Tipovi podataka

Tipovi podataka odnose se na kategorizaciju ili klasifikaciju podataka prema njihovim inherentnim karakteristikama, strukturi i namijenjenoj upotrebi. Klasifikacija omogućuje organizaciji primjenu odgovarajućih sigurnosnih mjera za svaki tip.

Regulated Data (Regulirani podaci)

Regulated data = specifične kategorije informacija podložne zakonskim ili regulatornim zahtjevima glede rukovanja, pohrane i zaštite. Tipično uključuju PII i ostale osjetljive podatke.

  • Zdravstveni zapisi, SSN, broj kreditne kartice, ostali PII
  • HIPAA — zdravstveni podaci u SAD-u
  • PCI DSS — podaci kreditnih kartica
  • Compliance zahtijeva: enkripciju, access kontrole, breach notification procedure, data retention/destruction politike

Trade Secrets (Poslovne tajne)

Trade secrets = vrijedne, povjerljive informacije koje daju kompaniji konkurentsku prednost. Uključuju: formule, procese, metode, customer liste, cijene, marketing strategije, business-kritične podatke.

  • Komercijalna vrijednost izvodi se iz tajnosti
  • Zaposlenici i partneri potpisuju NDAs za zaštitu
  • Neovlašteno otkrivanje = ozbiljna pravna stvar; kompanije mogu tužiti
  • Zakoni se razlikuju po jurisdikciji, ali sprječavaju nepošteno tržišno natjecanje

Legal and Financial Data

TipSadržaj
Legal Data Dokumenti, ugovori, pravni sporazumi, sudski zapisi, parničarski materijali, IP filings, regulatorni spisi, korporativno upravljanje, usklađenost sa zakonima
Financial Data Financijski izvještaji, bilance, izvještaji o prihodima, cash flow, revizorski izvještaji, porezni zapisi, financijske projekcije, proračuni, transakcijski zapisi, AP/AR, general ledger

Human-Readable vs. Non-Human-Readable Data

TipDefinicijaPrimjeriPrimjenjive sigurnosne kontrole
Human-readable Informacije koje čovjek može razumjeti bez dodatne obrade Dokumenti, izvještaji, emailovi, web stranice, prezentacije DLP, content filtering, user awareness, web security
Non-human-readable Podaci koji zahtijevaju specijalizirani softver ili algoritme za dešifriranje Binarni kod, enkripcija, kompleksni data formati Enkripcija, access controls, IDS/IPS, sigurna razmjena, code/app security
Non-human-readable formati mogu otežati sigurnosne kontrole jer se ne mogu lako pregledati tradicionalnim metodama. Zahtijevaju specijalizirane pristupe inspekciji i zaštiti.
PII — Personally Identifiable Information
Svaka informacija koja može identificirati pojedinca: ime, adresa, SSN, JMBG, e-mail, financijski podaci, login kredencijali, biometrija. Zaštićeno GDPR-om, CCPA-om, HIPAA-om.
PHI — Protected Health Information
Zdravstvene informacije vezane uz PII: dijagnoze, liječenje, recept, zdravstveni osiguranje, plaćanja. Regulirano HIPAA-om u SAD-u. Svaki PII koji je kombiniran s medicinskim podatkom postaje PHI.
Trade Secrets (Poslovne tajne)
Povjerljive informacije s komercijalnom vrijednošću: formule, procesi, metode, customer liste, cijene, algoritmi. Zaštita NDA-om. Neovlašteno otkrivanje = ozbiljna pravna stvar.
Regulated Data
Podaci podložni zakonskim zahtjevima: HIPAA (zdravstveni, SAD), PCI DSS (kreditne kartice), GDPR (EU osobni podaci). Zahtijeva enkripciju, access kontrole, breach notification.
Legal & Financial Data
Ugovori, pravni spisi, sudski zapisi (Legal); financijski izvještaji, porezni zapisi, transakcijski zapisi (Financial). Visok stupanj povjerljivosti i regulatornih zahtjeva.
ZA ISPIT

PII = identificira osobu (SSN, ime, adresa). PHI = PII + medicinski kontekst (HIPAA). Trade secrets = zaštićene NDA-om, komercijalnu vrijednost imaju samo dok su tajne. Ispit može pitati koji tip podataka zahtijeva HIPAA zaštitu → PHI. Koji zahtijeva PCI DSS? → podaci kreditnih kartica (PANovi). Human-readable podaci lakši za DLP (content filtering), non-human-readable (enkripcija, binarni) zahtijevaju specijalizirane alate.

Klasifikacija podataka

Data classification i tipizacijske sheme označavaju data assete da bi se mogli upravljati kroz informacijski životni ciklus. Shema klasifikacije je decision tree za primjenu oznaka na svaki data asset.

Klasifikacija prema razini povjerljivosti

RazinaDefinicijaPristup
Public (Unclassified) Nema ograničenja pregleda. Nema rizika ako je otkrivena, ali JEST rizik ako je modificirana ili nedostupna. U vladi, "unclassified" može zahtijevati autorizaciju prije objave. Svi
Confidential Osjetljivo, može se deklasificirati. Prikladno za osoblje unutar organizacije i povjerljive treće strane pod NDA. Ne uključuje nužno informacije koje zahtijevaju zaštitu na nacionalnoj sigurnosnoj razini. Interni + NDA partneri
Secret Ako bi se otkrilo, moglo bi uzrokovati ozbiljnu štetu nacionalnoj sigurnosti. Need-to-know basis
Top Secret Najviša razina klasifikacije. Neovlašteno otkrivanje = izuzetno teška šteta nacionalnoj sigurnosti. Izuzetno ograničen i nadziran pristup. Izuzetno ograničen

Klasifikacija prema tipu informacijske imovine

OznakaDefinicija
Proprietary / IP Informacije kreirane i u vlasništvu kompanije o njenim proizvodima/uslugama. IP je meta konkurenata, stranih vlada i krivotvoritelja (filmovi, muzika, knjige).
Private / Personal Odnosi se na individualni identitet. PII: imena, adrese, SSN, financijski podaci, zdravstveni zapisi, login kredencijali, biometrijski podaci, povjerljivi poslovni podaci.
Sensitive Osobni podaci koji bi mogli naškoditi pojedincu ako bi postali javni. GDPR: vjerska uvjerenja, politička mišljenja, sindikalno članstvo, spolna orijentacija, rasno podrijetlo, genetski podaci, zdravstvene informacije.
Restricted Osjetljive informacije koje zahtijevaju stroge kontrole i ograničen pristup zbog visoko povjerljive prirode. Neovlašteni pristup = značajna šteta pojedincima, organizacijama ili nacionalnoj sigurnosti.
Microsoft Purview = alat za automatsko labeliranje dokumenata i watermarking. Omogućuje kreiranje sensitivity labela (npr. "Company Confidential") koji se primjenjuju na sve datoteke — u cloudu ili na računalu — i automatski provode zaštitne mjere.
TOP SECRET Izuzetno teška šteta SECRET Ozbiljna šteta nacionalnoj sigurnosti CONFIDENTIAL Interni + NDA partneri; osjetljivo PUBLIC (UNCLASSIFIED)
Klasifikacijska hijerarhija podataka — od najnižeg (Public) do najvišeg stupnja zaštite (Top Secret)
ZA ISPIT

Ispit razlikuje klasifikacijske razine: Public = bez ograničenja pristupa (ali rizik ako se modificira ili postane nedostupno!). Confidential = interni + NDA partneri; može se deklasificirati. Secret = "ozbiljna šteta" nacionalnoj sigurnosti. Top Secret = "izuzetno teška šteta". Privatni sektor: Proprietary/IP (vlasničke info), Private/Personal (PII), Sensitive (GDPR posebne kategorije), Restricted (visoke kontrole). Microsoft Purview automatski labelira i watermarkira dokumente.

Data Sovereignty i geografska ograničenja

Data Sovereignty

Data sovereignty = jurisdikcija koja sprječava ili ograničava procesiranje i pohranu podataka na sustavima koji se fizički ne nalaze unutar te jurisdikcije. Može zahtijevati korištenje lokalno specifičnih storage objekata u cloud usluzi.

  • GDPR protiti se na svakog EU građanina dok je u EU/EEA. Transfer podataka izvan EEA je ograničen — odredišna jurisdikcija mora imati adekvatnu zaštitu privatnosti
  • Ako nema adekvatne zaštite → ugovorni zaštitni mehanizmi moraju biti uspostavljeni
  • SAD: kompanije se mogu self-certifikovati da nude adekvatnu zaštitu pod Privacy Shield shemom

Geografska ograničenja — dva scenarija

  1. Odabir lokacija pohrane — cloud provideri nude izbor datacentra (EU, SAD, APAC) za obradu i pohranu podataka unutar definiranih pravnih/geografskih granica. Sprječava ilegalni transfer podataka bez suglasnosti.
  2. Pristup iz više lokacija — zaposlenici pristupaju podacima iz različitih geografskih lokacija. Cloud-based file i database servisi primjenjuju constraint-based access kontrole koje validiraju geografsku lokaciju korisnika prije autorizacije pristupa.

Učinci geografskih ograničenja

  • Data protection prakse — geolokacijski zahtjevi utječu na data replikaciju i data dispersion
  • Incident investigation i forensics — jurisdikcijsko-specifična ograničenja dijeljenja podataka i pristupa
ZA ISPIT

Data Sovereignty = podaci podliježu zakonima jurisdikcije u kojoj se fizički nalaze. GDPR ima eksteritorijalalni učinak — primjenjuje se na sve organizacije koje obrađuju podatke EU rezidenata bez obzira gdje je tvrtka. Transfer EU podataka izvan EEA je ograničen — odredište mora imati adekvatnu zaštitu ili se koriste ugovorni zaštitni mehanizmi (SCC). Cloud provajderi nude odabir regije (EU, SAD, APAC) radi jurisdikcijske usklađenosti.

Privacy Data vs. Confidential Data

AspektPrivacy DataConfidential Data
Definicija Osobno identificirajuće ili osjetljive informacije vezane za osobni, financijski ili društveni identitet pojedinca Svaka informacija koja zahtijeva zaštitu zbog povjerljive prirode, bez obzira na to odnosi li se na pojedinca
Primjeri Imena, adrese, SSN, medicinski zapisi, financijske transakcije, kontakt informacije Poslovne tajne, IP, financijski izvještaji, vlasničke algoritme, izvorni kod, nepublicirane informacije
Fokus Zaštita privatnosti prava pojedinca; sprječavanje krađe identiteta Zaštita poslovne kompetitivnosti, IP, integriteta osjetljivih podataka kompanije
Prava ispitanika Data subjects imaju prava: pristup, ispravka, brisanje, portabilnost, prigovor Tipično ne daje posebna prava data subjectima — odnosi se više na vlasničke info organizacije
Suglasnost Obično zahtijeva eksplicitnu suglasnost data subjecta za prikupljanje, upotrebu i otkrivanje Možda ne zahtijeva individualnu suglasnost — vezano uz interne/poslovne informacije

Pravne implikacije privatnosti

  • Mnoge države imaju specifične zakone o privatnosti koji definiraju prava pojedinaca i odgovornosti organizacija
  • Data protection tijela (DPA) na nacionalnoj razini istražuju kršenja, izdaju kazne, poduzimaju pravne mjere
  • GDPR = eksteritorijalalni učinak — primjenjuje se na organizacije koje obrađuju osobne podatke EU rezidenata bez obzira na fizičku lokaciju organizacije
  • GDPR ograničava transfer osobnih podataka izvan EEA osim uz adekvatne zaštitne mjere
  • CCPA (California Consumer Privacy Act) = američki odgovor na GDPR

GDPR (EU)

Primjenjuje se na sve organizacije koje obrađuju podatke EU rezidenata. Opt-in suglasnost (mora biti aktivno data). Breach notification: 72 sata. Kazna: do 4% ukupnog godišnjeg prihoda ili €20M. Prava: pristup, ispravak, brisanje (Right to Be Forgotten), portabilnost, prigovor.

CCPA (Kalifornija, SAD)

Američki pandan GDPR-u za stanovnike Kalifornije. Opt-out model (potrošači mogu zabraniti prodaju njihovih podataka). Pravo na znanje, brisanje i nediskriminaciju. Kazna: $7,500 po namjernom kršenju. Uža primjena od GDPR-a.

ZA ISPIT

Ispit razlikuje Privacy Data (PII — pojedinac) od Confidential Data (poslovna tajnost). GDPR = opt-in (suglasnost se mora aktivno dati). CCPA = opt-out (može zabraniti upotrebu). Obje regulativu imaju pravo brisanja. GDPR breach notification = 72h. GDPR kazna = do 4% prihoda ili €20M (koji god je veći).

Data Controller, Processor i Subject

Data Controller vs. Data Processor

UlogaDefinicijaObvezePrimjeri
Data Controller Entitet koji određuje svrhu i način obrade osobnih podataka. Donosi odluke ZAŠTO i KAKO se podaci obrađuju. Direktno pravno odgovoran; pribavlja suglasnost; pruža privacy notices; implementira politike; rješava zahtjeve data subjekata Banka koja prikuplja podatke o klijentima; bolnica koja čuva pacijentske podatke
Data Processor Obrađuje osobne podatke U IME Data Controllera. Postupa po uputama Controllera. Nema neovisnu odlučivačku vlast. Implementira sigurnosne mjere; čuva povjerljivost i integritet; surađuje s Controllerom; vodi evidencije aktivnosti obrade Cloud service provideri (AWS, Azure, Google Cloud); tvrtke za obračun plaća

Data Subject (Ispitanik podataka)

Data subject = pojedinac čiji se osobni podaci obrađuju. Imaju određena prava i zaštite pod zakonima o zaštiti podataka (GDPR, CCPA).

Data subjects prava ostvaruju kontaktiranjem Data Controllera koji mora osigurati poštivanje prava.

Data Controller
Entitet koji određuje svrhu i način obrade osobnih podataka. Donosi odluke zašto i kako. Direktno pravno odgovoran. Pribavlja suglasnost, pruža privacy notices. Primjer: banka, bolnica.
Data Processor
Obrađuje podatke u ime Data Controllera. Postupa po uputama controllera — nema neovisne odlučivačke vlasti. Implementira sigurnosne mjere. Primjeri: AWS, Azure, payroll kompanije.
Data Subject (Ispitanik)
Fizička osoba čiji se osobni podaci obrađuju. Ima prava (pristup, ispravak, brisanje, portabilnost, prigovor, povlačenje suglasnosti). Prava ostvaruje od Data Controllera.
DPO — Data Protection Officer
Osoba zadužena za nadzor usklađenosti s GDPR-om unutar organizacije. GDPR zahtijeva DPO-a za: javna tijela, organizacije koje masovno obrađuju posebne kategorije podataka, ili provode sustavni monitoring.
ZA ISPIT

Ispit razlikuje Data Controller (određuje svrhu i način → pravno odgovoran) od Data Processor (obraduje u ime Controllera → postupa po uputama). Cloud provajder (AWS, Azure) = Processor. Tvrtka koja koristi cloud = Controller. DPO = nadzire GDPR usklađenost unutar organizacije. Data subject ima prava prema Controlleru, a ne prema Processoru direktno.

Prava ispitanika podataka (GDPR)

PravoOpis
Pravo pristupa Data subjecti mogu zatražiti pristup svojim osobnim podacima i dobiti informacije o načinu obrade: svrhe, kategorije podataka, primatelji, trajanje čuvanja
Pravo na ispravak
(rectification)
Ako su osobni podaci netočni ili nepotpuni, data subject može zahtijevati ispravak
Pravo na brisanje
(erasure / Right to Be Forgotten)
Zahtjev brisanja osobnih podataka u određenim okolnostima (više nije potrebno za svrhu, povlačenje suglasnosti)
Pravo ograničenja obrade Podaci se mogu čuvati ali ne i dalje obrađivati, osim uz posebne uvjete; daje kontrolu nad daljnjom upotrebom
Pravo na prenosivost
(portability)
Primanje osobnih podataka u uobičajenom, strojno čitljivom formatu za transfer drugom pružatelju
Pravo prigovora Prigovor obradi osobnih podataka na temelju specifičnih razloga (npr. direktni marketing)
Pravo povlačenja suglasnosti Ako se obrada temelji na suglasnosti, data subject može je povući u bilo koje doba; organizacija mora prestati s obradom

Right to Be Forgotten (Pravo na brisanje)

Right to be forgotten = temeljno načelo GDPR-a. Daje data subjectima pravo zahtijevati brisanje ili izbrisivanje osobnih podataka. Ovlašćuje pojedince da uklone osobne podatke s online platformi, baza podataka i bilo kojih izvora gdje su podaci obrađeni i javno dostupni.

Nakon primitka valjanog zahtjeva za brisanje, Data Controller mora brzo obrisati podatke osim ako postoje zakoniti razlozi za odbijanje. Pravo se primjenjuje i na treće strane kojima su podaci bili dijeljeni.

Pravo može biti ograničeno ako je obrada neophodna za:

  • Slobodu izražavanja i informiranja
  • Ispunjavanje zakonske obveze
  • Uspostavu, vršenje ili obranu pravnih zahtjeva
ZA ISPIT

GDPR prava data subjecta za ispit: Pristup, Ispravak (rectification), Brisanje (Right to Be Forgotten), Ograničenje obrade, Portabilnost (strojno čitljivi format), Prigovor, Povlačenje suglasnosti. Right to Be Forgotten može biti odbijeno zbog: slobode izražavanja, zakonske obveze, ili pravnih zahtjeva. Ovo pravo se primjenjuje i na treće strane kojima su podaci bili dijeljeni.

Data Inventories, Retention i Breaches

Data Inventories (Evidencija podataka)

Data inventories pruža sveobuhvatan pregled tipova podataka koje organizacija obrađuje, svrhe obrade, pravne osnove i primatelje — radi osiguravanja transparentnosti i odgovornosti.

Zakoni o privatnosti (GDPR, CCPA) zahtijevaju od organizacija:

  • Zakonitu osnovu za svaku obradu osobnih podataka
  • Prikupljanje samo neophodnih podataka (data minimization)
  • Dokumentiranje kategorija, svrha i trajanja čuvanja
  • Mogućnost odgovaranja na zahtjeve data subjekata (pristup, ispravak, brisanje)

Data Retention (Zadržavanje podataka)

Osobni podaci smiju se čuvati samo onoliko dugo koliko je nužno za ispunjenje namijenjene svrhe ili koliko zakon zahtijeva. Kada podaci više nisu potrebni — sigurno brisanje ili anonimizacija.

Data Breach vs. Privacy Breach

PojamDefinicija
Data Breach Informacije pročitane, modificirane ili izbrisane bez autorizacije. "Pročitano" = viđeno od osobe ili preneseno na mrežu/medij. Gubitak bilo kojeg tipa podataka (korporativni podaci, IP)
Privacy Breach Specifično — gubitak ili otkrivanje osobnih i osjetljivih podataka. Uži pojam koji se odnosi na PII/osjetljive podatke.
Prema nekim regulativama, kršenje može biti evidentirano ako postoji samo mogućnost neovlaštenog pristupa — čak i ako audit logovi ne pokazuju stvarne pokušaje pristupa (npr. pogrešno postavljene dozvole na datoteci s osobnim podacima).

Ownership of Privacy Data

Vlasništvo nad privacy podacima nije klasično vlasništvo imovine. Naglasak (GDPR) je na pravima i zaštitama data subjecta. Organizacije koje prikupljaju i obrađuju podatke su custodiani/stewardi, a ne vlasnici — imaju pravne i etičke odgovornosti zaštititi podatke i poštivati prava ispitanika.

ZA ISPIT

Data minimization = prikupi samo ono što je potrebno za svrhu. Data Breach = neovlašteni pristup bilo kojim podacima (uključujući korporativne). Privacy Breach = uži pojam, samo PII/osjetljivi podaci. Organizacije su custodiani, ne vlasnici podataka. Greška bez stvarnog pristupa (npr. pogrešno postavljene dozvole) može biti evidentirano kao kršenje po nekim regulativama.

Posljedice povreda podataka i obavijesti

Organizacijske posljedice kršenja podataka

  • Reputation damage — široka negativna publiciteta; kupci gube povjerenje u kompaniju koja ne može zaštititi podatke
  • Identity theft — ako su iskorišteni podaci za krađu identiteta, data subject može tužiti za naknadu štete
  • Fines (Globe) — regulator može nametnuti novčane kazne: fiksan iznos ili postotak godišnjeg prihoda (GDPR: do 4% ukupnog prihoda ili €20M, koji god je veći)
  • IP theft — gubitak kompanijskih podataka može uzrokovati gubitak prihoda (neobjavljena filmova i glazba, patenti, poslovne tajne)

Obavijesti o kršenjima (Breach Notifications)

Zahtjevi za različite tipove kršenja propisani su zakonom i propisima — tko mora biti obaviješten i u kojim rokovima.

RegulativaKoga obavijestitiRok
GDPR Nadzorno tijelo (DPA) + pogođeni pojedinci (ako visoki rizik) 72 sata od saznanja za kršenje
HIPAA Pogođeni pojedinci + Secretary HHS + ako >500 pogođenih → mediji 60 dana od otkrivanja (bez odlaganja)

Disclosure tipično uključuje: opis povrijeđenih informacija, kontakt detalje, vjerojatne posljedice, poduzete mjere mitigacije.

Escalation (Eskalacija)

Čak i ako tehnički stručnjaci procijene incident kao manji, svako kršenje osobnih podataka (i većina kršenja IP) trebalo bi biti eskalirano na senior decision-makere. Remediacija sustava bez eskalacije i obavijesti može staviti kompaniju u pravnu opasnost.

ZA ISPIT

GDPR breach notification = 72 sata od saznanja za kršenje (nadzorno tijelo DPA). Pogođeni pojedinci = "bez nepotrebnog odlaganja" ako postoji visoki rizik. HIPAA = 60 dana od otkrivanja; ako >500 pogođenih → mediji moraju biti obaviješteni. GDPR kazna: do 4% ukupnog godišnjeg prihoda ili €20M (koji god je veći). Reputacijska šteta + pravna odgovornost = dodatne posljedice. Eskalacija je uvijek potrebna — ne sami riješavati kršenje!

Posljedice neusklađenosti (Noncompliance)

Regulatorna neusklađenost

Sankce se odnose na kazne, disciplinarne mjere ili mjere nametnute zbog neusklađenosti.

  • Financijske kazne — regulatorna tijela mogu nametnuti milijune ili milijarde eura/dolara
  • Pravna odgovornost — tužbe pogođenih pojedinaca ili data subjekata → skupi sudski postupci i nagodbe
  • Reputacijska šteta — erozija povjerenja kupaca; gubitak poslovnih mogućnosti i partnerstva
  • Povećani regulatorni nadzor — dodatne revizije, istrage, naložene remedijacijske mjere

Software Licensing Noncompliance

Neusklađenost s licencijskim zahtjevima softvera može rezultirati opozivom prava korištenja i novčanim kaznama. Kršenja: prekoračenje broja dozvoljenih instalacija, neovlašteno dijeljenje, modificiranje koda bez autorizacije.

Remedijacija: license remediation, proper license management, redovite revizije licenci.

Contractual Noncompliance

TipOpis
Breach of Contract Neusklađenost s ugovornim odredbama za zaštitu podataka/kibernetičke sigurnosti → potencijalna odgovornost za štetu nastalu iz neusklađenosti
Termination of Contracts Ugovori mogu sadržavati klauzule o raskidu ako druga strana ne implementira adekvatne sigurnosne mjere → gubitak poslovnih odnosa
Indemnification and Liability Neusklađena strana preuzima odgovornost za štete nastale kibernetičkim incidentom → financijski teretovi i reputacijska šteta
Noncompliance Penalties Ugovori propisuju financijske kazne ili naknadu za neusklađenost s kibernetičkim zahtjevima → poticaj za poštivanje ugovornih obveza
ZA ISPIT

Posljedice neusklađenosti obuhvaćaju: financijske kazne (regulatorne i ugovorne), pravnu odgovornost (tužbe), reputacijsku štetu, pojačani regulatorni nadzor. Software licensing noncompliance = opoziv prava korištenja + novčana kazna. Contractual noncompliance može dovesti do raskida ugovora. Ispit može pitati koji od ovih rizika je direktna posljedica kršenja PCI DSS → financijske kazne + gubitak prava prihvaćanja kreditnih kartica.

Compliance Monitoring i Reporting

Compliance Monitoring

Sustavno procjenjivanje, evaluiranje i izvještavanje o usklađenosti organizacije sa zakonima, propisima, ugovorima i industrijskim standardima. Uključuje: procjene rizika, prikupljanje podataka i analizu.

Može se provoditi interno (self-assessments, interne revizije) i eksterno (neovisne revizije, regulatorne inspekcije).

Attestation i acknowledgment su integralni dio compliance monitoringa — pojedinci ili entiteti formalno potvrđuju razumijevanje compliance obveza potpisivanjem sporazuma, policy acknowledgmenta i sudjelovanjem u treninzima.

Automation — compliance management softver je kritični alat za prikupljanje podataka, analizu i izvještavanje. Automatizacija poboljšava točnost i ubrzava detekciju neusklađenosti ili anomalija.

Compliance Reporting

TipPublikaFokus
Internal Compliance Reporting Interni stakeholderi: risk manageri, izvršna uprava, sigurnosni analitičari, privacy officers Operativni detalji; podrška internom donošenju odluka; identifikacija neusklađenosti
External Compliance Reporting Eksterni stakeholderi: dioničari, kupci, klijenti, regulatori, vendori, poslovni partneri High-level sažeci compliance performansi; poštivanje regulatornih zahtjeva; transparentnost
ZA ISPIT

Compliance Monitoring = sustavna procjena usklađenosti (interno + eksterno). Attestation = formalna potvrda da politike i kontrole ispunjavaju standarde. Interno = self-assessments, interne revizije. Eksterno = neovisne revizije, regulatorne inspekcije. Automatizacija (compliance management softver) poboljšava točnost i ubrzava detekciju anomalija. Interni izvještaji = operativni detalji za risk managere. Vanjski = high-level sažeci za regulatore i dioničare.

Stanja podataka: At Rest, In Transit, In Use

Klasificiranje podataka prema stanju — at rest, in motion, in use — ključno je za efektivnu zaštitu. Svako stanje ima specifične rizike i zahtijeva prilagođene sigurnosne mjere.

StanjeOpisPrimjeriZaštita
Data at rest Podaci u nekom obliku trajne pohrane (persistent storage) Financijski podaci u bazama, arhivirani AV mediji, operativne politike, systemska konfiguracija Whole disk encryption, database encryption, file/folder encryption; ACLs (samo uz trusted OS)
Data in transit
(in motion)
Podaci koji se prenose putem mreže Web promet, remote access, sinkronizacija između cloud repozitorija TLS ili IPSec transport enkripcija; može koristiti efemerne (session) ključeve
Data in use
(in processing)
Podaci prisutni u volatilnoj memoriji (RAM, CPU registri/cache) Otvoreni dokumenti, baze podataka u aktivnoj obradi, event logovi koji se generiraju Obično dešifrirani za čitav work session (rizik!); TEE (Trusted Execution Environment) = Intel Software Guard Extensions enkripcija podataka u memoriji — untrusted procesi ne mogu dekodirati
At rest vs. In transit enkripcija: Data at rest postavlja veći enkripcijski izazov jer se ključevi moraju čuvati dulje. Transport enkripcija može koristiti efemerne session ključeve koji se brišu nakon sesije.

Data at Rest

Trajná pohrana: disk, DB, backup mediji. Zaštita: Full disk encryption (BitLocker, FileVault), DB encryption, ACL. Ključevi moraju biti čuvani dulje od session ključeva.

Data in Transit

Podaci u prijenosu mrežom. Zaštita: TLS (HTTPS, email), IPSec (VPN). Efemerni session ključevi — brišu se nakon sesije, PFS (Perfect Forward Secrecy).

Data in Use

U RAM/CPU registrima. Obično dešifrirani! Zaštita: TEE (Trusted Execution Environment) = Intel SGX enkriptira podatke u memoriji čak i od OS-a. Najteže zaštititi.

ZA ISPIT

Ispit razlikuje 3 stanja podataka: At Rest (trajná pohrana → full disk encryption, ACL), In Transit (mrežni prijenos → TLS/IPSec, efemerni ključevi), In Use (u RAM/CPU → obično dešifrirani; TEE/Intel SGX za enkripciju u memoriji). At rest enkripcija = ACL SAMO uz trusted OS (bez njega se disk može mountati na drugom sustavu i čitati). TEE = najjača zaštita za podatke in use — čak ni OS ne vidi sadržaj.

Metode zaštite podataka

MetodaOpisPrimjena
Geographic Restrictions Ograničavanje pristupa podacima prema geografskim lokacijama — podaci dostupni samo iz odobrenih regija Cloud storage servisi gdje se podaci moraju čuvati unutar određene jurisdikcije
Encryption Pretvaranje podataka u kodirani format koji se može dešifrirati samo enkripcijskim ključem ili lozinkom. Štiti povjerljivost i osigurava da interceptirani podaci ostaju nečitljivi. Data at rest (disk, DB), data in transit (TLS, IPSec)
Hashing Pretvaranje podataka u niz fiksne duljine pomoću hash algoritma. Jednosmjerna funkcija — ne može se obrnuti. Verifikacija integriteta podataka; sigurno čuvanje lozinki (uz salt)
Masking Zamjena osjetljivih podataka s fiktivnim ili djelomično skrivenim vrijednostima; čuva format i duljinu originalnih podataka Skrivanje osjetljivih polja u formularima, demo okruženja, test baze podataka (npr. ****1234 za kartice)
Tokenization Zamjena osjetljivih podataka nasumično generiranim tokenom; original se sigurno pohranjuje na zasebnoj lokaciji. Tokeni nemaju smislenu vrijednost. Platni sustavi (kreditne kartice zamijenjene tokenom); PCI DSS compliance
Obfuscation Modificiranje podataka ili koda kako bi ga bilo teško razumjeti ili reverse-engineerovati bez narušavanja funkcionalnosti Zaštita izvornog koda (software IP); sprječavanje neovlaštenog pristupa ključnim detaljima
Segmentation Dijeljenje mreža, podataka i aplikacija u izolirane komponente; ograničava impact kršenja; poboljšava mrežnu sigurnost Healthcare sustavi (EHR): pacijentski podaci segmentirani prema medicinskim uvjetima, odjelima, razinama pristupa
Permission Restrictions Kontrola pristupa podacima prema korisničkim dozvolama — samo ovlaštene osobe mogu pregledati, modificirati ili interagirati s podacima. Smanjuje rizik neovlaštenog pristupa. ACL (Access Control Lists), RBAC (Role-Based Access Control), MAC (Mandatory Access Control)
Masking vs. Tokenization: Masking mijenja podatke "in place" i original može biti nepovratno promijenjen. Tokenization čuva original sigurno pohranjen — token se može "zamjeniti" nazad na original kroz sigurni vault. Tokenization se preferira u PCI DSS okruženjima.
Encryption (Enkripcija)
Pretvara podatke u kodirani format — čitljivi samo s ključem. Štiti povjerljivost. At rest: AES-256. In transit: TLS 1.3. Reverzibilna uz ključ.
Hashing
Jednosmjerna funkcija fiksne duljine (SHA-256, SHA-3). Ne može se obrnuti. Koristi se za integritet i sigurno čuvanje lozinki (uz salt). Ne štiti povjerljivost — samo dokazuje da podaci nisu mijenjani.
Tokenization
Zamjena osjetljivih podataka nasumičnim tokenom. Original se čuva zasebno u vaultu. Token je beznačajna vrijednost. PCI DSS preferira za zaštitu PAN-ova (brojevi kartica). Reverzibilna uz vault.
Masking
Zamjena dijela podataka fiktivnim (npr. ****1234). Čuva format i duljinu. Original može biti nepovratno promijenjen. Koristi se u test bazama i demo okruženjima.
Obfuscation
Modificira kod/podatke da budu teži za razumijevanje bez narušavanja funkcionalnosti. Zaštita izvornog koda (IP). Nije enkripcija — ne garantira povjerljivost.
Segmentation
Dijeljenje mreža i podataka u izolirane zone. Ograničava blast radius kršenja. VLAN segmentacija, microsegmentacija. Healthcare: pacijentski podaci segmentirani po odjelima.
ZA ISPIT

Ispit razlikuje: Encryption (reverzibilna, ključ) vs. Hashing (jednosmjerna, integritet) vs. Tokenization (token + vault, PCI DSS) vs. Masking (in-place zamjena, test env.). Tokenization ≠ Encryption — token nema matematičku vezu s originalom. Hashing lozinki: uvijek uz salt (sprječava rainbow table napade). Geographic restrictions = podaci dostupni samo iz odobrenih regija/jurisdikcija.

DLP — Data Loss Prevention

DLP (Data Loss Prevention) produkti automatiziraju otkrivanje i klasifikaciju tipova podataka i provode pravila kako podaci ne bi bili pregledani ili preneseni bez odgovarajuće autorizacije.

Komponente DLP rješenja

  • Policy server — konfiguracija klasifikacije, pravila povjerljivosti i privatnosti, logiranje incidenata, kompilacija izvještaja
  • Endpoint agents — provođenje politike na klijentskim računalima, čak i kada nisu na mreži
  • Network agents — skeniranje komunikacija na mrežnim rubovima; integracija s web i messaging serverima

DLP skeniranje

  • Structured formats — baze podataka s formalnim access control modelom
  • Unstructured formats — email, dokumenti za obradu teksta; data transformation za konzistentni format za policy enforcement
  • Transfer sadržaja na removable medije (USB), email, IM, social media može biti blokiran ako ne odgovara predefiniranoj politici
  • Može se proširiti na cloud storage servise (proxy ili CSP API za skeniranje)

DLP Remediation mehanizmi

MehanizamPonašanje
Alert only Kopiranje je dozvoljeno, ali management sustav evidentira incident i može upozoriti administratora
Block Korisnik je spriječen u kopiranju originalne datoteke, ali zadržava pristup njoj. Incident se logira; korisnik može ali ne mora biti obaviješten
Quarantine Pristup originalnoj datoteci je onemogućen (korisniku ili svim korisnicima). Može biti postignut enkripcijom in-place ili premještanjem u quarantine područje
Tombstone Originalna datoteka je quarantined i zamjenjena opisom povrede politike i uputama kako korisnik može zatražiti njeno oslobađanje
ZA ISPIT

DLP automatizira detekciju, klasifikaciju i zaštitu podataka. Tri komponente: Policy server (konfiguracija pravila), Endpoint agents (provođenje na klijentima, čak i offline), Network agents (skeniranje na mrežnim rubovima). 4 DLP remediation akcije: Alert only, Block (kopiranje spriječeno, pristup zadržan), Quarantine (pristup onemogućen), Tombstone (file zamijenjen opisom povrede). DLP može skenirati cloud storage putem proxy ili CSP API. Shadow IT = neovlašteni servisi = DLP blind spot.

Sigurnosne politike (AUP, Code of Conduct, BYOD, Clean Desk)

Acceptable Use Policy (AUP)

AUP = politika prihvatljive upotrebe. Provođenje AUP-a štiti organizaciju od pravnih i sigurnosnih implikacija zloupotrebe opreme od strane zaposlenika. Politika tipično:

  • Zabranjuje upotrebu opreme za prijevaru, klevetu ili dobivanje ilegalnog materijala
  • Zabranjuje instalaciju neovlaštenog HW ili SW
  • Eksplicitno zabranjuje snooping povjerljivih podataka bez autorizacije
  • Smijernice moraju biti razumne i ne smiju ometati temeljne radne zadatke
  • Može zabraniti ili ograničiti korištenje Internet alata izvan radnih zadataka

Code of Conduct (Kodeks ponašanja)

Code of Conduct = pravila ponašanja; postavlja profesionalne standarde. Uključuje:

  • Upotreba social media i file sharing — prijetnje virusi, gubljenje radnog vremena, kršenje autorskih prava
  • Sve data komunikacije putem organizacijskih sustava se mogu logirati i pratiti
  • Poslodavci mogu nadzirati osobne social media račune zaposlenika radi provjere policy kršenja
  • Privilegirani korisnici (tehničari, manageri) vezani klauzulama koje zabranjuju zlouporabu privilegija

BYOD (Personally Owned Devices)

Portabilni uređaji (smartphonevi, USB stickovi, media playeri) predstavljaju ozbiljnu prijetnju sigurnosti jer olakšavaju kopiranje datoteka. Camera i voice-recording funkcije su dodatni sigurnosni problemi.

  • NAC (Network Access Control), endpoint management i DLP mogu sprječavati priključivanje uređaja
  • Shadow IT — osobni softver ili servisi koji nisu sankcionirani za projekt; može biti vektor za data exfiltration, malware ili licencijska kršenja

Clean Desk Policy

Clean desk policy = svaki radni prostor zaposlenika treba biti slobodan od dokumenata. Cilj: sprječavanje dobivanja osjetljivih informacija od strane neovlaštenog osoblja ili gostiju.

ZA ISPIT

AUP (Acceptable Use Policy) = prva politika na onboardingu — definira što smije a što ne smije s opremom. BYOD prijetnje: kopiranje datoteka, camera/voice recording. NAC + DLP + endpoint management = kontrola BYOD uređaja. Shadow IT = neovlašteni softver ili cloud servisi = vektor za data exfiltration i malware. Clean desk policy = sprječava shoulder surfing i neovlašteni fizički pristup dokumentima. Code of Conduct pokriva i nadzor social media računa zaposlenika.

Sigurnosna obuka i svjesnost

Neobučeni korisnici su ozbiljna ranjivost — podložni social engineeringu, malware napadima i nebrižnom rukovanju osjetljivim podacima. Odgovarajuća sigurnosna obuka mora biti pružena svim razinama: krajnjim korisnicima, tehničkom osoblju i izvršnoj upravi.

Opće teme sigurnosne obuke

  • Pregled sigurnosnih politika i kazne za neusklađenost
  • Identifikacija i prijava incidenata
  • Sigurnosni postupci na lokaciji: safety drills, escorting gostiju, zaštićena područja, osobni uređaji
  • Rukovanje podacima: povjerljivost dokumenata, PII, backup, enkripcija
  • Upravljanje lozinkama i sigurnosne funkcije računala/mobilnih uređaja
  • Svjesnost social engineeringa i malware prijetnji (phishing, website exploits, spam)
  • Sigurna upotreba softvera (browseri, email klijenti) i Internet pristupa

Role-based obuka

Trebalo bi postojati sustav za identifikaciju zaposlenika koji obavljaju sigurnosno-osjetljive uloge i graduiranje razine potrebne obuke (početnik, napredni, napredni). Fokus je na job roles, ne job titles — isti zaposlenik može obavljati različite uloge s različitim sigurnosnim zahtjevima.

NIST NICE (National Initiative for Cybersecurity Education) framework definira KSAs (Knowledge, Skills, Abilities) za različite kibernetičke uloge.

Computer-Based Training (CBT) i Gamification

  • CBT = student usvaja vještine kroz praktične aktivnosti
  • Simulations — rekreacija sistemskih sučelja ili emulatori za praksu konfiguracije
  • Branching scenarios — student bira između opcija za rješavanje sigurnosnih incidenata
  • Gamification — video-game elementi (badges, level-ups, digitizirani loot za avatar)
  • CTF (Capture the Flag) — natjecanje koje povećava security awareness

Kritični elementi sigurnosne obuke

TemaSadržaj
Policy/HandbooksUpoznavanje s politikama, postupcima, smjernicama za sigurnost podataka, prihvatljivu upotrebu, povjerljivost
Situational AwarenessPrepoznavanje i reagiranje na potencijalne sigurnosne prijetnje ili sumnjive aktivnosti; vigilantnost i promatranje okoline
Insider ThreatPrepoznavanje i prijava sumnjivog ponašanja; razumijevanje utjecaja insider prijetnji; kultura povjerenja i odgovornosti
Password ManagementStvaranje jakih, jedinstvenih lozinki; izbjegavanje ponovne upotrebe; MFA; redovito ažuriranje
Removable Media and CablesRizici USB uređaja, gubitka/krađe removable medija; rizici malicioznih charging kablova (attack vector)
Social EngineeringPhishing, pretexting, baiting — prepoznavanje manipulativnih tehnika; skepticizam i kritično razmišljanje
Operational SecurityDobra sigurnosna praksa u dnevnom radu: fizička sigurnost, workstation sigurnost, klasifikacija podataka, sigurne komunikacije, prijava incidenata
Hybrid/Remote WorkJedinstven sigurnosni izazov rada od kuće: sigurni remote access, sigurni Wi-Fi, zaštita fizičkih workstationsa, sigurnost podataka

Phishing kampanje i Anomalous Behaviors

Phishing kampanje kao trening

Phishing kampanje korištene kao mehanizmi obuke uključuju simulirane napade za podizanje svjesnosti i edukaciju zaposlenika o rizicima. Organizacije provode mock phishing vježbe s ciljevima:

  • Poboljšanje threat awareness
  • Zaštita osjetljivih informacija
  • Mitigacija social engineering rizika
  • Promicanje incident response
  • Jačanje sigurnosnih praksi

Phishing je efektivan attack vector zbog: eksploatacije ljudskih ranjivosti, psihološke manipulacije, lažnog predstavljanja pouzdanih entiteta, jednostavnosti upotrebe i dinamičnih sposobnosti.

Kroz obuku zaposlenici uče:

  • Prepoznavati uobičajene phishing tehnike (urgentne zahtjeve, spoofane identitete, mamljive ponude)
  • Prijaviti sumnjive poruke sigurnosnom timu
  • Ne klikati sumnjive linkove ili otvarati attachmente
  • Verificirati zahtjeve putem alternativnih kanala

Anomalous Behavior Recognition

Anomalous behavior recognition = radnje ili uzorci koji se značajno razlikuju od očekivanja. Primjeri: neobičan mrežni promet, anomalije korisničkih računa, insider threat radnje, abnormalni sistemski eventi, fraudulentne transakcije.

Tehnike detekcije: network intrusion detection, UEBA (User and Entity Behavior Analytics), log analiza, fraud detection (strojno učenje).

Recognizing Risky Behaviors

Tip ponašanjaOpisPrimjeri
Risky behaviors Radnje koje direktno ugrožavaju sigurnost podataka, sustava ili mreža Klikanje na sumnjive linkove, posjeta nepouzdanim web stranicama, preuzimanje neovlaštenog softvera, slabe lozinke, dijeljenje kredencijala
Unexpected behaviors Radnje koje odstupaju od ustaljenih sigurnosnih protokola ili narušavaju politike (nedostatak svjesnosti, nemarnost, nepoštivanje procedura) Neovlašteni pristup osjetljivim podacima, zaobilaženje sigurnosnih kontrola, ignoriranje fizičkih sigurnosnih mjera
Unintentional behaviors Radnje bez zlonamjerne namjere ali s štetnim posljedicama (humana greška, nedostatak treninga) Slučajno kršenje podataka, pogrešno rukovanje povjerljivim podacima, nasjesti phishingu

Security Awareness Training Lifecycle

Sigurnosna obuka prati životni ciklus koji se kontinuirano ponavlja:

  1. Assessment — procjena trenutnih znanja, ranjivosti i organizacijskih potreba
  2. Planning and Design — planiranje sadržaja i metodologije na temelju procjene
  3. Development — razvoj edukacijskih materijala, simulacija i testova
  4. Delivery and Implementation — isporuka obuke zaposlenicima (radionice, CBT, simulacije)
  5. Evaluation and Feedback — mjerenje učinkovitosti; feedback od sudionika
  6. Ongoing Reinforcement — stalno podsjećanje; kratki „refresher" sadržaji
  7. Monitoring and Adaptation — praćenje novih prijetnji; adaptacija programa novim izazovima
Phishing (simulacija)
Mock phishing kampanje za testiranje i edukaciju zaposlenika. Mjeri stope klikanja, prijave, compliance. Efektivan jer eksploatira ljudske ranjivosti (urgentnost, autoritet, znatiželja).
Anomalous Behavior Recognition
Prepoznavanje radnji koje se značajno razlikuju od norme. Tehnike: UEBA (User and Entity Behavior Analytics), network intrusion detection, log analiza, fraud detection (ML).
Risky Behaviors
Radnje koje direktno ugrožavaju sigurnost: klikanje sumnjive linkove, preuzimanje neovlaštenog softvera, dijeljenje kredencijala, slabe lozinke. Namjerne ili nenamjerne.
Unexpected vs. Unintentional Behaviors
Unexpected = odstupanje od protokola (nemarnost, nepoštivanje procedura). Unintentional = humana greška bez zlonamjerne namjere (nasjedanje phishingu, pogrešno rukovanje podacima).
ZA ISPIT

Phishing simulacije = proaktivni trening zaposlenika — mjere stvarno ponašanje. Ispit razlikuje: Risky behaviors (direktno ugrožavaju sigurnost), Unexpected behaviors (krše protokole), Unintentional behaviors (greška bez zlonamjerne namjere). UEBA detektira anomalije u ponašanju korisnika (npr. pristup podacima u neobično doba, masovno preuzimanje). Security Awareness Training Lifecycle: Assessment → Planning → Development → Delivery → Evaluation → Reinforcement → Adaptation.

ZA ISPIT

Sigurnosna obuka mora biti prilagođena ulozi (role-based), ne samo tituli. NIST NICE framework definira KSA (Knowledge, Skills, Abilities) za kibernetičke uloge. CBT + gamification + CTF = metode kojima se povećava angažman. Ključne teme obuke: password management, removable media rizici, social engineering prepoznavanje, insider threat prijava. Situational awareness = vigilantnost i prepoznavanje anomalija u svakodnevnom radu.

Flashcards

Koja je razlika između Data at Rest, In Transit i In Use?
At Rest = trajná pohrana (disk, DB); enkripcija + ACL.
In Transit = putem mreže; TLS/IPSec; efemerni ključevi.
In Use = u RAM/CPU; obično dešifrirani; TEE (Intel SGX) može enkriptirati u memoriji.
Koja je razlika između Masking i Tokenization?
Masking = zamjena osjetljivih podataka fiktivnim; čuva format/duljinu; original može biti nepovratno promijenjen.
Tokenization = zamjena nasumičnim tokenom; original sigurno pohranjen zasebno i može biti vraćen; koristi se u PCI DSS (platni sustavi).
Što je Data Sovereignty?
Data Sovereignty = jurisdikcija koja sprječava/ograničava procesiranje i pohranu podataka na sustavima koji se fizički ne nalaze unutar te jurisdikcije. GDPR primjer: EU podaci moraju biti u EU/EEA; transfer izvan zahtijeva adekvatne zaštitne mehanizme.
Nabroji DLP remediation mehanizme.
1. Alert only — kopiranje dozvoljeno; incident logiran; admin upozoren
2. Block — kopiranje spriječeno; korisnik zadržava pristup
3. Quarantine — pristup originalnoj datoteci onemogućen
4. Tombstone — original quarantined; zamijenjen opisom povrede + uputama za oslobađanje
Razlika Data Controller vs. Data Processor?
Data Controller = određuje svrhu i način obrade; donosi odluke; direktno pravno odgovoran.
Data Processor = obrađuje U IME controllera; postupa po uputama; nema neovisne odlučivačke vlasti. Primjeri: cloud provajderi, payroll kompanije.
U kojim rokovima GDPR zahtijeva breach notification?
GDPR zahtijeva notifikaciju supervisornom tijelu (DPA) u roku od 72 sata od saznanja za kršenje. Pogođeni pojedinci moraju biti obaviješteni "bez nepotrebnog odlaganja" ako kršenje predstavlja visoki rizik za njihova prava i slobode.
Što je Right to Be Forgotten i kada može biti ograničeno?
GDPR pravo data subjecta zahtijevati brisanje osobnih podataka. Može biti ograničeno kada je obrada neophodna za: slobodu izražavanja, ispunjavanje zakonske obveze, ili uspostavu/obranu pravnih zahtjeva.
Što je Clean Desk Policy?
Clean Desk Policy = politika koja zahtijeva da radni prostor bude slobodan od dokumenata. Cilj je sprječavanje da neovlašteno osoblje ili gosti dođu do osjetljivih informacija ostavljenih na stolovima ili monitorima.
Koji su DLP komponenti i što svaki radi?
Policy server = konfigurira pravila, logira incidente, kompilira izvještaje.
Endpoint agents = provodi politiku na klientima, čak i offline.
Network agents = skenira komunikacije na mrežnim rubovima; integrira se s web i messaging serverima.
Klasifikacija podataka po razini — redoslijed i opis
Public = nema ograničenja pristupa.
Confidential = interni + NDA; može se deklasificirati.
Secret = ozbiljna šteta sigurnosti ako otkriveno; need-to-know.
Top Secret = izuzetno teška šteta; najstroži pristup.
Što je Data Breach vs. Privacy Breach?
Data Breach = podaci pročitani/modificirani/izbrisani bez autorizacije; uključuje korporativne podatke i IP.
Privacy Breach = specifično — gubitak ili otkrivanje osobnih i osjetljivih podataka (PII). Privacy breach je podskup data breach.
Nabroji 7 prava data subjecata prema GDPR-u.
1. Pravo pristupa
2. Pravo na ispravak (rectification)
3. Pravo na brisanje (Right to Be Forgotten)
4. Pravo ograničenja obrade
5. Pravo na prenosivost (portability)
6. Pravo prigovora
7. Pravo povlačenja suglasnosti
Što je Shadow IT i zašto je opasno?
Shadow IT = osobni softver ili servisi koji nisu odobreni za projekt. Opasnosti: vektor za data exfiltration, transport mehanizam za malware, licencijska kršenja, izlaganje organizacije sigurnosnim ranjivostima.
Što je Obfuscation i kako se razlikuje od Encryption?
Obfuscation = modificiranje koda/podataka kako ih je teško razumjeti/reverse-engineerovati bez narušavanja funkcionalnosti. Koristi se za zaštitu izvornog koda (IP).
Encryption = podatke čini potpuno nečitljivima bez ključa. Obfuscation ≠ sigurnost po sebi — iskusan napadač može dešifrirati obfuscirani kod.
Što je TEE u kontekstu Data in Use?
TEE (Trusted Execution Environment) = mehanizmi poput Intel Software Guard Extensions koji mogu enkriptirati podatke dok su u memoriji (RAM). Normalno, data in use je dešifriran za čitav work session — TEE to sprječava jer untrusted procesi ne mogu dekodirati podatke u memoriji.
Faze Security Awareness Training Lifecycle (6 faza)
1. Assessment → 2. Planning and Design → 3. Development → 4. Delivery and Implementation → 5. Evaluation and Feedback → 6. Ongoing Reinforcement → 7. Monitoring and Adaptation (→ natrag na Assessment)
Što je Sensitive data prema GDPR definiciji?
GDPR Sensitive personal data = podaci koji bi mogli naškoditi ili prejudicirati odluke o pojedincu ako bi postali javni. Uključuje: vjerska uvjerenja, politička mišljenja, sindikalno članstvo, spolna orijentacija, rasno/etničko podrijetlo, genetski podaci, zdravstvene informacije.
Razlika između Internal i External Compliance Reporting?
Internal = za interne stakeholdere (risk manageri, exec, security analysts); fokus na operativnim detaljima; podrška internom odlučivanju.
External = za vanjske stakeholdere (dioničari, kupci, regulatori); high-level sažeci; poštivanje regulatornih zahtjeva; transparentnost.
Što je BYOD prijetnja i koje kontrole je mitigiraju?
BYOD = Bring Your Own Device; smartphones, USB stickovi, media playeri olakšavaju kopiranje datoteka. Mitigacija: NAC (Network Access Control), endpoint management, DLP rješenja, kompanijskim politikama zabrana unosa uređaja.
Nabroji 4 organizacijske posljedice data breach.
1. Reputation damage — negativna publiciteta; gubitak povjerenja kupaca
2. Identity theft — data subject može tužiti za naknadu štete
3. Fines — fiksan iznos ili % prihoda (GDPR do 4% globalnog prihoda)
4. IP theft — gubitak patenata, poslovnih tajni → gubitak prihoda
Što je Data Retention Policy i zašto je važna?
Politika koja definira koliko dugo se određene vrste podataka čuvaju, u kojim formatima i gdje. Razlozi: 1) Pravni zahtjevi (npr. financijski zapisi 7 godina prema SOX), 2) GDPR storage limitation načelo — podaci ne smiju biti dulje od potrebnog, 3) Smanjenje rizika — podaci koji ne postoje ne mogu biti ugroženi, 4) Troškovni aspekt. Mora uključivati secure destruction procedure.
Što je Privacy Impact Assessment (PIA/DPIA) i kada je obavezan?
PIA/DPIA (Data Protection Impact Assessment) = strukturirana procjena utjecaja novih projekata na privatnost podataka. GDPR zahtijeva DPIA kada obrada "može rezultirati visokim rizikom" za prava i slobode: masovni nadzor, novi biometrički sustavi, automatizirana odlučivanja. DPO mora biti konzultiran. Cilj: identificirati i mitigirati privacy rizike PRIJE implementacije sustava.
Što je Information Rights Management (IRM) i kako radi?
IRM (aka Digital Rights Management za enterprise) = tehnologija koja kontrolira pristup i korištenje digitalnih dokumenata čak i nakon što su distribuirani. Mogućnosti: zabrana ispisa, copy-paste, forwardanja; automatsko istjecanje pristupa; audit trail pristupa. Primjer: Microsoft Azure Information Protection (AIP). Razlika od DLP-a: DLP sprječava curenje; IRM kontrolira što se smije raditi s dokumentom.
Nabroji vrste reguliranih podataka (Regulated Data).
1) PII (Personally Identifiable Information) — ime, SSN, adresa, email; 2) PHI (Protected Health Information) — HIPAA zaštita; 3) Financial data — kreditne kartice (PCI DSS), bankarski podaci; 4) Legal data — privilegirane komunikacije; 5) Intellectual Property — patenti, trade secrets; 6) Student records — FERPA zaštita (SAD); 7) Criminal records — posebna GDPR kategorija. Svaka kategorija ima specifične regulatorne zahtjeve.
Što je Phishing simulacija kao security awareness alat?
Organizacija šalje lažne phishing emailove vlastitim zaposlenicima bez prethodnog upozorenja. Zaposlenici koji kliknu link — usmjereni su na edukacijski materijal. Mjerenja: click rate, reporting rate, repeat offenders. Best practice: 1) Regularne kampanje (ne samo jednom), 2) Različite phishing template-e, 3) Immediate just-in-time training za kliknute, 4) Pohvale za one koji prijave sumnjive emailove.
Razlika između Data Masking, Tokenization i Anonymization?
Masking: zamjena stvarnih podataka realnim ali lažnim podacima (npr. "Ana Horvat" → "Maja Kovač") — format ostaje isti, nije reverzibilno. Tokenization: zamjena osjetljivih podataka nasumičnim tokenom (npr. broj kartice → XXXX-token); original pohranjen u token vault — reverzibilno uz vault pristup. Anonymization: potpuno uklanjanje veze između podataka i osobe — GDPR ga smatra izuzimanjem od primjene.
Što je Role-Based Security Training i koje grupe zahtijevaju posebnu obuku?
Generička obuka nije dovoljna — specifične uloge imaju specifične rizike. Posebne grupe: 1) Privileged users (admini) — posebne odgovornosti, rizik insider threat; 2) Finance osoblje — phishing, BEC napadi; 3) HR — spear phishing, data handling; 4) Executives — whaling/CEO fraud; 5) Developers — secure coding, OWASP; 6) Third-party vendors — pristupna politika, NDA. Obuka mora biti redovita, ne jednokratna.
Što je Noncompliance i koje su pravne posljedice?
Noncompliance: nepoštivanje regulatornih, zakonskih ili ugovornih obaveza. Posljedice: 1) Regulatorne kazne (GDPR do 4% globalnog prihoda ili €20M; PCI DSS $5k-$100k/mj), 2) Pravne sankcije i tužbe, 3) Contractual penalties — klijenti mogu raskinuti ugovor, 4) Reputacijska šteta, 5) Criminal charges za direktore pri dokazanom nemaru. Software licensing noncompliance: BSA revizija, retroaktivne licence + kazne.
Što je Clean Desk Policy i koje su ključne zahtjeve?
Politika koja nalaže uklanjanje svih osjetljivih materijala s radnih površina kad zaposlenik nije za stolom. Zahtjevi: 1) Dokumenti u zakljucanim ormarima; 2) Zaključani računalni zasloni (Win+L); 3) Bez sticky notes s lozinkama; 4) Ispisi odmah ukloniti s printera; 5) Whiteboard obrisan nakon meetinga; 6) USB uređaji pohraniti sigurno. Posebno važno za open-plan urede i "clean office" regulatorne zahtjeve (PCI DSS).
Što je Data Sovereignty i koji su scenariji konflikta?
Data Sovereignty: podaci podliježu zakonu države u kojoj fizički borave. Konfliktni scenariji: 1) EU GDPR zabranjuje prijenos osobnih podataka izvan EU bez adekvatnih zaštita (Privacy Shield je poništen → Standard Contractual Clauses), 2) USA Cloud Act: američki vlasnik clouda mora predati podatke na zahtjev, čak i za podatke u EU, 3) Kina zakon zahtijeva lokalizaciju podataka unutar Kine. Multi-cloud strategija s lokalnim regionima može biti odgovor.
Anomalous Behavior Recognition — nabroji 5 indikatora.
1) Impossible travel — login iz Zagreba i NYC u roku sat vremena; 2) Resource access anomaly — zaposlenik koji prvi put pristupa financijskim sustavima; 3) Risky behavior — korištenje torrenta/shadow IT na korporativnom uređaju; 4) Unexpected output — printanje/download velikih količina podataka; 5) Obfuscated activity — brisanje log fajlova, VPN u neradnom vremenu. UEBA koristi machine learning za automatsku detekciju.

Kviz — 59 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.

0 / 59
Riješi kviz da vidiš rezultat.

1Koji tip podataka je specificno zaštićen HIPAA regulativomjedan odgovor

HIPAA (Health Insurance Portability and Accountability Act) štiti zdravstvene podatke u SAD-u. PCI DSS štiti podatke kreditnih kartica.

2Human-readable data format primarna je meta kojih sigurnosnih kontrolajedan odgovor

Human-readable data (dokumenti, emailovi, web stranice) je primarna meta za DLP, content filtering, user awareness i web security. Non-human-readable format zahtijeva enkripciju, access controls i IDS/IPS.

3Klasifikacija "Top Secret" opisuje informacije koje bi — ako bi se otkrile — uzrokovale:jedan odgovor

Top Secret = izuzetno teška (exceptionally grave) šteta nacionalnoj sigurnosti. Secret = ozbiljna (serious) šteta. Confidential = informacije za internu upotrebu + NDA partnere.

4Što je Data Sovereigntyjedan odgovor

Data Sovereignty = jurisdikcija koja sprječava ili ograničava procesiranje i pohranu podataka na sustavima koji fizički nisu unutar te jurisdikcije. Primjer: GDPR zahtijeva da EU podaci ostanu u EU/EEA.

5Koji rok GDPR propisuje za notifikaciju supervisornog tijela o kršenju podatakajedan odgovor

GDPR zahtijeva notifikaciju supervisornom tijelu (DPA) u roku od 72 sata od saznanja za kršenje. HIPAA: 60 dana od otkrivanja.

6Razlika između Data Breach i Privacy Breach je:jedan odgovor

Data breach = informacije pročitane/modificirane/izbrisane bez autorizacije (uključujući korporativne podatke i IP). Privacy breach = specifično gubitak ili otkrivanje osobnih i osjetljivih podataka. Privacy breach je podskup data breach.

7Data Controller se razlikuje od Data Processora jer:jedan odgovor

Data Controller = određuje ZAŠTO i KAKO → neovisna odlučivačka vlast, direktno pravno odgovoran. Data Processor = obrađuje PO UPUTAMA Controllera, bez neovisnih odluka. Primjeri Processora: cloud provajderi, payroll kompanije.

8Pravo data subjecta na "portability" znači:jedan odgovor

Pravo na prenosivost (data portability) = data subject prima osobne podatke u uobičajenom, strojno čitljivom formatu koji mu omogućuje prenos informacija drugom pružatelju usluge prema vlastitoj želji.

9Right to Be Forgotten NIJE primjenjivo kada:jedan odgovor

Right to Be Forgotten može biti ograničeno kada je obrada neophodna za: slobodu izražavanja, ispunjavanje zakonske obveze ili uspostavu/vršenje/obranu pravnih zahtjeva. Kod pravnih sporova organizacija može zadržati podatke.

10Tokenization se razlikuje od maskinga jer:jedan odgovor

Tokenization = original pohranjen u sigurnom vaultu; token nema smislenu vrijednost; koristi se u PCI DSS (kartice). Masking = zamjena fiktivnim podacima koji čuvaju format/duljinu; koristi se za testne baze, forme; original može biti nepovratno izmijenjen.

11Koji DLP remediation mehanizam quarantinuje originalnu datoteku i zamjenjuje je opisom povredejedan odgovor

Tombstone = original quarantined i zamijenjen datotekom koja opisuje povredu politike i objašnjava kako korisnik može zatražiti oslobađanje. Quarantine samo blokira pristup bez zamjene datoteke.

12Što je "Sensitive" klasifikacija u kontekstu GDPR-ajedan odgovor

GDPR "Sensitive" = osobni podaci koji bi mogli naškoditi ili prejudicirati odluke o pojedincu. Uključuje: religiozna/politička uvjerenja, sindikalno članstvo, spolna orijentacija, rasno/etničko podrijetlo, genetski i zdravstveni podaci.

13Data at rest ima veći enkripcijski izazov od data in transit jer:jedan odgovor

Data at rest zahtijeva dugoročno čuvanje enkripcijskih ključeva što je složenije sigurnosno upravljati. Data in transit može koristiti efemerne (session) ključeve koji se automatski generiraju i brišu po završetku sesije.

14Intel Software Guard Extensions (SGX) je primjer kojeg koncepta zaštite podatakajedan odgovor

Intel SGX je primjer TEE (Trusted Execution Environment) koji enkriptira podatke dok su u memoriji (RAM). Normalno, data in use je dešifriran → izložen. SGX osigurava da untrusted procesi ne mogu čitati podatke u memoriji.

15Što je Shadow ITjedan odgovor

Shadow IT = lokalno instalirani softver ili hosted aplikacije (osobni email, IM) koje zaposlenici koriste bez sankcije. Rizici: data exfiltration, malware vektor, softverska licencijska kršenja, izloženost sigurnosnim ranjivostima.

16Clean Desk Policy štiti od koje prijetnjejedan odgovor

Clean Desk Policy zahtijeva da radna površina bude slobodna od osjetljivih dokumenata. Cilj je sprječavanje da neovlašteno osoblje ili gosti pročitaju/preuzmu osjetljive informacije ostavljene na stolovima, monitorima ili bilješkama.

17Koji DLP komponenti provodi politiku na klijentskim računalima čak i kada nisu na mrežijedan odgovor

Endpoint agents = DLP komponenta koja radi lokalno na klijentskim računalima i provodi politiku neovisno o mrežnoj konekciji. Network agents skeniraju mrežni promet na rubovima. Policy server je centralni konfiguracijski hub.

18Koji zakon je američki odgovor na GDPR i odnosi se na Californijske potrošačejedan odgovor

CCPA (California Consumer Privacy Act) je američki zakon koji je značajno promijenio sliku domaćeg zakonodavstva o privatnosti, slično GDPR-u koji ima jači federalni pristup. GDPR pruža šira prava i zaštite data subjectima od većine federalnih US zakona.

19Segmentation kao metoda zaštite podataka radi na koji načinjedan odgovor

Segmentation = dijeljenje na izolirane komponente koje ograničavaju pristup samo specificnim data segmentima. Primjer: EHR (elektronički zdravstveni zapisi) segmentirani po medicinskim stanjima, odjelima, razinama pristupa.

20Koja je razlika između Privacy data i Confidential datajedan odgovor

Privacy data = PII; fokus na individualnom identitetu i privatnosti; data subjects imaju prava; zahtijeva suglasnost. Confidential data = vlasničke informacije, IP, poslovne tajne; fokus na organizacijskoj kompetitivnosti; ne daje posebna prava data subjectima.

21GDPR je eksteritorijalnog karaktera, što znači:jedan odgovor

GDPR ima eksteritorijalalni efekt — primjenjuje se na sve organizacije (bez obzira na fizičku lokaciju) koje obrađuju osobne podatke EU rezidenata. Kompanija sa sjedištem u SAD-u koja prodaje EU kupcima mora poštivati GDPR.

22Microsoft Purview je primjer alata za:jedan odgovor

Microsoft Purview = alat za automatsko labeliranje dokumenata i watermarking prema sensitivity labelima (npr. "Company Confidential"). Labelirane datoteke su zaštićene svugdje — u cloudu ili na računalu.

23Simulated phishing kampanje kao trening imaju cilj:jedan odgovor

Simulated phishing kampanje su mehanizmi TRENINGA: podizanje svjesnosti, zaštita osjetljivih informacija, mitigacija social engineering rizika, promicanje IR. Cilj nije kažnjavanje već educiranje zaposlenika da prepoznaju i pravilno reagiraju.

24Anomalous Behavior Recognition detektira:jedan odgovor

Anomalous behavior recognition = detekcija devijacija od normalnog ponašanja. Tehnike: network intrusion detection, UEBA (User and Entity Behavior Analytics), log analiza, fraud detection. Pokriva: neobičan mrežni promet, anomalije korisničkih računa, insider threat, abnormalni sistemski eventi.

25"Unintentional behaviors" su rizična ponašanja koja:jedan odgovor

Unintentional behaviors = radnje bez zlonamjerne namjere ali s potencijalno štetnim posljedicama. Nastaju iz: humane greške, nedostatka treninga, nedostatka razumijevanja sigurnosnih best practices. Primjeri: slučajno kršenje podataka, nasjesti phishingu, pogrešno rukovanje povjerljivim dokumentima.

26AUP (Acceptable Use Policy) eksplicitno zabranjuje:jedan odgovor

AUP zabranjuje: upotrebu opreme za prijevaru, klevetu ili dobivanje ilegalnog materijala; instalaciju neovlaštenog hardvera ili softvera; pokušaje pristupa neovlaštenim povjerljivim podacima (snooping). AUP mora biti razumna i ne smije ometati temeljne radne zadatke.

27Data inventories su važne jer organizacijama omogućuju:jedan odgovor

Data inventories = sveobuhvatan pregled podataka, svrha, pravne osnove i primatelja. Omogućuju: transparentnost, data minimization, odgovaranje na zahtjeve data subjekata (pristup, brisanje), identifikaciju sigurnosnih zahtjeva za svaku kategoriju podataka.

28HIPAA zahtijeva notifikaciju medijima kada breach pogodi:jedan odgovor

HIPAA breach notification: pogođeni pojedinci + Secretary HHS uvijek. Ako je više od 500 pogođenih u pojedinoj jurisdikciji → notifikacija i prominentnih medija. Rok: 60 dana od otkrivanja (bez nepotrebnog odlaganja).

29Obfuscation se primarno koristi za:jedan odgovor

Obfuscation = modificiranje koda/podataka da ih je teško razumjeti ili reverse-engineerovati bez narušavanja funkcionalnosti. Primarno korištena u razvoju softvera za zaštitu izvornog koda (IP). Važno: obfuscation ≠ sigurnost po sebi — iskusan napadač može dešifrirati.

30External Compliance Reporting cilja koje stakeholderejedan odgovor

External compliance reporting = za vanjske stakeholdere (dioničari, kupci, regulatori, vendori, partneri); high-level sažeci compliance performansi; poštivanje regulatornih zahtjeva; transparentnost. Internal reporting = za interne stakeholdere s operativnim detaljima.

31Koja je primjena Hashing metode zaštite podatakajedan odgovor

Hashing = jednosmjerna funkcija koja pretvara podatke u niz fiksne duljine. Koristi se za: verifikaciju integriteta (datoteke, poruke), sigurno čuvanje lozinki (uz salting). Ne može se obrnuti — nije enkripcija.

32Security Awareness Training Lifecycle počinje s fazom:jedan odgovor

Security Awareness Training Lifecycle: Assessment → Planning and Design → Development → Delivery and Implementation → Evaluation and Feedback → Ongoing Reinforcement → Monitoring and Adaptation → (ponovo Assessment). Počinje procjenom trenutnog stanja znanja i ranjivosti.

33Code of Conduct važan je jer:jedan odgovor

Code of Conduct = pravila ponašanja; posebno važno za privilegirane korisnike (tehničari, manageri). Zabranjuje: zlouporabu privilegija, snooping na ostale zaposlenike, onemogućivanje sigurnosnih mehanizama. Komunikacije putem org. sustava se logiraju i nadziru.

34Contractual "Indemnification and Liability" u kontekstu noncompliance znači:jedan odgovor

Indemnification and Liability = neusklađena strana preuzima odgovornost za štete nastale sigurnosnim incidentom ili gubitkom podataka. Ugovori mogu sadržavati indemnification klauzule koje prebacuju odgovornost za gubitke na neusklađenu stranu.

35Koje su komponente DLP Policy serverajedan odgovor

Policy server = centralni DLP konfiguracijski hub koji: konfigurira klasifikacijska i povjerljivosna pravila, logira incidente i kompilira izvještaje. Endpoint agents provode politiku lokalno. Network agents skeniraju mrežni promet.

36Computer-Based Training (CBT) u sigurnosnoj obuci uključuje:jedan odgovor

CBT (Computer-Based Training) = praktične aktivnosti za usvajanje vještina. Uključuje: simulations (rekreacija sučelja), branching scenarios (odabir između opcija), gamification (badges, level-ups, loot), CTF natjecanja. Povećava engagement i retenciju znanja.

37Koji je primjer "Restricted" klasifikacije podatakajedan odgovor

Restricted = visoko povjerljive informacije koje zahtijevaju stroge kontrole i izuzetno ograničen pristup. Neovlašteni pristup bi uzrokovao značajnu štetu. Tipično: klasificirani vladini podaci, podaci o kritičnoj infrastrukturi, iznimno osjetljive poslovne informacije.

38Automation u compliance monitoringu poboljšava:jedan odgovor

Compliance management softver i automatizacija poboljšavaju: prikupljanje podataka, analizu i izvještavanje. Automation streamlinuje monitoring aktivnosti, poboljšava točnost i ubrzava sposobnost detekcije neusklađenosti ili anomalija u real-time.

39Trade secrets su zaštićeni primarno putem:jedan odgovor

Trade secrets = vrijedne povjerljive informacije zaštićene TAJNOŠĆU. Zaposlenici i partneri potpisuju NDAs. Komercijalna vrijednost izvodi se direktno iz tajnosti. Otkrivanje = ozbiljna pravna stvar; zakoni sprječavaju nepošteno tržišno natjecanje i misappropriation.

40Escalation kršenja podataka je obavezna jer:jedan odgovor

Bez obzira na to smatraju li tehničari incident minornim, svako kršenje osobnih podataka (i većina kršenja IP) trebalo bi biti eskalirano na senior decision-makere. Samo remediiranje bez pravilne notifikacije može dovesti kompaniju u pravnu opasnost jer su rokovi i obveze notifikacije propisani zakonom (GDPR: 72h, HIPAA: 60 dana).

41Napadači ponavljano dobivaju pristup korisničkim računima zbog slabih i višestruko korištenih lozinki. Koja bi trebala biti NEPOSREDNA inicijativa sigurnosnog timajedan odgovor

Upravljanje lozinkama uključuje provođenje politika jakih lozinki i edukaciju zaposlenika o važnosti jedinstvenih i jakih lozinki — direktno adresira problem. Mrežna segmentacija odvaja mrežu u zone ali ne rješava temeljni problem slabih lozinki. Revizije su opće rješenje. Antivirusni softver smanjuje površinu napada ali ne rješava krizu lozinki.

42Softverska kompanija razvija nove algoritme i metode koji daju produktu konkurentsku prednost. Kako bi NAJPRIKLADNIJE klasificirala ove informacije u svom sustavu upravljanja podacimajedan odgovor

Vlasničke informacije ili intelektualno vlasništvo (IP) odnose se na informacije koje kompanija stvara i posjeduje, tipično vezane uz proizvode ili usluge. Javni podaci nemaju ograničenja pristupa. Povjerljivo se tipično primjenjuje na informacije samo za odobrene osobe unutar organizacije. "Kritično" se primjenjuje na sustave čiji bi gubitak teško utjecao na operacije.

43CISO u zdravstvenom sektoru mora osigurati da se zapisi pristupa podacima šalju regulatornim tijelima u specifičnom formatu. O kojoj vrsti izvještavanja se radijedan odgovor

Vanjsko izvještavanje o uskladivosti uključuje pripremu i slanje informacija vezanih uz uskladivost, poput zapisa pristupa podacima, vanjskim regulatornim tijelima. Unutarnje izvještavanje je za internu reviziju i poboljšanje procesa. Data retention policy se odnosi na pravila o tome koliko dugo organizacija čuva podatke. Privacy impact assessment ocjenjuje procese osobnih podataka.

44Kompanija želi fleksibilan radni model koji zaposlenicima omogućuje siguran pristup kritičnim resursima mreže bez obzira na fizičku lokaciju, uz strogu kontrolu pristupa i MFA, te kapacitete za rad na licu mjesta i na daljinu. Koji tip radnog okruženja NAJVIŠE odgovara ovim zahtjevimajedan odgovor

Hibridno radno okruženje je fleksibilan model koji zaposlenicima omogućuje rad i na licu mjesta i na daljinu — odgovara zahtjevu za otpornim modelom. Potpuno udaljeno okruženje ne podržava rad na licu mjesta. Lokalno okruženje zahtijeva fizičku prisutnost u uredu. Outsourcirano okruženje ne odgovara scenariju koji govori o postojećim zaposlenicima.

45Kompanija bilježi porast napada socijalnog inženjeringa. Koja bi trebala biti PRIMARNA inicijativa sigurnosnog tima kako bi zaposlenici identificirali i razumjeli kontekst ovih napadajedan odgovor

Trening situacijske svjesnosti priprema zaposlenike da prepoznaju zlonamjerne interakcije i razumiju njihov kontekst i potencijalne posljedice — direktno adresira problem socijalnog inženjeringa. Novi vatrozid blokira mrežni promet ali ne poboljšava sposobnost zaposlenika da prepoznaju napade. Politike lozinki sprječavaju neovlašteni pristup ali ne uče zaposlenike kako prepoznati pokušaje socijalnog inženjeringa.

46Kompanija mora osigurati osjetljive financijske podatke koji se nalaze na serveru u podatkovnom centru, šalju emailom međunarodnim partnerima i aktivno koriste ovlašteni korisnici. Koje dvije metode su NAJEFIKASNIJE za zaštitu podataka u sva tri stanjajedan odgovor

Enkripcija pretvara podatke u ciphertext i štiti ih u svim stanjima (at rest, in transit, in use). Hashing producira hash string podataka koji se koristi za dokazivanje integriteta. Tokenizacija zamjenjuje osjetljive podatke ali je manje idealna za podatke in transit. Obfuskacija čini podatke nejasnim ali ih ne osigurava. Segmentacija ograničava izlaganje at rest ali ne osigurava sam podatak.

47Sigurnosni tim primjećuje porast sigurnosnih incidenata uzrokovanih pogreškama zaposlenika i želi proaktivno educirati putem gamifikacije i simuliranih sigurnosnih scenarija. Koji pristupi su NAJPRIKLADNIJI? (odaberi dva)više odgovora

Korisnička uputstva i obuka direktno educiraju zaposlenike o sigurnosnim rizicima. Tabletop vježbe omogućuju zaposlenicima sudjelovanje u simuliranim sigurnosnim scenarijima pružajući praktično iskustvo. Jačanje politika neizravno podupire edukaciju ali nije najdirektnije rješenje. Priručnici mogu služiti kao referenca ali nisu toliko angažirajući kao aktivne obuke.

48Tech startup upravlja prikupljanjem povratnih informacija korisnika, odlučuje kako ih obrađivati i subkontraktirao je analitičku tvrtku za analizu podataka. Koju ulogu igra startupjedan odgovor

Controller određuje svrhe i sredstva obrade osobnih podataka — startup odlučuje kako se podaci obrađuju i upravlja prikupljanjem, što ga čini controllerom. Korisnici koji daju povratne informacije su data subjects. Analitička tvrtka koja analizira podatke igra ulogu processora. Data custodian je odgovoran za održavanje i zaštitu podataka, ali primarna uloga startupa nije samo čuvanje nego odlučivanje o upotrebi.

49Organizacija bilježi porast phishing emailova koji prolaze kroz sigurnosne filtere i želi neposredno uključiti zaposlenike u obrambenu strategiju. Koje akcije treba poduzeti? (odaberi tri)više odgovora

Obuke za prepoznavanje phishinga opremaju zaposlenike znanjem za identifikaciju phishing emailova — djeluju kao ljudski vatrozid. Sustav za prijavu omogućuje zaposlenicima aktivno sudjelovanje prijavljujući sumnjive emailove. Dvofaktorska autentifikacija uključuje zaposlenike zahtijevajući dodatni korak potvrde identiteta. Implementacija vatrozida je tehnička mjera koja ne uključuje direktno zaposlenike u sigurnosni proces.

50Organizacija priprema pohraniti i rukovati podacima koji uključuju osjetljive osobne informacije — zdravstvene kartone i brojeve socijalnog osiguranja — koji su predmet specifičnih zakona i regulativa. U koju kategoriju spadaju ovi podacijedan odgovor

Regulirani podaci odnose se na specifične kategorije informacija podložnih zakonskim ili regulatornim zahtjevima u pogledu rukovanja, pohrane i zaštite — tipično uključuju osjetljive ili osobno prepoznatljive informacije (PII) poput zdravstvenih kartona i brojeva socijalnog osiguranja. Poslovne tajne su povjerljive poslovne informacije koje pružaju konkurentsku prednost. Human-readable podaci su čitljivi bez dodatne obrade.

51Glavni compliance officer u zdravstvenoj organizaciji priprema se za reviziju sustava upravljanja podacima pacijenata i fokusira se na poduzimanje koraka za identifikaciju i minimiziranje rizika. Na što se compliance officer PRIMARNO koncentrirajedan odgovor

Due diligence i due care odnose se na odgovornost organizacije za identifikaciju i minimiziranje rizika. U kontekstu pripreme za reviziju upravljanja podacima pacijenata, compliance officer se fokusira na poduzimanje potrebnih koraka za identifikaciju i minimiziranje rizika. Attestation uključuje formalno potvrđivanje ispunjenja uvjeta. Enkripcija je dio zaštite podataka, ali nije fokus identifikacije rizika. Obuka je važna ali nije trenutni primarni zadatak.

52Zdravstveni pružatelj mora čuvati sveobuhvatne zdravstvene kartone pacijenata dok osigurava privatnost. Pacijenti zahtijevaju da se njihovi podaci mogu brisati. Kako pružatelj može navigirati zakonskim zahtjevima za zadržavanjem podataka u odnosu na zahtjeve pacijenatajedan odgovor

Pravo na brisanje (right to be forgotten) zahtijeva od zdravstvenog pružatelja procjenu zahtjeva pacijenata za brisanjem u kontekstu trenutnog pravnog okvira — balansirajući zakonske obaveze zadržavanja s individualnim pravima na brisanje podataka. Politika zadržavanja podataka ima vlastita razmatranja odvojena od prava pojedinaca. Inventura podataka pomaže s uskladivošću ali ne adresira zahtjeve za brisanjem. Pregledavanje politika privatnosti fokusira se na zakonsku uskladivost.

53SOC analitičari kontinuirano identificiraju anomalije, analiziraju obrasce mrežnog prometa i generiraju redovite sažetke sigurnosnih incidenata za senior management. Koja praksa je CENTRALNA za učinkovito održavanje ove stalne svjesnosti sigurnosnog stanjajedan odgovor

Izvještavanje i praćenje je fundamentalna praksa u SOC-u — praćenje uključuje kontinuirano promatranje mrežnih i sistemskih aktivnosti radi detekcije nepravilnih uzoraka i redovito sažimanje i komuniciranje nalaza relevantnim dioničarima. Planiranje incidentnog odgovora fokusira se na pripremljenost za stvarni incident. Analiza logova identificira anomalije ali ne obuhvaća širi aspekt izvještavanja dioničarima. Threat intelligence ne predstavlja sam po sebi kontinuirani proces praćenja i sažimanja za menadžment.

54Tech startup doživio je kršenje podataka gdje su procurili osjetljivi financijski podaci korisnika. CEO se neposredno brine o opipljivoj kazni koja će uslijediti zbog kršenja propisa o zaštiti podataka. Na što se CEO PRIMARNO fokusirajedan odgovor

Regulatorna tijela nameću novčane kazne kao neposredne, opipljive sankcije kompanijama koje krše specifične propise — to je CEO-ova primarna briga. Ažuriranja politike privatnosti su promjene u izjavljenim praksama rukovanja podacima, ali nisu neposredna kazna. Oštećenje reputacije je značajna ali neopipljiva posljedica. Obnova sigurnosne infrastrukture adresira breach ali nije neposredna, opipljiva kazna.

55Multinacionalna korporacija lansira novu cloud uslugu koja pohranit će korisničke podatke iz različitih zemalja. Glavni privacy officer (CPO) mora osigurati uskladivost s propisima o prekograničnom prijenosu podataka i individualnim pravima pod različitim nacionalnim i međunarodnim zakonima. Na što se CPO fokusirajedan odgovor

Uskladivost s međunarodnim okvirima ključna je u multinacionalnom okruženju gdje se korisnički podaci prenose između granica — odražava globalnu razinu na kojoj CPO mora osigurati uskladivost. Revizija fizičkih kontrola nije praktična za propisima o prekograničnom prijenosu. Regionalna minimizacija podataka je sekundarna briga. Konfiguracije vatrozida su važne za sigurnost usluge ali ne adresiraju privatnosne propise različitih zemalja.

56Koje su informacije koje se lako mogu razumjeti i interpretirati bez dodatne obrade ili prijevodajedan odgovor

Human-readable podaci su informacije u formatu koji je ljudima direktno razumljiv bez dodatne obrade ili prijevoda — npr. tekst, slike, dijagrami. Non-human-readable podaci zahtijevaju dodatnu obradu ili prijevod. Regulirani podaci su informacije podložne zakonskim zahtjevima — ne indicira čitljivost. Poslovne tajne su povjerljive poslovne informacije — ne indicira čitljivost.

57Organizacija primjećuje da zaposlenici ostavljaju osjetljive dokumente na radnim stolovima, čime ih izlažu neovlaštenim posjetiteljima. Koja politika bi riješila ovaj problemjedan odgovor

Politika čistog stola (Clean Desk Policy) osigurava da radno mjesto svakog zaposlenika bude slobodno od dokumenata, sprječavajući neovlašteno osoblje ili goste od dobivanja osjetljivih informacija. AUP se primarno odnosi na korištenje opreme i tehnologije organizacije. Etički kodeks ne adresira direktno dokumente na stolovima. Politika BYOD adresira prijetnje od prenosivih uređaja.

58Softverska kompanija prepoznaje da su neki zaposlenici ranjivi na phishing napade i planira program obuke. Koji je faktor PRIMARAN pri definiranju programa obukejedan odgovor

Zaposlenici mogu obavljati različite uloge s različitim zahtjevima za sigurnosnom obukom u svakoj ulozi — fokus na uloge, a ne na nazive radnih mjesta, ključan je za postavljanje učinkovitih programa obuke. Radni naslovi ne odražavaju nužno točno uloge, odgovornosti i potrebe za obukom. Osobni interesi mogu poboljšati angažman ali ne bi trebali biti primarni faktor. Duljina staža može utjecati na iskustvo, ali nije primarni faktor u određivanju potreba za obukom.

59Kompanija procjenjuje sigurnosne politike kako bi spriječila curenje podataka i infekciju malwareom putem prenosivih uređaja. Koja akcija bi NAJEFIKASNIJE smanjila rizike od neovlaštenog korištenja takvih uređajajedan odgovor

Stroga politika prenosivih medija definira i provodi specifična pravila za uređaje poput USB diskova, vanjskih tvrdih diskova i ostalih prenosivih uređaja. Redovito ažuriranje vatrozida ne štiti potpuno od rizika prenosivih uređaja. Povećanje učestalosti obuke je širi pristup koji ne provodi ograničenja nad korištenjem uređaja. Zamjena Ethernet kabela pomaže smanjiti elektromagnetske smetnje ali ne štiti od incidenata s prenosivim medijima.

0 / 59
Riješi kviz da vidiš rezultat.