Lekcija 8

Upravljanje ranjivostima

Prepoznavanje, procjena, sanacija i izvješćivanje sigurnosnih ranjivosti — temelj proaktivne kibernetičke sigurnosti.

Obj 2.3 — Vrste ranjivosti Obj 4.3 — Vulnerability management Obj 4.4 — Alerting i monitoring

1. Što je upravljanje ranjivostima?

Vulnerability management je kontinuirani proces identificiranja, evaluiranja, saniranja i izvješćivanja o sigurnosnim ranjivostima u sustavima, aplikacijama i mrežnoj infrastrukturi organizacije.

1. IDENTIFIKACIJA Scan, audit, OSINT 2. PROCJENA CVSS, prioritizacija 3. SANACIJA Patch, config, mitigacija 4. VALIDACIJA Rescan, audit, verify 5. IZVJEŠĆE KPI, trend kontinuirani ciklus
Lifecycle upravljanja ranjivostima — kontinuirani krug bez kraja
Ranjivost (Vulnerability)
Slabost u sustavu, konfiguraciji ili kodu koja može biti iskorištena.
Prijetnja (Threat)
Potencijalni uzrok nepoželjnog incidenta — akter koji bi mogao iskoristiti ranjivost.
Rizik (Risk)
Vjerojatnost i potencijalni utjecaj iskorištavanja ranjivosti. Rizik = Prijetnja × Ranjivost × Utjecaj.
Exploit
Specifičan kod ili tehnika koji iskorištava poznatu ranjivost.

2. Ranjivosti operacijskih sustava

OS je najkritičnija komponenta infrastrukture. Ranjivosti nastaju zbog grešaka u kodu, loše dizajniranih značajki, defaultnih konfiguracija i kasnog primjenjivanja zakrpa.

Windows

Velik install base → primarna meta. Poznate ranjivosti: MS08-067 (Conficker worm), MS17-010 / EternalBlue (WannaCry). Buffer overflow, privilege escalation.

macOS

UNIX baza. Shellshock (2014) — ranjivost Bash ljuske. Manji install base ali sve popularniji. Korisnici ga neosnovano smatraju "sigurnijim".

Linux

Dominira serverskom infrastrukturom i cloudom. Heartbleed (OpenSSL, 2014). Kernel ranjivosti, misconfiguracije, privilege escalation (Dirty COW).

Android / iOS

Android: fragmentacija → nekonzistentni patchevi. Stagefright (2015). iOS: watering hole napadi (Project Zero, 2019). Sve češće primarni computing uređaj.

Ispit

Na ispitu zapamti: EternalBlue = MS17-010 = WannaCry. Heartbleed = OpenSSL = Linux. Stagefright = Android MMS ranjivost.

3. Legacy i End-of-Life sustavi

End-of-Life (EOL) sustavi više ne primaju sigurnosne zakrpe od proizvođača. Primjer: Windows 7 (EOL siječanj 2020) — milioni strojeva i dalje ranjivi. Legacy sustavi su zastarjeli ali i dalje u upotrebi zbog troška zamjene ili kritičnosti za poslovanje.

PojamOpisSigurnosni rizik
EOL sustavProizvođač ga je formalno prestao podržavatiNema sigurnosnih zakrpa za nove ranjivosti
Legacy sustavZastarjela tehnologija, može biti podržana ili neNekompatibilnost, slaba enkripcija, arhitekturne slabosti
EOL hardwareRouteri, switchi, IoT bez firmware ažuriranjaTrajne ranjivosti u firmveru; posebno second-hand tržište

Strategije upravljanja EOL/legacy sustavima: izolacija mrežnom segmentacijom, compensating controls (WAF, monitoring), planirana migracija, ili prihvaćanje rizika s dokumentiranim razlogom.

4. Firmware i virtualizacija

Firmware ranjivosti

Firmware je foundational software koji kontrolira hardware. Kompromitiran firmware može preživjeti reinstalaciju OS-a i zamjenu diska.

Virtualizacija ranjivosti

VM Escape

Napadač iz VM-a "bježi" na host sustav ili druge VM-e. Cloudburst (CVE-2009-1244, VMware) klasičan primjer.

Resource Reuse

Novi VM dobiva disk prostor prethodnog VM-a bez sanitizacije — može pročitati ostatke podataka.

Hypervisor napadi

Slabosti u managementskom sučelju hypervisora (slaba autentifikacija, nešifrirani protokoli).

Side-channel napadi

Napadač na istom fizičkom hostu može kroz dijeljene resurse (CPU cache) analizirati aktivnosti susjednih VM-ova.

5. Zero-day ranjivosti

Zero-day = ranjivost nepoznata proizvođaču (ili javnosti) u trenutku iskorištavanja. Naziv dolazi od "nula dana" za pripremu zakrpe.

Upozorenje

Tradicioalni obrambeni alati (antivirus, IDS s potpisima) ne mogu detektirati zero-day exploite jer nema poznatih potpisa. Zahtijevaju behavioral analysis i anomaly detection.

6. Misconfiguration

Misconfiguracija je jedan od najčešćih uzroka sigurnosnih incidenata. Sustavi isporučeni s default konfiguracijama optimiziranim za kompatibilnost i lakoću upotrebe — ne za sigurnost.

Default vjerodajnice
"admin/admin", "admin/password" — networkki uređaji, IoT, web konzole. Moraju biti promijenjene pri prvoj instalaciji.
Otvoreni cloud storage
S3 bucket ili Azure Blob Storage sa javnim read pristupom. Najčešći uzrok velikih data breacheva u cloudu.
Nepotrebne usluge
Pokrenute usluge koje nisu potrebne proširuju attack surface (telnet, FTP, SNMP v1).
Troubleshooting promjene
Privremeno slabljenje sigurnosti pri rješavanju problema koje nikad nije reverted — čest insider rizik.

7. Kriptografske ranjivosti

Kriptografija je temelj sigurne komunikacije. Ranjivosti nastaju iz slabih algoritama, kratkih ključeva, loše implementacije ili zastarjelih protokola.

Ranjivost / NapadPogođeni algoritam/protokolProblem
HeartbleedOpenSSL (TLS)Buffer over-read — čitanje memorije servera
KRACKWPA2Key Reinstallation Attack — dekriptira Wi-Fi promet
BEASTSSL/TLS 1.0Blok cipher exploit — dešifrira cookie
POODLESSL 3.0Padding oracle — downgrade napad
Sweet323DES, BlowfishBirthday napad na 64-bitne blokove
Hash kolizijaMD5, SHA-1Dva inputa daju isti hash

Ključne mjere: koristiti AES-256, SHA-256+, TLS 1.2/1.3. Redovito rotirati ključeve. Koristiti HSM za pohranu ključeva.

8. Ranjivosti mobilnih uređaja

Rooting (Android)

Dobivanje root/administratorskih privilegija. Zaobilazi sigurnosne mehanizme OS-a i gubi garanciju proizvođača.

Jailbreaking (iOS)

Uklanjanje Apple-ovih ograničenja. Narušava sigurnosni model iOS-a i eliminira redovite sigurnosne zakrpe.

Sideloading

Instalacija aplikacija izvan službenih app storeova. Aplikacije nisu pregledane — visok rizik od malwarea.

Prekomjerne dozvole

Aplikacija traži pristup kontaktima, lokaciji, mikrofonu bez opravdanog razloga. Povećava attack surface i rizik od data exfiltracije.

Organizacijska zaštita: MDM (Mobile Device Management) može detektirati i blokirati rooting/jailbreaking, zabraniti sideloading i provesti enkripciju uređaja.

9. Web i cloud napadi

Cross-Site Scripting (XSS)

Napadač ubacuje zlonamjerni JavaScript u stranicu koji se izvršava u browseru žrtve. Browser vjeruje kodu jer izgleda kao da dolazi s pouzdane stranice.

Reflected XSS (non-persistent)
Maliciozni kod u URL parametru — server ga reflektira natrag u odgovoru. Napadač šalje maliciozni link žrtvi.
Stored XSS (persistent)
Kod se pohranjuje u bazi (forum post, komentar). Svaki posjetitelj stranice prima i izvršava maliciozni kod.
DOM-based XSS
Ranjivost je u client-side JavaScript kodu koji obrađuje DOM. Server ne vidi napad — sve se događa u browseru.

SQL Injection (SQLi)

Napadač ubacuje SQL kod u input polje koji mijenja logiku upita baze podataka. Može čitati sve podatke, mijenjati ih, brisati ili izvršavati OS naredbe.

Primjer

Input: ' OR 1=1# pretvara upit SELECT * WHERE user='X' u SELECT * WHERE user='' OR 1=1 — vraća sve korisnike.

Race Condition / TOCTOU

Time-of-Check to Time-of-Use — stanje sustava se mijenja između provjere i akcije. Primjer: napadač mijenja datoteku između provjere dozvola i čitanja sadržaja. Dirty COW (CVE-2016-5195) bio je TOCTOU ranjivost u Linux kernelu.

Buffer Overflow

Napadač šalje više podataka nego što buffer može primiti. Prepisuje memoriju uključujući return adrese — može pokrenuti proizvoljni kod. Mitigacije: ASLR (Address Space Layout Randomization) i DEP (Data Execution Prevention).

Memory Injection

Napadač ubacuje zlonamjerni kod u memoriju tekućeg procesa. Injektirani kod radi s privilegijama kompromitiranog procesa.

10. Supply chain ranjivosti

Napadači kompromitiraju dobavljače softvera, hardvera ili usluga kako bi zahvatili velik broj end-korisnika odjednom.

Software supply chain

SolarWinds 2020 — backdoor u Orion ažuriranju. Zahvatio tisuće organizacija uključujući US vlade. CCleaner 2017 — malware u legitimnom ažuriranju.

Hardware supply chain

Kompromitiran firmver ugrađen pri proizvodnji ili u tranzitu. Posebno opasno kod second-hand opreme i IoT uređaja.

Treće strane (Third party)

Ranjivost u open-source biblioteci ili framework-u koji koristi vaša aplikacija propagira se na sve korisnike.

SBOM (Software Bill of Materials)

Inventar svih komponenti softvera. Omogućava brzu procjenu utjecaja kad se otkrije ranjivost u nekoj od komponenti. OWASP CycloneDX, SPDX su standardi.

Alati za upravljanje supply chain rizicima: OWASP Dependency-Check, OWASP Dependency-Track, SCA (Software Composition Analysis) alati.

11. Vulnerability scanning

Automatizirana provjera sustava prema bazi poznatih ranjivosti. Bitna komponenta vulnerability management programa.

Non-credentialed scan

Bez prijave na sustav. Vidljivo isto što vidi napadač s mreže. Brže ali manje detektira. Dobro za vanjsku procjenu perimetra.

Credentialed scan

Scanner se prijavljuje s korisničkim računom. Vidljivo daleko više — instaliran softver, konfiguracija, lokalni patchevi. Dublji uvid ali invazivniji.

Popularni alati

Nessus (Tenable), OpenVAS/Greenbone — skeniraju OS, aplikacije, mrežne uređaje. SCAP standard za distribuciju feed podataka.

Package monitoring

SCA alati kontinuirano prate open-source biblioteke za poznate CVE-ove. Dio SBOM i supply chain risk managementa.

Ispit — False Positive / False Negative

False positive = scanner detektira ranjivost koja ne postoji → gubi se vrijeme na istraživanje. False negative = postoji ranjivost ali je scanner propušta → lažni osjećaj sigurnosti. Oba su problematična!

12. Threat feeds i OSINT

Threat feedovi pružaju real-time informacije o novim ranjivostima, exploitima i napadačkim TTPs-ima. Integriraju se u SIEM i vulnerability management alate.

CVE (Common Vulnerabilities and Exposures)
Rječnik ranjivosti — format: CVE-YYYY-NNNNN. Baza koju održava MITRE, NVD ga dopunjuje CVSS ocjenama.
NVD (National Vulnerability Database)
NIST baza koja nadopunjuje CVE CVSS metrikama, referencama i prijedlozima sanacije.
AlienVault OTX, IBM X-Force, Recorded Future
Komercijalni i open-source threat intelligence platformi. Agregiraju podatke iz globalnih izvora.
ISAC (Information Sharing and Analysis Centers)
Industrijski specifične organizacije za dijeljenje threat intelligence-a (FS-ISAC za financije, Health-ISAC za zdravstvo).
OSINT
Open-Source Intelligence — prikupljanje javno dostupnih informacija o prijetnjama. Alati: Shodan, Maltego, theHarvester, Recon-ng.
Dark web
Overlay mreže (TOR, I2P) koje skrivaju promet. Izvor podataka za istraživanje prijetnji — licitiranje zero-daysima, ukradeni podaci.

13. Penetration testing i bug bounty

Penetration testing (pen test) = ovlašteni etički hakeri pokušavaju kompromitirati sustav da demonstriraju stvarni utjecaj ranjivosti. Otkriva što automatski scan propušta.

Tip testaInformacije napadačuSimulira
Unknown environment (Black box)Ništa — samo ciljna adresaVanjskog napadača bez znanja o cilju
Partially known (Gray box)Dio informacija (IP raspon, tehnologije)Naprednijeg napadača s nešto intelligence-a
Known environment (White box)Puni pristup — source code, network mapeInsider threat ili detaljni sigurnosni pregled

Bug bounty programi

Organizacije nagrađuju vanjske istraživače za pronalazak i odgovorno prijavljavanje ranjivosti. Dopunjuju pen testing — šira "mreza" testera, dulja ekspozicija. Responsible disclosure: istraživač obavještava vendor prije javne objave i čeka zakrpu.

14. Vulnerability analiza i CVSS

Nakon skeniranja, ranjivosti se analiziraju i prioritiziraju prema riziku. CVSS daje standardiziranu numeričku ocjenu.

CVSS v3.1 — Raspon ocjena Low (0.1–3.9) Medium (4.0–6.9) High (7.0–8.9) Critical (9+) 0 4.0 7.0 9.0 10 Metrički faktori koji utječu na ocjenu: Attack Vector · Attack Complexity · Privileges Required · User Interaction · Scope · CIA Impact Environmental Score (prilagodba organizaciji) · Temporal Score (dostupnost exploita, zakrpa)
CVSS v3.1 bodovna ljestvica — temelj za prioritizaciju sanacije
Prioritizacija
Kritične i visoke CVSS ocjene + exploitirane u wild → sanirati odmah. Niske ocjene na izoliranim sustavima → mogu čekati.
Exposure factor
Procjena koliko je ranjivi sustav "izložen" — javno dostupan vs. izoliran, kritičnost podataka koje obrađuje.
Environmental variables
Industrijski sektor (healthcare, finance imaju viši regulatorni pritisak), IT infrastruktura, operativno okruženje.
Risk tolerance
Uprava određuje prihvatljivu razinu rizika (risk appetite). Sanacija se usklađuje s tim okvirom.

15. Remediation, validacija i izvješćivanje

Patching

Primjena sigurnosnih zakrpa — najefikasnija metoda. Zahtijeva robustan patch management program s testiranjem u staging okruženju.

Segmentacija

Izolacija ranjivog sustava mrežnom segmentacijom. Compensating control kad se patch ne može odmah primijeniti (legacy, EOL).

Cyber osiguranje

Financijski transfer rizika. Ne smanjuje tehničku ranjivost ali štiti organizaciju od financijskih posljedica incidenta.

Exceptions i exemptions

Formalno prihvaćanje rizika s dokumentiranim razlogom i rokovima za reassessment. Senior leadership mora odobrit.

Validacija sanacije

Izvješćivanje

Vulnerability report treba sadržavati: popis ranjivosti s CVSS ocjenama, potencijalni utjecaj, preporuke sanacije, vremenski rok. Mora biti razumljiv tehničkim I netehničkim dionicima.

Flashcards

Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.

Što je zero-day ranjivost?
Ranjivost nepoznata proizvođaču ili javnosti u trenutku iskorištavanja. Nema dostupne zakrpe.
Što znači EOL (End-of-Life) sustav?
Sustav koji je proizvođač prestao podržavati — ne prima sigurnosne zakrpe za nove ranjivosti.
Razlika između credentialed i non-credentialed scana?
Credentialed scan se prijavljuje na sustav — dublja analiza. Non-credentialed vidi samo ono što je vidljivo mrežom.
Što je CVSS?
Common Vulnerability Scoring System — standardizirana numerička ocjena (0-10) težine ranjivosti.
Što je VM escape?
Napadač izlazi iz izoliranog VM-a i dobiva pristup host sustavu ili susjednim VM-ovima.
Što je SBOM?
Software Bill of Materials — inventar svih softverskih komponenti, biblioteka i ovisnosti u aplikaciji.
Heartbleed — koji protokol / sustav?
OpenSSL implementacija TLS-a. Buffer over-read koji omogućava čitanje memorije servera. CVE-2014-0160.
EternalBlue — što je i za što je korišten?
Exploit za MS17-010 (SMBv1 ranjivost). Korišten u WannaCry ransomware kampanji 2017.
Što je responsible disclosure?
Istraživač privatno obavještava vendor o ranjivosti i čeka dok se zakrpa ne objavi, tek tada javno objavljuje.
Koji alati se koriste za vulnerability scanning?
Nessus (Tenable), OpenVAS/Greenbone. Za web aplikacije: Burp Suite, OWASP ZAP.
Što je false positive u vulnerability scanu?
Scanner prijavljuje ranjivost koja ne postoji u stvarnosti. Uzrokuje gubljenje resursa na istraživanje lažnih alarma.
Što je false negative u vulnerability scanu?
Scanner propušta stvarnu ranjivost. Opasniji od false positivea jer daje lažni osjećaj sigurnosti.
CVE format?
CVE-GODINA-BROJ, npr. CVE-2024-1234. Izdaje MITRE. NVD dodaje CVSS i dodatne detalje.
Što je XSS napad?
Cross-Site Scripting — ubacivanje malicioznog JavaScript koda u web stranicu koji se izvršava u browseru žrtve.
Razlika Reflected vs Stored XSS?
Reflected = kod u URL-u, server reflektira. Stored = kod pohranjen u bazi, svaki posjetitelj ga izvršava.
Što je SQL injection?
Ubacivanje SQL koda u input polje koji mijenja logiku upita baze. Može čitati, mijenjati ili brisati podatke.
TOCTOU — što znači?
Time-of-Check to Time-of-Use — race condition gdje se stanje mijenja između provjere i izvršavanja akcije.
ASLR i DEP — čemu služe?
ASLR randomizira memorijske adrese. DEP sprječava izvršavanje koda iz ne-izvršivih memorijskih segmenata. Mitigiraju buffer overflow.
Što je jailbreaking na iOS-u?
Uklanjanje Apple-ovih ograničenja na iOS uređaju. Omogućava instalaciju neodobrenih aplikacija ali narušava sigurnosni model.
Što je SolarWinds napad (2020)?
Supply chain napad — backdoor ubačen u ažuriranje Orion softvera. Kompromitirao tisuće organizacija uključujući US vladine agencije.
Što je OSINT u kontekstu sigurnosti?
Open-Source Intelligence — prikupljanje i analiza javno dostupnih informacija za threat intelligence i vulnerability assessment.
Stagefright — koji OS i kako radi?
Android ranjivost (2015) u Stagefright media biblioteci. Napadač šalje MMS poruku → automatsko izvršavanje koda bez interakcije korisnika.
Što je KRACK napad?
Key Reinstallation Attack na WPA2. Forsira reinstalaciju već korištenih kriptografskih ključeva → dekriptira Wi-Fi promet.
Black box vs White box pentest?
Black box = bez ikakvih informacija (simulira vanjskog napadača). White box = puni pristup informacijama (simulira insajdera).
Što je patch management program?
Sustavni proces redovitog primjenjivanja sigurnosnih zakrpa na OS, aplikacije, mrežne uređaje i firmware.

Kviz — 69 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.

0 / 69
Riješi kviz da vidiš rezultat.

1Zero-day ranjivost se definira kao?jedan odgovor

"Zero days" = broj dana koje vendor ima za pripremu zakrpe = nula. Ranjivost je iskorištena prije nego vendor zna da postoji.

2EternalBlue exploit bio je vezan uz koju ranjivost?jedan odgovor

EternalBlue eksploitira MS17-010 — ranjivost u SMBv1 protokolu. Korišten u WannaCry ransomware napadu 2017. koji je inficirao 200.000+ računala.

3Koji pojam označava vremenski period između prvog javnog objavljivanja ranjivosti i dostupnosti zakrpe?jedan odgovor

Window of exposure = period kada je ranjivost poznata ali zakrpa još nije dostupna ili primijenjena. Napadači aktivno traže sustave u tom prozoru. Zero-day produžuje window of exposure na neodređeno.

4Heartbleed ranjivost (CVE-2014-0160) utjecala je na koji softver?jedan odgovor

Heartbleed = buffer over-read u OpenSSL implementaciji TLS Heartbeat ekstenzije. Napadač mogao čitati 64 KB memorije servera po zahtjevu — potencijalno privatne ključeve.

5Credentialed vulnerability scan za razliku od non-credentialed?jedan odgovor

Credentialed scan detektira daleko više — instalirane aplikacije, patch razina, konfiguracija servisa. Neophodno za dubinski pregled unutarnjeg stanja sustava.

6CVSS ocjena 9.5 svrstava ranjivost u koji raspon?jedan odgovor

CVSS skala: Low (0.1-3.9), Medium (4.0-6.9), High (7.0-8.9), Critical (9.0-10.0). Ocjena 9.5 je Critical — zahtijeva hitnu sanaciju.

7Stored (persistent) XSS napad razlikuje se od Reflected XSS po tome što?jedan odgovor

Stored XSS = kod pohranjen u bazi (komentar, forum post). Svaki korisnik koji vidi taj sadržaj izvršava maliciozni kod — multiplikacijski efekt. Reflected zahtijeva da žrtva klikne specifičan URL.

8SQL injection ulazom ' OR 1=1# rezultira što?jedan odgovor

Uvjet OR 1=1 je uvijek true → SELECT vraća sve retke. Znak # komentira ostatak SQL-a. Klasični SQLi za dump korisničkih podataka.

9Secure Boot UEFI mehanizam štiti od kojeg specifičnog vektora napada?jedan odgovor

Secure Boot verificira kriptografski potpis bootloadera pri pokretanju. Sprječava LoJax i slične UEFI rootkite koji bi inače preživjeli reinstalaciju OS-a. Dio UEFI firmware specifikacije.

10TOCTOU (Time-of-Check to Time-of-Use) je primjer kojeg tipa ranjivosti?jedan odgovor

TOCTOU je vrsta race condition — stanje se mijenja između provjere (check) i korištenja (use), čime napadač može zaobići sigurnosne provjere.

11SolarWinds napad (2020.) je primjer kojeg vektora prijetnje?jedan odgovor

Napadači (Cozy Bear/APT29) kompromitirali SolarWinds build pipeline i ubacili backdoor (SUNBURST) u Orion ažuriranje. Tisuće organizacija instaliralo zaraženo ažuriranje.

12Koji alat se koristi za skeniranje Internet-dostupnih uređaja i pronalazak otvorenih servisa?jedan odgovor

Shodan = "search engine za Internet of Things" — skenira javne IP adrese i indeksira otvorene portove i servise. Koristi se i u OSINT i u vulnerability research.

13Organizacija otkriva ranjivost CVSS 9.8 na javno dostupnom web serveru koji obrađuje osobne podatke korisnika. Koji je prioritet sanacije?jedan odgovor

CVSS 9.8 = Critical + javno dostupan server + osobni podaci. Trostruka kombinacija zahtijeva hitnu akciju: primijeniti patch, implementirati WAF pravila, privremeno blokirati izloženi vektor.

14Koji element SBOM-a (Software Bill of Materials) je ključan za brzu procjenu utjecaja Log4Shell ranjivosti?jedan odgovor

SBOM bilježi sve komponente i verzije. Kada se pojavi ranjivost u Log4j (Log4Shell), odmah se iz SBOM-a može vidjeti koje aplikacije koriste ranjive verzije → brza prioritizacija.

15Koji je rizik "resource reuse" u virtualiziranim okruženjima?jedan odgovor

Ako disk ili memorija nisu sanitizirani između VM životnih ciklusa, novom VM-u može biti dodijeljen prostor s ostacima podataka prethodnog VM-a — narušavanje povjerljivosti.

16KRACK napad cilja koji standard?jedan odgovor

KRACK = Key Reinstallation Attack. Forsira reinstalaciju kriptografskog ključa u WPA2 handshakeu → napadač može dekriptirati promet. WPA3 uvodi SAE koji KRACK ne ranjava.

17Jailbreaking iOS uređaja u korporativnom okruženju primarno narušava koji sigurnosni princip?jedan odgovor

Jailbreaking uklanja Apple-ove sandboxing mehanizme i potpisivanje koda. Aplikacije dobivaju pristup dijelovima sustava koji bi inače bili zabranjeni → narušava integritet OS sigurnosnog modela.

18Buffer overflow mitigira se na razini OS-a pomoću?jedan odgovor

ASLR čini teže za napadača jer ne zna gdje je kod u memoriji. DEP/NX sprječava izvršavanje koda iz stack-a ili heap-a. Zajedno značajno otežavaju buffer overflow exploite.

19POODLE napad (Padding Oracle On Downgraded Legacy Encryption) cilja koji protokol?jedan odgovor

POODLE forsira downgrade s TLS-a na SSL 3.0 i zatim exploitira ranjivost u CBC padding. Rješenje: onemogućiti SSL 3.0 posvuda. Analogno BEAST napadu na TLS 1.0.

20Koji tip penetration testa NAJTOČNIJE simulira vanjskog napadača bez prethodnog znanja o meti?jedan odgovor

Black box (Unknown environment) = pen tester dobiva samo ciljna adresa, bez ikakvih informacija. Najrealističnija simulacija vanjskog napadača koji ni ne poznaje target arhitekturu.

21Stagefright ranjivost (Android 2015) bila je posebno opasna jer?jedan odgovor

Stagefright media biblioteka automatski obrađuje MMS poruke u pozadini. Napadač šalje malicioznu MMS poruku → izvršavanje koda bez ikakvog klika žrtve. Zero-click exploit.

22CVE-2009-1244 (Cloudburst) je primjer koje kategorije ranjivosti?jedan odgovor

Cloudburst = VM escape ranjivost u VMware ESX display funkciji. Napadač iz guest OS-a mogao izvršiti kod na host OS-u — klasičan primjer VM escape koji se citira na CompTIA ispitu.

23Organizacija ne može odmah zakrpati kritični legacy sustav. Koja mjera je najboljia short-term mitigacija?jedan odgovor

Compensating controls: mrežna segmentacija ograničava blast radius, WAF može blokirati exploit pokušaje, pojačan monitoring. Ovo je "risk mitigation" dok se priprema dugotrajna sanacija.

24Koji je primarni cilj bug bounty programa?jedan odgovor

Bug bounty = crowdsourcing sigurnosnog testiranja. Organizacija definira scope i nagrade, nezavisni istraživači testiraju i odgovorno prijavljuju. Dopunjuje interni pentest s raznolikijim perspektivama.

25Meltdown i Spectre (2018.) ranjivosti bile su specifične jer?jedan odgovor

Meltdown/Spectre su hardverske ranjivosti u CPU spekulativnom izvršavanju. Gotovo svaki moderan procesor bio zahvaćen. Zakrpe su morale biti primijenjene i na OS i na firmware razini.

26Koji je format CVE identifikatora?jedan odgovor

Format: CVE-GODINA-SEKVENCIJALNI_BROJ. Bazu održava MITRE. NVD (NIST) dopunjuje CVE s CVSS ocjenom, referencama i prijedlozima mitigacije.

27Shellshock ranjivost (2014.) utjecala je na?jedan odgovor

Shellshock = ranjivost u GNU Bash ljusci. Napadač mogao izvršiti proizvoljan kod ubacivanjem komandi u environment varijable koje Bash obrađuje. Utjecala na web servere koji koriste CGI skripte.

28Validacija sanacije ranjivosti se NAJTOČNIJE obavlja putem?jedan odgovor

Re-scanning je najdirektiji dokaz da je sanacija uspjela. Kombinira se s auditingom (pregled procesa) i verifikacijom (log pregled, testovi) za cjelokupnu validaciju.

29Organizacija procjenjuje ranjivost na sustavu koji nije direktno dostupan s interneta i obrađuje manje osjetljive podatke. Koje faktore procjena treba uzeti u obzir za prioritizaciju?jedan odgovor

Vulnerability analiza kombinira više faktora. Sustav s niskim exposure faktorom (nije internet-facing) i manje osjetljivim podacima ima manji stvarni rizik bez obzira na visoki CVSS score.

30Default vjerodajnice na mrežnom uređaju (admin/admin) primjer su koje kategorije ranjivosti?jedan odgovor

Misconfiguration = sustav je ispravno instaliran ali pogrešno konfiguriran. Default vjerodajnice su najtipičniji primjer — posebno opasno na IoT i mrežnoj opremi dostupnoj s interneta.

31Koji standard/format se koristi za dijeljenje SBOM podataka između organizacija?jedan odgovor

SPDX (Software Package Data Exchange) i CycloneDX su standardi za SBOM format. Omogućavaju interoperabilnost između alata i organizacija pri dijeljenju inventara softverskih komponenti.

32Koji scenarij opisuje "malicious update" napadački vektor?jedan odgovor

CCleaner 2017 i SolarWinds 2020 primjeri su malicious update napada. Korisnici vjeruju ažuriranjima i instaliraju ih bez provjere. Zaštita: digitalno potpisivanje ažuriranja, verifikacija hash-a.

33Memory injection napad najopasniji je kada kompromitira proces s?jedan odgovor

Injektirani kod izvršava se s privilegijama kompromitiranog procesa. Ako je žrtva SYSTEM/root proces, napadač odmah dobiva puni pristup sustavu — privilege escalation je završen.

34OSINT Framework prikuplja informacije iz?jedan odgovor

OSINT = Open-Source Intelligence — isključivo javno dostupne informacije. Shodan (uređaji), theHarvester (emailovi/domene), Maltego (veze) — sve radi s javnim podacima.

35Sideloading aplikacija na Android uređaju primarno uvodi koji rizik?jedan odgovor

Google Play Store provjerava aplikacije. Sideloading APK datoteka s trećih strana zaobilazi ovu provjeru → mnogo veći rizik od malwarea, spywarea i aplikacija s prekomjernim dozvolama.

36Organizacija koristi cyber osiguranje kao dio vulnerability management strategije. Ovo je primjer koje risk strategije?jedan odgovor

Risk transfer = premještanje financijskog rizika na treću stranu (osiguratelja). Osiguranje ne smanjuje tehničku ranjivost ali štiti od financijskih posljedica incidenta.

37DOM-based XSS napad za razliku od Reflected XSS?jedan odgovor

DOM-based XSS = ranjivost je u JavaScript kodu koji manipulira DOM-om. Server vraća legitimnu stranicu, ali client-side kod obrađuje maliciozni input i ubacuje ga u DOM bez sanitizacije.

38LoJax rootkit (2018.) bio je posebno opasan jer?jedan odgovor

LoJax = prvi javno dokumentiran UEFI rootkit. Zapisao se u UEFI firmware flash memoriju → ne može ga ukloniti ni reinstalacija OS-a ni zamjena tvrdog diska. Jedino reflashiranje firmware-a.

39Koja je razlika između ISAC-a i OSINT-a za threat intelligence?jedan odgovor

ISAC (Information Sharing and Analysis Center) = industrijska organizacija za B2B dijeljenje threat intela (FS-ISAC za financije). OSINT = javno dostupni izvori, ne zahtijeva membership.

40Tvrtka ima EOL server koji ne može biti odmah zamijenjen jer pokreće kritičnu legacy aplikaciju. Koji je NAJPRIKLADNIJI kratkoročni pristup?studija slučaja

EOL server koji mora ostati: izolirati (VLAN/segment), compensating controls (WAF ispred, pojačan monitoring, ograničiti pristup), dokumentirati exception s business razlogom i rokovima, planirati dugoročnu zamjenu.

41Menadžer sigurnosti postavljajući bug bounty program želi osigurati njegovu učinkovitost i etičko sudjelovanje. Koje dvije aktivnosti treba prioritizirati?više odgovora

Jasni opseg = sprečava nenamjerne proboje izvan granica programa. Sigurna platforma za prijavu = istraživači mogu učinkovito i sigurno prijaviti ranjivosti. Trenutačno javno objavljivanje ranjivosti kompromitira sigurnost softvera. Nagrade trebaju biti proporcionalne ozbiljnosti — ne paušalno visoke.

42Organizacija u zdravstvenom sektoru primjećuje porast ransomware napada u industriji. Kako treba prilagoditi strategiju analize ranjivosti?jedan odgovor

U zdravstvenom sektoru uz stroge regulatorne zahtjeve, uz porast ransomwarea ključno je prioritizirati ranjivosti koje mogu uzrokovati povrede podataka pacijenata i regulatorne kazne. Smanjenje analize bi povećalo ranjivosti; ignoriranje novog trenda je rizično; zadržavanje stare strategije bez prilagodbe nije dovoljno.

43Revizija otkriva da zaposlenici preuzimaju mobilnu aplikaciju iz neslužbenih trgovina, a dio koristi starije verzije OS-a. Koje dvije vrste ranjivosti najvjerojatnije nastaju?više odgovora

Preuzimanje aplikacija iz neslužbenih izvora = ranjivost na razini aplikacije (tamperane ili zlonamjerne verzije). Korištenje starih verzija OS-a = ranjivost na razini OS-a (propusti zakrpani u novijim verzijama). Socijalni inženjering i zastarjeli hardver nisu opisani u scenariju.

44Korporacija procjenjuje dobavljače hardvera i pružatelje usluga za novi data centar. Koji su ključni čimbenici za smanjenje ranjivosti u operacijama data centra? (Odaberi dva.)više odgovora

Verifikacija lanca opskrbe = potvrđuje integritet produkata, smanjuje šanse za krivotvorene ili kompromitane komponente. Transparentnost porijekla hardvera = uvid u kvalitetu i sigurnost komponenti, manja vjerojatnost ugrađenih ranjivosti. Broj data centara i prihod nisu direktni sigurnosni pokazatelji.

45Analitičar integrira OSINT metodologije u program upravljanja ranjivostima. Što će najvjerojatnije prioritizirati za maksimalnu učinkovitost? (Odaberi dva.)više odgovora

OSINT = prikupljanje podataka iz javno dostupnih izvora. Deep web (baze podataka, indeksirani forumi) pruža vrijedne uvide o prijetnjama. Javni forumi gdje akteri prijetnji raspravljaju o ranjivostima i dijele exploite. Automatske zakrpe po društvenim mrežama — nepouzdano. Rutinska nadogradnja routera nije OSINT aktivnost.

46Sigurnosni analitičar provodi dinamičko testiranje i statičku analizu izvornog koda. Koje aktivnosti obavlja? (Odaberi dvije.)više odgovora

Statička analiza izvornog koda = pregledava kod bez izvođenja — pronalazi hard-coded credentials i slične probleme. Dinamičko testiranje = izvodi softver i promatra njegovo ponašanje (run-time) uz različite unose. Konfiguracija firewall-a i ažuriranje routera su mrežni zadaci, ne sigurnosno testiranje koda.

47Automatizirani skener organizacije označio je ranjivost s identifikatorom CVE-2023-0150. Koji su početni koraci za razumijevanje i rješavanje ove ranjivosti?jedan odgovor

CVE identifikator je standardizirani način referenciranja ranjivosti. Koristi se za pretraživanje u National Vulnerability Database (NVD) gdje su dostupni detaljan opis, CVSS ocjena ozbiljnosti, pogođene verzije softvera i mjere ublažavanja. Ignoriranje nije opcija; modifikacija skenera da skriva ranjivosti je kontraproduktivna.

48Organizacija je obavila skeniranje ranjivosti i sanirala sve označene ranjivosti. Međutim, eksterni penetracijski tester je uspio iskoristiti poznatu ranjivost koju skener nije detektirao. Što NAJBOIJE opisuje ovaj propust skenera?jedan odgovor

Lažno negativan (false negative) = skener NE detektira stvarnu ranjivost koja postoji u sustavu. Skener je propustio poznatu ranjivost — tipičan false negative. True positive = ispravno pronalazi ranjivost. True negative = ispravno potvrđuje odsutnost ranjivosti. False positive = označava ranjivost koja ne postoji.

49Sigurnosni analitičar pregledava konfiguracije servera i otkriva da su zadane lozinke dobavljača ostale aktivne na kritičnom serveru s podacima klijenata. Koja ranjivost će napadači NAJVJEROJATNIJE iskoristiti PRVO za neovlašteni pristup?jedan odgovor

Zadane lozinke dobavljača su poznate javno i prva su stvar koju napadač pokušava — trenutačan i visok rizik. Odsutnost IDS-a ne pruža direktan napadački vektor. Open-source sam po sebi nije ranjivost. Nekriptirani podaci su problem ako napadač već dobije pristup, ali ne pružaju početni ulaz.

50Sigurnosni analitičar pristupanjem dvjema organizacijama za dijeljenje informacija želi poboljšati strategiju upravljanja ranjivostima. Koje dvije primarne prednosti te organizacije pružaju?više odgovora

Organizacije za dijeljenje informacija (npr. ISAC-i) pružaju real-time threat intelligence specifičan za industriju i suradničko okruženje za razmjenu best praksi. Ne automatiziraju zakrpavanje — to zahtijeva ljudsku intervenciju. Imunitet na ranjivosti nije moguć — potrebno je kontinuirano upravljanje.

51Analitičar aplikacijske sigurnosti želi procijeniti softver u njegovom aktivnom stanju za identifikaciju ranjivosti tijekom izvođenja. Na koji tip analize treba se primarno osloniti?jedan odgovor

Dinamička analiza procjenjuje softversku aplikaciju u njenom aktivnom stanju i traži ranjivosti tijekom izvođenja — upravo ono što je opisano. Statički pregled koda = procjena bez izvođenja softvera. Penetracijsko testiranje je šire i uključuje razne tehnike. Source code fingerprinting identificira komponente analizom koda, ne izvođenjem.

52Sigurnosni tim otkrio je više ranjivosti. Koji kriterij je NAJKRITIČNIJI pri određivanju hitnosti rješavanja konkretne ranjivosti?jedan odgovor

Organizacije primarno razmatraju potencijalni operativni utjecaj pri prioritizaciji ranjivosti. Hitno je adresirati exploite koji mogu uzrokovati značajne operativne poremećaje, povrede podataka ili druge kritične probleme. Starost softvera, učestalost pojavljivanja i popularnost nisu primarni kriteriji za hitnost.

53Razvojna tvrtka integrirala je alate za analizu ovisnosti i SBOM (Software Bill of Materials). Koje ključne faktore tim treba prioritizirati za učinkovitije adresiranje ranjivosti? (Odaberi dva.)više odgovora

Zastarjele ovisnosti uvode ranjivosti ako nisu zakrpane — alati za analizu ovisnosti pomažu ih identificirati. Neotkrivene open-source komponente možda nisu prošle rigorozno sigurnosno testiranje — SBOM ih identificira. Učestalost ažuriranja ne mjeri sigurnost. Brzina izvođenja je performansna, ne sigurnosna metrika.

54Analitičar prima popis novih ranjivosti koje utječu na razne aplikacije. Koji standardi služe za standardizaciju referenciranja i komunikacije o ranjivostima softvera na dosljedan i razumljiv način?jedan odgovor

SCAP i CVE stvaraju jedinstveni jezik za identifikaciju i komunikaciju o ranjivostima aplikacija. WEP/WPA su sigurnosni protokoli za bežične mreže. ICMP/SNMP su mrežni operativni protokoli. SSH/FTP su protokoli za udaljeni pristup i prijenos datoteka — ne odnose se na komunikacijske standarde za ranjivosti.

55Softverski dobavljač saznao je za novu zero-day ranjivost koja može omogućiti neovlašteni pristup osjetljivim podacima. Trenutno razvija zakrpu. Što NAJTOČNIJE opisuje trenutni rizik i odgovarajući odgovor dobavljača?jedan odgovor

Zero-day ranjivosti predstavljaju značajan rizik — dobavljač treba prioritizirati izradu zakrpe. Javno otkrivanje prije gotove zakrpe povećava rizik jer može upozoriti napadače. Čak i bez otkrivanja, rizik postoji — netko je već svjestan ranjivosti (anonimna dojava). Kontaktiranje individualnih korisnika nije izvedivo niti smanjuje rizik.

56Stručnjak provodi sveobuhvatnu sigurnosnu procjenu kriptografskih tehnologija i konfiguracija. Koje dvije aktivnosti su ključne za procjenu sigurnosnog položaja vezanog uz kriptografske algoritme?više odgovora

Procjena jačine kriptografskih ključeva = duljina ključeva i algoritmi moraju zadovoljiti trenutne standarde — otpornost na brute force. Pregled mrežnog prometa za enkriptirane zlonamjerne payload-e = zlonamjerni akteri koriste enkripciju za skrivanje aktivnosti. Provjera zadanih lozinki je konfigurativni pregled, ne kriptografski. UI estetika nema veze s kriptografijom.

57Organizacija je angažirala penetracijskog testera s jasnim smjernicama za sveobuhvatnu procjenu digitalne infrastrukture. Koje dvije aktivnosti će tester NAJVJEROJATNIJE obaviti?više odgovora

Penetracijski testeri pokreću alate za eksploataciju kako bi potvrdili postojanje ranjivosti i razumjeli njihov potencijalni utjecaj. Procjena slabih točaka je primarna aktivnost — identificiraju gdje organizacija može biti ranjiva. Brisanje podataka je neetično i uzrokuje štetu. Instalacija softvera bez dozvole uvodi nove ranjivosti.

58Tvrtka izdaje kritično ažuriranje OS-a za poznate ranjivosti. CISO raspravlja o ranjivostima koje su iskorištene u nedavnim cyber napadima. Koja OS ranjivost nastaje zbog nedovoljnih mehanizama validacije podataka i vodi do nenamjernog izvođenja naredbi?jedan odgovor

Buffer overflow ranjivost nastaje kada aplikacija prima više podataka nego što može obraditi — rezultat je potencijalno nenamjerno izvođenje naredbi. Eskalacija privilegija = neovlašteno dobivanje viših privilegija (obično kroz misconfiguracije). Side-channel napadi = prikupljanje informacija posredno iz fizičke implementacije. Fingerprinting = metoda za identifikaciju OS-a na udaljenom hostu.

59Što razlikuje profesionalnog penetracijskog testera od aktera prijetnje pri iskorištavanju ranjivosti sustava?jedan odgovor

Penetracijski testeri su profesionalci čiji je primarni cilj identificirati ranjivosti i preporučiti rješenja za jačanje sigurnosti — bez motiva za nanošenje štete. Za razliku od zlonamjernih napadača, rade s eksplicitnom dozvolom organizacije. Akteri prijetnje nemaju dozvolu, njihove radnje su ilegalne i cilj im je krađa, ometanje ili šteta.

60Fintech tvrtka migrira financijsku aplikaciju u javni cloud. Koja metoda napada je NAJUČINKOVITIJA protiv cloud-bazirane aplikacije koja nije adekvatno osigurala svoje API sučelje?jedan odgovor

API-ji često djeluju kao gateway za razmjenu podataka u cloud aplikacijama. Ako nisu sigurno konfigurirani, postaju ranjivi na injection napade. DDoS poplavljuje sustav prometom uzrokujući nedostupnost. Brute force je metoda pogađanja lozinki. Socijalni inženjering manipulira osobama — nisu direktno vezani za nesigurni API.

61Administrator sustava integrira praćenje paketa u strategiju upravljanja ranjivostima. Koje dvije radnje će najvjerojatnije prioritizirati za povećanje učinkovitosti?više odgovora

Praćenje zastarjelih paketa = zastarjeli paketi s poznatim ranjivostima koje novije verzije rješavaju su česta meta napadača. Praćenje repozitorija = redovita provjera osigurava da su sva ažuriranja i zakrpe primijenjeni. Ručno dnevno ažuriranje je pretjerano i može poremetiti operacije. Kupnja novog antivirusnog softvera svakog mjeseca je nepotrebno.

62Softverski inženjer utvrđuje da neke poslovne jedinice još uvijek koriste legacy sustave čiji firmware nije ažuriran više od desetljeća. Koji je PRIMARNI sigurnosni rizik korištenja firmwarea bez sigurnosnih ažuriranja?jedan odgovor

Neažurirani legacy firmware ostaje nezaštićen od poznatih ranjivosti — privlačna meta za napadače koji mogu iskoristiti te slabosti za neovlašteni pristup sustavu. Kompatibilnost je izazov za legacy sustave, ali primarni sigurnosni rizik je povišena osjetljivost na proboje. Firmware ne postaje brži s vremenom — postaje zastarjeliji.

63Sigurnosni tim provodi tromjesečne procjene ranjivosti i identificirao je kritičnu ranjivost u server sobi s brojnim ulazima. Koji čimbenik će NAJVJEROJATNIJE smanjiti rizik od iskorištavanja ranjivosti?jedan odgovor

Ograničeni fizički pristup = direktno smanjuje šanse fizičkih napada, neovlaštene manipulacije i nesankcionsiranih veza na hardver. OS verzija je softverski faktor. Tip aplikacija može biti potencijalni software vektor, ali ne korelira s fizičkim okružjenjem. Temperatura utječe na funkcionalnost opreme, ne na vjerojatnost iskorištavanja ranjivosti.

64Analitičar pregledava web stranicu financijske institucije zbog sumnje na XSS i SQLi ranjivosti. Koji su uobičajeni indikatori koje treba tražiti? (Odaberi dva.)više odgovora

Polja bez sanitizacije inputa = zlonamjerne skripte/SQL upiti mogu se ubaciti. Za XSS: skripte se izvode i kompromitiraju podatke korisnika. Za SQLi: nevalidirani input može izložiti ili izmijeniti bazu. Poruke grešaka s info o bazi = nehotično otkrivaju strukturu baze napadaču za SQLi. Upload bez validacije je sigurnosni problem, ali ne specifično za XSS/SQLi. HTTPS štiti transmisiju, ne sprečava XSS/SQLi.

65Cyber analitičar provodi prikrivene pretrage pokušavajući pronaći eksfiltrativne podatke. Pretražuje web stranice koje nisu indeksirane tradicionalnim tražilicama. Koji dio weba analitičar pretražuje?jedan odgovor

Deep web = dijelovi interneta koji nisu indeksirani tradicionalnim tražilicama (baze podataka, privatne mreže, forumi). Tu se mogu odvijati neovlaštene prodaje podataka. Surface web = javno dostupni i indeksirani dio weba. LAN = lokalna mreža u ograničenom geografskom području. Javne baze podataka su legitime platforme i ne omogućuju tajnu prodaju podataka.

66Sigurnosni tim integrira third-party threat feeds u strategiju upravljanja ranjivostima. Koja je primarna prednost uključivanja ovih feed-ova?jedan odgovor

Third-party threat feeds pružaju real-time informacije o prijetnjama prilagođene specifičnim industrijama ili geografskim regijama — povećavaju situacijsku svjesnost i sposobnost odgovora. Ne zamjenjuju interni tim (koji ima specifično kontekstualno znanje). Nijedan alat ne može jamčiti kompletnu zaštitu od zero-day napada. Compliance zahtijeva širi skup radnji, ne samo threat feeds.

67Organizacija je uvela BYOD politiku. IT tim otkrio je da zaposlenici imaju uređaje s različitim verzijama firmwarea. Koja radnja uvodi NAJVEĆI rizik potencijalnog proboja pri korištenju uređaja za rad?jedan odgovor

Firmware ranjivosti su iskoristive ako nisu ažurirane. Zastarjeli firmware može sadržavati poznate ranjivosti koje napadači mogu iskoristiti — kompromitira uređaj i sve osjetljive podatke na njemu. MFA je bitna, ali exploitirani firmware može kompromitirati uređaj čak i uz MFA. Javni Wi-Fi bez VPN-a izlaže mrežnim prijetnjama, ali ne adresira firmware ranjivosti.

68Analitičar pokreće skeniranje ranjivosti web aplikacije. Rezultati pokazuju "Potencijalni SQL Injection" — ali nakon pregleda analitičar potvrđuje da ta ranjivost ne postoji u aplikaciji. Koji pojam NAJTOČNIJE opisuje ovaj nalaz skenera?jedan odgovor

Lažno pozitivan (false positive) = skener označava ranjivost koju sustav NEMA. Skener je označio "Potencijalni SQL Injection", ali ručni pregled potvrdio je da ne postoji. True negative = ispravno potvrđuje odsutnost ranjivosti. True positive = ispravno označava postojeću ranjivost. False negative = propušta stvarnu ranjivost (suprotno od ovog scenarija).

69Tech tvrtka planira pokrenuti novu aplikaciju na cloud platformi. Analiziraju se ranjivosti dizajna i cloud infrastrukture. Koji problem predstavlja NAJVEĆI rizik neovlaštenog pristupa podacima u cloud aplikacijama?jedan odgovor

Pogrešno konfigurirane kontrole pristupa na cloud pohrani mogu neovlaštenim korisnicima omogućiti pristup, izmjenu ili brisanje podataka — direktna prijetnja integritetu i povjerljivosti. Neučinkovita alokacija resursa vodi do performansnih problema, ne neovlaštenog pristupa. Odsutnost logova otežava post-incident istragu. Odsutnost MFA primarno utječe na sigurnost korisničkih računa, ali misconfiguracija pohrane može dozvoliti pristup čak i uz MFA.

0 / 69
Riješi kviz da vidiš rezultat.