Lekcija 9

Hardening, Wireless Security i NAC

Sigurnosne baseline konfiguracije, ojačavanje uređaja, zaštita bežičnih mreža i kontrola mrežnog pristupa — višeslojna obrana organizacijske infrastrukture.

Obj 4.1.1 — Secure baselines Obj 4.1.2 — Hardening targets Obj 4.1.5 — Wireless settings Obj 4.5.2 — IDS/IPS Obj 4.5.12 — UEBA

1. Pregled — višeslojna obrana

Ova lekcija pokriva četiri međusobno povezana sloja zaštite IT infrastrukture: secure baselines (što konfigurirati), hardening (kako ojačati uređaje), wireless security (zaštita bežičnih mreža) i NAC (tko smije pristupiti mreži).

Secure baseline

Standardizirana minimalna konfiguracija — polazišna točka za sve uređaje iste kategorije.

Hardening

Smanjenje attack surface promjenom default postavki, onemogućavanjem nepotrebnih usluga i primjenom zakrpa.

Wireless security

Enkripcija prometa, autentifikacija korisnika i zaštita od lažnih pristupnih točaka.

NAC

Provjera uređaja prije pristupa mreži — identitet, postura (patch level, AV), dinamički VLAN.

2. Secure baselines

Secure baseline je skup standardiziranih sigurnosnih konfiguracija i postavki za određenu kategoriju IT imovine — operacijski sustav, mrežni uređaj, aplikaciju. Svaki sustav mora zadovoljiti minimalni skup zahtjeva definiranih baselineom prije deployment-a u produkciju.

Što baseline definira
Postavke vatrozida, password policies, onemogućene usluge, enkripciju, logging, patch nivo, privilegije. Potpun popis ovisi o tipu uređaja.
Zašto je važan
Ujednačenost → predvidivo ponašanje. Svaka devijacija od baseline-a je potencijalni sigurnosni incident ili misconfiguracija.
Lifecycle baseline-a
Kreiranje → implementacija → monitoring odstupanja → ažuriranje prema novim prijetnjama. Nije jednokratan događaj.

3. CIS Benchmarks i STIGs

CIS Benchmarks

Center for Internet Security — globalno priznat nezavisni standard. Pokriva Windows, macOS, Linux, Cisco, VMware, web servere, baze podataka, browsere. Usklađen s PCI DSS, NIST 800-53, ISO 27000, SOX. Besplatan za preuzimanje.

STIGs

Security Technical Implementation Guides — razvija DISA (Defense Information Systems Agency) za US Ministarstvo obrane. Restriktivniji od CIS Benchmarksa. Obavezni za DoD okruženja. SCAP Compliance Checker (SCC) = DISA alat za provjeru STIG usklađenosti.

Ispit

Na ispitu: CIS Benchmarks = industrijski standard za sve. STIGs = US DoD/DISA. SCAP = protokol za automatiziranu provjeru usklađenosti. SCC = DISA alat za STIGs. CIS-CAT Pro = CIS alat za CIS Benchmarkse.

4. SCAP i alati za upravljanje baselineom

Security Content Automation Protocol (SCAP) je skup otvorenih standarda koji omogućuje automatiziranu procjenu konfiguracije sustava naspram definiranog baselinea.

AlatKategorijaFunkcija
OpenSCAPOpen-sourceProvjera usklađenosti s SCAP standardom, generiranje izvještaja
CIS-CAT ProCISAutomatska provjera naspram CIS Benchmarksa
SCC (SCAP Compliance Checker)DISAProvjera STIG usklađenosti za DoD
AnsibleConfiguration mgmtAgentless deploy baseline konfiguracija
Puppet / ChefConfiguration mgmtAgent-based deploy i enforcement konfiguracija
Microsoft Group PolicyWindowsCentralizirana primjena Windows sigurnosnih politika

5. Hardening mrežnih uređaja (switchevi i routeri)

Default postavke mrežnih uređaja optimizirane su za lakoću postavljanja — ne za sigurnost. Hardening mijenja te default-e.

Promjena default vjerodajnica
Admin/admin, cisco/cisco su javno poznate kombinacije. Moraju biti promijenjene odmah pri prvoj konfiguraciji.
Onemogućiti nepotrebne usluge
HTTP, Telnet, SNMP v1/v2, CDP na vanjskim portovima — sve što nije potrebno povećava attack surface.
Koristiti sigurne protokole
SSH umjesto Telneta, HTTPS umjesto HTTP-a za management konzolu, SNMPv3 umjesto SNMPv1/v2.
ACL (Access Control Lists)
Ograničiti management pristup samo na ovlaštene IP adrese ili management VLAN.
Port security
Ograničiti broj MAC adresa po portu, konfigurirati shutdown na violation. Sprječava neovlašteno spajanje uređaja.
Logging i monitoring
Centralizirati logove (Syslog, SNMP traps). Pratiti neuspjele prijave, promjene konfiguracije, portove koji ulaze/izlaze.
Fizička sigurnost
Zaključane ormari, ograničen fizički pristup konzolnim portovima. Fizički pristup = puni pristup.

6. Hardening servera i OS-a

Promjena default vjerodajnica

Isti princip kao kod mrežnih uređaja. Posebno važno za database servere, aplikacijske servere i virtualizacijske konzole.

Onemogućiti nepotrebne usluge

Svaka pokrenuta usluga = potencijalni attack vector. Minimalan broj pokrenutih procesa = manji attack surface.

Redovite zakrpe (patch management)

Automatiziran patch management osigurava dosljednost. OS + aplikacije + firmver. Testirati u staging prije produkcije.

Least privilege princip

Korisnički računi s minimalnim potrebnim privilegijama. Admini rade s normalnim računom — admin privilegije samo po potrebi.

Host-based zaštita

Lokalni vatrozid, HIDS (Host-based IDS), antivirus/antimalware, aplikacijsko bijelo listanje (allowlisting).

Sigurna konfiguracija

Primjena CIS Benchmarksa ili STIGs-a za specifičan OS. Automatizirati deployment konfiguracije (Ansible, Group Policy).

7. WAP postavljanje, site survey i heat mape

Loše postavljeni wireless pristupni točkovi (WAP) stvaraju rupe u pokrivenosti koje su iskoristive za rogue AP i evil twin napade.

BSSID
Basic Service Set Identifier = MAC adresa WAP-a. Jedinstveni identifikator pristupne točke.
SSID
Service Set Identifier = naziv bežične mreže. Može biti isti na više WAP-ova (Extended Service Set).
Radio bandovi
2.4 GHz (veći domet, manje kanala, više smetnji), 5 GHz (kraći domet, više ne-preklapajućih kanala, bolje performanse), 6 GHz (Wi-Fi 6E, najmanji domet, najmanje smetnji).
Site survey
Mjerenje jačine signala, interferencija i korištenosti kanala na lokaciji. Laptop s Wi-Fi analyzer softverom se kreće po prostoru bilježeći vrijednosti.
Heat mapa
Vizualizacija rezultata site surveya: zelena/plava = jak signal, žuta = osrednji, crvena = slab/nema signala. Koristi se za optimizaciju postavljanja WAP-ova.
Bonded channels
Spajanje više kanala radi veće propusnosti — povećava rizik od smetnji s susjednim mrežama.

8. Evolucija bežičnih sigurnosnih standarda

WEP RC4 + CRC Statički ključ ZASTARJELO Ne koristiti! WPA RC4 + TKIP Dinamički ključ ZASTARJELO Ne koristiti! WPA2 AES-CCMP PSK ili Enterprise 4-way handshake Prihvatljivo Vulnerable to KRACK WPA3 AES-GCM (256-bit) SAE (Dragonfly) Enhanced Open Wi-Fi Easy Connect Forward secrecy Trenutni standard Wi-Fi 6 / 6E
Evolucija Wi-Fi sigurnosnih standarda — WEP i WPA su zastarjeli, WPA3 je trenutni preporučeni standard
StandardEnkripcijaKljučni protokolStatus
WEPRC4 + CRC-32Statički ključZabranjen
WPARC4 + TKIPDinamički ključ per-packetZastarjelo
WPA2AES-CCMPPSK / 802.1X + RADIUSPrihvatljivo
WPA3AES-GCM (256-bit)SAE (Dragonfly) / 802.1XPreporučeno

9. WPS i Wi-Fi Easy Connect

WPS — Wi-Fi Protected Setup

WPS je dizajniran za jednostavnu konfiguraciju kućnih mreža — push button ili PIN metoda. Kritična ranjivost: PIN se verificira u dvije neovisne pola (4 + 3 znamenke + checksum) → brute force moguć za samo nekoliko sati.

Upozorenje

Na nekim AP modelima onemogućavanje WPS-a kroz admin sučelje ne isključuje protokol. Provjeri firmware da je WPS stvarno onemogućen. WPS PIN je ranjiv na brute force čak i s lockout mehanizmom.

Wi-Fi Easy Connect (DPP)

Device Provisioning Protocol (DPP) je zamjena za WPS, objavljena uz WPA3. Svaki uređaj ima par javni/privatni ključ. Smartphone configurator app skenira QR kod ili NFC tag pristupne točke, pa QR kodove klijentskih uređaja. Rješava sigurnosne probleme WPS-a i idealno je za IoT uređaje bez ekrana.

10. WPA3 — SAE, Enhanced Open i Enterprise

WPA3 Personal — SAE (Simultaneous Authentication of Equals)

SAE zamjenjuje WPA2 PSK razmjenu ključeva. Koristi Dragonfly handshake — varijanta Diffie-Hellman s eliptičnim krivuljama kombinirana s hashom lozinke i MAC adresa. Rezultat: napadač ne može snimiti handshake i raditi offline dictionary/brute force napad.

Forward secrecy
SAE generira efemerne session ključeve — kompromitacija lozinke ne kompromitira prošle sesije.
WPA3 Transition Mode
Podrška za WPA2 i WPA3 istovremeno (legacy klijenti). Ranjivo na downgrade napade prema WPA2 — izbjegavati gdje je moguće.
Enhanced Open
Šifrira promet između klijenta i AP-a čak i na otvorenim mrežama bez lozinke. Zamjenjuje potpuno nešifrirani "open" način rada.

WPA2/WPA3 Enterprise

Enterprise mode koristi 802.1X i RADIUS server umjesto shared passphraze. Svaki korisnik ima jedinstvene vjerodajnice → granularan audit trag + dinamičko upravljanje ključevima per-sesija.

11. RADIUS i EAP tipovi

RADIUS (Remote Authentication Dial-In User Service) je AAA protokol koji se koristi za enterprise Wi-Fi autentifikaciju, VPN pristup i 802.1X NAC.

Supplicant (laptop/telefon) NAS / AP RADIUS klijent (authenticator) RADIUS Server UDP :1812 (auth) UDP :1813 (acct) (AAA server) EAPoL Access-Request Access-Accept/Reject 802.1X / EAP over LAN (EAPoL) RADIUS (UDP, dijeli shared secret s NAS-om)
RADIUS tok autentifikacije — supplicant govori EAPoL, NAS/AP prevodi u RADIUS prema AAA serveru
EAP tipAutentifikacija klijentaAutentifikacija serveraNapomena
EAP-TLSKlijentski certifikatServerski certifikatNajsigurniji — mutual TLS
EAP-TTLSVjerodajnice unutar tunnelaServerski certifikatTunel štiti klijentske credentialse
PEAPMS-CHAPv2 unutar tunnelaServerski certifikatNajpopularniji u Windows okruženjima
Portovi

RADIUS autentifikacija: UDP port 1812. RADIUS accounting: UDP port 1813. RADIUS klijent je NAS uređaj (AP, switch, VPN gateway) — ne korisnikov laptop.

12. Network Access Control (NAC)

NAC provjerava i identitet i posturu uređaja prije pristupa mreži. Postura = OS verzija, patch level, status antivirusa, prisutnost specifičnog softvera.

Agent-based NAC

Softverski agent instaliran na uređaj pruža detaljne informacije o posturi. Podržava auto-remediation — agent može sam instalirati zakrpe ili promijeniti konfiguraciju da dovede uređaj u usklađenost.

Persistent agent = stalno instaliran. Dissolvable (non-persistent) = učitan u memoriju samo za posturu assessment, ne instalira se trajno.

Agentless NAC

Bez instalacije agenta — koristi DHCP fingerprinting, mrežne scanove, WMI upite (Windows). Manje detalja ali radi s bilo kojim uređajem: gosti, IoT, BYOD. Nema auto-remediation.

Dinamičko VLAN dodjeljavanje

NAC dodjeljuje VLAN na temelju identiteta, tipa uređaja, lokacije ili rezultata posture. Primjer: vendor → VLAN s Internet-only pristupom; zaposlenik s uredskim laptopom → korporativni VLAN.

Quarantine VLAN

Neusklađen uređaj (zastarjeli AV, ne-patchiran OS) dobiva quarantine VLAN — izoliran od ostatka mreže, samo pristup remediation serverima. Automatski prijedlog za popravak.

13. Vatrozidi, ACL i screened subnet

ACL na mrežnom uređaju kontrolira promet na temelju IP adrese, porta i protokola. Pravila se obrađuju odozgo prema dolje — prva podudarnost odlučuje. Zadnje pravilo = implicit deny (implicitna zabrana svega što nije eksplicitno dopušteno).

Implicit deny
Zadnje pravilo u ACL-u koje odbija sav promet koji nije eksplicitno dozvoljen. Ne mora biti zapisano — "ono što nije dopušteno, zabranjeno je".
Tuple
Jedan atribut firewall pravila: protokol, izvorišna IP, izvorišni port, odredišna IP, odredišni port. Kombinacija tuplova definira pravilo.
Screened subnet (DMZ)
Neutralna zona između Interneta i interne mreže. Sadrži javno dostupne servere (web, email, DNS). Dva vatrozida: eksterni (Internet→DMZ) i interni (DMZ→LAN — blokira gotovo sve).
Ispit

Screened subnet = perimeter network = DMZ. Sva tri naziva opisuju isti koncept. Na ispitu mogu koristiti bilo koji od ta tri naziva.

14. IDS/IPS — detekcija i prevencija

HIDS/HIPS (Host-based)

Instaliran na pojedinačni sustav. Prati ponašanje sustava, integritet datoteka, lokalne logove, Windows Registry. Učinkovit za insider threats i promjene koji ne generiraju mrežni promet. OSSEC = open-source HIDS.

NIDS/NIPS (Network-based)

Prati mrežni promet. Učinkovit za DDoS, port scanning, network-wide napade. Ne vidi šifrirani promet bez SSL inspection. Snort (IDS) i Suricata (IDS/IPS) su najpopularniji open-source alati.

Metode detekcije

Signature-based (pattern matching)
Baza poznatih potpisa napada. Brz i precizan za poznate prijetnje. Ne detektira zero-day. Zahtijeva redovite ažuriranja potpisa.
Behavioral/anomaly-based
Uči "normalno" ponašanje (baseline) i upozorava na devijacije. Može detektirati zero-day i insider threats. Više false positiva — sustav uči s vremenom.
NBAD (Network Behavior Anomaly Detection)
Heuristički pristup koji gradi statistički model normalnog mrežnog prometa. Generira više false positiva u ranoj fazi učenja.
UEBA (User and Entity Behavior Analytics)
ML-based analiza pokazatelja iz više IDS i log izvora. Prepoznaje anomalije u ponašanju korisnika i entiteta. Često integriran u SIEM platforme.
NTA (Network Traffic Analysis)
ML-based analiza samo mrežnih tokova. Sličan NIDS-u ali sofisticiranije detekcijske metode.
Trend Analysis
Analiza uzoraka alert-a kroz vrijeme. Porast alert-a specifičnog tipa može ukazivati na aktivno iskorištavanje ranjivosti ili targeting organizacije.
False positive
Legitimno ponašanje generira alert. Gubi se vrijeme na istraživanje — gubitak operativne učinkovitosti.
False negative
Pravi napad nije detektiran. Opasniji od false positivea — daje lažni osjećaj sigurnosti.

Popularni alati

Snort
Najpopularniji open-source IDS/IPS. Rule-based engine koji kombinira signature, protokol i anomaly detekciju. Velika community baza pravila (Emerging Threats feed).
Suricata
High-performance alternativa Snortu. Može raditi kao IDS ili IPS, kompatibilan sa Snort pravilima. Bolje skalira na modernom hardveru (multi-thread).
Security Onion
Linux distribucija za network security monitoring. Uključuje Snort, Suricata i dodatne alate — cjelovita NSM platforma.

15. Web filtriranje

Web filtri blokiraju pristup malicioznim, neprikladnim ili neproduktivnim web stranicama. Ključna uloga u sprječavanju phishinga, malwarea i gubitka podataka.

Agent-based filtriranje

Softverski agent na uređaju. Radi i izvan korporativne mreže (rad od kuće, putovanje). Granularna kontrola po aplikaciji, HTTPS inspekcija. Logovi se šalju na management server.

Centralizirani proxy

Sav promet prolazi kroz proxy server. URL scanning, content categorization, block rules, reputation-based filtering. Zahtijeva SSL inspection za HTTPS promet → privacy pitanja.

URL scanning
Provjera svake URL adrese naspram liste poznato malicioznih domena i URL-ova.
Content categorization
Klasifikacija stranica u kategorije (social media, gambling, adult, malware...). Admin definira koje kategorije blokirati.
Reputation-based filtering
Baza reputacijskih ocjena domena — stranice poznate po distribuciji malwarea ili phishinga automatski blokirane.
Overblocking vs underblocking
Overblocking = prestroga pravila blokiraju legitimne stranice → smanjena produktivnost. Underblocking = filter propušta štetne stranice → sigurnosni incident.

Flashcards

Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.

Razlika između CIS Benchmarksa i STIGs-a?
CIS Benchmarks = globalni industrijski standard (svačiji). STIGs = DISA standard isključivo za US Department of Defense.
Što je SCAP i za što se koristi?
Security Content Automation Protocol — skup standarda za automatiziranu provjeru konfiguracije sustava naspram baseline-a. OpenSCAP i SCC su SCAP alati.
Što je WPS ranjivost i kako napadač je iskorištava?
WPS PIN se verificira kao dvije odvojene polovine (4+3 znamenke) → brute force moguć za nekoliko sati. Rješenje: onemogućiti WPS ili koristiti Easy Connect (DPP).
Što je SAE u WPA3?
Simultaneous Authentication of Equals — Dragonfly handshake zamjenjuje WPA2 PSK. Napadač ne može snimiti i brute-force-ati handshake. Pruža forward secrecy.
Na koji port šalje RADIUS autentifikacijske poruke?
UDP port 1812 (autentifikacija). UDP port 1813 (accounting). Klijent je NAS uređaj (AP/switch), ne korisnikov laptop.
Razlika EAP-TLS vs PEAP?
EAP-TLS = mutual autentifikacija certifikatima (klijent + server). PEAP = samo serverski certifikat, klijent šalje vjerodajnice unutar TLS tunnela.
NAC agent-based vs agentless?
Agent = instaliran na uređaju, detaljni postura podaci, podržava auto-remediation. Agentless = DHCP fingerprinting/scan, radi s bilo kojim uređajem (guest/IoT), bez auto-remediation.
Što je dissolvable (non-persistent) NAC agent?
Agent koji se učitava u memoriju samo za posturu assessment — ne instalira se trajno na uređaj. Nestaje nakon procjene.
Implicit deny u firewall ACL-u?
Zadnje (implicitno) pravilo koje odbija sav promet koji nije eksplicitno dozvoljen prethodnim pravilima. "Što nije dopušteno, zabranjeno je."
Screened subnet = ?
Screened subnet = perimeter network = DMZ. Neutralna zona između Interneta i interne mreže. Sadrži javno dostupne servere.
Razlika IDS vs IPS?
IDS = pasivan, samo detektira i šalje alertove (out-of-band). IPS = aktivan, detektira i blokira (inline). IPS može uzrokovati false positive blokiranjem legitimnog prometa.
Signature-based vs behavioral IDS detekcija?
Signature = baza poznatih potpisa, brz, ne detektira zero-day. Behavioral = uči normalu, detektira zero-day i insider threats, više false positiva u početku.
Što je UEBA?
User and Entity Behavior Analytics — ML-based analiza ponašanja korisnika i entiteta iz više izvora. Integrira se s SIEM-om.
Što je Snort i čemu služi?
Open-source IDS/IPS alat s rule-based engineom. Kombinira signature, protokol i anomaly detekciju. Velika community baza pravila (Emerging Threats).
Što je site survey u kontekstu Wi-Fi?
Mjerenje jačine signala, interferencija i korištenosti kanala na lokaciji. Rezultat je heat mapa koja pomaže optimizirati postavljanje WAP-ova.
BSSID vs SSID?
BSSID = MAC adresa WAP-a (jedinstveni identifikator točke). SSID = naziv bežične mreže (može biti isti na više WAP-ova u Extended Service Set).
Koji hardening korak najefikasnije smanjuje attack surface servera?
Onemogućiti sve nepotrebne usluge i portove. Svaka pokrenuta usluga potencijalni je attack vector. Što manje pokrenutog softvera, manji attack surface.
Što je WPA3 Enhanced Open?
Šifrira promet između klijenta i AP-a čak i na otvorenim mrežama bez lozinke (Opportunistic Wireless Encryption). Zamjenjuje potpuno nešifrirani open način.
Koji alat DISA koristi za provjeru STIG usklađenosti?
SCAP Compliance Checker (SCC) — alat koji DISA razvija i održava za provjeru STIGs usklađenosti u DoD okruženjima.
Što je reputation-based web filtering?
Baza reputacijskih ocjena domena — stranice poznate po phishingu, malwareu ili spamu dobivaju loš score i automatski se blokiraju.
WPA2 koristi koji enkripcijski protokol?
AES-CCMP (Counter Mode with Cipher Block Chaining Message Authentication Code Protocol). Zamjenjuje RC4+TKIP iz WPA.
Što je dinamično VLAN dodjeljavanje u NAC-u?
NAC dodjeljuje VLAN na temelju identiteta, tipa uređaja, lokacije ili postura rezultata — automatski, bez ručne konfiguracije po korisniku.
Koji Wi-Fi standard uvodi Wi-Fi 6?
802.11ax. Wi-Fi 5 = 802.11ac. Wi-Fi 4 = 802.11n. Wi-Fi 6 uređaji uglavnom podržavaju WPA3.
Port security na switchu čemu služi?
Ograničava broj MAC adresa dopuštenih po portu. Sprječava neovlašteno spajanje uređaja i MAC flooding napade.
Što je Security Onion?
Linux distribucija za network security monitoring — uključuje Snort, Suricata i više alata. Cjelovita NSM/IDS platforma za organizacije.

Kviz — 40 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.

0 / 40
Riješi kviz da vidiš rezultat.

1Koji izvor pruža standardiziranu sigurnosnu baseline konfiguraciju isključivo za US Department of Defense (DoD)?jedan odgovor

STIGs razvija DISA (Defense Information Systems Agency) isključivo za DoD. CIS Benchmarks su globalni industrijski standard bez državne afiliacije.

2Sigurnosni tim želi automatizirati deployment baseline konfiguracija na 500 Linux servera. Koji alat je najprikladniji?jedan odgovor

Ansible je agentless configuration management alat koji automatizira deploy konfiguracija. OpenSCAP i SCC su za provjeru usklađenosti (audit), ne deployment. CIS-CAT Pro mjeri usklađenost s CIS Benchmarksima.

3WPS PIN autentifikacija je ranjiva na brute force zbog?jedan odgovor

8-znamenkasti PIN zvuči sigurno, ali zadnja je checksum, a preostale 7 se verificiraju kao 4+3 → napadač probija 10^4 + 10^3 kombinacija umjesto 10^7 → napad tipično uspijeva za par sati.

4WPA3 SAE koristi koji handshake protokol za uspostavu PMK-a?jedan odgovor

Dragonfly = ECDH + hash(password, MAC) za SAE. Napadač ne može dobiti materijal za offline napad snimanjem handshakea. Nakon SAE, 4-way handshake se koristi za distribuciju session ključeva.

5RADIUS server prima Access-Request pakete na koji UDP port (po defaultu)?jedan odgovor

RADIUS autentifikacija = UDP 1812. RADIUS accounting = UDP 1813. Port 1645 je stariji neoficijalni RADIUS port. Port 49 = TACACS+.

6EAP-TLS je najsigurniji EAP tip jer?jedan odgovor

EAP-TLS = mutual TLS: i klijent i server prezentiraju certifikate. PEAP i EAP-TTLS zahtijevaju samo serverski certifikat — klijent šalje vjerodajnice unutar TLS tunnela.

7Organizacija želi da neusklađeni uređaji (zastarjeli AV) automatski dobiju ograničen pristup samo remediation servisima. Koji mehanizam to omogućuje?jedan odgovor

Quarantine VLAN je NAC funkcija koja automatski premješta neusklađene uređaje u izoliranu mrežnu zonu s pristupom samo remediation servisima (update server, AV baza). Ostali VLAN-ovi nedostupni.

8Koji od sljedećih NAC pristupa podržava automatsku remediation — da NAC sustav sam ispravi problem na uređaju?jedan odgovor

Agent-based NAC: agent ima direktan pristup OS-u i može instalirati ažuriranja, promijeniti konfiguraciju, pokrenuti AV scan — auto-remediation. Agentless ima samo uvid, bez akcije na uređaju.

9Što je PEAP (Protected EAP) i čime štiti klijentske vjerodajnice?jedan odgovor

PEAP: server prezentira certifikat → uspostavlja se TLS tunel → klijent šalje vjerodajnice (tipično MS-CHAPv2) unutar tunnela. Klijentski certifikat nije potreban — to je razlika od EAP-TLS.

10Koji od navedenih opisuje screened subnet (perimeter network)?jedan odgovor

Screened subnet = perimeter network = DMZ. Dva vatrozida: eksterni (Internet→DMZ) i interni (DMZ→LAN, blokira gotovo sve). Ako je DMZ server kompromitiran, interna mreža ostaje zaštićena.

11Firewall pravilo koje odbija sav promet koji nije eksplicitno dozvoljen prethodnim pravilima naziva se?jedan odgovor

Implicit deny je zadnje pravilo u ACL-u (može biti implicitno, bez zapisivanja). Osigurava da nijedan neautoriziran promet ne prođe. Firewall pravila se procesiraju odozgo prema dolje — prva podudarnost odlučuje.

12Koja metoda IDS detekcije je najefikasnija za otkrivanje zero-day napada?jedan odgovor

Behavioral/anomaly-based: nema potrebe za poznatim potpisom — detektira svako odstupanje od baseline "normalnog" ponašanja. Signature-based ne može detektirati zero-day jer nema potpisa za nepoznatu prijetnju.

13Suricata se razlikuje od Snorta primarno po tome što?jedan odgovor

Suricata je dizajnirana s multi-threading arhitekturom — bolje skalira na višejezgrenom hardveru. Kompatibilna je sa Snort ruleset-om. Oba su open-source i mogu raditi kao IDS ili IPS.

14Behavioral IDS sustav generira mnogo false positiva u prvih nekoliko tjedana rada. Koji je razlog?jedan odgovor

Behavioral/anomaly sustav mora naučiti što je normalno (baseline period). Dok gradi statistički model, sve što je "neuobičajeno" generira alert — čak i legitimne aktivnosti. Smiruje se s vremenom kako model sazrijeva.

15Koji wi-fi standard uvodi Wi-Fi 6, i koji WPA sigurnosni standard ga prati?jedan odgovor

Wi-Fi 6 = 802.11ax. Wi-Fi 5 = 802.11ac. Wi-Fi 4 = 802.11n. Wi-Fi 6 uređaji uglavnom nativno podržavaju WPA3.

16Hardening mrežnog switcha uključuje konfiguriranje "port security". Što ova funkcija radi?jedan odgovor

Port security ograničava koje MAC adrese mogu koristiti određeni switch port. Kršenje (neovlašteni uređaj) može uzrokovati shutdown, restrict ili protect akciju. Sprječava MAC flooding i neovlašteno spajanje.

17Koji alat se koristi za provjeru usklađenosti s CIS Benchmarksima (automatizirana procjena)?jedan odgovor

CIS-CAT Pro je alat koji CIS razvija za automatiziranu provjeru usklađenosti s CIS Benchmarksima. SCC je DISA alat za STIGs. OpenSCAP je generički SCAP alat. Nessus je vulnerability scanner.

18Što je WPA3 "Enhanced Open" i u kojim scenarijima se koristi?jedan odgovor

Enhanced Open / OWE: korisnik ne unosi lozinku ali promet je šifriran između uređaja i AP-a. Zamjenjuje potpuno nešifrirani open mode u kafićima, hotelima, aerodromima. Bez autentifikacije — samo enkripcija.

19Što je UEBA i kako se razlikuje od klasičnog NIDS-a?jedan odgovor

UEBA = ML-based analiza ponašanja korisnika i entiteta iz višestrukih izvora podataka. NIDS = analizira mrežni promet signature ili anomaly metodama. UEBA korelira podatke iz cijelog ekosistema, NIDS samo s mreže.

20Centralizirani proxy koji filtrira web promet ne može pregledati HTTPS promet bez?jedan odgovor

HTTPS promet je šifriran — proxy vidi samo odredišnu domenu iz SNI-a, ne sadržaj. Za pregled sadržaja potreban je SSL inspection (TLS intercept) koji uvodi privacy pitanja i zahtijeva instalaciju proxy certifikata na klijente.

21RADIUS klijent u 802.1X arhitekturi je koji element?jedan odgovor

U RADIUS kontekstu, klijent je NAS (Network Access Server) — AP, switch, VPN gateway. Šalje Access-Request serveru. Korisnikov uređaj je supplicant, a RADIUS server je AAA server.

22Organizacija konfigurira Wi-Fi za goste u poslovnoj zgradi. Koji je NAJTOČNIJI sigurnosni standard za primjenu?jedan odgovor

Gostinska mreža treba biti fizički ili logički odvojena (VLAN) od korporativne. WPA3 Enhanced Open šifrira promet bez lozinke — prikladno za jednostavan pristup. WEP je zabranjen standard.

23Koji je primarni razlog preporuke da se WPS onemogući na korporativnim pristupnim točkama?jedan odgovor

WPS PIN ranjivost (split PIN verification) znači da napadač može probiti pristup za nekoliko sati, bez obzira na kompleksnost PSK passphraze. Napadač pogodi PIN → dobije pristup mreži.

24Koji je primarni cilj Wi-Fi site surveya?jedan odgovor

Site survey = Wi-Fi analyzer bilježi signal na redovito razmakanim točkama → rezultat je heat mapa → koristi se za optimizaciju: pomicanje WAP-a, promjena snage signala, dodavanje novih WAP-ova.

25Hardening servera uključuje primjenu CIS Benchmarksa. Koji alat automatizira provjeru usklađenosti servera?jedan odgovor

OpenSCAP je SCAP-compliant alat koji skenira konfiguraciju sustava naspram definiranog profila (CIS, STIG) i generira izvještaj o usklađenosti. Nessus traži ranjivosti, ne konfiguracijsku usklađenost.

26HIDS (Host-based IDS) je najefikasniji za koji tip prijetnje koji NIDS ne može lako detektirati?jedan odgovor

HIDS prati aktivnosti na specifičnom hostu: lokalne prijave, promjene datoteka, Windows Registry, pokrenute procese — sve što ne generira mrežni promet. NIDS to ne vidi jer motri samo mrežu.

27Što je "dissolvable" (non-persistent) NAC agent?jedan odgovor

Dissolvable agent = temporary/non-persistent. Koristan za BYOD i gostinske uređaje — organizacija dobiva posturu info bez trajne instalacije softvera na tuđem uređaju. Suprotno od persistent agenta koji stalno radi.

28Agent-based web filtriranje prednost naspram centraliziranog proxy-a je?jedan odgovor

Agent radi lokalno na uređaju i komunicira s cloud management platformom — nezavisan od korporativne mreže. Proxy filter radi samo dok je korisnik na mreži koja šalje promet kroz proxy.

29Sigurnosni tim bilježi porast alert-a vezanih uz specifičan napadački alat posljednjih tjedan dana. Koja tehnika IDS analize daje ovaj uvid?jedan odgovor

Trend analysis: analizira alert-e kroz dulje periode. Porast specifičnih alert-a može ukazivati da je organizacija aktivno targetirana ili da se ranjivost aktivno iskorištava. Pomaže i u tuning IDS-a.

30WPA2 koristi koji protokol za šifriranje podataka?jedan odgovor

WPA2 = AES-CCMP. WPA (v1) = RC4 + TKIP. WEP = RC4 + CRC-32. WPA3 = AES-GCM 256-bit. AES-GCM ima bolje performanse od CCMP — to je jedna od WPA3 prednosti.

31Koja od navedenih tehnika web filtriranja automatski blokira stranice na temelju njihove prošle zlonamjerne aktivnosti?jedan odgovor

Reputation-based filtering: baza s reputacijskim ocjenama domena ažurira se kontinuirano. Domene poznate po phishingu, malwareu ili spamu imaju loš score → automatsko blokiranje bez ručnog dodavanja pravila.

32Organizacija uvodi WPA3 Transition Mode kako bi podržala starije WPA2 klijente. Koji je sigurnosni rizik ovog pristupa?jedan odgovor

WPA3 Transition Mode = AP prihvaća i WPA2 i WPA3 klijente. Napadač može forsirati WPA3 klijenta na WPA2 (downgrade) gdje PSK može biti kompromitiran. Istraživači Wi-Fi Alliance su verificirali ovu ranjivost.

33Agentless NAC koristi DHCP fingerprinting za što?jedan odgovor

DHCP fingerprinting analizira opcije i redoslijed opcija u DHCP zahtjevu — svaki OS/uređaj ima karakteristični "otisak". Agentless NAC koristi to za klasifikaciju uređaja (Windows laptop, iPhone, Cisco switch) bez agenta.

345 GHz Wi-Fi band prednost naspram 2.4 GHz za korporativna okruženja?jedan odgovor

2.4 GHz ima 3 ne-preklapajuća kanala (1, 6, 11). 5 GHz ima 25+ ne-preklapajućih kanala → bitno za dense deployment s mnogo WAP-ova u blizini. Kompromis: kraći domet od 2.4 GHz.

35Koji hardening korak se NAJTOČNIJE aplicira na management sučelje (web konzolu) mrežnog routera?jedan odgovor

Management sučelje = privilegirani pristup. HTTPS šifrira promet (HTTP šalje lozinke u čistom tekstu). ACL ograničava tko uopće može dosegnuti sučelje. Kombinacija ova dva je minimum hardening standard.

36Organizacija ima web server koji mora biti dostupan s Interneta i mail server za internu upotrebu. Koja je preporučena arhitektura?jedan odgovor

Samo servisi koji moraju biti javno dostupni idu u DMZ. Interni mail server treba ostati u internoj mreži. DMZ kompromis ne smije dati pristup internoj mreži — interni vatrozid to blokira.

37Što je OSSEC i u koju kategoriju alata spada?jedan odgovor

OSSEC = open-source HIDS. Radi log analizu, file integrity monitoring, Windows Registry monitoring, rootkit detekciju i real-time alerting. Podržava Linux, Windows, macOS.

38Koji problem nastaje prekomjernim web filteringom (overblocking)?jedan odgovor

Overblocking: prestroga pravila blokiraju pristup legitimnim stranicama potrebnim za rad. Korisnici gube produktivnost ili traže workaround (VPN, hotspot) koji zaobilaze filter — kontraproduktivno.

39Organizacija implementira Wi-Fi Easy Connect (DPP) za onboarding IoT uređaja. Koji mehanizam koristi za sigurno dijeljenje konfiguracije?jedan odgovor

DPP (Wi-Fi Easy Connect): svaki uređaj ima javni/privatni ključ par. QR kod ili NFC tag nosi javni ključ. Smartphone configurator skenira AP, pa IoT uređaj → siguran onboarding bez PIN ranjivosti WPS-a.

40Sigurnosni tim treba odabrati IDS/IPS deployment za ured s 50 korisnika. Žele i blokirati prijetnje u realnom vremenu i imati uvid u aktivnosti na serverima. Koji je najpotpuniji pristup?studija slučaja

NIDS/NIPS i HIDS/HIPS se međusobno dopunjuju. NIPS blokira mrežne prijetnje (DDoS, scanning, mrežni exploiti). HIDS detektira insider threats, promjene datoteka, lokalne napade koji ne generiraju mrežni promet. Zajedno daju višeslojnu zaštitu.

0 / 40
Riješi kviz da vidiš rezultat.