Mennyire védett a céged az adathalász támadások ellen?

Töltsd ki a 2 perces felmérésünket, és derítsd ki, mennyire kockázatos a jelenlegi működésetek.

Adathalász támadások elleni védelem: hol állsz most?

Az adathalász támadások elleni védelem ma már minden cég számára alapkérdés. Ez a rövid felmérés segít felmérni, mennyire védett a céged az adathalász támadásokkal és üzleti e-mailes csalásokkal szemben.
Néhány egyszerű kérdésen keresztül átnézzük a legkritikusabb területeket: a mindennapi e-mail-kezelést, a pénzügyi ellenőrzési lépéseket és a belső működési gyakorlatot.

A kitöltés után képet kapsz arról, hol vannak a legnagyobb kockázatok, és mely pontokon érdemes erősíteni, hogy megelőzhető legyen egy költséges incidens.

Az eredmények mellett egy gyakorlati cikket is olvashatsz. Emellett lehetőséged van ingyenes konzultációt kérni, ahol átbeszéljük a cégedre vonatkozó védelmi megoldásokat.

További olvasanívaló: az amerikai kibervizsgalati hatóság (CISA) adathalászatértésészeti oldaln részletes útmutatót találsz a védekezés bevett módszereirol.

🛡️ Mennyire biztonságos a vállalkozásod?

Válassz minden sorban: ✅ (2p), ⚠️ (1p) vagy ❌ (0p)

A) E-mail és hozzáférés

Minden céges fiókon be van kapcsolva az MFA.
Linkes bejelentkezésnél mindig URL-t ellenőriztek.
Tudjátok, kihez kell fordulni gyanús e-mail esetén.
Nem egy embernél „lakik” minden jelszó.

B) Pénzügy és utalások

Van fix folyamat a számlák ellenőrzésére.
Számlaszám-módosításnál kötelező a telefonos ellenőrzés.
Nem fogadtok el módosítást csak e-mail alapján.
Van megbízható forrás az adatok összehasonlításához.

C) Emberi tényező

Sürgetés + szokatlan kérés = megállás és ellenőrzés.
Messenger/FB riasztásokra nem kattintotok.
Idegen QR-kódot nem szkenneltek rutinból.
Rendszeresen beszéltek erről a kollégákkal.
Eredmény: 0 pont

Kezdd el kitölteni a tesztet!

Ha van olyan téma, ami az elmúlt években szinte mindennapossá vált a vállalkozásoknál, az az adathalászat.

Nem azért, mert a cégek figyelmetlenebbek lettek. A támadók profibbak és gyorsabbak. Gyakran valós, feltört partnerfiókokból dolgoznak. Olyan e-mailek jönnek, amik pont úgy néznek ki, mint egy megszokott kérés. Számla, megosztott fájl, csomagértesítő — bármi, amire rá lehet kattintani.

A céljuk egyszerű: rávenni valakit, hogy belépési adatot adjon meg, vagy jóváhagyjon valamit, amit nem kéne.

Mi a leggyakoribb forgatókönyv és hogyan lesz ebből baj?

  1. kapsz egy e-mailt egy linkkel,
  2. a link egy megtévesztő (adathalász) oldalra visz,
  3. ott belépsz a Microsoft-fiókoddal,
  4. a támadó megszerzi a belépési adatokat — és egyre gyakrabban az MFA-hoz kapcsolódó tokeneket/jóváhagyásokat is.

És itt jön a kellemetlen igazság, hogy miért nem elég önmagában az MFA?

A kétfaktoros hitelesítés (MFA) továbbra is nagyon fontos, de ma már nem csodaszer. Bizonyos módszerekkel — tokenlopás, MFA push átverés — a támadók megkerülhetik, vagy veled jóváhagyathatják a belépést.
A tanulság nem az, hogy az MFA semmit sem ér. A technika mellé kell a tudatos működés is. Sőt továbbmegyek, a tudatos működési átalakítás.

Ez azt is jelenti: az IT rendszereknek nem mindent szabad automatikusan elfogadniuk. Nem minden „technikailag helyes” belépés valóban jogos. A hozzáféréseket a valós működéshez kell igazítani. Számítson, hogy ki, honnan és mikor szeretne belépni. Ezt különösen érvényesítsd pénzügyi folyamatokon.
Ennek a technikai megvalósítása az IT feladata. A szervezeti szabályok kialakítása és újragondolása viszont nem IT-kérdés: ebben a működés, a döntési pontok és felelősségek átgondolásával, konzultációval tudunk segíteni.

Mert sokszor:

  • valós partner e-mail címről érkezik (amit korábban feltörtek),
  • vagy egy új, „tiszta” domainről, ami még nincs tiltólistán,
  • a levél stílusa pedig teljesen „életszerű”: ugyanaz a hangnem, aláírás, csatolmány-szerűség.

Ezért a legfontosabb védelmi réteg gyakran nem a szűrő — hanem az emberi ellenőrzés, a gondolkodás.

A 10 másodperces szabály: mielőtt kattintasz, állj meg és picit gondolkodj el.

  1. Ha megosztott fájlt, számlát vagy dokumentumot kapsz, mindig kérdezd meg magadtól:
  • Vártam ilyet?
  • Van értelme most, ebben a kontextusban?

Ha bizonytalan vagy: telefonon kérdezz vissza a feladónál. Fontos: ne e-mailben kérdezz vissza, mert lehet, hogy már a támadó válaszol. 

2) Mielőtt a linkre kattintsz, nézd meg az URL-t. Az URL az a cím, amit a böngészőben látsz (ahol gépelni is szoktál), pl. https://www.akarmi.hu/valami

Emailben lévő link, vagy gomb fölé húzd oda az egeret és ne kattints, csak nézd meg, amit kiír.

A trükk sokszor nem látványos. Lehet csak ennyi a különbség:

  • akarmi.hu helyett akaarmi.hu
  • vagy .hu helyett .com
  • vagy „SharePointnak tűnő” oldal, amibe be van ágyazva a csali. Sőt, akár feltört fiókról származó SharePoint és OneDrive link is lehet.

Ha a link bejelentkezésre kér, az mindig legyen gyanús.

3) Bankkártyás fizetésnél ugyanígy járj el. URL-ellenőrzés kötelező!

Itt (is) tényleg minden betű számít.

4) Nem csak e-mail: Messenger, Facebook, hirdetéskezelő „riasztás”

„Tiltott tartalom van a hirdetésedben, kattints ide.” Ez klasszikus. A cél itt is belépést és hozzáférést szerezni a fiókodhoz. Ne kattints. Ellenőrizz külön felületen, vagy kérdezz rá.

5) QR-kód: idegenre ne szkennelj rá rutinból. A QR-kód ugyanúgy link — csak „szebb csomagolásban”.

A legdrágább támadás: számlacsalás és „megváltozott bankszámlaszám”.

Ha egy támadó bejut egy postafiókba:

  • megismeri a partnereket,
  • látja a számlázási szokásokat,
  • tudja, ki kinek ír és milyen stílusban.

Trükk: létrehoznak egy hasonló domaint, „folytatják” a levelezést, majd küldenek egy számlát.

  • Egy betű eltérés sem oké az e-mail címben.
  • Más végződés sem oké (pl. .hu helyett .com).
  • Ha a bankszámlaszám „megváltozott”: RED FLAG. TILOS utalni.
  • Ha sürgetnek, eltér a folyamat, szokatlan fizetési módot kérnek: TILOS utalni.
  • ne az e-mailben szereplő számot hívd,
  • hanem a partner hivatalos weboldalán lévő központi számot,
  • vagy egy régi (1–2 éves) levelezésből előkeresett telefonszámot.

Plusz ötlet:

  • partneri szerződésekben legyen benne a partner hivatalos bankszámlaszáma,
  • és utalás előtt mindig hasonlítsd össze a számlával.

Igen, marha nagy macera. Igen, plusz idő,  de hidd el pont ez az a két perc, amivel milliókat spórolhatsz.

További olvasanívaló: az amerikai kibervizsgalati hatóság (CISA) adathalászatértésészeti oldaln részletes útmutatót találsz a védekezés bevett módszereirol.

És egy lépéssel előrébb: mi jön ezután? Az AI hatása az adathalászatra

A következő években nem a csúnyán megírt e-mail lesz a fő veszély. Minden egyre hitelesebb lesz.

Hang, ami ismerős. Stílus, ami pontos. Az AI ma már képes hangot utánozni és beszédstílust lemásolni.

Lassan nem sci-fi: kapsz egy hívást, a vonal túloldalán egy ismerős hang szólal meg. Sürget, kér egy utalást vagy adatot. Minden stimmelni fog — a hang,

a szóhasználat, a kontextus is. Csak épp nem ő az.

Az emberi agy bízik az ismerős hangban. Ezért lesz fontos: a hang önmagában már nem bizonyíték.

Mit lehet tenni ellene? (spoiler: ugyanazt, mint eddig – csak következetesebben)

Nem kell high-tech védelem ahhoz, hogy ezek ellen is védve legyetek.

A kulcs ugyanaz marad:

  • visszahívás egy ismert számon (nem azon, ahonnan a hívás érkezett),
  • belső szabály, hogy pénzügyi döntés nem születik egyetlen hívás alapján,
  • előre egyeztetett folyamat, amit sürgetéssel sem lehet átugrani.

Teljesen rendben van kimondani: „Ha valaki utalást kér, visszahívjuk,

ha a saját főnökünk hangján szól.” Ez nem bizalmatlanság, hanem üzleti önvédelem. Tényleg milliókat jelenthet.

Amit érdemes most megjegyezni. A technológia fejlődik. A támadók is.

De a legtöbb sikeres csalás nem technikai hiba, hanem folyamat- vagy figyelemhiány és szervezeti szabályrendszer hiánya miatt történik.

Viszont ezek kialakíthatók, javíthatók, fejleszthetők.

Ami igazán eldönti a jövőt: nem az eszközök, hanem a szabályrendszerek.

Az AI egyre élethűbbé teszi a támadásokat. Egy dolog válik kritikussá.

A „józan észre” építő működés önmagában már nem lesz elég. Túl nagy a nyomás, túl hitelesek a támadások, túl kevés idő jut a mérlegelésre.

Azok a vállalkozások lesznek biztonságban, ahol:

  • • pontosan le van írva, mi számít kivételnek és mi nem,
  • nem dönthet egyetlen ember utalásról ellenőrzés nélkül,
  • a sürgetés soha nem írhatja felül a folyamatot,
  • bárki megállíthatja a folyamatot, ha valami gyanús — akkor is, ha „fentről” jött.
  • és az IT is megfelelően működik

Paradox módon minél fejlettebb lesz a technológia, annál fontosabbá válik, hogy egyszerű, világos és betartható szabályok tartsák egyben a működést.

További olvasanívaló: az amerikai kibervizsgalati hatóság (CISA) adathalászatértésészeti oldaln részletes útmutatót találsz a védekezés bevett módszereirol.