Čo je sociálne inžinierstvo a ako sa mu brániť
Kľúčové poznatky
- Sociálne inžinierstvo je manipulácia človeka, nie prekonávanie technológie
- Útok má štyri fázy: zber informácií, budovanie dôvery, zneužitie, zahladenie stôp
- Najčastejšie techniky: phishing, vishing, smishing, pretexting, baiting, tailgating
- Generatívna AI znížila cenu presvedčivého útoku takmer na nulu
- Školenie bez merania nefunguje - potrebujete vedieť, kde ste dnes
Sociálne inžinierstvo je súbor techník, ktorými útočník manipuluje človeka, aby dobrovoľne vykonal úkon alebo vydal informáciu, ktorú by inak nevydal. Nejde o prelomenie technológie. Ide o zneužitie toho, ako ľudia rozhodujú pod tlakom, pri autorite a v zhone.
Je to najúčinnejšia útočná technika, ktorú v praxi vidíme - a zároveň jediná, proti ktorej nepomôže lepší firewall.
Prečo to funguje
Technické zabezpečenie sa za posledné roky výrazne zlepšilo. Prelomiť dobre nakonfigurovanú infraštruktúru zvonku je drahé a časovo náročné. Poslať tisíc e-mailov a čakať, kým jeden človek klikne, stojí takmer nič.
Útočník nezneužíva hlúposť. Zneužíva mechanizmy, ktoré v bežnom živote fungujú správne:
- Autorita. Požiadavka od „konateľa“ alebo „IT oddelenia“ sa nespochybňuje.
- Naliehavosť. Časový tlak vypína kritické myslenie. „Do konca dňa“ je najúčinnejšia veta v phishingu.
- Reciprocita. Kto nám pomohol, tomu pomôžeme aj my.
- Sociálny dôkaz. Ak to urobili kolegovia, bude to v poriadku.
- Strach. Hrozba sankcie, zablokovaného účtu alebo problému s vedením.
- Zvedavosť. Príloha s názvom „Mzdy 2026“ sa otvorí sama.
Tieto princípy sú staršie než internet. Nové je len to, ako lacno sa dajú škálovať.
Štyri fázy útoku
Sociálne inžinierstvo v praxi nie je jeden e-mail. Je to proces.
1. Zber informácií (OSINT). Útočník zisťuje, kto vo firme pracuje, aké má postavenie, s kým komunikuje, aké nástroje firma používa. Zdroje sú verejné: LinkedIn, výročné správy, obchodný register, fotky z firemných akcií, metadáta dokumentov na webe. Prekvapivo veľa sa dá zistiť z podpisu v e-maile a z fotky z konferencie.
2. Budovanie dôvery. Útočník vytvorí zámienku - pretext. Nie je to hneď žiadosť o heslo. Býva to nezáväzný kontakt, ktorý pôsobí legitímne: otázka na fakturáciu, žiadosť o cenovú ponuku, oznam o zmene v systéme.
3. Zneužitie. Až teraz príde samotná požiadavka. Klik na odkaz, otvorenie prílohy, potvrdenie prihlásenia, zmena bankového účtu na faktúre, vpustenie do budovy.
4. Zahladenie stôp. Dobrý útočník ukončí kontakt tak, aby obeť nemala dôvod niečo hlásiť. Preto sa veľa incidentov zistí až o týždne neskôr.
Najčastejšie techniky
| Technika | Kanál | Ako vyzerá v praxi |
|---|---|---|
| Phishing | hromadná správa vydávajúca sa za banku, kuriéra alebo interný systém | |
| Spear phishing | cielená správa na konkrétneho človeka, s menami a kontextom z jeho práce | |
| Vishing | telefón | volajúci sa vydáva za IT podporu a žiada potvrdenie prihlásenia |
| Smishing | SMS | správa o zásielke alebo blokovanom účte s odkazom |
| Pretexting | ľubovoľný | vymyslená, ale konzistentná identita a dôvod kontaktu |
| Baiting | fyzický | „stratený“ USB kľúč na parkovisku alebo v recepcii |
| Tailgating | fyzický | vstup do budovy za zamestnancom, s rukami plnými krabíc |
| BEC | podvrhnutá požiadavka vedenia na urgentnú platbu |
Podvod na faktúre - teda business e-mail compromise - je z tohto zoznamu finančne najbolestivejší. Nevyžaduje žiadny malvér, len presvedčivý e-mail v správnej chvíli a zmenené číslo účtu.
Čo zmenila umelá inteligencia
Donedávna sa phishing dal rozpoznať podľa gramatiky. Zlá slovenčina bola najspoľahlivejší indikátor. Táto pomôcka prestala platiť.
Generatívne modely dnes napíšu bezchybnú slovenčinu v štýle konkrétnej firmy, na základe verejne dostupných textov. Hlasové modely dokážu napodobniť hlas z krátkej nahrávky - a nahrávka konateľa je často verejne dostupná z podcastu alebo videa. Písali sme o tom v článkoch o deepfake podvodoch a vishingu a o AI phishingu.
Praktický dôsledok: rady typu „všímajte si preklepy“ sú zastarané. Obrana sa musí presunúť od rozpoznávania formy k overovaniu obsahu.
Čo proti tomu funguje
Overovací kanál, nie ostražitosť
Najúčinnejšie opatrenie je procesné, nie ľudské: žiadna zmena platobných údajov ani mimoriadny prevod sa nevykoná bez potvrdenia druhým kanálom. E-mail sa overí telefonátom na známe číslo - nie na to, ktoré je v e-maile. Toto pravidlo zastaví väčšinu BEC útokov bez ohľadu na to, aký presvedčivý e-mail bol.
Prihlasovanie odolné voči phishingu
Klasické dvojfaktorové overenie cez SMS alebo kód z aplikácie sa dá obísť - útočník kód jednoducho vypýta. Bezpečnostné kľúče a passkeys sú viazané na doménu, takže na podvrhnutej stránke nefungujú. To je rozdiel medzi sťažením útoku a jeho znemožnením.
Kultúra, v ktorej sa dá priznať chyba
Ak zamestnanec vie, že za priznané kliknutie bude potrestaný, incident nenahlási. Firma sa o kompromitácii dozvie o mesiac neskôr. Bezpečnostné povedomie stojí a padá na tom, či je nahlásenie omylu bezpečné.
Školenie naviazané na meranie
Ročné školenie, kde niekto odklikáva prezentáciu, nemení správanie. Čo mení správanie, je konkrétna skúsenosť: zamestnanec klikne na simulovaný phishing, hneď dostane vysvetlenie, čo mal spozorovať, a o mesiac vidí, že to už rozpoznal. My to riešime kombináciou simulácií sociálneho inžinierstva a školení pre zamestnancov.
Ako sa odolnosť testuje
Simulácia sociálneho inžinierstva funguje podobne ako penetračný test, len cieľom nie je systém, ale proces a človek. V praxi:
- Dohodneme rozsah a pravidlá. Čo sa smie a čo nie, koho sa to týka, kto o tom vopred vie.
- Spravíme OSINT - presne to, čo by spravil útočník.
- Pripravíme scenáre na mieru firmy, nie generické šablóny.
- Odmeriame reakciu. Nielen kto klikol, ale aj kto to nahlásil a za ako dlho.
- Odovzdáme výsledky bez menoslovu. Cieľom je zlepšiť proces, nie nájsť vinníka.
Práve piaty bod rozhoduje o tom, či bude mať test efekt. Zoznam mien vedie k defenzíve. Agregované číslo s vysvetlením vedie k zmene.
Zaujímavý detail z praxe: metrika, ktorú sa oplatí sledovať, nie je miera kliknutí, ale miera nahlásení. Firma, kde klikne desať percent ľudí a nahlási polovica, je na tom lepšie než firma, kde klikne päť percent a nenahlási nikto.
Ak to riešite kvôli regulácii
Školenia a budovanie povedomia zamestnancov sú jedným z okruhov opatrení, ktoré žiada zákon o kybernetickej bezpečnosti aj norma ISO 27001. Ak riešite súlad, prehľad nájdete v článku o tom, koho sa zákon o kybernetickej bezpečnosti týka.
Chcete vedieť, ako by dnes dopadla vaša firma? Napíšte nám - navrhneme rozsah simulácie, ktorá dá použiteľné čísla a nikoho nezhodí.
Sociálne inžinierstvo - časté otázky
01Čo je sociálne inžinierstvo jednoducho vysvetlené?
Je to súbor techník, ktorými útočník manipuluje človeka, aby dobrovoľne vykonal úkon alebo vydal informáciu, ktorú by inak nevydal. Nejde o prelomenie technológie, ale o zneužitie toho, ako ľudia rozhodujú pod tlakom, pri autorite a v zhone. Preto proti nemu nepomôže lepší firewall.
02Aký je rozdiel medzi phishingom a sociálnym inžinierstvom?
Sociálne inžinierstvo je zastrešujúci pojem pre všetky techniky manipulácie človeka. Phishing je jedna z nich, konkrétne tá, ktorá prebieha e-mailom. Ďalšími sú vishing cez telefón, smishing cez SMS, pretexting pod vymyslenou identitou, baiting pomocou podstrčeného USB kľúča alebo tailgating, teda vstup do budovy za zamestnancom.
03Ako sa dá proti sociálnemu inžinierstvu brániť?
Najúčinnejšie opatrenie je procesné, nie ľudské. Žiadna zmena platobných údajov ani mimoriadny prevod sa nevykoná bez potvrdenia druhým kanálom, teda telefonátom na známe číslo, nie na to, ktoré je v e-maile. K tomu patrí prihlasovanie odolné voči phishingu, kultúra, v ktorej sa dá priznať chyba, a školenie naviazané na meranie.
04Pomôže proti tomu dvojfaktorové overenie?
Čiastočne. Klasické overenie cez SMS alebo kód z aplikácie sa dá obísť, pretože útočník kód jednoducho vypýta. Bezpečnostné kľúče a passkeys sú viazané na doménu, takže na podvrhnutej stránke nefungujú. To je rozdiel medzi sťažením útoku a jeho znemožnením.