Upravljanje ranjivostima
Prepoznavanje, procjena, sanacija i izvješćivanje sigurnosnih ranjivosti — temelj proaktivne kibernetičke sigurnosti.
1. Što je upravljanje ranjivostima?
Vulnerability management je kontinuirani proces identificiranja, evaluiranja, saniranja i izvješćivanja o sigurnosnim ranjivostima u sustavima, aplikacijama i mrežnoj infrastrukturi organizacije.
2. Ranjivosti operacijskih sustava
OS je najkritičnija komponenta infrastrukture. Ranjivosti nastaju zbog grešaka u kodu, loše dizajniranih značajki, defaultnih konfiguracija i kasnog primjenjivanja zakrpa.
Windows
Velik install base → primarna meta. Poznate ranjivosti: MS08-067 (Conficker worm), MS17-010 / EternalBlue (WannaCry). Buffer overflow, privilege escalation.
macOS
UNIX baza. Shellshock (2014) — ranjivost Bash ljuske. Manji install base ali sve popularniji. Korisnici ga neosnovano smatraju "sigurnijim".
Linux
Dominira serverskom infrastrukturom i cloudom. Heartbleed (OpenSSL, 2014). Kernel ranjivosti, misconfiguracije, privilege escalation (Dirty COW).
Android / iOS
Android: fragmentacija → nekonzistentni patchevi. Stagefright (2015). iOS: watering hole napadi (Project Zero, 2019). Sve češće primarni computing uređaj.
Na ispitu zapamti: EternalBlue = MS17-010 = WannaCry. Heartbleed = OpenSSL = Linux. Stagefright = Android MMS ranjivost.
3. Legacy i End-of-Life sustavi
End-of-Life (EOL) sustavi više ne primaju sigurnosne zakrpe od proizvođača. Primjer: Windows 7 (EOL siječanj 2020) — milioni strojeva i dalje ranjivi. Legacy sustavi su zastarjeli ali i dalje u upotrebi zbog troška zamjene ili kritičnosti za poslovanje.
| Pojam | Opis | Sigurnosni rizik |
|---|---|---|
| EOL sustav | Proizvođač ga je formalno prestao podržavati | Nema sigurnosnih zakrpa za nove ranjivosti |
| Legacy sustav | Zastarjela tehnologija, može biti podržana ili ne | Nekompatibilnost, slaba enkripcija, arhitekturne slabosti |
| EOL hardware | Routeri, switchi, IoT bez firmware ažuriranja | Trajne ranjivosti u firmveru; posebno second-hand tržište |
Strategije upravljanja EOL/legacy sustavima: izolacija mrežnom segmentacijom, compensating controls (WAF, monitoring), planirana migracija, ili prihvaćanje rizika s dokumentiranim razlogom.
4. Firmware i virtualizacija
Firmware ranjivosti
Firmware je foundational software koji kontrolira hardware. Kompromitiran firmware može preživjeti reinstalaciju OS-a i zamjenu diska.
- Meltdown / Spectre (2018) — CPU ranjivosti, gotovo svi uređaji zahvaćeni
- LoJax (2018) — UEFI rootkit koji preživljava reinstalaciju OS-a
- Secure Boot — UEFI mehanizam koji verificira potpisani bootloader
Virtualizacija ranjivosti
VM Escape
Napadač iz VM-a "bježi" na host sustav ili druge VM-e. Cloudburst (CVE-2009-1244, VMware) klasičan primjer.
Resource Reuse
Novi VM dobiva disk prostor prethodnog VM-a bez sanitizacije — može pročitati ostatke podataka.
Hypervisor napadi
Slabosti u managementskom sučelju hypervisora (slaba autentifikacija, nešifrirani protokoli).
Side-channel napadi
Napadač na istom fizičkom hostu može kroz dijeljene resurse (CPU cache) analizirati aktivnosti susjednih VM-ova.
5. Zero-day ranjivosti
Zero-day = ranjivost nepoznata proizvođaču (ili javnosti) u trenutku iskorištavanja. Naziv dolazi od "nula dana" za pripremu zakrpe.
Tradicioalni obrambeni alati (antivirus, IDS s potpisima) ne mogu detektirati zero-day exploite jer nema poznatih potpisa. Zahtijevaju behavioral analysis i anomaly detection.
- Responsible disclosure: istraživač privatno obavještava proizvođača prije javne objave
- Bug bounty programi: tvrtke nagrađuju pronalazak ranjivosti
- Zero-day exploiti mogu vrijediti milijune dolara — koriste ih APT i državni akteri
- Race condition: napadači koji znaju za ranjivost vs. vendor koji priprema patch
6. Misconfiguration
Misconfiguracija je jedan od najčešćih uzroka sigurnosnih incidenata. Sustavi isporučeni s default konfiguracijama optimiziranim za kompatibilnost i lakoću upotrebe — ne za sigurnost.
7. Kriptografske ranjivosti
Kriptografija je temelj sigurne komunikacije. Ranjivosti nastaju iz slabih algoritama, kratkih ključeva, loše implementacije ili zastarjelih protokola.
| Ranjivost / Napad | Pogođeni algoritam/protokol | Problem |
|---|---|---|
| Heartbleed | OpenSSL (TLS) | Buffer over-read — čitanje memorije servera |
| KRACK | WPA2 | Key Reinstallation Attack — dekriptira Wi-Fi promet |
| BEAST | SSL/TLS 1.0 | Blok cipher exploit — dešifrira cookie |
| POODLE | SSL 3.0 | Padding oracle — downgrade napad |
| Sweet32 | 3DES, Blowfish | Birthday napad na 64-bitne blokove |
| Hash kolizija | MD5, SHA-1 | Dva inputa daju isti hash |
Ključne mjere: koristiti AES-256, SHA-256+, TLS 1.2/1.3. Redovito rotirati ključeve. Koristiti HSM za pohranu ključeva.
8. Ranjivosti mobilnih uređaja
Rooting (Android)
Dobivanje root/administratorskih privilegija. Zaobilazi sigurnosne mehanizme OS-a i gubi garanciju proizvođača.
Jailbreaking (iOS)
Uklanjanje Apple-ovih ograničenja. Narušava sigurnosni model iOS-a i eliminira redovite sigurnosne zakrpe.
Sideloading
Instalacija aplikacija izvan službenih app storeova. Aplikacije nisu pregledane — visok rizik od malwarea.
Prekomjerne dozvole
Aplikacija traži pristup kontaktima, lokaciji, mikrofonu bez opravdanog razloga. Povećava attack surface i rizik od data exfiltracije.
Organizacijska zaštita: MDM (Mobile Device Management) može detektirati i blokirati rooting/jailbreaking, zabraniti sideloading i provesti enkripciju uređaja.
9. Web i cloud napadi
Cross-Site Scripting (XSS)
Napadač ubacuje zlonamjerni JavaScript u stranicu koji se izvršava u browseru žrtve. Browser vjeruje kodu jer izgleda kao da dolazi s pouzdane stranice.
SQL Injection (SQLi)
Napadač ubacuje SQL kod u input polje koji mijenja logiku upita baze podataka. Može čitati sve podatke, mijenjati ih, brisati ili izvršavati OS naredbe.
Input: ' OR 1=1# pretvara upit SELECT * WHERE user='X' u SELECT * WHERE user='' OR 1=1 — vraća sve korisnike.
Race Condition / TOCTOU
Time-of-Check to Time-of-Use — stanje sustava se mijenja između provjere i akcije. Primjer: napadač mijenja datoteku između provjere dozvola i čitanja sadržaja. Dirty COW (CVE-2016-5195) bio je TOCTOU ranjivost u Linux kernelu.
Buffer Overflow
Napadač šalje više podataka nego što buffer može primiti. Prepisuje memoriju uključujući return adrese — može pokrenuti proizvoljni kod. Mitigacije: ASLR (Address Space Layout Randomization) i DEP (Data Execution Prevention).
Memory Injection
Napadač ubacuje zlonamjerni kod u memoriju tekućeg procesa. Injektirani kod radi s privilegijama kompromitiranog procesa.
10. Supply chain ranjivosti
Napadači kompromitiraju dobavljače softvera, hardvera ili usluga kako bi zahvatili velik broj end-korisnika odjednom.
Software supply chain
SolarWinds 2020 — backdoor u Orion ažuriranju. Zahvatio tisuće organizacija uključujući US vlade. CCleaner 2017 — malware u legitimnom ažuriranju.
Hardware supply chain
Kompromitiran firmver ugrađen pri proizvodnji ili u tranzitu. Posebno opasno kod second-hand opreme i IoT uređaja.
Treće strane (Third party)
Ranjivost u open-source biblioteci ili framework-u koji koristi vaša aplikacija propagira se na sve korisnike.
SBOM (Software Bill of Materials)
Inventar svih komponenti softvera. Omogućava brzu procjenu utjecaja kad se otkrije ranjivost u nekoj od komponenti. OWASP CycloneDX, SPDX su standardi.
Alati za upravljanje supply chain rizicima: OWASP Dependency-Check, OWASP Dependency-Track, SCA (Software Composition Analysis) alati.
11. Vulnerability scanning
Automatizirana provjera sustava prema bazi poznatih ranjivosti. Bitna komponenta vulnerability management programa.
Non-credentialed scan
Bez prijave na sustav. Vidljivo isto što vidi napadač s mreže. Brže ali manje detektira. Dobro za vanjsku procjenu perimetra.
Credentialed scan
Scanner se prijavljuje s korisničkim računom. Vidljivo daleko više — instaliran softver, konfiguracija, lokalni patchevi. Dublji uvid ali invazivniji.
Popularni alati
Nessus (Tenable), OpenVAS/Greenbone — skeniraju OS, aplikacije, mrežne uređaje. SCAP standard za distribuciju feed podataka.
Package monitoring
SCA alati kontinuirano prate open-source biblioteke za poznate CVE-ove. Dio SBOM i supply chain risk managementa.
False positive = scanner detektira ranjivost koja ne postoji → gubi se vrijeme na istraživanje. False negative = postoji ranjivost ali je scanner propušta → lažni osjećaj sigurnosti. Oba su problematična!
12. Threat feeds i OSINT
Threat feedovi pružaju real-time informacije o novim ranjivostima, exploitima i napadačkim TTPs-ima. Integriraju se u SIEM i vulnerability management alate.
13. Penetration testing i bug bounty
Penetration testing (pen test) = ovlašteni etički hakeri pokušavaju kompromitirati sustav da demonstriraju stvarni utjecaj ranjivosti. Otkriva što automatski scan propušta.
| Tip testa | Informacije napadaču | Simulira |
|---|---|---|
| Unknown environment (Black box) | Ništa — samo ciljna adresa | Vanjskog napadača bez znanja o cilju |
| Partially known (Gray box) | Dio informacija (IP raspon, tehnologije) | Naprednijeg napadača s nešto intelligence-a |
| Known environment (White box) | Puni pristup — source code, network mape | Insider threat ili detaljni sigurnosni pregled |
Bug bounty programi
Organizacije nagrađuju vanjske istraživače za pronalazak i odgovorno prijavljavanje ranjivosti. Dopunjuju pen testing — šira "mreza" testera, dulja ekspozicija. Responsible disclosure: istraživač obavještava vendor prije javne objave i čeka zakrpu.
14. Vulnerability analiza i CVSS
Nakon skeniranja, ranjivosti se analiziraju i prioritiziraju prema riziku. CVSS daje standardiziranu numeričku ocjenu.
15. Remediation, validacija i izvješćivanje
Patching
Primjena sigurnosnih zakrpa — najefikasnija metoda. Zahtijeva robustan patch management program s testiranjem u staging okruženju.
Segmentacija
Izolacija ranjivog sustava mrežnom segmentacijom. Compensating control kad se patch ne može odmah primijeniti (legacy, EOL).
Cyber osiguranje
Financijski transfer rizika. Ne smanjuje tehničku ranjivost ali štiti organizaciju od financijskih posljedica incidenta.
Exceptions i exemptions
Formalno prihvaćanje rizika s dokumentiranim razlogom i rokovima za reassessment. Senior leadership mora odobrit.
Validacija sanacije
- Re-scanning — pokrenuti scan ponovo da se verificira nestanak ranjivosti
- Auditing — pregled procesa i dokumentacije sanacije
- Verification — ručna provjera, pregled logova, automatizirani testovi
Izvješćivanje
Vulnerability report treba sadržavati: popis ranjivosti s CVSS ocjenama, potencijalni utjecaj, preporuke sanacije, vremenski rok. Mora biti razumljiv tehničkim I netehničkim dionicima.
Flashcards
Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.
Kviz — 69 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.
1Zero-day ranjivost se definira kao?jedan odgovor
"Zero days" = broj dana koje vendor ima za pripremu zakrpe = nula. Ranjivost je iskorištena prije nego vendor zna da postoji.
2EternalBlue exploit bio je vezan uz koju ranjivost?jedan odgovor
EternalBlue eksploitira MS17-010 — ranjivost u SMBv1 protokolu. Korišten u WannaCry ransomware napadu 2017. koji je inficirao 200.000+ računala.
3Koji pojam označava vremenski period između prvog javnog objavljivanja ranjivosti i dostupnosti zakrpe?jedan odgovor
Window of exposure = period kada je ranjivost poznata ali zakrpa još nije dostupna ili primijenjena. Napadači aktivno traže sustave u tom prozoru. Zero-day produžuje window of exposure na neodređeno.
4Heartbleed ranjivost (CVE-2014-0160) utjecala je na koji softver?jedan odgovor
Heartbleed = buffer over-read u OpenSSL implementaciji TLS Heartbeat ekstenzije. Napadač mogao čitati 64 KB memorije servera po zahtjevu — potencijalno privatne ključeve.
5Credentialed vulnerability scan za razliku od non-credentialed?jedan odgovor
Credentialed scan detektira daleko više — instalirane aplikacije, patch razina, konfiguracija servisa. Neophodno za dubinski pregled unutarnjeg stanja sustava.
6CVSS ocjena 9.5 svrstava ranjivost u koji raspon?jedan odgovor
CVSS skala: Low (0.1-3.9), Medium (4.0-6.9), High (7.0-8.9), Critical (9.0-10.0). Ocjena 9.5 je Critical — zahtijeva hitnu sanaciju.
7Stored (persistent) XSS napad razlikuje se od Reflected XSS po tome što?jedan odgovor
Stored XSS = kod pohranjen u bazi (komentar, forum post). Svaki korisnik koji vidi taj sadržaj izvršava maliciozni kod — multiplikacijski efekt. Reflected zahtijeva da žrtva klikne specifičan URL.
8SQL injection ulazom ' OR 1=1# rezultira što?jedan odgovor
Uvjet OR 1=1 je uvijek true → SELECT vraća sve retke. Znak # komentira ostatak SQL-a. Klasični SQLi za dump korisničkih podataka.
9Secure Boot UEFI mehanizam štiti od kojeg specifičnog vektora napada?jedan odgovor
Secure Boot verificira kriptografski potpis bootloadera pri pokretanju. Sprječava LoJax i slične UEFI rootkite koji bi inače preživjeli reinstalaciju OS-a. Dio UEFI firmware specifikacije.
10TOCTOU (Time-of-Check to Time-of-Use) je primjer kojeg tipa ranjivosti?jedan odgovor
TOCTOU je vrsta race condition — stanje se mijenja između provjere (check) i korištenja (use), čime napadač može zaobići sigurnosne provjere.
11SolarWinds napad (2020.) je primjer kojeg vektora prijetnje?jedan odgovor
Napadači (Cozy Bear/APT29) kompromitirali SolarWinds build pipeline i ubacili backdoor (SUNBURST) u Orion ažuriranje. Tisuće organizacija instaliralo zaraženo ažuriranje.
12Koji alat se koristi za skeniranje Internet-dostupnih uređaja i pronalazak otvorenih servisa?jedan odgovor
Shodan = "search engine za Internet of Things" — skenira javne IP adrese i indeksira otvorene portove i servise. Koristi se i u OSINT i u vulnerability research.
13Organizacija otkriva ranjivost CVSS 9.8 na javno dostupnom web serveru koji obrađuje osobne podatke korisnika. Koji je prioritet sanacije?jedan odgovor
CVSS 9.8 = Critical + javno dostupan server + osobni podaci. Trostruka kombinacija zahtijeva hitnu akciju: primijeniti patch, implementirati WAF pravila, privremeno blokirati izloženi vektor.
14Koji element SBOM-a (Software Bill of Materials) je ključan za brzu procjenu utjecaja Log4Shell ranjivosti?jedan odgovor
SBOM bilježi sve komponente i verzije. Kada se pojavi ranjivost u Log4j (Log4Shell), odmah se iz SBOM-a može vidjeti koje aplikacije koriste ranjive verzije → brza prioritizacija.
15Koji je rizik "resource reuse" u virtualiziranim okruženjima?jedan odgovor
Ako disk ili memorija nisu sanitizirani između VM životnih ciklusa, novom VM-u može biti dodijeljen prostor s ostacima podataka prethodnog VM-a — narušavanje povjerljivosti.
16KRACK napad cilja koji standard?jedan odgovor
KRACK = Key Reinstallation Attack. Forsira reinstalaciju kriptografskog ključa u WPA2 handshakeu → napadač može dekriptirati promet. WPA3 uvodi SAE koji KRACK ne ranjava.
17Jailbreaking iOS uređaja u korporativnom okruženju primarno narušava koji sigurnosni princip?jedan odgovor
Jailbreaking uklanja Apple-ove sandboxing mehanizme i potpisivanje koda. Aplikacije dobivaju pristup dijelovima sustava koji bi inače bili zabranjeni → narušava integritet OS sigurnosnog modela.
18Buffer overflow mitigira se na razini OS-a pomoću?jedan odgovor
ASLR čini teže za napadača jer ne zna gdje je kod u memoriji. DEP/NX sprječava izvršavanje koda iz stack-a ili heap-a. Zajedno značajno otežavaju buffer overflow exploite.
19POODLE napad (Padding Oracle On Downgraded Legacy Encryption) cilja koji protokol?jedan odgovor
POODLE forsira downgrade s TLS-a na SSL 3.0 i zatim exploitira ranjivost u CBC padding. Rješenje: onemogućiti SSL 3.0 posvuda. Analogno BEAST napadu na TLS 1.0.
20Koji tip penetration testa NAJTOČNIJE simulira vanjskog napadača bez prethodnog znanja o meti?jedan odgovor
Black box (Unknown environment) = pen tester dobiva samo ciljna adresa, bez ikakvih informacija. Najrealističnija simulacija vanjskog napadača koji ni ne poznaje target arhitekturu.
21Stagefright ranjivost (Android 2015) bila je posebno opasna jer?jedan odgovor
Stagefright media biblioteka automatski obrađuje MMS poruke u pozadini. Napadač šalje malicioznu MMS poruku → izvršavanje koda bez ikakvog klika žrtve. Zero-click exploit.
22CVE-2009-1244 (Cloudburst) je primjer koje kategorije ranjivosti?jedan odgovor
Cloudburst = VM escape ranjivost u VMware ESX display funkciji. Napadač iz guest OS-a mogao izvršiti kod na host OS-u — klasičan primjer VM escape koji se citira na CompTIA ispitu.
23Organizacija ne može odmah zakrpati kritični legacy sustav. Koja mjera je najboljia short-term mitigacija?jedan odgovor
Compensating controls: mrežna segmentacija ograničava blast radius, WAF može blokirati exploit pokušaje, pojačan monitoring. Ovo je "risk mitigation" dok se priprema dugotrajna sanacija.
24Koji je primarni cilj bug bounty programa?jedan odgovor
Bug bounty = crowdsourcing sigurnosnog testiranja. Organizacija definira scope i nagrade, nezavisni istraživači testiraju i odgovorno prijavljuju. Dopunjuje interni pentest s raznolikijim perspektivama.
25Meltdown i Spectre (2018.) ranjivosti bile su specifične jer?jedan odgovor
Meltdown/Spectre su hardverske ranjivosti u CPU spekulativnom izvršavanju. Gotovo svaki moderan procesor bio zahvaćen. Zakrpe su morale biti primijenjene i na OS i na firmware razini.
26Koji je format CVE identifikatora?jedan odgovor
Format: CVE-GODINA-SEKVENCIJALNI_BROJ. Bazu održava MITRE. NVD (NIST) dopunjuje CVE s CVSS ocjenom, referencama i prijedlozima mitigacije.
27Shellshock ranjivost (2014.) utjecala je na?jedan odgovor
Shellshock = ranjivost u GNU Bash ljusci. Napadač mogao izvršiti proizvoljan kod ubacivanjem komandi u environment varijable koje Bash obrađuje. Utjecala na web servere koji koriste CGI skripte.
28Validacija sanacije ranjivosti se NAJTOČNIJE obavlja putem?jedan odgovor
Re-scanning je najdirektiji dokaz da je sanacija uspjela. Kombinira se s auditingom (pregled procesa) i verifikacijom (log pregled, testovi) za cjelokupnu validaciju.
29Organizacija procjenjuje ranjivost na sustavu koji nije direktno dostupan s interneta i obrađuje manje osjetljive podatke. Koje faktore procjena treba uzeti u obzir za prioritizaciju?jedan odgovor
Vulnerability analiza kombinira više faktora. Sustav s niskim exposure faktorom (nije internet-facing) i manje osjetljivim podacima ima manji stvarni rizik bez obzira na visoki CVSS score.
30Default vjerodajnice na mrežnom uređaju (admin/admin) primjer su koje kategorije ranjivosti?jedan odgovor
Misconfiguration = sustav je ispravno instaliran ali pogrešno konfiguriran. Default vjerodajnice su najtipičniji primjer — posebno opasno na IoT i mrežnoj opremi dostupnoj s interneta.
31Koji standard/format se koristi za dijeljenje SBOM podataka između organizacija?jedan odgovor
SPDX (Software Package Data Exchange) i CycloneDX su standardi za SBOM format. Omogućavaju interoperabilnost između alata i organizacija pri dijeljenju inventara softverskih komponenti.
32Koji scenarij opisuje "malicious update" napadački vektor?jedan odgovor
CCleaner 2017 i SolarWinds 2020 primjeri su malicious update napada. Korisnici vjeruju ažuriranjima i instaliraju ih bez provjere. Zaštita: digitalno potpisivanje ažuriranja, verifikacija hash-a.
33Memory injection napad najopasniji je kada kompromitira proces s?jedan odgovor
Injektirani kod izvršava se s privilegijama kompromitiranog procesa. Ako je žrtva SYSTEM/root proces, napadač odmah dobiva puni pristup sustavu — privilege escalation je završen.
34OSINT Framework prikuplja informacije iz?jedan odgovor
OSINT = Open-Source Intelligence — isključivo javno dostupne informacije. Shodan (uređaji), theHarvester (emailovi/domene), Maltego (veze) — sve radi s javnim podacima.
35Sideloading aplikacija na Android uređaju primarno uvodi koji rizik?jedan odgovor
Google Play Store provjerava aplikacije. Sideloading APK datoteka s trećih strana zaobilazi ovu provjeru → mnogo veći rizik od malwarea, spywarea i aplikacija s prekomjernim dozvolama.
36Organizacija koristi cyber osiguranje kao dio vulnerability management strategije. Ovo je primjer koje risk strategije?jedan odgovor
Risk transfer = premještanje financijskog rizika na treću stranu (osiguratelja). Osiguranje ne smanjuje tehničku ranjivost ali štiti od financijskih posljedica incidenta.
37DOM-based XSS napad za razliku od Reflected XSS?jedan odgovor
DOM-based XSS = ranjivost je u JavaScript kodu koji manipulira DOM-om. Server vraća legitimnu stranicu, ali client-side kod obrađuje maliciozni input i ubacuje ga u DOM bez sanitizacije.
38LoJax rootkit (2018.) bio je posebno opasan jer?jedan odgovor
LoJax = prvi javno dokumentiran UEFI rootkit. Zapisao se u UEFI firmware flash memoriju → ne može ga ukloniti ni reinstalacija OS-a ni zamjena tvrdog diska. Jedino reflashiranje firmware-a.
39Koja je razlika između ISAC-a i OSINT-a za threat intelligence?jedan odgovor
ISAC (Information Sharing and Analysis Center) = industrijska organizacija za B2B dijeljenje threat intela (FS-ISAC za financije). OSINT = javno dostupni izvori, ne zahtijeva membership.
40Tvrtka ima EOL server koji ne može biti odmah zamijenjen jer pokreće kritičnu legacy aplikaciju. Koji je NAJPRIKLADNIJI kratkoročni pristup?studija slučaja
EOL server koji mora ostati: izolirati (VLAN/segment), compensating controls (WAF ispred, pojačan monitoring, ograničiti pristup), dokumentirati exception s business razlogom i rokovima, planirati dugoročnu zamjenu.
41Menadžer sigurnosti postavljajući bug bounty program želi osigurati njegovu učinkovitost i etičko sudjelovanje. Koje dvije aktivnosti treba prioritizirati?više odgovora
Jasni opseg = sprečava nenamjerne proboje izvan granica programa. Sigurna platforma za prijavu = istraživači mogu učinkovito i sigurno prijaviti ranjivosti. Trenutačno javno objavljivanje ranjivosti kompromitira sigurnost softvera. Nagrade trebaju biti proporcionalne ozbiljnosti — ne paušalno visoke.
42Organizacija u zdravstvenom sektoru primjećuje porast ransomware napada u industriji. Kako treba prilagoditi strategiju analize ranjivosti?jedan odgovor
U zdravstvenom sektoru uz stroge regulatorne zahtjeve, uz porast ransomwarea ključno je prioritizirati ranjivosti koje mogu uzrokovati povrede podataka pacijenata i regulatorne kazne. Smanjenje analize bi povećalo ranjivosti; ignoriranje novog trenda je rizično; zadržavanje stare strategije bez prilagodbe nije dovoljno.
43Revizija otkriva da zaposlenici preuzimaju mobilnu aplikaciju iz neslužbenih trgovina, a dio koristi starije verzije OS-a. Koje dvije vrste ranjivosti najvjerojatnije nastaju?više odgovora
Preuzimanje aplikacija iz neslužbenih izvora = ranjivost na razini aplikacije (tamperane ili zlonamjerne verzije). Korištenje starih verzija OS-a = ranjivost na razini OS-a (propusti zakrpani u novijim verzijama). Socijalni inženjering i zastarjeli hardver nisu opisani u scenariju.
44Korporacija procjenjuje dobavljače hardvera i pružatelje usluga za novi data centar. Koji su ključni čimbenici za smanjenje ranjivosti u operacijama data centra? (Odaberi dva.)više odgovora
Verifikacija lanca opskrbe = potvrđuje integritet produkata, smanjuje šanse za krivotvorene ili kompromitane komponente. Transparentnost porijekla hardvera = uvid u kvalitetu i sigurnost komponenti, manja vjerojatnost ugrađenih ranjivosti. Broj data centara i prihod nisu direktni sigurnosni pokazatelji.
45Analitičar integrira OSINT metodologije u program upravljanja ranjivostima. Što će najvjerojatnije prioritizirati za maksimalnu učinkovitost? (Odaberi dva.)više odgovora
OSINT = prikupljanje podataka iz javno dostupnih izvora. Deep web (baze podataka, indeksirani forumi) pruža vrijedne uvide o prijetnjama. Javni forumi gdje akteri prijetnji raspravljaju o ranjivostima i dijele exploite. Automatske zakrpe po društvenim mrežama — nepouzdano. Rutinska nadogradnja routera nije OSINT aktivnost.
46Sigurnosni analitičar provodi dinamičko testiranje i statičku analizu izvornog koda. Koje aktivnosti obavlja? (Odaberi dvije.)više odgovora
Statička analiza izvornog koda = pregledava kod bez izvođenja — pronalazi hard-coded credentials i slične probleme. Dinamičko testiranje = izvodi softver i promatra njegovo ponašanje (run-time) uz različite unose. Konfiguracija firewall-a i ažuriranje routera su mrežni zadaci, ne sigurnosno testiranje koda.
47Automatizirani skener organizacije označio je ranjivost s identifikatorom CVE-2023-0150. Koji su početni koraci za razumijevanje i rješavanje ove ranjivosti?jedan odgovor
CVE identifikator je standardizirani način referenciranja ranjivosti. Koristi se za pretraživanje u National Vulnerability Database (NVD) gdje su dostupni detaljan opis, CVSS ocjena ozbiljnosti, pogođene verzije softvera i mjere ublažavanja. Ignoriranje nije opcija; modifikacija skenera da skriva ranjivosti je kontraproduktivna.
48Organizacija je obavila skeniranje ranjivosti i sanirala sve označene ranjivosti. Međutim, eksterni penetracijski tester je uspio iskoristiti poznatu ranjivost koju skener nije detektirao. Što NAJBOIJE opisuje ovaj propust skenera?jedan odgovor
Lažno negativan (false negative) = skener NE detektira stvarnu ranjivost koja postoji u sustavu. Skener je propustio poznatu ranjivost — tipičan false negative. True positive = ispravno pronalazi ranjivost. True negative = ispravno potvrđuje odsutnost ranjivosti. False positive = označava ranjivost koja ne postoji.
49Sigurnosni analitičar pregledava konfiguracije servera i otkriva da su zadane lozinke dobavljača ostale aktivne na kritičnom serveru s podacima klijenata. Koja ranjivost će napadači NAJVJEROJATNIJE iskoristiti PRVO za neovlašteni pristup?jedan odgovor
Zadane lozinke dobavljača su poznate javno i prva su stvar koju napadač pokušava — trenutačan i visok rizik. Odsutnost IDS-a ne pruža direktan napadački vektor. Open-source sam po sebi nije ranjivost. Nekriptirani podaci su problem ako napadač već dobije pristup, ali ne pružaju početni ulaz.
50Sigurnosni analitičar pristupanjem dvjema organizacijama za dijeljenje informacija želi poboljšati strategiju upravljanja ranjivostima. Koje dvije primarne prednosti te organizacije pružaju?više odgovora
Organizacije za dijeljenje informacija (npr. ISAC-i) pružaju real-time threat intelligence specifičan za industriju i suradničko okruženje za razmjenu best praksi. Ne automatiziraju zakrpavanje — to zahtijeva ljudsku intervenciju. Imunitet na ranjivosti nije moguć — potrebno je kontinuirano upravljanje.
51Analitičar aplikacijske sigurnosti želi procijeniti softver u njegovom aktivnom stanju za identifikaciju ranjivosti tijekom izvođenja. Na koji tip analize treba se primarno osloniti?jedan odgovor
Dinamička analiza procjenjuje softversku aplikaciju u njenom aktivnom stanju i traži ranjivosti tijekom izvođenja — upravo ono što je opisano. Statički pregled koda = procjena bez izvođenja softvera. Penetracijsko testiranje je šire i uključuje razne tehnike. Source code fingerprinting identificira komponente analizom koda, ne izvođenjem.
52Sigurnosni tim otkrio je više ranjivosti. Koji kriterij je NAJKRITIČNIJI pri određivanju hitnosti rješavanja konkretne ranjivosti?jedan odgovor
Organizacije primarno razmatraju potencijalni operativni utjecaj pri prioritizaciji ranjivosti. Hitno je adresirati exploite koji mogu uzrokovati značajne operativne poremećaje, povrede podataka ili druge kritične probleme. Starost softvera, učestalost pojavljivanja i popularnost nisu primarni kriteriji za hitnost.
53Razvojna tvrtka integrirala je alate za analizu ovisnosti i SBOM (Software Bill of Materials). Koje ključne faktore tim treba prioritizirati za učinkovitije adresiranje ranjivosti? (Odaberi dva.)više odgovora
Zastarjele ovisnosti uvode ranjivosti ako nisu zakrpane — alati za analizu ovisnosti pomažu ih identificirati. Neotkrivene open-source komponente možda nisu prošle rigorozno sigurnosno testiranje — SBOM ih identificira. Učestalost ažuriranja ne mjeri sigurnost. Brzina izvođenja je performansna, ne sigurnosna metrika.
54Analitičar prima popis novih ranjivosti koje utječu na razne aplikacije. Koji standardi služe za standardizaciju referenciranja i komunikacije o ranjivostima softvera na dosljedan i razumljiv način?jedan odgovor
SCAP i CVE stvaraju jedinstveni jezik za identifikaciju i komunikaciju o ranjivostima aplikacija. WEP/WPA su sigurnosni protokoli za bežične mreže. ICMP/SNMP su mrežni operativni protokoli. SSH/FTP su protokoli za udaljeni pristup i prijenos datoteka — ne odnose se na komunikacijske standarde za ranjivosti.
55Softverski dobavljač saznao je za novu zero-day ranjivost koja može omogućiti neovlašteni pristup osjetljivim podacima. Trenutno razvija zakrpu. Što NAJTOČNIJE opisuje trenutni rizik i odgovarajući odgovor dobavljača?jedan odgovor
Zero-day ranjivosti predstavljaju značajan rizik — dobavljač treba prioritizirati izradu zakrpe. Javno otkrivanje prije gotove zakrpe povećava rizik jer može upozoriti napadače. Čak i bez otkrivanja, rizik postoji — netko je već svjestan ranjivosti (anonimna dojava). Kontaktiranje individualnih korisnika nije izvedivo niti smanjuje rizik.
56Stručnjak provodi sveobuhvatnu sigurnosnu procjenu kriptografskih tehnologija i konfiguracija. Koje dvije aktivnosti su ključne za procjenu sigurnosnog položaja vezanog uz kriptografske algoritme?više odgovora
Procjena jačine kriptografskih ključeva = duljina ključeva i algoritmi moraju zadovoljiti trenutne standarde — otpornost na brute force. Pregled mrežnog prometa za enkriptirane zlonamjerne payload-e = zlonamjerni akteri koriste enkripciju za skrivanje aktivnosti. Provjera zadanih lozinki je konfigurativni pregled, ne kriptografski. UI estetika nema veze s kriptografijom.
57Organizacija je angažirala penetracijskog testera s jasnim smjernicama za sveobuhvatnu procjenu digitalne infrastrukture. Koje dvije aktivnosti će tester NAJVJEROJATNIJE obaviti?više odgovora
Penetracijski testeri pokreću alate za eksploataciju kako bi potvrdili postojanje ranjivosti i razumjeli njihov potencijalni utjecaj. Procjena slabih točaka je primarna aktivnost — identificiraju gdje organizacija može biti ranjiva. Brisanje podataka je neetično i uzrokuje štetu. Instalacija softvera bez dozvole uvodi nove ranjivosti.
58Tvrtka izdaje kritično ažuriranje OS-a za poznate ranjivosti. CISO raspravlja o ranjivostima koje su iskorištene u nedavnim cyber napadima. Koja OS ranjivost nastaje zbog nedovoljnih mehanizama validacije podataka i vodi do nenamjernog izvođenja naredbi?jedan odgovor
Buffer overflow ranjivost nastaje kada aplikacija prima više podataka nego što može obraditi — rezultat je potencijalno nenamjerno izvođenje naredbi. Eskalacija privilegija = neovlašteno dobivanje viših privilegija (obično kroz misconfiguracije). Side-channel napadi = prikupljanje informacija posredno iz fizičke implementacije. Fingerprinting = metoda za identifikaciju OS-a na udaljenom hostu.
59Što razlikuje profesionalnog penetracijskog testera od aktera prijetnje pri iskorištavanju ranjivosti sustava?jedan odgovor
Penetracijski testeri su profesionalci čiji je primarni cilj identificirati ranjivosti i preporučiti rješenja za jačanje sigurnosti — bez motiva za nanošenje štete. Za razliku od zlonamjernih napadača, rade s eksplicitnom dozvolom organizacije. Akteri prijetnje nemaju dozvolu, njihove radnje su ilegalne i cilj im je krađa, ometanje ili šteta.
60Fintech tvrtka migrira financijsku aplikaciju u javni cloud. Koja metoda napada je NAJUČINKOVITIJA protiv cloud-bazirane aplikacije koja nije adekvatno osigurala svoje API sučelje?jedan odgovor
API-ji često djeluju kao gateway za razmjenu podataka u cloud aplikacijama. Ako nisu sigurno konfigurirani, postaju ranjivi na injection napade. DDoS poplavljuje sustav prometom uzrokujući nedostupnost. Brute force je metoda pogađanja lozinki. Socijalni inženjering manipulira osobama — nisu direktno vezani za nesigurni API.
61Administrator sustava integrira praćenje paketa u strategiju upravljanja ranjivostima. Koje dvije radnje će najvjerojatnije prioritizirati za povećanje učinkovitosti?više odgovora
Praćenje zastarjelih paketa = zastarjeli paketi s poznatim ranjivostima koje novije verzije rješavaju su česta meta napadača. Praćenje repozitorija = redovita provjera osigurava da su sva ažuriranja i zakrpe primijenjeni. Ručno dnevno ažuriranje je pretjerano i može poremetiti operacije. Kupnja novog antivirusnog softvera svakog mjeseca je nepotrebno.
62Softverski inženjer utvrđuje da neke poslovne jedinice još uvijek koriste legacy sustave čiji firmware nije ažuriran više od desetljeća. Koji je PRIMARNI sigurnosni rizik korištenja firmwarea bez sigurnosnih ažuriranja?jedan odgovor
Neažurirani legacy firmware ostaje nezaštićen od poznatih ranjivosti — privlačna meta za napadače koji mogu iskoristiti te slabosti za neovlašteni pristup sustavu. Kompatibilnost je izazov za legacy sustave, ali primarni sigurnosni rizik je povišena osjetljivost na proboje. Firmware ne postaje brži s vremenom — postaje zastarjeliji.
63Sigurnosni tim provodi tromjesečne procjene ranjivosti i identificirao je kritičnu ranjivost u server sobi s brojnim ulazima. Koji čimbenik će NAJVJEROJATNIJE smanjiti rizik od iskorištavanja ranjivosti?jedan odgovor
Ograničeni fizički pristup = direktno smanjuje šanse fizičkih napada, neovlaštene manipulacije i nesankcionsiranih veza na hardver. OS verzija je softverski faktor. Tip aplikacija može biti potencijalni software vektor, ali ne korelira s fizičkim okružjenjem. Temperatura utječe na funkcionalnost opreme, ne na vjerojatnost iskorištavanja ranjivosti.
64Analitičar pregledava web stranicu financijske institucije zbog sumnje na XSS i SQLi ranjivosti. Koji su uobičajeni indikatori koje treba tražiti? (Odaberi dva.)više odgovora
Polja bez sanitizacije inputa = zlonamjerne skripte/SQL upiti mogu se ubaciti. Za XSS: skripte se izvode i kompromitiraju podatke korisnika. Za SQLi: nevalidirani input može izložiti ili izmijeniti bazu. Poruke grešaka s info o bazi = nehotično otkrivaju strukturu baze napadaču za SQLi. Upload bez validacije je sigurnosni problem, ali ne specifično za XSS/SQLi. HTTPS štiti transmisiju, ne sprečava XSS/SQLi.
65Cyber analitičar provodi prikrivene pretrage pokušavajući pronaći eksfiltrativne podatke. Pretražuje web stranice koje nisu indeksirane tradicionalnim tražilicama. Koji dio weba analitičar pretražuje?jedan odgovor
Deep web = dijelovi interneta koji nisu indeksirani tradicionalnim tražilicama (baze podataka, privatne mreže, forumi). Tu se mogu odvijati neovlaštene prodaje podataka. Surface web = javno dostupni i indeksirani dio weba. LAN = lokalna mreža u ograničenom geografskom području. Javne baze podataka su legitime platforme i ne omogućuju tajnu prodaju podataka.
66Sigurnosni tim integrira third-party threat feeds u strategiju upravljanja ranjivostima. Koja je primarna prednost uključivanja ovih feed-ova?jedan odgovor
Third-party threat feeds pružaju real-time informacije o prijetnjama prilagođene specifičnim industrijama ili geografskim regijama — povećavaju situacijsku svjesnost i sposobnost odgovora. Ne zamjenjuju interni tim (koji ima specifično kontekstualno znanje). Nijedan alat ne može jamčiti kompletnu zaštitu od zero-day napada. Compliance zahtijeva širi skup radnji, ne samo threat feeds.
67Organizacija je uvela BYOD politiku. IT tim otkrio je da zaposlenici imaju uređaje s različitim verzijama firmwarea. Koja radnja uvodi NAJVEĆI rizik potencijalnog proboja pri korištenju uređaja za rad?jedan odgovor
Firmware ranjivosti su iskoristive ako nisu ažurirane. Zastarjeli firmware može sadržavati poznate ranjivosti koje napadači mogu iskoristiti — kompromitira uređaj i sve osjetljive podatke na njemu. MFA je bitna, ali exploitirani firmware može kompromitirati uređaj čak i uz MFA. Javni Wi-Fi bez VPN-a izlaže mrežnim prijetnjama, ali ne adresira firmware ranjivosti.
68Analitičar pokreće skeniranje ranjivosti web aplikacije. Rezultati pokazuju "Potencijalni SQL Injection" — ali nakon pregleda analitičar potvrđuje da ta ranjivost ne postoji u aplikaciji. Koji pojam NAJTOČNIJE opisuje ovaj nalaz skenera?jedan odgovor
Lažno pozitivan (false positive) = skener označava ranjivost koju sustav NEMA. Skener je označio "Potencijalni SQL Injection", ali ručni pregled potvrdio je da ne postoji. True negative = ispravno potvrđuje odsutnost ranjivosti. True positive = ispravno označava postojeću ranjivost. False negative = propušta stvarnu ranjivost (suprotno od ovog scenarija).
69Tech tvrtka planira pokrenuti novu aplikaciju na cloud platformi. Analiziraju se ranjivosti dizajna i cloud infrastrukture. Koji problem predstavlja NAJVEĆI rizik neovlaštenog pristupa podacima u cloud aplikacijama?jedan odgovor
Pogrešno konfigurirane kontrole pristupa na cloud pohrani mogu neovlaštenim korisnicima omogućiti pristup, izmjenu ili brisanje podataka — direktna prijetnja integritetu i povjerljivosti. Neučinkovita alokacija resursa vodi do performansnih problema, ne neovlaštenog pristupa. Odsutnost logova otežava post-incident istragu. Odsutnost MFA primarno utječe na sigurnost korisničkih računa, ali misconfiguracija pohrane može dozvoliti pristup čak i uz MFA.