1. Ranjivost, prijetnja, rizik

Sigurnosni timovi moraju znati kako bi njihovi sustavi mogli biti napadnuti. Procjena se vrti oko tri temeljna pojma koja se na ispitu ne smiju miješati:

Vulnerability

Ranjivost = slabost koja se može aktivirati slučajno ili iskoristiti namjerno. Primjeri: loše konfiguriran HW/SW, kašnjenje sa zakrpama, loša mrežna arhitektura, slaba fizička sigurnost, nesigurne lozinke, greške u dizajnu softvera/OS-a.

Threat

Prijetnja = potencijal da netko/nešto iskoristi ranjivost i probije sigurnost — namjerno ili nenamjerno. Onaj tko predstavlja prijetnju je threat actor; put ili alat koji koristi je threat vector.

Risk

Rizik = razina opasnosti koju stvaraju ranjivosti i prijetnje. Računa se kao vjerojatnost (likelihood) iskorištavanja × učinak (impact) uspješnog napada.

VULNERABILITY slabost sustava THREAT akter + vektor RISK likelihood × impact Bez ranjivosti ili bez prijetnje — nema rizika.
Rizik nastaje tek kad prijetnja može iskoristiti ranjivost.
Za ispit
Težinu (severity) ranjivosti određuju vrijednost imovine i lakoća iskorištavanja. Klasična signature-based detekcija poznatih prijetnji više nije dovoljna — moderni pristup profilira ponašanje i atribute aktera.

2. Atributi aktera prijetnji

Profiliranje aktera analizira: lokaciju u odnosu na sustav, sposobnost, resurse i motivaciju.

Internal / External

Level of sophistication / capability

Sposobnost korištenja naprednih tehnika: najslabiji koriste gotove commodity alate; sposobniji izrađuju vlastite exploite za OS-ove, aplikacije i embedded sustave; na vrhu su akteri koji koriste i ne-cyber sredstva (politička, vojna).

Resources / funding

Visoka sposobnost traži resurse: prilagođene alate, stratege, kodere, social engineere. Najsposobnije grupe financiraju države (nation-states) i organizirani kriminal.

Structured vs. unstructured

Napadi su structured/targeted (ciljani — npr. banda cilja bazu financijskih podataka konkretne tvrtke) ili unstructured/opportunistic (oportunistički — npr. nevješt haker šalje stari worm na ukradenu mailing listu). Namjernom akteru suprotstavlja se unintentional akter — nesreće, previdi, pogreške.

3. Strategije i motivacije

Tri opće strategije kojima akter postiže cilj — i njihova veza s CIA trijadom:

StrategijaŠto radiNapada svojstvo
Data exfiltrationNeovlašteno kopiranje vrijednih informacija s računala/mreže — za sebe, za ucjenu ili za prodaju.Confidentiality
DisinformationFalsificiranje pouzdanog resursa — mijenjanje sadržaja weba, lažne stranice u tražilicama, botovi na društvenim mrežama.Integrity
Service disruptionOnemogućavanje normalnog rada — napad na web, malware koji blokira servere i radne stanice. Cilj sam po sebi, ucjena ili taktika.Availability

Motivacije

Kaotične

Vandalizam radi vandalizma (defacement, worm za "slavu") — danas rjeđe. Aktualnije: osveta (revenge) — bivši/sadašnji zaposlenik ili bilo tko s pritužbom (grievance).

Financijske

Blackmail — plati da se informacije ne objave. Extortion — plati da napad prestane/ne počne (npr. ransomware). Fraud — falsificiranje zapisa (pronevjera, pranje novca, lažne vijesti za manipulaciju dionicama).

Političke

Whistleblower (etički motiv), kampanjske grupe koje ometaju usluge, države u ratne svrhe. Espionage = exfiltracija radi doznavanja tajni (ne prodaje). Postoji i komercijalna špijunaža među konkurentima.

Za ispit
Blackmail vs. extortion: blackmail prijeti objavom informacija; extortion prijeti napadom/nastavkom napada (ransomware = extortion). Ove dvije opcije često stoje jedna uz drugu kao distraktori.

4. Tipovi aktera prijetnji

AkterSposobnost / resursiKljučne oznake
Hacker (authorized / unauthorized)VariraPojedinac s vještinama upada. Authorized (prije "white hat") uvijek traži odobrenje za penetracijsko testiranje; unauthorized (prije "black hat") djeluje ilegalno.
Unskilled attackerNiskaKoristi tuđe gotove alate bez razumijevanja; često bez pravog cilja osim pažnje/dokazivanja. (Stariji naziv: script kiddie.)
HacktivistSrednja–visoka (timovi)Cyber oružje za politički/ideološki program: curenje dokumenata u javnost, DoS, defacement. Mete: politika, mediji, financije, ali i bilo koja industrija (aktivističke grupe).
Nation-state / APTNajviša, državno financiranjeCiljevi: špijunaža i dezinformacije za stratešku prednost (iznimke poput Sj. Koreje — i financijski). Rade "at arm's length" uz plausible deniability, glume neovisne grupe, vode false flag kampanje. Mete: energetika, zdravstvo, izborni sustavi.
Organized crimeVisokaDjeluju preko granica jurisdikcija → teško procesuiranje. Tipično: financijske prijevare i ucjene. U mnogim zemljama cyber kriminal premašuje fizički.
Competitor (konkurent)VariraRijetko, ali moguće: krađa tajni, ometanje poslovanja, štetа ugledu. Često uz pomoć zaposlenika koji su promijenili tvrtku i nose insider znanje.
Od samotnog hakera do timova
Povijesna slika hakera kao usamljenog pojedinca s malo resursa više nije dominantna. Moderni akteri prijetnji vjerojatno rade kao dio tima ili grupe. Timski napor znači da mogu razviti sofisticirane alate i nove strategije koje pojedinacu nisu dostupni — što uključuje specijalizaciju uloga: stratezi, dizajneri, koderi, hakeri, social engineeri. "Lone hacker" i dalje postoji kao prijetnja, ali timovi (hacktivistički kolektivi, organizirani kriminal, APT grupe) su postali pravilo.
APT — Advanced Persistent Threat
Pojam skovan (Mandiantov APT1 izvještaj o kineskim jedinicama) da opiše sposobnost protivnika da postigne trajnu kompromitaciju mreže — da dobije i ODRŽI pristup raznim alatima i tehnikama, umjesto jednokratne infekcije. Aktivnosti ovakvih grupa prati npr. MITRE (ATT&CK).
Iz stvarnog svijeta
Stuxnet (otkriven 2010.) — nation-state napad na iranske centrifuge za obogaćivanje urana, ubačen preko USB-a u izoliranu mrežu. Anonymous — najpoznatiji hacktivist kolektiv (DoS napadi i curenja u znak prosvjeda). Conti / LockBit — organizirani kriminal: ransomware-as-a-service s "korisničkom podrškom" za žrtve koje plaćaju otkupninu. Edward Snowden — najpoznatiji slučaj insidera/zviždača, ovisno koga pitaš — točno dvojnost koju ispit testira.

5. Insider threat i shadow IT

Insider (internal) threat dolazi od aktera kojem je organizacija dodijelila neki oblik pristupa. Razlikuj:

Glavni motivi zlonamjernog insidera: osveta i financijska korist. I insider napadi mogu biti ciljani (zaposlenik planira preusmjeravanje uplata krivotvorenjem faktura) ili oportunistički (zaposlenik "u prolazu" pogađa lozinku baze plaća). Računaj i na mogućnost da insider surađuje s vanjskim akterom.

Whistleblower — oprez
Zviždač ima etičku motivaciju za otkrivanje povjerljivih informacija. Zviždači koji rade zaštićene prijave kroz ovlaštene kanale (npr. prijava financijske prijevare) ne smiju biti tretirani ili etiketirani na način koji izgleda kao odmazda.

Nenamjerni insider i shadow IT

Unintentional/inadvertent insider threat nastaje iz neznanja ili nemara — npr. loše upravljanje lozinkama. Poseban slučaj je shadow IT: korisnici uvode hardver ili softver bez odobrenja IT odjela, bez nabavnog procesa i sigurnosne analize. Cloud usluge i mobilni uređaji to jako olakšavaju. Rezultat: novi nenadzirani dio površine napada.

6. Attack surface i threat vectors

Attack surface (površina napada) = sve točke na kojima bi zlonamjerni akter mogao pokušati iskoristiti ranjivost — svako mjesto ili metoda gdje akter može doći u interakciju s mrežnim portom, aplikacijom, računalom ili korisnikom. Površina se može promatrati za cijelu organizaciju, ali i uže: za jedan server, web aplikaciju ili identitete zaposlenika.

Minimiziranje površine napada = ograničiti pristup na mali broj poznatih endpointa, protokola/portova i servisa — svaki od njih se procjenjuje na ranjivosti i nadzire.

Threat vector = put kojim akter izvodi exfiltraciju, disrupciju ili dezinformaciju. Sofisticirani akteri koriste više vektora i planiraju višefazne kampanje; najsposobniji razvijaju nove vektore — njihovo poznavanje tvoje površine napada može biti bolje od tvog!

ATTACK SURFACE Ranjivi softver Mreže Cloud Poruke Mamci (lures) Supply chain Ljudi Fizički pristup
Glavne skupine threat vektora koje čine površinu napada organizacije.
Threat vs. attack vector
Pojmovi se često koriste kao sinonimi, ali neki izvori razlikuju: threat vector = analiza potencijalne površine napada; attack vector = analiza exploita koji je uspješno izveden.

7. Ranjivi softver

Vulnerable software sadrži grešku u kodu ili dizajnu koja omogućuje zaobilaženje kontrole pristupa ili rušenje procesa. Zbog složenosti modernog softvera gotovo nijedan softver nije bez ranjivosti — a mnoge organizacije nemaju učinkovit patch management. Zato je ranjivi softver jedan od najčešće iskorištavanih vektora.

Remote vs. local exploit

Remote exploit

Ranjivost se iskorištava slanjem koda preko mrežene treba autenticirana sesija na sustavu.

Local exploit

Exploit kod se mora izvršiti iz autenticirane sesije. Napad može ići i preko mreže, ali akter treba valjane vjerodajnice ili otetu sesiju.

8. Nesigurne mreže

Unsecure network je mreža kojoj nedostaju svojstva CIA trijade:

NedostajePosljedicaNaziv napada
ConfidentialityAkteri prisluškuju promet, hvataju lozinke i osjetljive podatke.Eavesdropping
IntegrityAkteri spajaju neovlaštene uređaje: presreću/mijenjaju promet, lažiraju servise, napadaju druge hostove.On-path attack
AvailabilityAkteri izvode napade prekida usluge.DoS (denial of service)

Konkretni mrežni vektori

VektorOpis
Direct accessFizički pristup lokaciji: otključana radna stanica, boot disk za instalaciju alata, krađa računala/diska.
Wired networkNeovlašteni uređaj spojen na fizički port smije komunicirati → eavesdropping, on-path, DoS.
Remote & wirelessKrađa/probijanje vjerodajnica za remote ili Wi-Fi pristup; ili lažni access point za credential harvesting.
Cloud accessDovoljan je jedan račun/servis/host sa slabim vjerodajnicama. Mete: računi za razvoj i upravljanje cloudom; može se napasti i sam CSP.
BluetoothRanjivost/miskonfiguracija omogućuje slanje zlonamjerne datoteke preko Bluetooth PAN-a.
Default credentialsUređaj/aplikacija ostavljena s tvorničkom lozinkom — objavljena u dokumentaciji, lako se pogodi.
Open service portNeautenticirana konekcija na TCP/UDP port; servis iza porta ranjiv na exploit ili DoS. Serveri ne smiju imati otvorene nepotrebne portove.

9. Mamci (lures)

Lure (mamac) = nešto naizgled privlačno što skriva opasnost — bait (datoteka-mamac) isporučuje hook (zlonamjerni payload) koji akteru tipično daje kontrolu nad sustavom. Koristi se kad akter ne može izravno izvesti remote/local exploit, pa korisnika navede da sam omogući napad:

Removable device

Malware na USB sticku ili memorijskoj kartici. Ponekad je dovoljno samo spajanje medija. Drop attack: zaraženi USB-ovi ostavljeni na parkiralištu/recepciji — netko će ga sigurno uključiti.

Executable file

Exploit kod skriven u programu. Primjer: Trojan horse — izgleda besplatno/korisno/zabavno, a stvara backdoor pristup napadaču.

Document files

Zlonamjerni kod ugrađen u Word/PDF dokumente — preko skriptnih mogućnosti ili ranjivosti preglednika/editora dokumenata.

Image files

Exploit kod u slici koji cilja ranjivost preglednika ili softvera za uređivanje dokumenata.

Zero-click
Najmoćniji exploiti su zero-click: nije potrebno da korisnik išta otvori — samo primanje privitka ili prikaz slike na stranici aktivira exploit. Većina file-based exploita ipak traži da korisnik svjesno otvori datoteku ("one-click").

10. Vektori temeljeni na porukama

Za file-based mamac akter treba mehanizam isporuke i poruku koja će korisnika navesti da datoteku otvori. Svaki kanal izravnih poruka je dio površine napada:

Poruke se koriste i bez datoteka — za nagovaranje korisnika da oda lozinku ili oslabi sigurnosnu konfiguraciju pod nekim pretekstom, pa i običnim telefonskim pozivom.

11. Lanac opskrbe (supply chain)

Supply chain = end-to-end proces dizajna, proizvodnje i distribucije robe i usluga do kupca. Umjesto izravnog napada na metu, akter se može infiltrirati preko tvrtke u njenom lancu opskrbe — poznat primjer: proboj u Target preko vjerodajnica dobavljača sustava za upravljanje zgradom (HVAC).

Procurement management (osiguravanje pouzdanih izvora opreme i softvera) razlikuje tri odnosa:

Supplier

Nabavlja proizvode izravno od proizvođača i prodaje u velikim količinama drugim tvrtkama (B2B).

Vendor

Nabavlja od suppliera i prodaje trgovcima (B2B) ili izravno kupcima (B2C); može dodati prilagodbe i podršku.

Business partner

Bliži odnos — usko usklađeni ciljevi i marketinške prilike (npr. Microsoftovi OEM i solutions partneri s programom certificiranja).

Svaki supplier i vendor ima vlastiti lanac opskrbe — sve do proizvođača čipova, razvijatelja firmwarea, dostavljača i administrativnog osoblja. Bilo tko s vremenom i resursima da izmijeni firmware može stvoriti backdoor. Sigurni lanac opskrbe znači uskratiti akterima vrijeme i resurse za takve izmjene. Za većinu tvrtki najbolja praktična mjera = ugledni (reputable) dobavljači; vlada/vojska/enterprise idu dublje. Oprez s rabljenom opremom!

MSP rizik
Managed Service Provider (MSP) — vanjska tvrtka koja isporučuje i podržava IT resurse (mreže, sigurnost, web). Outsourcing je sigurnosno složen: MSP je teško nadzirati, a svi njegovi zaposlenici su potencijalni insider threat za tebe.

12. Social engineering i ljudski vektori

Znanje o mreži i sigurnosti ne postoji samo na diskovima — postoji i u glavama zaposlenika. Ljudi su dio površine napada: human vectors.

Social engineering ("hakiranje čovjeka") = izvlačenje informacija od osobe ili navođenje osobe da nešto učini za aktera. Koristi se za izviđanje (reconnaissance) ili za samu provalu (krađa vjerodajnica, pokretanje malwarea). Primjeri scenarija:

Impersonation i pretexting

Impersonation = predstavljanje kao netko drugi — moguće kad meta ne može lako provjeriti identitet (telefon, email). Dva pristupa:

Persuasive / consensus / liking

Uvjeriti metu da je zahtjev prirodan i da bi ga bilo nepristojno ili "čudno" odbiti.

Coercion / threat / urgency

Zastrašiti metu lažnim pozivanjem na autoritet ili kaznu ("bit ćeš otpušten", "moraš odmah reagirati").

Pretexting = pažljivo izrađena priča s uvjerljivim ili zastrašujućim detaljima. Uvjerljiva impersonacija obično ovisi o prethodno prikupljenim privilegiranim informacijama o organizaciji — a naizgled bezazleni podaci (popisi zaposlenika, titule, telefoni, rasporedi, fakture) lako se dobiju jer su tvrtke orijentirane na korisničku uslugu, ne na sigurnost.

13. Phishing i srodni napadi

Phishing = kombinacija social engineeringa i spoofinga (lažiranja): metu se nagovara da komunicira sa zlonamjernim resursom prerušenim u pouzdani, tradicionalno emailom. Varijante: instalacija prikrivenog malwarea, ili lažna (spoofed) stranica koja imitira banku/e-commerce — link u emailu vodi na kopiju, a prijava korisnika predaje vjerodajnice napadaču.

NapadVektor / metaKljučna oznaka
PhishingEmail / masovnoLažni resurs prerušen u pouzdani; masovne kampanje.
VishingGlasovni kanal (telefon, VoIP)Teže je odbiti zahtjev u pozivu nego u emailu. Deep fake glas/video će ovo pojačati.
SMiShingSMSPhishing tekstualnim porukama.
Spear phishingEmail / određeni pojedinacCiljana kampanja s izviđanjem.
WhalingUtjecajne uloge (executives)"Lov na kita" — meta je direktor/menadžment.
BEC (business email compromise)Konkretan pojedinac, tipično executive/senior managerAkter glumi kolegu/partnera/vendora; često prvo preuzme legitimni mail račun; bez očitih spoofed linkova i privitaka. Često financijski cilj: lažna uplata/wire transfer (CEO fraud = glumljenje CEO-a).
Angler phishingDruštvene mrežeVektor je social media (npr. lažna korisnička podrška).
PharmingPreusmjeravanje s legitimne na zlonamjernu stranicuNe vara korisnika porukom — kvari razrješavanje imena (name resolution): mybank.foo → 6.6.6.6 umjesto 2.2.2.2.

Tehnike uvjerljivosti lažnog izvora

Disinformation vs. misinformation i watering hole

Smjernice za procjenu aktera i površine napada

Profiliraj aktere

Izradi profil tipova aktera koji tvrtki predstavljaju najveću realnu prijetnju. Ne zaboravi: možeš biti meta i kao dobavljač veće tvrtke (supply chain vektor).

Identificiraj površinu napada

Analiza poslovnih procesa (workflows) i inventara imovine otkriva attack surface organizacije — što postoji, tko ima pristup, koje točke su izložene.

Istraži threat vektore

Koristite istraživanje da produbite razumijevanje površine napada: ranjivi softver, nesigurne mreže, supply chain, poruke i mamci koji ciljaju ljudski vektor.

Pokrivenost ispita ovom lekcijom

Što ova lekcija pokriva:

  • Objective 2.1 (akteri prijetnji, atributi, motivacije) — u potpunosti.
  • Objective 2.2 (threat vectors i attack surface, uključujući human vectors / social engineering) — velikim dijelom.

Povezane teme koje dolaze kasnije: detaljni tipovi malwarea, ranjivosti (2.3) i indikatori napada (2.4), Zero Trust i deception tehnologije (honeypots). Uz lekciju 1, ovo je jezgra domene 1 i 2 — ali za "dovoljno za ispit" treba proći svih 5 domena.

Flashcards

Dodirni karticu da je okreneš.

Vulnerability / Threat / Risk
Ranjivost = slabost. Prijetnja = potencijal da netko/nešto iskoristi ranjivost. Rizik = likelihood × impact. Bez ranjivosti ili prijetnje nema rizika.
Threat actor vs. threat vector
Actor/agent = osoba ili stvar koja predstavlja prijetnju. Vector = put ili alat kojim zlonamjerni akter izvodi napad.
Attack surface
Sve točke gdje akter može pokušati iskoristiti ranjivost — portovi, aplikacije, računala, korisnici. Minimizira se ograničavanjem na mali broj poznatih endpointa, protokola i servisa.
External vs. internal akter
External = nema račun ni ovlašteni pristup (može napasti i on-premises!). Internal/insider = ima dodijeljene ovlasti: zaposlenici (trajne), contractors i gosti (privremene).
APT
Advanced Persistent Threat — sposobnost protivnika (tipično nation-state) da DOBIJE i ODRŽI pristup mreži raznim alatima i tehnikama. Pojam iz Mandiantovog APT1 izvještaja.
Nation-state akter
Najviša sposobnost, državno financiranje. Ciljevi: špijunaža, dezinformacije, strateška prednost. "Plausible deniability", false flag kampanje, glume hacktiviste.
Hacktivist
Koristi cyber oružje za politički/ideološki program: curenje dokumenata, DoS, defacement. Mete: politika, mediji, financije + bilo koja industrija.
Unskilled attacker
Koristi gotove hakerske alate bez razumijevanja; bez pravog cilja osim pažnje ili dokazivanja. Oportunistički napadi.
Shadow IT
Hardver/softver koji korisnici uvode BEZ odobrenja IT-a, bez nabavnog procesa i sigurnosne analize. Nenamjerna insider prijetnja; stvara nenadzirani dio površine napada.
Blackmail vs. Extortion vs. Fraud
Blackmail = plati da se informacije ne objave. Extortion = plati da napad prestane (ransomware). Fraud = falsificiranje zapisa.
Strategije → CIA
Data exfiltration → Confidentiality. Disinformation → Integrity. Service disruption → Availability.
Remote vs. local exploit
Remote = kod se šalje preko mreže, NE treba autenticirana sesija. Local = kod se izvršava iz autenticirane sesije (trebaju vjerodajnice ili oteta sesija).
Eavesdropping / on-path / DoS
Mreža bez confidentiality → eavesdropping (prisluškivanje). Bez integrity → on-path (presretanje/mijenjanje). Bez availability → DoS.
Drop attack i drive-by download
Drop attack = zaraženi USB-ovi ostavljeni po prostoru u nadi da će ih netko uključiti. Drive-by download = kompromitirana stranica automatski zarazi ranjivi preglednik.
Zero-click exploit
Ne traži nikakvu akciju korisnika — samo primanje privitka ili prikaz slike aktivira exploit. Najmoćnija klasa exploita.
Supplier / Vendor / Business partner
Supplier: od proizvođača, prodaje B2B u bulku. Vendor: od suppliera, prodaje B2B/B2C uz prilagodbe. Business partner: usko usklađeni ciljevi (npr. OEM partneri).
Pretexting
Pažljivo izrađena priča s uvjerljivim/zastrašujućim detaljima za impersonaciju. Dva pristupa: persuasive (liking/consensus) i coercion (autoritet/hitnost).
Phishing obitelj
Vishing = glas. SMiShing = SMS. Spear = ciljani pojedinac. Whaling = executives. BEC = kompromitacija poslovnog maila / glumljenje kolege. Angler = social media. Pharming = kvarenje name resolutiona.
Typosquatting
Registracija domene vrlo slične pravoj (exannple.com). Sinonimi: cousin, lookalike, doppelganger domena.
Watering hole
Kompromitacija nesigurne stranice treće strane koju mete redovito koriste — exploit se servira posjetiteljima pa se preko njih ulazi u ciljanu organizaciju.
Disinformation vs. misinformation
Disinformation = namjerna obmana. Misinformation = širenje lažnih tvrdnji bez namjere obmane. Kampanja dezinformacija želi da drugi šire njene laži kao misinformation.

Kviz — 69 pitanja

Mješavina tipova kao na pravom ispitu, uključujući PBQ i studiju slučaja. Traži se najbolji odgovor.

0 / 69
Riješi kviz da vidiš rezultat.

1Kako se izračunava rizik kad je identificirana ranjivost?jedan odgovor

Risk = likelihood (vjerojatnost da akter iskoristi ranjivost) × impact (učinak uspješnog exploita).

2Što NAJTOČNIJE opisuje pojam Advanced Persistent Threat (APT)?jedan odgovor

APT ≠ konkretan malware nego ponašanje: dobiti i održati (persistent) kompromitaciju. APT grupe tipično jesu državno sponzorirane, ali definicija je o trajnom pristupu, ne o akteru.

3Napadač otkrije da zaposlenici ciljane tvrtke redovito naručuju s web stranice lokalnog restorana, pa kompromitira tu stranicu da posjetiteljima servira exploit kod. Kako se zove ovaj napad?jedan odgovor

Kompromitacija stranice treće strane koju mete koriste = watering hole. Slično supply chainu, ali restoran nije u lancu opskrbe IT opreme/usluga — samo je "pojilo" na koje mete dolaze. Exploit koji se servira jest drive-by download, ali napad se zove watering hole.

4Korisnik upiše ispravnu adresu svoje banke, ali završi na lažnoj stranici jer je napadač iskvario razrješavanje imena (name resolution) na njegovom računalu. O kojem se napadu radi?jedan odgovor

Pharming ne vara korisnika porukom — korisnik sve radi ispravno, ali ga korumpirano razrješavanje imena preusmjeri (mybank.foo → 6.6.6.6). Typosquatting bi tražio da korisnik pogriješi u tipkanju ili klikne lažnu domenu.

5Odjel marketinga bez znanja IT-a počne koristiti besplatni cloud alat za dijeljenje datoteka s klijentima. Koji pojam ovo najbolje opisuje?jedan odgovor

Shadow IT: uvođenje softvera/hardvera bez sankcije IT odjela — nema zle namjere, ali stvara nenadzirani dio površine napada. To je oblik nenamjerne (unintentional) insider prijetnje.

6Phishing kampanja pažljivo je pripremljena i poslana isključivo članovima uprave tvrtke. Kako se ovaj napad najpreciznije naziva?jedan odgovor

Ciljanje utjecajnih uloga (executives) = whaling. Spear phishing je točan, ali NE i najprecizniji — kad su mete direktori, whaling je bolji odgovor. Ovakvu "oba točna, jedan bolji" logiku ispit voli.

7Koja je ključna razlika između remote i local exploita?jedan odgovor

Razlika je u autenticiranoj sesiji, ne u lokaciji: local exploit se i dalje može izvesti preko mreže, ali napadaču trebaju valjane vjerodajnice ili oteta sesija.

8Koje su od navedenih motivacija primarno financijske? više odgovora

Financijske: blackmail, extortion, fraud. Espionage je strateška/politička (doznavanje tajni, ne prodaja), whistleblowing je etička/politička motivacija.

9Koji su od navedenih message-based (na porukama temeljeni) vektori? više odgovora

Message-based: email, SMS, IM, web/social media. Default credentials i otvoreni portovi su vektori nesigurne mreže.

10External threat actor može izvesti napad i fizički na lokaciji (on-premises) — "external" se odnosi na aktera, a ne na metodu napada.točno / netočno

Točno — external znači da akter nema račun ni ovlašteni pristup. Provala u zgradu je i dalje external napad.

11Misinformation podrazumijeva namjernu obmanu, a disinformation nenamjerno širenje lažnih tvrdnji.točno / netočno

Obrnuto je: DISinformation = namjerna obmana; MISinformation = bez namjere (ponavljanje tuđih laži). Pitanje je namjerno zamijenilo definicije.

12Skup SVIH točaka na kojima akter može pokušati iskoristiti ranjivost (portovi, aplikacije, računala, korisnici) naziva se ________ (engleski pojam, dvije riječi). upiši pojam

Attack surface. Threat vector je jedan konkretan put; attack surface je ukupnost svih točaka izloženosti.

13Pažljivo izrađena lažna priča s uvjerljivim detaljima, koju social engineer koristi za impersonaciju (npr. "zovem iz IT podrške zbog jutrošnjeg ispada"), naziva se ________. upiši pojam

Pretexting — priča (pretext) je uvjerljivija što akter ima više prethodno prikupljenih informacija o organizaciji i osobama.

14Upari strategiju napada sa svojstvom CIA trijade koje primarno narušava.uparivanje

Data exfiltration
Disinformation (falsificiranje pouzdanog resursa)
Service disruption

Exfiltracija otkriva podatke → C. Dezinformacija kvari vjerodostojnost podataka → I. Disrupcija ruši dostupnost → A.

15Upari napad s opisom.uparivanje

Lažni poziv "iz banke" traži potvrdu podataka kartice
SMS s linkom na "praćenje paketa"
Registrirana domena "paypa1.com" (broj 1 umjesto slova l)
Preuzeti legitimni mail račun kolege šalje zahtjev za uplatom
Ispravno upisana adresa vodi na lažnu stranicu zbog iskvarenog name resolutiona

Vishing = glas; SMiShing = SMS; typosquatting = lookalike domena; BEC = kompromitirani poslovni mail; pharming = korumpirano razrješavanje imena.

16PBQ: identificiraj tip aktera prijetnje u svakom scenariju.PBQ — akteri

Grupa financirana od strane vlade vodi višegodišnju špijunažu elektroenergetskog sustava susjedne države
Kolektiv objavljuje interne dokumente naftne kompanije u znak prosvjeda zbog zagađenja
Prekogranična banda širi ransomware i naplaćuje otkupnine u kriptovalutama
Nezadovoljni administrator prije otkaza kopira bazu klijenata na privatni disk
Tinejdžer skinuo gotov alat s foruma i pokreće ga na nasumične adrese "iz zabave"

Državno financiranje + špijunaža = nation-state/APT; politički prosvjed = hacktivist; ransomware za profit preko granica = organized crime; zaposlenik s pristupom = insider; gotovi alati bez znanja = unskilled.

Studija slučaja: Konzalting Split d.o.o.

Scenarij: Financijska direktorica (CFO) tvrtke Konzalting Split primila je email koji izgleda kao da ga šalje CEO: "Hitno trebamo izvršiti povjerljivu uplatu partneru, nemoj nikoga uključivati, vremena je malo." Email dolazi s domene konzalting-spllt.com (dvostruko "l" umjesto "li"). Istraga pokaže da je tjedan ranije netko zvao help desk predstavljajući se kao "novi tehničar iz podružnice" i izvukao interne brojeve telefona, imena uprave i raspored godišnjih odmora. Otkriveno je i da je CEO-ov kalendar bio javno dostupan na webu.

17Email upućen CFO-u, u kojem se napadač lažno predstavlja kao CEO i traži hitnu uplatu — koji pojam ovo NAJPRECIZNIJE opisuje?studija slučaja

Ciljani napad na budget holdera s impersonacijom CEO-a radi lažne uplate = BEC / CEO fraud. Nije masovni phishing (jedna, istražena meta), nije pharming (nema preusmjeravanja), nije angler (nema social medije).

18Domena konzalting-spllt.com registrirana da izgleda kao prava — koja je ovo tehnika?studija slučaja

Domena vrlo slična pravoj u nadi da nitko neće primijetiti = typosquatting/cousin/doppelganger domena. Hijacked subdomain bi koristio domenu pouzdanog cloud providera; brand impersonation se odnosi na kopiranje vizualnog identiteta.

19Poziv help desku pod maskom "novog tehničara" radi izvlačenja internih informacija — kako se ta aktivnost klasificira u kontekstu cijelog napada?studija slučaja

Impersonacija telefonom radi prikupljanja naizgled bezazlenih informacija (imena, brojevi, rasporedi) = social engineering u fazi izviđanja — te informacije su kasnije dale uvjerljivost BEC pretekstu. Nije insider (akter nema ovlasti), a zero-click se odnosi na exploite bez interakcije.

20Koja bi kontrola NAJUČINKOVITIJE spriječila štetu u ovom konkretnom scenariju?studija slučaja

BEC tipično nema malware ni privitke — spam filteri, blokade privitaka i antivirus tu malo pomažu. Prekida ga procedura verifikacije drugim kanalom (out-of-band) prije svake uplate. Ovakva "koja kontrola za koji napad" pitanja su srž ispita.

21Haktivisti su napali web stranicu naftne kompanije i objavili interne dokumente. Koja je primarna motivacija ovog aktera prijetnje?jedan odgovor

Haktivisti djeluju iz ideoloških, političkih ili socijalnih razloga. Nije im primarna motivacija novac ili špijunaža.

22Napadač je postavio lažnu bežičnu pristupnu točku iste SSID oznake kao legitimna korporativna mreža. Koji je to tip napada?jedan odgovor

Evil twin = lažna AP iste SSID-e koja mamači korisnike i presreće promet. Bluejacking šalje neželjene Bluetooth poruke, replay napad snima i ponovo reproducira autentifikacijske pakete.

23Koja je razlika između vektora prijetnje (threat vector) i površine napada (attack surface)?jedan odgovor

Threat vector = specifičan put/metoda (npr. phishing email). Attack surface = sve ranjive površine sustava zajedno (softvere, API-ji, korisnici, mreže).

24Napadač kompromitira softver treće strane koji koristi velik broj tvrtki, a ne napada svaku žrtvu izravno. Koji je ovaj tip napada?jedan odgovor

Supply chain napad (npr. SolarWinds 2020) kompromitira dobavljača softverasoftvera/hardvera kako bi zahvatio veliki broj end-korisnika. Watering hole napada web stranice koje posjećuju ciljane žrtve.

25Zaposlenik prima SMS poruku navodno od IT odjela tražeći jednokratnu lozinku. Koji je ovo tip napada?jedan odgovor

Smishing = SMS phishing. Vishing = voice/telefonski phishing. Phishing je generički pojam za email. Spear phishing = ciljani phishing na specifičnu osobu.

26Napadač lažno tvrdi da je IT tehničar i uvjerava zaposlenika da mu da lozinku za hitno rješavanje problema. Koja tehnika social engineeringa je korištena?jedan odgovor

Pretexting = izmišljeni scenarij/identitet za manipulaciju žrtvom. Napadač je kreirao "pretext" (IT tehničar koji hitno treba lozinku). Tailgating = fizičko praćenje u zaštićeni prostor.

27USB stick s oznakom "Isplate zaposlenika Q1" ostavljeno je na parkingu tvrtke. Korisnik ga uključuje u laptop. Koji je ovo napadački vektor?jedan odgovor

Baiting = mamac (fizički medij ili digitalni download) koji korisnik sam uzima iz znatiželje. USB drop je klasični primjer — radi na znatiželji i pohlepi žrtve.

28Nation-state napadači tipično se razlikuju od script kiddies po kojim atributima? (odaberi NAJTOČNIJI odgovor)jedan odgovor

Nation-state = APT (Advanced Persistent Threat) — državno sponzorirani napadači s gotovo neograničenim resursima, naprednim alatima i strateškim ciljevima (espionage, sabotaža).

29Korisnik posjećuje legitimnu web stranicu koja je kompromitirana i zarazi se malwareom. Koji je tip napada?jedan odgovor

Watering hole = napadač kompromitira web stranicu kojom se žrtve redovito koriste i čeka da sami dođu. Pharming preusmjerava DNS. Drive-by download može biti dio WH napada, ali je specifičniji pojam za automatski download kod posjeta stranici.

30Koji je primarni razlog zašto je insider threat posebno opasan u usporedbi s vanjskim napadačem?jedan odgovor

Insider threat je opasan jer ne treba probiti perimetar — već ima legitiman pristup i zna gdje su osjetljivi podaci. Može biti zlonamjeran (malicious), nehat (negligent) ili slučajan.

31Tvrtka registrira domene slične svojoj kako bi spriječila zlouporabu. Koji napad time preventivno blokira?jedan odgovor

Typosquatting = registracija domena s tipografskim greškama (gooogle.com, microsooft.com). Tvrtke se brane registracijom takvih varijanti.

32Shadow IT opisuje situaciju kada?jedan odgovor

Shadow IT = neautorizirana upotreba aplikacija, servisa ili uređaja unutar organizacije (npr. Dropbox za poslovne datoteke bez IT odobrenja). Rizik: izlazak podataka, nekontrolirani pristup.

33Koji princip tvrdi da vanjski napadač s dovoljno motivacije i resursa uvijek može kompromitirati sustav?jedan odgovor

Assume breach = planiranje sigurnosti s pretpostavkom da će napadač uspjeti ući. Fokus se pomiče s prevencije na detekciju i ograničavanje štete. Ključno za zero trust arhitekture.

34Napadač šalje lažni email specifičnom direktoru tvrtke, navodeći detalje koji govore da je email legitiman (pozicija, projekti). Koji je tip napada?jedan odgovor

Spear phishing = ciljani phishing na specifičnu osobu koristeći personalizirane informacije. Whaling je podvrsta spear phishinga usmjerena na C-level direktore.

35Koji atribut aktera prijetnje opisuje mogućnost da napadač ostane neotkriven dulje vrijeme unutar mreže?jedan odgovor

Dugotrajna prisutnost bez otkrivanja = visoka sofisticiranost, karakteristika APT napadača. Capability = tehničke vještine, Resources = finansiranje i alati, Intent = motivacija.

36Phishing kampanja lažno tvrdi da je od banke i traži korisnika da klikne link i unese podatke. Koji psihološki okidač social engineeringa je najizraženiji?jedan odgovor

Lažna banka koristi authority (pouzdana institucija) i urgency (hitnost, "vaš račun bit će blokiran"). Kombinacija je najtipičniji social engineering obrazac u phishingu.

37Honeypot je u kontekstu sigurnosti?jedan odgovor

Honeypot = namjerno ranjivi sustav koji izgleda kao vrijedna meta. Privlači napadače, prikuplja informacije o njihovim TTPs (taktike, tehnike, procedure) i skreće pažnju od pravih sustava.

38Napadač kompromitira firmver na mrežnom uređaju u isporuci (prije nego stigne korisniku). Ovo je primjer kojeg vektora?jedan odgovor

Kompromitacija hardvera ili firmvera prije isporuke krajnjem korisniku je hardware supply chain napad. Posebno opasan jer ga je teško otkriti nakon instalacije.

39Koji od navedenih pojmova opisuje netočne ili manipulirane informacije koje napadač namjerno plasira kako bi zbunio ili dezinformirao obranu?jedan odgovor

Disinformation = namjerno lažne informacije. Misinformation = nenamjerno lažne informacije. Obje mogu biti napadački vektori (influence operations). Na ispitu razlikovati od OSINT-a koji prikuplja javno dostupne istinite informacije.

40Napadač prati zaposlenika kroz zaštićena vrata odmah iza njega, bez skeniranja badge-a. Koji je ovo fizički napadački vektor?studija slučaja

Tailgating/piggybacking = neautorizirana osoba ulazi fizički u zaštićeni prostor prateći legitimnog zaposlenika. Sprječava se turnstilama, security awareness i mantrappingom.

41Velika financijska tvrtka vraća IT in-house nakon što je imala problema s MSP-om koji nije pravilno štitio sustave od vanjskih prijetnji. Koji rizik NAJTOČNIJE opisuje razmatranje koje je dovelo do ove odluke?jedan odgovor

Vraćanjem IT-a in-house tvrtka smanjuje supply-chain rizik jer ne ovisi o sigurnosti treće strane. Insider rizik se vraćanjem povećava. Nation-state prijetnje ne ovise puno o tome je li IT in-house ili outsourcan.

42Organizacija identificira sve točke na kojima akter prijetnje može iskoristiti ranjivost: računalni sustavi, mrežni portovi, aplikacije i interakcije korisnika. Koji pojam opisuje tu ukupnost potencijalnih točaka eksploatacije?jedan odgovor

Attack surface = SVE točke gdje akter može pokušati eksploataciju. Attack vector = specifična metoda/put napada. Threat vector = put koji akter koristi za napad. Threat landscape = ukupnost prijetnji kojima je organizacija izložena.

43Maliciozni akter šalje email s prilogom koji izgleda kao da dolazi od poznatog dobavljača. Zaposlenik klikne na prilog i kompromitira sustav. Koje tehnike je akter koristio da uvjeri zaposlenika?jedan odgovor

Email lure = slanje emaila s prilogom koji imitira legitimnu komunikaciju. Fizički mamac = ostaviti USB stick, lažni telefonski poziv. Eksploatacija protokola = presretanje poruka, ne prevara korisnika.

44Razvijač softvera otkriva kritičan propust u svom proizvodu koji napadačima daje neovlašteni pristup — i to PRIJE nego je dostupan popravak. Koje je ovo svojstvo ranjivosti?jedan odgovor

Zero-day = ranjivost koja je otkrivena, ali za nju još ne postoji zakrpa. Termin "zero-day" znači da razvojni tim ima "nula dana" za popravak — ranjivost je odmah iskoristiva. Misconfiguration = pogrešna konfiguracija; firmware ranjivost = bug u firmwareu.

45IT menadžer objašnjava CFO-u da bez plaćanja podrške i ugovora o ažuriranju virtualizacijskog okruženja sustavi više neće primati sigurnosne zakrpe. Koji pojam NAJTOČNIJE opisuje razinu opasnosti od tog propusta?jedan odgovor

Risk = razina opasnosti (hazard) koji nastaje kombinacijom ranjivosti i prijetnje. Formula: Risk = Threat × Vulnerability × Impact. Vulnerability = slabost (nema zakrpe). Threat = potencijal iskorištavanja. Risk je ukupna mjera opasnosti.

46Nedavno otpušteni zaposlenik kopirao je osjetljive podatke s mrežnog diska tik prije nego što je trajno napustio tvrtku. Kakav tip prijetnje je ovaj zaposlenik za tvrtku?jedan odgovor

Insider threat = osoba unutar organizacije koja namjerno ili nenamjerno povećava rizik ili iznosi podatke izvan sigurnosnih kontrola. "Internal" opisuje aktera koji ima (ili je imao) legitimni pristup. External akter nema ovlašteni pristup sustavu.

47SOC putem XDR alata otkriva da je phishing email omogućio pristup ticketing sustavu, zatim VPN softveru i naposljetku dijeljenom file serveru. Što je SOC pronašao?jedan odgovor

Threat vector = put kojim akter prijetnje izvodi napad (u ovom slučaju: email → ticketing → VPN → file share). Sofisticirani napadači koriste više vektora. Threat actor = osoba/skupina koja izvodi napad.

48Zaposlenik primijeti osobu ispred ureda koja baca nekoliko USB memorija na pod. Zaposlenik ih odnosi IT timu, koji forenzičkom analizom utvrđuje da je cilj bio namamiti zaposlenike da priključe uređaje. Koji napadački pristup je korišten?jedan odgovor

Physical lure = napadač ostavlja fizički objekt (USB stick, napunjeno punjilo) na mjestima gdje bi žrtva mogla priključiti uređaj na radno računalo. Klasičan social engineering s fizičkim nositeljem.

49Vladina organizacija koja upravlja osobnim podacima vojnih obveznika javlja da je druga država pristupila njenoj bazi podataka. Koji tip aktera prijetnje NAJTOČNIJE opisuje napadača?jedan odgovor

Nation-state akter = napad kojeg sponzorira strana vlada, usmjeren na energetiku, zdravstvo, vojsku i izbore. Primarna motivacija: dezinformacija i špijunaža za strateške prednosti. APT opisuje ponašanje (dugotrajna kompromitacija), a ne nužno identitet aktera.

50Pomoćnik projekt menadžera prima email u kojemu se tvrdi da će projekt propasti ako odmah ne dostavi tražene informacije. Koji social engineering pristup je u ovom emailu korišten?jedan odgovor

Urgency/Coercion = zastrašivanje žrtve lažnom hitnosti ili prijetnjom posljedicama (gubitak posla, propast projekta). Consensus tehnika = uvjeravanje da je zahtjev prirodan i "normalan". Brand impersonation = imitacija vizualnog identiteta tvrtke.

51Velika multinacionalna softverska tvrtka doživjela je ransomware napad. Forenzička analiza pokazala je da napad provela organizirana, nezakonita, nepolitički motivirana skupina koja je pokušala iznuditi novac. Koji pojam NAJTOČNIJE opisuje ovu vrstu napada?jedan odgovor

Cybercrime = sveobuhvatni pojam za organiziranu kriminalnu aktivnost na internetu, uključujući ransomware s ciljem iznude. Hacktivism ima politički cilj; insider threat dolazi iznutra; service disruption je tip napada (DDoS), ne opis aktera.

52Tvrtka koristi popularni password manager i primjećuje neobičan proboj sustava te prisiljava sve zaposlenike da resetiraju lozinke. Koja je primarna sigurnosna razmatranja pri korištenju softvera treće strane?jedan odgovor

Korištenjem softvera treće strane tvrtka preuzima i njihove sigurnosne rizike. Bitno je analizirati sigurnosnu posturu dobavljača. Jeftinija cijena je prednost, ali ne i primarna sigurnosna razmatranja. Proboj password managera može izložiti sve korisnike.

53Lokalna tvrtka prima pritužbe stalnih kupaca na prijevare nakon naručivanja putem legitimnog web-sjedišta tvrtke. Istraga pokazuje da napadač inficira uređaje kupaca putem nesigurane web-stranice trećih strana. Koji napad NAJTOČNIJE opisuje ovaj incident?jedan odgovor

Watering hole napad = napadač inficira nesigurnu web-stranicu treće strane koju ciljana skupina redovito posjećuje. Žrtve dolaze putem legitimnog web-sjedišta tvrtke, ali napad se odvija putem vanjske stranice. Typosquatting = lažna domena s tipfehlerom.

54Organizacija otkriva zero-day ranjivost u svom softveru za baze podataka. Istovremeno, poznata hakerska skupina izjavljuje namjeru napada na korisnike upravo tog softvera. Koje od navedenih tvrdnji NAJTOČNIJE opisuje vezu između ranjivosti, prijetnje i rizika u ovom scenariju?jedan odgovor

Ovo je klasičan primjer Rizik = Prijetnja × Ranjivost. Poznata hakerska skupina (prijetnja) + zero-day propust (ranjivost) = visok rizik sigurnosnog proboja. Sami vulnerability assessmenti ili fizička sigurnost ne opisuju odnos sva tri pojma.

55Vanjska, nevladina skupina objavila je poruku na internetu preuzimajući odgovornost za gašenje cjevovoda velike naftne kompanije — iskoristili su ranjivost u SCADA opremi. Koji tip aktera prijetnje NAJTOČNIJE opisuje ovu skupinu?jedan odgovor

Hacktivisti provode cyber napade radi podizanja javne svjesnosti ili promicanja političkih ciljeva — npr. gašenje infrastrukture, deface web-stranica, curenje povjerljivih podataka. Nation-state ima državnu podršku; APT opisuje taktiku (dugotrajna kompromitacija).

56MSP tvrtka odlučila je odgoditi implementaciju novog antivirusnog softvera za klijente jer taj softver ne može automatski ažurirati potpise. Koji je PRIMARNI razlog zašto je to problem za MSP?jedan odgovor

Automatsko ažuriranje antivirusnih potpisa ključno je jer se nove prijetnje pojavljuju svakodnevno. Softver koji ne može automatski preuzeti nove definicije ostavlja klijentske sustave izložene najnovijim prijetnjama dok se ručno ne ažurira.

57Skupina hakera cilja organizaciju zbog nezadovoljstva njenim poslovnim praksama: koriste spear-phishing i ranjivosti softvera, remete servise i žele potaknuti promjene u ponašanju organizacije. Koja je primarna motivacija ovih aktera prijetnje?jedan odgovor

Napadači žele promjenu u praksama organizacije — to je politička motivacija (pokretanje promjena u društvenim ili upravljačkim strukturama). Financijska zarada = iznuda/kraða; vandalizam = kaos bez cilja; špijunaža = krađa tajni.

58Koji tip aktera prijetnje, obično mala organizacija, koristi cyber oružje za promicanje političkih programa i provođenje napada ometanja usluga (service disruption)?jedan odgovor

Hacktivist skupina = mali (obično) akter koji koristi cyber oružje za političke ciljeve: deface web-stranica, curenje podataka, gašenje servisa. Nation-state ima državnu podršku i resurse; script kiddie koristi tuđe alate bez razumijevanja.

59Potencijalni klijent kontaktira građevinsku tvrtku i kaže da im web-stranica "izgleda čudno". Istraga pokazuje da je posjetio web-stranicu s gotovo identičnim URL-om koji se razlikuje u jednom slovu. Što je uzrokovalo ovu zabunu?jedan odgovor

Typosquatting = napadač registrira domenu very sličnu stvarnoj (npr. "gogle.com" umjesto "google.com") nadajući se da korisnici neće primijetiti razliku. Impersonation = lažno predstavljanje osobom; phishing = obmanjujući email/poruka.

60Zaposlenik klikne na maliciozni prilog i ne primijeti nikakve probleme odmah. Ubrzo, SOC prima upozorenje da virus pokušava kontaktirati IP adresu izvan tvrtke. Što maliciozni prilog najvjerojatnije pokušava učiniti?jedan odgovor

Malware koji kontaktira vanjsku IP adresu pokušava uspostaviti remote connection — za preuzimanje dodatnog malwarea, eksfiltraciju podataka ili uključivanje uređaja u botnet (mreža zaraženih uređaja pod kontrolom napadača). To je tipičan C2 (Command & Control) callback.

61Računovodstveni zaposlenik prima email poslan svim zaposlenicima, tražeći klik na link za ažuriranje osobnih podataka u HR portalu. Email izgleda kao da dolazi s legitimne adrese tvrtke. Od čega se zaposlenik treba zaštititi?jedan odgovor

Phishing = kombinacija socijalnog inženjeringa i spoofinga. Vara žrtvu da komunicira s malicioznim resursom maskiranim kao legitimnim. Masovni email koji imitira internu komunikaciju tvrtke klasičan je phishing napad. Typosquatting = lažna domena.

62Sigurnosni inženjer otkriva da je aktivni zaposlenik kopirao osjetljive podatke s mrežnog diska i prodao ih na internetu. Koji tip aktera prijetnje NAJTOČNIJE opisuje ovog zaposlenika?jedan odgovor

Insider threat = osoba unutar organizacije koja namjerno ili nenamjerno povećava rizik ili iznosi podatke izvan sigurnosnih kontrola. Aktivni zaposlenik koji prodaje podatke je zlonamjerni insider. Nation-state i APT su vanjski/taktički akteri.

63Tvrtka se suočava s cyber prijetnjom od vanjske skupine bez internog pristupa, s opsežnim financiranjem i visoko kvalificiranim članovima sposobnim za kreiranje naprednih eksploat tehnika. Koji od navedenih opisa NAJTOČNIJE karakterizira ovog aktera prijetnje?jedan odgovor

Scenarij opisuje: vanjski (bez internog pristupa) + visoke sposobnosti (napredne eksploat tehnike) + visoki resursi (opsežno financiranje). Ovo je profil APT (Advanced Persistent Threat) ili nation-state aktera s punim kapacitetima.

64Koji je PRIMARNI sigurnosni rizik korištenja nepodržanih (unsupported) sustava i aplikacija s gledišta površine napada?jedan odgovor

Nepodržani sustavi ne primaju zakrpe za novootkrivene ranjivosti. Napadači znaju te propuste i mogu ih iskoristiti dok organizacija ne može dobiti popravak. Ovo je ključna razlika od podržanih sustava gdje vendor aktivno reagira na nove prijetnje.

65Velika multimedijska tvrtka doživljava DDoS napad koji čini njenu platformu nedostupnom. Klijenti prijavljuju da ne mogu obaviti posao. Koji pojam NAJTOČNIJE opisuje što tvrtka prolazi?jedan odgovor

Service disruption = napad koji sprječava organizaciju da normalno funkcionira — npr. DDoS napad na web-stranicu ili malware koji blokira pristup serverima. Eksfiltracija = kopiranje i krađa podataka; dezinformacija = lažan sadržaj.

66Koji su akteri prijetnji NAJVJEROJATNIJE motivirani iskorištavanjem nesigurnih mreža s defaultnim vjerodajnicama radi financijske zarade?jedan odgovor

Kibernetički kriminalci motivirani su financijskom zaradom: koriste jednostavne ciljeve (nesigurne mreže, defaultne lozinke) za neovlašteni pristup, prijevare, krađu ili ransomware. Nation-state = špijunaža; hacktivisti = politika; insider = unutarnji pristup.

67Velika multimedijska tvrtka otkriva da su lažni online profili počeli imitirati njenu novu marketinšku kampanju s vizualno identičnim materijalima. Koja prijetnja NAJTOČNIJE opisuje ovu situaciju?jedan odgovor

Brand impersonation = akter ulaže resurse u točnu reprodukciju logotipa, vizualnog identiteta i formatiranja tvrtke kako bi phishing poruke ili pharming web-stranice izgledale uvjerljivo. Typosquatting = lažna domena s greškom u imenu.

68Računovođa prima telefonski poziv od neprepoznatog broja. Osoba je uvjerljiva i nagovara ga da dostavi projektne podatke. Od čega se računovođa treba zaštititi?jedan odgovor

Socijalni inženjering = izvlačenje informacija od korisnika ili navođenje na radnju u korist napadača. Telefonski poziv s nagovaranjem klasičan je primjer vishing (voice phishing) — oblika socijalnog inženjeringa. Coercion = prijetnjom, ne nagovaranjem.

69Računovođa prima telefonski poziv u kojemu se osoba predstavlja kao poznati dobavljač s kojim tvrtka surađuje i traži informacije o projektu. Od čega se računovođa treba zaštititi?jedan odgovor

Impersonation = lažno predstavljanje tuđim identitetom. Moguće je kada žrtva ne može lako verificirati identitet napadača — npr. telefonom ili emailom. Cilj je stjecanje povjerenja žrtve kako bi otkrila osjetljive informacije ili poduzela određene radnje.

0 / 69
Riješi kviz da vidiš rezultat.