eWAY s.r.o.

eWAY s.r.o. logo

Pozor na rafinovaný phishing od „overenaspolocnost.sk“

phishing blog overenaspolocnost.sk

Pozor na rafinovaný phishing od podvodnej stránky „OverenaSpolocnost.sk“

Phishingových e-mailov cieliace na spoločnosti je v dnešnej dobe veľmi veľké množstvo, ktoré neustále rastie. Nie nadarmo varujeme, že e-mail je najčastejším vstupným bodom útočníkov do spoločností. Na Slovensku sa v posledných dňoch rozšíril jeden, ktorý sa svojim prepracovaním dostal do viacerých médií, nakoľko poškodzuje dobré meno Slovenskej advokátskej komory.

Phishing sa podvodným spôsobom pokúša vymáhať od ľudí a firiem peniaze za neobjednané služby takzvaného „účtovného auditu“:

phishing blog overenaspolocnost.sk

Ako rozoznať, že ide o phishing?

Pri väčšine phishingov sa dá zistiť, že ide o pokus o phishing už z domény odosielateľa a z podozrivej domény, kam smeruje phishingový link. O to je tento e-mail rafinovanejší, nakoľko útočníci reálne založili webovú stránku „OverenaSpolocnost.sk“ a odosielajú e-maily pod jej menom a na ňu smeruje aj phishingový odkaz. Aj tu si ale môžeme všimnúť malé rozdiely, a to že adresa odosielateľa je v skutočnosti „overena-spolocnost.eu“ a nie „overenaspolocnost.sk“, pričom ak by ste vyhľadali adresu „overena-spolocnost.eu“, zistíte, že neexistuje.
Čas odoslania je tiež na pracovný e-mail zvláštny a mohol by v užívateľoch vyvolať pochybnosti.

Varovným znakom pre užívateľov musí byť  fakt, že si danú službu neobjednávali a doteraz o tejto spoločnosti nepočuli ani s ňou neboli v kontakte. V poslednej časti e-mailu sa phishing  tiež uchyľuje ku klasickým nátlakovým taktikám, ktoré sa užívateľa snažia dostať do časového tlaku: „Poprosíme o úhradu, tiež nemáte radi, keď Vám neplatia načas.“ Absencia kontaktu na odosielateľa v samotnom podpise by mohla tiež vzbudiť podozrenie.

Daný e-mail je ale pomerne ťažšie rozoznateľný phishing, ktorý užívatelia musia odhaliť najmä vlastným kritickým zmýšľaním, nakoľko neposkytuje až toľko jasných varovných znakov, ako častejšie sa vyskytujúce menej prepracované phishingové e-maily.

Vyjadrila sa aj samotná Slovenská advokátska komora

Ku podvodnej stránke OverenaSpolocnost.sk sa už vyjadrila aj samotná Slovenská advokátska komora (SAK) :
„SAK preto vyzýva firmy a občanov, ktorí dostali takéto faktúry za nevyžiadané služby, aby ich neuhrádzali, a prípadne sa obrátili s podnetom na orgány činné v trestnom konaní,“ zdôraznila komora, ktorá v posledné dni dostala viacero podnetov upozorňujúcich na podvodný projekt „OverenaSpolocnost.sk“.

„Ide o hrubé zneužívanie dobrého mena rešpektovaného súdu i komory ako takej,“ vyhlásila SAK, ktorá sa voči tomu dôrazne ohradzuje a na ochranu dobrého mena podnikne potrebné právne kroky. (Zdroj: pracovnepravo.sk )

Ransomware a BEC útoky predstavujú takmer 70 % kybernetických incidentov

ransomware attack phishing

Nová štúdia odhalila, že ransomware a BEC útoky predstavujú takmer 70 % kybernetických incidentov

Poznáte skutočné bezpečnostné riziká svojej organizácie a miesta kde by ste mali najviac cieliť svoje zdroje? Nová štúdia od Palo Alto Networks vrhá trochu svetla na tieto otázky.

Správa obsahuje vzorku viac ako 600 prípadov reakcií na incidenty a zdôraznila hlavné počiatočné vektory útokov, ktoré používajú aktéri hrozieb. Čo bolo na správe veľmi zaujímavé je, že najčastejšie typy útokov sú ransomvér a BEC, ktoré spolu predstavujú takmer 70 % incidentov.

Podľa správy o ransomvéroch „požiadavky na výkupné dosahovali až 30 miliónov dolárov a skutočné výplaty dosahovali až 8 miliónov dolárov, čo je stabilný nárast v porovnaní so zisteniami z minulých rokov“. A veľmi častými útokmi BEC (Business Email Compromise) správa ukazuje, že jednoduché metódy sociálneho inžinierstva umožňujú kybernetickým zločincom ľahký prístup k rôznym užívateľským účtom spoločnosti. Po získaní prístupu bola priemerná doba výpadku po BEC útoku 38 dní a priemerná ukradnutá suma bola 286 000 USD.

Správa tiež obsahuje aj dôsledky incidentov, ako napríklad, že najvyššie ransomvérové výkupné je požadované vo finančnom sektore a sektore nehnuteľností. Najčastejšie tri vektory počiatočného prístupu sú phishing, zraniteľnosti voľne šíriteľných softvérov a aplikácie pre pripojenie na vzdialenú pracovnú plochu.

Vo vyhlásení Wendi Whitmore, viceprezidentka a vedúca v Palo Alto Networks, uviedla: Práve teraz je kybernetická kriminalita jednoduchým „podnikaním“, pretože má nízke náklady a často vysokú návratnosť. Začalo to tým, že prístup k nástrojom ako hacking-as-a-service sa stal populárnejším a dostupným na dark webe.“

Táto správa vrhá svetlo na dôležitosť školenia o bezpečnosti. Vaši zamestnanci sa môžu naučiť, ako rozpoznať akúkoľvek podozrivú aktivitu, a reakcia na incident vďaka tomu môže by rýchla a bezplatná.

Plnú správu nájdete tu [ENG]

Ako to funguje?

RanSim bude simulovať 22 scenárov infekcie ransomware a 1 scenár infekcie kryptominácie a ukáže Vám, či je pracovná stanica zraniteľná:

  • 100% neškodná simulácia skutočného ransomvéru a kryptominačných infekcií
  • Nepoužíva žiadne z vašich vlastných súborov
  • Testuje 23 typov scenárov infekcie
  • Stačí stiahnuť inštaláciu a spustiť ju
  • Výsledky za pár minút!

Podporte zmenu správania používateľov pomocou adaptívneho vzdelávania

blog proofpoint adaptivne vzdelávanie

Podporte zmenu správania používateľov pomocou adaptívneho vzdelávania

Predstavte si tento scenár: je piatok poobede a zamestnanec dostane od IT oddelenia e-mail. Uvedomí si, že školenie na zvýšenie povedomia o bezpečnosti, ktoré posledné tri mesiace odkladal, má byť hotové do dvoch hodín. Používateľ si rýchlo spustí tréningový modul a vydýchne si, keď si uvedomí, že ide o rovnaké video a kvíz z minuloročného tréningu. 1-hodinové video sa prehráva na pozadí, kým si on dokončí svoj projekt a získa 100 % v kvíze, lebo odpovede už poznal.

Tento scenár je bohužiaľ pre mnohých známy a predstavuje veľkú výzvu pre bezpečnostné tímy na celom svete, ktoré súťažia o pozornosť používateľov, najmä keď výskumy ukazujú, že 75 % organizácií má za rok len dve hodiny alebo menej na to, aby sa venovali školeniam o bezpečnosti.

Používatelia majú rôzne roly v spoločnosti a majú rôzne medzery vo svojich znalostiach. Majú rôzne vzdelávacie potreby – nehovoriac ešte aj o krátkom rozsahu pozornosti v dnešnej dobe. Bezpečnostné tímy musia bojovať proti skrátenému rozsahu pozornosti tým, že školenia budú relevantné pre osobný život používateľov na pracovisku aj mimo neho.

Stratégia „jedno školenie všetkým“ môže spôsobiť, že používatelia budú zraniteľní a apatickí

Odborníci na zvyšovanie povedomia o bezpečnosti, ktorí zápasia s obmedzenými zdrojmi a podporou vedenia, sú niekedy nútení zaviesť rovnaký obsah školenia pre všetkých používateľov. Aj keď sa takýto program snaží splniť požiadavky na súlad so zákonom o kybernetickej bezpečnosti, často sa mu nepodarí získať pozornosť od koncových používateľov a používatelia sú tak naďalej zraniteľní.

Ľudia sú vystavení rôznym útokom na základe svojej úlohy alebo dátových privilégií a útočníci to využívajú na zneužitie ich zraniteľnosti. Vzhľadom na obmedzený čas školení používateľov, bezpečnostné tímy, ktoré prideľujú rovnaké školiace moduly všetkým zamestnancom, nevyhnutne nechávajú niektoré z rizík pre určitých používateľov nevyriešené. Navyše, „univerzálny“ tréning často ľudí demotivuje a odpútava, pretože tréning je buď príliš zložitý, alebo príliš jednoduchý. Keď používatelia stratia motiváciu učiť sa, ich pozornosť sa zníži.

Adaptívny prístup k učeniu postupne buduje používateľské znalosti a mení správanie

Na rozdiel od „univerzálneho“ prístupu, adaptívny vzdelávací prístup poskytuje používateľom prispôsobené vzdelávacie skúsenosti. Rovnako dôležité je, aby bezpečnostné tímy pochopili prevládajúce hrozby, ktorým organizácia čelí. Akonáhle sa zistí základná línia medzier vo vedomostiach používateľov, bezpečnostný tím môže vytvoriť prispôsobené vzdelávanie, ktoré používateľom umožní budovať zručnosti nad rámec toho, čo sa už naučili.

Proofpoint využíva tento prístup a predstavuje adaptívny vzdelávací rámec. Tento rámec poskytuje používateľom školenia v rôznych doménach a úrovniach obtiažnosti, počnúc základným učebným plánom, ktorý pokrýva základy. To zaisťuje, že každý používateľ má základné znalosti vo všetkých kľúčových doménach kybernetickej bezpečnosti a ochrany údajov. Odtiaľ môžu bezpečnostné tímy priradiť inú kombináciu školení s progresívnymi úrovňami, ktoré idú od základov po začiatočnícke, potom stredne pokročilé a pokročilé koncepty.

Tento rámec vám umožňuje zostaviť stručné a špecifické školenia. Toto špecifické školenie nazývame „microlearning“. Obsah nie je dlhý a možno ho zoradiť a kombinovať tak, aby poskytoval vzdelávacie cesty prispôsobené rolám a znalostiam jednotlivcov. S adaptívnym vzdelávacím rámcom môžete poskytnúť flexibilitu tréningu, pokiaľ ide o to, kto,  kedy a koľko tréningu potrebuje. Zapája používateľov do rozvoja ich zručností a podporuje zvládnutie obsahu.

blog proofpoint adaptivne vzdelávanie

Organizácie, ktoré využívajú adaptívny vzdelávací rámec:

  • Znižujú riziko
  • Formujú správanie používateľa
  • Posilňujú kultúru bezpečnosti

Zníženie rizika

S adaptívnym vzdelávacím rámcom ako základom môžete hodnotiť a identifikovať najinformovanejších a najzraniteľnejších jednotlivcov. Môžete vykonať základné meranie zlepšenia v priebehu času; prepojiť obsah školenia a výsledkov v rámci domény, podľa úrovne a výsledku jednotlivých užívateľov. Okrem toho tento rámec zaisťuje, že každý používateľ má základné znalosti o kľúčových bezpečnostných témach a že sú používatelia vybavení správnymi zručnosťami na ochranu seba a organizácie.

Formovanie správanie používateľa

Adaptívne vzdelávanie pomáha používateľom osvojiť si pozitívne bezpečnostné návyky v ľahko stráviteľných častiach, vďaka ktorým sa dajú ľahko implementovať do ich každodenného života prostredníctvom microlearningu. Umožňuje organizáciám prispôsobiť vzdelávanie používateľov na základe ich potrieb, čo vedie k zvýšenej angažovanosti, relevantnosti obsahu a maximalizuje autonómiu a motiváciu. Tento rámec navyše poskytuje univerzálny bezpečnostný jazyk a vytvára spoločné porozumenie a slovnú zásobu, čo uľahčuje komunikáciu.

Posilnenie kultúry bezpečnosti

Tento druh učenia vytvára zdravý prístup k učeniu, ktorý používatelia považujú za účelný, personalizovaný a progresívny. Pomáha budovať kultúru poslania a splnomocnenia na všetkých úrovniach organizácie. Pomáha bezpečnostným tímom uprednostniť zručnosti a koncepty, ktoré sa chcú používatelia naučiť v správnom poradí. A tiež umožňuje používateľom pochopiť, čo od nich IT tím očakáva. Umožní používateľom zohrávať aktívnu úlohu pri budovaní kultúry organizácie.

Potom si môžeme predstaviť takýto scenár: Používateľ patrí do organizácie, ktorá používa adaptívny vzdelávací rámec. Zakaždým, keď sa prihlási do platformy, aby dokončil školenie, vie, že sa naučí niečo nové a že modul mu nezaberie veľa času. Obsah pomohol používateľovi dosiahnuť dobré výsledky pri simuláciách phishingu a bezpečnostný tím rozpoznal jeho pokrok.

Ako vybudovať udržateľnú bezpečnostnú kultúru spoločnosti

bezpečnostná kultúra

Ako vybudovať udržateľnú bezpečnostnú kultúru spoločnosti

Ľudia sú novým perimetrom – ktokoľvek sa môže stať cieľom a ktokoľvek môže podkopať bezpečnostnú pozíciu svojej organizácie jediným nevedomým prešľapom ale aj úmyselne zlomyseľným činom. Ako obrátiť scenár vo Váš prospech a premeniť vektor, ktorý je pod najväčším útokom, na kritickú vrstvu ochrany?

Krátka odpoveď je, že musíte zariadiť zmenu správania užívateľov vybudovaním systematickej a udržateľnej bezpečnostnej kultúry, ktorá je prispôsobená Vašej organizácii.

To si vyžaduje výraznú zmenu v tom, ako pristupujete k školeniam o bezpečnosti. Podľa správy „State of the Phish 2022“ od spoločnosti Proofpoint má síce 99 % organizácií školiaci program na zvyšovanie povedomia o bezpečnosti – a predsa len 55 % pracujúcich dospelých vie, čo znamená pojem „phishing“. To je určite znepokojujúce vzhľadom na to, že phishing je už roky hlavnou kybernetickou hrozbou.

Aj keď je cieľom školenia na zvýšenie povedomia o bezpečnosti dosiahnuť zmysluplné bezpečnostné výsledky – napríklad menej kliknutí na škodlivé odkazy, menej kompromitovaných účtovných operácií a menej úspešné phishingové incidenty – mnohé programy jednoducho neprinášajú trvalú zmenu pre užívateľov. Niekoľko hodín školenia ročne neprinúti väčšinu používateľov, aby si osvojili bezpečnostné myslenie z dlhodobého hľadiska. Budovanie silnej bezpečnostnej kultúry to ale urobí.

Čo je to bezpečnostná kultúra?

Keď má organizácia udržateľnú kultúru bezpečnosti, zamestnanci cítia, že oni a ich spolupracovníci sú zodpovední za to, aby zabránili bezpečnostným incidentom. Rozumejú, prečo je kybernetická bezpečnosť dôležitá. A čo je dôležité, cítia sa oprávnení konať – a pohodlne sa obrátiť na bezpečnostný IT tím, keď uvidia niečo podozrivé alebo urobia chybu.

Vybudovanie kultúry zabezpečenia a jej začlenenie do štruktúry základnej firemnej kultúry Vašej organizácie si vyžaduje nájsť spôsoby, ako zmeniť spôsob, akým ľudia uvažujú o bezpečnosti. Vaším cieľom je vybudovať kultúru bezpečnosti, ktorá je:

  • Holistická a nepretržitá – zamestnanci sa neustále učia a sú zapojení a ostražití, pretože rozumejú svojej úlohe v obrane
  • Má určené zodpovedné osoby na všetkých firemných vrstvách – podpora bezpečnosti naprieč organizáciou, a to aj na jej najvyšších úrovniach a jej prepojenie, tak aby všetci vedeli na koho sa obrátiť

Aké sú výhody silnej bezpečnostnej kultúry?

Keď vytvoríte a udržiavate robustnú kultúru zabezpečenia, celkový stav zabezpečenia Vašej organizácie sa zlepší – spolu s agilitou a odolnosťou. Zamestnanci sa cítia zodpovední za to, aby pomohli predchádzať bezpečnostným incidentom a bezpečnostné tímy môžu rýchlejšie reagovať na hrozby a riešiť incidenty.

Okrem toho môžete znížiť riziko. S rastúcou prácou na diaľku, migráciou do cloudu a používaním osobných zariadení rýchlo rastie kybernetické riziko. Silná bezpečnostná kultúra môže pomôcť efektívnejšie zmeniť nebezpečné správanie používateľov, pretože zamestnanci veria, že kybernetické hrozby sú materiálnym rizikom pre úspech organizácie a môžu ich ovplyvniť aj osobne.

Ako získať účasť vedenia na bezpečnostnej kultúre?

Ako prvé pomáha zmapovať všetky možné scenáre pre bežné bezpečnostné incidenty, ktoré pomôžu zvýšiť povedomie vedúcich pracovníkov o rizikách. Musia pochopiť obchodné dopady útoku a tiež ktorí používatelia v organizácii sú najrizikovejší a prečo. A nezabudnite na overené štatistiky: tvrdé údaje oslovia zameranie vedenia na konečný výsledok.

Zdôvodnenie nákladov a úsilia

Keď už hovoríme o tvrdých údajoch, ak potrebujete zmeniť myslenie tých, ktorí rozhodujú o rozpočte vo Vašej finančnej organizácii, poukazujte na bežnú cenu narušenia bezpečnosti – čo je v priemere 4,24 milióna dolárov, podľa výskumu Ponemon Institute. Potom to porovnajte s nákladmi na bezpečnostné školenie, ktoré sa zjavne ani zďaleka nepribližujú tejto hodnote.

Pokiaľ ide o námahu, hľadajte riešenia, ktoré môžu pomôcť zautomatizovať procesy manuálneho zabezpečenia – a vytvoriť úsporu času a nákladov pre podnikanie a zároveň znížiť riziko. Ak Vášmu bezpečnostnému tímu chýbajú zdroje na spravovanie komplikovanejších a nepretržitých školení na zvýšenie povedomia o bezpečnosti, zvážte použitie manažovaného vzdelávania pre Vašich užívateľov. Ako eWAY Vám radi službu manažovania Vášho vzdelávania užívateľov poskytneme.

Udržiavanie interakcie používateľov

Nemôžete očakávať, že používatelia si osvoja bezpečnostné myslenie, ak im nevysvetlíte, prečo je to dôležité. Mnoho zamestnancov vo Vašej organizácii pravdepodobne nepovažuje bezpečnosť za súčasť svojej práce, alebo si jednoducho neuvedomujú hodnotu vynaloženého úsilia na to, aby boli aktívnym obrancom.

Urobte veci osobnými tým, že používateľom ukážete ich rizikový profil. Poskytujte tiež pravidelnú komunikáciu o incidentoch, ktoré sa dejú v „reálnom svete“ mimo Vašej organizácie. Zdieľajte napríklad informácie o porušení údajov, ktoré sa dostanú do titulkov, najmä ak majú vplyv na Vaše odvetvie.

A nakoniec zostavte svoj program tak, aby bolo používateľom jasné, prečo sú pre nich informácie a učenie osobne cenné. Zdôraznite, že svoje zručnosti v oblasti povedomia o bezpečnosti môžu využiť kdekoľvek – vrátane domova, aby pomohli ochrániť seba a svojich blízkych.

Známky skutočnej zmeny správania

Akcie používateľov, postoje a presvedčenia definujú bezpečnostnú kultúru organizácie. A keď dosiahnete dobre rozvinutú bezpečnostnú kultúru, u Vašich používateľov bude zrejmé nasledujúce správanie a myslenie:

bezpečnostná kultúra

Medzinárodný deň hesiel

cybersecurity , heslo

Medzinárodný deň hesiel

cybersecurity , heslo

Dnešný deň 05.05.2020 je medzinárodným dňom hesiel – ako každoročne prvý štvrtok v mesiaci máj – a teda ideálny deň napríklad aj na osobný audit Vami používaných hesiel.

Svetový deň hesiel bol zavedený za účelom pripomenutia dôležitosti úlohy kvalitného hesla v online priestore. Heslá, ktoré denne používame sú veľmi často ľahko prelomiteľné – čo môže viesť k zneužitiu Vašich súkromných údajov, poškodeniu dobrého mena a tiež to môže napríklad stáť spoločnosť v ktorej pracujete nemalý obnos peňazí.

My sme sa Vám rozhodli priniesť krátky zoznam odporúčaní ako na dobré heslo a ako si ho chrániť:

  1. Nepoužívajte rovnaké heslo pre viacero účtov/služieb.
  2. Heslo by sa nemalo skladať z ľahko zistiteľných osobných údajov – dátumy narodenia, mená rodičov či detí.
  3. Dobré heslo by malo byť kombináciou viacerých znakov: malých i veľkých písmen, číslic, špeciálnych znakov a ideálne aspoň 8 znakov dlhé.
  4. Nezapisujte si heslá do online dokumentov, e-mailov a ani do súborov v počítači.
  5. Meňte pravidelne v čase svoje heslá – niektoré služby to od Vás budú samé vyžadovať, no mali by ste si z času na čas zmeniť heslá aj k účtom, ktoré to nevyžadujú.
  6. Pre možnosť ukladania hesiel využite radšej nástroj na správu hesiel /password manager/ (ide o službu, ktorá si všetky Vaše komplikované a unikátne heslá zapamätá za Vás. K prihláseniu do všetkých služieb Vám vďaka tomu vo výsledku bude stačiť zapamätať si iba jedno hlavné unikátne heslo.)
  7. Tam kde je to možné sa nespoliehajte iba na heslo a využite možnosť 2-faktorovej autentizácie.
  8. Zamyslite sa predtým, ako niekde zadáte svoje heslo – dávajte si pozor hlavne na (phishingové) odkazy v e-mailoch, neoverené odkazy zo sociálnych sietí a podobne.

Typické chyby v kybernetickej bezpečnosti začínajúcich firiem

Typické chyby v kybernetickej bezpečnosti začínajúcich firiem

Na internete nájdete mnoho článkov zaoberajúcimi sa rôznymi biznisovými, marketingovými či rozpočtovými chybami začínajúcich spoločností, ale len málokto sa venuje problematike začiatočníckych kybernetických chýb pri budovaní vášho projektu.

Typický začiatočný príbeh startupov: vy a váš známy prídete so skvelým nápadom, prediskutujete ho so svojím najbližším, zhromaždíte skupinu nadšencov váš tím je pripravený. Takto nejako sa začali aj slávne príbehy teraz už známych značiek ako Airbnb, Pinterestu, Twitteru, Uberu a mnohých ďalších známych projektov.

Problémy však nastanú, keď startup prejde od počiatočného nápadu k budovaniu skutočných pracovných postupov a najímaniu ďalších zamestnancov. V tomto bode sa malá skupina rovnako zmýšľajúcich ľudí rozširuje a stáva sa z nej tím náhodných ľudí s rôznymi názormi na život a rôznymi životnými skúsenosťami. V takomto tíme môžu mať zamestnanci veľmi odlišné chápanie toho, ktoré informácie by sa mali považovať za dôverné a ako ich zabezpečiť.

Zároveň ľudia, ktorí prichádzajú pracovať do startupov, sú často len nadšenci a ľudia čo radi skúšajú nové veci – rýchlo si vašu myšlienku obľúbia, ale následne často dokážu rýchlo zmeniť záujmy a odísť. Navyše, moderné startupy pomerne často závisia od IT špecialistov, ktorí majú vo všeobecnosti tendenciu prechádzať z biznisu do biznisu.

Kombinácia týchto dvoch skutočností môže vytvoriť vysokú fluktuáciu zamestnancov. V takýchto podmienkach sa môžu ľahko množiť rôzne chyby, najmä chyby súvisiace s kybernetickou bezpečnosťou. Preto je ľahké prehliadnuť kybernetickú hrozbu, ktorej sa dá inak pomerne ľahko vyhnúť.

Základné chyby v kybernetickej bezpečnosti začínajúcich firiem

Nadmerné prístupové práva často, keď začínajúci zamestnanec potrebuje prístup k podnikovým zdrojom alebo službám, okamžite získa administrátorské práva. Osoba, ktorá zdieľa tieto prístupové práva, si zvyčajne myslí, že je jednoduchšie poskytnúť prístup ku všetkému raz, bez toho, aby pochopila skutočné potreby konkrétneho zamestnanca a jeho zodpovednosti, ako dostávať nové žiadosti o prístup každý týždeň. Ale čím viac prístupových práv má zamestnanec, tým rastie pravdepodobnosť chyby. Ak chcete minimalizovať počet kybernetických incidentov, každý užívateľ by mal mať iba tie prístupové práva, ktoré sú nevyhnutné pre jeho úlohy.

Absencia systému ukladania informácií – vo všeobecnosti je to zlé pre každé podnikanie. Ale v startupe sa môže stať, že kvôli vyššie spomínanej fluktuácii zamestnancov jedného dňa jednoducho nebudete vedieť nájsť dôležité pracovné súbory. S najväčšou pravdepodobnosťou niekde existujú, ale kde presne je už tajomstvo. Vývojár alebo marketingový stážista o tom raz vedel, no nedávno zo spoločnosti odišiel bez toho, aby to komukoľvek povedal.

Zabudnuté heslá – ďalším častým problémom sú zabudnuté heslá pre firemné sociálne siete či iné zriedka používané služby. Možno si nový zamestnanec založí účet na Facebooku alebo LinkedIn, aby pomohol propagovať podnikanie, ale nedokáže zdieľať podrobnosti o účte s ostatnými zamestnancami, potom náhodou odíde – a prihlasovacie údaje sú preč, s malou šancou na obnovenie.

Zdieľané heslá – niektorí ľudia si môžu myslieť, že môže byť dobrý nápad používať zdieľané účty. Čím viac ľudí však heslo pozná, tým je pravdepodobnejšie, že unikne v dôsledku phishingu, nedbalosti alebo zlého úmyslu. Navyše to značne komplikuje vyšetrovanie incidentu, keď k nemu dôjde. Povedzme, že sa ukáže, že niekto získal prístup k účtu – odborníci majú podozrenie, že heslo zachytil malvér a chcú skontrolovať počítač zamestnanca, ktorý mal prístup. Len aby ste zistili, že každý prístup mal ktokoľvek zo spoločnosti.

Heslá v cloudových službách – ďalšou chybou súvisiacou s heslom je ich uloženie do nejakého súboru napríklad v Dokumentoch Google, pretože  ich základné nastavenie znamená, že sú tieto dokumenty zvyčajne prístupné každému, kto má odkaz. Výhodou sa môže zdať, že je veľmi pohodlné preniesť potrebné informácie všetkým zamestnancom naraz – stačí vložiť všetky potrebné heslá do jedného dokumentu a poslať im odkaz. Takéto cloudové dokumenty však môžu indexovať aj vyhľadávače. Inými slovami, súbor so všetkými vašimi heslami sa môže potenciálne dostať do nesprávnych rúk.

Absencia dvojfaktorovej autentifikácie – niektoré problémy spojené s heslami by boli menej časté, keby startupy nezanedbávali dvojfaktorovú autentifikáciu na pracovných účtoch. To umožňuje chrániť dôležité údaje pred rôznymi metódami krádeže, ako je napríklad phishing.

Univerzálne tipy na prevenciu kybernetických hrozieb

Aby ste sa vyhli „typickým“ chybám, ktorých sa dopúšťa mnoho malých podnikov a začínajúcich podnikov, skúste postupovať podľa týchto tipov:

  • Pokiaľ ide o udeľovanie prístupu k zdrojom alebo službám, mali by ste dodržiavať zásadu najmenších privilégií. To znamená, že zamestnanec musí mať minimálny súbor prístupových práv – dostatočný len na vykonávanie svojich úloh.
  • Zistite presne, kde sú uložené dôležité informácie vášho podnikania a kto k nim má prístup. Z toho vypracujte usmernenia pri prijímaní nových zamestnancov, vrátane jasného definovania toho, ktoré účty sú potrebné pre každého zamestnanca a ktoré by mali byť obmedzené len na určité roly.
  • Vyspelá firemná kultúra kybernetickej bezpečnosti pomáha predchádzať mnohým kybernetickým hrozbám. Môžete napríklad začať vytvorením príručky kybernetickej bezpečnosti pre zamestnancov, aby boli všetci na rovnakej vlne. Alebo vyskúšať nejaký z online školiacich programov pre zamestnancov.
  • Všetky heslá musia byť uložené v zabezpečenom správcovi hesiel. Pomôže vašim zamestnancom, aby ich nezabudli alebo nestratili a tiež minimalizovali šancu, že sa k vašim účtom dostane niekto cudzí. Všade, kde je to možné, používajte aj dvojfaktorové autentifikačné mechanizmy.
  • Poraďte svojim zamestnancom, aby si zamkli počítač, keď odídu od stola. Mali by mať na pamäti, že kanceláriu môžu navštíviť všetky druhy tretích strán – vrátane kuriérov, klientov, subdodávateľov alebo uchádzačov o zamestnanie.
  • Inštalujte si antivírusový softvér  na ochranu zariadení pred vírusmi, trójskymi koňmi a inými škodlivými programami

5 najväčších rizík hybridnej pracovnej sily

ochrana emailu

5 najväčších rizík hybridnej pracovnej sily

Pre väčšinu zamestnancov moderných spoločností už nie je ničím nezvyčajným mať slobodu pracovať odkiaľkoľvek. Zamestnanci často niektoré dni pracujú v kancelárii a iné doma. A potrebným prvkom sú teda pre nich platformy, ktoré používajú na prácu na diaľku. Nástroje ako Zoom, Microsoft Teams a Slack sú teraz nenahraditeľné, rovnako ako platformy sociálnych médií, ktoré zamestnancom predstavujú sieť spolupracovníkov a klientov.

Odvrátenou stranou týchto trendov je zvýšené riziko vnútorných hrozieb. Teraz je jednoduchšie ako kedykoľvek predtým nevhodne zdieľať dôverné informácie, či už aj neúmyselne alebo so zlým úmyslom.

Ako môžu organizácie riadiť riziká týchto nástrojov potrebných na fungovanie digitálnej spolupráce? Tu je päť oblastí, ktoré predstavujú najväčšie hrozby pri práci na diaľku:

1. Strata dát

Platformy pre spoluprácu, ako sú Microsoft Teams a Slack, umožňujú zamestnancom jednoducho spolupracovať medzi sebou, klientmi a dodávateľmi tretích strán. Predstavujú však aj nové zraniteľné miesta, pokiaľ ide o stratu údajov. Či už neúmyselne alebo zámerne, používatelia týchto platforiem by mohli zdieľať údaje spôsobom, ktorý by ohrozil spoločnosť.

Zoberme si napríklad masívne porušenie, ktoré zažil vydavateľ videohier Electronic Arts (EA). Pomocou ukradnutých cookies z black marketu útočníci infiltrovali kanál Slack v EA, pričom sa vydávali za zamestnanca, ktorý potrebuje technickú podporu. Útočníci vytvorili hodnoverný príbeh, aby presvedčili správcu IT, aby im dal token viacfaktorovej autentifikácie (MFA), a potom kompromitovali vývojovú službu, aby si stiahli viac ako 780 Gb zdrojového kódu.

Za stratu údajov však nie sú vždy zodpovední útočníci. Niekedy sú na vine nedbalí zamestnanci. Napríklad chyba pri pokuse o odstránenie konta jedného používateľa v KPMG spôsobila, že účtovná firma stratila záznamy rozhovorov s viac ako 145 000 používateľmi Microsoft Teams.

Bez ohľadu na dôvody straty údajov je vplyv týchto incidentov významný: priemerná cena za stratu údajov je 4,24 milióna USD.

Nástroje digitálnej spolupráce sú nevyhnutné pre hybridnú pracovnú silu, ale nesprávna správa môže spôsobiť, že vaša organizácia bude zraniteľná.

2. Porušovanie personálnej politiky

Sociálne médiá a chatovacie platformy, ktoré kolegovia používajú na pripojenie, môžu mať aj temnú stránku. Napriek najlepším zásadám ľudských zdrojov (HR) môže byť ťažké moderovať tieto prostredia, najmä preto, že zamestnanci môžu zabudnúť, že tieto online platformy sú stále profesionálnou platformou. Nie je preto nezvyčajné, že dôjde k nevhodnému alebo nezákonnému správaniu.

V prípade Steph Korey, CEO a spoluzakladateľa batožinového startupu Away, sa šikanovanie  na Slack platforme stalo významným problémom. Incident zasadil rýchlo rastúcej spoločnosti reputačný úder.
Tento príklad  ilustruje, že oddelenia ľudských zdrojov čelia aj výzve presadzovania svojich politík prostredníctvom kontroly digitálnych kanálov.

Negatívna firemná kultúra môže rozdúchať rôzne konflikty, čo vedie nespokojných zamestnancov k nečestnému správaniu. Bohužiaľ, ako sa nástroje digitálnej komunikácie stávajú samozrejmosťou, HR oddelenia musia monitorovať každý kanál a zabezpečiť dodržiavanie politík. Bez dôsledného presadzovania sa môžu skutky ako online šikanovanie na pracovisku alebo rôzne iné nezákonné aktivity uskutočňovať, čo ohrozuje blaho zamestnancov i spoločnosti.

3. Chybné kroky na sociálnych sieťach, vedúce k poškodeniu dobrého mena

Zatiaľ čo sociálne médiá môžu pomôcť mnohým spoločnostiam nájsť si verných fanúšikov, jeden nesprávny krok môže byť pre firmu katastrofálny. Chyby môžu mať mnoho podôb. Zamestnanec by mohol nevedomky odhaliť chránené informácie napríklad v zdanlivo nevinnom príspevku alebo by mohol preukázať nekvalitné služby zákazníkom tým, že by nevhodne reagoval na sťažnosť zákazníka online.

Sociálne médiá už nie sú len pre marketingové tímy; technická podpora a dokonca aj niektoré služby sú teraz ponúkané výlučne prostredníctvom sociálnych médií. A pre zamestnancov s obmedzenými odbornými znalosťami v oblasti dodržiavania predpisov alebo bez školenia v oblasti zákazníckej podpory je príliš jednoduché uverejniť na sociálnych médiách nesprávnu vec. Koniec koncov, internet má dlhú pamäť a chyby v sociálnych sieťach môžu mať skutočné dôsledky.

Ilustrovať sa to dá na príklade, ktorý uviedol veľký úverový úrad Equifax v dôsledku rozsiahleho úniku údajov, ktorý postihol viac ako 147 miliónov zákazníkov. Tweety odoslané útočníkmi z oficiálneho účtu spoločnosti Twitter nasmerovali zákazníkov na falošnú webovú stránku, čo spôsobilo veľké poškodenie reputácie podniku.

Sociálne médiá sa dajú ľahko skonštruovať tak, aby presvedčili zákazníkov a dokonca aj tých najnáročnejších zamestnancov, aby klikali na rizikové odkazy alebo si stiahli malvéri, bez toho aby niečo tušili. Chyby môžu mať za následok poškodenie reputácie a stratu údajov, z ktorých môže byť náročné zotaviť sa, najmä ak Vaši zákazníci majú zvýšené očakávania týkajúce sa bezpečnosti.

4. Podvody zvnútra

Mnoho organizácií aktívne nemonitoruje svoje platformy spolupráce. V dôsledku toho mnohí zamestnanci považujú chatovacie platformy za bezpečné miesta na zdieľanie rôznych informácií o firme alebo údajov o zákazníkoch.

Goldman Sachs sa túto lekciu naučil tvrdo v roku 2018, keď spoločnosť poskytujúca finančné služby súhlasila so zaplatením pokuty 110 miliónov za podvody pri obchodovaní s devízami, ku ktorým došlo, keď zamestnanci diskutovali o budúcich obchodoch so zákazníkmi v online diskusnej miestnosti. Podobné prípady zdieľania dôverných informácií o  obchodovaní sa vyskytli aj na sociálnych médiách alebo prostredníctvom služieb ako napr. WhatsApp.

Trestná činnosť môže byť spáchaná pomocou sociálnych médií alebo iných nástrojov vzdialenej spolupráce, najmä preto, že túto aktivitu je obzvlášť náročné monitorovať kvôli pravidlám ochrany osobných údajov. Dôsledky môžu byť významné; takéto činy robia spoločnosti zraniteľnými voči veľkým finančným stratám alebo trestným obvineniam.

Keďže čoraz viac konverzácií prebieha online, prípady podvodov zamestnancov pomerne časté. Ak organizácie nemonitorujú svoje chatovacie kanály, môžu zistiť dôkazy o podvode s nesprávnym zaobchádzaním s údajmi až keď už bude príliš neskoro. Proaktívny prístup k predchádzaniu vnútorných hrozieb zahŕňa monitorovanie nástrojov vzdialenej spolupráce.

5. Nedodržiavanie nariadení a zákonov

Zamestnanci ľahko komunikujú medzi sebou a s verejnosťou prostredníctvom neustále sa zvyšujúceho počtu digitálnych kanálov, čo je oblasť, ktorej často chýba súlad s rastúcim počtom pravidiel a nariadení. Keď zamestnanci zverejnia informácie, ktoré upútajú pozornosť regulačných orgánov, výsledné právne dôsledky môžu byť zdrvujúce.

Online pracovné konverzácie sa predtým uskutočňovali výlučne prostredníctvom e-mailu, ale čoraz viac je preferovaným digitálnym kanálom chat. Zamestnanci musia dôsledne uplatňovať zásady, ktoré sú v súlade so zákonom, ako napríklad zákon o ochrane osobných údajov, a to aj cez chat. Organizácie, ktoré nemonitorujú a neukladajú obsah chatu, môžu mať problémy so zabezpečením súladu.

Netflix sa týmto spôsobom skvele dostal do konfliktu s regulačnými orgánmi Komisie pre cenné papiere a burzy (SEC), keď generálny riaditeľ Reed Hastings odhalil údaje o sledovanosti na svojej osobnej facebookovej stránke. Tým sa porušil riadny proces, pretože investori musia byť vopred informovaní o tom, kde (a kedy) spoločnosti budú zverejňovať finančné informácie.

Nástroje digitálnej komunikácie sa môžu zdať osobné, ale vo všetkých komunikáciách sa musia dodržiavať profesionálne štandardy. Zamestnanci a spoločnosti môžu čeliť právnym následkom za zverejnenie citlivých informácií nevhodnými kanálmi. Aby sa spoločnosti vyhli nákladným súdnym konaniam a pokutám, musia dbať na dodržiavanie právnych predpisov vo všetkých komunikačných kanáloch.

Ako zvýšiť bezpečnosť a súlad s pravidlami vašej organizácie

Dobrou správou je, že napriek rizikám spojeným s platformami sociálnych médií a nástrojmi na spoluprácu je možné, aby organizácie tieto riziká účinne zmierňovali.

Na začiatok by organizácie mali vykonať tieto štyri kroky:

  • Zachyťte obchodnú komunikáciu. Dodržiavajte súlad so zákonmi pomocou zachytávania údajov bez ohľadu na typ zariadenia, umiestnenie alebo použitú platformu.
  • Dohliadajte na obchodnú komunikáciu. Monitorujte všetky relevantné nástroje a platformy sociálnych médií v reálnom čase, aby ste zistili porušenie pravidiel.
  • Predchádzajte nesprávnemu správaniu a včas naň reagujte. Vyberte si riešenie na prevenciu straty údajov (DLP), ktoré zohľadňuje údaje, správanie a hrozby. Uistite sa, že riešenie dokáže inteligentne zabrániť a urýchliť vašu reakciu na rizikové správanie zasvätených osôb a pohyb údajov.
  • Chráňte používateľov, účty a údaje pred pokročilými hrozbami, či už sú v cloude, v dátovom centre alebo na zariadení vlastnenom zamestnancami.

4 bezpečnostné chyby, kvôli ktorým sú spoločnosti zraniteľné voči hrozbám z vnútra

interne hrozby blog

4 bezpečnostné chyby, kvôli ktorým sú spoločnosti zraniteľné voči hrozbám z vnútra

Vzhľadom na to, že práca na diaľku a rôzne hybridné formy spolupráce sú veľmi časté a trvácne v dnešnej dobe, potreba silného programu na riadenie vnútorných hrozieb narastá. Mnohé organizácie sa však naďalej zameriavajú iba na obranu pred vonkajšími hrozbami, a nie na hrozby, ktoré prichádzajú zvnútra – čo je voľba, ktorá môže potenciálne ohroziť ich fungovanie. Podľa výskumu Ponemon Institute sú priemerné náklady na vnútorné hrozby 11,45 milióna dolárov, čo predstavuje nárast až o 31% za dva roky.

Výsledné zraniteľnosti spojené s ohrozením jednotlivými zamestnancami a organizáciami môžu spôsobiť veľké problémy pre spoločnosť. Tieto zraniteľnosti je možné minimalizovať tým, že sa vyhnete bežným chybám spojeným s rizikami ohrozenia osobami z vnútra.

Dnes si prejdeme štyri hlavné bezpečnostné chyby, ktoré často spôsobujú, že zamestnanci (a spoločnosti) sú zraniteľnejší voči vnútorným hrozbám, a čo môžete urobiť, aby ste znížili riziko vnútornej hrozby pre Vašu organizáciu:

1. Školenie zamestnancov v oblasti kybernetickej bezpečnosti

Nie všetky vnútorné hrozby sú výsledkom zlomyseľnej činnosti zamestnancov; zamestnanci častejšie robia chyby z nevedomosti. V skutočnosti takéto neplánované vnútorné hrozby predstavujú podľa Ponemona 62 % únikov údajov. Môže to pochádzať z takých zdanlivo neškodných akcií, ako je sťahovanie citlivých dokumentov na USB disk alebo odosielanie zašifrovaných dokumentov e-mailom na dokončenie práce doma.

S nárastom pracovných riešení na diaľku sa tento druh správania stal ešte rozšírenejším. Keďže spoločnosti sa čoraz viac spoliehajú na nástroje spolupráce na diaľku, mnohým chýbajú zavedené postupy a pravidlá pre zamestnancov, ktorí pracujú z domu. Tento problém sa týka aj externých predajcov, ktorí používajú rovnaké nástroje na každodennú komunikáciu. Bez usmernenia o tom, čo predstavuje bezpečné a správne správanie, si zamestnanci možno ani neuvedomia, kedy vystavujú spoločnosť riziku.

Ako tomu predísť?

Ak chcete zmierniť riziká vnútorných hrozieb, zvážte prispôsobenie školení zamestnancov v oblasti kybernetickej bezpečnosti tak, aby boli relevantné pre riziká, ktoré vidíte. Ak môžete do svojej existujúcej technológie zabudovať prispôsobené upozornenia, aby boli používatelia upozornení v čase, keď dôjde k neopatrnému rizikovému správaniu, môžete efektívnejšie určiť dôvod upozornenia a okamžite podniknúť kroky, aby sa tento problém neopakoval.

V prípade iných rizík, s ktorými sa bežne spoločnosti stretávajú, pomôže častejšie školenie o kybernetickej bezpečnosti a najmä o dodržiavaní predpisov o osvedčených postupoch e-mailovej a cloudovej spolupráce.

2. Neberieme do úvahy vonkajšie stresory

Zmeny v spôsobe, akým dnes pracujeme, určite sťažujú rozpoznanie varovných signálov potenciálnej škodlivej činnosti. Kedysi sa považovalo za veľmi podozrivé, ak zamestnanec pristupoval k údajom v mimopracovných hodinách alebo z iného miesta, ale teraz je to už norma.

Vďaka pracovnej sile, ktorá pracuje odkiaľkoľvek, je tiež pre mnohé spoločnosti jednoduchšie prehliadať rôzne vonkajšie stresory, ktoré by mohli inšpirovať k zlomyseľnému vnútornému správaniu. Medzi tieto stresory patria:

  • Núdzové situácie s peniazmi: Zamestnanec môže byť presvedčený, aby konal zlomyseľne voči svojej spoločnosti, keď sa ocitne vo finančnej tiesni.
  • Pomsta: Nespokojný zamestnanec môže pomôcť uniknúť dátam, aby sa mohol spoločnosti pomstiť. Môže k tomu dôjsť v dôsledku zlého zaobchádzania v tíme, pracovného konfliktu alebo prepúšťania.
  • Privilégium: Zamestnanec si môže myslieť, že si zaslúži vlastniť a kontrolovať údaje, najmä ak hral hlavnú úlohu pri získavaní alebo vytváraní údajov.
  • Protichodné hodnoty: Zamestnanec s náboženským alebo politickým presvedčením, ktoré je v rozpore s hodnotami spoločnosti, by sa mohol cítiť oprávnený pri pomoci s únikom údajov.
  • Nábor tretích strán: Zločinecké organizácie alebo rôzne zahraničné špionážne agentúry môžu najímať ľudí s cieľom zneužitia systému, podvodu alebo finančného zisku.

3. Odhaľovanie škodlivých osôb

Pri rozptýlenej pracovnej sile môže byť pre tímy kybernetickej bezpečnosti ťažšie byť informovaní o nespokojných zamestnancoch, hodnoteniach zlého výkonu alebo individuálnych osobných okolnostiach, ktoré môžu spôsobiť, že zamestnanec bude konať zlomyseľne. Zanedbanie ľudskej zložky straty údajov núti Vašu spoločnosť do toho, aby konal proaktívne.

Na zmiernenie potenciálnych rizík zaistite lepšiu spoluprácu a konzistentnú komunikáciu medzi vedúcimi tímov a pracovníkmi kybernetickej bezpečnosti, najmä ak zamestnanec vyjadrí silný nesúhlas alebo ignoruje zásady spoločnosti. Čím vzdelanejší sú vedúci vašich obchodných jednotiek o príznakoch, ktoré zvyčajne predchádzajú krádeži údajov a hrozbám zasvätených osôb, tým viac môžu pomôcť pri informovaní vášho bezpečnostného tímu.

Ideálne by si mal váš bezpečnostný tím tiež pravidelne porovnávať aktivitu používateľov a interakciu s údajmi. V spojení s prehľadom o možných signáloch nekalých aktivít môže táto korelácia aktivity a interakcie pomôcť tímu byť proaktívny pri práci na odhalení zneužitia privilégií a potenciálnych rizík straty údajov.

Neúplné alebo neúčinné procesy

Ako už bolo spomenuté, priemerné náklady na vnútorné hrozby sú ohromujúcich 11,45 milióna dolárov. Toto číslo sa však môže drasticky zvýšiť, keď organizácii chýba účinný proces na včasné riešenie vnútorných hrozieb. Zatiaľ čo priemerný počet dní na riešenie incidentu je 77, podľa Ponemona 35 % spoločností trvalo viac ako 90 dní, čo zodpovedá priemerným nákladom 13,71 milióna dolárov.

Bez efektívneho procesu by váš tím mohol stráviť hodiny skúšaním, či si potenciálna hrozba vyžaduje následné opatrenia. To bol prípad spoločnosti Certified Collateral Corporation (CCC), ktorej bezpečnostnému tímu trvalo posúdenie potenciálnych hrozieb šesť až sedem hodín.

Zlepšite svoj priemerný čas odozvy

Keď sa vyskytnú vnútorné hrozby, je nevyhnutné urýchliť váš čas na reakciu. CCC z vyššie uvedeného príkladu znížilo čas strávený počiatočným vyšetrovaním zo šiestich na sedem hodín na 10 až 15 minút pomocou riešenia Proofpoint Insider Threat Management.

Najúčinnejšie programy ITM zahŕňajú prepojenie medzi oddeleniami, čo znamená, že nie každý bude mať skúsenosti s porozumením žargónu alebo analýze IT tímu. Používanie platformy, ktorá dokáže zvýrazniť relevantné dôkazy v ľahko zrozumiteľných správach, uľahčuje zdieľanie dôkazov na účely rozhodovania.

4. Nedostatok moderného prístupu k prevencii straty dát (DLP)

Existuje veľa spôsobov, ako môžu organizácie utrpieť incident straty údajov, v súčasnosti viac ako kedykoľvek predtým, najmä ak vezmete do úvahy rastúci počet diaľkových spoluprác, ktoré si vyžadujú, aby malo prístup k citlivejším informáciám o spoločnosti viac cudzincov.

Programy na prevenciu straty údajov, ktoré spoločnosti kedysi implementovali, aby zostali v súlade s normami, zvyčajne vytvárajú príliš veľa napätia pre digitálne fungujúcich zamestnancov. To v konečnom dôsledku vedie k tomu, že zamestnanci volia riešenia, ktoré môžu neúmyselne zväčšiť potenciál hrozby, čo je úplne v rozpore so zamýšľaným cieľom implementácie riešenia na prevenciu straty dát.

Aktualizujte svoj prístup k prevencii strate dát

Presvedčte svoj tím, aby sa vzdialil od tradičného prístupu. Koniec koncov, údaje sa sami nepohybujú; ľudia presúvajú dáta. Moderný prístup si vyžaduje implementáciu riešenia zameraného na ľudí, ktoré mení spôsob, akým organizácie zisťujú, predchádzajú a reagujú na incidenty vnútorných hrozieb na základe kombinácie rizikovosti používateľa a citlivosti údajov.

Získanie prehľadu o kontexte pohybu údajov v reálnom čase môže bezpečnostným tímom pomôcť efektívnejšie identifikovať rizikový pohyb údajov. Umožňuje efektívnejšiu prevenciu a riešenie na zastavenie incidentov straty údajov skôr, ako môžu organizácii spôsobiť značné finančné škody alebo škody na značke.

Kľúčový poznatok

Lepším pochopením toho, kde sú vaše zraniteľné miesta medzi vašimi zamestnancami a v rámci vašich interných firemných procesov, môžete podniknúť kroky na zabránenie straty údajov a riziku ohrozenia zo strany zamestnancov. Lepší prehľad o včasných indikátoroch, ktoré môžu spustiť takýto incident, vám umožní efektívnejšie riešiť slabé miesta a zmierniť riziká.

Základy, ktoré môžete urobiť aj Vy pre kybernetickú bezpečnosť

blog kyberneticka bezpecnost

Základy, ktoré môžete urobiť aj Vy pre kybernetickú bezpečnosť

Mesiac október sa už tradične nazýva aj mesiacom kybernetickej bezpečnosti. Okrem výhodných akcií pre našich zákazníkov sme si pre Vás na jeho záver pripravili desatoro základných krokov, ktoré pomôžu k vyššej online bezpečnosti.

Každý jednotlivec by mal mať svoju úlohu pri ochrane svojich informácií a zabezpečení svojich systémov a zariadení. A existuje mnoho krokov, ktoré môžete aj Vy podniknúť na zvýšenie svojej kybernetickej bezpečnosti bez toho, aby ste museli urobiť nejakú významnú investíciu alebo vyhľadať pomoc odborníkov. Toto sú niektoré z nich:

  • Vytvorte si dlhé, jedinečné heslo

    Dĺžka víťazí nad zložitosťou. Silná prístupová fráza je napríklad veta, ktorá má aspoň 12 znakov. Zamerajte sa na pre Vás výnimočné a zapamätateľné vety alebo frázy.

  • Silné heslá nestačia

    Použite 2-faktorové alebo viacfaktorové overenie autentifikácie (ako sú biometrické údaje, bezpečnostné kľúče alebo jedinečné, jednorazové kódy prostredníctvom aplikácie či sms), kedykoľvek je Vám táto možnosť ponúkaná. V súčasnosti viacfaktorové overenie poskytuje väčšina sociálnych sietí aj voľne dostupných e-mailových služieb.

  • Keď máte pochybnosti – neklikajte

    Odkazy v e-mailoch, tweetoch a príspevkoch či aj reklamách na sociálnych médiách sú najjednoduchším spôsobom, ako počítačoví zločinci získajú Vaše citlivé informácie. Dávajte si pozor na klikanie na odkazy resp. sťahovanie čohokoľvek, čo pochádza od cudzej strany, prípadne aj podozrivý e-mail alebo správu od známeho jedinca, ktorý ste vôbec nečakali.

  • Udržujte svoje zariadenia aktualizované

    Majte všetky softvéry na zariadeniach pripojených k internetu aktualizované – vrátane osobných počítačov a smartfónov či tabletov - na zníženie rizika ransomware a malware. Nakonfigurujte si svoje zariadenia aby sa automaticky aktualizovali alebo aby Vás upozornili, keď je k dispozícii aktualizácia.

  • Zálohujte

    Chráňte svoju cennú prácu, hudbu, fotografie a ďalšie digitálne informácie vytvorením elektronickej kópie a bezpečne ju uložte napr. na externý disk alebo do cloudu. Ak máte kópiu svojich údajov a Vaše zariadenie sa stane obeťou ransomware alebo inej kybernetické hrozby, budete môcť obnoviť dáta zo zálohy.

  • Vlastnite svoju online identitu

    Zakaždým, keď si zaregistrujete nový účet alebo si stiahnite novú aplikáciu alebo získate nové zariadenie, okamžite si nakonfigurujte nastavenia ochrany osobných údajov a zabezpečenia na úroveň pohodlia pre zdieľanie informácií. Pravidelne kontrolujte tieto nastavenia (aspoň raz ročne), aby ste sa uistili, že sú stále nakonfigurované podľa vášho pohodlia.

  • Zdieľajte opatrne

    Zamyslite sa predtým, ako uverejníte príspevok o sebe a iných online. Zvážte, čo príspevok odhaľuje a kto by to mohol vidieť a ako to môže ovplyvniť vás alebo iných. Najmä zdieľanie svojej lokácie môže byť v dnešnej dobe nebezpečné.

  • Buďte obozretný na verejnej wi-fi sieti

    Verejné bezdrôtové siete a prístupové body nie sú bezpečné, čo znamená, že by to mohol potenciálne niekto vidieť, čo robíte na svojom notebooku alebo smartfóne, keď ste k nim pripojení. Obmedzte to čo robíte na verejnej sieti Wi-Fi a vyhýbajte sa prihlasovaniu do účtov ako sú e-mail a finančné služby. Ak potrebujete využívať takéto citlivé služby, zvážte použitie virtuálnej súkromnej siete (VPN) alebo osobného/mobilného hotspotu na zabezpečené pripojenie.

  • Kontrolujte, kam klikáte

    Aj internetové odkazy, ktoré vyzerajú dôveryhodne na prvý pohľad môžu byť v skutočnosti pascou. Podvodné URL odkazy môžu byť zamaskované ako slová v článku, tlačidlá alebo obrázky. Keď prejdete kurzorom myšky na URL odkaz, zobrazí sa vám (zväčša vľavo dole, alebo priamo pri odkaze), kam tento odkaz smeruje.

  • Pozor na sťahovanie

    Najmä "pirátsky" obsah, vrátane softvérov môže obsahovať vírusy alebo malware. Počítačoví zločinci sa pokúšajú lákať svoje obete na stiahnutie seriálov, filmov, hier alebo inak platených softvérov – pričom stiahnuté položky sú v skutočnosti infikované. Ani antivírusový systém Vás nemusí ochrániť proti každej hrozbe, najmä ak si ju dobrovoľne nainštalujete, preto buďte obozretný v tom čo sťahujete.

5 tipov ako sa brániť proti ransomware hrozbám

interne hrozby ransomware

5 tipov ako sa brániť proti ransomware hrozbám

V posledných rokoch ransomware prerástol do vážneho problému, s ktorým sa môže stretnúť každý – a s ktorým sa potýka už státisíce ľudí.

V posledných rokoch sa výkupcovia stále viac zameriavajú na organizácie, ale to neznamená, že bežní používatelia nie sú ohrození – ľudia sú stále zasiahnuteľní aj v domácnostiach, niekedy dokonca iba náhodou. Ak nechcete prísť o svoje fotografie, dokumenty a ďalšie súbory, mali by ste nevyhnutne získať niekoľko zručností a návykov v oblasti anti-ransomwaru.

Čo je vlastne ransomware?

Ransomware je škodlivý softvér, ktorý na pevnom disku vyhľadáva informácie cenné pre používateľov (napríklad dokumenty, tabuľky, obrázky a databázy) a šifruje všetko, čo nájde a uzamkne Vaše súbory. Následne ransomware zobrazí správu požadujúcu platbu za obnovu údajov.

Ak obeť zaplatí, môže sa odohrať jeden z niekoľkých scenárov:

  • Niekedy útočníci skutočne pošlú dešifrovací kľúč s pokynmi.
  • Niekedy útočníci skutočne pošlú dešifrovací kľúč s pokynmi, súbory obnovíte a vzápätí vám útočník dáta znovu zašifruje.
  • Niektorí útočníci jednoducho vezmú peniaze obete a zmiznú.
  • V niektorých prípadoch počítačoví zločinci nedokážu obnoviť údaje, aj keď chcú – niektoré ransomware poškodzujú súbory neodvolateľne.

Ransomware sa môže dostať do vášho počítača rôznymi spôsobmi. Môžete napríklad zapojiť infikovaný USB disk alebo si niečo stiahnuť z podozrivého webu. Najčastejším zdrojom nákazy sú e-maily s nebezpečnými prílohami alebo odkazy na škodlivé stránky. Asi najnepríjemnejším aspektom mnohých ransomwarov je ich schopnosť šíriť sa cez zariadenia v tej istej sieti. To znamená, že ak Váš osobný počítač zachytí škodlivý softvér, môžete očakávať útok aj na ďalšie počítače zapojené na rovnakú sieť. Jeden ransomware na pracovnom zariadení môže zastaviť všetku firemnú komunikáciu.

Čo robiť, ak sú už Vaše údaje zašifrované

Ak sú vaše údaje zašifrované, neprepadajte panike. Je to zlá situácia, ale stále budete môcť obnoviť svoje súbory:

  • Neplaťte. Každá platba výkupného predstavuje finančný príspevok k vývoju škodlivého softvéru a signál počítačovým zločincom, že ich schéma je zisková. A nemusí to fungovať – možno nič nedostanete späť, aj keď zaplatíte.
  • Pomocou služby Crypto Sheriff na webe No More Ransom zistíte, akým škodlivým softvérom sa nakazil váš disk. Decryptor už pre neho môže existovať, v takom prípade ho môžete použiť na obnovu údajov bez toho, aby ste museli minúť cent. (prelinky)
  • No More Ransom, ktorú podporuje Europol a rôzne spoločnosti zaoberajúce sa zločinom proti kriminalite, ponúka desiatky dešifrátorov.
  • Ak nemôžete nájsť decryptor pre ransomware, ktorý Vás napadol, nezúfajte, každým dňom môže pribudnúť nový decryptor práve pre Váš problém.

Ako sa chrániť pred ransomware

Teraz, keď poznáte základ problému, je načase si osvojiť niekoľko pravidiel IT hygieny, ktoré vám môžu pomôcť vyhnúť sa ransomwaru:

  1. Vykonávajte zálohy

Pravidelne ukladajte dôležité súbory a dokumenty do cloudového úložiska alebo na externý pevný disk. Zálohovanie fotografií môžete obmedziť na raz týždenne alebo dokonca každý mesiac, ale dôležité aktuálne dokumenty zálohujte každých pár dní alebo dokonca denne. Zálohovanie súborov nemusí byť práca navyše: existuje aj  automatické zálohovanie.

Ak sa však rozhodnete zálohovať údaje, neváhajte s tým pridlho. Zálohovanie v prípade útoku ransomware – alebo aj ak Vám mačka prejde klávesnicou a odstráni vašu správu – znamená, že nemusíte prísť o svoju prácu a dôležité súbory.

Pre úspešné zálohovanie nezabudnite na niekoľko dôležitých pravidiel:

  • Pripojte záložný pevný disk iba vtedy, keď naň píšete alebo z neho čítate. Šifrovaný bude aj akýkoľvek disk pripojený k počítaču v čase útoku ransomwaru.
  • Chráňte prístup k cloudovému úložisku pomocou silného hesla a dvojfaktorovej autentifikácie.
  1. Buďte opatrní na svoje e-maily a správy

E-mailové prílohy a infikované webové stránky sú najčastejším úkrytom trójskych koní ransomware, preto s každou neočakávanou poštou a správou zaobchádzajte ako s potenciálnym zdrojom nebezpečenstva. Čo však robí správu podozrivou? To je oblasť, ktorá vyžaduje zvýšenú pozornosť a dobrý úsudok. V minulosti sme už tomu venovali pozornosť v našom blogu.

  • Uistite sa, že poznáte odosielateľa. K obsahu, prílohám a odkazom v e -mailoch od neznámych ľudí pristupujte maximálne skepticky. To platí aj pre správy v aplikáciách, sociálnych sieťach a fórach. Ak máte obavy, pošlite správu do priečinka so spamom, najmä ak ide o neočakávané platby.
  • Ak sa chcete s takýmito správami stretávať menej často, nakonfigurujte v bezpečnostnom riešení filtrovanie nevyžiadanej pošty a kontrolu poštovej prevádzky.
  • Ak dostanete podozrivý odkaz alebo súbor, ktorý ste nečakali, od niekoho známeho, kontaktujte ho telefonicky alebo v inom formáte; Ich účet alebo schránka mohli byť napadnuté.
  1. Vyhýbajte sa podozrivým webovým stránkam

Kyberzločinci, ktorí sa neobmedzujú iba na odkazy v e-mailoch, používajú impozantnú škálu trikov, ako podviesť obete pri sťahovaní škodlivého softvéru. Ak sa po kliknutí na banner objaví neočakávaný webový zdroj alebo sa na obrazovke zobrazí výzva na stiahnutie niečoho, stránku ihneď zatvorte. Je veľmi pravdepodobné, že vidíte pokus o infekciu ransomware.

  1. Aktualizujte softvéry včas

Kybernetickí zločinci často používajú na prenikanie do zariadení známe zraniteľnosti softvérov – ktoré vývojári už možno opravili v ďalšej aktualizácii. Každý, kto pravidelne neaktualizuje svoj softvér, je obzvlášť ohrozený. Zapnite automatické aktualizácie, kedykoľvek je to možné, a pravidelne kontrolujte aktualizácie aplikácií, ktoré sa neaktualizujú automaticky.

  1. Nainštalujte bezpečnostné riešenie

Moderné bezpečnostné riešenia dokážu identifikovať a blokovať malware v reálnom čase. Napríklad aplikácia Kaspersky antivírus obsahuje množstvo nástrojov na ochranu používateľov pred ransomvérom. Dokonca aj v nepravdepodobnom prípade, že obzvlášť prefíkaný kus škodlivého softvéru prekoná antivírusovú ochranu súborov, toho veľa nezmôže: Kaspersky analyzuje činnosti spustených aplikácií a blokuje pokusy o šifrovanie súborov.

V prípade, že chcete pomôcť vybrať vhodnú ochranu proti ransomware pre Vašu spoločnosť, neváhajte nás kontaktovať – radi Vám poradíme.