manawize

Kiberbiztonsági Hónap 2026 – 1.rész social-engineering

Mit jelent a 2026-os Kiberbiztonsági Hónap a vállalatoknak? Az emberi tényező szerepe és a social engineering elleni védekezés.

Miért az ember a legfontosabb védelmi vonal?

Minden év októberében megrendezik az Európai Kiberbiztonsági Hónapot (European Cybersecurity Month, ECSM) — az EU Kiberbiztonsági Ügynöksége (ENISA) által koordinált kezdeményezést, amit 2012 óta több mint 300 szervezet támogat Európa-szerte: kormányok, egyetemek, civil szervezetek és vállalatok. A kampány célja évről évre ugyanaz: felhívni a figyelmet arra, hogy a kiberbiztonság nem csak az IT-osztály ügye, hanem az egész szervezet közös felelőssége.

Az idei kampány központi üzenete: „The Human Compass”, ami nem véletlen. A tapasztalat újra és újra megerősíti, hogy a legkorszerűbb tűzfal, végpontvédelem vagy titkosítás is hatástalan, ha végül egyetlen munkatárs egy jól időzített telefonhívásra válaszol vagy rákattint egy linkre.

Ez a cikk egy háromrészes sorozat első része. Ebben azt vesszük górcső alá, hogyan használják ki a támadók az emberi tényezőt a social engineering és a manipuláció eszköztárán keresztül. A következő részekben a mesterséges intelligencia kettős szerepét, a geopolitikai kockázatokat, majd a gyakorlati, azonnal bevezethető védelmi lépéseket tárgyaljuk.

Miért az emberi tényező a legnagyobb kockázat?

A vállalatok az elmúlt években jelentős összegeket fektettek tűzfalakba, végpontvédelmi rendszerekbe és titkosításba,  mégis, a sikeres kibertámadások túlnyomó többsége nem ezeken a technikai védelmi vonalakon jut át, hanem egyszerűen megkerüli őket. A támadók ugyanis nem a rendszert törik fel, hanem az embert célozzák meg.

Egy vállalat kiberbiztonsági szintje sosem erősebb, mint a leggyengébb láncszeme, és ez a láncszem szinte mindig egy ember, nem pedig egy szerver.

Manipuláció és social engineering: amikor nem a rendszert, hanem az embert “törik fel”

A klasszikus, helyesírási hibáktól hemzsegő adathalász levél mára a legkisebb probléma. A támadók ma pszichológiai eszköztárral, több csatornát kombinálva, gyakran mesterséges intelligenciával támogatva dolgoznak és tudják, hogy egy siető, sok üzenetet kapó munkatárs lesz a leggyengébb láncszem.

A leggyakoribb social engineering módszerek

  • Vishing (hangalapú adathalászat): a támadó IT-support-nak, banknak vagy beszállítónak adja ki magát telefonon, sürgetéssel és tekintéllyel élve csal ki hitelesítő adatokat vagy indíttat el egy utalást.
  • Deepfake-alapú vezetői csalás: mesterséges intelligenciával generált hang vagy videó meggyőzően lemásolja egy vezérigazgató vagy pénzügyi vezető hangját és egy ilyen „sürgős” utalási kérést szinte lehetetlen megkérdőjelezni.
  • Business Email Compromise (BEC): se malware, se gyanús link, csupán egy gondosan megfogalmazott, feltört vagy hamisított vezetői fiókból érkező üzenet, amely banki adatok módosítását vagy sürgős utalást kér.
  • „False team play”: a támadó belső Teams- vagy Slack-felületen adja ki magát support munkatársnak vagy IT-vezetőnek, kihasználva a kollégák közötti természetes bizalmat.

Mit mutatnak a számok?

A social engineering ma az adatszivárgások mögött álló emberi tényező mintegy 60%-át adja, a globális esetszám pedig évről évre nagyjából 47%-kal nő. Egy közel 5000 incidenst vizsgáló friss európai elemzés szerint a phishing az uniós szervezeteket érő kezdeti támadások közel 60%-áért felelős. Egy 2026-os, 7700 résztvevős kísérletben a mesterséges intelligenciával személyre szabott adathalász levelek közel háromszor akkora kattintási arányt értek el, mint az általános üzenetek, mindössze néhány centes üzenetenkénti költség mellett, ami jól mutatja, hogy a technológia a támadók kezében is egyre olcsóbbá és hatékonyabbá válik.

Vállalati védekezés social engineering ellen

  • Kétcsatornás (out-of-band) megerősítés minden pénzügyi vagy hozzáférési kérésnél. Ha egy „vezető” telefonon vagy videóhívásban kér valamit, hívjátok vissza egy előre ismert, hivatalos számon.
  • „Négy szem elve” minden nagyobb összegű tranzakciónál. Egyetlen jóváhagyó soha ne dönthessen egyedül!
  • Rendszeres, realisztikus szimulációk Nem csak e-mailes phishing-teszt, hanem vishing- és akár deepfake-alapú forgatókönyvek is.
  • Egyértelmű belső protokoll, hogy mit tegyen egy munkatárs, ha gyanús megkeresést kap.

A sorozat következő része

A social engineering „csak” az érem egyik oldala. A következő részben megnézzük, hogyan válik a mesterséges intelligencia egyszerre a támadók legújabb fegyverévé és hogyan jelent láthatatlan kockázatot a saját szervezeteden belül a kontrollálatlan AI-használat, azaz a „Shadow AI” jelensége.

➡️ Folytatás: 2. rész — Mesterséges intelligencia és a Shadow AI kockázata

Legfrissebb blogbejegyzéseink:

Oszd meg másokkal is!

A te cégednek miben segíthetünk?

Kérdésed van?
Kipróbálnál minket?
Írj bátran!

Készen állsz a következő lépésre? Kérj személyre szabott ajánlatot most!
24 órán belül visszajelzünk.

IT Service Request Form New Gen
Adatvédelmi áttekintés

Szükséges Sütik

Ezekre a sütikre szükség van a www.manawize.io weboldal alapvető működésének fenntartásához böngészés közben. Ilyen funkciók például a sütibeállítások megőrzése, a terheléskiegyenlítés, a munkamenetek kezelése, a nyelvbeállítások kiválasztása és a vásárlási folyamatok.

Műveleti Sütik

Ezek a sütik rögzítik és megőrzik a felhasználói beállításokat a www.manawize.io weboldalán, növelik a használhatóságát, elemzik az oldal használatát, és lehetővé teszik a közösségi interakciókat, illetve az oldal optimalizálását.

Sütik Személyre Szabáshoz

Ezek a sütik javítják az általános felhasználói élményt, ha ellátogat a www.manawize.io weboldalára, valamint az Ön érdeklődése és preferenciái alapján szabják személyre a tartalmat és a hirdetéseket.