Sigurnosno upravljanje (governance)

Sigurnosno upravljanje (security governance) je okvir koji organizacija koristi za upravljanje rizicima kibernetičke sigurnosti i osiguravanje usklađenosti s regulatornim zahtjevima. Ono definira odgovornosti, procese i alate potrebne za zaštitu informacijske imovine.

Governance okvir se sastoji od četiri ključna elementa:

ElementOpisPrimjer
Politike (Policies)Obvezujuća pravila koja definiraju što je dopušteno/zabranjenoAUP, politika lozinke
Standardi (Standards)Mjerljivi zahtjevi koji podupiru politikeISO 27001, PCI DSS
ProcedureKorak-po-korak upute za izvršavanje zadatakaPostupak onboardinga, checklist
Smjernice (Guidelines)Preporuke — nisu obvezujuće, fleksibilnePreporučene lozinke, best practices
Ključna razlika: Politike su obvezujuće (must). Smjernice su preporučljive (should/recommend). Procedure su detaljne i obvezujuće za specifičan proces.

Organizacijske politike

Organizacijske politike su formalni dokumenti koji definiraju pravila ponašanja i sigurnosne zahtjeve unutar organizacije. Sve politike moraju biti odobrene od uprave i redovito pregledavane.

Ključne organizacijske politike

PolitikaŠto pokriva
AUP
(Acceptable Use Policy)
Prihvatljiva upotreba IT resursa (internet, e-mail, uređaji). Definira što je dopušteno, a što nije.
Information Security Policy Sveobuhvatni okvir za zaštitu informacijske imovine — klasifikacija, pristup, odgovornosti.
Business Continuity / COOP Osigurava nastavak poslovnih operacija za vrijeme i nakon incidenta ili katastrofe.
Disaster Recovery (DR) Obnova IT sustava nakon incidenta — RPO/RTO ciljevi, backup procedure.
Incident Response (IR) Definira kako organizacija reagira na sigurnosne incidente — uloge, eskalacija, komunikacija.
SDLC Policy Sigurnosni zahtjevi unutar životnog ciklusa razvoja softvera — security by design, testiranje.
Change Management Policy Upravlja promjenama u IT infrastrukturi — RFC proces, odobravanje, rollback plan.
Za ispit: AUP je prva politika koju novi zaposlenik potpisuje pri onboardingu. Definira prihvatljivu upotrebu mreže, interneta, emaila i uređaja.

Industrijski standardi

Industrijski standardi definiraju konkretne, mjerljive zahtjeve koje organizacija mora ispuniti. Za razliku od politika koje su interni dokumenti, standardi dolaze izvana — od regulatornih tijela ili industrije.

Ključni standardi

StandardŠto jeKome se primjenjuje
ISO/IEC 27001 Okvir za Information Security Management System (ISMS) — sveobuhvatni standard za upravljanje sigurnošću informacija. Zahtijeva procjenu rizika, implementaciju kontrola i kontinuirano poboljšanje. Svaka organizacija koja želi certificirati ISMS
ISO/IEC 27002 Companion standard uz 27001 — pruža smjernice za implementaciju specifičnih sigurnosnih kontrola. Detalji kako implementirati što 27001 zahtijeva. Organizacije koje implementiraju 27001
ISO/IEC 27017 Proširenje 27002 za cloud usluge — specifični savjeti za sigurnost u cloud okruženju. Cloud service provideri i korisnici
ISO/IEC 27018 Zaštita PII (Personally Identifiable Information) u javnim cloud okruženjima. Fokus na privatnost korisnika. Javni cloud provideri koji obrađuju PII
NIST SP 800-63 Digital Identity Guidelines — standardi za digitalni identitet, autentifikaciju i upravljanje lozinkama. Vladine i federalne agencije (SAD), šire prihvaćen
PCI DSS Payment Card Industry Data Security Standard — zahtjevi za sigurnost podataka platnih kartica. Definira Cardholder Data Environment (CDE). Svaka organizacija koja procesira kartice
FIPS Federal Information Processing Standards — američki vladini standardi za kriptografske algoritme i module. FIPS 140-2/140-3 za validaciju kriptografskih modula. Vladine agencije SAD-a, dobavljači
Mnemotehnika ISO: 27001 = zahtjevi (must), 27002 = implementacija (how), 27017 = cloud sigurnost, 27018 = PII u cloudu

Interni standardi

Uz industrijske standarde, organizacije razvijaju vlastite interne standarde koji specificiraju tehnička i proceduralna pravila prilagođena njihovom okruženju.

Standardi za lozinke

  • Algoritmi hashiranja — bcrypt, scrypt, Argon2 (ne MD5/SHA-1 za lozinke)
  • Salting lozinki — dodavanje slučajnih vrijednosti prije hashiranja radi zaštite od rainbow table napada
  • Sigurni prijenos lozinki — enkriptiran kanal (TLS), nikad plaintext
  • Reset lozinke — sigurni tokeni s ograničenim trajanjem, MFA pri resetu
  • Password manageri — preporučeni za generiranje i pohranu složenih lozinki

Standardi za kontrolu pristupa

  • Modeli pristupa: RBAC (Role-Based), DAC (Discretionary), MAC (Mandatory)
  • Verifikacija identiteta korisnika — MFA, biometrija
  • Upravljanje privilegijama — least privilege, PAM, JIT
  • Autentifikacijski protokoli — Kerberos, OAuth 2.0, SAML
  • Session management — timeout, invalidacija tokena
  • Audit trails — zapisivanje svih pristupa za reviziju

Standardi za fizičku sigurnost

  • Sigurnost zgrade — pristupni sustavi, mantrap, visitor management
  • Sigurnost radne stanice — zaključavanje ekrana, FDE, cable lock
  • Sigurnost datacentra — biometrija, cage racks, UPS, hlađenje
  • Disposal opreme — degaussing, fizičko uništavanje diskova, certifikati o uništenju
  • Upravljanje posjetiteljima — dnevnik ulazaka, pratnja, privremene propusnice

Standardi za enkripciju

  • Algoritmi: AES-256 za simetričnu enkripciju, ECC za asimetričnu
  • Duljina ključa — minimalni zahtjevi (AES-128 ili AES-256, RSA 2048+)
  • Key management — generiranje, distribucija, rotacija, uništavanje ključeva (Key Management System)

Procedure i smjernice

Procedure

Procedure su detaljne, korak-po-korak upute za izvršavanje specifičnih zadataka ili procesa. Za razliku od politika (što raditi) i standarda (koliko dobro), procedure opisuju kako točno nešto napraviti.

  • Često dolaze u obliku checklista ili playbooka
  • Moraju biti dovoljno precizne da ih može slijediti novi zaposlenik
  • Podliježu redovitom pregledu i ažuriranju
  • Primjeri: onboarding checklist, procedura obnove lozinke, procedura DR testa

Playbooks

Playbooks su standardizirane procedure za odgovor na specifične sigurnosne scenarije. Koriste se u Security Operations Center (SOC) okruženjima.

  • Referiraju na MITRE ATT&CK okvir za identifikaciju tehnika napadača
  • Referiraju na NIST SP 800-61 (Computer Security Incident Handling Guide)
  • Mogu biti automatizirani unutar SOAR platformi
  • Primjeri: playbook za phishing incident, playbook za ransomware napad

Smjernice (Guidelines)

Smjernice su preporuke — nisu obvezujuće i ostavljaju prostor za diskrecijsku prosudbu. Koriste se u situacijama gdje stroga pravila nisu praktična zbog raznolikosti okruženja.

  • Upotrebljavaju jezik poput "preporučuje se", "trebalo bi", "best practice"
  • Primjer: smjernica za odabir sigurnih lozinki, preporuke za email komunikaciju
  • Zaposlenici mogu odlučiti primijeniti ih ili ne (uz vlastitu odgovornost)

Upravljanje osobljem

Upravljanje osobljem obuhvaća tri faze životnog ciklusa zaposlenika u organizaciji:

Faza 1: Regrutacija (Recruitment)

  • Background check — provjera kriminalnog dosijea, provjera referenci, verifikacija obrazovanja
  • Provjera kreditne sposobnosti za financijske uloge
  • Drug testing za osjetljive pozicije
  • Social media screening

Faza 2: Onboarding

Onboarding je proces integracije novog zaposlenika. Ključni elementi:

  • Sigurni prijenos vjerodajnica — privremena lozinka dostavljena enkriptiranim kanalom, zahtjev za promjenu pri prvom prijavi
  • Dodjela imovine (Asset allocation) — laptop, badge, ključevi, telefon
  • Obuka i politike — security awareness training, potpisivanje AUP, NDA, politike povjerljivosti
  • IAM automatizacija — automatsko kreiranje korisničkih računa, dodjeljivanje uloga na temelju pozicije, provisioning pristupa sustavima

Faza 3: Offboarding (Separation/Termination)

Siguran izlaz zaposlenika iz organizacije:

AspektAkcije
Upravljanje računima Deaktivacija/brisanje korisničkih računa, revokacija certifikata, resetiranje lozinki za dijeljene račune
Imovina kompanije Povrat laptopa, telefona, badgea, ključeva, tokena; brisanje podataka s uređaja
Osobna imovina Omogućiti zaposleniku povrat osobnih datoteka (uz provjeru da ne odnosi povjerljive podatke)
Hitno offboarding: Pri neprijateljicom odlasku — deaktivacija računa treba biti trenutna, idealno koordinirana s HR-om i sigurnosnim timom u realnom vremenu.

Change Management: RFC i stakeholderi

Change Management je formalni proces kontrole svih promjena u IT infrastrukturi. Cilj je minimizirati rizike i osigurati da promjene ne ugrožavaju sigurnost ili raspoloživost sustava.

RFC — Request for Change

Svaka promjena počinje s RFC (Request for Change) dokumentom koji sadrži:

  • Opis promjene i razlog
  • Procjenu utjecaja (impact analysis)
  • Plan testiranja
  • Rollback plan (backout plan)
  • Zahtjevani maintenance window
  • Popis stakeholdera za odobrenje

CAB — Change Advisory Board

CAB (Change Advisory Board) je tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnih timova. CAB osigurava da su rizici identificirani i da su planirane odgovarajuće mjere ublažavanja.

Stakeholderi u change managementu

Stakeholderi su sve osobe ili grupe na koje utječe promjena ili koje imaju interes u njoj:

  • Zaposlenici i korisnici sustava
  • Manageri i voditelji timova
  • CAB (Change Advisory Board)
  • Ponekad i klijenti, dobavljači, poslovni partneri

Ownership u change managementu: vlasnik promjene je odgovoran za implementaciju, upravljanje rizicima i komunikacijski plan. Može biti project manager, team lead, ili odgovorna osoba za sustav.

Tipovi promjena

  • Software deployments i updates
  • Patching (sigurnosne zakrpe)
  • Hardware replacements
  • Network modifications (promjene vatrozida, routing)
  • Configuration changes
  • New product/service integrations

Post-implementacijski pregled

Nakon implementacije promjene obavezno se provodi post-implementation review (audit) koji verificira da je promjena uspješno implementirana, da nema neželjenih posljedica i da je dokumentacija ažurirana.

Change Management koncepti

Ključni koncepti

KonceptOpis
Impact Analysis Identifikacija i procjena potencijalnih posljedica predložene promjene — na korisnike, poslovne procese i međupovezane sustave
Test Results Promjene se moraju testirati u testnom okruženju prije implementacije. Test rezultati pružaju uvid u vjerovatnoću uspjeha i potencijalne probleme.
Backout Plan Kontingencijski plan za poništavanje promjene i vraćanje sustava u prethodno stanje ako implementacija ne uspije. Minimizira downtime i rizik od gubitka podataka.
Maintenance Window Unaprijed dogovoreni, ponavljajući vremenski okvir za implementaciju promjena, tipično u periodima niske aktivnosti (noć, vikend) radi minimiziranja poslovnih disrupcija.
SOP (Standard Operating Procedure) Detaljne pisane upute za izvršavanje rutinskih operacija ili promjena. Osiguravaju konzistentnost implementacije i smanjuju greške.

Allow liste i deny liste (block liste)

U kontekstu change managementa, allow/deny liste imaju dvije dimenzije:

1. Softverske restrikcije (Software Restriction Policies)

  • Allow lista: Popis odobrenog softvera, hardvera i tipova promjena koji ne moraju prolaziti cijeli CM proces. Uključuje i osobe s ovlastima odobravanja.
  • Deny lista (block lista): Eksplicitno blokirani softver, hardware, i visokorizične promjene koje uvijek moraju kroz puni CM proces. Uključuje software s poznatim sigurnosnim/kompatibilnost problemima.
Kritičan detalj: Software Restriction Policies (block liste) mogu biti bazirane na hash vrijednostima datoteka. Nakon patchiranja, hash executable datoteke se mijenja — stare allow liste bazirane na hashevima prestaju raditi, ostavljajući fully patched systeme neupotrebljivima jer odobreni softver više ne prolazi provjeru.

2. Tehnički kontrolni mehanizmi

Allow/deny liste postoje i u kontekstu access kontrola (firewall pravila, ACL-ovi, software restriction mehanizmi).

Service/Application restarts i downtime

Rekoniguracije i patching često zahtijevaju restart servisa — što uzrokuje downtime. Downtime = zakazani (scheduled) ili nezakazani (unscheduled) period nedostupnosti servisa.

Promjene koje tipično zahtijevaju restart:

Tip promjeneRazlog restartha
Software upgradesNovi kod se mora učitati u memoriju
Configuration changesPromijenjeni parametri servera/mreže/baze podataka
Infrastructure changesSwitchevi, routeri, firewalli — primjena nove konfiguracije
Security changesNovi encryption protokoli, access control promjene

Dependencies (međuovisnosti)

Servisi i aplikacije ovise jedni o drugima. Restart jednog servisa može srušiti sve koji ovise o njemu. Na primjer, restart baze podataka onesposobljava sve aplikacije koje koriste tu bazu. Pažljiva analiza ovisnosti kritična je za planiranje promjena i backout planova.

Legacy sustavi

Legacy aplikacije donose posebne izazove u CM procesu:

  • Koriste zastarjelu tehnologiju — kompatibilnost problema s novim patchevima
  • Slaba dokumentacija ili ekstenzivne customizacije
  • Nema vendor supporta — nema koga "nazvati za pomoć"
  • Visoka poslovna kritičnost uz visok sigurnosni rizik
  • Rješenja: virtualizacija, emulacija, "fit-gap" softver

Version control

Version control prati i kontrolira promjene u dokumentima, kodu i konfiguracijama. Organizacijama omogućuje historijsku evidenciju promjena, osiguranje da su implementirane samo odobrene promjene i brzi rollback na prethodnu verziju. Sprječava konfuziju od zastarjelih ili nekonzistentnih dokumenata.

Change Management: dokumentacija

Svaka promjena utječe na dokumentaciju. CM planovi moraju uključivati ažuriranje svih zahvaćenih dokumenata kao dio procesa implementacije.

DokumentŠto se ažurira
Change Requests RFC dokumenti se ažuriraju kako odražavaju status, modifikacije i odobrenja promjene
Policies and Procedures Promjene mogu utjecati na postojeće politike i procedure — moraju se pregledati i ažurirati
System/Process Documentation Arhitekturni dijagrami, procesni tokovi, SOPovi, korisnički priručnici — odražavaju novo stanje sustava
Configuration Management Promjene konfiguracije (serveri, mreže, baze podataka) evidentiraju se u CMDB (Configuration Management Database)
Training Materials Promjene mogu zahtijevati novu obuku — prezentacije, priručnici i e-learning moduli moraju se ažurirati
Incident Response and Recovery IR i oporavak planovi moraju uključiti nove ovisnosti i procedure nastale promjenom
Važno: Ažurirani dokumenti moraju biti jasno označeni verzijom. Stare verzije treba arhivirati — ali ne brisati — jer mogu biti potrebne za referencu ili pravne svrhe. Veće promjene zahtijevaju i obuku zahvaćenih timova.

Pravno okruženje i compliance

Due Diligence

Due diligence je dužnost organizacije da identificira, procijeni i adresira sigurnosne rizike proaktivno. Nije dovoljno samo reagirati na incidente — organizacije moraju kontinuirano pratiti zakonske zahtjeve i implementirati odgovarajuće kontrole.

Sarbanes-Oxley Act (SOX)

  • Američki zakon iz 2002. koji regulira financijsko izvještavanje javnih kompanija
  • Zahtijeva integritet i točnost financijskih podataka
  • Uključuje zahtjeve za IT kontrole (access control, audit logs, backup) koji štite financijske podatke

Computer Security Act (1987)

  • Jedan od prvih zakona o kompjuterskoj sigurnosti u SAD-u
  • Zahtijeva minimalne sigurnosne standarde za federalne računalne sustave
  • Prethodnik modernih zakona poput FISMA-e

FISMA (Federal Information Security Management Act)

  • Američki zakon iz 2002. koji zahtijeva sigurnosne programe za federalne agencije
  • Oslanja se na NIST standarde (SP 800 serija) za implementaciju
  • Zahtijeva godišnje izvještavanje o sigurnosnoj usklađenosti
  • Primjenjuje se na sve federalne agencije i njihove dobavljače

Globalni zakoni: GDPR i CCPA

GDPR — General Data Protection Regulation

GDPR je regulativa EU o zaštiti osobnih podataka, na snazi od 25. svibnja 2018. Primjenjuje se na sve organizacije koje obrađuju podatke EU građana, bez obzira gdje je organizacija registrirana.

ElementDetalji
Informed ConsentKorisnik mora dati jasnu, informiranu suglasnost za obradu podataka. Predpopunjavane checkbox-ove i nejasni uvjeti nisu prihvatljivi.
Prava ispitanikaPravo na pristup, ispravak, brisanje (right to be forgotten), prenosivost podataka, prigovor na automatiziranu obradu
Prijava kršenja72 sata za prijavu kršenja nadležnom DPA tijelu
KazneDo 4% globalnog godišnjeg prihoda ili 20 milijuna EUR (što je veće)
DPOData Protection Officer — obvezatan za određene organizacije

CCPA — California Consumer Privacy Act

Američki (Kalifornija) zakon iz 2018., na snazi od 2020. Prihvaćen kao "američki odgovor na GDPR".

  • Primjenjuje se na kompanije s godišnjim prihodom >25 milijuna USD ili koje obrađuju podatke >50.000 Kalifornijaca
  • Prava potrošača: pravo znati, pravo brisanja, pravo odbiti prodaju podataka
  • Kazne: do 7.500 USD po namjernoj povredi
  • Za razliku od GDPR-a, CCPA daje pravo na opt-out (odbijanje prodaje podataka), ne zahtijeva opt-in
GDPR vs CCPA: GDPR = EU, opt-in model, veće kazne, šira prava | CCPA = Kalifornija, opt-out model, manji doseg.

Industrijski propisi po sektoru

SektorPropisiŠto regulira
Zdravstvo HIPAA, GDPR HIPAA štiti Protected Health Information (PHI) u SAD-u — elektroničke zdravstvene kartone, medicinske podatke
Financije GLBA, PCI DSS GLBA (Gramm-Leach-Bliley Act) — zaštita financijskih podataka klijenata. PCI DSS — sigurnost platnih kartica.
Telekomunikacije CALEA Communications Assistance for Law Enforcement Act — telecoms moraju osigurati zakonitu presretnju komunikacija
Energetika NERC North American Electric Reliability Corporation — standardi za sigurnost električne mreže (CIP standardi)
Obrazovanje FERPA, CIPA, COPPA FERPA — privatnost obrazovnih zapisa studenta. CIPA — internet zaštita za škole. COPPA — zaštita djece mlađe od 13 god.
Vlada (SAD) FISMA, CJIS, GSC FISMA — federalni sigurnosni standardi. CJIS — kriminalne pravosuđene informacije (FBI). GSC — UK vladina sigurnost.

Ključne regulacije za ispit

  • GDPR — EU zaštita podataka
  • CCPA — Kalifornija zaštita potrošača
  • HIPAA — zdravstveni podaci SAD
  • FISMA — federalne agencije SAD
  • NIS Directive — EU direktiva za sigurnost mrežnih i informacijskih sustava (kritična infrastruktura)
  • CMMC — Cybersecurity Maturity Model Certification — za dobavljače Ministarstva obrane SAD-a (DoD)

Upravljačke strukture

Centralizirana vs. decentralizirana governance

ModelKarakteristikePrednosti/Nedostaci
Centralizirana Jedna centralna IT/sigurnosna funkcija donosi sve odluke za cijelu organizaciju + Konzistentnost, lakša usklađenost | − Sporija prilagodba lokalnim potrebama
Decentralizirana Svaka poslovnica/odjel donosi vlastite sigurnosne odluke + Fleksibilnost | − Nekonzistentnost, teže upravljanje usklađenošću
Hibridna Kombinacija — centralne politike uz lokalno prilagođavanje implementacije + Balans fleksibilnosti i konzistentnosti | Najčešći model u praksi

Odbori (Boards) vs. Komiteti (Committees)

Board (Odbor)Committee (Komitet)
SastavIzvršno vodstvo (executives)Stručnjaci predmetne materije (SMEs)
UlogaStrateška orijentacija, konačno odobrenje politikaTehnička/operativna savjetodavna uloga
PrimjerBoard of Directors, Executive Security CommitteeChange Advisory Board (CAB), Risk Committee

Vladine agencije i tijela

Tip agencijeUlogaPrimjeri
Regulatorne agencije Donose i provode propise za specifične industrije FTC (SAD), ICO (UK), FCA
Obavještajne agencije Prikupljanje i analiza sigurnosnih prijetnji NSA, CIA, GCHQ (UK), BND (Njemačka)
Agencije za provedbu zakona Istraga i progon kibernetičkih zločina FBI Cyber Division, Europol EC3, Interpol
Obrambene/vojne organizacije Zaštita nacionalnih interesa u kibernetičkom prostoru CYBERCOM (SAD), NCSC (UK)
Tijela za zaštitu podataka (DPA) Nadzor provedbe zakona o privatnosti (GDPR) CNIL (Francuska), BfDI (Njemačka), AZOP (Hrvatska)
Nacionalne agencije za kibernetičku sigurnost Koordinacija kibernetičke sigurnosti na nacionalnoj razini CISA (SAD), ENISA (EU), BSI (Njemačka)

Uloge u upravljanju podacima

Upravljanje podacima (data governance) definira jasne uloge i odgovornosti za podatke unutar organizacije. To je posebno važno u kontekstu GDPR-a i ostalih regulativa.

UlogaTkoOdgovornosti
Data Owner
(Vlasnik podataka)
Rukovodeći zaposlenik (direktor/VP) — poslovni vlasnik skupa podataka Klasificira podatke, određuje razinu pristupa, donosi poslovne odluke o podacima. Odgovoran za podatke na visokoj razini.
Data Controller
(Kontrolor podataka)
Entitet (organizacija/osoba) koji određuje svrhu i uvjete obrade — GDPR pojam Određuje zašto i kako se obrađuju osobni podaci. Odgovoran za usklađenost s GDPR-om.
Data Processor
(Procesor podataka)
Treća strana (npr. CSP — cloud service provider) koja obrađuje podatke u ime kontrolora Obrađuje podatke prema uputama kontrolora. Ne smije koristiti podatke za vlastite svrhe. Tipično cloud provider ili outsourcing partner.
Data Custodian / Data Steward
(Čuvar podataka)
IT odjel ili sistemski administrator Implementira tehničke kontrole koje je odredio vlasnik: sigurna pohrana, transport, backup, kontrole pristupa, arhiviranje. Odgovoran za dnevnu zaštitu podataka.
Za ispit — razlika Controller vs. Processor: Controller odlučuje zašto i kako se podaci obrađuju. Processor samo izvršava obradu po naputku controllera (npr. AWS koji hostira podatke tvrtke). Oboje imaju GDPR obveze, ali controller snosi primarnu odgovornost.

Automatizacija: primjena i scripting

Automatizacija i scripting su kritični alati u modernim IT operacijama koji pomažu organizacijama optimizirati procese, poboljšati sigurnost i povećati efikasnost. Orkestracija nadopunjuje automatizaciju koordiniranjem automatiziranih zadataka između različitih sustava i alata u integrirani workflow.

Primjene automatizacije (Use Cases)

PrimjenaOpis
Provisioning Automatsko kreiranje/modifikacija/brisanje korisničkih računa i dodjeljivanje IT resursa (serveri, storage, mreže). Smanjuje ručni rad i greške.
Guardrails i Security Groups Automatizirani guardrails prate i provode usklađenost s politikama, sprječavaju ili flagiraju rizične aktivnosti. Security grupe definiraju koji resursi su dostupni kojim korisnicima/sustavima.
Ticketing Automatsko generiranje support tiketa pri detekciji incidenata, routing na pravi tim, eskalirane procedure za kritične probleme.
Service Management Automatiziranje rutinskih zadataka poput omogućavanja/onemogućavanja servisa, modifikacije prava pristupa, upravljanja životnim ciklusom IT resursa.
Continuous Integration and Testing Developeri redovito integriraju kod u glavni branch; svaki merge se automatski testira. CI/CD pipeline automatizira build, test i deploy procese.
API Integracije APIs omogućavaju različitim softverskim sustavima komunikaciju; orkestracija automatizira te interakcije za složenije workflowe poput SOAR platformi.
SOAR (Security Orchestration, Automation and Response) = platforme koje koriste automatizaciju i orkestraciju za odgovor na sigurnosne incidente bez ili uz minimumu ručne intervencije.

Automatizacija: prednosti i razmatranja

Prednosti automatizacije i orkestracije

Workforce Multiplier

Automatizacija djeluje kao workforce multiplier — multiplicira kapacitet sigurnosnog tima omogućavajući im da rade učinkovitije bez proporcionanog povećanja broja zaposlenika. Repetitivni zadaci se obavljaju brže i konzistentnije nego ručno.

Smanjenje Operator Fatigue

Operator fatigue = mentalna iscrpljenost sigurnosnih analitičara zbog kontinuirane, visokonaponske naravi posla (monitoring višestrukih sustava, upravljanje velikom količinom alertova uključujući lažno pozitivne, brzo reagiranje na prijetnje). Fatigue uzrokuje propuštene alertove, sporije reakcije i veću vjerovatnost grešaka.

Automatizacija smanjuje fatigue:

  • Preuzima repetitivne zadatke (skeniranje, patching, monitoring)
  • Oslobađa osoblje za kompleksnije, strateške zadatke koji zahtijevaju ljudsku prosudbu
  • Povećava zadovoljstvo poslom → bolja retencija osoblja

Standardizirane baseline konfiguracije

Automatizacija može provoditi standardizirane konfiguracije na svim endpointima. Ako se neovlaštena promjena desi, automatizirani sustav može je automatski poništiti vraćanjem na odobreni baseline.

Ostale prednosti

  • Smanjenje vremena reakcije (reaction times)
  • Jasni audit trail za regulatornu usklađenost i forenziku
  • Konzistentna primjena politika
  • Smanjenje troškova kroz efikasnost

Prednosti Infrastructure Management Automation

Automatiziranje konfiguracije infrastrukture donosi konzistentnost i točnost, štedi vrijeme brzim deploymentom konfiguracija, poboljšava skalabilnost i fleksibilnost, kontrolira configuration drift (postupno odstupanje od odobrenih konfiguracija) i ojačava sigurnost konzistentnom primjenom sigurnosnih kontrola.

Važna razmatranja (Important Considerations)

RizikOpis
Kompleksnost Implementacija automatizacije zahtijeva duboko razumijevanje sustava, procesa i međuovisnosti. Loše planirana automatizacija može povećati kompleksnost sustava.
Trošak Visoki inicijalni troškovi (alati, razvoj, integracija, obuka). I maintenance i upgrade automatizacijskih alata mogu biti skupi.
Single Point of Failure Ako kritični automatizirani sustav ili proces zakaže, može utjecati na mnoštvo područja organizacije uzrokujući raširene probleme.
Technical Debt Brzopleta implementacija dovodi do loše dokumentiranog koda, "krhkih" sistemskih integracija i slabog maintenancea. Slično problemima legacy sustava.
Ongoing Support Automatizacijski sustavi trebaju stalni support: updates, patches, revizija procesa, kontinuirana edukacija. Bez adekvatnog supporta, prednosti se brzo erodiraju.

Smjernice za implementaciju governance-a

  • Implementirati governance strukturu koja podupire organizacijske ciljeve
  • Koristiti stručne komitete za podršku odlučivanju
  • Uspostaviti sveobuhvatan popis politika, procesa, standarda i smjernica
  • Implementirati change management programe za održavanje kontrole i transparentnosti
  • Koristiti alate automatizacije i orkestracije za konzistentnost, smanjenje vremena odgovora i podršku usklađenosti

Flashcards

Što je razlika između politike (policy) i smjernice (guideline)?
Politika je obvezujuće pravilo (must) koje se mora slijediti. Smjernica je preporuka (should) koja nije obvezujuća — zaposlenici mogu koristiti vlastitu prosudbu.
Što je AUP i kada se potpisuje?
AUP (Acceptable Use Policy) definira prihvatljivu upotrebu IT resursa (internet, email, uređaji). Potpisuje se pri onboardingu — jedna od prvih politika koje novi zaposlenik potpisuje.
ISO/IEC 27001 vs 27002 — koja je razlika?
ISO 27001 = ISMS okvir s formalnim zahtjevima (certifikabilno). ISO 27002 = detaljne smjernice kako implementirati kontrole iz 27001. 27001 kaže "što", 27002 kaže "kako".
Što je ISO 27018?
Standard za zaštitu PII (Personally Identifiable Information) u javnim cloud okruženjima. Usmjeren na cloud service providere koji obrađuju osobne podatke klijenata.
Što je PCI DSS i što je CDE?
PCI DSS = Payment Card Industry Data Security Standard — sigurnosni standardi za organizacije koje procesiraju platne kartice. CDE = Cardholder Data Environment — sustavi koji pohranjuju, procesiraju ili prenose podatke vlasnika kartice.
Koji su ključni elementi onboardinga?
1. Sigurni prijenos vjerodajnica (enkriptiran kanal, promjena lozinke pri prvom prijavi)
2. Dodjela imovine (laptop, badge)
3. Obuka i potpisivanje politika (AUP, NDA)
4. IAM automatizacija (provisioning računa)
Što je RFC u change managementu?
RFC (Request for Change) = formalni zahtjev za promjenu koji sadrži: opis promjene, impact analysis, plan testiranja, rollback/backout plan, maintenance window i listu stakeholdera za odobrenje.
Što je CAB i koja mu je uloga?
CAB (Change Advisory Board) = tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnog tima. Osigurava identifikaciju rizika i odgovarajuće mjere ublažavanja.
Što je backout plan?
Backout plan (rollback plan) = kontingencijski plan za poništavanje promjene i vraćanje sustava u prethodno stanje ako implementacija ne uspije. Minimizira downtime i rizik od gubitka podataka.
Zašto su allow liste bazirane na hash vrijednostima problematične uz patching?
Nakon patchiranja, hash vrijednost executable datoteke se mijenja. Allow lista bazirana na starim hashevima više ne prepoznaje zakrpanu aplikaciju kao odobrenu → potpuno zakrpani sustavi postaju neupotrebljivi jer odobreni softver ne može pokrenuti.
GDPR: Koja je razlika između Data Controller i Data Processor?
Controller = određuje zašto i kako se obrađuju osobni podaci (snosi primarnu odgovornost). Processor = obrađuje podatke u ime controllera (npr. cloud provider). Controller daje upute, processor ih izvršava.
Koji je rok za prijavu kršenja podataka prema GDPR-u?
72 sata od saznanja o kršenju — prijava nadležnom DPA (Data Protection Authority) tijelu. Ako nije moguće u 72h, objašnjenje razloga kašnjenja mora biti priloženo.
Što je HIPAA i što štiti?
HIPAA (Health Insurance Portability and Accountability Act) = američki zakon koji štiti PHI (Protected Health Information) — elektroničke zdravstvene kartone i medicinske podatke pacijenata.
Što je FISMA?
FISMA (Federal Information Security Management Act) = američki zakon koji zahtijeva formalne sigurnosne programe za federalne agencije. Oslanja se na NIST SP 800 seriju standarda. Primjenjuje se na agencije i njihove dobavljače.
Što je operator fatigue i kako ga automatizacija rješava?
Operator fatigue = mentalna iscrpljenost sigurnosnog osoblja od repetitivnog, visokonaponskog posla → propušteni alertovi, sporije reakcije. Automatizacija preuzima rutinske zadatke (monitoring, patching, skeniranje), oslobađajući osoblje za strateške, kompleksnije probleme.
Što je workforce multiplier u kontekstu automatizacije?
Automatizacija djeluje kao workforce multiplier — multiplicira kapacitet sigurnosnog tima. Manji tim može postići isti ili veći output jer su repetitivni zadaci automatizirani, omogućujući fokus na visokovrijedne aktivnosti.
Koji su ključni rizici automatizacije i orkestracije?
1. Kompleksnost — loše planirana automatizacija otežava upravljanje
2. Trošak — visoki inicijalni i maintenance troškovi
3. Single Point of Failure — kvar automatiziranog sustava utječe na sve
4. Technical Debt — brzopleta implementacija
5. Ongoing Support — bez stalnog supporta prednosti nestaju
Što je CMMC?
CMMC (Cybersecurity Maturity Model Certification) = okvir za certifikaciju kibernetičke sigurnosti za dobavljače Ministarstva obrane SAD-a (DoD). Definira razine zrelosti od 1 (osnovna) do 3 (napredno).
Što je Data Custodian i koja mu je uloga?
Data Custodian/Steward = IT odjel ili sistemski administrator koji implementira tehničke kontrole (sigurna pohrana, transport, backup, kontrole pristupa). Odgovoran za svakodnevnu fizičku zaštitu podataka prema uputama Data Ownera.
Što je NERC i zašto je važan?
NERC (North American Electric Reliability Corporation) = regulatorni okvir za sigurnost električne mreže Sjeverne Amerike. NERC CIP (Critical Infrastructure Protection) standardi definiraju sigurnosne zahtjeve za operatere električne mreže.

Kviz — 40 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.

0 / 40
Riješi kviz da vidiš rezultat.

1Koja je ključna razlika između politike (policy) i smjernice (guideline)jedan odgovor

Politike koriste obvezujući jezik (must/shall), dok smjernice koriste preporučujući jezik (should/recommended). Zaposlenici moraju slijediti politike, ali mogu koristiti vlastitu prosudbu s smjernicama.

2Koja politika se potpisuje pri onboardingu i definira prihvatljivu upotrebu interneta i email-ajedan odgovor

AUP (Acceptable Use Policy) definira prihvatljivu upotrebu IT resursa — internet, email, uređaji. Potpisuje se pri onboardingu kao jedna od prvih politika.

3ISO/IEC standard koji pruža sveobuhvatan okvir za Information Security Management System (ISMS) je:jedan odgovor

ISO/IEC 27001 je standard koji definira zahtjeve za ISMS i jedini je certifikabilni standard iz ISO 27000 serije. ISO 27002 pruža smjernice za implementaciju kontrola.

4Koji ISO standard se fokusira na zaštitu PII u javnim cloud okruženjimajedan odgovor

ISO/IEC 27018 fokusira se na zaštitu PII (Personally Identifiable Information) u javnim cloud okruženjima, nasuprot 27017 koji pokriva opće cloud sigurnosne kontrole.

5Organizacija procesira platne kartice. Koji standard mora ispunitijedan odgovor

PCI DSS (Payment Card Industry Data Security Standard) je obavezan za svaku organizaciju koja pohranjuje, procesira ili prenosi podatke platnih kartica. Definira Cardholder Data Environment (CDE).

6FIPS standardi primarno se odnose na:jedan odgovor

FIPS (Federal Information Processing Standards) definira zahtjeve za kriptografske algoritme i module koje koriste vladine agencije SAD-a. FIPS 140-2/140-3 su standardi za validaciju kriptografskih modula.

7Koji element onboardinga osigurava da novi zaposlenik ne zna inicijalnu lozinku u plaintext oblikujedan odgovor

Sigurni prijenos vjerodajnica znači dostavu privremene lozinke enkriptiranim kanalom (ne emailom u plaintext obliku) uz obavezan zahtjev za promjenu lozinke pri prvom prijavljivanju.

8Što mora biti napravljeno ODMAH pri offboardingu neprijatno otpuštenog zaposlenikajedan odgovor

Pri neprijateljicom odlasku, deaktivacija svih korisničkih računa (AD, email, VPN, aplikacije, dijeljeni računi) mora biti trenutna kako bi se spriječio neovlašteni pristup. Ostalo slijedi prema protokolu.

9RFC u change managementu označava:jedan odgovor

RFC (Request for Change) je formalni dokument koji pokreće change management proces. Sadrži opis promjene, impact analysis, test plan, backout plan i zahtijeva odobrenje stakeholdera/CAB-a.

10Koji je primarni cilj backout planajedan odgovor

Backout plan (rollback plan) definira korake za poništavanje promjene i vraćanje sustava u prethodno stabilno stanje ako implementacija ne uspije, čime se minimizira downtime i rizik od gubitka podataka.

11Što je CAB u kontekstu change managementajedan odgovor

CAB (Change Advisory Board) je tijelo koje pregledava i odobrava RFC-ove. Sastoji se od tehničkih stručnjaka, poslovnih predstavnika i sigurnosnog tima koji zajednički procjenjuju rizike promjena.

12Zašto allow liste bazirane na hash vrijednostima mogu uzrokovati probleme nakon patchiranjajedan odgovor

Kada se aplikacija patchira, mijenja se njen sadržaj → mijenja se njen hash. Ako allow lista pamti stare hasheve, potpuno zakrpani sustav postaje neupotrebljiv jer odobreni softver ne prolazi provjeru.

13Maintenance window se tipično zakazuje:jedan odgovor

Maintenance window je unaprijed dogovoreni vremenski okvir za implementaciju promjena, zakazuje se u periodima niske poslovne aktivnosti (npr. noć ili vikend) kako bi se minimizirao utjecaj na korisnike i poslovne procese.

14Legacy sustavi su posebno problematični u change managementu jer:jedan odgovor

Legacy sustavi kombinaraju visoku poslovnu kritičnost s visokim rizicima: zastarjela tehnologija s kompatibilnost problemima, minimalna dokumentacija, ekstenzivne customizacije i nema vendor supporta.

15Što je version control u kontekstu change managementajedan odgovor

Version control omogućuje organizacijama historijsku evidenciju svih promjena, osiguranje da su implementirane samo odobrene promjene i brzi povratak na prethodnu verziju. Sprječava konfuziju od zastarjelih dokumenata.

16GDPR se primjenjuje na:jedan odgovor

GDPR ima eksteritorijalni doseg — primjenjuje se na bilo koju organizaciju koja obrađuje osobne podatke EU/EEA građana, bez obzira na to gdje je ta organizacija registrirana ili posluje.

17Koji je rok za prijavu kršenja osobnih podataka prema GDPR-ujedan odgovor

GDPR zahtijeva da organizacije prijave kršenje osobnih podataka nadležnom DPA tijelu u roku od 72 sata od saznanja za kršenje (ako nije moguće u roku, mora se priložiti razlog kašnjenja).

18Koja je maksimalna kazna prema GDPR-ujedan odgovor

Najteže povrede GDPR-a (npr. temeljni principi, prava ispitanika, mehanizmi prijenosa) kažnjavaju se s do 4% ukupnog globalnog godišnjeg prihoda ili 20 milijuna EUR, ovisno što je veće.

19CCPA se primjenjuje na kompanije koje imaju:jedan odgovor

CCPA se primjenjuje na for-profit kompanije koje ispunjavaju barem jedan od kriterija: godišnji prihod >$25M, kupuju/prodaju/dijele podatke >50.000 potrošača godišnje, ili >50% prihoda od prodaje podataka.

20Koji zakon štiti zdravstvene podatke pacijenata u SAD-ujedan odgovor

HIPAA (Health Insurance Portability and Accountability Act) štiti PHI (Protected Health Information) — elektroničke zdravstvene kartone i medicinske podatke pacijenata u SAD-u.

21NERC CIP standardi reguliraju sigurnost koje industrijejedan odgovor

NERC (North American Electric Reliability Corporation) CIP (Critical Infrastructure Protection) standardi definiraju sigurnosne zahtjeve za operatere elektroenergetske mreže Sjeverne Amerike.

22CALEA zakon zahtijeva od telekomunikacijskih kompanija:jedan odgovor

CALEA (Communications Assistance for Law Enforcement Act) zahtijeva da telekomunikacijske kompanije dizajniraju svoje sustave tako da podržavaju zakonitu presretnju komunikacija od strane tijela za provedbu zakona.

23Koji zakon regulira privatnost obrazovnih zapisa studenata u SAD-ujedan odgovor

FERPA (Family Educational Rights and Privacy Act) regulira privatnost obrazovnih zapisa studenata. COPPA štiti djecu do 13 godina online, CIPA regulira internet sigurnost u školama.

24CMMC certifikacija je obavezna za:jedan odgovor

CMMC (Cybersecurity Maturity Model Certification) je obavezan za sve dobavljače i podugovaratelje koji rade s Ministarstvom obrane SAD-a (DoD) kako bi zaštitili Controlled Unclassified Information (CUI).

25U modelu sigurnosnog upravljanja, tko je tipično Data Ownerjedan odgovor

Data Owner je visoko rangirani poslovni zaposlenik (direktor, VP) koji je poslovni vlasnik skupa podataka. Oni klasificiraju podatke, određuju razinu pristupa i donose poslovne odluke o podacima.

26Cloud service provider koji pohranjuje vaše korisničke podatke je prema GDPR-u:jedan odgovor

Cloud service provider koji obrađuje podatke prema uputama klijenta je Data Processor. Klijent (vaša kompanija) je Data Controller jer određuje zašto i kako se podaci obrađuju. CSP samo izvršava obradu.

27Koji od sljedećih modela governance-a kombinira centralne politike s lokalnom fleksibilnošću implementacijejedan odgovor

Hibridni model kombinira prednosti centraliziranog i decentraliziranog: centralne politike i standardi osiguravaju konzistentnost, dok lokalna implementacija dopušta prilagodbu specifičnim potrebama poslovnih jedinica.

28Koja je razlika između governance board-a i governance komitetajedan odgovor

Governance board čini izvršno vodstvo (executives) koji donose strateške odluke. Governance komitet čine stručnjaci predmetne materije (SMEs) koji daju tehničke/operativne preporuke i savjete boardu.

29Što je ENISAjedan odgovor

ENISA (European Union Agency for Cybersecurity) je EU agencija koja koordinira kibernetičku sigurnost na europskoj razini, razvija smjernice i podupire implementaciju NIS direktive i ostalih EU regulativa.

30Što je CISAjedan odgovor

CISA (Cybersecurity and Infrastructure Security Agency) je američka vladina agencija pod DHS-om odgovorna za zaštitu kritične infrastrukture i koordinaciju kibernetičke sigurnosti na nacionalnoj razini.

31Koji princip automatizacije opisuje njenu sposobnost da povećava kapacitet sigurnosnog timajedan odgovor

Workforce multiplier opisuje kako automatizacija multiplicira kapacitet sigurnosnog tima — manji tim može postići veće rezultate jer su repetitivni zadataci automatizirani, oslobađajući osoblje za strateške aktivnosti.

32Operator fatigue u kibernetičkoj sigurnosti uzrokuje:jedan odgovor

Operator fatigue = mentalna iscrpljenost od kontinuiranog, visokonaponskog rada. Rezultira propuštenim kritičnim alertovima, sporijim reakcijama i povećanom vjerovatnošću grešaka — što direktno kompromitira sigurnosni posture.

33SOAR platforma primarno se koristi za:jedan odgovor

SOAR (Security Orchestration, Automation and Response) platforme koordiniraju automatizirane odgovore na sigurnosne incidente koristeći playbooke, integrirajući različite sigurnosne alate u kohezivni workflow odgovora.

34Koji rizik automatizacije nastaje kada se automatizirani sustav implementira prebrzo bez odgovarajuće dokumentacijejedan odgovor

Technical debt nastaje kada se automatizacija implementira brzopleto: loše dokumentiran kod, "krhke" integracije, slab maintenance. Slično problemima legacy sustava — akumulira se i postaje sve teže upravljati sustavom.

35Što je configuration drift u kontekstu infrastrukturejedan odgovor

Configuration drift je pojava kada konfiguracija sustava postupno odstupa od odobrene/standardizirane konfiguracije (baseline) kroz neovlaštene, netestirane ili nedokumentirane promjene. Automatizacija može automatski detektirati i korigirati drift.

36Što SOX zakon primarno regulirajedan odgovor

Sarbanes-Oxley Act (SOX) iz 2002. regulira financijsko izvještavanje javnih kompanija. Uključuje zahtjeve za IT kontrole (access control, audit logs, integritet podataka) koji štite točnost financijskih izvještaja.

37Koja od sljedećih dokumentacija mora se ažurirati kao dio change management procesajedan odgovor

Change management zahtijeva ažuriranje sve zahvaćene dokumentacije: RFC-ovi, politike i procedure, sistemska dokumentacija (arhitektura, dijagrami), konfiguracija management baza, training materijali i IR planovi.

38Koji od sljedećih primjera ilustrira continuous integration (CI) u automatizacijijedan odgovor

Continuous Integration (CI) = developeri redovito integriraju kod u zajednički branch, a svaki push/merge automatski pokreće build i testove. To pomaže ranom otkrivanju integracijskih problema.

39GLBA zakon primjenjuje se na:jedan odgovor

GLBA (Gramm-Leach-Bliley Act) zahtijeva od financijskih institucija (banke, osiguravatelji, investicijska poduzeća) da objasne prakse dijeljenja podataka korisnicima i zaštite osjetljive financijske podatke.

40Koji američki zakon iz 1987. je bio preteča modernih zakona o federalnoj kibernetičkoj sigurnostijedan odgovor

Computer Security Act iz 1987. bio je jedan od prvih zakona o računalnoj sigurnosti u SAD-u. Zahtijevao je minimalne sigurnosne standarde za federalne računalne sustave i bio je preteča FISMA zakona iz 2002.

Riješi kviz da vidiš rezultat.