Blog

Varnostni blog in vpogledi

Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.

Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.

Zadnje objave

Vse objave

Avtoriteta
Sep 16, 2026 Vid Grosek

Entra ID: pregled poti obnovitve okoli MFA

Izgubljen telefon, nedosegljiv passkey ali skrbnik, ki ga po spremembi pravilnika Conditional Access zaklene iz lastnega okolja, niso samo helpdesk težave. Gre za dogodek identitetne varnosti. Vprašanje ni, ali ima organizacija MFA. Vprašanje je, ali lahko dostop povrne pravi osebi, ne da bi…

Preberi več
Avtoriteta
Sep 15, 2026 Vid Grosek

DORA in penetracijsko testiranje na podlagi groženj: kako preveriti izvajalca TLPT

Pred naročilom penetracijskega testiranja na podlagi groženj (angl. threat-led penetration testing, TLPT) ugotovite, ali ga mora vaš finančni subjekt izvesti po uredbi DORA. Potreba po preverjanju zaznavanja in odzivanja lahko upraviči prostovoljno simulacijo napadalca, vendar sama po sebi ne…

Preberi več
Napadi na AD
Sep 14, 2026 Vid Grosek

Migracija na dMSA: kdaj nadaljevati, ustaviti ali obnoviti stanje

Migracije na dMSA ne potrdite kot uspešne samo zato, ker aplikacija v začetni fazi še deluje. Dokončanje onemogoči stari račun. Spremembo sprejmite šele, ko z novo avtentikacijo preverite delovanje končne konfiguracije. Microsoftov pregled Delegirani upravljani storitveni račun (dMSA) nadomesti…

Preberi več
Porocanje
Sep 13, 2026 Vid Grosek

Ponovni varnostni pregled: od ugotovitev do preverjene odprave

Poročilo o penetracijskem testu je uporabno, ko lahko odgovorna oseba ugotovitev pretvori v spremembo in pokaže njen učinek. Zaključena naloga še ne potrjuje spremembe na preverjenem sistemu. Popravek je lahko samo v razvojni veji, zajame eno pot dostopa ali zahteva nastavitev, ki še ni uvedena v…

Preberi več
Porocanje
Sep 13, 2026 Vid Grosek

Dnevniški zapisi za odzivanje na incidente: kaj potrebujemo za preiskavo

Ob incidentu je pogosto najprej treba ugotoviti, ali organizacija sploh hrani zapise, s katerimi lahko pojasni dogajanje. Opozorilo o prijavi lahko pokaže račun in čas. Dostop do virov, spremembe nastavitev in morebitni prenos podatkov pa ostanejo nepojasnjeni. Beleženje za odzivanje na incidente…

Preberi več
Avtoriteta
Sep 13, 2026 Vid Grosek

Pregled pravic v oblaku: storitveni računi in najmanjše potrebne pravice

Pregled pravic v oblaku je nepopoln, če zajame samo vloge zaposlenih. Identitete uporabljajo tudi aplikacije, sistemi za pripravo programske opreme, časovno načrtovana opravila in podporne povezave. Aplikacija s širokim dostopom lahko omogoči dostop do produkcijskih podatkov tudi drugi identiteti,…

Preberi več
Slovenija
Sep 13, 2026 Vid Grosek

ZInfV-1 v praksi: dokazila o izvajanju varnostnih ukrepov

Varnostna politika opisuje predvideni način dela. Dokazila o izvajanju pokažejo, kaj organizacija dejansko izvaja, na katerih sistemih in kako ravna, kadar ukrep ne doseže namena. Pri uvajanju zahtev ZInfV-1 je zato smiselno obstoječo dokumentacijo povezati s preverljivimi zapisi o delu skrbnikov…

Preberi več
Napadi na AD
Sep 13, 2026 Vid Grosek

Obnovitev Active Directory po izsiljevalskem napadu: preverjanje načrta

Uspešno zaključeno varnostno kopiranje potrjuje izvedbo postopka kopiranja. Ne potrjuje pa, da lahko skrbniki obnovijo identitetne storitve, ko običajni računi, orodja za upravljanje in produkcijsko omrežje niso na voljo. S preizkusom obnovitve Active Directory po izsiljevalskem napadu preverimo,…

Preberi več
Spletna varnost
Sep 13, 2026 Vid Grosek

Pregled zunanje napadalne površine: odkrivanje izpostavljenosti pred incidentom

Povežite javno dostopna sredstva z njihovimi lastniki, preverite izpostavljenost in določite prednostne ukrepe v evidenci sredstev.

Preberi več
Avtoriteta
Sep 13, 2026 Vid Grosek

CI/CD in GitHub Actions: upravljanje skrivnosti in kontrole dobavne verige

Pred namestitvijo v produkcijo preverite meje zaupanja v GitHub Actions, pravice potekov, identitete za nameščanje in izvajalnike.

Preberi več

Raziščite več

Preberite moje strokovne strani, raziskave ali se pripravite na pentest.

Strokovna področja O Vidu Grosku Raziskave Priprava na pentest

Imate vprašanja o varnosti?

Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.

Vzpostavi stik