Identifikacija i procjena rizika

Risk Identification (Identifikacija rizika)

Identifikacija rizika je temelj upravljanja kibernetičkim rizicima. Uključuje prepoznavanje rizika: malware napadi, phishing, insider prijetnje, kvarovi opreme, softverske ranjivosti, i netehnički rizici (neadekvatne politike, nedovoljna obuka).

Metode identifikacije rizika:

  • Vulnerability assessments
  • Penetration testing
  • Security audits
  • Threat intelligence

Risk Assessment metodologije

Risk assessment je sustavni pristup za procjenu razine rizika koji uzima u obzir vjerovatnoću događaja i ozbiljnost posljedica. Organizacije mogu koristiti različite pristupe:

MetodologijaKada se koristiPrimjer
Ad hoc Kao odgovor na specifičan incident ili promjenu Nova zero-day ranjivost otkrivena; nadogradnja sustava
One-time (jednokratna) Sveobuhvatna procjena u specifičnom trenutku Implementacija novog sustava; neovisna procjena zrelosti
Recurring (periodična) Zakazana u redovitim intervalima Godišnja, tromjesečna, ili mjesečna revizija
Continuous (kontinuirana) Stalna procjena poduprijeta alatima za real-time podatke Agent-based vulnerability scanning, IDS

Risk Analysis vs. Risk Assessment

PojamDefinicija
Risk Analysis Proces identifikacije i evaluacije potencijalnih rizika i njihovih karakteristika — uzroci, posljedice, priroda rizika. Razumijevanje rizika.
Risk Assessment Sustavni pristup za procjenu razine rizika interpretiranjem podataka prikupljenih analizom — vjerovatnoća + ozbiljnost. Mjerenje rizika i prioritizacija.

Kvantitativna analiza (SLE/ALE/ARO)

Kvantitativna analiza rizika dodjeljuje konkretne numeričke vrijednosti svakom faktoru rizika. Cilj je izračunati realni novčani iznos koji bi se izgubio u slučaju materijalnog rizika.

Ključne formule

PojamFormulaOpis
EF
(Exposure Factor)
Postotak (%) Postotak vrijednosti imovine koji bi se izgubio u jednom incidentu. Primjer: tornado ošteti 40% zgrade → EF = 0.4
SLE
(Single Loss Expectancy)
Vrijednost imovine × EF Iznos izgubljen u jednom incidentu. Primjer: zgrada vrijedna $200,000 × 0.4 = $80,000
ARO
(Annualized Rate of Occurrence)
Broj/godišnje Koliko puta godišnje se očekuje da se incident dogodi. Primjer: tornado 2× godišnje → ARO = 2
ALE
(Annualized Loss Expectancy)
SLE × ARO Prosječan godišnji gubitak. Primjer: $80,000 × 2 = $160,000/godišnje
Primjer (za ispit): Server vrijednosti $50,000, vjerovatnoća kvara uništi 80% podataka (EF=0.8), kvar se očekuje 3× godišnje (ARO=3).
SLE = $50,000 × 0.8 = $40,000
ALE = $40,000 × 3 = $120,000/god

Vrijednost imovine — šire od materijalne

Vrijednost imovine nije samo materijalna cijena — uključuje i:

  • Downtime troškovi — gubitak prihoda dok je sustav nedostupan
  • Reputacijski gubitak — kupci koji prelaze konkurenciji
  • Regulatorne kazne
  • Troškovi oporavka

Prednosti i ograničenja kvantitativne analize

  • ✅ Opravdava troškove sigurnosnih kontrola konkretnim brojevima
  • ✅ Usporedba troška kontrole s ALE-om jasno pokazuje isplativost
  • ❌ Kompleksna i vremenski zahtjevna
  • ❌ Zahtijeva historijske podatke — često se mora bazirati na procjenama

Kvalitativna analiza i Heat Map

Kvalitativna analiza

Kvalitativna analiza rizika procjenjuje rizike na temelju subjektivne prosudbe i opisnih faktora — umjesto preciznih numeričkih podataka. Poznatija kao "risk analysis using words, not numbers".

  • ✅ Jednostavna i lako primjenjiva — ne zahtijeva matematičke proračune
  • ✅ Omogućava brzu identifikaciju najznačajnijih problema
  • ✅ Identificira nematerijalne rizike (reputacija, moral zaposlenika)
  • ❌ Subjektivna — ovisi o ekspertnoj prosudbi; može biti nekonzistentna
  • ❌ Teže komunicirati stakeholderima koji preferiraju numeričke podatke

Inherent Risk

Inherentni rizik (Inherent Risk) = razina rizika PRIJE bilo kakve mitigacije. Teorijski, svaki rizik bi mogao biti adresiran kontrolom, ali to nije uvijek isplativo — cilj nije eliminirati rizik, već ga svesti na prihvatljivu razinu.

Risk posture = ukupni status upravljanja rizikom organizacije; pokazuje koje strategije reakcije na rizik su identificirane i prioritizirane.

Heat Map / Traffic Light matrica

Heat map ili "traffic light" impact matrica vizualno prikazuje razinu rizika po faktorima:

Faktor rizikaImpactAROTrošak kontrolaUkupni rizik
Legacy Windows klijenti 🟡 Srednji 🔴 Visoki 🟡 Srednji 🔴 Visoki
Neobuĉeni djelatnici 🟢 Niski 🟡 Srednji 🟢 Niski 🟡 Srednji
Bez antivirus softvera 🟡 Srednji 🔴 Visoki 🟡 Srednji 🔴 Visoki

FIPS 199 — Razine utjecaja

FIPS 199 definira sigurnosne kategorizacije prema utjecaju kršenja CIA trijade:

  • Low (Niski) — manja šteta ili gubitak; esencijalne funkcije ostaju operativne
  • Moderate (Srednji) — značajna šteta ili gubitak imovine/performansi
  • High (Visoki) — velika šteta ili nemogućnost obavljanja jedne ili više esencijalnih funkcija

Strategije upravljanja rizikom

Postoje četiri primarne strategije reakcije na rizik:

StrategijaOpisPrimjer
Mitigacija / Remedijacija
(Mitigate/Reduce)
Smanjenje izloženosti ili posljedica rizika implementacijom kontrola. Risk deterrence = smanjenje vjerovatnoće. Risk reduction = smanjenje utjecaja. Vatrozid smanjuje vjerovatnoću napada; backup smanjuje gubitak podataka
Transfer/Dijeljenje
(Transfer/Share)
Dodjela rizika trećoj strani. Cyber osiguranje (cyber liability) štiti od novčanih gubitaka nastale kršenjem. Kupnja cyber osiguranja; outsourcing sigurnosnih operacija
Prihvaćanje
(Accept/Tolerate)
Nikakve mjere se ne poduzimaju jer razina rizika ne opravdava troškove kontrola. Organizacija svjesno prihvaća rizik. Prihvaćanje malog rizika kvara pisača jer je zamjena jeftina
Izbjegavanje
(Avoid)
Potpuno prestajanje aktivnosti koja uzrokuje rizik. Rijetko izvediva opcija. Prestanak razvoja ranjive aplikacije jer troškovi sigurnosti premašuju prihode

Risk Exception vs. Risk Exemption

PojamDefinicijaKarakteristike
Risk Exception Situacija gdje se rizik ne može mitigirati standardnim praksama ili u zadanom roku zbog financijskih, tehničkih ili operativnih razloga Formalno dokumentirano; odobrenje senior izvršnih; privremeno; periodično pregledavano
Risk Exemption Stanje gdje rizik može ostati bez mitigacije zbog strateške poslovne odluke — trošak mitigacije premašuje potencijalnu štetu Formalno dokumentirano; odobrenje; periodično pregledavano; strateška osnova
Za ispit: Exception = "ne možemo to sada popraviti" (tehnički/financijski razlog). Exemption = "ne trebamo to popraviti" (strateška odluka, korist > trošak mitigacije). Oboje moraju biti odobreni i dokumentirani.

Risk Appetite, Residual Risk i Risk Threshold

Inherent vs. Residual Risk

PojamDefinicija
Inherent RiskRizik PRIJE bilo kakve mitigacije ili kontrola
Residual RiskRizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera

Risk Appetite

Risk Appetite = strateška procjena razine rezidualnog rizika koji je organizacija voljna tolerirati. Ima široki obuhvat (cijela institucija ili projekt) — za razliku od risk acceptance koji se odnosi na jedan sustav. Određen je regulativom, industrijskim standardima i poslovnom strategijom.

Risk Tolerance = specifična varijansa od risk appetita koju organizacija tolerira za mjerene razine rizika.

Razina apetitaKarakteristike
Expansionary Organizacija prihvaća veće rizike radi visokih povrata ili agresivnog rasta. Karakteristično za kompanije u brzo rastućim industrijama ili tržištima.
Conservative Prioritet je izbjegavanje rizika. Fokus na preserviranju kapitala, reputacije i regulatorne usklađenosti. Oprezni pristup.
Neutral Balansira ekspanzijski i konzervativni pristup. Prihvaća rizike koji su u skladu sa strateškim ciljevima i mogu se učinkovito upravljati.

Risk Threshold

Risk Threshold = granice ili razine prihvatljivog rizika koje organizacija tolerira. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima. Organizacije mogu definirati različite pragove za različite tipove rizika.

Risk Reporting

Izvještavanje o rizicima komunicira risk profil i učinkovitost risk management programa. Sadržaj izvještaja ovisi o publici:

  • Board razina — strateški rizici i ukupni risk appetite
  • Management razina — specifični faktori rizika, operativni detalji, preporučene akcije

ERM i RCSA/RCA

ERM (Enterprise Risk Management) = organizacijski široke politike; okviri: NIST RMF, ISO 31K.

  • RCSA (Risk and Control Self-Assessment) = interni proces; stakeholderi kroz upitnike i radionice; rezultira izvještajem
  • RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija

Risk Register i KRI

Risk Register

Risk Register = dokument koji prikazuje rezultate risk assessmenta u razumljivom formatu. Sadrži:

  • Opis rizika i ozbiljnost
  • Vlasnik rizika (Risk Owner)
  • Sve identificirane strategije mitigacije
  • Datum identifikacije, status
  • Može uključivati heat map matricu ili scatterplot grafikon (Impact vs. Likelihood)

Risk register dijeli se sa svim stakeholderima (executives, department managers, senior tehničari) kako bi razumjeli rizike procesâ kojima upravljaju.

Risk Owner

Risk Owner = osoba odgovorna za upravljanje specifičnim rizikom — identifikacija, procjena, implementacija mitigacijskih mjera, praćenje učinkovitosti i korektivne akcije. Dodjeljuje se osobama na management razini s ovlastima za alociranje resursa i donošenje odluka.

Key Risk Indicators (KRI)

KRI (Key Risk Indicators) = kritični prediktivni pokazatelji koje organizacija koristi za monitoring i predviđanje potencijalnih rizika. Pružaju rani signal povećane izloženosti riziku u različitim dijelovima organizacije.

KRI-i su usko vezani uz risk register — pružaju podatke potrebne za procjenu vjerovatnoće i potencijalnog utjecaja svakog rizika. Primjer: KRI koji prati povećanje sistema downtime-a → risk manager to evidentira u risk registeru s potencijalnim utjecajima i koracima mitigacije.

BIA i Mission Essential Functions

Identifikacija kritičnih sustava

Organizacija mora napraviti inventar poslovnih procesa i imovine. Tipovi imovine:

  • Ljudi — zaposlenici, posjetitelji, dobavljači
  • Materijalna imovina — zgrade, namještaj, oprema, ICT oprema, elektronički i papirni dokumenti
  • Nematerijalna imovina — ideje, komercijalna reputacija, brand
  • Procedure — lanac nabave, kritične procedure, SOP-ovi

BPA — Business Process Analysis

Za svaku misijsku esencijalnu funkciju provodi se BPA koji identificira:

  • Inputs — izvori informacija za izvršavanje funkcije
  • Hardware — specifičan server ili datacenter koji obavlja procesiranje
  • Enablers — osoblje i drugi resursi koji podupiru funkciju
  • Outputs — podaci ili resursi koje funkcija producira
  • Process Flow — korak-po-korak opis kako se funkcija izvršava

BIA — Business Impact Analysis

BIA (Business Impact Analysis) = proces koji pomaže organizacijama razumjeti potencijalne efekte prekida poslovnih operacija. Identificira i procjenjuje utjecaj neplanirane disrupcije (nesreće, katastrofe) na poslovanje, te omogućuje proaktivno kreiranje strategija oporavka.

Mission Essential Functions (MEF)

  • MEF (Mission Essential Function) = funkcija koja se ne može odgoditi; organizacija je mora obavljati što kontinuiranije; mora se obnoviti PRVA nakon disrupcije
  • PBF (Primary Business Function) = podupire MEF ali nije sama po sebi kritična; može se kratko odgoditi

RTO, RPO, MTD, MTTR, MTBF

Analiza mission essential funkcija upravljana je četirima ključnim metrikama:

MetrikaPuno imeDefinicija
MTD Maximum Tolerable Downtime Najduži period u kojemu poslovni proces može biti nedostupan bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT.
RTO Recovery Time Objective Period u kojemu IT sustav smije ostati offline nakon katastrofe — uključuje identifikaciju problema + oporavak (restore iz backupa, prelazak na alternativni sustav).
WRT Work Recovery Time Dodatno vrijeme za reintegraciju sustava, testiranje cjelokupne funkcionalnosti i edukaciju korisnika nakon tehničkog oporavka.
RPO Recovery Point Objective Prihvatljivi gubitak podataka mjeren u vremenu. RPO od 24h znači: sustav može biti vraćen na stanje od max. 24h prije incidenta. Određuje frekvenciju backupa.
Kritično pravilo za ispit: RTO + WRT ≤ MTD
Ako zbroj RTO i WRT prelazi MTD, organizacija ne može pravovremeno obnoviti poslovne funkcije → rizik nepopravljive štete.

MTBF i MTTR

MetrikaFormulaInterpretacija
MTBF
(Mean Time Between Failures)
Ukupno operativno vrijeme / Broj kvarova Očekivani životni vijek komponente između kvarova. Viši MTBF = veća pouzdanost. Primjer: 10 uređaja × 50h = 500h / 2 kvara = 250h/kvar
MTTR
(Mean Time to Repair)
Ukupne neplanirane sate održavanja / Broj incidenata Prosječno vrijeme za otklanjanje kvara. Niži MTTR = brži oporavak. Koristi se za procjenu je li RTO ostvariv.
Primjer RPO i backup frekvencije: Ako je RPO nekoliko dana → tape backup dovoljan. Ako je RPO = 0 (nulta tolerancija gubitka podataka) → server cluster s hot site redundancijom i kontinuiranom replikacijom.

Procjena dobavljača (Vendor Assessment)

Zašto je vendor assessment kritičan

Vendor assessment je ključna komponenta GRC (Governance, Risk, Compliance) okvira. Prema Ponemon Institute studiji:

  • Organizacije u prosjeku dopuštaju 89 dobavljača tjedni pristup mrežama
  • 69% organizacija doživjelo kršenje podataka zbog sigurnosnih propusta dobavljača
  • 65% smatra da je teško upravljati kibernetičkim rizicima dobavljača
  • 64% fokusira se više na trošak nego na sigurnost pri outsourcingu

Conflict of Interest

Pri vendor assessmentu važno je identificirati sukob interesa:

  • Financial Interests — dobavljač ima financijski poticaj preporučiti određeni produkt
  • Personal Relationships — osobne veze s donositeljima odluka unutar organizacije
  • Competitive Relationships — dobavljač ima poslovnu vezu s konkurentom
  • Insider Information — pristup povjerljivim strateškim informacijama

Vendor Due Diligence (Dubinska provjera)

Sveobuhvatan proces prikupljanja i analize informacija o potencijalnim dobavljačima. Kriteriji: financijska stabilnost, reputacija, tehničke sposobnosti, sigurnosne prakse, regulatorna usklađenost, prošle performanse.

ElementOpis
Penetration Testing Testiranje sigurnosnog posturea dobavljača — provođenje pen testova na infrastrukturi dobavljača ili traženje dokaza da su već provedeni
Right-to-Audit Clause Ugovorna odredba koja daje organizaciji pravo provođenja revizija dobavljačevih operacija, IT sustava i sigurnosnih kontrola u bilo koje razumno doba
Evidence of Internal Audits Provjera postoji li u dobavljaču kultura internih revizija i kontinuiranog poboljšanja — dokaz proaktivnog pristupa upravljanju rizicima
Independent Assessments Angažiranje neovisnih stručnjaka za evaluaciju dobavljačevih sposobnosti; pruža objektivnu procjenu bez pristranosti
Supply Chain Analysis Procjena sigurnosti cijelog lanca nabave — sigurnosni problem jednog dobavljača u lancu može kompromitirati cijeli ekosustav
Site Visits Osobni posjet fizičkim objektima dobavljača — direktna observacija operacija i upravljanja rizicima

Vendor Monitoring

Vendor monitoring = kontinuirani nadzor dobavljača radi osiguravanja stalnog poštivanja sigurnosnih standarda, regulatornih zahtjeva i ugovornih obveza. Uključuje redovite performance reviews, periodičke procjene i real-time monitoring aktivnosti dobavljača.

Questionnaires

Upitnici prikupljaju strukturirane informacije o sigurnosnim praksama, kontrolama i strategijama upravljanja rizicima dobavljača. Pokrivaju: zaštitu podataka, kontrolu pristupa, incident response, DR, regulatornu usklađenost (GDPR, HIPAA, ISO 27001, PCI DSS), obuku osoblja, i pokrivanje osiguranjem.

Rules of Engagement (RoE)

RoE definira parametre i očekivanja za vendor odnose — odgovornosti, metode komunikacije, sigurnosne zahtjeve i obveze usklađenosti. Ključni elementi:

  • Roles and Responsibilities
  • Security Requirements (data protection, access control, enkripcija)
  • Compliance Obligations (GDPR, HIPAA, industrijski standardi)
  • Reporting and Communication (kanali, frekvencija, detalji)
  • Change Management (odobravanje promjena, testiranje)
  • Contractual Provisions (odšteta, osiguranje, pravo raskida)

Tipovi ugovora (Agreement Types)

Inicialni ugovori

UgovorObvezujuće?Svrha
MOU
(Memorandum of Understanding)
❌ Neobvezujuće Opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Preliminarni korak prije formalnog ugovora.
NDA
(Nondisclosure Agreement)
✅ Obvezujuće Štiti povjerljivost osjetljivih informacija razmijenjenih u partnerstvu. Tipično potpisano uz MOU.
MOA
(Memorandum of Agreement)
✅ Obvezujuće Formalni sporazum koji definira specifične uvjete, odgovornosti, ciljeve i obveze. Pravno obvezujući okvir za suradnju.
BPA
(Business Partnership Agreement)
✅ Obvezujuće Dugoročna strateška partnerstva — ciljevi, financijski aranžmani, IP prava, povjerljivost, mehanizmi rješavanja sporova.
MSA
(Master Service Agreement)
✅ Obvezujuće Sveobuhvatni uvjeti specifičnog ugovora (cloud resursi, helpdesk). Uključuje opseg, cijene, deliverables, IP prava. Okvir za buduće SOW-ove.

Detaljni ugovori

UgovorŠto definira
SLA
(Service-Level Agreement)
Specifične metrike performansi, standarde kvalitete i razine usluge koje se očekuju od dobavljača (uptime %, RTO, RPO, response time)
SOW/WO
(Statement of Work / Work Order)
Opseg, deliverables, rokovi i odgovornosti za specifičan projekt ili angažman. Važno za upravljanje izvršavanjem projekta.
Mnemotehnika: MOU = "možda ćemo surađivati" (neobvezujuće) → NDA = "ništa nam ne odi" (povjerljivost) → MOA = "stvarno ćemo surađivati" (obvezujuće) → MSA = "master uvjeti" → SLA = "performanse" → SOW = "što ćemo napraviti"

Interne procjene i revizije

Attestation

Attestation = verifikacija i validacija točnosti, pouzdanosti i učinkovitosti sigurnosnih kontrola, sustava i procesa od strane neovisnog i objektivnog entiteta. Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde, regulatorne zahtjeve ili best practices.

Interne procjene

Interne procjene provode vlastiti zaposlenici organizacije. Prednosti: redoviti fokusirani assessment, podrška kontinuiranom monitoringu, prilagođene potrebama organizacije.

TipOpis
Compliance Assessment Procjenjuje usklađenost operativnih praksi sa zakonima, regulativama, standardima, politikama i etičkim zahtjevima. Identificira non-compliance područja.
Audit Committee Neovisni nadzor financijskog izvještavanja, internih kontrola i risk management praksi. Sastoji se od board članova neovisnih od managementa. Promiče transparentnost.
Self-Assessment (RCSA) Organizacija evaluira vlastite performanse, prakse i usklađenost. Identificira snage, slabosti i prilike za poboljšanje.
Za ispit: Interne procjene su obvezne za vladine agencije prema NIST RMF, PCI DSS i ostalim regulativama.

Vanjske procjene i revizije

Vanjske procjene provode neovisni pružatelji usluga treće strane koji donose specijaliziranu stručnost i nepristranost. Osiguravaju da se prakse mjere prema priznatim industrijskim standardima.

TipOpis
Regulatory (Regulatorna) Regulatorna tijela provode inspekcije i revizije usklađenosti sa zakonima i industrijskim standardima. Štiti javne interese.
Examination Neovisna formalna evaluacija od strane revizora ili regulatora za provjeru točnosti, pouzdanosti i usklađenosti procesa, kontrola i financijskih iskaza.
Assessment Široka evaluacija od strane vanjskih stručnjaka — pokriva strategiju, operativnu efikasnost, risk management i kibernetičku sigurnost.
Independent Third-Party Audit Objektivan i nepristran audit od strane neovisne organizacije. Nema sukoba interesa. Gradi povjerenje stakeholdera (kupci, regulatori, investitori).
Vanjski entiteti uključuju: ovlaštene javne računovođe (CPA), vanjske revizore, konzultantske tvrtke, regulatorna tijela, specijalizirane assessment agencije. Neovisnost osigurava nepristranost.

Interne vs. Vanjske procjene — kombinacija

  • Interne procjene = kontinuirani monitoring, rani detection, prilagodba organizacijskim potrebama
  • Vanjske procjene = validacija kontrola, usklađenost s industrijskim standardima, neovisna perspektiva
  • Kombinacija obje = sveobuhvatan pogled; interne procjene promovišu kulturu samoprocjene, vanjske grade povjerenje stakeholdera

Penetracijski testovi (Pen Testing)

Penetracijski test (pen test, ethical hacking) = korištenje ovlaštenih hakerskih tehnika za otkrivanje eksploatabilnih slabosti u sigurnosnim sustavima. Za razliku od vulnerability scana koji je pasivan, pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti.

Koraci pen testa

  1. Verify a Threat Exists — identifikacija prijetnji putem surveillance, social engineeringa, mrežnih skenera i vulnerability assessment alata
  2. Bypass Security Controls — traženje lakih načina zaobilaženja kontrola (npr. fizički pristup ako je mreža dobro zaštićena)
  3. Actively Test Security Controls — sondiranje kontrola za konfigurativne slabosti (slabe lozinke, software ranjivosti)
  4. Exploit Vulnerabilities — dokazivanje visokog rizika ranjivosti eksploatacijom radi pristupa podacima ili instalacije backdoora

Offensive (Red Team) vs. Defensive (Blue Team)

TimUlogaFokus
Red Team
(Offensive)
Simulira stvarne kibernetičke napade — proaktivan i kontroliran. Izvodi etički hakeri koji oponašaju TTPs napadača. Identifikacija ranjivosti, slabosti, potencijalnih attack vektora
Blue Team
(Defensive)
Evaluira obrambene mjere, detekcijske sposobnosti i IR procedure organizacije. Učinkovitost postojećih kontrola, sposobnost detekcije i odgovora

Physical Penetration Testing

Procjena fizičkih sigurnosnih kontrola — simuliranje stvarnih fizičkih napada radi identifikacije slabosti u fizičkim sustavima (access controls, surveillance, perimetralna zaštita). Tehnike: social engineering, tailgating, lock picking, zaobilaženje alarmnih sustava.

Integrated Penetration Testing

Holistički pristup koji kombinira različite metodologije (cyber + fizički + socijalni engineering) za sveobuhvatnu evaluaciju sigurnosnog posturea. Kombinacija offensivnog i defensivnog testiranja daje najpotpuniju sliku organizacijske sigurnosti.

Reconnaissance i metode testiranja

Active Reconnaissance

Aktivna rekognosciranja = direktno sondiranje i interakcija s ciljanim sustavima; generira mrežni promet. Veće mogućnosti detekcije.

  • Port Scanning — identifikacija otvorenih portova i servisa (nmap)
  • Service Enumeration — prikupljanje informacija o verzijama, konfiguracijama servisa
  • OS Fingerprinting — identifikacija operativnog sustava analizom mrežnih odgovora
  • DNS Enumeration — prikupljanje DNS informacija (domene, subdomene, IP adrese)
  • Web Application Crawling — istraživanje web aplikacija za stranice, direktorije, ranjivosti

Passive Reconnaissance

Pasivna rekognosciranja = prikupljanje informacija bez direktne interakcije s ciljanim sustavima. Manji rizik detekcije.

  • OSINT (Open-Source Intelligence) Gathering — prikupljanje javno dostupnih informacija (tražilice, social media, javne baze, web)
  • Network Traffic Analysis — monitoring mrežnog prometa bez generiranja novog prometa

Metode testiranja — razina znanja o cilju

MetodaAlternativni naziviZnanje testeraSvrha
Known Environment White Box, Crystal Box Puna informiranost — arhitektura, konfiguracije, ranjivosti, korisnici Procjena poznatih ranjivosti; najučinkovitije za duboku analizu
Partially Known Environment Gray Box Ograničeno znanje — djelomična arhitektura ili konfiguracija; dopunjava se rekognosciranjem Simulira insidere ili partnere s djelomičnim pristupom
Unknown Environment Black Box Nikakvo prethodno znanje — simulira vanjskog napadača. Zahtijeva opsežno rekognosciranje. Procjena sposobnosti otporu napadima bez insider znanja; najobjektivnija
Za ispit: Stari termini White Box/Gray Box/Black Box još se pojavljuju, ali SY0-701 preferira terminologiju Known/Partially Known/Unknown Environment.

Flashcards

Izračunaj ALE: Server vrijednosti $100,000, EF=60%, ARO=3
SLE = $100,000 × 0.6 = $60,000
ALE = $60,000 × 3 = $180,000/godišnje
Što je Inherent Risk i kako se razlikuje od Residual Risk?
Inherent Risk = rizik PRIJE bilo kakve mitigacije.
Residual Risk = rizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera.
Navedi četiri strategije reakcije na rizik.
1. Mitigate (smanjiti) — implementacija kontrola
2. Transfer (prenijeti) — cyber osiguranje
3. Accept (prihvatiti) — svjesno ne poduzimanje akcija
4. Avoid (izbjeći) — prestanak rizične aktivnosti
Što je kritično pravilo za MTD, RTO i WRT?
RTO + WRT ≤ MTD
Zbroj recovery time objective i work recovery time ne smije premašiti maximum tolerable downtime. Inače je nepopravljiva poslovna šteta neizbježna.
Što je RPO i kako utječe na backup strategiju?
RPO = prihvatljivi gubitak podataka mjeren u vremenu. RPO od nekoliko dana → tape backup dovoljan. RPO = 0 (nikakav gubitak podataka) → kontinuirana replikacija na hot site.
Izračunaj MTBF: 5 servera × 100h; 2 kvara
Ukupno operativno vrijeme: 5 × 100 = 500h
MTBF = 500 / 2 = 250 sati između kvarova
Što je Risk Register i što sadrži?
Risk Register je dokument koji prikazuje rezultate risk assessmenta. Sadrži: opis rizika, ozbiljnost, vlasnik rizika (Risk Owner), strategije mitigacije, datum, status. Može biti heat map matrica ili scatterplot grafikon.
Razlika između Risk Exception i Risk Exemption?
Exception = ne možemo mitigirati sada (financijski/tehnički razlog) → privremeno.
Exemption = ne trebamo mitigirati (trošak > šteta, strateška odluka). Oboje su formalno dokumentirani i odobreni.
Što je Right-to-Audit Clause?
Right-to-Audit Clause = ugovorna odredba koja daje organizaciji pravo provođenja revizija dobavljačevih operacija, IT sustava i sigurnosnih kontrola kako bi verificirala usklađenost s ugovornim obvezama i sigurnosnim standardima.
MOU vs. MOA — ključna razlika
MOU (Memorandum of Understanding) = neobvezujući; opisuje namjere i ciljeve; preliminarni korak.
MOA (Memorandum of Agreement) = pravno obvezujući; definira specifične uvjete, odgovornosti i resurse.
Što je Black Box (Unknown Environment) pen test?
Pen test u kojemu tester nema prethodno znanje o ciljanom sustavu — simulira vanjskog napadača. Zahtijeva opsežno rekognosciranje. Pruža najobjektivniju sliku sposobnosti otporu vanjskim napadima.
Razlika Active vs. Passive Reconnaissance
Active = direktna interakcija s ciljanim sustavima; generira mrežni promet; veći rizik detekcije. Tehnike: port scanning, OS fingerprinting, DNS enumeration.
Passive = prikupljanje bez interakcije; OSINT, network traffic analysis; manji rizik detekcije.
Što je SLA u kontekstu vendor ugovora?
SLA (Service-Level Agreement) = definira specifične metrike performansi, standarde kvalitete i razine usluge koje dobavljač mora isporučiti. Primjeri: uptime %, response time, RTO/RPO za DR servise.
Što je MEF i kako se razlikuje od PBF?
MEF (Mission Essential Function) = ne može se odgoditi; mora se obnoviti PRVA; organizacija mora biti sposobna obavljati je kontinuirano.
PBF (Primary Business Function) = podupire MEF ali nije kritična sama po sebi; može se kratko odgoditi.
Što je OSINT u kontekstu pen testiranja?
OSINT (Open-Source Intelligence) = prikupljanje javno dostupnih informacija o ciljanom sustavu bez direktne interakcije. Koristi: tražilice, social media, javne baze podataka, web stranice. Pasivna recon tehnika s minimalnim rizikom detekcije.
Što je Risk Appetite i koje su tri razine?
Risk Appetite = strateška razina rezidualnog rizika tolerirano u cijeloj organizaciji/projektu.
Razine: Expansionary (visoki rizik za visoki povrat) | Conservative (izbjegavanje rizika) | Neutral (balans).
Što znači FIPS 199 High impact level?
FIPS 199 High = major damage or loss OR nemogućnost obavljanja jedne ili više esencijalnih funkcija zbog kršenja CIA trijade (povjerljivost, integritet ili dostupnost).
Što je BIA i kakav primjer koristi?
BIA (Business Impact Analysis) = identificira i procjenjuje utjecaj neplanirane disrupcije na operacije. Primjer: DDoS napad suspendira e-commerce 5 sati → BIA kvantificira izgubljene narudžbe, kupce koji prelaze konkurenciji, troškove mitigacije (load balancer).
Što je Attestation?
Attestation = verifikacija i validacija točnosti, pouzdanosti i učinkovitosti sigurnosnih kontrola od strane neovisnog i kvalificiranog entiteta. Formalna deklaracija da sigurnosne prakse ispunjavaju specifične standarde ili regulatorne zahtjeve.
Što je RCSA i kako se razlikuje od RCA?
RCSA (Risk and Control Self-Assessment) = interni proces — stakeholderi sami provode procjenu kroz upitnike i radionice.
RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija. RCA pruža neovisnu perspektivu.

Kviz — 40 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.

0 / 40
Riješi kviz da vidiš rezultat.

1Server vrijednosti $200,000, EF=50%, ARO=4. Koji je ALEjedan odgovor

SLE = $200,000 × 0.5 = $100,000. ALE = SLE × ARO = $100,000 × 4 = $400,000/godišnje.

2Što predstavlja ARO u kvantitativnoj analizi rizikajedan odgovor

ARO (Annualized Rate of Occurrence) = broj puta godišnje koliko se određeni rizični event očekuje. Koristi se u formuli ALE = SLE × ARO.

3Koja vrsta risk assessment se provodi kao odgovor na vijest o novom zero-day exploitujedan odgovor

Ad hoc risk assessment se provodi po potrebi, tipično kao odgovor na specifičan incident ili promjenu u okolini — poput nove zero-day ranjivosti ili značajne promjene u okruženju.

4Koji je ključni nedostatak kvalitativne analize rizikajedan odgovor

Kvalitativna analiza rizika je subjektivna — ovisi o prosudbi stručnjaka koji može biti pristrana ili nekonzistentna s drugom procjenom. Nedostatak numeričkih podataka otežava komunikaciju stakeholderima koji preferiraju kvantitativne informacije.

5Inherentni rizik je definiran kao:jedan odgovor

Inherentni rizik (Inherent Risk) = razina rizika PRIJE ikakvih mitigacijskih mjera ili kontrola. Suprotan je rezidualnom riziku koji mjeri rizik NAKON primjene kontrola.

6Organizacija prestaje razvijati ranjivi softver jer troškovi osiguravanja premašuju prihode. Koji je to odgovor na rizikjedan odgovor

Risk Avoidance = prestanak aktivnosti koja uzrokuje rizik. U ovom slučaju, kompanija odlučuje prestati prodavati softver jer je trošak sigurnosti veći od koristi.

7Kupnja cyber osiguranja je primjer koje strategije upravljanja rizikomjedan odgovor

Risk Transfer (Transference/Sharing) = dodjela rizika trećoj strani. Cyber osiguranje prenosi financijski rizik od kibernetičkih incidenata na osiguravajuće društvo.

8Koja je razlika između Risk Exception i Risk Exemptionjedan odgovor

Risk Exception = rizik koji se ne može adresirati standardnim praksama u zadanom roku — privremeno, zahtijeva seniorsko odobrenje. Risk Exemption = strateška odluka da rizik ostane bez mitigacije jer trošak premašuje benefit.

9Risk Appetite je za razliku od Risk Acceptance:jedan odgovor

Risk Appetite je strateška procjena prihvatljive razine rezidualnog rizika na razini projekta ili institucije. Risk Acceptance je operativna odluka o jednom specifičnom riziku/sustavu.

10Što je MTD u kontekstu Business Impact Analysisjedan odgovor

MTD (Maximum Tolerable Downtime) = najduži period u kojemu poslovni proces može biti offline bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT.

11Ako je RTO 4 sata, WRT 2 sata, a MTD 5 sati, što to znači za organizacijujedan odgovor

RTO + WRT = 4 + 2 = 6 sati, što premašuje MTD od 5 sati. Kršenje pravila RTO+WRT≤MTD znači da organizacija ne može pravovremeno obnoviti poslovne funkcije, što uzrokuje nepopravljivu štetu.

12RPO od "nula sati" zahtijeva koje tehničko rješenjejedan odgovor

RPO = 0 (nulta tolerancija gubitka podataka) zahtijeva kontinuiranu replikaciju podataka u real-time na sekundarni hot site. Tape backupi su prihvatljivi samo kada je RPO mjeren u danima.

13MTTR je koristan za procjenu:jedan odgovor

MTTR (Mean Time to Repair) = prosječno vrijeme za otklanjanje kvara. Ako je MTTR veći od RTO-a, organizacija ne može ostvariti postavljene RTO ciljeve što zahtijeva promjenu strategije ili investicije u bržu infrastrukturu.

14Prema FIPS 199, koji impact level opisuje "major damage or inability to perform essential functions"jedan odgovor

FIPS 199 High impact level = major damage or loss, ili nemogućnost obavljanja jedne ili više esencijalnih funkcija. Low = manja šteta (funkcije ostaju), Moderate = značajna šteta.

15Risk Register dijeli se s:jedan odgovor

Risk register se dijeli s relevantnim stakeholderima (executives, department managers, senior tehničari) kako bi svi razumjeli rizike procesa kojima upravljaju i poduzeli odgovarajuće akcije.

16Što je Mission Essential Function (MEF)jedan odgovor

MEF (Mission Essential Function) = funkcija koju organizacija mora obavljati što kontinuiranije i mora biti obnovljena PRVA nakon incidenta. Za razliku od PBF (Primary Business Function) koja može biti kratko odgođena.

17Prema studiji Ponemon Institute, koliki postotak organizacija je doživjelo kršenje podataka zbog vendor sigurnosnih propustajedan odgovor

69% organizacija doživjelo je kršenje podataka zbog sigurnosnih propusta dobavljača. (89% je broj dobavljača koji tjednom pristupaju mrežama.) Ovo naglašava važnost vendor assessmenta.

18Što je Right-to-Audit Clausejedan odgovor

Right-to-Audit Clause = ugovorna odredba koja daje naručitelju pravo provođenja revizija kod dobavljača. Omogućuje verifikaciju usklađenosti s ugovornim obvezama, sigurnosnim standardima i regulatornim zahtjevima u bilo koje razumno doba.

19Koji ugovor je NEOBVEZUJUĆI i služi kao preliminarni korakjedan odgovor

MOU (Memorandum of Understanding) je neobvezujući sporazum koji opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Služi kao preliminarni korak prije formalnog, obvezujućeg ugovora.

20SLA definira:jedan odgovor

SLA (Service-Level Agreement) definira mjerljive metrike performansi koje dobavljač mora isporučiti: uptime %, response time, RTO/RPO, throughput. Za razliku od SOW-a koji definira opseg projekta.

21Koji element Rules of Engagement (RoE) definira kanale i frekvenciju izvještavanja o incidentimajedan odgovor

Reporting and Communication element RoE-a uspostavlja protokole za pravovremeno izvještavanje o sigurnosnim incidentima i rizicima — uključujući kanale, frekvenciju i razinu detalja.

22Pen test se razlikuje od vulnerability scana na koji načinjedan odgovor

Vulnerability scan identificira ranjivosti pasivno. Pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti kako bi dokazao da su stvaran rizik (exploit, pristup podacima, instalacija backdoora).

23Port scanning je primjer koje vrste rekognosciranjajedan odgovor

Port scanning je aktivna recon tehnika — direktno sondira ciljane sustave i generira mrežni promet. Za razliku od pasivne recon (OSINT, network traffic analysis) koja ne interagira s ciljem.

24OSINT gathering je primjer:jedan odgovor

OSINT (Open-Source Intelligence) gathering = pasivna recon tehnika koja prikuplja javno dostupne informacije (web, social media, javne baze) bez direktne interakcije s ciljanim sustavima. Minimalni rizik detekcije.

25Unknown Environment pen test (Black Box) simulira:jedan odgovor

Unknown Environment (Black Box) pen test simulira vanjskog napadača koji nema prethodnog znanja o infrastrukturi. Zahtijeva opsežno rekognosciranje. Pruža najobjektivniju procjenu sposobnosti organizacije da odoli vanjskim napadima.

26Offensive penetration testing je poznat i kao:jedan odgovor

Offensive penetration testing = Red Teaming. Red tim simulira napadačke TTPs. Blue tim (Defensive testing) evaluira obrambene sposobnosti. Purple tim = kombinacija oba pristupa u koordiniranom testu.

27Što je Physical Penetration Testingjedan odgovor

Physical Penetration Testing = procjena fizičkih sigurnosnih kontrola (pristupni sustavi, nadzor, perimetralna zaštita). Tehnike: tailgating, social engineering, lock picking, zaobilaženje alarmnih sustava.

28Attestation je:jedan odgovor

Attestation = verifikacija i validacija od strane neovisnog i kvalificiranog entiteta (auditor, assessor). Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde — pruža assurance stakeholderima.

29Interne procjene imaju prednost pred vanjskim procjenama jer:jedan odgovor

Interne procjene prednosti: kontinuirani monitoring, prilagodba organizacijskim potrebama, rani detection problema. Nedostatak: moguća pristranost. Vanjske procjene donose neovisnost i validaciju prema industrijskim standardima.

30Koja je primarna svrha Risk Register-ajedan odgovor

Risk Register je centralni dokument koji prikazuje rezultate risk assessmenta — sadrži rizike, ozbiljnost, vlasnika (Risk Owner) i strategije mitigacije. Dijeli se s relevantnim stakeholderima za informirano donošenje odluka.

31Što KRI (Key Risk Indicator) pruža organizacijijedan odgovor

KRI (Key Risk Indicators) su prediktivni pokazatelji koji pružaju rani signal rastućih rizika — omogućuju organizaciji proaktivno upravljanje rizicima prije nego postanu incidenti.

32Integrated Penetration Testing se razlikuje od standardnog pen testa jer:jedan odgovor

Integrated Penetration Testing kombinira offensivni i defensivni pristup, cyber i fizičko testiranje, te različite metodologije za sveobuhvatnu procjenu cjelokupnog sigurnosnog posturea organizacije.

33MTBF = 250h znači:jedan odgovor

MTBF (Mean Time Between Failures) = prosječno operativno vrijeme između kvarova. Viši MTBF = veća pouzdanost = dulje radi bez kvara. Nije isto što i MTTR (Mean Time to Repair = koliko traje popravak).

34Organizacija s "conservative" risk appetiteom tipično:jedan odgovor

Conservative risk appetite = organizacija prioritizira risk avoidance. Tipično za kompanije u visoko reguliranim industrijama ili za organizacije koje čuvaju kapital, reputaciju i regulatornu usklađenost.

35Supply Chain Analysis u kontekstu vendor assessmenta fokusira se na:jedan odgovor

Supply chain analysis evaluira sigurnosne rizike svih entiteta u lancu nabave. Sigurnosni propust jednog dobavljača može kompromitirati cijeli ekosustav. Cilj je identificirati slabe karike i potencijalne točke kompromisa.

36BPA (Business Process Analysis) identificira koji od sljedećih faktora za mission essential funkcijujedan odgovor

BPA (Business Process Analysis) za MEF identificira: Inputs (izvori informacija), Hardware (server/datacenter), Enablers (osoblje i resursi), Outputs (rezultati funkcije) i Process Flow (korak-po-korak opis). Sve zajedno identificira međuovisnosti i kritičnosti.

37SOW (Statement of Work) se razlikuje od SLA jer:jedan odgovor

SOW (Statement of Work) = opseg, deliverables, rokovi i odgovornosti za specifičan projekt. SLA (Service-Level Agreement) = performansne metrike i razine usluge (uptime %, response time). Mogu se koristiti zajedno.

38Audit Committee (Revizijski odbor) tipično se sastoji od:jedan odgovor

Audit Committee (Revizijski odbor) = tijelo za neovisni nadzor financijskog izvještavanja, internih kontrola i risk managementa. Sastoji se od board članova NEOVISNIH od managementa — što osigurava objektivnost i integritet procesa.

39Risk Threshold definira:jedan odgovor

Risk Threshold = granice ili razine prihvatljivog rizika unutar kojih su rizici smatrani prihvatljivim i upravljanim. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima.

40Continuous risk assessment se oslanja na koje vrste alatajedan odgovor

Continuous risk assessment = stalna procjena potpomognuta alatima koji produciraju real-time podatke: agent-based vulnerability scanning platforme, intrusion detection/prevention sustavi, SIEM sustavi koji konstantno evaluiraju rizike.

Riješi kviz da vidiš rezultat.