Ako sa zmenila
kybernetická
bezpečnosť firiem

Podvodníci dnes radšej manipulujú, než hackujú

Účtovníčka dostane e-mail od dlhoročného dodávateľa. Faktúra vyzerá presne ako vždy. Rovnaké logo, rovnaký podpis, rovnaká suma. Jediný rozdiel je v čísle účtu. Nikto si ho nevšimne. O pár minút odídu z firemného účtu desiatky tisíc eur.

Presne takto dnes často vyzerajú finančné podvody vo firmách. Nie ako filmový hackerský útok, ale ako dobre pripravená manipulácia, pri ktorej niekto vo firme urobí presne to, čo od neho podvodník potrebuje.

Keď sa dnes povie kybernetická bezpečnosť, už dávno nejde len o heslá, antivírus alebo ochranu počítačov. Ide aj o to, ako má firma nastavené schvaľovanie platieb, kto môže meniť limity, ako sa overuje zmena účtu na faktúre a či ľudia vo firme vedia rozpoznať tlak, urgentnosť a podozrivé správanie.

Podľa Jána Adamovského, šéfa bezpečnosti Slovenskej sporiteľne, dnes veľká časť útokov stojí na sociálnom inžinierstve. Inak povedané: podvodníci sa čoraz menej snažia hacknúť systém a čoraz viac sa snažia zmanipulovať človeka, aby peniaze poslal sám.

Kybernetické útoky sa zmenili

Ešte pred pár rokmi sa firemná bezpečnosť na internete spájala najmä s technickým prelomením prístupov. Dnes je situácia iná. Banky aj firmy výrazne investovali do bezpečnostných mechanizmov, dvojfaktorového overovania a monitoringu. Útočníci sa preto vo veľkom presunuli tam, kde býva vyššia šanca na úspech: k ľuďom.

Aj Ján Adamovský upozorňuje, že práve tu sa dnes láme väčšina incidentov. Podvodník už často nepotrebuje ukradnúť heslo. Stačí mu dôveryhodný e-mail, presvedčivý telefonát a psychologický tlak, pod ktorým človek schváli platbu, zmení účet alebo si nainštaluje vzdialený prístup.

Výraznú úlohu v tom hrá aj umelá inteligencia. Pomáha podvodníkom pripravovať presvedčivejšie e-maily, lepšie cieliť správy na konkrétne firmy a vo veľkom objeme generovať obsah, ktorý pôsobí dôveryhodne. Preto už dnes neplatí, že malá firma je pre podvodníkov nezaujímavá. Ak má účet, platby, účtovníctvo a ľudí, ktorí pracujú pod časovým tlakom, je zaujímavým cieľom.

Falošná faktúra

Toto je dnes jeden z najčastejších scenárov. Firma dostane faktúru, ktorá pôsobí dôveryhodne. Môže prísť od reálneho obchodného partnera alebo môže byť úplne novo vytvorená. Typický problém býva zmena čísla účtu, teda IBAN-u, na ktorý sa má platiť.

Ešte nebezpečnejšie sú prípady, keď podvodníci pomocou AI pripravia faktúru za službu, ktorá nikdy nebola dodaná. Často ide o marketingové, digitálne alebo administratívne služby, pri ktorých sa menšie sumy ľahšie stratia medzi inými platbami.

Prečo to funguje? Pretože faktúra zapadne do bežného workflow. Niekto ju prijme, niekto pripraví, niekto schváli. A ak v tomto procese chýba overenie zmeny účtu druhým kanálom, podvod prejde bez väčšieho podozrenia.

CEO fraud a BEC podvod

CEO fraud patrí medzi najnebezpečnejšie finančné podvody na internete. Podvodník sa vydáva za konateľa, riaditeľa alebo inú autoritu vo firme. Príde e-mail, správa alebo telefonát, ktorý pôsobí naliehavo a diskrétne. Typická formulácia znie: treba to vybaviť hneď, je to citlivé, nikomu o tom nehovor.

Dnes sa k tomu pridáva aj AI. Podvodníci vedia pripraviť dôveryhodný príbeh, použiť verejne dostupné informácie, fotografie a v niektorých prípadoch aj hlasové nahrávky, ktoré pôsobia ako konkrétna osoba. Ak firma nemá jasné pravidlá, že každá neštandardná platba sa overuje aj druhým kanálom, takéto útoky fungujú prekvapivo dobre.

Dôležité je aj to, že CEO fraud phishing a BEC podvod neútočia primárne na technológiu. Útočia na rešpekt voči autorite, strach zo zdržania a potrebu vybaviť vec rýchlo.

Falošný bankár, polícia alebo NBS

Ďalší častý scenár je telefonát od človeka, ktorý tvrdí, že volá z banky, polície alebo Národnej banky Slovenska. Tvrdí, že firemné peniaze sú ohrozené, že treba konať okamžite a že situácia je mimoriadna.

Najväčšie riziko je v tom, že tento typ útoku vytvára silný psychologický tlak. Rozhovor môže trvať desiatky minút aj hodiny. Človek pod stresom postupne prestáva racionálne vyhodnocovať situáciu a začne robiť presne to, čo mu útočník hovorí.

Preto platí jednoduché pravidlo: ak vám niekto telefonicky hovorí, že musíte realizovať prevod, potvrdzovať transakcie alebo si inštalovať nástroj na „záchranu peňazí“, je to mimoriadne silný varovný signál.

Vzdialený prístup

Súčasťou podvodu môže byť aj požiadavka, aby si človek nainštaloval nástroj na vzdialený prístup, napríklad TeamViewer, AnyDesk alebo podobné riešenie. Podvodník to vysvetlí ako pomoc, kontrolu alebo zabezpečenie účtu.

V realite však získa možnosť navigovať používateľa pri práci s bankovníctvom alebo ho priamo navádzať pri potvrdzovaní platieb. Človek má pocit, že zachraňuje firemné peniaze, no v skutočnosti pomáha útočníkovi vybieliť účet.

Prečo sú najväčším rizikom zamestnanci

Na prvý pohľad to znie nepríjemne, ale nie preto, že by ľudia vo firme boli nešikovní. Práve naopak. Útočníci cielia na svedomitých ľudí, ktorí chcú vybaviť veci rýchlo, zodpovedne a bez zdržania.

Podvod funguje vtedy, keď sa skombinuje autorita, časový tlak, stres a pocit zodpovednosti. Účtovníčka nechce zdržať dôležitú platbu. Finančný manažér nechce blokovať urgentnú požiadavku od konateľa. Majiteľ nechce spochybňovať telefonát, ktorý pôsobí ako bezpečnostný incident. A práve v tom je sila sociálneho inžinierstva.

Aj preto dnes firmy potrebujú viac než len technické zabezpečenie. Potrebujú vzdelávanie, opakovanie pravidiel a kultúru, v ktorej je normálne spomaliť, pýtať sa a overovať. Kybernetická bezpečnosť firmy totiž nestojí len na tom, čo vie technológia, ale aj na tom, čo si ľudia dovolia nespraviť pod tlakom.

Slovenská sporiteľňa túto tému otvára práve preto, že bezpečnosť nie je len o technológii v banke. Je aj o tom, aby klienti vedeli, aké typy útokov dnes existujú, ako vyzerajú podvody s peniazmi a aké správanie vo firme znižuje riziko, že niekto podvod schváli vlastnými rukami.

Aké procesy chránia firmu lepšie než antivírus

Mnohé firmy si myslia, že ak majú silné heslá a aktualizované zariadenia, sú v bezpečí. To je dôležitý základ, ale pri dnešných útokoch to nestačí. Veľkú časť rizika vedia odstrániť procesy, ktoré nie sú komplikované, ale musia byť dôsledné.

Kontrola štyroch očí

Ak existuje jedno pravidlo, ktoré chráni firmu lepšie než desiatky všeobecných poučiek, je to kontrola štyroch očí. Znamená to, že vyššie alebo rizikovejšie platby nikdy nesmie autorizovať len jeden človek. 

Pri malých firmách sa roly často zlievajú do jednej osoby. Pri stredných firmách by to už mal byť štandard. V Business24 si vie majiteľ alebo konateľ skontrolovať, kto má aké limity a kto s kým podpisuje, vysvetľuje Veronika Vasiliev, odborníčka Slovenskej sporiteľne na elektronické bankovníctvo Business24.

Práve toto je jedno z najsilnejších opatrení aj pre malé a stredné firmy. Nemusia mať veľké IT oddelenie ani komplikovaný bezpečnostný systém. Stačí, ak majú nastavené, že platbu pripraví jedna osoba a schváli druhá. Pri vyšších sumách alebo neštandardných situáciách je to zásadný rozdiel.

Limity, podpisové pravidlá a oddelenie rolí

Rovnako dôležité je nastaviť limity podľa používateľov a rolí. Nie každý musí mať rovnaké oprávnenia. Niekto pripravuje platby, niekto ich kontroluje, niekto schvaľuje a niekto spravuje administráciu.

Ak sa vo firme zlejú všetky tieto roly do jednej osoby, vzniká zbytočné riziko. A to nielen pri útoku zvonka, ale aj pri vnútornom zlyhaní alebo chybe. Bezpečnejší workflow znamená, že firma má jasne určené, kto čo robí, aké má limity a kto môže meniť nastavenia.

Administrácia a audit používateľov

Jedna z najdôležitejších vecí, ktorú by si mal konateľ alebo majiteľ držať pod kontrolou, je administrácia firemného bankovníctva. Teda prehľad o tom, kto má aké oprávnenia, aké limity, aké podpisové pravidlá a aké bezpečnostné predmety používa.

Nie je rozumné delegovať túto časť bez kontroly. Práve v administrácii sa totiž rozhoduje o tom, kto vie pridávať používateľov, meniť limity alebo nastaviť podpisovanie platieb. Ján Adamovský v tejto súvislosti upozorňuje, že bezpečná firma nestojí len na technológii, ale najmä na dobre nastavených roliach a kontrole.

Overenie druhým kanálom

Ak sa mení číslo účtu, ak príde urgentná požiadavka na platbu alebo ak sa objaví neštandardná situácia, správny postup je neoverovať to v tom istom kanáli, v ktorom prišla požiadavka. Treba použiť druhý kanál.

Príde e-mail? Zavolajte na známe číslo. Príde telefonát? Overte si požiadavku cez oficiálny kontakt. Príde pokyn cez správu? Pýtajte si potvrdenie inou cestou. Toto jednoduché pravidlo vie zastaviť veľkú časť podvodov ešte predtým, než sa vôbec dostanú k peniazom.

Business24 a bezpečnejšie workflow platieb

Praktická bezpečnosť vo firme nestojí len na zásadách, ale aj na tom, ako jednoducho ich vie firma dodržiavať v bežnej prevádzke. Práve tu vstupuje do hry Business24. Ak má firma správne nastavenú administráciu, limity a podpisové pravidlá, vie si vytvoriť workflow, v ktorom sa rizikové situácie zachytia skôr, než sa zmenia na incident.

Výhodou je aj to, že firma vie kontrolovať, kto s kým podpisuje, aké limity má konkrétny používateľ a kto môže meniť nastavenia. Pri vyšších platbách sa tak dá prirodzene nastaviť kontrola štyroch očí, pri menších zase efektívny proces bez zbytočnej administratívy.

Zmysel dáva aj prepojenie procesov tam, kde je to praktické. Ak firma využíva účtovný systém a Open Banking spôsobom, ktorý znižuje manuálne prepisovanie platieb medzi systémami, znižuje aj priestor na chyby. Dôležité však je, aby automatizácia nenahradila kontrolu, ale aby ju podporila.

V praxi to znamená aj to, že konateľ nemusí podpisovať každú jednu platbu jednotlivo. Ak sú procesy nastavené správne, môže podpisovať pripravený balík platieb, pričom kontrola, história a schvaľovanie ostávajú zachované, dodáva Veronika Vasiliev. Firma tak nie je paralyzovaná bezpečnostnými pravidlami, ale naopak funguje bezpečnejšie a plynulejšie.

Čo robiť, keď máte podozrenie na podvod

Mnohé firmy spravia najväčšiu chybu v prvých minútach. Zľaknú sa, začnú konať rýchlo a pod tlakom urobia ďalšie nesprávne kroky. Preto je prvé pravidlo jednoduché: zastaviť sa.

Ak máte podozrenie na podvod, netreba nič ďalšie potvrdzovať, neklikať na odkazy, neinštalovať žiadny softvér a nepokračovať v komunikácii len preto, že druhá strana pôsobí autoritatívne. Každú neštandardnú požiadavku treba okamžite overiť druhým kanálom.

Ak už došlo k odoslaniu platby na podvodný účet, treba čo najrýchlejšie kontaktovať banku. Čím skôr sa situácia rieši, tým väčšia je šanca, že sa podarí platbu preveriť, zastaviť alebo iniciovať žiadosť o jej vrátenie. Zároveň treba incident zdokumentovať a obrátiť sa na orgány činné v trestnom konaní.

Aj podľa Jána Adamovského pri podvodoch rozhodujú prvé minúty. Ak sú peniaze ešte na účte v rámci banky, dajú sa bezodkladne zastaviť. Ak už odišli do inej banky, dá sa okamžite poslať žiadosť o ich vrátenie. Aj preto sa pri podozrení neoplatí čakať ani dúfať, že sa situácia vyrieši sama.

Nestačí technológia, rozhodujú procesy

Bezpečnosť a riziká na internete sa dnes vo firmách neriešia len na úrovni IT. Riešia sa v účtovníctve, vo financiách, pri práci s dodávateľmi, pri schvaľovaní platieb aj v tom, ako rýchlo chce firma vybavovať bežnú agendu.

Dobrá správa je, že množstvu incidentov sa dá predísť bez dramatických investícií. Firma nepotrebuje komplikovaný bezpečnostný aparát, aby si vedela nastaviť lepšie limity, dvojité schvaľovanie, audit používateľov, overovanie druhým kanálom a praktickejšie workflow v Business24. Práve tieto kroky dnes chránia firemné peniaze často účinnejšie než všeobecné poučky o internete.

Ak má mať kybernetická bezpečnosť vo firme reálny význam, musí byť súčasťou každodenného fungovania. Nielen raz ročne na školení, ale pri každej zmene účtu, pri každej neštandardnej platbe a pri každom telefonáte, ktorý vytvára tlak na rýchle rozhodnutie. Vtedy sa ukáže, či má firma bezpečnostné pravidlá len napísané, alebo ich naozaj žije.

Viac praktických príkladov, odporúčaní a situácií z firemnej praxe zaznelo aj v Biznis raňajkách so šéfom bezpečnosti Slovenskej sporiteľne Jánom Adamovským a odborníčkou Slovenskej sporiteľne na elektronické bankovníctvo Veronikou Vasiliev. Pozrite si celé video:

Najčastejšie otázky o kybernetickej bezpečnosti