Endpoint sigurnost
Hardening OS-a i aplikacija, FDE, patch management, EDR/XDR, HIDS/FIM, UEBA, kontrola pristupa, mobilni uređaji, MDM, Bluetooth/NFC, ICS/SCADA i dekommisioniranje.
1. Pregled endpoint sigurnosti
Endpoint = svaki uređaj koji se spaja na mrežu — laptop, desktop, pametni telefon, tablet, IoT uređaj, printer, PLC u tvornici. Svaki endpoint je potencijalna ulazna točka za napadača.
2. OS hardening — temelji
Hardening = mijenjanje defaultne konfiguracije OS-a kako bi se smanjila napadljiva površina. Mora biti uravnotežen s funkcionalnim zahtjevima — prečvrsto hardening može narušiti interoperabilnost aplikacija.
Workstation specifičnosti
Radne stanice imaju veliku attack surface jer korisnici rade raznovrsne zadatke i instaliraju razne aplikacije. Ključne mjere: ukloniti nepotreban softver, ograničiti admin privilegije, zaštititi USB portove, segmentirati mrežu, redovita sigurnosna edukacija korisnika.
Windows Group Policy i Registry
Na Windows domenama, sigurnosne postavke se primjenjuju kroz Group Policy Objects (GPO) linked na Organizational Units (OU). GPO-ovi upisuju vrijednosti u Registry pri svakom pokretanju. Alat za provjeru usklađenosti: Security Compliance Toolkit (SCT) — nasljedio MBSA (Microsoft Baseline Security Analyzer).
3. FDE, BitLocker, TPM i SED
Full Disk Encryption (FDE) šifrira cjelokupni sadržaj diska — OS, korisničke datoteke, cache. Zaobilaženje OS ACL-a izravnim priključenjem diska na drugi sustav postaje neučinkovito.
BitLocker (Windows)
FDE rješenje ugrađeno u Windows. Ključevi se pohranjuju u TPM čipu (Trusted Platform Module). Recovery password se kreira pri setupu za slučaj premještanja diska ili kvara TPM-a.
FileVault (macOS)
Apple-ovo FDE rješenje. Koristi XTS-AES-128 enkripciju. Ključ dostupan samo s korisničkom lozinkom ili institucijskim recovery ključem.
TPM (Trusted Platform Module)
Hardverski čip koji sigurno pohranjuje kriptografske ključeve. BitLocker zapisuje FDE ključeve u TPM → disk nečitljiv bez tog specifičnog TPM-a.
SED (Self-Encrypting Drive)
Kriptografske operacije obavlja kontroler diska (ne OS) → nema utjecaja na performanse. Koristi DEK/MEK za bulk enkripciju + KEK za zaštitu DEK-a. Standard: Opal (TCG).
Na ispitu: TPM = čip koji čuva BitLocker ključeve. SED = disk koji sam šifrira bez opterećenja CPU-a. Opal = TCG standard za SED. DEK/MEK = ključ za šifriranje podataka na SED-u. KEK = ključ koji šifrira DEK.
4. Patch management
Nijedan OS, aplikacija ni firmware nije bez ranjivosti. Čim se ranjivost otkrije, vendor pokušava ispraviti, a napadač iskoristiti — race condition koji patch management mora dobiti.
| Okruženje | Pristup | Rizik |
|---|---|---|
| Kućni/mali uredi | Auto-update (Windows Update, apt, yum) | Nizak utjecaj nekompatibilnog patcha |
| Enterprise | Centralizirani patch management (SCCM/Intune) | Patch može prekinuti poslovni proces → testirati u staging okruženju |
| Legacy/IoT | Kompenzacijske kontrole ako patch nije dostupan | Visok — vendor možda ne izdaje patcheve |
SolarWinds (2020.) pokazao je da update repozitorij može biti zaražen → automatsko ažuriranje distribuira malware. Enterprise okruženja moraju testirati ažuriranja prije deploymenta i verificirati integritet paketa.
5. EDR i XDR
6. HIDS/HIPS i File Integrity Monitoring
Host-based IDS/IPS prate i štite pojedinačne hostove od neovlaštenog pristupa i zlonamjernih aktivnosti.
7. UBA / UEBA
User (and Entity) Behavior Analytics prati ponašanje korisnika i uspoređuje s baseline profilom. ML, statistička analiza i data science koriste se za detekciju anomalija.
8. Kontrola pristupa i least privilege
Kontrola pristupa regulira što korisnici, aplikacije, procesi i sustavi smiju raditi s resursima.
9. ACL i file system permissions
Linux file permissions
Svaki objekt ima tri konteksta: u (owner/user), g (group), o (others/world). Svaki kontekst ima tri dozvole: r=čitanje, w=pisanje, x=izvršavanje.
chmod g+w,o-x home — dodaje write grupi, uklanja execute ostalima. Ne mijenja ostale dozvole.chmod 755 home — zamjenjuje sve dozvole. 7=rwx (owner), 5=r-x (group), 5=r-x (others).10. Application allow i block liste
Allow list (Approved list)
Sve je zabranjeno osim eksplicitno navedenih aplikacija. Najrestriktivniji pristup — "deny unless listed". Visoka sigurnost ali i viši administrativni overhead i potencijalni poslovni utjecaj.
Block list (Deny list)
Sve je dopušteno osim eksplicitno navedenih aplikacija. Manje restriktivno — "allow unless listed". Lakše upravljanje ali slabija sigurnost jer svaka nova prijetnja mora biti eksplicitno blokirana.
Sadržaj lista se ažurira kao odgovor na incidente, threat hunting i monitoring. Prelazak s block liste na allow listu je disruptivan → mora biti prethodnog risk assessmenta i BIA-e.
11. Configuration enforcement
Configuration enforcement osigurava da sustavi i uređaji adheriaju na obavezne sigurnosne konfiguracije — automatski i kontinuirano.
12. Zaštita portova — fizički i logički
Fizički portovi
Logički portovi
Vatrozidi štite logičke portove (TCP/UDP) ispitujući mrežni promet i provođenjem sigurnosnih politika. Service hardening: software ažuriran, nepotrebni servisi isključeni, standardni portovi za servise.
13. Mobilni uređaji — deployment modeli i hardening
| Model | Vlasništvo uređaja | Upotreba | Kontrola organizacije |
|---|---|---|---|
| BYOD (Bring Your Own Device) | Zaposlenik | Osobno i poslovno | Ograničena — employee privacy pitanja |
| COBO (Corporate Owned, Business Only) | Organizacija | Samo poslovno | Maksimalna |
| COPE (Corporate Owned, Personally Enabled) | Organizacija | Poslovno + osobno (AUP) | Visoka — organizacija bira i daje uređaj |
| CYOD (Choose Your Own Device) | Organizacija | Poslovno + osobno | Visoka — zaposlenik bira s popisa |
Mobile hardening specifičnosti
Remote wipe
Mogućnost brisanja svih podataka na izgubljenom ili ukradenom uređaju na daljinu. Kritično za BYOD scenarije gdje uređaj može biti van dosega.
Enkripcija uređaja
iOS: svi korisnički podaci uvijek šifrirani. "Data Protection" klasa zahtijeva korisničku lozinku. Android 10+: file-level enkripcija po defaultu.
Geofencing
Virtualna granica temeljena na geografiji. Uređaj koji napusti perimetar može biti zaključan, kamera/mikrofon onemogućeni, autentifikacija zatražena.
GPS tagging
Geografski metadata u fotografijama, SMS porukama, videu. Visoko osjetljiv podatak — može otkriti lokaciju i kretanja. Organizacijski i osobni rizik (OPSEC).
14. MDM i enkripcija mobilnih
Mobile Device Management (MDM) centralizira upravljanje, sigurnost i provođenje politika na svim mobilnim uređajima organizacije.
Mobilna enkripcija detaljnije
iOS: dvoslojno šifriranje. Svi podaci šifrirani ključem pohranjenim na uređaju (brzo wipe = brisanje ključa). Email i "Data Protection" aplikacije imaju dodatni sloj s ključem deriviranim iz korisničke lozinke.
Android 10+: bez FDE (previše utječe na performanse) → file-level enkripcija po defaultu. Eksterni storage (SD kartica) zahtijeva dodatnu konfiguraciju.
15. Bluetooth, NFC i bežična connectivity
Bluetooth sigurnost i napadi
NFC sigurnost
Tethering i hotspot rizici
Mobilni hotspot dijeli Internet konekciju — korisno ali može zaobići korporativne sigurnosne kontrole (web filter, DLP, IPS). MDM politike obično onemogućuju tethering kad je uređaj na korporativnoj mreži.
Cellular data
Mobilne podatkovne veze zaobilaze korporativne mrežne zaštite. Zaštita: VPN, MDM, mobile threat defense, DLP na uređaju, user awareness.
16. ICS/SCADA, RTOS i IoT hardening
Industrijski upravljački sustavi kontroliraju fizičke procese — energetska postrojenja, vodovod, tvornice. Kompromis može uzrokovati fizičke katastrofe, nestanak struje/plina/vode ili gubitak života.
17. Decommissioning
Kada se uređaj povlači iz upotrebe, mora se osigurati da ni jedan trag podataka ili konfiguracije ne ostane iskoristiv.
Flashcards
Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.
Kviz — 40 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.
1EDR (Endpoint Detection and Response) za razliku od XDR (Extended Detection and Response)?jedan odgovor
XDR = EDR + širi ekosistem (mreža, cloud, email, firewall). Korelacijom podataka iz cijelog IT okruženja daje cjelovitiju sliku i brži odgovor na prijetnje.
2BitLocker ključevi se standardno pohranjuju u?jedan odgovor
TPM čip ima sigurnosno područje za pohranu kriptografskog materijala. BitLocker zapisuje ključeve u TPM → disk je čitljiv samo na računalu s tim specifičnim TPM-om. Recovery password se kreira za scenarij premještanja diska.
3Self-Encrypting Drive (SED) prednost naspram software FDE je?jedan odgovor
SED kontroler obavlja šifriranje/dešifriranje transparentno. OS ne vidi nešifriranu operaciju → bez performansnog troška. Software FDE (BitLocker) koristi CPU za kriptografiju → manja degradacija performansi u novijim CPU-ovima s AES-NI.
4File Integrity Monitoring (FIM) primarno detektira što?jedan odgovor
FIM prati hash vrijednosti ključnih datoteka. Svaka promjena (napadač ubacuje malware, modifikacija OS datoteke) detektira se usporedbom s ovlaštenom verzijom. Alati: Tripwire, OSSEC, Windows SFC.
5chmod 644 na datoteci znači koje dozvole?jedan odgovor
r=4, w=2, x=1. 6=4+2=rw. 4=4=r. 4=4=r. Dakle: owner može čitati i pisati, group i others mogu samo čitati. Tipično za konfiguracije datoteke koje ne trebaju biti executable.
6UEBA sustav bi trebao upozoriti na koji scenarij?jedan odgovor
UEBA prati baseline ponašanje i upozorava na anomalije. Nagli skok u volumenu preuzimanja (10 MB → 50 GB) jasno odstupa od baseline profila → potencijalni insider data exfiltration ili kompromitiran račun.
7Koji deployment model daje organizaciji najveću kontrolu nad mobilnim uređajem?jedan odgovor
COBO = uređaj je vlasništvo organizacije i smije se koristiti samo za poslovne svrhe. Nema osobne upotrebe → nema konflikta s osobnim podacima → maksimalna kontrola organizacije nad uređajem i podacima.
8Allow list (approved list) za aplikacije je restriktivniji od block liste jer?jedan odgovor
Allow list = "deny by default, permit explicitly". Block lista = "permit by default, deny explicitly". Nova prijetnja na allow listi je automatski blokirana jer nije na listi. Nova prijetnja na block listi prolazi dok se ne doda u listu.
9SELinux na Linuxu implementira koji model kontrole pristupa?jedan odgovor
SELinux = MAC u Linux kernelu. Svaki proces i objekt ima sigurnosni label. Pristup dozvoljava samo sigurnosna politika — vlasnik datoteke ne može sam dodijeliti pristup (za razliku od DAC). Android koristi SEAndroid.
10BadUSB napad je posebno opasan jer?jedan odgovor
Reprogramirani USB firmware → uređaj se predstavlja kao tipkovnica ili mrežna kartica → injektira naredbe ili mijenja DNS. Antivirusi ne "vide" firmware razinu. Čak ni naizgled običan USB kabel (O.MG cable) može biti napadački vektor.
11Koji je primarni sigurnosni cilj decommissioning procesa?jedan odgovor
Decommissioning = data sanitization + factory reset + fizičko uništavanje gdje potrebno + ažuriranje inventara. Cilj je sprječiti da ostatak podataka ili konfiguracije bude iskorišten napadačem koji dođe do starog uređaja.
12Data diode (unidirectional gateway) koristi se u ICS/SCADA okruženjima da bi?jedan odgovor
Data diode hardverski osigurava da je komunikacija jednosmjerna (OT → IT, za monitoring). Nije moguće slati naredbe prema OT mreži kroz data diode → fizička sigurnosna garancija, ne samo logička.
13iOS "Data Protection" enkripcija aktivira se automatski kada?jedan odgovor
iOS Data Protection ključ derivira se iz korisničke lozinke. Aktivira se automatski kada je password lock (PIN/lozinka) konfiguriran. Bez lozinke — email i zaštićene aplikacije nisu dodatno šifrirane korisničkim ključem.
14Windows Group Policy pravila se primjenjuju na računala i korisnike putem?jedan odgovor
GPO-ovi se vežu na OU kontejnere u AD. Pri pokretanju računala i prijavi korisnika, Group Policy engine primjenjuje odgovarajuće politike i upisuje vrijednosti u Registry.
15Koji Android enkripcijski pristup se koristi od Android 10+?jedan odgovor
Android 10 je uklonio FDE jer je negativno utjecao na performanse starijih uređaja. FBE (File-Based Encryption) šifrira datoteke individualno s različitim ključevima — bolje performanse i podržava Direct Boot.
16Bluejacking napad je?jedan odgovor
Bluejacking = spam putem Bluetootha (vCard, SMS, slike). Za razliku od Bluesnarfinga (krađa podataka), Bluejacking samo šalje neželjeni sadržaj. Ipak može biti vektor za malware ako primatelj otvori maliciozni attachment.
17Principle of Least Privilege (PoLP) vrijedi samo za korisnike?jedan odgovor
PoLP se primjenjuje na sve entitete: korisnici dobivaju minimalna prava, aplikacije se pokrenute s minimalnim OS privilegijama, servisi rade s dedikiranim service accountima bez admin prava. Ograničava blast radius kompromisa.
18NFC sam po sebi ne pruža enkripciju. Što to znači za sigurnost NFC transakcija?jedan odgovor
Određene antene mogu uhvatiti NFC signal s više metara. U gužvama moguće skimming. Aplikacije (poput mobile wallet-a) moraju same implementirati enkripciju. NFC protokol to ne garantira.
19Koji enterprise patch management alat je Microsoft-ov i upravlja patchevima za Windows i aplikacije?jedan odgovor
Microsoft System Center Configuration Manager (SCCM), preimenovan u Endpoint Configuration Manager, i Microsoft Intune su Microsoft-ova rješenja za enterprise patch management — testiranje, aprobiranje i deployment patcheva.
20Što je "sheep dip" u kontekstu USB sigurnosti?jedan odgovor
Sheep dip = laboratorijski sustav koji nije na produkcijskoj mreži. Sumnjivi USB se priključuje na njega dok se prate procesi, Registry promjene i command prompt aktivnost. Otkriva BadUSB i malware prije nego dođe do pravih sustava.
21Koja karakteristika ICS/SCADA okruženja zahtijeva strogu mrežnu segmentaciju od IT mreže?jedan odgovor
ICS/SCADA = operational technology (OT). Kontroliraju energetska postrojenja, vodu, transport, tvornice. Cyber napad → fizičke posljedice (nestanak struje, eksplozija, zagađena voda). Sigurnosni zahtjevi su kritičniji nego u IT sferi.
22Geofencing u MDM kontekstu može automatski napraviti što?jedan odgovor
Geofencing koristi location services. Primjeri: uređaj koji napusti ured → lock + MFA zahtjev. Uređaj koji uđe u tajnu sobu → kamera automatski onemogućena. Organizacija definira što se aktivira na granici perimetra.
23Koji je jedini ispravni opis Bluesnarfing napada?jedan odgovor
Bluesnarfing = eksploitacija autentifikacijskog mehanizma → neovlašteni pristup podacima (kontakti, poruke, kalendar). Kratki PIN je ranjiv na brute force. Za razliku od BlueBornea, Bluesnarfing zahtijeva određenu interakciju (uređaj mora biti u pairing modu ili biti detektabilan).
24Organizacija koristi RBAC (Role-Based Access Control). Administrator mijenja rolu korisnika. Koji sigurnosni rizik može nastati ako se stara rola ne ukloni?jedan odgovor
Authorization creep = kumulacija privilegija kroz promjene uloga bez čišćenja starih prava. PoLP zahtijeva da promjena uloge ukloni stara prava i doda samo ona potrebna za novu ulogu — ne oba skupa paralelno.
25Koja je primarna razlika između tethering i hotspot na pametnom telefonu?jedan odgovor
Hotspot = Wi-Fi pristupna točka na telefonu za više uređaja. Tethering = dijeljenje veze s jednim uređajem putem USB kabela ili Bluetootha. Oba zaobilaze korporativne sigurnosne kontrole → MDM politike ih obično blokiraju u poslovnom kontekstu.
26Configuration drift u endpoint sigurnosti opisuje?jedan odgovor
Configuration drift = sustav je počeo u usklađenoj konfiguraciji ali se s vremenom odmaknuo: privremene izmjene ostale permanentne, shadow IT softver dodan, neovlašteni servis pokrenuti. Monitoring i compliance checks detektiraju drift.
27Tripwire alat koristi se za?jedan odgovor
Tripwire = FIM alat koji snima "baseline" hash vrijednosti kritičnih datoteka. Svaka promjena (napadač modificira sistemsku datoteku, malware se ubaci) generira alert uspoređujući trenutni hash s baselineom.
28Organizacija želi analizirati ponašanje korisnika i detektirati kompromitiran račun koji se koristi izvan uobičajenog radnog vremena i lokacije. Koji alat je najprikladniji?jedan odgovor
UEBA gradi baseline profil "normalnog" ponašanja: radno vrijeme, lokacije, volumeni preuzimanja. Prijava s nepoznate lokacije u 3 ujutro jasno odstupa → alert. FIM prati datoteke, antivirus potpise, scanner ranjivosti.
29Secure Boot koji je definiran u lekciji 8 i hardening embedded sustava koji se opisuje ovdje — što je zajednički cilj?jedan odgovor
Secure Boot (UEFI) verificira kriptografski potpis bootloadera. Hardening embedded sustava uključuje secure boot mehanizme iz istog razloga — sprječava pokretanje kompromitiranog firmware-a ili bootloadera koji bi zaobišao sve ostale sigurnosne kontrole.
30Sandboxing aplikacije primarno pruža koji sigurnosni benefit?jedan odgovor
Sandbox = izolirana okolina s ograničenim pristupom sistemskim resursima. Koristi se za pokretanje nepouzdanog koda, analizu malwarea (detonation chamber) ili kao arhitekturalni princip (iOS app sandbox) za ograničavanje blast radiusa kompromisa.
31Zaposlenik napušta tvrtku. Koji MDM korak je najkritičniji ako je koristio BYOD?jedan odgovor
BYOD = osobni uređaj. Full wipe bi obrisao i osobne podatke (nelegalno bez korisnikove privole u mnogim jurisdikcijama). Selective wipe uklanja samo korporativne kontejnere i podatke — osobni ostaju. MDM mora podržavati ovu funkcionalnost.
32Windows Security Compliance Toolkit (SCT) nasljednikje kojeg starijeg alata?jedan odgovor
MBSA (Microsoft Baseline Security Analyzer) je zamijenjen Security Compliance Toolkit (SCT) koji uspoređuje GPO postavke s Microsoft preporučenim baseline konfiguracijama. SCT podržava novije Windows verzije.
33MDR (Managed Detection and Response) razlikuje se od EDR jer?jedan odgovor
MDR = "security-as-a-service". Organizacija ne mora izgraditi interni SOC — unajmljuje vanjskog providera koji pruža monitoring, detekciju i odgovor. EDR je alat/platforma, MDR je usluga koja može koristiti EDR tehnologiju.
34Napadač je kompromitirao radnu stanicu i sada se lateralno širi kroz mrežu. Koja mjera je bila najefikasnija za OGRANIČAVANJE širenja?jedan odgovor
Segmentacija i izolacija: kompromitirana stanica može komunicirati samo s minimalnim skupom resursa potrebnih za njen posao. Napadač ne može dosegnuti ostatak mreže. Disk enkripcija štiti podatke ali ne sprječava lateralno kretanje.
35IEC 62443 je sigurnosni standard za koji tip sustava?jedan odgovor
IEC 62443 = međunarodni standard za sigurnost IACS (Industrial Automation and Control Systems). Definira sigurnosne zahtjeve za komponente, sustave i organizacije koje upravljaju industrijskim kontrolnim sustavima.
36Koji Opal standard definira?jedan odgovor
Opal Storage Specification (TCG Opal) definira standardiziran interfejs za SED uređaje — omogućuje interoperabilnost između SED diskova i software alata (BitLocker, Symantec, McAfee) bez vlasničkih proširenja.
37Zaposlenik je privremeno dobio admin privilegije za instalaciju softvera. Posao je završen. Koji PoLP korak je sada obavezan?jedan odgovor
PoLP nalaže da se privremene privilegije uklone čim posao koji ih zahtijeva završi. Ostavljanje extra privilegija dulje od nužnog povećava risk window — kompromis računa u međuvremenu daje napadaču i te privilegije.
38Koji je jedini ispravni opis DEK/MEK i KEK u kontekstu SED enkripcije?jedan odgovor
Hijerarhija: DEK (Data Encryption Key) šifrira stvarne podatke. KEK (Key Encryption Key) šifrira DEK i zaštićen je korisničkom lozinkom/AK. Promjena lozinke mijenja samo KEK koji šifrira DEK — ne zahtijeva re-enkripciju svih podataka.
39Zašto enterprise okruženja ne smiju koristiti automatsko ažuriranje bez prethodnog testiranja?jedan odgovor
Enterprise patch management: testirati u staging → odobriti → deploy u fazama. Razlozi: patch nekompatibilnost s business aplikacijom → downtime. SolarWinds: kompromitiran update kanal → automatski deploy malwarea. Testiranje minimizira oba rizika.
40Sigurnosni tim otkriva da multifunction printer pohranjuje sve print jobove nezaštićeno u internoj memoriji. Koji decommissioning korak je specifičan za ovaj uređaj?studija slučaja
Multifunction printer = kompleksni uređaj s internom memorijom koja pohranjuje print/scan/fax povijest i mrežne vjerodajnice. Decommissioning mora: sanitizirati sve pohranjene dokumente, obrisati credentials i konfiguraciju, factory reset, fizičko uništavanje storage modula, ažuriti inventar.