Miért az ember a legfontosabb védelmi vonal?
Minden év októberében megrendezik az Európai Kiberbiztonsági Hónapot (European Cybersecurity Month, ECSM) — az EU Kiberbiztonsági Ügynöksége (ENISA) által koordinált kezdeményezést, amit 2012 óta több mint 300 szervezet támogat Európa-szerte: kormányok, egyetemek, civil szervezetek és vállalatok. A kampány célja évről évre ugyanaz: felhívni a figyelmet arra, hogy a kiberbiztonság nem csak az IT-osztály ügye, hanem az egész szervezet közös felelőssége.
Az idei kampány központi üzenete: „The Human Compass”, ami nem véletlen. A tapasztalat újra és újra megerősíti, hogy a legkorszerűbb tűzfal, végpontvédelem vagy titkosítás is hatástalan, ha végül egyetlen munkatárs egy jól időzített telefonhívásra válaszol vagy rákattint egy linkre.
Ez a cikk egy háromrészes sorozat első része. Ebben azt vesszük górcső alá, hogyan használják ki a támadók az emberi tényezőt a social engineering és a manipuláció eszköztárán keresztül. A következő részekben a mesterséges intelligencia kettős szerepét, a geopolitikai kockázatokat, majd a gyakorlati, azonnal bevezethető védelmi lépéseket tárgyaljuk.
Miért az emberi tényező a legnagyobb kockázat?
A vállalatok az elmúlt években jelentős összegeket fektettek tűzfalakba, végpontvédelmi rendszerekbe és titkosításba, mégis, a sikeres kibertámadások túlnyomó többsége nem ezeken a technikai védelmi vonalakon jut át, hanem egyszerűen megkerüli őket. A támadók ugyanis nem a rendszert törik fel, hanem az embert célozzák meg.
Egy vállalat kiberbiztonsági szintje sosem erősebb, mint a leggyengébb láncszeme, és ez a láncszem szinte mindig egy ember, nem pedig egy szerver.
Manipuláció és social engineering: amikor nem a rendszert, hanem az embert “törik fel”
A klasszikus, helyesírási hibáktól hemzsegő adathalász levél mára a legkisebb probléma. A támadók ma pszichológiai eszköztárral, több csatornát kombinálva, gyakran mesterséges intelligenciával támogatva dolgoznak és tudják, hogy egy siető, sok üzenetet kapó munkatárs lesz a leggyengébb láncszem.
A leggyakoribb social engineering módszerek
- Vishing (hangalapú adathalászat): a támadó IT-support-nak, banknak vagy beszállítónak adja ki magát telefonon, sürgetéssel és tekintéllyel élve csal ki hitelesítő adatokat vagy indíttat el egy utalást.
- Deepfake-alapú vezetői csalás: mesterséges intelligenciával generált hang vagy videó meggyőzően lemásolja egy vezérigazgató vagy pénzügyi vezető hangját és egy ilyen „sürgős” utalási kérést szinte lehetetlen megkérdőjelezni.
- Business Email Compromise (BEC): se malware, se gyanús link, csupán egy gondosan megfogalmazott, feltört vagy hamisított vezetői fiókból érkező üzenet, amely banki adatok módosítását vagy sürgős utalást kér.
- „False team play”: a támadó belső Teams- vagy Slack-felületen adja ki magát support munkatársnak vagy IT-vezetőnek, kihasználva a kollégák közötti természetes bizalmat.
Mit mutatnak a számok?
A social engineering ma az adatszivárgások mögött álló emberi tényező mintegy 60%-át adja, a globális esetszám pedig évről évre nagyjából 47%-kal nő. Egy közel 5000 incidenst vizsgáló friss európai elemzés szerint a phishing az uniós szervezeteket érő kezdeti támadások közel 60%-áért felelős. Egy 2026-os, 7700 résztvevős kísérletben a mesterséges intelligenciával személyre szabott adathalász levelek közel háromszor akkora kattintási arányt értek el, mint az általános üzenetek, mindössze néhány centes üzenetenkénti költség mellett, ami jól mutatja, hogy a technológia a támadók kezében is egyre olcsóbbá és hatékonyabbá válik.
Vállalati védekezés social engineering ellen
- Kétcsatornás (out-of-band) megerősítés minden pénzügyi vagy hozzáférési kérésnél. Ha egy „vezető” telefonon vagy videóhívásban kér valamit, hívjátok vissza egy előre ismert, hivatalos számon.
- „Négy szem elve” minden nagyobb összegű tranzakciónál. Egyetlen jóváhagyó soha ne dönthessen egyedül!
- Rendszeres, realisztikus szimulációk Nem csak e-mailes phishing-teszt, hanem vishing- és akár deepfake-alapú forgatókönyvek is.
- Egyértelmű belső protokoll, hogy mit tegyen egy munkatárs, ha gyanús megkeresést kap.
A sorozat következő része
A social engineering „csak” az érem egyik oldala. A következő részben megnézzük, hogyan válik a mesterséges intelligencia egyszerre a támadók legújabb fegyverévé és hogyan jelent láthatatlan kockázatot a saját szervezeteden belül a kontrollálatlan AI-használat, azaz a „Shadow AI” jelensége.
➡️ Folytatás: 2. rész — Mesterséges intelligencia és a Shadow AI kockázata