Objavljeno: 25.10.2022 | Avtor: Vinko Seliškar | Monitor November 2022

Ko se mižanje ne izplača

Prav vsako delovno mesto ima šibke točke, ki jih lahko spletni napadalci izkoristijo. Znanje (zaposlenih) pa je najboljša kibernetska obramba.

Nacionalni odzivni center za kibernetsko varnost (SI-CERT) v luči naraščanja števila varnostnih incidentov že dlje časa poziva podjetja in organizacije, naj poskrbijo za izobraževanje zaposlenih o informacijski in kibernetski varnosti. Spletne prevare, izsiljevalski virusi, vdori v sisteme in omrežja so namreč »na dnevnem redu«.

Nobeno podjetje ni premajhno za spletne kriminalce

V Sloveniji je še vedno moč slišati mnenje, da manjša podjetja niso zanimiva za spletne napadalce, kar glede na statistiko »žrtev« ne drži. Zaradi omejenih finančnih in kadrovskih virov so vlaganja v informacijsko in kibernetsko varnost v teh podjetjih velikokrat pomanjkljiva (če sploh obstajajo), zato so manjša podjetja lažje tarče. Tudi v večjih podjetjih in organizacijah, kjer je stopnja zavedanja o kibernetski varnosti v povprečju mnogo višja, znatno težavo še vedno predstavlja nezadostno izobraževanje zaposlenih. Vlaganje zgolj v programsko in omrežno opremo ne reši vseh težav, saj gre v večini primerov za tehnično nezahtevne napade, ki temeljijo na tehnikah t. i. družbenega inženiringa. Ker zaposleni nimajo ustreznih znanj in veščin, da bi prepoznali nevarnost, so napadalci pogosto uspešni. Tako so lani pri SI-CERT skupno obravnavali 3.177 varnostnih incidentov, med katerimi so prevare (t. i. phishing napadi) predstavljale kar tretjino vseh primerov. V primerjavi z letom poprej pa se je število prevar zvišalo za skoraj 37 odstotkov. »Čeprav gre za eno najstarejših vrst spletnih napadov, ki so tehnično zelo enostavni, so še vedno uspešni, saj jih zaposleni enostavno ne prepoznajo,« nam je zaupala Jasmina Mešić, koordinatorka nacionalnega programa ozaveščanja Varni na internetu.

Še vedno velja, da datotek in povezav, poslanih od neznanih pošiljateljev, ne gre kar klikniti in odpreti, saj je to lahko pravi recept za »katastrofo«. Na prvi pogled povsem nenevarna priponka lahko skriva trojanskega konja, specializiranega za krajo gesel in digitalnih potrdil, ali izsiljevalski virus, ki podjetju povzroči ogromno škodo. Posledice vdora so za organizacijo izredno negativne, ne le v finančnem smislu, ampak lahko povzročijo tudi izgubo ugleda in zaupanja – in torej posla.

Različna delovna mesta imajo različne šibke točke

Čeprav se v zadnjih letih dogajajo intenzivne spremembe pri skrbi za kibernetsko varnost, podjetja pogosto ponavljajo stare napake. Medtem ko vedno več vlagajo v varnostno opremo, nekatera tudi v zunanje varnostne preglede, pogosto pozabijo na zaposlene. Ti so preprosto spregledani, nimajo možnosti izobraževanj ali pa so ta neprilagojena njihovi ravni znanja. Na drugi strani pa je kruta realnost: praktično vsi zaposleni, ki imajo dostop do elektronske pošte, so lahko vstopna točka za napade z zlonamerno kodo.

Računovodje, ki imajo dostop do financ in spletne banke, so najpogosteje tarča napadov vrivanja v poslovno komunikacijo. Napadalci se v tem primeru predstavljajo kot direktor podjetja (v njegovem imenu pošljejo računovodji e-pošto) in računovodji naložijo plačilo računa podjetju v tujini. Če podjetje zahtevani znesek plača, denarja zelo verjetno nikoli več ne bo videlo. Podobni so poskusi prevar, kjer na e-poštni naslov računovodstva prihajajo lažni računi in dopisi drugih ključnih zaposlenih v podjetju.

Zaposleni v marketingu vsakodnevno veliko komunicirajo z zunanjimi partnerji in tudi upravljajo kanale na družbenih omrežjih, ki prinašajo dodatno tveganje. Tudi nanje prežijo okužene priponke v e-pošti, povezave na prevarantske spletne strani za krajo gesel in druge grožnje.

Za vsa podjetja in organizacije, kjer zaradi pomanjkanja virov ni sistematičnega pristopa k izobraževanju zaposlenih, so pri SI-CERT zasnovali brezplačni spletni tečaj Varni v pisarni. Ta na zelo enostaven, razumljiv in vizualno privlačen način zaposlenim predstavi osnove informacijske varnosti. Tečaj lahko poteka kadarkoli na zahtevo, traja 30 minut in je prilagojen različnim delovnim mestom v organizaciji.

Lekcije za »deset jurjev« in več

Domači varnostni strokovnjaki opozarjajo še na rast števila investicijskih prevar. Večinoma gre za vlaganja v lažne kriptosheme, pri čemer izstopajo tudi finančna oškodovanja. Najvišje oškodovanje, ki ga je zabeležil SI-CERT, je lani znašalo 100.000 evrov, medtem ko se je povprečni znesek izgubljenega vložka gibal okoli 28.000 evrov.

Drage so tudi »lekcije«, povezane z okužbami z izsiljevalskimi virusi, ki žrtvam zaklenejo (beri: zakriptirajo) podatke. Po podatkih SI-CERT je povprečna višina odkupnina za odšifriranje podatkov oziroma datotek podjetja (ki je posledica napada z izsiljevalskim virusom) lani znašala okroglih 10 tisoč evrov, vrivanje v poslovno komunikacijo (npr. med direktorja in računovodjo) pa 19 tisočakov. Ob omenjenih številkah hitro postane jasno, da je strošek investicije v storitve zagotavljanja kibernetske varnosti pravzaprav zanemarljiv v primerjavi s sanacijo posledic napada.

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Redka zmaga malega rudarja kriptovalut

    V času, ko rudarjenje bitcoina obvladujejo velika podjetja s specializirano opremo in ogromnimi viri, je neodvisnemu solo rudarju uspel izjemen podvig. 

    Objavljeno: 27.7.2025 13:00
  • Šibko geslo in hekerski vdor pogubila 158 let staro podjetje

    Britansko podjetje KNP iz Northamptonshira, ki se je ukvarjalo s prevozi, je po 158 letih obratovanja zaprlo vrata, zaradi česar je brez dela ostalo 700 ljudi. Razlog ni slabo poslovanje, težke tržne razmere, izgube ali celo poneverbe, temveč precej bolj banalen. Podjetje je opustošil hekerski napad, v katerem so napadalci odnesli podatke o vseh strankah.

    Objavljeno: 23.7.2025 05:00
  • ChatGPT je bogatejši za pravega raziskovalnega agenta

    ChatGPT agent je nova generacija digitalnega pomočnika, ki združuje sposobnosti vizualnega in tekstovnega brskanja ter neposredne interakcije z zunanjimi platformami, kot so Google Drive, GitHub in SharePoint.

    Objavljeno: 18.7.2025 08:00
  • Tehnologija je orodje za množično nadzorovanje

    Ko je minuli teden kamera na koncertu skupine Coldplay v Bostonu prikazala par, ki objet posluša Chrisa Martina, bi bil lahko to le še eden izmed množice povsem običajnih in dolgočasni prizor. A ker se je ženska na posnetku obrnila proč in obraz zakopal v roke, moški pa se je sklonil pod kader, je posnetek vzbudil veliko pozornosti. Pevec Chris Martin ga je na odru komentiral z besedami, da sta bodisi zelo sramežljiva bodisi razmerje skrivata – in ostalo je bilo zgodovina.

    Objavljeno: 21.7.2025 05:00
  • ChatGPT je slab v šahu

    Najboljši šahist sveta Magnus Carlsen je v spletnem dvoboju premagal umetno inteligenco ChatGPT v vsega 53-ih potezah, pri čemer sam ni izgubil niti ene same figure. 

    Objavljeno: 21.7.2025 09:00
  • ChatGPT-5 bo na voljo avgusta

    Sam Altman, izvršni direktor OpenAI, je potrdil, da bo model GPT-5 izšel že v začetku avgusta. 

    Objavljeno: 25.7.2025 09:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji