Az internet 2026-ban minden irodai alkalmazott elsődleges munkaeszköze. Ez egyben azt is jelenti, hogy a vállalat biztonsága nagymértékben függ az adott ember viselkedésétől az adott képernyő előtt. A legjobb technikai intézkedések (tűzfal, EDR, e-mail biztonság) csődöt mondanak, ha az alkalmazott rákattint egy adathalász linkre és ott megadja jelszavait.
Ez a cikk gyakorlati útmutató KKV alkalmazottak és IT-menedzserek számára. Műszaki zsargon nélkül, csak konkrét szabályok és helyzetek. A kibervédelem tágabb kontextusáért lásd a Vállalati adatok kiberbiztonságáról szóló pillar cikket.
A leggyakoribb fenyegetések internetezés közben
A NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) és az NBSZ (Nemzeti Biztonsági Szakszolgálat) 2025-ös statisztikái szerint a következők dominálnak:
- Adathalászat (az incidensek 60%-a e-mailben vagy SMS-ben kattintással kezdődik)
- Drive-by malware (fertőzött oldal látogatása explicit jóváhagyás nélkül telepít malware-t)
- Credential stuffing (más szolgáltatásokból kiszivárgott jelszavakat próbálnak ki a vállalati e-mailnél)
- Böngészőbővítmény visszaélés (minden meglátogatott oldalhoz hozzáférő bővítmény, amely adatokat szivárogtat)
- Malvertising (kártékony reklámok legitim oldalakon)
Hat szabály a biztonságos viselkedéshez
1. Jelszókezelő + egyedi jelszó minden szolgáltatáshoz
A vállalati incidensek leggyakoribb oka 2026-ban nem a kifinomult hackelés — hanem a jelszavak ismételt használata. Az alkalmazott ugyanazt a jelszót használja a vállalati Outlookhoz, személyes Spotifyhoz és egy akváriumi fórumhoz. Az akváriumi fórum feltörik, a jelszó kiszivárog, a támadó ugyanezt próbálja ki a vállalati fióknál — bingo.
Megoldás: vállalati jelszókezelő, mint az 1Password, Bitwarden vagy Dashlane. Minden szolgáltatáshoz egyedi 20+ karakteres jelszót generál. Az alkalmazott egyetlen mesterjelszót jegyez meg, a többit a kezelő végzi.
Ár: 4–8 EUR/alkalmazott/hó. A megtérülés az első megelőzött incidensnél realizálódik.
2. 2FA / Passkey minden kritikus fiókon
Még egyedi jelszóval is megszerezhet a támadó hozzáférést adathalászattal. A második hitelesítési faktor megállítja. Preferencia szerinti sorrendben:
- Passkey (FIDO2/WebAuthn) — legerősebb védelem, adathalászat ellen is védett
- Hardver token (YubiKey, Titan Key)
- TOTP alkalmazáson keresztül (Google Authenticator, Microsoft Authenticator, 1Password)
- Push értesítés (Microsoft Authenticator, Duo)
- SMS OTP — a leggyengébb, de jobb, mint semmi
Részletek a Kétfaktoros hitelesítés cikkben.
3. Ellenőrizze a feladót érzékeny információkra irányuló minden kérésnél
2026-ban az AI által generált adathalász e-mail első pillantásra megkülönböztethetetlen a legitim e-mailtől. A szabály: „más csatornán keresztül egyeztessen”:
- Fizetési / átutalási kérés e-mailen → hívja fel az illetőt ismert számon és erősítse meg
- Jelszóra / hozzáférésre vonatkozó kérés → nem e-mailen, mindig személyesen vagy belső chaten
- Új bankszámlaszám / szállító hozzáadása → fizikai jóváhagyási eljárás (vezető, kettős ellenőrzés)
Az üzleti e-mail kompromittálással (BEC) szembeni védelem ez a szabály egy átlagos incidensnél 10 000–50 000 EUR-t takarít meg.
4. Nyilvános Wi-Fi mindig VPN-en keresztül
A nyilvános Wi-Fi hálózatok (repülőtér, kávézó, szálloda) három okból kockázatosak:
- Lehallgatás — a Wi-Fi szolgáltatója vagy más hálózati felhasználó lehallgathat. A HTTPS titkosítás enyhíti, de nem mindent.
- Evil twin — a támadó ugyanolyan nevű Wi-Fi-t hoz létre (pl. „Hotel Free Wi-Fi”), mint a legitim, és elfogja a kommunikációt.
- Drive-by fertőzés — kompromittált router kártékony kódot injektálhat titkosítatlan oldalakba.
Megoldás:
- Vállalati VPN (vagy ZTNA) — kötelező minden külső csatlakozásnál.
- Mobilos hotspot (4G/5G vállalati telefonról) — biztonságosabb alternatíva nyilvános Wi-Fi-nél.
- „Vállalati rendszerek VPN nélkül nem” szabály — beleértve az e-mailt, az ERP-t, a bankolást.
A VPN részleteit a szótárban találja: /hu/szotar/vpn.
5. Frissített böngésző + bővítmények ellenőrzése
A böngésző a legjobban kitett szoftver a vállalatnál — naponta ezer weboldallal érintkezik. Három intézkedés:
- Automatikus frissítések bekapcsolva — a Chrome, Edge, Firefox, Safari maguktól frissülnek. Kikapcsolásuk biztonsági antipattern.
- Telepített bővítmények ellenőrzése — minden bővítménynek hozzáférése van a meglátogatott oldalakhoz. Kompromittált bővítmény = adatszivárgás. Szabály: maximum 5 megbízható bővítmény, semmiféle kétes eredetű „ingyenes PDF-konverter”.
- Munkavégzés külön profilban — vállalati böngészőprofil elkülönítve a személyestől. Cookie-k, jelszavak, előzmények nem keverednek.
6. Gyanús e-mail / incidens belső bejelentése
Ha az alkalmazott gyanús e-mailt kap vagy valamire rákattint, a legrosszabb forgatókönyv az, ha elhallgatja. A támadónak ebben az esetben óráig vagy napokig tart, mire a monitoring észleli.
Hozzon létre belső bejelentési csatornát:
- #security-incident Slack/Teams csatorna
- security@ceg.hu e-mail cím
- Telefonos vonal sürgős esetekre
Irányvonal: bejelentés esetén semmiféle szankció, még saját hiba esetén sem. Gyors bejelentés jutalmazása. E kultúra nélkül az incidensek rejtve maradnak.
Közösségi média és professzionális megjelenés
A LinkedIn, Twitter (X), Facebook és Instagram legitim munkaeszközök, de kockázati forrás is:
- A LinkedIn-adatok a spear-phishing támadásokat előkészítő támadók aranybányája — a vezető neve, kollégák, technológiák, projektek.
- Nyaralásról geotaggelt fotó = jelzés, hogy nincs a vállalatnál és gyengébben reagál az incidensekre.
- Vállalati információk megosztása (képernyőképek, screenshare videók) akaratlanul is kiszivárogtathat érzékeny adatokat.
A közösségi média irányelveknek kell meghatároznia:
- Mi nem osztható meg nyilvánosan (ügyfelek, NDA alatti projektek, pénzügyi adatok)
- Hogyan kell elválasztani a személyes és szakmai fiókot
- Reagálás PR-válságra (az alkalmazottak nem rögtönöznek a vállalat nevében)
Mobileszközök és BYOD
A vállalati adatok 2026-ban nagymértékben mobilon élnek — e-mail, Slack, ERP mobilalkalmazás. Biztonsági minimum:
- Zárolóképernyő biometriával vagy minimum 6 jegyű PIN-nel
- Lemezes titkosítás (alapbeállítás iOS-en és modern Androidon)
- MDM (Mobile Device Management) — Microsoft Intune, Jamf — lehetővé teszi a távoli törlést elvesztés esetén
- Elkülönített üzleti profilok személyes eszközökön (BYOD)
- Nem hivatalos alkalmazásboltok mellőzése (sideloading) — a mobil malware 90%-ának forrása
Összefoglaló és ellenőrzőlista az alkalmazott számára
| Terület | Teendő | Gyakoriság |
|---|---|---|
| Jelszókezelő | Telepítve és aktív | Mindig |
| 2FA / Passkey | Bekapcsolva e-mailnél, ERP-nél, bankolásnál | Mindig |
| Adathalászat | Ellenőrzés más csatornán érzékeny kérésnél | Minden kérésnél |
| Wi-Fi | Nyilvános csak VPN-en | Minden külső hozzáférésnél |
| Böngésző | Automatikus frissítés bekapcsolva | Mindig |
| Bővítmények | Ellenőrzés + felesleges eltávolítása | Negyedévente |
| Incidens bejelentés | Belső csatorna azonnal | Minden anomáliánál |
| Mobiltelefon | Zárolóképernyő + MDM regisztráció | Mindig |
| Tréning | Adathalász szimuláció + e-learning | Évente 4× |
Ezeknek a szokásoknak a kombinációja 20–50 EUR/alkalmazott/év tréningbe és jelszókezelőbe való befektetéssel a sikeres támadásokat 80%-kal vagy többel csökkenti. Ez a legjobb ROI az egész vállalati IT-biztonságban.
Hogyan támogatja a Modulario a biztonságos viselkedést
A Modulario beépített technikai intézkedéseket tartalmaz, amelyek levesznek egy részt az alkalmazott felelősségéről:
- 2FA / Passkey adminisztrátoroknak kötelező, opcionálisan mindenkinek
- SSO Azure AD / Google Workspace-en keresztül — egyetlen bejelentkezési pont, könnyen visszavonható
- Audit log minden tevékenységről — az anomáliák gyorsan észlelhetők
- IP whitelisting kritikus funkciókhoz
- Munkamenet időtúllépés konfigurálható időkorláttal
- Rendellenes bejelentkezések észlelése (új eszköz, új geolokáció)
A részleteket a biztonsági dokumentációban találja. A vállalati kiberbiztonság tágabb témájáért lásd a Vállalati adatok kiberbiztonságáról szóló pillar cikket.
Gyakran ismételt kérdések
Melyek az alkalmazottak leggyakoribb hibái internethasználat során? Három domináns hiba 2026-ban: (1) adathalász linkre kattintás a feladó ellenőrzése nélkül — különösen „sürgős” üzeneteknél, (2) jelszavak ismételt használata különböző szolgáltatásoknál — az egyiknél bekövetkező szivárgás az összeset kompromittálja, (3) nyilvános Wi-Fi-hez csatlakozás VPN nélkül — különösen repülőtereken és szállodákban. A tréning és a jelszókezelő az incidensek 80%-át megoldja.
Hogyan ismerem fel az adathalász e-mailt? Hét jel: (1) váratlan feladó vagy ismeretlen domain a címben, (2) sürgősség vagy félelem a tárgyban („a fiók zárolásra kerül”), (3) grammatika és stílus, amely nem illik a vállalati kontextushoz, (4) URL, amely rámutatáskor más, mint a hivatkozás szövege, (5) váratlan formátumú mellékletek (.zip, .exe, .iso, makróval aktivált .docx), (6) érzékeny adatokra irányuló kérés e-mailen (jelszavak, OTP, kártyaadatok), (7) válaszcímek, amelyek nem tartoznak a vállalathoz. Ha 2 vagy több jelet lát, nagy valószínűséggel adathalász.
Biztonságos-e a nyilvános Wi-Fi vállalati munkához? VPN nélkül nem. A nyilvános Wi-Fi (repülőterek, kávézók, szállodák) lehallgatható, de a modern HTTPS-titkosítás enyhíti a legtöbb kockázatot. A valódi probléma az „evil twin” — a támadó olyan Wi-Fi hálózatot hoz létre, amelynek neve megegyezik a legitimével, és elfogja az összes forgalmat. Megoldás: mindig bekapcsolt vállalati VPN táveléréshez, soha ne lépjen be vállalati rendszerekbe nyilvános Wi-Fi-n VPN nélkül, mobilos hotspot mint biztonságosabb alternatíva.