1. Pregled mrežne arhitekture
Mrežna arhitektura je odabir i raspored medija, uređaja, protokola i podatkovnih resursa unutar nekog sustava. Sastoji se od tri razine:
Mrežna infrastruktura
Mediji, uređaji i protokoli koji osiguravaju osnovno povezivanje — kablovi, switchevi, routeri, IP adresiranje.
Mrežne aplikacije
Servisi koji se izvode na infrastrukturi i podržavaju poslovne procese — obrada narudžbi, e-pošta, web servis.
Podatkovni resursi
Informacije koje se kreiraju, pohranjuju i prenose kao rezultat poslovne aktivnosti — baze podataka, datoteke, poruke.
Primjer — analiza toka e-pošte otkriva sigurnosne zahtjeve na svakoj razini:
| Komponenta | Sigurnosni zahtjev | Primarne CIA vrijednosti |
|---|---|---|
| Pristup (klijentski uređaj) | Autentifikacija korisnika i uređaja; blokada neovlaštenih | Dostupnost, Integritet |
| Poštanski server (mailbox) | Pristup samo ovlaštenim klijentima; visoka raspoloživost | Povjerljivost, Dostupnost |
| Mail transfer server | Spaja se s nepouzdanim Internetom — stroga kontrola | Integritet, Dostupnost |
Smještanje svih komponenti jednog poslovnog toka u isti segment ravna je mreža (flat network) — jedna kompromitacija daje napadaču slobodan pristup svemu. Ovo je najčešća pogreška u arhitekturi.
2. OSI model i slojevi
OSI (Open Systems Interconnection) model opisuje mrežne funkcije kroz 7 slojeva. Svaki sloj ima specifične uređaje i protokole.
Na ispitu, slojevi 5, 6 i 7 se praktično tretiraju kao "aplikacijski sloj" (L7). Fokus je na L1/L2 (fizički pristup), L3 (routing/IP), L4 (TCP/UDP portovi) i L7 (aplikacijska inspekcija).
3. Infrastruktura na licu mjesta
3.1 Strukturirani kablovski sustav i topologije
On-premises mreža (LAN) je instalirana na jednoj lokaciji i kojom upravlja jedna organizacija. Kablovski sustav je standardiziran kao structured cabling:
- Zidna utičnica (wall port) — spojena patch kabelom na mrežni adapter PC-a
- Kabel prolazi kroz zidove/stropove do ormara s patch pločom
- Patch kabel spaja patch ploču s portom switcha
Ova topologija naziva se zvjezdasta (star) — switch u centru, klijenti na krajevima. Svi hostovi unutar jednog switcha dijele isti broadcast domain (L2 segment).
3.2 Hijerarhijski dizajn i IP adresiranje
IP adresiranje: svaka podmreža (subnet) ima mrežni prefiks. Npr. 10.1.10.0/24 — prvih 24 bita je mrežni ID (10.1.10.x), ostatak identificira host. IPv4 koristi ARP za mapiranje IP → MAC, a IPv6 koristi Neighbor Discovery (ND).
3.3 VLANs — virtualne lokalne mreže
VLAN ID (2–4094) dodjeljuje se portu switcha bez obzira na fizičku lokaciju. Svaki VLAN je odvojen L2 domain — promet između VLANova mora proći kroz router (L3 uređaj). Ovo omogućuje primjenu access control pravila između segmenata.
Layer 3 switch kombinira routing i switching funkcije — čest u core sloju. VLAN-ovi mapiraju L2 segmente na L3 IP podmreže, što omogućuje zone-based security bez zasebnih fizičkih routera.
4. Sigurnosne zone i segmentacija
Zone-based security model dijeli privatnu mrežu na segmente s različitim razinama povjerenja. Vanjski Internet = nepouzdana zona. Interni segmenti imaju različite zahtjeve:
| Tip sustava | Prioritet CIA | Sigurnosna zona |
|---|---|---|
| Baze podataka / datotečni serveri | Povjerljivost + Integritet | Visoko zaštićena interna zona |
| Klijentski uređaji | Integritet + Dostupnost | Korisnička zona |
| Javni serveri (web, mail, remote access) | Integritet + Dostupnost | DMZ (screened subnet) |
| Infrastrukturni serveri (AD, DNS, SIEM) | Sve tri — kritično | Upravljačka zona (management) |
| Gosti / IoT uređaji | Minimalno povjerenje | Izolirana gostujuća zona |
Defense in depth — višeslojna zaštita: svaka zona ima preventivne, detektivne i korektivne kontrole na svakom OSI sloju. Zona mora imati poznat ulaz i izlaz — ako unutar zone postavljaš wireless AP bez odobrenja, to je sigurnosna povreda.
Slabosti mrežne arhitekture
Tipične slabosti koje čine mrežu podložnom neotkrivenim uppadima ili katastrofalnim kvarovima:
| Slabost | Opis i rizik |
|---|---|
| Single points of failure | Usko grlo koje se oslanja na jedan server, uređaj ili kanal — kvar ili napad na tu točku obaraju cijeli servis. |
| Complex dependencies | Servisi koji zahtijevaju mnogo različitih sustava da bi radili. Kvar jednog lanca mora rušiti cijelu uslugu — idealno svaki servis pada neovisno. |
| Dostupnost ispred povjerljivosti | Privremeni "prečaci" radi bržeg pokretanja servisa koji kompromitiraju sigurnost. Kratkoročno rješava problem, dugoročno stvara ranjivosti. |
| Nedostatak dokumentacije i change controla | Segmenti, uređaji i servisi dodaju se bez kontrole promjena — vidljivost u mrežu se gubi. Admini moraju razumjeti poslovne tokove i mrežne servise koji ih podupiru. |
| Prekomjerna ovisnost o perimetarskoj zaštiti | Ako je interna mreža "ravna" (flat) — bilo koji host može kontaktirati bilo koji drugi — probijanje perimetra daje napadaču potpunu slobodu kretanja. |
Napadna površina mreže (Network Attack Surface)
Napadna površina su sve točke na kojima napadač može dobiti pristup hostovima i servisima. Analizira se po OSI slojevima:
| Sloj | Prijetnja | Primjer kontrole |
|---|---|---|
| L1/L2 — fizički/podatkovni | Neovlašteni host spaja se na zidni port ili bežičnu mrežu i komunicira s hostovima u istom broadcast domenu. | Fizičko zaključavanje portova, 802.1X, MAC filtering |
| L3 — mrežni | Neovlašteni host pribavlja valjanu mrežnu adresu (spoofing) i komunicira s hostovima u drugim zonama. | ACL na routerima, dynamic ARP inspection, IP source guard |
| L4/L7 — transportni/aplikacijski | Neovlašteni host uspostavlja TCP/UDP konekciju na otvorene portove i komunicira s aplikacijskim protokolima i servisima. | Stateful firewall, IPS, WAF, proxy |
Napadna površina dijeli se i na vanjsku (external/public) — napadi s Interneta prema perimetru — i unutarnju (internal/private) — kompromatirani ili neovlašteni interni hostovi. Perimetarska zaštita adresira vanjsku površinu; zone-based segmentacija adresira unutarnju.
SolarWinds SUNBURST (2020): Napadači su kompromitirali software supply chain i ubacili backdoor u ažuriranje. Kad su žrtve instalirale update, zlonamjerni kod je komunicirao s C&C serverima. Flat mreže bez segmentacije su napadačima dale slobodan lateralni pomak između sustava. Organizacije s pravilnom segmentacijom i zone-based modelom su bile znatno teže kompromitirati.
5. Port security i mrežni pristup (802.1X)
Svaki fizički port switcha je potencijalni ulaz za napadača. Strategije zaštite:
5.1 MAC filtering i MAC limiting
Switch port dopušta samo određene MAC adrese ili ograničava njihov broj. Mana: MAC adrese se mogu spoofati (lažirati). Admini moraju upravljati listama MAC adresa — velika administrativna opterećenost.
5.2 IEEE 802.1X Port-based Network Access Control (PNAC)
Bolji pristup: uređaj/korisnik se mora autentificirati prije nego dobije puni mrežni pristup. Arhitektura ima tri elementa:
EAP (Extensible Authentication Protocol) — okvir za višestruke metode autentifikacije (digitalni certifikati, smart card, PEAP). RADIUS prenosi EAP poruke između authenticatora i auth servera.
5.3 Air-gapped mreže
Host ili mreža koja nema nikakvu fizičku ni bežičnu vezu s vanjskim mrežama. Primjeri: root CA server, sustavi za analizu malwarea, industrijski upravljački sustavi (SCADA), vojni sustavi. Upravljanje je kompleksno — svaki update mora doći na USB/optičkim medijem koji se mora prethodno skenirati.
Stuxnet (2010): Malware dizajniran da uništi iranske centrifuge za obogaćivanje urana prodro je u air-gapped mrežu Natanza putem zaraženih USB pogona. Dokaz da fizička izolacija nije apsolutna zaštita — napadač može iskoristiti čovjeka kao vektor (insider, nesvjesni radnik s USB-om).
6. Vatrozidi (Firewalls)
6.1 Packet filtering i stateful inspection
Packet filtering firewall koristi Access Control List (ACL) — skup pravila koja određuju akciju za svaki paket:
| Kriterij filtriranja | Opis |
|---|---|
| IP adresa (source/dest) | Blokira ili dopušta promet s/prema određenim IP-ovima; može i po MAC |
| Protocol ID | TCP, UDP, ICMP, ili drugi IP protokol |
| TCP/UDP port | Port 80 = HTTP, 443 = HTTPS, 22 = SSH, 25 = SMTP… |
Akcije: permit (propusti), deny/drop (tiho baci), reject (baci + pošalji ICMP poruku pošiljatelju).
Stateless firewall — analizira svaki paket neovisno, bez pamćenja sesije. Brz, ali ranjiv na napade raspoređene kroz više paketa.
Stateful inspection — prati stanje TCP sesija u state tablici. Provjerava TCP handshake (SYN → SYN/ACK → ACK) i sekvencijske brojeve. Anomalije (SYN flood, session hijacking) su detektirane i blokirane. Može pratiti i UDP i ICMP promet.
Layer 7 firewall (deep packet inspection) — provjerava i payload aplikacijskog sloja. Može verifikirati odgovara li protokol portu (npr. blokira raw TCP promet na portu 80 koji nije HTTP). WAF je specijalizirana verzija za web.
Placement vatrozida:
| Mod | OSI sloj | Ima IP/MAC? | Primjena |
|---|---|---|---|
| Routed (L3) | L3 | Da | Default gateway zone; vidljiv u topologiji |
| Bridged/Transparent (L2) | L2 | MAC, ne IP | Ubaci FW između router-switch bez promjene IP topologije |
| Inline/Virtual wire (L1) | L1 | Ne | Bump-in-the-wire; nevidljiv uređajima |
6.2 Proxy vatrozidi i NGFW/UTM
Proxy vatrozid radi na store-and-forward principu — u potpunosti dekonstruira paket, analizira sadržaj, pa ga rekonstruira i prosljeđuje. Skuplje, ali dublje inspekcija.
Forward proxy
Posreduje odlazni promet klijenata prema Internetu (npr. web proxy za HTTP/HTTPS). Klijentu se mora konfigurirati proxy adresa i port (TCP/8080) ili koristiti PAC skript / WPAD za automatsku konfiguraciju. Transparent proxy ne zahtijeva konfiguraciju klijenta — presreće promet inline.
Reverse proxy
Posreduje dolazni promet s Interneta prema internim serverima. Smješten na mrežnom rubu — prima zahtjeve od javnih klijenata, filtrira ih, i prosljeđuje na server u zaštićenoj zoni. Skriva pravu IP adresu i topologiju servera.
NGFW (Next-Generation Firewall) — kombinira tradicionalni FW s IPS-om, L7 aplikacijskom inspekcijom (uključujući TLS), integracijom s direktorijima (per-user/per-role policy) i cloud networking podrškom.
UTM (Unified Threat Management) — sve u jednom aparatu: FW, anti-malware, IPS, spam filter, content filtering, DLP, VPN, endpoint zaštita. Prednost: jedna konzola. Mana: single point of failure, latencija pri visokom prometu. Čest u SMB okruženjima.
6.3 Atributi vatrozida i sigurnosnih kontrola
| Atribut | Opcija A | Opcija B |
|---|---|---|
| Vrsta senzora | TAP (Test Access Point) — hardverski splitter na kablu; kopira svaki frame (uključujući oštećene), nije pod utjecajem load-a | SPAN/Mirror port — switch šalje kopije frameva; ne kopira oštećene frame-ove; može ispuštati pakete pod opterećenjem |
| Aktivnost | Pasivna kontrola — samo promatra, ne utječe na promet; nevidljiva napadaču | Aktivna kontrola — filtrira, blokira, zahtijeva konfiguraciju klijenta ili instalaciju agenta |
| Kvar (failure mode) | Fail-open — pri kvaru pristup je sačuvan; prioritet dostupnosti; rizik: napadač može namjerno izazvati kvar | Fail-closed — pri kvaru pristup je blokiran; prioritet povjerljivosti/integriteta; rizik: downtime |
7. IDS, IPS i WAF
IDS (Intrusion Detection System) — pasivna detekcija. Senzor snima promet (TAP ili SPAN), šalje kopiju IDS engineu (Snort, Suricata, Zeek). IDS podiže alert ili upisuje log — ali ne blokira. Nevidljiv napadaču. Koristi signature-based detekciju i heuristic/behaviour analizu.
IPS (Intrusion Prevention System) — aktivan odgovor. Može:
- Shunning — blokira izvornu IP adresu (privremeno ili trajno)
- Resetira TCP vezu
- Preusmjerava promet na honeypot za daljnju analizu
- Putem API-ja rekonfigurira firewall ili router
WAF (Web Application Firewall) — specijaliziran za zaštitu web aplikacija i backend baza od:
- SQL injection
- Cross-Site Scripting (XSS)
- DDoS na aplikacijskom sloju
- OWASP Top 10 napada općenito
WAF koristi signature ruleset i pattern matching. Može biti appliance ispred web zone ili softverski plugin za web server.
IDS detektira i logira — ne blokira. IPS detektira i blokira/odgovara aktivno. WAF štiti web aplikacije specifično. NGFW = FW + IPS + L7. UTM = sve + AV + spam + DLP. Ove razlike se često testiraju.
8. Load balanceri
Load balancer raspodjeljuje klijentske zahtjeve između više server nodova (farm/pool). Osigurava:
- Skalabilnost — dodaj/ukloni servere bez downtime-a
- Visoka dostupnost — kvar jednog servera ne prekida servis
- Mitigacija DDoS-a — raspodjela opterećenja
L4 load balancer
Odluke donosi na temelju IP adrese i TCP/UDP porta. Brz, jednostavan. Zdravstvena provjera: osnovna TCP konekcija. Source IP affinity (sticky session) — klijent ostaje vezan za isti server.
L7 load balancer (content switch)
Odluke donosi na temelju HTTP URL-a, headera, tipa sadržaja (video/audio streaming). Može koristiti cookie-based persistence za sesije. Potreban za moderne web aplikacije s više servisa iza iste IP adrese.
Scheduling algoritmi: round-robin (red), least connections (najmanji broj sesija), best response time (najmanje kašnjenje). Sve metode mogu biti weighted (ponderirane) prema kapacitetu servera.
9. VPN protokoli
VPN (Virtual Private Network) stvara šifrirani tunel kroz nepouzdanu mrežu (Internet). Tri topologije:
- Client-to-site ("telecommuter") — udaljeni korisnik → korporativna mreža
- Site-to-site — spaja dvije poslovnice; gateway-i automatski uspostavljaju tunel
- Host-to-host — šifrira promet između dva konkretna računala
9.1 TLS VPN
Klijent se spaja na VPN gateway s digitalnim certifikatom koji identificira gateway (opcijski i klijenta — mutual authentication). TLS uspostavlja šifrirani tunel za predaju vjerodajnica (procesira RADIUS server). Može raditi na TCP ili UDP (DTLS — Datagram TLS, bolje za voice/video).
Važno: koristiti TLS 1.2 minimum, preporučeno TLS 1.3. Starije verzije su deprecated.
9.2 IPsec
IPsec djeluje na L3 OSI modela — nema potrebe za posebnom podrškom aplikacija. Dva osnovna protokola:
AH — Authentication Header
Izračunava kriptografski hash cijelog paketa (uključujući IP header) + shared secret → ICV (Integrity Check Value). Dodaje u header. NE šifrira payload — ne pruža povjerljivost, samo integritet i autentičnost.
ESP — Encapsulating Security Payload
Šifrira payload (i opcionalno radi ICV). ESP isključuje originalni IP header iz ICV izračuna. Najčešće korišten jer pruža i povjerljivost i integritet. Header + trailer + ICV polja su dodana paketu.
AH = integritet (bez enkripcije). ESP = enkripcija + integritet. Tunnel mode = cijeli originalni paket je enkriptiran i enkapsuliran s novim IP headerom — koristi se za site-to-site VPN. Transport mode = samo payload. IKEv2 podržava EAP (npr. RADIUS autentifikaciju korisnika) i multihoming (MOBIKE za smartphoneove).
10. Siguran udaljeni pristup
10.1 RDP i alternatiве
RDP (Remote Desktop Protocol) — grafički udaljeni pristup Windows računalima. Šifriran po defaultu. Alternativno: TeamViewer, VNC (RealVNC i dr.), Apache Guacamole (HTML5/WebSocket clientless gateway — pristup samo browser-om bez instalacije klijenta).
10.2 SSH (Secure Shell)
Primarno sredstvo sigurnog pristupa CLI-ju. Identifikacija SSH servera: host key par (javni/privatni ključ). Klijent provjerava host key pri prvom spajanju (TOFU — Trust On First Use) i potom svaki put. Metode autentifikacije klijenta:
| Metoda | Opis | Prednosti/Mane |
|---|---|---|
| Username/password | Lokalna baza ili RADIUS server | Jednostavno; ranjivo na brute-force |
| Public key auth | Klijentov javni ključ doda se u ~/.ssh/authorized_keys na serveru | Jaka sigurnost; zahtijeva upravljanje ključevima |
| Kerberos/GSSAPI | Koristi Kerberos TGT iz domain login sesije | SSO iskustvo; zahtijeva domen infrastrukturu |
Ključne SSH naredbe:
ssh korisnik@10.1.0.10 — spoji se na serverssh-keygen -t rsa — generiraj RSA key parssh-copy-id korisnik@10.1.0.10 — pošalji javni ključ na serverscp korisnik@10.1.0.10:/logs/audit.log audit.log — kopiranje datotekascp -r ... — rekurzivno (direktorij)
Upravljanje SSH ključevima je kritičan zadatak. Ako je privatni ključ kompromitiran: (1) odmah ukloni javni ključ s auth_keys, (2) generiraj novi key par na saniranom uređaju, (3) uploadaj novi javni ključ. Nikad ne dijeli privatni ključ. Host key promijeni ako sumnjate na kompromitaciju servera.
10.3 Jump serveri i out-of-band (OOB) upravljanje
SAW — Secure Administrative Workstations
Upravljački klijenti koji se koriste za pristup administrativnim sučeljima moraju biti strogo zaključani (tightly locked down). SAW je radna stanica namijenjena isključivo administrativnim zadacima:
- Instaliran samo softver neophodan za administrativni pristup — minimalni web preglednik, SSH klijent, RDP klijent.
- Bez ili s ograničenim Internet pristupom — eventualno samo na manji broj odobrenih vendor stranica (zakrpe, driveri, podrška).
- Stroga kontrola pristupa i auditiranje — svaka zlouporaba mora biti otkrivena što prije.
Jump server (bastion host) — jedini autorizirani ulaz za administraciju zaštićene zone (npr. DMZ serveri). Admini se sa SAW-a spajaju na jump server, pa odatle na ciljni server. Svaki server u zoni ima u ACL-u samo IP adresu jump servera. Prednosti: centralizirani audit, minimizirana attack surface.
In-band management — administrativni promet dijeli mrežnu infrastrukturu s produkcijskim prometom. Mora koristiti TLS/SSH/IPsec enkripciju.
Out-of-band (OOB) management — zasebna fizička mreža ili dedicirani management VLAN za upravljanje uređajima. Skuplji, ali pristup je sačuvan i kada produkcijska mreža pada. Primjer: serijska konzola ili IPMI/iDRAC port.
10.4 Kriteriji odabira arhitekture
| Faktor | Opis |
|---|---|
| Trošak (Cost) | Kapitalnih ulaganja + tekuće održavanje. Vrijednost = smanjenje gubitaka od incidenata |
| Compute / responzivnost | CPU, RAM, disk, bandwidth dovoljni za workload uz prihvatljiv response time |
| Skalabilnost | Lakoća dodavanja/uklanjanja resursa bez prekomjernih troškova |
| Dostupnost (Availability) | Minimizacija downtime-a — planiranog i neplanirani |
| Otpornost i oporavak | Brzina oporavka; sustav koji se sam oporavlja > ručna intervencija |
| Napajanje (Power) | UPS, redundantni napajači, generatori; viši compute = veća potrošnja |
| Patch dostupnost | Vendor mora isporučivati sigurnosne zakrpe; EOL uređaji = neprihvatljiv rizik |
| Prijenos rizika | SLA s trećom stranom (cloud, MSP) s kaznama za neispunjavanje metrika |
Flashcards — ponavljanje
Klikni karticu da vidiš odgovor.
Kviz — 67 pitanja
51Sigurnosni tim multinacionalne organizacije želi poboljšati sigurnost inter-uredno komunikacije. Trebaju tunelski protokol koji nudi povjerljivost, autentifikaciju pošiljatelja i integritet poruke i koji radi na mrežnoj razini (network level). Koji protokol NAJTOČNIJE ispunjava ove zahtjeve?jedan odgovor
IPsec pruža povjerljivost, autentifikaciju pošiljatelja i integritet poruke radeći na mrežnoj razini (Layer 3). Koristi se za VPN veze između ureda. TLS = transport sloj (web); SSH = aplikacijski sloj (remote admin); HTTPS = application layer (web preglednik).
52IT odjel uspoređuje cloud arhitekturu s tradicionalnom mrežnom arhitekturom. Koji je sigurnosni aspekt najizravnije povezan s cloud arhitekturom (a ne s tradicionalnom)?jedan odgovor
U cloud modelu, shared responsibility model definira što štiti pružatelj usluga a što korisnik (organizacija). To je temeljna razlika od tradicionalnog modela gdje je korisnik odgovoran za sve. Firmware ažuriranja i lokalna enkripcija primjenjuju se na oba modela.
53Multinacionalna organizacija planira ekspanziju na lokacije diljem svijeta. Treba fleksibilnu IT infrastrukturu koja se lako prilagođava brzom rastu poslovanja, uz sigurnost podataka i usklađenost s različitim zakonskim zahtjevima. Koji arhitekturalni model je NAJTOČNIJI odabir?jedan odgovor
Cloud model pruža potrebnu fleksibilnost i skalabilnost za brzu globalnu ekspanziju — resursi se provisioniraju po potrebi. P2P model uvodi rizike (curenje podataka, brzo širenje malwarea); client-server nudi centralnu kontrolu ali manje skalabilnosti za globalnu operaciju.
54Organizacija ima flat mrežni segment koji udomljuje mail server, klijentsku mrežu i mail transfer server — sve treba poboljšanu sigurnost. Koja opcija NAJTOČNIJE segmentira mrežu prema OSI modelu i principima sigurne arhitekture?jedan odgovor
VLANovi s ACL-ovima kreiraju sigurne segmente koji efikasno kontroliraju interni promet bez utjecaja na druge slojeve. Ovo povećava performanse i sigurnost izolacijom segmenata. WAF štiti aplikacijski sloj ali ne segmentira mrežu; router ACL+IPsec ne mijenja flat strukturu.
55Mrežni sigurnosni analitičar želi minimizirati površinu napada organizacije koja posluje u više regija s različitim regulatornim zahtjevima i suočava se sa sve sofisticiranijim prijetnjama. Koji pristup je NAJTOČNIJI?jedan odgovor
Mrežna segmentacija i izolacija dijeli mrežu u više segmenata, od kojih svaki djeluje kao zasebna mreža. Ograničava lateralno kretanje napadača i sadrži prijetnje unutar jednog segmenta. Vatrozidi na rubovima pružaju zaštitu ali su manje sveobuhvatni od segmentacije.
56Korporacija s rastućim brojem udaljenih zaposlenika želi osigurati sigurne komunikacije za Remote Desktop veze uz zadržavanje upravljljivosti i performansi. Koji pristup treba IT odjel implementirati?jedan odgovor
TLS osigurava remote desktop veze enkriptiranjem podataka između klijenta i udaljenog servera — smanjuje rizik od data breach-a. VPN bez enkripcije ne štiti podatke u prijenosu; onemogućavanje vatrozida ili otvoreni pristup izlažu sustave napadima.
57CTO navodi sigurnosna razmatranja za cloud model i za tradicionalnu mrežnu arhitekturu. Koje su dvije tvrdnje specifičnije za cloud arhitekturu (a ne za tradicionalnu)? više odgovora
Cloud-specifično: (1) shared responsibility model — pružatelj i korisnik dijele sigurnosne odgovornosti; (2) fizička sigurnost hardvera je u rukama cloud pružatelja, ne korisnika. Enkripcija u prijenosu i firmware ažuriranja su relevantni za oba modela.
58E-commerce tvrtka instalira WAF (Web Application Firewall) radi zaštite od web napada (XSS, SQL injection, CSRF). Koja je primarna funkcija WAF-a?jedan odgovor
WAF primarno validira ulaz i izlaz web aplikacije — provjerava podatke poslane i primljene od aplikacije prema definiranim sigurnosnim pravilima. Ovo štiti od XSS, SQL injection i CSRF napada koji manipuliraju unosom podataka. DDoS mitigacija je sekundarna funkcija.
59Sigurnosni menadžer planira mrežnu arhitekturu novog ureda koji se spaja na globalnu infrastrukturu. Primarni cilj je minimizirati površinu napada i kreirati odgovarajuće sigurnosne zone. Što menadžer mora prioritizirati?jedan odgovor
Mrežna segmentacija dijeli mrežu u manje dijelove (sigurnosne zone). Ograničava lateralno kretanje napadača — kompromitacija jedne zone ne znači automatski pristup svim ostalim zonama. Otvaranje portova bez potrebe povećava površinu napada; redundancija povećava dostupnost ali ne smanjuje površinu napada.
60Koji opis NAJTOČNIJE opisuje pozicioniranje i ulogu vatrozida u mreži s defense-in-depth strategijom?jedan odgovor
U defense-in-depth, vatrozid je na mrežnoj granici (border/perimeter) i djeluje kao preventivna kontrola — nameće pravila što smije ulaziti (ingress) i što izlaziti (egress) iz mreže. Nije primarna detekcijska kontrola (to je IDS) niti korektivna (to je incident response).
61Administrator mreže u okruženju s dinamičkim korištenjem portova (aplikacije traže portove ad-hoc) mora implementirati najsigurniju metodu upravljanja portovima. Koji pristup treba prioritizirati?jedan odgovor
Dinamički sustav upravljanja portovima otvara portove samo kad su potrebni i zatvara ih odmah po završetku — smanjuje površinu napada jer napadači ne mogu iskoristiti trajno otvorene portove. Statičke dodjele portova povećavaju rizik konflikata; blokiranje svih portova onemogućuje komunikaciju.
62Sigurnosni menadžer planira poboljšanje fizičke sigurnosti podatkovnog centra kroz učinkovitu fizičku izolaciju. Koja strategija je ključna za fizičku izolaciju kritične infrastrukture?jedan odgovor
Zasebna sigurna područja za mrežnu opremu = temelj fizičke izolacije. Ograničava pristup kritičnoj infrastrukturi samo ovlaštenom osoblju i sprječava neovlaštene fizičke intervencije. Biometrika poboljšava autentifikaciju pri ulasku, ali ne osigurava izolaciju unutar podatkovnog centra.
63Organizacija uvodi VLANove za razdvajanje računalnih radnih stanica i VoIP telefona (VLAN 10.1.32.0/24 za radne stanice, VLAN 10.1.40.0/24 za VoIP). Koja je potencijalna sigurnosna prednost ovog pristupa?jedan odgovor
VLANovi omogućuju primjenu kontrola pristupa (ACL-ova) koje sprječavaju ili dopuštaju određene tipove komunikacije između VLANova — smanjuje rizike lateralnog kretanja. Uređaji na različitim VLANovima ne mogu slobodno komunicirati bez routiranja i ACL dozvola.
64CISO zdravstvene tvrtke razmatra dodavanje UTM (Unified Threat Management) uređaja pored postojećih NGFW-ova na vanjskim granicama. Primarni cilj je povećanje sigurnosti bez uvođenja značajne upravljačke kompleksnosti. Koji pristup odgovara ovom cilju?jedan odgovor
UTM interno + NGFW na granicama = balans povećane sigurnosti i upravljive kompleksnosti. UTM pruža višeslojnu zaštitu unutar mreže; NGFW štiti rubove. Zamjena NGFW-ova UTM-om povećava raznolikost funkcija ali i kompleksnost upravljanja. Paralelni rad obaju = konflikti i redundancije.
65Cybersecurity tim postavio je novi vatrozid i IDS koji generira previše lažnih pozitiva, što otežava učinkovit nadzor. Tim vjeruje da će podešavanjem vatrozidnih pravila smanjiti lažne pozitive bez slabljenja sigurnosti. Koja strategija je NAJTOČNIJA?jedan odgovor
Vatrozidna pravila temeljena na specifičnoj threat intelligence precizno filtriraju prijetnje relevantne za organizaciju, smanjujući lažne pozitive bez ugrožavanja sigurnosti. Povećanje osjetljivosti IDS-a povećava lažne pozitive; onemogućavanje pravila ostavlja servise nezaštićenima.
66Sigurnosni analitičar želi minimizirati površinu napada smanjivanjem ranjivosti koje napadač može iskoristiti, smanjenjem količine aktivnog koda i ograničavanjem interakcija sustava. Koja strategija NAJTOČNIJE ispunjava ovaj cilj?jedan odgovor
Načelo minimalnih ovlasti osigurava da korisnici, sustavi i procesi imaju samo minimalne privilegije potrebne za zadatak — smanjuje ranjivosti koje napadač može iskoristiti i ograničava potencijalnu štetu od kompromitiranog računa ili procesa. Antivirusni softver detektira malware ali ne smanjuje površinu napada.
67IT sigurnosni tim implementira novi infrastrukturni dizajn uz rastuću udaljenu radnu snagu i sve veće oslanjanje na cloud resurse. Koje dvije mjere treba prioritizirati za robusnu sigurnosnu posturu i u on-premises i u cloud okruženjima? više odgovora
Least privilege smanjuje rizik od insider prijetnji i slučajnih proboja podataka (kritično u cloud i on-premises). Mrežna segmentacija izolira prijetnje i sprječava lateralno kretanje — posebno važno kako organizacije diverzificiraju digitalne resurse. Dopuštanje sveg izlaznog prometa može rezultirati eksfiltrucijom podataka.
1 Na kojem OSI sloju switch donosi odluke o prosljeđivanju? Single
2 Tvrtka ima radne stanice i VoIP telefone na istom switchu. Koji mehanizam ih razdvaja u zasebne broadcast domene bez fizičke zamjene opreme? Single
3 U 802.1X arhitekturi, koji element vrednuje (validira) vjerodajnice supplicanta? Single
4 IDS senzor mora primati kopije svih frame-ova, uključujući oštećene, neovisno o opterećenju mreže. Koji metod odabrati? Single
5 Koji tip vatrozida prati TCP handshake i sekvencijske brojeve te može detektirati SYN flood napad? Single
6 Sigurnosni tim želi da sustav automatski blokira IP adresu koja generira port scan. IDS to ne može. Što trebaju implementirati? Single
7 Tvrtka želi site-to-site VPN koji šifrira cijeli originalni paket uključujući IP header kako napadač ne bi vidio interne IP adrese. Koji IPsec mod koristiti? Single
8 Što IPsec AH protokol ne pruža? Single
9 Koji tip proxy servera prihvaća zahtjeve klijenata s Interneta i prosljeđuje ih internim serverima, skrivajući topologiju mreže? Single
10 Administrator želi kopirati direktorij s udaljenog SSH servera na lokalni stroj. Koja naredba je ispravna? Single
11 Load balancer šalje zahtjeve naizmjence na server 1, 2, 3, 1, 2, 3... Koji scheduling algoritam koristi? Single
12 Organizacija ima 20 servera u DMZ-u. Žele centralizirati admin pristup i svesti broj ACL unosa na minimum. Što implementirati? Single
13 Koji elementi čine 802.1X AAA arhitekturu? (odaberi SVE točne) Multi
14 Koje akcije IPS može poduzeti kao aktivan odgovor? (odaberi SVE točne) Multi
15 IPsec koristi koje dvoje od navedenih kao osnovna protokola? (odaberi 2) Multi
16 Koji načini postavljanja vatrozida su oblici transparentnog moda (klijenti/routeri ne trebaju mijenjati konfiguraciju)? Multi
17 UDP je connection-oriented protokol koji uspostavlja sesiju prije prijenosa podataka. T/F
18 Fail-closed sigurnosna kontrola pri kvaru prioritizira dostupnost nad povjerljivošću. T/F
19 NGFW može inspekcijom razotkriti sadržaj TLS-šifriranog HTTPS prometa. T/F
20 Popuni: Router donosi odluke o prosljeđivanju na OSI sloju broj ___. Fill
21 Protokol koji 802.1X koristi za komunikaciju između authenticatora i authentication servera: ___. Fill
22 SSH naredba za generiranje RSA ključnog para: ssh-_______ Fill
23 Poveži uređaj/protokol s OSI slojem na kojemu primarno djeluje. Match
24 Poveži IPsec pojam s opisom. Match
25 Poredaj IKE faze i rezultat u ispravni redoslijed. Redoslijed
- Faza 1: peeri razmjenjuju identitete i izvode Diffie-Hellman → sigurni kanal
- Faza 2: pregovaranje ciphera i ključeva za AH/ESP sesiju kroz sigurni kanal
- Security Association (SA) uspostavljena — IPsec sesija aktivna
26 Poredaj korake 802.1X autentifikacije u ispravni redoslijed. Redoslijed
- Host spaja kabel na switch port — switch otvara port samo za EAPoL promet
- Supplicant šalje EAP identitet switchU
- Switch enkapsulira EAP u RADIUS i šalje auth serveru
- Auth server provjerava vjerodajnice u direktoriju, šalje Access-Accept
- Switch prima Access-Accept i otvara puni mrežni pristup
Studija slučaja — Jadranski IT d.o.o.
Konzultantska tvrtka Jadranski IT d.o.o. (50 zaposlenika, 3 lokacije) provodi reviziju sigurnosti mreže. Trenutno stanje: svi uređaji su u jednom VLAN-u, klijenti i serveri na istom segmentu. Web aplikacija za upravljanje projektima je javno dostupna. 15 zaposlenika radi remote iz kuće. IT tim primjećuje anomalije u prometu — neobične ARP odgovore i sumnjive zahtjeve prema web aplikaciji koji izgledaju kao pokušaji SQL injectiona.
27 Koji sigurnosni uređaj najefikasnije blokira SQL injection napade prema web aplikaciji? Studija slučaja
28 Za remote radnike, IT odabire VPN. Žele modernu implementaciju koja podržava autentifikaciju kroz RADIUS i ostaje funkcionalna kad radnik prebacuje između WiFi-a i mobilnih podataka. Koji protokol? Studija slučaja
29 Log pokazuje da host 10.0.0.50 šalje ARP Reply poruke za IP adrese koje mu ne pripadaju, uključujući default gateway (10.0.0.1). Koji napad se odvija? Studija slučaja
30 IT direktor pita koji su koraci potrebni za ispravnu segmentaciju mreže. Koje od navedenih mjera su ispravne? (odaberi SVE točne) Studija slučaja · Multi
31SSL VPN prednost naspram IPsec VPN-a u remote access scenarijima je?jedan odgovor
SSL/TLS VPN (npr. OpenVPN, Cisco AnyConnect web mode) radi kroz standardni port 443 i browser. Ne treba poseban klijent → lakše za remote korisnike. IPsec zahtijeva klijentski softver ali bolje skalira za site-to-site.
32802.1X standard koristi se za?jedan odgovor
802.1X = port-based NAC. Uređaj se mora autentificirati (EAP + RADIUS) PRIJE nego dobije pristup mreži. Supplicant (klijent) ↔ Authenticator (switch/AP) ↔ Authentication Server (RADIUS).
33IPS za razliku od IDS-a?jedan odgovor
IDS (Intrusion Detection System) detektira i alarmira. IPS (Intrusion Prevention System) je "inline" i može aktivno blokirati promet. IPS je skuplji i može uzrokovati false-positive blokadu legitimnog prometa.
34WAF (Web Application Firewall) specificno štiti od?jedan odgovor
WAF inspicira HTTP/HTTPS promet i filtrira zahtjeve koji sadrže poznate web napadačke obrasce (OWASP Top 10). Standardni firewall ne razumije aplikacijski kontekst HTTP-a.
35Next-Generation Firewall (NGFW) u odnosu na tradicionalni stateful firewall?jedan odgovor
NGFW dodaje Deep Packet Inspection (DPI), identifikaciju aplikacije (čak i na nestandardnim portovima), user identity i integrirani IPS. Primjeri: Palo Alto PA serija, Cisco Firepower.
36Koji je primarni sigurnosni razlog postavljanja web servera u DMZ?jedan odgovor
DMZ = demilitarizirana zona između vanjskog i unutarnjeg vatrozida. Javno dostupni serveri (web, email, DNS) stavljaju se u DMZ — čak i ako napadač kompromitira web server, ne može direktno dosegnuti internu mrežu.
37VLAN (Virtual LAN) primarno pruža?jedan odgovor
VLAN dijeli fizički switch na više logičkih broadcast domena. Promet između VLAN-ova mora proći kroz router/L3 switch gdje se mogu primijeniti sigurnosna pravila.
38Load balancer u kontekstu sigurnosti pruža?jedan odgovor
Load balancer = availability kontrola. Distribuira promet na više backend servera → ako jedan padne, drugi preuzimaju. Otežava DDoS jer je veće "ciljno područje". Može i terminirati SSL (SSL offloading).
39Koji protokol se koristi za siguran udaljeni pristup CLI sučelju mrežnih uređaja?jedan odgovor
SSH enkriptira svu komunikaciju uključujući autentifikacijske podatke. Telnet šalje sve u plaintextu — zastario i nesiguran. SSH port 22, Telnet port 23.
40Organizacija uvodi Network Access Control (NAC) sustav koji provjerava uređaje pri spajanju na mrežu. Što se mjeri?studija slučaja
NAC posture assessment verificira zdravlje uređaja (patch razina, AV, disk enkripcija, firewall status). Uređaji koji ne zadovoljavaju uvjete dobivaju ograničen pristup (remediation VLAN).
41Sigurnosni uređaj otkaže. U fail-open konfiguraciji pristup mreži ostaje dostupan; u fail-closed konfiguraciji sustav blokira pristup. Koja je TOČNA tvrdnja o ovim dvjema konfiguracijama?jedan odgovor
Fail-open = dostupnost (availability) iznad sigurnosti — mreža ostaje aktivna. Fail-closed = sigurnost iznad dostupnosti — pristup se blokira pri kvaru. Primjer: IPS u fail-open modu propušta promet (loše za sigurnost, dobro za kontinuitet).
42Novi zaposlenik istražuje mrežnu infrastrukturu i pita koji uređaj premošćuje (bridging) kabelsku mrežu i bežične hostove/stanice. Koji je to uređaj?jedan odgovor
WAP (Wireless Access Point) = premošćuje kabelsku mrežu i bežične stanice, djeluje na OSI sloju 2 (data link), koristi MAC adresiranje. Switch = prosljeđuje frameove u kabelskoj mreži. Router = prosljeđuje pakete na sloju 3 temeljem IP adresa.
43Tvrtka širi mrežu i postavlja IDS. Na kojoj poziciji u mreži treba smjestiti IDS senzor da bi imao maksimalnu vidljivost ulaznog i izlaznog prometa bez izravne izloženosti napadima?jedan odgovor
IDS direktno iza routera = vidi sav ulazni i izlazni promet, optimalna pozicija za detekciju. Izvan vatrozida = prevelika izloženost, vidi previše šuma. Iza servera = vidi samo serverski promet, ne cijelu mrežu.
44Administrator analizira površinu napada (attack surface) mreže. Na kojemu OSI sloju neovlašteni host može dobiti valjanu mrežnu adresu (spoofingom) i komunicirati s hostovima u drugim zonama?jedan odgovor
Sloj 3 (Network) = neovlašteni host može dobiti valjanu IP adresu (spoofingom) i komunicirati s hostovima u drugim zonama. Sloj 1 = pristup fizičkoj mreži, samo unutar iste broadcast domene. Sloj 4 = uspostava TCP/UDP veza do portova. Sloj 7 = aplikacijski pristup.
45Organizacija koristi zone-based security topologiju: printer zona, enterprise LAN, guest zona, DMZ. Koja tvrdnja o inter-zone prometu je TOČNA?jedan odgovor
Enterprise LAN = može inicirati zahtjeve prema van, ali ne prihvaća dolazne veze (sprječava neovlaštene konekcije). Printeri = niskoprivilegirani, prihvaćaju, ne iniciraju. Javni serveri = prihvaćaju s Interneta, ali NE mogu inicirati prema enterprise LAN-u. Gost zona = ima Internet, ali NE enterprise LAN.
46Tvrtka želi poboljšati sigurnost SSH upravljanja udaljenim serverima i smanjiti rizik od brute force napada. Koja SSH konfiguracija NAJEFIKASNIJE poboljšava sigurnost?jedan odgovor
SSH public key authentication = puno sigurnije od lozinke, otporno na brute force napade. SSH verzija 2 je sigurnija od verzije 1 (ne mijenjati!). Root login = napadač preuzima puni kontrolu nad sustavom ako pogodi lozinku. Jaki algoritmi enkripcije su obavezni.
47Inženjer razmatra implementaciju 802.1X standarda. Koje su tvrdnje o EAP (Extensible Authentication Protocol) TOČNE? više odgovora
EAP = okvir koji podržava više metoda autentifikacije (lozinka, certifikat, smart card). Podržava smart card bez lozinke. EAP koristi sigurni tunel za prijenos vjerodajnica, ne nesigurni. Komunikacija između authenticatora i auth servera je posao RADIUS protokola, ne EAP-a.
48Tvrtka planira dodati stotine novih uređaja u svoju osnovnu star topologiju mreže. Koji je potencijalni nedostatak ovog plana?jedan odgovor
U star topologiji bez segmentacije, dodavanje stotina uređaja povećava broadcast domenu — svaki broadcast šalje se svim hostovima, što degradira performanse (broadcast storm). Rješenje: VLAN segmentacija. Star topologija sama po sebi ne ograničava komunikaciju unutar segmenta.
49Financijska korporacija suočena s aplikacijskim napadima razmatra da li uvesti sloj 4 ili sloj 7 vatrozid. Ako je primarna briga zaštita od aplikacijski specifičnih napada (SQL injection, XSS), koji pristup treba odabrati?jedan odgovor
Sloj 7 (application layer) vatrozidi = mogu inspekcijom pregledati i modificirati aplikacijski promet, efektivni protiv SQL injection, XSS i sličnih napada. Sloj 4 = radi na transportnom sloju (TCP/UDP portovi), ne vidi sadržaj aplikacijskih podataka — nije dovoljan za aplikacijske napade.
50Softverski inženjer izrađuje arhitekturalni plan. Koji od navedenih pojmova NIJE arhitekturalna razmatranje (architectural consideration) pri odabiru sigurnosnih kontrola?jedan odgovor
Port security = taktička kontrola na switch portu (dozvoljava samo poznate MAC adrese), ali nije arhitekturalna razmatranje. Arhitekturalna razmatranja su: troškovi (capex/opex), dostupnost (uptime), risk transference (insurance, contractual). Port security je implementacijski detalj, ne arhitekturalni princip.