređaje: presreću/mijenjaju promet, lažiraju servise, napadaju druge hostove. | On-path attack |
| Availability | Akteri izvode napade prekida usluge. | DoS (denial of service) |
Konkretni mrežni vektori
| Vektor | Opis |
|---|---|
| Direct access | Fizički pristup lokaciji: otključana radna stanica, boot disk za instalaciju alata, krađa računala/diska. |
| Wired network | Neovlašteni uređaj spojen na fizički port smije komunicirati → eavesdropping, on-path, DoS. |
| Remote & wireless | Krađa/probijanje vjerodajnica za remote ili Wi-Fi pristup; ili lažni access point za credential harvesting. |
| Cloud access | Dovoljan je jedan račun/servis/host sa slabim vjerodajnicama. Mete: računi za razvoj i upravljanje cloudom; može se napasti i sam CSP. |
| Bluetooth | Ranjivost/miskonfiguracija omogućuje slanje zlonamjerne datoteke preko Bluetooth PAN-a. |
| Default credentials | Uređaj/aplikacija ostavljena s tvorničkom lozinkom — objavljena u dokumentaciji, lako se pogodi. |
| Open service port | Neautenticirana konekcija na TCP/UDP port; servis iza porta ranjiv na exploit ili DoS. Serveri ne smiju imati otvorene nepotrebne portove. |
9. Mamci (lures)
Lure (mamac) = nešto naizgled privlačno što skriva opasnost — bait (datoteka-mamac) isporučuje hook (zlonamjerni payload) koji akteru tipično daje kontrolu nad sustavom. Koristi se kad akter ne može izravno izvesti remote/local exploit, pa korisnika navede da sam omogući napad:
Removable device
Malware na USB sticku ili memorijskoj kartici. Ponekad je dovoljno samo spajanje medija. Drop attack: zaraženi USB-ovi ostavljeni na parkiralištu/recepciji — netko će ga sigurno uključiti.
Executable file
Exploit kod skriven u programu. Primjer: Trojan horse — izgleda besplatno/korisno/zabavno, a stvara backdoor pristup napadaču.
Document files
Zlonamjerni kod ugrađen u Word/PDF dokumente — preko skriptnih mogućnosti ili ranjivosti preglednika/editora dokumenata.
Image files
Exploit kod u slici koji cilja ranjivost preglednika ili softvera za uređivanje dokumenata.
10. Vektori temeljeni na porukama
Za file-based mamac akter treba mehanizam isporuke i poruku koja će korisnika navesti da datoteku otvori. Svaki kanal izravnih poruka je dio površine napada:
- Email — zlonamjerni privitak + social engineering da ga korisnik otvori. Najklasičniji vektor.
- SMS — koristi firmware handler i protokol SS7 koji ima brojne ranjivosti; organizacija nema nadzor nad SMS-om (operater/SIM).
- Instant messaging (IM) — moderniji servisi s enkripcijom su sigurniji od SMS-a, ali i dalje mogu imati ranjivosti; enkripcija otežava organizaciji skeniranje poruka i privitaka na prijetnje.
- Web i društvene mreže — malware u privitcima objava ili downloadovima; kompromitirana stranica koja automatski zarazi ranjivi preglednik = drive-by download; suptilnije: dezinformacijska kampanja koja nagovara na instalaciju "must-have" aplikacije (Trojan).
Poruke se koriste i bez datoteka — za nagovaranje korisnika da oda lozinku ili oslabi sigurnosnu konfiguraciju pod nekim pretekstom, pa i običnim telefonskim pozivom.
11. Lanac opskrbe (supply chain)
Supply chain = end-to-end proces dizajna, proizvodnje i distribucije robe i usluga do kupca. Umjesto izravnog napada na metu, akter se može infiltrirati preko tvrtke u njenom lancu opskrbe — poznat primjer: proboj u Target preko vjerodajnica dobavljača sustava za upravljanje zgradom (HVAC).
Procurement management (osiguravanje pouzdanih izvora opreme i softvera) razlikuje tri odnosa:
Supplier
Nabavlja proizvode izravno od proizvođača i prodaje u velikim količinama drugim tvrtkama (B2B).
Vendor
Nabavlja od suppliera i prodaje trgovcima (B2B) ili izravno kupcima (B2C); može dodati prilagodbe i podršku.
Business partner
Bliži odnos — usko usklađeni ciljevi i marketinške prilike (npr. Microsoftovi OEM i solutions partneri s programom certificiranja).
Svaki supplier i vendor ima vlastiti lanac opskrbe — sve do proizvođača čipova, razvijatelja firmwarea, dostavljača i administrativnog osoblja. Bilo tko s vremenom i resursima da izmijeni firmware može stvoriti backdoor. Sigurni lanac opskrbe znači uskratiti akterima vrijeme i resurse za takve izmjene. Za većinu tvrtki najbolja praktična mjera = ugledni (reputable) dobavljači; vlada/vojska/enterprise idu dublje. Oprez s rabljenom opremom!
12. Social engineering i ljudski vektori
Znanje o mreži i sigurnosti ne postoji samo na diskovima — postoji i u glavama zaposlenika. Ljudi su dio površine napada: human vectors.
Social engineering ("hakiranje čovjeka") = izvlačenje informacija od osobe ili navođenje osobe da nešto učini za aktera. Koristi se za izviđanje (reconnaissance) ili za samu provalu (krađa vjerodajnica, pokretanje malwarea). Primjeri scenarija:
- Lažna aplikacija koja traži "ponovnu prijavu zbog jutrošnjih problema" i snima lozinku.
- Poziv help desku glumeći udaljenog prodajnog predstavnika → izvlačenje imena servera, vjerodajnica i brojeva za remote pristup.
- Aktiviranje požarnog alarma pa ubacivanje u zgradu tijekom kaosa i spajanje uređaja na mrežni port.
Impersonation i pretexting
Impersonation = predstavljanje kao netko drugi — moguće kad meta ne može lako provjeriti identitet (telefon, email). Dva pristupa:
Persuasive / consensus / liking
Uvjeriti metu da je zahtjev prirodan i da bi ga bilo nepristojno ili "čudno" odbiti.
Coercion / threat / urgency
Zastrašiti metu lažnim pozivanjem na autoritet ili kaznu ("bit ćeš otpušten", "moraš odmah reagirati").
Pretexting = pažljivo izrađena priča s uvjerljivim ili zastrašujućim detaljima. Uvjerljiva impersonacija obično ovisi o prethodno prikupljenim privilegiranim informacijama o organizaciji — a naizgled bezazleni podaci (popisi zaposlenika, titule, telefoni, rasporedi, fakture) lako se dobiju jer su tvrtke orijentirane na korisničku uslugu, ne na sigurnost.
13. Phishing i srodni napadi
Phishing = kombinacija social engineeringa i spoofinga (lažiranja): metu se nagovara da komunicira sa zlonamjernim resursom prerušenim u pouzdani, tradicionalno emailom. Varijante: instalacija prikrivenog malwarea, ili lažna (spoofed) stranica koja imitira banku/e-commerce — link u emailu vodi na kopiju, a prijava korisnika predaje vjerodajnice napadaču.
| Napad | Vektor / meta | Ključna oznaka |
|---|---|---|
| Phishing | Email / masovno | Lažni resurs prerušen u pouzdani; masovne kampanje. |
| Vishing | Glasovni kanal (telefon, VoIP) | Teže je odbiti zahtjev u pozivu nego u emailu. Deep fake glas/video će ovo pojačati. |
| SMiShing | SMS | Phishing tekstualnim porukama. |
| Spear phishing | Email / određeni pojedinac | Ciljana kampanja s izviđanjem. |
| Whaling | Utjecajne uloge (executives) | "Lov na kita" — meta je direktor/menadžment. |
| BEC (business email compromise) | Konkretan pojedinac, tipično executive/senior manager | Akter glumi kolegu/partnera/vendora; često prvo preuzme legitimni mail račun; bez očitih spoofed linkova i privitaka. Često financijski cilj: lažna uplata/wire transfer (CEO fraud = glumljenje CEO-a). |
| Angler phishing | Društvene mreže | Vektor je social media (npr. lažna korisnička podrška). |
| Pharming | Preusmjeravanje s legitimne na zlonamjernu stranicu | Ne vara korisnika porukom — kvari razrješavanje imena (name resolution): mybank.foo → 6.6.6.6 umjesto 2.2.2.2. |
Tehnike uvjerljivosti lažnog izvora
- Spoofed "From" polje — mail klijent ne prikazuje uvijek stvarnu adresu pošiljatelja; filteri to danas sve češće otkrivaju.
- Typosquatting — registracija domene vrlo slične pravoj (
exannple.comumjestoexample.com). Zovu se i cousin / lookalike / doppelganger domene. - Hijacked subdomain — poddomena na primarnoj domeni pouzdanog cloud providera (npr.
example.onmicrosoft.com) — korisnici su skloni vjerovati. - Brand impersonation — precizno kopiranje logotipa, fontova, boja i stila komunikacije tvrtke; lažna stranica se može i SEO-om progurati visoko u rezultate pretrage.
Disinformation vs. misinformation i watering hole
- Disinformation = namjerno obmanjivanje. Misinformation = ponavljanje lažnih tvrdnji bez namjere obmane. Dezinformacijska kampanja nastoji da drugi njene laži prošire kao misinformation.
- Watering hole attack — akter kompromitira nesigurnu stranicu treće strane koju mete koriste (npr. lokalna pizzeria kojoj naručuje osoblje e-commerce tvrtke) tako da posjetiteljima servira exploit kod → preko zaraženih računala zaposlenika ulazi u ciljanu tvrtku. Kao lav koji čeka kraj pojila.
Smjernice za procjenu aktera i površine napada
Profiliraj aktere
Izradi profil tipova aktera koji tvrtki predstavljaju najveću realnu prijetnju. Ne zaboravi: možeš biti meta i kao dobavljač veće tvrtke (supply chain vektor).
Identificiraj površinu napada
Analiza poslovnih procesa (workflows) i inventara imovine otkriva attack surface organizacije — što postoji, tko ima pristup, koje točke su izložene.
Istraži threat vektore
Koristite istraživanje da produbite razumijevanje površine napada: ranjivi softver, nesigurne mreže, supply chain, poruke i mamci koji ciljaju ljudski vektor.
Pokrivenost ispita ovom lekcijom
Što ova lekcija pokriva:
- Objective 2.1 (akteri prijetnji, atributi, motivacije) — u potpunosti.
- Objective 2.2 (threat vectors i attack surface, uključujući human vectors / social engineering) — velikim dijelom.
Povezane teme koje dolaze kasnije: detaljni tipovi malwarea, ranjivosti (2.3) i indikatori napada (2.4), Zero Trust i deception tehnologije (honeypots). Uz lekciju 1, ovo je jezgra domene 1 i 2 — ali za "dovoljno za ispit" treba proći svih 5 domena.
Flashcards
Dodirni karticu da je okreneš.
Kviz — 40 pitanja
Mješavina tipova kao na pravom ispitu, uključujući PBQ i studiju slučaja. Traži se najbolji odgovor.
1Kako se izračunava rizik kad je identificirana ranjivost?jedan odgovor
Risk = likelihood (vjerojatnost da akter iskoristi ranjivost) × impact (učinak uspješnog exploita).
2Što NAJTOČNIJE opisuje pojam Advanced Persistent Threat (APT)?jedan odgovor
APT ≠ konkretan malware nego ponašanje: dobiti i održati (persistent) kompromitaciju. APT grupe tipično jesu državno sponzorirane, ali definicija je o trajnom pristupu, ne o akteru.
3Napadač otkrije da zaposlenici ciljane tvrtke redovito naručuju s web stranice lokalnog restorana, pa kompromitira tu stranicu da posjetiteljima servira exploit kod. Kako se zove ovaj napad?jedan odgovor
Kompromitacija stranice treće strane koju mete koriste = watering hole. Slično supply chainu, ali restoran nije u lancu opskrbe IT opreme/usluga — samo je "pojilo" na koje mete dolaze. Exploit koji se servira jest drive-by download, ali napad se zove watering hole.
4Korisnik upiše ispravnu adresu svoje banke, ali završi na lažnoj stranici jer je napadač iskvario razrješavanje imena (name resolution) na njegovom računalu. O kojem se napadu radi?jedan odgovor
Pharming ne vara korisnika porukom — korisnik sve radi ispravno, ali ga korumpirano razrješavanje imena preusmjeri (mybank.foo → 6.6.6.6). Typosquatting bi tražio da korisnik pogriješi u tipkanju ili klikne lažnu domenu.
5Odjel marketinga bez znanja IT-a počne koristiti besplatni cloud alat za dijeljenje datoteka s klijentima. Koji pojam ovo najbolje opisuje?jedan odgovor
Shadow IT: uvođenje softvera/hardvera bez sankcije IT odjela — nema zle namjere, ali stvara nenadzirani dio površine napada. To je oblik nenamjerne (unintentional) insider prijetnje.
6Phishing kampanja pažljivo je pripremljena i poslana isključivo članovima uprave tvrtke. Kako se ovaj napad najpreciznije naziva?jedan odgovor
Ciljanje utjecajnih uloga (executives) = whaling. Spear phishing je točan, ali NE i najprecizniji — kad su mete direktori, whaling je bolji odgovor. Ovakvu "oba točna, jedan bolji" logiku ispit voli.
7Koja je ključna razlika između remote i local exploita?jedan odgovor
Razlika je u autenticiranoj sesiji, ne u lokaciji: local exploit se i dalje može izvesti preko mreže, ali napadaču trebaju valjane vjerodajnice ili oteta sesija.
8Koje su od navedenih motivacija primarno financijske? više odgovora
Financijske: blackmail, extortion, fraud. Espionage je strateška/politička (doznavanje tajni, ne prodaja), whistleblowing je etička/politička motivacija.
9Koji su od navedenih message-based (na porukama temeljeni) vektori? više odgovora
Message-based: email, SMS, IM, web/social media. Default credentials i otvoreni portovi su vektori nesigurne mreže.
10External threat actor može izvesti napad i fizički na lokaciji (on-premises) — "external" se odnosi na aktera, a ne na metodu napada.točno / netočno
Točno — external znači da akter nema račun ni ovlašteni pristup. Provala u zgradu je i dalje external napad.
11Misinformation podrazumijeva namjernu obmanu, a disinformation nenamjerno širenje lažnih tvrdnji.točno / netočno
Obrnuto je: DISinformation = namjerna obmana; MISinformation = bez namjere (ponavljanje tuđih laži). Pitanje je namjerno zamijenilo definicije.
12Skup SVIH točaka na kojima akter može pokušati iskoristiti ranjivost (portovi, aplikacije, računala, korisnici) naziva se ________ (engleski pojam, dvije riječi). upiši pojam
Attack surface. Threat vector je jedan konkretan put; attack surface je ukupnost svih točaka izloženosti.
13Pažljivo izrađena lažna priča s uvjerljivim detaljima, koju social engineer koristi za impersonaciju (npr. "zovem iz IT podrške zbog jutrošnjeg ispada"), naziva se ________. upiši pojam
Pretexting — priča (pretext) je uvjerljivija što akter ima više prethodno prikupljenih informacija o organizaciji i osobama.
14Upari strategiju napada sa svojstvom CIA trijade koje primarno narušava.uparivanje
Exfiltracija otkriva podatke → C. Dezinformacija kvari vjerodostojnost podataka → I. Disrupcija ruši dostupnost → A.
15Upari napad s opisom.uparivanje
Vishing = glas; SMiShing = SMS; typosquatting = lookalike domena; BEC = kompromitirani poslovni mail; pharming = korumpirano razrješavanje imena.
16PBQ: identificiraj tip aktera prijetnje u svakom scenariju.PBQ — akteri
Državno financiranje + špijunaža = nation-state/APT; politički prosvjed = hacktivist; ransomware za profit preko granica = organized crime; zaposlenik s pristupom = insider; gotovi alati bez znanja = unskilled.
Studija slučaja: Konzalting Split d.o.o.
Scenarij: Financijska direktorica (CFO) tvrtke Konzalting Split primila je email koji izgleda kao da ga šalje CEO: "Hitno trebamo izvršiti povjerljivu uplatu partneru, nemoj nikoga uključivati, vremena je malo." Email dolazi s domene konzalting-spllt.com (dvostruko "l" umjesto "li"). Istraga pokaže da je tjedan ranije netko zvao help desk predstavljajući se kao "novi tehničar iz podružnice" i izvukao interne brojeve telefona, imena uprave i raspored godišnjih odmora. Otkriveno je i da je CEO-ov kalendar bio javno dostupan na webu.
17Email upućen CFO-u, u kojem se napadač lažno predstavlja kao CEO i traži hitnu uplatu — koji pojam ovo NAJPRECIZNIJE opisuje?studija slučaja
Ciljani napad na budget holdera s impersonacijom CEO-a radi lažne uplate = BEC / CEO fraud. Nije masovni phishing (jedna, istražena meta), nije pharming (nema preusmjeravanja), nije angler (nema social medije).
18Domena konzalting-spllt.com registrirana da izgleda kao prava — koja je ovo tehnika?studija slučaja
Domena vrlo slična pravoj u nadi da nitko neće primijetiti = typosquatting/cousin/doppelganger domena. Hijacked subdomain bi koristio domenu pouzdanog cloud providera; brand impersonation se odnosi na kopiranje vizualnog identiteta.
19Poziv help desku pod maskom "novog tehničara" radi izvlačenja internih informacija — kako se ta aktivnost klasificira u kontekstu cijelog napada?studija slučaja
Impersonacija telefonom radi prikupljanja naizgled bezazlenih informacija (imena, brojevi, rasporedi) = social engineering u fazi izviđanja — te informacije su kasnije dale uvjerljivost BEC pretekstu. Nije insider (akter nema ovlasti), a zero-click se odnosi na exploite bez interakcije.
20Koja bi kontrola NAJUČINKOVITIJE spriječila štetu u ovom konkretnom scenariju?studija slučaja
BEC tipično nema malware ni privitke — spam filteri, blokade privitaka i antivirus tu malo pomažu. Prekida ga procedura verifikacije drugim kanalom (out-of-band) prije svake uplate. Ovakva "koja kontrola za koji napad" pitanja su srž ispita.
21Haktivisti su napali web stranicu naftne kompanije i objavili interne dokumente. Koja je primarna motivacija ovog aktera prijetnje?jedan odgovor
Haktivisti djeluju iz ideoloških, političkih ili socijalnih razloga. Nije im primarna motivacija novac ili špijunaža.
22Napadač je postavio lažnu bežičnu pristupnu točku iste SSID oznake kao legitimna korporativna mreža. Koji je to tip napada?jedan odgovor
Evil twin = lažna AP iste SSID-e koja mamači korisnike i presreće promet. Bluejacking šalje neželjene Bluetooth poruke, replay napad snima i ponovo reproducira autentifikacijske pakete.
23Koja je razlika između vektora prijetnje (threat vector) i površine napada (attack surface)?jedan odgovor
Threat vector = specifičan put/metoda (npr. phishing email). Attack surface = sve ranjive površine sustava zajedno (softvere, API-ji, korisnici, mreže).
24Napadač kompromitira softver treće strane koji koristi velik broj tvrtki, a ne napada svaku žrtvu izravno. Koji je ovaj tip napada?jedan odgovor
Supply chain napad (npr. SolarWinds 2020) kompromitira dobavljača softverasoftvera/hardvera kako bi zahvatio veliki broj end-korisnika. Watering hole napada web stranice koje posjećuju ciljane žrtve.
25Zaposlenik prima SMS poruku navodno od IT odjela tražeći jednokratnu lozinku. Koji je ovo tip napada?jedan odgovor
Smishing = SMS phishing. Vishing = voice/telefonski phishing. Phishing je generički pojam za email. Spear phishing = ciljani phishing na specifičnu osobu.
26Napadač lažno tvrdi da je IT tehničar i uvjerava zaposlenika da mu da lozinku za hitno rješavanje problema. Koja tehnika social engineeringa je korištena?jedan odgovor
Pretexting = izmišljeni scenarij/identitet za manipulaciju žrtvom. Napadač je kreirao "pretext" (IT tehničar koji hitno treba lozinku). Tailgating = fizičko praćenje u zaštićeni prostor.
27USB stick s oznakom "Isplate zaposlenika Q1" ostavljeno je na parkingu tvrtke. Korisnik ga uključuje u laptop. Koji je ovo napadački vektor?jedan odgovor
Baiting = mamac (fizički medij ili digitalni download) koji korisnik sam uzima iz znatiželje. USB drop je klasični primjer — radi na znatiželji i pohlepi žrtve.
28Nation-state napadači tipično se razlikuju od script kiddies po kojim atributima? (odaberi NAJTOČNIJI odgovor)jedan odgovor
Nation-state = APT (Advanced Persistent Threat) — državno sponzorirani napadači s gotovo neograničenim resursima, naprednim alatima i strateškim ciljevima (espionage, sabotaža).
29Korisnik posjećuje legitimnu web stranicu koja je kompromitirana i zarazi se malwareom. Koji je tip napada?jedan odgovor
Watering hole = napadač kompromitira web stranicu kojom se žrtve redovito koriste i čeka da sami dođu. Pharming preusmjerava DNS. Drive-by download može biti dio WH napada, ali je specifičniji pojam za automatski download kod posjeta stranici.
30Koji je primarni razlog zašto je insider threat posebno opasan u usporedbi s vanjskim napadačem?jedan odgovor
Insider threat je opasan jer ne treba probiti perimetar — već ima legitiman pristup i zna gdje su osjetljivi podaci. Može biti zlonamjeran (malicious), nehat (negligent) ili slučajan.
31Tvrtka registrira domene slične svojoj kako bi spriječila zlouporabu. Koji napad time preventivno blokira?jedan odgovor
Typosquatting = registracija domena s tipografskim greškama (gooogle.com, microsooft.com). Tvrtke se brane registracijom takvih varijanti.
32Shadow IT opisuje situaciju kada?jedan odgovor
Shadow IT = neautorizirana upotreba aplikacija, servisa ili uređaja unutar organizacije (npr. Dropbox za poslovne datoteke bez IT odobrenja). Rizik: izlazak podataka, nekontrolirani pristup.
33Koji princip tvrdi da vanjski napadač s dovoljno motivacije i resursa uvijek može kompromitirati sustav?jedan odgovor
Assume breach = planiranje sigurnosti s pretpostavkom da će napadač uspjeti ući. Fokus se pomiče s prevencije na detekciju i ograničavanje štete. Ključno za zero trust arhitekture.
34Napadač šalje lažni email specifičnom direktoru tvrtke, navodeći detalje koji govore da je email legitiman (pozicija, projekti). Koji je tip napada?jedan odgovor
Spear phishing = ciljani phishing na specifičnu osobu koristeći personalizirane informacije. Whaling je podvrsta spear phishinga usmjerena na C-level direktore.
35Koji atribut aktera prijetnje opisuje mogućnost da napadač ostane neotkriven dulje vrijeme unutar mreže?jedan odgovor
Dugotrajna prisutnost bez otkrivanja = visoka sofisticiranost, karakteristika APT napadača. Capability = tehničke vještine, Resources = finansiranje i alati, Intent = motivacija.
36Phishing kampanja lažno tvrdi da je od banke i traži korisnika da klikne link i unese podatke. Koji psihološki okidač social engineeringa je najizraženiji?jedan odgovor
Lažna banka koristi authority (pouzdana institucija) i urgency (hitnost, "vaš račun bit će blokiran"). Kombinacija je najtipičniji social engineering obrazac u phishingu.
37Honeypot je u kontekstu sigurnosti?jedan odgovor
Honeypot = namjerno ranjivi sustav koji izgleda kao vrijedna meta. Privlači napadače, prikuplja informacije o njihovim TTPs (taktike, tehnike, procedure) i skreće pažnju od pravih sustava.
38Napadač kompromitira firmver na mrežnom uređaju u isporuci (prije nego stigne korisniku). Ovo je primjer kojeg vektora?jedan odgovor
Kompromitacija hardvera ili firmvera prije isporuke krajnjem korisniku je hardware supply chain napad. Posebno opasan jer ga je teško otkriti nakon instalacije.
39Koji od navedenih pojmova opisuje netočne ili manipulirane informacije koje napadač namjerno plasira kako bi zbunio ili dezinformirao obranu?jedan odgovor
Disinformation = namjerno lažne informacije. Misinformation = nenamjerno lažne informacije. Obje mogu biti napadački vektori (influence operations). Na ispitu razlikovati od OSINT-a koji prikuplja javno dostupne istinite informacije.
40Napadač prati zaposlenika kroz zaštićena vrata odmah iza njega, bez skeniranja badge-a. Koji je ovo fizički napadački vektor?studija slučaja
Tailgating/piggybacking = neautorizirana osoba ulazi fizički u zaštićeni prostor prateći legitimnog zaposlenika. Sprječava se turnstilama, security awareness i mantrappingom.