V kybernetickej bezpečnosti počúvate o umelej inteligencii, pokročilých útokoch a drahých riešeniach. Realita väčšiny incidentov je pritom nudná: stále tá istá krátka lista zanedbaní. Platí tu Paretovo pravidlo - malá skupina opatrení rozhoduje o väčšine rizika. Poďme si ju prejsť.

Prečo útočníkom stačí tak málo

Bežné útoky nie sú dielo génia, ktorý si vybral práve vašu firmu. Sú masové a automatizované: roboty nepretržite skenujú internet, skúšajú známe zraniteľnosti v neaktualizovaných systémoch a testujú milióny uniknutých hesiel. Ako presne takéto útoky prebiehajú, sme popísali v článku ako prebiehajú hackerské útoky.

Z toho plynie dobrá správa: útočník hľadá najľahšiu korisť, nie najzaujímavejšiu. Firma so zvládnutými základmi je preň drahá a ide o dom ďalej. Presne preto pár základných opatrení zastaví väčšinu útokov.

Päť opatrení, ktoré rozhodujú

1. Aktualizácie - zapnuté a nečakajúce. Veľká časť prienikov zneužíva diery, na ktoré už dávno existuje oprava. Automatické aktualizácie systému, prehliadača aj programov sú najlacnejšia ochrana vôbec. Prečo sa nesmú odkladať, sme rozobrali v článku aktualizácie: prečo ich neodkladať.

2. Dvojfaktorové overenie (2FA) na dôležitých účtoch. E-mail, banka, cloud, sociálne siete, správa webu. Ukradnuté heslo bez druhého faktora útočníkovi nestačí - tým jedným krokom zneškodníte celé kategórie útokov. Návod nájdete v článku o správcovi hesiel a dvojfaktorovom overení.

3. Správca hesiel a jedinečné heslá. Najčastejší spôsob, ako sa útočník dostane „dnu", je heslo uniknuté z inej služby, ktoré obeť používa všade. Správca hesiel tento problém rieši celý naraz: každá služba má vlastné dlhé heslo a vy si pamätáte jedno.

4. Zálohy - pravidelné a odskúšané. Záloha je posledná záchrana pri ransomvéri, krádeži aj obyčajnej ľudskej chybe. Dôležité slovo je „odskúšané": záloha, z ktorej sa nedá obnoviť, neexistuje. Ako na to, píšeme v návode ako správne zálohovať dáta a pre firmy v článku o ochrane pred ransomvérom.

5. Ostražitosť voči podvodným správam. Väčšina útokov na firmy začína e-mailom. Naučte seba aj kolegov spoznať podvodný e-mail a zaveďte jednoduché pravidlo: pri žiadosti o platbu, heslo či údaje si vyžiadajte potvrdenie iným kanálom.

Všimnite si, čo v pätici nie je: drahé krabice, „AI ochrana" ani zložité projekty. Tieto základy sú lacné, dostupné každej firme a pokrývajú najväčšiu časť reálneho rizika. Antivírus má zmysel ako ďalšia vrstva, ale samotný nestačí.

Pozor: 80/20 hovorí, čím začať, nie kde skončiť

Tu sa Paretovo pravidlo v bezpečnosti láme a treba to povedať natvrdo: útočníkovi stačí jediná diera. Nemôžete mať 2FA na štyroch z piatich dôležitých účtov a považovať to za hotové. Nemôžete zálohovať 80 % dát.

Pravidlo 80/20 preto v bezpečnosti používajte takto:

  • Priorizácia: základná pätica má prednosť pred čímkoľvek pokročilým. Nekupujte „AI firewall", kým nemáte odskúšané zálohy.
  • Úplnosť v rámci opatrenia: keď niečo zavádzate, dotiahnite to na 100 % - všetky účty, všetky stroje, všetky dáta.
  • Ďalšie vrstvy podľa hodnoty: zvyšných 20 % rizika (cielené útoky, interné hrozby) riešte vrstvami navyše podľa toho, čo chránite. Prehľad nájdete v zásadách kybernetickej bezpečnosti.

Ako to vidíme my

Keď robíme firme bezpečnostný prehľad, nezačíname technológiami, ale otázkami: kde sú heslá, kde je 2FA, kedy sa naposledy skúšala obnova zo zálohy a čo príde zamestnancom do pošty. Odpovede takmer vždy ukážu dve-tri zanedbania zo základnej pätice - a ich vyriešenie zníži riziko viac než akýkoľvek nákup. Až potom má zmysel baviť sa o ďalších vrstvách.

Záver

Väčšinu útokov neodrazí drahá technika, ale zvládnuté základy: aktualizácie, dvojfaktorové overenie, správca hesiel, odskúšané zálohy a ostražitosť voči podvodom. Začnite nimi a dotiahnite ich na sto percent - a pamätajte, že pravidlo 80/20 je v bezpečnosti kompas na určenie priorít, nie povolenie nechať diery.

Chcete vedieť, kde má vaša firma diery?

Spravíme vám prehľad základov: účty, heslá, zálohy aj aktualizácie. Bez strašenia a bez zbytočných nákupov - len to, čo reálne zníži riziko.

Ozvite sa nám

Tento článok je súčasťou prehľadu kybernetickej bezpečnosti.