Sme malá firma - naozaj potrebujeme kybernetickú bezpečnosť?
Áno, a často práve menšie firmy bývajú najčastejším terčom - útočníci u nich predpokladajú slabšiu ochranu. Nemusíte hneď budovať nákladné bezpečnostné oddelenie: ochranu postavíme viacúrovňovo a primerane vašej veľkosti - od firewallu, antivírusu a viacfaktorového overenia cez zálohy až po zaškolených ľudí, ktorí rozpoznajú phishing. A keby aj prišlo najhoršie, máte pripravený plán obnovy. Začnime bezplatným bezpečnostným pohľadom na vaše prostredie - ozvite sa nám.
Školíte zamestnancov, aby rozpoznali phishing?
Áno, a považujeme to za jednu z najdôležitejších vrstiev ochrany - väčšina útokov totiž začína kliknutím človeka, nie zlyhaním technológie. Vašich ľudí naučíme rozpoznať phishing a riziká v každodennej praxi a vieme pripraviť aj kontrolované simulované útoky, ktoré nezáväzne preveria pripravenosť tímu. K tomu nastavíme jasné bezpečnostné pravidlá pre heslá a prístupy. Radi navrhneme školenie na mieru vašej firme - napíšte nám.
Ako chránite pred ransomvérom?
Pred ransomvérom chránime vo viacerých vrstvách naraz: zabezpečený endpoint (antivírus/EDR), pravidelné a oddelené zálohy podľa pravidla 3-2-1 s testovaním obnovy, riadené aktualizácie, segmentáciu siete a školenie používateľov. Slabé miesta odhalíme bezpečnostným auditom a navrhneme konkrétne opatrenia. Začnime nezáväzným auditom — ozvite sa a prejdeme to spolu.
Ste v súlade s NIS2?
NIS2 sa týka predovšetkým vašej firmy — určuje povinnosti v kybernetickej bezpečnosti pre vybrané sektory. Pomôžeme vám zistiť, či sa na vás vzťahuje, a pripraviť sa naň: bezpečnostný audit, plán opatrení, riadenie prístupov, zálohovanie, dohľad a potrebná dokumentácia. Presné vyhodnotenie a rozsah opatrení navrhneme po audite — ozvite sa a posúdime váš prípad nezáväzne.
Súbory sa nám premenili na .locked a útočník žiada výkupné v bitcoinoch - čo máme urobiť ako prvé?
Zachovajte pokoj a hlavne **neplaťte** - zaplatenie nezaručí návrat dát a spraví z vás terč nabudúce. Hneď spravte toto:
1) **odpojte zasiahnuté počítače a server od siete a Wi-Fi** (vytiahnite kábel), aby sa šifrovanie nešírilo ďalej, ale **nevypínajte ich a nič nemažte** - sú dôkaz
2) odpojte aj **externé disky** a skontrolujte, či sú v poriadku zálohy
3) **nekomunikujte s útočníkom** sami
4) **volajte nám** - prevezmeme incident: zastavíme šírenie, zistíme, kadiaľ sa dostali dnu, a dáta obnovíme zo záloh, ak sú dostupné
Rozsah a rýchlosť obnovy vieme povedať až po pohľade na vaše prostredie. Nechajte kontakt a napíšte, čoho sa to týka - ozveme sa okamžite.
Niekto nám prelomil e-mail a z našej schránky odchádzajú divné správy - čo máme robiť?
Toto vyzerá na **prelomený e-mailový účet** - útočník rozosiela správy vo vašom mene. Konajte rýchlo:
1) hneď **zmeňte heslo** k schránke (aj všade, kde ste rovnaké používali) a **odhláste všetky aktívne relácie**, aby ste útočníka vykopli von
2) zapnite **viacfaktorové overenie (MFA)** - bez neho sa vráti
3) skontrolujte **pravidlá schránky**: útočníci si často pridajú skryté presmerovanie, ktoré maže stopy - treba ho odstrániť
4) prezrite **odoslanú poštu** a upozornite kontakty, nech na podvodné správy neklikajú
Ak si nie ste istí, prevezmeme to za vás - zabezpečíme účet, zistíme rozsah úniku a doladíme ochranu. Nechajte kontakt a napíšte, o akú schránku ide (napríklad Microsoft 365) - ozveme sa hneď.
Kolegyňa klikla na phishing a zadala tam heslo - stačí ho len zmeniť?
Zmena hesla je nutná, ale sama o sebe nestačí - útočník sa mohol prihlásiť ešte skôr, než ho stihnete zmeniť, a v účte už sedieť. Postupujte takto:
1) po zmene hesla **odhláste všetky aktívne relácie**, aby vypadol von aj s ukradnutým prihlásením
2) zapnite **viacfaktorové overenie (MFA)**
3) **skontrolujte, či si útočník sám nepridal vlastné MFA zariadenie alebo skryté pravidlo presmerovania** v schránke - to sú najčastejšie zadné vrátka
4) pozrite aj **podozrivé prihlásenia** a čo sa v účte dialo
Ak toto neviete overiť, radi to prejdeme za vás a zároveň nastavíme ochranu, nech ďalší phishing nenarobí škodu. Nechajte kontakt a napíšte, aký účet to bol - ozveme sa a poradíme ďalší postup.
Prišla nám faktúra od dodávateľa so zmeneným číslom účtu - môže mať niekto prístup do našich e-mailov?
Buďte opatrní - toto je klasický podvod so zmenou účtu (odborne BEC). Nič neplaťte, kým to neoveríte. Číslo účtu si potvrďte s dodávateľom telefonicky, no na číslo, ktoré poznáte z minulosti - nie na to z podozrivého mailu, kam podvodník rád uvedie svoj vlastný kontakt. Zmenený účet znamená jedno z dvoch: útočník prelomil schránku dodávateľa, alebo aj tú vašu a striehne na komunikáciu o platbách. Preto sa oplatí preveriť aj váš e-mail - prihlásenia, skryté pravidlá presmerovania a či neunikli heslá. To vieme spraviť za vás a rovno dotiahnuť ochranu (MFA, antiphishing). Nechajte kontakt a napíšte, cez akú schránku komunikujete - ozveme sa a preveríme to.
Zmazal sa nám zdieľaný disk a zistili sme, že zálohy pol roka nefungovali - dá sa to ešte vytiahnuť?
Úprimne: keď zálohy pol roka nebežali, je to zlá správa - ale ešte nie nutne koniec. Najprv skúsime **jednoduchšie cesty** (ak boli zapnuté, občas sa tak časť dát vráti):
• kôš
• verzie súborov
• snapshoty úložiska
• tieňové kópie
Ak sú súbory naozaj preč a treba fyzicky zachraňovať dáta z disku, to je špecializovaná **forenzná obnova** - tú sami nerobíme, ale odporučíme overené laboratórium a odovzdanie zariadenia zariadime (bez záruky, že sa všetko vráti). Dôležitejšie do budúcna: nastavíme vám zálohovanie tak, aby sa to už nezopakovalo - automatické, mimo lokality, s kontrolou, že reálne beží, a otestovanou obnovou. Nechajte kontakt a napíšte, aký disk to je - ozveme sa a povieme reálne možnosti.
Sme malá firma (8 ľudí), naozaj potrebujeme kyberbezpečnosť, alebo je to len pre korporáty?
Áno, primeraný základ potrebujete - kyberbezpečnosť nie je len pre korporáty. Útoky sú dnes automatizované, útočník si nevyberá podľa veľkosti a malé firmy bývajú ľahší cieľ (slabšie zabezpečenie, menej ostražitosti). Nepotrebujete ale zložité enterprise riešenia. Stačí **primeraný základ**:
• dvojfaktorové prihlásenie (**MFA**) na e-mail a účty
• **EDR ochrana** na počítačoch
• funkčné a **otestované zálohy**
• **aktualizácie**
• krátke **školenie ľudí proti phishingu**
To pokryje väčšinu reálnych rizík. Čo spraviť teraz: nechajte mi kontakt a napíšte, koľko máte počítačov a či používate Microsoft 365 - navrhnem primeraný bezpečnostný základ na mieru, bez preplácania.
Stačí nám bezplatný Avast, alebo treba niečo lepšie na 25 firemných PC?
Na firmu s 25 počítačmi odporúčam radšej firemné riešenie s dohľadom, nie bezplatný Avast. Free antivírusy nemajú centrálnu správu (neuvidíte stav všetkých PC z jedného miesta), chýba im moderná EDR ochrana proti ransomvéru a nikto nesleduje výstrahy. My nasadzujeme firemné EDR, ktoré vidíme centrálne - keď niekde niečo zachytí, vieme reagovať, nielen aby to blikalo na jednom počítači. Súčasťou býva reporting aj pravidelná kontrola. Čo spraviť teraz: nechajte mi kontakt a napíšte, aké operačné systémy máte (Windows/Mac) a či chcete aj dohľad z našej strany - pripravím nezáväzný návrh EDR ochrany pre 25 staníc na mieru.
Musíme meniť heslá každé 3 mesiace? Ľudia si ich potom lepia na monitory.
Nemusíte - a to lepenie hesiel na monitory je presne dôvod, prečo sa od starého pravidla „meň heslo každé 3 mesiace" v odporúčaniach ustupuje. Núti to ľudí robiť slabé, predvídateľné heslá (Leto2024!, Leto2025!). **Moderný prístup**:
• jedno **dlhé, silné heslo** (radšej celá fráza), ktoré sa nemení zbytočne
• **správca hesiel**, aby si ich nemuseli pamätať ani lepiť
• a hlavne **dvojfaktorové prihlásenie (MFA)** - to je najväčší skok v bezpečnosti
Heslo meníme len pri podozrení na únik. Čo spraviť teraz: nechajte kontakt, pomôžeme nasadiť správcu hesiel a MFA a spravíme z toho pre ľudí jednoduchý a bezpečný režim.
Dá sa u vás objednať školenie zamestnancov na bezpečnú prácu s e-mailom?
Áno, robíme školenia zamestnancov na bezpečnú prácu s e-mailom - hlavne rozpoznávanie phishingu, podvodných faktúr a nebezpečných príloh, ktoré ľudí najčastejšie nachytajú. Školenie prispôsobíme vašim ľuďom (nie je to prednáška plná odborných pojmov), ukážeme reálne príklady a čo robiť pri podozrení. Vieme spraviť jednorazové aj priebežné školenie, prípadne cvičný phishingový test, aby ste videli, ako firma reaguje v praxi. Je to jedno z najlacnejších a zároveň najúčinnejších bezpečnostných opatrení. Čo spraviť teraz: nechajte mi kontakt a napíšte, koľko ľudí máte a či chcete jednorazové školenie alebo aj testovací phishing - pripravím nezáväzný návrh na mieru.
Čo všetko musíme mať kvôli GDPR? Sme e-shop s 12 ľuďmi.
Pri GDPR sa to delí na **dve časti**:
• **Právnu časť** (smernice, súhlasy, spracovateľské zmluvy, záznamy o spracovaní) robí právnik alebo špecialista na GDPR - právne dokumenty my nerobíme, ale radi vám odporučíme partnera
• **Technicko-organizačnú časť** (tzv. TOM) pokryjeme my: riadené prístupy a heslá, šifrovanie, zálohy, EDR ochrana, zabezpečený e-mail a e-shop, logovanie a plán pre prípad incidentu či úniku dát
To je v praxi to, čo pri kontrole reálne preverujú. Čo spraviť teraz: nechajte kontakt a napíšte, kde máte e-shop a dáta zákazníkov - pozrieme technický stav a navrhneme, čo doplniť, aby ste boli po technickej stránke v poriadku.
Týka sa nás NIS2? Máme 60 ľudí a pôsobíme v doprave a logistike.
Doprava a logistika patrí medzi sektory, na ktoré NIS2 (a slovenský zákon o kybernetickej bezpečnosti) mieri, a pri 60 zamestnancoch sa už veľkostne dostávate do pásma, kde povinnosti reálne hrozia. Či presne spadáte a v akej kategórii (základný vs. dôležitý subjekt), závisí od obratu, typu služby a nadväznosti na kritickú infraštruktúru - to treba posúdiť konkrétne. Presne na to slúži gap analýza: prejdeme, čo zákon vyžaduje, porovnáme s vaším stavom a dostanete zoznam toho, čo doplniť. Právne zaradenie vie potvrdiť aj právnik, my riešime technickú a organizačnú pripravenosť. Čo spraviť teraz: nechajte kontakt, dohodneme úvodné posúdenie NIS2 pre vašu firmu.
Aké pokuty hrozia pri NIS2 a dokedy to treba splniť?
Nechcem strašiť pokutami - to je najhorší spôsob, ako k NIS2 pristúpiť. Áno, sankcie vedia byť citeľné (počítajú sa aj podľa obratu firmy a zodpovednosť môže dopadnúť aj na vedenie), ale pointa nie je báť sa pokuty, ale mať veci poriadne spravené. Termíny závisia od toho, kedy a do akej kategórie vás úrad zaradí - po zaradení a registrácii bežia lehoty na splnenie povinností. Namiesto hádania odporúčam začať gap analýzou: zistíme, čo vám chýba, a dostanete realistický plán s prioritami, čo spraviť najprv. Čo spraviť teraz: nechajte kontakt, pripravíme úvodné posúdenie a plán krokov k NIS2 pre vašu firmu.
Viete spraviť penetračný test kvôli ISO auditu?
Buďme úprimní: certifikovaný penetračný test, aký zvyknú vyžadovať ISO audítori (s výstupom od certifikovaného pentestera), priamo nerobíme - na toto vieme prizvať overeného partnera a celé to zastrešiť. **Čo robíme my**:
• **bezpečnostný audit infraštruktúry**
• **skenovanie zraniteľností**
• **kontrolu nastavení, sietí, prístupov a záloh**
• **odporúčania na nápravu**
To často pokryje veľkú časť toho, čo príprava na ISO vyžaduje, a odstráni nálezy ešte pred samotným pentestom. Čo spraviť teraz: nechajte kontakt a napíšte, akú normu idete certifikovať (napr. ISO 27001) a čo presne audítor žiada - navrhneme kombináciu nášho auditu a pentestu cez partnera.
Koľko stojí bezpečnostný audit pre firmu s 30 PC?
Cenu bezpečnostného auditu vieme povedať až po krátkom spresnení, pretože závisí od viacerých vecí:
• **koľko máte serverov a sietí** (nielen 30 PC)
• či používate **cloud alebo Microsoft 365**
• **aké hlboké preverenie** chcete (rýchly prehľad vs. detailný audit s testovaním)
• či treba aj **následné odporúčania a plán nápravy**
Preto neuvádzame paušálnu sumu - pripravíme nezáväznú ponuku na mieru presne pre váš rozsah. Zvyčajne to zvládneme rýchlo. Čo spraviť teraz: nechajte mi kontakt a napíšte, koľko máte serverov a či používate M365 alebo cloud - ozveme sa a pošleme nezáväzný návrh auditu pre vašich 30 staníc, väčšinou do **24 hodín**.
Stačí nám router od poskytovateľa, alebo treba poriadny firewall? Je nás 20.
Router od poskytovateľa zvládne firmu pripojiť na internet, ale pri 20 ľuďoch odporúčam radšej poriadny **firemný firewall (NGFW)**. Rozdiel je veľký - firemný firewall:
• **filtruje škodlivú prevádzku** a nebezpečné weby
• umožňuje **bezpečné pripojenie z domu (VPN)**
• **oddelí siete** (napr. zvlášť firemné počítače, zvlášť Wi-Fi pre návštevy a kamery)
• **loguje dianie**
• dá sa **centrálne spravovať a aktualizovať**
Provider router toto väčšinou nevie a nikto ho nestráži. Je to jeden zo základných stavebných kameňov firemnej bezpečnosti. Čo spraviť teraz: nechajte kontakt a napíšte, aké máte pripojenie a či potrebujete aj VPN pre home-office - navrhneme vhodný firewall a nezáväznú ponuku na mieru.
Ako často treba zálohovať? Teraz zálohujeme raz za týždeň na disk v kancelárii.
Raz za týždeň na disk v kancelárii je zbytočné riziko - pri poruche, krádeži, požiari či ransomvéri stratíte až týždeň práce a záloha leží v tej istej miestnosti ako server. Držíme sa **pravidla 3-2-1**:
• **tri kópie** dát
• na **dvoch typoch média**
• **jedna mimo firmy**
V praxi to znamená automatické denné (často aj priebežné) zálohy, z toho jedna kópia bezpečne v cloude mimo budovy. Frekvenciu ladíme podľa toho, koľko dát si viete dovoliť stratiť - iné je to pri účtovníctve a iné pri e-shope. Čo spraviť teraz: napíšte mi, čo zálohujete (server, účtovníctvo, maily) a nechajte kontakt - navrhneme zálohovací plán a pripravíme nezáväznú ponuku na mieru.
Ako nás ochránite pred DDoS útokmi na web?
DDoS útok zahltí váš web množstvom umelej prevádzky, až sa stane nedostupným. Chránime viacvrstvovo: web a hosting vieme umiestniť za ochrannú a filtračnú vrstvu, ktorá rozpozná a odfiltruje útočnú prevádzku, nastavíme monitoring dostupnosti a upozornenia, aby sme vedeli zareagovať hneď. Rozsah ochrany závisí od toho, čo prevádzkujete a aké riziko vám hrozí — posúdime to nezáväzne. Ozvite sa a navrhneme ochranu webu na mieru.
Ako zabezpečíte zdravotné dáta pacientov v ambulancii?
Zdravotné záznamy patria k najcitlivejším dátam, preto ich chránime vo viacerých vrstvách:
• **riadené prístupy**
• **šifrovanie**
• **zabezpečený počítač a sieť**
• pravidelné a oddelené **zálohy podľa pravidla 3-2-1**
• **ochrana proti vírusom a ransomvéru**
Všetko v súlade s ochranou osobných údajov (**GDPR**). Samotný ambulantný či zdravotnícky softvér a napojenie na eZdravie nedodávame, ale postaráme sa o bezpečné IT, na ktorom bežia. Radi prídeme na nezáväznú obhliadku a navrhneme opatrenia na mieru — nechajte nám kontakt.
Ukradli nám notebook — sú dáta v bezpečí?
Kľúčové je, či bol disk notebooku šifrovaný. Ak áno (napríklad cez BitLocker), dáta zostávajú pre zlodeja nečitateľné a únik vám nehrozí. Preto firemné notebooky štandardne šifrujeme, nastavíme silné prihlásenie, pravidelné zálohy a — kde to zariadenia umožňujú — aj vzdialené uzamknutie či vymazanie. Ak vám notebook práve ukradli, ozvite sa čo najskôr a zmeníme heslá a prístupy. Radi zabezpečíme celý váš park zariadení proti úniku dát — nechajte nám kontakt.