manawize

Kiberbiztonsági Hónap 2026 – 1.rész social-engineering

Mit jelent a 2026-os Kiberbiztonsági Hónap a vállalatoknak? Az emberi tényező szerepe és a social engineering elleni védekezés.

Miért az ember a legfontosabb védelmi vonal?

Minden év októberében megrendezik az Európai Kiberbiztonsági Hónapot (European Cybersecurity Month, ECSM) — az EU Kiberbiztonsági Ügynöksége (ENISA) által koordinált kezdeményezést, amit 2012 óta több mint 300 szervezet támogat Európa-szerte: kormányok, egyetemek, civil szervezetek és vállalatok. A kampány célja évről évre ugyanaz: felhívni a figyelmet arra, hogy a kiberbiztonság nem csak az IT-osztály ügye, hanem az egész szervezet közös felelőssége.

Az idei kampány központi üzenete: „The Human Compass”, ami nem véletlen. A tapasztalat újra és újra megerősíti, hogy a legkorszerűbb tűzfal, végpontvédelem vagy titkosítás is hatástalan, ha végül egyetlen munkatárs egy jól időzített telefonhívásra válaszol vagy rákattint egy linkre.

Ez a cikk egy háromrészes sorozat első része. Ebben azt vesszük górcső alá, hogyan használják ki a támadók az emberi tényezőt a social engineering és a manipuláció eszköztárán keresztül. A következő részekben a mesterséges intelligencia kettős szerepét, a geopolitikai kockázatokat, majd a gyakorlati, azonnal bevezethető védelmi lépéseket tárgyaljuk.

Miért az emberi tényező a legnagyobb kockázat?

A vállalatok az elmúlt években jelentős összegeket fektettek tűzfalakba, végpontvédelmi rendszerekbe és titkosításba,  mégis, a sikeres kibertámadások túlnyomó többsége nem ezeken a technikai védelmi vonalakon jut át, hanem egyszerűen megkerüli őket. A támadók ugyanis nem a rendszert törik fel, hanem az embert célozzák meg.

Egy vállalat kiberbiztonsági szintje sosem erősebb, mint a leggyengébb láncszeme, és ez a láncszem szinte mindig egy ember, nem pedig egy szerver.

Manipuláció és social engineering: amikor nem a rendszert, hanem az embert “törik fel”

A klasszikus, helyesírási hibáktól hemzsegő adathalász levél mára a legkisebb probléma. A támadók ma pszichológiai eszköztárral, több csatornát kombinálva, gyakran mesterséges intelligenciával támogatva dolgoznak és tudják, hogy egy siető, sok üzenetet kapó munkatárs lesz a leggyengébb láncszem.

A leggyakoribb social engineering módszerek

  • Vishing (hangalapú adathalászat): a támadó IT-support-nak, banknak vagy beszállítónak adja ki magát telefonon, sürgetéssel és tekintéllyel élve csal ki hitelesítő adatokat vagy indíttat el egy utalást.
  • Deepfake-alapú vezetői csalás: mesterséges intelligenciával generált hang vagy videó meggyőzően lemásolja egy vezérigazgató vagy pénzügyi vezető hangját és egy ilyen „sürgős” utalási kérést szinte lehetetlen megkérdőjelezni.
  • Business Email Compromise (BEC): se malware, se gyanús link, csupán egy gondosan megfogalmazott, feltört vagy hamisított vezetői fiókból érkező üzenet, amely banki adatok módosítását vagy sürgős utalást kér.
  • „False team play”: a támadó belső Teams- vagy Slack-felületen adja ki magát support munkatársnak vagy IT-vezetőnek, kihasználva a kollégák közötti természetes bizalmat.

Mit mutatnak a számok?

A social engineering ma az adatszivárgások mögött álló emberi tényező mintegy 60%-át adja, a globális esetszám pedig évről évre nagyjából 47%-kal nő. Egy közel 5000 incidenst vizsgáló friss európai elemzés szerint a phishing az uniós szervezeteket érő kezdeti támadások közel 60%-áért felelős. Egy 2026-os, 7700 résztvevős kísérletben a mesterséges intelligenciával személyre szabott adathalász levelek közel háromszor akkora kattintási arányt értek el, mint az általános üzenetek, mindössze néhány centes üzenetenkénti költség mellett, ami jól mutatja, hogy a technológia a támadók kezében is egyre olcsóbbá és hatékonyabbá válik.

Vállalati védekezés social engineering ellen

  • Kétcsatornás (out-of-band) megerősítés minden pénzügyi vagy hozzáférési kérésnél. Ha egy „vezető” telefonon vagy videóhívásban kér valamit, hívjátok vissza egy előre ismert, hivatalos számon.
  • „Négy szem elve” minden nagyobb összegű tranzakciónál. Egyetlen jóváhagyó soha ne dönthessen egyedül!
  • Rendszeres, realisztikus szimulációk Nem csak e-mailes phishing-teszt, hanem vishing- és akár deepfake-alapú forgatókönyvek is.
  • Egyértelmű belső protokoll, hogy mit tegyen egy munkatárs, ha gyanús megkeresést kap.

A sorozat következő része

A social engineering „csak” az érem egyik oldala. A következő részben megnézzük, hogyan válik a mesterséges intelligencia egyszerre a támadók legújabb fegyverévé és hogyan jelent láthatatlan kockázatot a saját szervezeteden belül a kontrollálatlan AI-használat, azaz a „Shadow AI” jelensége.

➡️ Folytatás: 2. rész — Mesterséges intelligencia és a Shadow AI kockázata

Our latest blog posts:

Share it with others!

How can we help your company?

Have a question?
Would you like to give us a try?
Feel free to write to me!

Are you ready for the next step? Request a personalised quote now!
We will get back to you within 24 hours.

IT Service Request Form – New Gen
Adatvédelmi áttekintés

Ez a weboldal sütiket használ, hogy a lehető legjobb felhasználói élményt nyújthassuk. A cookie-k információit tárolja a böngészőjében, és olyan funkciókat lát el, mint a felismerés, amikor visszatér a weboldalunkra, és segítjük a csapatunkat abban, hogy megértsék, hogy a weboldal mely részei érdekesek és hasznosak.