Töltsd ki a 2 perces felmérésünket, és derítsd ki, mennyire kockázatos a jelenlegi működésetek.
Adathalász támadások elleni védelem: hol állsz most?
Az adathalász támadások elleni védelem ma már minden cég számára alapkérdés. Ez a rövid felmérés segít felmérni, mennyire védett a céged az adathalász támadásokkal és üzleti e-mailes csalásokkal szemben.
Néhány egyszerű kérdésen keresztül átnézzük a legkritikusabb területeket: a mindennapi e-mail-kezelést, a pénzügyi ellenőrzési lépéseket és a belső működési gyakorlatot.
A kitöltés után képet kapsz arról, hol vannak a legnagyobb kockázatok, és mely pontokon érdemes erősíteni, hogy megelőzhető legyen egy költséges incidens.
Az eredmények mellett egy gyakorlati cikket is olvashatsz. Emellett lehetőséged van ingyenes konzultációt kérni, ahol átbeszéljük a cégedre vonatkozó védelmi megoldásokat.
További olvasanívaló: az amerikai kibervizsgalati hatóság (CISA) adathalászatértésészeti oldaln részletes útmutatót találsz a védekezés bevett módszereirol.
🛡️ Mennyire biztonságos a vállalkozásod?
Válassz minden sorban: ✅ (2p), ⚠️ (1p) vagy ❌ (0p)
A) E-mail és hozzáférés
B) Pénzügy és utalások
C) Emberi tényező
Ha van olyan téma, ami az elmúlt években szinte mindennapossá vált a vállalkozásoknál, az az adathalászat.
Nem azért, mert a cégek figyelmetlenebbek lettek. A támadók profibbak és gyorsabbak. Gyakran valós, feltört partnerfiókokból dolgoznak. Olyan e-mailek jönnek, amik pont úgy néznek ki, mint egy megszokott kérés. Számla, megosztott fájl, csomagértesítő — bármi, amire rá lehet kattintani.
A céljuk egyszerű: rávenni valakit, hogy belépési adatot adjon meg, vagy jóváhagyjon valamit, amit nem kéne.
Mi a leggyakoribb forgatókönyv és hogyan lesz ebből baj?
- kapsz egy e-mailt egy linkkel,
- a link egy megtévesztő (adathalász) oldalra visz,
- ott belépsz a Microsoft-fiókoddal,
- a támadó megszerzi a belépési adatokat — és egyre gyakrabban az MFA-hoz kapcsolódó tokeneket/jóváhagyásokat is.
És itt jön a kellemetlen igazság, hogy miért nem elég önmagában az MFA?
A kétfaktoros hitelesítés (MFA) továbbra is nagyon fontos, de ma már nem csodaszer. Bizonyos módszerekkel — tokenlopás, MFA push átverés — a támadók megkerülhetik, vagy veled jóváhagyathatják a belépést.
A tanulság nem az, hogy az MFA semmit sem ér. A technika mellé kell a tudatos működés is. Sőt továbbmegyek, a tudatos működési átalakítás.
Ez azt is jelenti: az IT rendszereknek nem mindent szabad automatikusan elfogadniuk. Nem minden „technikailag helyes” belépés valóban jogos. A hozzáféréseket a valós működéshez kell igazítani. Számítson, hogy ki, honnan és mikor szeretne belépni. Ezt különösen érvényesítsd pénzügyi folyamatokon.
Ennek a technikai megvalósítása az IT feladata. A szervezeti szabályok kialakítása és újragondolása viszont nem IT-kérdés: ebben a működés, a döntési pontok és felelősségek átgondolásával, konzultációval tudunk segíteni.
Mert sokszor:
- valós partner e-mail címről érkezik (amit korábban feltörtek),
- vagy egy új, „tiszta” domainről, ami még nincs tiltólistán,
- a levél stílusa pedig teljesen „életszerű”: ugyanaz a hangnem, aláírás, csatolmány-szerűség.
Ezért a legfontosabb védelmi réteg gyakran nem a szűrő — hanem az emberi ellenőrzés, a gondolkodás.
A 10 másodperces szabály: mielőtt kattintasz, állj meg és picit gondolkodj el.
- Ha megosztott fájlt, számlát vagy dokumentumot kapsz, mindig kérdezd meg magadtól:
- Vártam ilyet?
- Van értelme most, ebben a kontextusban?
Ha bizonytalan vagy: telefonon kérdezz vissza a feladónál. Fontos: ne e-mailben kérdezz vissza, mert lehet, hogy már a támadó válaszol.
2) Mielőtt a linkre kattintsz, nézd meg az URL-t. Az URL az a cím, amit a böngészőben látsz (ahol gépelni is szoktál), pl. https://www.akarmi.hu/valami
Emailben lévő link, vagy gomb fölé húzd oda az egeret és ne kattints, csak nézd meg, amit kiír.
A trükk sokszor nem látványos. Lehet csak ennyi a különbség:
- akarmi.hu helyett akaarmi.hu
- vagy .hu helyett .com
- vagy „SharePointnak tűnő” oldal, amibe be van ágyazva a csali. Sőt, akár feltört fiókról származó SharePoint és OneDrive link is lehet.
Ha a link bejelentkezésre kér, az mindig legyen gyanús.
3) Bankkártyás fizetésnél ugyanígy járj el. URL-ellenőrzés kötelező!
Itt (is) tényleg minden betű számít.
4) Nem csak e-mail: Messenger, Facebook, hirdetéskezelő „riasztás”
„Tiltott tartalom van a hirdetésedben, kattints ide.” Ez klasszikus. A cél itt is belépést és hozzáférést szerezni a fiókodhoz. Ne kattints. Ellenőrizz külön felületen, vagy kérdezz rá.
5) QR-kód: idegenre ne szkennelj rá rutinból. A QR-kód ugyanúgy link — csak „szebb csomagolásban”.
A legdrágább támadás: számlacsalás és „megváltozott bankszámlaszám”.
Ha egy támadó bejut egy postafiókba:
- megismeri a partnereket,
- látja a számlázási szokásokat,
- tudja, ki kinek ír és milyen stílusban.
Trükk: létrehoznak egy hasonló domaint, „folytatják” a levelezést, majd küldenek egy számlát.
- Egy betű eltérés sem oké az e-mail címben.
- Más végződés sem oké (pl. .hu helyett .com).
- Ha a bankszámlaszám „megváltozott”: RED FLAG. TILOS utalni.
- Ha sürgetnek, eltér a folyamat, szokatlan fizetési módot kérnek: TILOS utalni.
- ne az e-mailben szereplő számot hívd,
- hanem a partner hivatalos weboldalán lévő központi számot,
- vagy egy régi (1–2 éves) levelezésből előkeresett telefonszámot.
Plusz ötlet:
- partneri szerződésekben legyen benne a partner hivatalos bankszámlaszáma,
- és utalás előtt mindig hasonlítsd össze a számlával.
Igen, marha nagy macera. Igen, plusz idő, de hidd el pont ez az a két perc, amivel milliókat spórolhatsz.
További olvasanívaló: az amerikai kibervizsgalati hatóság (CISA) adathalászatértésészeti oldaln részletes útmutatót találsz a védekezés bevett módszereirol.
És egy lépéssel előrébb: mi jön ezután? Az AI hatása az adathalászatra
A következő években nem a csúnyán megírt e-mail lesz a fő veszély. Minden egyre hitelesebb lesz.
Hang, ami ismerős. Stílus, ami pontos. Az AI ma már képes hangot utánozni és beszédstílust lemásolni.
Lassan nem sci-fi: kapsz egy hívást, a vonal túloldalán egy ismerős hang szólal meg. Sürget, kér egy utalást vagy adatot. Minden stimmelni fog — a hang,
a szóhasználat, a kontextus is. Csak épp nem ő az.
Az emberi agy bízik az ismerős hangban. Ezért lesz fontos: a hang önmagában már nem bizonyíték.
Mit lehet tenni ellene? (spoiler: ugyanazt, mint eddig – csak következetesebben)
Nem kell high-tech védelem ahhoz, hogy ezek ellen is védve legyetek.
A kulcs ugyanaz marad:
- visszahívás egy ismert számon (nem azon, ahonnan a hívás érkezett),
- belső szabály, hogy pénzügyi döntés nem születik egyetlen hívás alapján,
- előre egyeztetett folyamat, amit sürgetéssel sem lehet átugrani.
Teljesen rendben van kimondani: „Ha valaki utalást kér, visszahívjuk,
ha a saját főnökünk hangján szól.” Ez nem bizalmatlanság, hanem üzleti önvédelem. Tényleg milliókat jelenthet.
Amit érdemes most megjegyezni. A technológia fejlődik. A támadók is.
De a legtöbb sikeres csalás nem technikai hiba, hanem folyamat- vagy figyelemhiány és szervezeti szabályrendszer hiánya miatt történik.
Viszont ezek kialakíthatók, javíthatók, fejleszthetők.
Ami igazán eldönti a jövőt: nem az eszközök, hanem a szabályrendszerek.
Az AI egyre élethűbbé teszi a támadásokat. Egy dolog válik kritikussá.
A „józan észre” építő működés önmagában már nem lesz elég. Túl nagy a nyomás, túl hitelesek a támadások, túl kevés idő jut a mérlegelésre.
Azok a vállalkozások lesznek biztonságban, ahol:
- • pontosan le van írva, mi számít kivételnek és mi nem,
- nem dönthet egyetlen ember utalásról ellenőrzés nélkül,
- a sürgetés soha nem írhatja felül a folyamatot,
- bárki megállíthatja a folyamatot, ha valami gyanús — akkor is, ha „fentről” jött.
- és az IT is megfelelően működik
Paradox módon minél fejlettebb lesz a technológia, annál fontosabbá válik, hogy egyszerű, világos és betartható szabályok tartsák egyben a működést.
További olvasanívaló: az amerikai kibervizsgalati hatóság (CISA) adathalászatértésészeti oldaln részletes útmutatót találsz a védekezés bevett módszereirol.

Informatikai szakember, aki hálózatok tervezésére és üzemeltetésére specializálódott. Tapasztalattal rendelkezik tűzfal rendszerek kialakításában, Windows kiszolgálók és klienskörnyezetek kezelésében, valamint Microsoft 365 megoldások bevezetésében, felügyeletében és oktatásában.