Kyberodolnost firem: Když nejslabším článkem není technologie, ale člověk

Moderní firmy investují miliony do zabezpečení sítí, serverů a aplikací. Přesto se útočníkům často podaří získat přístup k penězům mnohem jednodušší cestou. Nepotřebují prolomit firewall ani obejít složité bezpečnostní systémy. Stačí jim přesvědčit člověka.

Dark,Conceptual,Image,Of,Masked,Cybercriminal,Scammer,Holding,Smartphone,Beside
Obsah

Právě sociální inženýrství dnes patří mezi největší kybernetické hrozby pro firmy i veřejné instituce. Cílem bývají zejména zaměstnanci, kteří mají na starosti platby, fakturaci, účetnictví nebo schvalování finančních transakcí. A škody mohou dosahovat desítek milionů korun.

Když důvěra stojí 40 milionů korun

Nedávný případ z České republiky ukazuje, jak sofistikované dnes podvody dokážou být. Zaměstnankyně veřejné instituce, která měla přístup k finančním prostředkům organizace, se stala terčem promyšlené manipulace. Podvodníci se vydávali za bankéře a následně i za policisty. Pod záminkou údajného ohrožení finančních prostředků ji přesvědčili, aby opakovaně převáděla peníze na „bezpečné účty“.

Komunikace probíhala několik dní a byla vedena tak přesvědčivě, že žena postupně odeslala více než 40 milionů korun. Nešlo přitom o technické selhání ani hackerský útok v tradičním slova smyslu. Rozhodujícím faktorem byla psychologická manipulace.

Právě v tom spočívá síla sociálního inženýrství. Útočníci neútočí na počítače, ale na lidské emoce, důvěru a přirozenou snahu řešit krizové situace.

Co je sociální inženýrství

Sociální inženýrství označuje soubor manipulačních technik, jejichž cílem je přimět člověka k určitému jednání. Může jít například o:

  • převod finančních prostředků,
  • schválení platby,
  • změnu čísla účtu dodavatele,
  • předání přístupových údajů,
  • instalaci škodlivého programu,
  • otevření podvodného odkazu nebo přílohy.

Útočníci přitom často vystupují jako důvěryhodné autority. Mohou se vydávat za:

  • pracovníka banky,
  • policistu,
  • auditora,
  • dodavatele,
  • obchodního partnera,
  • člena vedení společnosti,
  • zaměstnance IT oddělení.

Jejich cílem je vytvořit pocit naléhavosti a zabránit oběti v racionálním ověření situace.

Proč jsou účetní a finanční oddělení nejčastějším terčem

Lidé pracující s firemními financemi mají přístup k tomu nejcennějšímu: penězům. Současně jsou zvyklí denně řešit faktury, platby, bankovní účty či komunikaci s dodavateli. Útočníci toho využívají.

Typický scénář může vypadat následovně:

  1. Podvodník získá informace o firmě z veřejně dostupných zdrojů.
  2. Vytvoří důvěryhodnou legendu.
  3. Kontaktuje zaměstnance e-mailem nebo telefonicky.
  4. Vytvoří tlak na rychlé jednání.
  5. Požádá o změnu účtu nebo odeslání platby.
  6. Peníze končí na účtu ovládaném podvodníky.

Takzvané CEO fraud nebo Business Email Compromise (BEC) útoky patří v celosvětovém měřítku mezi nejdražší formy kybernetické kriminality.

Na jaké varovné signály si dát pozor

Přestože podvodníci své metody neustále zdokonalují, některé znaky se opakují.

1. Vytváření časového tlaku

„Musíte jednat okamžitě.“

„Hrozí zablokování účtu.“

„Platbu je nutné provést během několika minut.“

Útočníci vědí, že člověk pod tlakem méně přemýšlí a častěji chybuje.

2. Požadavek na utajení

Pokud vás někdo vyzývá, abyste situaci nekonzultovali s kolegy nebo vedením, jde o výrazný varovný signál.

3. Neobvyklé platební instrukce

Změna čísla účtu dodavatele, žádost o mimořádný převod nebo platba do zahraničí by měly vždy projít dodatečným ověřením.

4. Autorita a zastrašování

„Volám z banky.“

„Jsem vyšetřovatel Policie České republiky.“

„Jednám na základě pokynu vedení.“

Útočníci často spoléhají na to, že lidé mají tendenci respektovat autority.

5. Emoční manipulace

Strach, panika, pocit viny nebo snaha pomoci jsou velmi účinné nástroje sociálního inženýrství.

Tip Potřebujete finanční prostředky pro rozvoj svého podnikání nebo zajištění provozních nákladů? S úvěry ČSOB nejste na podnikání sami. Půjčte si až 10 mil. Kč se zvýhodněnou sazbou od 6,9 % p. a.

Jak zvýšit kyberodolnost organizace

Úspěšná obrana není založena pouze na technologiích. Klíčová je kombinace procesů, vzdělávání a firemní kultury.

Nastavte pravidlo čtyř očí

Každá významnější finanční transakce by měla podléhat schválení minimálně dvěma nezávislými osobami. Tento jednoduchý princip dokáže zabránit velké části podvodných převodů.

Ověřujte změny platebních údajů

Žádost o změnu účtu dodavatele by měla být vždy ověřena jiným komunikačním kanálem, ideálně telefonicky na známém a ověřeném kontaktu.

Pravidelně školte zaměstnance

Kyberbezpečnost není jednorázové školení. Zaměstnanci by měli pravidelně získávat informace o nových typech podvodů a učit se rozpoznávat manipulační techniky.

Vytvářejte prostředí bez obav

Lidé se nesmí bát zeptat nebo upozornit na podezřelou situaci. Firemní kultura by měla podporovat ověřování informací, nikoliv slepé plnění pokynů.

Mějte jasný krizový postup

Každý zaměstnanec by měl vědět:

  • koho kontaktovat při podezření na podvod,
  • jak zastavit platbu,
  • jak nahlásit incident,
  • jak rychle informovat vedení a banku.

Co dělat, pokud máte podezření na podvod

Pokud vám někdo po telefonu nebo e-mailem sděluje, že jsou ohroženy firemní finance:

  1. Zachovejte klid.
  2. Nepodléhejte časovému tlaku.
  3. Neprovádějte žádný převod peněz.
  4. Ověřte situaci nezávislou cestou.
  5. Kontaktujte svou banku prostřednictvím oficiálních kontaktů.
  6. Informujte nadřízeného nebo bezpečnostní oddělení.

Pamatujte, že banka ani policie po vás nikdy nebudou požadovat převod firemních peněz na údajný „bezpečný účet“.

Kyberodolnost začíná u lidí

Kybernetická bezpečnost dnes není pouze otázkou technologií. Stále častěji rozhoduje schopnost zaměstnanců rozpoznat manipulaci a zachovat si kritické myšlení i ve stresové situaci.

Případ z Hradce Králové ukazuje, že obětí se může stát i zkušený pracovník a že důsledky mohou být mimořádně závažné. Organizace, které chtějí být skutečně kyberodolné, proto musí vedle technických opatření investovat také do vzdělávání lidí, nastavování bezpečných procesů a budování kultury, ve které je ověřování informací považováno za samozřejmost.

Protože v boji proti sociálnímu inženýrství bývá nejúčinnější bezpečnostní technologií zdravá míra obezřetnosti.