A hálózat csapdájában

A kiberbiztonságról, mikro- és kisvállalkozásoknak

A 7 legvalószínűbb fenyegetés a magyar kisvállalkozások informatikai biztonságára

Ha Ön egy 1–50 fős magyar céget vezet, és eddig úgy gondolta, hogy a kiberbiztonság a bankok, a nagy multik és a kormányzati szervek problémája, akkor teljesen érthető, hogy így gondolta. Az újságok is főleg a nagy támadásokról írnak. A kiberbiztonsági cégek marketing anyagai pedig gyakran olyan nyelven szólalnak meg, mintha valaki egy szerverteremben ülve akarna ránk ijeszteni.

Ez a cikk nem ijesztgetni akar. Egyszerűen csak végigveszi, hogy a gyakorlatban mi az, ami egy magyar kis- vagy középvállalkozást tényleg elérhet – és a végén kiderül a jó hír is: a leggyakoribb esetek nagy részét néhány egyszerű, olcsó lépés megállítja. Nem kell informatikusnak lennie ahhoz, hogy értse, mi történik.

Először is: a támadók nem Önt keresik

Ez a legfontosabb félreértés. Sokan úgy képzelik el a kibertámadást, hogy valaki kiválasztja a céget, hetekig tanulmányozza, majd célzottan lecsap rá. Ez a nagy cégeknél tényleg így működik.

A kisebb cégeknél viszont a támadás jellemzően nem személyes. Automatizált. A csalók sok százezer e-mailt küldenek szét, tömegesen próbálgatják a kiszivárgott jelszavakat, és folyamatosan pásztázzák az internetet a nyitva hagyott távoli hozzáférések után. Nem tudják, hogy Ön kicsoda. Egyszerűen csak ott van a hálóban.

Ebből következik a második félreértés is: „nálunk nincs mit ellopni”. Lehet, hogy nincsenek üzleti titkai, amiért egy versenytárs fizetne. De van bankszámlája, amiről át lehet utalni. Vannak ügyfél adatai. Vannak számlái, szerződései, árajánlatai. És ami a legfontosabb: van egy működő cége, ami nagyon sokat veszít, ha három napig nem tud dolgozni.

A támadót nem az érdekli, hogy Ön mennyire fontos. Az érdekli, hogy mennyire könnyű.

A hét legvalószínűbb fenyegetés – sorrendben

1. Adathalászat (phishing) – a levél, ami majdnem valódi

Ez messze a leggyakoribb belépési pont. Kap egy e-mailt, ami úgy néz ki, mintha a NAV-tól, a bankjától, a Microsofttól, egy futárszolgálattól vagy akár a saját könyvelőjétől jönne. Van benne egy link, ami egy megszólalásig hasonló bejelentkezési oldalra visz. Ön beírja a jelszavát – és ezzel odaadta.

Ma már ritkán ismerhető fel a régi kapaszkodóról, a törtmagyarságról: a mesterséges intelligencia miatt a magyar nyelvű csalólevelek is hibátlanok lettek. A gyanús jel inkább a sürgetés: „24 órán belül intézkedjen”, „a fiókját zároltuk”, „ellenőrizze a bejelentkezését”.

2. Számlacsalás és „főnöki” utalás (BEC)

Ez az a fajta csalás, ami a legtöbb valódi pénzt viszi el magyar kkv-któl, és technikailag a legkevésbé látványos.

Két tipikus változata van:

  • Módosított bankszámlaszám. Egy beszállítójától érkező számlán megváltozik a bankszámlaszám. Az e-mail valódinak látszik, mert vagy tényleg feltört postafiókból jön, vagy egy egy karakterrel eltérő domainről (kft-partner.hu helyett kft-pariner.hu). Az utalás megtörténik, és a pénz eltűnik.
  • Sürgős kérés a vezetőtől. A pénzügyes vagy az irodavezető kap egy levelet, látszólag a cégvezetőtől: „Most tárgyalok, ne hívj, de kérlek utald el ma ezt az összeget.” A hangsúly a sürgősségen és a visszakérdezés kizárásán van.

3. Zsarolóvírus (ransomware) – amikor egyik reggel semmi sem nyílik meg

Ez az, amitől a legtöbben tartanak, és jogosan. A zsarolóvírus titkosítja a cég fájljait – a könyvelést, az ügyfélnyilvántartást, a szerződéseket –, és váltságdíjat követel a visszaállításért. A modernebb változatok előbb kimásolják az adatokat, és azzal is fenyegetnek, hogy nyilvánosságra hozzák őket.

Két gyakori bejutási út van kisebb cégeknél: egy megnyitott e-mail-melléklet, illetve a védtelenül hagyott távoli hozzáférés (RDP), amit sokan a home office idején állítottak be, és azóta is nyitva van.

Egy 2023-as, magyar vállalatok körében készült Sophos-felmérés szerint a zsarolóvírussal érintett cégek közel harmadánál adathalász üzeneten keresztül jutottak be a támadók – vagyis az 1. és a 3. pont valójában ugyanannak a történetnek a két fele.

4. Ellopott és újrahasznált jelszavak

Ha ugyanazt a jelszót használja a céges levelezéshez, mint egy webshophoz, ami öt éve kiszivárgott, akkor a jelszava valószínűleg már régóta közkézen forog egy adatbázisban. A támadók ezeket tömegesen próbálgatják. Nem kell hozzá semmilyen tudás.

A leggyakoribb következmény nem is a látványos kár, hanem az, hogy valaki csendben olvassa a céges levelezést – és megvárja a következő nagy összegű számlát, hogy a 2. pontban leírt trükköt bevethesse.

5. A cég közösségimédia- és hirdetési fiókjai

Sok kisvállalkozás legértékesebb digitális vagyona a Facebook-oldala vagy a Google-fiókja, benne a hirdetési kártyaadatokkal. Ezek eltérítése külön iparág: az oldal nevében csalást hirdetnek, vagy egyszerűen elköltik a hirdetési keretet. A visszaszerzés a nagy platformoknál lassú és frusztráló folyamat.

6. A partnereken keresztül érkező baj

Egy kisvállalkozás ritkán van egyedül: ott a könyvelő, az IT-s vállalkozó, a webfejlesztő, a számlázóprogram szolgáltatója. Ha náluk történik incidens, az Önt is érintheti – akár úgy, hogy az Ön adatai kerülnek ki, akár úgy, hogy egy valóban feltört partneri fiókból érkezik a csaló levél. Ez nem ok a bizalmatlanságra, de ok arra, hogy legyen egy megbeszélt módja annak, hogyan ellenőrzik egymást pénzügyi kérdésekben.

7. A hétköznapi baleset, ami nem is támadás

Végül érdemes kimondani: a céges adatvesztések jelentős része nem bűncselekmény. Elveszett vagy ellopott laptop. Elhagyott telefon, amin ott a céges levelezés. Véletlenül letörölt mappa. Egy távozó munkatárs, akinek nem szűnt meg a hozzáférése. Meghibásodott merevlemez, mentés nélkül.

Ezek ellen ugyanaz véd, mint a támadások ellen – ezért is éri meg foglalkozni vele.

Egy megjegyzés, amit érdemes fenntartással kezelni: egyre több szó esik a mesterséges intelligenciával klónozott hangról és a deepfake videóhívásról. Ezekre valóban van példa, de arról nincs megbízható adatom, hogy Magyarországon mennyire terjedtek el a kkv-szektorban. Egyelőre inkább az 1–3. pontokra érdemes koncentrálni.

És ha megtörténik? Mibe kerül valójában?

Nem csak a közvetlen pénzbe. A tapasztalat szerint a nagyobb tétel általában:

  • a leállás: hány napig nem tud számlázni, gyártani, kiszállítani;
  • a helyreállítás munkaórái, gyakran külső szakértővel;
  • az ügyfélbizalom, ha az ő adataik is érintettek;
  • az adatvédelmi kötelezettségek: ha személyes adatok sérülnek, a GDPR szerint főszabályként 72 órán belül bejelentési kötelezettsége lehet a NAIH felé. Hogy pontosan mikor áll fenn, az esetfüggő – ilyenkor érdemes adatvédelmi szakértővel egyeztetni.

A jó hír: az alapok tényleg sokat érnek

Itt jön a rész, amiért érdemes volt idáig olvasni. A fent felsorolt esetek túlnyomó része nem kifinomult technikán múlik, hanem egy hiányzó alaplépésen. Ezek a lépések pedig nem drágák, és nem igényelnek informatikusi tudást:

  1. Kétlépcsős azonosítás (MFA) mindenre, ami fontos. Céges levelezés, bank, könyvelőprogram, közösségi média. Ez az egyetlen lépés önmagában rengeteg támadást használhatatlanná tesz, mert a lopott jelszó önmagában már nem elég.
  2. Mentés, amit ki is próbáltak már. A mentés akkor ér valamit, ha a támadó nem fér hozzá, és ha valaki már tesztelte a visszaállítást. A soha ki nem próbált mentés csak reménykedés.
  3. Frissítések bekapcsolva. Operációs rendszer, böngésző, telefon, és különösen minden, ami kívülről elérhető.
  4. Jelszókezelő. Így minden helyre más jelszó kerül, és senkinek nem kell fejben tartania.
  5. Egy szabály a pénzről: „visszahívom”. Ha bankszámlaszám változik vagy sürgős utalást kérnek, azt mindig egy korábbról ismert telefonszámon kell visszaellenőrizni – soha nem az e-mailben megadott számon. Ez egyetlen mondat a cégen belüli szabályzatban, és nagyságrenddel csökkenti a legdrágább kárt.
  6. Fél óra beszélgetés a csapattal. Nem tanfolyam. Elég annyi, hogy mindenki tudja: ha rákattintott valamire, azért nem lesz baja, ha azonnal szól. A leggyorsabban javítható incidens az, amit nem titkolnak el.

Hova fordulhat Magyarországon?

  • Nemzeti Kibervédelmi Intézet (NKI, nki.gov.hu) – a hazai kibervédelmi hatóság; incidensbejelentés és tájékoztatók, aktuális figyelmeztetésekkel.
  • kiberpajzs.hu – az MNB, a Magyar Bankszövetség, az NMHH, az NBSZ-NKI és az ORFK 2022-ben indított közös programjának oldala, közérthető leírásokkal a legelterjedtebb csalásokról. Elsősorban lakossági fókuszú, de a leírt módszerek ugyanazok, amelyekkel a cégek is találkoznak.
  • A bankja – pénzügyi csalás gyanúja esetén a legelső hívás; minél hamarabb, annál nagyobb az esély a tranzakció megállítására.
  • Rendőrség – feljelentés bűncselekmény esetén.

Egy szó a szabályozásról – röviden

Talán hallott már a NIS2 irányelvről, amelynek hazai átültetése a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény; a versenyszférában a felügyeletet a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el. Ez a kötelezettség nem minden céget érint: alapvetően a törvényben felsorolt ágazatokban működő, meghatározott méretküszöböt elérő szervezetekre vonatkozik.

Hogy az Ön cége érintett-e, az az ágazatától és a méretétől függ, és ezt egyetlen blogbejegyzés sem tudja Ön helyett eldönteni. Ha akár csak felmerül a gyanú, hogy érintett lehet, érdemes jogi vagy szakértői véleményt kérni – a szankciók ugyanis érzékenyek. Fontos viszont látni: ez a cikk nem a megfelelésről szól. A fenti hat alaplépés akkor is megéri, ha a törvény betűje szerint semmi sem kötelező Önre.

Zárásként

A kiberbiztonság nem egy nagy, egyszeri projekt, amit vagy „megcsinál”, vagy nem. Sokkal inkább néhány jó szokás, amit egyszer beállít, aztán működik a háttérben – nagyjából úgy, mint a riasztó vagy a tűzoltó készülék az irodában. Egyiket sem azért szerelte fel, mert biztos benne, hogy baj lesz.

Ha ma egyetlen dolgot csinál a cikk elolvasása után, az legyen a kétlépcsős azonosítás bekapcsolása a céges levelezésen. Körülbelül tíz perc, ingyenes, és a felsorolt hét fenyegetésből ötnél érdemben számít.


A cikkben szereplő magyar szervezetek és jogszabály nyilvánosan ellenőrizhető források alapján szerepelnek. A hivatkozott Sophos-felmérés 2023-as adatokra vonatkozik, és a magyar vállalati szektor egészére, nem kifejezetten a kkv-kra. A cikk általános tájékoztatás, nem minősül jogi tanácsadásnak.

Források:

KiberPajzs

Cybersecurity act / NIS2 / SZTFH

NKI

Sophos