1. Cloud deployment modeli
Cloud computing je model koji omogućuje on-demand mrežni pristup skupu konfigurabilnih računalnih resursa (mreže, serveri, pohrana, aplikacije, servisi) koji se mogu brzo isporučiti i osloboditi uz minimalan upravljački napor.
Public Cloud
Resursi u vlasništvu i upravljani od strane pružatelja (AWS, Azure, GCP). Dijele se između više stranaka (multi-tenant). Niži troškovi, manji kontrola. Primjeri: AWS EC2, Microsoft 365.
Private Cloud
Resursi namijenjeni isključivo jednoj organizaciji — single-tenant. Može biti on-premises ili hostiran od treće strane. Veća kontrola i privatnost, ali viši troškovi.
Hybrid Cloud
Kombinacija public i private clouda — organizacija zadržava osjetljive podatke on-premises, a za skalabilnost koristi public cloud. Zahtijeva pažljivu integraciju i sigurnosne politike.
Community Cloud
Dijeli se između organizacija s zajedničkim interesom (npr. vladine agencije, bolnice). Može biti u vlasništvu jedne od organizacija, treće strane ili kombinacije.
2. XaaS — Cloud servisni modeli
Cloud usluge se isporučuju u tri glavna servisna modela koji se razlikuju po tome tko je odgovoran za što:
IaaS — Infrastructure as a Service
Pružatelj daje virtualni hardware: serveri, mreža, pohrana. Korisnik instalizira OS, middleware i aplikacije. Primjeri: AWS EC2, Azure VMs, Google Compute Engine.
Odgovornost korisnika: OS zakrpe, aplikacije, podaci, mreže unutar VM-a.
PaaS — Platform as a Service
Pružatelj daje platformu za razvoj aplikacija: OS + runtime + baze + alati. Korisnik samo isporučuje kod. Primjeri: Heroku, Google App Engine, Azure App Service.
Odgovornost korisnika: aplikacijski kod i konfiguracija, podaci.
SaaS — Software as a Service
Pružatelj daje gotovu aplikaciju dostupnu putem preglednika. Korisnik samo koristi aplikaciju. Primjeri: Microsoft 365, Google Workspace, Salesforce.
Odgovornost korisnika: podaci i korisnički pristup (tko ima pristup čemu).
SECaaS (Security as a Service) — sigurnosne usluge iz clouda: WAF, DLP, SIEM, e-mail filtriranje. Česta tema na ispitu uz MSP/MSSP.
CapEx (Capital Expenditure) — unaprijed kupovine: serveri, licence, infrastruktura. Visoki početni troškovi, amortiziraju se kroz godine. Predvidljiv ali nefleksibilan.
OpEx (Operational Expenditure) — tekući troškovi: pay-as-you-go, pretplata, naplata po korištenju. Cloud premješta IT troškove iz CapEx u OpEx — plaćaš samo što koristiš.
Ispit pita: "Koji financijski model primjenjuje cloud?" → OpEx
3. Shared Responsibility Model
Ključan koncept za cloud sigurnost: odgovornosti su podijeljene između cloud pružatelja i korisnika. Granica se pomiče ovisno o servisnom modelu (IaaS/PaaS/SaaS).
4. Centralizirana vs. decentralizirana arhitektura
Centralizirana arhitektura
Svi resursi, upravljanje i donošenje odluka na jednom centralnom čvoru. Jednostavnija administracija, ali single point of failure i potencijalne latencije za udaljene korisnike. Primjer: klasični on-premises data centar.
Sigurnosne implikacije: kompromitacija centralnog sustava utječe na sve.
Decentralizirana arhitektura
Resursi i odluke raspoređeni na više lokacija ili čvorova. Otpornija na kvarove, bolje latencije globalno, ali složenija administracija sigurnosnih politika. Primjer: CDN, edge computing, blockchain.
Sigurnosne implikacije: veća površina napada, teže praćenje.
Fog computing — sloj između edge i clouda. Lokalni čvorovi predobrađuju podatke prije slanja u cloud.
5. Virtualizacija
Virtualizacija je tehnologija koja apstrahira fizički hardware i omogućuje pokretanje više virtualnih mašina (VM) na jednom fizičkom serveru. Temelj modernog cloud computinga.
6. Kontejneri i orkestracija
Kontejneri su lagane, izolirane jedinice za pokretanje aplikacija koje dijele kernel host OS-a (za razliku od VM-ova koji imaju vlastiti kernel). Brži su i efikasniji od VM-ova.
Docker
Najpopularnija platforma za kontejnere. Aplikacija se pakira u image koji sadrži sve ovisnosti. Image se pokreće kao container. Kontejneri su neosjetljivi — svako pokretanje je čisto stanje (immutable infrastructure).
Kubernetes (K8s)
Sustav za orkestraciju kontejnera — automatski deploya, skalira i upravlja kontejnerima. Grupe kontejnera su podovi. Kubernetes brine o dostupnosti, load balancingu i self-healing.
- Image vulnerabilities — base image može sadržavati ranjivosti. Uvijek skeniraj images (Trivy, Snyk).
- Privileged containers — kontejner s root privilegijama može kompromitirati host.
- Container escape — slično VM escapeu, ali rjeđe. Zakrpe kernel-a su kritične.
- Registry sigurnost — privatni registry umjesto javnih, potpisivanje imagea.
7. Serverless i mikroservisi
Serverless computing
Izvršavaju se individualne funkcije bez upravljanja serverima. Provider automatski skalira i naplaćuje samo za stvarna izvršavanja. Primjeri: AWS Lambda, Azure Functions, Cloudflare Workers.
Sigurnost: Function-level IAM, environment variables za secrets, kratki TTL za izvršavanja.
Mikroservisi
Arhitektura gdje je aplikacija razbijena na male neovisne servise koji međusobno komuniciraju putem API-ja. Svaki servis ima vlastitu bazu podataka i može se neovisno deployati.
Sigurnost: service mesh (mTLS između servisa), API gateway, zero-trust između servisa.
8. Infrastructure as Code (IaC)
IaC je praksa upravljanja i provisioniranja infrastrukture putem koda (konfigurabilnih datoteka) umjesto ručne konfiguracije. Omogućuje ponovljivost, verzioniranje i automatizaciju.
9. SDN i NFV
SDN — Software-Defined Networking
Odvajanje control plane (odluke o routingu) od data plane (prosljeđivanje paketa). Centralizirani SDN controller programski upravlja mrežom. Prednosti: fleksibilnost, mikrosegemntacija, centralizirana politika.
Sigurnost: controller je kritična točka — mora biti zaštićen. Microsegmentation = Zero Trust na mrežnoj razini.
NFV — Network Function Virtualization
Virtualizacija mrežnih funkcija (firewall, IDS, load balancer) koje su tradicionalno bile na fizičkom hardveru. Pokreću se kao VM-ovi ili kontejneri. Primjer: virtualni firewall, virtualni router.
Agility: sigurnosne funkcije se deployaju softverski, brže i jeftinije nego fizički uređaji.
10. High Availability i replikacija
High Availability (HA) je dizajn sustava koji minimizira downtime kroz redundanciju i automatski failover. Cilj: što veći uptime (mjeri se u "devetima" — 99.9%, 99.99%, itd.).
11. Zero Trust arhitektura
Zero Trust je sigurnosni model baziran na principu "nikad ne vjeruj, uvijek provjeri". Suprotno od starog perimeter-based modela ("sve unutar mreže je sigurno"), Zero Trust tretira svaki zahtjev kao potencijalno nepovjerljiv bez obzira na lokaciju.
Flashcards — Cloud i Virtualizacija
Kviz — Cloud i Virtualizacija (40 pitanja)
1. Koja cloud arhitektura omogućuje organizaciji da koristi public cloud za skalabilnost, a zadržava osjetljive podatke on-premises?
Hybrid Cloud kombinira public i private cloud — organizacija zadržava osjetljive podatke on-premises/private, a koristi public cloud za skalabilnost i manje osjetljive workloade.
2. U IaaS modelu, tko je odgovoran za zakrpe operacijskog sustava?
U IaaS-u provider daje virtualnu infrastrukturu, ali korisnik je odgovoran za OS, middleware, aplikacije i podatke — uključujući zakrpe OS-a.
3. Kompanija koristi Microsoft 365 za e-mail i suradnju. Koji cloud servisni model to opisuje?
SaaS = gotova aplikacija dostupna putem interneta. Microsoft 365 je klasičan SaaS — korisnik koristi aplikaciju bez upravljanja serverima, OS-om ili middlewareom.
4. Koji tip hypervisora radi direktno na fizičkom hardveru bez host OS-a?
Type 1 (bare-metal) hypervisor instalira se direktno na fizički hardware — VMware ESXi, Microsoft Hyper-V, Xen. Boljih je performansi i sigurnosti od Type 2.
5. Što je VM Escape napad?
VM Escape je kritična ranjivost gdje napadač iz virtualne mašine "iskoči" iz izolacije i dobiva pristup hypervisoru ili drugim VM-ovima na istom hostu. Zakrpe hypervisora su ključne.
6. Kako se kontejneri razlikuju od virtualnih mašina?
Kontejneri dijele kernel host OS-a — lakši su i brži od VM-ova, ali VM-ovi imaju snažniju izolaciju jer svaki ima vlastiti kernel. VM = hypervisor + guest kernel + aplikacija.
7. Koji je temeljni princip Zero Trust arhitekture?
Zero Trust = "Never trust, always verify." Svaki zahtjev za pristup se autenticira i autorizira bez obzira je li korisnik unutar ili izvan mreže. Perimeter model ("sve unutar je sigurno") je zastarjelo.
8. Što je CASB?
Cloud Access Security Broker (CASB) stoji između korisnika i cloud aplikacija i provodi politike: autentifikacija, autorizacija, DLP, enkripcija. Daje vidljivost i kontrolu nad Shadow IT.
9. Što SDN odvaja u mrežnoj arhitekturi?
SDN odvaja control plane (logika routinga i donošenje odluka) od data plane (fizičko prosljeđivanje paketa). Centralizirani SDN controller programski upravlja cijelom mrežom.
10. Koji je najveći sigurnosni rizik Infrastructure as Code (IaC)?
Greška u IaC konfiguraciji replicira se na sve resurse koji su deployani iz tog koda. Hardcoded credentials u IaC kodu su kritičan rizik — koristi Vault, AWS Secrets Manager ili environment variables.
11. Koji cloud deployment model dijele organizacije s istim regulatornim zahtjevima (npr. vladine agencije)?
Community cloud dijeli se između organizacija s zajedničkim interesom ili regulatornim zahtjevima — npr. vladine agencije, zdravstvene ustanove ili akademske institucije.
12. Razvojni tim koristi platformu koja im pruža OS, runtime i bazu podataka — oni samo deployaju kod. Koji servisni model opisuje ovo?
PaaS pruža platformu za razvoj — OS, runtime, baze, alati su već konfigurirani. Tim samo piše i deploya aplikacijski kod. Primjeri: Heroku, Google App Engine, Azure App Service.
13. Što je SASE?
Secure Access Service Edge (SASE) kombinira SD-WAN, ZTNA, CASB i FWaaS u jednu cloud uslugu. Korisnici se spajaju direktno na cloud aplikacije sigurnim kanalom, bez potrebe za tradicionalnim VPN-om.
14. Koji HA clustering model koristi sve čvorove za obradu zahtjeva u isto vrijeme?
Active-Active clustering: svi čvorovi aktivno obrađuju zahtjeve i load balancer ih raspoređuje. Active-Passive: jedan primarni čvor, standby čvor preuzima tek kad primarni padne.
15. Što je Kubernetes?
Kubernetes (K8s) je platforma za orkestraciju kontejnera — automatski deploya, skalira i upravlja kontejnerima. Grupe kontejnera su "podovi". Self-healing: automatski restartira padnute kontejnere.
16. Snapshot virtualnog stroja sadrži:
VM snapshot hvata kompletan stanje VM-a — memoriju, disk, konfiguraciju — u određenom trenutku. Korisno za rollback, ali stari snapshotovi mogu imati nezakrpane ranjivosti.
17. NFV (Network Function Virtualization) znači:
NFV premješta mrežne funkcije (vatrozid, IDS, load balancer, router) s fizičkih uređaja na virtualizirani software koji se pokreće kao VM ili kontejner. Fleksibilniji i jeftiniji od HW rješenja.
18. U SaaS modelu, tko je u potpunosti odgovoran za upravljanje pristupom korisnika (tko ima pristup kojim podacima)?
U SaaS modelu provider upravlja aplikacijom i infrastrukturom, ali korisnik je uvijek odgovoran za IAM — tko ima pristup kojim podacima, MFA konfiguraciju, pristupne politike.
19. Što je karakteristika mikroservisne arhitekture?
Mikroservisi = arhitektura gdje je aplikacija razbijena na male, neovisne servise koji komuniciraju putem API-ja (REST, gRPC). Svaki servis ima vlastitu bazu i deploya se neovisno.
20. Koji koncept Zero Trust arhitekture deli mrežu na male izolirana segmente s granularnim pravilima pristupa?
Mikrosegmentacija razbija mrežni perimetar na sitne segmente s granularnom kontrolom East-West prometa. Otežava lateral movement napadača — čak i ako su unutar mreže, ne mogu slobodno kretati.
21. MSSP se razlikuje od MSP-a po tome što:
Managed Security Service Provider (MSSP) specijaliziran je za sigurnosne usluge: 24/7 SOC monitoring, SIEM, threat intelligence, incident response. MSP je širi pojam koji pokriva opće IT usluge.
22. Replikacija podataka je sinkrona kada:
Sinkrona replikacija: zapis se potvrđuje tek kad su podaci upisani na primarni I sve replike. Nema gubitka podataka, ali je sporija. Asinkrona: brža, ali mogući gubitak podataka koji su zapisani na primarni ali još nisu replicirali.
23. Koji sigurnosni rizik predstavljaju stari VM snapshotovi?
Stari snapshotovi su "zamrznuti" u trenutku stvaranja — ako je snapshot star 6 mjeseci, sadrži sve ranjivosti koje su tada postojale. Obnova iz starog snapshota znači vraćanje na ranjivo stanje.
24. Što znači "privileged container" i zašto je sigurnosni rizik?
Privileged container ima root pristup koji mu omogućuje direktnu interakciju s host kernel-om, montiranje filesystem-a i druge privilegirane operacije. Ako je kompromitiran, napadač može preuzeti host.
25. Koji alat za IaC je cloud-agnostičan i deklarativan?
Terraform je HashiCorp-ov cloud-agnostičan IaC alat koji radi s AWS, Azure, GCP i stotinama providera. Koristi deklarativnu HCL sintaksu — opisuješ željeno stanje, Terraform vodi kako do njega.
26. ZTNA (Zero Trust Network Access) najčešće zamjenjuje:
ZTNA zamjenjuje klasični VPN u Zero Trust modelu. VPN daje širok pristup mreži, ZTNA daje granularni pristup samo konkretnim aplikacijama — princip least privilege na mrežnoj razini.
27. Što je "uptime od pet devetki"?
Pet devetki = 99.999% uptime = ~5.26 minuta godišnjeg downtime. Četiri devetke = 99.99% = ~52.6 minuta. Tri devetke = 99.9% = ~8.76 sati godišnje nedostupnosti.
28. Edge computing prebacuje obradu podataka:
Edge computing obrađuje podatke na rubu mreže, blizu IoT uređaja i korisnika, umjesto slanja svega u centralni cloud. Prednosti: niska latencija, smanjeno opterećenje mreže, lokalna obrada osjetljivih podataka.
29. Koja je preporučena praksa za sigurnost Docker imagea?
Sigurnost kontejnerskih imagea: skeniraj ranjivosti (Trivy, Snyk), koristi minimalne base imagee (Alpine, distroless), nikad ne koristi root korisnika unutar kontejnera, koristi privatni registry s potpisivanjem.
30. Korisnik pohranjuje osjetljive podatke u AWS S3 bucket koji je slučajno javno dostupan. Tko je kriv?
Shared Responsibility Model: AWS je odgovoran za sigurnost "clouda" (infrastruktura), ali korisnik je odgovoran za sigurnost "u cloudu" (konfiguracija pristupa, enkripcija podataka). Misconfiguracija S3 je korisnička greška.
31. Koja je prednost serverless arhitekture u smislu sigurnosti?
Serverless smanjuje površinu napada jer nema servera koji bi trebali zakrpe, nema OS-a koji se može kompromitirati, nema dugotrajnih procesa. Provider brine o infrastrukturi, ali IAM i sigurnost koda ostaju tvoja odgovornost.
32. Koji je potencijalni sigurnosni problem SDN arhitekture?
SDN controller centralizira upravljanje mrežom — ako je kompromitiran, napadač kontrolira cijelu mrežu. Ovo je single point of failure koji zahtijeva posebnu zaštitu: HA za controller, stroga autentifikacija, šifriranje komunikacije.
33. Što je Geographic redundancy u cloud kontekstu?
Geographic redundancy znači rasporediti infrastrukturu u više fizičkih lokacija (AWS regije, Azure regije). Štiti od regionalnih katastrofa (poplava, potres, nestanak struje u regiji).
34. VirtualBox je primjer kojeg tipa hypervisora?
VirtualBox je Type 2 (hosted) hypervisor — instalira se na host OS (Windows, Linux, macOS). Jednostavan za korištenje, ali lošijih performansi od Type 1 hypervisora poput VMware ESXi ili Hyper-V.
35. Koji od navedenih nije princip Zero Trust arhitekture?
"Sve unutar mreže je pouzdano" je perimeter model (zastarjelo), SUPROTNO od Zero Trust. Zero Trust pretpostavlja da napadač može biti unutar mreže i zahtijeva verifikaciju za svaki zahtjev.
36. GitOps je praksa gdje:
GitOps tretira git repozitorij kao jedini izvor istine za željeno stanje infrastrukture. Sve promjene moraju ići kroz pull request (audit trail, code review), a automatski pipeline deploya iz gita.
37. Shadow IT u kontekstu CASB-a odnosi se na:
Shadow IT su cloud aplikacije i servise koje zaposlenici koriste bez odobrenja IT/sigurnosnog tima (Dropbox, WhatsApp, osobni Google Drive za poslovne podatke). CASB daje vidljivost i kontrolu nad Shadow IT-om.
38. Koji cloud model nudi najveću kontrolu nad sigurnošću i podacima, ali i najveće troškove?
Private cloud daje najveću kontrolu — svi resursi namijenjeni su jednoj organizaciji, podatke nikad ne dijele s drugima, sve sigurnosne politike su u vlastitim rukama. Cijena je viša jer organizacija snosi troškove infrastrukture.
39. Load balancer health check automatski:
Health check periodično provjerava dostupnost svakog servera u pool-u. Ako server ne odgovara, load balancer ga automatski uklanja i usmjerava promet samo na zdrave servere — ključ za HA.
40. Immutable infrastructure znači:
Immutable infrastructure: nikad ne modificiraj server koji je deployovan — umjesto toga, kreiraj novi image s promjenama i zamijeni stari novi. Kontejneri su prirodno immutable. Prednost: konzistentnost, bez "drift" konfiguracije.