Lekcija 12

Incident Response, Digitalna forenzika i SIEM monitoring

Incident response životni ciklus od pripreme do lessons learned, CIRT timovi, kill chain, containment tehnike, digitalna forenzika s RFC 3227, SIEM/SOAR arhitektura, log analiza i monitoring alati.

IR životni ciklus — 7 koraka

Incident = uspješno ili pokušano kršenje CIA svojstava (povjerljivost, integritet, dostupnost). Veliki incidenti pokreću disaster recovery; kibernetički incident može dovesti do proglašenja major incidenta.

7 koraka IR životnog ciklusa (ciklički — Lessons Learned vodi natrag u Preparation):
  1. Preparation — politike, procedure, hardening, resursi
  2. Detection — korelacija događaja, identifikacija indikatora
  3. Analysis — istražuje first responder, klasifikacija, prioritet
  4. Containment — izolacija ili segmentacija ugrožene komponente
  5. Eradication — uklanjanje prijetnje, rekonfiguracija sustava
  6. Recovery — povratak u business workflow, monitoring
  7. Lessons Learned — pregled, LLR/AAR, poboljšanje procesa
Preparation
Izrada politika, procedura, hardening sustava i mreže, nabava osoblja i resursa, kreiranje IR resursa (playbooks, komunikacijski plan).
Detection
Koreliranje događaja za određivanje indikatora; kanali uključuju: log matching, baseline devijacije, threat hunting, prijave zaposlenika/kupaca/LE, vendor/regulatorni vulnerability disclosure.
Analysis
First responder istražuje → true positive ili false positive; korelira više indikatora; klasificira kategoriju i impact incidenta; dodjeljuje prioritet.
Containment
Zadržavanje širenja; izolacija (air gap, sinkhole) ili segmentacija (VLAN, ACL, honeynet).
Eradication
Primjena mitigacije, uklanjanje alata napada i neovlaštenih promjena konfiguracije; rekonstituiranje sustava; reaudit sigurnosnih kontrola.
Recovery
Hosts potpuno rekonigurirani za business workflow; monitoring za ponavljanje napada istim vektorom; moguće više iteracija identify/contain/eradicate/recover ciklusa.
Lessons Learned
Review ozbiljnih incidenata; sastanak direktno uključenih + eksternih handlera (no-blame); leadership odvojeno upravlja disciplinarnim postupcima.

CIRT, SIEM i SOAR infrastruktura

CIRT / CSIRT / CERT struktura

Senior executive
Vodi CIRT tim; donosi strateške odluke tijekom incidenta.
Manageri
Day-to-day operacije, koordinacija između odjela.
Analitičari / tehničari
Istražuju incidente, provode forenziku, implementiraju containment i eradication mjere.
Legal (pravni odjel)
Compliance s regulativom, kontakt s law enforcement, pravne implikacije.
HR
Radno pravo, kadrovska pitanja (posebno insider threats).
Public Relations
Upravljanje negativnim pritiskom medija i društvenih mreža.
Za insider threats organizacija može angažirati third-party incident response providera kako bi se izbjegao sukob interesa unutar vlastitog IT tima.

Cybersecurity infrastruktura za Preparation fazu

Incident Detection Tools

Automatiziraju prikupljanje i analizu; SIEM, IDS/IPS senzori, honeypots.

Digital Forensics Tools

Prikupljanje i validacija digitalnih dokaza (Volatility, dd, dcfldd, Wireshark).

Case Management Tools

Baza podataka za logiranje i koordinaciju svih akcija kroz IR proces.

Komunikacijski plan

SIEM i SOAR

SIEM (Security Information and Event Management)
Prikuplja i korelira podatke s mrežnih senzora i logova; pruža alerting/monitoring dashboarde; "single pane of glass" konsolidirana vidljivost.
SOAR (Security Orchestration, Automation and Response)
Automatizira validaciju i remedijaciju incidenta; npr. quarantine sustava jednim klikom kroz integraciju s firewallom.

IRP, detekcija i analiza

Incident Response Plan (IRP)

IRP navodi procedure, kontakte i resurse za svaku kategoriju incidenta. Uključuje: komunikacijski plan, kontakt listu, eskalacijske procedure i definicije kategorija incidenata.

Detection — kanali detekcije

First responder = prva osoba notificirana kad je sumnjiv događaj detektiran. First responder odlučuje je li alert true positive ili false positive.

Analysis — faktori impacta

Data Integrity
Najvažniji faktor — jesu li podaci kompromitirani, modificirani ili uništeni?
Downtime
Degradacija ili potpuni prekid pružanja usluge.
Economic / Publicity
Kratkoročni i dugoročni financijski i reputacijski gubitak.
Scope
Broj zahvaćenih sustava — nije direktni pokazatelj prioriteta, ali utječe na resurse.
Detection Time
Više od 50% breachova nije detektirano tjednima ili mjesecima — povećava štetu.
Recovery Time
Složeni recovery → duži period povećane budnosti i rizika.

Kill chain i playbooks

Lockheed Martin Kill Chain — 7 faza

1. Reconnaissance

Prikupljanje informacija o meti (pasivno i aktivno skeniranje).

2. Weaponization

Kreiranje exploit payload-a prilagođenog otkrivenim ranjivostima.

3. Delivery

Dostava weapona meti (phishing, USB, exploit paketi).

4. Exploitation

Aktiviranje exploit-a koji iskorištava ranjivost na sustavu mete.

5. Installation

Instalacija malwarea, backdoora ili RAT-a za persistenciju.

6. Command & Control (C2)

Kompromitiran sustav uspostavlja vezu s C2 serverom napadača.

7. Actions on Objectives

Napadač ostvaruje cilj: exfiltracija podataka, ransomware, sabotaža.

Playbook

Playbook = data-driven SOP (Standard Operating Procedure) koji pomaže analitičarima u detektiranju i odgovaranju na specifične cyber threat scenarije. Počinje s alert dashboard izvješćem i vodi analitičara kroz: analizu → containment → eradication → recovery → lessons learned.

CIRT Containment izazovi

Containment tehnike

Isolation-based containment

Uklanjanje komponente iz okoline:

  • Air gap — fizičko odspajanje od mreže (least stealthy)
  • Sinkhole VLAN — routing na nedostupni VLAN
  • Firewalli koji blokiraju komunikaciju
  • Deaktivacija korisničkih računa
  • Deaktivacija aplikacijskih servisa
Segmentation-based containment

Sprječavanje komunikacije izvan segmenta bez potpunog uklanjanja:

  • VLAN-ovi, routing, subneti, ACL-ovi
  • Komunikacija dozvoljena samo unutar segmenta
  • Honeynet — segment konfiguriran da zavara napadača o TTPs i identitetu
Air gap je najefikasniji ali i najmanje prikriven — napadač odmah zna da je otkriven. Segmentation-based pristup dopušta pasivno promatranje TTPs dok sprječava daljnju štetu.

Eradikacija i oporavak

Eradication — 3 koraka

  1. Rekonstituiranje zahvaćenog sustava: uklanjanje malicioznih datoteka ILI restore iz sigurnih backupa; važno: provjeriti baseline za ranjivost koja je iskorištena PRIJE rekonstituiranja!
  2. Reaudit sigurnosnih kontrola: provjera i za isti napad i za nove napade koji bi mogli iskoristiti isti ili novi vektor.
  3. Notificiranje zahvaćenih strana: obavijest korisnicima čiji su podaci ukradeni (preporučiti promjenu lozinki).

Recovery

Lessons Learned i Root Cause Analysis

LLR (Lessons Learned Report) / AAR (After-Action Report)
Dokument koji sažima što se dogodilo, zašto, i što treba poboljšati. Pišu se za svaki ozbiljan incident.
Sastanak Lessons Learned
Uključuje direktno uključene i eksterne handlere. No-blame pristup — fokus na procedure, ne na osobnu odgovornost. Leadership odvojeno upravlja disciplinarnim pitanjima.

Root Cause Analysis (RCA)

Cilj: pronaći temeljni uzrok incidenta, ne samo simptom.

Five Whys model: postavljaju se uzastopna "Zašto?" pitanja sve dok se ne dođe do korijenskog uzroka. Odgovori se mogu granati u više smjerova. Alternativa: who/why/when/where/how pitanja, ili prolazak kroz vremensku liniju incidenta korak po korak.

Testiranje i trening

Testiranje i trening validiraju Preparation proces IR životnog ciklusa.

3 oblika testiranja

Tabletop Exercise

Najmanji trošak. Facilitator prezentira scenarij; timovi verbalno odgovaraju. Nema računala. Scenarij podaci kao flash kartice.

Walkthroughs

Demonstracija stvarnih akcija. Pokretanje skeniranja, analiza uzoraka datoteka na sandboxed sustavima.

Simulations

Najveće ulaganje. Red team napada, blue team brani, white team moderira i evaluira.

Red team
Ofenzivni tim koji simulira stvarnog napadača koristeći realne TTPs.
Blue team
Defenzivni tim koji brani i detektira napade red tima.
White team
Moderator/sudac koji postavlja pravila, mjeri efektivnost i evaluira rezultate.

Training

Threat Hunting

Threat hunting = proaktivno otkrivanje dokaza o TTPs koji su već prisutni u okruženju. Kontrast s reaktivnim procesom koji je potaknut alertom. Pruža vrijednost Preparation fazi — identificira false negatives (prijetnje koje SIEM nije alertirao).

Tko vodi?
Senior analitičari s dubokim poznavanjem normalnog ponašanja okruženja.
Kada se pokreće?
Na temelju advisory-ja ili biltena o novim TTP vrstama.
Intelligence Fusion
SIEM + threat analytics platforma s TTP/indicator feedom; analitičari razvijaju upite za korelaciju threat podataka s on-premises podacima.
Maneuver
Adversaralna priroda threat huntinga: napadač može deployati countermeasure; koristiti pasivne tehnike otkrivanja kako threat actor ne bi znao da je otkriven.

Digitalna forenzika

Digitalna forenzika = prikupljanje dokaza s računalnih sustava prema standardu prihvatljivom na sudu. Najčešća primjena: progon insider threats (prijevara, zlouporaba); vanjski progon inicira law enforcement.

Latentni dokazi
Dokazi koji se ne mogu vidjeti bez strojnog procesa; zahtijevaju dokumentaciju.
Due Process
Proceduralna zaštita koja osigurava pravičnost; centralna za forenzičku istragu. Tehničari ne smiju kompromitirati istragu.
Legal Hold
Informacije relevantne za sudski postupak moraju biti preservirane. Definirano regulatorima ili obavijesti o parnici. Tvrtka mora suspendirati rutinsko brisanje podataka. Acquisition = forensički čista kopija sa zaplijenjenog uređaja. BYOD komplikacija: potrebno verificirati pravni autoritet za pretragu.

Data Acquisition izazovi

3 stanja uređaja za akviziciju

Live Acquisition

Podaci dok sustav radi. Više dokaza ali može upozoriti napadača; možda neće biti prihvatljivo kao pravni dokaz.

Static — Graceful Shutdown

Rizik da malware detektira shutdown i provede anti-forensics radnje.

Static — Pull the Plug

Najvjerojatnije čuva storage u forensički čistom stanju. Rizik korupcije podataka u tranzitu.

Kad ima dovoljno vremena, moguće je napraviti i live i static akviziciju.

Red akvizicije — Order of Volatility (RFC 3227)

Forenzičar mora prikupljati dokaze od najhlapljivijih prema najmanje hlapljivima:

  1. CPU registri + cache memorija (uključuje disk controllere, grafičke kartice)
  2. Neperzistentna sistemska memorija (RAM): routing tablica, ARP cache, process tablica, kernel statistike
  3. Perzistentna masovna pohrana (HDDs/SSDs/flash): particije/datotečni sistem blokovi, slack space, free space; system memory caches (swap/virtual memory, hibernacija); privremeni file caches (browser); korisnički/aplikacijski/OS datoteke
  4. Remote logging i monitoring podaci
  5. Fizička konfiguracija i mrežna topologija
  6. Arhivski mediji i tiskani dokumenti
Windows registry je uglavnom na disku, ali HKLM\HARDWARE postoji samo u memoriji — analizirati putem memory dumpa.

Memory Dump

Volatile podaci iz RAM-a; kreira se image datoteka za analizu. Sadržaj memory dumpa:

Volatility Framework

Alat za analizu memory dump-ova (volatilityfoundation.org). Primjer naredbe za prikaz procesa:

volatility_2.6_win64_standalone.exe -f c:\dumps\memory.dmp --profile=Win7SP1x64_23418 pslist

Naredba pslist pokazuje procese s: PID, PPID, broj threadova, broj handleova, start time.

Disk Image Akvizicija

Disk image (device acquisition) = akvizicija nelatentne pohrane (HDDs, SSDs, firmware, flash, optički mediji).

dd naredba (Linux)

dd if=/dev/sda of=/mnt/usbstick/backup.img

dcfldd (DoD fork od dd)

dcfldd if=/dev/sda hash=sha256 of=/root/FORENSIC/ROGUE.dd bs=512 conv=noerror

dcfldd automatski generira hash izvornog diska — ključna prednost nad standardnim dd.

Write Blocker

Sprječava promjene podataka i metapodataka na izvornom disku filtriranjem write naredbi na razini drivera i OS-a. Hardverski ili softverski.

Timeline
Dokazi moraju biti u skladu s valjanom vremenskom linijom. Provenance = video snimka dokazuje da dokaz potječe s mjesta zločina.

Integritet dokaza i Chain of Custody

Evidence Integrity — 4 koraka

  1. Kriptografski hash disk medija (MD5 ili SHA)
  2. Bit-by-bit kopija korištenjem imaging alata
  3. Drugi hash image-a — mora odgovarati originalu
  4. Kopija reference image za analizu (ne radi se s originalnom slikom)
Non-repudiation: kad je provenance siguran, threat actor ne može negirati vlastite radnje — hashovi dokazuju da dokazi nisu modificirani.

Chain of Custody

Sigurna pohrana

E-discovery i forenzičko izvješćivanje

Forensic Reporting

Sažima značajne sadržaje + zaključke istražitelja. Etički principi:

E-discovery

Filtrira relevantne dokaze iz svih forenzičkih podataka i pohranjuje u pretražujuću bazu kao sudbene dokaze. ESI = Electronically Stored Information.

Identify and De-duplicate
Smanjivanje volumena podataka eliminacijom duplikata datoteka i metapodataka.
Search
Keyword + semantička pretraga kroz prikupljene dokaze.
Tags
Standardizirani ključne riječi/oznake za relevantnost i povjerljivost dokaza.
Security
Mora biti dokazano da dokazi nisu dirani kroz cijeli postupak.
Disclosure
Isti dokazi tužitelju i tuženom (pretraživi ESI umjesto papira).

Log podaci i formati

Izvorna mjesta istrage: sistemska memorija, logovi mrežnih uređaja, mrežni promet, logovi vulnerability skenera, OS logovi, aplikacijski logovi, endpoint security logovi.

"Vs." problem: Volume, Velocity, Variety, Veracity, Value — masivna količina log podataka otežava ručnu analizu. SIEM agregira i korelira.

Dashboard tipovi

Incident Handler Dashboard
Nekategorizirani eventi + vizualizacije; za day-to-day IR operacije.
Manager Dashboard
Opći statusni indikatori; strateška razina.
Automated Reports
Alerts/Alarms: detektiraju threat indikatore, pokreću incident slučajeve. Status Reports: razina prijetnje, efektivnost sigurnosnih kontrola, compliance izvješćivanje.

Struktura log podataka

Event data = message + metadata
Event message
Specifična notifikacija/alert o događaju.
Event metadata
Source/time: host/mrežna adresa, naziv procesa, kategorizacija/prioritet.
Točno logiranje zahtijeva UTC sinkronizaciju vremena na svim sustavima.

Syslog format

PRI kod
Facility + Severity Level (npr. Facility 4 = Security/Auth, Severity 0 = Emergency ... 7 = Debug).
Header
Timestamp, hostname, naziv aplikacije, process ID, message ID.
Message
Tag (izvorni proces) + sadržaj (razdvojen razmakom/zarezom ili name/value parovi).

OS logovi — Windows, Linux, macOS

Security logovi — opće kategorije

Windows logovi (Event Viewer) — 3 glavna

Application Log
Procesi aplikacija, crashes, instalacije/uklanjanja.
Security Log
Audit: neuspješne prijave, access denied.
System Log
Kernel/servisi: servis se ne može pokrenuti, promjena drivera, shutdown.
Windows Event Viewer ima posebni Application log u koji može pisati svaki autentificirani račun — potencijalni vektor za tamperiranje logova.

Linux logovi

/var/log/messages ili /var/log/syslog
Svi eventi (ovisno o distribuciji).
/var/log/auth.log (Debian/Ubuntu) ili /var/log/secure (RHEL/CentOS/Fedora)
Pokušaji prijave, sudo, authentication/authorization podaci.
faillog
Prati neuspješne pokušaje prijave.
wtmp / utmp / btmp
Analiziraju se naredbama: w, who, last.
Package manager log
Evidencija instalacija/uklanjanja paketa (apt, yum, dnf).

macOS logovi

Endpoint i aplikacijski logovi

Aplikacijski logovi

Upravljani od same aplikacije; bilo koji format. Sadržavaju aplikacijske greške, transakcije, sigurnosne događaje specifične za aplikaciju.

Endpoint Security Logovi

Eventi praćeni sigurnosnim softverom: host-based firewalli, IDS, vulnerability skeneri, antivirus/antimalware.

EPP (Endpoint Protection Platform)
Klasična antivirus/antimalware platforma; detekcija po signaturi.
EDR (Endpoint Detection and Response)
Napredna detekcija, forenzika i automatizirani response; integrira se sa SIEM-om.
XDR (Extended Detection and Response)
Integrira endpoint, mrežu i cloud telemetriju; širi kontekst za korelaciju.

Vulnerability Scan logovi

Skener logira svaku ranjivost u SIEM; uključuje: nedostajuće zakrpe, neskladnost s baseline konfiguracijom.

Mrežni logovi — Firewall, IDS/IPS, Wireshark

Network Device logovi

Routeri, firewalli, switchevi, AP-ovi. Sadrže: system log + traffic/access logove.

Switch log
On-path napad: više MAC adresa na jednom portu.
Firewall log
Skeniranje na blokiranom portu; može ukazati na reconnaissance fazu.
AP log
Disassociation eventi → wireless napad (deauth flood).

Firewall logovi

Svako pokrenuto pravilo generira event. Zapis uključuje:

Jedan paket može pokrenuti višestruka pravila — svako generira zasebni log entry.

IPS/IDS logovi

Packet Analysis (Wireshark)

Frame-by-frame analiza; dekodiranje MAC/IP/TCP slojeva + application layer (header + payload).

Metadata — File, Web, Email

Metadata = svojstva podataka; uspostavlja vremensku liniju (kada/gdje se breach dogodio).

File Metadata
Atributi: created/accessed/modified timestampovi, ACL, extended atributi (autor, copyright, tagovi). Upozorenje: upload na društvene mreže može otkriti lokaciju/vrijeme iz metadata fotografije/videa.
Web Metadata
HTTP headeri (cookies, content type); inspektabilni u browser developer toolsima; logiraju ih web serveri.
Email Metadata (Internet Header)
Address info (primatelj/pošiljatelj) + svi MTA hopovi. MUA kreira inicijalni header → MDA obavlja provjere → MTA prosljeđuje kroz više MTA-ova. Svaki MTA dodaje header. Parse s Microsoft Remote Connectivity Analyzer ili sličnim alatima. Korisno za detekciju phishinga (typosquatting analiza).

SIEM arhitektura

SIEM = Security Information and Event Management. Centralna funkcija: prikupljanje i korelacija s mrežnih senzora + logova uređaja/hosta/aplikacija. Uključuje: switcheve, routere, firewalle, IDS senzore, packet sniffere, vulnerability skenere, malware skenere, DLP sustave.

Načini prikupljanja podataka

Agent-based
Instalacija agenta na host; filtriranje/agregacija/normalizacija na hostu → slanje SIEM serveru. Podržava Windows/Linux/macOS. Agent koristi 50–500 MB RAM-a.
Listener/Collector
Hostovi guraju log promjene putem Sysloga; management server parsira/normalizira. Koristi se za switcheve/routere/firewalle (malo vjerojatno da podržavaju agente).
Sensor
SIEM prikuplja packet capture s sniffera. Sniffer koristi mirror port ili tap.

Log Aggregation

SIEM alerting, reporting i alert tuning

Alerting i korelacija

Korelacijska pravila detektiraju eventi vrijedne istrage. Analitičar može filtrirati/upitati po tipu incidenta.

Primjer korelacijskog pravila:
Error.LoginFailure > 3 AND LoginFailure.User AND Duration < 1 hour

Threat intelligence feed asocira podatkovne točke s poznatim threat actor indikatorima (IP adrese, domene).

Alert Response

Validation
Analitičar odlučuje je li alert true positive ili false positive.
Quarantine
Izolacija izvora incidenta. SOAR automatizira ovaj korak putem firewall integracije.

Kritičnost razine

Log only
Dodano u bazu, nije automatski klasificirano.
Alert
Prikazano na dashboardu za procjenu analitičara — validacija ili pokretanje incident slučaja.
Alarm
Automatski kritično — šalje email/SMS notifikaciju.

Reporting tipovi

Executive
Visoka razina; vodi planiranje i investicije.
Manager
Detaljno; day-to-day operacije.
Compliance
Regulatorni zahtjevi (npr. GDPR, HIPAA, PCI DSS).

Uobičajene metrike u izvješćima: auth podaci (neuspješne prijave), hostovi bez zakrpa/config ranjivosti, anomalije privilegiranih računa, statistike incident slučajeva (volumen/otvoreni/MTTR), trend izvješćivanje.

Archiving

SIEM retention policy; log rotation premješta zastarjele informacije u arhivu.

Alert Tuning

Alert fatigue = analitičari zanemaruju stvarne alerte zbog previše lažnih. False negative = sustav ne alarira za stvarni maliciozni indikator — ozbiljna slabost. Threat hunting identificira false negatives.

True positive
Alert za stvarni napad.
False positive
Alert koji nije stvarni napad (benigna aktivnost krivo klasificirana).
True negative
Događaj ispravno dopušten — može se koristiti za mjerenje performansi.
False negative
Propušteni napad — nije triggeriran alert.

Tehnike za smanjenje false positives

Monitoring alati — NetFlow, SNMP, SCAP, DLP

Network Monitors

Razlikovat od mrežnog traffic monitoringa. Prikuplja podatke o mrežnoj infrastrukturi (switchevi/AP-ovi/routeri/firewalli): CPU/memory load, state tablice, kapacitet diska, brzina ventilatora/temperatura, iskoristivost/greške mrežnih linkova, heartbeat.

SNMP (Simple Network Management Protocol)
Protokol za upravljanje mrežnim uređajima i prikupljanje statusnih informacija.
SNMP Trap
Notifikacija o značajnom eventu: kvar porta, pregrijavanje šasije, kvar napajanja, prekomjerni CPU. Threshold pokreće trap.

NetFlow / IPFIX

NetFlow
Cisco razvijen protokol; flow collector bilježi metapodatke/statistike umjesto svakog framea.
IPFIX
IETF standard (RFC 7011) — standardizacija NetFlow koncepta. Izvori: switchevi, routeri, firewalli, web proxiji.
5-tuple
Source adresa, destination adresa, protokol, source port, destination port.
7-tuple
5-tuple + input interface + IP type of service.

NetFlow/IPFIX mogućnosti:

ntopng Community Edition — open-source alat za NetFlow vizualizaciju.

System Monitors

Ista funkcionalnost kao network monitor ali za računalne hostove. Server hostovi šalju zdravlje putem SNMP trapova. Važno: logovi asociraju akciju s korisnikom — ne koristiti dijeljene podatke za prijavu!

Application i Cloud Monitors

Vulnerability Scanners u SIEM-u

Izvješćuju o ukupnom broju unmitigated ranjivosti po hostu; SIEM dohvaća listu po hostu; prikazuje ispravno konfigurirane naspram patch/config problema.

Antivirus / EPP / UEBA

EPP (Endpoint Protection Platform)
Next-gen antivirus; detekcija malwarea po signaturi.
UEBA (User and Entity Behavior Analytics)
AI-podržana analiza ponašanja za bihevioralnu detekciju; auto-blokira prijetnje; integrira se sa SIEM-om.

DLP (Data Loss Prevention)

Posreduje pri kopiranju označenih podataka na autorizirane medije/servise. Monitoring DLP policy kršenja prikazuje trendove kroz vrijeme.

SCAP (Security Content Automation Protocol)

Kompatibilni skeneri utvrđuju zadovoljava li računalo konfiguracijsku baseline.

OVAL (Open Vulnerability and Assessment Language)
XML shema za opisivanje stanja sigurnosti sustava i upite o vulnerability izvješćima.
XCCDF (Extensible Configuration Checklist Description Format)
XML shema za best practice configuration checklistove i pravila; machine-readable, može se primijeniti i validirati kompatibilnim softverom.
Compliance scan = mjerenje sustava naspram best practice frameworka za regulatornu usklađenost (npr. NIST 800-53).

Flashcards

Koja je razlika između Incident i Major Incident?
Incident = uspješno ili pokušano kršenje CIA. Major incident = incident koji zahtijeva disaster recovery; kibernetički incident može dovesti do proglašenja major incidenta.
Nabroji 7 koraka IR životnog ciklusa redom.
1) Preparation 2) Detection 3) Analysis 4) Containment 5) Eradication 6) Recovery 7) Lessons Learned (ciklički → natrag na Preparation)
Što je IRP (Incident Response Plan)?
IRP navodi procedure, kontakte i resurse za svaku kategoriju incidenta; uključuje komunikacijski plan, call listu i eskalacijske procedure.
Nabroji 7 faza Lockheed Martin Kill Chaina.
1-Reconnaissance, 2-Weaponization, 3-Delivery, 4-Exploitation, 5-Installation, 6-Command & Control (C2), 7-Actions on Objectives
Što je razlika između air gap i sinkhole VLAN containmenta?
Air gap = fizičko odspajanje od mreže (least stealthy). Sinkhole VLAN = routing na nedostupni VLAN (prikriveniji, napadač ne zna da je otkriven).
Što je honeynet i u kojoj containment kategoriji se koristi?
Honeynet = mrežni segment konfiguriran da zavara napadača o TTPs i identitetu. Koristi se u segmentation-based containmentu.
Koji je redoslijed akvizicije po RFC 3227?
1-CPU registri/cache, 2-RAM (routing tablica, ARP cache, procesi), 3-HDDs/SSDs/flash (uključujući swap i temp), 4-Remote logging, 5-Fizička konfiguracija, 6-Arhivski mediji
Koja prednost ima dcfldd pred standardnim dd?
dcfldd (DoD fork) automatski generira kriptografski hash izvornog diska pri kopiranju — ključno za integritet dokaza.
Nabroji 4 koraka Evidence Integrity procedure.
1) Kriptografski hash originalnog diska 2) Bit-by-bit kopija 3) Hash kopije (mora odgovarati originalu) 4) Kopija reference image za analizu
Što je write blocker i zašto se koristi?
Uređaj/softver koji sprječava write naredbe na izvorni disk filtracijom na razini drivera i OS-a. Čuva forenzički integritet — dokaz ostaje nepromijenjen.
Što je Chain of Custody i zašto je važan?
Dokumentira gdje/kada/tko prikupio dokaze, tko je rukovao i gdje su pohranjeni. Štiti od optužbi za manipulaciju; svaki handler mora zabilježiti metode i alate.
Što je UEBA i kako se razlikuje od EPP?
EPP = detekcija malwarea po signaturi. UEBA = AI-podržana detekcija abnormalnog ponašanja korisnika i entiteta (bihevioralna, ne signature-based).
Što su OVAL i XCCDF u kontekstu SCAP?
OVAL = XML shema za opisivanje sigurnosnog stanja i vulnerability upite. XCCDF = XML shema za best practice configuration checklistove i pravila (machine-readable).
Što je IPFIX i koji RFC ga definira?
IPFIX = IETF standard za NetFlow (RFC 7011); flow collector bilježi metapodatke/statistike umjesto svakog framea. Podržava 5-tuple i 7-tuple.
Što je alert fatigue i kako ga se smanjuje?
Alert fatigue = analitičari zanemaruju stvarne alerte zbog previše lažnih. Smanjuje se: refine pravilima, ML auto-tuning, redirect floods, kontinuirani monitoring volumena alerta.
Što je Intelligence Fusion u kontekstu threat huntinga?
SIEM + threat analytics platforma s TTP/indicator feedom; analitičari razvijaju upite za korelaciju threat podataka s on-premises podacima.
Što je e-discovery i što je ESI?
E-discovery filtrira relevantne dokaze iz svih forenzičkih podataka i pohranjuje u pretražujuću bazu kao sudbene dokaze. ESI = Electronically Stored Information.
Koji su 3 oblika IR testiranja, od najjeftinijeg do najskupljeg?
1) Tabletop exercise (verbalni, bez računala) 2) Walkthroughs (demonstracija na sandboxed sustavima) 3) Simulations (red/blue/white team — najveće ulaganje)
Što je SOAR i kako se razlikuje od SIEM?
SIEM prikuplja i korelira; SOAR automatizira validaciju i remedijaciju (npr. quarantine jednim klikom). SOAR = Security Orchestration, Automation and Response.
Koji Windows registry hive postoji SAMO u memoriji?
HKLM\HARDWARE — postoji isključivo u RAM-u; analizira se putem memory dumpa (npr. Volatility frameworkom).
Nabroji 6 faza IR životnog ciklusa prema NIST SP 800-61.
1) Preparation — policy, CIRT, alati; 2) Identification — detekcija i klasifikacija; 3) Containment — izolacija incidenta; 4) Eradication — uklanjanje malwarea/uzroka; 5) Recovery — povrat u produkciju; 6) Lessons Learned — postmortem i poboljšanje.
Razlika između Tabletop, Walkthrough i Simulation IR testiranja?
Tabletop: samo diskusija scenarija u prostoriji (najjeftiniji, nema produkcijskog utjecaja). Walkthrough: korak-po-korak pregled procedura s timom. Simulation (Parallel/Full Interruption): testiranje live sustava u izoliranom okolišu — najrealističniji i najskuplji. Full interruption može zamjeniti produkciju.
Što je Volatility framework i koje ključne informacije daje?
Open-source alat za analizu RAM dumpa (memory forensics). Daje: aktivne procese i connections (pslist, netscan), kernel module-e, registry hive-ove, kriptografske ključeve, injecirani kod u procese. Podržava Windows, Linux, macOS. Koristi se u fazi identifikacije i forenzičke analize.
Što je SIEM korelacijsko pravilo i daj primjer?
Logička pravila koja SIEM koristi za spajanje pojedinačnih logova u smislene alerte. Primjer: "5 neuspjelih prijava za isti račun u 60 sekundi → brute force alert". Naprednija: "neuspjela prijava + uspješna prijava + download > 100MB u 10min → account compromise alert". Korelacija smanjuje šum i alert fatigue.
Što je threat hunting i koje su 3 faze?
Proaktivno traženje prijetnji koje su zaobišle postojeće detekcijske alate. Faze: 1) Hypothesis formation — postavlja se hipoteza o potencijalnoj prijetnji (TTP-driven, Intel-driven ili Situational Awareness); 2) Tool-driven investigation — Volatility, Wireshark, SIEM search; 3) Identification and resolution — potvrda, dokumentacija, remediation.
Nabroji 5 kategorija log izvora u SIEM-u.
1) Endpoint logs — Windows Event Log, Syslog; 2) Network logs — firewall, IDS/IPS, NetFlow; 3) Application logs — web server (Apache/IIS), DB logs; 4) Authentication logs — Active Directory, RADIUS; 5) Cloud logs — AWS CloudTrail, Azure AD Audit. SIEM normalizira formate i korelira kroz sve izvore.
Što je Digital Evidence Integrity Verification i koji algoritmi se koriste?
Postupak kojim se potvrđuje da forenzička kopija identično odgovara originalnom dokaznom materijalu. Provodi se hashing originalnog medija (SHA-256, MD5) PRIJE kopiranja i ponovo NAKON kopiranja — hashevi moraju biti identični. Koristiti samo write blocker pri akviziciji da se spriječi modifikacija originala.
Što je NetFlow i čemu služi u mrežnoj forenzici?
Cisco protokol za export mrežnih statistika (IP flow records): izvorni/odredišni IP, port, protokol, byte count, trajanje sesije. Koristi se za: detekciju data exfiltrationa (anomalni outbound promet), C2 komunikacije (regular beacon), port scanning (velik broj SYN bez odgovora). IPFIX je standardizirani ekvivalent (RFC 7011).
Što je Legal Hold (Litigation Hold) i kada se primjenjuje?
Pravna obveza čuvanja svih relevantnih podataka kada je sudski postupak predvidiv ili je već pokrenut. Suspendira normalne politike brisanja podataka. ESI (Electronically Stored Information) mora biti identificiran, sačuvan, prikupljen i predan pravnom timu. Kršenje legal holda može rezultirati sudskim sankcijama i adverse inference.
Koja je razlika između Eradication i Recovery faze IR-a?
Eradication: uklanjanje uzroka incidenta — brisanje malwarea, uklanjanje backdoora, zatvaranje exploitiranih ranjivosti, reset kompromitiranih računa. Recovery: povrat sustava u normalan rad — restore backupa, validacija integriteta, povratak u produkciju, monitoring povećane intenzivnosti. Redoslijed: Eradication MORA prethoditi Recovery-ju.
Što je Root Cause Analysis (RCA) i kako se razlikuje od Lessons Learned?
RCA: tehnička analiza temeljnog uzroka incidenta — identificira ZAŠTO se incident dogodio (konfiguracija greška, nepatchirani sustav, nedostatak segmentacije). Lessons Learned: širi postmortem proces koji uključuje RCA ali i organizacijske propuste, propuste u detektiranju, odgovoru i komunikaciji. Cilj: poboljšanje procesa za budućnost.

Kviz — 63 pitanja

0 / 63
Riješi kviz da vidiš rezultat.

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.

1Koji je najvažniji faktor pri procjeni impacta incidenta?jedan odgovor

Data Integrity je najvažniji faktor — jesu li podaci kompromitirani, modificirani ili uništeni.

2U kojoj fazi IR lifecyclusa se provodi Root Cause Analysis?jedan odgovor

RCA se provodi u Lessons Learned fazi — pregled ozbiljnih incidenata kako bi se identificirao korijenski uzrok i poboljšali procesi.

3Koja kill chain faza opisuje uspostavljanje veze između kompromitiranog sustava i servera napadača?jedan odgovor

C2 (faza 6) = kompromitiran sustav uspostavlja komunikaciju s C2 serverom napadača, omogućavajući daljnje upravljanje.

4Koja containment tehnika je najmanje prikrivena?jedan odgovor

Air gap je fizičko odspajanje od mreže — napadač odmah primijeti gubitak konekcije. Označen u gradivu kao "least stealthy".

5Koji je redoslijed prikupljanja dokaza po RFC 3227 — što se prikuplja PRVO?jedan odgovor

CPU registri i cache memorija su najhlapljiviji (gube se u trenutku isključivanja) — prikupljaju se prvi prema RFC 3227.

6Koji alat se koristi za analizu memory dump-ova?jedan odgovor

Volatility framework je standardni alat za analizu memory dump-ova — prikazuje procese, mrežne konekcije, kriptografske ključeve.

7Što je prednost dcfldd nad standardnim dd naredbom?jedan odgovor

dcfldd je DoD fork dd-a koji automatski generira hash izvornog diska pri kopiranju, što je ključno za dokazivanje integriteta dokaza na sudu.

8Koji Windows registry hive postoji SAMO u memoriji (RAM-u)?jedan odgovor

HKLM\HARDWARE je jedini Windows registry hive koji postoji samo u RAM-u — analizira se putem memory dumpa s Volatility frameworkom.

9Koji SIEM collection metod se koristi za switcheve i routere koji vjerojatno ne podržavaju instalaciju agenta?jedan odgovor

Listener/Collector: hostovi guraju log promjene putem Sysloga; management server parsira i normalizira. Koristi se za mrežne uređaje koji ne podržavaju agente.

10Što je SNMP Trap?jedan odgovor

SNMP Trap je notifikacija koju mrežni uređaj šalje management sustavu kada prijeđe threshold (npr. kvar porta, pregrijavanje šasije, prekomjerni CPU).

11Koji RFC standardizira IPFIX?jedan odgovor

IPFIX je definiran u RFC 7011 — IETF standardizacija Cisco NetFlow koncepta za prikupljanje flow metapodataka.

12Što sadrži 5-tuple u NetFlow/IPFIX?jedan odgovor

5-tuple = source IP, destination IP, protokol, source port, destination port. 7-tuple dodaje input interface i IP type of service.

13Što je UEBA?jedan odgovor

UEBA = User and Entity Behavior Analytics; koristi AI za detekciju abnormalnog ponašanja korisnika i entiteta (ne ovisi samo o signaturama).

14Što su OVAL i XCCDF komponente SCAP standarda?jedan odgovor

OVAL (Open Vulnerability and Assessment Language) = XML za opisivanje stanja sigurnosti i vulnerability upite. XCCDF = XML za best practice configuration checklistove i pravila.

15Koji Linux log sadrži podatke o neuspješnim pokušajima prijave?jedan odgovor

/var/log/auth.log (Debian/Ubuntu) ili /var/log/secure (RedHat/CentOS/Fedora) sadrže pokušaje prijave, sudo naredbe i authentication/authorization podatke.

16Što je Syslog PRI kod?jedan odgovor

Syslog PRI kod = Facility + Severity Level. Facility određuje izvor poruke (npr. 4 = security/auth), Severity razinu ozbiljnosti (0=Emergency, 7=Debug).

17Koji Windows Event Log sadrži audit neuspješnih prijava i access denied evenata?jedan odgovor

Windows Security Log sadrži audit evente: neuspješne prijave, access denied, promjene privilegija — ključan za IR istragu.

18Što je "first responder" u IR kontekstu?jedan odgovor

First responder je prva osoba notificirana kada je sumnjiv događaj detektiran; odlučuje je li alert true positive ili false positive i escalira ako je potrebno.

19Koji alat se koristi za email metadata analizu i detekciju phishinga?jedan odgovor

Microsoft Remote Connectivity Analyzer i slični alati parsiraju email Internet headere — prikazuju sve MTA hopove, što omogućuje detekciju phishinga analizom domene pošiljatelja.

20Što je alert fatigue i koji je njegov najgori efekt?jedan odgovor

Alert fatigue = analitičari zbog previše false positive alerta počinju zanemarivati ili automatski zatvarati alerte — što može dovesti do propuštanja stvarnih napada.

21Koji oblik IR testiranja uključuje red, blue i white tim?jedan odgovor

Simulations = red team napada (ofenzivni), blue team brani (defenzivni), white team moderira i evaluira. Najskuplji oblik IR testiranja.

22Što je Legal Hold?jedan odgovor

Legal Hold = pravna obveza preserviranja svih informacija relevantnih za sudski postupak; tvrtka mora odmah suspendirati rutinsko brisanje podataka.

23Koji macOS CLI alat se koristi za pregled unified logova?jedan odgovor

macOS koristi unified logging system; CLI alat je naredba log, a GUI alat je Console app. Filtri uključuju npr. com.apple.login.

24Što je "provenance" u kontekstu digitalne forenzike?jedan odgovor

Provenance = video snimka koja dokazuje gdje i kada je dokaz prikupljen (uspostavlja vezu između dokaza i mjesta zločina). Zajedno s hashovima osigurava non-repudiation.

25Što je DLP u kontekstu SIEM monitoringa?jedan odgovor

DLP (Data Loss Prevention) posreduje pri kopiranju označenih podataka; monitoring DLP policy kršenja prikazuje trendove koji se integriraju u SIEM.

26Što je honeynet?jedan odgovor

Honeynet je segment konfiguriran da izgleda kao stvarni dio mreže ali napadač koji uđe odaje svoje TTPs i identitet. Koristi se u segmentation-based containmentu.

27Što je "Five Whys" model?jedan odgovor

Five Whys = RCA tehnika gdje se uzastopno postavlja "Zašto?" sve dok se ne dođe do korijenskog uzroka. Odgovori se mogu granati u više smjerova.

28Što je "due process" u digitalnoj forenzici?jedan odgovor

Due process = proceduralna zaštita centralna za forenzičku istragu. Osigurava da su prava svih strana zaštićena i da je istraga provedena korektno.

29Koji Wireshark nalaz može ukazati na botnet mehanizam?jedan odgovor

Wireshark može detektirati botnet mehanizme identificirajući pakete na standardnim portovima (npr. 80, 443) modificirane na nestandardan način (neočekivani payload).

30U kojoj situaciji se angažira third-party IR provider?jedan odgovor

Third-party IR provider se posebno angažira za insider threats kako bi se izbjegao sukob interesa — vlastiti IT tim može biti kompromitiran ili upozoriti osumnjičenog.

31Što je e-discovery disclosure zahtjev?jedan odgovor

E-discovery disclosure = isti ESI (Electronically Stored Information) mora biti dostupan objema stranama u sporu — tužitelju i tuženom, u pretraživom formatu.

32Koliko RAM-a troši SIEM agent na hostu?jedan odgovor

SIEM agent troši 50–500 MB RAM-a ovisno o konfiguraciji i volumenu logova — važan faktor pri planiranju deployanja agenata.

33Što je playbook u kontekstu incident responsea?jedan odgovor

Playbook = data-driven SOP za specifičan cyber threat; počinje s alert dashboard izvješćem i vodi analitičara kroz analizu → containment → eradication → recovery → lessons learned.

34Što switch log pokazuje koji ukazuje na on-path (MitM) napad?jedan odgovor

Više MAC adresa na jednom switch portu može ukazati na on-path napad (attacker se ubacio između klijenta i switcha). AP log koji pokazuje disassociation evente ukazuje na wireless napad.

35Koja je razlika između EDR i XDR?jedan odgovor

EDR (Endpoint Detection and Response) fokusira se na endpoint telemetriju. XDR (Extended DR) integrira endpoint + mreža + cloud za širi korelacijski kontekst.

36Zašto se koristi out-of-band komunikacija u IR procesu?jedan odgovor

Out-of-band komunikacija (npr. osobni telefoni, sigurne messaging aplikacije) koristi se jer korporativni email može biti kompromitiran — threat actor bi mogao pratiti IR koordinaciju.

37Koji je prvi korak Eradication faze u IR procesu?jedan odgovor

Eradication počinje rekonstituiranjem zahvaćenog sustava — uklanjanje malicioznih datoteka ILI restore iz sigurnih backupa (uz provjeru baseline ranjivosti!).

38Što je "latent evidence" u digitalnoj forenzici?jedan odgovor

Latent evidence = digitalni dokazi koji nisu vidljivi bez korištenja računalnih alata (npr. izbrisane datoteke u slack spaceu). Zahtijevaju posebnu dokumentaciju.

39Što je Intelligence Fusion u threat huntingu?jedan odgovor

Intelligence Fusion = kombinacija SIEM-a s threat analytics platformom koja prima feed TTP/indikatora; senior analitičari razvijaju upite za korelaciju threat podataka s lokalnom okolinom.

40Zašto se ML analiza koristi u alert tuningu SIEM-a?jedan odgovor

ML analiza u SIEM alert tuningu: brza analiza volumena + praćenje odgovora analitičara → automatsko podešavanje pravila koje smanjuje false negatives bez povećanja false positives.

41Tvrtka bilježi usporenja sustava i anomalije prometa, ali IDS ne generira nikakve upozorenja. Koji zaključak je najvjerojatniji?jedan odgovor

Odsutnost IDS alarma uz prisutne anomalije sugerira da IDS ne prepoznaje prijetnju — vjerojatno je nova ili sofisticirana. Signature-based IDS detektira samo poznate prijetnje. Redovita ažuriranja ključna su za pokrivanje novih vektora napada, ali čak i ažurirani IDS može propustiti zero-day ili novel napade.

42SIEM alat prima podatke iz memorije sustava, log datoteka, mrežnog prometa i endpoint sigurnosnih podataka. Koja je primarna funkcija SIEM-a u ovom scenariju?jedan odgovor

SIEM prikuplja podatke iz raznolikih izvora i korelira ih kako bi identificirao obrasce koji ukazuju na sigurnosni incident. Ne automatizira cijeli IR proces — ljudski analitičari su i dalje potrebni. Generiranje alarma je jedna od funkcija, ne primarna. Dashboardi su korisna, ali sekundarna mogućnost.

43U containment fazi incident response lifecyclusa, koja je primarna svrha?jedan odgovor

Containment = ograničiti opseg i veličinu incidenta — osigurati podatke i minimizirati trenutni utjecaj. Uklanjanje prijetnje i obnavljanje sustava spada u eradication i recovery faze. Analiza i poboljšanje procedura je lessons learned. Otkrivanje indikatora je detection faza.

44Organizacija je primila obavještajne podatke o novom APT-u koji napada tvrtke u njenom sektoru. Zašto sigurnosni tim implementira threat hunting?jedan odgovor

Threat hunting proaktivno pretražuje mrežu za aktivnošću napadača — ne čeka alarme već aktivno traži prijetnje koje sigurnosni alati možda nisu detektirali. Za razliku od IR-a koji reagira na poznate incidente, threat hunting je preventivna aktivnost usmjerena na otkrivanje skrivenih prijetnji.

45Server s vrijednim intelektualnim vlasništvom napadnut je ransomwareom. Koji je neposredni sljedeći korak?jedan odgovor

Izolacija zahvaćenog servera je inicijalna mjera containmenta — sprječava širenje ransomwarea na ostatak mreže. Plaćanje otkupnine nije preporučeno jer ne garantira dobivanje ključa za dešifriranje. Preurano obavještavanje javnosti može izazvati paniku. Oporavak sustava bez analize može uništiti dokaze i propustiti uzrok.

46Zašto je redoslijed volatilnosti (order of volatility) važan u procesu prikupljanja digitalnih dokaza?jedan odgovor

Redoslijed volatilnosti diktira sequence prikupljanja dokaza po razini volatilnosti — CPU registri i cache → RAM → swap datoteke → disk. Volatilni podaci se gube gašenjem sustava pa ih treba prikupiti prvo. Prihvatljivost dokaza ovisi o pravilnom rukovanju i chain of custody, ne o redoslijedu volatilnosti.

47CIRT je obaviješten o neobičnoj mrežnoj aktivnosti u financijskoj instituciji. Koja faza IR lifecyclusa uključuje istragu je li se pravi incident dogodio i procjenu ozbiljnosti?jedan odgovor

Analysis faza = CIRT istražuje prijavljenu aktivnost kako bi utvrdio je li se pravi sigurnosni incident dogodio i procijenio njegovu ozbiljnost. Preparation = postavljanje mjera i procedura. Containment = ograničavanje opsega incidenta. Eradication = uklanjanje uzroka incidenta.

48Koji logovi pomažu u detekciji pokušaja napada na bežičnu mrežu putem disassociation događaja?jedan odgovor

Access point logovi bilježe mrežno ponašanje vezano uz bežični pristup — disassociation događaji u tim logovima mogu ukazivati na napad napadača na bežičnu mrežu (npr. deauthentication napad za prisilu na reassociation). Router logovi prate status routera. Switch logovi prate mrežni promet. Firewall logovi bilježe mrežne tokove, ali ne bežične specifičnosti.

49Zašto je de-duplikacija važna u e-discovery softverskim alatima?jedan odgovor

De-duplikacija uklanja duplikatne datoteke i kopije koje su česte u računalnim sustavima — smanjuje količinu podataka za analizu i čini istragu efikasnijom. Ne pomaže direktno u pronalaženju specifičnih datoteka, ne osigurava povjerljivost i ne sprječava tamperiranje s dokazima.

50Koji alat ili koncept pruža jedinstven pogled na mrežne hostove i uređaje agregiranjem log podataka iz više izvora?jedan odgovor

SIEM softver omogućuje analizu podataka iz različitih izvora na jednom mjestu — tzv. "single pane of glass". Pruža sveobuhvatan pregled mrežnih uređaja i poboljšava sposobnost detekcije i odgovora na incidente. Event Viewer je specifičan za Windows. Syslog protokol logira poruke ali ne pruža jedinstven pregled. Analiza metapodataka je korisna ali ograničena.

51CIRT se suočava s kompleksnim napadom koji je počeo spear phishing emailovima s nepoznatim malwareom. Koji korak treba poduzeti u containment fazi?jedan odgovor

Mrežna segmentacija u containmentu sprječava širenje malwarea i omogućuje praćenje njegove aktivnosti bez upozoravanja napadača. Potpuno odspajanje hostova onemogućuje CIRT-u prikupljanje vrijednih informacija. Obnova iz backupa bez analize može dovesti do iste ranjivosti. Blanket pristup onemogućavanja svih računa može prekinuti poslovne operacije.

52Koji tip metapodataka je obično povezan s datotekama i uključuje datum nastanka, povijest pristupa i sigurnosne dozvole?jedan odgovor

File metapodaci obuhvaćaju atribute datoteke: datum nastanka, povijest pristupa, detalje izmjena, sigurnosne dozvole i proširene atribute. Web metapodaci su headeri između web klijenta i servera. Email header metapodaci sadrže podatke o pošiljatelju i poslužiteljima. Social media metapodaci sadrže lokaciju i vrijeme uploada sadržaja.

53Napadač izvlači velike količine podataka iz financijske institucije dulje vrijeme. Koji koraci IR procesa su NAJPRIKLADNIJI za ovaj incident s eksfiltriranjem podataka? (Odaberi dva.)više odgovora

Containment i eradication su prioritet — tim mora zaustaviti eksfiltriranje podataka, ograničiti doseg incidenta i eliminirati napadačev pristup. Analysis i lessons learned su ključni za razumijevanje kako je napadač infiltrirao sustav i sprječavanje budućih incidenata. Detection je već obavljen. Recovery slijedi nakon eradication.

54Analitičar je potvrdio da je neovlaštena osoba pristupila osjetljivim podacima. IR tim mora brzo zaustaviti breach. Što treba učiniti odmah?jedan odgovor

Primarni cilj prvog responders je containment — izolacija zahvaćenog servera sprječava daljnju komunikaciju s napadačem i štiti ostale sustave. Obavještavanje policije može biti potrebno, ali nije prva akcija. Obnova iz backupa je recovery faza koja slijedi nakon containmenta. Threat hunting je proaktivan pristup, ovdje je incident već detektiran.

55IR tim je završio sve prethodne korake IR ciklusa. Koja je primarna svrha završne faze?jedan odgovor

Završna faza IR ciklusa je "lessons learned" — organizacija uči iz incidenta i provodi potrebne promjene za sprječavanje sličnih incidenata. Identificiranje dionika događa se u containmentu. Eradication uklanja uzrok. Recovery obnavlja sustave u sigurno stanje.

56Koja vrsta analize uključuje detaljnu, frame-by-frame analizu uhvaćenog mrežnog prometa za dekodiranje header polja i sadržaja paketa?jedan odgovor

Retrospective network analysis (RNA) bilježi totalitet mrežnih događaja na razini header ili payload paketa i omogućuje detaljnu analizu uhvaćenog prometa za identifikaciju napadačkih alata, pokušaja eksfiltracije i sumnjivih domena. Protocol-level summarization agregira statistike — nema deep packet analizu. SIEM agregira odabrane informacije ali ne obavlja dubinsku paketnu analizu.

57Velika tvrtka je doživjela data breach koji je eskalirao javno i ozbiljno oštetio reputaciju. Tim je imao skilled CIRT, ali breach je brzo postao javna vijest. Što je nedostajalo u Incident Response Planu?jedan odgovor

Upravljanje dionicima i komunikacijski plan ključni su elementi IRP-a — sprječavaju curenje informacija i daju smjernice za odgovor na krizu, čime se smanjuje šteta na reputaciji. Više analitičara ne bi adresiralo problem komunikacije. Praćenje društvenih mreža pomaže, ali nije primarno. Godišnja obuka poboljšava sigurnosni položaj, ali ne IR komunikaciju.

58SIEM pravilo generira visok volumen obavijesti i otežava radu tima. Koja akcija je najefikasnija?jedan odgovor

Modificiranje parametara pravila ili snižavanje razine alarma smanjuje broj lažnih pozitiva bez gubitka vidljivosti prijetnji. Ignoriranje alarma može dovesti do propuštanja kritičnih incidenata. Potpuno uklanjanje pravila eliminirat će i legitiman security monitoring. Povećanje osjetljivosti pogoršalo bi situaciju s više alarma.

59Tim je upravo završio treći korak CompTIA incident response lifecyclusa. Što tim mora učiniti sljedeće?jedan odgovor

CompTIA IR lifecycle: 1) Preparation → 2) Detection → 3) Analysis → 4) Containment → 5) Eradication → 6) Recovery → 7) Lessons Learned. Nakon analize (3. korak), sljedeći korak je Containment koji ograničava opseg i veličinu incidenta, osigurava podatke i obavještava dionike.

60Organizacija prima alarm o potencijalnoj aktivnosti napadača na jednom mrežnom serveru. Koji je prvi korak prema IR lifecyclusu?jedan odgovor

Kad se primi alarm, prvi korak je određivanje je li se pravi incident dogodio — to je analysis faza. Izolacija servera (containment) slijedi tek nakon potvrde incidenta. Čekanje na više alarma nije preporučljivo — mogući incident zahtijeva hitnu analizu. Escalacija na menadžment slijedi nakon što se utvrdi je li incident stvaran i koliko je ozbiljan.

61Koji je primarni rizik metode live acquisition u kiberforenzičkoj istrazi?jedan odgovor

Live acquisition prikuplja podatke dok je sustav u pogonu. Značajan rizik je da napadač može primijetiti proces i poduzeti korake za skrivanje ili uništavanje dokaza. Live acquisition eksplicitno cilja volatilne memorijske podatke — ne isključuje sustav. Static acquisition se radi isključivanjem sustava, ne live acquisition.

62Sigurnosni tim istražuje data breach analiziranjem različitih izvora podataka. Zašto je važno osigurati da je dokaz vjerna kopija stanja sustava u trenutku breasha?jedan odgovor

Vjerna kopija stanja sustava u trenutku incidenta osigurava vjerodostojnost i integritet dokaza — potvrđuje autentičnost i pomaže uspješnoj istrazi te eventualnom pravnom postupku. Dokumentacija je još uvijek neophodna. Oporavak sustava je zasebna faza. Pristup istrazi kontrolira se kroz chain of custody, ne kopiranjem.

63Zdravstvena tvrtka prima alarm o neobičnom prometu iz baze podataka s osjetljivim podacima pacijenata. Incident nije još potvrđen. Što treba učiniti IR tim?jedan odgovor

Tim treba provesti detaljnu analizu alarma koristeći threat intelligence i IR playbooke kako bi utvrdio je li se pravi incident dogodio i procijenio utjecaj. Gašenje servera može onemogućiti istragu i prekinuti usluge. Preurano objavljivanje može uzrokovati paniku i reputacijsku štetu — posebno ako je alarm false positive. Čekanje na više alarma odgađa zaštitu osjetljivih podataka.

0 / 63
Riješi kviz da vidiš rezultat.