Przejdź do treści
← wszystkie przedmioty

Bezpieczeństwo dla pracownika

Kompleksowe szkolenie z cyberbezpieczeństwa i bezpieczeństwa fizycznego dla pracownika biurowego: phishing, hasła, MFA, socjotechnika, czyste biurko, USB i praca zdalna.

TEMATY EGZAMINACYJNE W TYM PRZEDMIOCIE
  • Rozpoznawanie phishingu: presja czasu, niezgodność domeny nadawcy, weryfikacja linku przed kliknięciem
  • Higiena haseł: menedżer haseł i MFA zamiast zapamiętywania oraz powtarzania haseł
  • Inżynieria społeczna: weryfikacja nietypowych próśb o pieniądze lub dane niezależnym kanałem
  • Natychmiastowe zgłaszanie podejrzanych zdarzeń, nigdy ukrywanie własnej pomyłki
  • Bezpieczeństwo fizyczne biura: identyfikatory, tailgating, polityka czystego biurka
  • Bezpieczne korzystanie z nośników USB i praca zdalna: VPN oraz higiena Wi-Fi domowego

1 · Dlaczego to dotyczy właśnie ciebie

Firewall, antywirus i szyfrowanie chronią infrastrukturę, ale żaden z tych mechanizmów nie zatrzyma pracownika, który sam poda hasło przez telefon albo kliknie w link w mailu. Dlatego atakujący coraz rzadziej próbują łamać zabezpieczenia techniczne, a coraz częściej celują bezpośrednio w ludzi: to tańsze, szybsze i skuteczniejsze niż szukanie luki w kodzie.

Realia zagrożeń
Zdecydowana większość poważnych incydentów bezpieczeństwa w firmach zaczyna się od pojedynczego kliknięcia, jednego podanego hasła albo jednego telefonu, nie od złamania szyfrowania czy skomplikowanego włamania technicznego.
Termin kluczowy
Inżynieria społeczna - Zestaw technik manipulacji psychologicznej (presja czasu, autorytet, strach, chęć pomocy) wykorzystywanych do skłonienia człowieka do ujawnienia informacji lub wykonania działania, które normalnie by odrzucił.
Termin kluczowy
Wektor ataku - Konkretna droga, którą atakujący dostaje się do systemu lub danych firmy, np. e-mail, telefon, fizyczne wejście do biura albo zgubiony nośnik USB.
Pułapka
Najczęstszy błąd myślowy: "nie jestem nikim ważnym, po co ktoś miałby mnie atakować". Atakujący nie potrzebuje konta prezesa, wystarczy mu dowolny pracownik z dostępem do poczty, systemu CRM albo drukarki sieciowej jako punkt wejścia do reszty firmy.
  • Dane logowania do systemów firmowych, nawet do pozornie mało ważnych aplikacji
  • Dane osobowe klientów i pracowników przechowywane w dziale HR lub sprzedaży
  • Dostęp do systemów finansowych i możliwość zlecenia przelewu
  • Punkt wejścia do sieci wewnętrznej, z którego można zaatakować inne systemy
DziałCo najczęściej jest celem ataku
HRDane osobowe pracowników i kandydatów, dokumenty rekrutacyjne
Księgowość / finanseZlecenia przelewów, dane bankowe kontrahentów
Sprzedaż / obsługa klientaBazy danych klientów, historia kontraktów
IT / administracjaHasła administracyjne, dostęp do infrastruktury i serwerowni

Zabezpieczenia techniczne

  • Firewall i filtr antyspamowy
  • Antywirus i systemy wykrywania włamań
  • Szyfrowanie danych w spoczynku i transmisji

Czujność pracownika

  • Weryfikacja nadawcy przed reakcją na wiadomość
  • Brak klikania w linki i załączniki bez sprawdzenia
  • Natychmiastowe zgłaszanie podejrzeń, nawet fałszywych alarmów
Mnemonik
Jesteś ostatnią linią obrony, nie pierwszą. Systemy techniczne łapią większość ataków automatycznie, ale ten, który przez nie przejdzie, trafia właśnie na twoje biurko.
Kultura zgłaszania
Firma, w której pracownicy boją się przyznać do kliknięcia w podejrzany link, jest mniej bezpieczna niż firma, w której zgłoszenie błędu jest normą. Ten temat wraca w sekcji o reagowaniu na incydent.

2 · Phishing: jak rozpoznać fałszywą wiadomość

★ egzamin

Phishing to wiadomość podszywająca się pod zaufane źródło (bank, dostawcę, dział IT, przełożonego), której celem jest skłonienie odbiorcy do kliknięcia w link, otwarcia załącznika albo podania danych logowania. Działa, bo odwołuje się do emocji: pośpiechu, strachu przed konsekwencją, ciekawości albo chęci szybkiego załatwienia sprawy, a nie do racjonalnej analizy.

Termin kluczowy
Phishing - Masowa wiadomość (najczęściej e-mail) podszywająca się pod zaufaną instytucję, wysyłana do wielu odbiorców naraz w nadziei, że część z nich kliknie w złośliwy link lub załącznik.
Termin kluczowy
Spear phishing - Wiadomość spersonalizowana pod konkretną osobę lub firmę, wykorzystująca prawdziwe imię, stanowisko, projekt albo kontrahenta, przez co jest znacznie trudniejsza do rozpoznania niż masowy phishing.
Termin kluczowy
Weryfikacja domeny nadawcy - Sprawdzenie pełnego adresu e-mail nadawcy (nie tylko wyświetlanej nazwy), zwłaszcza części po znaku @, i porównanie jej z oficjalną domeną firmy lub instytucji, którą wiadomość rzekomo reprezentuje.
  • Presja czasu: "masz 2 godziny", "działaj natychmiast", "konto zostanie zablokowane dziś"
  • Adres nadawcy niezgodny z oficjalną domeną firmy, choćby o jedną literę
  • Link w tekście prowadzący pod inny adres niż ten wyświetlany
  • Nieoczekiwany załącznik, zwłaszcza faktura, wezwanie albo dokument "do pilnego podpisu"
  • Prośba o podanie hasła, kodu MFA albo danych karty płatniczej
  • Literówki, nietypowa gramatyka lub styl niepasujący do nadawcy
  • Nietypowa prośba niezgodna ze zwykłym trybem pracy (np. dział IT nigdy wcześniej nie prosił o hasło mailem)
  1. 1 Nie klikaj od razu Zatrzymaj się na chwilę, zanim zareagujesz na presję zawartą w wiadomości.
  2. 2 Najedź kursorem na link bez klikania Sprawdź rzeczywisty adres docelowy w pasku stanu przeglądarki lub w podglądzie linku (na telefonie: przytrzymaj link palcem).
  3. 3 Porównaj domenę z oficjalną Zwróć uwagę na literówki i podstawienia znaków, np. paypa1.com albo microsft-support.net zamiast oryginalnej domeny.
  4. 4 Sprawdź nadawcę w pełnym adresie e-mail Nazwa wyświetlana (np. "Dział IT") nic nie znaczy, liczy się adres po znaku @.
  5. 5 W razie wątpliwości zapytaj niezależnym kanałem Zadzwoń do nadawcy na znany wcześniej numer albo zapytaj w firmowym komunikatorze, nigdy nie korzystaj z danych kontaktowych podanych w podejrzanej wiadomości.
Przykład fikcyjnego, ilustracyjnego nagłówka wiadomości phishingowej podszywającej się pod dział IT text
Od: "Dział IT - Wsparcie" <it-helpdesk@secure-support-portal.net>
Temat: PILNE: Twoje hasło wygasa za 2 godziny
Treść: Kliknij poniższy link i zaloguj się, aby uniknąć utraty dostępu:
http://portal-firma-logowanie.net/reset

Uwaga: domena "secure-support-portal.net" nie jest domeną firmową.
Pułapka
Wiadomość wygląda identycznie jak firmowa strona logowania, więc pracownik loguje się nie sprawdzając adresu w pasku przeglądarki. Atakujący dostaje login i hasło w czystej postaci, zanim ofiara zorientuje się, że coś jest nie tak.
Pułapka
Załącznik nazwany "faktura.pdf" w rzeczywistości ma podwójne rozszerzenie ("faktura.pdf.exe") albo jest zamaskowanym plikiem wykonywalnym. Otwarcie go bez sprawdzenia typu pliku instaluje złośliwe oprogramowanie na komputerze.
Typ atakuKanałCharakterystyka
PhishingE-mailMasowa wiadomość do wielu odbiorców naraz
Spear phishingE-mailSpersonalizowana wiadomość pod konkretną osobę
WhalingE-mailSpear phishing celujący w kadrę zarządzającą
SmishingSMSFałszywy link lub prośba przesłana wiadomością tekstową
VishingTelefonManipulacja głosowa, podszywanie się pod instytucję lub kolegę
QuishingKod QRZłośliwy link ukryty pod zeskanowanym kodem QR
Mnemonik
Zanim klikniesz, zadaj sobie trzy pytania: Czy się tego spodziewałem? Czy adres nadawcy naprawdę się zgadza? Czy ktoś próbuje mnie ponaglić?
  • Nie klikaj w link ani nie otwieraj załącznika
  • Nie odpowiadaj nadawcy i nie przekazuj wiadomości dalej do współpracowników
  • Zgłoś wiadomość do IT lub działu bezpieczeństwa zgodnie z firmową procedurą
  • Jeśli klient poczty na to pozwala, oznacz wiadomość jako phishing/spam
  • Jeśli zdążyłeś kliknąć, przejdź od razu do procedury reagowania na incydent

3 · Hasła, menedżery haseł i uwierzytelnianie wieloskładnikowe

★ egzamin

Hasło jest zwykle jedyną rzeczą oddzielającą atakującego od konta firmowego, dlatego pozostaje najczęściej atakowanym elementem bezpieczeństwa. Problemem nie jest brak wiedzy, że hasło ma być "silne", tylko powszechne powtarzanie tego samego hasła w wielu miejscach i tworzenie haseł według przewidywalnych, łatwych do odgadnięcia wzorców.

Termin kluczowy
Menedżer haseł - Aplikacja przechowująca w zaszyfrowanej formie unikalne, losowo wygenerowane hasło dla każdego serwisu, tak aby użytkownik musiał zapamiętać tylko jedno hasło główne.
Termin kluczowy
Uwierzytelnianie wieloskładnikowe (MFA) - Metoda logowania wymagająca co najmniej dwóch niezależnych dowodów tożsamości, np. hasła oraz kodu z aplikacji uwierzytelniającej lub klucza sprzętowego, dzięki czemu samo wykradzione hasło nie wystarcza do przejęcia konta.
Termin kluczowy
Credential stuffing - Atak polegający na automatycznym testowaniu haseł wyciekłych z jednego serwisu na innych serwisach, w oparciu o powszechny nawyk używania tego samego hasła w wielu miejscach.
Pułapka
"P@ssword123" spełnia formalne wymogi (wielka litera, cyfra, znak specjalny), ale jest jednym z pierwszych haseł sprawdzanych przez narzędzia do łamania haseł, bo opiera się na przewidywalnym, powszechnie znanym wzorcu podstawień. Spełnienie reguły złożoności nie oznacza, że hasło jest trudne do złamania.
Pułapka
Używanie tego samego hasła do konta firmowego i prywatnych serwisów (media społecznościowe, sklepy internetowe) oznacza, że wyciek danych z dowolnego z tych serwisów automatycznie kompromituje konto firmowe, nawet jeśli firma samodzielnie nigdy nie została zaatakowana.
  • Długość ma większe znaczenie niż komplikacja: fraza z kilku losowych słów jest silniejsza niż krótkie hasło pełne znaków specjalnych
  • Unikalne hasło dla każdego serwisu, bez wyjątków
  • Brak danych osobowych w haśle: imion, dat urodzenia, nazwy firmy
  • Generowanie haseł przez menedżer haseł zamiast wymyślania ich samodzielnie
  • Zmiana hasła natychmiast po informacji o wycieku danego serwisu, nie "przy okazji"
  1. 1 Włącz MFA w ustawieniach konta firmowego Zrób to dla poczty, VPN i wszystkich systemów, które na to pozwalają.
  2. 2 Wybierz aplikację uwierzytelniającą zamiast SMS, jeśli to możliwe Kod SMS można przechwycić poprzez przejęcie numeru telefonu, aplikacja jest bezpieczniejsza.
  3. 3 Zapisz kody zapasowe w bezpiecznym miejscu Nie w pliku tekstowym na pulpicie, najlepiej w menedżerze haseł lub wydrukowane i schowane pod klucz.
  4. 4 Nigdy nie podawaj kodu MFA nikomu przez telefon Nawet jeśli rozmówca przedstawia się jako dział IT, prawdziwy dział IT nigdy o to nie prosi.
Metoda MFAPoziom bezpieczeństwaGłówna wada
Kod SMSPodstawowyPodatny na przejęcie numeru telefonu (SIM swap)
Aplikacja uwierzytelniającaDobryWymaga dostępu do telefonu z zainstalowaną aplikacją
Klucz sprzętowy (np. FIDO2)Bardzo wysokiTrzeba fizycznie posiadać i nie zgubić urządzenia

Złe nawyki hasłowe

  • To samo hasło do wielu kont
  • Hasło zapisane na karteczce przy monitorze
  • Hasło oparte na imieniu, dacie urodzenia, nazwie firmy
  • MFA wyłączone "bo jest wygodniej bez tego"

Dobre praktyki

  • Unikalne hasło generowane przez menedżer haseł dla każdego serwisu
  • Hasło główne znane tylko tobie, niezapisane nigdzie fizycznie
  • Fraza z kilku losowych, niepowiązanych słów
  • MFA włączone wszędzie, gdzie jest dostępne
Mnemonik
Hasło jak szczoteczka do zębów: osobiste, nikomu nie pożyczaj, wymień natychmiast gdy się "zepsuje" (czyli wycieknie), i nie zostawiaj na widoku.
MFA fatigue
Atakujący, który zna już hasło ofiary, potrafi wysyłać dziesiątki próśb o potwierdzenie logowania z rzędu, licząc, że zmęczony powiadomieniami pracownik w końcu kliknie "zatwierdź", byle przestały napływać. Każda nieoczekiwana prośba o potwierdzenie MFA, której sam nie zainicjowałeś, powinna być odrzucona i zgłoszona.

4 · Inżynieria społeczna: telefon, podszywanie się i CEO fraud

★ egzamin

Ataki telefoniczne i mailowe wykorzystujące podszywanie się pod autorytet (przełożonego, dział IT, dostawcę) są skuteczne, bo grają na naturalnych odruchach: chęci pomocy, respekcie wobec hierarchii i strachu przed konsekwencją niewykonania polecenia na czas. Atakujący nie musi łamać żadnego zabezpieczenia technicznego, wystarczy mu przekonujący scenariusz i odrobina presji.

Termin kluczowy
Pretexting - Budowanie fałszywego, wiarygodnie brzmiącego scenariusza (np. "jestem z serwisu klimatyzacji", "dzwonię z działu IT w sprawie awarii") w celu uzyskania dostępu do informacji, systemu albo pomieszczenia.
Termin kluczowy
CEO fraud / Business Email Compromise (BEC) - Oszustwo polegające na podszyciu się pod przełożonego lub członka zarządu, zazwyczaj mailowo, w celu zlecenia pilnego, poufnego przelewu na kontrolowane przez atakującego konto.
Termin kluczowy
Podszywanie się pod dział IT (helpdesk impersonation) - Kontakt telefoniczny lub mailowy udający wsparcie techniczne, którego rzeczywistym celem jest wyłudzenie hasła, kodu MFA albo zdalnego dostępu do komputera pracownika.
Pułapka
Pracownik podaje hasło osobie dzwoniącej i przedstawiającej się jako "dział IT", bo rozmówca brzmi kompetentnie, zna nazwę systemu firmowego i wywiera presję czasu ("mamy awarię, muszę to naprawić teraz"). Prawdziwy dział IT ma narzędzia do resetowania dostępu bez konieczności poznania hasła użytkownika.
Pułapka
Pracownik księgowości wykonuje pilny przelew na polecenie maila podpisanego jako "prezes", wysłanego z domeny różniącej się od firmowej o jedną literę, bez telefonicznej weryfikacji, bo wiadomość zawiera prośbę o dyskrecję i pośpiech.
  1. 1 Zatrzymaj się Presja czasu i prośba o dyskrecję to sygnał ostrzegawczy, nie powód do przyspieszenia działania.
  2. 2 Zweryfikuj tożsamość osobnym kanałem Zadzwoń na znany wcześniej numer telefonu, nigdy na numer podany w podejrzanej wiadomości.
  3. 3 Zastosuj zasadę dwóch osób przy dużych przelewach Żaden pojedynczy pracownik nie powinien samodzielnie akceptować nietypowego, pilnego przelewu bez drugiej weryfikacji.
  4. 4 Nigdy nie podawaj hasła ani kodu MFA przez telefon Dotyczy to również sytuacji, gdy rozmówca zna wewnętrzne nazwy systemów firmowych.
  5. 5 Zgłoś próbę, nawet nieudaną Zgłoszenie każdej próby pomaga ostrzec innych pracowników i ocenić skalę kampanii.
  • Nagła zmiana danych do przelewu w stosunku do wcześniejszych ustaleń
  • Żądanie zachowania sprawy w tajemnicy, "nie mów nikomu, nawet mojemu asystentowi"
  • Silna presja czasu, "musi być zrobione dziś, jestem na spotkaniu i nie mogę rozmawiać"
  • Komunikacja wyłącznie mailowa lub SMS-owa, nigdy telefonicznie ani osobiście
  • Drobne niezgodności stylu językowego w stosunku do zwykłej komunikacji danej osoby
KanałTypowy pretekst
Telefon"Jestem z działu IT, potrzebuję twojego hasła, żeby naprawić awarię"
E-mail"Jestem prezesem, wykonaj pilny, poufny przelew, nie dzwoń, jestem zajęty"
SMS"To twój bank, kliknij link, żeby odblokować zablokowane konto"
Osobiście"Jestem z serwisu klimatyzacji, muszę wejść do serwerowni"
Kontekst prawny
Wyłudzenie środków firmowych metodą podszywania się może wypełniać znamiona przestępstwa oszustwa oraz nieuprawnionego dostępu do systemu informatycznego w rozumieniu Kodeksu karnego. Dlatego każda taka próba, również nieudana, powinna trafić do działu bezpieczeństwa firmy i może zostać zgłoszona organom ścigania.
Mnemonik
STOP i ZADZWOŃ. Przy każdej nietypowej prośbie o pieniądze lub dane: STOP, nie działaj pod presją, ZADZWOŃ, zweryfikuj innym kanałem na znany, wcześniej zapisany numer, nigdy na ten podany w wiadomości.

5 · Clean desk, clear screen i ochrona dokumentów

Bezpieczeństwo informacji nie kończy się na ekranie komputera. Wydrukowana umowa zostawiona na biurku, hasło na karteczce przy monitorze albo niezablokowany komputer podczas krótkiego wyjścia na kawę są równie realnym ryzykiem jak podejrzany e-mail, bo dają dostęp do danych każdemu, kto akurat przechodzi obok biurka: gościowi, serwisantowi albo sprzątaczce.

Termin kluczowy
Polityka czystego biurka (clean desk) - Zasada firmowa nakazująca chowanie dokumentów poufnych, nośników danych i notatek do zamykanych szafek na czas nieobecności przy stanowisku, a na koniec dnia pracy w każdym przypadku.
Termin kluczowy
Polityka czystego ekranu (clear screen) - Zasada nakazująca blokowanie ekranu komputera skrótem klawiszowym przy każdym, nawet krótkim, odejściu od biurka, tak aby ekran nigdy nie pozostawał odblokowany bez nadzoru.
Pułapka
Hasło zapisane na karteczce przyklejonej do monitora "żeby nie zapomnieć" jest widoczne dla każdego, kto wejdzie do pomieszczenia, w tym dla gościa, kuriera albo serwisanta sprzętu biurowego.
Pułapka
Pracownik wychodzi na kilkuminutową rozmowę lub kawę, zostawiając odblokowany komputer z otwartą pocztą i systemem CRM. W tym czasie ktoś z zewnątrz, kto akurat ma legalny powód znajdować się w biurze (serwisant, gość), ma pełny dostęp do danych firmowych.
  1. 1 Blokuj ekran przy każdym odejściu od biurka Nawet na chwilę, skrótem klawiszowym, bez wyjątków.
  2. 2 Chowaj dokumenty poufne do zamykanej szafki Umowy, dane klientów, dane finansowe nie powinny leżeć jawnie na biurku.
  3. 3 Wyczyść tablicę lub flipchart po spotkaniu Notatki ze spotkania mogą zawierać dane strategiczne lub poufne.
  4. 4 Nie zostawiaj wydruków na drukarce współdzielonej Odbieraj wydruk natychmiast albo korzystaj z drukowania z PIN-em, jeśli firma to udostępnia.
  5. 5 Zamknij dokumenty na klucz na koniec dnia Traktuj koniec dnia pracy jako rutynowy moment porządkowania biurka, nie wyjątek.
  • Dane osobowe klientów i pracowników
  • Umowy i dokumenty kontraktowe
  • Dane finansowe i księgowe
  • Hasła i dane dostępowe w jakiejkolwiek formie
  • Dokumenty oznaczone klauzulą "poufne" lub "tylko do użytku wewnętrznego"
MiejsceRyzykoDziałanie
BiurkoDokumenty widoczne dla przechodzącego gościaChowaj do zamykanej szuflady lub szafki
Drukarka współdzielonaWydruk zostawiony na tacy, dostępny dla każdegoOdbieraj natychmiast lub korzystaj z druku z PIN-em
Ekran monitora przy oknie lub przejściuWidoczny dla osób postronnychUstaw kąt ekranu lub użyj folii prywatyzującej
Ochrona danych osobowych
Dokumenty papierowe zawierające dane osobowe, np. CV kandydatów, umowy czy dane klientów, podlegają tym samym zasadom ochrony co dane w systemach cyfrowych. Zasada minimalizacji i dostępu "tylko dla osób, którym jest to niezbędne do pracy" dotyczy również stosu papierów na biurku.
Mnemonik
Traktuj każde odejście od biurka jak koniec dnia pracy: zablokuj ekran, schowaj dokumenty, jakbyś już nie wracał.

6 · Bezpieczeństwo fizyczne: tailgating, identyfikatory i goście

Najprostszy sposób na dostęp do danych firmy to czasem zwykłe wejście do biura, bez żadnego hakowania. Osoba, która wygląda pewnie, niesie kartony albo przedstawia się jako serwisant, potrafi ominąć zabezpieczenia fizyczne szybciej niż jakikolwiek firewall, jeśli pracownicy nie przestrzegają podstawowych zasad kontroli dostępu.

Termin kluczowy
Tailgating / piggybacking - Wejście do zabezpieczonego obszaru firmy tuż za osobą uprawnioną, wykorzystując jej autoryzację (np. przytrzymane drzwi) zamiast własnego identyfikatora.
Termin kluczowy
Identyfikator (badge) - Karta lub przepustka potwierdzająca tożsamość i uprawnienia dostępu, którą pracownik powinien nosić widoczną przez cały czas pobytu w biurze.
Pułapka
Pracownik przytrzymuje drzwi zabezpieczone kartą osobie "niosącej kartony", z uprzejmości, bez sprawdzenia identyfikatora. To najbardziej klasyczny scenariusz tailgatingu, wykorzystujący normalną, kulturalną chęć pomocy.
Pułapka
Gość albo "serwisant" chodzi po biurze bez opieki pracownika, bo wygląda przekonująco i nikt nie chce go pytać o cel wizyty z obawy przed niezręcznością.
  1. 1 Zarejestruj każdego gościa w recepcji Bez wyjątków, nawet dla znajomych innych pracowników.
  2. 2 Wydaj identyfikator gościa Wyraźnie odróżnialny od identyfikatora pracownika.
  3. 3 Gość zawsze w towarzystwie pracownika Nigdy nie zostawiaj gościa samego w przestrzeni biurowej.
  4. 4 Odbierz identyfikator gościa przy wyjściu Zapobiega to jego ponownemu, nieautoryzowanemu użyciu.
  5. 5 Zgłoś nieznajomą osobę bez identyfikatora Zgłoś ochronie, recepcji lub przełożonemu, nawet jeśli obawiasz się, że to fałszywy alarm.
  • Osoba bez widocznego identyfikatora chodząca samodzielnie po biurze
  • Ktoś prosi o przytrzymanie zabezpieczonych drzwi z nietypowym pośpiechem
  • "Serwisant" pojawiający się bez wcześniejszego zgłoszenia w recepcji
  • Osoba fotografująca ekrany komputerów, tablice albo dokumenty
StrefaZasada
Recepcja / wejście główneRejestracja każdego gościa bez wyjątków
Open spaceIdentyfikator zawsze widoczny na wierzchu ubrania
Serwerownia / pomieszczenia poufneDostęp tylko dla uprawnionych, zakaz tailgatingu nawet dla kolegi z pracy
Parking / wejścia boczneNie przytrzymuj drzwi osobom nieznanym, niezależnie od tego, jak wiarygodnie wyglądają
Mnemonik
Brak identyfikatora oznacza brak wstępu, nawet jeśli sytuacja wydaje się niezręczna. Grzeczność nigdy nie powinna przegrywać z procedurą bezpieczeństwa.
Praktyka branżowa
Testy bezpieczeństwa fizycznego (tzw. red team) regularnie pokazują, że tailgating i podszywanie się pod serwisanta lub kuriera należą do najskuteczniejszych metod uzyskania nieautoryzowanego dostępu do biura, skuteczniejszych niż wiele ataków czysto technicznych.

7 · USB, nośniki wymienne i prywatne urządzenia (BYOD)

★ egzamin

Nośnik wymienny albo prywatne urządzenie podłączone do sieci firmowej omija wiele zabezpieczeń, które chronią pocztę i przeglądarkę. Ciekawość wobec znalezionego pendrive'a albo wygoda pracy na własnym telefonie potrafią otworzyć furtkę, której żaden firewall nie widzi.

Termin kluczowy
BYOD (Bring Your Own Device) - Praktyka wykorzystywania prywatnych urządzeń (telefonu, laptopa, tabletu) do celów służbowych, dopuszczalna tylko w zakresie i na zasadach określonych przez firmową politykę bezpieczeństwa.
Termin kluczowy
Baiting - Technika ataku polegająca na pozostawieniu zainfekowanego nośnika (np. pendrive'a) w miejscu, gdzie prawdopodobnie zostanie znaleziony i z ciekawości podłączony do komputera przez ofiarę.
Pułapka
Pracownik znajduje nieznany pendrive na parkingu firmowym i podłącza go do swojego komputera, żeby sprawdzić, do kogo należy i oddać właścicielowi. To podręcznikowy przykład ataku baiting, nośnik może automatycznie zainstalować złośliwe oprogramowanie w momencie podłączenia.
Pułapka
Kopiowanie danych firmowych na prywatny, niezaszyfrowany pendrive "żeby popracować w domu wieczorem", bez zgody i bez zabezpieczenia nośnika hasłem lub szyfrowaniem.
  • Używaj wyłącznie nośników firmowych lub jawnie zatwierdzonych przez IT
  • Skanuj nośnik antywirusem przed pierwszym użyciem, nawet firmowy
  • Szyfruj nośniki przenoszące dane poufne
  • Nigdy nie podłączaj znalezionego lub nieznanego nośnika do komputera
  • Znaleziony nośnik zgłoś do IT lub ochrony zamiast go samodzielnie sprawdzać
  1. 1 Sprawdź politykę BYOD firmy przed użyciem prywatnego urządzenia Nie każda firma dopuszcza pracę służbową na prywatnym sprzęcie.
  2. 2 Zainstaluj wymagane zabezpieczenia Blokadę ekranu, aktualizacje, ewentualnie oprogramowanie MDM, jeśli firma tego wymaga.
  3. 3 Oddziel dane firmowe od prywatnych Osobny profil, osobna aplikacja poczty, unikaj mieszania kont.
  4. 4 Zgłoś natychmiast zgubienie lub kradzież urządzenia Im szybciej IT zareaguje, tym mniejsze ryzyko wycieku danych z urządzenia.
  5. 5 Nie synchronizuj poczty firmowej bez zgody IT Dotyczy zwłaszcza urządzeń bez blokady ekranem lub bez aktualnego systemu.
Nośnik / urządzenieRyzykoZasada
Znaleziony pendriveZłośliwe oprogramowanie, atak baitingNie podłączaj, oddaj do IT
Prywatny telefon z pocztą firmowąUtrata danych przy kradzieży telefonuBlokada ekranu i możliwość zdalnego wyczyszczenia danych
Zewnętrzny dysk bez szyfrowaniaWyciek danych przy zgubieniu nośnikaSzyfrowanie nośnika obowiązkowe dla danych poufnych
Prywatna chmura (np. własny dysk online)Dane firmowe poza kontrolą i wiedzą firmyZakaz przechowywania danych firmowych poza zatwierdzonymi systemami
Mnemonik
Nieznany nośnik to potencjalne zagrożenie, nie ciekawostka do sprawdzenia. Nie podłączaj tego, czego pochodzenia nie znasz.
Ochrona danych osobowych
Przeniesienie danych osobowych klientów na niezabezpieczony prywatny nośnik może stanowić naruszenie ochrony danych podlegające obowiązkowi zgłoszenia, nawet jeśli nośnik nigdy nie opuścił biura ani nie doszło do faktycznego wycieku na zewnątrz.

8 · Praca zdalna i reagowanie na incydent: VPN, Wi-Fi i zgłaszanie

★ egzamin

Praca poza biurem przenosi całą odpowiedzialność za bezpieczeństwo sieci na pracownika: nie ma tu firmowego firewalla ani administratora patrolującego sieć. Równie ważne jak higiena samej pracy zdalnej jest to, co robisz w pierwszych minutach po podejrzeniu, że kliknąłeś w coś złośliwego, bo ta reakcja decyduje o skali szkody.

Termin kluczowy
VPN (wirtualna sieć prywatna) - Szyfrowane połączenie między urządzeniem pracownika a siecią firmową, które chroni przesyłane dane przed podsłuchaniem, zwłaszcza w sieciach publicznych i niezaufanych.
Termin kluczowy
Sieć Wi-Fi publiczna a domowa - Sieć publiczna (kawiarnia, lotnisko, hotel) jest współdzielona z nieznanymi osobami i łatwiejsza do podsłuchania niż prawidłowo zabezpieczona sieć domowa z własnym, silnym hasłem.
Pułapka
Praca nad dokumentem zawierającym dane klientów w kawiarni, na otwartym Wi-Fi, bez połączenia VPN. Ruch sieciowy w takiej sieci może być podsłuchany przez inne osoby korzystające z tego samego punktu dostępowego.
Pułapka
Pracownik klika w podejrzany link, zauważa błąd, ale nic nie zgłasza, licząc, że "może się nic nie stało" albo obawiając się konsekwencji. To najgorsza możliwa reakcja: opóźnienie zgłoszenia daje atakującemu więcej czasu na działanie.
  1. 1 Zmień domyślne hasło routera domowego Zarówno hasło administracyjne panelu routera, jak i hasło samej sieci Wi-Fi.
  2. 2 Włącz aktualne szyfrowanie sieci WPA2 lub WPA3, nigdy starsze, przestarzałe standardy.
  3. 3 Oddziel sieć gościnną od sieci roboczej Jeśli router na to pozwala, urządzenia gości i smart-home nie powinny dzielić sieci ze sprzętem służbowym.
  4. 4 Aktualizuj oprogramowanie routera Regularnie sprawdzaj dostępność aktualizacji firmware.
  5. 5 Nie pracuj na publicznym Wi-Fi bez VPN Połącz się z firmowym VPN zanim uzyskasz dostęp do zasobów firmowych spoza biura lub domu.
  1. 1 Odłącz urządzenie od sieci Wyłącz Wi-Fi lub odłącz kabel sieciowy, ale nie wyłączaj samego komputera.
  2. 2 Zgłoś natychmiast do IT lub działu bezpieczeństwa Zgodnie z obowiązującą w firmie procedurą zgłaszania incydentów.
  3. 3 Zapisz, co się wydarzyło Jaki link lub załącznik, o której godzinie, jakie dane mogły zostać podane.
  4. 4 Zmień hasło do konta, którego mogło dotyczyć zdarzenie Wyłącznie jeśli IT tak zaleci, aby nie zatrzeć śladów potrzebnych do analizy.
  5. 5 Nie próbuj naprawiać tego samodzielnie ani ukrywać zdarzenia Samodzielne działania (formatowanie dysku, usuwanie plików) mogą zniszczyć dowody potrzebne do oceny skali incydentu.
  • Im szybciej IT zareaguje, tym mniejszy realny zasięg szkody
  • Firma może mieć prawny obowiązek zgłoszenia naruszenia danych osobowych w krótkim, ustawowym terminie
  • Uczciwe i szybkie zgłoszenie własnego błędu zwykle nie wiąże się z konsekwencjami dyscyplinarnymi
  • Konsekwencje dotyczą ukrywania zdarzenia, nie samej pomyłki
RODO: termin 72 godzin
Jeśli incydent dotyczy danych osobowych, firma jako administrator danych ma co do zasady prawny obowiązek zgłoszenia naruszenia ochrony danych do organu nadzorczego (w Polsce: Prezesa Urzędu Ochrony Danych Osobowych) w terminie 72 godzin od stwierdzenia naruszenia. Ten zegar zaczyna biec od momentu, gdy ktokolwiek w firmie się o zdarzeniu dowie, dlatego opóźnione zgłoszenie przez pracownika bezpośrednio utrudnia dotrzymanie tego terminu.
Sygnał po kliknięciuCo robić
Nieoczekiwane okno logowania po kliknięciu w linkZamknij okno, zmień hasło do danego konta, zgłoś zdarzenie
Komputer nagle wolniejszy, otwierają się nieznane programyOdłącz od sieci, zgłoś do IT, nie wyłączaj komputera
Prośba o kod MFA, której sam nie inicjowałeśOdmów potwierdzenia, zgłoś natychmiast, to sygnał trwającego ataku
Mnemonik
Zgłoś, nie ukrywaj. Najgorsza możliwa reakcja na własny błąd to milczenie, bo zamienia mały, opanowany incydent w duży, niekontrolowany problem.
Fiszki - aktywne przypominanie

Sprawdź się - testowanie to nauka

24 pytań w losowej kolejności. Twoje wyniki zapisują się lokalnie.

Rozpocznij quiz
Zbudowane przez Tenzan Logic