Platforma edukacyjna dla pracowników sektora bankowego.
Poznaj zagrożenia. Przetestuj wiedzę. Rywalizuj z zespołem.
Materiały edukacyjne dostępne publicznie.
Gry i testy wymagają logowania nickiem i PIN-em od prowadzącego.
Konto zakłada administrator szkolenia. Instrukcja szkolenia · Regulamin
Kliknij kartę aby rozwinąć szczegółowe informacje. Materiały pokrywają najczęstsze zagrożenia w codziennej pracy pracownika bankowego.
Atakujący podszywają się pod zarząd banku, dział IT lub klientów, by wyłudzić dane dostępowe do systemów.
Atakujący dzwoni podając się za klienta, audytora lub dyrektora i stosuje presję czasu, by skłonić do szybkiej i nieroztropnej decyzji.
Złośliwe oprogramowanie szyfruje dane firmy i żąda okupu. Jedna kliknięcie może sparaliżować cały oddział.
Sztuczna inteligencja radykalnie obniżyła barierę wejścia dla cyberprzestępców. Perfekcyjny e-mail phishingowy zajmuje teraz 30 sekund.
Najsłabszym ogniwem w cyberbezpieczeństwie jest człowiek. Atakujący nie włamują się do systemów - włamują się do głów.
Jedno słabe hasło do wszystkich systemów bankowych to prosta droga do katastrofy dla całej organizacji.
Prywatny pendrive, Dropbox, WhatsApp do dokumentów bankowych - poważne naruszenie tajemnicy bankowej z konsekwencjami prawnymi.
Ataki nie zawsze są cyfrowe. Intruz wchodzący za Tobą do oddziału lub porzucony pendrive to realne, niedoceniane zagrożenia.
Praca z domu zwiększa wygodę, ale też powierzchnię ataku. Domowa sieć WiFi to nie firmowa infrastruktura z EDR i firewallem.
Dane osobowe klientów podlegają ścisłej ochronie. Każdy pracownik ma konkretne obowiązki - ich naruszenie ma konsekwencje prawne.
60% udanych ataków wykorzystuje luki, dla których od miesięcy istniały dostępne poprawki. Kliknięcie "przypomnij później" to realne ryzyko.
Kliknąłeś podejrzany link? Znalazłeś pendrive? Dostałeś dziwny e-mail? Każda minuta ma znaczenie - działaj według schematu.
Najważniejsze zasady bezpieczeństwa w jednym miejscu. Zapamiętaj je - stosuj codziennie. Każda z tych reguł eliminuje konkretne ryzyko.
Każda pilna prośba przez e-mail lub telefon - oddzwoń pod oficjalny numer. Nigdy pod numer z podejrzanej wiadomości.
Wychodzisz od biurka na jakikolwiek czas? Blokuj ekran. Zawsze. Nawet na 30 sekund do drukarki.
Nie nazwę wyświetlaną - kliknij w adres i sprawdź rzeczywistą domenę. bank-support.com ≠ bank-lokalny.pl
Plik Excel/Word proszący o "Włącz zawartość" to klasyczny wektor ataku. Zamknij, nie włączaj, zgłoś do IT.
Żadnego WhatsApp, Gmail, Dropbox, ChatGPT. Dane klientów wyłącznie przez systemy banku. Bez wyjątków.
Kliknąłeś coś podejrzanego? Nie czekaj. Zadzwoń do Helpdesk IT Security. Im szybciej - tym mniej szkód.
Presja czasu i strach to narzędzia numer jeden phishingu. Prawdziwy bank nigdy nie żąda hasła przez e-mail.
Najedź myszą na link - sprawdź URL w pasku statusu przeglądarki. Czy zgadza się z tym co widzisz w tekście?
Kłódka SSL = szyfrowanie połączenia, nie autentyczność strony. Strony phishingowe też mają HTTPS i zielony kłódkę.
virustotal.com - wgraj podejrzany plik lub link. Bezpłatne skanowanie 70+ silnikami antywirusowymi. Zajmuje 30 sekund.
Wyciek jednego serwisu nie może dać dostępu do wszystkich. Menadżer haseł rozwiązuje ten problem raz na zawsze.
"Herbata-Latarnia-Kraków-42" (28 znaków) jest silniejsze od "P@$w0rd!" (8 znaków). Atakujący sprawdzą krótkie pierwsze.
Nawet jeśli atakujący zna Twoje hasło, bez drugiego czynnika nie wejdzie do systemu. Włącz dla wszystkich systemów.
Pożyczanie konta to naruszenie regulaminu i odpowiedzialność karna. Każda akcja idzie pod Twój identyfikator w logach.
Telefon służbowy bez blokady ekranu = niezabezpieczony dostęp do e-maila, Teams i systemów bankowych dla znalazcy.
APK z internetu, "premium za darmo" - klasyczny wektor infekcji mobilnym malware. Tylko App Store i Google Play.
Lotnisko, hotel, kawiarnia - bez VPN Twoje dane są widoczne dla operatora sieci. Hotspot z telefonu to lepsza opcja.
Nikt - helpdesk, przełożony, IT - nigdy nie prosi o kod z aplikacji autentykującej. Prośba o kod = atak phishingowy.
Pro tip: Cyberbezpieczeństwo to nawyk, nie projekt. Zainwestuj 5 minut dziennie: sprawdź nadawcę e-maila, zablokuj komputer przy wyjściu, nie otwieraj nieoczekiwanych załączników. Te trzy nawyki eliminują 80% ryzyka osobistego.
Kluczowe pojęcia z zakresu cyberbezpieczeństwa używane w szkoleniu i w codziennej pracy. Wyszukaj pojęcie lub przeglądaj alfabetycznie.
Zaawansowany, długotrwały atak ukierunkowany na konkretną organizację. Atakujący wnika do sieci i pozostaje niezauważony miesiącami lub latami, zbierając dane.
Potwierdzenie tożsamości użytkownika. Hasło to jeden czynnik; MFA dodaje drugi (np. kod SMS, aplikacja autentykująca, klucz sprzętowy), radykalnie zwiększając bezpieczeństwo.
Atak polegający na podszywaniu się pod dyrektora lub dostawcę w e-mailu w celu wyłudzenia przelewu lub poufnych danych. Straty globalnie: miliardy dolarów rocznie.
Atak systematycznie sprawdzający wszystkie możliwe kombinacje hasła. Hasło 8-znakowe można złamać w minuty; 16-znakowe hasło losowe - miliardy lat nawet z superkomputerem.
Publiczny rejestr znanych luk bezpieczeństwa w oprogramowaniu. Po opublikowaniu CVE atakujący tworzą exploity w ciągu 24-48h - aktualizacje są krytyczne.
Sfałszowany materiał audio lub wideo stworzony przez AI. Realistyczne podrobienie głosu dyrektora lub jego twarzy w połączeniu wideo. Używane w atakach BEC i vishing na banki.
Systemy zapobiegające wyciekom danych - blokują wysyłanie plików z danymi klientów poza kontrolowane środowisko banku przez e-mail, USB czy aplikacje chmurowe.
Europejskie rozporządzenie o cyfrowej odporności operacyjnej dla sektora finansowego. Od 2025 roku wymagania dla banków dotyczące testów bezpieczeństwa i zarządzania incydentami.
Zaawansowane oprogramowanie ochrony urządzeń końcowych - wykrywa i reaguje na ataki w czasie rzeczywistym, analizując zachowanie procesów, a nie tylko sygnatury malware.
Wyznaczona osoba w banku odpowiedzialna za nadzór nad przestrzeganiem RODO. Do IODO zgłaszasz wszelkie naruszenia ochrony danych osobowych klientów i pracowników.
Uwierzytelnianie wieloskładnikowe - wymóg podania 2 lub więcej dowodów tożsamości z różnych kategorii: coś co wiesz (hasło), coś co masz (telefon, klucz sprzętowy YubiKey), coś czym jesteś (odcisk palca, twarz). 2FA to podzbiór MFA z dokładnie 2 czynnikami.
Złośliwe oprogramowanie - ogólny termin obejmujący wirusy, trojany, ransomware, spyware, keyloggery. Instaluje się bez wiedzy użytkownika, najczęściej przez e-mail lub zainfekowane strony.
Dyrektywa UE 2022/2555 o cyberbezpieczeństwie obowiązująca od października 2024 r. Rozszerza wymogi cyberbezpieczeństwa na większą liczbę sektorów (w tym bankowość, infrastrukturę cyfrową, finanse). Wymaga zgłaszania incydentów w ciągu 24h.
Wywiad z otwartych źródeł. Atakujący używają LinkedIn, stron firmowych, mediów społecznościowych i rejestrów publicznych by dowiedzieć się więcej o celu przed atakiem spear phishingowym.
Fałszywa wiadomość e-mail (lub SMS - smishing, lub strona internetowa) podszywająca się pod zaufaną instytucję, by nakłonić do kliknięcia linku lub podania danych dostępowych.
Technika inżynierii społecznej - atakujący buduje fałszywą tożsamość (audytor, klient VIP, pracownik IT) i wiarygodne uzasadnienie, by wyłudzić dostęp lub informacje.
Złośliwe oprogramowanie szyfrujące pliki ofiary i żądające okupu (najczęściej w kryptowalucie) za klucz deszyfrujący. Skuteczna ochrona: regularne kopie zapasowe offline (zasada 3-2-1).
Ogólne Rozporządzenie o Ochronie Danych Osobowych. Naruszenie danych osobowych klientów → zgłoszenie do UODO w 72h. Kary administracyjne do 4% rocznego globalnego obrotu.
Używanie nieautoryzowanych aplikacji lub urządzeń do pracy z danymi firmowymi - prywatny Gmail, Dropbox, pendrive, narzędzia AI - bez wiedzy i zgody działu IT.
Phishing przez SMS - fałszywa wiadomość tekstowa z linkiem prowadzącym do strony wyłudzającej dane. "Twoja paczka czeka. Kliknij aby potwierdzić adres: poczta-pl.xyz"
Psychologiczne manipulowanie ludźmi by ujawnili poufne informacje lub wykonali działania korzystne dla atakującego - zamiast atakowania systemów, atakuje się ludzi.
Ukierunkowany phishing na konkretną osobę lub organizację. Wiadomość jest spersonalizowana danymi z OSINT - zna Twoje imię, stanowisko i projekty. Dużo trudniejszy do wykrycia niż masowy phishing.
Obowiązek zachowania w tajemnicy wszelkich informacji uzyskanych w trakcie czynności bankowych - od negocjacji przez zawarcie umowy aż do jej realizacji (art. 104 Prawa Bankowego). Naruszenie: grzywna do 1 mln zł i pozbawienie wolności do 3 lat (art. 171 ust. 5).
Fizyczne wejście do strefy chronionej tuż za autoryzowaną osobą, bez użycia własnej karty dostępu. Najprostszy atak na bezpieczeństwo fizyczne - żadnej technologii, tylko brak czujności.
Urząd Ochrony Danych Osobowych - polski organ nadzorczy ds. RODO. Instytucje muszą zgłaszać naruszenia ochrony danych osobowych w ciągu 72h. Nakłada kary administracyjne.
Szyfrowany tunel komunikacyjny między urządzeniem a siecią firmową. Obowiązkowy przy pracy zdalnej i na publicznych sieciach WiFi - ukrywa ruch przed podsłuchem i atakami MITM.
Phishing przez telefon (Voice + Phishing). Atakujący podszywa się pod dział IT, bank, klienta, audytora lub przełożonego. Coraz częściej wspomagany przez AI do klonowania głosu.
Luka bezpieczeństwa nieznana jeszcze producentowi - brak dostępnej łatki. Atakujący mogą ją wykorzystywać do czasu jej wykrycia i opublikowania przez producenta poprawki.
Model bezpieczeństwa: "nigdy nie ufaj, zawsze weryfikuj". Brak zaufania do żadnego urządzenia ani użytkownika - nawet wewnątrz sieci korporacyjnej. Każdy dostęp wymaga uwierzytelnienia.
Sprawdzone źródła, bezpłatne narzędzia i portale edukacyjne z zakresu cyberbezpieczeństwa - polskie i międzynarodowe.
Uwaga: Linki otwierają się w nowej karcie. Narzędzia weryfikacyjne oznaczone FREE są bezpłatne i nie wymagają rejestracji. Linki PL - treści w języku polskim.
Centrum Reagowania na Incydenty Bezpieczeństwa Komputerowego NASK. Raporty zagrożeń, alerty, baza incydentów cyberbezpieczeństwa w Polsce.
cert.plWytyczne RODO, formularze zgłoszenia naruszenia danych osobowych, decyzje i stanowiska organu nadzorczego dla pracowników i firm.
uodo.gov.plRegulacje cyberbezpieczeństwa dla sektora finansowego, wytyczne DORA, rekomendacje techniczne, lista ostrzeżeń publicznych.
knf.gov.plOficjalny formularz zgłoszenia incydentu cyberbezpieczeństwa dostępny 24/7. Zgłoś phishing, ransomware lub wyciek danych.
incydent.cert.plRządowy portal z materiałami edukacyjnymi, poradnikami i alertami bezpieczeństwa dla obywateli i pracowników sektora publicznego.
gov.plFormularz zgłoszenia naruszenia ochrony danych osobowych - wymagany prawnie w ciągu 72 godzin od wykrycia naruszenia.
uodo.gov.plSprawdź czy Twój adres e-mail był w wycieku danych. Baza ponad 12 miliardów skradzionych danych uwierzytelniających z tysięcy naruszeń.
haveibeenpwned.comSkanuj podejrzane pliki, linki i domeny 70+ silnikami antywirusowymi przed otwarciem. Bezpłatny i błyskawiczny.
virustotal.comAnalizuj nagłówki e-maila by wykryć sfałszowanego nadawcę (SPF, DKIM, DMARC). Wklej nagłówki i otrzymaj diagnozę.
mxtoolbox.comBaza znanych stron phishingowych aktualizowana w czasie rzeczywistym. Sprawdź podejrzany URL zanim go otworzysz lub przekażesz.
phishtank.orgSprawdź szacowany czas złamania hasła przez atakującego z mocnym sprzętem. Nie wpisuj prawdziwych haseł - testuj schemat.
security.orgSprawdź konfigurację HTTPS dowolnej strony - ocena jakości certyfikatu, szyfrowania i konfiguracji serwera. Przydatne przy weryfikacji podejrzanych stron.
ssllabs.comOtwieraj podejrzane linki w izolowanej przeglądarce w chmurze - bez ryzyka infekcji Twojego komputera. Bezpłatna sesja 3 minut.
browserling.comWyszukiwarka urządzeń podłączonych do internetu. Sprawdź co jest publicznie widoczne z sieci Twojej firmy - kamera, router, serwer.
shodan.ioWiodący polski blog o bezpieczeństwie IT od 2008 roku. Codzienne newsy, analizy ataków, praktyczne porady dla każdego poziomu zaawansowania.
niebezpiecznik.plZaawansowane materiały techniczne z cyberbezpieczeństwa. Szkolenia, podatności, analizy malware, kursy etycznego hackingu.
sekurak.plAnalityczny blog o bezpieczeństwie i prywatności cyfrowej. Szczegółowe analizy incydentów, prawo cyfrowe, RODO w praktyce.
zaufanatrzeciastrona.plCentralna rządowa platforma cyberbezpieczeństwa Ministerstwa Cyfryzacji. Aktualne ostrzeżenia, praktyczne porady, bezpłatne usługi ochrony i materiały edukacyjne.
cyber.gov.plMateriały edukacyjne od wiodącej firmy szkoleń z cyberbezpieczeństwa. Bezpłatne infografiki, plakaty, newslettery i poradniki gotowe do druku.
sans.orgAgencja UE ds. Cyberbezpieczeństwa. Raporty zagrożeń, wytyczne dla sektora finansowego, dokumentacja DORA, standardy NIS2.
enisa.europa.euPlatforma kursów z cyberbezpieczeństwa z darmową ścieżką podstawową. Kursy od podstaw po zaawansowane certyfikacje (CISSP, CEH, Security+).
cybrary.itBlog Briana Krebsa - dziennikarza śledczego specjalizującego się w cyberprzestępczości. Szczegółowe analizy ataków i incydentów, szczególnie na sektor finansowy.
krebsonsecurity.com