RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Trideset minuta u ulozi napadača: Što je javno dostupno o vašoj organizaciji

1. OŽUJKA 2026.·10 MIN ČITANJA·TOMISLAV VAZDAR

Zamislite napadača koji ne piše ni jedan red zlonamjernog koda. Ne šalje phishing poruke. Ne pokušava probiti vatrozid. Sjedne za računalo, otvori nekoliko javno dostupnih web servisa i za pola sata zna više o vašoj organizaciji nego vaš novi zaposlenik prvog tjedna.

Tomislav Vazdar, direktor Riskorije, ovaj scenarij naziva “fazom tišine”, izviđanje koje organizacija uopće ne primijeti jer ne ostavlja trag ni u jednom sustavu zapisa. “Napadač koji provodi OSINT ne napada vaš sustav. On čita informacije koje je vaša organizacija nehotice učinila javno dostupnima. Nema alarma, nema detekcije, samo prikupljanje.”

Trideset minuta koje niste primijetili

Scena je hipotetična, ali metode su stvarne. Zamislimo napadača koji za metu odabire srednje veliku hrvatsku tvrtku. Počinje s Have I Been Pwned, javnom bazom podataka koja indeksira više od 1,9 milijarde kompromitiranih adresa e-pošte iz poznatih provala. Unese domenu tvrtke. U roku od sekunde dobiva popis poslovnih adresa zaposlenika koji su bili dio nekog od prethodnih curenja podataka, možda s LinkedIna iz 2021., možda iz neke SaaS platforme od koje se tvrtka odavno rastala. Lozinke iz tih curenja i dalje rade na mjestima gdje ih nitko nije promijenio.

Dok čeka rezultate, istovremeno pretražuje Shodan, pretraživač koji indeksira internet-dostupne uređaje i servise. Unese IP raspon tvrtke ili domenu. Pojavljuju se otvorene ulazne točke: ulaz za udaljenu radnu površinu okrenut prema internetu, web sučelje neke stare interne aplikacije koje je zaboravljeno, uređaj interneta stvari s tvornički zadanim pristupnim podacima. Shodan ne hakira ništa, samo pokazuje što je vidljivo.

LinkedIn je sljedeći. Za dvadeset minuta napadač rekonstruira organizacijsku strukturu: tko je voditelj IT-a, tko je u financijama, koji zaposlenici imaju pristup ERP sustavu, tko je tek zaposlen i možda još nije prošao sigurnosnu obuku. Iz životopisa zaposlenika iščitava popis tehnologija, jer se spominju alati, platforme i certifikati. Iz aktivnih oglasa za posao tvrtka nenamjerno objavljuje koji softver koristi, koje ranjivosti možda ima i što planira uvesti. Svaki oglas za IT poziciju je mali izvještaj o unutarnjoj arhitekturi.

Zapisi DNS-a, javni zapisi izdanih certifikata i podaci iz WHOIS-a otkrivaju subdomene koje nitko nije koristio godinama, ali koje i dalje stoje na neažuriranim serverima. Javni zapisi svih izdanih certifikata otkrivaju interno.tvrtka.hr, staging.tvrtka.hr, mail2.tvrtka.hr i desetke sličnih adresa koje organizacija nikada nije mislila objaviti. Repozitoriji koda na GitHubu nekad sadrže API ključeve, lozinke za baze podataka ili interne adrese koje su programeri zaboravili ukloniti. Javno dostupni dokumenti, ponude, prezentacije, godišnja izvješća, otkrivaju kontekst koji napadaču pomaže personalizirati phishing poruku s detaljima koji zvuče uvjerljivo interno: pravi naziv projekta, pravo ime voditelja, pravi naziv internog alata.

Što organizacija nije znala o sebi

Ono što je opisano nije teorija. Verizon 2025 Data Breach Investigations Report dokumentira da su kompromitirana vjerodajnica bili inicijalni vektor u 22 posto svih analiziranih provala, a 54 posto organizacija pogođenih ucjenjivačkim programom imalo je domene prisutne u javnim bazama procurjelih podataka, a da to nisu znale. IBM-ovo istraživanje troška provale podataka za 2024. godinu pokazuje da organizacijama u prosjeku treba 194 dana da uopće otkriju da je do provale došlo. Pasivno izviđanje koje je prethodilo toj provali moglo je trajati tjednima ili mjesecima, potpuno nevidljivo.

Vazdar naglašava razliku koju organizacije rijetko usvoje: digitalna izloženost akumulira se tiho. Svaki novi zaposlenik koji ažurira LinkedIn profil, svaki oglas za posao, svaki javni dokument, svaki konfiguracijski propust koji ostane neriješen, sve to polako gradi profil koji napadač može koristiti. Organizacija koja nikada nije provela vlastitu OSINT analizu zapravo ne zna što je o njoj vidljivo.

Smanjivanje digitalne izloženosti

Odgovor na OSINT prijetnju nije paranoja ni potpuna digitalna tišina, to nije niti realno niti poželjno. Odgovor je sustavno upravljanje onime što je vidljivo i zašto. Nekoliko konkretnih koraka koje organizacije redovito propuštaju: redovita provjera vlastite domene u bazama poput Have I Been Pwned, praćenje što Shodan vidi na adresama organizacije, pregled aktivnih DNS zapisa i povlačenje onih koji više ne služe nijednoj svrsi, definiranje politike za ono što zaposlenici mogu objavljivati o interno korištenim tehnologijama, i redoviti pregled repozitorija koda za slučajno objavljene vjerodajnice.

Organizacije koje su kategorizirane prema ZKS-u (NN 14/2024) imaju dodatni razlog za sustavnost: upravljanje rizicima prema Mjeri 3 iz Priloga II. Uredbe podrazumijeva identifikaciju relevantnih prijetnji i ranjivosti. Pasivno izviđanje je prijetnja koja koristi ranjivosti nastale nemarom, ne tehničkim propustima, i ona je danas dostupna svakom napadaču s internetskom vezom i satom slobodnog vremena.

Postoji još jedna dimenzija koja se prečesto ignorira: zaposlenici kao OSINT površina. Profili na LinkedInu koji detaljno opisuju interne alate, projekte i podatke o klijentima; komentari na stručnim forumima u kojima djelatnici traže pomoć za specifičan interni problem i pritom otkrivaju tehničke detalje; fotografije s radnih mjesta koje u pozadini prikazuju postere s internim procedurama ili ekrane s otvorenim aplikacijama. Svaki od tih elemenata, zasebno gotovo nevažan, zajedno gradi profil koji napadaču može uštedjeti tjedne rada.

Nije uvijek pitanje koliko ste sigurni. Ponekad je pitanje koliko ste vidljivi, i koliko toga niste ni svjesni.


Tomislav Vazdar direktor je Riskorije, savjetodavne tvrtke za kibernetičku sigurnost specijalizirane za digitalni rizik, ZKS usklađenost i organizacijsku otpornost. Za upite kontaktirajte info@riskoria.eu.


Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345