Sigurnosno upravljanje (governance)

Sigurnosno upravljanje (security governance) je okvir koji organizacija koristi za upravljanje rizicima kibernetičke sigurnosti i osiguravanje usklađenosti s regulatornim zahtjevima. Ono definira odgovornosti, procese i alate potrebne za zaštitu informacijske imovine.

Governance okvir se sastoji od četiri ključna elementa:

ElementOpisPrimjer
Politike (Policies)Obvezujuća pravila koja definiraju što je dopušteno/zabranjenoAUP, politika lozinke
Standardi (Standards)Mjerljivi zahtjevi koji podupiru politikeISO 27001, PCI DSS
ProcedureKorak-po-korak upute za izvršavanje zadatakaPostupak onboardinga, checklist
Smjernice (Guidelines)Preporuke — nisu obvezujuće, fleksibilnePreporučene lozinke, best practices
Ključna razlika: Politike su obvezujuće (must). Smjernice su preporučljive (should/recommend). Procedure su detaljne i obvezujuće za specifičan proces.
Politika (Policy)
Obvezujuće pravilo koje definira što je dopušteno ili zabranjeno. Odobrena od uprave, svi je moraju slijediti.
Standard
Mjerljivi zahtjevi koji podupiru politike. Mogu dolaziti izvana (ISO 27001, PCI DSS) ili interno.
Procedura
Korak-po-korak obvezujuće upute za specifičan zadatak (onboarding checklist, DR test procedura).
Smjernica (Guideline)
Neobvezujuća preporuka — zaposlenici mogu koristiti vlastitu prosudbu. Best practice dokument.
ZA ISPIT

Hijerarhija governance: Politike → Standardi → Procedure → Smjernice. Politike = "must" (obveza), Smjernice = "should" (preporuka). Na ispitu: ako pitanje govori o "obvezujućem dokumentu" → politika; "preporuka bez sankcija" → smjernica. Politike moraju biti odobrene od višeg managementa (top-down pristup).

POLITIKE Obvezujuće — "must" STANDARDI Mjerljivi zahtjevi PROCEDURE Korak-po-korak upute | Smjernice (neobvezujuće)
Hijerarhija governance elemenata — od strateškog (vrh) do operativnog (dno)

Organizacijske politike

Organizacijske politike su formalni dokumenti koji definiraju pravila ponašanja i sigurnosne zahtjeve unutar organizacije. Sve politike moraju biti odobrene od uprave i redovito pregledavane.

Ključne organizacijske politike

PolitikaŠto pokriva
AUP
(Acceptable Use Policy)
Prihvatljiva upotreba IT resursa (internet, e-mail, uređaji). Definira što je dopušteno, a što nije.
Information Security Policy Sveobuhvatni okvir za zaštitu informacijske imovine — klasifikacija, pristup, odgovornosti.
Business Continuity / COOP Osigurava nastavak poslovnih operacija za vrijeme i nakon incidenta ili katastrofe.
Disaster Recovery (DR) Obnova IT sustava nakon incidenta — RPO/RTO ciljevi, backup procedure.
Incident Response (IR) Definira kako organizacija reagira na sigurnosne incidente — uloge, eskalacija, komunikacija.
SDLC Policy Sigurnosni zahtjevi unutar životnog ciklusa razvoja softvera — security by design, testiranje.
Change Management Policy Upravlja promjenama u IT infrastrukturi — RFC proces, odobravanje, rollback plan.
Za ispit: AUP je prva politika koju novi zaposlenik potpisuje pri onboardingu. Definira prihvatljivu upotrebu mreže, interneta, emaila i uređaja.
ZA ISPIT

AUP (Acceptable Use Policy) je prva politika koju novi zaposlenik potpisuje pri onboardingu — definira prihvatljivu upotrebu IT resursa (mreža, internet, email, uređaji). SDLC Policy integrira sigurnost u razvoj softvera (security by design). Change Management Policy definira RFC proces — bez odobrenog RFC-a ne smije se ništa mijenjati u produkciji. Business Continuity Policy pokriva COOP — nastavak operacija za vrijeme incidenta.

Industrijski standardi

Industrijski standardi definiraju konkretne, mjerljive zahtjeve koje organizacija mora ispuniti. Za razliku od politika koje su interni dokumenti, standardi dolaze izvana — od regulatornih tijela ili industrije.

Ključni standardi

StandardŠto jeKome se primjenjuje
ISO/IEC 27001 Okvir za Information Security Management System (ISMS) — sveobuhvatni standard za upravljanje sigurnošću informacija. Zahtijeva procjenu rizika, implementaciju kontrola i kontinuirano poboljšanje. Svaka organizacija koja želi certificirati ISMS
ISO/IEC 27002 Companion standard uz 27001 — pruža smjernice za implementaciju specifičnih sigurnosnih kontrola. Detalji kako implementirati što 27001 zahtijeva. Organizacije koje implementiraju 27001
ISO/IEC 27017 Proširenje 27002 za cloud usluge — specifični savjeti za sigurnost u cloud okruženju. Cloud service provideri i korisnici
ISO/IEC 27018 Zaštita PII (Personally Identifiable Information) u javnim cloud okruženjima. Fokus na privatnost korisnika. Javni cloud provideri koji obrađuju PII
NIST SP 800-63 Digital Identity Guidelines — standardi za digitalni identitet, autentifikaciju i upravljanje lozinkama. Vladine i federalne agencije (SAD), šire prihvaćen
PCI DSS Payment Card Industry Data Security Standard — zahtjevi za sigurnost podataka platnih kartica. Definira Cardholder Data Environment (CDE). Svaka organizacija koja procesira kartice
FIPS Federal Information Processing Standards — američki vladini standardi za kriptografske algoritme i module. FIPS 140-2/140-3 za validaciju kriptografskih modula. Vladine agencije SAD-a, dobavljači
Mnemotehnika ISO: 27001 = zahtjevi (must), 27002 = implementacija (how), 27017 = cloud sigurnost, 27018 = PII u cloudu

ISO/IEC 27001

ISMS okvir s formalnim zahtjevima — certifikabilno. Govori što organizacija mora napraviti. Zahtijeva procjenu rizika i kontinuirano poboljšanje.

ISO/IEC 27002

Implementacijske smjernice za 27001. Govori kako implementirati kontrole. Nije samostalno certifikabilno — companion standard.

PCI DSS

Primjenjuje se na SVE organizacije koje procesiraju, pohranjuju ili prenose podatke platnih kartica — bez obzira na veličinu. Definira CDE (Cardholder Data Environment).

FIPS 140-2 / 140-3

Američki vladini standardi za validaciju kriptografskih modula. Obvezni za vladine agencije SAD-a i dobavljače koji prodaju državnim agencijama.

ZA ISPIT

ISO 27001 = zahtjevi (certifikabilno, "what"). ISO 27002 = smjernice implementacije ("how"). Oba zajedno čine ISMS. PCI DSS se primjenjuje na SVE organizacije koje obrađuju platne kartice bez obzira na veličinu. FIPS 140-2/3 = jedina prihvatljiva kriptografska validacija za US vladine agencije. NIST SP 800-63 = standardi za digitalni identitet i autentifikaciju.

Interni standardi

Uz industrijske standarde, organizacije razvijaju vlastite interne standarde koji specificiraju tehnička i proceduralna pravila prilagođena njihovom okruženju.

Standardi za lozinke

  • Algoritmi hashiranja — bcrypt, scrypt, Argon2 (ne MD5/SHA-1 za lozinke)
  • Salting lozinki — dodavanje slučajnih vrijednosti prije hashiranja radi zaštite od rainbow table napada
  • Sigurni prijenos lozinki — enkriptiran kanal (TLS), nikad plaintext
  • Reset lozinke — sigurni tokeni s ograničenim trajanjem, MFA pri resetu
  • Password manageri — preporučeni za generiranje i pohranu složenih lozinki

Standardi za kontrolu pristupa

  • Modeli pristupa: RBAC (Role-Based), DAC (Discretionary), MAC (Mandatory)
  • Verifikacija identiteta korisnika — MFA, biometrija
  • Upravljanje privilegijama — least privilege, PAM, JIT
  • Autentifikacijski protokoli — Kerberos, OAuth 2.0, SAML
  • Session management — timeout, invalidacija tokena
  • Audit trails — zapisivanje svih pristupa za reviziju

Standardi za fizičku sigurnost

  • Sigurnost zgrade — pristupni sustavi, mantrap, visitor management
  • Sigurnost radne stanice — zaključavanje ekrana, FDE, cable lock
  • Sigurnost datacentra — biometrija, cage racks, UPS, hlađenje
  • Disposal opreme — degaussing, fizičko uništavanje diskova, certifikati o uništenju
  • Upravljanje posjetiteljima — dnevnik ulazaka, pratnja, privremene propusnice

Standardi za enkripciju

  • Algoritmi: AES-256 za simetričnu enkripciju, ECC za asimetričnu
  • Duljina ključa — minimalni zahtjevi (AES-128 ili AES-256, RSA 2048+)
  • Key management — generiranje, distribucija, rotacija, uništavanje ključeva (Key Management System)

Procedure i smjernice

Procedure

Procedure su detaljne, korak-po-korak upute za izvršavanje specifičnih zadataka ili procesa. Za razliku od politika (što raditi) i standarda (koliko dobro), procedure opisuju kako točno nešto napraviti.

  • Često dolaze u obliku checklista ili playbooka
  • Moraju biti dovoljno precizne da ih može slijediti novi zaposlenik
  • Podliježu redovitom pregledu i ažuriranju
  • Primjeri: onboarding checklist, procedura obnove lozinke, procedura DR testa

Playbooks

Playbooks su standardizirane procedure za odgovor na specifične sigurnosne scenarije. Koriste se u Security Operations Center (SOC) okruženjima.

  • Referiraju na MITRE ATT&CK okvir za identifikaciju tehnika napadača
  • Referiraju na NIST SP 800-61 (Computer Security Incident Handling Guide)
  • Mogu biti automatizirani unutar SOAR platformi
  • Primjeri: playbook za phishing incident, playbook za ransomware napad

Smjernice (Guidelines)

Smjernice su preporuke — nisu obvezujuće i ostavljaju prostor za diskrecijsku prosudbu. Koriste se u situacijama gdje stroga pravila nisu praktična zbog raznolikosti okruženja.

  • Upotrebljavaju jezik poput "preporučuje se", "trebalo bi", "best practice"
  • Primjer: smjernica za odabir sigurnih lozinki, preporuke za email komunikaciju
  • Zaposlenici mogu odlučiti primijeniti ih ili ne (uz vlastitu odgovornost)

Upravljanje osobljem

Upravljanje osobljem obuhvaća tri faze životnog ciklusa zaposlenika u organizaciji:

Faza 1: Regrutacija (Recruitment)

  • Background check — provjera kriminalnog dosijea, provjera referenci, verifikacija obrazovanja
  • Provjera kreditne sposobnosti za financijske uloge
  • Drug testing za osjetljive pozicije
  • Social media screening

Faza 2: Onboarding

Onboarding je proces integracije novog zaposlenika. Ključni elementi:

  • Sigurni prijenos vjerodajnica — privremena lozinka dostavljena enkriptiranim kanalom, zahtjev za promjenu pri prvom prijavi
  • Dodjela imovine (Asset allocation) — laptop, badge, ključevi, telefon
  • Obuka i politike — security awareness training, potpisivanje AUP, NDA, politike povjerljivosti
  • IAM automatizacija — automatsko kreiranje korisničkih računa, dodjeljivanje uloga na temelju pozicije, provisioning pristupa sustavima

Faza 3: Offboarding (Separation/Termination)

Siguran izlaz zaposlenika iz organizacije:

AspektAkcije
Upravljanje računima Deaktivacija/brisanje korisničkih računa, revokacija certifikata, resetiranje lozinki za dijeljene račune
Imovina kompanije Povrat laptopa, telefona, badgea, ključeva, tokena; brisanje podataka s uređaja
Osobna imovina Omogućiti zaposleniku povrat osobnih datoteka (uz provjeru da ne odnosi povjerljive podatke)
Hitno offboarding: Pri neprijateljicom odlasku — deaktivacija računa treba biti trenutna, idealno koordinirana s HR-om i sigurnosnim timom u realnom vremenu.
ZA ISPIT

Pri onboardingu: AUP se potpisuje, IAM sustav automatski kreira račun i dodjeljuje uloge. Pri offboardingu: deaktivacija računa mora biti trenutna pri neprijatnom odlasku — koordiacija HR + sigurnosni tim u realnom vremenu. Background check je obavezan za osjetljive pozicije: provjera kriminalnog dosijea, referenci, obrazovanja. Na ispitu: koji korak u onboardingu = sigurna dostava privremene lozinke (enkriptiranim kanalom).

Change Management: RFC i stakeholderi

Change Management je formalni proces kontrole svih promjena u IT infrastrukturi. Cilj je minimizirati rizike i osigurati da promjene ne ugrožavaju sigurnost ili raspoloživost sustava.

RFC — Request for Change

Svaka promjena počinje s RFC (Request for Change) dokumentom koji sadrži:

  • Opis promjene i razlog
  • Procjenu utjecaja (impact analysis)
  • Plan testiranja
  • Rollback plan (backout plan)
  • Zahtjevani maintenance window
  • Popis stakeholdera za odobrenje

CAB — Change Advisory Board

CAB (Change Advisory Board) je tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnih timova. CAB osigurava da su rizici identificirani i da su planirane odgovarajuće mjere ublažavanja.

Stakeholderi u change managementu

Stakeholderi su sve osobe ili grupe na koje utječe promjena ili koje imaju interes u njoj:

  • Zaposlenici i korisnici sustava
  • Manageri i voditelji timova
  • CAB (Change Advisory Board)
  • Ponekad i klijenti, dobavljači, poslovni partneri

Ownership u change managementu: vlasnik promjene je odgovoran za implementaciju, upravljanje rizicima i komunikacijski plan. Može biti project manager, team lead, ili odgovorna osoba za sustav.

Tipovi promjena

  • Software deployments i updates
  • Patching (sigurnosne zakrpe)
  • Hardware replacements
  • Network modifications (promjene vatrozida, routing)
  • Configuration changes
  • New product/service integrations

Post-implementacijski pregled

Nakon implementacije promjene obavezno se provodi post-implementation review (audit) koji verificira da je promjena uspješno implementirana, da nema neželjenih posljedica i da je dokumentacija ažurirana.

ZA ISPIT

RFC (Request for Change) mora sadržavati: opis promjene, impact analysis, plan testiranja, backout plan i maintenance window. CAB (Change Advisory Board) pregledava i odobrava RFC-ove. Bez odobrenog RFC-a = neovlaštena promjena. Post-implementation review verificira da je promjena uspješno implementirana i dokumentacija ažurirana.

1. RFC Zahtjev + backout 2. CAB Review Impact analysis 3. Testiranje Test okruženje 4. Maint. Window Implementacija 5. Post-Review Verifikacija 6. Dokumentacija CMDB update
Change Management proces — od RFC-a do dokumentacije

Change Management koncepti

Ključni koncepti

KonceptOpis
Impact Analysis Identifikacija i procjena potencijalnih posljedica predložene promjene — na korisnike, poslovne procese i međupovezane sustave
Test Results Promjene se moraju testirati u testnom okruženju prije implementacije. Test rezultati pružaju uvid u vjerovatnoću uspjeha i potencijalne probleme.
Backout Plan Kontingencijski plan za poništavanje promjene i vraćanje sustava u prethodno stanje ako implementacija ne uspije. Minimizira downtime i rizik od gubitka podataka.
Maintenance Window Unaprijed dogovoreni, ponavljajući vremenski okvir za implementaciju promjena, tipično u periodima niske aktivnosti (noć, vikend) radi minimiziranja poslovnih disrupcija.
SOP (Standard Operating Procedure) Detaljne pisane upute za izvršavanje rutinskih operacija ili promjena. Osiguravaju konzistentnost implementacije i smanjuju greške.

Allow liste i deny liste (block liste)

U kontekstu change managementa, allow/deny liste imaju dvije dimenzije:

1. Softverske restrikcije (Software Restriction Policies)

  • Allow lista: Popis odobrenog softvera, hardvera i tipova promjena koji ne moraju prolaziti cijeli CM proces. Uključuje i osobe s ovlastima odobravanja.
  • Deny lista (block lista): Eksplicitno blokirani softver, hardware, i visokorizične promjene koje uvijek moraju kroz puni CM proces. Uključuje software s poznatim sigurnosnim/kompatibilnost problemima.
Kritičan detalj: Software Restriction Policies (block liste) mogu biti bazirane na hash vrijednostima datoteka. Nakon patchiranja, hash executable datoteke se mijenja — stare allow liste bazirane na hashevima prestaju raditi, ostavljajući fully patched systeme neupotrebljivima jer odobreni softver više ne prolazi provjeru.

2. Tehnički kontrolni mehanizmi

Allow/deny liste postoje i u kontekstu access kontrola (firewall pravila, ACL-ovi, software restriction mehanizmi).

Service/Application restarts i downtime

Rekoniguracije i patching često zahtijevaju restart servisa — što uzrokuje downtime. Downtime = zakazani (scheduled) ili nezakazani (unscheduled) period nedostupnosti servisa.

Promjene koje tipično zahtijevaju restart:

Tip promjeneRazlog restartha
Software upgradesNovi kod se mora učitati u memoriju
Configuration changesPromijenjeni parametri servera/mreže/baze podataka
Infrastructure changesSwitchevi, routeri, firewalli — primjena nove konfiguracije
Security changesNovi encryption protokoli, access control promjene

Dependencies (međuovisnosti)

Servisi i aplikacije ovise jedni o drugima. Restart jednog servisa može srušiti sve koji ovise o njemu. Na primjer, restart baze podataka onesposobljava sve aplikacije koje koriste tu bazu. Pažljiva analiza ovisnosti kritična je za planiranje promjena i backout planova.

Legacy sustavi

Legacy aplikacije donose posebne izazove u CM procesu:

  • Koriste zastarjelu tehnologiju — kompatibilnost problema s novim patchevima
  • Slaba dokumentacija ili ekstenzivne customizacije
  • Nema vendor supporta — nema koga "nazvati za pomoć"
  • Visoka poslovna kritičnost uz visok sigurnosni rizik
  • Rješenja: virtualizacija, emulacija, "fit-gap" softver

Version control

Version control prati i kontrolira promjene u dokumentima, kodu i konfiguracijama. Organizacijama omogućuje historijsku evidenciju promjena, osiguranje da su implementirane samo odobrene promjene i brzi rollback na prethodnu verziju. Sprječava konfuziju od zastarjelih ili nekonzistentnih dokumenata.

ZA ISPIT

Allow lista bazirana na hash vrijednostima datoteka može blokirati legitiman software NAKON patchiranja — hash se mijenja → stari hash više ne odgovara → potpuno zakrpan sustav ne može pokrenuti software koji je bio na allow listi. Backout plan (rollback) mora biti spreman PRIJE implementacije, ne nakon. Maintenance window = unaprijed dogovoreni period u niske aktivnosti (noć/vikend).

Change Management: dokumentacija

Svaka promjena utječe na dokumentaciju. CM planovi moraju uključivati ažuriranje svih zahvaćenih dokumenata kao dio procesa implementacije.

DokumentŠto se ažurira
Change Requests RFC dokumenti se ažuriraju kako odražavaju status, modifikacije i odobrenja promjene
Policies and Procedures Promjene mogu utjecati na postojeće politike i procedure — moraju se pregledati i ažurirati
System/Process Documentation Arhitekturni dijagrami, procesni tokovi, SOPovi, korisnički priručnici — odražavaju novo stanje sustava
Configuration Management Promjene konfiguracije (serveri, mreže, baze podataka) evidentiraju se u CMDB (Configuration Management Database)
Training Materials Promjene mogu zahtijevati novu obuku — prezentacije, priručnici i e-learning moduli moraju se ažurirati
Incident Response and Recovery IR i oporavak planovi moraju uključiti nove ovisnosti i procedure nastale promjenom
Važno: Ažurirani dokumenti moraju biti jasno označeni verzijom. Stare verzije treba arhivirati — ali ne brisati — jer mogu biti potrebne za referencu ili pravne svrhe. Veće promjene zahtijevaju i obuku zahvaćenih timova.

Pravno okruženje i compliance

Due Diligence

Due diligence je dužnost organizacije da identificira, procijeni i adresira sigurnosne rizike proaktivno. Nije dovoljno samo reagirati na incidente — organizacije moraju kontinuirano pratiti zakonske zahtjeve i implementirati odgovarajuće kontrole.

Sarbanes-Oxley Act (SOX)

  • Američki zakon iz 2002. koji regulira financijsko izvještavanje javnih kompanija
  • Zahtijeva integritet i točnost financijskih podataka
  • Uključuje zahtjeve za IT kontrole (access control, audit logs, backup) koji štite financijske podatke

Computer Security Act (1987)

  • Jedan od prvih zakona o kompjuterskoj sigurnosti u SAD-u
  • Zahtijeva minimalne sigurnosne standarde za federalne računalne sustave
  • Prethodnik modernih zakona poput FISMA-e

FISMA (Federal Information Security Management Act)

  • Američki zakon iz 2002. koji zahtijeva sigurnosne programe za federalne agencije
  • Oslanja se na NIST standarde (SP 800 serija) za implementaciju
  • Zahtijeva godišnje izvještavanje o sigurnosnoj usklađenosti
  • Primjenjuje se na sve federalne agencije i njihove dobavljače

Globalni zakoni: GDPR i CCPA

GDPR — General Data Protection Regulation

GDPR je regulativa EU o zaštiti osobnih podataka, na snazi od 25. svibnja 2018. Primjenjuje se na sve organizacije koje obrađuju podatke EU građana, bez obzira gdje je organizacija registrirana.

ElementDetalji
Informed ConsentKorisnik mora dati jasnu, informiranu suglasnost za obradu podataka. Predpopunjavane checkbox-ove i nejasni uvjeti nisu prihvatljivi.
Prava ispitanikaPravo na pristup, ispravak, brisanje (right to be forgotten), prenosivost podataka, prigovor na automatiziranu obradu
Prijava kršenja72 sata za prijavu kršenja nadležnom DPA tijelu
KazneDo 4% globalnog godišnjeg prihoda ili 20 milijuna EUR (što je veće)
DPOData Protection Officer — obvezatan za određene organizacije

CCPA — California Consumer Privacy Act

Američki (Kalifornija) zakon iz 2018., na snazi od 2020. Prihvaćen kao "američki odgovor na GDPR".

  • Primjenjuje se na kompanije s godišnjim prihodom >25 milijuna USD ili koje obrađuju podatke >50.000 Kalifornijaca
  • Prava potrošača: pravo znati, pravo brisanja, pravo odbiti prodaju podataka
  • Kazne: do 7.500 USD po namjernoj povredi
  • Za razliku od GDPR-a, CCPA daje pravo na opt-out (odbijanje prodaje podataka), ne zahtijeva opt-in
GDPR vs CCPA: GDPR = EU, opt-in model, veće kazne, šira prava | CCPA = Kalifornija, opt-out model, manji doseg.

GDPR (EU, 2018)

Opt-in model — korisnik mora dati eksplicitni pristanak. Primjenjuje se na sve organizacije koje obrađuju podatke EU građana. Kazne do 4% globalnog prihoda ili 20M EUR. Obavezno izvješćivanje o brechu za 72 sata. DPO obvezatan za određene organizacije.

CCPA (Kalifornija, 2020)

Opt-out model — korisnik može ODBITI prodaju podataka. Primjenjuje se na kompanije s prihodom >$25M ili >50K Kalifornijaca. Kazne do $7.500 po namjernoj povredi. Manji doseg od GDPR-a, ali inspiriran njime.

ZA ISPIT

GDPR: EU, opt-in, DPO za određene org., 72h breach notification, pravo na brisanje (right to be forgotten), pravo na prenosivost podataka, kazne do 4% prihoda. CCPA: Kalifornija, opt-out (pravo odbiti prodaju podataka). Ključna razlika: GDPR zahtijeva opt-in (korisnik mora reći "da"); CCPA dopušta opt-out (korisnik mora reći "ne").

Industrijski propisi po sektoru

SektorPropisiŠto regulira
Zdravstvo HIPAA, GDPR HIPAA štiti Protected Health Information (PHI) u SAD-u — elektroničke zdravstvene kartone, medicinske podatke
Financije GLBA, PCI DSS GLBA (Gramm-Leach-Bliley Act) — zaštita financijskih podataka klijenata. PCI DSS — sigurnost platnih kartica.
Telekomunikacije CALEA Communications Assistance for Law Enforcement Act — telecoms moraju osigurati zakonitu presretnju komunikacija
Energetika NERC North American Electric Reliability Corporation — standardi za sigurnost električne mreže (CIP standardi)
Obrazovanje FERPA, CIPA, COPPA FERPA — privatnost obrazovnih zapisa studenta. CIPA — internet zaštita za škole. COPPA — zaštita djece mlađe od 13 god.
Vlada (SAD) FISMA, CJIS, GSC FISMA — federalni sigurnosni standardi. CJIS — kriminalne pravosuđene informacije (FBI). GSC — UK vladina sigurnost.

Ključne regulacije za ispit

  • GDPR — EU zaštita podataka
  • CCPA — Kalifornija zaštita potrošača
  • HIPAA — zdravstveni podaci SAD
  • FISMA — federalne agencije SAD
  • NIS Directive — EU direktiva za sigurnost mrežnih i informacijskih sustava (kritična infrastruktura)
  • CMMC — Cybersecurity Maturity Model Certification — za dobavljače Ministarstva obrane SAD-a (DoD)

Upravljačke strukture

Centralizirana vs. decentralizirana governance

ModelKarakteristikePrednosti/Nedostaci
Centralizirana Jedna centralna IT/sigurnosna funkcija donosi sve odluke za cijelu organizaciju + Konzistentnost, lakša usklađenost | − Sporija prilagodba lokalnim potrebama
Decentralizirana Svaka poslovnica/odjel donosi vlastite sigurnosne odluke + Fleksibilnost | − Nekonzistentnost, teže upravljanje usklađenošću
Hibridna Kombinacija — centralne politike uz lokalno prilagođavanje implementacije + Balans fleksibilnosti i konzistentnosti | Najčešći model u praksi

Odbori (Boards) vs. Komiteti (Committees)

Board (Odbor)Committee (Komitet)
SastavIzvršno vodstvo (executives)Stručnjaci predmetne materije (SMEs)
UlogaStrateška orijentacija, konačno odobrenje politikaTehnička/operativna savjetodavna uloga
PrimjerBoard of Directors, Executive Security CommitteeChange Advisory Board (CAB), Risk Committee

Vladine agencije i tijela

Tip agencijeUlogaPrimjeri
Regulatorne agencije Donose i provode propise za specifične industrije FTC (SAD), ICO (UK), FCA
Obavještajne agencije Prikupljanje i analiza sigurnosnih prijetnji NSA, CIA, GCHQ (UK), BND (Njemačka)
Agencije za provedbu zakona Istraga i progon kibernetičkih zločina FBI Cyber Division, Europol EC3, Interpol
Obrambene/vojne organizacije Zaštita nacionalnih interesa u kibernetičkom prostoru CYBERCOM (SAD), NCSC (UK)
Tijela za zaštitu podataka (DPA) Nadzor provedbe zakona o privatnosti (GDPR) CNIL (Francuska), BfDI (Njemačka), AZOP (Hrvatska)
Nacionalne agencije za kibernetičku sigurnost Koordinacija kibernetičke sigurnosti na nacionalnoj razini CISA (SAD), ENISA (EU), BSI (Njemačka)

Uloge u upravljanju podacima

Upravljanje podacima (data governance) definira jasne uloge i odgovornosti za podatke unutar organizacije. To je posebno važno u kontekstu GDPR-a i ostalih regulativa.

UlogaTkoOdgovornosti
Data Owner
(Vlasnik podataka)
Rukovodeći zaposlenik (direktor/VP) — poslovni vlasnik skupa podataka Klasificira podatke, određuje razinu pristupa, donosi poslovne odluke o podacima. Odgovoran za podatke na visokoj razini.
Data Controller
(Kontrolor podataka)
Entitet (organizacija/osoba) koji određuje svrhu i uvjete obrade — GDPR pojam Određuje zašto i kako se obrađuju osobni podaci. Odgovoran za usklađenost s GDPR-om.
Data Processor
(Procesor podataka)
Treća strana (npr. CSP — cloud service provider) koja obrađuje podatke u ime kontrolora Obrađuje podatke prema uputama kontrolora. Ne smije koristiti podatke za vlastite svrhe. Tipično cloud provider ili outsourcing partner.
Data Custodian / Data Steward
(Čuvar podataka)
IT odjel ili sistemski administrator Implementira tehničke kontrole koje je odredio vlasnik: sigurna pohrana, transport, backup, kontrole pristupa, arhiviranje. Odgovoran za dnevnu zaštitu podataka.
Za ispit — razlika Controller vs. Processor: Controller odlučuje zašto i kako se podaci obrađuju. Processor samo izvršava obradu po naputku controllera (npr. AWS koji hostira podatke tvrtke). Oboje imaju GDPR obveze, ali controller snosi primarnu odgovornost.
Data Owner (Vlasnik podataka)
Rukovodeći zaposlenik koji klasificira podatke i određuje razinu pristupa. Odgovoran na visokoj razini za podatke.
Data Controller (GDPR)
Entitet koji određuje zašto i kako se obrađuju osobni podaci. Snosi primarnu GDPR odgovornost.
Data Processor (GDPR)
Obrađuje podatke u ime controllera (npr. cloud provider). Ne smije koristiti podatke za vlastite svrhe.
Data Custodian / Steward
IT odjel/sysadmin koji implementira tehničke kontrole: pohrana, transport, backup, pristup. Dnevna zaštita podataka.
DPO (Data Protection Officer)
Obvezatan za organizacije koje u velikoj mjeri obrađuju osobne podatke. Odgovoran za GDPR usklađenost.
ZA ISPIT

Data Controller = odlučuje ZAŠTO i KAKO (npr. vaša tvrtka). Data Processor = obrađuje PO NAPUTKU controllera (npr. AWS, Salesforce koji hostira vaše podatke). AWS je Processor, vaša tvrtka je Controller. Data Owner ≠ Data Controller — Owner je interni poslovni vlasnik skupa podataka, Controller je GDPR pojam. Custodian = IT/sysadmin koji svakodnevno štiti podatke.

Automatizacija: primjena i scripting

Automatizacija i scripting su kritični alati u modernim IT operacijama koji pomažu organizacijama optimizirati procese, poboljšati sigurnost i povećati efikasnost. Orkestracija nadopunjuje automatizaciju koordiniranjem automatiziranih zadataka između različitih sustava i alata u integrirani workflow.

Primjene automatizacije (Use Cases)

PrimjenaOpis
Provisioning Automatsko kreiranje/modifikacija/brisanje korisničkih računa i dodjeljivanje IT resursa (serveri, storage, mreže). Smanjuje ručni rad i greške.
Guardrails i Security Groups Automatizirani guardrails prate i provode usklađenost s politikama, sprječavaju ili flagiraju rizične aktivnosti. Security grupe definiraju koji resursi su dostupni kojim korisnicima/sustavima.
Ticketing Automatsko generiranje support tiketa pri detekciji incidenata, routing na pravi tim, eskalirane procedure za kritične probleme.
Service Management Automatiziranje rutinskih zadataka poput omogućavanja/onemogućavanja servisa, modifikacije prava pristupa, upravljanja životnim ciklusom IT resursa.
Continuous Integration and Testing Developeri redovito integriraju kod u glavni branch; svaki merge se automatski testira. CI/CD pipeline automatizira build, test i deploy procese.
API Integracije APIs omogućavaju različitim softverskim sustavima komunikaciju; orkestracija automatizira te interakcije za složenije workflowe poput SOAR platformi.
SOAR (Security Orchestration, Automation and Response) = platforme koje koriste automatizaciju i orkestraciju za odgovor na sigurnosne incidente bez ili uz minimumu ručne intervencije.

Automatizacija: prednosti i razmatranja

Prednosti automatizacije i orkestracije

Workforce Multiplier

Automatizacija djeluje kao workforce multiplier — multiplicira kapacitet sigurnosnog tima omogućavajući im da rade učinkovitije bez proporcionanog povećanja broja zaposlenika. Repetitivni zadaci se obavljaju brže i konzistentnije nego ručno.

Smanjenje Operator Fatigue

Operator fatigue = mentalna iscrpljenost sigurnosnih analitičara zbog kontinuirane, visokonaponske naravi posla (monitoring višestrukih sustava, upravljanje velikom količinom alertova uključujući lažno pozitivne, brzo reagiranje na prijetnje). Fatigue uzrokuje propuštene alertove, sporije reakcije i veću vjerovatnost grešaka.

Automatizacija smanjuje fatigue:

  • Preuzima repetitivne zadatke (skeniranje, patching, monitoring)
  • Oslobađa osoblje za kompleksnije, strateške zadatke koji zahtijevaju ljudsku prosudbu
  • Povećava zadovoljstvo poslom → bolja retencija osoblja

Standardizirane baseline konfiguracije

Automatizacija može provoditi standardizirane konfiguracije na svim endpointima. Ako se neovlaštena promjena desi, automatizirani sustav može je automatski poništiti vraćanjem na odobreni baseline.

Ostale prednosti

  • Smanjenje vremena reakcije (reaction times)
  • Jasni audit trail za regulatornu usklađenost i forenziku
  • Konzistentna primjena politika
  • Smanjenje troškova kroz efikasnost

Prednosti Infrastructure Management Automation

Automatiziranje konfiguracije infrastrukture donosi konzistentnost i točnost, štedi vrijeme brzim deploymentom konfiguracija, poboljšava skalabilnost i fleksibilnost, kontrolira configuration drift (postupno odstupanje od odobrenih konfiguracija) i ojačava sigurnost konzistentnom primjenom sigurnosnih kontrola.

Važna razmatranja (Important Considerations)

RizikOpis
Kompleksnost Implementacija automatizacije zahtijeva duboko razumijevanje sustava, procesa i međuovisnosti. Loše planirana automatizacija može povećati kompleksnost sustava.
Trošak Visoki inicijalni troškovi (alati, razvoj, integracija, obuka). I maintenance i upgrade automatizacijskih alata mogu biti skupi.
Single Point of Failure Ako kritični automatizirani sustav ili proces zakaže, može utjecati na mnoštvo područja organizacije uzrokujući raširene probleme.
Technical Debt Brzopleta implementacija dovodi do loše dokumentiranog koda, "krhkih" sistemskih integracija i slabog maintenancea. Slično problemima legacy sustava.
Ongoing Support Automatizacijski sustavi trebaju stalni support: updates, patches, revizija procesa, kontinuirana edukacija. Bez adekvatnog supporta, prednosti se brzo erodiraju.

Smjernice za implementaciju governance-a

  • Implementirati governance strukturu koja podupire organizacijske ciljeve
  • Koristiti stručne komitete za podršku odlučivanju
  • Uspostaviti sveobuhvatan popis politika, procesa, standarda i smjernica
  • Implementirati change management programe za održavanje kontrole i transparentnosti
  • Koristiti alate automatizacije i orkestracije za konzistentnost, smanjenje vremena odgovora i podršku usklađenosti
ZA ISPIT

SOAR (Security Orchestration, Automation and Response) = automatizacija odgovora na incidente bez ili uz minimumu ručne intervencije. Workforce multiplier = automatizacija multiplicira kapacitet sigurnosnog tima (manji tim → isti output). Operator fatigue = mentalna iscrpljenost analitičara → propušteni alertovi. Rizici automatizacije: Single Point of Failure (ako automatizirani sustav zakže → utječe na sve), Technical Debt, Ongoing Support troškovi.

Flashcards

Što je razlika između politike (policy) i smjernice (guideline)?
Politika je obvezujuće pravilo (must) koje se mora slijediti. Smjernica je preporuka (should) koja nije obvezujuća — zaposlenici mogu koristiti vlastitu prosudbu.
Što je AUP i kada se potpisuje?
AUP (Acceptable Use Policy) definira prihvatljivu upotrebu IT resursa (internet, email, uređaji). Potpisuje se pri onboardingu — jedna od prvih politika koje novi zaposlenik potpisuje.
ISO/IEC 27001 vs 27002 — koja je razlika?
ISO 27001 = ISMS okvir s formalnim zahtjevima (certifikabilno). ISO 27002 = detaljne smjernice kako implementirati kontrole iz 27001. 27001 kaže "što", 27002 kaže "kako".
Što je ISO 27018?
Standard za zaštitu PII (Personally Identifiable Information) u javnim cloud okruženjima. Usmjeren na cloud service providere koji obrađuju osobne podatke klijenata.
Što je PCI DSS i što je CDE?
PCI DSS = Payment Card Industry Data Security Standard — sigurnosni standardi za organizacije koje procesiraju platne kartice. CDE = Cardholder Data Environment — sustavi koji pohranjuju, procesiraju ili prenose podatke vlasnika kartice.
Koji su ključni elementi onboardinga?
1. Sigurni prijenos vjerodajnica (enkriptiran kanal, promjena lozinke pri prvom prijavi)
2. Dodjela imovine (laptop, badge)
3. Obuka i potpisivanje politika (AUP, NDA)
4. IAM automatizacija (provisioning računa)
Što je RFC u change managementu?
RFC (Request for Change) = formalni zahtjev za promjenu koji sadrži: opis promjene, impact analysis, plan testiranja, rollback/backout plan, maintenance window i listu stakeholdera za odobrenje.
Što je CAB i koja mu je uloga?
CAB (Change Advisory Board) = tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnog tima. Osigurava identifikaciju rizika i odgovarajuće mjere ublažavanja.
Što je backout plan?
Backout plan (rollback plan) = kontingencijski plan za poništavanje promjene i vraćanje sustava u prethodno stanje ako implementacija ne uspije. Minimizira downtime i rizik od gubitka podataka.
Zašto su allow liste bazirane na hash vrijednostima problematične uz patching?
Nakon patchiranja, hash vrijednost executable datoteke se mijenja. Allow lista bazirana na starim hashevima više ne prepoznaje zakrpanu aplikaciju kao odobrenu → potpuno zakrpani sustavi postaju neupotrebljivi jer odobreni softver ne može pokrenuti.
GDPR: Koja je razlika između Data Controller i Data Processor?
Controller = određuje zašto i kako se obrađuju osobni podaci (snosi primarnu odgovornost). Processor = obrađuje podatke u ime controllera (npr. cloud provider). Controller daje upute, processor ih izvršava.
Koji je rok za prijavu kršenja podataka prema GDPR-u?
72 sata od saznanja o kršenju — prijava nadležnom DPA (Data Protection Authority) tijelu. Ako nije moguće u 72h, objašnjenje razloga kašnjenja mora biti priloženo.
Što je HIPAA i što štiti?
HIPAA (Health Insurance Portability and Accountability Act) = američki zakon koji štiti PHI (Protected Health Information) — elektroničke zdravstvene kartone i medicinske podatke pacijenata.
Što je FISMA?
FISMA (Federal Information Security Management Act) = američki zakon koji zahtijeva formalne sigurnosne programe za federalne agencije. Oslanja se na NIST SP 800 seriju standarda. Primjenjuje se na agencije i njihove dobavljače.
Što je operator fatigue i kako ga automatizacija rješava?
Operator fatigue = mentalna iscrpljenost sigurnosnog osoblja od repetitivnog, visokonaponskog posla → propušteni alertovi, sporije reakcije. Automatizacija preuzima rutinske zadatke (monitoring, patching, skeniranje), oslobađajući osoblje za strateške, kompleksnije probleme.
Što je workforce multiplier u kontekstu automatizacije?
Automatizacija djeluje kao workforce multiplier — multiplicira kapacitet sigurnosnog tima. Manji tim može postići isti ili veći output jer su repetitivni zadaci automatizirani, omogućujući fokus na visokovrijedne aktivnosti.
Koji su ključni rizici automatizacije i orkestracije?
1. Kompleksnost — loše planirana automatizacija otežava upravljanje
2. Trošak — visoki inicijalni i maintenance troškovi
3. Single Point of Failure — kvar automatiziranog sustava utječe na sve
4. Technical Debt — brzopleta implementacija
5. Ongoing Support — bez stalnog supporta prednosti nestaju
Što je CMMC?
CMMC (Cybersecurity Maturity Model Certification) = okvir za certifikaciju kibernetičke sigurnosti za dobavljače Ministarstva obrane SAD-a (DoD). Definira razine zrelosti od 1 (osnovna) do 3 (napredno).
Što je Data Custodian i koja mu je uloga?
Data Custodian/Steward = IT odjel ili sistemski administrator koji implementira tehničke kontrole (sigurna pohrana, transport, backup, kontrole pristupa). Odgovoran za svakodnevnu fizičku zaštitu podataka prema uputama Data Ownera.
Što je NERC i zašto je važan?
NERC (North American Electric Reliability Corporation) = regulatorni okvir za sigurnost električne mreže Sjeverne Amerike. NERC CIP (Critical Infrastructure Protection) standardi definiraju sigurnosne zahtjeve za operatere električne mreže.
Što je SOX (Sarbanes-Oxley) i na koga se primjenjuje?
SOX = američki federalni zakon (2002) koji zahtijeva financijsku transparentnost i zaštitu podataka za javne dioničke kompanije. Sekcija 404 zahtijeva godišnju reviziju internih kontrola. IT implikacije: integritet financijskih sustava, auditabilnost, zaštita od neovlaštenih izmjena u računovodstvenim sustavima.
Što je NIST SP 800-53 i za što se koristi?
NIST SP 800-53 = katalog sigurnosnih i privatnosnih kontrola za federalne informacijske sustave SAD-a. Organiziran u 20 "control families" (AC, AU, CM, IA, IR, MP, SC…). Koristi se kao referenca za FISMA compliance i implementaciju sigurnosnih programa. Revision 5 dodaje privacy controls i supply chain risk management.
Razlika između GDPR i CCPA?
GDPR (EU, 2018): primjenjuje se na sve organizacije koje obrađuju podatke EU rezidenata; zahtijeva eksplicitni pristanak, pravo na brisanje, DPO za određene organizacije; kazne do 4% godišnjeg prihoda ili 20M EUR. CCPA (Kalifornija, 2020): pravo na obavještenost i brisanje za kalifornijske rezidente; opt-out od prodaje podataka; manji doseg od GDPR-a.
Nabroji uloge u upravljanju podacima (Data Governance).
Data Owner: senior menadžer, određuje klasifikaciju i razinu zaštite. Data Steward: odgovoran za kvalitetu i usklađenost podataka. Data Custodian: IT osoba koja implementira tehničke kontrole (backup, enkripcija). Data Controller (GDPR): određuje svrhu obrade. Data Processor (GDPR): obrađuje u ime Controllera. Data Subject: fizička osoba čiji se podaci obrađuju.
Što su IT General Controls (ITGC) i navedi primjere?
ITGC su temeljne IT kontrole koje podržavaju pouzdanost svih poslovnih procesa. Primjeri: change management controls (testiranje prije deployanja), access controls (least privilege, MFA), backup i recovery, IT operacijske procedure, log management i auditabilnost. Revizori (SOX, PCI DSS) provjeravaju ITGC kao temelj za pouzdanost financijskog izvještavanja.
Što je Security Policy hijerarhija (Policy → Standard → Procedure → Guideline)?
Policy: visokorizična načela i zahtjevi (obavezno). Standard: specifični mjerljivi zahtjevi koji implementiraju Policy (obavezno). Procedure: korak-po-korak upute za implementaciju Standarda (obavezno). Guideline: preporuke i best practices (neobavezno, ali savjetovano). Hijerarhija: Policy > Standard > Procedure > Guideline.
Što je Offboarding sigurnosna procedura i što mora uključivati?
Proces prekida zaposlenja koji mora uključivati: 1) Trenutna deaktivacija svih korisničkih računa i privilegija, 2) Oduzimanje fizičkih pristupnih karata/tokena, 3) Transfer vlasništva nad podacima, 4) Exit interview za procjenu insider threat rizika, 5) Vraćanje korporativnih uređaja, 6) Revizija shared/service računa koje je zaposlenik koristio.
Što je Centralized vs. Decentralized governance i kada koristiti koji model?
Centralized governance: jedinstven IT/sigurnosni tim upravlja svim politikama i kontrolama — konzistentnost, ali može biti usko grlo. Decentralized: svaka poslovnica/odjel autonomno upravlja sigurnošću — fleksibilnost, ali rizik nekonzistentnosti. Hibridni model (najčešći): centralni security standards, lokalna implementacija. Federalni model koriste multinacionalne kompanije.
Što je Due Diligence vs. Due Care u kontekstu sigurnosti?
Due Diligence: istraživanje i procjena PRIJE donošenja odluke (npr. procjena vendor sigurnosti, penetracijski test). Due Care: kontinuirano ulaganje napora u zaštitu imovine NAKON što je odluka donesena (npr. redovito patchiranje, monitoring). Menadžment može biti pravno odgovoran ako nije pokazao ni Due Diligence ni Due Care.
Što je Acceptable Use Policy (AUP) i što mora definirati?
AUP: politika koja definira prihvatljivo korištenje organizacijskih IT resursa. Mora sadržavati: dozvoljene i zabranjene aktivnosti (Internet, email, BYOD), monitoring politiku (organizacija može pratiti promet), posljedice kršenja, procedure za prijavu incidenata. Potpisuje se pri onboardingu — zaposlenici moraju biti svjesni da NEMA privatnosti na korporativnim sustavima.
Koje su razlike između Emergency Change, Normal Change i Standard Change?
Standard Change: pre-approved, rutinska, niski rizik — ne treba puni CAB odobri (npr. monthly patch). Normal Change: prolazi kroz puni RFC → CAB review → odobrenje → implementacija. Emergency Change: kritična promjena bez čekanja na regularni CAB — naknadno dokumentira; samo emergency CAB odobrava u hitnom roku. Sve promjene moraju imati backout plan.

Kviz — 70 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.

0 / 70
Riješi kviz da vidiš rezultat.

1Koja je ključna razlika između politike (policy) i smjernice (guideline)jedan odgovor

Politike koriste obvezujući jezik (must/shall), dok smjernice koriste preporučujući jezik (should/recommended). Zaposlenici moraju slijediti politike, ali mogu koristiti vlastitu prosudbu s smjernicama.

2Koja politika se potpisuje pri onboardingu i definira prihvatljivu upotrebu interneta i email-ajedan odgovor

AUP (Acceptable Use Policy) definira prihvatljivu upotrebu IT resursa — internet, email, uređaji. Potpisuje se pri onboardingu kao jedna od prvih politika.

3ISO/IEC standard koji pruža sveobuhvatan okvir za Information Security Management System (ISMS) je:jedan odgovor

ISO/IEC 27001 je standard koji definira zahtjeve za ISMS i jedini je certifikabilni standard iz ISO 27000 serije. ISO 27002 pruža smjernice za implementaciju kontrola.

4Koji ISO standard se fokusira na zaštitu PII u javnim cloud okruženjimajedan odgovor

ISO/IEC 27018 fokusira se na zaštitu PII (Personally Identifiable Information) u javnim cloud okruženjima, nasuprot 27017 koji pokriva opće cloud sigurnosne kontrole.

5Organizacija procesira platne kartice. Koji standard mora ispunitijedan odgovor

PCI DSS (Payment Card Industry Data Security Standard) je obavezan za svaku organizaciju koja pohranjuje, procesira ili prenosi podatke platnih kartica. Definira Cardholder Data Environment (CDE).

6FIPS standardi primarno se odnose na:jedan odgovor

FIPS (Federal Information Processing Standards) definira zahtjeve za kriptografske algoritme i module koje koriste vladine agencije SAD-a. FIPS 140-2/140-3 su standardi za validaciju kriptografskih modula.

7Koji element onboardinga osigurava da novi zaposlenik ne zna inicijalnu lozinku u plaintext oblikujedan odgovor

Sigurni prijenos vjerodajnica znači dostavu privremene lozinke enkriptiranim kanalom (ne emailom u plaintext obliku) uz obavezan zahtjev za promjenu lozinke pri prvom prijavljivanju.

8Što mora biti napravljeno ODMAH pri offboardingu neprijatno otpuštenog zaposlenikajedan odgovor

Pri neprijateljicom odlasku, deaktivacija svih korisničkih računa (AD, email, VPN, aplikacije, dijeljeni računi) mora biti trenutna kako bi se spriječio neovlašteni pristup. Ostalo slijedi prema protokolu.

9RFC u change managementu označava:jedan odgovor

RFC (Request for Change) je formalni dokument koji pokreće change management proces. Sadrži opis promjene, impact analysis, test plan, backout plan i zahtijeva odobrenje stakeholdera/CAB-a.

10Koji je primarni cilj backout planajedan odgovor

Backout plan (rollback plan) definira korake za poništavanje promjene i vraćanje sustava u prethodno stabilno stanje ako implementacija ne uspije, čime se minimizira downtime i rizik od gubitka podataka.

11Što je CAB u kontekstu change managementajedan odgovor

CAB (Change Advisory Board) je tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnog tima koji zajednički procjenjuju rizike promjena.

12Zašto allow liste bazirane na hash vrijednostima mogu uzrokovati probleme nakon patchiranjajedan odgovor

Kada se aplikacija patchira, mijenja se njen sadržaj → mijenja se njen hash. Ako allow lista pamti stare hasheve, potpuno zakrpani sustav postaje neupotrebljiv jer odobreni softver ne prolazi provjeru.

13Maintenance window se tipično zakazuje:jedan odgovor

Maintenance window je unaprijed dogovoreni vremenski okvir za implementaciju promjena, zakazuje se u periodima niske poslovne aktivnosti (npr. noć ili vikend) kako bi se minimizirao utjecaj na korisnike i poslovne procese.

14Legacy sustavi su posebno problematični u change managementu jer:jedan odgovor

Legacy sustavi kombinaraju visoku poslovnu kritičnost s visokim rizicima: zastarjela tehnologija s kompatibilnost problemima, minimalna dokumentacija, ekstenzivne customizacije i nema vendor supporta.

15Što je version control u kontekstu change managementajedan odgovor

Version control omogućuje organizacijama historijsku evidenciju svih promjena, osiguranje da su implementirane samo odobrene promjene i brzi povratak na prethodnu verziju. Sprječava konfuziju od zastarjelih dokumenata.

16GDPR se primjenjuje na:jedan odgovor

GDPR ima eksteritorijalni doseg — primjenjuje se na bilo koju organizaciju koja obrađuje osobne podatke EU/EEA građana, bez obzira na to gdje je ta organizacija registrirana ili posluje.

17Koji je rok za prijavu kršenja osobnih podataka prema GDPR-ujedan odgovor

GDPR zahtijeva da organizacije prijave kršenje osobnih podataka nadležnom DPA tijelu u roku od 72 sata od saznanja za kršenje (ako nije moguće u roku, mora se priložiti razlog kašnjenja).

18Koja je maksimalna kazna prema GDPR-ujedan odgovor

Najteže povrede GDPR-a (npr. temeljni principi, prava ispitanika, mehanizmi prijenosa) kažnjavaju se s do 4% ukupnog globalnog godišnjeg prihoda ili 20 milijuna EUR, ovisno što je veće.

19CCPA se primjenjuje na kompanije koje imaju:jedan odgovor

CCPA se primjenjuje na for-profit kompanije koje ispunjavaju barem jedan od kriterija: godišnji prihod >$25M, kupuju/prodaju/dijele podatke >50.000 potrošača godišnje, ili >50% prihoda od prodaje podataka.

20Koji zakon štiti zdravstvene podatke pacijenata u SAD-ujedan odgovor

HIPAA (Health Insurance Portability and Accountability Act) štiti PHI (Protected Health Information) — elektroničke zdravstvene kartone i medicinske podatke pacijenata u SAD-u.

21NERC CIP standardi reguliraju sigurnost koje industrijejedan odgovor

NERC (North American Electric Reliability Corporation) CIP (Critical Infrastructure Protection) standardi definiraju sigurnosne zahtjeve za operatere elektroenergetske mreže Sjeverne Amerike.

22CALEA zakon zahtijeva od telekomunikacijskih kompanija:jedan odgovor

CALEA (Communications Assistance for Law Enforcement Act) zahtijeva da telekomunikacijske kompanije dizajniraju svoje sustave tako da podržavaju zakonitu presretnju komunikacija od strane tijela za provedbu zakona.

23Koji zakon regulira privatnost obrazovnih zapisa studenata u SAD-ujedan odgovor

FERPA (Family Educational Rights and Privacy Act) regulira privatnost obrazovnih zapisa studenata. COPPA štiti djecu do 13 godina online, CIPA regulira internet sigurnost u školama.

24CMMC certifikacija je obavezna za:jedan odgovor

CMMC (Cybersecurity Maturity Model Certification) je obavezan za sve dobavljače i podugovaratelje koji rade s Ministarstvom obrane SAD-a (DoD) kako bi zaštitili Controlled Unclassified Information (CUI).

25U modelu sigurnosnog upravljanja, tko je tipično Data Ownerjedan odgovor

Data Owner je visoko rangirani poslovni zaposlenik (direktor, VP) koji je poslovni vlasnik skupa podataka. Oni klasificiraju podatke, određuju razinu pristupa i donose poslovne odluke o podacima.

26Cloud service provider koji pohranjuje vaše korisničke podatke je prema GDPR-u:jedan odgovor

Cloud service provider koji obrađuje podatke prema uputama klijenta je Data Processor. Klijent (vaša kompanija) je Data Controller jer određuje zašto i kako se podaci obrađuju. CSP samo izvršava obradu.

27Koji od sljedećih modela governance-a kombinira centralne politike s lokalnom fleksibilnošću implementacijejedan odgovor

Hibridni model kombinira prednosti centraliziranog i decentraliziranog: centralne politike i standardi osiguravaju konzistentnost, dok lokalna implementacija dopušta prilagodbu specifičnim potrebama poslovnih jedinica.

28Koja je razlika između governance board-a i governance komitetajedan odgovor

Governance board čini izvršno vodstvo (executives) koji donose strateške odluke. Governance komitet čine stručnjaci predmetne materije (SMEs) koji daju tehničke/operativne preporuke i savjete boardu.

29Što je ENISAjedan odgovor

ENISA (European Union Agency for Cybersecurity) je EU agencija koja koordinira kibernetičku sigurnost na europskoj razini, razvija smjernice i podupire implementaciju NIS direktive i ostalih EU regulativa.

30Što je CISAjedan odgovor

CISA (Cybersecurity and Infrastructure Security Agency) je američka vladina agencija pod DHS-om odgovorna za zaštitu kritične infrastrukture i koordinaciju kibernetičke sigurnosti na nacionalnoj razini.

31Koji princip automatizacije opisuje njenu sposobnost da povećava kapacitet sigurnosnog timajedan odgovor

Workforce multiplier opisuje kako automatizacija multiplicira kapacitet sigurnosnog tima — manji tim može postići veće rezultate jer su repetitivni zadataci automatizirani, oslobađajući osoblje za strateške aktivnosti.

32Operator fatigue u kibernetičkoj sigurnosti uzrokuje:jedan odgovor

Operator fatigue = mentalna iscrpljenost od kontinuiranog, visokonaponskog rada. Rezultira propuštenim kritičnim alertovima, sporijim reakcijama i povećanom vjerovatnošću grešaka — što direktno kompromitira sigurnosni posture.

33SOAR platforma primarno se koristi za:jedan odgovor

SOAR (Security Orchestration, Automation and Response) platforme koordiniraju automatizirane odgovore na sigurnosne incidente koristeći playbooke, integrirajući različite sigurnosne alate u kohezivni workflow odgovora.

34Koji rizik automatizacije nastaje kada se automatizirani sustav implementira prebrzo bez odgovarajuće dokumentacijejedan odgovor

Technical debt nastaje kada se automatizacija implementira brzopleto: loše dokumentiran kod, "krhke" integracije, slab maintenance. Slično problemima legacy sustava — akumulira se i postaje sve teže upravljati sustavom.

35Što je configuration drift u kontekstu infrastrukturejedan odgovor

Configuration drift je pojava kada konfiguracija sustava postupno odstupa od odobrene/standardizirane konfiguracije (baseline) kroz neovlaštene, netestirane ili nedokumentirane promjene. Automatizacija može automatski detektirati i korigirati drift.

36Što SOX zakon primarno regulirajedan odgovor

Sarbanes-Oxley Act (SOX) iz 2002. regulira financijsko izvještavanje javnih kompanija. Uključuje zahtjeve za IT kontrole (access control, audit logs, integritet podataka) koji štite točnost financijskih izvještaja.

37Koja od sljedećih dokumentacija mora se ažurirati kao dio change management procesajedan odgovor

Change management zahtijeva ažuriranje sve zahvaćene dokumentacije: RFC-ovi, politike i procedure, sistemska dokumentacija (arhitektura, dijagrami), konfiguracija management baza, training materijali i IR planovi.

38Koji od sljedećih primjera ilustrira continuous integration (CI) u automatizacijijedan odgovor

Continuous Integration (CI) = developeri redovito integriraju kod u zajednički branch, a svaki push/merge automatski pokreće build i testove. To pomaže ranom otkrivanju integracijskih problema.

39GLBA zakon primjenjuje se na:jedan odgovor

GLBA (Gramm-Leach-Bliley Act) zahtijeva od financijskih institucija (banke, osiguravatelji, investicijska poduzeća) da objasne prakse dijeljenja podataka korisnicima i zaštite osjetljive financijske podatke.

40Koji američki zakon iz 1987. je bio preteča modernih zakona o federalnoj kibernetičkoj sigurnostijedan odgovor

Computer Security Act iz 1987. bio je jedan od prvih zakona o računalnoj sigurnosti u SAD-u. Zahtijevao je minimalne sigurnosne standarde za federalne računalne sustave i bio je preteča FISMA zakona iz 2002.

41SOC analitičar se suočava s velikom količinom sigurnosnih upozorenja. Koja je ključna korist od uvođenja automatizacije i orkestracije u sigurnosne operacijejedan odgovor

Automatizacija poboljšava učinkovitost sigurnosnih operacija brzim i dosljednim obavljanjem ponavljajućih zadataka, čime se smanjuje učestalost ljudskih grešaka. Ne eliminira ljudsku ulogu niti smanjuje volumen prijetnji — samo omogućuje timovima da se fokusiraju na složenije probleme.

42Nakon sigurnosnih ranjivosti uzrokovanih prethodnom promjenom, IT odjel želi poboljšati plan upravljanja promjenama. Koje bi komponente trebalo dodati? (odaberi tri)više odgovora

Analiza utjecaja procjenjuje implikacije predložene promjene. Rezultati testiranja pokazuju radi li promjena ispravno bez utjecaja na produkciju. Plan povrata omogućuje vraćanje u prethodno stanje ako implementacija propadne. Dioničari su osobe zainteresirane za promjenu, ali nisu komponenta koja sprječava ranjivosti.

43Stari sustavi i aplikacije bez podrške dobavljača, s visokom složenošću i lošom dokumentacijom, kako se nazivaju? (odaberi dva)više odgovora

Legacy aplikacije su kritične za poslovanje ali izgrađene na zastarjeloj tehnologiji koja ne može primiti ažuriranja. Legacy sustavi imaju vlastite probleme s instaliranjem zakrpa — ako je zakrpa neinstalabilan, sustav je sigurnosna ranjivost. Fit-gap softver je razvijen interno da premosti stare i nove sustave, a emulacija koristi VM-ove za pokretanje legacy softvera na novom hardveru.

44Sigurnosni tim implementira sustav za automatizaciju i orkestraciju koji integrira razne alate i platforme. Koja strategija je NAJPRIMJERENIJA za minimiziranje rizika od konfigurabilnih pogrešaka i ranjivostijedan odgovor

Threat modeling u fazi dizajna proaktivno identificira i ublažava potencijalne ranjivosti, što je najučinkovitija strategija. Implementacija bez razumijevanja politika može dovesti do konfiguracija koje ne odgovaraju ciljevima organizacije.

45Financijska institucija uvodi automatizaciju za ubrzanje detekcije i sanacije sigurnosnih incidenata. Koji je NAJBOLJI pristup pri uvođenju automatizacijejedan odgovor

Integracija alata za automatizaciju s praćenjem u stvarnom vremenu i upozoravanjem osigurava pravovremenu detekciju i sanaciju sigurnosnih incidenata. Implementacija skripti bez testiranja može dovesti do konflikata ili dodatnih problema. Ručni pristup usporava reakciju na incidente.

46Nova zaposlenica je uspješno prošla sve provjere i proces zapošljavanja. Organizacija želi osigurati njenu sigurnu integraciju u kompaniju. Koji bi postupak NAJPRIMJERENIJE primijenitijedan odgovor

Onboarding uključuje dobrodošlicu novim zaposlenicima, postavljanje pristupa računalnim sustavima, dodjelu odgovarajućih privilegija, sigurno prenošenje vjerodajnica, dodjelu imovine i organiziranje obuke o sigurnosnoj svjesnosti. Offboarding se primjenjuje pri odlasku zaposlenika, ne pri dolasku.

47IT menadžer u zdravstvenom sektoru želi automatizirati rutinske zadatke u upravljanju mrežnom sigurnošću uz minimiziranje rizika. Koje strategije bi trebalo prioritizirati za sigurnu automatizacijujedan odgovor

Alati za automatizaciju s ugrađenom sigurnošću i praćenjem uskladivosti najučinkovitije pružaju ublažavanje rizika. Ručno odobrenje za sve zadatke značajno smanjuje učinkovitost automatizacije. Vlasnički sustavi bez stručne suradnje mogu ugroziti sigurnost.

48Kibernetički tim bilježi smanjenu budnost i kognitivne funkcije zbog preopterećenosti. Na koji način automatizacija i orkestracija pomažu u rješavanju operator fatigueajedan odgovor

Automatizacijom rutinskih zadataka poput skeniranja ranjivosti, primjene zakrpa ili praćenja sustava, automatizacija i orkestracija značajno smanjuju opterećenje tima. Time se smanjuje operator fatigue jer osoblje može fokus usmjeriti na složenije, strateške probleme.

49IT menadžer priprema prijedlog za uvođenje change managementa. Čija podrška mu je NAJPRIJE potrebna da bi pokrenuo programjedan odgovor

Dioničari u upravljanju promjenama su osoblje s vested interesom u promjeni — njihovo sudjelovanje potiče osjećaj vlasništva i odgovornosti. Controller, Owner i Processor su GDPR uloge, ne uloge u change managementu.

50Financijska institucija prima značajno softversko ažuriranje. Koji je optimalan pristup za upravljanje ovom situacijom u programu upravljanja promjenamajedan odgovor

U učinkovitom programu upravljanja promjenama ključno je procijeniti utjecaj ažuriranja, testirati ga u kontroliranom okruženju, dobiti potrebna odobrenja, a tek onda primijeniti ažuriranje. Ovaj postupni pristup pomaže ublažiti rizike i osigurava usklađenost s poslovnim ciljevima.

51Kompanija koristi smjernice (guidelines) za brzo uhodavanje zaposlenika. Da bi smjernice ostale relevantne, što ih kompanija mora redovito raditi? (odaberi dva)više odgovora

Redoviti pregled smjernica osigurava da dokumentacija ostaje praktična i relevantna. Periodične procjene i ažuriranja omogućuju prilagodbu novim tehnologijama, operativnim promjenama i prijetnjama. Kontinuirano ažuriranje rezultira previše promjenama za zaposlenike. Obavezivanje zaposlenika na pregled ne pomaže da smjernice ostanu aktualne — to je funkcija politika, ne smjernica.

52Kad je NAJBOLJE vrijeme za implementaciju promjena u međunarodnoj organizaciji koja radi 24/7? (odaberi dva)više odgovora

Ako je potrebno izvršiti promjenu tijekom dana, treba je izvesti u off-peak vremenu uz obavještavanje svih korisnika. Maintenance windowsi su zakazana vremena kad se servisi mogu sigurno restartirati sukladno politici upravljanja promjenama. "Nakon radnog vremena" nije nužno off-peak jer mnogi korisnici rade do kasno. Vršna vremena treba izbjegavati jer su tada korisnici najaktivniji.

53Proizvođačka kompanija uvodi automatizaciju za detekciju prijetnji, upravljanje zakrpama i analizu logova. Koje strategije bi IT tim trebalo odabrati? (odaberi dva)više odgovora

Alati s ugrađenom sigurnošću i uskladivošću s industrijskim standardima osiguravaju da se automatizacija poravna s ciljevima bez uvođenja novih ranjivosti. Integracija s postojećim alatima pruža jedinstven i učinkovit odgovor. Netestirane skripte mogu izazvati neočekivane probleme, a outsourcing bez provjere sigurnosnih akreditiva uvodi rizike.

54Version control nije samo za softver — koje od sljedećeg se koristi version controlom u change managementu? (odaberi tri)više odgovora

Praćenje promjena u kodu omogućuje brzo vraćanje na poznato ispravno stanje. Praćenje promjena u dijagramima osigurava dostupnost samo najnovije verzije uz arhiviranje prethodnih. Važni podaci variraju po kompaniji ali praćenje sprječava zabunu. Faksovi su jednokratne komunikacije i ne trebaju version control.

55Jutro nakon implementacije obaveznog sigurnosnog ažuriranja, nekoliko ključnih aplikacija prestalo je raditi. Što bi spriječilo ovu situacijujedan odgovor

Ako organizacija ne upravlja ispravno promjenama sigurnosnih ažuriranja, mogu se uvesti nove ranjivosti, poremetiti servisi ili negativno utjecati na status uskladivosti. Pravilno upravljanje promjenama osigurava testiranje i provjeru kompatibilnosti. Stakeholders i RFC su dijelovi change management programa, ali ne rješenje samo po sebi.

56Novi IT zaposlenik kreira, mijenja i briše korisničke račune i prava pristupa kroz IT sustave kompanije. Koja sposobnost automatizacije poboljšava učinkovitost i konzistentnost ovog zadatkajedan odgovor

Kreiranje, mijenjanje ili brisanje korisničkih računa i prava pristupa kroz IT sustave naziva se provisioning. Osigurava sigurne operacije održavanjem konzistentnosti i pridržavanjem sigurnosnih protokola. Ticketing se bavi upravljanjem zahtjevima, a service management uključuje omogućavanje/onemogućavanje servisa — ne upravljanje korisničkim računima.

57Zaposlenik je preuzeo neprovjereni softver na uređaj kompanije što je rezultiralo infekcijom malwareom. Koja politika bi NAJVJEROJATNIJE spriječila ovaj incidentjedan odgovor

AUP postavlja standard za prihvatljivo ponašanje korisnika na mrežnim i računalnim sustavima i tipično sadrži pravila o preuzimanju softvera, čime odvraća korisnike od aktivnosti koje mogu oštetiti organizaciju. COOP se fokusira na kontinuitet kritičnih procesa, a disaster recovery na oporavak nakon katastrofe — oba su reaktivna, ne preventivna za riskantan softver.

58HR direktor želi uvesti digitalni exit proces za zaposlenike i izvođače. Na koje IT sigurnosne oblasti bi se trebao fokusirati? (odaberi tri)više odgovora

Kod odlaska zaposlenika HR odmah deaktivira račun i označava ga za auto-brisanje. Organizacija mora evidentirati sve elektroničke uređaje koje je zaposlenik koristio. Osobni uređaji korišteni za poslovne aktivnosti moraju imati uklonjene vlasničke informacije. Fizička sigurnost je važna, ali nije primarni IT sigurnosni fokus exit procesa.

59Sigurnosno upravljanje oslanja se na posebno dizajnirane međuovisne uloge. Koje su to uloge? (odaberi tri)više odgovora

Owner je visokorangirani zaposlenik (direktor, potpredsjednik) koji je ultimativno odgovoran za zaštitu podataka. Controller (prema GDPR-u) identificira svrhe, uvjete i sredstva obrade osobnih podataka. Processor obrađuje osobne podatke u ime controllera (npr. cloud provideri). Maintenance custodian je osoba odgovorna za fizičko čišćenje i održavanje zgrade — različita je uloga od sigurnosnog custodiana.

60Na koji način automatizacija i skriptiranje pomažu sigurnosnim analitičarima u upravljanju servisima i pristupom u IT okruženjujedan odgovor

Automatizacija i skriptiranje su ključni alati za upravljanje servisima i pristupom unutar IT okruženja — uključuju omogućivanje/onemogućivanje servisa, modificiranje prava pristupa i upravljanje životnim ciklusom IT resursa, što izravno odgovara svakodnevnim zadacima sigurnosnih analitičara.

61Multinacionalna kompanija uvida da njezin standardizirani pristup sigurnosti ne funkcionira — poslovne jedinice trebaju više autonomije za donošenje odluka prema lokalnim potrebama. Koji model sigurnosnog upravljanja bi trebala slijeditijedan odgovor

Decentralizirano sigurnosno upravljanje distribuira ovlasti odlučivanja na različite grupe ili odjele kako bi se donijele sigurnosne odluke prilagođene lokalnim potrebama i prioritetima. Centralizirano upravljanje zadržava vlast odlučivanja u jednoj grupi koja utvrđuje politike za cijelu organizaciju.

62Menadžer kori IT zaposlenika jer nije slijedio upute pri izgradnji servera — svaki server ima različitu konfiguraciju, softver i postavke. Što je zaposlenik trebao slijediti da bi ispravno izgradio serverjedan odgovor

Standard definira očekivani ishod zadatka, poput određenog stanja konfiguracije servera ili performance baselinea. Slijeđenje standarda za svaki build osigurava jednaku konfiguraciju svih servera. Politike su opći okvir, smjernice su preporuke, a modeli kontrole pristupa definiraju odgovarajuće pristupne modele — ne konfiguracije servera.

63Potres je uzrokovao tešku štetu na sjedištu kompanije koje neće biti upotrebljivo nekoliko tjedana. Koji plan će kompanija slijediti za nastavak poslovanja? (odaberi dva)više odgovora

COOP se fokusira na kritične procese koji moraju ostati operativni tijekom i nakon značajnog poremećaja poput prirodne katastrofe. Plan oporavka od katastrofe opisuje korake za oporavak od katastrofičnog događaja s ciljem što bržeg i učinkovitijeg vraćanja u normalan rad. Incident response se primjenjuje na sigurnosne incidente/cybernapade, a AUP definira prihvatljivu upotrebu IT resursa.

64Sigurnosni analitičar mora identificirati oblasti sigurnosnih operacija koje ne mogu maksimalno iskoristiti prednosti automatizacije i orkestracije. Koja oblast ima MINIMALNO poboljšanje uvođenjem automatizacijejedan odgovor

Automatizacija i orkestracija ne donose veliku učinkovitost u edukaciji o kibernetičkim rizicima licem u lice zbog izravne interakcije između trenera i polaznika koja je ključna za razumijevanje složenih pitanja kibernetičke sigurnosti. Detekcija prijetnji, skeniranje ranjivosti i praćenje anomalija svi se značajno poboljšavaju automatizacijom.

65Multinacionalna kompanija otkriva da njezine kibernetičke politike nisu više adekvatne zbog evoluirajućih prijetnji i ažuriranih regulativa. Upravo ih revizira odbor direktora — koga bi trebali uključiti u ovaj procesjedan odgovor

Odbor upravljanja (governance committee) je specijalizirana grupa stručnjaka, dioničara i predstavnika relevantnih odjela koja se fokusira na specifična pitanja poput sigurnosti, upravljanja rizicima, revizije ili uskladivosti — idealna za reviziju politika. Data custodian upravlja pohranom podataka, data processor obrađuje podatke, a regulatorna tijela postavljaju pravila ali ih nije nužno direktno uključiti.

66Srednje poduzeće planira značajne izmjene kritičnih aplikacija. Koji bi trebao biti PRIMARNI fokus u fazi implementacije ovih promjena prema principima change managementajedan odgovor

Jedan od glavnih ciljeva upravljanja promjenama jest minimiziranje prekida u poslovnim operacijama. To se postiže zakazivanjem restarta servisa u off-peak satima ili maintenance windowsima. Visokorizične izmjene trebaju proći cijeli change management proces, ali to nije primarni fokus faze implementacije.

67Multinacionalna tvrtka sa sjedištem u San Franciscu posluje s korisnicima iz EU zemalja. Kojim pravnim propisima mora osigurati uskladivost njen odbor upravljanjajedan odgovor

GDPR zahtijeva zaštitu osobnih podataka i privatnosti građana EU za transakcije unutar EU. CCPA pruža stanovnicima Kalifornije posebna prava u pogledu njihovih osobnih podataka. Budući da tvrtka ima sjedište u Californiji i posluje s EU korisnicima, mora ispuniti oba propisa.

68IT odjel multinacionalne korporacije razmatra strategije za poboljšanje sigurnosnog upravljanja i pojednostavljivanje procesa upravljanja promjenama. Koja strategija NAJEFIKASNIJE postiže ciljeve korporacijejedan odgovor

Automatizacija i skriptiranje poboljšavaju učinkovitost i sigurnost, što je u skladu s ciljevima korporacije — samo ih treba primijeniti pažljivo. Ručno praćenje ne pomaže korporaciji da postigne učinkovitost — sporije je, lošije kvalitete i skuplje. Outsourcing može dovesti do gubitka kontrole i ne rješava specifične potrebe sigurnosnog upravljanja.

69Novi zaposlenik prima ključne smjernice od menadžera koji naglašava direktivu koja se odnosi na svu elektroničku upotrebu. Koje dokumente bi zaposlenik trebao pregledati? (odaberi dva)više odgovora

AUP definira kako korisnici smiju koristiti mrežne i računalne sustave — tipično adresira ponašanje pri pregledavanju, prikladan sadržaj, preuzimanje softvera i rukovanje osjetljivim informacijama. Politika informacijske sigurnosti osigurava uskladivost korisnika s pravilima o sigurnosti informacija. SDLC politike upravljaju razvojem softvera, a change management politike upravljaju IT promjenama.

70Softverska zakrpa je greškom objavljena usred radnog dana i zaustavila je sve poslovne operacije. CEO zahtijeva hitno vraćanje sustava u puno radno stanje. Koji dio plana promjene će pomoći u ovom zadatkujedan odgovor

Plan povrata (backout plan) służi za vraćanje promjena i sustava u prethodno stanje ako implementacijski plan propadne. Dobro definiran plan povrata pomaže minimizirati zastoje i smanjuje rizik od gubitka podataka. Analiza utjecaja procjenjuje implikacije PRIJE promjene, a rezultati testiranja daju uvid u uspješnost u testnom okruženju — oba se koriste PRIJE implementacije, ne za hitni oporavak.

0 / 70
Riješi kviz da vidiš rezultat.