1. Cloud deployment modeli

Cloud computing je model koji omogućuje on-demand mrežni pristup skupu konfigurabilnih računalnih resursa (mreže, serveri, pohrana, aplikacije, servisi) koji se mogu brzo isporučiti i osloboditi uz minimalan upravljački napor.

Public Cloud

Resursi u vlasništvu i upravljani od strane pružatelja (AWS, Azure, GCP). Dijele se između više stranaka (multi-tenant). Niži troškovi, manji kontrola. Primjeri: AWS EC2, Microsoft 365.

Private Cloud

Resursi namijenjeni isključivo jednoj organizaciji — single-tenant. Može biti on-premises ili hostiran od treće strane. Veća kontrola i privatnost, ali viši troškovi.

Hybrid Cloud

Kombinacija public i private clouda — organizacija zadržava osjetljive podatke on-premises, a za skalabilnost koristi public cloud. Zahtijeva pažljivu integraciju i sigurnosne politike.

Community Cloud

Dijeli se između organizacija s zajedničkim interesom (npr. vladine agencije, bolnice). Može biti u vlasništvu jedne od organizacija, treće strane ili kombinacije.

Cloud modeli — kontrola vs. cijena Public Niska cijena / Mala kontrola Community Srednja Hybrid Srednje-visoka kontrola Private Visoka kontrola / Visoka cijena
Usporedba cloud modela prema razini kontrole i troškovima
Za ispit
Ispit često pita o MSP (Managed Service Provider) — treća strana koja upravlja IT uslugama za klijenta. Posebno pazi na MSSP (Managed Security Service Provider) koji se bavi sigurnošću. Cloud i MSSP kombinacija je česta tema.

2. XaaS — Cloud servisni modeli

Cloud usluge se isporučuju u tri glavna servisna modela koji se razlikuju po tome tko je odgovoran za što:

IaaS — Infrastructure as a Service

Pružatelj daje virtualni hardware: serveri, mreža, pohrana. Korisnik instalizira OS, middleware i aplikacije. Primjeri: AWS EC2, Azure VMs, Google Compute Engine.

Odgovornost korisnika: OS zakrpe, aplikacije, podaci, mreže unutar VM-a.

PaaS — Platform as a Service

Pružatelj daje platformu za razvoj aplikacija: OS + runtime + baze + alati. Korisnik samo isporučuje kod. Primjeri: Heroku, Google App Engine, Azure App Service.

Odgovornost korisnika: aplikacijski kod i konfiguracija, podaci.

SaaS — Software as a Service

Pružatelj daje gotovu aplikaciju dostupnu putem preglednika. Korisnik samo koristi aplikaciju. Primjeri: Microsoft 365, Google Workspace, Salesforce.

Odgovornost korisnika: podaci i korisnički pristup (tko ima pristup čemu).

FaaS i SECaaS
FaaS (Function as a Service) — izvršavaju se pojedinačne funkcije (AWS Lambda, Cloudflare Workers). Nema upravljanja serverima, naplata samo za izvršavanja.
SECaaS (Security as a Service) — sigurnosne usluge iz clouda: WAF, DLP, SIEM, e-mail filtriranje. Česta tema na ispitu uz MSP/MSSP.
CapEx vs OpEx
Cloud radikalno mijenja model financiranja IT-a:
CapEx (Capital Expenditure) — unaprijed kupovine: serveri, licence, infrastruktura. Visoki početni troškovi, amortiziraju se kroz godine. Predvidljiv ali nefleksibilan.
OpEx (Operational Expenditure) — tekući troškovi: pay-as-you-go, pretplata, naplata po korištenju. Cloud premješta IT troškove iz CapEx u OpEx — plaćaš samo što koristiš.
Ispit pita: "Koji financijski model primjenjuje cloud?" → OpEx
Shared Responsibility — što upravlja tko IaaS PaaS SaaS Aplikacija Korisnik Provider Provider Podaci Korisnik Korisnik Dijeljena Runtime/OS Korisnik Provider Provider Virtualizacija Provider Provider Provider Fizički HW Provider Provider Provider Odgovornost korisnika Odgovornost providera
Shared Responsibility Model za IaaS/PaaS/SaaS

3. Shared Responsibility Model

Ključan koncept za cloud sigurnost: odgovornosti su podijeljene između cloud pružatelja i korisnika. Granica se pomiče ovisno o servisnom modelu (IaaS/PaaS/SaaS).

Provider uvijek odgovoran za: Fizička sigurnost data centra, hardware, hypervisor, mrežna infrastruktura, dostupnost usluge (SLA).
Korisnik uvijek odgovoran za: Svoji podaci, upravljanje identitetima i pristupom, konfiguracija sigurnosnih postavki, enkripcija podataka, monitoring vlastitih aplikacija.
Greška u razumijevanju modela: Mnoge organizacije misle da cloud provider "brine o svemu" — to je najčešći uzrok cloud security incidenata. Svaki podatak u cloudu i dalje je vaša odgovornost.
ISA — Interconnection Security Agreement Pravni ugovor između organizacije i CSP-a koji definira sigurnosne zahtjeve: metode enkripcije, access kontrole, upravljanje ranjivostima, incident response procedure, prava audita, backup/recovery i retenciju podataka. Regulirane industrije (GDPR, HIPAA, PCI DSS) moraju osigurati da ISA eksplicitno pokriva compliance zahtjeve i procedure revizije. Razlika od SLA: SLA definira razine usluge, ISA definira sigurnosne obveze.
Za ispit
Pitanja o Shared Responsibility Modelu su sigurna za ispit. Upamti: u IaaS scenariju korisnik je odgovoran za OS zakrpe i aplikacije; u SaaS scenariju provider održava aplikaciju, ali korisnik kontrolira pristup podacima. Ispit voli pitati: "Tko je odgovoran za X u Y cloud modelu?"

4. Centralizirana vs. decentralizirana arhitektura

Centralizirana arhitektura

Svi resursi, upravljanje i donošenje odluka na jednom centralnom čvoru. Jednostavnija administracija, ali single point of failure i potencijalne latencije za udaljene korisnike. Primjer: klasični on-premises data centar.

Sigurnosne implikacije: kompromitacija centralnog sustava utječe na sve.

Decentralizirana arhitektura

Resursi i odluke raspoređeni na više lokacija ili čvorova. Otpornija na kvarove, bolje latencije globalno, ali složenija administracija sigurnosnih politika. Primjer: CDN, edge computing, blockchain.

Sigurnosne implikacije: veća površina napada, teže praćenje.

Fog i Edge computing
Edge computing — obrada podataka blizu izvora (IoT uređaji, lokalni serveri) umjesto slanja svega u centralni cloud. Smanjuje latenciju i bandwidth.
Fog computing — sloj između edge i clouda. Lokalni čvorovi predobrađuju podatke prije slanja u cloud.

5. Virtualizacija

Virtualizacija je tehnologija koja apstrahira fizički hardware i omogućuje pokretanje više virtualnih mašina (VM) na jednom fizičkom serveru. Temelj modernog cloud computinga.

Hypervisor (VMM) Software koji stvara i upravlja VM-ovima. Postoje dvije vrste: Type 1 (bare-metal, direktno na HW — VMware ESXi, Microsoft Hyper-V) i Type 2 (na OS-u — VirtualBox, VMware Workstation).
VM Sprawl Nekontrolirano množenje VM-ova koji se ne koriste ali troše resurse i povećavaju površinu napada. Alati za upravljanje (CMDB) pomažu u sprečavanju.
VM Escape Kritična ranjivost — napadač iz guestVM-a "iskoči" i dobije pristup host sustavu ili drugim VM-ovima. Zahtijeva zakrpe hypervisora.
Snapshot Trenutno stanje VM-a pohranjeno za kasniji povratak. Korisno za testiranje i oporavak, ali stari snapshotovi mogu imati nezakrpane ranjivosti — upravljanje snapshots je sigurnosni zadatak.
Type 1 vs Type 2 Hypervisor Type 1 (Bare-metal) VM1 | VM2 | VM3 Hypervisor (Type 1) Fizički Hardware Type 2 (Hosted) VM1 | VM2 Hypervisor (Type 2) Host OS Fizički Hardware Bolje performanse, sigurniji Lakša instalacija
Type 1 hypervisor radi direktno na hardveru — Type 2 radi na host OS-u

6. Kontejneri i orkestracija

Kontejneri su lagane, izolirane jedinice za pokretanje aplikacija koje dijele kernel host OS-a (za razliku od VM-ova koji imaju vlastiti kernel). Brži su i efikasniji od VM-ova.

Docker

Najpopularnija platforma za kontejnere. Aplikacija se pakira u image koji sadrži sve ovisnosti. Image se pokreće kao container. Kontejneri su neosjetljivi — svako pokretanje je čisto stanje (immutable infrastructure).

Kubernetes (K8s)

Sustav za orkestraciju kontejnera — automatski deploya, skalira i upravlja kontejnerima. Grupe kontejnera su podovi. Kubernetes brine o dostupnosti, load balancingu i self-healing.

Sigurnosni rizici kontejnera
  • Image vulnerabilities — base image može sadržavati ranjivosti. Uvijek skeniraj images (Trivy, Snyk).
  • Privileged containers — kontejner s root privilegijama može kompromitirati host.
  • Container escape — slično VM escapeu, ali rjeđe. Zakrpe kernel-a su kritične.
  • Registry sigurnost — privatni registry umjesto javnih, potpisivanje imagea.

7. Serverless i mikroservisi

Serverless computing

Izvršavaju se individualne funkcije bez upravljanja serverima. Provider automatski skalira i naplaćuje samo za stvarna izvršavanja. Primjeri: AWS Lambda, Azure Functions, Cloudflare Workers.

Sigurnost: Function-level IAM, environment variables za secrets, kratki TTL za izvršavanja.

Mikroservisi

Arhitektura gdje je aplikacija razbijena na male neovisne servise koji međusobno komuniciraju putem API-ja. Svaki servis ima vlastitu bazu podataka i može se neovisno deployati.

Sigurnost: service mesh (mTLS između servisa), API gateway, zero-trust između servisa.

8. Infrastructure as Code (IaC)

IaC je praksa upravljanja i provisioniranja infrastrukture putem koda (konfigurabilnih datoteka) umjesto ručne konfiguracije. Omogućuje ponovljivost, verzioniranje i automatizaciju.

Alati za IaC Terraform (deklarativan, cloud-agnostičan), AWS CloudFormation, Ansible (agentless, YAML), Puppet, Chef.
Sigurnosne prednosti Konzistentne konfiguracije, git history za audit trail, automated security scanning koda (IaC security: Checkov, tfsec), brzi rollback.
Sigurnosni rizici Misconfiguration u IaC kodu se replicira na sve instance. Secrets u IaC kodu (hardcoded credentials) su kritičan rizik — koristi Vault ili cloud secrets manager.
GitOps Praksa korištenja git repozitorija kao izvora istine za infrastrukturu. Pull requestovi za promjene, automatski deploy, auditabilnost svih promjena.

9. SDN i NFV

SDN — Software-Defined Networking

Odvajanje control plane (odluke o routingu) od data plane (prosljeđivanje paketa). Centralizirani SDN controller programski upravlja mrežom. Prednosti: fleksibilnost, mikrosegemntacija, centralizirana politika.

Sigurnost: controller je kritična točka — mora biti zaštićen. Microsegmentation = Zero Trust na mrežnoj razini.

NFV — Network Function Virtualization

Virtualizacija mrežnih funkcija (firewall, IDS, load balancer) koje su tradicionalno bile na fizičkom hardveru. Pokreću se kao VM-ovi ili kontejneri. Primjer: virtualni firewall, virtualni router.

Agility: sigurnosne funkcije se deployaju softverski, brže i jeftinije nego fizički uređaji.

10. High Availability i replikacija

High Availability (HA) je dizajn sustava koji minimizira downtime kroz redundanciju i automatski failover. Cilj: što veći uptime (mjeri se u "devetima" — 99.9%, 99.99%, itd.).

Clustering Više servera radi kao jedna logička jedinica. Active-Active: svi čvorovi obrađuju zahtjeve. Active-Passive: standby čvor preuzima ako primarni padne.
Load Balancing Raspoređivanje prometa između više servera. Algoritmi: Round Robin, Least Connections, IP Hash. Health checks automatski uklanjaju nedostupne servere.
Replikacija podataka Sinkrona replikacija: potvrda tek kad je podatak na svim replikama (pouzdanija ali sporija). Asinkrona: potvrda odmah, replikacija naknadno (brže, ali mogući gubitak podataka).
Geographic redundancy Višestruke regije (multi-region) ili availability zone (AZ) unutar iste regije. Štiti od regionalnih katastrofa.

11. Zero Trust arhitektura

Zero Trust je sigurnosni model baziran na principu "nikad ne vjeruj, uvijek provjeri". Suprotno od starog perimeter-based modela ("sve unutar mreže je sigurno"), Zero Trust tretira svaki zahtjev kao potencijalno nepovjerljiv bez obzira na lokaciju.

Principi Zero Trust 1. Nikad ne vjeruj, uvijek provjeri. 2. Koristi least-privilege pristup. 3. Pretpostavi da je breach moguć. 4. Kontinuirano verifikuj sve.
Mikrosegmentacija Mrežni perimetar se razlaže na male segmente s granularnom kontrolom pristupa između njih. Lateral movement napadača je otežan.
SASE (Secure Access Service Edge) Konvergencija mreže i sigurnosti u cloud uslugu: SD-WAN + ZTNA + CASB + FWaaS. Korisnici se spajaju direktno na cloud aplikacije sigurnim kanalom.
CASB (Cloud Access Security Broker) Posrednik između korisnika i cloud usluga koji primjenjuje sigurnosne politike: DLP, autentifikacija, enkripcija. Vidljivost u Shadow IT.
Deperimeterization Raspad tradicionalnog mrežnog perimetra — organizacija više nema jasnu unutarnju/vanjsku granicu. Uzroci: cloud infrastruktura, remote work, mobilni uređaji, outsourcing, bežične mreže. Odgovor: zaštita svakog resursa pojedinačno umjesto oslanjanja na perimetar. Deperimeterization je temeljna motivacija za Zero Trust arhitekturu.
ZTA komponente (NIST SP 800-207) Policy Engine — donosi odluke o pristupu (prihvati/odbij) na temelju identiteta, device posture, threat intelligence i definiranih politika. Policy Administrator — implementira odluke Policy Enginea, izdaje i opoziva access tokene, uspostavlja i prekida sesije. Policy Enforcement Point (PEP) — jedini koji komunicira s Policy Administratorom; fizički provodi odobreni ili odbijeni pristup između korisnika i resursa (implicit trust zone).
Za ispit
Zero Trust je jedna od najtoplijih tema Security+ SY0-701. Zapamti: Zero Trust ≠ samo MFA — to je cjelovita arhitektura. ZTNA (Zero Trust Network Access) zamjenjuje VPN u Zero Trust modelu. CASB kontrolira cloud pristup, SASE kombinira mrežu i sigurnost u cloud servis.

Flashcards — Cloud i Virtualizacija

Public Cloud
Infrastruktura u vlasništvu providera, dijeli se između više stranaka (multi-tenant). Niži troškovi, manja kontrola. Primjeri: AWS, Azure, GCP.
Private Cloud
Infrastruktura namijenjena isključivo jednoj organizaciji (single-tenant). Viša kontrola i privatnost, veći troškovi.
Hybrid Cloud
Kombinacija public i private clouda. Osjetljivi podaci on-premises, skalabilnost u public cloudu.
Community Cloud
Dijeli se između organizacija s zajedničkim interesom (vladine agencije, bolnice).
IaaS
Infrastructure as a Service — provider daje virtualni HW (serveri, mreža, pohrana). Korisnik upravlja OS-om i aplikacijama. Primjer: AWS EC2.
PaaS
Platform as a Service — provider daje platformu (OS + runtime). Korisnik samo isporučuje kod. Primjer: Heroku, Google App Engine.
SaaS
Software as a Service — provider daje gotovu aplikaciju. Korisnik samo koristi. Primjer: Microsoft 365, Gmail.
FaaS
Function as a Service — serverless, izvršavaju se individualne funkcije. Naplata po izvršavanju. Primjer: AWS Lambda.
Shared Responsibility Model
Odgovornosti za sigurnost podijeljene između cloud providera i korisnika. Provider = fizički HW i infrastruktura. Korisnik = podaci, pristup, konfiguracija.
Type 1 Hypervisor
Bare-metal hypervisor koji radi direktno na fizičkom hardveru bez host OS-a. Primjeri: VMware ESXi, Microsoft Hyper-V. Bolje performanse i sigurnost.
Type 2 Hypervisor
Hosted hypervisor koji radi na host OS-u. Primjeri: VirtualBox, VMware Workstation. Lakša instalacija, ali lošije performanse.
VM Escape
Kritična ranjivost gdje napadač iz guestVM-a "iskoči" i dobije pristup host sustavu ili drugim VM-ovima. Zakrpe hypervisora su ključne.
VM Sprawl
Nekontrolirano množenje VM-ova koji se ne koriste ali povećavaju površinu napada i troše resurse.
Kontejner vs VM
Kontejneri dijele kernel host OS-a (lakši, brži). VM-ovi imaju vlastiti kernel (jača izolacija). Kontejneri su ephemeral — svako pokretanje je čisto stanje.
Docker
Najpopularnija platforma za kontejnere. Image = pakirana aplikacija s ovisnostima. Container = pokrenuta instanca imagea.
Kubernetes (K8s)
Sustav za orkestraciju kontejnera — automatski deploya, skalira i upravlja. Pod = grupa kontejnera. Self-healing: automatski restartira padnute kontejnere.
Serverless computing
Izvršavaju se funkcije bez upravljanja serverima. Provider automatski skalira, naplata samo za stvarna izvršavanja. Primjer: AWS Lambda.
Mikroservisi
Arhitektura gdje je aplikacija razbijena na male neovisne servise koji komuniciraju putem API-ja. Svaki servis ima vlastitu bazu i deploya se neovisno.
Infrastructure as Code (IaC)
Upravljanje infrastrukturom putem koda (Terraform, Ansible). Ponovljivost, verzioniranje, audit trail. Rizik: misconfiguration se replicira svuda.
SDN — Software Defined Networking
Odvajanje control plane (odluke) od data plane (prosljeđivanje). Centralizirani controller programski upravlja mrežom. Omogućuje microsegmentation.
NFV — Network Function Virtualization
Virtualizacija mrežnih funkcija (firewall, IDS, router) koje rade kao VM-ovi umjesto fizičkog hardvera.
Zero Trust
"Nikad ne vjeruj, uvijek provjeri." Svaki zahtjev se autenticira i autorizira bez obzira na lokaciju. Suprotno od perimeter-based modela.
CASB
Cloud Access Security Broker — posrednik između korisnika i cloud usluga koji primjenjuje sigurnosne politike (DLP, autentifikacija). Vidljivost u Shadow IT.
SASE
Secure Access Service Edge — konvergencija mreže i sigurnosti u cloud (SD-WAN + ZTNA + CASB + FWaaS). Korisnici se spajaju direktno na cloud aplikacije.
MSP vs MSSP
MSP = Managed Service Provider (upravlja IT uslugama). MSSP = Managed Security Service Provider (specializiran za sigurnost — SOC, monitoring, incident response).
CapEx vs OpEx
CapEx = Capital Expenditure (unaprijed kupovine HW/SW). OpEx = Operational Expenditure (tekući troškovi, pay-as-you-go). Cloud premješta IT financiranje iz CapEx u OpEx — plaćaš samo što koristiš.
ISA
Interconnection Security Agreement — pravni ugovor između organizacije i CSP-a koji definira sigurnosne zahtjeve: enkripcija, access controls, audit prava, incident response, backup i compliance (GDPR, HIPAA, PCI DSS). Razlikuje se od SLA koji definira razine usluge.
Deperimeterization
Raspad tradicionalnog mrežnog perimetra zbog clouda, remote worka, mobilnih uređaja i outsourcinga. Nema jasne unutarnje/vanjske granice. Odgovor: zaštita svakog resursa pojedinačno. Motivacija za Zero Trust.
Policy Engine (ZTA)
NIST ZTA komponenta koja donosi odluke o pristupu (prihvati/odbij) na temelju identiteta, device posture, threat intelligence i politika. Dio Control Plane-a.
Policy Enforcement Point (ZTA)
ZTA komponenta koja fizički provodi odluke Policy Administratora. Jedina koja komunicira s Policy Administratorom. Uspostavlja implicit trust zone (sigurni kanal) između korisnika i resursa ako pristup odobren.

Kviz — Cloud i Virtualizacija (40 pitanja)

0 / 40
Odgovori na pitanja da vidiš rezultat.

1. Koja cloud arhitektura omogućuje organizaciji da koristi public cloud za skalabilnost, a zadržava osjetljive podatke on-premises?

Hybrid Cloud kombinira public i private cloud — organizacija zadržava osjetljive podatke on-premises/private, a koristi public cloud za skalabilnost i manje osjetljive workloade.

2. U IaaS modelu, tko je odgovoran za zakrpe operacijskog sustava?

U IaaS-u provider daje virtualnu infrastrukturu, ali korisnik je odgovoran za OS, middleware, aplikacije i podatke — uključujući zakrpe OS-a.

3. Kompanija koristi Microsoft 365 za e-mail i suradnju. Koji cloud servisni model to opisuje?

SaaS = gotova aplikacija dostupna putem interneta. Microsoft 365 je klasičan SaaS — korisnik koristi aplikaciju bez upravljanja serverima, OS-om ili middlewareom.

4. Koji tip hypervisora radi direktno na fizičkom hardveru bez host OS-a?

Type 1 (bare-metal) hypervisor instalira se direktno na fizički hardware — VMware ESXi, Microsoft Hyper-V, Xen. Boljih je performansi i sigurnosti od Type 2.

5. Što je VM Escape napad?

VM Escape je kritična ranjivost gdje napadač iz virtualne mašine "iskoči" iz izolacije i dobiva pristup hypervisoru ili drugim VM-ovima na istom hostu. Zakrpe hypervisora su ključne.

6. Kako se kontejneri razlikuju od virtualnih mašina?

Kontejneri dijele kernel host OS-a — lakši su i brži od VM-ova, ali VM-ovi imaju snažniju izolaciju jer svaki ima vlastiti kernel. VM = hypervisor + guest kernel + aplikacija.

7. Koji je temeljni princip Zero Trust arhitekture?

Zero Trust = "Never trust, always verify." Svaki zahtjev za pristup se autenticira i autorizira bez obzira je li korisnik unutar ili izvan mreže. Perimeter model ("sve unutar je sigurno") je zastarjelo.

8. Što je CASB?

Cloud Access Security Broker (CASB) stoji između korisnika i cloud aplikacija i provodi politike: autentifikacija, autorizacija, DLP, enkripcija. Daje vidljivost i kontrolu nad Shadow IT.

9. Što SDN odvaja u mrežnoj arhitekturi?

SDN odvaja control plane (logika routinga i donošenje odluka) od data plane (fizičko prosljeđivanje paketa). Centralizirani SDN controller programski upravlja cijelom mrežom.

10. Koji je najveći sigurnosni rizik Infrastructure as Code (IaC)?

Greška u IaC konfiguraciji replicira se na sve resurse koji su deployani iz tog koda. Hardcoded credentials u IaC kodu su kritičan rizik — koristi Vault, AWS Secrets Manager ili environment variables.

11. Koji cloud deployment model dijele organizacije s istim regulatornim zahtjevima (npr. vladine agencije)?

Community cloud dijeli se između organizacija s zajedničkim interesom ili regulatornim zahtjevima — npr. vladine agencije, zdravstvene ustanove ili akademske institucije.

12. Razvojni tim koristi platformu koja im pruža OS, runtime i bazu podataka — oni samo deployaju kod. Koji servisni model opisuje ovo?

PaaS pruža platformu za razvoj — OS, runtime, baze, alati su već konfigurirani. Tim samo piše i deploya aplikacijski kod. Primjeri: Heroku, Google App Engine, Azure App Service.

13. Što je SASE?

Secure Access Service Edge (SASE) kombinira SD-WAN, ZTNA, CASB i FWaaS u jednu cloud uslugu. Korisnici se spajaju direktno na cloud aplikacije sigurnim kanalom, bez potrebe za tradicionalnim VPN-om.

14. Koji HA clustering model koristi sve čvorove za obradu zahtjeva u isto vrijeme?

Active-Active clustering: svi čvorovi aktivno obrađuju zahtjeve i load balancer ih raspoređuje. Active-Passive: jedan primarni čvor, standby čvor preuzima tek kad primarni padne.

15. Što je Kubernetes?

Kubernetes (K8s) je platforma za orkestraciju kontejnera — automatski deploya, skalira i upravlja kontejnerima. Grupe kontejnera su "podovi". Self-healing: automatski restartira padnute kontejnere.

16. Snapshot virtualnog stroja sadrži:

VM snapshot hvata kompletan stanje VM-a — memoriju, disk, konfiguraciju — u određenom trenutku. Korisno za rollback, ali stari snapshotovi mogu imati nezakrpane ranjivosti.

17. NFV (Network Function Virtualization) znači:

NFV premješta mrežne funkcije (vatrozid, IDS, load balancer, router) s fizičkih uređaja na virtualizirani software koji se pokreće kao VM ili kontejner. Fleksibilniji i jeftiniji od HW rješenja.

18. U SaaS modelu, tko je u potpunosti odgovoran za upravljanje pristupom korisnika (tko ima pristup kojim podacima)?

U SaaS modelu provider upravlja aplikacijom i infrastrukturom, ali korisnik je uvijek odgovoran za IAM — tko ima pristup kojim podacima, MFA konfiguraciju, pristupne politike.

19. Što je karakteristika mikroservisne arhitekture?

Mikroservisi = arhitektura gdje je aplikacija razbijena na male, neovisne servise koji komuniciraju putem API-ja (REST, gRPC). Svaki servis ima vlastitu bazu i deploya se neovisno.

20. Koji koncept Zero Trust arhitekture deli mrežu na male izolirana segmente s granularnim pravilima pristupa?

Mikrosegmentacija razbija mrežni perimetar na sitne segmente s granularnom kontrolom East-West prometa. Otežava lateral movement napadača — čak i ako su unutar mreže, ne mogu slobodno kretati.

21. MSSP se razlikuje od MSP-a po tome što:

Managed Security Service Provider (MSSP) specijaliziran je za sigurnosne usluge: 24/7 SOC monitoring, SIEM, threat intelligence, incident response. MSP je širi pojam koji pokriva opće IT usluge.

22. Replikacija podataka je sinkrona kada:

Sinkrona replikacija: zapis se potvrđuje tek kad su podaci upisani na primarni I sve replike. Nema gubitka podataka, ali je sporija. Asinkrona: brža, ali mogući gubitak podataka koji su zapisani na primarni ali još nisu replicirali.

23. Koji sigurnosni rizik predstavljaju stari VM snapshotovi?

Stari snapshotovi su "zamrznuti" u trenutku stvaranja — ako je snapshot star 6 mjeseci, sadrži sve ranjivosti koje su tada postojale. Obnova iz starog snapshota znači vraćanje na ranjivo stanje.

24. Što znači "privileged container" i zašto je sigurnosni rizik?

Privileged container ima root pristup koji mu omogućuje direktnu interakciju s host kernel-om, montiranje filesystem-a i druge privilegirane operacije. Ako je kompromitiran, napadač može preuzeti host.

25. Koji alat za IaC je cloud-agnostičan i deklarativan?

Terraform je HashiCorp-ov cloud-agnostičan IaC alat koji radi s AWS, Azure, GCP i stotinama providera. Koristi deklarativnu HCL sintaksu — opisuješ željeno stanje, Terraform vodi kako do njega.

26. ZTNA (Zero Trust Network Access) najčešće zamjenjuje:

ZTNA zamjenjuje klasični VPN u Zero Trust modelu. VPN daje širok pristup mreži, ZTNA daje granularni pristup samo konkretnim aplikacijama — princip least privilege na mrežnoj razini.

27. Što je "uptime od pet devetki"?

Pet devetki = 99.999% uptime = ~5.26 minuta godišnjeg downtime. Četiri devetke = 99.99% = ~52.6 minuta. Tri devetke = 99.9% = ~8.76 sati godišnje nedostupnosti.

28. Edge computing prebacuje obradu podataka:

Edge computing obrađuje podatke na rubu mreže, blizu IoT uređaja i korisnika, umjesto slanja svega u centralni cloud. Prednosti: niska latencija, smanjeno opterećenje mreže, lokalna obrada osjetljivih podataka.

29. Koja je preporučena praksa za sigurnost Docker imagea?

Sigurnost kontejnerskih imagea: skeniraj ranjivosti (Trivy, Snyk), koristi minimalne base imagee (Alpine, distroless), nikad ne koristi root korisnika unutar kontejnera, koristi privatni registry s potpisivanjem.

30. Korisnik pohranjuje osjetljive podatke u AWS S3 bucket koji je slučajno javno dostupan. Tko je kriv?

Shared Responsibility Model: AWS je odgovoran za sigurnost "clouda" (infrastruktura), ali korisnik je odgovoran za sigurnost "u cloudu" (konfiguracija pristupa, enkripcija podataka). Misconfiguracija S3 je korisnička greška.

31. Koja je prednost serverless arhitekture u smislu sigurnosti?

Serverless smanjuje površinu napada jer nema servera koji bi trebali zakrpe, nema OS-a koji se može kompromitirati, nema dugotrajnih procesa. Provider brine o infrastrukturi, ali IAM i sigurnost koda ostaju tvoja odgovornost.

32. Koji je potencijalni sigurnosni problem SDN arhitekture?

SDN controller centralizira upravljanje mrežom — ako je kompromitiran, napadač kontrolira cijelu mrežu. Ovo je single point of failure koji zahtijeva posebnu zaštitu: HA za controller, stroga autentifikacija, šifriranje komunikacije.

33. Što je Geographic redundancy u cloud kontekstu?

Geographic redundancy znači rasporediti infrastrukturu u više fizičkih lokacija (AWS regije, Azure regije). Štiti od regionalnih katastrofa (poplava, potres, nestanak struje u regiji).

34. VirtualBox je primjer kojeg tipa hypervisora?

VirtualBox je Type 2 (hosted) hypervisor — instalira se na host OS (Windows, Linux, macOS). Jednostavan za korištenje, ali lošijih performansi od Type 1 hypervisora poput VMware ESXi ili Hyper-V.

35. Koji od navedenih nije princip Zero Trust arhitekture?

"Sve unutar mreže je pouzdano" je perimeter model (zastarjelo), SUPROTNO od Zero Trust. Zero Trust pretpostavlja da napadač može biti unutar mreže i zahtijeva verifikaciju za svaki zahtjev.

36. GitOps je praksa gdje:

GitOps tretira git repozitorij kao jedini izvor istine za željeno stanje infrastrukture. Sve promjene moraju ići kroz pull request (audit trail, code review), a automatski pipeline deploya iz gita.

37. Shadow IT u kontekstu CASB-a odnosi se na:

Shadow IT su cloud aplikacije i servise koje zaposlenici koriste bez odobrenja IT/sigurnosnog tima (Dropbox, WhatsApp, osobni Google Drive za poslovne podatke). CASB daje vidljivost i kontrolu nad Shadow IT-om.

38. Koji cloud model nudi najveću kontrolu nad sigurnošću i podacima, ali i najveće troškove?

Private cloud daje najveću kontrolu — svi resursi namijenjeni su jednoj organizaciji, podatke nikad ne dijele s drugima, sve sigurnosne politike su u vlastitim rukama. Cijena je viša jer organizacija snosi troškove infrastrukture.

39. Load balancer health check automatski:

Health check periodično provjerava dostupnost svakog servera u pool-u. Ako server ne odgovara, load balancer ga automatski uklanja i usmjerava promet samo na zdrave servere — ključ za HA.

40. Immutable infrastructure znači:

Immutable infrastructure: nikad ne modificiraj server koji je deployovan — umjesto toga, kreiraj novi image s promjenama i zamijeni stari novi. Kontejneri su prirodno immutable. Prednost: konzistentnost, bez "drift" konfiguracije.