Identifikacija i procjena rizika
Risk Identification (Identifikacija rizika)
Identifikacija rizika je temelj upravljanja kibernetičkim rizicima. Uključuje prepoznavanje rizika: malware napadi, phishing, insider prijetnje, kvarovi opreme, softverske ranjivosti, i netehnički rizici (neadekvatne politike, nedovoljna obuka).
Metode identifikacije rizika:
- Vulnerability assessments
- Penetration testing
- Security audits
- Threat intelligence
Risk Assessment metodologije
Risk assessment je sustavni pristup za procjenu razine rizika koji uzima u obzir vjerovatnoću događaja i ozbiljnost posljedica. Organizacije mogu koristiti različite pristupe:
| Metodologija | Kada se koristi | Primjer |
|---|---|---|
| Ad hoc | Kao odgovor na specifičan incident ili promjenu | Nova zero-day ranjivost otkrivena; nadogradnja sustava |
| One-time (jednokratna) | Sveobuhvatna procjena u specifičnom trenutku | Implementacija novog sustava; neovisna procjena zrelosti |
| Recurring (periodična) | Zakazana u redovitim intervalima | Godišnja, tromjesečna, ili mjesečna revizija |
| Continuous (kontinuirana) | Stalna procjena poduprijeta alatima za real-time podatke | Agent-based vulnerability scanning, IDS |
Risk Analysis vs. Risk Assessment
| Pojam | Definicija |
|---|---|
| Risk Analysis | Proces identifikacije i evaluacije potencijalnih rizika i njihovih karakteristika — uzroci, posljedice, priroda rizika. Razumijevanje rizika. |
| Risk Assessment | Sustavni pristup za procjenu razine rizika interpretiranjem podataka prikupljenih analizom — vjerovatnoća + ozbiljnost. Mjerenje rizika i prioritizacija. |
Kvantitativna analiza (SLE/ALE/ARO)
Kvantitativna analiza rizika dodjeljuje konkretne numeričke vrijednosti svakom faktoru rizika. Cilj je izračunati realni novčani iznos koji bi se izgubio u slučaju materijalnog rizika.
Ključne formule
| Pojam | Formula | Opis |
|---|---|---|
| EF (Exposure Factor) | Postotak (%) | Postotak vrijednosti imovine koji bi se izgubio u jednom incidentu. Primjer: tornado ošteti 40% zgrade → EF = 0.4 |
| SLE (Single Loss Expectancy) | Vrijednost imovine × EF | Iznos izgubljen u jednom incidentu. Primjer: zgrada vrijedna $200,000 × 0.4 = $80,000 |
| ARO (Annualized Rate of Occurrence) | Broj/godišnje | Koliko puta godišnje se očekuje da se incident dogodi. Primjer: tornado 2× godišnje → ARO = 2 |
| ALE (Annualized Loss Expectancy) | SLE × ARO | Prosječan godišnji gubitak. Primjer: $80,000 × 2 = $160,000/godišnje |
SLE = $50,000 × 0.8 = $40,000
ALE = $40,000 × 3 = $120,000/god
Vrijednost imovine — šire od materijalne
Vrijednost imovine nije samo materijalna cijena — uključuje i:
- Downtime troškovi — gubitak prihoda dok je sustav nedostupan
- Reputacijski gubitak — kupci koji prelaze konkurenciji
- Regulatorne kazne
- Troškovi oporavka
Prednosti i ograničenja kvantitativne analize
- ✅ Opravdava troškove sigurnosnih kontrola konkretnim brojevima
- ✅ Usporedba troška kontrole s ALE-om jasno pokazuje isplativost
- ❌ Kompleksna i vremenski zahtjevna
- ❌ Zahtijeva historijske podatke — često se mora bazirati na procjenama
Kvalitativna analiza i Heat Map
Kvalitativna analiza
Kvalitativna analiza rizika procjenjuje rizike na temelju subjektivne prosudbe i opisnih faktora — umjesto preciznih numeričkih podataka. Poznatija kao "risk analysis using words, not numbers".
- ✅ Jednostavna i lako primjenjiva — ne zahtijeva matematičke proračune
- ✅ Omogućava brzu identifikaciju najznačajnijih problema
- ✅ Identificira nematerijalne rizike (reputacija, moral zaposlenika)
- ❌ Subjektivna — ovisi o ekspertnoj prosudbi; može biti nekonzistentna
- ❌ Teže komunicirati stakeholderima koji preferiraju numeričke podatke
Inherent Risk
Inherentni rizik (Inherent Risk) = razina rizika PRIJE bilo kakve mitigacije. Teorijski, svaki rizik bi mogao biti adresiran kontrolom, ali to nije uvijek isplativo — cilj nije eliminirati rizik, već ga svesti na prihvatljivu razinu.
Risk posture = ukupni status upravljanja rizikom organizacije; pokazuje koje strategije reakcije na rizik su identificirane i prioritizirane.
Heat Map / Traffic Light matrica
Heat map ili "traffic light" impact matrica vizualno prikazuje razinu rizika po faktorima:
| Faktor rizika | Impact | ARO | Trošak kontrola | Ukupni rizik |
|---|---|---|---|---|
| Legacy Windows klijenti | 🟡 Srednji | 🔴 Visoki | 🟡 Srednji | 🔴 Visoki |
| Neobuĉeni djelatnici | 🟢 Niski | 🟡 Srednji | 🟢 Niski | 🟡 Srednji |
| Bez antivirus softvera | 🟡 Srednji | 🔴 Visoki | 🟡 Srednji | 🔴 Visoki |
FIPS 199 — Razine utjecaja
FIPS 199 definira sigurnosne kategorizacije prema utjecaju kršenja CIA trijade:
- Low (Niski) — manja šteta ili gubitak; esencijalne funkcije ostaju operativne
- Moderate (Srednji) — značajna šteta ili gubitak imovine/performansi
- High (Visoki) — velika šteta ili nemogućnost obavljanja jedne ili više esencijalnih funkcija
Strategije upravljanja rizikom
Postoje četiri primarne strategije reakcije na rizik:
| Strategija | Opis | Primjer |
|---|---|---|
| Mitigacija / Remedijacija (Mitigate/Reduce) | Smanjenje izloženosti ili posljedica rizika implementacijom kontrola. Risk deterrence = smanjenje vjerovatnoće. Risk reduction = smanjenje utjecaja. | Vatrozid smanjuje vjerovatnoću napada; backup smanjuje gubitak podataka |
| Transfer/Dijeljenje (Transfer/Share) | Dodjela rizika trećoj strani. Cyber osiguranje (cyber liability) štiti od novčanih gubitaka nastale kršenjem. | Kupnja cyber osiguranja; outsourcing sigurnosnih operacija |
| Prihvaćanje (Accept/Tolerate) | Nikakve mjere se ne poduzimaju jer razina rizika ne opravdava troškove kontrola. Organizacija svjesno prihvaća rizik. | Prihvaćanje malog rizika kvara pisača jer je zamjena jeftina |
| Izbjegavanje (Avoid) | Potpuno prestajanje aktivnosti koja uzrokuje rizik. Rijetko izvediva opcija. | Prestanak razvoja ranjive aplikacije jer troškovi sigurnosti premašuju prihode |
Risk Exception vs. Risk Exemption
| Pojam | Definicija | Karakteristike |
|---|---|---|
| Risk Exception | Situacija gdje se rizik ne može mitigirati standardnim praksama ili u zadanom roku zbog financijskih, tehničkih ili operativnih razloga | Formalno dokumentirano; odobrenje senior izvršnih; privremeno; periodično pregledavano |
| Risk Exemption | Stanje gdje rizik može ostati bez mitigacije zbog strateške poslovne odluke — trošak mitigacije premašuje potencijalnu štetu | Formalno dokumentirano; odobrenje; periodično pregledavano; strateška osnova |
Risk Appetite, Residual Risk i Risk Threshold
Inherent vs. Residual Risk
| Pojam | Definicija |
|---|---|
| Inherent Risk | Rizik PRIJE bilo kakve mitigacije ili kontrola |
| Residual Risk | Rizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera |
Risk Appetite
Risk Appetite = strateška procjena razine rezidualnog rizika koji je organizacija voljna tolerirati. Ima široki obuhvat (cijela institucija ili projekt) — za razliku od risk acceptance koji se odnosi na jedan sustav. Određen je regulativom, industrijskim standardima i poslovnom strategijom.
Risk Tolerance = specifična varijansa od risk appetita koju organizacija tolerira za mjerene razine rizika.
| Razina apetita | Karakteristike |
|---|---|
| Expansionary | Organizacija prihvaća veće rizike radi visokih povrata ili agresivnog rasta. Karakteristično za kompanije u brzo rastućim industrijama ili tržištima. |
| Conservative | Prioritet je izbjegavanje rizika. Fokus na preserviranju kapitala, reputacije i regulatorne usklađenosti. Oprezni pristup. |
| Neutral | Balansira ekspanzijski i konzervativni pristup. Prihvaća rizike koji su u skladu sa strateškim ciljevima i mogu se učinkovito upravljati. |
Risk Threshold
Risk Threshold = granice ili razine prihvatljivog rizika koje organizacija tolerira. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima. Organizacije mogu definirati različite pragove za različite tipove rizika.
Risk Reporting
Izvještavanje o rizicima komunicira risk profil i učinkovitost risk management programa. Sadržaj izvještaja ovisi o publici:
- Board razina — strateški rizici i ukupni risk appetite
- Management razina — specifični faktori rizika, operativni detalji, preporučene akcije
ERM i RCSA/RCA
ERM (Enterprise Risk Management) = organizacijski široke politike; okviri: NIST RMF, ISO 31K.
- RCSA (Risk and Control Self-Assessment) = interni proces; stakeholderi kroz upitnike i radionice; rezultira izvještajem
- RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija
Risk Register i KRI
Risk Register
Risk Register = dokument koji prikazuje rezultate risk assessmenta u razumljivom formatu. Sadrži:
- Opis rizika i ozbiljnost
- Vlasnik rizika (Risk Owner)
- Sve identificirane strategije mitigacije
- Datum identifikacije, status
- Može uključivati heat map matricu ili scatterplot grafikon (Impact vs. Likelihood)
Risk register dijeli se sa svim stakeholderima (executives, department managers, senior tehničari) kako bi razumjeli rizike procesâ kojima upravljaju.
Risk Owner
Risk Owner = osoba odgovorna za upravljanje specifičnim rizikom — identifikacija, procjena, implementacija mitigacijskih mjera, praćenje učinkovitosti i korektivne akcije. Dodjeljuje se osobama na management razini s ovlastima za alociranje resursa i donošenje odluka.
Key Risk Indicators (KRI)
KRI (Key Risk Indicators) = kritični prediktivni pokazatelji koje organizacija koristi za monitoring i predviđanje potencijalnih rizika. Pružaju rani signal povećane izloženosti riziku u različitim dijelovima organizacije.
KRI-i su usko vezani uz risk register — pružaju podatke potrebne za procjenu vjerovatnoće i potencijalnog utjecaja svakog rizika. Primjer: KRI koji prati povećanje sistema downtime-a → risk manager to evidentira u risk registeru s potencijalnim utjecajima i koracima mitigacije.
BIA i Mission Essential Functions
Identifikacija kritičnih sustava
Organizacija mora napraviti inventar poslovnih procesa i imovine. Tipovi imovine:
- Ljudi — zaposlenici, posjetitelji, dobavljači
- Materijalna imovina — zgrade, namještaj, oprema, ICT oprema, elektronički i papirni dokumenti
- Nematerijalna imovina — ideje, komercijalna reputacija, brand
- Procedure — lanac nabave, kritične procedure, SOP-ovi
BPA — Business Process Analysis
Za svaku misijsku esencijalnu funkciju provodi se BPA koji identificira:
- Inputs — izvori informacija za izvršavanje funkcije
- Hardware — specifičan server ili datacenter koji obavlja procesiranje
- Enablers — osoblje i drugi resursi koji podupiru funkciju
- Outputs — podaci ili resursi koje funkcija producira
- Process Flow — korak-po-korak opis kako se funkcija izvršava
BIA — Business Impact Analysis
BIA (Business Impact Analysis) = proces koji pomaže organizacijama razumjeti potencijalne efekte prekida poslovnih operacija. Identificira i procjenjuje utjecaj neplanirane disrupcije (nesreće, katastrofe) na poslovanje, te omogućuje proaktivno kreiranje strategija oporavka.
Mission Essential Functions (MEF)
- MEF (Mission Essential Function) = funkcija koja se ne može odgoditi; organizacija je mora obavljati što kontinuiranije; mora se obnoviti PRVA nakon disrupcije
- PBF (Primary Business Function) = podupire MEF ali nije sama po sebi kritična; može se kratko odgoditi
RTO, RPO, MTD, MTTR, MTBF
Analiza mission essential funkcija upravljana je četirima ključnim metrikama:
| Metrika | Puno ime | Definicija |
|---|---|---|
| MTD | Maximum Tolerable Downtime | Najduži period u kojemu poslovni proces može biti nedostupan bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT. |
| RTO | Recovery Time Objective | Period u kojemu IT sustav smije ostati offline nakon katastrofe — uključuje identifikaciju problema + oporavak (restore iz backupa, prelazak na alternativni sustav). |
| WRT | Work Recovery Time | Dodatno vrijeme za reintegraciju sustava, testiranje cjelokupne funkcionalnosti i edukaciju korisnika nakon tehničkog oporavka. |
| RPO | Recovery Point Objective | Prihvatljivi gubitak podataka mjeren u vremenu. RPO od 24h znači: sustav može biti vraćen na stanje od max. 24h prije incidenta. Određuje frekvenciju backupa. |
Ako zbroj RTO i WRT prelazi MTD, organizacija ne može pravovremeno obnoviti poslovne funkcije → rizik nepopravljive štete.
MTBF i MTTR
| Metrika | Formula | Interpretacija |
|---|---|---|
| MTBF (Mean Time Between Failures) | Ukupno operativno vrijeme / Broj kvarova | Očekivani životni vijek komponente između kvarova. Viši MTBF = veća pouzdanost. Primjer: 10 uređaja × 50h = 500h / 2 kvara = 250h/kvar |
| MTTR (Mean Time to Repair) | Ukupne neplanirane sate održavanja / Broj incidenata | Prosječno vrijeme za otklanjanje kvara. Niži MTTR = brži oporavak. Koristi se za procjenu je li RTO ostvariv. |
Procjena dobavljača (Vendor Assessment)
Zašto je vendor assessment kritičan
Vendor assessment je ključna komponenta GRC (Governance, Risk, Compliance) okvira. Prema Ponemon Institute studiji:
- Organizacije u prosjeku dopuštaju 89 dobavljača tjedni pristup mrežama
- 69% organizacija doživjelo kršenje podataka zbog sigurnosnih propusta dobavljača
- 65% smatra da je teško upravljati kibernetičkim rizicima dobavljača
- 64% fokusira se više na trošak nego na sigurnost pri outsourcingu
Conflict of Interest
Pri vendor assessmentu važno je identificirati sukob interesa:
- Financial Interests — dobavljač ima financijski poticaj preporučiti određeni produkt
- Personal Relationships — osobne veze s donositeljima odluka unutar organizacije
- Competitive Relationships — dobavljač ima poslovnu vezu s konkurentom
- Insider Information — pristup povjerljivim strateškim informacijama
Vendor Due Diligence (Dubinska provjera)
Sveobuhvatan proces prikupljanja i analize informacija o potencijalnim dobavljačima. Kriteriji: financijska stabilnost, reputacija, tehničke sposobnosti, sigurnosne prakse, regulatorna usklađenost, prošle performanse.
| Element | Opis |
|---|---|
| Penetration Testing | Testiranje sigurnosnog posturea dobavljača — provođenje pen testova na infrastrukturi dobavljača ili traženje dokaza da su već provedeni |
| Right-to-Audit Clause | Ugovorna odredba koja daje organizaciji pravo provođenja revizija dobavljačevih operacija, IT sustava i sigurnosnih kontrola u bilo koje razumno doba |
| Evidence of Internal Audits | Provjera postoji li u dobavljaču kultura internih revizija i kontinuiranog poboljšanja — dokaz proaktivnog pristupa upravljanju rizicima |
| Independent Assessments | Angažiranje neovisnih stručnjaka za evaluaciju dobavljačevih sposobnosti; pruža objektivnu procjenu bez pristranosti |
| Supply Chain Analysis | Procjena sigurnosti cijelog lanca nabave — sigurnosni problem jednog dobavljača u lancu može kompromitirati cijeli ekosustav |
| Site Visits | Osobni posjet fizičkim objektima dobavljača — direktna observacija operacija i upravljanja rizicima |
Vendor Monitoring
Vendor monitoring = kontinuirani nadzor dobavljača radi osiguravanja stalnog poštivanja sigurnosnih standarda, regulatornih zahtjeva i ugovornih obveza. Uključuje redovite performance reviews, periodičke procjene i real-time monitoring aktivnosti dobavljača.
Questionnaires
Upitnici prikupljaju strukturirane informacije o sigurnosnim praksama, kontrolama i strategijama upravljanja rizicima dobavljača. Pokrivaju: zaštitu podataka, kontrolu pristupa, incident response, DR, regulatornu usklađenost (GDPR, HIPAA, ISO 27001, PCI DSS), obuku osoblja, i pokrivanje osiguranjem.
Rules of Engagement (RoE)
RoE definira parametre i očekivanja za vendor odnose — odgovornosti, metode komunikacije, sigurnosne zahtjeve i obveze usklađenosti. Ključni elementi:
- Roles and Responsibilities
- Security Requirements (data protection, access control, enkripcija)
- Compliance Obligations (GDPR, HIPAA, industrijski standardi)
- Reporting and Communication (kanali, frekvencija, detalji)
- Change Management (odobravanje promjena, testiranje)
- Contractual Provisions (odšteta, osiguranje, pravo raskida)
Tipovi ugovora (Agreement Types)
Inicialni ugovori
| Ugovor | Obvezujuće? | Svrha |
|---|---|---|
| MOU (Memorandum of Understanding) | ❌ Neobvezujuće | Opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Preliminarni korak prije formalnog ugovora. |
| NDA (Nondisclosure Agreement) | ✅ Obvezujuće | Štiti povjerljivost osjetljivih informacija razmijenjenih u partnerstvu. Tipično potpisano uz MOU. |
| MOA (Memorandum of Agreement) | ✅ Obvezujuće | Formalni sporazum koji definira specifične uvjete, odgovornosti, ciljeve i obveze. Pravno obvezujući okvir za suradnju. |
| BPA (Business Partnership Agreement) | ✅ Obvezujuće | Dugoročna strateška partnerstva — ciljevi, financijski aranžmani, IP prava, povjerljivost, mehanizmi rješavanja sporova. |
| MSA (Master Service Agreement) | ✅ Obvezujuće | Sveobuhvatni uvjeti specifičnog ugovora (cloud resursi, helpdesk). Uključuje opseg, cijene, deliverables, IP prava. Okvir za buduće SOW-ove. |
Detaljni ugovori
| Ugovor | Što definira |
|---|---|
| SLA (Service-Level Agreement) | Specifične metrike performansi, standarde kvalitete i razine usluge koje se očekuju od dobavljača (uptime %, RTO, RPO, response time) |
| SOW/WO (Statement of Work / Work Order) | Opseg, deliverables, rokovi i odgovornosti za specifičan projekt ili angažman. Važno za upravljanje izvršavanjem projekta. |
Interne procjene i revizije
Attestation
Attestation = verifikacija i validacija točnosti, pouzdanosti i učinkovitosti sigurnosnih kontrola, sustava i procesa od strane neovisnog i objektivnog entiteta. Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde, regulatorne zahtjeve ili best practices.
Interne procjene
Interne procjene provode vlastiti zaposlenici organizacije. Prednosti: redoviti fokusirani assessment, podrška kontinuiranom monitoringu, prilagođene potrebama organizacije.
| Tip | Opis |
|---|---|
| Compliance Assessment | Procjenjuje usklađenost operativnih praksi sa zakonima, regulativama, standardima, politikama i etičkim zahtjevima. Identificira non-compliance područja. |
| Audit Committee | Neovisni nadzor financijskog izvještavanja, internih kontrola i risk management praksi. Sastoji se od board članova neovisnih od managementa. Promiče transparentnost. |
| Self-Assessment (RCSA) | Organizacija evaluira vlastite performanse, prakse i usklađenost. Identificira snage, slabosti i prilike za poboljšanje. |
Vanjske procjene i revizije
Vanjske procjene provode neovisni pružatelji usluga treće strane koji donose specijaliziranu stručnost i nepristranost. Osiguravaju da se prakse mjere prema priznatim industrijskim standardima.
| Tip | Opis |
|---|---|
| Regulatory (Regulatorna) | Regulatorna tijela provode inspekcije i revizije usklađenosti sa zakonima i industrijskim standardima. Štiti javne interese. |
| Examination | Neovisna formalna evaluacija od strane revizora ili regulatora za provjeru točnosti, pouzdanosti i usklađenosti procesa, kontrola i financijskih iskaza. |
| Assessment | Široka evaluacija od strane vanjskih stručnjaka — pokriva strategiju, operativnu efikasnost, risk management i kibernetičku sigurnost. |
| Independent Third-Party Audit | Objektivan i nepristran audit od strane neovisne organizacije. Nema sukoba interesa. Gradi povjerenje stakeholdera (kupci, regulatori, investitori). |
Interne vs. Vanjske procjene — kombinacija
- Interne procjene = kontinuirani monitoring, rani detection, prilagodba organizacijskim potrebama
- Vanjske procjene = validacija kontrola, usklađenost s industrijskim standardima, neovisna perspektiva
- Kombinacija obje = sveobuhvatan pogled; interne procjene promovišu kulturu samoprocjene, vanjske grade povjerenje stakeholdera
Penetracijski testovi (Pen Testing)
Penetracijski test (pen test, ethical hacking) = korištenje ovlaštenih hakerskih tehnika za otkrivanje eksploatabilnih slabosti u sigurnosnim sustavima. Za razliku od vulnerability scana koji je pasivan, pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti.
Koraci pen testa
- Verify a Threat Exists — identifikacija prijetnji putem surveillance, social engineeringa, mrežnih skenera i vulnerability assessment alata
- Bypass Security Controls — traženje lakih načina zaobilaženja kontrola (npr. fizički pristup ako je mreža dobro zaštićena)
- Actively Test Security Controls — sondiranje kontrola za konfigurativne slabosti (slabe lozinke, software ranjivosti)
- Exploit Vulnerabilities — dokazivanje visokog rizika ranjivosti eksploatacijom radi pristupa podacima ili instalacije backdoora
Offensive (Red Team) vs. Defensive (Blue Team)
| Tim | Uloga | Fokus |
|---|---|---|
| Red Team (Offensive) | Simulira stvarne kibernetičke napade — proaktivan i kontroliran. Izvodi etički hakeri koji oponašaju TTPs napadača. | Identifikacija ranjivosti, slabosti, potencijalnih attack vektora |
| Blue Team (Defensive) | Evaluira obrambene mjere, detekcijske sposobnosti i IR procedure organizacije. | Učinkovitost postojećih kontrola, sposobnost detekcije i odgovora |
Physical Penetration Testing
Procjena fizičkih sigurnosnih kontrola — simuliranje stvarnih fizičkih napada radi identifikacije slabosti u fizičkim sustavima (access controls, surveillance, perimetralna zaštita). Tehnike: social engineering, tailgating, lock picking, zaobilaženje alarmnih sustava.
Integrated Penetration Testing
Holistički pristup koji kombinira različite metodologije (cyber + fizički + socijalni engineering) za sveobuhvatnu evaluaciju sigurnosnog posturea. Kombinacija offensivnog i defensivnog testiranja daje najpotpuniju sliku organizacijske sigurnosti.
Reconnaissance i metode testiranja
Active Reconnaissance
Aktivna rekognosciranja = direktno sondiranje i interakcija s ciljanim sustavima; generira mrežni promet. Veće mogućnosti detekcije.
- Port Scanning — identifikacija otvorenih portova i servisa (nmap)
- Service Enumeration — prikupljanje informacija o verzijama, konfiguracijama servisa
- OS Fingerprinting — identifikacija operativnog sustava analizom mrežnih odgovora
- DNS Enumeration — prikupljanje DNS informacija (domene, subdomene, IP adrese)
- Web Application Crawling — istraživanje web aplikacija za stranice, direktorije, ranjivosti
Passive Reconnaissance
Pasivna rekognosciranja = prikupljanje informacija bez direktne interakcije s ciljanim sustavima. Manji rizik detekcije.
- OSINT (Open-Source Intelligence) Gathering — prikupljanje javno dostupnih informacija (tražilice, social media, javne baze, web)
- Network Traffic Analysis — monitoring mrežnog prometa bez generiranja novog prometa
Metode testiranja — razina znanja o cilju
| Metoda | Alternativni nazivi | Znanje testera | Svrha |
|---|---|---|---|
| Known Environment | White Box, Crystal Box | Puna informiranost — arhitektura, konfiguracije, ranjivosti, korisnici | Procjena poznatih ranjivosti; najučinkovitije za duboku analizu |
| Partially Known Environment | Gray Box | Ograničeno znanje — djelomična arhitektura ili konfiguracija; dopunjava se rekognosciranjem | Simulira insidere ili partnere s djelomičnim pristupom |
| Unknown Environment | Black Box | Nikakvo prethodno znanje — simulira vanjskog napadača. Zahtijeva opsežno rekognosciranje. | Procjena sposobnosti otporu napadima bez insider znanja; najobjektivnija |
Flashcards
ALE = $60,000 × 3 = $180,000/godišnje
Residual Risk = rizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera.
2. Transfer (prenijeti) — cyber osiguranje
3. Accept (prihvatiti) — svjesno ne poduzimanje akcija
4. Avoid (izbjeći) — prestanak rizične aktivnosti
Zbroj recovery time objective i work recovery time ne smije premašiti maximum tolerable downtime. Inače je nepopravljiva poslovna šteta neizbježna.
MTBF = 500 / 2 = 250 sati između kvarova
Exemption = ne trebamo mitigirati (trošak > šteta, strateška odluka). Oboje su formalno dokumentirani i odobreni.
MOA (Memorandum of Agreement) = pravno obvezujući; definira specifične uvjete, odgovornosti i resurse.
Passive = prikupljanje bez interakcije; OSINT, network traffic analysis; manji rizik detekcije.
PBF (Primary Business Function) = podupire MEF ali nije kritična sama po sebi; može se kratko odgoditi.
Razine: Expansionary (visoki rizik za visoki povrat) | Conservative (izbjegavanje rizika) | Neutral (balans).
RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija. RCA pruža neovisnu perspektivu.
Kviz — 40 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.
1Server vrijednosti $200,000, EF=50%, ARO=4. Koji je ALEjedan odgovor
SLE = $200,000 × 0.5 = $100,000. ALE = SLE × ARO = $100,000 × 4 = $400,000/godišnje.
2Što predstavlja ARO u kvantitativnoj analizi rizikajedan odgovor
ARO (Annualized Rate of Occurrence) = broj puta godišnje koliko se određeni rizični event očekuje. Koristi se u formuli ALE = SLE × ARO.
3Koja vrsta risk assessment se provodi kao odgovor na vijest o novom zero-day exploitujedan odgovor
Ad hoc risk assessment se provodi po potrebi, tipično kao odgovor na specifičan incident ili promjenu u okolini — poput nove zero-day ranjivosti ili značajne promjene u okruženju.
4Koji je ključni nedostatak kvalitativne analize rizikajedan odgovor
Kvalitativna analiza rizika je subjektivna — ovisi o prosudbi stručnjaka koji može biti pristrana ili nekonzistentna s drugom procjenom. Nedostatak numeričkih podataka otežava komunikaciju stakeholderima koji preferiraju kvantitativne informacije.
5Inherentni rizik je definiran kao:jedan odgovor
Inherentni rizik (Inherent Risk) = razina rizika PRIJE ikakvih mitigacijskih mjera ili kontrola. Suprotan je rezidualnom riziku koji mjeri rizik NAKON primjene kontrola.
6Organizacija prestaje razvijati ranjivi softver jer troškovi osiguravanja premašuju prihode. Koji je to odgovor na rizikjedan odgovor
Risk Avoidance = prestanak aktivnosti koja uzrokuje rizik. U ovom slučaju, kompanija odlučuje prestati prodavati softver jer je trošak sigurnosti veći od koristi.
7Kupnja cyber osiguranja je primjer koje strategije upravljanja rizikomjedan odgovor
Risk Transfer (Transference/Sharing) = dodjela rizika trećoj strani. Cyber osiguranje prenosi financijski rizik od kibernetičkih incidenata na osiguravajuće društvo.
8Koja je razlika između Risk Exception i Risk Exemptionjedan odgovor
Risk Exception = rizik koji se ne može adresirati standardnim praksama u zadanom roku — privremeno, zahtijeva seniorsko odobrenje. Risk Exemption = strateška odluka da rizik ostane bez mitigacije jer trošak premašuje benefit.
9Risk Appetite je za razliku od Risk Acceptance:jedan odgovor
Risk Appetite je strateška procjena prihvatljive razine rezidualnog rizika na razini projekta ili institucije. Risk Acceptance je operativna odluka o jednom specifičnom riziku/sustavu.
10Što je MTD u kontekstu Business Impact Analysisjedan odgovor
MTD (Maximum Tolerable Downtime) = najduži period u kojemu poslovni proces može biti offline bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT.
11Ako je RTO 4 sata, WRT 2 sata, a MTD 5 sati, što to znači za organizacijujedan odgovor
RTO + WRT = 4 + 2 = 6 sati, što premašuje MTD od 5 sati. Kršenje pravila RTO+WRT≤MTD znači da organizacija ne može pravovremeno obnoviti poslovne funkcije, što uzrokuje nepopravljivu štetu.
12RPO od "nula sati" zahtijeva koje tehničko rješenjejedan odgovor
RPO = 0 (nulta tolerancija gubitka podataka) zahtijeva kontinuiranu replikaciju podataka u real-time na sekundarni hot site. Tape backupi su prihvatljivi samo kada je RPO mjeren u danima.
13MTTR je koristan za procjenu:jedan odgovor
MTTR (Mean Time to Repair) = prosječno vrijeme za otklanjanje kvara. Ako je MTTR veći od RTO-a, organizacija ne može ostvariti postavljene RTO ciljeve što zahtijeva promjenu strategije ili investicije u bržu infrastrukturu.
14Prema FIPS 199, koji impact level opisuje "major damage or inability to perform essential functions"jedan odgovor
FIPS 199 High impact level = major damage or loss, ili nemogućnost obavljanja jedne ili više esencijalnih funkcija. Low = manja šteta (funkcije ostaju), Moderate = značajna šteta.
15Risk Register dijeli se s:jedan odgovor
Risk register se dijeli s relevantnim stakeholderima (executives, department managers, senior tehničari) kako bi svi razumjeli rizike procesa kojima upravljaju i poduzeli odgovarajuće akcije.
16Što je Mission Essential Function (MEF)jedan odgovor
MEF (Mission Essential Function) = funkcija koju organizacija mora obavljati što kontinuiranije i mora biti obnovljena PRVA nakon incidenta. Za razliku od PBF (Primary Business Function) koja može biti kratko odgođena.
17Prema studiji Ponemon Institute, koliki postotak organizacija je doživjelo kršenje podataka zbog vendor sigurnosnih propustajedan odgovor
69% organizacija doživjelo je kršenje podataka zbog sigurnosnih propusta dobavljača. (89% je broj dobavljača koji tjednom pristupaju mrežama.) Ovo naglašava važnost vendor assessmenta.
18Što je Right-to-Audit Clausejedan odgovor
Right-to-Audit Clause = ugovorna odredba koja daje naručitelju pravo provođenja revizija kod dobavljača. Omogućuje verifikaciju usklađenosti s ugovornim obvezama, sigurnosnim standardima i regulatornim zahtjevima u bilo koje razumno doba.
19Koji ugovor je NEOBVEZUJUĆI i služi kao preliminarni korakjedan odgovor
MOU (Memorandum of Understanding) je neobvezujući sporazum koji opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Služi kao preliminarni korak prije formalnog, obvezujućeg ugovora.
20SLA definira:jedan odgovor
SLA (Service-Level Agreement) definira mjerljive metrike performansi koje dobavljač mora isporučiti: uptime %, response time, RTO/RPO, throughput. Za razliku od SOW-a koji definira opseg projekta.
21Koji element Rules of Engagement (RoE) definira kanale i frekvenciju izvještavanja o incidentimajedan odgovor
Reporting and Communication element RoE-a uspostavlja protokole za pravovremeno izvještavanje o sigurnosnim incidentima i rizicima — uključujući kanale, frekvenciju i razinu detalja.
22Pen test se razlikuje od vulnerability scana na koji načinjedan odgovor
Vulnerability scan identificira ranjivosti pasivno. Pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti kako bi dokazao da su stvaran rizik (exploit, pristup podacima, instalacija backdoora).
23Port scanning je primjer koje vrste rekognosciranjajedan odgovor
Port scanning je aktivna recon tehnika — direktno sondira ciljane sustave i generira mrežni promet. Za razliku od pasivne recon (OSINT, network traffic analysis) koja ne interagira s ciljem.
24OSINT gathering je primjer:jedan odgovor
OSINT (Open-Source Intelligence) gathering = pasivna recon tehnika koja prikuplja javno dostupne informacije (web, social media, javne baze) bez direktne interakcije s ciljanim sustavima. Minimalni rizik detekcije.
25Unknown Environment pen test (Black Box) simulira:jedan odgovor
Unknown Environment (Black Box) pen test simulira vanjskog napadača koji nema prethodnog znanja o infrastrukturi. Zahtijeva opsežno rekognosciranje. Pruža najobjektivniju procjenu sposobnosti organizacije da odoli vanjskim napadima.
26Offensive penetration testing je poznat i kao:jedan odgovor
Offensive penetration testing = Red Teaming. Red tim simulira napadačke TTPs. Blue tim (Defensive testing) evaluira obrambene sposobnosti. Purple tim = kombinacija oba pristupa u koordiniranom testu.
27Što je Physical Penetration Testingjedan odgovor
Physical Penetration Testing = procjena fizičkih sigurnosnih kontrola (pristupni sustavi, nadzor, perimetralna zaštita). Tehnike: tailgating, social engineering, lock picking, zaobilaženje alarmnih sustava.
28Attestation je:jedan odgovor
Attestation = verifikacija i validacija od strane neovisnog i kvalificiranog entiteta (auditor, assessor). Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde — pruža assurance stakeholderima.
29Interne procjene imaju prednost pred vanjskim procjenama jer:jedan odgovor
Interne procjene prednosti: kontinuirani monitoring, prilagodba organizacijskim potrebama, rani detection problema. Nedostatak: moguća pristranost. Vanjske procjene donose neovisnost i validaciju prema industrijskim standardima.
30Koja je primarna svrha Risk Register-ajedan odgovor
Risk Register je centralni dokument koji prikazuje rezultate risk assessmenta — sadrži rizike, ozbiljnost, vlasnika (Risk Owner) i strategije mitigacije. Dijeli se s relevantnim stakeholderima za informirano donošenje odluka.
31Što KRI (Key Risk Indicator) pruža organizacijijedan odgovor
KRI (Key Risk Indicators) su prediktivni pokazatelji koji pružaju rani signal rastućih rizika — omogućuju organizaciji proaktivno upravljanje rizicima prije nego postanu incidenti.
32Integrated Penetration Testing se razlikuje od standardnog pen testa jer:jedan odgovor
Integrated Penetration Testing kombinira offensivni i defensivni pristup, cyber i fizičko testiranje, te različite metodologije za sveobuhvatnu procjenu cjelokupnog sigurnosnog posturea organizacije.
33MTBF = 250h znači:jedan odgovor
MTBF (Mean Time Between Failures) = prosječno operativno vrijeme između kvarova. Viši MTBF = veća pouzdanost = dulje radi bez kvara. Nije isto što i MTTR (Mean Time to Repair = koliko traje popravak).
34Organizacija s "conservative" risk appetiteom tipično:jedan odgovor
Conservative risk appetite = organizacija prioritizira risk avoidance. Tipično za kompanije u visoko reguliranim industrijama ili za organizacije koje čuvaju kapital, reputaciju i regulatornu usklađenost.
35Supply Chain Analysis u kontekstu vendor assessmenta fokusira se na:jedan odgovor
Supply chain analysis evaluira sigurnosne rizike svih entiteta u lancu nabave. Sigurnosni propust jednog dobavljača može kompromitirati cijeli ekosustav. Cilj je identificirati slabe karike i potencijalne točke kompromisa.
36BPA (Business Process Analysis) identificira koji od sljedećih faktora za mission essential funkcijujedan odgovor
BPA (Business Process Analysis) za MEF identificira: Inputs (izvori informacija), Hardware (server/datacenter), Enablers (osoblje i resursi), Outputs (rezultati funkcije) i Process Flow (korak-po-korak opis). Sve zajedno identificira međuovisnosti i kritičnosti.
37SOW (Statement of Work) se razlikuje od SLA jer:jedan odgovor
SOW (Statement of Work) = opseg, deliverables, rokovi i odgovornosti za specifičan projekt. SLA (Service-Level Agreement) = performansne metrike i razine usluge (uptime %, response time). Mogu se koristiti zajedno.
38Audit Committee (Revizijski odbor) tipično se sastoji od:jedan odgovor
Audit Committee (Revizijski odbor) = tijelo za neovisni nadzor financijskog izvještavanja, internih kontrola i risk managementa. Sastoji se od board članova NEOVISNIH od managementa — što osigurava objektivnost i integritet procesa.
39Risk Threshold definira:jedan odgovor
Risk Threshold = granice ili razine prihvatljivog rizika unutar kojih su rizici smatrani prihvatljivim i upravljanim. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima.
40Continuous risk assessment se oslanja na koje vrste alatajedan odgovor
Continuous risk assessment = stalna procjena potpomognuta alatima koji produciraju real-time podatke: agent-based vulnerability scanning platforme, intrusion detection/prevention sustavi, SIEM sustavi koji konstantno evaluiraju rizike.