Hardening, Wireless Security i NAC
Sigurnosne baseline konfiguracije, ojačavanje uređaja, zaštita bežičnih mreža i kontrola mrežnog pristupa — višeslojna obrana organizacijske infrastrukture.
1. Pregled — višeslojna obrana
Ova lekcija pokriva četiri međusobno povezana sloja zaštite IT infrastrukture: secure baselines (što konfigurirati), hardening (kako ojačati uređaje), wireless security (zaštita bežičnih mreža) i NAC (tko smije pristupiti mreži).
Secure baseline
Standardizirana minimalna konfiguracija — polazišna točka za sve uređaje iste kategorije.
Hardening
Smanjenje attack surface promjenom default postavki, onemogućavanjem nepotrebnih usluga i primjenom zakrpa.
Wireless security
Enkripcija prometa, autentifikacija korisnika i zaštita od lažnih pristupnih točaka.
NAC
Provjera uređaja prije pristupa mreži — identitet, postura (patch level, AV), dinamički VLAN.
2. Secure baselines
Secure baseline je skup standardiziranih sigurnosnih konfiguracija i postavki za određenu kategoriju IT imovine — operacijski sustav, mrežni uređaj, aplikaciju. Svaki sustav mora zadovoljiti minimalni skup zahtjeva definiranih baselineom prije deployment-a u produkciju.
3. CIS Benchmarks i STIGs
CIS Benchmarks
Center for Internet Security — globalno priznat nezavisni standard. Pokriva Windows, macOS, Linux, Cisco, VMware, web servere, baze podataka, browsere. Usklađen s PCI DSS, NIST 800-53, ISO 27000, SOX. Besplatan za preuzimanje.
STIGs
Security Technical Implementation Guides — razvija DISA (Defense Information Systems Agency) za US Ministarstvo obrane. Restriktivniji od CIS Benchmarksa. Obavezni za DoD okruženja. SCAP Compliance Checker (SCC) = DISA alat za provjeru STIG usklađenosti.
Na ispitu: CIS Benchmarks = industrijski standard za sve. STIGs = US DoD/DISA. SCAP = protokol za automatiziranu provjeru usklađenosti. SCC = DISA alat za STIGs. CIS-CAT Pro = CIS alat za CIS Benchmarkse.
4. SCAP i alati za upravljanje baselineom
Security Content Automation Protocol (SCAP) je skup otvorenih standarda koji omogućuje automatiziranu procjenu konfiguracije sustava naspram definiranog baselinea.
| Alat | Kategorija | Funkcija |
|---|---|---|
| OpenSCAP | Open-source | Provjera usklađenosti s SCAP standardom, generiranje izvještaja |
| CIS-CAT Pro | CIS | Automatska provjera naspram CIS Benchmarksa |
| SCC (SCAP Compliance Checker) | DISA | Provjera STIG usklađenosti za DoD |
| Ansible | Configuration mgmt | Agentless deploy baseline konfiguracija |
| Puppet / Chef | Configuration mgmt | Agent-based deploy i enforcement konfiguracija |
| Microsoft Group Policy | Windows | Centralizirana primjena Windows sigurnosnih politika |
5. Hardening mrežnih uređaja (switchevi i routeri)
Default postavke mrežnih uređaja optimizirane su za lakoću postavljanja — ne za sigurnost. Hardening mijenja te default-e.
6. Hardening servera i OS-a
Promjena default vjerodajnica
Isti princip kao kod mrežnih uređaja. Posebno važno za database servere, aplikacijske servere i virtualizacijske konzole.
Onemogućiti nepotrebne usluge
Svaka pokrenuta usluga = potencijalni attack vector. Minimalan broj pokrenutih procesa = manji attack surface.
Redovite zakrpe (patch management)
Automatiziran patch management osigurava dosljednost. OS + aplikacije + firmver. Testirati u staging prije produkcije.
Least privilege princip
Korisnički računi s minimalnim potrebnim privilegijama. Admini rade s normalnim računom — admin privilegije samo po potrebi.
Host-based zaštita
Lokalni vatrozid, HIDS (Host-based IDS), antivirus/antimalware, aplikacijsko bijelo listanje (allowlisting).
Sigurna konfiguracija
Primjena CIS Benchmarksa ili STIGs-a za specifičan OS. Automatizirati deployment konfiguracije (Ansible, Group Policy).
7. WAP postavljanje, site survey i heat mape
Loše postavljeni wireless pristupni točkovi (WAP) stvaraju rupe u pokrivenosti koje su iskoristive za rogue AP i evil twin napade.
8. Evolucija bežičnih sigurnosnih standarda
| Standard | Enkripcija | Ključni protokol | Status |
|---|---|---|---|
| WEP | RC4 + CRC-32 | Statički ključ | Zabranjen |
| WPA | RC4 + TKIP | Dinamički ključ per-packet | Zastarjelo |
| WPA2 | AES-CCMP | PSK / 802.1X + RADIUS | Prihvatljivo |
| WPA3 | AES-GCM (256-bit) | SAE (Dragonfly) / 802.1X | Preporučeno |
9. WPS i Wi-Fi Easy Connect
WPS — Wi-Fi Protected Setup
WPS je dizajniran za jednostavnu konfiguraciju kućnih mreža — push button ili PIN metoda. Kritična ranjivost: PIN se verificira u dvije neovisne pola (4 + 3 znamenke + checksum) → brute force moguć za samo nekoliko sati.
Na nekim AP modelima onemogućavanje WPS-a kroz admin sučelje ne isključuje protokol. Provjeri firmware da je WPS stvarno onemogućen. WPS PIN je ranjiv na brute force čak i s lockout mehanizmom.
Wi-Fi Easy Connect (DPP)
Device Provisioning Protocol (DPP) je zamjena za WPS, objavljena uz WPA3. Svaki uređaj ima par javni/privatni ključ. Smartphone configurator app skenira QR kod ili NFC tag pristupne točke, pa QR kodove klijentskih uređaja. Rješava sigurnosne probleme WPS-a i idealno je za IoT uređaje bez ekrana.
10. WPA3 — SAE, Enhanced Open i Enterprise
WPA3 Personal — SAE (Simultaneous Authentication of Equals)
SAE zamjenjuje WPA2 PSK razmjenu ključeva. Koristi Dragonfly handshake — varijanta Diffie-Hellman s eliptičnim krivuljama kombinirana s hashom lozinke i MAC adresa. Rezultat: napadač ne može snimiti handshake i raditi offline dictionary/brute force napad.
WPA2/WPA3 Enterprise
Enterprise mode koristi 802.1X i RADIUS server umjesto shared passphraze. Svaki korisnik ima jedinstvene vjerodajnice → granularan audit trag + dinamičko upravljanje ključevima per-sesija.
11. RADIUS i EAP tipovi
RADIUS (Remote Authentication Dial-In User Service) je AAA protokol koji se koristi za enterprise Wi-Fi autentifikaciju, VPN pristup i 802.1X NAC.
| EAP tip | Autentifikacija klijenta | Autentifikacija servera | Napomena |
|---|---|---|---|
| EAP-TLS | Klijentski certifikat | Serverski certifikat | Najsigurniji — mutual TLS |
| EAP-TTLS | Vjerodajnice unutar tunnela | Serverski certifikat | Tunel štiti klijentske credentialse |
| PEAP | MS-CHAPv2 unutar tunnela | Serverski certifikat | Najpopularniji u Windows okruženjima |
RADIUS autentifikacija: UDP port 1812. RADIUS accounting: UDP port 1813. RADIUS klijent je NAS uređaj (AP, switch, VPN gateway) — ne korisnikov laptop.
12. Network Access Control (NAC)
NAC provjerava i identitet i posturu uređaja prije pristupa mreži. Postura = OS verzija, patch level, status antivirusa, prisutnost specifičnog softvera.
Agent-based NAC
Softverski agent instaliran na uređaj pruža detaljne informacije o posturi. Podržava auto-remediation — agent može sam instalirati zakrpe ili promijeniti konfiguraciju da dovede uređaj u usklađenost.
Persistent agent = stalno instaliran. Dissolvable (non-persistent) = učitan u memoriju samo za posturu assessment, ne instalira se trajno.
Agentless NAC
Bez instalacije agenta — koristi DHCP fingerprinting, mrežne scanove, WMI upite (Windows). Manje detalja ali radi s bilo kojim uređajem: gosti, IoT, BYOD. Nema auto-remediation.
Dinamičko VLAN dodjeljavanje
NAC dodjeljuje VLAN na temelju identiteta, tipa uređaja, lokacije ili rezultata posture. Primjer: vendor → VLAN s Internet-only pristupom; zaposlenik s uredskim laptopom → korporativni VLAN.
Quarantine VLAN
Neusklađen uređaj (zastarjeli AV, ne-patchiran OS) dobiva quarantine VLAN — izoliran od ostatka mreže, samo pristup remediation serverima. Automatski prijedlog za popravak.
13. Vatrozidi, ACL i screened subnet
ACL na mrežnom uređaju kontrolira promet na temelju IP adrese, porta i protokola. Pravila se obrađuju odozgo prema dolje — prva podudarnost odlučuje. Zadnje pravilo = implicit deny (implicitna zabrana svega što nije eksplicitno dopušteno).
Screened subnet = perimeter network = DMZ. Sva tri naziva opisuju isti koncept. Na ispitu mogu koristiti bilo koji od ta tri naziva.
14. IDS/IPS — detekcija i prevencija
HIDS/HIPS (Host-based)
Instaliran na pojedinačni sustav. Prati ponašanje sustava, integritet datoteka, lokalne logove, Windows Registry. Učinkovit za insider threats i promjene koji ne generiraju mrežni promet. OSSEC = open-source HIDS.
NIDS/NIPS (Network-based)
Prati mrežni promet. Učinkovit za DDoS, port scanning, network-wide napade. Ne vidi šifrirani promet bez SSL inspection. Snort (IDS) i Suricata (IDS/IPS) su najpopularniji open-source alati.
Metode detekcije
Popularni alati
15. Web filtriranje
Web filtri blokiraju pristup malicioznim, neprikladnim ili neproduktivnim web stranicama. Ključna uloga u sprječavanju phishinga, malwarea i gubitka podataka.
Agent-based filtriranje
Softverski agent na uređaju. Radi i izvan korporativne mreže (rad od kuće, putovanje). Granularna kontrola po aplikaciji, HTTPS inspekcija. Logovi se šalju na management server.
Centralizirani proxy
Sav promet prolazi kroz proxy server. URL scanning, content categorization, block rules, reputation-based filtering. Zahtijeva SSL inspection za HTTPS promet → privacy pitanja.
Flashcards
Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.
Kviz — 40 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.
1Koji izvor pruža standardiziranu sigurnosnu baseline konfiguraciju isključivo za US Department of Defense (DoD)?jedan odgovor
STIGs razvija DISA (Defense Information Systems Agency) isključivo za DoD. CIS Benchmarks su globalni industrijski standard bez državne afiliacije.
2Sigurnosni tim želi automatizirati deployment baseline konfiguracija na 500 Linux servera. Koji alat je najprikladniji?jedan odgovor
Ansible je agentless configuration management alat koji automatizira deploy konfiguracija. OpenSCAP i SCC su za provjeru usklađenosti (audit), ne deployment. CIS-CAT Pro mjeri usklađenost s CIS Benchmarksima.
3WPS PIN autentifikacija je ranjiva na brute force zbog?jedan odgovor
8-znamenkasti PIN zvuči sigurno, ali zadnja je checksum, a preostale 7 se verificiraju kao 4+3 → napadač probija 10^4 + 10^3 kombinacija umjesto 10^7 → napad tipično uspijeva za par sati.
4WPA3 SAE koristi koji handshake protokol za uspostavu PMK-a?jedan odgovor
Dragonfly = ECDH + hash(password, MAC) za SAE. Napadač ne može dobiti materijal za offline napad snimanjem handshakea. Nakon SAE, 4-way handshake se koristi za distribuciju session ključeva.
5RADIUS server prima Access-Request pakete na koji UDP port (po defaultu)?jedan odgovor
RADIUS autentifikacija = UDP 1812. RADIUS accounting = UDP 1813. Port 1645 je stariji neoficijalni RADIUS port. Port 49 = TACACS+.
6EAP-TLS je najsigurniji EAP tip jer?jedan odgovor
EAP-TLS = mutual TLS: i klijent i server prezentiraju certifikate. PEAP i EAP-TTLS zahtijevaju samo serverski certifikat — klijent šalje vjerodajnice unutar TLS tunnela.
7Organizacija želi da neusklađeni uređaji (zastarjeli AV) automatski dobiju ograničen pristup samo remediation servisima. Koji mehanizam to omogućuje?jedan odgovor
Quarantine VLAN je NAC funkcija koja automatski premješta neusklađene uređaje u izoliranu mrežnu zonu s pristupom samo remediation servisima (update server, AV baza). Ostali VLAN-ovi nedostupni.
8Koji od sljedećih NAC pristupa podržava automatsku remediation — da NAC sustav sam ispravi problem na uređaju?jedan odgovor
Agent-based NAC: agent ima direktan pristup OS-u i može instalirati ažuriranja, promijeniti konfiguraciju, pokrenuti AV scan — auto-remediation. Agentless ima samo uvid, bez akcije na uređaju.
9Što je PEAP (Protected EAP) i čime štiti klijentske vjerodajnice?jedan odgovor
PEAP: server prezentira certifikat → uspostavlja se TLS tunel → klijent šalje vjerodajnice (tipično MS-CHAPv2) unutar tunnela. Klijentski certifikat nije potreban — to je razlika od EAP-TLS.
10Koji od navedenih opisuje screened subnet (perimeter network)?jedan odgovor
Screened subnet = perimeter network = DMZ. Dva vatrozida: eksterni (Internet→DMZ) i interni (DMZ→LAN, blokira gotovo sve). Ako je DMZ server kompromitiran, interna mreža ostaje zaštićena.
11Firewall pravilo koje odbija sav promet koji nije eksplicitno dozvoljen prethodnim pravilima naziva se?jedan odgovor
Implicit deny je zadnje pravilo u ACL-u (može biti implicitno, bez zapisivanja). Osigurava da nijedan neautoriziran promet ne prođe. Firewall pravila se procesiraju odozgo prema dolje — prva podudarnost odlučuje.
12Koja metoda IDS detekcije je najefikasnija za otkrivanje zero-day napada?jedan odgovor
Behavioral/anomaly-based: nema potrebe za poznatim potpisom — detektira svako odstupanje od baseline "normalnog" ponašanja. Signature-based ne može detektirati zero-day jer nema potpisa za nepoznatu prijetnju.
13Suricata se razlikuje od Snorta primarno po tome što?jedan odgovor
Suricata je dizajnirana s multi-threading arhitekturom — bolje skalira na višejezgrenom hardveru. Kompatibilna je sa Snort ruleset-om. Oba su open-source i mogu raditi kao IDS ili IPS.
14Behavioral IDS sustav generira mnogo false positiva u prvih nekoliko tjedana rada. Koji je razlog?jedan odgovor
Behavioral/anomaly sustav mora naučiti što je normalno (baseline period). Dok gradi statistički model, sve što je "neuobičajeno" generira alert — čak i legitimne aktivnosti. Smiruje se s vremenom kako model sazrijeva.
15Koji wi-fi standard uvodi Wi-Fi 6, i koji WPA sigurnosni standard ga prati?jedan odgovor
Wi-Fi 6 = 802.11ax. Wi-Fi 5 = 802.11ac. Wi-Fi 4 = 802.11n. Wi-Fi 6 uređaji uglavnom nativno podržavaju WPA3.
16Hardening mrežnog switcha uključuje konfiguriranje "port security". Što ova funkcija radi?jedan odgovor
Port security ograničava koje MAC adrese mogu koristiti određeni switch port. Kršenje (neovlašteni uređaj) može uzrokovati shutdown, restrict ili protect akciju. Sprječava MAC flooding i neovlašteno spajanje.
17Koji alat se koristi za provjeru usklađenosti s CIS Benchmarksima (automatizirana procjena)?jedan odgovor
CIS-CAT Pro je alat koji CIS razvija za automatiziranu provjeru usklađenosti s CIS Benchmarksima. SCC je DISA alat za STIGs. OpenSCAP je generički SCAP alat. Nessus je vulnerability scanner.
18Što je WPA3 "Enhanced Open" i u kojim scenarijima se koristi?jedan odgovor
Enhanced Open / OWE: korisnik ne unosi lozinku ali promet je šifriran između uređaja i AP-a. Zamjenjuje potpuno nešifrirani open mode u kafićima, hotelima, aerodromima. Bez autentifikacije — samo enkripcija.
19Što je UEBA i kako se razlikuje od klasičnog NIDS-a?jedan odgovor
UEBA = ML-based analiza ponašanja korisnika i entiteta iz višestrukih izvora podataka. NIDS = analizira mrežni promet signature ili anomaly metodama. UEBA korelira podatke iz cijelog ekosistema, NIDS samo s mreže.
20Centralizirani proxy koji filtrira web promet ne može pregledati HTTPS promet bez?jedan odgovor
HTTPS promet je šifriran — proxy vidi samo odredišnu domenu iz SNI-a, ne sadržaj. Za pregled sadržaja potreban je SSL inspection (TLS intercept) koji uvodi privacy pitanja i zahtijeva instalaciju proxy certifikata na klijente.
21RADIUS klijent u 802.1X arhitekturi je koji element?jedan odgovor
U RADIUS kontekstu, klijent je NAS (Network Access Server) — AP, switch, VPN gateway. Šalje Access-Request serveru. Korisnikov uređaj je supplicant, a RADIUS server je AAA server.
22Organizacija konfigurira Wi-Fi za goste u poslovnoj zgradi. Koji je NAJTOČNIJI sigurnosni standard za primjenu?jedan odgovor
Gostinska mreža treba biti fizički ili logički odvojena (VLAN) od korporativne. WPA3 Enhanced Open šifrira promet bez lozinke — prikladno za jednostavan pristup. WEP je zabranjen standard.
23Koji je primarni razlog preporuke da se WPS onemogući na korporativnim pristupnim točkama?jedan odgovor
WPS PIN ranjivost (split PIN verification) znači da napadač može probiti pristup za nekoliko sati, bez obzira na kompleksnost PSK passphraze. Napadač pogodi PIN → dobije pristup mreži.
24Koji je primarni cilj Wi-Fi site surveya?jedan odgovor
Site survey = Wi-Fi analyzer bilježi signal na redovito razmakanim točkama → rezultat je heat mapa → koristi se za optimizaciju: pomicanje WAP-a, promjena snage signala, dodavanje novih WAP-ova.
25Hardening servera uključuje primjenu CIS Benchmarksa. Koji alat automatizira provjeru usklađenosti servera?jedan odgovor
OpenSCAP je SCAP-compliant alat koji skenira konfiguraciju sustava naspram definiranog profila (CIS, STIG) i generira izvještaj o usklađenosti. Nessus traži ranjivosti, ne konfiguracijsku usklađenost.
26HIDS (Host-based IDS) je najefikasniji za koji tip prijetnje koji NIDS ne može lako detektirati?jedan odgovor
HIDS prati aktivnosti na specifičnom hostu: lokalne prijave, promjene datoteka, Windows Registry, pokrenute procese — sve što ne generira mrežni promet. NIDS to ne vidi jer motri samo mrežu.
27Što je "dissolvable" (non-persistent) NAC agent?jedan odgovor
Dissolvable agent = temporary/non-persistent. Koristan za BYOD i gostinske uređaje — organizacija dobiva posturu info bez trajne instalacije softvera na tuđem uređaju. Suprotno od persistent agenta koji stalno radi.
28Agent-based web filtriranje prednost naspram centraliziranog proxy-a je?jedan odgovor
Agent radi lokalno na uređaju i komunicira s cloud management platformom — nezavisan od korporativne mreže. Proxy filter radi samo dok je korisnik na mreži koja šalje promet kroz proxy.
29Sigurnosni tim bilježi porast alert-a vezanih uz specifičan napadački alat posljednjih tjedan dana. Koja tehnika IDS analize daje ovaj uvid?jedan odgovor
Trend analysis: analizira alert-e kroz dulje periode. Porast specifičnih alert-a može ukazivati da je organizacija aktivno targetirana ili da se ranjivost aktivno iskorištava. Pomaže i u tuning IDS-a.
30WPA2 koristi koji protokol za šifriranje podataka?jedan odgovor
WPA2 = AES-CCMP. WPA (v1) = RC4 + TKIP. WEP = RC4 + CRC-32. WPA3 = AES-GCM 256-bit. AES-GCM ima bolje performanse od CCMP — to je jedna od WPA3 prednosti.
31Koja od navedenih tehnika web filtriranja automatski blokira stranice na temelju njihove prošle zlonamjerne aktivnosti?jedan odgovor
Reputation-based filtering: baza s reputacijskim ocjenama domena ažurira se kontinuirano. Domene poznate po phishingu, malwareu ili spamu imaju loš score → automatsko blokiranje bez ručnog dodavanja pravila.
32Organizacija uvodi WPA3 Transition Mode kako bi podržala starije WPA2 klijente. Koji je sigurnosni rizik ovog pristupa?jedan odgovor
WPA3 Transition Mode = AP prihvaća i WPA2 i WPA3 klijente. Napadač može forsirati WPA3 klijenta na WPA2 (downgrade) gdje PSK može biti kompromitiran. Istraživači Wi-Fi Alliance su verificirali ovu ranjivost.
33Agentless NAC koristi DHCP fingerprinting za što?jedan odgovor
DHCP fingerprinting analizira opcije i redoslijed opcija u DHCP zahtjevu — svaki OS/uređaj ima karakteristični "otisak". Agentless NAC koristi to za klasifikaciju uređaja (Windows laptop, iPhone, Cisco switch) bez agenta.
345 GHz Wi-Fi band prednost naspram 2.4 GHz za korporativna okruženja?jedan odgovor
2.4 GHz ima 3 ne-preklapajuća kanala (1, 6, 11). 5 GHz ima 25+ ne-preklapajućih kanala → bitno za dense deployment s mnogo WAP-ova u blizini. Kompromis: kraći domet od 2.4 GHz.
35Koji hardening korak se NAJTOČNIJE aplicira na management sučelje (web konzolu) mrežnog routera?jedan odgovor
Management sučelje = privilegirani pristup. HTTPS šifrira promet (HTTP šalje lozinke u čistom tekstu). ACL ograničava tko uopće može dosegnuti sučelje. Kombinacija ova dva je minimum hardening standard.
36Organizacija ima web server koji mora biti dostupan s Interneta i mail server za internu upotrebu. Koja je preporučena arhitektura?jedan odgovor
Samo servisi koji moraju biti javno dostupni idu u DMZ. Interni mail server treba ostati u internoj mreži. DMZ kompromis ne smije dati pristup internoj mreži — interni vatrozid to blokira.
37Što je OSSEC i u koju kategoriju alata spada?jedan odgovor
OSSEC = open-source HIDS. Radi log analizu, file integrity monitoring, Windows Registry monitoring, rootkit detekciju i real-time alerting. Podržava Linux, Windows, macOS.
38Koji problem nastaje prekomjernim web filteringom (overblocking)?jedan odgovor
Overblocking: prestroga pravila blokiraju pristup legitimnim stranicama potrebnim za rad. Korisnici gube produktivnost ili traže workaround (VPN, hotspot) koji zaobilaze filter — kontraproduktivno.
39Organizacija implementira Wi-Fi Easy Connect (DPP) za onboarding IoT uređaja. Koji mehanizam koristi za sigurno dijeljenje konfiguracije?jedan odgovor
DPP (Wi-Fi Easy Connect): svaki uređaj ima javni/privatni ključ par. QR kod ili NFC tag nosi javni ključ. Smartphone configurator skenira AP, pa IoT uređaj → siguran onboarding bez PIN ranjivosti WPS-a.
40Sigurnosni tim treba odabrati IDS/IPS deployment za ured s 50 korisnika. Žele i blokirati prijetnje u realnom vremenu i imati uvid u aktivnosti na serverima. Koji je najpotpuniji pristup?studija slučaja
NIDS/NIPS i HIDS/HIPS se međusobno dopunjuju. NIPS blokira mrežne prijetnje (DDoS, scanning, mrežni exploiti). HIDS detektira insider threats, promjene datoteka, lokalne napade koji ne generiraju mrežni promet. Zajedno daju višeslojnu zaštitu.