Identifikacija i procjena rizika
Risk Identification (Identifikacija rizika)
Identifikacija rizika je temelj upravljanja kibernetičkim rizicima. Uključuje prepoznavanje rizika: malware napadi, phishing, insider prijetnje, kvarovi opreme, softverske ranjivosti, i netehnički rizici (neadekvatne politike, nedovoljna obuka).
Metode identifikacije rizika:
- Vulnerability assessments
- Penetration testing
- Security audits
- Threat intelligence
Risk Assessment metodologije
Risk assessment je sustavni pristup za procjenu razine rizika koji uzima u obzir vjerovatnoću događaja i ozbiljnost posljedica. Organizacije mogu koristiti različite pristupe:
| Metodologija | Kada se koristi | Primjer |
|---|---|---|
| Ad hoc | Kao odgovor na specifičan incident ili promjenu | Nova zero-day ranjivost otkrivena; nadogradnja sustava |
| One-time (jednokratna) | Sveobuhvatna procjena u specifičnom trenutku | Implementacija novog sustava; neovisna procjena zrelosti |
| Recurring (periodična) | Zakazana u redovitim intervalima | Godišnja, tromjesečna, ili mjesečna revizija |
| Continuous (kontinuirana) | Stalna procjena poduprijeta alatima za real-time podatke | Agent-based vulnerability scanning, IDS |
Risk Analysis vs. Risk Assessment
| Pojam | Definicija |
|---|---|
| Risk Analysis | Proces identifikacije i evaluacije potencijalnih rizika i njihovih karakteristika — uzroci, posljedice, priroda rizika. Razumijevanje rizika. |
| Risk Assessment | Sustavni pristup za procjenu razine rizika interpretiranjem podataka prikupljenih analizom — vjerovatnoća + ozbiljnost. Mjerenje rizika i prioritizacija. |
Kvantitativna analiza (SLE/ALE/ARO)
Kvantitativna analiza rizika dodjeljuje konkretne numeričke vrijednosti svakom faktoru rizika. Cilj je izračunati realni novčani iznos koji bi se izgubio u slučaju materijalnog rizika.
Ključne formule
| Pojam | Formula | Opis |
|---|---|---|
| EF (Exposure Factor) | Postotak (%) | Postotak vrijednosti imovine koji bi se izgubio u jednom incidentu. Primjer: tornado ošteti 40% zgrade → EF = 0.4 |
| SLE (Single Loss Expectancy) | Vrijednost imovine × EF | Iznos izgubljen u jednom incidentu. Primjer: zgrada vrijedna $200,000 × 0.4 = $80,000 |
| ARO (Annualized Rate of Occurrence) | Broj/godišnje | Koliko puta godišnje se očekuje da se incident dogodi. Primjer: tornado 2× godišnje → ARO = 2 |
| ALE (Annualized Loss Expectancy) | SLE × ARO | Prosječan godišnji gubitak. Primjer: $80,000 × 2 = $160,000/godišnje |
SLE = $50,000 × 0.8 = $40,000
ALE = $40,000 × 3 = $120,000/god
Formula: SLE = Asset Value × EF i ALE = SLE × ARO. Na ispitu mogu dati numerički primjer i tražiti ALE. Kvantitativna analiza = konkretni dolarski iznosi, zahtijeva historijske podatke. Ako je trošak sigurnosne kontrole manji od ALE → kontrola je opravdana. Ako je kontrola skuplja od ALE → prihvaćanje rizika može biti racionalno.
Vrijednost imovine — šire od materijalne
Vrijednost imovine nije samo materijalna cijena — uključuje i:
- Downtime troškovi — gubitak prihoda dok je sustav nedostupan
- Reputacijski gubitak — kupci koji prelaze konkurenciji
- Regulatorne kazne
- Troškovi oporavka
Prednosti i ograničenja kvantitativne analize
- ✅ Opravdava troškove sigurnosnih kontrola konkretnim brojevima
- ✅ Usporedba troška kontrole s ALE-om jasno pokazuje isplativost
- ❌ Kompleksna i vremenski zahtjevna
- ❌ Zahtijeva historijske podatke — često se mora bazirati na procjenama
Kvalitativna analiza i Heat Map
Kvalitativna analiza
Kvalitativna analiza rizika procjenjuje rizike na temelju subjektivne prosudbe i opisnih faktora — umjesto preciznih numeričkih podataka. Poznatija kao "risk analysis using words, not numbers".
- ✅ Jednostavna i lako primjenjiva — ne zahtijeva matematičke proračune
- ✅ Omogućava brzu identifikaciju najznačajnijih problema
- ✅ Identificira nematerijalne rizike (reputacija, moral zaposlenika)
- ❌ Subjektivna — ovisi o ekspertnoj prosudbi; može biti nekonzistentna
- ❌ Teže komunicirati stakeholderima koji preferiraju numeričke podatke
Inherent Risk
Inherentni rizik (Inherent Risk) = razina rizika PRIJE bilo kakve mitigacije. Teorijski, svaki rizik bi mogao biti adresiran kontrolom, ali to nije uvijek isplativo — cilj nije eliminirati rizik, već ga svesti na prihvatljivu razinu.
Risk posture = ukupni status upravljanja rizikom organizacije; pokazuje koje strategije reakcije na rizik su identificirane i prioritizirane.
Heat Map / Traffic Light matrica
Heat map ili "traffic light" impact matrica vizualno prikazuje razinu rizika po faktorima:
| Faktor rizika | Impact | ARO | Trošak kontrola | Ukupni rizik |
|---|---|---|---|---|
| Legacy Windows klijenti | 🟡 Srednji | 🔴 Visoki | 🟡 Srednji | 🔴 Visoki |
| Neobuĉeni djelatnici | 🟢 Niski | 🟡 Srednji | 🟢 Niski | 🟡 Srednji |
| Bez antivirus softvera | 🟡 Srednji | 🔴 Visoki | 🟡 Srednji | 🔴 Visoki |
FIPS 199 — Razine utjecaja
FIPS 199 definira sigurnosne kategorizacije prema utjecaju kršenja CIA trijade:
- Low (Niski) — manja šteta ili gubitak; esencijalne funkcije ostaju operativne
- Moderate (Srednji) — značajna šteta ili gubitak imovine/performansi
- High (Visoki) — velika šteta ili nemogućnost obavljanja jedne ili više esencijalnih funkcija
Kvalitativna analiza
Opisna procjena: visoki / srednji / niski rizik. Brza, jednostavna, ne zahtijeva historijske podatke. Heat map / Traffic Light matrica. Subjektivna — ovisi o ekspertnoj prosudbi.
Kvantitativna analiza
Numerička procjena u dolarima: SLE, ARO, ALE. Zahtijeva historijske podatke. Objektivnija, lakše komunikacija financijskim stakeholderima. Kompleksna i vremenski zahtjevna.
Kvalitativna = opisna (visoki/srednji/niski), brza, subjektivna, ne zahtijeva matematiku. Kvantitativna = numerička ($), zahtijeva historijske podatke, objektivnija. Heat map = vizualni prikaz rizika po osima Likelihood vs. Impact. Inherent risk = rizik PRIJE kontrola. FIPS 199 High = nemogućnost obavljanja esencijalnih funkcija — najviša razina utjecaja.
Strategije upravljanja rizikom
Postoje četiri primarne strategije reakcije na rizik:
| Strategija | Opis | Primjer |
|---|---|---|
| Mitigacija / Remedijacija (Mitigate/Reduce) | Smanjenje izloženosti ili posljedica rizika implementacijom kontrola. Risk deterrence = smanjenje vjerovatnoće. Risk reduction = smanjenje utjecaja. | Vatrozid smanjuje vjerovatnoću napada; backup smanjuje gubitak podataka |
| Transfer/Dijeljenje (Transfer/Share) | Dodjela rizika trećoj strani. Cyber osiguranje (cyber liability) štiti od novčanih gubitaka nastale kršenjem. | Kupnja cyber osiguranja; outsourcing sigurnosnih operacija |
| Prihvaćanje (Accept/Tolerate) | Nikakve mjere se ne poduzimaju jer razina rizika ne opravdava troškove kontrola. Organizacija svjesno prihvaća rizik. | Prihvaćanje malog rizika kvara pisača jer je zamjena jeftina |
| Izbjegavanje (Avoid) | Potpuno prestajanje aktivnosti koja uzrokuje rizik. Rijetko izvediva opcija. | Prestanak razvoja ranjive aplikacije jer troškovi sigurnosti premašuju prihode |
Risk Exception vs. Risk Exemption
| Pojam | Definicija | Karakteristike |
|---|---|---|
| Risk Exception | Situacija gdje se rizik ne može mitigirati standardnim praksama ili u zadanom roku zbog financijskih, tehničkih ili operativnih razloga | Formalno dokumentirano; odobrenje senior izvršnih; privremeno; periodično pregledavano |
| Risk Exemption | Stanje gdje rizik može ostati bez mitigacije zbog strateške poslovne odluke — trošak mitigacije premašuje potencijalnu štetu | Formalno dokumentirano; odobrenje; periodično pregledavano; strateška osnova |
Mitigate / Reduce
Implementacija kontrola koja smanjuje vjerojatnost ili utjecaj rizika. Primjeri: vatrozid, backup, patch management, edukacija zaposlenika.
Transfer / Share
Premještanje financijskog tereta na treću stranu. Primjeri: cyber osiguranje, outsourcing sigurnosnih operacija (MSSP). Transfer ne eliminira rizik — samo mijenja tko snosi troškove.
Accept / Tolerate
Svjesno prihvaćanje rizika — trošak kontrole premašuje potencijalnu štetu. Mora biti formalno dokumentirano i odobreno od managementa.
Avoid
Potpuno prestajanje aktivnosti koja uzrokuje rizik. Rijetko izvediva opcija u praksi (npr. prestanak razvoja ranjive aplikacije).
4 strategije rizika: Mitigate (kontrole), Transfer (osiguranje/outsourcing), Accept (svjesno prihvaćanje), Avoid (prestanak aktivnosti). Kupnja cyber osiguranja = Transfer, ne Mitigate! Risk Exception = "ne možemo sada popraviti" (privremeno). Risk Exemption = "ne trebamo popraviti" (strateška odluka). Oba moraju biti formalno dokumentirana i odobrena.
Risk Appetite, Residual Risk i Risk Threshold
Inherent vs. Residual Risk
| Pojam | Definicija |
|---|---|
| Inherent Risk | Rizik PRIJE bilo kakve mitigacije ili kontrola |
| Residual Risk | Rizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera |
Risk Appetite
Risk Appetite = strateška procjena razine rezidualnog rizika koji je organizacija voljna tolerirati. Ima široki obuhvat (cijela institucija ili projekt) — za razliku od risk acceptance koji se odnosi na jedan sustav. Određen je regulativom, industrijskim standardima i poslovnom strategijom.
Risk Tolerance = specifična varijansa od risk appetita koju organizacija tolerira za mjerene razine rizika.
| Razina apetita | Karakteristike |
|---|---|
| Expansionary | Organizacija prihvaća veće rizike radi visokih povrata ili agresivnog rasta. Karakteristično za kompanije u brzo rastućim industrijama ili tržištima. |
| Conservative | Prioritet je izbjegavanje rizika. Fokus na preserviranju kapitala, reputacije i regulatorne usklađenosti. Oprezni pristup. |
| Neutral | Balansira ekspanzijski i konzervativni pristup. Prihvaća rizike koji su u skladu sa strateškim ciljevima i mogu se učinkovito upravljati. |
Risk Threshold
Risk Threshold = granice ili razine prihvatljivog rizika koje organizacija tolerira. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima. Organizacije mogu definirati različite pragove za različite tipove rizika.
Risk Reporting
Izvještavanje o rizicima komunicira risk profil i učinkovitost risk management programa. Sadržaj izvještaja ovisi o publici:
- Board razina — strateški rizici i ukupni risk appetite
- Management razina — specifični faktori rizika, operativni detalji, preporučene akcije
ERM i RCSA/RCA
ERM (Enterprise Risk Management) = organizacijski široke politike; okviri: NIST RMF, ISO 31K.
- RCSA (Risk and Control Self-Assessment) = interni proces; stakeholderi kroz upitnike i radionice; rezultira izvještajem
- RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija
Risk Appetite = razina rezidualnog rizika koji je organizacija voljna tolerirati (strateški, cijela org.). Risk Tolerance = specifična varijansa od appetita. Risk Threshold = granica prihvatljivog rizika. Tri razine appetita za ispit: Expansionary (prihvaća veće rizike radi rasta), Conservative (prioritet izbjegavanja gubitaka), Neutral (balans). Inherent Risk = PRIJE kontrola. Residual Risk = NAKON kontrola. RCSA = interni self-assessment. RCA = isto, ali vodi vanjska organizacija.
Risk Register i KRI
Risk Register
Risk Register = dokument koji prikazuje rezultate risk assessmenta u razumljivom formatu. Sadrži:
- Opis rizika i ozbiljnost
- Vlasnik rizika (Risk Owner)
- Sve identificirane strategije mitigacije
- Datum identifikacije, status
- Može uključivati heat map matricu ili scatterplot grafikon (Impact vs. Likelihood)
Risk register dijeli se sa svim stakeholderima (executives, department managers, senior tehničari) kako bi razumjeli rizike procesâ kojima upravljaju.
Risk Register sadrži: opis rizika, ozbiljnost, Risk Owner, strategije mitigacije, datum, status. Može biti prikazan kao heat map matrica (Impact vs. Likelihood) ili scatterplot. KRI (Key Risk Indicators) = prediktivni pokazatelji koji daju rani upozorni signal o povećanju izloženosti riziku — vezani uz risk register i pružaju podatke za procjenu vjerojatnosti. Razlika: KPI mjere performansu, KRI mjere potencijalni rizik.
Risk Owner
Risk Owner = osoba odgovorna za upravljanje specifičnim rizikom — identifikacija, procjena, implementacija mitigacijskih mjera, praćenje učinkovitosti i korektivne akcije. Dodjeljuje se osobama na management razini s ovlastima za alociranje resursa i donošenje odluka.
Key Risk Indicators (KRI)
KRI (Key Risk Indicators) = kritični prediktivni pokazatelji koje organizacija koristi za monitoring i predviđanje potencijalnih rizika. Pružaju rani signal povećane izloženosti riziku u različitim dijelovima organizacije.
KRI-i su usko vezani uz risk register — pružaju podatke potrebne za procjenu vjerovatnoće i potencijalnog utjecaja svakog rizika. Primjer: KRI koji prati povećanje sistema downtime-a → risk manager to evidentira u risk registeru s potencijalnim utjecajima i koracima mitigacije.
BIA i Mission Essential Functions
Identifikacija kritičnih sustava
Organizacija mora napraviti inventar poslovnih procesa i imovine. Tipovi imovine:
- Ljudi — zaposlenici, posjetitelji, dobavljači
- Materijalna imovina — zgrade, namještaj, oprema, ICT oprema, elektronički i papirni dokumenti
- Nematerijalna imovina — ideje, komercijalna reputacija, brand
- Procedure — lanac nabave, kritične procedure, SOP-ovi
BPA — Business Process Analysis
Za svaku misijsku esencijalnu funkciju provodi se BPA koji identificira:
- Inputs — izvori informacija za izvršavanje funkcije
- Hardware — specifičan server ili datacenter koji obavlja procesiranje
- Enablers — osoblje i drugi resursi koji podupiru funkciju
- Outputs — podaci ili resursi koje funkcija producira
- Process Flow — korak-po-korak opis kako se funkcija izvršava
BIA — Business Impact Analysis
BIA (Business Impact Analysis) = proces koji pomaže organizacijama razumjeti potencijalne efekte prekida poslovnih operacija. Identificira i procjenjuje utjecaj neplanirane disrupcije (nesreće, katastrofe) na poslovanje, te omogućuje proaktivno kreiranje strategija oporavka.
Mission Essential Functions (MEF)
- MEF (Mission Essential Function) = funkcija koja se ne može odgoditi; organizacija je mora obavljati što kontinuiranije; mora se obnoviti PRVA nakon disrupcije
- PBF (Primary Business Function) = podupire MEF ali nije sama po sebi kritična; može se kratko odgoditi
BIA (Business Impact Analysis) identificira što se dogodi ako MEF padne — analizira potencijalni utjecaj disrupcije. MEF = ne može se odgoditi, mora se obnoviti prva nakon incidenta. PBF = podupire MEF, može se kratko odgoditi. BPA (Business Process Analysis) za svaku MEF identificira: Inputs, Hardware, Enablers, Outputs, Process Flow. Ispit razlikuje MEF od PBF — MEF = "svaki sat je kritičan", PBF = "može čekati kraće".
RTO, RPO, MTD, MTTR, MTBF
Analiza mission essential funkcija upravljana je četirima ključnim metrikama:
| Metrika | Puno ime | Definicija |
|---|---|---|
| MTD | Maximum Tolerable Downtime | Najduži period u kojemu poslovni proces može biti nedostupan bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT. |
| RTO | Recovery Time Objective | Period u kojemu IT sustav smije ostati offline nakon katastrofe — uključuje identifikaciju problema + oporavak (restore iz backupa, prelazak na alternativni sustav). |
| WRT | Work Recovery Time | Dodatno vrijeme za reintegraciju sustava, testiranje cjelokupne funkcionalnosti i edukaciju korisnika nakon tehničkog oporavka. |
| RPO | Recovery Point Objective | Prihvatljivi gubitak podataka mjeren u vremenu. RPO od 24h znači: sustav može biti vraćen na stanje od max. 24h prije incidenta. Određuje frekvenciju backupa. |
Ako zbroj RTO i WRT prelazi MTD, organizacija ne može pravovremeno obnoviti poslovne funkcije → rizik nepopravljive štete.
MTBF i MTTR
| Metrika | Formula | Interpretacija |
|---|---|---|
| MTBF (Mean Time Between Failures) | Ukupno operativno vrijeme / Broj kvarova | Očekivani životni vijek komponente između kvarova. Viši MTBF = veća pouzdanost. Primjer: 10 uređaja × 50h = 500h / 2 kvara = 250h/kvar |
| MTTR (Mean Time to Repair) | Ukupne neplanirane sate održavanja / Broj incidenata | Prosječno vrijeme za otklanjanje kvara. Niži MTTR = brži oporavak. Koristi se za procjenu je li RTO ostvariv. |
Kritično pravilo: RTO + WRT ≤ MTD. MTD = gornja granica koliko dugo proces smije biti nedostupan. RTO = IT Recovery Time (do kad mora biti sistem up). WRT = Work Recovery Time (reintegracija, testiranje, edukacija korisnika — DOPO IT oporavka). RPO = koliko podataka smijemo izgubiti (mjeri se u vremenu). Manje RPO → češći backupi. MTBF = pouzdanost komponente (viši = bolje). MTTR = brzina popravka (niži = bolje).
Procjena dobavljača (Vendor Assessment)
Zašto je vendor assessment kritičan
Vendor assessment je ključna komponenta GRC (Governance, Risk, Compliance) okvira. Prema Ponemon Institute studiji:
- Organizacije u prosjeku dopuštaju 89 dobavljača tjedni pristup mrežama
- 69% organizacija doživjelo kršenje podataka zbog sigurnosnih propusta dobavljača
- 65% smatra da je teško upravljati kibernetičkim rizicima dobavljača
- 64% fokusira se više na trošak nego na sigurnost pri outsourcingu
Conflict of Interest
Pri vendor assessmentu važno je identificirati sukob interesa:
- Financial Interests — dobavljač ima financijski poticaj preporučiti određeni produkt
- Personal Relationships — osobne veze s donositeljima odluka unutar organizacije
- Competitive Relationships — dobavljač ima poslovnu vezu s konkurentom
- Insider Information — pristup povjerljivim strateškim informacijama
Vendor Due Diligence (Dubinska provjera)
Sveobuhvatan proces prikupljanja i analize informacija o potencijalnim dobavljačima. Kriteriji: financijska stabilnost, reputacija, tehničke sposobnosti, sigurnosne prakse, regulatorna usklađenost, prošle performanse.
| Element | Opis |
|---|---|
| Penetration Testing | Testiranje sigurnosnog posturea dobavljača — provođenje pen testova na infrastrukturi dobavljača ili traženje dokaza da su već provedeni |
| Right-to-Audit Clause | Ugovorna odredba koja daje organizaciji pravo provođenja revizija dobavljačevih operacija, IT sustava i sigurnosnih kontrola u bilo koje razumno doba |
| Evidence of Internal Audits | Provjera postoji li u dobavljaču kultura internih revizija i kontinuiranog poboljšanja — dokaz proaktivnog pristupa upravljanju rizicima |
| Independent Assessments | Angažiranje neovisnih stručnjaka za evaluaciju dobavljačevih sposobnosti; pruža objektivnu procjenu bez pristranosti |
| Supply Chain Analysis | Procjena sigurnosti cijelog lanca nabave — sigurnosni problem jednog dobavljača u lancu može kompromitirati cijeli ekosustav |
| Site Visits | Osobni posjet fizičkim objektima dobavljača — direktna observacija operacija i upravljanja rizicima |
Vendor Monitoring
Vendor monitoring = kontinuirani nadzor dobavljača radi osiguravanja stalnog poštivanja sigurnosnih standarda, regulatornih zahtjeva i ugovornih obveza. Uključuje redovite performance reviews, periodičke procjene i real-time monitoring aktivnosti dobavljača.
Questionnaires
Upitnici prikupljaju strukturirane informacije o sigurnosnim praksama, kontrolama i strategijama upravljanja rizicima dobavljača. Pokrivaju: zaštitu podataka, kontrolu pristupa, incident response, DR, regulatornu usklađenost (GDPR, HIPAA, ISO 27001, PCI DSS), obuku osoblja, i pokrivanje osiguranjem.
Rules of Engagement (RoE)
RoE definira parametre i očekivanja za vendor odnose — odgovornosti, metode komunikacije, sigurnosne zahtjeve i obveze usklađenosti. Ključni elementi:
- Roles and Responsibilities
- Security Requirements (data protection, access control, enkripcija)
- Compliance Obligations (GDPR, HIPAA, industrijski standardi)
- Reporting and Communication (kanali, frekvencija, detalji)
- Change Management (odobravanje promjena, testiranje)
- Contractual Provisions (odšteta, osiguranje, pravo raskida)
Right-to-Audit Clause = ugovorna klauzula koja daje organizaciji pravo provedbe revizija dobavljačevih IT sustava i operacija — ključan element vendor assessmenta. Rules of Engagement (RoE) definiraju parametre vendor odnosa. Ispit može pitati što učiniti ako dobavljač odbija Right-to-Audit → to je red flag i signal lošeg sigurnosnog posture-a. Vendor monitoring = kontinuiran nadzor, ne jednokratna provjera.
Tipovi ugovora (Agreement Types)
Inicialni ugovori
| Ugovor | Obvezujuće? | Svrha |
|---|---|---|
| MOU (Memorandum of Understanding) | ❌ Neobvezujuće | Opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Preliminarni korak prije formalnog ugovora. |
| NDA (Nondisclosure Agreement) | ✅ Obvezujuće | Štiti povjerljivost osjetljivih informacija razmijenjenih u partnerstvu. Tipično potpisano uz MOU. |
| MOA (Memorandum of Agreement) | ✅ Obvezujuće | Formalni sporazum koji definira specifične uvjete, odgovornosti, ciljeve i obveze. Pravno obvezujući okvir za suradnju. |
| BPA (Business Partnership Agreement) | ✅ Obvezujuće | Dugoročna strateška partnerstva — ciljevi, financijski aranžmani, IP prava, povjerljivost, mehanizmi rješavanja sporova. |
| MSA (Master Service Agreement) | ✅ Obvezujuće | Sveobuhvatni uvjeti specifičnog ugovora (cloud resursi, helpdesk). Uključuje opseg, cijene, deliverables, IP prava. Okvir za buduće SOW-ove. |
Detaljni ugovori
| Ugovor | Što definira |
|---|---|
| SLA (Service-Level Agreement) | Specifične metrike performansi, standarde kvalitete i razine usluge koje se očekuju od dobavljača (uptime %, RTO, RPO, response time) |
| SOW/WO (Statement of Work / Work Order) | Opseg, deliverables, rokovi i odgovornosti za specifičan projekt ili angažman. Važno za upravljanje izvršavanjem projekta. |
Ispit razlikuje MOU (neobvezujuće, namjere i ciljevi) od MOA (obvezujuće, konkretne odgovornosti i resursi). NDA = povjerljivost, potpisuje se uz MOU. MSA = master okvir za buduće SOW-ove. SLA definira metrike performansi (uptime %, RTO, RPO). BPA = dugoročna partnerstva s IP pravima. SOW/WO = specifičan projekt s deliverables i rokovima.
Interne procjene i revizije
Attestation
Attestation = verifikacija i validacija točnosti, pouzdanosti i učinkovitosti sigurnosnih kontrola, sustava i procesa od strane neovisnog i objektivnog entiteta. Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde, regulatorne zahtjeve ili best practices.
Interne procjene
Interne procjene provode vlastiti zaposlenici organizacije. Prednosti: redoviti fokusirani assessment, podrška kontinuiranom monitoringu, prilagođene potrebama organizacije.
| Tip | Opis |
|---|---|
| Compliance Assessment | Procjenjuje usklađenost operativnih praksi sa zakonima, regulativama, standardima, politikama i etičkim zahtjevima. Identificira non-compliance područja. |
| Audit Committee | Neovisni nadzor financijskog izvještavanja, internih kontrola i risk management praksi. Sastoji se od board članova neovisnih od managementa. Promiče transparentnost. |
| Self-Assessment (RCSA) | Organizacija evaluira vlastite performanse, prakse i usklađenost. Identificira snage, slabosti i prilike za poboljšanje. |
Attestation = formalna deklaracija neovisnog entiteta da kontrole ispunjavaju standarde. RCSA = interni self-assessment (questionnaires i radionice). Razlika internih i vanjskih procjena: interne = kontinuirani monitoring i prilagodba; vanjske = validacija, nepristranost, izgradnja povjerenja stakeholdera. Kombinacija obje = najpotpunija slika sigurnosnog posturea.
Vanjske procjene i revizije
Vanjske procjene provode neovisni pružatelji usluga treće strane koji donose specijaliziranu stručnost i nepristranost. Osiguravaju da se prakse mjere prema priznatim industrijskim standardima.
| Tip | Opis |
|---|---|
| Regulatory (Regulatorna) | Regulatorna tijela provode inspekcije i revizije usklađenosti sa zakonima i industrijskim standardima. Štiti javne interese. |
| Examination | Neovisna formalna evaluacija od strane revizora ili regulatora za provjeru točnosti, pouzdanosti i usklađenosti procesa, kontrola i financijskih iskaza. |
| Assessment | Široka evaluacija od strane vanjskih stručnjaka — pokriva strategiju, operativnu efikasnost, risk management i kibernetičku sigurnost. |
| Independent Third-Party Audit | Objektivan i nepristran audit od strane neovisne organizacije. Nema sukoba interesa. Gradi povjerenje stakeholdera (kupci, regulatori, investitori). |
Interne vs. Vanjske procjene — kombinacija
- Interne procjene = kontinuirani monitoring, rani detection, prilagodba organizacijskim potrebama
- Vanjske procjene = validacija kontrola, usklađenost s industrijskim standardima, neovisna perspektiva
- Kombinacija obje = sveobuhvatan pogled; interne procjene promovišu kulturu samoprocjene, vanjske grade povjerenje stakeholdera
Ispit razlikuje tip vanjske procjene: Regulatory = vlada/regulatorna tijela inspekcije; Examination = neovisni revizori/regulatori, formalna evaluacija; Independent Third-Party Audit = neovisna organizacija, nema sukoba interesa. Neovisnost = objektivnost. Vanjska procjena gradi povjerenje kupaca, regulatora i investitora.
Penetracijski testovi (Pen Testing)
Penetracijski test (pen test, ethical hacking) = korištenje ovlaštenih hakerskih tehnika za otkrivanje eksploatabilnih slabosti u sigurnosnim sustavima. Za razliku od vulnerability scana koji je pasivan, pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti.
Koraci pen testa
- Verify a Threat Exists — identifikacija prijetnji putem surveillance, social engineeringa, mrežnih skenera i vulnerability assessment alata
- Bypass Security Controls — traženje lakih načina zaobilaženja kontrola (npr. fizički pristup ako je mreža dobro zaštićena)
- Actively Test Security Controls — sondiranje kontrola za konfigurativne slabosti (slabe lozinke, software ranjivosti)
- Exploit Vulnerabilities — dokazivanje visokog rizika ranjivosti eksploatacijom radi pristupa podacima ili instalacije backdoora
Offensive (Red Team) vs. Defensive (Blue Team)
| Tim | Uloga | Fokus |
|---|---|---|
| Red Team (Offensive) | Simulira stvarne kibernetičke napade — proaktivan i kontroliran. Izvodi etički hakeri koji oponašaju TTPs napadača. | Identifikacija ranjivosti, slabosti, potencijalnih attack vektora |
| Blue Team (Defensive) | Evaluira obrambene mjere, detekcijske sposobnosti i IR procedure organizacije. | Učinkovitost postojećih kontrola, sposobnost detekcije i odgovora |
Physical Penetration Testing
Procjena fizičkih sigurnosnih kontrola — simuliranje stvarnih fizičkih napada radi identifikacije slabosti u fizičkim sustavima (access controls, surveillance, perimetralna zaštita). Tehnike: social engineering, tailgating, lock picking, zaobilaženje alarmnih sustava.
Integrated Penetration Testing
Holistički pristup koji kombinira različite metodologije (cyber + fizički + socijalni engineering) za sveobuhvatnu evaluaciju sigurnosnog posturea. Kombinacija offensivnog i defensivnog testiranja daje najpotpuniju sliku organizacijske sigurnosti.
Red Team — Offensive
Simulira stvarne napade (TTPs napadača). Proaktivan i kontroliran. Cilj: identificirati ranjivosti i slabosti PRIJE napadača. Izvode certifikirani etički hakeri (CEH, OSCP). Pruža realnu sliku izloženosti.
Blue Team — Defensive
Evaluira obrambene mjere i IR procedure. Fokus na detekciji, odgovoru i jačanju zaštite. Purple Team = suradnja Red + Blue → dijele nalaze u realnom vremenu, maksimizira učenje obje strane.
Ispit razlikuje pen test (intrusivan, aktivno iskorištava ranjivosti) od vulnerability scana (pasivan, samo otkriva). Red Team = napadački, simulira TTPs. Blue Team = obrambeni, evaluira detekciju i odgovor. Purple Team = Red + Blue surađuju. Physical pen test = provjerava fizičke kontrole (tailgating, lock picking). Integrated = cyber + fizički + social engineering zajedno.
Reconnaissance i metode testiranja
Active Reconnaissance
Aktivna rekognosciranja = direktno sondiranje i interakcija s ciljanim sustavima; generira mrežni promet. Veće mogućnosti detekcije.
- Port Scanning — identifikacija otvorenih portova i servisa (nmap)
- Service Enumeration — prikupljanje informacija o verzijama, konfiguracijama servisa
- OS Fingerprinting — identifikacija operativnog sustava analizom mrežnih odgovora
- DNS Enumeration — prikupljanje DNS informacija (domene, subdomene, IP adrese)
- Web Application Crawling — istraživanje web aplikacija za stranice, direktorije, ranjivosti
Passive Reconnaissance
Pasivna rekognosciranja = prikupljanje informacija bez direktne interakcije s ciljanim sustavima. Manji rizik detekcije.
- OSINT (Open-Source Intelligence) Gathering — prikupljanje javno dostupnih informacija (tražilice, social media, javne baze, web)
- Network Traffic Analysis — monitoring mrežnog prometa bez generiranja novog prometa
Metode testiranja — razina znanja o cilju
| Metoda | Alternativni nazivi | Znanje testera | Svrha |
|---|---|---|---|
| Known Environment | White Box, Crystal Box | Puna informiranost — arhitektura, konfiguracije, ranjivosti, korisnici | Procjena poznatih ranjivosti; najučinkovitije za duboku analizu |
| Partially Known Environment | Gray Box | Ograničeno znanje — djelomična arhitektura ili konfiguracija; dopunjava se rekognosciranjem | Simulira insidere ili partnere s djelomičnim pristupom |
| Unknown Environment | Black Box | Nikakvo prethodno znanje — simulira vanjskog napadača. Zahtijeva opsežno rekognosciranje. | Procjena sposobnosti otporu napadima bez insider znanja; najobjektivnija |
SY0-701 preferira Known / Partially Known / Unknown Environment umjesto starih White/Gray/Black Box naziva — ali oba su prihvatljiva. Active recon = direktna interakcija, generira promet, veći rizik detekcije. Passive recon = bez interakcije, OSINT, minimalni rizik. OSINT alati: Google dorks, Shodan, Maltego, theHarvester. Unknown Environment = najobjektivnija procjena jer simulira realnog vanjskog napadača.
Flashcards
ALE = $60,000 × 3 = $180,000/godišnje
Residual Risk = rizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera.
2. Transfer (prenijeti) — cyber osiguranje
3. Accept (prihvatiti) — svjesno ne poduzimanje akcija
4. Avoid (izbjeći) — prestanak rizične aktivnosti
Zbroj recovery time objective i work recovery time ne smije premašiti maximum tolerable downtime. Inače je nepopravljiva poslovna šteta neizbježna.
MTBF = 500 / 2 = 250 sati između kvarova
Exemption = ne trebamo mitigirati (trošak > šteta, strateška odluka). Oboje su formalno dokumentirani i odobreni.
MOA (Memorandum of Agreement) = pravno obvezujući; definira specifične uvjete, odgovornosti i resurse.
Passive = prikupljanje bez interakcije; OSINT, network traffic analysis; manji rizik detekcije.
PBF (Primary Business Function) = podupire MEF ali nije kritična sama po sebi; može se kratko odgoditi.
Razine: Expansionary (visoki rizik za visoki povrat) | Conservative (izbjegavanje rizika) | Neutral (balans).
RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija. RCA pruža neovisnu perspektivu.
Kviz — 64 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.
1Server vrijednosti $200,000, EF=50%, ARO=4. Koji je ALEjedan odgovor
SLE = $200,000 × 0.5 = $100,000. ALE = SLE × ARO = $100,000 × 4 = $400,000/godišnje.
2Što predstavlja ARO u kvantitativnoj analizi rizikajedan odgovor
ARO (Annualized Rate of Occurrence) = broj puta godišnje koliko se određeni rizični event očekuje. Koristi se u formuli ALE = SLE × ARO.
3Koja vrsta risk assessment se provodi kao odgovor na vijest o novom zero-day exploitujedan odgovor
Ad hoc risk assessment se provodi po potrebi, tipično kao odgovor na specifičan incident ili promjenu u okolini — poput nove zero-day ranjivosti ili značajne promjene u okruženju.
4Koji je ključni nedostatak kvalitativne analize rizikajedan odgovor
Kvalitativna analiza rizika je subjektivna — ovisi o prosudbi stručnjaka koji može biti pristrana ili nekonzistentna s drugom procjenom. Nedostatak numeričkih podataka otežava komunikaciju stakeholderima koji preferiraju kvantitativne informacije.
5Inherentni rizik je definiran kao:jedan odgovor
Inherentni rizik (Inherent Risk) = razina rizika PRIJE ikakvih mitigacijskih mjera ili kontrola. Suprotan je rezidualnom riziku koji mjeri rizik NAKON primjene kontrola.
6Organizacija prestaje razvijati ranjivi softver jer troškovi osiguravanja premašuju prihode. Koji je to odgovor na rizikjedan odgovor
Risk Avoidance = prestanak aktivnosti koja uzrokuje rizik. U ovom slučaju, kompanija odlučuje prestati prodavati softver jer je trošak sigurnosti veći od koristi.
7Kupnja cyber osiguranja je primjer koje strategije upravljanja rizikomjedan odgovor
Risk Transfer (Transference/Sharing) = dodjela rizika trećoj strani. Cyber osiguranje prenosi financijski rizik od kibernetičkih incidenata na osiguravajuće društvo.
8Koja je razlika između Risk Exception i Risk Exemptionjedan odgovor
Risk Exception = rizik koji se ne može adresirati standardnim praksama u zadanom roku — privremeno, zahtijeva seniorsko odobrenje. Risk Exemption = strateška odluka da rizik ostane bez mitigacije jer trošak premašuje benefit.
9Risk Appetite je za razliku od Risk Acceptance:jedan odgovor
Risk Appetite je strateška procjena prihvatljive razine rezidualnog rizika na razini projekta ili institucije. Risk Acceptance je operativna odluka o jednom specifičnom riziku/sustavu.
10Što je MTD u kontekstu Business Impact Analysisjedan odgovor
MTD (Maximum Tolerable Downtime) = najduži period u kojemu poslovni proces može biti offline bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT.
11Ako je RTO 4 sata, WRT 2 sata, a MTD 5 sati, što to znači za organizacijujedan odgovor
RTO + WRT = 4 + 2 = 6 sati, što premašuje MTD od 5 sati. Kršenje pravila RTO+WRT≤MTD znači da organizacija ne može pravovremeno obnoviti poslovne funkcije, što uzrokuje nepopravljivu štetu.
12RPO od "nula sati" zahtijeva koje tehničko rješenjejedan odgovor
RPO = 0 (nulta tolerancija gubitka podataka) zahtijeva kontinuiranu replikaciju podataka u real-time na sekundarni hot site. Tape backupi su prihvatljivi samo kada je RPO mjeren u danima.
13MTTR je koristan za procjenu:jedan odgovor
MTTR (Mean Time to Repair) = prosječno vrijeme za otklanjanje kvara. Ako je MTTR veći od RTO-a, organizacija ne može ostvariti postavljene RTO ciljeve što zahtijeva promjenu strategije ili investicije u bržu infrastrukturu.
14Prema FIPS 199, koji impact level opisuje "major damage or inability to perform essential functions"jedan odgovor
FIPS 199 High impact level = major damage or loss, ili nemogućnost obavljanja jedne ili više esencijalnih funkcija. Low = manja šteta (funkcije ostaju), Moderate = značajna šteta.
15Risk Register dijeli se s:jedan odgovor
Risk register se dijeli s relevantnim stakeholderima (executives, department managers, senior tehničari) kako bi svi razumjeli rizike procesa kojima upravljaju i poduzeli odgovarajuće akcije.
16Što je Mission Essential Function (MEF)jedan odgovor
MEF (Mission Essential Function) = funkcija koju organizacija mora obavljati što kontinuiranije i mora biti obnovljena PRVA nakon incidenta. Za razliku od PBF (Primary Business Function) koja može biti kratko odgođena.
17Prema studiji Ponemon Institute, koliki postotak organizacija je doživjelo kršenje podataka zbog vendor sigurnosnih propustajedan odgovor
69% organizacija doživjelo je kršenje podataka zbog sigurnosnih propusta dobavljača. (89% je broj dobavljača koji tjednom pristupaju mrežama.) Ovo naglašava važnost vendor assessmenta.
18Što je Right-to-Audit Clausejedan odgovor
Right-to-Audit Clause = ugovorna odredba koja daje naručitelju pravo provođenja revizija kod dobavljača. Omogućuje verifikaciju usklađenosti s ugovornim obvezama, sigurnosnim standardima i regulatornim zahtjevima u bilo koje razumno doba.
19Koji ugovor je NEOBVEZUJUĆI i služi kao preliminarni korakjedan odgovor
MOU (Memorandum of Understanding) je neobvezujući sporazum koji opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Služi kao preliminarni korak prije formalnog, obvezujućeg ugovora.
20SLA definira:jedan odgovor
SLA (Service-Level Agreement) definira mjerljive metrike performansi koje dobavljač mora isporučiti: uptime %, response time, RTO/RPO, throughput. Za razliku od SOW-a koji definira opseg projekta.
21Koji element Rules of Engagement (RoE) definira kanale i frekvenciju izvještavanja o incidentimajedan odgovor
Reporting and Communication element RoE-a uspostavlja protokole za pravovremeno izvještavanje o sigurnosnim incidentima i rizicima — uključujući kanale, frekvenciju i razinu detalja.
22Pen test se razlikuje od vulnerability scana na koji načinjedan odgovor
Vulnerability scan identificira ranjivosti pasivno. Pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti kako bi dokazao da su stvaran rizik (exploit, pristup podacima, instalacija backdoora).
23Port scanning je primjer koje vrste rekognosciranjajedan odgovor
Port scanning je aktivna recon tehnika — direktno sondira ciljane sustave i generira mrežni promet. Za razliku od pasivne recon (OSINT, network traffic analysis) koja ne interagira s ciljem.
24OSINT gathering je primjer:jedan odgovor
OSINT (Open-Source Intelligence) gathering = pasivna recon tehnika koja prikuplja javno dostupne informacije (web, social media, javne baze) bez direktne interakcije s ciljanim sustavima. Minimalni rizik detekcije.
25Unknown Environment pen test (Black Box) simulira:jedan odgovor
Unknown Environment (Black Box) pen test simulira vanjskog napadača koji nema prethodnog znanja o infrastrukturi. Zahtijeva opsežno rekognosciranje. Pruža najobjektivniju procjenu sposobnosti organizacije da odoli vanjskim napadima.
26Offensive penetration testing je poznat i kao:jedan odgovor
Offensive penetration testing = Red Teaming. Red tim simulira napadačke TTPs. Blue tim (Defensive testing) evaluira obrambene sposobnosti. Purple tim = kombinacija oba pristupa u koordiniranom testu.
27Što je Physical Penetration Testingjedan odgovor
Physical Penetration Testing = procjena fizičkih sigurnosnih kontrola (pristupni sustavi, nadzor, perimetralna zaštita). Tehnike: tailgating, social engineering, lock picking, zaobilaženje alarmnih sustava.
28Attestation je:jedan odgovor
Attestation = verifikacija i validacija od strane neovisnog i kvalificiranog entiteta (auditor, assessor). Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde — pruža assurance stakeholderima.
29Interne procjene imaju prednost pred vanjskim procjenama jer:jedan odgovor
Interne procjene prednosti: kontinuirani monitoring, prilagodba organizacijskim potrebama, rani detection problema. Nedostatak: moguća pristranost. Vanjske procjene donose neovisnost i validaciju prema industrijskim standardima.
30Koja je primarna svrha Risk Register-ajedan odgovor
Risk Register je centralni dokument koji prikazuje rezultate risk assessmenta — sadrži rizike, ozbiljnost, vlasnika (Risk Owner) i strategije mitigacije. Dijeli se s relevantnim stakeholderima za informirano donošenje odluka.
31Što KRI (Key Risk Indicator) pruža organizacijijedan odgovor
KRI (Key Risk Indicators) su prediktivni pokazatelji koji pružaju rani signal rastućih rizika — omogućuju organizaciji proaktivno upravljanje rizicima prije nego postanu incidenti.
32Integrated Penetration Testing se razlikuje od standardnog pen testa jer:jedan odgovor
Integrated Penetration Testing kombinira offensivni i defensivni pristup, cyber i fizičko testiranje, te različite metodologije za sveobuhvatnu procjenu cjelokupnog sigurnosnog posturea organizacije.
33MTBF = 250h znači:jedan odgovor
MTBF (Mean Time Between Failures) = prosječno operativno vrijeme između kvarova. Viši MTBF = veća pouzdanost = dulje radi bez kvara. Nije isto što i MTTR (Mean Time to Repair = koliko traje popravak).
34Organizacija s "conservative" risk appetiteom tipično:jedan odgovor
Conservative risk appetite = organizacija prioritizira risk avoidance. Tipično za kompanije u visoko reguliranim industrijama ili za organizacije koje čuvaju kapital, reputaciju i regulatornu usklađenost.
35Supply Chain Analysis u kontekstu vendor assessmenta fokusira se na:jedan odgovor
Supply chain analysis evaluira sigurnosne rizike svih entiteta u lancu nabave. Sigurnosni propust jednog dobavljača može kompromitirati cijeli ekosustav. Cilj je identificirati slabe karike i potencijalne točke kompromisa.
36BPA (Business Process Analysis) identificira koji od sljedećih faktora za mission essential funkcijujedan odgovor
BPA (Business Process Analysis) za MEF identificira: Inputs (izvori informacija), Hardware (server/datacenter), Enablers (osoblje i resursi), Outputs (rezultati funkcije) i Process Flow (korak-po-korak opis). Sve zajedno identificira međuovisnosti i kritičnosti.
37SOW (Statement of Work) se razlikuje od SLA jer:jedan odgovor
SOW (Statement of Work) = opseg, deliverables, rokovi i odgovornosti za specifičan projekt. SLA (Service-Level Agreement) = performansne metrike i razine usluge (uptime %, response time). Mogu se koristiti zajedno.
38Audit Committee (Revizijski odbor) tipično se sastoji od:jedan odgovor
Audit Committee (Revizijski odbor) = tijelo za neovisni nadzor financijskog izvještavanja, internih kontrola i risk managementa. Sastoji se od board članova NEOVISNIH od managementa — što osigurava objektivnost i integritet procesa.
39Risk Threshold definira:jedan odgovor
Risk Threshold = granice ili razine prihvatljivog rizika unutar kojih su rizici smatrani prihvatljivim i upravljanim. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima.
40Continuous risk assessment se oslanja na koje vrste alatajedan odgovor
Continuous risk assessment = stalna procjena potpomognuta alatima koji produciraju real-time podatke: agent-based vulnerability scanning platforme, intrusion detection/prevention sustavi, SIEM sustavi koji konstantno evaluiraju rizike.
41Zdravstvena organizacija sklapa savez s dobavljačem medicinskog softvera i želi jasno definirati parametre, očekivanja i protokole za upravljanje rizicima i sigurnošću. Koji dokumenti su NAJPRIMJERENIJI za ovu svrhujedan odgovor
BPA postavlja uvjete za dugoročna strateška partnerstva — ciljeve, financijske aranžmane, procese odlučivanja, prava intelektualnog vlasništva i mehanizme rješavanja sporova. RoE uspostavlja granice i očekivanja partnerstva, uključujući sigurnosne zahtjeve, obveze uskladivosti i protokole za upravljanje rizicima. MOU i NDA su preliminarni koraci, a SLA/SOW se tipično primjenjuju na specifične projekte.
42Klijent želi razumjeti što može očekivati od softverske kompanije — koje usluge će pružati i kakav je vremenski okvir za projekt. Koji je pravni dokument NAJPRIMJERENIJI za opisivanje specifičnih detalja projekta, opsega, isporučenih rezultata i rokovajedan odgovor
SOW opisuje opseg projekta ili angažmana, isporučene rezultate, rokove i odgovornosti. Pojašnjava zadatke dobavljača, očekivanja klijenta i dogovorene isporučene rezultate. MOU je neobvezujuć i opisuje opće namjere. NDA osigurava povjerljivost ali ne opisuje specifičnosti projekta. SLA definira metrike performansi, ali ne opseg i rokove projekta.
43Sigurnosni tim dobiva fragmente mrežnih informacija i dopuštenje za korištenje tehnika rekognosciranja za daljnje prikupljanje podataka. Koja metoda penetracijskog testiranja se koristijedan odgovor
Partially known environment testiranje podrazumijeva ograničeno znanje testera o ciljnom sustavu — tester može koristiti tehnike rekognosciranja za prikupljanje dodatnih informacija. Known (White Box) uključuje detaljno znanje o arhitekturi i konfiguracijama. Unknown (Black Box) uključuje minimalno prethodno znanje. OSINT je tehnika pasivnog rekognosciranja, ne metoda pen testiranja.
44Organizacija mora unajmiti nepovezane stručnjake (konzultante) za sveobuhvatnu procjenu svoje ukupne izvedbe, prakse i sposobnosti — uključujući strategiju, operativnu učinkovitost, upravljanje rizicima i uskladivost. Koji tip procjene zadovoljava ove potrebejedan odgovor
Vanjsku procjenu provode vanjski stručnjaci ili konzultanti koji ocjenjuju ukupnu izvedbu, prakse i sposobnosti organizacije. Samoprocjena je interna bez vanjskih stručnjaka. Interna procjena uskladivosti osigurava usklađenost s propisima bez uključivanja vanjskih stručnjaka. Odbor za reviziju pruža nadzor nad financijskim izvješćivanjem i upravljanjem rizicima — internog je karaktera.
45Financijska institucija želi outsourcati IT infrastrukturu cloud provajderu. Koji pristup treba koristiti kako bi osigurala da dobavljač ispunjava odgovarajuće sigurnosne standardejedan odgovor
Penetracijsko testiranje identificira potencijalne ranjivosti u sustavima, mrežama i aplikacijama dobavljača, procjenjujući njegovu sigurnosnu poziciju. Sklapanje ugovora bez odredbi za redovite revizije može biti nedostatno. Oslanjanje isključivo na reputaciju ne pruža objektivnu procjenu trenutnih sigurnosnih praksi. Troškovi i jednostavnost ne bi smjeli biti prioritet nad sigurnošću.
46Tehnološka kompanija outsourca održavanje i pridružene odgovornosti (liabilities) ranjive aplikacije trećoj strani zbog pritužbi korisnika i pravnih prijetnji. Koja strategija upravljanja rizikom kompanija PRIMARNO implementirajedan odgovor
Kompanija prenosi rizik trećoj strani outsourcanjem održavanja i odgovornosti — to je primjer prijenosa rizika (risk transference). Izbjegavanje rizika = zaustavljanje aktivnosti, što kompanija ne čini. Prihvaćanje = nije implementirala protumjere jer je razina prihvatljiva. Ublažavanje = implementacija kontrola za smanjenje vjerojatnosti ili utjecaja, što nije ovdje slučaj.
47Sigurnosni analitičar planira koristiti različite tehnike rekognosciranja za prikupljanje informacija o ciljnom sustavu. U kojoj metodi rekognosciranja analitičar IZRAVNO komunicira s ciljnim sustavomjedan odgovor
Aktivno rekognosciranje uključuje sondiranje i izravnu komunikaciju s ciljnim sustavima radi prikupljanja informacija o njima. Pasivno rekognosciranje prikuplja javno dostupne podatke bez izravne interakcije s ciljnim sustavima. OSINT je tehnika pasivnog rekognosciranja koja prikuplja informacije iz javnih izvora. Social engineering manipulira ljudima — smatra se pasivnim jer ne uključuje izravnu interakciju sa sustavima.
48Proizvođačka organizacija imala je 3 kvara servera u godini (8.760 sati), svaki kvar zahtijevao je 6 sati popravka. Koji su MTBF i MTTR za ovaj sustavjedan odgovor
MTTR = 6 sati (prosječno vrijeme popravka svakog kvara). MTBF = 8.760 / 3 = 2.920 sati/kvar (ukupno operativno vrijeme podijeljeno s brojem kvarova). Ostale opcije imaju netočan MTBF ili MTTR.
49Menadžer rizika provodi RCSA za novo tržišno širenje i identificira rizike od novih regulatornih zahtjeva, tržišne volatilnosti i agresivne konkurencije. Koji KRI je NAJKRITIČNIJI za upravljanje ovim rizicimajedan odgovor
Najkritičniji pokazatelj je broj regulatornih kršenja — menadžer mora prioritizirati regulatornu uskladivost na novom tržištu. Neusklađenost može rezultirati kaznama, oštećenjem reputacije i operativnim poremećajem. Tržišna volatilnost je vanjski faktor koji se ne može direktno kontrolirati. Akvizicija korisnika ne mjeri direktno izloženost riziku. Sigurnosni incidenti su bitni, ali regulatorni rizik je prioritet pri tržišnom širenju.
50Kibernetički tim se priprema za procjenu koja simulira taktike, tehnike i procedure (TTPs) potencijalnih napadača radi identifikacije ranjivosti u digitalnim sustavima organizacije. Koji tip penetracijskog testa provodi timjedan odgovor
Ofenzivno penetracijsko testiranje je proaktivan i kontroliran pristup koji simulira stvarne kibernetičke napade na sustave, mreže i aplikacije radi identifikacije ranjivosti. Defenzivno testiranje ocjenjuje ukupnu otpornost organizacije bez aktivnog traženja ranjivosti kao napadač. Fizičko testiranje procjenjuje fizičke sigurnosne prakse. Integrirano testiranje može uključivati ofenzivno ali scenarij specifično opisuje ofenzivni test.
51Organizacija planira outsourcati operacije korisničke podrške trećoj strani i mora procijeniti potencijalne dobavljače prema njihovim profilima rizika. Koje razmatranje je NAJVAŽNIJE u procesu procjene dobavljačajedan odgovor
Financijska stabilnost, operativna pouzdanost, zaštita podataka i regulatorna uskladivost su kritični faktori u procjeni profila rizika dobavljača. Ovi faktori direktno su povezani s potencijalnim rizicima koje dobavljač može uvesti — financijskim, operativnim, kršenjima podataka i regulatornim. Reputacija i geografija su sekundarni faktori, a trošak ne bi smio biti primarno razmatranje u procjeni rizika.
52Tehnološka kompanija outsourca kritični softverski projekt dobavljaču koji će imati pristup osjetljivom intelektualnom vlasništvu. Koji je NAJKRITIČNIJI korak u procesu procjene dobavljača za zaštitu intelektualnog vlasništvajedan odgovor
Sigurnosne mjere, regulatorna uskladivost i dosadašnje iskustvo s osjetljivim podacima direktno su relevantni za zaštitu intelektualnog vlasništva kompanije. Procjenom ovih kriterija kompanija može odabrati dobavljača koji demonstrira snažnu predanost zaštiti podataka. Rokovi i trošak su relevantni, ali ne adresiraju direktno rizik od izlaganja intelektualnog vlasništva.
53Menadžer rizika identificirao je potencijalni rizik u upravljačkom softveru za inventar i evidentirao ga u registru rizika. Koji je NAJPRIKLADNIJI sljedeći korak za menadžerajedan odgovor
Menadžer mora odrediti vjerojatnost i utjecaj rizika na operacije kompanije PRIJE odluke o odgovarajućem odgovoru na rizik. Ovi faktori pomažu odlučiti hoće li se rizik prihvatiti, ublažiti, prenijeti ili izbjeći. Identifikacija ranjivosti i MEF-ova odvija se u fazi identifikacije rizika, a ažuriranje registra rizika je posljednji korak.
54Kibernetički konzultant analizira rizike za novi e-commerce web stranice: procjenjuje utjecaj i vjerojatnost potencijalnih rizika te sposobnost organizacije za njihovo ublažavanje. Koja metodologija analize rizika se NAJVJEROJATNIJE koristijedan odgovor
Konzultant uzima u obzir i kvalitativne faktore (utjecaj i vjerojatnost rizika) i kvantitativne faktore (sposobnost ublažavanja = troškovi kontrola). Ova kombinacija pruža sveobuhvatno razumijevanje rizika. Isključivo kvalitativna analiza ne uzima u obzir troškove. Isključivo kvantitativna ne uzima u obzir utjecaj i vjerojatnost u kvalitativnom smislu. Ad hoc procjene su odgovor na specifične incidente, što ovdje nije slučaj.
55Multinacionalna korporacija unajmljuje tim pen testera za procjenu sigurnosti digitalnih i fizičkih domena — simuliraju stvarne kibernetičke napade, ocjenjuju defanzivne mjere i procjenjuju fizičke sigurnosne kontrole. Koji pristup penetracijskom testiranju koristi korporacijajedan odgovor
Integrirano penetracijsko testiranje je holistički pristup koji kombinira različite metodologije penetracijskog testiranja za procjenu ukupne sigurnosti — uključujući digitalne sustave, mreže, aplikacije i fizičku infrastrukturu. Ofenzivno (red team) simulira napade. Defenzivno (blue team) ocjenjuje obrambene mjere. Fizičko procjenjuje fizičku sigurnost. Integrirano kombinira sve pristupe.
56Kompanija je razvila aplikaciju za upravljanje inventarom s brojnim sigurnosnim ranjivostima koje su uzrokovale pritužbe i prijetnje pravnim tužbama. Koji su odgovarajući odgovori na rizik? (odaberi tri)više odgovora
Implementacija novih sigurnosnih kontrola = ublažavanje rizika. Kupnja kibernetičkog osiguranja = prijenos rizika na osiguravatelja. Prestanak korištenja softvera = izbjegavanje rizika (eliminacija izvora). Prihvaćanje rizika bez mjera ublažavanja nije prikladan odgovor kada su identificirane značajne ranjivosti — izlaže kompaniju potencijalnoj šteti.
57Tehnološka kompanija identificirala je potencijalni rizik od kršenja podataka u e-commerce aplikaciji (visoka vjerojatnost, značajan utjecaj). Kompanija je dodijelila tim za upravljanje ovim rizikom i implementaciju sigurnosnih mjera. Koja je BEST definicija uloge ovog timajedan odgovor
Vlasnik rizika (risk owner) odgovoran je za upravljanje određenim rizikom — identificiranje i procjenu rizika, implementaciju mjera ublažavanja, praćenje učinkovitosti mjera i poduzimanje korektivnih radnji. Dioničari imaju vested interest ali ne upravljaju direktno rizicima. KRI su metrike za predviđanje rizika, ne uloge. Procjenitelji apetita procjenjuju sklonost riziku ali ne upravljaju njime direktno.
58Organizacija je u završnoj fazi odabira dobavljača za kritična tehnološka rješenja i želi dobiti dubinsko razumijevanje sigurnosnih kontrola dobavljača i validirati učinkovitost njegovih sigurnosnih mjera. Koja metoda je NAJPRIMJERENIJAjedan odgovor
Penetracijsko testiranje je proaktivna i dubinska metoda testiranja obrane dobavljača — pomaže organizacijama otkriti potencijalne ranjivosti u sustavima, mrežama i aplikacijama. Samoprocjene mogu biti pristrane. Interne revizije pružaju uvid u upravljanje rizicima ali ne daju detaljno razumijevanje specifičnih sigurnosnih ranjivosti. Analiza lanca opskrbe fokusira se na višestruke entitete u lancu, a ne samo na jednog dobavljača.
59Menadžer rizika provodi BIA za MEF koji ovisi o serveru s MTBF=2.500 sati i MTTR=4 sata. MTD je 24 sata, RTO je 6 sati. Što bi menadžer trebao prioritiziratijedan odgovor
Smanjenje MTTR-a je ključno. S RTO-om od 6 sati i MTTR-om od 4 sata, ostale aktivnosti oporavka imaju ograničeno vrijeme unutar maksimalnog toleriranog zastoja. Snižavanje MTTR-a oslobađa više vremena za te aktivnosti. Trenutni MTBF od 2.500 sati je znatan i nije hitna briga. Povećanje MTD-a može biti neizvedivo. Produženje RTO-a nije najbolja opcija kada se treba fokusirati na bržu obnovu servera.
60Velika proizvođačka kompanija razmatra partnerstvo s dobavljačem za ključnu operaciju lanca opskrbe i želi procijeniti sposobnosti, sigurnost i prakse uskladivosti dobavljača. Koja je učinkovita metoda za ovu procjenujedan odgovor
Due diligence je sustavni proces koji procjenjuje potencijalne dobavljače prema unaprijed određenim kriterijima — financijska stabilnost, reputacija, tehničke sposobnosti, sigurnosne prakse, regulatorna uskladivost i dosadašnja izvedba. Marketinški materijali ne pružaju objektivnu procjenu. Samoprijavljene informacije mogu biti pristrane. Cijena i dostupnost ne adresiraju direktno sposobnosti ili sigurnosne prakse.
61Organizacija želi nepristranu procjenu svojih sigurnosnih kontrola, procesa i pridržavanja industrijskih standarda kako bi stekla povjerenje dioničara. Koju metodu treba koristitijedan odgovor
Neovisna revizija treće strane nudi vanjsku, objektivnu i nepristranu procjenu sustava, kontrola, procesa i uskladivosti organizacije. Cilj je usaditi povjerenje dioničarima — kupcima, poslovnim partnerima, regulatornim tijelima i investitorima. Samoprocjena ne pruža vanjsku perspektivu. Revizijski odbor je interne naravi. Procjena uskladivosti se tipično provodi interno, što čini pristranost mogućom.
62Organizacija širi poslovanje u novu regiju s nepoznatim regulatornim zahtjevima. Tim za upravljanje rizicima treba pratiti rizik regulatorne uskladivosti. Koja metrika je NAJEFIKASNIJA za praćenje ovog rizikajedan odgovor
Postotak zaposlenika koji su prošli obuku o uskladivosti najrelevantniji je za upravljanje rizikom regulatorne uskladivosti — obuka zaposlenika o novim regulatornim zahtjevima osigurava da razumiju pravila i mogu postupati u skladu s njima. Prihod ne mjeri direktno rizik uskladivosti. Broj konkurenata ne mjeri regulatorni rizik. Učestalost revizija odražava regulatorni nadzor, ali primarna kontrola leži u internim praksama organizacije.
63Organizacija želi osigurati da njene operativne prakse budu usklađene sa zakonima, regulativama i etičkim zahtjevima. Želi procijeniti učinkovitost internih kontrola i identificirati neuskladivosti za interno izvještavanje. Koji pristup internoj procjeni je NAJPRIMJERENIJIjedan odgovor
Procjena uskladivosti (compliance assessment) osigurava da operativne prakse budu usklađene sa zakonima, regulativama, standardima, politikama i etičkim zahtjevima putem internog ocjenjivanja. Revizijski odbor ne ocjenjuje specifično uskladivost sa zakonima i regulativama. Samoprocjena može služiti različitim svrhama ali ne ocjenjuje specifično zakonsku uskladivost. Regulatornu procjenu provode vanjska regulatorna tijela, ne kao interna metoda.
64Kompanija koristi SLE/ALE modele za kvantitativnu analizu i subjektivnu prosudbu za kvalitativnu analizu, te heat map matricu za prikaz težine rizika. Koja je PRIMARNA korist kombiniranja oba pristupajedan odgovor
Kombinirani pristup koristi numeričke podatke za preciznost (kvantitativno) i subjektivnu prosudbu za situacije gdje precizni podaci nisu dostupni (kvalitativno). Ova mješovita metoda pruža sveobuhvatno razumijevanje rizika, njihovog potencijalnog utjecaja i vjerojatnosti nastanka. Kombinirani pristup ne eliminira subjektivnost u potpunosti. Razvijanje opipljivih brojki je korist isključivo kvantitativnog pristupa.