manawize

Kiberbiztonsági Hónap 2026 – 1.rész social-engineering

Mit jelent a 2026-os Kiberbiztonsági Hónap a vállalatoknak? Az emberi tényező szerepe és a social engineering elleni védekezés.

Miért az ember a legfontosabb védelmi vonal?

Minden év októberében megrendezik az Európai Kiberbiztonsági Hónapot (European Cybersecurity Month, ECSM) — az EU Kiberbiztonsági Ügynöksége (ENISA) által koordinált kezdeményezést, amit 2012 óta több mint 300 szervezet támogat Európa-szerte: kormányok, egyetemek, civil szervezetek és vállalatok. A kampány célja évről évre ugyanaz: felhívni a figyelmet arra, hogy a kiberbiztonság nem csak az IT-osztály ügye, hanem az egész szervezet közös felelőssége.

Az idei kampány központi üzenete: „The Human Compass”, ami nem véletlen. A tapasztalat újra és újra megerősíti, hogy a legkorszerűbb tűzfal, végpontvédelem vagy titkosítás is hatástalan, ha végül egyetlen munkatárs egy jól időzített telefonhívásra válaszol vagy rákattint egy linkre.

Ez a cikk egy háromrészes sorozat első része. Ebben azt vesszük górcső alá, hogyan használják ki a támadók az emberi tényezőt a social engineering és a manipuláció eszköztárán keresztül. A következő részekben a mesterséges intelligencia kettős szerepét, a geopolitikai kockázatokat, majd a gyakorlati, azonnal bevezethető védelmi lépéseket tárgyaljuk.

Miért az emberi tényező a legnagyobb kockázat?

A vállalatok az elmúlt években jelentős összegeket fektettek tűzfalakba, végpontvédelmi rendszerekbe és titkosításba,  mégis, a sikeres kibertámadások túlnyomó többsége nem ezeken a technikai védelmi vonalakon jut át, hanem egyszerűen megkerüli őket. A támadók ugyanis nem a rendszert törik fel, hanem az embert célozzák meg.

Egy vállalat kiberbiztonsági szintje sosem erősebb, mint a leggyengébb láncszeme, és ez a láncszem szinte mindig egy ember, nem pedig egy szerver.

Manipuláció és social engineering: amikor nem a rendszert, hanem az embert “törik fel”

A klasszikus, helyesírási hibáktól hemzsegő adathalász levél mára a legkisebb probléma. A támadók ma pszichológiai eszköztárral, több csatornát kombinálva, gyakran mesterséges intelligenciával támogatva dolgoznak és tudják, hogy egy siető, sok üzenetet kapó munkatárs lesz a leggyengébb láncszem.

A leggyakoribb social engineering módszerek

  • Vishing (hangalapú adathalászat): a támadó IT-support-nak, banknak vagy beszállítónak adja ki magát telefonon, sürgetéssel és tekintéllyel élve csal ki hitelesítő adatokat vagy indíttat el egy utalást.
  • Deepfake-alapú vezetői csalás: mesterséges intelligenciával generált hang vagy videó meggyőzően lemásolja egy vezérigazgató vagy pénzügyi vezető hangját és egy ilyen „sürgős” utalási kérést szinte lehetetlen megkérdőjelezni.
  • Business Email Compromise (BEC): se malware, se gyanús link, csupán egy gondosan megfogalmazott, feltört vagy hamisított vezetői fiókból érkező üzenet, amely banki adatok módosítását vagy sürgős utalást kér.
  • „False team play”: a támadó belső Teams- vagy Slack-felületen adja ki magát support munkatársnak vagy IT-vezetőnek, kihasználva a kollégák közötti természetes bizalmat.

Mit mutatnak a számok?

A social engineering ma az adatszivárgások mögött álló emberi tényező mintegy 60%-át adja, a globális esetszám pedig évről évre nagyjából 47%-kal nő. Egy közel 5000 incidenst vizsgáló friss európai elemzés szerint a phishing az uniós szervezeteket érő kezdeti támadások közel 60%-áért felelős. Egy 2026-os, 7700 résztvevős kísérletben a mesterséges intelligenciával személyre szabott adathalász levelek közel háromszor akkora kattintási arányt értek el, mint az általános üzenetek, mindössze néhány centes üzenetenkénti költség mellett, ami jól mutatja, hogy a technológia a támadók kezében is egyre olcsóbbá és hatékonyabbá válik.

Vállalati védekezés social engineering ellen

  • Kétcsatornás (out-of-band) megerősítés minden pénzügyi vagy hozzáférési kérésnél. Ha egy „vezető” telefonon vagy videóhívásban kér valamit, hívjátok vissza egy előre ismert, hivatalos számon.
  • „Négy szem elve” minden nagyobb összegű tranzakciónál. Egyetlen jóváhagyó soha ne dönthessen egyedül!
  • Rendszeres, realisztikus szimulációk Nem csak e-mailes phishing-teszt, hanem vishing- és akár deepfake-alapú forgatókönyvek is.
  • Egyértelmű belső protokoll, hogy mit tegyen egy munkatárs, ha gyanús megkeresést kap.

A sorozat következő része

A social engineering „csak” az érem egyik oldala. A következő részben megnézzük, hogyan válik a mesterséges intelligencia egyszerre a támadók legújabb fegyverévé és hogyan jelent láthatatlan kockázatot a saját szervezeteden belül a kontrollálatlan AI-használat, azaz a „Shadow AI” jelensége.

➡️ Folytatás: 2. rész — Mesterséges intelligencia és a Shadow AI kockázata

Unsere neuesten Blog-Beiträge:

Teile es auch mit anderen!

Wie können wir Ihrem Unternehmen helfen?

Hast du eine Frage?
Möchtest du uns einmal ausprobieren?
Schreib mir ruhig!

Bist du bereit für den nächsten Schritt? Fordere jetzt ein individuelles Angebot an!
Wir melden uns innerhalb von 24 Stunden bei Ihnen.

IT-Serviceanfrageformular New Gen
Datenschutz-Übersicht

Diese Website verwendet Cookies, damit wir dir die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in deinem Browser gespeichert und führen Funktionen aus, wie das Wiedererkennen von dir, wenn du auf unsere Website zurückkehrst, und hilft unserem Team zu verstehen, welche Abschnitte der Website für dich am interessantesten und nützlichsten sind.