Sigurnosno upravljanje (governance)
Sigurnosno upravljanje (security governance) je okvir koji organizacija koristi za upravljanje rizicima kibernetičke sigurnosti i osiguravanje usklađenosti s regulatornim zahtjevima. Ono definira odgovornosti, procese i alate potrebne za zaštitu informacijske imovine.
Governance okvir se sastoji od četiri ključna elementa:
| Element | Opis | Primjer |
|---|---|---|
| Politike (Policies) | Obvezujuća pravila koja definiraju što je dopušteno/zabranjeno | AUP, politika lozinke |
| Standardi (Standards) | Mjerljivi zahtjevi koji podupiru politike | ISO 27001, PCI DSS |
| Procedure | Korak-po-korak upute za izvršavanje zadataka | Postupak onboardinga, checklist |
| Smjernice (Guidelines) | Preporuke — nisu obvezujuće, fleksibilne | Preporučene lozinke, best practices |
Hijerarhija governance: Politike → Standardi → Procedure → Smjernice. Politike = "must" (obveza), Smjernice = "should" (preporuka). Na ispitu: ako pitanje govori o "obvezujućem dokumentu" → politika; "preporuka bez sankcija" → smjernica. Politike moraju biti odobrene od višeg managementa (top-down pristup).
Organizacijske politike
Organizacijske politike su formalni dokumenti koji definiraju pravila ponašanja i sigurnosne zahtjeve unutar organizacije. Sve politike moraju biti odobrene od uprave i redovito pregledavane.
Ključne organizacijske politike
| Politika | Što pokriva |
|---|---|
| AUP (Acceptable Use Policy) | Prihvatljiva upotreba IT resursa (internet, e-mail, uređaji). Definira što je dopušteno, a što nije. |
| Information Security Policy | Sveobuhvatni okvir za zaštitu informacijske imovine — klasifikacija, pristup, odgovornosti. |
| Business Continuity / COOP | Osigurava nastavak poslovnih operacija za vrijeme i nakon incidenta ili katastrofe. |
| Disaster Recovery (DR) | Obnova IT sustava nakon incidenta — RPO/RTO ciljevi, backup procedure. |
| Incident Response (IR) | Definira kako organizacija reagira na sigurnosne incidente — uloge, eskalacija, komunikacija. |
| SDLC Policy | Sigurnosni zahtjevi unutar životnog ciklusa razvoja softvera — security by design, testiranje. |
| Change Management Policy | Upravlja promjenama u IT infrastrukturi — RFC proces, odobravanje, rollback plan. |
AUP (Acceptable Use Policy) je prva politika koju novi zaposlenik potpisuje pri onboardingu — definira prihvatljivu upotrebu IT resursa (mreža, internet, email, uređaji). SDLC Policy integrira sigurnost u razvoj softvera (security by design). Change Management Policy definira RFC proces — bez odobrenog RFC-a ne smije se ništa mijenjati u produkciji. Business Continuity Policy pokriva COOP — nastavak operacija za vrijeme incidenta.
Industrijski standardi
Industrijski standardi definiraju konkretne, mjerljive zahtjeve koje organizacija mora ispuniti. Za razliku od politika koje su interni dokumenti, standardi dolaze izvana — od regulatornih tijela ili industrije.
Ključni standardi
| Standard | Što je | Kome se primjenjuje |
|---|---|---|
| ISO/IEC 27001 | Okvir za Information Security Management System (ISMS) — sveobuhvatni standard za upravljanje sigurnošću informacija. Zahtijeva procjenu rizika, implementaciju kontrola i kontinuirano poboljšanje. | Svaka organizacija koja želi certificirati ISMS |
| ISO/IEC 27002 | Companion standard uz 27001 — pruža smjernice za implementaciju specifičnih sigurnosnih kontrola. Detalji kako implementirati što 27001 zahtijeva. | Organizacije koje implementiraju 27001 |
| ISO/IEC 27017 | Proširenje 27002 za cloud usluge — specifični savjeti za sigurnost u cloud okruženju. | Cloud service provideri i korisnici |
| ISO/IEC 27018 | Zaštita PII (Personally Identifiable Information) u javnim cloud okruženjima. Fokus na privatnost korisnika. | Javni cloud provideri koji obrađuju PII |
| NIST SP 800-63 | Digital Identity Guidelines — standardi za digitalni identitet, autentifikaciju i upravljanje lozinkama. | Vladine i federalne agencije (SAD), šire prihvaćen |
| PCI DSS | Payment Card Industry Data Security Standard — zahtjevi za sigurnost podataka platnih kartica. Definira Cardholder Data Environment (CDE). | Svaka organizacija koja procesira kartice |
| FIPS | Federal Information Processing Standards — američki vladini standardi za kriptografske algoritme i module. FIPS 140-2/140-3 za validaciju kriptografskih modula. | Vladine agencije SAD-a, dobavljači |
ISO/IEC 27001
ISMS okvir s formalnim zahtjevima — certifikabilno. Govori što organizacija mora napraviti. Zahtijeva procjenu rizika i kontinuirano poboljšanje.
ISO/IEC 27002
Implementacijske smjernice za 27001. Govori kako implementirati kontrole. Nije samostalno certifikabilno — companion standard.
PCI DSS
Primjenjuje se na SVE organizacije koje procesiraju, pohranjuju ili prenose podatke platnih kartica — bez obzira na veličinu. Definira CDE (Cardholder Data Environment).
FIPS 140-2 / 140-3
Američki vladini standardi za validaciju kriptografskih modula. Obvezni za vladine agencije SAD-a i dobavljače koji prodaju državnim agencijama.
ISO 27001 = zahtjevi (certifikabilno, "what"). ISO 27002 = smjernice implementacije ("how"). Oba zajedno čine ISMS. PCI DSS se primjenjuje na SVE organizacije koje obrađuju platne kartice bez obzira na veličinu. FIPS 140-2/3 = jedina prihvatljiva kriptografska validacija za US vladine agencije. NIST SP 800-63 = standardi za digitalni identitet i autentifikaciju.
Interni standardi
Uz industrijske standarde, organizacije razvijaju vlastite interne standarde koji specificiraju tehnička i proceduralna pravila prilagođena njihovom okruženju.
Standardi za lozinke
- Algoritmi hashiranja — bcrypt, scrypt, Argon2 (ne MD5/SHA-1 za lozinke)
- Salting lozinki — dodavanje slučajnih vrijednosti prije hashiranja radi zaštite od rainbow table napada
- Sigurni prijenos lozinki — enkriptiran kanal (TLS), nikad plaintext
- Reset lozinke — sigurni tokeni s ograničenim trajanjem, MFA pri resetu
- Password manageri — preporučeni za generiranje i pohranu složenih lozinki
Standardi za kontrolu pristupa
- Modeli pristupa: RBAC (Role-Based), DAC (Discretionary), MAC (Mandatory)
- Verifikacija identiteta korisnika — MFA, biometrija
- Upravljanje privilegijama — least privilege, PAM, JIT
- Autentifikacijski protokoli — Kerberos, OAuth 2.0, SAML
- Session management — timeout, invalidacija tokena
- Audit trails — zapisivanje svih pristupa za reviziju
Standardi za fizičku sigurnost
- Sigurnost zgrade — pristupni sustavi, mantrap, visitor management
- Sigurnost radne stanice — zaključavanje ekrana, FDE, cable lock
- Sigurnost datacentra — biometrija, cage racks, UPS, hlađenje
- Disposal opreme — degaussing, fizičko uništavanje diskova, certifikati o uništenju
- Upravljanje posjetiteljima — dnevnik ulazaka, pratnja, privremene propusnice
Standardi za enkripciju
- Algoritmi: AES-256 za simetričnu enkripciju, ECC za asimetričnu
- Duljina ključa — minimalni zahtjevi (AES-128 ili AES-256, RSA 2048+)
- Key management — generiranje, distribucija, rotacija, uništavanje ključeva (Key Management System)
Procedure i smjernice
Procedure
Procedure su detaljne, korak-po-korak upute za izvršavanje specifičnih zadataka ili procesa. Za razliku od politika (što raditi) i standarda (koliko dobro), procedure opisuju kako točno nešto napraviti.
- Često dolaze u obliku checklista ili playbooka
- Moraju biti dovoljno precizne da ih može slijediti novi zaposlenik
- Podliježu redovitom pregledu i ažuriranju
- Primjeri: onboarding checklist, procedura obnove lozinke, procedura DR testa
Playbooks
Playbooks su standardizirane procedure za odgovor na specifične sigurnosne scenarije. Koriste se u Security Operations Center (SOC) okruženjima.
- Referiraju na MITRE ATT&CK okvir za identifikaciju tehnika napadača
- Referiraju na NIST SP 800-61 (Computer Security Incident Handling Guide)
- Mogu biti automatizirani unutar SOAR platformi
- Primjeri: playbook za phishing incident, playbook za ransomware napad
Smjernice (Guidelines)
Smjernice su preporuke — nisu obvezujuće i ostavljaju prostor za diskrecijsku prosudbu. Koriste se u situacijama gdje stroga pravila nisu praktična zbog raznolikosti okruženja.
- Upotrebljavaju jezik poput "preporučuje se", "trebalo bi", "best practice"
- Primjer: smjernica za odabir sigurnih lozinki, preporuke za email komunikaciju
- Zaposlenici mogu odlučiti primijeniti ih ili ne (uz vlastitu odgovornost)
Upravljanje osobljem
Upravljanje osobljem obuhvaća tri faze životnog ciklusa zaposlenika u organizaciji:
Faza 1: Regrutacija (Recruitment)
- Background check — provjera kriminalnog dosijea, provjera referenci, verifikacija obrazovanja
- Provjera kreditne sposobnosti za financijske uloge
- Drug testing za osjetljive pozicije
- Social media screening
Faza 2: Onboarding
Onboarding je proces integracije novog zaposlenika. Ključni elementi:
- Sigurni prijenos vjerodajnica — privremena lozinka dostavljena enkriptiranim kanalom, zahtjev za promjenu pri prvom prijavi
- Dodjela imovine (Asset allocation) — laptop, badge, ključevi, telefon
- Obuka i politike — security awareness training, potpisivanje AUP, NDA, politike povjerljivosti
- IAM automatizacija — automatsko kreiranje korisničkih računa, dodjeljivanje uloga na temelju pozicije, provisioning pristupa sustavima
Faza 3: Offboarding (Separation/Termination)
Siguran izlaz zaposlenika iz organizacije:
| Aspekt | Akcije |
|---|---|
| Upravljanje računima | Deaktivacija/brisanje korisničkih računa, revokacija certifikata, resetiranje lozinki za dijeljene račune |
| Imovina kompanije | Povrat laptopa, telefona, badgea, ključeva, tokena; brisanje podataka s uređaja |
| Osobna imovina | Omogućiti zaposleniku povrat osobnih datoteka (uz provjeru da ne odnosi povjerljive podatke) |
Pri onboardingu: AUP se potpisuje, IAM sustav automatski kreira račun i dodjeljuje uloge. Pri offboardingu: deaktivacija računa mora biti trenutna pri neprijatnom odlasku — koordiacija HR + sigurnosni tim u realnom vremenu. Background check je obavezan za osjetljive pozicije: provjera kriminalnog dosijea, referenci, obrazovanja. Na ispitu: koji korak u onboardingu = sigurna dostava privremene lozinke (enkriptiranim kanalom).
Change Management: RFC i stakeholderi
Change Management je formalni proces kontrole svih promjena u IT infrastrukturi. Cilj je minimizirati rizike i osigurati da promjene ne ugrožavaju sigurnost ili raspoloživost sustava.
RFC — Request for Change
Svaka promjena počinje s RFC (Request for Change) dokumentom koji sadrži:
- Opis promjene i razlog
- Procjenu utjecaja (impact analysis)
- Plan testiranja
- Rollback plan (backout plan)
- Zahtjevani maintenance window
- Popis stakeholdera za odobrenje
CAB — Change Advisory Board
CAB (Change Advisory Board) je tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnih timova. CAB osigurava da su rizici identificirani i da su planirane odgovarajuće mjere ublažavanja.
Stakeholderi u change managementu
Stakeholderi su sve osobe ili grupe na koje utječe promjena ili koje imaju interes u njoj:
- Zaposlenici i korisnici sustava
- Manageri i voditelji timova
- CAB (Change Advisory Board)
- Ponekad i klijenti, dobavljači, poslovni partneri
Ownership u change managementu: vlasnik promjene je odgovoran za implementaciju, upravljanje rizicima i komunikacijski plan. Može biti project manager, team lead, ili odgovorna osoba za sustav.
Tipovi promjena
- Software deployments i updates
- Patching (sigurnosne zakrpe)
- Hardware replacements
- Network modifications (promjene vatrozida, routing)
- Configuration changes
- New product/service integrations
Post-implementacijski pregled
Nakon implementacije promjene obavezno se provodi post-implementation review (audit) koji verificira da je promjena uspješno implementirana, da nema neželjenih posljedica i da je dokumentacija ažurirana.
RFC (Request for Change) mora sadržavati: opis promjene, impact analysis, plan testiranja, backout plan i maintenance window. CAB (Change Advisory Board) pregledava i odobrava RFC-ove. Bez odobrenog RFC-a = neovlaštena promjena. Post-implementation review verificira da je promjena uspješno implementirana i dokumentacija ažurirana.
Change Management koncepti
Ključni koncepti
| Koncept | Opis |
|---|---|
| Impact Analysis | Identifikacija i procjena potencijalnih posljedica predložene promjene — na korisnike, poslovne procese i međupovezane sustave |
| Test Results | Promjene se moraju testirati u testnom okruženju prije implementacije. Test rezultati pružaju uvid u vjerovatnoću uspjeha i potencijalne probleme. |
| Backout Plan | Kontingencijski plan za poništavanje promjene i vraćanje sustava u prethodno stanje ako implementacija ne uspije. Minimizira downtime i rizik od gubitka podataka. |
| Maintenance Window | Unaprijed dogovoreni, ponavljajući vremenski okvir za implementaciju promjena, tipično u periodima niske aktivnosti (noć, vikend) radi minimiziranja poslovnih disrupcija. |
| SOP (Standard Operating Procedure) | Detaljne pisane upute za izvršavanje rutinskih operacija ili promjena. Osiguravaju konzistentnost implementacije i smanjuju greške. |
Allow liste i deny liste (block liste)
U kontekstu change managementa, allow/deny liste imaju dvije dimenzije:
1. Softverske restrikcije (Software Restriction Policies)
- Allow lista: Popis odobrenog softvera, hardvera i tipova promjena koji ne moraju prolaziti cijeli CM proces. Uključuje i osobe s ovlastima odobravanja.
- Deny lista (block lista): Eksplicitno blokirani softver, hardware, i visokorizične promjene koje uvijek moraju kroz puni CM proces. Uključuje software s poznatim sigurnosnim/kompatibilnost problemima.
2. Tehnički kontrolni mehanizmi
Allow/deny liste postoje i u kontekstu access kontrola (firewall pravila, ACL-ovi, software restriction mehanizmi).
Service/Application restarts i downtime
Rekoniguracije i patching često zahtijevaju restart servisa — što uzrokuje downtime. Downtime = zakazani (scheduled) ili nezakazani (unscheduled) period nedostupnosti servisa.
Promjene koje tipično zahtijevaju restart:
| Tip promjene | Razlog restartha |
|---|---|
| Software upgrades | Novi kod se mora učitati u memoriju |
| Configuration changes | Promijenjeni parametri servera/mreže/baze podataka |
| Infrastructure changes | Switchevi, routeri, firewalli — primjena nove konfiguracije |
| Security changes | Novi encryption protokoli, access control promjene |
Dependencies (međuovisnosti)
Servisi i aplikacije ovise jedni o drugima. Restart jednog servisa može srušiti sve koji ovise o njemu. Na primjer, restart baze podataka onesposobljava sve aplikacije koje koriste tu bazu. Pažljiva analiza ovisnosti kritična je za planiranje promjena i backout planova.
Legacy sustavi
Legacy aplikacije donose posebne izazove u CM procesu:
- Koriste zastarjelu tehnologiju — kompatibilnost problema s novim patchevima
- Slaba dokumentacija ili ekstenzivne customizacije
- Nema vendor supporta — nema koga "nazvati za pomoć"
- Visoka poslovna kritičnost uz visok sigurnosni rizik
- Rješenja: virtualizacija, emulacija, "fit-gap" softver
Version control
Version control prati i kontrolira promjene u dokumentima, kodu i konfiguracijama. Organizacijama omogućuje historijsku evidenciju promjena, osiguranje da su implementirane samo odobrene promjene i brzi rollback na prethodnu verziju. Sprječava konfuziju od zastarjelih ili nekonzistentnih dokumenata.
Allow lista bazirana na hash vrijednostima datoteka može blokirati legitiman software NAKON patchiranja — hash se mijenja → stari hash više ne odgovara → potpuno zakrpan sustav ne može pokrenuti software koji je bio na allow listi. Backout plan (rollback) mora biti spreman PRIJE implementacije, ne nakon. Maintenance window = unaprijed dogovoreni period u niske aktivnosti (noć/vikend).
Change Management: dokumentacija
Svaka promjena utječe na dokumentaciju. CM planovi moraju uključivati ažuriranje svih zahvaćenih dokumenata kao dio procesa implementacije.
| Dokument | Što se ažurira |
|---|---|
| Change Requests | RFC dokumenti se ažuriraju kako odražavaju status, modifikacije i odobrenja promjene |
| Policies and Procedures | Promjene mogu utjecati na postojeće politike i procedure — moraju se pregledati i ažurirati |
| System/Process Documentation | Arhitekturni dijagrami, procesni tokovi, SOPovi, korisnički priručnici — odražavaju novo stanje sustava |
| Configuration Management | Promjene konfiguracije (serveri, mreže, baze podataka) evidentiraju se u CMDB (Configuration Management Database) |
| Training Materials | Promjene mogu zahtijevati novu obuku — prezentacije, priručnici i e-learning moduli moraju se ažurirati |
| Incident Response and Recovery | IR i oporavak planovi moraju uključiti nove ovisnosti i procedure nastale promjenom |
Pravno okruženje i compliance
Due Diligence
Due diligence je dužnost organizacije da identificira, procijeni i adresira sigurnosne rizike proaktivno. Nije dovoljno samo reagirati na incidente — organizacije moraju kontinuirano pratiti zakonske zahtjeve i implementirati odgovarajuće kontrole.
Sarbanes-Oxley Act (SOX)
- Američki zakon iz 2002. koji regulira financijsko izvještavanje javnih kompanija
- Zahtijeva integritet i točnost financijskih podataka
- Uključuje zahtjeve za IT kontrole (access control, audit logs, backup) koji štite financijske podatke
Computer Security Act (1987)
- Jedan od prvih zakona o kompjuterskoj sigurnosti u SAD-u
- Zahtijeva minimalne sigurnosne standarde za federalne računalne sustave
- Prethodnik modernih zakona poput FISMA-e
FISMA (Federal Information Security Management Act)
- Američki zakon iz 2002. koji zahtijeva sigurnosne programe za federalne agencije
- Oslanja se na NIST standarde (SP 800 serija) za implementaciju
- Zahtijeva godišnje izvještavanje o sigurnosnoj usklađenosti
- Primjenjuje se na sve federalne agencije i njihove dobavljače
Globalni zakoni: GDPR i CCPA
GDPR — General Data Protection Regulation
GDPR je regulativa EU o zaštiti osobnih podataka, na snazi od 25. svibnja 2018. Primjenjuje se na sve organizacije koje obrađuju podatke EU građana, bez obzira gdje je organizacija registrirana.
| Element | Detalji |
|---|---|
| Informed Consent | Korisnik mora dati jasnu, informiranu suglasnost za obradu podataka. Predpopunjavane checkbox-ove i nejasni uvjeti nisu prihvatljivi. |
| Prava ispitanika | Pravo na pristup, ispravak, brisanje (right to be forgotten), prenosivost podataka, prigovor na automatiziranu obradu |
| Prijava kršenja | 72 sata za prijavu kršenja nadležnom DPA tijelu |
| Kazne | Do 4% globalnog godišnjeg prihoda ili 20 milijuna EUR (što je veće) |
| DPO | Data Protection Officer — obvezatan za određene organizacije |
CCPA — California Consumer Privacy Act
Američki (Kalifornija) zakon iz 2018., na snazi od 2020. Prihvaćen kao "američki odgovor na GDPR".
- Primjenjuje se na kompanije s godišnjim prihodom >25 milijuna USD ili koje obrađuju podatke >50.000 Kalifornijaca
- Prava potrošača: pravo znati, pravo brisanja, pravo odbiti prodaju podataka
- Kazne: do 7.500 USD po namjernoj povredi
- Za razliku od GDPR-a, CCPA daje pravo na opt-out (odbijanje prodaje podataka), ne zahtijeva opt-in
GDPR (EU, 2018)
Opt-in model — korisnik mora dati eksplicitni pristanak. Primjenjuje se na sve organizacije koje obrađuju podatke EU građana. Kazne do 4% globalnog prihoda ili 20M EUR. Obavezno izvješćivanje o brechu za 72 sata. DPO obvezatan za određene organizacije.
CCPA (Kalifornija, 2020)
Opt-out model — korisnik može ODBITI prodaju podataka. Primjenjuje se na kompanije s prihodom >$25M ili >50K Kalifornijaca. Kazne do $7.500 po namjernoj povredi. Manji doseg od GDPR-a, ali inspiriran njime.
GDPR: EU, opt-in, DPO za određene org., 72h breach notification, pravo na brisanje (right to be forgotten), pravo na prenosivost podataka, kazne do 4% prihoda. CCPA: Kalifornija, opt-out (pravo odbiti prodaju podataka). Ključna razlika: GDPR zahtijeva opt-in (korisnik mora reći "da"); CCPA dopušta opt-out (korisnik mora reći "ne").
Industrijski propisi po sektoru
| Sektor | Propisi | Što regulira |
|---|---|---|
| Zdravstvo | HIPAA, GDPR | HIPAA štiti Protected Health Information (PHI) u SAD-u — elektroničke zdravstvene kartone, medicinske podatke |
| Financije | GLBA, PCI DSS | GLBA (Gramm-Leach-Bliley Act) — zaštita financijskih podataka klijenata. PCI DSS — sigurnost platnih kartica. |
| Telekomunikacije | CALEA | Communications Assistance for Law Enforcement Act — telecoms moraju osigurati zakonitu presretnju komunikacija |
| Energetika | NERC | North American Electric Reliability Corporation — standardi za sigurnost električne mreže (CIP standardi) |
| Obrazovanje | FERPA, CIPA, COPPA | FERPA — privatnost obrazovnih zapisa studenta. CIPA — internet zaštita za škole. COPPA — zaštita djece mlađe od 13 god. |
| Vlada (SAD) | FISMA, CJIS, GSC | FISMA — federalni sigurnosni standardi. CJIS — kriminalne pravosuđene informacije (FBI). GSC — UK vladina sigurnost. |
Ključne regulacije za ispit
- GDPR — EU zaštita podataka
- CCPA — Kalifornija zaštita potrošača
- HIPAA — zdravstveni podaci SAD
- FISMA — federalne agencije SAD
- NIS Directive — EU direktiva za sigurnost mrežnih i informacijskih sustava (kritična infrastruktura)
- CMMC — Cybersecurity Maturity Model Certification — za dobavljače Ministarstva obrane SAD-a (DoD)
Upravljačke strukture
Centralizirana vs. decentralizirana governance
| Model | Karakteristike | Prednosti/Nedostaci |
|---|---|---|
| Centralizirana | Jedna centralna IT/sigurnosna funkcija donosi sve odluke za cijelu organizaciju | + Konzistentnost, lakša usklađenost | − Sporija prilagodba lokalnim potrebama |
| Decentralizirana | Svaka poslovnica/odjel donosi vlastite sigurnosne odluke | + Fleksibilnost | − Nekonzistentnost, teže upravljanje usklađenošću |
| Hibridna | Kombinacija — centralne politike uz lokalno prilagođavanje implementacije | + Balans fleksibilnosti i konzistentnosti | Najčešći model u praksi |
Odbori (Boards) vs. Komiteti (Committees)
| Board (Odbor) | Committee (Komitet) | |
|---|---|---|
| Sastav | Izvršno vodstvo (executives) | Stručnjaci predmetne materije (SMEs) |
| Uloga | Strateška orijentacija, konačno odobrenje politika | Tehnička/operativna savjetodavna uloga |
| Primjer | Board of Directors, Executive Security Committee | Change Advisory Board (CAB), Risk Committee |
Vladine agencije i tijela
| Tip agencije | Uloga | Primjeri |
|---|---|---|
| Regulatorne agencije | Donose i provode propise za specifične industrije | FTC (SAD), ICO (UK), FCA |
| Obavještajne agencije | Prikupljanje i analiza sigurnosnih prijetnji | NSA, CIA, GCHQ (UK), BND (Njemačka) |
| Agencije za provedbu zakona | Istraga i progon kibernetičkih zločina | FBI Cyber Division, Europol EC3, Interpol |
| Obrambene/vojne organizacije | Zaštita nacionalnih interesa u kibernetičkom prostoru | CYBERCOM (SAD), NCSC (UK) |
| Tijela za zaštitu podataka (DPA) | Nadzor provedbe zakona o privatnosti (GDPR) | CNIL (Francuska), BfDI (Njemačka), AZOP (Hrvatska) |
| Nacionalne agencije za kibernetičku sigurnost | Koordinacija kibernetičke sigurnosti na nacionalnoj razini | CISA (SAD), ENISA (EU), BSI (Njemačka) |
Uloge u upravljanju podacima
Upravljanje podacima (data governance) definira jasne uloge i odgovornosti za podatke unutar organizacije. To je posebno važno u kontekstu GDPR-a i ostalih regulativa.
| Uloga | Tko | Odgovornosti |
|---|---|---|
| Data Owner (Vlasnik podataka) | Rukovodeći zaposlenik (direktor/VP) — poslovni vlasnik skupa podataka | Klasificira podatke, određuje razinu pristupa, donosi poslovne odluke o podacima. Odgovoran za podatke na visokoj razini. |
| Data Controller (Kontrolor podataka) | Entitet (organizacija/osoba) koji određuje svrhu i uvjete obrade — GDPR pojam | Određuje zašto i kako se obrađuju osobni podaci. Odgovoran za usklađenost s GDPR-om. |
| Data Processor (Procesor podataka) | Treća strana (npr. CSP — cloud service provider) koja obrađuje podatke u ime kontrolora | Obrađuje podatke prema uputama kontrolora. Ne smije koristiti podatke za vlastite svrhe. Tipično cloud provider ili outsourcing partner. |
| Data Custodian / Data Steward (Čuvar podataka) | IT odjel ili sistemski administrator | Implementira tehničke kontrole koje je odredio vlasnik: sigurna pohrana, transport, backup, kontrole pristupa, arhiviranje. Odgovoran za dnevnu zaštitu podataka. |
Data Controller = odlučuje ZAŠTO i KAKO (npr. vaša tvrtka). Data Processor = obrađuje PO NAPUTKU controllera (npr. AWS, Salesforce koji hostira vaše podatke). AWS je Processor, vaša tvrtka je Controller. Data Owner ≠ Data Controller — Owner je interni poslovni vlasnik skupa podataka, Controller je GDPR pojam. Custodian = IT/sysadmin koji svakodnevno štiti podatke.
Automatizacija: primjena i scripting
Automatizacija i scripting su kritični alati u modernim IT operacijama koji pomažu organizacijama optimizirati procese, poboljšati sigurnost i povećati efikasnost. Orkestracija nadopunjuje automatizaciju koordiniranjem automatiziranih zadataka između različitih sustava i alata u integrirani workflow.
Primjene automatizacije (Use Cases)
| Primjena | Opis |
|---|---|
| Provisioning | Automatsko kreiranje/modifikacija/brisanje korisničkih računa i dodjeljivanje IT resursa (serveri, storage, mreže). Smanjuje ručni rad i greške. |
| Guardrails i Security Groups | Automatizirani guardrails prate i provode usklađenost s politikama, sprječavaju ili flagiraju rizične aktivnosti. Security grupe definiraju koji resursi su dostupni kojim korisnicima/sustavima. |
| Ticketing | Automatsko generiranje support tiketa pri detekciji incidenata, routing na pravi tim, eskalirane procedure za kritične probleme. |
| Service Management | Automatiziranje rutinskih zadataka poput omogućavanja/onemogućavanja servisa, modifikacije prava pristupa, upravljanja životnim ciklusom IT resursa. |
| Continuous Integration and Testing | Developeri redovito integriraju kod u glavni branch; svaki merge se automatski testira. CI/CD pipeline automatizira build, test i deploy procese. |
| API Integracije | APIs omogućavaju različitim softverskim sustavima komunikaciju; orkestracija automatizira te interakcije za složenije workflowe poput SOAR platformi. |
Automatizacija: prednosti i razmatranja
Prednosti automatizacije i orkestracije
Workforce Multiplier
Automatizacija djeluje kao workforce multiplier — multiplicira kapacitet sigurnosnog tima omogućavajući im da rade učinkovitije bez proporcionanog povećanja broja zaposlenika. Repetitivni zadaci se obavljaju brže i konzistentnije nego ručno.
Smanjenje Operator Fatigue
Operator fatigue = mentalna iscrpljenost sigurnosnih analitičara zbog kontinuirane, visokonaponske naravi posla (monitoring višestrukih sustava, upravljanje velikom količinom alertova uključujući lažno pozitivne, brzo reagiranje na prijetnje). Fatigue uzrokuje propuštene alertove, sporije reakcije i veću vjerovatnost grešaka.
Automatizacija smanjuje fatigue:
- Preuzima repetitivne zadatke (skeniranje, patching, monitoring)
- Oslobađa osoblje za kompleksnije, strateške zadatke koji zahtijevaju ljudsku prosudbu
- Povećava zadovoljstvo poslom → bolja retencija osoblja
Standardizirane baseline konfiguracije
Automatizacija može provoditi standardizirane konfiguracije na svim endpointima. Ako se neovlaštena promjena desi, automatizirani sustav može je automatski poništiti vraćanjem na odobreni baseline.
Ostale prednosti
- Smanjenje vremena reakcije (reaction times)
- Jasni audit trail za regulatornu usklađenost i forenziku
- Konzistentna primjena politika
- Smanjenje troškova kroz efikasnost
Prednosti Infrastructure Management Automation
Automatiziranje konfiguracije infrastrukture donosi konzistentnost i točnost, štedi vrijeme brzim deploymentom konfiguracija, poboljšava skalabilnost i fleksibilnost, kontrolira configuration drift (postupno odstupanje od odobrenih konfiguracija) i ojačava sigurnost konzistentnom primjenom sigurnosnih kontrola.
Važna razmatranja (Important Considerations)
| Rizik | Opis |
|---|---|
| Kompleksnost | Implementacija automatizacije zahtijeva duboko razumijevanje sustava, procesa i međuovisnosti. Loše planirana automatizacija može povećati kompleksnost sustava. |
| Trošak | Visoki inicijalni troškovi (alati, razvoj, integracija, obuka). I maintenance i upgrade automatizacijskih alata mogu biti skupi. |
| Single Point of Failure | Ako kritični automatizirani sustav ili proces zakaže, može utjecati na mnoštvo područja organizacije uzrokujući raširene probleme. |
| Technical Debt | Brzopleta implementacija dovodi do loše dokumentiranog koda, "krhkih" sistemskih integracija i slabog maintenancea. Slično problemima legacy sustava. |
| Ongoing Support | Automatizacijski sustavi trebaju stalni support: updates, patches, revizija procesa, kontinuirana edukacija. Bez adekvatnog supporta, prednosti se brzo erodiraju. |
Smjernice za implementaciju governance-a
- Implementirati governance strukturu koja podupire organizacijske ciljeve
- Koristiti stručne komitete za podršku odlučivanju
- Uspostaviti sveobuhvatan popis politika, procesa, standarda i smjernica
- Implementirati change management programe za održavanje kontrole i transparentnosti
- Koristiti alate automatizacije i orkestracije za konzistentnost, smanjenje vremena odgovora i podršku usklađenosti
SOAR (Security Orchestration, Automation and Response) = automatizacija odgovora na incidente bez ili uz minimumu ručne intervencije. Workforce multiplier = automatizacija multiplicira kapacitet sigurnosnog tima (manji tim → isti output). Operator fatigue = mentalna iscrpljenost analitičara → propušteni alertovi. Rizici automatizacije: Single Point of Failure (ako automatizirani sustav zakže → utječe na sve), Technical Debt, Ongoing Support troškovi.
Flashcards
2. Dodjela imovine (laptop, badge)
3. Obuka i potpisivanje politika (AUP, NDA)
4. IAM automatizacija (provisioning računa)
2. Trošak — visoki inicijalni i maintenance troškovi
3. Single Point of Failure — kvar automatiziranog sustava utječe na sve
4. Technical Debt — brzopleta implementacija
5. Ongoing Support — bez stalnog supporta prednosti nestaju
Kviz — 70 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.
1Koja je ključna razlika između politike (policy) i smjernice (guideline)jedan odgovor
Politike koriste obvezujući jezik (must/shall), dok smjernice koriste preporučujući jezik (should/recommended). Zaposlenici moraju slijediti politike, ali mogu koristiti vlastitu prosudbu s smjernicama.
2Koja politika se potpisuje pri onboardingu i definira prihvatljivu upotrebu interneta i email-ajedan odgovor
AUP (Acceptable Use Policy) definira prihvatljivu upotrebu IT resursa — internet, email, uređaji. Potpisuje se pri onboardingu kao jedna od prvih politika.
3ISO/IEC standard koji pruža sveobuhvatan okvir za Information Security Management System (ISMS) je:jedan odgovor
ISO/IEC 27001 je standard koji definira zahtjeve za ISMS i jedini je certifikabilni standard iz ISO 27000 serije. ISO 27002 pruža smjernice za implementaciju kontrola.
4Koji ISO standard se fokusira na zaštitu PII u javnim cloud okruženjimajedan odgovor
ISO/IEC 27018 fokusira se na zaštitu PII (Personally Identifiable Information) u javnim cloud okruženjima, nasuprot 27017 koji pokriva opće cloud sigurnosne kontrole.
5Organizacija procesira platne kartice. Koji standard mora ispunitijedan odgovor
PCI DSS (Payment Card Industry Data Security Standard) je obavezan za svaku organizaciju koja pohranjuje, procesira ili prenosi podatke platnih kartica. Definira Cardholder Data Environment (CDE).
6FIPS standardi primarno se odnose na:jedan odgovor
FIPS (Federal Information Processing Standards) definira zahtjeve za kriptografske algoritme i module koje koriste vladine agencije SAD-a. FIPS 140-2/140-3 su standardi za validaciju kriptografskih modula.
7Koji element onboardinga osigurava da novi zaposlenik ne zna inicijalnu lozinku u plaintext oblikujedan odgovor
Sigurni prijenos vjerodajnica znači dostavu privremene lozinke enkriptiranim kanalom (ne emailom u plaintext obliku) uz obavezan zahtjev za promjenu lozinke pri prvom prijavljivanju.
8Što mora biti napravljeno ODMAH pri offboardingu neprijatno otpuštenog zaposlenikajedan odgovor
Pri neprijateljicom odlasku, deaktivacija svih korisničkih računa (AD, email, VPN, aplikacije, dijeljeni računi) mora biti trenutna kako bi se spriječio neovlašteni pristup. Ostalo slijedi prema protokolu.
9RFC u change managementu označava:jedan odgovor
RFC (Request for Change) je formalni dokument koji pokreće change management proces. Sadrži opis promjene, impact analysis, test plan, backout plan i zahtijeva odobrenje stakeholdera/CAB-a.
10Koji je primarni cilj backout planajedan odgovor
Backout plan (rollback plan) definira korake za poništavanje promjene i vraćanje sustava u prethodno stabilno stanje ako implementacija ne uspije, čime se minimizira downtime i rizik od gubitka podataka.
11Što je CAB u kontekstu change managementajedan odgovor
CAB (Change Advisory Board) je tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnog tima koji zajednički procjenjuju rizike promjena.
12Zašto allow liste bazirane na hash vrijednostima mogu uzrokovati probleme nakon patchiranjajedan odgovor
Kada se aplikacija patchira, mijenja se njen sadržaj → mijenja se njen hash. Ako allow lista pamti stare hasheve, potpuno zakrpani sustav postaje neupotrebljiv jer odobreni softver ne prolazi provjeru.
13Maintenance window se tipično zakazuje:jedan odgovor
Maintenance window je unaprijed dogovoreni vremenski okvir za implementaciju promjena, zakazuje se u periodima niske poslovne aktivnosti (npr. noć ili vikend) kako bi se minimizirao utjecaj na korisnike i poslovne procese.
14Legacy sustavi su posebno problematični u change managementu jer:jedan odgovor
Legacy sustavi kombinaraju visoku poslovnu kritičnost s visokim rizicima: zastarjela tehnologija s kompatibilnost problemima, minimalna dokumentacija, ekstenzivne customizacije i nema vendor supporta.
15Što je version control u kontekstu change managementajedan odgovor
Version control omogućuje organizacijama historijsku evidenciju svih promjena, osiguranje da su implementirane samo odobrene promjene i brzi povratak na prethodnu verziju. Sprječava konfuziju od zastarjelih dokumenata.
16GDPR se primjenjuje na:jedan odgovor
GDPR ima eksteritorijalni doseg — primjenjuje se na bilo koju organizaciju koja obrađuje osobne podatke EU/EEA građana, bez obzira na to gdje je ta organizacija registrirana ili posluje.
17Koji je rok za prijavu kršenja osobnih podataka prema GDPR-ujedan odgovor
GDPR zahtijeva da organizacije prijave kršenje osobnih podataka nadležnom DPA tijelu u roku od 72 sata od saznanja za kršenje (ako nije moguće u roku, mora se priložiti razlog kašnjenja).
18Koja je maksimalna kazna prema GDPR-ujedan odgovor
Najteže povrede GDPR-a (npr. temeljni principi, prava ispitanika, mehanizmi prijenosa) kažnjavaju se s do 4% ukupnog globalnog godišnjeg prihoda ili 20 milijuna EUR, ovisno što je veće.
19CCPA se primjenjuje na kompanije koje imaju:jedan odgovor
CCPA se primjenjuje na for-profit kompanije koje ispunjavaju barem jedan od kriterija: godišnji prihod >$25M, kupuju/prodaju/dijele podatke >50.000 potrošača godišnje, ili >50% prihoda od prodaje podataka.
20Koji zakon štiti zdravstvene podatke pacijenata u SAD-ujedan odgovor
HIPAA (Health Insurance Portability and Accountability Act) štiti PHI (Protected Health Information) — elektroničke zdravstvene kartone i medicinske podatke pacijenata u SAD-u.
21NERC CIP standardi reguliraju sigurnost koje industrijejedan odgovor
NERC (North American Electric Reliability Corporation) CIP (Critical Infrastructure Protection) standardi definiraju sigurnosne zahtjeve za operatere elektroenergetske mreže Sjeverne Amerike.
22CALEA zakon zahtijeva od telekomunikacijskih kompanija:jedan odgovor
CALEA (Communications Assistance for Law Enforcement Act) zahtijeva da telekomunikacijske kompanije dizajniraju svoje sustave tako da podržavaju zakonitu presretnju komunikacija od strane tijela za provedbu zakona.
23Koji zakon regulira privatnost obrazovnih zapisa studenata u SAD-ujedan odgovor
FERPA (Family Educational Rights and Privacy Act) regulira privatnost obrazovnih zapisa studenata. COPPA štiti djecu do 13 godina online, CIPA regulira internet sigurnost u školama.
24CMMC certifikacija je obavezna za:jedan odgovor
CMMC (Cybersecurity Maturity Model Certification) je obavezan za sve dobavljače i podugovaratelje koji rade s Ministarstvom obrane SAD-a (DoD) kako bi zaštitili Controlled Unclassified Information (CUI).
25U modelu sigurnosnog upravljanja, tko je tipično Data Ownerjedan odgovor
Data Owner je visoko rangirani poslovni zaposlenik (direktor, VP) koji je poslovni vlasnik skupa podataka. Oni klasificiraju podatke, određuju razinu pristupa i donose poslovne odluke o podacima.
26Cloud service provider koji pohranjuje vaše korisničke podatke je prema GDPR-u:jedan odgovor
Cloud service provider koji obrađuje podatke prema uputama klijenta je Data Processor. Klijent (vaša kompanija) je Data Controller jer određuje zašto i kako se podaci obrađuju. CSP samo izvršava obradu.
27Koji od sljedećih modela governance-a kombinira centralne politike s lokalnom fleksibilnošću implementacijejedan odgovor
Hibridni model kombinira prednosti centraliziranog i decentraliziranog: centralne politike i standardi osiguravaju konzistentnost, dok lokalna implementacija dopušta prilagodbu specifičnim potrebama poslovnih jedinica.
28Koja je razlika između governance board-a i governance komitetajedan odgovor
Governance board čini izvršno vodstvo (executives) koji donose strateške odluke. Governance komitet čine stručnjaci predmetne materije (SMEs) koji daju tehničke/operativne preporuke i savjete boardu.
29Što je ENISAjedan odgovor
ENISA (European Union Agency for Cybersecurity) je EU agencija koja koordinira kibernetičku sigurnost na europskoj razini, razvija smjernice i podupire implementaciju NIS direktive i ostalih EU regulativa.
30Što je CISAjedan odgovor
CISA (Cybersecurity and Infrastructure Security Agency) je američka vladina agencija pod DHS-om odgovorna za zaštitu kritične infrastrukture i koordinaciju kibernetičke sigurnosti na nacionalnoj razini.
31Koji princip automatizacije opisuje njenu sposobnost da povećava kapacitet sigurnosnog timajedan odgovor
Workforce multiplier opisuje kako automatizacija multiplicira kapacitet sigurnosnog tima — manji tim može postići veće rezultate jer su repetitivni zadataci automatizirani, oslobađajući osoblje za strateške aktivnosti.
32Operator fatigue u kibernetičkoj sigurnosti uzrokuje:jedan odgovor
Operator fatigue = mentalna iscrpljenost od kontinuiranog, visokonaponskog rada. Rezultira propuštenim kritičnim alertovima, sporijim reakcijama i povećanom vjerovatnošću grešaka — što direktno kompromitira sigurnosni posture.
33SOAR platforma primarno se koristi za:jedan odgovor
SOAR (Security Orchestration, Automation and Response) platforme koordiniraju automatizirane odgovore na sigurnosne incidente koristeći playbooke, integrirajući različite sigurnosne alate u kohezivni workflow odgovora.
34Koji rizik automatizacije nastaje kada se automatizirani sustav implementira prebrzo bez odgovarajuće dokumentacijejedan odgovor
Technical debt nastaje kada se automatizacija implementira brzopleto: loše dokumentiran kod, "krhke" integracije, slab maintenance. Slično problemima legacy sustava — akumulira se i postaje sve teže upravljati sustavom.
35Što je configuration drift u kontekstu infrastrukturejedan odgovor
Configuration drift je pojava kada konfiguracija sustava postupno odstupa od odobrene/standardizirane konfiguracije (baseline) kroz neovlaštene, netestirane ili nedokumentirane promjene. Automatizacija može automatski detektirati i korigirati drift.
36Što SOX zakon primarno regulirajedan odgovor
Sarbanes-Oxley Act (SOX) iz 2002. regulira financijsko izvještavanje javnih kompanija. Uključuje zahtjeve za IT kontrole (access control, audit logs, integritet podataka) koji štite točnost financijskih izvještaja.
37Koja od sljedećih dokumentacija mora se ažurirati kao dio change management procesajedan odgovor
Change management zahtijeva ažuriranje sve zahvaćene dokumentacije: RFC-ovi, politike i procedure, sistemska dokumentacija (arhitektura, dijagrami), konfiguracija management baza, training materijali i IR planovi.
38Koji od sljedećih primjera ilustrira continuous integration (CI) u automatizacijijedan odgovor
Continuous Integration (CI) = developeri redovito integriraju kod u zajednički branch, a svaki push/merge automatski pokreće build i testove. To pomaže ranom otkrivanju integracijskih problema.
39GLBA zakon primjenjuje se na:jedan odgovor
GLBA (Gramm-Leach-Bliley Act) zahtijeva od financijskih institucija (banke, osiguravatelji, investicijska poduzeća) da objasne prakse dijeljenja podataka korisnicima i zaštite osjetljive financijske podatke.
40Koji američki zakon iz 1987. je bio preteča modernih zakona o federalnoj kibernetičkoj sigurnostijedan odgovor
Computer Security Act iz 1987. bio je jedan od prvih zakona o računalnoj sigurnosti u SAD-u. Zahtijevao je minimalne sigurnosne standarde za federalne računalne sustave i bio je preteča FISMA zakona iz 2002.
41SOC analitičar se suočava s velikom količinom sigurnosnih upozorenja. Koja je ključna korist od uvođenja automatizacije i orkestracije u sigurnosne operacijejedan odgovor
Automatizacija poboljšava učinkovitost sigurnosnih operacija brzim i dosljednim obavljanjem ponavljajućih zadataka, čime se smanjuje učestalost ljudskih grešaka. Ne eliminira ljudsku ulogu niti smanjuje volumen prijetnji — samo omogućuje timovima da se fokusiraju na složenije probleme.
42Nakon sigurnosnih ranjivosti uzrokovanih prethodnom promjenom, IT odjel želi poboljšati plan upravljanja promjenama. Koje bi komponente trebalo dodati? (odaberi tri)više odgovora
Analiza utjecaja procjenjuje implikacije predložene promjene. Rezultati testiranja pokazuju radi li promjena ispravno bez utjecaja na produkciju. Plan povrata omogućuje vraćanje u prethodno stanje ako implementacija propadne. Dioničari su osobe zainteresirane za promjenu, ali nisu komponenta koja sprječava ranjivosti.
43Stari sustavi i aplikacije bez podrške dobavljača, s visokom složenošću i lošom dokumentacijom, kako se nazivaju? (odaberi dva)više odgovora
Legacy aplikacije su kritične za poslovanje ali izgrađene na zastarjeloj tehnologiji koja ne može primiti ažuriranja. Legacy sustavi imaju vlastite probleme s instaliranjem zakrpa — ako je zakrpa neinstalabilan, sustav je sigurnosna ranjivost. Fit-gap softver je razvijen interno da premosti stare i nove sustave, a emulacija koristi VM-ove za pokretanje legacy softvera na novom hardveru.
44Sigurnosni tim implementira sustav za automatizaciju i orkestraciju koji integrira razne alate i platforme. Koja strategija je NAJPRIMJERENIJA za minimiziranje rizika od konfigurabilnih pogrešaka i ranjivostijedan odgovor
Threat modeling u fazi dizajna proaktivno identificira i ublažava potencijalne ranjivosti, što je najučinkovitija strategija. Implementacija bez razumijevanja politika može dovesti do konfiguracija koje ne odgovaraju ciljevima organizacije.
45Financijska institucija uvodi automatizaciju za ubrzanje detekcije i sanacije sigurnosnih incidenata. Koji je NAJBOLJI pristup pri uvođenju automatizacijejedan odgovor
Integracija alata za automatizaciju s praćenjem u stvarnom vremenu i upozoravanjem osigurava pravovremenu detekciju i sanaciju sigurnosnih incidenata. Implementacija skripti bez testiranja može dovesti do konflikata ili dodatnih problema. Ručni pristup usporava reakciju na incidente.
46Nova zaposlenica je uspješno prošla sve provjere i proces zapošljavanja. Organizacija želi osigurati njenu sigurnu integraciju u kompaniju. Koji bi postupak NAJPRIMJERENIJE primijenitijedan odgovor
Onboarding uključuje dobrodošlicu novim zaposlenicima, postavljanje pristupa računalnim sustavima, dodjelu odgovarajućih privilegija, sigurno prenošenje vjerodajnica, dodjelu imovine i organiziranje obuke o sigurnosnoj svjesnosti. Offboarding se primjenjuje pri odlasku zaposlenika, ne pri dolasku.
47IT menadžer u zdravstvenom sektoru želi automatizirati rutinske zadatke u upravljanju mrežnom sigurnošću uz minimiziranje rizika. Koje strategije bi trebalo prioritizirati za sigurnu automatizacijujedan odgovor
Alati za automatizaciju s ugrađenom sigurnošću i praćenjem uskladivosti najučinkovitije pružaju ublažavanje rizika. Ručno odobrenje za sve zadatke značajno smanjuje učinkovitost automatizacije. Vlasnički sustavi bez stručne suradnje mogu ugroziti sigurnost.
48Kibernetički tim bilježi smanjenu budnost i kognitivne funkcije zbog preopterećenosti. Na koji način automatizacija i orkestracija pomažu u rješavanju operator fatigueajedan odgovor
Automatizacijom rutinskih zadataka poput skeniranja ranjivosti, primjene zakrpa ili praćenja sustava, automatizacija i orkestracija značajno smanjuju opterećenje tima. Time se smanjuje operator fatigue jer osoblje može fokus usmjeriti na složenije, strateške probleme.
49IT menadžer priprema prijedlog za uvođenje change managementa. Čija podrška mu je NAJPRIJE potrebna da bi pokrenuo programjedan odgovor
Dioničari u upravljanju promjenama su osoblje s vested interesom u promjeni — njihovo sudjelovanje potiče osjećaj vlasništva i odgovornosti. Controller, Owner i Processor su GDPR uloge, ne uloge u change managementu.
50Financijska institucija prima značajno softversko ažuriranje. Koji je optimalan pristup za upravljanje ovom situacijom u programu upravljanja promjenamajedan odgovor
U učinkovitom programu upravljanja promjenama ključno je procijeniti utjecaj ažuriranja, testirati ga u kontroliranom okruženju, dobiti potrebna odobrenja, a tek onda primijeniti ažuriranje. Ovaj postupni pristup pomaže ublažiti rizike i osigurava usklađenost s poslovnim ciljevima.
51Kompanija koristi smjernice (guidelines) za brzo uhodavanje zaposlenika. Da bi smjernice ostale relevantne, što ih kompanija mora redovito raditi? (odaberi dva)više odgovora
Redoviti pregled smjernica osigurava da dokumentacija ostaje praktična i relevantna. Periodične procjene i ažuriranja omogućuju prilagodbu novim tehnologijama, operativnim promjenama i prijetnjama. Kontinuirano ažuriranje rezultira previše promjenama za zaposlenike. Obavezivanje zaposlenika na pregled ne pomaže da smjernice ostanu aktualne — to je funkcija politika, ne smjernica.
52Kad je NAJBOLJE vrijeme za implementaciju promjena u međunarodnoj organizaciji koja radi 24/7? (odaberi dva)više odgovora
Ako je potrebno izvršiti promjenu tijekom dana, treba je izvesti u off-peak vremenu uz obavještavanje svih korisnika. Maintenance windowsi su zakazana vremena kad se servisi mogu sigurno restartirati sukladno politici upravljanja promjenama. "Nakon radnog vremena" nije nužno off-peak jer mnogi korisnici rade do kasno. Vršna vremena treba izbjegavati jer su tada korisnici najaktivniji.
53Proizvođačka kompanija uvodi automatizaciju za detekciju prijetnji, upravljanje zakrpama i analizu logova. Koje strategije bi IT tim trebalo odabrati? (odaberi dva)više odgovora
Alati s ugrađenom sigurnošću i uskladivošću s industrijskim standardima osiguravaju da se automatizacija poravna s ciljevima bez uvođenja novih ranjivosti. Integracija s postojećim alatima pruža jedinstven i učinkovit odgovor. Netestirane skripte mogu izazvati neočekivane probleme, a outsourcing bez provjere sigurnosnih akreditiva uvodi rizike.
54Version control nije samo za softver — koje od sljedećeg se koristi version controlom u change managementu? (odaberi tri)više odgovora
Praćenje promjena u kodu omogućuje brzo vraćanje na poznato ispravno stanje. Praćenje promjena u dijagramima osigurava dostupnost samo najnovije verzije uz arhiviranje prethodnih. Važni podaci variraju po kompaniji ali praćenje sprječava zabunu. Faksovi su jednokratne komunikacije i ne trebaju version control.
55Jutro nakon implementacije obaveznog sigurnosnog ažuriranja, nekoliko ključnih aplikacija prestalo je raditi. Što bi spriječilo ovu situacijujedan odgovor
Ako organizacija ne upravlja ispravno promjenama sigurnosnih ažuriranja, mogu se uvesti nove ranjivosti, poremetiti servisi ili negativno utjecati na status uskladivosti. Pravilno upravljanje promjenama osigurava testiranje i provjeru kompatibilnosti. Stakeholders i RFC su dijelovi change management programa, ali ne rješenje samo po sebi.
56Novi IT zaposlenik kreira, mijenja i briše korisničke račune i prava pristupa kroz IT sustave kompanije. Koja sposobnost automatizacije poboljšava učinkovitost i konzistentnost ovog zadatkajedan odgovor
Kreiranje, mijenjanje ili brisanje korisničkih računa i prava pristupa kroz IT sustave naziva se provisioning. Osigurava sigurne operacije održavanjem konzistentnosti i pridržavanjem sigurnosnih protokola. Ticketing se bavi upravljanjem zahtjevima, a service management uključuje omogućavanje/onemogućavanje servisa — ne upravljanje korisničkim računima.
57Zaposlenik je preuzeo neprovjereni softver na uređaj kompanije što je rezultiralo infekcijom malwareom. Koja politika bi NAJVJEROJATNIJE spriječila ovaj incidentjedan odgovor
AUP postavlja standard za prihvatljivo ponašanje korisnika na mrežnim i računalnim sustavima i tipično sadrži pravila o preuzimanju softvera, čime odvraća korisnike od aktivnosti koje mogu oštetiti organizaciju. COOP se fokusira na kontinuitet kritičnih procesa, a disaster recovery na oporavak nakon katastrofe — oba su reaktivna, ne preventivna za riskantan softver.
58HR direktor želi uvesti digitalni exit proces za zaposlenike i izvođače. Na koje IT sigurnosne oblasti bi se trebao fokusirati? (odaberi tri)više odgovora
Kod odlaska zaposlenika HR odmah deaktivira račun i označava ga za auto-brisanje. Organizacija mora evidentirati sve elektroničke uređaje koje je zaposlenik koristio. Osobni uređaji korišteni za poslovne aktivnosti moraju imati uklonjene vlasničke informacije. Fizička sigurnost je važna, ali nije primarni IT sigurnosni fokus exit procesa.
59Sigurnosno upravljanje oslanja se na posebno dizajnirane međuovisne uloge. Koje su to uloge? (odaberi tri)više odgovora
Owner je visokorangirani zaposlenik (direktor, potpredsjednik) koji je ultimativno odgovoran za zaštitu podataka. Controller (prema GDPR-u) identificira svrhe, uvjete i sredstva obrade osobnih podataka. Processor obrađuje osobne podatke u ime controllera (npr. cloud provideri). Maintenance custodian je osoba odgovorna za fizičko čišćenje i održavanje zgrade — različita je uloga od sigurnosnog custodiana.
60Na koji način automatizacija i skriptiranje pomažu sigurnosnim analitičarima u upravljanju servisima i pristupom u IT okruženjujedan odgovor
Automatizacija i skriptiranje su ključni alati za upravljanje servisima i pristupom unutar IT okruženja — uključuju omogućivanje/onemogućivanje servisa, modificiranje prava pristupa i upravljanje životnim ciklusom IT resursa, što izravno odgovara svakodnevnim zadacima sigurnosnih analitičara.
61Multinacionalna kompanija uvida da njezin standardizirani pristup sigurnosti ne funkcionira — poslovne jedinice trebaju više autonomije za donošenje odluka prema lokalnim potrebama. Koji model sigurnosnog upravljanja bi trebala slijeditijedan odgovor
Decentralizirano sigurnosno upravljanje distribuira ovlasti odlučivanja na različite grupe ili odjele kako bi se donijele sigurnosne odluke prilagođene lokalnim potrebama i prioritetima. Centralizirano upravljanje zadržava vlast odlučivanja u jednoj grupi koja utvrđuje politike za cijelu organizaciju.
62Menadžer kori IT zaposlenika jer nije slijedio upute pri izgradnji servera — svaki server ima različitu konfiguraciju, softver i postavke. Što je zaposlenik trebao slijediti da bi ispravno izgradio serverjedan odgovor
Standard definira očekivani ishod zadatka, poput određenog stanja konfiguracije servera ili performance baselinea. Slijeđenje standarda za svaki build osigurava jednaku konfiguraciju svih servera. Politike su opći okvir, smjernice su preporuke, a modeli kontrole pristupa definiraju odgovarajuće pristupne modele — ne konfiguracije servera.
63Potres je uzrokovao tešku štetu na sjedištu kompanije koje neće biti upotrebljivo nekoliko tjedana. Koji plan će kompanija slijediti za nastavak poslovanja? (odaberi dva)više odgovora
COOP se fokusira na kritične procese koji moraju ostati operativni tijekom i nakon značajnog poremećaja poput prirodne katastrofe. Plan oporavka od katastrofe opisuje korake za oporavak od katastrofičnog događaja s ciljem što bržeg i učinkovitijeg vraćanja u normalan rad. Incident response se primjenjuje na sigurnosne incidente/cybernapade, a AUP definira prihvatljivu upotrebu IT resursa.
64Sigurnosni analitičar mora identificirati oblasti sigurnosnih operacija koje ne mogu maksimalno iskoristiti prednosti automatizacije i orkestracije. Koja oblast ima MINIMALNO poboljšanje uvođenjem automatizacijejedan odgovor
Automatizacija i orkestracija ne donose veliku učinkovitost u edukaciji o kibernetičkim rizicima licem u lice zbog izravne interakcije između trenera i polaznika koja je ključna za razumijevanje složenih pitanja kibernetičke sigurnosti. Detekcija prijetnji, skeniranje ranjivosti i praćenje anomalija svi se značajno poboljšavaju automatizacijom.
65Multinacionalna kompanija otkriva da njezine kibernetičke politike nisu više adekvatne zbog evoluirajućih prijetnji i ažuriranih regulativa. Upravo ih revizira odbor direktora — koga bi trebali uključiti u ovaj procesjedan odgovor
Odbor upravljanja (governance committee) je specijalizirana grupa stručnjaka, dioničara i predstavnika relevantnih odjela koja se fokusira na specifična pitanja poput sigurnosti, upravljanja rizicima, revizije ili uskladivosti — idealna za reviziju politika. Data custodian upravlja pohranom podataka, data processor obrađuje podatke, a regulatorna tijela postavljaju pravila ali ih nije nužno direktno uključiti.
66Srednje poduzeće planira značajne izmjene kritičnih aplikacija. Koji bi trebao biti PRIMARNI fokus u fazi implementacije ovih promjena prema principima change managementajedan odgovor
Jedan od glavnih ciljeva upravljanja promjenama jest minimiziranje prekida u poslovnim operacijama. To se postiže zakazivanjem restarta servisa u off-peak satima ili maintenance windowsima. Visokorizične izmjene trebaju proći cijeli change management proces, ali to nije primarni fokus faze implementacije.
67Multinacionalna tvrtka sa sjedištem u San Franciscu posluje s korisnicima iz EU zemalja. Kojim pravnim propisima mora osigurati uskladivost njen odbor upravljanjajedan odgovor
GDPR zahtijeva zaštitu osobnih podataka i privatnosti građana EU za transakcije unutar EU. CCPA pruža stanovnicima Kalifornije posebna prava u pogledu njihovih osobnih podataka. Budući da tvrtka ima sjedište u Californiji i posluje s EU korisnicima, mora ispuniti oba propisa.
68IT odjel multinacionalne korporacije razmatra strategije za poboljšanje sigurnosnog upravljanja i pojednostavljivanje procesa upravljanja promjenama. Koja strategija NAJEFIKASNIJE postiže ciljeve korporacijejedan odgovor
Automatizacija i skriptiranje poboljšavaju učinkovitost i sigurnost, što je u skladu s ciljevima korporacije — samo ih treba primijeniti pažljivo. Ručno praćenje ne pomaže korporaciji da postigne učinkovitost — sporije je, lošije kvalitete i skuplje. Outsourcing može dovesti do gubitka kontrole i ne rješava specifične potrebe sigurnosnog upravljanja.
69Novi zaposlenik prima ključne smjernice od menadžera koji naglašava direktivu koja se odnosi na svu elektroničku upotrebu. Koje dokumente bi zaposlenik trebao pregledati? (odaberi dva)više odgovora
AUP definira kako korisnici smiju koristiti mrežne i računalne sustave — tipično adresira ponašanje pri pregledavanju, prikladan sadržaj, preuzimanje softvera i rukovanje osjetljivim informacijama. Politika informacijske sigurnosti osigurava uskladivost korisnika s pravilima o sigurnosti informacija. SDLC politike upravljaju razvojem softvera, a change management politike upravljaju IT promjenama.
70Softverska zakrpa je greškom objavljena usred radnog dana i zaustavila je sve poslovne operacije. CEO zahtijeva hitno vraćanje sustava u puno radno stanje. Koji dio plana promjene će pomoći u ovom zadatkujedan odgovor
Plan povrata (backout plan) służi za vraćanje promjena i sustava u prethodno stanje ako implementacijski plan propadne. Dobro definiran plan povrata pomaže minimizirati zastoje i smanjuje rizik od gubitka podataka. Analiza utjecaja procjenjuje implikacije PRIJE promjene, a rezultati testiranja daju uvid u uspješnost u testnom okruženju — oba se koriste PRIJE implementacije, ne za hitni oporavak.