Incident Response, Digitalna forenzika i SIEM monitoring
Incident response životni ciklus od pripreme do lessons learned, CIRT timovi, kill chain, containment tehnike, digitalna forenzika s RFC 3227, SIEM/SOAR arhitektura, log analiza i monitoring alati.
IR životni ciklus — 7 koraka
Incident = uspješno ili pokušano kršenje CIA svojstava (povjerljivost, integritet, dostupnost). Veliki incidenti pokreću disaster recovery; kibernetički incident može dovesti do proglašenja major incidenta.
- Preparation — politike, procedure, hardening, resursi
- Detection — korelacija događaja, identifikacija indikatora
- Analysis — istražuje first responder, klasifikacija, prioritet
- Containment — izolacija ili segmentacija ugrožene komponente
- Eradication — uklanjanje prijetnje, rekonfiguracija sustava
- Recovery — povratak u business workflow, monitoring
- Lessons Learned — pregled, LLR/AAR, poboljšanje procesa
- Preparation
- Izrada politika, procedura, hardening sustava i mreže, nabava osoblja i resursa, kreiranje IR resursa (playbooks, komunikacijski plan).
- Detection
- Koreliranje događaja za određivanje indikatora; kanali uključuju: log matching, baseline devijacije, threat hunting, prijave zaposlenika/kupaca/LE, vendor/regulatorni vulnerability disclosure.
- Analysis
- First responder istražuje → true positive ili false positive; korelira više indikatora; klasificira kategoriju i impact incidenta; dodjeljuje prioritet.
- Containment
- Zadržavanje širenja; izolacija (air gap, sinkhole) ili segmentacija (VLAN, ACL, honeynet).
- Eradication
- Primjena mitigacije, uklanjanje alata napada i neovlaštenih promjena konfiguracije; rekonstituiranje sustava; reaudit sigurnosnih kontrola.
- Recovery
- Hosts potpuno rekonigurirani za business workflow; monitoring za ponavljanje napada istim vektorom; moguće više iteracija identify/contain/eradicate/recover ciklusa.
- Lessons Learned
- Review ozbiljnih incidenata; sastanak direktno uključenih + eksternih handlera (no-blame); leadership odvojeno upravlja disciplinarnim postupcima.
CIRT, SIEM i SOAR infrastruktura
CIRT / CSIRT / CERT struktura
- Senior executive
- Vodi CIRT tim; donosi strateške odluke tijekom incidenta.
- Manageri
- Day-to-day operacije, koordinacija između odjela.
- Analitičari / tehničari
- Istražuju incidente, provode forenziku, implementiraju containment i eradication mjere.
- Legal (pravni odjel)
- Compliance s regulativom, kontakt s law enforcement, pravne implikacije.
- HR
- Radno pravo, kadrovska pitanja (posebno insider threats).
- Public Relations
- Upravljanje negativnim pritiskom medija i društvenih mreža.
Cybersecurity infrastruktura za Preparation fazu
Automatiziraju prikupljanje i analizu; SIEM, IDS/IPS senzori, honeypots.
Prikupljanje i validacija digitalnih dokaza (Volatility, dd, dcfldd, Wireshark).
Baza podataka za logiranje i koordinaciju svih akcija kroz IR proces.
Komunikacijski plan
- Need-to-know basis — informacije dijele samo oni koji ih trebaju
- Call list — prethodno definiran redoslijed kontaktiranja
- Out-of-band komunikacija — korporativni email može biti kompromitiran od threat actora; koristiti alternativne kanale
- Stakeholder management — ne objavljivati incident javno; uzeti u obzir obveze izvješćivanja regulatoru; PR/marketing impact
SIEM i SOAR
- SIEM (Security Information and Event Management)
- Prikuplja i korelira podatke s mrežnih senzora i logova; pruža alerting/monitoring dashboarde; "single pane of glass" konsolidirana vidljivost.
- SOAR (Security Orchestration, Automation and Response)
- Automatizira validaciju i remedijaciju incidenta; npr. quarantine sustava jednim klikom kroz integraciju s firewallom.
IRP, detekcija i analiza
Incident Response Plan (IRP)
IRP navodi procedure, kontakte i resurse za svaku kategoriju incidenta. Uključuje: komunikacijski plan, kontakt listu, eskalacijske procedure i definicije kategorija incidenata.
Detection — kanali detekcije
- Log matching (SIEM korelacijska pravila)
- Baseline devijacije (anomalije od normalnog ponašanja)
- Manualna/fizička inspekcija (threat hunting)
- Prijava zaposlenika, kupaca ili law enforcementa
- Vendor ili regulatorna vulnerability disclosure
- Povjerljivi kanal za prijavu (važno za insider threats)
Analysis — faktori impacta
- Data Integrity
- Najvažniji faktor — jesu li podaci kompromitirani, modificirani ili uništeni?
- Downtime
- Degradacija ili potpuni prekid pružanja usluge.
- Economic / Publicity
- Kratkoročni i dugoročni financijski i reputacijski gubitak.
- Scope
- Broj zahvaćenih sustava — nije direktni pokazatelj prioriteta, ali utječe na resurse.
- Detection Time
- Više od 50% breachova nije detektirano tjednima ili mjesecima — povećava štetu.
- Recovery Time
- Složeni recovery → duži period povećane budnosti i rizika.
Kill chain i playbooks
Lockheed Martin Kill Chain — 7 faza
Prikupljanje informacija o meti (pasivno i aktivno skeniranje).
Kreiranje exploit payload-a prilagođenog otkrivenim ranjivostima.
Dostava weapona meti (phishing, USB, exploit paketi).
Aktiviranje exploit-a koji iskorištava ranjivost na sustavu mete.
Instalacija malwarea, backdoora ili RAT-a za persistenciju.
Kompromitiran sustav uspostavlja vezu s C2 serverom napadača.
Napadač ostvaruje cilj: exfiltracija podataka, ransomware, sabotaža.
Playbook
Playbook = data-driven SOP (Standard Operating Procedure) koji pomaže analitičarima u detektiranju i odgovaranju na specifične cyber threat scenarije. Počinje s alert dashboard izvješćem i vodi analitičara kroz: analizu → containment → eradication → recovery → lessons learned.
CIRT Containment izazovi
- Je li šteta već napravljena?
- Koliko košta provedba countermeasure?
- Bi li akcija upozorila threat actora?
- Kakvi dokazi moraju biti prikupljeni?
- Kakvi su zahtjevi za izvješćivanjem?
Containment tehnike
Uklanjanje komponente iz okoline:
- Air gap — fizičko odspajanje od mreže (least stealthy)
- Sinkhole VLAN — routing na nedostupni VLAN
- Firewalli koji blokiraju komunikaciju
- Deaktivacija korisničkih računa
- Deaktivacija aplikacijskih servisa
Sprječavanje komunikacije izvan segmenta bez potpunog uklanjanja:
- VLAN-ovi, routing, subneti, ACL-ovi
- Komunikacija dozvoljena samo unutar segmenta
- Honeynet — segment konfiguriran da zavara napadača o TTPs i identitetu
Eradikacija i oporavak
Eradication — 3 koraka
- Rekonstituiranje zahvaćenog sustava: uklanjanje malicioznih datoteka ILI restore iz sigurnih backupa; važno: provjeriti baseline za ranjivost koja je iskorištena PRIJE rekonstituiranja!
- Reaudit sigurnosnih kontrola: provjera i za isti napad i za nove napade koji bi mogli iskoristiti isti ili novi vektor.
- Notificiranje zahvaćenih strana: obavijest korisnicima čiji su podaci ukradeni (preporučiti promjenu lozinki).
Recovery
- Hosts potpuno rekonigurirani za normalni business workflow
- Monitoring za ponavljanje napada istim vektorom
- Može proći kroz više iteracija identify → containment → eradication → recovery ciklusa
Lessons Learned i Root Cause Analysis
- LLR (Lessons Learned Report) / AAR (After-Action Report)
- Dokument koji sažima što se dogodilo, zašto, i što treba poboljšati. Pišu se za svaki ozbiljan incident.
- Sastanak Lessons Learned
- Uključuje direktno uključene i eksterne handlere. No-blame pristup — fokus na procedure, ne na osobnu odgovornost. Leadership odvojeno upravlja disciplinarnim pitanjima.
Root Cause Analysis (RCA)
Cilj: pronaći temeljni uzrok incidenta, ne samo simptom.
Testiranje i trening
Testiranje i trening validiraju Preparation proces IR životnog ciklusa.
3 oblika testiranja
Najmanji trošak. Facilitator prezentira scenarij; timovi verbalno odgovaraju. Nema računala. Scenarij podaci kao flash kartice.
Demonstracija stvarnih akcija. Pokretanje skeniranja, analiza uzoraka datoteka na sandboxed sustavima.
Najveće ulaganje. Red team napada, blue team brani, white team moderira i evaluira.
- Red team
- Ofenzivni tim koji simulira stvarnog napadača koristeći realne TTPs.
- Blue team
- Defenzivni tim koji brani i detektira napade red tima.
- White team
- Moderator/sudac koji postavlja pravila, mjeri efektivnost i evaluira rezultate.
Training
- Osposobljavanje osoblja s znanjem za brzu reakciju
- Cross-departmentalni (IT, Legal, HR, PR)
- Uključuje team building i komunikacijske vještine
Threat Hunting
Threat hunting = proaktivno otkrivanje dokaza o TTPs koji su već prisutni u okruženju. Kontrast s reaktivnim procesom koji je potaknut alertom. Pruža vrijednost Preparation fazi — identificira false negatives (prijetnje koje SIEM nije alertirao).
- Tko vodi?
- Senior analitičari s dubokim poznavanjem normalnog ponašanja okruženja.
- Kada se pokreće?
- Na temelju advisory-ja ili biltena o novim TTP vrstama.
- Intelligence Fusion
- SIEM + threat analytics platforma s TTP/indicator feedom; analitičari razvijaju upite za korelaciju threat podataka s on-premises podacima.
- Maneuver
- Adversaralna priroda threat huntinga: napadač može deployati countermeasure; koristiti pasivne tehnike otkrivanja kako threat actor ne bi znao da je otkriven.
Digitalna forenzika
Digitalna forenzika = prikupljanje dokaza s računalnih sustava prema standardu prihvatljivom na sudu. Najčešća primjena: progon insider threats (prijevara, zlouporaba); vanjski progon inicira law enforcement.
- Latentni dokazi
- Dokazi koji se ne mogu vidjeti bez strojnog procesa; zahtijevaju dokumentaciju.
- Due Process
- Proceduralna zaštita koja osigurava pravičnost; centralna za forenzičku istragu. Tehničari ne smiju kompromitirati istragu.
- Legal Hold
- Informacije relevantne za sudski postupak moraju biti preservirane. Definirano regulatorima ili obavijesti o parnici. Tvrtka mora suspendirati rutinsko brisanje podataka. Acquisition = forensički čista kopija sa zaplijenjenog uređaja. BYOD komplikacija: potrebno verificirati pravni autoritet za pretragu.
Data Acquisition izazovi
- Neke su vrste dokaza izgubljene ako se sustav isključi (volatile memory)
- Neke vrste dokaza nisu dostupne dok je sustav uključen (hibernacija, swap)
- Odluka: graceful shutdown vs. "frozen" izvlačenjem kabla napajanja
3 stanja uređaja za akviziciju
Podaci dok sustav radi. Više dokaza ali može upozoriti napadača; možda neće biti prihvatljivo kao pravni dokaz.
Rizik da malware detektira shutdown i provede anti-forensics radnje.
Najvjerojatnije čuva storage u forensički čistom stanju. Rizik korupcije podataka u tranzitu.
Red akvizicije — Order of Volatility (RFC 3227)
Forenzičar mora prikupljati dokaze od najhlapljivijih prema najmanje hlapljivima:
- CPU registri + cache memorija (uključuje disk controllere, grafičke kartice)
- Neperzistentna sistemska memorija (RAM): routing tablica, ARP cache, process tablica, kernel statistike
- Perzistentna masovna pohrana (HDDs/SSDs/flash): particije/datotečni sistem blokovi, slack space, free space; system memory caches (swap/virtual memory, hibernacija); privremeni file caches (browser); korisnički/aplikacijski/OS datoteke
- Remote logging i monitoring podaci
- Fizička konfiguracija i mrežna topologija
- Arhivski mediji i tiskani dokumenti
Memory Dump
Volatile podaci iz RAM-a; kreira se image datoteka za analizu. Sadržaj memory dumpa:
- Pokrenuti procesi (PID, PPID, threads, handles)
- Privremeni datotečni sustavi
- Registry podaci (uključujući HKLM\HARDWARE)
- Mrežne konekcije
- Kriptografski ključevi (uključujući ključeve za šifriranje diska)
Volatility Framework
Alat za analizu memory dump-ova (volatilityfoundation.org). Primjer naredbe za prikaz procesa:
volatility_2.6_win64_standalone.exe -f c:\dumps\memory.dmp --profile=Win7SP1x64_23418 pslist
Naredba pslist pokazuje procese s: PID, PPID, broj threadova, broj handleova, start time.
Disk Image Akvizicija
Disk image (device acquisition) = akvizicija nelatentne pohrane (HDDs, SSDs, firmware, flash, optički mediji).
dd naredba (Linux)
dd if=/dev/sda of=/mnt/usbstick/backup.img dcfldd (DoD fork od dd)
dcfldd if=/dev/sda hash=sha256 of=/root/FORENSIC/ROGUE.dd bs=512 conv=noerror dcfldd automatski generira hash izvornog diska — ključna prednost nad standardnim dd.
Write Blocker
Sprječava promjene podataka i metapodataka na izvornom disku filtriranjem write naredbi na razini drivera i OS-a. Hardverski ili softverski.
- Timeline
- Dokazi moraju biti u skladu s valjanom vremenskom linijom. Provenance = video snimka dokazuje da dokaz potječe s mjesta zločina.
Integritet dokaza i Chain of Custody
Evidence Integrity — 4 koraka
- Kriptografski hash disk medija (MD5 ili SHA)
- Bit-by-bit kopija korištenjem imaging alata
- Drugi hash image-a — mora odgovarati originalu
- Kopija reference image za analizu (ne radi se s originalnom slikom)
Chain of Custody
- Označiti, upakirati i zapečatiti dokaze u tamper-evident vrećice
- Antistatic shielding (ESD zaštita) za elektroničke komponente
- Chain of Custody obrazac dokumentira: gdje/kada/tko prikupio, tko rukovao, gdje pohranjeno
- Svaki handler mora zabilježiti metode i alate koje je koristio
- Štiti od optužbi za manipulaciju dokazima
Sigurna pohrana
- Kontrola pristupa + kontrola okoline (kondenzacija, ESD, požar)
E-discovery i forenzičko izvješćivanje
Forensic Reporting
Sažima značajne sadržaje + zaključke istražitelja. Etički principi:
- Bez pristranosti (unbiased)
- Ponovljivo od treće strane
- Ne mijenjati dokaze — ako je manipulacija nužna za analizu, dokumentirati razloge
- Obrambeni odvjetnik pokušava iskoristiti svako odstupanje od etičnog ponašanja
E-discovery
Filtrira relevantne dokaze iz svih forenzičkih podataka i pohranjuje u pretražujuću bazu kao sudbene dokaze. ESI = Electronically Stored Information.
- Identify and De-duplicate
- Smanjivanje volumena podataka eliminacijom duplikata datoteka i metapodataka.
- Search
- Keyword + semantička pretraga kroz prikupljene dokaze.
- Tags
- Standardizirani ključne riječi/oznake za relevantnost i povjerljivost dokaza.
- Security
- Mora biti dokazano da dokazi nisu dirani kroz cijeli postupak.
- Disclosure
- Isti dokazi tužitelju i tuženom (pretraživi ESI umjesto papira).
Log podaci i formati
Izvorna mjesta istrage: sistemska memorija, logovi mrežnih uređaja, mrežni promet, logovi vulnerability skenera, OS logovi, aplikacijski logovi, endpoint security logovi.
Dashboard tipovi
- Incident Handler Dashboard
- Nekategorizirani eventi + vizualizacije; za day-to-day IR operacije.
- Manager Dashboard
- Opći statusni indikatori; strateška razina.
- Automated Reports
- Alerts/Alarms: detektiraju threat indikatore, pokreću incident slučajeve. Status Reports: razina prijetnje, efektivnost sigurnosnih kontrola, compliance izvješćivanje.
Struktura log podataka
- Event data = message + metadata
- Event message
- Specifična notifikacija/alert o događaju.
- Event metadata
- Source/time: host/mrežna adresa, naziv procesa, kategorizacija/prioritet.
Syslog format
- PRI kod
- Facility + Severity Level (npr. Facility 4 = Security/Auth, Severity 0 = Emergency ... 7 = Debug).
- Header
- Timestamp, hostname, naziv aplikacije, process ID, message ID.
- Message
- Tag (izvorni proces) + sadržaj (razdvojen razmakom/zarezom ili name/value parovi).
OS logovi — Windows, Linux, macOS
Security logovi — opće kategorije
- Authentication events: prijava/odjava, dobivanje posebnih/admin privilegija
- File system events: čitanje/izmjena dozvola (zahtijeva eksplicitnu konfiguraciju)
Windows logovi (Event Viewer) — 3 glavna
- Application Log
- Procesi aplikacija, crashes, instalacije/uklanjanja.
- Security Log
- Audit: neuspješne prijave, access denied.
- System Log
- Kernel/servisi: servis se ne može pokrenuti, promjena drivera, shutdown.
Linux logovi
- /var/log/messages ili /var/log/syslog
- Svi eventi (ovisno o distribuciji).
- /var/log/auth.log (Debian/Ubuntu) ili /var/log/secure (RHEL/CentOS/Fedora)
- Pokušaji prijave, sudo, authentication/authorization podaci.
- faillog
- Prati neuspješne pokušaje prijave.
- wtmp / utmp / btmp
- Analiziraju se naredbama:
w,who,last. - Package manager log
- Evidencija instalacija/uklanjanja paketa (apt, yum, dnf).
macOS logovi
- Unified logging system (od macOS Sierra)
- Alati: Console app ili CLI naredba
log - Filtri:
com.apple.login,com.apple.install,com.apple.syspolicy.exec
Endpoint i aplikacijski logovi
Aplikacijski logovi
Upravljani od same aplikacije; bilo koji format. Sadržavaju aplikacijske greške, transakcije, sigurnosne događaje specifične za aplikaciju.
Endpoint Security Logovi
Eventi praćeni sigurnosnim softverom: host-based firewalli, IDS, vulnerability skeneri, antivirus/antimalware.
- EPP (Endpoint Protection Platform)
- Klasična antivirus/antimalware platforma; detekcija po signaturi.
- EDR (Endpoint Detection and Response)
- Napredna detekcija, forenzika i automatizirani response; integrira se sa SIEM-om.
- XDR (Extended Detection and Response)
- Integrira endpoint, mrežu i cloud telemetriju; širi kontekst za korelaciju.
- Mogu prikazati ukupne razine prijetnji
- Pomažu u atribuiranju upada specifičnim akterima → TTPs
Vulnerability Scan logovi
Skener logira svaku ranjivost u SIEM; uključuje: nedostajuće zakrpe, neskladnost s baseline konfiguracijom.
Mrežni logovi — Firewall, IDS/IPS, Wireshark
Network Device logovi
Routeri, firewalli, switchevi, AP-ovi. Sadrže: system log + traffic/access logove.
- Switch log
- On-path napad: više MAC adresa na jednom portu.
- Firewall log
- Skeniranje na blokiranom portu; može ukazati na reconnaissance fazu.
- AP log
- Disassociation eventi → wireless napad (deauth flood).
Firewall logovi
Svako pokrenuto pravilo generira event. Zapis uključuje:
- Date/timestamp
- Interface (ulaz/izlaz)
- Smjer (ingress/egress)
- Accept ili Drop
- Source/destination adresa i portovi
IPS/IDS logovi
- Promet usklađen s pravilom generira event; visoki volumen
- Mogu logovati shunove/resetove/redirecte (kao firewall)
- Summary podaci prikazani u dashboard grafovima za ukupne razine prijetnji
Packet Analysis (Wireshark)
Frame-by-frame analiza; dekodiranje MAC/IP/TCP slojeva + application layer (header + payload).
- Identifikacija: paketi na standardnim portovima modificirani na nestandardan način (botnet mehanizam)
- Inspekcija protocol payloada za exfiltraciju ili sumnjive domene
- Ekstrakcija binarnih datoteka (potencijalni malware)
Metadata — File, Web, Email
Metadata = svojstva podataka; uspostavlja vremensku liniju (kada/gdje se breach dogodio).
- File Metadata
- Atributi: created/accessed/modified timestampovi, ACL, extended atributi (autor, copyright, tagovi). Upozorenje: upload na društvene mreže može otkriti lokaciju/vrijeme iz metadata fotografije/videa.
- Web Metadata
- HTTP headeri (cookies, content type); inspektabilni u browser developer toolsima; logiraju ih web serveri.
- Email Metadata (Internet Header)
- Address info (primatelj/pošiljatelj) + svi MTA hopovi. MUA kreira inicijalni header → MDA obavlja provjere → MTA prosljeđuje kroz više MTA-ova. Svaki MTA dodaje header. Parse s Microsoft Remote Connectivity Analyzer ili sličnim alatima. Korisno za detekciju phishinga (typosquatting analiza).
SIEM arhitektura
SIEM = Security Information and Event Management. Centralna funkcija: prikupljanje i korelacija s mrežnih senzora + logova uređaja/hosta/aplikacija. Uključuje: switcheve, routere, firewalle, IDS senzore, packet sniffere, vulnerability skenere, malware skenere, DLP sustave.
Načini prikupljanja podataka
- Agent-based
- Instalacija agenta na host; filtriranje/agregacija/normalizacija na hostu → slanje SIEM serveru. Podržava Windows/Linux/macOS. Agent koristi 50–500 MB RAM-a.
- Listener/Collector
- Hostovi guraju log promjene putem Sysloga; management server parsira/normalizira. Koristi se za switcheve/routere/firewalle (malo vjerojatno da podržavaju agente).
- Sensor
- SIEM prikuplja packet capture s sniffera. Sniffer koristi mirror port ili tap.
Log Aggregation
- Normalizacija podataka iz različitih izvora (parseri/konektori za svaki tip)
- Normalizacija date/time zona na jedinstven timeline
- Omogućuje alertiranje, izvješćivanje, arhiviranje
SIEM alerting, reporting i alert tuning
Alerting i korelacija
Korelacijska pravila detektiraju eventi vrijedne istrage. Analitičar može filtrirati/upitati po tipu incidenta.
Error.LoginFailure > 3 AND LoginFailure.User AND Duration < 1 hour Threat intelligence feed asocira podatkovne točke s poznatim threat actor indikatorima (IP adrese, domene).
Alert Response
- Validation
- Analitičar odlučuje je li alert true positive ili false positive.
- Quarantine
- Izolacija izvora incidenta. SOAR automatizira ovaj korak putem firewall integracije.
Kritičnost razine
- Log only
- Dodano u bazu, nije automatski klasificirano.
- Alert
- Prikazano na dashboardu za procjenu analitičara — validacija ili pokretanje incident slučaja.
- Alarm
- Automatski kritično — šalje email/SMS notifikaciju.
Reporting tipovi
- Executive
- Visoka razina; vodi planiranje i investicije.
- Manager
- Detaljno; day-to-day operacije.
- Compliance
- Regulatorni zahtjevi (npr. GDPR, HIPAA, PCI DSS).
Uobičajene metrike u izvješćima: auth podaci (neuspješne prijave), hostovi bez zakrpa/config ranjivosti, anomalije privilegiranih računa, statistike incident slučajeva (volumen/otvoreni/MTTR), trend izvješćivanje.
Archiving
SIEM retention policy; log rotation premješta zastarjele informacije u arhivu.
Alert Tuning
Alert fatigue = analitičari zanemaruju stvarne alerte zbog previše lažnih. False negative = sustav ne alarira za stvarni maliciozni indikator — ozbiljna slabost. Threat hunting identificira false negatives.
- True positive
- Alert za stvarni napad.
- False positive
- Alert koji nije stvarni napad (benigna aktivnost krivo klasificirana).
- True negative
- Događaj ispravno dopušten — može se koristiti za mjerenje performansi.
- False negative
- Propušteni napad — nije triggeriran alert.
Tehnike za smanjenje false positives
- Refine detection rules i mute alert razine (adjust params, dodaj korelacijske faktore, konfiguriraj jednu notifikaciju per N evenata)
- Redirect nagle poplave alerta na namjensku grupu
- Redirect infrastrukturnih alerta na infra tim
- Kontinuirani monitoring volumena alerta + feedback analitičara
- ML analiza: brzo analizira SIEM podatke; prati odgovore analitičara; auto-tunes ruleset za smanjenje false negatives bez utjecaja na true positives
Monitoring alati — NetFlow, SNMP, SCAP, DLP
Network Monitors
Razlikovat od mrežnog traffic monitoringa. Prikuplja podatke o mrežnoj infrastrukturi (switchevi/AP-ovi/routeri/firewalli): CPU/memory load, state tablice, kapacitet diska, brzina ventilatora/temperatura, iskoristivost/greške mrežnih linkova, heartbeat.
- SNMP (Simple Network Management Protocol)
- Protokol za upravljanje mrežnim uređajima i prikupljanje statusnih informacija.
- SNMP Trap
- Notifikacija o značajnom eventu: kvar porta, pregrijavanje šasije, kvar napajanja, prekomjerni CPU. Threshold pokreće trap.
NetFlow / IPFIX
- NetFlow
- Cisco razvijen protokol; flow collector bilježi metapodatke/statistike umjesto svakog framea.
- IPFIX
- IETF standard (RFC 7011) — standardizacija NetFlow koncepta. Izvori: switchevi, routeri, firewalli, web proxiji.
- 5-tuple
- Source adresa, destination adresa, protokol, source port, destination port.
- 7-tuple
- 5-tuple + input interface + IP type of service.
NetFlow/IPFIX mogućnosti:
- Trend highlighting i anomaly alerting
- Vizualizacija connection mapa
- Detekcija rogue user ponašanja, malwarea, tuneliranja, bandwidth problema
- C2 (Command & Control) detekcija
System Monitors
Ista funkcionalnost kao network monitor ali za računalne hostove. Server hostovi šalju zdravlje putem SNMP trapova. Važno: logovi asociraju akciju s korisnikom — ne koristiti dijeljene podatke za prijavu!
Application i Cloud Monitors
- Proprietary rješenja; heartbeat test
- Metriche: sessions/requests, bandwidth, CPU/memory, greške/security alerti
- Cloud monitors: mrežni bandwidth, VM status, health aplikacija
Vulnerability Scanners u SIEM-u
Izvješćuju o ukupnom broju unmitigated ranjivosti po hostu; SIEM dohvaća listu po hostu; prikazuje ispravno konfigurirane naspram patch/config problema.
Antivirus / EPP / UEBA
- EPP (Endpoint Protection Platform)
- Next-gen antivirus; detekcija malwarea po signaturi.
- UEBA (User and Entity Behavior Analytics)
- AI-podržana analiza ponašanja za bihevioralnu detekciju; auto-blokira prijetnje; integrira se sa SIEM-om.
DLP (Data Loss Prevention)
Posreduje pri kopiranju označenih podataka na autorizirane medije/servise. Monitoring DLP policy kršenja prikazuje trendove kroz vrijeme.
SCAP (Security Content Automation Protocol)
Kompatibilni skeneri utvrđuju zadovoljava li računalo konfiguracijsku baseline.
- OVAL (Open Vulnerability and Assessment Language)
- XML shema za opisivanje stanja sigurnosti sustava i upite o vulnerability izvješćima.
- XCCDF (Extensible Configuration Checklist Description Format)
- XML shema za best practice configuration checklistove i pravila; machine-readable, može se primijeniti i validirati kompatibilnim softverom.
Flashcards
Kviz — 40 pitanja
1Koji je najvažniji faktor pri procjeni impacta incidenta?jedan odgovor
Data Integrity je najvažniji faktor — jesu li podaci kompromitirani, modificirani ili uništeni.
2U kojoj fazi IR lifecyclusa se provodi Root Cause Analysis?jedan odgovor
RCA se provodi u Lessons Learned fazi — pregled ozbiljnih incidenata kako bi se identificirao korijenski uzrok i poboljšali procesi.
3Koja kill chain faza opisuje uspostavljanje veze između kompromitiranog sustava i servera napadača?jedan odgovor
C2 (faza 6) = kompromitiran sustav uspostavlja komunikaciju s C2 serverom napadača, omogućavajući daljnje upravljanje.
4Koja containment tehnika je najmanje prikrivena?jedan odgovor
Air gap je fizičko odspajanje od mreže — napadač odmah primijeti gubitak konekcije. Označen u gradivu kao "least stealthy".
5Koji je redoslijed prikupljanja dokaza po RFC 3227 — što se prikuplja PRVO?jedan odgovor
CPU registri i cache memorija su najhlapljiviji (gube se u trenutku isključivanja) — prikupljaju se prvi prema RFC 3227.
6Koji alat se koristi za analizu memory dump-ova?jedan odgovor
Volatility framework je standardni alat za analizu memory dump-ova — prikazuje procese, mrežne konekcije, kriptografske ključeve.
7Što je prednost dcfldd nad standardnim dd naredbom?jedan odgovor
dcfldd je DoD fork dd-a koji automatski generira hash izvornog diska pri kopiranju, što je ključno za dokazivanje integriteta dokaza na sudu.
8Koji Windows registry hive postoji SAMO u memoriji (RAM-u)?jedan odgovor
HKLM\HARDWARE je jedini Windows registry hive koji postoji samo u RAM-u — analizira se putem memory dumpa s Volatility frameworkom.
9Koji SIEM collection metod se koristi za switcheve i routere koji vjerojatno ne podržavaju instalaciju agenta?jedan odgovor
Listener/Collector: hostovi guraju log promjene putem Sysloga; management server parsira i normalizira. Koristi se za mrežne uređaje koji ne podržavaju agente.
10Što je SNMP Trap?jedan odgovor
SNMP Trap je notifikacija koju mrežni uređaj šalje management sustavu kada prijeđe threshold (npr. kvar porta, pregrijavanje šasije, prekomjerni CPU).
11Koji RFC standardizira IPFIX?jedan odgovor
IPFIX je definiran u RFC 7011 — IETF standardizacija Cisco NetFlow koncepta za prikupljanje flow metapodataka.
12Što sadrži 5-tuple u NetFlow/IPFIX?jedan odgovor
5-tuple = source IP, destination IP, protokol, source port, destination port. 7-tuple dodaje input interface i IP type of service.
13Što je UEBA?jedan odgovor
UEBA = User and Entity Behavior Analytics; koristi AI za detekciju abnormalnog ponašanja korisnika i entiteta (ne ovisi samo o signaturama).
14Što su OVAL i XCCDF komponente SCAP standarda?jedan odgovor
OVAL (Open Vulnerability and Assessment Language) = XML za opisivanje stanja sigurnosti i vulnerability upite. XCCDF = XML za best practice configuration checklistove i pravila.
15Koji Linux log sadrži podatke o neuspješnim pokušajima prijave?jedan odgovor
/var/log/auth.log (Debian/Ubuntu) ili /var/log/secure (RedHat/CentOS/Fedora) sadrže pokušaje prijave, sudo naredbe i authentication/authorization podatke.
16Što je Syslog PRI kod?jedan odgovor
Syslog PRI kod = Facility + Severity Level. Facility određuje izvor poruke (npr. 4 = security/auth), Severity razinu ozbiljnosti (0=Emergency, 7=Debug).
17Koji Windows Event Log sadrži audit neuspješnih prijava i access denied evenata?jedan odgovor
Windows Security Log sadrži audit evente: neuspješne prijave, access denied, promjene privilegija — ključan za IR istragu.
18Što je "first responder" u IR kontekstu?jedan odgovor
First responder je prva osoba notificirana kada je sumnjiv događaj detektiran; odlučuje je li alert true positive ili false positive i escalira ako je potrebno.
19Koji alat se koristi za email metadata analizu i detekciju phishinga?jedan odgovor
Microsoft Remote Connectivity Analyzer i slični alati parsiraju email Internet headere — prikazuju sve MTA hopove, što omogućuje detekciju phishinga analizom domene pošiljatelja.
20Što je alert fatigue i koji je njegov najgori efekt?jedan odgovor
Alert fatigue = analitičari zbog previše false positive alerta počinju zanemarivati ili automatski zatvarati alerte — što može dovesti do propuštanja stvarnih napada.
21Koji oblik IR testiranja uključuje red, blue i white tim?jedan odgovor
Simulations = red team napada (ofenzivni), blue team brani (defenzivni), white team moderira i evaluira. Najskuplji oblik IR testiranja.
22Što je Legal Hold?jedan odgovor
Legal Hold = pravna obveza preserviranja svih informacija relevantnih za sudski postupak; tvrtka mora odmah suspendirati rutinsko brisanje podataka.
23Koji macOS CLI alat se koristi za pregled unified logova?jedan odgovor
macOS koristi unified logging system; CLI alat je naredba log, a GUI alat je Console app. Filtri uključuju npr. com.apple.login.
24Što je "provenance" u kontekstu digitalne forenzike?jedan odgovor
Provenance = video snimka koja dokazuje gdje i kada je dokaz prikupljen (uspostavlja vezu između dokaza i mjesta zločina). Zajedno s hashovima osigurava non-repudiation.
25Što je DLP u kontekstu SIEM monitoringa?jedan odgovor
DLP (Data Loss Prevention) posreduje pri kopiranju označenih podataka; monitoring DLP policy kršenja prikazuje trendove koji se integriraju u SIEM.
26Što je honeynet?jedan odgovor
Honeynet je segment konfiguriran da izgleda kao stvarni dio mreže ali napadač koji uđe odaje svoje TTPs i identitet. Koristi se u segmentation-based containmentu.
27Što je "Five Whys" model?jedan odgovor
Five Whys = RCA tehnika gdje se uzastopno postavlja "Zašto?" sve dok se ne dođe do korijenskog uzroka. Odgovori se mogu granati u više smjerova.
28Što je "due process" u digitalnoj forenzici?jedan odgovor
Due process = proceduralna zaštita centralna za forenzičku istragu. Osigurava da su prava svih strana zaštićena i da je istraga provedena korektno.
29Koji Wireshark nalaz može ukazati na botnet mehanizam?jedan odgovor
Wireshark može detektirati botnet mehanizme identificirajući pakete na standardnim portovima (npr. 80, 443) modificirane na nestandardan način (neočekivani payload).
30U kojoj situaciji se angažira third-party IR provider?jedan odgovor
Third-party IR provider se posebno angažira za insider threats kako bi se izbjegao sukob interesa — vlastiti IT tim može biti kompromitiran ili upozoriti osumnjičenog.
31Što je e-discovery disclosure zahtjev?jedan odgovor
E-discovery disclosure = isti ESI (Electronically Stored Information) mora biti dostupan objema stranama u sporu — tužitelju i tuženom, u pretraživom formatu.
32Koliko RAM-a troši SIEM agent na hostu?jedan odgovor
SIEM agent troši 50–500 MB RAM-a ovisno o konfiguraciji i volumenu logova — važan faktor pri planiranju deployanja agenata.
33Što je playbook u kontekstu incident responsea?jedan odgovor
Playbook = data-driven SOP za specifičan cyber threat; počinje s alert dashboard izvješćem i vodi analitičara kroz analizu → containment → eradication → recovery → lessons learned.
34Što switch log pokazuje koji ukazuje na on-path (MitM) napad?jedan odgovor
Više MAC adresa na jednom switch portu može ukazati na on-path napad (attacker se ubacio između klijenta i switcha). AP log koji pokazuje disassociation evente ukazuje na wireless napad.
35Koja je razlika između EDR i XDR?jedan odgovor
EDR (Endpoint Detection and Response) fokusira se na endpoint telemetriju. XDR (Extended DR) integrira endpoint + mreža + cloud za širi korelacijski kontekst.
36Zašto se koristi out-of-band komunikacija u IR procesu?jedan odgovor
Out-of-band komunikacija (npr. osobni telefoni, sigurne messaging aplikacije) koristi se jer korporativni email može biti kompromitiran — threat actor bi mogao pratiti IR koordinaciju.
37Koji je prvi korak Eradication faze u IR procesu?jedan odgovor
Eradication počinje rekonstituiranjem zahvaćenog sustava — uklanjanje malicioznih datoteka ILI restore iz sigurnih backupa (uz provjeru baseline ranjivosti!).
38Što je "latent evidence" u digitalnoj forenzici?jedan odgovor
Latent evidence = digitalni dokazi koji nisu vidljivi bez korištenja računalnih alata (npr. izbrisane datoteke u slack spaceu). Zahtijevaju posebnu dokumentaciju.
39Što je Intelligence Fusion u threat huntingu?jedan odgovor
Intelligence Fusion = kombinacija SIEM-a s threat analytics platformom koja prima feed TTP/indikatora; senior analitičari razvijaju upite za korelaciju threat podataka s lokalnom okolinom.
40Zašto se ML analiza koristi u alert tuningu SIEM-a?jedan odgovor
ML analiza u SIEM alert tuningu: brza analiza volumena + praćenje odgovora analitičara → automatsko podešavanje pravila koje smanjuje false negatives bez povećanja false positives.