📚 MATERIAŁY 📖 INSTRUKCJA SZKOLENIA ⚡ DEMO 🔐 ZALOGUJ SIĘ →
PUBLICZNY DOSTĘP
Materiały dostępne bez logowania v2.1.3 · 2026
Projekt Społeczny · Cyberbezpieczeństwo w Bankowości

CyberRiskSimulator

Platforma edukacyjna dla pracowników sektora bankowego.
Poznaj zagrożenia. Przetestuj wiedzę. Rywalizuj z zespołem.

Dlaczego to ważne? W 2024 roku 91% cyberataków na firmy zaczęło się od e-maila. Sektor bankowy jest atakowany 3× częściej niż inne branże. Twoja świadomość to pierwsza linia obrony banku i klientów.

91%ataków zaczyna się od e-maila
częściej atakowany sektor bankowy
72hczas na zgłoszenie wycieku UODO
4typy ataków w symulatorze
01PRE-TEST
02RUNDA 1
03SZKOLENIE
04RUNDA 2
05POST-TEST
06ANKIETA
07RANKING

// DOŁĄCZ DO SZKOLENIA

Materiały edukacyjne dostępne publicznie.
Gry i testy wymagają logowania nickiem i PIN-em od prowadzącego.

ROZPOCZNIJ SZKOLENIE → WYPRÓBUJ DEMO → JAK TO DZIAŁA? → PRZEGLĄDAJ MATERIAŁY →

Konto zakłada administrator szkolenia. Instrukcja szkolenia · Regulamin

Materiały
Edukacyjne

Kliknij kartę aby rozwinąć szczegółowe informacje. Materiały pokrywają najczęstsze zagrożenia w codziennej pracy pracownika bankowego.

🎣
ATAK · PHISHING WYSOKIE RYZYKO

Phishing - Jak Rozpoznać Fałszywy E-mail?

Atakujący podszywają się pod zarząd banku, dział IT lub klientów, by wyłudzić dane dostępowe do systemów.

  • Definicja: Phishing to atak, w którym przestępca podszywa się pod zaufaną instytucję, by nakłonić ofiarę do kliknięcia linku lub podania danych.
  • Spear phishing: Ukierunkowany atak na konkretną osobę - atakujący zna Twoje imię, stanowisko, a nawet niedawne projekty (OSINT z LinkedIn).
  • BEC (Business Email Compromise): Podszywanie się pod dyrektora lub dostawcę z prośbą o pilny przelew lub ujawnienie poufnych danych.
  • Sygnały ostrzegawcze: Pilność, presja czasu, błędy językowe, podejrzana domena (np. twojbank-secure.com zamiast prawdziwej domeny banku), prośba o hasło lub kod MFA.
  • Weryfikacja domeny: Sprawdź PEŁNY adres e-mail nadawcy - nie tylko nazwę wyświetlaną. Przykład: "Jan Kowalski <support@bank-login.xyz>" - domena nie należy do banku.
Złota zasada: Nigdy nie klikaj w linki z e-maila - wejdź bezpośrednio wpisując adres w przeglądarkę.
Nigdy: Nie podawaj hasła, kodu MFA ani danych klientów przez formularz z linku w e-mailu. Żaden dział IT nigdy o to nie poprosi.
📞
ATAK · INŻYNIERIA SPOŁECZNA PODSTĘPNY

Vishing - Fałszywy Telefon od "Przełożonego"

Atakujący dzwoni podając się za klienta, audytora lub dyrektora i stosuje presję czasu, by skłonić do szybkiej i nieroztropnej decyzji.

  • Typowy scenariusz: "Dzwonię z ramienia zarządu - pilny przelew 200k przed zamknięciem dnia. Poufne, nie informuj nikogo."
  • Techniki manipulacji: Presja czasu, autorytet przełożonego, pozorna poufność, strach przed konsekwencjami (audyt, KNF).
  • Deepfake audio: AI klonuje głos dyrektora z nagrań z LinkedIn lub YouTube. Nie ufaj samemu głosowi - zweryfikuj przez drugi kanał.
  • Słowa klucze alarmowe: "pilnie", "poufnie", "nie informuj innych", "zanim skończy się dzień", "to wyjątkowa sytuacja".
  • Weryfikacja: Rozłącz się i oddzwoń pod oficjalny numer z firmowej książki telefonicznej - nigdy pod numer z połączenia przychodzącego.
Zasada: Każde żądanie przelania środków lub udostępnienia danych przez telefon wymaga weryfikacji przez drugi kanał komunikacji.
💣
ATAK · ZŁOŚLIWE OPROGRAMOWANIE WYSOKIE RYZYKO

Ransomware i Malware - Gdy System Zostaje Zablokowany

Złośliwe oprogramowanie szyfruje dane firmy i żąda okupu. Jedna kliknięcie może sparaliżować cały oddział.

  • Jak działa ransomware: Po uruchomieniu szyfruje pliki na dysku i w sieci, następnie wyświetla żądanie okupu w kryptowalucie (BTC, Monero).
  • Wektory infekcji: Złośliwy załącznik e-mail (PDF, DOCX z makrami, .exe), podejrzany link, zainfekowany pendrive, luki w oprogramowaniu.
  • Makra w Excelu/Wordzie: Plik .xlsm lub .docm proszący o "Włącz zawartość" to klasyczny wektor ataku. Nigdy nie włączaj makr w nieoczekiwanych plikach.
  • Zero-day: Ataki na nieznane luki - dlatego aktualizacje systemu i oprogramowania są krytyczne, a nie opcjonalne.
  • Reakcja: Natychmiast odłącz komputer od sieci (LAN + WiFi) i zadzwoń do IT Security. Nie wyłączaj komputera - może zniszczyć ślady.
Nigdy: Nie płać okupu - nie gwarantuje odzyskania danych i finansuje przestępców. Prawdziwa ochrona to regularne kopie zapasowe (3-2-1).
🤖
ATAK · AI I DEEPFAKE NOWE ZAGROŻENIE

Ataki z Użyciem AI - Deepfake, Klonowanie Głosu, ChatGPT Phishing

Sztuczna inteligencja radykalnie obniżyła barierę wejścia dla cyberprzestępców. Perfekcyjny e-mail phishingowy zajmuje teraz 30 sekund.

  • Deepfake audio: AI klonuje głos na podstawie kilkunastu sekund nagrania z YouTube lub LinkedIn. Realne ataki w bankach europejskich już odnotowane.
  • Deepfake video: Fałszywe połączenia wideo z "przełożonym" w czasie rzeczywistym. W lutym 2024 brytyjski koncern Arup stracił 25,6 mln USD (200 mln HKD w 15 transakcjach) - pracownik oddziału w Hongkongu wziął udział w wideokonferencji, gdzie wszyscy uczestnicy (CFO i koledzy) byli deepfake'ami.
  • AI phishing: ChatGPT generuje perfekcyjne e-maile phishingowe bez błędów językowych - stary sygnał ostrzegawczy "błędy w tekście" przestaje działać.
  • Fałszywe faktury i umowy: AI generuje realistyczne dokumenty z właściwym logo, formatowaniem i numeracją.
  • Kod weryfikacyjny: Ustal z teamem "słowo klucz" do weryfikacji przez telefon - np. temat ostatniego spotkania - zamiast polegania tylko na głosie.
Nigdy: Nie wklejaj do ChatGPT, Copilota ani innych narzędzi AI danych klientów, umów ani wewnętrznych dokumentów banku. Mogą służyć do trenowania modelu.
🎭
ATAK · INŻYNIERIA SPOŁECZNA

Inżynieria Społeczna - Manipulacja Psychologiczna

Najsłabszym ogniwem w cyberbezpieczeństwie jest człowiek. Atakujący nie włamują się do systemów - włamują się do głów.

  • Pretexting: Atakujący buduje fałszywą tożsamość (audytor, klient VIP, pracownik innego oddziału) i "uzasadnione" żądanie - "Sprawdzam zgodność procedur, potrzebuję dostępu do systemu."
  • Baiting: Zostawiony pendrive w widocznym miejscu, fałszywy konkurs z nagrodą za rejestrację, "darmowe" oprogramowanie z backdoorem.
  • Quid pro quo: "Pomogę Ci z problemem w systemie, tylko podaj tymczasowe hasło" - klasyczny atak przez telefon podszywający się pod helpdesk.
  • 6 zasad wpływu Cialdiniego: Atakujący wykorzystują: wzajemność ("pomogłem Ci, teraz Ty mi"), zaangażowanie/konsekwencję ("już się zgodziłeś, teraz dokończ"), społeczny dowód słuszności ("wszyscy tak robią"), autorytet (szef, KNF, audytor), sympatię (uprzejmość, podobieństwo), niedostępność ("ostatnia szansa"). Pilność czasu to często dodawana 7. taktyka stosowana w niemal każdym ataku.
  • OSINT: Przed atakiem badają LinkedIn, media społecznościowe i stronę firmy - wiedzą kto, gdzie i z kim pracuje zanim zadzwonią.
Antidotum: Slow down - każda pilna prośba o dostęp, przelew lub dane to sygnał do ZATRZYMANIA i weryfikacji przez drugi kanał, nie do natychmiastowego działania.
🔐
OCHRONA · DOSTĘPY PODSTAWY

Polityka Haseł i Zarządzanie Dostępami

Jedno słabe hasło do wszystkich systemów bankowych to prosta droga do katastrofy dla całej organizacji.

  • Minimalne wymagania: Min. 12 znaków (16 znaków dla wyższego poziomu bezpieczeństwa - np. dostęp do systemów krytycznych), wielkie i małe litery, cyfry, znaki specjalne. Brak słów słownikowych, imion, dat urodzenia i nazw firmy.
  • Menadżer haseł: Firmowy menadżer haseł (np. CyberArk, Keeper Enterprise) - nie Excel, karteczka przy monitorze ani "zapamiętaj hasło" w prywatnej przeglądarce.
  • MFA (Multi-Factor Authentication): Obowiązkowe dla systemów z dostępem do danych klientów. Kod SMS, aplikacja (Google Authenticator, Microsoft Authenticator) lub klucz sprzętowy.
  • Zasada minimum uprawnień: Dostęp tylko do systemów potrzebnych na Twoim stanowisku - nie proś o więcej "na wszelki wypadek".
  • Hasła są osobiste: Nawet administratorowi IT - oni mają własne konta serwisowe. Nigdy nie dziel się hasłem, nawet tymczasowo.
Nigdy: "Pożyczanie" konta koleżanki gdy Twoje jest zablokowane. Każda akcja jest logowana pod Twoim identyfikatorem - odpowiadasz za działania na swoim koncie.
✓ Silne i łatwe do zapamiętania: fraza z 4+ losowych słów - np. "herbata-latarnia-42-Kraków" (32 znaki) jest praktycznie niemożliwa do złamania metodą brute force, a łatwa do zapamiętania.
💾
OCHRONA · SHADOW IT CZĘSTE NARUSZENIE

Shadow IT - Niebezpieczeństwo Prywatnych Urządzeń i Aplikacji

Prywatny pendrive, Dropbox, WhatsApp do dokumentów bankowych - poważne naruszenie tajemnicy bankowej z konsekwencjami prawnymi.

  • Co to Shadow IT? Każde nieautoryzowane narzędzie lub urządzenie używane do pracy z danymi firmowymi - bez wiedzy i zgody działu IT.
  • Typowe przykłady: Kopiowanie umów na prywatny pendrive, wysyłanie przez Gmail/WhatsApp, edycja w Google Drive, prywatny laptop do systemów bankowych.
  • AI narzędzia: ChatGPT, Copilot, Google Gemini - nigdy nie wklejaj danych klientów. Mogą być używane do trenowania modeli lub być dostępne dla operatora.
  • Nieautoryzowane aplikacje: "Prosty kalkulator kredytowy z Google Play" może wysyłać dane do twórcy aplikacji.
  • Konsekwencje prawne: Naruszenie tajemnicy bankowej (art. 171 ust. 5 Prawa Bankowego) - grzywna do 1 000 000 zł i pozbawienie wolności do 3 lat.
Zasada: Dane klientów wyłącznie na firmowych, zaszyfrowanych nośnikach i systemach zatwierdzonych przez dział IT. Wszelkie wyjątki - poproś IT o zatwierdzenie.
🏢
OCHRONA · BEZPIECZEŃSTWO FIZYCZNE

Tailgating, Clean Desk i Shoulder Surfing

Ataki nie zawsze są cyfrowe. Intruz wchodzący za Tobą do oddziału lub porzucony pendrive to realne, niedoceniane zagrożenia.

  • Tailgating (prześlizgnięcie): Nieautoryzowana osoba wchodzi do strefy chronionej tuż za Tobą, korzystając z Twojej karty dostępu. Każdy wchodzi osobno z własną kartą.
  • Clean Desk Policy: Opuszczając biurko - blokuj komputer (Win+L), chowaj dokumenty z danymi klientów, niszcz niepotrzebne wydruki od razu.
  • Shoulder surfing: Ktoś za Twoimi plecami może zobaczyć dane na ekranie - w biurze open space, kawiarni, w pociągu. Używaj filtrów prywatyzujących (privacy screen).
  • Pendrive na parkingu: Znaleziony nośnik USB to klasyczna pułapka (rubber ducky attack). Nie podłączaj - odnieś do recepcji i zgłoś IT Security.
  • Rozmowy wrażliwe: Nie omawiaj danych klientów w kafeterii, windzie ani głośno przez telefon w przestrzeni publicznej.
✓ Nawyk dnia: Win+L za każdym razem gdy wstajesz od biurka - nawet na 30 sekund. To mniej niż 1 sekunda, która może uratować dane klienta.
🏠
OCHRONA · PRACA ZDALNA

Bezpieczna Praca Zdalna - VPN, WiFi i Środowisko Domowe

Praca z domu zwiększa wygodę, ale też powierzchnię ataku. Domowa sieć WiFi to nie firmowa infrastruktura z EDR i firewallem.

  • Zawsze VPN: Przed połączeniem z jakimkolwiek zasobem banku - aktywuj VPN. Bez niego dane podróżują przez niezaszyfrowaną sieć.
  • Bezpieczeństwo routera domowego: Zmień domyślne hasło routera (admin/admin). Włącz WPA3 lub WPA2-AES (CCMP) - nigdy WEP ani WPA-TKIP (oba dawno złamane). Aktualizuj firmware. Utwórz osobną sieć dla gości i IoT.
  • Publiczne WiFi: Lotnisko, hotel, kawiarnia - bez VPN jesteś widoczny dla operatora sieci i innych użytkowników. Hotspot z telefonu to bezpieczniejsza alternatywa.
  • Spotkania online: Sprawdź czy nikt nie jest w zasięgu słuchu. Wirtualne tła chronią przed ujawnieniem lokalizacji. Headset zamiast głośnika.
  • Urządzenia służbowe: Nie instaluj prywatnych aplikacji na służbowym laptopie. Nie loguj się do systemów bankowych z prywatnego komputera domowego.
✓ Checklista przed pracą zdalną: VPN aktywny ✓ Ekran widzą tylko Twoje oczy ✓ Słuchawki przy rozmowach o klientach ✓ Dokumenty poza zasięgiem kamer ✓
📄
DANE · RODO WYMÓG PRAWNY

RODO i Ochrona Danych Klientów - Obowiązki Pracownika

Dane osobowe klientów podlegają ścisłej ochronie. Każdy pracownik ma konkretne obowiązki - ich naruszenie ma konsekwencje prawne.

  • Co to dane osobowe klienta: Imię i nazwisko, PESEL, adres, numer rachunku, historia kredytowa, dane biometryczne do autoryzacji.
  • Zasada celowości: Przetwarzaj dane klienta tylko w celu, dla którego zostały zebrane. Nie sprawdzaj danych z ciekawości - systemy logują każdy dostęp.
  • Przesyłanie dokumentów: Wyłącznie przez oficjalne, zaszyfrowane kanały banku. Nigdy przez prywatny e-mail, WhatsApp czy Dropbox.
  • Niszczenie dokumentów papierowych: Wyłącznie niszczarka klasy co najmniej DIN P-4. Nie wyrzucaj dokumentów z danymi do kosza biurowego.
  • Obowiązek zgłoszenia wycieku (72h): Każde naruszenie danych klienta → natychmiastowe zgłoszenie do IODO banku → UODO w ciągu 72h.
⚠️ Prawo: Nieuprawniony dostęp do danych klientów skutkuje odpowiedzialnością pracowniczą (dyscyplinarka, zwolnienie) i karną (art. 107 ustawy o ochronie danych osobowych z 10 maja 2018 r. - kara do 2 lat pozbawienia wolności; art. 171 ust. 5 Prawa Bankowego - grzywna do 1 mln zł i do 3 lat pozbawienia wolności).
🔄
OCHRONA · AKTUALIZACJE

Aktualizacje i Łatanie Luk - Dlaczego Nie Można Odkładać

60% udanych ataków wykorzystuje luki, dla których od miesięcy istniały dostępne poprawki. Kliknięcie "przypomnij później" to realne ryzyko.

  • Czas eksploatacji luki: Po opublikowaniu CVE (luki bezpieczeństwa) atakujący tworzą exploity w ciągu 24-48 godzin.
  • Zero-day: Luki nieznane jeszcze producentowi - brak łatki. Dobra higiena (aktualne oprogramowanie, ostrożność z kliknięciami) minimalizuje ryzyko.
  • Co aktualizować: System operacyjny, przeglądarka, Microsoft Office, Adobe Reader, Java, wtyczki przeglądarki, aplikacje bankowe.
  • EOL (End of Life): Windows 7, XP, stare przeglądarki nie otrzymują łatek bezpieczeństwa. Używanie ich to gwarantowane, wysokie ryzyko.
  • Automatyczne aktualizacje: Włącz je - instaluj przy okazji wyłączania komputera na noc, nie blokują pracy w ciągu dnia.
✓ Zasada: Aktualizacja czekająca = luka bezpieczeństwa. Każdy tydzień zwłoki to tydzień okna dla atakującego.
🚨
REAGOWANIE · INCYDENTY KRYTYCZNE

Co Robić Po Incydencie? - Krok po Kroku

Kliknąłeś podejrzany link? Znalazłeś pendrive? Dostałeś dziwny e-mail? Każda minuta ma znaczenie - działaj według schematu.

  • Krok 1 - STOP: Nie panikuj. Odłącz komputer od sieci (kabel LAN wyciągnij fizycznie, wyłącz WiFi). Nie wyłączaj komputera - może zniszczyć cyfrowe ślady.
  • Krok 2 - ZGŁOŚ NATYCHMIAST: Zadzwoń do Helpdesk IT Security i poinformuj bezpośredniego przełożonego. Nie wysyłaj e-mailem z zainfekowanego komputera.
  • Krok 3 - NIE KASUJ: Nie usuwaj podejrzanych e-maili, plików ani historii - to materiał dowodowy dla śledztwa. Zachowaj screenshots z godzinami.
  • Krok 4 - DOKUMENTUJ: Zapisz dokładnie co, kiedy i jak się stało - jakie linki kliknąłeś, co wpisałeś, co zobaczyłeś na ekranie.
  • Krok 5 - CZEKAJ NA INSTRUKCJE: Nie używaj komputera do czasu zielonego światła od IT. Nie informuj klientów samodzielnie.
  • NIE: Nie próbuj samodzielnie "naprawić" sytuacji ani skanować komputera własnym oprogramowaniem. Możesz zniszczyć ślady.
Pamiętaj: Zgłoszenie incydentu to akt odpowiedzialności i profesjonalizmu, nie przyznanie się do winy. Szybka reakcja minimalizuje szkody dla banku i klientów.
⚠️ Numer Helpdesk IT Security Twojego banku - [poproś przełożonego o aktualny numer] - zapisz go w telefonie zanim będziesz go potrzebować.

Szybkie
Porady

Najważniejsze zasady bezpieczeństwa w jednym miejscu. Zapamiętaj je - stosuj codziennie. Każda z tych reguł eliminuje konkretne ryzyko.

01

Weryfikuj przez drugi kanał

Każda pilna prośba przez e-mail lub telefon - oddzwoń pod oficjalny numer. Nigdy pod numer z podejrzanej wiadomości.

02

Win+L = blokuj komputer

Wychodzisz od biurka na jakikolwiek czas? Blokuj ekran. Zawsze. Nawet na 30 sekund do drukarki.

03

Sprawdź pełną domenę nadawcy

Nie nazwę wyświetlaną - kliknij w adres i sprawdź rzeczywistą domenę. bank-support.com ≠ bank-lokalny.pl

04

Makra w Office = STOP

Plik Excel/Word proszący o "Włącz zawartość" to klasyczny wektor ataku. Zamknij, nie włączaj, zgłoś do IT.

05

Dane klientów = tylko firmowe kanały

Żadnego WhatsApp, Gmail, Dropbox, ChatGPT. Dane klientów wyłącznie przez systemy banku. Bez wyjątków.

06

Zgłoś incydent natychmiast

Kliknąłeś coś podejrzanego? Nie czekaj. Zadzwoń do Helpdesk IT Security. Im szybciej - tym mniej szkód.

P1

"Konto zostanie zablokowane jeśli..."

Presja czasu i strach to narzędzia numer jeden phishingu. Prawdziwy bank nigdy nie żąda hasła przez e-mail.

P2

Najedź - nie klikaj

Najedź myszą na link - sprawdź URL w pasku statusu przeglądarki. Czy zgadza się z tym co widzisz w tekście?

P3

HTTPS ≠ bezpieczna strona

Kłódka SSL = szyfrowanie połączenia, nie autentyczność strony. Strony phishingowe też mają HTTPS i zielony kłódkę.

P4

Skanuj przed otwarciem

virustotal.com - wgraj podejrzany plik lub link. Bezpłatne skanowanie 70+ silnikami antywirusowymi. Zajmuje 30 sekund.

H1

Inne hasło do każdego systemu

Wyciek jednego serwisu nie może dać dostępu do wszystkich. Menadżer haseł rozwiązuje ten problem raz na zawsze.

H2

Długość > złożoność

"Herbata-Latarnia-Kraków-42" (28 znaków) jest silniejsze od "P@$w0rd!" (8 znaków). Atakujący sprawdzą krótkie pierwsze.

H3

MFA = +1000% bezpieczeństwa

Nawet jeśli atakujący zna Twoje hasło, bez drugiego czynnika nie wejdzie do systemu. Włącz dla wszystkich systemów.

H4

Nigdy nie loguj za kolegę

Pożyczanie konta to naruszenie regulaminu i odpowiedzialność karna. Każda akcja idzie pod Twój identyfikator w logach.

M1

PIN na ekranie blokady = obowiązek

Telefon służbowy bez blokady ekranu = niezabezpieczony dostęp do e-maila, Teams i systemów bankowych dla znalazcy.

M2

Aplikacje z oficjalnych sklepów

APK z internetu, "premium za darmo" - klasyczny wektor infekcji mobilnym malware. Tylko App Store i Google Play.

M3

Publiczne WiFi → zawsze VPN

Lotnisko, hotel, kawiarnia - bez VPN Twoje dane są widoczne dla operatora sieci. Hotspot z telefonu to lepsza opcja.

M4

Kodu MFA nikomu nie podajesz

Nikt - helpdesk, przełożony, IT - nigdy nie prosi o kod z aplikacji autentykującej. Prośba o kod = atak phishingowy.

💡

Pro tip: Cyberbezpieczeństwo to nawyk, nie projekt. Zainwestuj 5 minut dziennie: sprawdź nadawcę e-maila, zablokuj komputer przy wyjściu, nie otwieraj nieoczekiwanych załączników. Te trzy nawyki eliminują 80% ryzyka osobistego.

Słownik
Pojęć

Kluczowe pojęcia z zakresu cyberbezpieczeństwa używane w szkoleniu i w codziennej pracy. Wyszukaj pojęcie lub przeglądaj alfabetycznie.

🔍
A

APT (Advanced Persistent Threat)

Zaawansowany, długotrwały atak ukierunkowany na konkretną organizację. Atakujący wnika do sieci i pozostaje niezauważony miesiącami lub latami, zbierając dane.

A

Authentication (Uwierzytelnianie)

Potwierdzenie tożsamości użytkownika. Hasło to jeden czynnik; MFA dodaje drugi (np. kod SMS, aplikacja autentykująca, klucz sprzętowy), radykalnie zwiększając bezpieczeństwo.

B

BEC (Business Email Compromise)

Atak polegający na podszywaniu się pod dyrektora lub dostawcę w e-mailu w celu wyłudzenia przelewu lub poufnych danych. Straty globalnie: miliardy dolarów rocznie.

B

Brute Force

Atak systematycznie sprawdzający wszystkie możliwe kombinacje hasła. Hasło 8-znakowe można złamać w minuty; 16-znakowe hasło losowe - miliardy lat nawet z superkomputerem.

C

CVE (Common Vulnerabilities and Exposures)

Publiczny rejestr znanych luk bezpieczeństwa w oprogramowaniu. Po opublikowaniu CVE atakujący tworzą exploity w ciągu 24-48h - aktualizacje są krytyczne.

D

Deepfake

Sfałszowany materiał audio lub wideo stworzony przez AI. Realistyczne podrobienie głosu dyrektora lub jego twarzy w połączeniu wideo. Używane w atakach BEC i vishing na banki.

D

DLP (Data Loss Prevention)

Systemy zapobiegające wyciekom danych - blokują wysyłanie plików z danymi klientów poza kontrolowane środowisko banku przez e-mail, USB czy aplikacje chmurowe.

D

DORA (Digital Operational Resilience Act)

Europejskie rozporządzenie o cyfrowej odporności operacyjnej dla sektora finansowego. Od 2025 roku wymagania dla banków dotyczące testów bezpieczeństwa i zarządzania incydentami.

E

EDR (Endpoint Detection and Response)

Zaawansowane oprogramowanie ochrony urządzeń końcowych - wykrywa i reaguje na ataki w czasie rzeczywistym, analizując zachowanie procesów, a nie tylko sygnatury malware.

I

IODO (Inspektor Ochrony Danych Osobowych)

Wyznaczona osoba w banku odpowiedzialna za nadzór nad przestrzeganiem RODO. Do IODO zgłaszasz wszelkie naruszenia ochrony danych osobowych klientów i pracowników.

M

MFA - Multi-Factor Authentication

Uwierzytelnianie wieloskładnikowe - wymóg podania 2 lub więcej dowodów tożsamości z różnych kategorii: coś co wiesz (hasło), coś co masz (telefon, klucz sprzętowy YubiKey), coś czym jesteś (odcisk palca, twarz). 2FA to podzbiór MFA z dokładnie 2 czynnikami.

M

Malware

Złośliwe oprogramowanie - ogólny termin obejmujący wirusy, trojany, ransomware, spyware, keyloggery. Instaluje się bez wiedzy użytkownika, najczęściej przez e-mail lub zainfekowane strony.

N

NIS2 (Network and Information Security Directive 2)

Dyrektywa UE 2022/2555 o cyberbezpieczeństwie obowiązująca od października 2024 r. Rozszerza wymogi cyberbezpieczeństwa na większą liczbę sektorów (w tym bankowość, infrastrukturę cyfrową, finanse). Wymaga zgłaszania incydentów w ciągu 24h.

O

OSINT (Open Source Intelligence)

Wywiad z otwartych źródeł. Atakujący używają LinkedIn, stron firmowych, mediów społecznościowych i rejestrów publicznych by dowiedzieć się więcej o celu przed atakiem spear phishingowym.

P

Phishing

Fałszywa wiadomość e-mail (lub SMS - smishing, lub strona internetowa) podszywająca się pod zaufaną instytucję, by nakłonić do kliknięcia linku lub podania danych dostępowych.

P

Pretexting

Technika inżynierii społecznej - atakujący buduje fałszywą tożsamość (audytor, klient VIP, pracownik IT) i wiarygodne uzasadnienie, by wyłudzić dostęp lub informacje.

R

Ransomware

Złośliwe oprogramowanie szyfrujące pliki ofiary i żądające okupu (najczęściej w kryptowalucie) za klucz deszyfrujący. Skuteczna ochrona: regularne kopie zapasowe offline (zasada 3-2-1).

R

RODO / GDPR

Ogólne Rozporządzenie o Ochronie Danych Osobowych. Naruszenie danych osobowych klientów → zgłoszenie do UODO w 72h. Kary administracyjne do 4% rocznego globalnego obrotu.

S

Shadow IT

Używanie nieautoryzowanych aplikacji lub urządzeń do pracy z danymi firmowymi - prywatny Gmail, Dropbox, pendrive, narzędzia AI - bez wiedzy i zgody działu IT.

S

Smishing

Phishing przez SMS - fałszywa wiadomość tekstowa z linkiem prowadzącym do strony wyłudzającej dane. "Twoja paczka czeka. Kliknij aby potwierdzić adres: poczta-pl.xyz"

S

Social Engineering (Inżynieria Społeczna)

Psychologiczne manipulowanie ludźmi by ujawnili poufne informacje lub wykonali działania korzystne dla atakującego - zamiast atakowania systemów, atakuje się ludzi.

S

Spear Phishing

Ukierunkowany phishing na konkretną osobę lub organizację. Wiadomość jest spersonalizowana danymi z OSINT - zna Twoje imię, stanowisko i projekty. Dużo trudniejszy do wykrycia niż masowy phishing.

T

Tajemnica bankowa

Obowiązek zachowania w tajemnicy wszelkich informacji uzyskanych w trakcie czynności bankowych - od negocjacji przez zawarcie umowy aż do jej realizacji (art. 104 Prawa Bankowego). Naruszenie: grzywna do 1 mln zł i pozbawienie wolności do 3 lat (art. 171 ust. 5).

T

Tailgating / Piggybacking

Fizyczne wejście do strefy chronionej tuż za autoryzowaną osobą, bez użycia własnej karty dostępu. Najprostszy atak na bezpieczeństwo fizyczne - żadnej technologii, tylko brak czujności.

U

UODO

Urząd Ochrony Danych Osobowych - polski organ nadzorczy ds. RODO. Instytucje muszą zgłaszać naruszenia ochrony danych osobowych w ciągu 72h. Nakłada kary administracyjne.

V

VPN (Virtual Private Network)

Szyfrowany tunel komunikacyjny między urządzeniem a siecią firmową. Obowiązkowy przy pracy zdalnej i na publicznych sieciach WiFi - ukrywa ruch przed podsłuchem i atakami MITM.

V

Vishing

Phishing przez telefon (Voice + Phishing). Atakujący podszywa się pod dział IT, bank, klienta, audytora lub przełożonego. Coraz częściej wspomagany przez AI do klonowania głosu.

Z

Zero-Day

Luka bezpieczeństwa nieznana jeszcze producentowi - brak dostępnej łatki. Atakujący mogą ją wykorzystywać do czasu jej wykrycia i opublikowania przez producenta poprawki.

Z

Zero Trust

Model bezpieczeństwa: "nigdy nie ufaj, zawsze weryfikuj". Brak zaufania do żadnego urządzenia ani użytkownika - nawet wewnątrz sieci korporacyjnej. Każdy dostęp wymaga uwierzytelnienia.