Security+ pojmovnik
Kratke i jasne definicije ključnih pojmova za CompTIA Security+ (SY0-701), posložene po domenama ispita. Novi pojmovi se redovito dodaju.
Temeljni koncepti
Analiza nedostataka (gap analysis)
Nulto povjerenje (Zero Trust)
Ravnina upravljanja i ravnina podataka (control plane and data plane)
Prilagodljivi identitet (adaptive identity)
Međuprostor za kontrolu pristupa (access control vestibule)
Preventivne i detektivne kontrole (preventive and detective controls)
Mamac (honeypot)
Upravljanje promjenama (change management)
Kriptografija
Simetrično šifriranje (symmetric encryption)
Asimetrično šifriranje (asymmetric encryption)
Hashiranje (hashing)
Salt (salt)
HMAC (hash-based message authentication code)
Digitalni potpis (digital signature)
Razmjena ključeva Diffie-Hellman (Diffie-Hellman key exchange)
Digitalni certifikat (digital certificate)
Modul pouzdane platforme (trusted platform module)
Hardverski sigurnosni modul (hardware security module)
Sigurna enklava (secure enclave)
Pohrana ključa kod povjerenika (key escrow)
Mrežna provjera statusa certifikata (online certificate status protocol)
Prikivanje certifikata (certificate pinning)
Downgrade napad (downgrade attack)
Napadači i vektori
Unutarnja prijetnja (insider threat)
Napredna trajna prijetnja (advanced persistent threat)
Atributi prijetećeg aktera (threat actor attributes)
Motivacija prijetećeg aktera (threat actor motivation)
Ucjenjivački softver s dvostrukom ucjenom (double extortion ransomware)
Društveni inženjering (social engineering)
Krađa identiteta pecanjem (phishing)
Napad na napojište (watering hole attack)
Napad na pojilište (watering hole)
Typosquatting (registracija sličnih domena)
Kompromitacija poslovne e-pošte (business email compromise)
Smishing (SMS phishing)
Pretexting (lažni scenarij)
Malware i aktivnosti
Virus i crv (virus and worm)
Trojanski konj i RAT (Trojan horse and Remote Access Trojan)
Rootkit (rootkit)
Ucjenjivački softver (ransomware)
Logička bomba (logic bomb)
DoS i DDoS napad (Denial-of-Service and Distributed Denial-of-Service)
Napad posrednika i zli blizanac (on-path / MITM attack and evil twin)
Indikator kompromitacije (indicator of compromise)
Prosljeđivanje hasha (pass-the-hash)
Zlatna ulaznica (golden ticket)
Zapovjedno-upravljačka infrastruktura (command and control)
Beaconing (periodično javljanje)
Tehnike obrane
Segmentacija mreže (network segmentation)
Demilitarizirana zona (demilitarized zone)
Fizička izolacija (air gap)
Načelo najmanje privilegije (least privilege)
Odvajanje dužnosti (separation of duties)
Popis dopuštenih (allow list)
Otvrdnjavanje sustava (hardening)
Detekcija i odgovor na krajnjim točkama (endpoint detection and response)
Honeytoken (podatak-mamac)
Arhitektura i infrastruktura
Model podijeljene odgovornosti (shared responsibility model)
Visoka dostupnost i trajnost (high availability and durability)
Prebacivanje rizika (risk transference)
Vertikalno i horizontalno skaliranje (vertical and horizontal scaling)
Infrastruktura kao kod (Infrastructure as Code)
Bezposlužiteljska arhitektura (serverless architecture)
Kontejnerizacija i virtualizacija (containerization and virtualization)
Programski definirano umrežavanje (Software-Defined Networking)
Mikrosegmentacija (microsegmentation)
Enterprise infrastruktura
Demilitarizirana zona / zaštićena podmreža (demilitarized zone / screened subnet)
Skokni server / bastion host (jump server / bastion host)
Sustav za otkrivanje i sustav za sprječavanje upada (intrusion detection system / intrusion prevention system)
Vatrozid (firewall)
Vatrozid nove generacije (next-generation firewall)
Vatrozid za web aplikacije (web application firewall)
Kontrola pristupa mreži prema standardu 802.1X (802.1X port-based network access control)
Virtualna privatna mreža i IPsec (virtual private network / IPsec)
Sigurnosni servisni rub (secure access service edge)
EAP-TLS autentikacija (EAP - Transport Layer Security)
WPA3-SAE (simultaneous authentication of equals)
Sigurnosni ciljevi i kontrole
CIA trijada (CIA triad)
Neporecivost (non-repudiation)
AAA okvir (authentication, authorization, accounting)
Faktori autentifikacije (authentication factors)
Višefaktorska autentifikacija (multi-factor authentication)
Autentifikacija stroja certifikatom (certificate-based authentication)
Modeli autorizacije (authorization models)
Tipovi sigurnosnih kontrola (security control types)
Enterprise mogućnosti
Okvir politike pošiljatelja (Sender Policy Framework)
Poštom identificiranom domenskim ključevima (DomainKeys Identified Mail)
Autentifikacija poruka temeljena na domeni (Domain-based Message Authentication, Reporting and Conformance)
Otkrivanje i odgovor na krajnjim točkama / prošireno otkrivanje i odgovor (Endpoint Detection and Response / Extended Detection and Response)
Analitika ponašanja korisnika i entiteta (User and Entity Behavior Analytics)
Kontrola pristupa mreži (Network Access Control)
Nadzor integriteta datoteka (File Integrity Monitoring)
Proširenja sigurnosti DNS-a (DNS Security Extensions)
Posrednik za siguran pristup oblaku (cloud access security broker)
Zaštita podataka
Stanja podataka (data states)
Klasifikacija podataka (data classification)
Regulirani podaci (regulated data)
Osobno prepoznatljivi podaci (personally identifiable information)
Zaštićeni zdravstveni podaci (protected health information)
Suverenitet podataka (data sovereignty)
Tokenizacija (tokenization)
Sprječavanje gubitka podataka (data loss prevention)
Sigurnost resursa (hardening)
Sigurnosna osnovica (secure baseline)
Upravljanje imovinom (asset management)
CIS Benchmarks i DISA STIG
Upravljanje mobilnim uređajima (mobile device management)
Ponesi vlastiti uređaj (Bring Your Own Device)
Bežični sigurnosni standardi: WPA3 i WEP
Ispitivanje lokacije i toplinska karta (site survey / heat map)
Upravljanje rizikom
Rizik (risk)
Kvalitativna analiza rizika (qualitative risk analysis)
Kvantitativna analiza rizika (quantitative risk analysis)
Očekivani gubitak po jednom incidentu (single loss expectancy)
Godišnji očekivani gubitak (annualized loss expectancy)
Strategije tretiranja rizika (risk treatment strategies)
Apetit za rizik (risk appetite)
Registar rizika (risk register)
Analiza utjecaja na poslovanje (business impact analysis)
Upravljanje ranjivostima
Skeniranje ranjivosti (vulnerability scanning)
Penetracijsko testiranje (penetration testing)
Uobičajene ranjivosti i izloženosti (Common Vulnerabilities and Exposures)
Zajednički sustav ocjenjivanja ranjivosti (Common Vulnerability Scoring System)
Ranjivost nultog dana (zero-day vulnerability)
Lažno pozitivan i lažno negativan rezultat (false positive / false negative)
Autenticirano i neautenticirano skeniranje (authenticated / unauthenticated scan)
Kompenzacijska kontrola (compensating control)
Stanje utrke (race condition / TOCTOU)
Obavještajni podaci iz otvorenih izvora (open-source intelligence)
Nadzor i upozoravanje
Sigurnosni nadzor (security monitoring)
Nadzor s agentom naspram nadzora bez agenta (agent-based vs. agentless monitoring)
Agregacija logova (log aggregation)
Arhiviranje logova (log archiving)
Sustav za upravljanje sigurnosnim informacijama i događajima (security information and event management)
NetFlow
Jednostavni protokol za upravljanje mrežom (simple network management protocol)
Protokol za automatizaciju sigurnosnog sadržaja (security content automation protocol)
Zamor od upozorenja (alert fatigue)
Ugađanje upozorenja (alert tuning)
NetFlow (analiza mrežnih tokova)
Automatizacija i incident response
Automatizacija (automation)
Orkestracija (orchestration)
Odgovor na incident (incident response)
Obuzdavanje i iskorjenjivanje (containment and eradication)
Vježba za stolom (tabletop exercise)
Lov na prijetnje (threat hunting)
Analiza korijenskog uzroka (root cause analysis)
Lanac čuvanja dokaza (chain of custody)
Redoslijed nestalnosti (order of volatility)
Sigurnosna orkestracija, automatizacija i odgovor (security orchestration, automation, and response)
MITRE ATT&CK okvir (MITRE ATT&CK framework)
IAM (identitet i pristup)
Provjera identiteta (identity proofing)
Ukidanje pristupa (deprovisioning)
Autentifikacija otporna na phishing (phishing-resistant authentication)
Prijava bez lozinke i passkey (passwordless / passkey)
Jedinstvena prijava (Single Sign-On)
Davatelj identiteta (Identity Provider)
Upravljanje povlaštenim pristupom (Privileged Access Management)
Governance (upravljanje sigurnošću)
Compliance i third-party
Usklađenost (compliance)
Dužna pažnja i dužna briga (due diligence and due care)
Ovjera usklađenosti (attestation)
Ispitanik (data subject)
Pravo na zaborav (right to be forgotten)
Minimizacija podataka (data minimization)
Rizik treće strane / dobavljača (third-party / vendor risk)
Klauzula prava na reviziju (right-to-audit clause)
Popis softverskih komponenti (software bill of materials)
Otpornost i oporavak
Jedinstvena točka kvara (single point of failure)
Visoka dostupnost (high availability)
Raspodjela opterećenja (load balancing)
Grupiranje poslužitelja (clustering)
Oporavak od katastrofe (disaster recovery)
Rezervne lokacije za oporavak (recovery sites: hot, warm, cold)
Geografska disperzija (geographic dispersion)
Kontinuitet poslovanja (continuity of operations)
Auditi, procjene i svijest
Sigurnosna revizija (security audit)
Interna nasuprot eksternoj reviziji (internal vs. external audit)
Vrste pentesta prema poznavanju sustava (white, gray, black box)
Izviđanje (reconnaissance)
Crveni, plavi i ljubičasti tim (red, blue, purple team)
Sigurnosna svijest (security awareness)
Simulirani phishing i prijava phishinga (phishing simulation and reporting)
Ljubičasti tim (purple team)
Preuzmi CertOwl na App Storeu
Besplatno preuzimanje · A+ i Network+ potpuno besplatno
+ dnevne lekcije, kartice i pune simulacije ispita