Bezpieczeństwo dla pracownika
Kompleksowe szkolenie z cyberbezpieczeństwa i bezpieczeństwa fizycznego dla pracownika biurowego: phishing, hasła, MFA, socjotechnika, czyste biurko, USB i praca zdalna.
- Rozpoznawanie phishingu: presja czasu, niezgodność domeny nadawcy, weryfikacja linku przed kliknięciem
- Higiena haseł: menedżer haseł i MFA zamiast zapamiętywania oraz powtarzania haseł
- Inżynieria społeczna: weryfikacja nietypowych próśb o pieniądze lub dane niezależnym kanałem
- Natychmiastowe zgłaszanie podejrzanych zdarzeń, nigdy ukrywanie własnej pomyłki
- Bezpieczeństwo fizyczne biura: identyfikatory, tailgating, polityka czystego biurka
- Bezpieczne korzystanie z nośników USB i praca zdalna: VPN oraz higiena Wi-Fi domowego
1 · Dlaczego to dotyczy właśnie ciebie
Firewall, antywirus i szyfrowanie chronią infrastrukturę, ale żaden z tych mechanizmów nie zatrzyma pracownika, który sam poda hasło przez telefon albo kliknie w link w mailu. Dlatego atakujący coraz rzadziej próbują łamać zabezpieczenia techniczne, a coraz częściej celują bezpośrednio w ludzi: to tańsze, szybsze i skuteczniejsze niż szukanie luki w kodzie.
- Dane logowania do systemów firmowych, nawet do pozornie mało ważnych aplikacji
- Dane osobowe klientów i pracowników przechowywane w dziale HR lub sprzedaży
- Dostęp do systemów finansowych i możliwość zlecenia przelewu
- Punkt wejścia do sieci wewnętrznej, z którego można zaatakować inne systemy
| Dział | Co najczęściej jest celem ataku |
|---|---|
| HR | Dane osobowe pracowników i kandydatów, dokumenty rekrutacyjne |
| Księgowość / finanse | Zlecenia przelewów, dane bankowe kontrahentów |
| Sprzedaż / obsługa klienta | Bazy danych klientów, historia kontraktów |
| IT / administracja | Hasła administracyjne, dostęp do infrastruktury i serwerowni |
Zabezpieczenia techniczne
- Firewall i filtr antyspamowy
- Antywirus i systemy wykrywania włamań
- Szyfrowanie danych w spoczynku i transmisji
Czujność pracownika
- Weryfikacja nadawcy przed reakcją na wiadomość
- Brak klikania w linki i załączniki bez sprawdzenia
- Natychmiastowe zgłaszanie podejrzeń, nawet fałszywych alarmów
2 · Phishing: jak rozpoznać fałszywą wiadomość
★ egzaminPhishing to wiadomość podszywająca się pod zaufane źródło (bank, dostawcę, dział IT, przełożonego), której celem jest skłonienie odbiorcy do kliknięcia w link, otwarcia załącznika albo podania danych logowania. Działa, bo odwołuje się do emocji: pośpiechu, strachu przed konsekwencją, ciekawości albo chęci szybkiego załatwienia sprawy, a nie do racjonalnej analizy.
- Presja czasu: "masz 2 godziny", "działaj natychmiast", "konto zostanie zablokowane dziś"
- Adres nadawcy niezgodny z oficjalną domeną firmy, choćby o jedną literę
- Link w tekście prowadzący pod inny adres niż ten wyświetlany
- Nieoczekiwany załącznik, zwłaszcza faktura, wezwanie albo dokument "do pilnego podpisu"
- Prośba o podanie hasła, kodu MFA albo danych karty płatniczej
- Literówki, nietypowa gramatyka lub styl niepasujący do nadawcy
- Nietypowa prośba niezgodna ze zwykłym trybem pracy (np. dział IT nigdy wcześniej nie prosił o hasło mailem)
- 1 Nie klikaj od razu Zatrzymaj się na chwilę, zanim zareagujesz na presję zawartą w wiadomości.
- 2 Najedź kursorem na link bez klikania Sprawdź rzeczywisty adres docelowy w pasku stanu przeglądarki lub w podglądzie linku (na telefonie: przytrzymaj link palcem).
- 3 Porównaj domenę z oficjalną Zwróć uwagę na literówki i podstawienia znaków, np. paypa1.com albo microsft-support.net zamiast oryginalnej domeny.
- 4 Sprawdź nadawcę w pełnym adresie e-mail Nazwa wyświetlana (np. "Dział IT") nic nie znaczy, liczy się adres po znaku @.
- 5 W razie wątpliwości zapytaj niezależnym kanałem Zadzwoń do nadawcy na znany wcześniej numer albo zapytaj w firmowym komunikatorze, nigdy nie korzystaj z danych kontaktowych podanych w podejrzanej wiadomości.
Od: "Dział IT - Wsparcie" <it-helpdesk@secure-support-portal.net>
Temat: PILNE: Twoje hasło wygasa za 2 godziny
Treść: Kliknij poniższy link i zaloguj się, aby uniknąć utraty dostępu:
http://portal-firma-logowanie.net/reset
Uwaga: domena "secure-support-portal.net" nie jest domeną firmową. | Typ ataku | Kanał | Charakterystyka |
|---|---|---|
| Phishing | Masowa wiadomość do wielu odbiorców naraz | |
| Spear phishing | Spersonalizowana wiadomość pod konkretną osobę | |
| Whaling | Spear phishing celujący w kadrę zarządzającą | |
| Smishing | SMS | Fałszywy link lub prośba przesłana wiadomością tekstową |
| Vishing | Telefon | Manipulacja głosowa, podszywanie się pod instytucję lub kolegę |
| Quishing | Kod QR | Złośliwy link ukryty pod zeskanowanym kodem QR |
- Nie klikaj w link ani nie otwieraj załącznika
- Nie odpowiadaj nadawcy i nie przekazuj wiadomości dalej do współpracowników
- Zgłoś wiadomość do IT lub działu bezpieczeństwa zgodnie z firmową procedurą
- Jeśli klient poczty na to pozwala, oznacz wiadomość jako phishing/spam
- Jeśli zdążyłeś kliknąć, przejdź od razu do procedury reagowania na incydent
3 · Hasła, menedżery haseł i uwierzytelnianie wieloskładnikowe
★ egzaminHasło jest zwykle jedyną rzeczą oddzielającą atakującego od konta firmowego, dlatego pozostaje najczęściej atakowanym elementem bezpieczeństwa. Problemem nie jest brak wiedzy, że hasło ma być "silne", tylko powszechne powtarzanie tego samego hasła w wielu miejscach i tworzenie haseł według przewidywalnych, łatwych do odgadnięcia wzorców.
- Długość ma większe znaczenie niż komplikacja: fraza z kilku losowych słów jest silniejsza niż krótkie hasło pełne znaków specjalnych
- Unikalne hasło dla każdego serwisu, bez wyjątków
- Brak danych osobowych w haśle: imion, dat urodzenia, nazwy firmy
- Generowanie haseł przez menedżer haseł zamiast wymyślania ich samodzielnie
- Zmiana hasła natychmiast po informacji o wycieku danego serwisu, nie "przy okazji"
- 1 Włącz MFA w ustawieniach konta firmowego Zrób to dla poczty, VPN i wszystkich systemów, które na to pozwalają.
- 2 Wybierz aplikację uwierzytelniającą zamiast SMS, jeśli to możliwe Kod SMS można przechwycić poprzez przejęcie numeru telefonu, aplikacja jest bezpieczniejsza.
- 3 Zapisz kody zapasowe w bezpiecznym miejscu Nie w pliku tekstowym na pulpicie, najlepiej w menedżerze haseł lub wydrukowane i schowane pod klucz.
- 4 Nigdy nie podawaj kodu MFA nikomu przez telefon Nawet jeśli rozmówca przedstawia się jako dział IT, prawdziwy dział IT nigdy o to nie prosi.
| Metoda MFA | Poziom bezpieczeństwa | Główna wada |
|---|---|---|
| Kod SMS | Podstawowy | Podatny na przejęcie numeru telefonu (SIM swap) |
| Aplikacja uwierzytelniająca | Dobry | Wymaga dostępu do telefonu z zainstalowaną aplikacją |
| Klucz sprzętowy (np. FIDO2) | Bardzo wysoki | Trzeba fizycznie posiadać i nie zgubić urządzenia |
Złe nawyki hasłowe
- To samo hasło do wielu kont
- Hasło zapisane na karteczce przy monitorze
- Hasło oparte na imieniu, dacie urodzenia, nazwie firmy
- MFA wyłączone "bo jest wygodniej bez tego"
Dobre praktyki
- Unikalne hasło generowane przez menedżer haseł dla każdego serwisu
- Hasło główne znane tylko tobie, niezapisane nigdzie fizycznie
- Fraza z kilku losowych, niepowiązanych słów
- MFA włączone wszędzie, gdzie jest dostępne
4 · Inżynieria społeczna: telefon, podszywanie się i CEO fraud
★ egzaminAtaki telefoniczne i mailowe wykorzystujące podszywanie się pod autorytet (przełożonego, dział IT, dostawcę) są skuteczne, bo grają na naturalnych odruchach: chęci pomocy, respekcie wobec hierarchii i strachu przed konsekwencją niewykonania polecenia na czas. Atakujący nie musi łamać żadnego zabezpieczenia technicznego, wystarczy mu przekonujący scenariusz i odrobina presji.
- 1 Zatrzymaj się Presja czasu i prośba o dyskrecję to sygnał ostrzegawczy, nie powód do przyspieszenia działania.
- 2 Zweryfikuj tożsamość osobnym kanałem Zadzwoń na znany wcześniej numer telefonu, nigdy na numer podany w podejrzanej wiadomości.
- 3 Zastosuj zasadę dwóch osób przy dużych przelewach Żaden pojedynczy pracownik nie powinien samodzielnie akceptować nietypowego, pilnego przelewu bez drugiej weryfikacji.
- 4 Nigdy nie podawaj hasła ani kodu MFA przez telefon Dotyczy to również sytuacji, gdy rozmówca zna wewnętrzne nazwy systemów firmowych.
- 5 Zgłoś próbę, nawet nieudaną Zgłoszenie każdej próby pomaga ostrzec innych pracowników i ocenić skalę kampanii.
- Nagła zmiana danych do przelewu w stosunku do wcześniejszych ustaleń
- Żądanie zachowania sprawy w tajemnicy, "nie mów nikomu, nawet mojemu asystentowi"
- Silna presja czasu, "musi być zrobione dziś, jestem na spotkaniu i nie mogę rozmawiać"
- Komunikacja wyłącznie mailowa lub SMS-owa, nigdy telefonicznie ani osobiście
- Drobne niezgodności stylu językowego w stosunku do zwykłej komunikacji danej osoby
| Kanał | Typowy pretekst |
|---|---|
| Telefon | "Jestem z działu IT, potrzebuję twojego hasła, żeby naprawić awarię" |
| "Jestem prezesem, wykonaj pilny, poufny przelew, nie dzwoń, jestem zajęty" | |
| SMS | "To twój bank, kliknij link, żeby odblokować zablokowane konto" |
| Osobiście | "Jestem z serwisu klimatyzacji, muszę wejść do serwerowni" |
5 · Clean desk, clear screen i ochrona dokumentów
Bezpieczeństwo informacji nie kończy się na ekranie komputera. Wydrukowana umowa zostawiona na biurku, hasło na karteczce przy monitorze albo niezablokowany komputer podczas krótkiego wyjścia na kawę są równie realnym ryzykiem jak podejrzany e-mail, bo dają dostęp do danych każdemu, kto akurat przechodzi obok biurka: gościowi, serwisantowi albo sprzątaczce.
- 1 Blokuj ekran przy każdym odejściu od biurka Nawet na chwilę, skrótem klawiszowym, bez wyjątków.
- 2 Chowaj dokumenty poufne do zamykanej szafki Umowy, dane klientów, dane finansowe nie powinny leżeć jawnie na biurku.
- 3 Wyczyść tablicę lub flipchart po spotkaniu Notatki ze spotkania mogą zawierać dane strategiczne lub poufne.
- 4 Nie zostawiaj wydruków na drukarce współdzielonej Odbieraj wydruk natychmiast albo korzystaj z drukowania z PIN-em, jeśli firma to udostępnia.
- 5 Zamknij dokumenty na klucz na koniec dnia Traktuj koniec dnia pracy jako rutynowy moment porządkowania biurka, nie wyjątek.
- Dane osobowe klientów i pracowników
- Umowy i dokumenty kontraktowe
- Dane finansowe i księgowe
- Hasła i dane dostępowe w jakiejkolwiek formie
- Dokumenty oznaczone klauzulą "poufne" lub "tylko do użytku wewnętrznego"
| Miejsce | Ryzyko | Działanie |
|---|---|---|
| Biurko | Dokumenty widoczne dla przechodzącego gościa | Chowaj do zamykanej szuflady lub szafki |
| Drukarka współdzielona | Wydruk zostawiony na tacy, dostępny dla każdego | Odbieraj natychmiast lub korzystaj z druku z PIN-em |
| Ekran monitora przy oknie lub przejściu | Widoczny dla osób postronnych | Ustaw kąt ekranu lub użyj folii prywatyzującej |
6 · Bezpieczeństwo fizyczne: tailgating, identyfikatory i goście
Najprostszy sposób na dostęp do danych firmy to czasem zwykłe wejście do biura, bez żadnego hakowania. Osoba, która wygląda pewnie, niesie kartony albo przedstawia się jako serwisant, potrafi ominąć zabezpieczenia fizyczne szybciej niż jakikolwiek firewall, jeśli pracownicy nie przestrzegają podstawowych zasad kontroli dostępu.
- 1 Zarejestruj każdego gościa w recepcji Bez wyjątków, nawet dla znajomych innych pracowników.
- 2 Wydaj identyfikator gościa Wyraźnie odróżnialny od identyfikatora pracownika.
- 3 Gość zawsze w towarzystwie pracownika Nigdy nie zostawiaj gościa samego w przestrzeni biurowej.
- 4 Odbierz identyfikator gościa przy wyjściu Zapobiega to jego ponownemu, nieautoryzowanemu użyciu.
- 5 Zgłoś nieznajomą osobę bez identyfikatora Zgłoś ochronie, recepcji lub przełożonemu, nawet jeśli obawiasz się, że to fałszywy alarm.
- Osoba bez widocznego identyfikatora chodząca samodzielnie po biurze
- Ktoś prosi o przytrzymanie zabezpieczonych drzwi z nietypowym pośpiechem
- "Serwisant" pojawiający się bez wcześniejszego zgłoszenia w recepcji
- Osoba fotografująca ekrany komputerów, tablice albo dokumenty
| Strefa | Zasada |
|---|---|
| Recepcja / wejście główne | Rejestracja każdego gościa bez wyjątków |
| Open space | Identyfikator zawsze widoczny na wierzchu ubrania |
| Serwerownia / pomieszczenia poufne | Dostęp tylko dla uprawnionych, zakaz tailgatingu nawet dla kolegi z pracy |
| Parking / wejścia boczne | Nie przytrzymuj drzwi osobom nieznanym, niezależnie od tego, jak wiarygodnie wyglądają |
7 · USB, nośniki wymienne i prywatne urządzenia (BYOD)
★ egzaminNośnik wymienny albo prywatne urządzenie podłączone do sieci firmowej omija wiele zabezpieczeń, które chronią pocztę i przeglądarkę. Ciekawość wobec znalezionego pendrive'a albo wygoda pracy na własnym telefonie potrafią otworzyć furtkę, której żaden firewall nie widzi.
- Używaj wyłącznie nośników firmowych lub jawnie zatwierdzonych przez IT
- Skanuj nośnik antywirusem przed pierwszym użyciem, nawet firmowy
- Szyfruj nośniki przenoszące dane poufne
- Nigdy nie podłączaj znalezionego lub nieznanego nośnika do komputera
- Znaleziony nośnik zgłoś do IT lub ochrony zamiast go samodzielnie sprawdzać
- 1 Sprawdź politykę BYOD firmy przed użyciem prywatnego urządzenia Nie każda firma dopuszcza pracę służbową na prywatnym sprzęcie.
- 2 Zainstaluj wymagane zabezpieczenia Blokadę ekranu, aktualizacje, ewentualnie oprogramowanie MDM, jeśli firma tego wymaga.
- 3 Oddziel dane firmowe od prywatnych Osobny profil, osobna aplikacja poczty, unikaj mieszania kont.
- 4 Zgłoś natychmiast zgubienie lub kradzież urządzenia Im szybciej IT zareaguje, tym mniejsze ryzyko wycieku danych z urządzenia.
- 5 Nie synchronizuj poczty firmowej bez zgody IT Dotyczy zwłaszcza urządzeń bez blokady ekranem lub bez aktualnego systemu.
| Nośnik / urządzenie | Ryzyko | Zasada |
|---|---|---|
| Znaleziony pendrive | Złośliwe oprogramowanie, atak baiting | Nie podłączaj, oddaj do IT |
| Prywatny telefon z pocztą firmową | Utrata danych przy kradzieży telefonu | Blokada ekranu i możliwość zdalnego wyczyszczenia danych |
| Zewnętrzny dysk bez szyfrowania | Wyciek danych przy zgubieniu nośnika | Szyfrowanie nośnika obowiązkowe dla danych poufnych |
| Prywatna chmura (np. własny dysk online) | Dane firmowe poza kontrolą i wiedzą firmy | Zakaz przechowywania danych firmowych poza zatwierdzonymi systemami |
8 · Praca zdalna i reagowanie na incydent: VPN, Wi-Fi i zgłaszanie
★ egzaminPraca poza biurem przenosi całą odpowiedzialność za bezpieczeństwo sieci na pracownika: nie ma tu firmowego firewalla ani administratora patrolującego sieć. Równie ważne jak higiena samej pracy zdalnej jest to, co robisz w pierwszych minutach po podejrzeniu, że kliknąłeś w coś złośliwego, bo ta reakcja decyduje o skali szkody.
- 1 Zmień domyślne hasło routera domowego Zarówno hasło administracyjne panelu routera, jak i hasło samej sieci Wi-Fi.
- 2 Włącz aktualne szyfrowanie sieci WPA2 lub WPA3, nigdy starsze, przestarzałe standardy.
- 3 Oddziel sieć gościnną od sieci roboczej Jeśli router na to pozwala, urządzenia gości i smart-home nie powinny dzielić sieci ze sprzętem służbowym.
- 4 Aktualizuj oprogramowanie routera Regularnie sprawdzaj dostępność aktualizacji firmware.
- 5 Nie pracuj na publicznym Wi-Fi bez VPN Połącz się z firmowym VPN zanim uzyskasz dostęp do zasobów firmowych spoza biura lub domu.
- 1 Odłącz urządzenie od sieci Wyłącz Wi-Fi lub odłącz kabel sieciowy, ale nie wyłączaj samego komputera.
- 2 Zgłoś natychmiast do IT lub działu bezpieczeństwa Zgodnie z obowiązującą w firmie procedurą zgłaszania incydentów.
- 3 Zapisz, co się wydarzyło Jaki link lub załącznik, o której godzinie, jakie dane mogły zostać podane.
- 4 Zmień hasło do konta, którego mogło dotyczyć zdarzenie Wyłącznie jeśli IT tak zaleci, aby nie zatrzeć śladów potrzebnych do analizy.
- 5 Nie próbuj naprawiać tego samodzielnie ani ukrywać zdarzenia Samodzielne działania (formatowanie dysku, usuwanie plików) mogą zniszczyć dowody potrzebne do oceny skali incydentu.
- Im szybciej IT zareaguje, tym mniejszy realny zasięg szkody
- Firma może mieć prawny obowiązek zgłoszenia naruszenia danych osobowych w krótkim, ustawowym terminie
- Uczciwe i szybkie zgłoszenie własnego błędu zwykle nie wiąże się z konsekwencjami dyscyplinarnymi
- Konsekwencje dotyczą ukrywania zdarzenia, nie samej pomyłki
| Sygnał po kliknięciu | Co robić |
|---|---|
| Nieoczekiwane okno logowania po kliknięciu w link | Zamknij okno, zmień hasło do danego konta, zgłoś zdarzenie |
| Komputer nagle wolniejszy, otwierają się nieznane programy | Odłącz od sieci, zgłoś do IT, nie wyłączaj komputera |
| Prośba o kod MFA, której sam nie inicjowałeś | Odmów potwierdzenia, zgłoś natychmiast, to sygnał trwającego ataku |
Sprawdź się - testowanie to nauka
24 pytań w losowej kolejności. Twoje wyniki zapisują się lokalnie.