Az internet 2026-ban minden irodai alkalmazott elsődleges munkaeszköze. Ez egyben azt is jelenti, hogy a vállalat biztonsága nagymértékben függ az adott ember viselkedésétől az adott képernyő előtt. A legjobb technikai intézkedések (tűzfal, EDR, e-mail biztonság) csődöt mondanak, ha az alkalmazott rákattint egy adathalász linkre és ott megadja jelszavait.

Ez a cikk gyakorlati útmutató KKV alkalmazottak és IT-menedzserek számára. Műszaki zsargon nélkül, csak konkrét szabályok és helyzetek. A kibervédelem tágabb kontextusáért lásd a Vállalati adatok kiberbiztonságáról szóló pillar cikket.

A leggyakoribb fenyegetések internetezés közben

A NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) és az NBSZ (Nemzeti Biztonsági Szakszolgálat) 2025-ös statisztikái szerint a következők dominálnak:

  • Adathalászat (az incidensek 60%-a e-mailben vagy SMS-ben kattintással kezdődik)
  • Drive-by malware (fertőzött oldal látogatása explicit jóváhagyás nélkül telepít malware-t)
  • Credential stuffing (más szolgáltatásokból kiszivárgott jelszavakat próbálnak ki a vállalati e-mailnél)
  • Böngészőbővítmény visszaélés (minden meglátogatott oldalhoz hozzáférő bővítmény, amely adatokat szivárogtat)
  • Malvertising (kártékony reklámok legitim oldalakon)

Hat szabály a biztonságos viselkedéshez

1. Jelszókezelő + egyedi jelszó minden szolgáltatáshoz

A vállalati incidensek leggyakoribb oka 2026-ban nem a kifinomult hackelés — hanem a jelszavak ismételt használata. Az alkalmazott ugyanazt a jelszót használja a vállalati Outlookhoz, személyes Spotifyhoz és egy akváriumi fórumhoz. Az akváriumi fórum feltörik, a jelszó kiszivárog, a támadó ugyanezt próbálja ki a vállalati fióknál — bingo.

Megoldás: vállalati jelszókezelő, mint az 1Password, Bitwarden vagy Dashlane. Minden szolgáltatáshoz egyedi 20+ karakteres jelszót generál. Az alkalmazott egyetlen mesterjelszót jegyez meg, a többit a kezelő végzi.

Ár: 4–8 EUR/alkalmazott/hó. A megtérülés az első megelőzött incidensnél realizálódik.

2. 2FA / Passkey minden kritikus fiókon

Még egyedi jelszóval is megszerezhet a támadó hozzáférést adathalászattal. A második hitelesítési faktor megállítja. Preferencia szerinti sorrendben:

  1. Passkey (FIDO2/WebAuthn) — legerősebb védelem, adathalászat ellen is védett
  2. Hardver token (YubiKey, Titan Key)
  3. TOTP alkalmazáson keresztül (Google Authenticator, Microsoft Authenticator, 1Password)
  4. Push értesítés (Microsoft Authenticator, Duo)
  5. SMS OTP — a leggyengébb, de jobb, mint semmi

Részletek a Kétfaktoros hitelesítés cikkben.

3. Ellenőrizze a feladót érzékeny információkra irányuló minden kérésnél

2026-ban az AI által generált adathalász e-mail első pillantásra megkülönböztethetetlen a legitim e-mailtől. A szabály: „más csatornán keresztül egyeztessen”:

  • Fizetési / átutalási kérés e-mailen → hívja fel az illetőt ismert számon és erősítse meg
  • Jelszóra / hozzáférésre vonatkozó kérés → nem e-mailen, mindig személyesen vagy belső chaten
  • Új bankszámlaszám / szállító hozzáadása → fizikai jóváhagyási eljárás (vezető, kettős ellenőrzés)

Az üzleti e-mail kompromittálással (BEC) szembeni védelem ez a szabály egy átlagos incidensnél 10 000–50 000 EUR-t takarít meg.

4. Nyilvános Wi-Fi mindig VPN-en keresztül

A nyilvános Wi-Fi hálózatok (repülőtér, kávézó, szálloda) három okból kockázatosak:

  • Lehallgatás — a Wi-Fi szolgáltatója vagy más hálózati felhasználó lehallgathat. A HTTPS titkosítás enyhíti, de nem mindent.
  • Evil twin — a támadó ugyanolyan nevű Wi-Fi-t hoz létre (pl. „Hotel Free Wi-Fi”), mint a legitim, és elfogja a kommunikációt.
  • Drive-by fertőzés — kompromittált router kártékony kódot injektálhat titkosítatlan oldalakba.

Megoldás:

  • Vállalati VPN (vagy ZTNA) — kötelező minden külső csatlakozásnál.
  • Mobilos hotspot (4G/5G vállalati telefonról) — biztonságosabb alternatíva nyilvános Wi-Fi-nél.
  • „Vállalati rendszerek VPN nélkül nem” szabály — beleértve az e-mailt, az ERP-t, a bankolást.

A VPN részleteit a szótárban találja: /hu/szotar/vpn.

5. Frissített böngésző + bővítmények ellenőrzése

A böngésző a legjobban kitett szoftver a vállalatnál — naponta ezer weboldallal érintkezik. Három intézkedés:

  • Automatikus frissítések bekapcsolva — a Chrome, Edge, Firefox, Safari maguktól frissülnek. Kikapcsolásuk biztonsági antipattern.
  • Telepített bővítmények ellenőrzése — minden bővítménynek hozzáférése van a meglátogatott oldalakhoz. Kompromittált bővítmény = adatszivárgás. Szabály: maximum 5 megbízható bővítmény, semmiféle kétes eredetű „ingyenes PDF-konverter”.
  • Munkavégzés külön profilban — vállalati böngészőprofil elkülönítve a személyestől. Cookie-k, jelszavak, előzmények nem keverednek.

6. Gyanús e-mail / incidens belső bejelentése

Ha az alkalmazott gyanús e-mailt kap vagy valamire rákattint, a legrosszabb forgatókönyv az, ha elhallgatja. A támadónak ebben az esetben óráig vagy napokig tart, mire a monitoring észleli.

Hozzon létre belső bejelentési csatornát:

  • #security-incident Slack/Teams csatorna
  • security@ceg.hu e-mail cím
  • Telefonos vonal sürgős esetekre

Irányvonal: bejelentés esetén semmiféle szankció, még saját hiba esetén sem. Gyors bejelentés jutalmazása. E kultúra nélkül az incidensek rejtve maradnak.

Közösségi média és professzionális megjelenés

A LinkedIn, Twitter (X), Facebook és Instagram legitim munkaeszközök, de kockázati forrás is:

  • A LinkedIn-adatok a spear-phishing támadásokat előkészítő támadók aranybányája — a vezető neve, kollégák, technológiák, projektek.
  • Nyaralásról geotaggelt fotó = jelzés, hogy nincs a vállalatnál és gyengébben reagál az incidensekre.
  • Vállalati információk megosztása (képernyőképek, screenshare videók) akaratlanul is kiszivárogtathat érzékeny adatokat.

A közösségi média irányelveknek kell meghatároznia:

  • Mi nem osztható meg nyilvánosan (ügyfelek, NDA alatti projektek, pénzügyi adatok)
  • Hogyan kell elválasztani a személyes és szakmai fiókot
  • Reagálás PR-válságra (az alkalmazottak nem rögtönöznek a vállalat nevében)

Mobileszközök és BYOD

A vállalati adatok 2026-ban nagymértékben mobilon élnek — e-mail, Slack, ERP mobilalkalmazás. Biztonsági minimum:

  • Zárolóképernyő biometriával vagy minimum 6 jegyű PIN-nel
  • Lemezes titkosítás (alapbeállítás iOS-en és modern Androidon)
  • MDM (Mobile Device Management) — Microsoft Intune, Jamf — lehetővé teszi a távoli törlést elvesztés esetén
  • Elkülönített üzleti profilok személyes eszközökön (BYOD)
  • Nem hivatalos alkalmazásboltok mellőzése (sideloading) — a mobil malware 90%-ának forrása

Összefoglaló és ellenőrzőlista az alkalmazott számára

TerületTeendőGyakoriság
JelszókezelőTelepítve és aktívMindig
2FA / PasskeyBekapcsolva e-mailnél, ERP-nél, bankolásnálMindig
AdathalászatEllenőrzés más csatornán érzékeny kérésnélMinden kérésnél
Wi-FiNyilvános csak VPN-enMinden külső hozzáférésnél
BöngészőAutomatikus frissítés bekapcsolvaMindig
BővítményekEllenőrzés + felesleges eltávolításaNegyedévente
Incidens bejelentésBelső csatorna azonnalMinden anomáliánál
MobiltelefonZárolóképernyő + MDM regisztrációMindig
TréningAdathalász szimuláció + e-learningÉvente 4×

Ezeknek a szokásoknak a kombinációja 20–50 EUR/alkalmazott/év tréningbe és jelszókezelőbe való befektetéssel a sikeres támadásokat 80%-kal vagy többel csökkenti. Ez a legjobb ROI az egész vállalati IT-biztonságban.

Hogyan támogatja a Modulario a biztonságos viselkedést

A Modulario beépített technikai intézkedéseket tartalmaz, amelyek levesznek egy részt az alkalmazott felelősségéről:

  • 2FA / Passkey adminisztrátoroknak kötelező, opcionálisan mindenkinek
  • SSO Azure AD / Google Workspace-en keresztül — egyetlen bejelentkezési pont, könnyen visszavonható
  • Audit log minden tevékenységről — az anomáliák gyorsan észlelhetők
  • IP whitelisting kritikus funkciókhoz
  • Munkamenet időtúllépés konfigurálható időkorláttal
  • Rendellenes bejelentkezések észlelése (új eszköz, új geolokáció)

A részleteket a biztonsági dokumentációban találja. A vállalati kiberbiztonság tágabb témájáért lásd a Vállalati adatok kiberbiztonságáról szóló pillar cikket.

Gyakran ismételt kérdések

Melyek az alkalmazottak leggyakoribb hibái internethasználat során? Három domináns hiba 2026-ban: (1) adathalász linkre kattintás a feladó ellenőrzése nélkül — különösen „sürgős” üzeneteknél, (2) jelszavak ismételt használata különböző szolgáltatásoknál — az egyiknél bekövetkező szivárgás az összeset kompromittálja, (3) nyilvános Wi-Fi-hez csatlakozás VPN nélkül — különösen repülőtereken és szállodákban. A tréning és a jelszókezelő az incidensek 80%-át megoldja.

Hogyan ismerem fel az adathalász e-mailt? Hét jel: (1) váratlan feladó vagy ismeretlen domain a címben, (2) sürgősség vagy félelem a tárgyban („a fiók zárolásra kerül”), (3) grammatika és stílus, amely nem illik a vállalati kontextushoz, (4) URL, amely rámutatáskor más, mint a hivatkozás szövege, (5) váratlan formátumú mellékletek (.zip, .exe, .iso, makróval aktivált .docx), (6) érzékeny adatokra irányuló kérés e-mailen (jelszavak, OTP, kártyaadatok), (7) válaszcímek, amelyek nem tartoznak a vállalathoz. Ha 2 vagy több jelet lát, nagy valószínűséggel adathalász.

Biztonságos-e a nyilvános Wi-Fi vállalati munkához? VPN nélkül nem. A nyilvános Wi-Fi (repülőterek, kávézók, szállodák) lehallgatható, de a modern HTTPS-titkosítás enyhíti a legtöbb kockázatot. A valódi probléma az „evil twin” — a támadó olyan Wi-Fi hálózatot hoz létre, amelynek neve megegyezik a legitimével, és elfogja az összes forgalmat. Megoldás: mindig bekapcsolt vállalati VPN táveléréshez, soha ne lépjen be vállalati rendszerekbe nyilvános Wi-Fi-n VPN nélkül, mobilos hotspot mint biztonságosabb alternatíva.