Posts

Password Manager i Secrets Management: Zaštita kredencijala za ljude i infrastrukturu

Isti princip individualnih, jakih kredencijala koji se provlači kroz svaku seriju na ovom blogu zavisi u praksi od jednog, retko direktno adresiranog preduslova: gde se ti kredencijali čuvaju. Password manager i, na infrastrukturnom nivou, sistem za upravljanje tajnama (secrets management) rešavaju taj problem — prvi za ljude koji pamte i unose kredencijale, drugi za aplikacije i servise koji ih koriste automatizovano. Ovaj tekst pokriva oba, jer se često mešaju, iako rešavaju suštinski različite probleme, sa različitim modelima poverenja i različitim arhitekturama. Dva različita problema koji se lako mešaju Vredi razjasniti ovo na samom početku, jer je čest izvor konfuzije u praksi. Password manager (Bitwarden, 1Password, i slični) rešava problem ljudskog pamćenja i unosa — zaposleni treba jaku, jedinstvenu lozinku za svaki od desetina servisa koje koristi, i ljudski mozak jednostavno nije dizajniran da pouzdano pamti to bez pomoći. Secrets management platforma (HashiCorp Vault i ...

WiFi Security Hardening: Enterprise autentifikacija i mrežna arhitektura

WiFi mreža je često prva stvar koju napadač pokuša da napadne kad dobije fizičku blizinu objekta — parking pred zgradom, susedni kafić, ili čak susedna kancelarija u istoj poslovnoj zgradi. Za razliku od većine infrastrukture obrađene kroz ovaj blog, koja zahteva već postojeći mrežni pristup da bi uopšte bila dostupna napadaču, WiFi signal po prirodi izlazi van fizičkih zidova objekta koji štiti. Ovaj tekst pokriva hardening enterprise WiFi mreže — od fundamentalne razlike između "Personal" i "Enterprise" pristupa autentifikaciji, preko izbora konkretnog EAP metoda, do praktičnih koraka uvođenja bez izazivanja masovnog prekida povezanosti. Personal vs Enterprise — razlika koja menja ceo model bezbednosti Ovo zaslužuje objašnjenje na samom početku, jer određuje sve što sledi. WPA2/WPA3-Personal (PSK — Pre-Shared Key) koristi jedan, deljen ključ za sve korisnike mreže — dobra, jednostavna analogija je fizički ključ kopiran za svakog u zgradi. Ako jedna kopija tog ...

DNS Security Hardening: Zaštita infrastrukture i DNS kao bezbednosni alat

DNS je verovatno najnedovoljno iskorišćena bezbednosna kontrola u tipičnoj infrastrukturi — ne zato što bi bila komplikovana ili skupa za primenu, već zato što se DNS tradicionalno tretira kao "samo" servis koji prevodi imena u IP adrese i retko dobija istu pažnju kao firewall, endpoint zaštita, ili email bezbednost. Ovaj tekst pokriva DNS iz dva ugla koja se retom razdvajaju, a zaslužuju odvojenu pažnju: zaštitu sopstvene DNS infrastrukture (autoritativni serveri, zone transferi, dinamička ažuriranja) i korišćenje DNS-a kao aktivnog bezbednosnog alata (filtriranje, detekcija tunelovanja, enkripcija upita). Zašto DNS zaslužuje posebnu pažnju — statistika koja menja perspektivu Vredi otvoriti sa konkretnim brojem koji objašnjava zašto je DNS toliko privlačan napadačima: preko 90 procenata malvera koristi DNS za komandnu i kontrolnu (C2) komunikaciju — ne zato što je DNS protokol posebno pogodan za skrivenu komunikaciju, već zato što je univerzalno dozvoljen. Mrežni firewal...

Video Nadzor Hardening: Bezbednost IP kamera, NVR/DVR i VMS sistema

Video nadzor je čest, a redovno potcenjen deo infrastrukture kad je bezbednost u pitanju — kamere i NVR uređaji se tipično posmatraju kao fizička, ne informatička oprema, instaliraju ih integratori fizičke bezbednosti, ne IT tim, i nakon instalacije retko ikad dobiju istu pažnju kao serveri, mrežna oprema ili radne stanice. Ova percepcija je opasna zabluda: IP kamera i NVR su, tehnički, potpunopravni umreženi računari sa sopstvenim operativnim sistemom, sopstvenim mrežnim interfejsom, i, kao što ćemo videti kroz konkretne primere u ovom tekstu, dugom istorijom ozbiljnih, aktivno iskorišćavanih ranjivosti. Zašto je ovo ozbiljniji rizik nego što izgleda Najbolja, najsvežija ilustracija ozbiljnosti ovog rizika je Nexcorium — Mirai varijanta botnet-a koju je FortiGuard Labs analizirao u aprilu 2026. godine, koja kompromituje TBK nadzorne DVR uređaje kroz ranjivost command injection tipa (CVE-2024-3721). Preko 600.000 kamera i 50.000 rekordera pogođenog modela nalazi se instalirano širo...

SCADA i PLC Security: Opšte preporuke za bezbednost industrijskih kontrolnih sistema

SCADA i PLC sistemi zaslužuju fundamentalno drugačiji pristup bezbednosti od svega što je pokriveno u prethodnim serijama na ovom blogu — ne zato što su principi drugačiji, već zato što je cena greške drugačija. Kompromitovan fajl server znači izgubljene ili ukradene podatke. Kompromitovan PLC koji upravlja pumpom, pećom, ili proizvodnom linijom može značiti fizičku štetu, prekid proizvodnje koji se meri danima, ili u najgorem slučaju, opasnost po ljudske živote. Ovaj tekst pokriva opšte principe hardeninga OT (Operational Technology) i ICS (Industrial Control Systems) okruženja — nezavisno od konkretnog proizvođača opreme, sa fokusom na ono što čini ovu oblast suštinski drugačijom od standardnog IT hardeninga koji smo obrađivali kroz ostatak bloga. Zašto se standardni IT pristup ne prenosi direktno Ovo zaslužuje objašnjenje na samom početku, jer je izvor najvećeg broja grešaka kad IT tim prvi put pristupi OT okruženju. U IT svetu, poverljivost je tipično prioritet, dostupnost je v...

ERP Security Hardening: Opšti principi bezbednosti poslovnih sistema

ERP sistem zauzima poseban položaj u infrastrukturi svake organizacije koja ga koristi — nije "samo još jedna aplikacija", već sistem koji tipično objedinjuje finansije, nabavku, plate, zalihe, i odnose sa dobavljačima i kupcima na jednom mestu. Ova centralizacija je i razlog njegove poslovne vrednosti i razlog zašto predstavlja izuzetno atraktivnu metu — kompromitacija ERP sistema retko znači krađu jednog fajla ili jedne baze; obično znači pristup svemu što je poslovno najvrednije u jednom potezu. Ovaj tekst pokriva principe hardeninga koji važe nezavisno od konkretne platforme (SAP, Oracle, Microsoft Dynamics, Odoo, ili regionalni/domaći sistemi), sa fokusom na ono što je specifično za ERP kao kategoriju, ne na ono što smo već detaljno obradili za baze podataka, servere i mrežu kroz prethodne serije na ovom blogu. Zašto ERP zahteva drugačiji ugao gledanja od standardnog IT hardeninga Standardna bezbednost fokusira se na endpoint-e, mreže i malver — pitanja poput "d...

Email Security Hardening – Deo 4: Google Workspace hardening

Prethodni deo serije pokrio je Exchange Online. Ovaj, poslednji deo serije prelazi na Google Workspace — drugu, vrlo rasprostranjenu cloud email i produktivnu platformu, sa sopstvenom terminologijom (2SV umesto MFA, Context-Aware Access umesto Conditional Access) i specifičnim rizicima koji zaslužuju posebnu pažnju, posebno oko deljenja dokumenata i OAuth integracija — oblasti gde se Google Workspace suštinski razlikuje od Exchange Online pristupa obrađenog u prethodnom delu. Deljena odgovornost — isti princip, ponovljen na novoj platformi Isti obrazac koji smo naglasili za Exchange Online važi identično ovde: Google obezbeđuje snažnu baznu infrastrukturu (podaci enkriptovani i u mirovanju i u prenosu po difoltu), ali podrazumevana konfiguracija tenanta prioritizuje lakoću korišćenja nad bezbednošću. Mnoge organizacije završe početno podešavanje i nikad se ne vrate da revidiraju bezbednosna podešavanja u Admin Console-i, ostavljajući MFA nesprovedenom, eksterno deljenje neograničen...