Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›ZKS / NIS2
ZKS / NIS2

Prioritetne preporuke NCSC-HR: što napraviti prije nego što krenete s papirima

Nacionalni centar za kibernetičku sigurnost objavio je kratak popis mjera koje smanjuju najveći dio rizika. Nijedna nije skupa, sve su izvedive u nekoliko tjedana, i većina organizacija ih nema provedene.

Daniel Bara, dr. sc.17. ožujka 2026.6 min čitanja

Kad organizacija dobije obavijest o kategorizaciji, prvi impuls je krenuti pisati politike. To je razumljivo jer se politike traže, ali je pogrešan redoslijed: napadač ne čita vašu politiku sigurnosti.

NCSC-HR objavio je popis prioritetnih preporuka koji je vrijedan upravo zato što je kratak. Ovo je sažetak s napomenama iz prakse.

1. Znajte što vam je izloženo prema internetu

Prvi korak je popis javno dostupnih servisa: web stranice, e-pošta, VPN ulazne točke, nadzorne konzole, servisi za udaljenu administraciju, servisi za razmjenu datoteka. Preporuka izrijekom navodi da se pregled može dobiti i vanjskim tražilicama poput Shodana ili Censysa.

Zašto to gotovo uvijek iznenadi

Popis dobiven vanjskom tražilicom redovito je duži od popisa koji ima informatika. Razlika su testna okruženja, stara sučelja i uređaji koje je netko izložio radi praktičnosti pa zaboravio. To nisu ranjivosti - to su vrata za koja nitko ne zna da postoje.

2. Ograničite dostupnost onoga što ne mora biti izloženo

Preporuka navodi dva konkretna primjera. Servis za udaljenu administraciju vjerojatno ne treba biti dostupan preko interneta nego tek nakon VPN-a ili drugog oblika pred-autentifikacije. Ako VPN mora biti dostupan, može se ograničiti na pojedine adrese ili na domaće adresne raspone.

Dodaje se i blokiranje pristupa s anonimizacijskih mreža te ograničavanje izravnog pristupa internetu s poslužitelja - nadogradnje se distribuiraju interno, razlučivanje imena ide preko središnjih poslužitelja.

3. Smanjite broj povlaštenih računa

Uklonite račune bivših djelatnika, generičke račune koji nisu vezani uz osobu i servisne račune kojima administratorske ovlasti zapravo ne trebaju.

Ovo je mjera koja ne košta ništa i koju gotovo nitko nije proveo do kraja. Uobičajen nalaz u procjenama je dvoznamenkast broj članova u najpovlaštenijoj grupi, uz jednoznamenkast broj onih koji ta prava stvarno koriste.

4. Lozinke i dvofaktorska autentifikacija

Preporuka je ovdje neuobičajeno konkretna, pa vrijedi citirati brojke:

  • 12 znakova minimalno za redovne korisnike
  • 16 znakova za privilegirane korisnike
  • 24 znaka za servisne račune
  • Kombinacija velikih i malih slova, znamenki i posebnih znakova
  • Zaključavanje računa nakon prekomjernih neuspjelih pokušaja, uz automatsko otključavanje nakon razumnog razdoblja

Uz to dolazi dvofaktorska autentifikacija na sučeljima za prijavu - e-pošta, VPN, sustavi za upravljanje sadržajem - s posebnim naglaskom na dvije skupine: sučelja izložena internetu i sučelja koja vode u internu mrežu.

Detalj koji se najčešće preskoči

Preporuka traži provjeru kada je lozinka zadnji put promijenjena. Ako su pravila u međuvremenu postrožena, a lozinke se od tada nisu mijenjale, nova pravila nisu primijenjena ni na jedan postojeći račun. Politika je ažurirana, stanje nije.

5. Sigurnosne zakrpe s imenom uz svaki dio infrastrukture

Preporuka traži da se odredi tko je zadužen za zakrpe na poslužiteljima, mrežnoj opremi i sigurnosnim uređajima, te da se uspostavi proces redovne primjene najmanje jednom mjesečno, uz dodatnu primjenu po saznanju o novim kritičnim ranjivostima.

Riječ "tko" nosi cijelu težinu. Mrežna oprema i sigurnosni uređaji su u praksi najzapušteniji jer se nalaze između odgovornosti sistemaca i mrežaša.

Kako se to uklapa u obveze

Sve navedeno pripada mjerama iz Priloga II. Uredbe - pretežno mjeri 5 (kibernetička higijena), mjeri 7 (kontrola pristupa) i mjeri 6 (sigurnost mreže). Prednost je što su to mjere kod kojih dokaz nastaje iz same provedbe: zapis o zakrpama, popis povlaštenih računa i konfiguracija dvofaktorske autentifikacije istovremeno su i mjera i dokaz.

Zato je ovo dobar prvi korak i za usklađenost i za stvarnu sigurnost, što se ne poklapa uvijek.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.