Upravljanje ranjivostima
Prepoznavanje, procjena, sanacija i izvješćivanje sigurnosnih ranjivosti — temelj proaktivne kibernetičke sigurnosti.
1. Što je upravljanje ranjivostima?
Vulnerability management je kontinuirani proces identificiranja, evaluiranja, saniranja i izvješćivanja o sigurnosnim ranjivostima u sustavima, aplikacijama i mrežnoj infrastrukturi organizacije.
2. Ranjivosti operacijskih sustava
OS je najkritičnija komponenta infrastrukture. Ranjivosti nastaju zbog grešaka u kodu, loše dizajniranih značajki, defaultnih konfiguracija i kasnog primjenjivanja zakrpa.
Windows
Velik install base → primarna meta. Poznate ranjivosti: MS08-067 (Conficker worm), MS17-010 / EternalBlue (WannaCry). Buffer overflow, privilege escalation.
macOS
UNIX baza. Shellshock (2014) — ranjivost Bash ljuske. Manji install base ali sve popularniji. Korisnici ga neosnovano smatraju "sigurnijim".
Linux
Dominira serverskom infrastrukturom i cloudom. Heartbleed (OpenSSL, 2014). Kernel ranjivosti, misconfiguracije, privilege escalation (Dirty COW).
Android / iOS
Android: fragmentacija → nekonzistentni patchevi. Stagefright (2015). iOS: watering hole napadi (Project Zero, 2019). Sve češće primarni computing uređaj.
Na ispitu zapamti: EternalBlue = MS17-010 = WannaCry. Heartbleed = OpenSSL = Linux. Stagefright = Android MMS ranjivost.
3. Legacy i End-of-Life sustavi
End-of-Life (EOL) sustavi više ne primaju sigurnosne zakrpe od proizvođača. Primjer: Windows 7 (EOL siječanj 2020) — milioni strojeva i dalje ranjivi. Legacy sustavi su zastarjeli ali i dalje u upotrebi zbog troška zamjene ili kritičnosti za poslovanje.
| Pojam | Opis | Sigurnosni rizik |
|---|---|---|
| EOL sustav | Proizvođač ga je formalno prestao podržavati | Nema sigurnosnih zakrpa za nove ranjivosti |
| Legacy sustav | Zastarjela tehnologija, može biti podržana ili ne | Nekompatibilnost, slaba enkripcija, arhitekturne slabosti |
| EOL hardware | Routeri, switchi, IoT bez firmware ažuriranja | Trajne ranjivosti u firmveru; posebno second-hand tržište |
Strategije upravljanja EOL/legacy sustavima: izolacija mrežnom segmentacijom, compensating controls (WAF, monitoring), planirana migracija, ili prihvaćanje rizika s dokumentiranim razlogom.
4. Firmware i virtualizacija
Firmware ranjivosti
Firmware je foundational software koji kontrolira hardware. Kompromitiran firmware može preživjeti reinstalaciju OS-a i zamjenu diska.
- Meltdown / Spectre (2018) — CPU ranjivosti, gotovo svi uređaji zahvaćeni
- LoJax (2018) — UEFI rootkit koji preživljava reinstalaciju OS-a
- Secure Boot — UEFI mehanizam koji verificira potpisani bootloader
Virtualizacija ranjivosti
VM Escape
Napadač iz VM-a "bježi" na host sustav ili druge VM-e. Cloudburst (CVE-2009-1244, VMware) klasičan primjer.
Resource Reuse
Novi VM dobiva disk prostor prethodnog VM-a bez sanitizacije — može pročitati ostatke podataka.
Hypervisor napadi
Slabosti u managementskom sučelju hypervisora (slaba autentifikacija, nešifrirani protokoli).
Side-channel napadi
Napadač na istom fizičkom hostu može kroz dijeljene resurse (CPU cache) analizirati aktivnosti susjednih VM-ova.
5. Zero-day ranjivosti
Zero-day = ranjivost nepoznata proizvođaču (ili javnosti) u trenutku iskorištavanja. Naziv dolazi od "nula dana" za pripremu zakrpe.
Tradicioalni obrambeni alati (antivirus, IDS s potpisima) ne mogu detektirati zero-day exploite jer nema poznatih potpisa. Zahtijevaju behavioral analysis i anomaly detection.
- Responsible disclosure: istraživač privatno obavještava proizvođača prije javne objave
- Bug bounty programi: tvrtke nagrađuju pronalazak ranjivosti
- Zero-day exploiti mogu vrijediti milijune dolara — koriste ih APT i državni akteri
- Race condition: napadači koji znaju za ranjivost vs. vendor koji priprema patch
6. Misconfiguration
Misconfiguracija je jedan od najčešćih uzroka sigurnosnih incidenata. Sustavi isporučeni s default konfiguracijama optimiziranim za kompatibilnost i lakoću upotrebe — ne za sigurnost.
7. Kriptografske ranjivosti
Kriptografija je temelj sigurne komunikacije. Ranjivosti nastaju iz slabih algoritama, kratkih ključeva, loše implementacije ili zastarjelih protokola.
| Ranjivost / Napad | Pogođeni algoritam/protokol | Problem |
|---|---|---|
| Heartbleed | OpenSSL (TLS) | Buffer over-read — čitanje memorije servera |
| KRACK | WPA2 | Key Reinstallation Attack — dekriptira Wi-Fi promet |
| BEAST | SSL/TLS 1.0 | Blok cipher exploit — dešifrira cookie |
| POODLE | SSL 3.0 | Padding oracle — downgrade napad |
| Sweet32 | 3DES, Blowfish | Birthday napad na 64-bitne blokove |
| Hash kolizija | MD5, SHA-1 | Dva inputa daju isti hash |
Ključne mjere: koristiti AES-256, SHA-256+, TLS 1.2/1.3. Redovito rotirati ključeve. Koristiti HSM za pohranu ključeva.
8. Ranjivosti mobilnih uređaja
Rooting (Android)
Dobivanje root/administratorskih privilegija. Zaobilazi sigurnosne mehanizme OS-a i gubi garanciju proizvođača.
Jailbreaking (iOS)
Uklanjanje Apple-ovih ograničenja. Narušava sigurnosni model iOS-a i eliminira redovite sigurnosne zakrpe.
Sideloading
Instalacija aplikacija izvan službenih app storeova. Aplikacije nisu pregledane — visok rizik od malwarea.
Prekomjerne dozvole
Aplikacija traži pristup kontaktima, lokaciji, mikrofonu bez opravdanog razloga. Povećava attack surface i rizik od data exfiltracije.
Organizacijska zaštita: MDM (Mobile Device Management) može detektirati i blokirati rooting/jailbreaking, zabraniti sideloading i provesti enkripciju uređaja.
9. Web i cloud napadi
Cross-Site Scripting (XSS)
Napadač ubacuje zlonamjerni JavaScript u stranicu koji se izvršava u browseru žrtve. Browser vjeruje kodu jer izgleda kao da dolazi s pouzdane stranice.
SQL Injection (SQLi)
Napadač ubacuje SQL kod u input polje koji mijenja logiku upita baze podataka. Može čitati sve podatke, mijenjati ih, brisati ili izvršavati OS naredbe.
Input: ' OR 1=1# pretvara upit SELECT * WHERE user='X' u SELECT * WHERE user='' OR 1=1 — vraća sve korisnike.
Race Condition / TOCTOU
Time-of-Check to Time-of-Use — stanje sustava se mijenja između provjere i akcije. Primjer: napadač mijenja datoteku između provjere dozvola i čitanja sadržaja. Dirty COW (CVE-2016-5195) bio je TOCTOU ranjivost u Linux kernelu.
Buffer Overflow
Napadač šalje više podataka nego što buffer može primiti. Prepisuje memoriju uključujući return adrese — može pokrenuti proizvoljni kod. Mitigacije: ASLR (Address Space Layout Randomization) i DEP (Data Execution Prevention).
Memory Injection
Napadač ubacuje zlonamjerni kod u memoriju tekućeg procesa. Injektirani kod radi s privilegijama kompromitiranog procesa.
10. Supply chain ranjivosti
Napadači kompromitiraju dobavljače softvera, hardvera ili usluga kako bi zahvatili velik broj end-korisnika odjednom.
Software supply chain
SolarWinds 2020 — backdoor u Orion ažuriranju. Zahvatio tisuće organizacija uključujući US vlade. CCleaner 2017 — malware u legitimnom ažuriranju.
Hardware supply chain
Kompromitiran firmver ugrađen pri proizvodnji ili u tranzitu. Posebno opasno kod second-hand opreme i IoT uređaja.
Treće strane (Third party)
Ranjivost u open-source biblioteci ili framework-u koji koristi vaša aplikacija propagira se na sve korisnike.
SBOM (Software Bill of Materials)
Inventar svih komponenti softvera. Omogućava brzu procjenu utjecaja kad se otkrije ranjivost u nekoj od komponenti. OWASP CycloneDX, SPDX su standardi.
Alati za upravljanje supply chain rizicima: OWASP Dependency-Check, OWASP Dependency-Track, SCA (Software Composition Analysis) alati.
11. Vulnerability scanning
Automatizirana provjera sustava prema bazi poznatih ranjivosti. Bitna komponenta vulnerability management programa.
Non-credentialed scan
Bez prijave na sustav. Vidljivo isto što vidi napadač s mreže. Brže ali manje detektira. Dobro za vanjsku procjenu perimetra.
Credentialed scan
Scanner se prijavljuje s korisničkim računom. Vidljivo daleko više — instaliran softver, konfiguracija, lokalni patchevi. Dublji uvid ali invazivniji.
Popularni alati
Nessus (Tenable), OpenVAS/Greenbone — skeniraju OS, aplikacije, mrežne uređaje. SCAP standard za distribuciju feed podataka.
Package monitoring
SCA alati kontinuirano prate open-source biblioteke za poznate CVE-ove. Dio SBOM i supply chain risk managementa.
False positive = scanner detektira ranjivost koja ne postoji → gubi se vrijeme na istraživanje. False negative = postoji ranjivost ali je scanner propušta → lažni osjećaj sigurnosti. Oba su problematična!
12. Threat feeds i OSINT
Threat feedovi pružaju real-time informacije o novim ranjivostima, exploitima i napadačkim TTPs-ima. Integriraju se u SIEM i vulnerability management alate.
13. Penetration testing i bug bounty
Penetration testing (pen test) = ovlašteni etički hakeri pokušavaju kompromitirati sustav da demonstriraju stvarni utjecaj ranjivosti. Otkriva što automatski scan propušta.
| Tip testa | Informacije napadaču | Simulira |
|---|---|---|
| Unknown environment (Black box) | Ništa — samo ciljna adresa | Vanjskog napadača bez znanja o cilju |
| Partially known (Gray box) | Dio informacija (IP raspon, tehnologije) | Naprednijeg napadača s nešto intelligence-a |
| Known environment (White box) | Puni pristup — source code, network mape | Insider threat ili detaljni sigurnosni pregled |
Bug bounty programi
Organizacije nagrađuju vanjske istraživače za pronalazak i odgovorno prijavljavanje ranjivosti. Dopunjuju pen testing — šira "mreza" testera, dulja ekspozicija. Responsible disclosure: istraživač obavještava vendor prije javne objave i čeka zakrpu.
14. Vulnerability analiza i CVSS
Nakon skeniranja, ranjivosti se analiziraju i prioritiziraju prema riziku. CVSS daje standardiziranu numeričku ocjenu.
15. Remediation, validacija i izvješćivanje
Patching
Primjena sigurnosnih zakrpa — najefikasnija metoda. Zahtijeva robustan patch management program s testiranjem u staging okruženju.
Segmentacija
Izolacija ranjivog sustava mrežnom segmentacijom. Compensating control kad se patch ne može odmah primijeniti (legacy, EOL).
Cyber osiguranje
Financijski transfer rizika. Ne smanjuje tehničku ranjivost ali štiti organizaciju od financijskih posljedica incidenta.
Exceptions i exemptions
Formalno prihvaćanje rizika s dokumentiranim razlogom i rokovima za reassessment. Senior leadership mora odobrit.
Validacija sanacije
- Re-scanning — pokrenuti scan ponovo da se verificira nestanak ranjivosti
- Auditing — pregled procesa i dokumentacije sanacije
- Verification — ručna provjera, pregled logova, automatizirani testovi
Izvješćivanje
Vulnerability report treba sadržavati: popis ranjivosti s CVSS ocjenama, potencijalni utjecaj, preporuke sanacije, vremenski rok. Mora biti razumljiv tehničkim I netehničkim dionicima.
Flashcards
Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.
Kviz — 40 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.
1Zero-day ranjivost se definira kao?jedan odgovor
"Zero days" = broj dana koje vendor ima za pripremu zakrpe = nula. Ranjivost je iskorištena prije nego vendor zna da postoji.
2EternalBlue exploit bio je vezan uz koju ranjivost?jedan odgovor
EternalBlue eksploitira MS17-010 — ranjivost u SMBv1 protokolu. Korišten u WannaCry ransomware napadu 2017. koji je inficirao 200.000+ računala.
3Koji pojam označava vremenski period između prvog javnog objavljivanja ranjivosti i dostupnosti zakrpe?jedan odgovor
Window of exposure = period kada je ranjivost poznata ali zakrpa još nije dostupna ili primijenjena. Napadači aktivno traže sustave u tom prozoru. Zero-day produžuje window of exposure na neodređeno.
4Heartbleed ranjivost (CVE-2014-0160) utjecala je na koji softver?jedan odgovor
Heartbleed = buffer over-read u OpenSSL implementaciji TLS Heartbeat ekstenzije. Napadač mogao čitati 64 KB memorije servera po zahtjevu — potencijalno privatne ključeve.
5Credentialed vulnerability scan za razliku od non-credentialed?jedan odgovor
Credentialed scan detektira daleko više — instalirane aplikacije, patch razina, konfiguracija servisa. Neophodno za dubinski pregled unutarnjeg stanja sustava.
6CVSS ocjena 9.5 svrstava ranjivost u koji raspon?jedan odgovor
CVSS skala: Low (0.1-3.9), Medium (4.0-6.9), High (7.0-8.9), Critical (9.0-10.0). Ocjena 9.5 je Critical — zahtijeva hitnu sanaciju.
7Stored (persistent) XSS napad razlikuje se od Reflected XSS po tome što?jedan odgovor
Stored XSS = kod pohranjen u bazi (komentar, forum post). Svaki korisnik koji vidi taj sadržaj izvršava maliciozni kod — multiplikacijski efekt. Reflected zahtijeva da žrtva klikne specifičan URL.
8SQL injection ulazom ' OR 1=1# rezultira što?jedan odgovor
Uvjet OR 1=1 je uvijek true → SELECT vraća sve retke. Znak # komentira ostatak SQL-a. Klasični SQLi za dump korisničkih podataka.
9Secure Boot UEFI mehanizam štiti od kojeg specifičnog vektora napada?jedan odgovor
Secure Boot verificira kriptografski potpis bootloadera pri pokretanju. Sprječava LoJax i slične UEFI rootkite koji bi inače preživjeli reinstalaciju OS-a. Dio UEFI firmware specifikacije.
10TOCTOU (Time-of-Check to Time-of-Use) je primjer kojeg tipa ranjivosti?jedan odgovor
TOCTOU je vrsta race condition — stanje se mijenja između provjere (check) i korištenja (use), čime napadač može zaobići sigurnosne provjere.
11SolarWinds napad (2020.) je primjer kojeg vektora prijetnje?jedan odgovor
Napadači (Cozy Bear/APT29) kompromitirali SolarWinds build pipeline i ubacili backdoor (SUNBURST) u Orion ažuriranje. Tisuće organizacija instaliralo zaraženo ažuriranje.
12Koji alat se koristi za skeniranje Internet-dostupnih uređaja i pronalazak otvorenih servisa?jedan odgovor
Shodan = "search engine za Internet of Things" — skenira javne IP adrese i indeksira otvorene portove i servise. Koristi se i u OSINT i u vulnerability research.
13Organizacija otkriva ranjivost CVSS 9.8 na javno dostupnom web serveru koji obrađuje osobne podatke korisnika. Koji je prioritet sanacije?jedan odgovor
CVSS 9.8 = Critical + javno dostupan server + osobni podaci. Trostruka kombinacija zahtijeva hitnu akciju: primijeniti patch, implementirati WAF pravila, privremeno blokirati izloženi vektor.
14Koji element SBOM-a (Software Bill of Materials) je ključan za brzu procjenu utjecaja Log4Shell ranjivosti?jedan odgovor
SBOM bilježi sve komponente i verzije. Kada se pojavi ranjivost u Log4j (Log4Shell), odmah se iz SBOM-a može vidjeti koje aplikacije koriste ranjive verzije → brza prioritizacija.
15Koji je rizik "resource reuse" u virtualiziranim okruženjima?jedan odgovor
Ako disk ili memorija nisu sanitizirani između VM životnih ciklusa, novom VM-u može biti dodijeljen prostor s ostacima podataka prethodnog VM-a — narušavanje povjerljivosti.
16KRACK napad cilja koji standard?jedan odgovor
KRACK = Key Reinstallation Attack. Forsira reinstalaciju kriptografskog ključa u WPA2 handshakeu → napadač može dekriptirati promet. WPA3 uvodi SAE koji KRACK ne ranjava.
17Jailbreaking iOS uređaja u korporativnom okruženju primarno narušava koji sigurnosni princip?jedan odgovor
Jailbreaking uklanja Apple-ove sandboxing mehanizme i potpisivanje koda. Aplikacije dobivaju pristup dijelovima sustava koji bi inače bili zabranjeni → narušava integritet OS sigurnosnog modela.
18Buffer overflow mitigira se na razini OS-a pomoću?jedan odgovor
ASLR čini teže za napadača jer ne zna gdje je kod u memoriji. DEP/NX sprječava izvršavanje koda iz stack-a ili heap-a. Zajedno značajno otežavaju buffer overflow exploite.
19POODLE napad (Padding Oracle On Downgraded Legacy Encryption) cilja koji protokol?jedan odgovor
POODLE forsira downgrade s TLS-a na SSL 3.0 i zatim exploitira ranjivost u CBC padding. Rješenje: onemogućiti SSL 3.0 posvuda. Analogno BEAST napadu na TLS 1.0.
20Koji tip penetration testa NAJTOČNIJE simulira vanjskog napadača bez prethodnog znanja o meti?jedan odgovor
Black box (Unknown environment) = pen tester dobiva samo ciljna adresa, bez ikakvih informacija. Najrealističnija simulacija vanjskog napadača koji ni ne poznaje target arhitekturu.
21Stagefright ranjivost (Android 2015) bila je posebno opasna jer?jedan odgovor
Stagefright media biblioteka automatski obrađuje MMS poruke u pozadini. Napadač šalje malicioznu MMS poruku → izvršavanje koda bez ikakvog klika žrtve. Zero-click exploit.
22CVE-2009-1244 (Cloudburst) je primjer koje kategorije ranjivosti?jedan odgovor
Cloudburst = VM escape ranjivost u VMware ESX display funkciji. Napadač iz guest OS-a mogao izvršiti kod na host OS-u — klasičan primjer VM escape koji se citira na CompTIA ispitu.
23Organizacija ne može odmah zakrpati kritični legacy sustav. Koja mjera je najboljia short-term mitigacija?jedan odgovor
Compensating controls: mrežna segmentacija ograničava blast radius, WAF može blokirati exploit pokušaje, pojačan monitoring. Ovo je "risk mitigation" dok se priprema dugotrajna sanacija.
24Koji je primarni cilj bug bounty programa?jedan odgovor
Bug bounty = crowdsourcing sigurnosnog testiranja. Organizacija definira scope i nagrade, nezavisni istraživači testiraju i odgovorno prijavljuju. Dopunjuje interni pentest s raznolikijim perspektivama.
25Meltdown i Spectre (2018.) ranjivosti bile su specifične jer?jedan odgovor
Meltdown/Spectre su hardverske ranjivosti u CPU spekulativnom izvršavanju. Gotovo svaki moderan procesor bio zahvaćen. Zakrpe su morale biti primijenjene i na OS i na firmware razini.
26Koji je format CVE identifikatora?jedan odgovor
Format: CVE-GODINA-SEKVENCIJALNI_BROJ. Bazu održava MITRE. NVD (NIST) dopunjuje CVE s CVSS ocjenom, referencama i prijedlozima mitigacije.
27Shellshock ranjivost (2014.) utjecala je na?jedan odgovor
Shellshock = ranjivost u GNU Bash ljusci. Napadač mogao izvršiti proizvoljan kod ubacivanjem komandi u environment varijable koje Bash obrađuje. Utjecala na web servere koji koriste CGI skripte.
28Validacija sanacije ranjivosti se NAJTOČNIJE obavlja putem?jedan odgovor
Re-scanning je najdirektiji dokaz da je sanacija uspjela. Kombinira se s auditingom (pregled procesa) i verifikacijom (log pregled, testovi) za cjelokupnu validaciju.
29Organizacija procjenjuje ranjivost na sustavu koji nije direktno dostupan s interneta i obrađuje manje osjetljive podatke. Koje faktore procjena treba uzeti u obzir za prioritizaciju?jedan odgovor
Vulnerability analiza kombinira više faktora. Sustav s niskim exposure faktorom (nije internet-facing) i manje osjetljivim podacima ima manji stvarni rizik bez obzira na visoki CVSS score.
30Default vjerodajnice na mrežnom uređaju (admin/admin) primjer su koje kategorije ranjivosti?jedan odgovor
Misconfiguration = sustav je ispravno instaliran ali pogrešno konfiguriran. Default vjerodajnice su najtipičniji primjer — posebno opasno na IoT i mrežnoj opremi dostupnoj s interneta.
31Koji standard/format se koristi za dijeljenje SBOM podataka između organizacija?jedan odgovor
SPDX (Software Package Data Exchange) i CycloneDX su standardi za SBOM format. Omogućavaju interoperabilnost između alata i organizacija pri dijeljenju inventara softverskih komponenti.
32Koji scenarij opisuje "malicious update" napadački vektor?jedan odgovor
CCleaner 2017 i SolarWinds 2020 primjeri su malicious update napada. Korisnici vjeruju ažuriranjima i instaliraju ih bez provjere. Zaštita: digitalno potpisivanje ažuriranja, verifikacija hash-a.
33Memory injection napad najopasniji je kada kompromitira proces s?jedan odgovor
Injektirani kod izvršava se s privilegijama kompromitiranog procesa. Ako je žrtva SYSTEM/root proces, napadač odmah dobiva puni pristup sustavu — privilege escalation je završen.
34OSINT Framework prikuplja informacije iz?jedan odgovor
OSINT = Open-Source Intelligence — isključivo javno dostupne informacije. Shodan (uređaji), theHarvester (emailovi/domene), Maltego (veze) — sve radi s javnim podacima.
35Sideloading aplikacija na Android uređaju primarno uvodi koji rizik?jedan odgovor
Google Play Store provjerava aplikacije. Sideloading APK datoteka s trećih strana zaobilazi ovu provjeru → mnogo veći rizik od malwarea, spywarea i aplikacija s prekomjernim dozvolama.
36Organizacija koristi cyber osiguranje kao dio vulnerability management strategije. Ovo je primjer koje risk strategije?jedan odgovor
Risk transfer = premještanje financijskog rizika na treću stranu (osiguratelja). Osiguranje ne smanjuje tehničku ranjivost ali štiti od financijskih posljedica incidenta.
37DOM-based XSS napad za razliku od Reflected XSS?jedan odgovor
DOM-based XSS = ranjivost je u JavaScript kodu koji manipulira DOM-om. Server vraća legitimnu stranicu, ali client-side kod obrađuje maliciozni input i ubacuje ga u DOM bez sanitizacije.
38LoJax rootkit (2018.) bio je posebno opasan jer?jedan odgovor
LoJax = prvi javno dokumentiran UEFI rootkit. Zapisao se u UEFI firmware flash memoriju → ne može ga ukloniti ni reinstalacija OS-a ni zamjena tvrdog diska. Jedino reflashiranje firmware-a.
39Koja je razlika između ISAC-a i OSINT-a za threat intelligence?jedan odgovor
ISAC (Information Sharing and Analysis Center) = industrijska organizacija za B2B dijeljenje threat intela (FS-ISAC za financije). OSINT = javno dostupni izvori, ne zahtijeva membership.
40Tvrtka ima EOL server koji ne može biti odmah zamijenjen jer pokreće kritičnu legacy aplikaciju. Koji je NAJPRIKLADNIJI kratkoročni pristup?studija slučaja
EOL server koji mora ostati: izolirati (VLAN/segment), compensating controls (WAF ispred, pojačan monitoring, ograničiti pristup), dokumentirati exception s business razlogom i rokovima, planirati dugoročnu zamjenu.