Objavljeno: 25.10.2022 | Avtor: Vinko Seliškar | Monitor November 2022

Ko se mižanje ne izplača

Prav vsako delovno mesto ima šibke točke, ki jih lahko spletni napadalci izkoristijo. Znanje (zaposlenih) pa je najboljša kibernetska obramba.

Nacionalni odzivni center za kibernetsko varnost (SI-CERT) v luči naraščanja števila varnostnih incidentov že dlje časa poziva podjetja in organizacije, naj poskrbijo za izobraževanje zaposlenih o informacijski in kibernetski varnosti. Spletne prevare, izsiljevalski virusi, vdori v sisteme in omrežja so namreč »na dnevnem redu«.

Nobeno podjetje ni premajhno za spletne kriminalce

V Sloveniji je še vedno moč slišati mnenje, da manjša podjetja niso zanimiva za spletne napadalce, kar glede na statistiko »žrtev« ne drži. Zaradi omejenih finančnih in kadrovskih virov so vlaganja v informacijsko in kibernetsko varnost v teh podjetjih velikokrat pomanjkljiva (če sploh obstajajo), zato so manjša podjetja lažje tarče. Tudi v večjih podjetjih in organizacijah, kjer je stopnja zavedanja o kibernetski varnosti v povprečju mnogo višja, znatno težavo še vedno predstavlja nezadostno izobraževanje zaposlenih. Vlaganje zgolj v programsko in omrežno opremo ne reši vseh težav, saj gre v večini primerov za tehnično nezahtevne napade, ki temeljijo na tehnikah t. i. družbenega inženiringa. Ker zaposleni nimajo ustreznih znanj in veščin, da bi prepoznali nevarnost, so napadalci pogosto uspešni. Tako so lani pri SI-CERT skupno obravnavali 3.177 varnostnih incidentov, med katerimi so prevare (t. i. phishing napadi) predstavljale kar tretjino vseh primerov. V primerjavi z letom poprej pa se je število prevar zvišalo za skoraj 37 odstotkov. »Čeprav gre za eno najstarejših vrst spletnih napadov, ki so tehnično zelo enostavni, so še vedno uspešni, saj jih zaposleni enostavno ne prepoznajo,« nam je zaupala Jasmina Mešić, koordinatorka nacionalnega programa ozaveščanja Varni na internetu.

Še vedno velja, da datotek in povezav, poslanih od neznanih pošiljateljev, ne gre kar klikniti in odpreti, saj je to lahko pravi recept za »katastrofo«. Na prvi pogled povsem nenevarna priponka lahko skriva trojanskega konja, specializiranega za krajo gesel in digitalnih potrdil, ali izsiljevalski virus, ki podjetju povzroči ogromno škodo. Posledice vdora so za organizacijo izredno negativne, ne le v finančnem smislu, ampak lahko povzročijo tudi izgubo ugleda in zaupanja – in torej posla.

Različna delovna mesta imajo različne šibke točke

Čeprav se v zadnjih letih dogajajo intenzivne spremembe pri skrbi za kibernetsko varnost, podjetja pogosto ponavljajo stare napake. Medtem ko vedno več vlagajo v varnostno opremo, nekatera tudi v zunanje varnostne preglede, pogosto pozabijo na zaposlene. Ti so preprosto spregledani, nimajo možnosti izobraževanj ali pa so ta neprilagojena njihovi ravni znanja. Na drugi strani pa je kruta realnost: praktično vsi zaposleni, ki imajo dostop do elektronske pošte, so lahko vstopna točka za napade z zlonamerno kodo.

Računovodje, ki imajo dostop do financ in spletne banke, so najpogosteje tarča napadov vrivanja v poslovno komunikacijo. Napadalci se v tem primeru predstavljajo kot direktor podjetja (v njegovem imenu pošljejo računovodji e-pošto) in računovodji naložijo plačilo računa podjetju v tujini. Če podjetje zahtevani znesek plača, denarja zelo verjetno nikoli več ne bo videlo. Podobni so poskusi prevar, kjer na e-poštni naslov računovodstva prihajajo lažni računi in dopisi drugih ključnih zaposlenih v podjetju.

Zaposleni v marketingu vsakodnevno veliko komunicirajo z zunanjimi partnerji in tudi upravljajo kanale na družbenih omrežjih, ki prinašajo dodatno tveganje. Tudi nanje prežijo okužene priponke v e-pošti, povezave na prevarantske spletne strani za krajo gesel in druge grožnje.

Za vsa podjetja in organizacije, kjer zaradi pomanjkanja virov ni sistematičnega pristopa k izobraževanju zaposlenih, so pri SI-CERT zasnovali brezplačni spletni tečaj Varni v pisarni. Ta na zelo enostaven, razumljiv in vizualno privlačen način zaposlenim predstavi osnove informacijske varnosti. Tečaj lahko poteka kadarkoli na zahtevo, traja 30 minut in je prilagojen različnim delovnim mestom v organizaciji.

Lekcije za »deset jurjev« in več

Domači varnostni strokovnjaki opozarjajo še na rast števila investicijskih prevar. Večinoma gre za vlaganja v lažne kriptosheme, pri čemer izstopajo tudi finančna oškodovanja. Najvišje oškodovanje, ki ga je zabeležil SI-CERT, je lani znašalo 100.000 evrov, medtem ko se je povprečni znesek izgubljenega vložka gibal okoli 28.000 evrov.

Drage so tudi »lekcije«, povezane z okužbami z izsiljevalskimi virusi, ki žrtvam zaklenejo (beri: zakriptirajo) podatke. Po podatkih SI-CERT je povprečna višina odkupnina za odšifriranje podatkov oziroma datotek podjetja (ki je posledica napada z izsiljevalskim virusom) lani znašala okroglih 10 tisoč evrov, vrivanje v poslovno komunikacijo (npr. med direktorja in računovodjo) pa 19 tisočakov. Ob omenjenih številkah hitro postane jasno, da je strošek investicije v storitve zagotavljanja kibernetske varnosti pravzaprav zanemarljiv v primerjavi s sanacijo posledic napada.

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Zakaj nihče ne mara Applovih in Samsungovih tankih telefonov?

    Applov najnovejši in najtanjši iPhone Air, ki v debelino meri le dobrih pet milimetrov in tehta 165 gramov, je čudo tehnike, a ga začuda ljudje niso radostno sprejeli. Medtem ko se iPhone 17 Pro in iPhone 17 Pro Max prodajata rekordno, klasični iPhone 17 pa prav tako žanje visoke številke, iPhone Air zapostaja.

    Objavljeno: 20.10.2025 05:00
  • Severna Koreja s kriptovalutami in lažnimi zaposlenimi nakradla milijarde

    Za razliko od praktično vseh ostalih držav se Severna Koreja v veliki meri zanaša na internetni kriminal in kriptoprevare za financiranje delovanja države in izogibanje sankcijam. Tudi eden večjih letošnjih vdorov, ko so neznanci z borze Bybit ukradli za poldrugo milijardo dolarjev kriptovalute ether, je bil plod Severne Koreje.

    Objavljeno: 27.10.2025 07:00
  • Nvidia: Kitajska je za nas mrtva

    Nvidijin direktor Jensen Huang je dejal, da je tržni delež podjetja na Kitajskem hitro padel s 95 odstotkov na ničlo. To ni presenetljivo, saj izvoz na Kitajsko prepoveduje kar ameriška administracija. A to v resnici ni čisto res, saj po drugi strani več kot četrtino prodaje predstavlja izvoz v Singapur – od koder na Kitajsko vodijo neuradne poti.

    Objavljeno: 20.10.2025 07:00
  • Popolnoma drugačno električno kolo

    Rivianovo hčerinsko podjetje Also, specializirano za mikromobilnost, je predstavilo inovativno električno kolo TM-B (Transcendent Mobility - Bike), ki obljublja povsem novo izkušnjo vožnje. 

    Objavljeno: 23.10.2025 16:00
  • V Londonu vam bodo verjetno ukradli telefon

    Samo v lanskem letu so v Londonu ukradli 80.000 pametnih telefonov, kar je v milijonski metropoli sicer malo, a vseeno precej več kot v drugih podobno velikih mestih v Evropi. In približno tretjino več kot leto pred tem. Trend je torej zaskrbljujoč.

    Objavljeno: 23.10.2025 05:00
  • Windows bo umetni inteligenci dovolil dostop do lokalnih datotek

    Microsoft bo v operacijski sistem Windows 11 uvedel novo funkcionalnost umetne inteligence, imenovano Copilot Actions, ki omogoča izvajanje nalog na lokalno shranjenih datotekah. 

    Objavljeno: 17.10.2025 08:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji