Lekcija 10

Endpoint sigurnost

Hardening OS-a i aplikacija, FDE, patch management, EDR/XDR, HIDS/FIM, UEBA, kontrola pristupa, mobilni uređaji, MDM, Bluetooth/NFC, ICS/SCADA i dekommisioniranje.

Obj 2.5.8 — Least privilege Obj 2.5.11 — Hardening Obj 4.1.2 — Hardening targets Obj 4.1.4 — Mobile solutions Obj 4.5.4 — OS security Obj 4.5.12 — UEBA

1. Pregled endpoint sigurnosti

Endpoint = svaki uređaj koji se spaja na mrežu — laptop, desktop, pametni telefon, tablet, IoT uređaj, printer, PLC u tvornici. Svaki endpoint je potencijalna ulazna točka za napadača.

Least functionality princip
Sustav smije pokretati samo protokole i servise potrebne legitimnim korisnicima — ništa više. Svaki suvišan servis = potencijalni attack vector.
Attack surface reduction
Uklanjanje nepotrebnog softvera, zatvaranje nepotrebnih portova, onemogućavanje nekorištenih sučelja, promjena defaultnih konfiguracija.
Configuration drift
Neovisno "klizanje" konfiguracije od baseline-a kroz neovlaštene promjene, shadow IT ili zaboravljene privremene izmjene.
Segmentacija i izolacija
Podjela mreže na segmente ograničava lateralno širenje napada. Izolacija uređaja sprječava komunikaciju kompromitiranog endpointa s ostatkom mreže.

2. OS hardening — temelji

Hardening = mijenjanje defaultne konfiguracije OS-a kako bi se smanjila napadljiva površina. Mora biti uravnotežen s funkcionalnim zahtjevima — prečvrsto hardening može narušiti interoperabilnost aplikacija.

Interfaces
Svako mrežno sučelje (Ethernet, Wi-Fi, modem, management NIC) koje nije potrebno treba biti eksplicitno onemogućeno — ne samo fizički neiskorišteno.
Services
Nepotrebne usluge onemogućiti. Svaka pokrenuta usluga = potencijalni napadač vektor + potrošnja resursa.
Application service ports
Logički portovi koji nisu potrebni moraju biti zatvoreni ili blokirani vatrozidom. Malware može koristiti nestandardne portove (HTTP na 8080). IDS treba detektirati nestandardne protokole na otvorenim portovima.
Persistent storage
Disk enkripcija je esencijalna. Self-encrypting drives (SED) nude transparentnu enkripciju bez utjecaja na performanse OS-a.

Workstation specifičnosti

Radne stanice imaju veliku attack surface jer korisnici rade raznovrsne zadatke i instaliraju razne aplikacije. Ključne mjere: ukloniti nepotreban softver, ograničiti admin privilegije, zaštititi USB portove, segmentirati mrežu, redovita sigurnosna edukacija korisnika.

Windows Group Policy i Registry

Na Windows domenama, sigurnosne postavke se primjenjuju kroz Group Policy Objects (GPO) linked na Organizational Units (OU). GPO-ovi upisuju vrijednosti u Registry pri svakom pokretanju. Alat za provjeru usklađenosti: Security Compliance Toolkit (SCT) — nasljedio MBSA (Microsoft Baseline Security Analyzer).

3. FDE, BitLocker, TPM i SED

Full Disk Encryption (FDE) šifrira cjelokupni sadržaj diska — OS, korisničke datoteke, cache. Zaobilaženje OS ACL-a izravnim priključenjem diska na drugi sustav postaje neučinkovito.

BitLocker (Windows)

FDE rješenje ugrađeno u Windows. Ključevi se pohranjuju u TPM čipu (Trusted Platform Module). Recovery password se kreira pri setupu za slučaj premještanja diska ili kvara TPM-a.

FileVault (macOS)

Apple-ovo FDE rješenje. Koristi XTS-AES-128 enkripciju. Ključ dostupan samo s korisničkom lozinkom ili institucijskim recovery ključem.

TPM (Trusted Platform Module)

Hardverski čip koji sigurno pohranjuje kriptografske ključeve. BitLocker zapisuje FDE ključeve u TPM → disk nečitljiv bez tog specifičnog TPM-a.

SED (Self-Encrypting Drive)

Kriptografske operacije obavlja kontroler diska (ne OS) → nema utjecaja na performanse. Koristi DEK/MEK za bulk enkripciju + KEK za zaštitu DEK-a. Standard: Opal (TCG).

Ispit

Na ispitu: TPM = čip koji čuva BitLocker ključeve. SED = disk koji sam šifrira bez opterećenja CPU-a. Opal = TCG standard za SED. DEK/MEK = ključ za šifriranje podataka na SED-u. KEK = ključ koji šifrira DEK.

4. Patch management

Nijedan OS, aplikacija ni firmware nije bez ranjivosti. Čim se ranjivost otkrije, vendor pokušava ispraviti, a napadač iskoristiti — race condition koji patch management mora dobiti.

OkruženjePristupRizik
Kućni/mali urediAuto-update (Windows Update, apt, yum)Nizak utjecaj nekompatibilnog patcha
EnterpriseCentralizirani patch management (SCCM/Intune)Patch može prekinuti poslovni proces → testirati u staging okruženju
Legacy/IoTKompenzacijske kontrole ako patch nije dostupanVisok — vendor možda ne izdaje patcheve
SolarWinds primjer

SolarWinds (2020.) pokazao je da update repozitorij može biti zaražen → automatsko ažuriranje distribuira malware. Enterprise okruženja moraju testirati ažuriranja prije deploymenta i verificirati integritet paketa.

5. EDR i XDR

EDR Laptopi i desktopi Mobilni uređaji Serveri XDR Mreža Cloud platforma Email gateway Vatrozid / SIEM EDR = zaštita endpointa · XDR = EDR + mreža + cloud + email + vatrozid (širi ekosistem)
EDR štiti endpointe; XDR proširuje vidljivost na cijeli IT ekosistem
EDR (Endpoint Detection and Response)
Real-time i historijska vidljivost kompromisa na endpointu. Sadrži malware unutar jednog hosta, omogućuje remediation i forenziku. Cloud-managed, AI/ML za UEBA. Termin uveo Gartner istraživač Anton Chuvakin.
XDR (Extended Detection and Response)
Proširuje EDR na mrežu, cloud, email gateway, vatrozid — cjelovita vidljivost IT resursa. Brža detekcija i odgovor jer korelira podatke iz cijelog ekosistema.
MDR (Managed Detection and Response)
Hosted security usluga — vanjski provider pruža EDR/XDR kao upravljanu uslugu (SOC-as-a-service).

6. HIDS/HIPS i File Integrity Monitoring

Host-based IDS/IPS prate i štite pojedinačne hostove od neovlaštenog pristupa i zlonamjernih aktivnosti.

FIM (File Integrity Monitoring)
Audita ključne sistemske datoteke i provjerava odgovaraju li ovlaštenim verzijama. Windows SFC (System File Checker) ručno verificira OS datoteke. Windows File Protection automatski ih nadzire.
Tripwire
Multi-platform FIM alat koji detektira promjene na datotekama i konfiguraciji. Prati hashes datoteka i upozorava na neovlaštene izmjene.
OSSEC
Open-source HIDS s FIM mogućnostima. Log analiza, Windows Registry monitoring, rootkit detekcija, real-time alerting. Podržava Linux, Windows, macOS.

7. UBA / UEBA

User (and Entity) Behavior Analytics prati ponašanje korisnika i uspoređuje s baseline profilom. ML, statistička analiza i data science koriste se za detekciju anomalija.

Baseline profil
Kada, odakle i kako korisnik pristupa resursima. Koji su uobičajeni obrasci preuzimanja, radnog vremena, lokacije prijave.
Primjeri anomalija
Korisnik koji inače preuzima male setove podataka u uredsko vrijeme odjednom preuzima velika količina kasno noću. Prijava iz strane države gdje korisnik inače ne radi.
Komercijalni alati
Splunk UBA, IBM QRadar UBA, Rapid7 InsightIDR, Microsoft Sentinel. Često integrirani u SIEM platforme.

8. Kontrola pristupa i least privilege

Kontrola pristupa regulira što korisnici, aplikacije, procesi i sustavi smiju raditi s resursima.

Least Privilege Principle (PoLP)
Korisnici, aplikacije i procesi dobivaju minimalne privilegije potrebne za obavljanje posla — ništa više. Primjenjuje se i na korisničke račune i na same aplikacije.
Audit privilegija
Redovit pregled korisničkih uloga i prava. Uklanjanje nekorištenih računa. Privremene privilegije samo kad su potrebne i samo za definirano razdoblje.
RBAC (Role-Based Access Control)
Prava se dodjeljuju prema predefiniranim ulogama, ne pojedinim korisnicima. Svaka uloga ima pažljivo definirani skup dozvola.
ACL (Access Control List)
Popis pravila koji definira tko smije pristupiti resursu i s kojim dozvolama. Na mreži: vatrozidi i routeri. Na OS-u: datoteke i direktoriji.
Sandboxing
Izolacija aplikacije ili procesa u ograničeno okruženje bez pristupa ostatku sustava. Koristi se za testiranje nepoznatog koda, pokretanje nepouzdanih aplikacija ili analizu malwarea.

9. ACL i file system permissions

Linux file permissions

Svaki objekt ima tri konteksta: u (owner/user), g (group), o (others/world). Svaki kontekst ima tri dozvole: r=čitanje, w=pisanje, x=izvršavanje.

d rwx r-x r-x home dir owner rwx=7 group r-x=5 others r-x=5 Oktalny zapis: chmod 755 home Simbolički: chmod u=rwx,g=rx,o=rx home r=4, w=2, x=1 7=4+2+1(rwx) 5=4+1(r-x) 6=4+2(rw-)
Linux file permissions — simbolički i oktal zapis. chmod 755 daje rwxr-xr-x.
chmod simbolički
chmod g+w,o-x home — dodaje write grupi, uklanja execute ostalima. Ne mijenja ostale dozvole.
chmod oktal (apsolutni)
chmod 755 homezamjenjuje sve dozvole. 7=rwx (owner), 5=r-x (group), 5=r-x (others).
NTFS ACL (Windows)
Svaki objekt ima ACL s ACE (Access Control Entry) zapisima — identifikator korisnika/grupe + dozvole (read, write, execute, modify, delete, list). Redoslijed ACE-a određuje efektivne dozvole.

10. Application allow i block liste

Allow list (Approved list)

Sve je zabranjeno osim eksplicitno navedenih aplikacija. Najrestriktivniji pristup — "deny unless listed". Visoka sigurnost ali i viši administrativni overhead i potencijalni poslovni utjecaj.

Block list (Deny list)

Sve je dopušteno osim eksplicitno navedenih aplikacija. Manje restriktivno — "allow unless listed". Lakše upravljanje ali slabija sigurnost jer svaka nova prijetnja mora biti eksplicitno blokirana.

Sadržaj lista se ažurira kao odgovor na incidente, threat hunting i monitoring. Prelazak s block liste na allow listu je disruptivan → mora biti prethodnog risk assessmenta i BIA-e.

11. Configuration enforcement

Configuration enforcement osigurava da sustavi i uređaji adheriaju na obavezne sigurnosne konfiguracije — automatski i kontinuirano.

Group Policy (Windows)
Centralno upravljanje OS, aplikacija i korisničkih postavki u Active Directory okruženju. GPO-ovi se vežu na Organizational Units (OU). Primjenjuje: password policies, Windows Firewall, update postavke, software restrictions.
SELinux
Linux kernel sigurnosni modul koji implementira MAC (Mandatory Access Control). Granularne dozvole za svaki proces i objekt. Ako proces ne treba pristup resursu — blokiran. Dostupan i na Androidu (SEAndroid).
Automated configuration tools
Ansible, Puppet, Chef — automatiziraju deployment konfiguracija i otkrivaju devijacije. Kontinuirani monitoring detektira configuration drift i automatski ga ispravlja.
Change management
Svaka izmjena konfiguracije mora biti pregledana, testirana i odobrena prije implementacije. Sprječava neovlaštene promjene koje uvode ranjivosti.

12. Zaštita portova — fizički i logički

Fizički portovi

Onemogućiti nepotrebne fizičke portove
USB, HDMI, serijski portovi koji nemaju poslovnu svrhu trebaju biti onemogućeni — u UEFI/BIOS-u ili port control softverom.
BadUSB napad
Istraživač Karsten Nohl: firmware USB uređaja može biti reprogramiran da se predstavi kao druga klasa uređaja (npr. tipkovnica) i injektira naredbe. Čak i naizgled obični USB kabel može biti napadački vektor (O.MG cable).
Sheep dip
Sandboxed laboratorijski sustav za testiranje nepoznatih USB uređaja. Priključi sumnjivi uređaj na izolirani sustav i prati neobične procese, Registry promjene, command prompt aktivnost.
Autorun onemogućen
Hostovi uvijek trebaju biti konfigurirani da spriječe autorun pri priključivanju USB uređaja. USB portovi se mogu potpuno blokirati s HIDS alatima.

Logički portovi

Vatrozidi štite logičke portove (TCP/UDP) ispitujući mrežni promet i provođenjem sigurnosnih politika. Service hardening: software ažuriran, nepotrebni servisi isključeni, standardni portovi za servise.

13. Mobilni uređaji — deployment modeli i hardening

ModelVlasništvo uređajaUpotrebaKontrola organizacije
BYOD (Bring Your Own Device)ZaposlenikOsobno i poslovnoOgraničena — employee privacy pitanja
COBO (Corporate Owned, Business Only)OrganizacijaSamo poslovnoMaksimalna
COPE (Corporate Owned, Personally Enabled)OrganizacijaPoslovno + osobno (AUP)Visoka — organizacija bira i daje uređaj
CYOD (Choose Your Own Device)OrganizacijaPoslovno + osobnoVisoka — zaposlenik bira s popisa

Mobile hardening specifičnosti

Remote wipe

Mogućnost brisanja svih podataka na izgubljenom ili ukradenom uređaju na daljinu. Kritično za BYOD scenarije gdje uređaj može biti van dosega.

Enkripcija uređaja

iOS: svi korisnički podaci uvijek šifrirani. "Data Protection" klasa zahtijeva korisničku lozinku. Android 10+: file-level enkripcija po defaultu.

Geofencing

Virtualna granica temeljena na geografiji. Uređaj koji napusti perimetar može biti zaključan, kamera/mikrofon onemogućeni, autentifikacija zatražena.

GPS tagging

Geografski metadata u fotografijama, SMS porukama, videu. Visoko osjetljiv podatak — može otkriti lokaciju i kretanja. Organizacijski i osobni rizik (OPSEC).

14. MDM i enkripcija mobilnih

Mobile Device Management (MDM) centralizira upravljanje, sigurnost i provođenje politika na svim mobilnim uređajima organizacije.

MDM mogućnosti
Inventar uređaja, enforcing enkripcije i screen locka, remote lock/wipe, distribucija i ažuriranje aplikacija, email upravljanje, geo-tracking, geofencing, allow/block liste aplikacija, kontrola internet pristupa.
Popularni MDM sustavi
Microsoft Intune, VMware AirWatch, IBM MaaS360 (platform-agnostični). Apple MDM (iOS/macOS), Android Enterprise (Google). Platform-agnostični pružaju širu pokrivenost.
MicroSD HSM
Mali hardverski security modul u microSD formatu — sigurna pohrana kriptografskih ključeva koji se mogu koristiti između uređaja (laptop i smartphone).

Mobilna enkripcija detaljnije

iOS: dvoslojno šifriranje. Svi podaci šifrirani ključem pohranjenim na uređaju (brzo wipe = brisanje ključa). Email i "Data Protection" aplikacije imaju dodatni sloj s ključem deriviranim iz korisničke lozinke.
Android 10+: bez FDE (previše utječe na performanse) → file-level enkripcija po defaultu. Eksterni storage (SD kartica) zahtijeva dodatnu konfiguraciju.

15. Bluetooth, NFC i bežična connectivity

Bluetooth sigurnost i napadi

Bluejacking
Slanje neželjenijh poruka (SMS, vCard) putem Bluetootha prema uređajima u blizini. Može biti vektor za malware.
Bluesnarfing
Krađa podataka (kontakti, poruke) s Bluetooth uređaja iskorištenjem exploita u autentifikacijskom mehanizmu. Kratki PIN kod ranjiv na brute force.
BlueBorne
Exploit koji kompromitira Bluetooth uređaje bez da je discovery mode uključen i bez ikakve interakcije korisnika. Kritično patchirati sve uređaje.
Bluetooth Low Energy (BLE) Privacy
Periodički mijenja MAC adrese uređaja kako bi spriječio praćenje i neovlaštenu identifikaciju.

NFC sigurnost

NFC bez enkripcije
NFC sam po sebi ne pruža enkripciju → moguće eavesdropping i on-path napadi. Aplikacijski sloj mora šifrirati podatke.
Skimming i relay napadi
Napadač s posebnom antenom može uhvatiti NFC signal s veće udaljenosti. U gužvama moguće čitanje podataka bez korisnikova znanja.
Mobile wallet (Apple Pay, Google Pay)
Ne prenosi originalni broj kartice — šalje jednokratni token koji se interpretira kod payment procesora. Skimming tokena nije koristan bez originalnih podataka kartice.

Tethering i hotspot rizici

Mobilni hotspot dijeli Internet konekciju — korisno ali može zaobići korporativne sigurnosne kontrole (web filter, DLP, IPS). MDM politike obično onemogućuju tethering kad je uređaj na korporativnoj mreži.

Cellular data

Mobilne podatkovne veze zaobilaze korporativne mrežne zaštite. Zaštita: VPN, MDM, mobile threat defense, DLP na uređaju, user awareness.

16. ICS/SCADA, RTOS i IoT hardening

Industrijski upravljački sustavi kontroliraju fizičke procese — energetska postrojenja, vodovod, tvornice. Kompromis može uzrokovati fizičke katastrofe, nestanak struje/plina/vode ili gubitak života.

ICS/SCADA specifičnosti
Stroga mrežna segmentacija. Robusna autentifikacija i autorizacija. Unidirectional gateways (data diodes) — podaci teku samo prema van, ne prema unutra → inbound napadi onemogućeni.
Embedded i RTOS sustavi
Ograničeni resursi → ne podržavaju tradicionalne sigurnosne mjere. Sigurnost mora biti dizajnirana od početka: secure coding, minimalni dizajn, secure boot, fizičko tamper-proofing, sveobuhvatno testiranje.
Data diode
Hardverski uređaj koji dozvoljava jednosmjerni tok podataka. Fizički je nemoguće slati podatke natrag kroz data diode — najefikasnija izolacija OT mreže.
IoT hardening
Promjena default vjerodajnica, firmware ažuriranja, secure boot, enkripcija komunikacije, fizička sigurnost. IoT uređaji često imaju ograničene resurse i loš vendor patch support.
Sigurnosni standardi za RTOS/Embedded
Common Criteria (ISO/IEC 15408), IEC 62443, MISRA-C, CERT Secure Coding Standards. Certifikacije: ISO 27001, IEC 61508.

17. Decommissioning

Kada se uređaj povlači iz upotrebe, mora se osigurati da ni jedan trag podataka ili konfiguracije ne ostane iskoristiv.

Data sanitization
Sve podatke na uređaju ili mediju sigurno obrisati tako da ne ostaje nijedan oporavivi podatak. Metode: kriptografsko brisanje, degaussing, fizičko uništavanje.
Factory reset
Resetirati uređaj na tvorničke postavke kroz management konzolu — uklanja konfiguracije, vjerodajnice i korisnička podešavanja.
Fizičko uništavanje
Za uređaje koji su pohranili visoko osjetljive podatke: memorijski moduli, HDD, SSD, M.2. Specijalizirani disposal servisi s certifikatom uništenja.
Ažuriranje inventara
Evidentirati dekommisioniranje u asset inventaru. Podržava compliance zahtjeve za točno praćenje imovine.
Primjer: mrežni printer
Sanitizirati: pohranjene print jobove, skenirane dokumente, faks transmisije, mrežne vjerodajnice i konfiguraciju. Izvesti factory reset, fizički uništiti komponente, ažurirati inventar.

Flashcards

Klikni karticu za okretanje — prednja strana je pitanje, zadnja odgovor.

Razlika EDR vs XDR?
EDR = zaštita i vidljivost na endpointima. XDR = proširuje EDR na mrežu, cloud, email, vatrozid — cjeloviti IT ekosistem.
Što je FIM (File Integrity Monitoring)?
Audita ključne sistemske datoteke i verificira odgovaraju li ovlaštenim verzijama. Windows alati: SFC (ručno), Windows File Protection (automatski). Tripwire i OSSEC su multi-platform FIM alati.
TPM čemu služi?
Trusted Platform Module — hardverski čip koji sigurno pohranjuje kriptografske ključeve. BitLocker sprema FDE ključeve u TPM → disk nečitljiv bez tog specifičnog TPM-a.
Razlika FDE vs SED?
FDE: OS obavlja kriptografske operacije → manji performance. SED: disk kontroler obavlja kriptografiju transparentno → bez utjecaja na performanse OS-a. SED standard: Opal (TCG).
Što je BadUSB napad?
Firmware USB uređaja reprogramiran da se predstavi kao druga klasa (tipkovnica, mrežna kartica) i injektira naredbe ili mijenja DNS. O.MG cable = napadački kabel. Rješenje: onemogućiti autorun, sheep dip, port control software.
Što je least privilege princip?
Korisnici, aplikacije i procesi dobivaju minimalne privilegije potrebne za posao — ništa više. Smanjuje impact kompromitiranog računa. Primjenjuje se na ljude I na softver.
chmod 755 — što znači?
7=rwx (owner), 5=r-x (group), 5=r-x (others). r=4, w=2, x=1. Owner ima sve dozvole, group i others mogu čitati i izvršavati ali ne pisati.
Allow list vs block list?
Allow list = sve zabranjeno osim navedenih. Block list = sve dopušteno osim navedenih. Allow list je restriktivniji, bolji za sigurnost ali i za upravljanje zahtjevniji.
Što je BYOD i koji je glavni sigurnosni rizik?
Bring Your Own Device — zaposlenik donosi vlastiti uređaj. Rizik: miješanje osobnih i korporativnih podataka, ograničena kontrola organizacije, privacy pitanja pri MDM upravljanju.
Što je geofencing u MDM kontekstu?
Virtualna granica temeljena na geografiji. Uređaj koji napusti/uđe u perimetar može biti zaključan, kamera/mikrofon onemogućeni, autentifikacija zatražena — automatski na temelju lokacije.
Bluejacking vs Bluesnarfing?
Bluejacking = slanje neželjenih poruka Bluetoothom (može biti malware vektor). Bluesnarfing = krađa podataka s Bluetooth uređaja iskorištenjem ranjivosti u autentifikaciji.
BlueBorne — zašto je posebno opasan?
Kompromitira Bluetooth uređaje bez da je discovery mode uključen i bez ikakve interakcije korisnika. Ranjivost u Bluetooth stacku, ne u aplikaciji.
Zašto NFC mobile wallet (Apple Pay) nije ranjiv na skimming?
Mobile wallet šalje jednokratni token — ne originalni broj kartice. Skimmed token nije iskoristiv za direktnu fraudulentnu transakciju.
Što je data diode (unidirectional gateway) i gdje se koristi?
Hardverski uređaj koji dozvoljava jednosmjerni tok podataka — podaci idu samo van (monitoring), ne unutra. Koristi se za zaštitu ICS/SCADA/OT mreža od inbound napada.
Što je data sanitization u decommissioning procesu?
Sigurno brisanje svih podataka na uređaju da ne ostaje nijedan oporavivi podatak. Metode: kriptografsko brisanje, degaussing, fizičko uništavanje storage komponenti.
SELinux — što je i koji tip kontrole pristupa provodi?
Linux kernel modul koji provodi MAC (Mandatory Access Control). Granularne dozvole za svaki proces i objekt. Na Androidu — SEAndroid (zasebna baza koda, ista filozofija).
Što je configuration drift?
Neovisno "klizanje" konfiguracije od baseline-a kroz neovlaštene promjene, shadow IT ili zaboravljene privremene izmjene. Otkriva se kontinuiranim monitoringom i compliance checkovima.
MDM vs MAM (Mobile Application Management)?
MDM = upravljanje cijelim uređajem (enkripcija, screen lock, wipe, geofencing). MAM = upravljanje samo aplikacijama (distribuira, ažurira i briše korporativne aplikacije bez pristupa osobnim podacima).
Što je sheep dip u kontekstu USB sigurnosti?
Sandboxed laboratorijski sustav na kojemu se testiraju sumnjivi USB uređaji. Prati se svaka neobična aktivnost: novi procesi, Registry promjene, command prompt aktivnost.
Koji je ključni sigurnosni standard za ICS/embedded sustave koji definira sigurnosne zahtjeve za industrijske kontrolne sustave?
IEC 62443 — međunarodni standard za sigurnost industrijskich automatizacijskih i kontrolnih sustava (IACS). Common Criteria (ISO/IEC 15408) širi je standard za sigurnost IT proizvoda.
Što je sandboxing?
Izolacija aplikacije ili procesa u ograničeno okruženje bez pristupa ostatku sustava. Koristi se za testiranje nepouzdanog koda, analizu malwarea, pokretanje neprovjerenih aplikacija.
Zašto je GPS tagging osjetljiv podatak?
Slike s GPS tagovima otkrivaju fizičku lokaciju u trenutku snimanja. Upload na socijalne mreže može otkriti kretanje osoba, organizacijsku lokaciju ili čak vojne pozicije (npr. ruski vojnik, Instagram, 2014.).
Što iOS koristi za "brzi wipe" podataka?
iOS šifrira sve podatke ključem pohranjenim na uređaju. Brisanje = brisanje ključa. Podaci su kriptografski neizčitljivi bez ključa — mnogo brže od fizičkog prepisivanja svakog storage sektora.
COPE vs CYOD model?
COPE = organizacija bira i daje uređaj, zaposlenik smije koristiti osobno (u AUP granicama). CYOD = zaposlenik bira uređaj s predefinirane liste organizacije — kombinacija COPE fleksibilnosti i kontrole.
Zašto enterprise patch management mora testirati patcheve u staging okruženju?
Incompatibilan patch može uzrokovati availability probleme za kritičan poslovni proces. Staging okruženje koje zrcali produkciju omogućuje otkrivanje problema prije deploya na sve sustave.

Kviz — 40 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor.

0 / 40
Riješi kviz da vidiš rezultat.

1EDR (Endpoint Detection and Response) za razliku od XDR (Extended Detection and Response)?jedan odgovor

XDR = EDR + širi ekosistem (mreža, cloud, email, firewall). Korelacijom podataka iz cijelog IT okruženja daje cjelovitiju sliku i brži odgovor na prijetnje.

2BitLocker ključevi se standardno pohranjuju u?jedan odgovor

TPM čip ima sigurnosno područje za pohranu kriptografskog materijala. BitLocker zapisuje ključeve u TPM → disk je čitljiv samo na računalu s tim specifičnim TPM-om. Recovery password se kreira za scenarij premještanja diska.

3Self-Encrypting Drive (SED) prednost naspram software FDE je?jedan odgovor

SED kontroler obavlja šifriranje/dešifriranje transparentno. OS ne vidi nešifriranu operaciju → bez performansnog troška. Software FDE (BitLocker) koristi CPU za kriptografiju → manja degradacija performansi u novijim CPU-ovima s AES-NI.

4File Integrity Monitoring (FIM) primarno detektira što?jedan odgovor

FIM prati hash vrijednosti ključnih datoteka. Svaka promjena (napadač ubacuje malware, modifikacija OS datoteke) detektira se usporedbom s ovlaštenom verzijom. Alati: Tripwire, OSSEC, Windows SFC.

5chmod 644 na datoteci znači koje dozvole?jedan odgovor

r=4, w=2, x=1. 6=4+2=rw. 4=4=r. 4=4=r. Dakle: owner može čitati i pisati, group i others mogu samo čitati. Tipično za konfiguracije datoteke koje ne trebaju biti executable.

6UEBA sustav bi trebao upozoriti na koji scenarij?jedan odgovor

UEBA prati baseline ponašanje i upozorava na anomalije. Nagli skok u volumenu preuzimanja (10 MB → 50 GB) jasno odstupa od baseline profila → potencijalni insider data exfiltration ili kompromitiran račun.

7Koji deployment model daje organizaciji najveću kontrolu nad mobilnim uređajem?jedan odgovor

COBO = uređaj je vlasništvo organizacije i smije se koristiti samo za poslovne svrhe. Nema osobne upotrebe → nema konflikta s osobnim podacima → maksimalna kontrola organizacije nad uređajem i podacima.

8Allow list (approved list) za aplikacije je restriktivniji od block liste jer?jedan odgovor

Allow list = "deny by default, permit explicitly". Block lista = "permit by default, deny explicitly". Nova prijetnja na allow listi je automatski blokirana jer nije na listi. Nova prijetnja na block listi prolazi dok se ne doda u listu.

9SELinux na Linuxu implementira koji model kontrole pristupa?jedan odgovor

SELinux = MAC u Linux kernelu. Svaki proces i objekt ima sigurnosni label. Pristup dozvoljava samo sigurnosna politika — vlasnik datoteke ne može sam dodijeliti pristup (za razliku od DAC). Android koristi SEAndroid.

10BadUSB napad je posebno opasan jer?jedan odgovor

Reprogramirani USB firmware → uređaj se predstavlja kao tipkovnica ili mrežna kartica → injektira naredbe ili mijenja DNS. Antivirusi ne "vide" firmware razinu. Čak ni naizgled običan USB kabel (O.MG cable) može biti napadački vektor.

11Koji je primarni sigurnosni cilj decommissioning procesa?jedan odgovor

Decommissioning = data sanitization + factory reset + fizičko uništavanje gdje potrebno + ažuriranje inventara. Cilj je sprječiti da ostatak podataka ili konfiguracije bude iskorišten napadačem koji dođe do starog uređaja.

12Data diode (unidirectional gateway) koristi se u ICS/SCADA okruženjima da bi?jedan odgovor

Data diode hardverski osigurava da je komunikacija jednosmjerna (OT → IT, za monitoring). Nije moguće slati naredbe prema OT mreži kroz data diode → fizička sigurnosna garancija, ne samo logička.

13iOS "Data Protection" enkripcija aktivira se automatski kada?jedan odgovor

iOS Data Protection ključ derivira se iz korisničke lozinke. Aktivira se automatski kada je password lock (PIN/lozinka) konfiguriran. Bez lozinke — email i zaštićene aplikacije nisu dodatno šifrirane korisničkim ključem.

14Windows Group Policy pravila se primjenjuju na računala i korisnike putem?jedan odgovor

GPO-ovi se vežu na OU kontejnere u AD. Pri pokretanju računala i prijavi korisnika, Group Policy engine primjenjuje odgovarajuće politike i upisuje vrijednosti u Registry.

15Koji Android enkripcijski pristup se koristi od Android 10+?jedan odgovor

Android 10 je uklonio FDE jer je negativno utjecao na performanse starijih uređaja. FBE (File-Based Encryption) šifrira datoteke individualno s različitim ključevima — bolje performanse i podržava Direct Boot.

16Bluejacking napad je?jedan odgovor

Bluejacking = spam putem Bluetootha (vCard, SMS, slike). Za razliku od Bluesnarfinga (krađa podataka), Bluejacking samo šalje neželjeni sadržaj. Ipak može biti vektor za malware ako primatelj otvori maliciozni attachment.

17Principle of Least Privilege (PoLP) vrijedi samo za korisnike?jedan odgovor

PoLP se primjenjuje na sve entitete: korisnici dobivaju minimalna prava, aplikacije se pokrenute s minimalnim OS privilegijama, servisi rade s dedikiranim service accountima bez admin prava. Ograničava blast radius kompromisa.

18NFC sam po sebi ne pruža enkripciju. Što to znači za sigurnost NFC transakcija?jedan odgovor

Određene antene mogu uhvatiti NFC signal s više metara. U gužvama moguće skimming. Aplikacije (poput mobile wallet-a) moraju same implementirati enkripciju. NFC protokol to ne garantira.

19Koji enterprise patch management alat je Microsoft-ov i upravlja patchevima za Windows i aplikacije?jedan odgovor

Microsoft System Center Configuration Manager (SCCM), preimenovan u Endpoint Configuration Manager, i Microsoft Intune su Microsoft-ova rješenja za enterprise patch management — testiranje, aprobiranje i deployment patcheva.

20Što je "sheep dip" u kontekstu USB sigurnosti?jedan odgovor

Sheep dip = laboratorijski sustav koji nije na produkcijskoj mreži. Sumnjivi USB se priključuje na njega dok se prate procesi, Registry promjene i command prompt aktivnost. Otkriva BadUSB i malware prije nego dođe do pravih sustava.

21Koja karakteristika ICS/SCADA okruženja zahtijeva strogu mrežnu segmentaciju od IT mreže?jedan odgovor

ICS/SCADA = operational technology (OT). Kontroliraju energetska postrojenja, vodu, transport, tvornice. Cyber napad → fizičke posljedice (nestanak struje, eksplozija, zagađena voda). Sigurnosni zahtjevi su kritičniji nego u IT sferi.

22Geofencing u MDM kontekstu može automatski napraviti što?jedan odgovor

Geofencing koristi location services. Primjeri: uređaj koji napusti ured → lock + MFA zahtjev. Uređaj koji uđe u tajnu sobu → kamera automatski onemogućena. Organizacija definira što se aktivira na granici perimetra.

23Koji je jedini ispravni opis Bluesnarfing napada?jedan odgovor

Bluesnarfing = eksploitacija autentifikacijskog mehanizma → neovlašteni pristup podacima (kontakti, poruke, kalendar). Kratki PIN je ranjiv na brute force. Za razliku od BlueBornea, Bluesnarfing zahtijeva određenu interakciju (uređaj mora biti u pairing modu ili biti detektabilan).

24Organizacija koristi RBAC (Role-Based Access Control). Administrator mijenja rolu korisnika. Koji sigurnosni rizik može nastati ako se stara rola ne ukloni?jedan odgovor

Authorization creep = kumulacija privilegija kroz promjene uloga bez čišćenja starih prava. PoLP zahtijeva da promjena uloge ukloni stara prava i doda samo ona potrebna za novu ulogu — ne oba skupa paralelno.

25Koja je primarna razlika između tethering i hotspot na pametnom telefonu?jedan odgovor

Hotspot = Wi-Fi pristupna točka na telefonu za više uređaja. Tethering = dijeljenje veze s jednim uređajem putem USB kabela ili Bluetootha. Oba zaobilaze korporativne sigurnosne kontrole → MDM politike ih obično blokiraju u poslovnom kontekstu.

26Configuration drift u endpoint sigurnosti opisuje?jedan odgovor

Configuration drift = sustav je počeo u usklađenoj konfiguraciji ali se s vremenom odmaknuo: privremene izmjene ostale permanentne, shadow IT softver dodan, neovlašteni servis pokrenuti. Monitoring i compliance checks detektiraju drift.

27Tripwire alat koristi se za?jedan odgovor

Tripwire = FIM alat koji snima "baseline" hash vrijednosti kritičnih datoteka. Svaka promjena (napadač modificira sistemsku datoteku, malware se ubaci) generira alert uspoređujući trenutni hash s baselineom.

28Organizacija želi analizirati ponašanje korisnika i detektirati kompromitiran račun koji se koristi izvan uobičajenog radnog vremena i lokacije. Koji alat je najprikladniji?jedan odgovor

UEBA gradi baseline profil "normalnog" ponašanja: radno vrijeme, lokacije, volumeni preuzimanja. Prijava s nepoznate lokacije u 3 ujutro jasno odstupa → alert. FIM prati datoteke, antivirus potpise, scanner ranjivosti.

29Secure Boot koji je definiran u lekciji 8 i hardening embedded sustava koji se opisuje ovdje — što je zajednički cilj?jedan odgovor

Secure Boot (UEFI) verificira kriptografski potpis bootloadera. Hardening embedded sustava uključuje secure boot mehanizme iz istog razloga — sprječava pokretanje kompromitiranog firmware-a ili bootloadera koji bi zaobišao sve ostale sigurnosne kontrole.

30Sandboxing aplikacije primarno pruža koji sigurnosni benefit?jedan odgovor

Sandbox = izolirana okolina s ograničenim pristupom sistemskim resursima. Koristi se za pokretanje nepouzdanog koda, analizu malwarea (detonation chamber) ili kao arhitekturalni princip (iOS app sandbox) za ograničavanje blast radiusa kompromisa.

31Zaposlenik napušta tvrtku. Koji MDM korak je najkritičniji ako je koristio BYOD?jedan odgovor

BYOD = osobni uređaj. Full wipe bi obrisao i osobne podatke (nelegalno bez korisnikove privole u mnogim jurisdikcijama). Selective wipe uklanja samo korporativne kontejnere i podatke — osobni ostaju. MDM mora podržavati ovu funkcionalnost.

32Windows Security Compliance Toolkit (SCT) nasljednikje kojeg starijeg alata?jedan odgovor

MBSA (Microsoft Baseline Security Analyzer) je zamijenjen Security Compliance Toolkit (SCT) koji uspoređuje GPO postavke s Microsoft preporučenim baseline konfiguracijama. SCT podržava novije Windows verzije.

33MDR (Managed Detection and Response) razlikuje se od EDR jer?jedan odgovor

MDR = "security-as-a-service". Organizacija ne mora izgraditi interni SOC — unajmljuje vanjskog providera koji pruža monitoring, detekciju i odgovor. EDR je alat/platforma, MDR je usluga koja može koristiti EDR tehnologiju.

34Napadač je kompromitirao radnu stanicu i sada se lateralno širi kroz mrežu. Koja mjera je bila najefikasnija za OGRANIČAVANJE širenja?jedan odgovor

Segmentacija i izolacija: kompromitirana stanica može komunicirati samo s minimalnim skupom resursa potrebnih za njen posao. Napadač ne može dosegnuti ostatak mreže. Disk enkripcija štiti podatke ali ne sprječava lateralno kretanje.

35IEC 62443 je sigurnosni standard za koji tip sustava?jedan odgovor

IEC 62443 = međunarodni standard za sigurnost IACS (Industrial Automation and Control Systems). Definira sigurnosne zahtjeve za komponente, sustave i organizacije koje upravljaju industrijskim kontrolnim sustavima.

36Koji Opal standard definira?jedan odgovor

Opal Storage Specification (TCG Opal) definira standardiziran interfejs za SED uređaje — omogućuje interoperabilnost između SED diskova i software alata (BitLocker, Symantec, McAfee) bez vlasničkih proširenja.

37Zaposlenik je privremeno dobio admin privilegije za instalaciju softvera. Posao je završen. Koji PoLP korak je sada obavezan?jedan odgovor

PoLP nalaže da se privremene privilegije uklone čim posao koji ih zahtijeva završi. Ostavljanje extra privilegija dulje od nužnog povećava risk window — kompromis računa u međuvremenu daje napadaču i te privilegije.

38Koji je jedini ispravni opis DEK/MEK i KEK u kontekstu SED enkripcije?jedan odgovor

Hijerarhija: DEK (Data Encryption Key) šifrira stvarne podatke. KEK (Key Encryption Key) šifrira DEK i zaštićen je korisničkom lozinkom/AK. Promjena lozinke mijenja samo KEK koji šifrira DEK — ne zahtijeva re-enkripciju svih podataka.

39Zašto enterprise okruženja ne smiju koristiti automatsko ažuriranje bez prethodnog testiranja?jedan odgovor

Enterprise patch management: testirati u staging → odobriti → deploy u fazama. Razlozi: patch nekompatibilnost s business aplikacijom → downtime. SolarWinds: kompromitiran update kanal → automatski deploy malwarea. Testiranje minimizira oba rizika.

40Sigurnosni tim otkriva da multifunction printer pohranjuje sve print jobove nezaštićeno u internoj memoriji. Koji decommissioning korak je specifičan za ovaj uređaj?studija slučaja

Multifunction printer = kompleksni uređaj s internom memorijom koja pohranjuje print/scan/fax povijest i mrežne vjerodajnice. Decommissioning mora: sanitizirati sve pohranjene dokumente, obrisati credentials i konfiguraciju, factory reset, fizičko uništavanje storage modula, ažuriti inventar.

0 / 40
Riješi kviz da vidiš rezultat.