Bezbedna konfiguracijaSecure Configuration
Bezbedna konfiguracija uklanja rizična podrazumevana podešavanja, nepotrebne servise, otvorene portove i preširoka prava. Za razliku od zakrpe, ovde problem nije greška proizvođača u kodu, već način na koji je sistem postavljen.
Pojam
opis · primeri · napomeneBezbedna konfiguracija uklanja rizična podrazumevana podešavanja, nepotrebne servise, otvorene portove i preširoka prava. Za razliku od zakrpe, ovde problem nije greška proizvođača u kodu, već način na koji je sistem postavljen.
Opis
Bazne linije i šabloni opisuju dozvoljeno stanje za servere, radne stanice, mrežne uređaje, baze i aplikacije. Automatizacija pomaže da se isto pravilo primeni dosledno i da se nova instalacija ne oslanja na sećanje administratora.
Stanje se vremenom menja: privremeno pravilo ostane, servis se ponovo uključi ili hitna izmena proširi prava. Takvo odstupanje od bazne linije ne mora ništa da pokvari, pa se nalazi samo poređenjem i redovnom proverom.
Šta se često čuje
- Jednom podešen sistem ne zahteva dalju proveru.
- Podrazumevana konfiguracija proizvođača je dovoljno bezbedna.
- Sistem radi, znači da je dobro podešen.
Pokriva / ne pokriva
Pokriva
- Uklanjanje podrazumevanih lozinki, nepotrebnih servisa i otvorenih portova
- Primenu najmanjih potrebnih prava na nivou sistema
- Standardizovanje početnih podešavanja kroz bazne linije i šablone
- Otkrivanje i ispravljanje odstupanja nastalih posle promena
Ne pokriva
- Ranjivosti u kodu za koje je potrebna zakrpa
- Greške poslovne logike i nedostatke u bezbednom razvoju
- Otkrivanje aktivnog napada u realnom vremenu
- Sisteme i resurse koji nisu obuhvaćeni standardom ili inventarom
Spomenuto u vestima
- 28. JUL 2026. Microsoftov AI sam testira mrežu i krpi propuste →
- 19. JUL 2026. Naučnik iz Vranja pravi ono u šta Cisco ulaže milione →
- 13. JUL 2026. Trojanac u Visual Studio projektima ostavlja zamke za razvojne inženjere →
- 12. JUL 2026. Apple tuži OpenAI za krađu poslovnih tajni — firmu koju je prethodno pustio u svoje uređaje →
- 11. JUL 2026. Poruka sa WhatsApp-a može da navede OpenClaw da pokrene programski kod na računaru korisnika →
- 11. JUL 2026. AI pregledači odali kredencijale korisnika jer im je rečeno da je to deo igre →
- 11. JUL 2026. Metin novi AI alat koristi sadržaj javnih Instagram naloga za generisanje slika — bez pitanja korisnika →
- 11. JUL 2026. Firewall se ne bira po brendu, nego po ljudima koji će ga održavati →
- 11. JUL 2026. Uloga VPN aplikacije je da štiti privatnost korisnika, ali veliki broj njih to ne radi u potpunosti →
Pretnje
suzbija 38Pretnje koje smanjuje. Klik vodi na stranicu pojma.
- Napad na lanac snabdevanja (Supply Chain Attack)→
- Skriveni prolaz (Backdoor)→
- Daljinsko izvršavanje koda (Remote Code Execution)→
- Eskalacija privilegija (Privilege Escalation)→
- Nenamerno curenje podataka (Accidental Data Leak)→
- IT u senci (Shadow IT)→
- Loša konfiguracija pristupa u oblaku (Cloud IAM misconfiguration)→
- Zaobilaženje autentifikacije (Authentication Bypass)→
- Krađa tokena (Token Theft)→
- Malver bez fajlova (Fileless malware)→
- Rutkit (Rootkit)→
- SQL injekcija (SQL Injection)→
- Kompromitovanje IoT uređaja (IoT Device Compromise)→
- Kripto-rudar (Cryptominer)→
- Napad grubom silom (Brute-force attack)→
- Otmica sesije (Session Hijacking)→
- Posipanje lozinkama (Password spraying)→
- Zloupotreba API interfejsa (API Abuse)→
- Falsifikovanje zahteva sa servera (SSRF)→
- Izloženo skladište u oblaku (Cloud storage exposure)→
- Zloupotreba deljenih naloga (Shared Account Abuse)→
- Nesigurna deserijalizacija (Insecure Deserialization)→
- Skriptovanje između sajtova (Cross-Site Scripting)→
- Krađa i izvlačenje modela (Model theft / extraction)→
- Ubrizgavanje upita (Prompt injection)→
- DNS amplifikacija (DNS Amplification)→
- Uskraćivanje usluge (Denial of Service / DoS)→
- Zloupotreba servisa (Service Abuse)→
- Iscrpljivanje resursa (Resource Exhaustion)→
- Napad na SCADA/OT sisteme (SCADA/OT Attack)→
- Krađa Kerberos tiketa (Kerberoasting)→
- Fizički pristup (Physical Access Attack)→
- Brkanje zavisnosti (Dependency Confusion)→
- Falsifikovanje zahteva između sajtova (Cross-Site Request Forgery)→
- Otmica BGP ruta (BGP Hijacking)→
- Podmetnuti USB (USB Drop Attack)→
- Trovanje DNS-a (DNS Poisoning)→
- Zaobilaženje putanje (Path Traversal)→
Tehnike
neutrališe 22Tehnike koje neutrališe. Klik vodi na stranicu pojma.
- Eksploatacija ranjivosti (Exploitation)→
- Isporuka malvera (Malware Delivery)→
- Zloupotreba konfiguracije (Configuration Abuse)→
- Eskalacija privilegija (Privilege Escalation)→
- Postojanost (Persistence)→
- Automatizacija i skriptovanje (Automation & Scripting)→
- Iscrpljivanje resursa (Resource Exhaustion)→
- Gruba sila (Brute Force)→
- Bekstvo iz kontejnera (Container Escape)→
- Kampovanje (Living off the Land)→
- Prikupljanje informacija sa javnih izvora (OSINT)→
- Obezličavanje sajta (Website Defacement)→
- Zloupotreba servisa (Service Abuse)→
- Izvršavanje u memoriji (In-Memory Execution)→
- Kompromitovanje lanca snabdevanja (Supply Chain Compromise)→
- Podmetanje DLL-a (DLL Sideloading)→
- Lažiranje evidencije (Log Tampering)→
- Mapiranje Active Directory-ja (Domain Account Discovery)→
- Fizički pristup (Physical Access)→
- Falsifikovanje Kerberos karata (Forge Kerberos Tickets)→
- Instalacija rutkita (Rootkit Installation)→
- Preuzimanje pristupnog tokena (Access Token Manipulation)→