კიბერუსაფრთხოების ლექსიკონი
კიბერუსაფრთხოების ძირითადი ტერმინები ქართულად: რას ნიშნავს თითოეული, როგორ ამოვიცნოთ საფრთხე და რა უნდა გავაკეთოთ.
ადამიანური რისკის მართვა
ადამიანური რისკის მართვა არის მიდგომა, რომელიც თანამშრომლების ქცევით გამოწვეულ კიბერრისკს ზომავს და ამცირებს: ვინ დააჭირა ფიშინგ ბმულს, ვინ არ გაიარა ტრენინგი, რომელ განყოფილებაშია რისკი მაღალი. ის ცნობიერების ამაღლების ტრენინგის შემდეგი ეტაპია.
გამოსასყიდი პროგრამა (Ransomware)
Ransomware არის მავნე პროგრამა, რომელიც კომპანიის ფაილებს შიფრავს და მათ აღსადგენად გამოსასყიდს ითხოვს, ხშირად მონაცემების გასაჯაროების მუქარითაც. შეტევა ჩვეულებრივ ფიშინგ წერილით ან მოპარული პაროლით იწყება.
დიპფეიკი (Deepfake)
დიპფეიკი არის ხელოვნური ინტელექტით შექმნილი ყალბი ხმა, ვიდეო ან ფოტო, რომელიც რეალურ ადამიანს ჰგავს. თაღლითები მას იყენებენ ხელმძღვანელის ხმით დასარეკად ან ვიდეოზარში ყალბი კოლეგის გამოსაჩენად, რათა გადარიცხვა ან წვდომა მიიღონ.
ვიშინგი
ვიშინგი არის ფიშინგი სატელეფონო ზარით. თაღლითი თავს ბანკის, IT მხარდაჭერის, პოლიციის ან ხელმძღვანელის წარმომადგენლად ასაღებს და საუბრისას ითხოვს პაროლს, ერთჯერად კოდს, გადარიცხვას ან დისტანციური წვდომის პროგრამის დაყენებას.
კიბერუსაფრთხოების ცნობიერების ამაღლება
კიბერუსაფრთხოების ცნობიერების ამაღლება არის თანამშრომლების რეგულარული სწავლება, რომ ამოიცნონ ფიშინგი, სოციალური ინჟინერია და სხვა საფრთხეები და სწორად მოიქცნენ. თანამედროვე მიდგომა მოკლე კურსებს, ფიშინგ სიმულაციებს და შედეგების გაზომვას აერთიანებს.
მავნე პროგრამა (მალვეარი)
მავნე პროგრამა, ანუ მალვეარი, არის ნებისმიერი პროგრამა, რომელიც კომპიუტერს, ტელეფონს ან ქსელს აზიანებს: ვირუსი, ტროიანი, ჯაშუშური პროგრამა ან გამოსასყიდი პროგრამა. ყველაზე ხშირად ის ელფოსტის დანართით, საშიში ბმულით ან არაოფიციალური ჩამოტვირთვით ვრცელდება.
მიზნობრივი ფიშინგი (სპირ-ფიშინგი)
მიზნობრივი ფიშინგი არის ფიშინგი, რომელიც კონკრეტულ ადამიანზე ან განყოფილებაზეა მორგებული. თავდამსხმელი წინასწარ აგროვებს ინფორმაციას LinkedIn-იდან, კომპანიის საიტიდან ან სოციალური მედიიდან და წერს წერილს, რომელიც ნამდვილ სამუშაო მიმოწერას ჰგავს: სწორი სახელებით, პროექტებით და ტონით.
მონაცემთა გაჟონვა (ინციდენტი)
მონაცემთა გაჟონვა არის შემთხვევა, როდესაც პერსონალური ან კონფიდენციალური მონაცემები ხვდება ადამიანთან, ვისაც მათზე წვდომის უფლება არ აქვს: შეტევის, დაკარგული მოწყობილობის ან შეცდომით გაგზავნილი ფაილის გამო. პერსონალური მონაცემების გაჟონვაზე კანონი დროულ შეტყობინებას მოითხოვს.
ორფაქტორიანი ავთენტიფიკაცია (2FA)
ორფაქტორიანი ავთენტიფიკაცია (2FA) ნიშნავს, რომ ანგარიშში შესასვლელად პაროლის გარდა მეორე დადასტურებაც საჭიროა: კოდი აპლიკაციიდან, უსაფრთხოების გასაღები ან თითის ანაბეჭდი. მოპარული პაროლი მარტო საკმარისი აღარ არის.
პაროლების მენეჯერი
პაროლების მენეჯერი არის პროგრამა, რომელიც ყველა პაროლს დაშიფრულად ინახავს და თითოეული ანგარიშისთვის გრძელ, უნიკალურ პაროლს ქმნის. თქვენ მხოლოდ ერთი მთავარი პაროლი უნდა გახსოვდეთ, რომელიც 2FA-თი უნდა იყოს დაცული.
პერსონალური მონაცემი
პერსონალური მონაცემი არის ნებისმიერი ინფორმაცია, რომლითაც შესაძლებელია ფიზიკური პირის იდენტიფიცირება: სახელი, პირადი ნომერი, ტელეფონი, ელფოსტა, IP მისამართი, ფოტო. ჯანმრთელობის, ბიომეტრიული და ნასამართლობის მონაცემები განსაკუთრებული კატეგორიაა და მკაცრ დაცვას საჭიროებს.
პრეტექსტინგი
პრეტექსტინგი არის სოციალური ინჟინერიის ტექნიკა, როდესაც თავდამსხმელი წინასწარ მოფიქრებულ ისტორიას (საბაბს) ყვება: ახალი კოლეგა, აუდიტორი, კურიერი ან IT ტექნიკოსი. ისტორია იმისთვისაა, რომ მისი მოთხოვნა ლოგიკური და უწყინარი ჩანდეს.
სმიშინგი
სმიშინგი არის ფიშინგი SMS-ით ან მესენჯერით. თაღლითი ამანათის, ბანკის, სახელმწიფო უწყების ან ჯარიმის სახელით აგზავნის მოკლე შეტყობინებას ბმულით, რომელიც ყალბ გვერდზე მიდის და ბარათის მონაცემებს ან ერთჯერად კოდს ითხოვს.
სოციალური ინჟინერია
სოციალური ინჟინერია არის ადამიანის მანიპულირება ისე, რომ მან თავად გასცეს ინფორმაცია, წვდომა ან ფული. თავდამსხმელი იყენებს ნდობას, ავტორიტეტს, შიშს, ცნობისმოყვარეობას და აჩქარებას. ფიშინგი, ვიშინგი და პრეტექსტინგი სოციალური ინჟინერიის სახეებია.
სუფთა მაგიდის პოლიტიკა
სუფთა მაგიდის პოლიტიკა არის წესი, რომ სამუშაო ადგილის დატოვებისას მაგიდაზე არ რჩება კონფიდენციალური დოკუმენტები, პაროლიანი სტიკერები და მატარებლები, ხოლო კომპიუტერის ეკრანი იბლოკება. ის ISO 27001-ის ერთ-ერთი კონტროლია (A.7.7).
ფიშინგ სიმულაცია
ფიშინგ სიმულაცია არის უსაფრთხო, კონტროლირებადი სატესტო ფიშინგ წერილი, რომელსაც კომპანია საკუთარ თანამშრომლებს უგზავნის. ის აჩვენებს, ვინ დააჭერდა რეალურ შეტევაში, და ვინც დააჭირა, მაშინვე მოკლე სასწავლო კურსს იღებს.
ფიშინგი
ფიშინგი არის თაღლითობა, როდესაც თავდამსხმელი სანდო ორგანიზაციის ან ადამიანის სახელით აგზავნის წერილს, შეტყობინებას ან ბმულს, რათა მსხვერპლმა გასცეს პაროლი, ბარათის მონაცემები ან გახსნას მავნე ფაილი. ეს არის ორგანიზაციებზე კიბერშეტევის ყველაზე გავრცელებული საწყისი წერტილი.
ქვიშინგი (QR ფიშინგი)
ქვიშინგი არის ფიშინგი QR კოდით. თავდამსხმელი ყალბ QR კოდს ათავსებს წერილში, პარკინგის აპარატზე, რესტორნის მენიუზე ან პლაკატზე. სკანირებისას ტელეფონი ყალბ გვერდს ხსნის, რომელიც შესვლის მონაცემებს ან გადახდას ითხოვს.
BEC თაღლითობა (CEO თაღლითობა)
BEC (Business Email Compromise) არის თაღლითობა, როდესაც თავდამსხმელი დირექტორის, მომწოდებლის ან პარტნიორის სახელით წერს და ითხოვს გადარიცხვას ან საბანკო რეკვიზიტების შეცვლას. ხშირად მავნე ბმული საერთოდ არ არის, მხოლოდ დამაჯერებელი მოთხოვნა.
Credential stuffing (მოპარული პაროლების მასობრივი ცდა)
Credential stuffing არის შეტევა, როდესაც სხვა საიტების გაჟონვიდან მოპარულ ელფოსტა-პაროლის წყვილებს ავტომატურად ცდიან ათასობით სერვისზე. ის მუშაობს, რადგან ადამიანები ერთსა და იმავე პაროლს რამდენიმე ადგილას იყენებენ.
MFA დაღლილობის შეტევა
MFA დაღლილობის შეტევისას თავდამსხმელს უკვე აქვს მსხვერპლის პაროლი და ტელეფონზე დადასტურების მოთხოვნებს ზედიზედ აგზავნის, სანამ ადამიანი დაღლილობის ან შეცდომის გამო „დადასტურებას“ არ დააჭერს. ზოგჯერ ამას თან ახლავს ზარი „IT-დან“.
Shadow IT (ჩრდილოვანი IT)
Shadow IT არის პროგრამები, ღრუბლოვანი სერვისები და AI ინსტრუმენტები, რომლებსაც თანამშრომლები სამუშაოდ იყენებენ IT-ის ცოდნისა და თანხმობის გარეშე: პირადი Google Drive, უცნობი ფაილის გადამყვანი, ChatGPT-ში ჩასმული კლიენტის მონაცემები.
დაიწყეთ გუნდის რისკის საბაზისო შეფასებით
15-30 თანამშრომელი, ერთი ფიშინგ სიმულაცია და ერთგვერდიანი ანგარიში ხელმძღვანელობისთვის. წლიური ვალდებულების გარეშე.