Lekcija 12

Incident Response, Digitalna forenzika i SIEM monitoring

Incident response životni ciklus od pripreme do lessons learned, CIRT timovi, kill chain, containment tehnike, digitalna forenzika s RFC 3227, SIEM/SOAR arhitektura, log analiza i monitoring alati.

IR životni ciklus — 7 koraka

Incident = uspješno ili pokušano kršenje CIA svojstava (povjerljivost, integritet, dostupnost). Veliki incidenti pokreću disaster recovery; kibernetički incident može dovesti do proglašenja major incidenta.

7 koraka IR životnog ciklusa (ciklički — Lessons Learned vodi natrag u Preparation):
  1. Preparation — politike, procedure, hardening, resursi
  2. Detection — korelacija događaja, identifikacija indikatora
  3. Analysis — istražuje first responder, klasifikacija, prioritet
  4. Containment — izolacija ili segmentacija ugrožene komponente
  5. Eradication — uklanjanje prijetnje, rekonfiguracija sustava
  6. Recovery — povratak u business workflow, monitoring
  7. Lessons Learned — pregled, LLR/AAR, poboljšanje procesa
Preparation
Izrada politika, procedura, hardening sustava i mreže, nabava osoblja i resursa, kreiranje IR resursa (playbooks, komunikacijski plan).
Detection
Koreliranje događaja za određivanje indikatora; kanali uključuju: log matching, baseline devijacije, threat hunting, prijave zaposlenika/kupaca/LE, vendor/regulatorni vulnerability disclosure.
Analysis
First responder istražuje → true positive ili false positive; korelira više indikatora; klasificira kategoriju i impact incidenta; dodjeljuje prioritet.
Containment
Zadržavanje širenja; izolacija (air gap, sinkhole) ili segmentacija (VLAN, ACL, honeynet).
Eradication
Primjena mitigacije, uklanjanje alata napada i neovlaštenih promjena konfiguracije; rekonstituiranje sustava; reaudit sigurnosnih kontrola.
Recovery
Hosts potpuno rekonigurirani za business workflow; monitoring za ponavljanje napada istim vektorom; moguće više iteracija identify/contain/eradicate/recover ciklusa.
Lessons Learned
Review ozbiljnih incidenata; sastanak direktno uključenih + eksternih handlera (no-blame); leadership odvojeno upravlja disciplinarnim postupcima.

CIRT, SIEM i SOAR infrastruktura

CIRT / CSIRT / CERT struktura

Senior executive
Vodi CIRT tim; donosi strateške odluke tijekom incidenta.
Manageri
Day-to-day operacije, koordinacija između odjela.
Analitičari / tehničari
Istražuju incidente, provode forenziku, implementiraju containment i eradication mjere.
Legal (pravni odjel)
Compliance s regulativom, kontakt s law enforcement, pravne implikacije.
HR
Radno pravo, kadrovska pitanja (posebno insider threats).
Public Relations
Upravljanje negativnim pritiskom medija i društvenih mreža.
Za insider threats organizacija može angažirati third-party incident response providera kako bi se izbjegao sukob interesa unutar vlastitog IT tima.

Cybersecurity infrastruktura za Preparation fazu

Incident Detection Tools

Automatiziraju prikupljanje i analizu; SIEM, IDS/IPS senzori, honeypots.

Digital Forensics Tools

Prikupljanje i validacija digitalnih dokaza (Volatility, dd, dcfldd, Wireshark).

Case Management Tools

Baza podataka za logiranje i koordinaciju svih akcija kroz IR proces.

Komunikacijski plan

SIEM i SOAR

SIEM (Security Information and Event Management)
Prikuplja i korelira podatke s mrežnih senzora i logova; pruža alerting/monitoring dashboarde; "single pane of glass" konsolidirana vidljivost.
SOAR (Security Orchestration, Automation and Response)
Automatizira validaciju i remedijaciju incidenta; npr. quarantine sustava jednim klikom kroz integraciju s firewallom.

IRP, detekcija i analiza

Incident Response Plan (IRP)

IRP navodi procedure, kontakte i resurse za svaku kategoriju incidenta. Uključuje: komunikacijski plan, kontakt listu, eskalacijske procedure i definicije kategorija incidenata.

Detection — kanali detekcije

First responder = prva osoba notificirana kad je sumnjiv događaj detektiran. First responder odlučuje je li alert true positive ili false positive.

Analysis — faktori impacta

Data Integrity
Najvažniji faktor — jesu li podaci kompromitirani, modificirani ili uništeni?
Downtime
Degradacija ili potpuni prekid pružanja usluge.
Economic / Publicity
Kratkoročni i dugoročni financijski i reputacijski gubitak.
Scope
Broj zahvaćenih sustava — nije direktni pokazatelj prioriteta, ali utječe na resurse.
Detection Time
Više od 50% breachova nije detektirano tjednima ili mjesecima — povećava štetu.
Recovery Time
Složeni recovery → duži period povećane budnosti i rizika.

Kill chain i playbooks

Lockheed Martin Kill Chain — 7 faza

1. Reconnaissance

Prikupljanje informacija o meti (pasivno i aktivno skeniranje).

2. Weaponization

Kreiranje exploit payload-a prilagođenog otkrivenim ranjivostima.

3. Delivery

Dostava weapona meti (phishing, USB, exploit paketi).

4. Exploitation

Aktiviranje exploit-a koji iskorištava ranjivost na sustavu mete.

5. Installation

Instalacija malwarea, backdoora ili RAT-a za persistenciju.

6. Command & Control (C2)

Kompromitiran sustav uspostavlja vezu s C2 serverom napadača.

7. Actions on Objectives

Napadač ostvaruje cilj: exfiltracija podataka, ransomware, sabotaža.

Playbook

Playbook = data-driven SOP (Standard Operating Procedure) koji pomaže analitičarima u detektiranju i odgovaranju na specifične cyber threat scenarije. Počinje s alert dashboard izvješćem i vodi analitičara kroz: analizu → containment → eradication → recovery → lessons learned.

CIRT Containment izazovi

Containment tehnike

Isolation-based containment

Uklanjanje komponente iz okoline:

  • Air gap — fizičko odspajanje od mreže (least stealthy)
  • Sinkhole VLAN — routing na nedostupni VLAN
  • Firewalli koji blokiraju komunikaciju
  • Deaktivacija korisničkih računa
  • Deaktivacija aplikacijskih servisa
Segmentation-based containment

Sprječavanje komunikacije izvan segmenta bez potpunog uklanjanja:

  • VLAN-ovi, routing, subneti, ACL-ovi
  • Komunikacija dozvoljena samo unutar segmenta
  • Honeynet — segment konfiguriran da zavara napadača o TTPs i identitetu
Air gap je najefikasniji ali i najmanje prikriven — napadač odmah zna da je otkriven. Segmentation-based pristup dopušta pasivno promatranje TTPs dok sprječava daljnju štetu.

Eradikacija i oporavak

Eradication — 3 koraka

  1. Rekonstituiranje zahvaćenog sustava: uklanjanje malicioznih datoteka ILI restore iz sigurnih backupa; važno: provjeriti baseline za ranjivost koja je iskorištena PRIJE rekonstituiranja!
  2. Reaudit sigurnosnih kontrola: provjera i za isti napad i za nove napade koji bi mogli iskoristiti isti ili novi vektor.
  3. Notificiranje zahvaćenih strana: obavijest korisnicima čiji su podaci ukradeni (preporučiti promjenu lozinki).

Recovery

Lessons Learned i Root Cause Analysis

LLR (Lessons Learned Report) / AAR (After-Action Report)
Dokument koji sažima što se dogodilo, zašto, i što treba poboljšati. Pišu se za svaki ozbiljan incident.
Sastanak Lessons Learned
Uključuje direktno uključene i eksterne handlere. No-blame pristup — fokus na procedure, ne na osobnu odgovornost. Leadership odvojeno upravlja disciplinarnim pitanjima.

Root Cause Analysis (RCA)

Cilj: pronaći temeljni uzrok incidenta, ne samo simptom.

Five Whys model: postavljaju se uzastopna "Zašto?" pitanja sve dok se ne dođe do korijenskog uzroka. Odgovori se mogu granati u više smjerova. Alternativa: who/why/when/where/how pitanja, ili prolazak kroz vremensku liniju incidenta korak po korak.

Testiranje i trening

Testiranje i trening validiraju Preparation proces IR životnog ciklusa.

3 oblika testiranja

Tabletop Exercise

Najmanji trošak. Facilitator prezentira scenarij; timovi verbalno odgovaraju. Nema računala. Scenarij podaci kao flash kartice.

Walkthroughs

Demonstracija stvarnih akcija. Pokretanje skeniranja, analiza uzoraka datoteka na sandboxed sustavima.

Simulations

Najveće ulaganje. Red team napada, blue team brani, white team moderira i evaluira.

Red team
Ofenzivni tim koji simulira stvarnog napadača koristeći realne TTPs.
Blue team
Defenzivni tim koji brani i detektira napade red tima.
White team
Moderator/sudac koji postavlja pravila, mjeri efektivnost i evaluira rezultate.

Training

Threat Hunting

Threat hunting = proaktivno otkrivanje dokaza o TTPs koji su već prisutni u okruženju. Kontrast s reaktivnim procesom koji je potaknut alertom. Pruža vrijednost Preparation fazi — identificira false negatives (prijetnje koje SIEM nije alertirao).

Tko vodi?
Senior analitičari s dubokim poznavanjem normalnog ponašanja okruženja.
Kada se pokreće?
Na temelju advisory-ja ili biltena o novim TTP vrstama.
Intelligence Fusion
SIEM + threat analytics platforma s TTP/indicator feedom; analitičari razvijaju upite za korelaciju threat podataka s on-premises podacima.
Maneuver
Adversaralna priroda threat huntinga: napadač može deployati countermeasure; koristiti pasivne tehnike otkrivanja kako threat actor ne bi znao da je otkriven.

Digitalna forenzika

Digitalna forenzika = prikupljanje dokaza s računalnih sustava prema standardu prihvatljivom na sudu. Najčešća primjena: progon insider threats (prijevara, zlouporaba); vanjski progon inicira law enforcement.

Latentni dokazi
Dokazi koji se ne mogu vidjeti bez strojnog procesa; zahtijevaju dokumentaciju.
Due Process
Proceduralna zaštita koja osigurava pravičnost; centralna za forenzičku istragu. Tehničari ne smiju kompromitirati istragu.
Legal Hold
Informacije relevantne za sudski postupak moraju biti preservirane. Definirano regulatorima ili obavijesti o parnici. Tvrtka mora suspendirati rutinsko brisanje podataka. Acquisition = forensički čista kopija sa zaplijenjenog uređaja. BYOD komplikacija: potrebno verificirati pravni autoritet za pretragu.

Data Acquisition izazovi

3 stanja uređaja za akviziciju

Live Acquisition

Podaci dok sustav radi. Više dokaza ali može upozoriti napadača; možda neće biti prihvatljivo kao pravni dokaz.

Static — Graceful Shutdown

Rizik da malware detektira shutdown i provede anti-forensics radnje.

Static — Pull the Plug

Najvjerojatnije čuva storage u forensički čistom stanju. Rizik korupcije podataka u tranzitu.

Kad ima dovoljno vremena, moguće je napraviti i live i static akviziciju.

Red akvizicije — Order of Volatility (RFC 3227)

Forenzičar mora prikupljati dokaze od najhlapljivijih prema najmanje hlapljivima:

  1. CPU registri + cache memorija (uključuje disk controllere, grafičke kartice)
  2. Neperzistentna sistemska memorija (RAM): routing tablica, ARP cache, process tablica, kernel statistike
  3. Perzistentna masovna pohrana (HDDs/SSDs/flash): particije/datotečni sistem blokovi, slack space, free space; system memory caches (swap/virtual memory, hibernacija); privremeni file caches (browser); korisnički/aplikacijski/OS datoteke
  4. Remote logging i monitoring podaci
  5. Fizička konfiguracija i mrežna topologija
  6. Arhivski mediji i tiskani dokumenti
Windows registry je uglavnom na disku, ali HKLM\HARDWARE postoji samo u memoriji — analizirati putem memory dumpa.

Memory Dump

Volatile podaci iz RAM-a; kreira se image datoteka za analizu. Sadržaj memory dumpa:

Volatility Framework

Alat za analizu memory dump-ova (volatilityfoundation.org). Primjer naredbe za prikaz procesa:

volatility_2.6_win64_standalone.exe -f c:\dumps\memory.dmp --profile=Win7SP1x64_23418 pslist

Naredba pslist pokazuje procese s: PID, PPID, broj threadova, broj handleova, start time.

Disk Image Akvizicija

Disk image (device acquisition) = akvizicija nelatentne pohrane (HDDs, SSDs, firmware, flash, optički mediji).

dd naredba (Linux)

dd if=/dev/sda of=/mnt/usbstick/backup.img

dcfldd (DoD fork od dd)

dcfldd if=/dev/sda hash=sha256 of=/root/FORENSIC/ROGUE.dd bs=512 conv=noerror

dcfldd automatski generira hash izvornog diska — ključna prednost nad standardnim dd.

Write Blocker

Sprječava promjene podataka i metapodataka na izvornom disku filtriranjem write naredbi na razini drivera i OS-a. Hardverski ili softverski.

Timeline
Dokazi moraju biti u skladu s valjanom vremenskom linijom. Provenance = video snimka dokazuje da dokaz potječe s mjesta zločina.

Integritet dokaza i Chain of Custody

Evidence Integrity — 4 koraka

  1. Kriptografski hash disk medija (MD5 ili SHA)
  2. Bit-by-bit kopija korištenjem imaging alata
  3. Drugi hash image-a — mora odgovarati originalu
  4. Kopija reference image za analizu (ne radi se s originalnom slikom)
Non-repudiation: kad je provenance siguran, threat actor ne može negirati vlastite radnje — hashovi dokazuju da dokazi nisu modificirani.

Chain of Custody

Sigurna pohrana

E-discovery i forenzičko izvješćivanje

Forensic Reporting

Sažima značajne sadržaje + zaključke istražitelja. Etički principi:

E-discovery

Filtrira relevantne dokaze iz svih forenzičkih podataka i pohranjuje u pretražujuću bazu kao sudbene dokaze. ESI = Electronically Stored Information.

Identify and De-duplicate
Smanjivanje volumena podataka eliminacijom duplikata datoteka i metapodataka.
Search
Keyword + semantička pretraga kroz prikupljene dokaze.
Tags
Standardizirani ključne riječi/oznake za relevantnost i povjerljivost dokaza.
Security
Mora biti dokazano da dokazi nisu dirani kroz cijeli postupak.
Disclosure
Isti dokazi tužitelju i tuženom (pretraživi ESI umjesto papira).

Log podaci i formati

Izvorna mjesta istrage: sistemska memorija, logovi mrežnih uređaja, mrežni promet, logovi vulnerability skenera, OS logovi, aplikacijski logovi, endpoint security logovi.

"Vs." problem: Volume, Velocity, Variety, Veracity, Value — masivna količina log podataka otežava ručnu analizu. SIEM agregira i korelira.

Dashboard tipovi

Incident Handler Dashboard
Nekategorizirani eventi + vizualizacije; za day-to-day IR operacije.
Manager Dashboard
Opći statusni indikatori; strateška razina.
Automated Reports
Alerts/Alarms: detektiraju threat indikatore, pokreću incident slučajeve. Status Reports: razina prijetnje, efektivnost sigurnosnih kontrola, compliance izvješćivanje.

Struktura log podataka

Event data = message + metadata
Event message
Specifična notifikacija/alert o događaju.
Event metadata
Source/time: host/mrežna adresa, naziv procesa, kategorizacija/prioritet.
Točno logiranje zahtijeva UTC sinkronizaciju vremena na svim sustavima.

Syslog format

PRI kod
Facility + Severity Level (npr. Facility 4 = Security/Auth, Severity 0 = Emergency ... 7 = Debug).
Header
Timestamp, hostname, naziv aplikacije, process ID, message ID.
Message
Tag (izvorni proces) + sadržaj (razdvojen razmakom/zarezom ili name/value parovi).

OS logovi — Windows, Linux, macOS

Security logovi — opće kategorije

Windows logovi (Event Viewer) — 3 glavna

Application Log
Procesi aplikacija, crashes, instalacije/uklanjanja.
Security Log
Audit: neuspješne prijave, access denied.
System Log
Kernel/servisi: servis se ne može pokrenuti, promjena drivera, shutdown.
Windows Event Viewer ima posebni Application log u koji može pisati svaki autentificirani račun — potencijalni vektor za tamperiranje logova.

Linux logovi

/var/log/messages ili /var/log/syslog
Svi eventi (ovisno o distribuciji).
/var/log/auth.log (Debian/Ubuntu) ili /var/log/secure (RHEL/CentOS/Fedora)
Pokušaji prijave, sudo, authentication/authorization podaci.
faillog
Prati neuspješne pokušaje prijave.
wtmp / utmp / btmp
Analiziraju se naredbama: w, who, last.
Package manager log
Evidencija instalacija/uklanjanja paketa (apt, yum, dnf).

macOS logovi

Endpoint i aplikacijski logovi

Aplikacijski logovi

Upravljani od same aplikacije; bilo koji format. Sadržavaju aplikacijske greške, transakcije, sigurnosne događaje specifične za aplikaciju.

Endpoint Security Logovi

Eventi praćeni sigurnosnim softverom: host-based firewalli, IDS, vulnerability skeneri, antivirus/antimalware.

EPP (Endpoint Protection Platform)
Klasična antivirus/antimalware platforma; detekcija po signaturi.
EDR (Endpoint Detection and Response)
Napredna detekcija, forenzika i automatizirani response; integrira se sa SIEM-om.
XDR (Extended Detection and Response)
Integrira endpoint, mrežu i cloud telemetriju; širi kontekst za korelaciju.

Vulnerability Scan logovi

Skener logira svaku ranjivost u SIEM; uključuje: nedostajuće zakrpe, neskladnost s baseline konfiguracijom.

Mrežni logovi — Firewall, IDS/IPS, Wireshark

Network Device logovi

Routeri, firewalli, switchevi, AP-ovi. Sadrže: system log + traffic/access logove.

Switch log
On-path napad: više MAC adresa na jednom portu.
Firewall log
Skeniranje na blokiranom portu; može ukazati na reconnaissance fazu.
AP log
Disassociation eventi → wireless napad (deauth flood).

Firewall logovi

Svako pokrenuto pravilo generira event. Zapis uključuje:

Jedan paket može pokrenuti višestruka pravila — svako generira zasebni log entry.

IPS/IDS logovi

Packet Analysis (Wireshark)

Frame-by-frame analiza; dekodiranje MAC/IP/TCP slojeva + application layer (header + payload).

Metadata — File, Web, Email

Metadata = svojstva podataka; uspostavlja vremensku liniju (kada/gdje se breach dogodio).

File Metadata
Atributi: created/accessed/modified timestampovi, ACL, extended atributi (autor, copyright, tagovi). Upozorenje: upload na društvene mreže može otkriti lokaciju/vrijeme iz metadata fotografije/videa.
Web Metadata
HTTP headeri (cookies, content type); inspektabilni u browser developer toolsima; logiraju ih web serveri.
Email Metadata (Internet Header)
Address info (primatelj/pošiljatelj) + svi MTA hopovi. MUA kreira inicijalni header → MDA obavlja provjere → MTA prosljeđuje kroz više MTA-ova. Svaki MTA dodaje header. Parse s Microsoft Remote Connectivity Analyzer ili sličnim alatima. Korisno za detekciju phishinga (typosquatting analiza).

SIEM arhitektura

SIEM = Security Information and Event Management. Centralna funkcija: prikupljanje i korelacija s mrežnih senzora + logova uređaja/hosta/aplikacija. Uključuje: switcheve, routere, firewalle, IDS senzore, packet sniffere, vulnerability skenere, malware skenere, DLP sustave.

Načini prikupljanja podataka

Agent-based
Instalacija agenta na host; filtriranje/agregacija/normalizacija na hostu → slanje SIEM serveru. Podržava Windows/Linux/macOS. Agent koristi 50–500 MB RAM-a.
Listener/Collector
Hostovi guraju log promjene putem Sysloga; management server parsira/normalizira. Koristi se za switcheve/routere/firewalle (malo vjerojatno da podržavaju agente).
Sensor
SIEM prikuplja packet capture s sniffera. Sniffer koristi mirror port ili tap.

Log Aggregation

SIEM alerting, reporting i alert tuning

Alerting i korelacija

Korelacijska pravila detektiraju eventi vrijedne istrage. Analitičar može filtrirati/upitati po tipu incidenta.

Primjer korelacijskog pravila:
Error.LoginFailure > 3 AND LoginFailure.User AND Duration < 1 hour

Threat intelligence feed asocira podatkovne točke s poznatim threat actor indikatorima (IP adrese, domene).

Alert Response

Validation
Analitičar odlučuje je li alert true positive ili false positive.
Quarantine
Izolacija izvora incidenta. SOAR automatizira ovaj korak putem firewall integracije.

Kritičnost razine

Log only
Dodano u bazu, nije automatski klasificirano.
Alert
Prikazano na dashboardu za procjenu analitičara — validacija ili pokretanje incident slučaja.
Alarm
Automatski kritično — šalje email/SMS notifikaciju.

Reporting tipovi

Executive
Visoka razina; vodi planiranje i investicije.
Manager
Detaljno; day-to-day operacije.
Compliance
Regulatorni zahtjevi (npr. GDPR, HIPAA, PCI DSS).

Uobičajene metrike u izvješćima: auth podaci (neuspješne prijave), hostovi bez zakrpa/config ranjivosti, anomalije privilegiranih računa, statistike incident slučajeva (volumen/otvoreni/MTTR), trend izvješćivanje.

Archiving

SIEM retention policy; log rotation premješta zastarjele informacije u arhivu.

Alert Tuning

Alert fatigue = analitičari zanemaruju stvarne alerte zbog previše lažnih. False negative = sustav ne alarira za stvarni maliciozni indikator — ozbiljna slabost. Threat hunting identificira false negatives.

True positive
Alert za stvarni napad.
False positive
Alert koji nije stvarni napad (benigna aktivnost krivo klasificirana).
True negative
Događaj ispravno dopušten — može se koristiti za mjerenje performansi.
False negative
Propušteni napad — nije triggeriran alert.

Tehnike za smanjenje false positives

Monitoring alati — NetFlow, SNMP, SCAP, DLP

Network Monitors

Razlikovat od mrežnog traffic monitoringa. Prikuplja podatke o mrežnoj infrastrukturi (switchevi/AP-ovi/routeri/firewalli): CPU/memory load, state tablice, kapacitet diska, brzina ventilatora/temperatura, iskoristivost/greške mrežnih linkova, heartbeat.

SNMP (Simple Network Management Protocol)
Protokol za upravljanje mrežnim uređajima i prikupljanje statusnih informacija.
SNMP Trap
Notifikacija o značajnom eventu: kvar porta, pregrijavanje šasije, kvar napajanja, prekomjerni CPU. Threshold pokreće trap.

NetFlow / IPFIX

NetFlow
Cisco razvijen protokol; flow collector bilježi metapodatke/statistike umjesto svakog framea.
IPFIX
IETF standard (RFC 7011) — standardizacija NetFlow koncepta. Izvori: switchevi, routeri, firewalli, web proxiji.
5-tuple
Source adresa, destination adresa, protokol, source port, destination port.
7-tuple
5-tuple + input interface + IP type of service.

NetFlow/IPFIX mogućnosti:

ntopng Community Edition — open-source alat za NetFlow vizualizaciju.

System Monitors

Ista funkcionalnost kao network monitor ali za računalne hostove. Server hostovi šalju zdravlje putem SNMP trapova. Važno: logovi asociraju akciju s korisnikom — ne koristiti dijeljene podatke za prijavu!

Application i Cloud Monitors

Vulnerability Scanners u SIEM-u

Izvješćuju o ukupnom broju unmitigated ranjivosti po hostu; SIEM dohvaća listu po hostu; prikazuje ispravno konfigurirane naspram patch/config problema.

Antivirus / EPP / UEBA

EPP (Endpoint Protection Platform)
Next-gen antivirus; detekcija malwarea po signaturi.
UEBA (User and Entity Behavior Analytics)
AI-podržana analiza ponašanja za bihevioralnu detekciju; auto-blokira prijetnje; integrira se sa SIEM-om.

DLP (Data Loss Prevention)

Posreduje pri kopiranju označenih podataka na autorizirane medije/servise. Monitoring DLP policy kršenja prikazuje trendove kroz vrijeme.

SCAP (Security Content Automation Protocol)

Kompatibilni skeneri utvrđuju zadovoljava li računalo konfiguracijsku baseline.

OVAL (Open Vulnerability and Assessment Language)
XML shema za opisivanje stanja sigurnosti sustava i upite o vulnerability izvješćima.
XCCDF (Extensible Configuration Checklist Description Format)
XML shema za best practice configuration checklistove i pravila; machine-readable, može se primijeniti i validirati kompatibilnim softverom.
Compliance scan = mjerenje sustava naspram best practice frameworka za regulatornu usklađenost (npr. NIST 800-53).

Flashcards

Koja je razlika između Incident i Major Incident?
Incident = uspješno ili pokušano kršenje CIA. Major incident = incident koji zahtijeva disaster recovery; kibernetički incident može dovesti do proglašenja major incidenta.
Nabroji 7 koraka IR životnog ciklusa redom.
1) Preparation 2) Detection 3) Analysis 4) Containment 5) Eradication 6) Recovery 7) Lessons Learned (ciklički → natrag na Preparation)
Što je IRP (Incident Response Plan)?
IRP navodi procedure, kontakte i resurse za svaku kategoriju incidenta; uključuje komunikacijski plan, call listu i eskalacijske procedure.
Nabroji 7 faza Lockheed Martin Kill Chaina.
1-Reconnaissance, 2-Weaponization, 3-Delivery, 4-Exploitation, 5-Installation, 6-Command & Control (C2), 7-Actions on Objectives
Što je razlika između air gap i sinkhole VLAN containmenta?
Air gap = fizičko odspajanje od mreže (least stealthy). Sinkhole VLAN = routing na nedostupni VLAN (prikriveniji, napadač ne zna da je otkriven).
Što je honeynet i u kojoj containment kategoriji se koristi?
Honeynet = mrežni segment konfiguriran da zavara napadača o TTPs i identitetu. Koristi se u segmentation-based containmentu.
Koji je redoslijed akvizicije po RFC 3227?
1-CPU registri/cache, 2-RAM (routing tablica, ARP cache, procesi), 3-HDDs/SSDs/flash (uključujući swap i temp), 4-Remote logging, 5-Fizička konfiguracija, 6-Arhivski mediji
Koja prednost ima dcfldd pred standardnim dd?
dcfldd (DoD fork) automatski generira kriptografski hash izvornog diska pri kopiranju — ključno za integritet dokaza.
Nabroji 4 koraka Evidence Integrity procedure.
1) Kriptografski hash originalnog diska 2) Bit-by-bit kopija 3) Hash kopije (mora odgovarati originalu) 4) Kopija reference image za analizu
Što je write blocker i zašto se koristi?
Uređaj/softver koji sprječava write naredbe na izvorni disk filtracijom na razini drivera i OS-a. Čuva forenzički integritet — dokaz ostaje nepromijenjen.
Što je Chain of Custody i zašto je važan?
Dokumentira gdje/kada/tko prikupio dokaze, tko je rukovao i gdje su pohranjeni. Štiti od optužbi za manipulaciju; svaki handler mora zabilježiti metode i alate.
Što je UEBA i kako se razlikuje od EPP?
EPP = detekcija malwarea po signaturi. UEBA = AI-podržana detekcija abnormalnog ponašanja korisnika i entiteta (bihevioralna, ne signature-based).
Što su OVAL i XCCDF u kontekstu SCAP?
OVAL = XML shema za opisivanje sigurnosnog stanja i vulnerability upite. XCCDF = XML shema za best practice configuration checklistove i pravila (machine-readable).
Što je IPFIX i koji RFC ga definira?
IPFIX = IETF standard za NetFlow (RFC 7011); flow collector bilježi metapodatke/statistike umjesto svakog framea. Podržava 5-tuple i 7-tuple.
Što je alert fatigue i kako ga se smanjuje?
Alert fatigue = analitičari zanemaruju stvarne alerte zbog previše lažnih. Smanjuje se: refine pravilima, ML auto-tuning, redirect floods, kontinuirani monitoring volumena alerta.
Što je Intelligence Fusion u kontekstu threat huntinga?
SIEM + threat analytics platforma s TTP/indicator feedom; analitičari razvijaju upite za korelaciju threat podataka s on-premises podacima.
Što je e-discovery i što je ESI?
E-discovery filtrira relevantne dokaze iz svih forenzičkih podataka i pohranjuje u pretražujuću bazu kao sudbene dokaze. ESI = Electronically Stored Information.
Koji su 3 oblika IR testiranja, od najjeftinijeg do najskupljeg?
1) Tabletop exercise (verbalni, bez računala) 2) Walkthroughs (demonstracija na sandboxed sustavima) 3) Simulations (red/blue/white team — najveće ulaganje)
Što je SOAR i kako se razlikuje od SIEM?
SIEM prikuplja i korelira; SOAR automatizira validaciju i remedijaciju (npr. quarantine jednim klikom). SOAR = Security Orchestration, Automation and Response.
Koji Windows registry hive postoji SAMO u memoriji?
HKLM\HARDWARE — postoji isključivo u RAM-u; analizira se putem memory dumpa (npr. Volatility frameworkom).

Kviz — 40 pitanja

1Koji je najvažniji faktor pri procjeni impacta incidenta?jedan odgovor

Data Integrity je najvažniji faktor — jesu li podaci kompromitirani, modificirani ili uništeni.

2U kojoj fazi IR lifecyclusa se provodi Root Cause Analysis?jedan odgovor

RCA se provodi u Lessons Learned fazi — pregled ozbiljnih incidenata kako bi se identificirao korijenski uzrok i poboljšali procesi.

3Koja kill chain faza opisuje uspostavljanje veze između kompromitiranog sustava i servera napadača?jedan odgovor

C2 (faza 6) = kompromitiran sustav uspostavlja komunikaciju s C2 serverom napadača, omogućavajući daljnje upravljanje.

4Koja containment tehnika je najmanje prikrivena?jedan odgovor

Air gap je fizičko odspajanje od mreže — napadač odmah primijeti gubitak konekcije. Označen u gradivu kao "least stealthy".

5Koji je redoslijed prikupljanja dokaza po RFC 3227 — što se prikuplja PRVO?jedan odgovor

CPU registri i cache memorija su najhlapljiviji (gube se u trenutku isključivanja) — prikupljaju se prvi prema RFC 3227.

6Koji alat se koristi za analizu memory dump-ova?jedan odgovor

Volatility framework je standardni alat za analizu memory dump-ova — prikazuje procese, mrežne konekcije, kriptografske ključeve.

7Što je prednost dcfldd nad standardnim dd naredbom?jedan odgovor

dcfldd je DoD fork dd-a koji automatski generira hash izvornog diska pri kopiranju, što je ključno za dokazivanje integriteta dokaza na sudu.

8Koji Windows registry hive postoji SAMO u memoriji (RAM-u)?jedan odgovor

HKLM\HARDWARE je jedini Windows registry hive koji postoji samo u RAM-u — analizira se putem memory dumpa s Volatility frameworkom.

9Koji SIEM collection metod se koristi za switcheve i routere koji vjerojatno ne podržavaju instalaciju agenta?jedan odgovor

Listener/Collector: hostovi guraju log promjene putem Sysloga; management server parsira i normalizira. Koristi se za mrežne uređaje koji ne podržavaju agente.

10Što je SNMP Trap?jedan odgovor

SNMP Trap je notifikacija koju mrežni uređaj šalje management sustavu kada prijeđe threshold (npr. kvar porta, pregrijavanje šasije, prekomjerni CPU).

11Koji RFC standardizira IPFIX?jedan odgovor

IPFIX je definiran u RFC 7011 — IETF standardizacija Cisco NetFlow koncepta za prikupljanje flow metapodataka.

12Što sadrži 5-tuple u NetFlow/IPFIX?jedan odgovor

5-tuple = source IP, destination IP, protokol, source port, destination port. 7-tuple dodaje input interface i IP type of service.

13Što je UEBA?jedan odgovor

UEBA = User and Entity Behavior Analytics; koristi AI za detekciju abnormalnog ponašanja korisnika i entiteta (ne ovisi samo o signaturama).

14Što su OVAL i XCCDF komponente SCAP standarda?jedan odgovor

OVAL (Open Vulnerability and Assessment Language) = XML za opisivanje stanja sigurnosti i vulnerability upite. XCCDF = XML za best practice configuration checklistove i pravila.

15Koji Linux log sadrži podatke o neuspješnim pokušajima prijave?jedan odgovor

/var/log/auth.log (Debian/Ubuntu) ili /var/log/secure (RedHat/CentOS/Fedora) sadrže pokušaje prijave, sudo naredbe i authentication/authorization podatke.

16Što je Syslog PRI kod?jedan odgovor

Syslog PRI kod = Facility + Severity Level. Facility određuje izvor poruke (npr. 4 = security/auth), Severity razinu ozbiljnosti (0=Emergency, 7=Debug).

17Koji Windows Event Log sadrži audit neuspješnih prijava i access denied evenata?jedan odgovor

Windows Security Log sadrži audit evente: neuspješne prijave, access denied, promjene privilegija — ključan za IR istragu.

18Što je "first responder" u IR kontekstu?jedan odgovor

First responder je prva osoba notificirana kada je sumnjiv događaj detektiran; odlučuje je li alert true positive ili false positive i escalira ako je potrebno.

19Koji alat se koristi za email metadata analizu i detekciju phishinga?jedan odgovor

Microsoft Remote Connectivity Analyzer i slični alati parsiraju email Internet headere — prikazuju sve MTA hopove, što omogućuje detekciju phishinga analizom domene pošiljatelja.

20Što je alert fatigue i koji je njegov najgori efekt?jedan odgovor

Alert fatigue = analitičari zbog previše false positive alerta počinju zanemarivati ili automatski zatvarati alerte — što može dovesti do propuštanja stvarnih napada.

21Koji oblik IR testiranja uključuje red, blue i white tim?jedan odgovor

Simulations = red team napada (ofenzivni), blue team brani (defenzivni), white team moderira i evaluira. Najskuplji oblik IR testiranja.

22Što je Legal Hold?jedan odgovor

Legal Hold = pravna obveza preserviranja svih informacija relevantnih za sudski postupak; tvrtka mora odmah suspendirati rutinsko brisanje podataka.

23Koji macOS CLI alat se koristi za pregled unified logova?jedan odgovor

macOS koristi unified logging system; CLI alat je naredba log, a GUI alat je Console app. Filtri uključuju npr. com.apple.login.

24Što je "provenance" u kontekstu digitalne forenzike?jedan odgovor

Provenance = video snimka koja dokazuje gdje i kada je dokaz prikupljen (uspostavlja vezu između dokaza i mjesta zločina). Zajedno s hashovima osigurava non-repudiation.

25Što je DLP u kontekstu SIEM monitoringa?jedan odgovor

DLP (Data Loss Prevention) posreduje pri kopiranju označenih podataka; monitoring DLP policy kršenja prikazuje trendove koji se integriraju u SIEM.

26Što je honeynet?jedan odgovor

Honeynet je segment konfiguriran da izgleda kao stvarni dio mreže ali napadač koji uđe odaje svoje TTPs i identitet. Koristi se u segmentation-based containmentu.

27Što je "Five Whys" model?jedan odgovor

Five Whys = RCA tehnika gdje se uzastopno postavlja "Zašto?" sve dok se ne dođe do korijenskog uzroka. Odgovori se mogu granati u više smjerova.

28Što je "due process" u digitalnoj forenzici?jedan odgovor

Due process = proceduralna zaštita centralna za forenzičku istragu. Osigurava da su prava svih strana zaštićena i da je istraga provedena korektno.

29Koji Wireshark nalaz može ukazati na botnet mehanizam?jedan odgovor

Wireshark može detektirati botnet mehanizme identificirajući pakete na standardnim portovima (npr. 80, 443) modificirane na nestandardan način (neočekivani payload).

30U kojoj situaciji se angažira third-party IR provider?jedan odgovor

Third-party IR provider se posebno angažira za insider threats kako bi se izbjegao sukob interesa — vlastiti IT tim može biti kompromitiran ili upozoriti osumnjičenog.

31Što je e-discovery disclosure zahtjev?jedan odgovor

E-discovery disclosure = isti ESI (Electronically Stored Information) mora biti dostupan objema stranama u sporu — tužitelju i tuženom, u pretraživom formatu.

32Koliko RAM-a troši SIEM agent na hostu?jedan odgovor

SIEM agent troši 50–500 MB RAM-a ovisno o konfiguraciji i volumenu logova — važan faktor pri planiranju deployanja agenata.

33Što je playbook u kontekstu incident responsea?jedan odgovor

Playbook = data-driven SOP za specifičan cyber threat; počinje s alert dashboard izvješćem i vodi analitičara kroz analizu → containment → eradication → recovery → lessons learned.

34Što switch log pokazuje koji ukazuje na on-path (MitM) napad?jedan odgovor

Više MAC adresa na jednom switch portu može ukazati na on-path napad (attacker se ubacio između klijenta i switcha). AP log koji pokazuje disassociation evente ukazuje na wireless napad.

35Koja je razlika između EDR i XDR?jedan odgovor

EDR (Endpoint Detection and Response) fokusira se na endpoint telemetriju. XDR (Extended DR) integrira endpoint + mreža + cloud za širi korelacijski kontekst.

36Zašto se koristi out-of-band komunikacija u IR procesu?jedan odgovor

Out-of-band komunikacija (npr. osobni telefoni, sigurne messaging aplikacije) koristi se jer korporativni email može biti kompromitiran — threat actor bi mogao pratiti IR koordinaciju.

37Koji je prvi korak Eradication faze u IR procesu?jedan odgovor

Eradication počinje rekonstituiranjem zahvaćenog sustava — uklanjanje malicioznih datoteka ILI restore iz sigurnih backupa (uz provjeru baseline ranjivosti!).

38Što je "latent evidence" u digitalnoj forenzici?jedan odgovor

Latent evidence = digitalni dokazi koji nisu vidljivi bez korištenja računalnih alata (npr. izbrisane datoteke u slack spaceu). Zahtijevaju posebnu dokumentaciju.

39Što je Intelligence Fusion u threat huntingu?jedan odgovor

Intelligence Fusion = kombinacija SIEM-a s threat analytics platformom koja prima feed TTP/indikatora; senior analitičari razvijaju upite za korelaciju threat podataka s lokalnom okolinom.

40Zašto se ML analiza koristi u alert tuningu SIEM-a?jedan odgovor

ML analiza u SIEM alert tuningu: brza analiza volumena + praćenje odgovora analitičara → automatsko podešavanje pravila koje smanjuje false negatives bez povećanja false positives.