Kyberodolnost firem: Když nejslabším článkem není technologie, ale člověk
Moderní firmy investují miliony do zabezpečení sítí, serverů a aplikací. Přesto se útočníkům často podaří získat přístup k penězům mnohem jednodušší cestou. Nepotřebují prolomit firewall ani obejít složité bezpečnostní systémy. Stačí jim přesvědčit člověka.
Právě sociální inženýrství dnes patří mezi největší kybernetické hrozby pro firmy i veřejné instituce. Cílem bývají zejména zaměstnanci, kteří mají na starosti platby, fakturaci, účetnictví nebo schvalování finančních transakcí. A škody mohou dosahovat desítek milionů korun.
Když důvěra stojí 40 milionů korun
Nedávný případ z České republiky ukazuje, jak sofistikované dnes podvody dokážou být. Zaměstnankyně veřejné instituce, která měla přístup k finančním prostředkům organizace, se stala terčem promyšlené manipulace. Podvodníci se vydávali za bankéře a následně i za policisty. Pod záminkou údajného ohrožení finančních prostředků ji přesvědčili, aby opakovaně převáděla peníze na „bezpečné účty“.
Komunikace probíhala několik dní a byla vedena tak přesvědčivě, že žena postupně odeslala více než 40 milionů korun. Nešlo přitom o technické selhání ani hackerský útok v tradičním slova smyslu. Rozhodujícím faktorem byla psychologická manipulace.
Právě v tom spočívá síla sociálního inženýrství. Útočníci neútočí na počítače, ale na lidské emoce, důvěru a přirozenou snahu řešit krizové situace.
Co je sociální inženýrství
Sociální inženýrství označuje soubor manipulačních technik, jejichž cílem je přimět člověka k určitému jednání. Může jít například o:
- převod finančních prostředků,
- schválení platby,
- změnu čísla účtu dodavatele,
- předání přístupových údajů,
- instalaci škodlivého programu,
- otevření podvodného odkazu nebo přílohy.
Útočníci přitom často vystupují jako důvěryhodné autority. Mohou se vydávat za:
- pracovníka banky,
- policistu,
- auditora,
- dodavatele,
- obchodního partnera,
- člena vedení společnosti,
- zaměstnance IT oddělení.
Jejich cílem je vytvořit pocit naléhavosti a zabránit oběti v racionálním ověření situace.
Proč jsou účetní a finanční oddělení nejčastějším terčem
Lidé pracující s firemními financemi mají přístup k tomu nejcennějšímu: penězům. Současně jsou zvyklí denně řešit faktury, platby, bankovní účty či komunikaci s dodavateli. Útočníci toho využívají.
Typický scénář může vypadat následovně:
- Podvodník získá informace o firmě z veřejně dostupných zdrojů.
- Vytvoří důvěryhodnou legendu.
- Kontaktuje zaměstnance e-mailem nebo telefonicky.
- Vytvoří tlak na rychlé jednání.
- Požádá o změnu účtu nebo odeslání platby.
- Peníze končí na účtu ovládaném podvodníky.
Takzvané CEO fraud nebo Business Email Compromise (BEC) útoky patří v celosvětovém měřítku mezi nejdražší formy kybernetické kriminality.
Na jaké varovné signály si dát pozor
Přestože podvodníci své metody neustále zdokonalují, některé znaky se opakují.
1. Vytváření časového tlaku
„Musíte jednat okamžitě.“
„Hrozí zablokování účtu.“
„Platbu je nutné provést během několika minut.“
Útočníci vědí, že člověk pod tlakem méně přemýšlí a častěji chybuje.
2. Požadavek na utajení
Pokud vás někdo vyzývá, abyste situaci nekonzultovali s kolegy nebo vedením, jde o výrazný varovný signál.
3. Neobvyklé platební instrukce
Změna čísla účtu dodavatele, žádost o mimořádný převod nebo platba do zahraničí by měly vždy projít dodatečným ověřením.
4. Autorita a zastrašování
„Volám z banky.“
„Jsem vyšetřovatel Policie České republiky.“
„Jednám na základě pokynu vedení.“
Útočníci často spoléhají na to, že lidé mají tendenci respektovat autority.
5. Emoční manipulace
Strach, panika, pocit viny nebo snaha pomoci jsou velmi účinné nástroje sociálního inženýrství.
Jak zvýšit kyberodolnost organizace
Úspěšná obrana není založena pouze na technologiích. Klíčová je kombinace procesů, vzdělávání a firemní kultury.
Nastavte pravidlo čtyř očí
Každá významnější finanční transakce by měla podléhat schválení minimálně dvěma nezávislými osobami. Tento jednoduchý princip dokáže zabránit velké části podvodných převodů.
Ověřujte změny platebních údajů
Žádost o změnu účtu dodavatele by měla být vždy ověřena jiným komunikačním kanálem, ideálně telefonicky na známém a ověřeném kontaktu.
Pravidelně školte zaměstnance
Kyberbezpečnost není jednorázové školení. Zaměstnanci by měli pravidelně získávat informace o nových typech podvodů a učit se rozpoznávat manipulační techniky.
Vytvářejte prostředí bez obav
Lidé se nesmí bát zeptat nebo upozornit na podezřelou situaci. Firemní kultura by měla podporovat ověřování informací, nikoliv slepé plnění pokynů.
Mějte jasný krizový postup
Každý zaměstnanec by měl vědět:
- koho kontaktovat při podezření na podvod,
- jak zastavit platbu,
- jak nahlásit incident,
- jak rychle informovat vedení a banku.
Co dělat, pokud máte podezření na podvod
Pokud vám někdo po telefonu nebo e-mailem sděluje, že jsou ohroženy firemní finance:
- Zachovejte klid.
- Nepodléhejte časovému tlaku.
- Neprovádějte žádný převod peněz.
- Ověřte situaci nezávislou cestou.
- Kontaktujte svou banku prostřednictvím oficiálních kontaktů.
- Informujte nadřízeného nebo bezpečnostní oddělení.
Pamatujte, že banka ani policie po vás nikdy nebudou požadovat převod firemních peněz na údajný „bezpečný účet“.
Kyberodolnost začíná u lidí
Kybernetická bezpečnost dnes není pouze otázkou technologií. Stále častěji rozhoduje schopnost zaměstnanců rozpoznat manipulaci a zachovat si kritické myšlení i ve stresové situaci.
Případ z Hradce Králové ukazuje, že obětí se může stát i zkušený pracovník a že důsledky mohou být mimořádně závažné. Organizace, které chtějí být skutečně kyberodolné, proto musí vedle technických opatření investovat také do vzdělávání lidí, nastavování bezpečných procesů a budování kultury, ve které je ověřování informací považováno za samozřejmost.
Protože v boji proti sociálnímu inženýrství bývá nejúčinnější bezpečnostní technologií zdravá míra obezřetnosti.