1. Dizajn autentifikacije
Autentifikacija se izvodi kad supplicant/claimant (podnositelj) preda vjerodajnice autentifikacijskom serveru, koji ih usporedi s pohranjenom kopijom. Dobar dizajn autentifikacije zadovoljava CIA zahtjeve:
- Confidentiality — kritično: procure li vjerodajnice, akteri glume vlasnika računa sa svim njegovim pravima.
- Integrity — mehanizam je pouzdan i ne može se zaobići ili prevariti krivotvorenim vjerodajnicama.
- Availability — autentifikacija ne usporava radne procese i jednostavna je za korištenje.
2. Autentifikacijski faktori i MFA
Something you know (znanje)
Najstariji faktor: login (username + lozinka; username nije tajna, lozinka jest), passphrase (više riječi — sigurnije i pamtljivije), PIN. Moderno značenje PIN-a: vrijedi za autentifikaciju na jednom uređaju, može biti bilo koji znakovi i duljina.
Something you have (posjedovanje)
Ownership faktor: smart card, key fob, smartphone — uređaj koji generira ili prima kriptografski token, a posjeduje ga samo vlasnik računa.
Something you are (biometrija)
Inherence faktor: fiziološki identifikatori (otisak prsta, sken lica) ili bihevioralni (način hoda — gait). Snima se kao template pa se svaki sken uspoređuje s njim.
Somewhere you are (lokacija)
Geografska lokacija (location service, GPS) ili logička (IP adresa, subnet, VLAN, Wi-Fi mreža, fizički port). Nije primarni faktor — koristi se za kontinuiranu autentifikaciju ili kontrolu pristupa (npr. prijava iz neočekivane države → ograničenje ili odbijanje).
3. Politike lozinki i password manageri
Loše upravljanje vjerodajnicama i dalje je među najplodnijim vektorima napada. Credential management policy uči korisnike čuvati vjerodajnice i prepoznati phishing/pharming. Sustavno nametnute politike (system-enforced):
- Length — minimalna (ponekad i maksimalna) duljina.
- Complexity — pravila složenosti (bez username-a u lozinki, kombinacija velikih/malih slova, brojeva, simbola).
- Age — obavezna promjena nakon N dana. Neki sustavi razlikuju aging (stara lozinka još radi, ali odmah biraš novu) od expiration (stara više ne radi — račun praktički onemogućen).
- Reuse & history — sprječava ponovni odabir korištenih lozinki; minimum age sprječava brzo "vrćenje" promjena da se vrati omiljena lozinka.
Password manageri
Korisnici često koriste istu lozinku za posao i privatne stranice → proboj web trgovine ugrožava korporativnu mrežu. Password manager to rješava:
- Vault (trezor) osiguran master lozinkom; tipično u cloudu (pristup s više uređaja), ponekad samo lokalno. Primjeri: Windows Credential Manager, iCloud Keychain, third-party (plug-in za preglednik).
- Pri kreiranju računa generira nasumičnu lozinku po zadanoj duljini/složenosti.
- Pri posjetu stranici validira njen identitet certifikatom pa nudi ispunjavanje — spoofed stranica neće proći validaciju (obrana od phishinga!).
Rizici: slaba master lozinka, kompromitacija vendorovog clouda, impersonacijski napadi koji navedu manager da ispuni lozinku na lažnoj stranici.
4. Biometrija — metrike učinkovitosti
Enrollment: senzor uzme uzorak → modul za ekstrakciju značajki kreira template (matematički prikaz jedinstvenih dijelova uzorka). Pri pristupu se novi sken uspoređuje s templateom unutar tolerancije.
| Metrika | Značenje | Napomena |
|---|---|---|
| FRR (False Rejection Rate) | Legitimni korisnik NIJE prepoznat | = Type I error / FNMR. Neugodnost za korisnike. |
| FAR (False Acceptance Rate) | Uljez je prihvaćen | = Type II error / FMR. Vodi u proboj → obično najvažnija metrika. |
| CER (Crossover Error Rate) | Točka gdje se FRR i FAR sijeku | Niži CER = učinkovitija i pouzdanija tehnologija. Sustav se podešava (tuning osjetljivosti) do CER-a. |
| Throughput | Brzina kreiranja templatea i autentifikacije | Ključno za prometna mjesta (aerodromi, kolodvori). |
| FER (Failure to Enroll Rate) | Template se ne može kreirati pri upisu | + trošak/implementacija, intruzivnost/privatnost, diskriminacija/pristupačnost. |
- Otisak prsta — najraširenija biometrija: jeftin kapacitivni/optički senzor, jednostavna, neintruzivna; smetaju vlaga i prljavština.
- Prepoznavanje lica — udaljenost očiju, širina/duljina nosa…; optičke + infracrvene kamere protiv spoofinga fotografijom.
5. Hard i soft tokeni
Authenticator = uređaj koji generira/prima token za identifikaciju i autentifikaciju vlasnika. Tri načina generiranja tokena:
- Certificate-based — supplicant kontrolira privatni ključ koji potpisuje jedinstveni token; provjera javnim ključem. Mana: administrativni teret PKI-a.
- OTP (one-time password) — token iz hash funkcije nad dijeljenom tajnom + sinkronizacijskim sjemenom: timestamp = TOTP, HMAC brojač = HOTP. Jednokratan; simetrična kriptografija, bez PKI-a.
- FIDO U2F — par javni/privatni ključ po računu — nema dijeljene tajne (slabost HOTP/TOTP). Privatni ključ zaključan u U2F uređaju; PKI samo za attestation certifikate.
Hard tokeni (generirani u sigurnom kriptoprocesoru)
Smart card
Certificate-based: nosi certifikat, privatni ključ i PIN za aktivaciju. Kontaktne i beskontaktne (NFC). Traži čitač.
OTP fob
Kriptoprocesor s ekranom — korisnik samo prepiše kod; ne treba sučelje s računalom.
Security key
Prijenosni HSM (USB/NFC) — primarno U2F, neki i certifikate/OTP. Traži potvrdu prisutnosti: gumb ili biometrijski čitač + PIN kao backup.
Soft tokeni
- OTP koji identity provider pošalje supplicantu: SMS ili email. Pazi: to zapravo nije ownership faktor — naziva se two-step verification, ne MFA; tokeni su visoko ranjivi na presretanje.
- Authenticator app — sigurniji soft OTP: dijeljena tajna se registrira QR kodom, app se otključava vjerodajnicom uređaja. Manji rizik presretanja, ali malware na uređaju može kompromitirati aplikaciju.
6. Passwordless — FIDO2 / WebAuthn
Passwordless = sustav uopće ne obrađuje faktore znanja. Okvir: FIDO2 + WebAuthn:
- Korisnik bira roaming authenticator (security key) ili platform authenticator u OS-u (Windows Hello, Face ID / Touch ID).
- Konfigurira lokalnu gestu (otisak, lice, PIN) — validira se samo lokalno na authenticatoru, nikad se ne šalje.
- Registracijom kod relying party (web servisa) authenticator generira novi par ključeva za svaki servis; javni ključ se registrira kod servisa.
- Kod prijave gesta otključa privatni ključ koji potpiše potvrdu; relying party verificira javnim ključem.
Sigurnost slična smart carticama, ali bez PKI-a za korisničke račune — smanjuje administrativni teret. FIDO2/WebAuthn nadograđuje FIDO U2F dodavanjem API-ja koji omogućuje web aplikacijama rad bez ikakvog elementa lozinke; većina FIDO U2F authenticatora podržava i FIDO2/WebAuthn. Attestation = mehanizam kojim uređaj (security key, TPM) dokazuje da je pouzdan root of trust: attestation ključ identificira marku i model uređaja — namjerno NIJE jedinstven po uređaju (jedinstveni bi omogućio praćenje pojedinaca = prijetnja privatnosti).
7. Modeli kontrole pristupa
| Model | Tko dodjeljuje prava | Ključne oznake |
|---|---|---|
| DAC (Discretionary) | Vlasnik resursa — mijenja ACL po volji | Najfleksibilniji i najrašireniji (default u Windows i UNIX/Linux file sustavima) — ali najslabiji: teška centralna administracija, ranjiv na insidere i kompromitirane račune. |
| MAC (Mandatory) | Sustavska pravila — nitko ih ne mijenja | Objekti dobivaju klasifikacijske oznake (Top Secret, Secret, Confidential…), subjekti clearance. Čitaš svoju razinu i niže. Write up, read down: viši clearance NE smije pisati niže dokumente. Kompartmenti dodaju fleksibilnost (Secret + HR). |
| RBAC (Role-based) | Vlasnik sustava definira uloge | Prava se dobivaju implicitno kroz ulogu, ne izravno. Nediskrecijski: korisnik ne može mijenjati ACL. Security grupe ≈ djelomični RBAC, ali nisu identične (članstvo u grupama je diskrecijsko; uloga bi idealno vrijedila samo za zadatak). |
| ABAC (Attribute-based) | Pravila nad atributima | Najfinija granulacija: kombinira atribute subjekta, objekta i konteksta (OS, IP, patch status, vrijeme, geografija). Može provoditi M-of-N i separation of duties. |
- Rule-based access control = krovni pojam za sve modele gdje pravila nameće sustav, a ne korisnici: MAC, RBAC i ABAC su svi rule-based (nediskrecijski).
- Conditional access — primjer rule-based kontrole: prati ponašanje računa/uređaja kroz sesiju; kod određenih uvjeta suspendira račun ili traži ponovnu autentifikaciju. Primjeri: Windows UAC, Linux sudo (potvrda/autentifikacija za povišene ovlasti).
8. Least privilege i authorization creep
- Least privilege = subjekt dobiva minimalna dovoljna prava za zadatke koje je ovlašten raditi → smanjuje štetu kompromitiranog računa. Traži analizu radnih procesa u fazi dizajna.
- Preusko postavljena prava → poplava poziva podršci i pad produktivnosti; preširoka → slabija sigurnost, veći rizik malwarea i curenja podataka.
- Authorization creep = korisnik s vremenom akumulira sve više prava (izravno ili kroz grupe/uloge) — npr. privremeno povišenje koje nitko ne ukine. Obrana: kontinuirani auditing — pregled privilegija, članstava u grupama, ACL-ova; gašenje nepotrebnih računa.
9. Provisioning i deprovisioning računa
Provisioning = postavljanje računa po standardnoj proceduri:
- Identity proofing — provjera identiteta službenim dokumentima; po potrebi background check (adrese, obrazovanje, zaposlenja, kazneni/kreditni dosje).
- Izdavanje vjerodajnica — odabir lozinke poznate samo korisniku i/ili upis biometrije/tokena.
- Izdavanje hardvera i softvera — dovoljni resursi za posao (inače prijeti shadow IT!).
- Upoznavanje s politikama — treninzi, pravila osobne upotrebe imovine.
- Dodjela prava — po ulogama (RBAC/MAC/ABAC); privilegirani pristup označiti za pojačani nadzor.
Deprovisioning = uklanjanje prava pri odlasku zaposlenika / kraju projekta: skidanje iz uloga i grupa; račun se onemogući pa obriše (ili odmah obriše). Loš offboarding = "bivši insideri" sa zaostalim ovlastima (vidi lekciju 2!).
Atributi računa
Račun definiraju SID (security identifier), ime i vjerodajnica; uz njega ide profil (ime i prezime, email, odjel, slika…), home folder i postavke aplikacija. Prava se dodjeljuju izravno ili nasljeđuju kroz grupe/uloge. Na Windows Active Directory mrežama pristupne politike konfiguriraju se kroz GPO-ove (Group Policy Objects) vezane na site/domenu/OU.
10. Ograničenja računa — lokacija i vrijeme
Location-based policies
Logička lokacija: IP, subnet, VLAN, OU (npr. zabrana lokalne prijave na servere u restriktivnom OU). Geolokacija: IP adresa (približno, po ISP-u — GeoIP baze) ili location services (GPS + triangulacija cell/Wi-Fi/Bluetooth — precizno).
Time-based restrictions
Time-of-day — dopušteni sati prijave. Duration-based — maksimalno trajanje sesije. Impossible travel / risky login — prijava iz New Yorka pa 2 h kasnije iz Los Angelesa → odbij + alarm. Temporary permissions — automatsko skidanje iz uloge/grupe nakon roka.
11. Privileged Access Management (PAM)
Standardni korisnik = ograničene ovlasti (svoji programi i datoteke). Privilegirani račun = značajne izmjene konfiguracije (instalacija softvera, gašenje firewalla, upravljanje serverima/bazama). PAM = politike, procedure i tehničke kontrole protiv kompromitacije privilegiranih računa: popis i dokumentacija, vidljivost korištenja, upravljanje vjerodajnicama.
- Minimalan broj admin računa (svaki je meta), ali bez dijeljenja računa i bez default računa (ubija accountability).
- Privilegirani računi: jake lozinke + MFA ili passwordless; rad sa SAW (secure administrative workstation) — računalo minimalne površine napada.
Just-in-time (JIT) i zero standing privileges (ZSP)
Tradicionalni admin računi imaju stalne (standing) ovlasti. JIT = povišene ovlasti se eksplicitno traže i vrijede ograničeno:
| Model | Kako radi |
|---|---|
| Temporary elevation | Račun privremeno dobije administratorska prava — Windows UAC, Linux sudo. |
| Password vaulting / brokering | Privilegirani račun se "checkouta" iz repozitorija na ograničeno vrijeme uz obrazloženje; odobrenje automatski ili ručno (M of N). Najbolji audit trag. |
| Ephemeral credentials | Sustav generira račun za zadatak pa ga uništi/onemogući; slično: privremeno članstvo u grupi/ulozi. |
PAM se odnosi i na service accounte, ne samo ljudske administratore.
12. Autentifikacijski provideri i directory servisi
Authentication provider = softverska arhitektura koja autentificira korisnika prije pokretanja shella. Lozinke se ne pohranjuju/šalju kao plaintext nego kao hash — autentikator hashira upisano i uspoređuje s bazom.
Windows
Lokalna prijava: LSASS uspoređuje s hashom u SAM bazi (registry) — "interactive logon". Mrežna prijava: LSASS šalje na AD domain controller — preferira se Kerberos, legacy aplikacije koriste NTLM. Remote: VPN, enterprise Wi-Fi, web portal.
Linux
Imena računa u /etc/passwd, hashevi lozinki u /etc/shadow. Mrežna prijava kroz SSH — može i kriptografskim ključevima umjesto lozinke. PAM (pluggable authentication module) = paket za razne providere (smart card, directory servisi).
Directory servisi i LDAP
Directory service čuva informacije o korisnicima, računalima, grupama i servisima; schema opisuje atribute objekata. Radi interoperabilnosti većina koristi LDAP (razvijen iz X.500). Distinguished Name (DN) = jedinstveni identifikator objekta iz parova atribut=vrijednost, od najspecifičnijeg prema širem (prvi atribut = relative DN):
CN=WIDGETWEB, OU=Marketing, O=Widget, C=UK, DC=widget, DC=foo
Česti atributi: CN (common name), OU (organizational unit), O (organization), C (country), DC (domain component).
13. Kerberos SSO
Single sign-on (SSO): korisnik se autentificira jednom i dobiva autorizacije na integriranim serverima bez ponovnog unosa vjerodajnica. Kerberos (nazvan po troglavom psu Hadu — tri strane!) je SSO protokol koji koristi Microsoft Active Directory. Klijenti i aplikacijski serveri oslanjaju se na posrednika — KDC (Key Distribution Center) s dva servisa: Authentication Service (AS) i Ticket Granting Service (TGS). Ljudi i servisi zajedno = principali.
- TGT je logički token — samo dokazuje da si autentificiran; ne daje pristup resursima (to radi service ticket).
- Mutual authentication: i server se dokazuje principalu → sprječava on-path presretanje.
- Mana: KDC = single point of failure — u praksi se rješava backup KDC-ovima (AD: više domain controllera s KDC servisom).
14. Federacija — SAML i OAuth
Federation = mreža vjeruje računima koje je kreirala i kojima upravlja druga mreža — za partnere, dobavljače, kupce (npr. prijava na Twitter Google računom). On-premises tehnologije (LDAP/Kerberos/AD) često ne rade s web aplikacijama i tuđim mrežama → koriste se interoperabilni protokoli s claims-based identitetom:
- Principal pristupa service provideru (SP) / relying party.
- SP ga preusmjeri na identity provider (IdP) na autentifikaciju.
- Principal se autentificira i dobije claim — token/dokument potpisan od IdP-a.
- SP validira potpis (vjeruje IdP-u) i poveže principala sa svojim ovlastima.
SAML
Security Assertion Markup Language — claimovi (assertions) u XML-u; prijenos HTTP/HTTPS i SOAP; tokeni potpisani XML signature specifikacijom. Primjer: AWS kao SAML service provider — tvrtke upravljaju identitetima svojih korisnika bez kreiranja AWS računa za svakoga.
OAuth
Za RESTful API-je (bolja podrška za mobilne aplikacije od SOAP/SAML). Korisnik (resource owner) daje OAuth klijentu (aplikaciji) pristup dijelu svog računa bez davanja lozinke. Sudionici: resource/API server, authorization server; klijent se registrira (redirect URL, ID + tajna) i kroz grant flow dobiva access token. Claimovi u JWT (JSON Web Token) formatu — Base64 u URL-ovima/headerima, digitalno potpisani.
Pokrivenost ispita ovom lekcijom
Što ova lekcija pokriva:
- Objective 4.6 (IAM: provisioning, SSO, LDAP, OAuth, SAML, federacija, MFA, biometrija, tokeni, password politike, modeli pristupa, PAM) — u potpunosti.
- Objective 1.2 (AAA koncepti) — produbljeno u odnosu na lekciju 1.
Povezano, dolazi kasnije: napadi na lozinke (spraying, brute force) u domeni 2; wireless autentifikacija (RADIUS, EAP) u domeni 3.
Flashcards
Dodirni karticu da je okreneš.
Kviz — 20 pitanja
Mješavina tipova kao na pravom ispitu, uključujući PBQ i studiju slučaja. Traži se najbolji odgovor.
1Sustav traži lozinku, a zatim još i odgovor na sigurnosno pitanje ("ime prvog ljubimca"). Je li ovo MFA?jedan odgovor
MFA = kombinacija različitih TIPOVA faktora. Lozinka i odgovor na pitanje oba su znanje → jači login, ali NIJE multifactor. Ista logika: PIN + datum rođenja nije MFA.
2Pri usporedbi biometrijskih uređaja za bankovni trezor, koja je metrika NAJVAŽNIJA za sigurnost?jedan odgovor
FAR (false acceptance) vodi izravno u sigurnosni proboj → najvažnija sigurnosna metrika. FRR je "samo" neugodnost. Za usporedbu ukupne kvalitete uređaja gleda se CER.
3Što označava Crossover Error Rate (CER)?jedan odgovor
Podešavanjem osjetljivosti jedna stopa raste dok druga pada; CER je njihova točka susreta i standardna mjera za usporedbu biometrijskih tehnologija.
4Zašto se OTP preko SMS-a naziva "two-step verification", a ne pravi MFA?jedan odgovor
Token generira i šalje identity provider — ne dokazuje posjedovanje sigurnog uređaja, a SMS (SS7!) je lako presresti. Authenticator app je sigurniji; hard token ili FIDO2 najsigurniji.
5U sustavu s oznakama Top Secret / Secret / Confidential korisnik sa Secret clearanceom pokušava pročitati Confidential dokument i napisati izvještaj klasificiran kao Confidential. Što vrijedi u MAC modelu?jedan odgovor
MAC: čitaš svoju razinu i niže, ali pisanje na nižu razinu je zabranjeno (write up, read down) — da netko ne "prepiše" tajne podatke u dokument niže klasifikacije. Vlasnik ništa ne odobrava — pravila su sustavska (zadnja opcija opisuje DAC).
6Tvrtka želi da se pristup aplikaciji odobrava samo ako je korisnik u ispravnoj grupi, spaja se s korporativnog uređaja s ažuriranim zakrpama, iz Hrvatske i u radno vrijeme. Koji model to omogućuje?jedan odgovor
Kombinacija atributa subjekta (grupa), uređaja (patch status), konteksta (geo, vrijeme) = attribute-based — najfinija granulacija. RBAC bi pokrio samo ulogu/grupu.
7U Kerberosu, koja komponenta izdaje Ticket Granting Ticket (TGT)?jedan odgovor
AS izdaje TGT (+ TGS session key). TGS na temelju TGT-a izdaje service tickete za pojedine aplikacijske servere. Oba servisa čine KDC.
8Mobilna aplikacija za planiranje treninga traži pristup tvom Google kalendaru, ali NIKAD ne vidi tvoju Google lozinku — dobiva samo vremenski ograničeni token s pravom čitanja kalendara. Koji protokol ovo omogućuje?jedan odgovor
OAuth = delegirana autorizacija: resource owner odobri klijentu (aplikaciji) ograničeni pristup preko access tokena (JWT), bez dijeljenja lozinke. SAML bi bio tipičniji za enterprise web SSO preko XML assertions.
9Koji su od navedenih ownership faktori ("something you have")? više odgovora
Smart card, security key i OTP fob = posjedovanje. Passphrase = znanje; šarenica = biometrija ("something you are").
10Koji su modeli implementacije just-in-time (JIT) privilegija / zero standing privileges? više odgovora
JIT modeli: temporary elevation, vaulting/brokering, ephemeral credentials. Dijeljeni račun ubija accountability, a trajno članstvo je upravo suprotno — standing privileges.
11FIDO2 attestation ključ jedinstven je za svaki pojedini security key kako bi se uređaj mogao precizno identificirati.točno / netočno
Attestation ključ identificira marku i model, namjerno NE pojedini uređaj — jedinstveni ključ omogućio bi praćenje pojedinaca i bio ozbiljna prijetnja privatnosti.
12U Kerberos autentifikaciji hash korisničke lozinke šalje se mrežom do domain controllera na provjeru.točno / netočno
Hash nikad ne putuje mrežom — klijent njime šifrira datum/vrijeme, a AS provjerava može li zahtjev dešifrirati hashom iz svoje baze. Timestampovi dodatno sprječavaju replay.
13Situacija u kojoj korisnik kroz godine rada (promjene odjela, privremena povišenja) akumulira sve više prava koja mu više ne trebaju naziva se authorization ________. upiši pojam
Authorization creep — obrana je redoviti audit privilegija, članstava u grupama i ACL-ova te automatsko ukidanje privremenih prava.
14Proces uklanjanja svih prava i pristupa kad zaposlenik napusti tvrtku (skidanje iz grupa, onemogućavanje pa brisanje računa) naziva se ________. upiši pojam
Deprovisioning. Loše proveden ostavlja "bivše insidere" sa zaostalim ovlastima — vektor iz lekcije 2.
15PBQ: prepoznaj model kontrole pristupa u svakom scenariju.PBQ — modeli
Vlasnik odlučuje = DAC; oznake+clearance = MAC; prava kroz uloge = RBAC; kombinacija atributa i konteksta = ABAC.
16Posloži korake Kerberos prijave i pristupa file serveru ispravnim redoslijedom.redoslijed
- Principal šalje AS-u zahtjev za TGT (šifriran hashom lozinke)
- AS vraća TGT + TGS session key
- Principal šalje TGS-u TGT + ime servera + autentikator
- TGS vraća service ticket + service session key
- Principal predaje service ticket aplikacijskom serveru i dobiva pristup
AS → TGT; TGS → service ticket; app server dešifrira ticket svojim tajnim ključem. TGT sam po sebi ne daje pristup resursima.
Studija slučaja: Klinika Kvarner
Scenarij: Klinika Kvarner uvodi novi IAM sustav. Problemi koje treba riješiti: (a) sestre na hitnoj dijele jedan račun "hitna1" jer je prijava otiskom prsta često odbijala legitimne korisnice s vlažnim rukama; (b) dvojica administratora imaju stalna Domain Admin prava koja koriste ~2 sata tjedno; (c) liječnici moraju pristupati cloud radiološkom servisu vanjskog partnera bez kreiranja posebnih računa tamo; (d) revizija je našla račun bivše zaposlenice aktivan 8 mjeseci nakon odlaska.
17Problem (a): odbijanje legitimnih korisnica s vlažnim rukama. Kako se zove ta pojava i što je ispravan prvi korak?studija slučaja
Legitimni korisnik odbijen = FRR / Type I. Rješenje je tuning osjetljivosti prema CER-u (uz eventualno backup faktor) — ne gašenje sigurnosti. Nuspojava FRR problema ovdje je gora: dijeljeni račun = nula accountabilityja.
18Problem (b): administratori sa stalnim Domain Admin pravima. Koje rješenje najbolje slijedi princip zero standing privileges uz najbolji audit trag?studija slučaja
Vaulting/brokering daje JIT pristup + obrazloženje + moguću M of N potvrdu = najbolji accounting oversight. Temporary elevation bi također bio JIT, ali vaulting je izričito naveden kao model s boljim nadzorom.
19Problem (c): pristup cloud servisu partnera bez posebnih računa. Što klinika treba implementirati?studija slučaja
Federacija: partner (SP) vjeruje potpisanim claimovima klinike (IdP) — liječnici se prijavljuju svojim postojećim računima. Za enterprise web SSO tipično SAML. Kerberos je za internu mrežu, ne za cloud servise trećih strana.
20Problem (d): aktivan račun bivše zaposlenice. Koji proces je zakazao i koja kontrola sprječava ponavljanje?studija slučaja
Zakazao je deprovisioning (offboarding). Sistemska obrana: procedura vezana uz odlazak + periodički audit koji identificira i gasi nepotrebne račune. Password aging ne bi pomogao — račun je legitimno "živ" dok se ne ugasi.
21Korisnik se prijavljuje lozinkom i OTP kodom s mobilne aplikacije. Koji MFA faktori su korišteni?jedan odgovor
Lozinka = nešto što znaš. Mobilna aplikacija (TOTP) = nešto što imaš. Biometrija = nešto što jesi. Dva lozinkina faktora ne smatraju se pravim MFA-om.
22Koji model kontrole pristupa dodjeljuje dozvole na temelju organizacijske uloge korisnika (npr. Administrator, Korisnik, Gost)?jedan odgovor
RBAC = dozvole vezane uz ulogu (role), a ne direktno uz korisnika. Kada korisnik dobije ulogu, automatski dobiva sve njene dozvole. Najčešće korišten model u enterprise okruženjima.
23SAML federacija koristi koji arhitekturalni pristup?jedan odgovor
SAML: IdP (npr. Azure AD) autentificira korisnika i izdaje XML assertion. SP (npr. Salesforce) prihvaća assertion i daje pristup. Korisnik SSO-om ulazi u sve povezane servise.
24Kerberos autentifikacijski sustav koristi koji tip infrastrukture?jedan odgovor
Kerberos koristi KDC koji sastoji od AS (Authentication Server) i TGS (Ticket Granting Server). Korisnik dobiva TGT i zatim servisne tickete — lozinka se ne šalje mrežom.
25Što je "authorization creep"?jedan odgovor
Authorization creep = korisnik kroz dulje zaposlenje akumulira pristupe koji mu više nisu potrebni (promijenio ulogu, završio projekt). Sprječava se periodičkim access review.
26Koji protokol se koristi za AAA u dial-up i VPN okruženjima?jedan odgovor
RADIUS (Remote Authentication Dial-In User Service) je najprisutniji protokol za mrežni AAA — VPN, Wi-Fi (802.1X), dial-up. TACACS+ je Cisco-ova alternativa s potpunom enkripicijom paketa.
27Biometrijska provjera identiteta koja uspoređuje skeniran uzorak s pohranjenim predloškom radi u trenutku?jedan odgovor
Skeniranje otiska prsta i usporedba s bazom = autentifikacija (korisnik već tvrdi da je X, biometrija to potvrđuje). Identifikacija bi bila da sustav sam odredi tko je osoba (1:N pretraga).
28PAM (Privileged Access Management) rješenje primarno rješava koji sigurnosni problem?jedan odgovor
PAM kontrolira pristup privilegiranim računima, bilježi sve sesije, automatski rotira lozinke i provodi least-privilege za admin aktivnosti. Ključno za smanjivanje rizika od kompromitiranih admin računa.
29Koji je primarni cilj JIT (Just-In-Time) pristupa u PAM okruženjima?jedan odgovor
JIT pristup = privilegije se dodjeljuju samo za specifičan vremenski prozor i zadatak, zatim automatski opozivaju. Smanjuje window of opportunity za napadača koji kompromitira privilegiran račun.
30OAuth 2.0 se razlikuje od SAML po tome što?jedan odgovor
OAuth 2.0 = delegacija pristupa (korisnik dopušta trećoj strani da pristupi resursu u njegovo ime). SAML = autentifikacija i SSO. OpenID Connect (OIDC) dodaje identity sloj na OAuth 2.0.
31Korisnik uspješno se prijavi s ispravnom lozinkom, ali sustav zatraži OTP jer korisnik dolazi s neprepoznate lokacije. Koji je ovo mehanizam?jedan odgovor
Adaptive/Risk-based autentifikacija procjenjuje kontekst prijave (lokacija, uređaj, ponašanje) i dinamički zahtijeva dodatne faktore samo kada je rizik povišen.
32FRR (False Rejection Rate) u biometrijskim sustavima označava?jedan odgovor
FRR (False Rejection Rate) = legitimni korisnik odbijen — "lažno negativan". Suprotno je FAR (False Acceptance Rate) = neovlaštena osoba propuštena. Gdje se FRR = FAR, to je CER/EER — zlatna sredina.
33LDAP (Lightweight Directory Access Protocol) najčešće se koristi za?jedan odgovor
LDAP je protokol za pristup direktorijskim servisima (npr. Active Directory). Aplikacije upotrebljavaju LDAP za provjeru korisničkih vjerodajnica i dohvat atributa (email, grupe).
34Organizacija implementira MAC (Mandatory Access Control). Tko određuje politiku pristupa?jedan odgovor
U MAC-u politiku kontrole pristupa definira administrator i korisnik je ne može mijenjati. Tipičan za vladine/vojna okruženja (Top Secret, Secret, Classified). U DAC-u vlasnik određuje pristup.
35FIDO2 / WebAuthn standard rješava koji problem klasičnih lozinki?jedan odgovor
FIDO2/WebAuthn = passwordless autentifikacija. Privatni ključ ostaje na uređaju (hardware token, Touch ID, Windows Hello), server verificira s javnim ključem. Phishing-resistant jer nema lozinke za krađu.
36Korisnik mijenja posao unutar tvrtke. Koje IAM akcije treba poduzeti?jedan odgovor
Reprovisioning = revizija pristupa pri promjeni uloge. Bez toga nastaje authorization creep. Stare ovlasti moraju biti uklonjene, nove dodane sukladno novom poslovnom kontekstu.
37Koja vrsta time-based restrikcije pristupa sprječava korisnike da se prijave vikendom?jedan odgovor
Time-of-day restriction ograničava pristup na radne sate/dane. Geolocation restriction blokira pristup iz određenih zemalja/regija. Korisno za sprječavanje neovlaštenog pristupa izvan radnog vremena.
38Koliko neuspješnih pokušaja prijave tipično aktivira account lockout?jedan odgovor
Industriijska norma je 3-5 neuspješnih pokušaja prije zaključavanja. Premalo (1-2) = previše lažnih zaključavanja i DoS mogućnost. Previše = otvara brute-force mogućnost. NIST SP 800-63B preporučuje razmatranje conteksta.
39Single Sign-On (SSO) primarna prednost je?jedan odgovor
SSO = korisnik se jednom autentificira i dobiva pristup svim sustavima koji sudjeluju u SSO federaciji. Smanjuje zamor od lozinki i phishing izloženost (manje prijava = manje napada).
40Tvrtka primjenjuje Zero Trust model. Koji je ključni princip Zero Trusta?studija slučaja
Zero Trust = "never trust, always verify". Nema implicitnog povjerenja ni za interne korisnike ni za uređaje. Svaki pristup se verificira, minimizira se blast radius kompromitacije.