Miért fontos az emberi faktor?
Egy célzott adathalász (phishing) e-mail azonosítása nem triviális feladat, a modern támadók rendkívül meggyőző üzeneteket küldenek céges névvel, logóval, valódi stílusban. A 2025-ös Verizon Data Breach Investigation Report szerint az incidensek 68%-ában adathalász e-mail volt a kiindulópont.
Egy kattintás elég és a hacker bejut a rendszerbe.
Mit kell tanítani?
Alapszintű biztonságtudatossági témák
| Téma | Miért fontos |
|---|---|
| Adathalász e-mailek felismerése | Ez a leggyakoribb támadási vektor |
| Jelszóbiztonság és jelszókezelők | Gyenge jelszavak percek alatt feltörhetők |
| Többfaktoros hitelesítés (MFA) | Jelszólopás esetén is véd |
| Biztonságos fájlkezelés | Érzékeny adatok véletlenszerű megosztása |
| Nyilvános Wi-Fi kockázatai | VPN nélküli hotspot használat veszélyei |
| Fizikai biztonság | Asztalon hagyott dokumentumok, képernyőzár |
Milyen módszerek működnek?
1. Szimulált phishing tesztek
Ez az egyik leghatékonyabb módszer: küldj ki egy megtervezett (de hamis) adathalász e-mailt, és nézd meg, ki kattint rá. Akik "elbuktak", azonnal oktatást kapnak a személyes élmény tanít a legjobban.
Eszközök KKV-knak: - KnowBe4 (fizetős, de nagyon alapos): ~1 500–3 000 Ft/fő/hó - Gophish (ingyenes, önhosztolt): technikai beállítást igényel - Microsoft Attack Simulator (Microsoft 365 E3/E5 tartalmazza): beépített megoldás
2. Rövid online képzések
A hosszú, 2-3 órás oktatások hatástalanok. Sokkal jobb a "micro-learning" modell: - 5-10 perces modulok egy-egy témáról - Havonta 1-2 modul - Kvíz a végén
Platformok: KnowBe4, Proofpoint Security Awareness, Hoxhunt, vagy ingyenesen a Cybrary.
3. Havi biztonsági hírlevél
Küldj ki havonta egy rövid, 5 pontból álló biztonsági tippeket tartalmazó belső hírlevelét. Valódi esetekre hivatkozz (pl. "Egy hasonló cégünket ilyen módszerrel támadták meg...").
4. Nyomtatott emlékeztetők
Az irodában egy-egy jól látható poszter vagy matrica az asztalon (pl. "Zárja le a képernyőjét, ha elhagyja az asztalt!") meglepően hatásos lehet.
Oktatási naptár – minta KKV-knak
| Hónap | Tevékenység |
|---|---|
| Január | Phishing szimulációs teszt + értékelés |
| Február | Online modul: jelszóbiztonság |
| Március | Online modul: adathalász e-mailek |
| Április | Biztonsági hírlevél |
| Május | Online modul: MFA bevezetés |
| Júniust | Phishing szimulációs teszt (összehasonlítás januárral) |
Mibe kerül?
Egy 30 fős cégnek az éves biztonságtudatossági program: - Ingyenes megoldásokkal: 10-20 óra belső munka - KnowBe4 alap csomag: ~540 000 Ft/év (30 fő × 1 500 Ft/hó × 12) - Komplex program tanácsadóval: 300 000–800 000 Ft/év
Összefoglalás
A legértékesebb biztonsági befektetés az emberi oldal megerősítése. Nem kell drága platformot venni – kezdj szimulált phishing tesztekkel és havi rövid oktatásokkal. A cél nem a büntetés, hanem a tudatosság. Évente kétszer mérj vissza: mennyivel csökkent a phishing kattintások aránya, ez a legfontosabb KPI.