Lekcija 8

Upravljanje ranjivostima

Prepoznavanje, procjena, sanacija i izvješćivanje sigurnosnih ranjivosti — temelj proaktivne kibernetičke sigurnosti.

Obj 2.3 — Vrste ranjivosti Obj 4.3 — Vulnerability management Obj 4.4 — Alerting i monitoring

1. Što je upravljanje ranjivostima?

Vulnerability management je kontinuirani proces identificiranja, evaluiranja, saniranja i izvješćivanja o sigurnosnim ranjivostima u sustavima, aplikacijama i mrežnoj infrastrukturi organizacije.

1. IDENTIFIKACIJA Scan, audit, OSINT 2. PROCJENA CVSS, prioritizacija 3. SANACIJA Patch, config, mitigacija 4. VALIDACIJA Rescan, audit, verify 5. IZVJEŠĆE KPI, trend kontinuirani ciklus
Lifecycle upravljanja ranjivostima — kontinuirani krug bez kraja
Ranjivost (Vulnerability)
Slabost u sustavu, konfiguraciji ili kodu koja može biti iskorištena.
Prijetnja (Threat)
Potencijalni uzrok nepoželjnog incidenta — akter koji bi mogao iskoristiti ranjivost.
Rizik (Risk)
Vjerojatnost i potencijalni utjecaj iskorištavanja ranjivosti. Rizik = Prijetnja × Ranjivost × Utjecaj.
Exploit
Specifičan kod ili tehnika koji iskorištava poznatu ranjivost.

2. Ranjivosti operacijskih sustava

OS je najkritičnija komponenta infrastrukture. Ranjivosti nastaju zbog grešaka u kodu, loše dizajniranih značajki, defaultnih konfiguracija i kasnog primjenjivanja zakrpa.

Windows

Velik install base → primarna meta. Poznate ranjivosti: MS08-067 (Conficker worm), MS17-010 / EternalBlue (WannaCry). Buffer overflow, privilege escalation.

macOS

UNIX baza. Shellshock (2014) — ranjivost Bash ljuske. Manji install base ali sve popularniji. Korisnici ga neosnovano smatraju "sigurnijim".

Linux

Dominira serverskom infrastrukturom i cloudom. Heartbleed (OpenSSL, 2014). Kernel ranjivosti, misconfiguracije, privilege escalation (Dirty COW).

Android / iOS

Android: fragmentacija → nekonzistentni patchevi. Stagefright (2015). iOS: watering hole napadi (Project Zero, 2019). Sve češće primarni computing uređaj.

Ispit

Na ispitu zapamti: EternalBlue = MS17-010 = WannaCry. Heartbleed = OpenSSL = Linux. Stagefright = Android MMS ranjivost.

3. Legacy i End-of-Life sustavi

End-of-Life (EOL) sustavi više ne primaju sigurnosne zakrpe od proizvođača. Primjer: Windows 7 (EOL siječanj 2020) — milioni strojeva i dalje ranjivi. Legacy sustavi su zastarjeli ali i dalje u upotrebi zbog troška zamjene ili kritičnosti za poslovanje.

PojamOpisSigurnosni rizik
EOL sustavProizvođač ga je formalno prestao podržavatiNema sigurnosnih zakrpa za nove ranjivosti
Legacy sustavZastarjela tehnologija, može biti podržana ili neNekompatibilnost, slaba enkripcija, arhitekturne slabosti
EOL hardwareRouteri, switchi, IoT bez firmware ažuriranjaTrajne ranjivosti u firmveru; posebno second-hand tržište

Strategije upravljanja EOL/legacy sustavima: izolacija mrežnom segmentacijom, compensating controls (WAF, monitoring), planirana migracija, ili prihvaćanje rizika s dokumentiranim razlogom.

4. Firmware i virtualizacija

Firmware ranjivosti

Firmware je foundational software koji kontrolira hardware. Kompromitiran firmware može preživjeti reinstalaciju OS-a i zamjenu diska.

Virtualizacija ranjivosti

VM Escape

Napadač iz VM-a "bježi" na host sustav ili druge VM-e. Cloudburst (CVE-2009-1244, VMware) klasičan primjer.

Resource Reuse

Novi VM dobiva disk prostor prethodnog VM-a bez sanitizacije — može pročitati ostatke podataka.

Hypervisor napadi

Slabosti u managementskom sučelju hypervisora (slaba autentifikacija, nešifrirani protokoli).

Side-channel napadi

Napadač na istom fizičkom hostu može kroz dijeljene resurse (CPU cache) analizirati aktivnosti susjednih VM-ova.

5. Zero-day ranjivosti

Zero-day = ranjivost nepoznata proizvođaču (ili javnosti) u trenutku iskorištavanja. Naziv dolazi od "nula dana" za pripremu zakrpe.

Upozorenje

Tradicioalni obrambeni alati (antivirus, IDS s potpisima) ne mogu detektirati zero-day exploite jer nema poznatih potpisa. Zahtijevaju behavioral analysis i anomaly detection.

6. Misconfiguration

Misconfiguracija je jedan od najčešćih uzroka sigurnosnih incidenata. Sustavi isporučeni s default konfiguracijama optimiziranim za kompatibilnost i lakoću upotrebe — ne za sigurnost.

Default vjerodajnice
"admin/admin", "admin/password" — networkki uređaji, IoT, web konzole. Moraju biti promijenjene pri prvoj instalaciji.
Otvoreni cloud storage
S3 bucket ili Azure Blob Storage sa javnim read pristupom. Najčešći uzrok velikih data breacheva u cloudu.
Nepotrebne usluge
Pokrenute usluge koje nisu potrebne proširuju attack surface (telnet, FTP, SNMP v1).
Troubleshooting promjene
Privremeno slabljenje sigurnosti pri rješavanju problema koje nikad nije reverted — čest insider rizik.

7. Kriptografske ranjivosti

Kriptografija je temelj sigurne komunikacije. Ranjivosti nastaju iz slabih algoritama, kratkih ključeva, loše implementacije ili zastarjelih protokola.

Ranjivost / NapadPogođeni algoritam/protokolProblem
HeartbleedOpenSSL (TLS)Buffer over-read — čitanje memorije servera
KRACKWPA2Key Reinstallation Attack — dekriptira Wi-Fi promet
BEASTSSL/TLS 1.0Blok cipher exploit — dešifrira cookie
POODLESSL 3.0Padding oracle — downgrade napad
Sweet323DES, BlowfishBirthday napad na 64-bitne blokove
Hash kolizijaMD5, SHA-1Dva inputa daju isti hash

Ključne mjere: koristiti AES-256, SHA-256+, TLS 1.2/1.3. Redovito rotirati ključeve. Koristiti HSM za pohranu ključeva.

8. Ranjivosti mobilnih uređaja

Rooting (Android)

Dobivanje root/administratorskih privilegija. Zaobilazi sigurnosne mehanizme OS-a i gubi garanciju proizvođača.

Jailbreaking (iOS)

Uklanjanje Apple-ovih ograničenja. Narušava sigurnosni model iOS-a i eliminira redovite sigurnosne zakrpe.

Sideloading

Instalacija aplikacija izvan službenih app storeova. Aplikacije nisu pregledane — visok rizik od malwarea.

Prekomjerne dozvole

Aplikacija traži pristup kontaktima, lokaciji, mikrofonu bez opravdanog razloga. Povećava attack surface i rizik od data exfiltracije.

Organizacijska zaštita: MDM (Mobile Device Management) može detektirati i blokirati rooting/jailbreaking, zabraniti sideloading i provesti enkripciju uređaja.

9. Web i cloud napadi

Cross-Site Scripting (XSS)

Napadač ubacuje zlonamjerni JavaScript u stranicu koji se izvršava u browseru žrtve. Browser vjeruje kodu jer izgleda kao da dolazi s pouzdane stranice.

Reflected XSS (non-persistent)
Maliciozni kod u URL parametru — server ga reflektira natrag u odgovoru. Napadač šalje maliciozni link žrtvi.
Stored XSS (persistent)
Kod se pohranjuje u bazi (forum post, komentar). Svaki posjetitelj stranice prima i izvršava maliciozni kod.
DOM-based XSS
Ranjivost je u client-side JavaScript kodu koji obrađuje DOM. Server ne vidi napad — sve se događa u browseru.

SQL Injection (SQLi)

Napadač ubacuje SQL kod u input polje koji mijenja logiku upita baze podataka. Može čitati sve podatke, mijenjati ih, brisati ili izvršavati OS naredbe.

Primjer

Input: ' OR 1=1# pretvara upit SELECT * WHERE user='X' u SELECT * WHERE user='' OR 1=1 — vraća sve korisnike.

Race Condition / TOCTOU

Time-of-Check to Time-of-Use — stanje sustava se mijenja između provjere i akcije. Primjer: napadač mijenja datoteku između provjere dozvola i čitanja sadržaja. Dirty COW (CVE-2016-5195) bio je TOCTOU ranjivost u Linux kernelu.

Buffer Overflow

Napadač šalje više podataka nego što buffer može primiti. Prepisuje memoriju uključujući return adrese — može pokrenuti proizvoljni kod. Mitigacije: ASLR (Address Space Layout Randomization) i DEP (Data Execution Prevention).

Memory Injection

Napadač ubacuje zlonamjerni kod u memoriju tekućeg procesa. Injektirani kod radi s privilegijama kompromitiranog procesa.

10. Supply chain ranjivosti

Napadači kompromitiraju dobavljače softvera, hardvera ili usluga kako bi zahvatili velik broj end-korisnika odjednom.

Software supply chain

SolarWinds 2020 — backdoor u Orion ažuriranju. Zahvatio tisuće organizacija uključujući US vlade. CCleaner 2017 — malware u legitimnom ažuriranju.

Hardware supply chain

Kompromitiran firmver ugrađen pri proizvodnji ili u tranzitu. Posebno opasno kod second-hand opreme i IoT uređaja.

Treće strane (Third party)

Ranjivost u open-source biblioteci ili framework-u koji koristi vaša aplikacija propagira se na sve korisnike.

SBOM (Software Bill of Materials)

Inventar svih komponenti softvera. Omogućava brzu procjenu utjecaja kad se otkrije ranjivost u nekoj od komponenti. OWASP CycloneDX, SPDX su standardi.

Alati za upravljanje supply chain rizicima: OWASP Dependency-Check, OWASP Dependency-Track, SCA (Software Composition Analysis) alati.

11. Vulnerability scanning

Automatizirana provjera sustava prema bazi poznatih ranjivosti. Bitna komponenta vulnerability management programa.

Non-credentialed scan

Bez prijave na sustav. Vidljivo isto što vidi napadač s mreže. Brže ali manje detektira. Dobro za vanjsku procjenu perimetra.

Credentialed scan

Scanner se prijavljuje s korisničkim računom. Vidljivo daleko više — instaliran softver, konfiguracija, lokalni patchevi. Dublji uvid ali invazivniji.

Popularni alati

Nessus (Tenable), OpenVAS/Greenbone — skeniraju OS, aplikacije, mrežne uređaje. SCAP standard za distribuciju feed podataka.

Package monitoring

SCA alati kontinuirano prate open-source biblioteke za poznate CVE-ove. Dio SBOM i supply chain risk managementa.

Ispit — False Positive / False Negative

False positive = scanner detektira ranjivost koja ne postoji → gubi se vrijeme na istraživanje. False negative = postoji ranjivost ali je scanner propušta → lažni osjećaj sigurnosti. Oba su problematična!

12. Threat feeds i OSINT

Threat feedovi pružaju real-time informacije o novim ranjivostima, exploitima i napadačkim TTPs-ima. Integriraju se u SIEM i vulnerability management alate.

CVE (Common Vulnerabilities and Exposures)
Rječnik ranjivosti — format: CVE-YYYY-NNNNN. Baza koju održava MITRE, NVD ga dopunjuje CVSS ocjenama.
NVD (National Vulnerability Database)
NIST baza koja nadopunjuje CVE CVSS metrikama, referencama i prijedlozima sanacije.
AlienVault OTX, IBM X-Force, Recorded Future
Komercijalni i open-source threat intelligence platformi. Agregiraju podatke iz globalnih izvora.
ISAC (Information Sharing and Analysis Centers)
Industrijski specifične organizacije za dijeljenje threat intelligence-a (FS-ISAC za financije, Health-ISAC za zdravstvo).
OSINT
Open-Source Intelligence — prikupljanje javno dostupnih informacija o prijetnjama. Alati: Shodan, Maltego, theHarvester, Recon-ng.
Dark web
Overlay mreže (TOR, I2P) koje skrivaju promet. Izvor podataka za istraživanje prijetnji — licitiranje zero-daysima, ukradeni podaci.

13. Penetration testing i bug bounty

Penetration testing (pen test) = ovlašteni etički hakeri pokušavaju kompromitirati sustav da demonstriraju stvarni utjecaj ranjivosti. Otkriva što automatski scan propušta.

Tip testaInformacije napadačuSimulira
Unknown environment (Black box)Ništa — samo ciljna adresaVanjskog napadača bez znanja o cilju
Partially known (Gray box)Dio informacija (IP raspon, tehnologije)Naprednijeg napadača s nešto intelligence-a
Known environment (White box)Puni pristup — source code, network mapeInsider threat ili detaljni sigurnosni pregled

Bug bounty programi

Organizacije nagrađuju vanjske istraživače za pronalazak i odgovorno prijavljavanje ranjivosti. Dopunjuju pen testing — šira "mreza" testera, dulja ekspozicija. Responsible disclosure: istraživač obavještava vendor prije javne objave i čeka zakrpu.

14. Vulnerability analiza i CVSS

Nakon skeniranja, ranjivosti se analiziraju i prioritiziraju prema riziku. CVSS daje standardiziranu numeričku ocjenu.

CVSS v3.1 — Raspon ocjena Low (0.1–3.9) Medium (4.0–6.9) High (7.0–8.9) Critical (9+) 0 4.0 7.0 9.0 10 Metrički faktori koji utječu na ocjenu: Attack Vector · Attack Complexity · Privileges Required · User Interaction · Scope · CIA Impact Environmental Score (prilagodba organizaciji) · Temporal Score (dostupnost exploita, zakrpa)
CVSS v3.1 bodovna ljestvica — temelj za prioritizaciju sanacije
Prioritizacija
Kritične i visoke CVSS ocjene + exploitirane u wild → sanirati odmah. Niske ocjene na izoliranim sustavima → mogu čekati.
Exposure factor
Procjena koliko je ranjivi sustav "izložen" — javno dostupan vs. izoliran, kritičnost podataka koje obrađuje.
Environmental variables
Industrijski sektor (healthcare, finance imaju viši regulatorni pritisak), IT infrastruktura, operativno okruženje.
Risk tolerance
Uprava određuje prihvatljivu razinu rizika (risk appetite). Sanacija se usklađuje s tim okvirom.

15. Remediation, validacija i izvješćivanje

Patching

Primjena sigurnosnih zakrpa — najefikasnija metoda. Zahtijeva robustan patch management program s testiranjem u staging okruženju.

Segmentacija

Izolacija ranjivog sustava mrežnom segmentacijom. Compensating control kad se patch ne može odmah primijeniti (legacy, EOL).

Cyber osiguranje

Financijski transfer rizika. Ne smanjuje tehničku ranjivost ali štiti organizaciju od financijskih posljedica incidenta.

Exceptions i exemptions

Formalno prihvaćanje rizika s dokumentiranim razlogom i rokovima za reassessment. Senior leadership mora odobrit.

Validacija sanacije

Izvješćivanje

Vulnerability report treba sadržavati: popis ranjivosti s CVSS ocjenama, potencijalni utjecaj, preporuke sanacije, vremenski rok. Mora biti razumljiv tehničkim I netehničkim dionicima.

Flashcards

Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.

Što je zero-day ranjivost?
Ranjivost nepoznata proizvođaču ili javnosti u trenutku iskorištavanja. Nema dostupne zakrpe.
Što znači EOL (End-of-Life) sustav?
Sustav koji je proizvođač prestao podržavati — ne prima sigurnosne zakrpe za nove ranjivosti.
Razlika između credentialed i non-credentialed scana?
Credentialed scan se prijavljuje na sustav — dublja analiza. Non-credentialed vidi samo ono što je vidljivo mrežom.
Što je CVSS?
Common Vulnerability Scoring System — standardizirana numerička ocjena (0-10) težine ranjivosti.
Što je VM escape?
Napadač izlazi iz izoliranog VM-a i dobiva pristup host sustavu ili susjednim VM-ovima.
Što je SBOM?
Software Bill of Materials — inventar svih softverskih komponenti, biblioteka i ovisnosti u aplikaciji.
Heartbleed — koji protokol / sustav?
OpenSSL implementacija TLS-a. Buffer over-read koji omogućava čitanje memorije servera. CVE-2014-0160.
EternalBlue — što je i za što je korišten?
Exploit za MS17-010 (SMBv1 ranjivost). Korišten u WannaCry ransomware kampanji 2017.
Što je responsible disclosure?
Istraživač privatno obavještava vendor o ranjivosti i čeka dok se zakrpa ne objavi, tek tada javno objavljuje.
Koji alati se koriste za vulnerability scanning?
Nessus (Tenable), OpenVAS/Greenbone. Za web aplikacije: Burp Suite, OWASP ZAP.
Što je false positive u vulnerability scanu?
Scanner prijavljuje ranjivost koja ne postoji u stvarnosti. Uzrokuje gubljenje resursa na istraživanje lažnih alarma.
Što je false negative u vulnerability scanu?
Scanner propušta stvarnu ranjivost. Opasniji od false positivea jer daje lažni osjećaj sigurnosti.
CVE format?
CVE-GODINA-BROJ, npr. CVE-2024-1234. Izdaje MITRE. NVD dodaje CVSS i dodatne detalje.
Što je XSS napad?
Cross-Site Scripting — ubacivanje malicioznog JavaScript koda u web stranicu koji se izvršava u browseru žrtve.
Razlika Reflected vs Stored XSS?
Reflected = kod u URL-u, server reflektira. Stored = kod pohranjen u bazi, svaki posjetitelj ga izvršava.
Što je SQL injection?
Ubacivanje SQL koda u input polje koji mijenja logiku upita baze. Može čitati, mijenjati ili brisati podatke.
TOCTOU — što znači?
Time-of-Check to Time-of-Use — race condition gdje se stanje mijenja između provjere i izvršavanja akcije.
ASLR i DEP — čemu služe?
ASLR randomizira memorijske adrese. DEP sprječava izvršavanje koda iz ne-izvršivih memorijskih segmenata. Mitigiraju buffer overflow.
Što je jailbreaking na iOS-u?
Uklanjanje Apple-ovih ograničenja na iOS uređaju. Omogućava instalaciju neodobrenih aplikacija ali narušava sigurnosni model.
Što je SolarWinds napad (2020)?
Supply chain napad — backdoor ubačen u ažuriranje Orion softvera. Kompromitirao tisuće organizacija uključujući US vladine agencije.
Što je OSINT u kontekstu sigurnosti?
Open-Source Intelligence — prikupljanje i analiza javno dostupnih informacija za threat intelligence i vulnerability assessment.
Stagefright — koji OS i kako radi?
Android ranjivost (2015) u Stagefright media biblioteci. Napadač šalje MMS poruku → automatsko izvršavanje koda bez interakcije korisnika.
Što je KRACK napad?
Key Reinstallation Attack na WPA2. Forsira reinstalaciju već korištenih kriptografskih ključeva → dekriptira Wi-Fi promet.
Black box vs White box pentest?
Black box = bez ikakvih informacija (simulira vanjskog napadača). White box = puni pristup informacijama (simulira insajdera).
Što je patch management program?
Sustavni proces redovitog primjenjivanja sigurnosnih zakrpa na OS, aplikacije, mrežne uređaje i firmware.

Kviz — 40 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.

0 / 40
Riješi kviz da vidiš rezultat.

1Zero-day ranjivost se definira kao?jedan odgovor

"Zero days" = broj dana koje vendor ima za pripremu zakrpe = nula. Ranjivost je iskorištena prije nego vendor zna da postoji.

2EternalBlue exploit bio je vezan uz koju ranjivost?jedan odgovor

EternalBlue eksploitira MS17-010 — ranjivost u SMBv1 protokolu. Korišten u WannaCry ransomware napadu 2017. koji je inficirao 200.000+ računala.

3Koji pojam označava vremenski period između prvog javnog objavljivanja ranjivosti i dostupnosti zakrpe?jedan odgovor

Window of exposure = period kada je ranjivost poznata ali zakrpa još nije dostupna ili primijenjena. Napadači aktivno traže sustave u tom prozoru. Zero-day produžuje window of exposure na neodređeno.

4Heartbleed ranjivost (CVE-2014-0160) utjecala je na koji softver?jedan odgovor

Heartbleed = buffer over-read u OpenSSL implementaciji TLS Heartbeat ekstenzije. Napadač mogao čitati 64 KB memorije servera po zahtjevu — potencijalno privatne ključeve.

5Credentialed vulnerability scan za razliku od non-credentialed?jedan odgovor

Credentialed scan detektira daleko više — instalirane aplikacije, patch razina, konfiguracija servisa. Neophodno za dubinski pregled unutarnjeg stanja sustava.

6CVSS ocjena 9.5 svrstava ranjivost u koji raspon?jedan odgovor

CVSS skala: Low (0.1-3.9), Medium (4.0-6.9), High (7.0-8.9), Critical (9.0-10.0). Ocjena 9.5 je Critical — zahtijeva hitnu sanaciju.

7Stored (persistent) XSS napad razlikuje se od Reflected XSS po tome što?jedan odgovor

Stored XSS = kod pohranjen u bazi (komentar, forum post). Svaki korisnik koji vidi taj sadržaj izvršava maliciozni kod — multiplikacijski efekt. Reflected zahtijeva da žrtva klikne specifičan URL.

8SQL injection ulazom ' OR 1=1# rezultira što?jedan odgovor

Uvjet OR 1=1 je uvijek true → SELECT vraća sve retke. Znak # komentira ostatak SQL-a. Klasični SQLi za dump korisničkih podataka.

9Secure Boot UEFI mehanizam štiti od kojeg specifičnog vektora napada?jedan odgovor

Secure Boot verificira kriptografski potpis bootloadera pri pokretanju. Sprječava LoJax i slične UEFI rootkite koji bi inače preživjeli reinstalaciju OS-a. Dio UEFI firmware specifikacije.

10TOCTOU (Time-of-Check to Time-of-Use) je primjer kojeg tipa ranjivosti?jedan odgovor

TOCTOU je vrsta race condition — stanje se mijenja između provjere (check) i korištenja (use), čime napadač može zaobići sigurnosne provjere.

11SolarWinds napad (2020.) je primjer kojeg vektora prijetnje?jedan odgovor

Napadači (Cozy Bear/APT29) kompromitirali SolarWinds build pipeline i ubacili backdoor (SUNBURST) u Orion ažuriranje. Tisuće organizacija instaliralo zaraženo ažuriranje.

12Koji alat se koristi za skeniranje Internet-dostupnih uređaja i pronalazak otvorenih servisa?jedan odgovor

Shodan = "search engine za Internet of Things" — skenira javne IP adrese i indeksira otvorene portove i servise. Koristi se i u OSINT i u vulnerability research.

13Organizacija otkriva ranjivost CVSS 9.8 na javno dostupnom web serveru koji obrađuje osobne podatke korisnika. Koji je prioritet sanacije?jedan odgovor

CVSS 9.8 = Critical + javno dostupan server + osobni podaci. Trostruka kombinacija zahtijeva hitnu akciju: primijeniti patch, implementirati WAF pravila, privremeno blokirati izloženi vektor.

14Koji element SBOM-a (Software Bill of Materials) je ključan za brzu procjenu utjecaja Log4Shell ranjivosti?jedan odgovor

SBOM bilježi sve komponente i verzije. Kada se pojavi ranjivost u Log4j (Log4Shell), odmah se iz SBOM-a može vidjeti koje aplikacije koriste ranjive verzije → brza prioritizacija.

15Koji je rizik "resource reuse" u virtualiziranim okruženjima?jedan odgovor

Ako disk ili memorija nisu sanitizirani između VM životnih ciklusa, novom VM-u može biti dodijeljen prostor s ostacima podataka prethodnog VM-a — narušavanje povjerljivosti.

16KRACK napad cilja koji standard?jedan odgovor

KRACK = Key Reinstallation Attack. Forsira reinstalaciju kriptografskog ključa u WPA2 handshakeu → napadač može dekriptirati promet. WPA3 uvodi SAE koji KRACK ne ranjava.

17Jailbreaking iOS uređaja u korporativnom okruženju primarno narušava koji sigurnosni princip?jedan odgovor

Jailbreaking uklanja Apple-ove sandboxing mehanizme i potpisivanje koda. Aplikacije dobivaju pristup dijelovima sustava koji bi inače bili zabranjeni → narušava integritet OS sigurnosnog modela.

18Buffer overflow mitigira se na razini OS-a pomoću?jedan odgovor

ASLR čini teže za napadača jer ne zna gdje je kod u memoriji. DEP/NX sprječava izvršavanje koda iz stack-a ili heap-a. Zajedno značajno otežavaju buffer overflow exploite.

19POODLE napad (Padding Oracle On Downgraded Legacy Encryption) cilja koji protokol?jedan odgovor

POODLE forsira downgrade s TLS-a na SSL 3.0 i zatim exploitira ranjivost u CBC padding. Rješenje: onemogućiti SSL 3.0 posvuda. Analogno BEAST napadu na TLS 1.0.

20Koji tip penetration testa NAJTOČNIJE simulira vanjskog napadača bez prethodnog znanja o meti?jedan odgovor

Black box (Unknown environment) = pen tester dobiva samo ciljna adresa, bez ikakvih informacija. Najrealističnija simulacija vanjskog napadača koji ni ne poznaje target arhitekturu.

21Stagefright ranjivost (Android 2015) bila je posebno opasna jer?jedan odgovor

Stagefright media biblioteka automatski obrađuje MMS poruke u pozadini. Napadač šalje malicioznu MMS poruku → izvršavanje koda bez ikakvog klika žrtve. Zero-click exploit.

22CVE-2009-1244 (Cloudburst) je primjer koje kategorije ranjivosti?jedan odgovor

Cloudburst = VM escape ranjivost u VMware ESX display funkciji. Napadač iz guest OS-a mogao izvršiti kod na host OS-u — klasičan primjer VM escape koji se citira na CompTIA ispitu.

23Organizacija ne može odmah zakrpati kritični legacy sustav. Koja mjera je najboljia short-term mitigacija?jedan odgovor

Compensating controls: mrežna segmentacija ograničava blast radius, WAF može blokirati exploit pokušaje, pojačan monitoring. Ovo je "risk mitigation" dok se priprema dugotrajna sanacija.

24Koji je primarni cilj bug bounty programa?jedan odgovor

Bug bounty = crowdsourcing sigurnosnog testiranja. Organizacija definira scope i nagrade, nezavisni istraživači testiraju i odgovorno prijavljuju. Dopunjuje interni pentest s raznolikijim perspektivama.

25Meltdown i Spectre (2018.) ranjivosti bile su specifične jer?jedan odgovor

Meltdown/Spectre su hardverske ranjivosti u CPU spekulativnom izvršavanju. Gotovo svaki moderan procesor bio zahvaćen. Zakrpe su morale biti primijenjene i na OS i na firmware razini.

26Koji je format CVE identifikatora?jedan odgovor

Format: CVE-GODINA-SEKVENCIJALNI_BROJ. Bazu održava MITRE. NVD (NIST) dopunjuje CVE s CVSS ocjenom, referencama i prijedlozima mitigacije.

27Shellshock ranjivost (2014.) utjecala je na?jedan odgovor

Shellshock = ranjivost u GNU Bash ljusci. Napadač mogao izvršiti proizvoljan kod ubacivanjem komandi u environment varijable koje Bash obrađuje. Utjecala na web servere koji koriste CGI skripte.

28Validacija sanacije ranjivosti se NAJTOČNIJE obavlja putem?jedan odgovor

Re-scanning je najdirektiji dokaz da je sanacija uspjela. Kombinira se s auditingom (pregled procesa) i verifikacijom (log pregled, testovi) za cjelokupnu validaciju.

29Organizacija procjenjuje ranjivost na sustavu koji nije direktno dostupan s interneta i obrađuje manje osjetljive podatke. Koje faktore procjena treba uzeti u obzir za prioritizaciju?jedan odgovor

Vulnerability analiza kombinira više faktora. Sustav s niskim exposure faktorom (nije internet-facing) i manje osjetljivim podacima ima manji stvarni rizik bez obzira na visoki CVSS score.

30Default vjerodajnice na mrežnom uređaju (admin/admin) primjer su koje kategorije ranjivosti?jedan odgovor

Misconfiguration = sustav je ispravno instaliran ali pogrešno konfiguriran. Default vjerodajnice su najtipičniji primjer — posebno opasno na IoT i mrežnoj opremi dostupnoj s interneta.

31Koji standard/format se koristi za dijeljenje SBOM podataka između organizacija?jedan odgovor

SPDX (Software Package Data Exchange) i CycloneDX su standardi za SBOM format. Omogućavaju interoperabilnost između alata i organizacija pri dijeljenju inventara softverskih komponenti.

32Koji scenarij opisuje "malicious update" napadački vektor?jedan odgovor

CCleaner 2017 i SolarWinds 2020 primjeri su malicious update napada. Korisnici vjeruju ažuriranjima i instaliraju ih bez provjere. Zaštita: digitalno potpisivanje ažuriranja, verifikacija hash-a.

33Memory injection napad najopasniji je kada kompromitira proces s?jedan odgovor

Injektirani kod izvršava se s privilegijama kompromitiranog procesa. Ako je žrtva SYSTEM/root proces, napadač odmah dobiva puni pristup sustavu — privilege escalation je završen.

34OSINT Framework prikuplja informacije iz?jedan odgovor

OSINT = Open-Source Intelligence — isključivo javno dostupne informacije. Shodan (uređaji), theHarvester (emailovi/domene), Maltego (veze) — sve radi s javnim podacima.

35Sideloading aplikacija na Android uređaju primarno uvodi koji rizik?jedan odgovor

Google Play Store provjerava aplikacije. Sideloading APK datoteka s trećih strana zaobilazi ovu provjeru → mnogo veći rizik od malwarea, spywarea i aplikacija s prekomjernim dozvolama.

36Organizacija koristi cyber osiguranje kao dio vulnerability management strategije. Ovo je primjer koje risk strategije?jedan odgovor

Risk transfer = premještanje financijskog rizika na treću stranu (osiguratelja). Osiguranje ne smanjuje tehničku ranjivost ali štiti od financijskih posljedica incidenta.

37DOM-based XSS napad za razliku od Reflected XSS?jedan odgovor

DOM-based XSS = ranjivost je u JavaScript kodu koji manipulira DOM-om. Server vraća legitimnu stranicu, ali client-side kod obrađuje maliciozni input i ubacuje ga u DOM bez sanitizacije.

38LoJax rootkit (2018.) bio je posebno opasan jer?jedan odgovor

LoJax = prvi javno dokumentiran UEFI rootkit. Zapisao se u UEFI firmware flash memoriju → ne može ga ukloniti ni reinstalacija OS-a ni zamjena tvrdog diska. Jedino reflashiranje firmware-a.

39Koja je razlika između ISAC-a i OSINT-a za threat intelligence?jedan odgovor

ISAC (Information Sharing and Analysis Center) = industrijska organizacija za B2B dijeljenje threat intela (FS-ISAC za financije). OSINT = javno dostupni izvori, ne zahtijeva membership.

40Tvrtka ima EOL server koji ne može biti odmah zamijenjen jer pokreće kritičnu legacy aplikaciju. Koji je NAJPRIKLADNIJI kratkoročni pristup?studija slučaja

EOL server koji mora ostati: izolirati (VLAN/segment), compensating controls (WAF ispred, pojačan monitoring, ograničiti pristup), dokumentirati exception s business razlogom i rokovima, planirati dugoročnu zamjenu.

0 / 40
Riješi kviz da vidiš rezultat.