A hálózat csapdájában

A kiberbiztonságról, mikro- és kisvállalkozásoknak

5 kiberbiztonsági tévhit, amelyben a magyar kisvállalkozók még mindig hisznek

Nem kell hackernek, informatikusnak, avagy akár különösebben „technikai beállítottságúnak” lenni ahhoz, hogy egy kisvállalkozást biztonságosan működtessünk az interneten. 

Azonban néhány makacs tévhit miatt a magyar kisvállalkozók továbbra is sebezhetőek maradnak – s nem azért, mert gondatlanok lennének, hanem mert ezek a hiedelmek első ránézésre ésszerűnek tűnnek. Íme az öt leggyakoribb tévhit, és az igazság róluk.

1. mítosz: „A vállalkozásom túl kicsi ahhoz, hogy célpont legyen”

Ez valószínűleg a leggyakoribb tévhit a magyar kisvállalkozók körében, és könnyű beleesni ebbe a csapdába.

Mert miért foglalkozna egy bűnöző egy kis üzlettel, műhellyel vagy helyi szolgáltató vállalkozással, amikor milliárdos cégek is vannak?

A valóságban gyakran éppen az ellenkezője igaz. A bűnözők automatizált, nagyszabású kampányokat indítanak, amelyeknek nem számít, milyen nagy a vállalkozás – számukra az a fontos, hogy mennyire könnyű behatolni oda. A kisvállalkozások gyakran éppen azért vonzóak, mert általában kevesebb védelmi intézkedéssel rendelkeznek, nincs külön biztonsági személyzetük, és kevesebb időt fordítanak a probléma átgondolására, mint egy nagyvállalat. A kis méret nem teszi láthatatlanná a vállalkozást; éppen ellenkezőleg, könnyebb célponttá teheti.

2. mítosz: „Amennyiben  a számítógépeink és a hálózatunk védve van, akkor az adataink is védve vannak”

A legújabb  magyar felmérési adatok arra utalnak, hogy ez a meggyőződés széles körben elterjedt: a Magyar Telekom és a BellResearch által a magyar mikrovállalkozások, kis- és középvállalkozások körében végzett felmérésből kiderült, hogy a válaszadók körülbelül kétharmada elsősorban az informatikai berendezések és infrastruktúra védelme szempontjából gondol a biztonságra. 

Ugyanez a felmérés azt is kimutatta, hogy a válaszadók körülbelül 90%-a feltételezte, hogy az IT-berendezéseik védelme automatikusan biztosítja az adataik védelmét is – miközben valójában csak körülbelül 42%-uk rendelkezett olyan megoldással, amely kifejezetten a vállalati és ügyféladatok védelmét célozta.

A berendezések védelme (vírusirtók, tűzfalak, frissített eszközök) és az adatvédelem (biztonsági mentések, hozzáférés-ellenőrzés, titkosítás, az ügyféladatok gondos kezelése) összefüggenek egymással, de nem azonosak. A bezárt bejárati ajtó nem védi a bent lévő széfet, ha a széfnek nincs zárja.

3. mítosz: „Már így is eleget teszünk”

Ugyanezen a felmérés megállapította, hogy a magyar mikrovállalkozások és kisvállalkozások körülbelül háromnegyede úgy véli, hogy a meglévő védelmük elegendő – beleértve azokat a vállalkozásokat is, amelyek a felmérés saját eredményei szerint átlagosnál jobban tisztában voltak a kockázatokkal. 

A magabiztosság és a tényleges felkészültség azonban nem mindig jár együtt. 

A felmérésben részt vevő mikro- és kisvállalkozásoknak csupán körülbelül 10%-a számolt be adatvesztési incidensről, ami jóval alacsonyabb arány, mint a közép- és nagyvállalatok esetében.

Ezen a különbség tükrözheti, hogy valóban kevesebb az ilyen eset, de azt is, hogy vannak olyan incidensek, amelyek észrevétlenek maradnak vagy nem kerülnek bejelentésre, mivel a kisvállalkozásoknak gyakran hiányoznak azok az eszközök, amelyekkel ezeket egyáltalán felismerhetnék.

A „megfelelő” védelem nem egyszeri eredmény. 

Érdemes időről időre feltenni a kérdést: mikor ellenőriztük utoljára, hogy mi is van ténylegesen érvényben, szemben azzal, amiről feltételezzük, hogy van?

4. mítosz: „A megfelelő kiberbiztonság bonyolult és drága – saját IT-biztonsági szakértőre van szükség”

A Microsoft megbízásából készült regionális (Közép- és Kelet-Európa, beleértve Magyarországot is) felmérésből kiderült, hogy a megkérdezett vállalati képviselők több mint egyharmada úgy vélte, hogy a megfelelő biztonsági rendszer felállítása bonyolult feladat, és hasonló arányban gondolták úgy, hogy ehhez olyan házon belüli biztonsági szakértelemre van szükség, amellyel egy kisvállalkozás nem rendelkezik.

Ma már egyik sem feltétlenül igaz a kisvállalkozásokra. 

Számos, a kisvállalkozások által használt felhőalapú eszköz és szolgáltatás (e-mail szolgáltatók, könyvelő szoftverek, pénztárrendszerek, felhőalapú tárolás) beépített biztonsági funkciókkal rendelkezik – titkosítás, hozzáférés-vezérlés, automatikus frissítések –, amelyek beállításához korábban szakemberre volt szükség. 

Nem kell biztonsági osztályt felállítania. Ugyanakkor viszont szükség van viszont valakire a vállalkozáson belül (gyakran a tulajdonosra), aki ténylegesen bekapcsolja és használja a már rendelkezésre álló védelmi eszközöket, és aki tudja, mely alapvető szokások fontosak:

–  erős, egyedi jelszavak; 

– többfaktoros hitelesítés, ahol az elérhető; 

– rendszeres biztonsági mentések,

–  valamint óvatosság az e-mailekkel és linkekkel kapcsolatban.

5. mítosz: „Elég jól tisztában vagyunk a kockázatokkal”

Ez az állítás nem annyira a vállalkozásokra vonatkozik konkrétan, hanem inkább arra a tágabb környezetre, amelyben a kisvállalkozások tulajdonosai működnek. 

A Mastercard által támogatott, a magyarországi kiberbűnözésről szóló jelentés megállapította, hogy a magyarok az EU-átlaghoz képest kevésbé tájékozottak a kiberbűnözés kockázatairól – az EU-szintű adatokhoz viszonyítva jelentősen magasabb arányban állítják, hogy „egyáltalán nem” vagy „nem túl jól” vannak tájékozva. 

Egy másik, frissebb, a Mastercardhoz kapcsolódó felmérésből kiderült, hogy a digitálisan legaktívabb magyar korosztály kiberbiztonsági ismeretei alacsony pontszámot értek el egy egyszerű tudatossági skálán, annak ellenére, hogy a válaszadók többsége helyesen tudta, hogy a bankok soha nem kérnek kártyaadatokat vagy bejelentkezési adatokat telefonon vagy e-mailben.

Ez az utolsó pont fontos: a „tankönyvi” szabály ismerete és egy jól kidolgozott csalás azonnali felismerése két különböző készség. A kisvállalkozások ellen elkövetett legsikeresebb támadások többsége nem kifinomult hackelésre épül – hanem egy meggyőzően megfogalmazott e-mailre, egy hamis számlára vagy egy sürgősséget keltő telefonhívásra. A tudatosságot gyakorolni kell, nem csak ismerni.

Mit jelent ez az Ön vállalkozása számára?

Ehhez nem szükséges, hogy kisvállalkozását egyik napról a másikra erődítménnyé alakítsa át. Néhány kiindulási pont, amely közvetlenül foglalkozik a fenti tévhitekkel:

• Mindig induljon ki abból, hogy Ön célpont, még ha kicsi vagy „unalmas” is, és kezelje az alapvető védelmi intézkedéseket a vállalkozás működtetésének részeként – ne pedig opcionális kiegészítőként.

• Válassza szét a berendezések biztonságának kérdését az adatbiztonságtól. Kérdezze meg konkrétan: hol vannak az ügyfél- és pénzügyi adataink, ki fér hozzájuk, és van-e róluk biztonsági másolat?

• Rendszeresen ellenőrizze újra, hogy mi is van ténylegesen érvényben, ahelyett, hogy feltételezné, hogy a tavalyi beállítások még mindig védelmet nyújtanak.

• Használja ki azoknak az eszközöknek a beépített biztonsági funkcióit, amelyekért már fizet, mielőtt azt feltételezné, hogy külső szakértőt kell alkalmaznia.

• Gyakorolja a csalások felismerését – különösen az adathalász e-mailek és a hamis számlák felismerését – a munkatársaival együtt, ne csak elméletben ismerje a szabályokat.

A kisvállalkozások számára a kiberbiztonság nem a kockázat teljes kiküszöböléséről szól. Arról szól, hogy ne mi legyünk a legkönnyebb célpont a szobában.

________________________________________

Források

Magyar Telekom / BellResearch survey of Hungarian micro, small, and medium-sized enterprises, reported in Diplomacy & Trade, “Hungarian businesses underestimate the dangers of phishing”: https://dteurope.com/information-technology/hungarian-businesses-underestimate-the-dangers-of-phishing/

Microsoft-commissioned CEE cloud security survey (Czech, Greek, Polish, Hungarian, Russian, Romanian companies), reported by Napi.hu, “A tájékozatlan munkavállalók jelentik a legnagyobb veszélyt a magyar cégeknél”: https://www.napi.hu/tech/kelet-kozep-europa-kiberbiztonsag-it-microsoft-magyar-ceg-kkv.729067.html Also covered on Microsoft Hungary’s news site: https://news.microsoft.com/hu-hu/2021/05/13/a-hackerek-nem-betornek-hanem-belepnek/

Mastercard, The Age of Cybercrime report on Hungary, reported by Kapolyi Law Firm, “The state of cybercrime in Hungary: A wake-up call for businesses”: https://kapolyi.com/en/the-state-of-cybercrime-in-hungary-a-wake-up-call-for-businesses/

Mastercard / KiberPajzs (CyberShield) survey, reported by Budapest Business Journal, “Cybercrime Resilience: Survey Calls for Collective Effort”: https://bbj.hu/economy/statistics/analysis/cybercrime-resilience-survey-calls-for-collective-effort/

Daily News Hungary, “Top 5 cybersecurity issues modern businesses are facing in Hungary”: https://dailynewshungary.com/top-5-cybersecurity-issues-modern-businesses-are-facing-in-hungary/