Obsah - Blok 4 - Předchozí téma - Další téma - PDF skriptum

Téma 18: Lidský faktor v bezpečnosti

Kybernetická bezpečnost a etika

Lidský faktor v bezpečnosti

„Nejslabším článkem jakéhokoliv systému je vždy člověk.“ — Mr. Robot (2015)

V oblasti kybernetické bezpečnosti se velmi často řeší technická stránka ochrany systémů – zabezpečení sítí, šifrování, antivirové programy či firewall. Přitom se ale ukazuje, že slabým článkem mnoha organizací i jednotlivců bývá právě lidský faktor. Sociální inženýrství, phishing a další techniky cílí na lidskou psychologii a chyby z neznalosti či nedbalosti, které mohou otevřít útočníkům cestu k citlivým informacím nebo systémům. Tento text se zaměřuje na to, co je lidský faktor v kybernetické bezpečnosti, jaké jsou příklady útoků využívajících sociální inženýrství, jakou roli hrají samotní uživatelé a jaké existují praktické příklady z reálného světa.

Kliknul jsi na co?!

Lenka vešla do třídy a hned si všimla Marka, jak má na tváři výraz naprosté hrůzy.

„Co se stalo?“ zeptala se.

Marek jí ukázal telefon. „Někdo mi ukradl účet. Dostal jsem e-mail, že mám ,naléhavě potvrdit heslo‘, tak jsem kliknul…“

Tomáš si povzdechl. „Počkat, ty jsi kliknul na něco, co začínalo slovy ,naléhavě‘? To je phishing level jedna.“

David se podíval na e-mail. „Gramatika na úrovni školního slohu, odkaz na ,sekurity stránku‘… Kámo, jak jsi to mohl nepoznat?“

Marek se chytil za hlavu. „Já byl ospalej! A ten e-mail vypadal dost opravdově!“

Lenka se usmála. „OK, ber to jako školu života. Heslo si změň okamžitě a zapni si dvoufázový ověřování. A hlavně… už nikdy neklikej na ,naléhavý‘ věci.“

Tomáš si povzdechl. „Takže jediná věc, která tě dostala, nebyl super hacker, ale levnej trik na lidskou hloupost?“

Marek si povzdechl. „Jo… a bolí to víc než boss fight s low HP.“

Co je lidský faktor v kybernetické bezpečnosti

  • Definice lidského faktoru

Lidský faktor v kybernetické bezpečnosti představuje všechny aspekty chování, rozhodování a znalostí uživatelů, které mohou ovlivnit zabezpečení IT systémů. Zahrnuje především chování zaměstnanců, uživatelů a také manažerů, kteří rozhodují o bezpečnostních politikách.

  • Proč je lidský faktor důležitý

Technická opatření mohou být sebelepší, ale pokud lidé svým jednáním tato opatření obcházejí nebo nevědomky poskytují útočníkovi přístupové cesty, stává se celek zranitelným. Chyby z nepozornosti či neznalosti (např. prozrazení hesla, otevření podezřelé přílohy) mohou mít stejně závažné důsledky jako nedostatečné technické zabezpečení.

Příklady útoků využívajících sociální inženýrství (phishing, pretexting)

  • Sociální inženýrství

Sociální inženýrství (social engineering) je soubor metod, které útočník používá k manipulaci s lidmi, aby jim dobrovolně poskytli citlivé informace nebo provedli určité akce (např. instalovali škodlivý software). Typicky vychází z psychologických manipulací – budí důvěru, vyvolává stres či iluzi urgentnosti.

  • Phishing

Nejběžnější formou sociálního inženýrství je phishing.

Mechanismus: Útočník zašle e-mail či zprávu, která vypadá jako od důvěryhodné instituce (banka, pošta, sociální síť) a vyzývá uživatele k vyplnění přihlašovacích údajů nebo k otevření odkazu.

Cíl: Získat hesla, čísla kreditních karet, osobní údaje nebo infikovat zařízení malwarem.

  • Pretexting

Pretexting je technika, při které se útočník vydává za někoho jiného (např. zaměstnance firmy, autoritu, zákazníka) a s použitím důvěryhodného příběhu (pretext) přesvědčí oběť, aby mu poskytla požadované informace. Příkladem může být telefonát „z podpory IT“ s falešnou žádostí o přihlašovací údaje.

  • Další příklady sociálního inženýrství

Baiting: Nabídka „lákatka“ (např. USB disk s nápisem „Platové informace“), který obsahuje malware.

Tailgating: Nechání se pustit za zabezpečené dveře, ačkoliv není člověk oprávněn vstupovat (např. „Prosím, podržte mi dveře, zapomněl jsem kartu“).

Role uživatelů v zabezpečení IT systémů – správné a špatné návyky

Správné návyky

  • Silná hesla a pravidelná změna

Používat jedinečná hesla pro různé služby a ideálně dvoufaktorové ověřování (2FA).

Nenechávat heslo na viditelném místě ani ho nesdílet s kolegy nebo přáteli.

  • Obezřetnost při otevírání příloh a odkazů

Přílohy v e-mailech nebo odkazy z neznámých zdrojů mohou obsahovat malware.

Vždy ověřit, zda je odesílatel důvěryhodný – např. formou telefonického ověření.

  • Pravidelná aktualizace a antivir

Udržovat operační systém, aplikace a antivirový software aktuální.

Aktualizace často řeší zranitelnosti, které útočníci využívají.

  • Pozor na sociální sítě

Nezveřejňovat citlivé informace, které by útočník mohl použít (např. datum narození, rodné číslo, osobní kontakty).

Mít nastavenou přiměřenou úroveň soukromí (soukromý profil, omezení viditelnosti příspěvků).

  • Nahlášení podezřelých aktivit

Pokud uživatel zjistí podezřelou situaci (např. e-mail s phishingem, ztracené zařízení, neobvyklý přístup do systému), měl by to ihned oznámit IT oddělení nebo bezpečnostnímu manažerovi.

Špatné návyky

  • Používání slabých hesel (např. 123456, „heslo“, jméno domácího mazlíčka).
  • Zapisování hesla na papírek přilepený k monitoru nebo do poznámek v telefonu bez šifrování.
  • Klikání na každou přílohu v e-mailu nebo na odkaz na sociálních sítích bez rozmyšlení.
  • Ignorování upozornění o nutnosti aktualizace systému nebo antiviru.
  • Sdílení přístupových karet do kanceláře, přihlašovacích údajů a dalších zabezpečovacích prostředků s kolegy i mimo firmu.

Praktické příklady z reálného světa – úspěšné i neúspěšné bezpečnostní incidenty

  • Úspěšný phishingový útok na řetězec hotelů

Útočníci poslali podvržený e-mail zaměstnancům v administrativě, vydávající se za IT oddělení.

Několik zaměstnanců vyplnilo falešný formulář pro ověření účtu.

Následně byli útočníci schopni získat přístup k interním systémům, data hostů (platební karty, kontakty) byla kompromitována.

  • Slabé heslo v ropné společnosti

Technický pracovník používal heslo „heslo123“, které útočník snadno uhádl.

Po získání jeho přístupu útočník paralyzoval část řídících systémů a došlo k výpadkům v produkci.

  • Neúspěšný pokus o tailgating

Na recepci velké banky se pokusil falešný kurýr dostat za bezpečnostní dveře s balíčkem, tvrdil, že dovnitř musí „jen na minutu“. Vyškolená recepční ho odmítla vpustit bez platného průkazu, pokus selhal.

Díky důsledné bezpečnostní kultuře a uvědomění zaměstnanců nedošlo k úniku dat.

  • Nepodezřelý USB flash disk

Zaměstnanec neznámé společnosti našel USB s nápisem „mzdy 2021“ na parkovišti. Ze zvědavosti ho připojil do firemního počítače, který neměl aktualizovaný antivir. Malware se rozšířil a otevřel zadní vrátka (backdoor) do firemní sítě, útočníci získali přístup k citlivým finančním datům.

Závěr

Lidský faktor je v kybernetické bezpečnosti naprosto zásadní. Sebelepší technická opatření mohou být oslabená nebo zcela obejitá, pokud lidé nevědomky napomáhají útokům – ať už sdílením přihlašovacích údajů, otevíráním nebezpečných příloh nebo podléháním manipulaci v podobě phishingu či pretextingu. Na druhou stranu může zodpovědný přístup a důsledné školení zaměstnanců a uživatelů útokům účinně bránit. Prevence a vzdělávání v oblasti sociálního inženýrství a bezpečnostní gramotnosti patří mezi nejefektivnější způsoby, jak snižovat rizika spojená s lidským faktorem.

Diskuze

Jak se mohou lidé stát nejslabším článkem v zabezpečení?

🔎 Úkol

Analyzovat scénář kybernetického útoku založeného na sociálním inženýrství a navrhnout opatření na jeho prevenci.

Zdrojová literatura

Mitnick, K. D., & Simon, W. L. (2002). The Art of Deception: Controlling the Human Element of Security. Indianapolis: Wiley.

Klasické dílo o sociálním inženýrství z pohledu jednoho z nejznámějších hackerů, Kevina Mitnicka.

Hadnagy, C. (2010). Social Engineering: The Art of Human Hacking. Indianapolis: Wiley.

Praktický průvodce technikami sociálního inženýrství a jejich dopady na kybernetickou bezpečnost.

Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB)

Česká vládní instituce poskytující doporučení a varování ohledně aktuálních kybernetických hrozeb, včetně sociálního inženýrství.

Dostupné z: https://www.nukib.cz

E-bezpečí (projekt Univerzity Palackého v Olomouci). Digitální bezpečí a sociální inženýrství.

Stránky s odbornými i populárně-naučnými texty zaměřenými na ochranu před phishingem, kyberšikanou a dalšími online hrozbami.

Dostupné z: https://www.e-bezpeci.cz

ENISA (European Union Agency for Cybersecurity). Good Practices and Awareness in Cybersecurity.

Evropská agentura pro kybernetickou bezpečnost, která vydává studie a doporučení zaměřené na lidský faktor a best practices.

Dostupné z: https://www.enisa.europa.eu

Těmito informacemi a zdroji lze pochopit zásadní roli lidského faktoru v kybernetické bezpečnosti a předcházet situacím, v nichž by se nestali oběťmi kybernetických útoků.

Aktuální trendy a nové zdroje v oblasti lidského faktoru v bezpečnosti

Aktuální trendy v lidském faktoru v bezpečnosti

V roce 2025 se lidský faktor v kybernetické bezpečnosti stává stále více diskutovaným tématem, které přináší nové výzvy a otázky. Některé z klíčových trendů zahrnují:

Nárůst kyberšikany: Kyberšikana mezi dětmi a dospívajícími se stává stále častějším problémem. Studie ukazují, že přibývá případů vydírání intimními fotografiemi, což způsobuje psychické problémy a může vést až k sebevraždě[1].

Sexting jako sílící hrozba: Kyberšikana často zahrnuje sexting, což je sdílení intimních fotografií a videí. Tento fenomén se stává stále častějším a představuje vážné riziko pro oběti[2].

Kyberšikana v Koreji: V posledních dvou měsících spáchaly sebevraždu dvě mladé zpěvačky kvůli urážkám na internetu. Tento trend ukazuje na rostoucí problém kyberšikany v Jižní Koreji[1].

Nové zdroje a studie

Některé z nejnovějších studií a zdrojů, které se zabývají lidským faktorem v bezpečnosti, zahrnují:

Jaké jsou druhy kyberšikany? Čím si dnešní děti procházejí a jak se mají bránit?: Tento článek na cdr.cz poskytuje přehled o různých formách kyberšikany, jejich příčinách a možnostech sebeobrany[3].

10 způsobů prevence kyberšikany: Článek na eyezy.com nabízí účinné strategie, jak předcházet kyberšikaně a podporovat respektující interakce na internetu[4].

Kyberšikana – Wikipedie: Tento článek poskytuje základní informace o kyberšikaně, jejích formách a dopadech[5].

Dopady na lidský faktor v bezpečnosti

Ztráta soukromí: Čím více osobních údajů lidé v digitálním světě zveřejňují, tím vyšší riziko hrozí zneužití těchto informací[3].

Sociální izolace: Kyberšikana může vést k sociální izolaci obětí, což má vážné dopady na jejich duševní zdraví[1].

Etické výzvy budoucnosti: Jak budou společnosti řešit problémy spojené s kyberšikanou a ochranou duševního zdraví uživatelů[4].

References

[1] kyberšikana - Aktuálně.cz

[2] Kyberšikana - Seznam Zprávy

[3] Jaké jsou druhy kyberšikany? Čím si dnešní děti ... - cdr.cz

[4] 10 způsobů prevence kyberšikany - Co můžete udělat pro prevenci ...

[5] Kyberšikana – Wikipedie