Słownik pojęć: po angielsku, po polsku i której formy używać.

Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.

TAB. 0Filtry368 z 368 haseł
TAB. 1Strony WWW, WordPress i hosting37 haseł
HasłoPo angielskuUżywamyCo znaczy
aktualizacja rdzenia WordPressacore updatepo polskuAktualizacja samego oprogramowania WordPress — a nie wtyczek czy motywów — która w wydaniach bezpieczeństwa usuwa konkretne podatności i jest najtańszym elementem ochrony strony.
automatyczna aktualizacjaauto-updatepo polskuMechanizm samoczynnej instalacji aktualizacji: dla mniejszych wydań rdzenia włączony domyślnie od WordPressa 3.7, a dla wtyczek i motywów dostępny opcjonalnie od wersji 5.5.
certyfikat SSL/TLSSSL/TLS certificatepo polskuPodpisane przez urząd certyfikacji poświadczenie wiążące klucz publiczny z domeną, umożliwiające szyfrowane połączenie HTTPS; chroni dane w drodze między przeglądarką a serwerem, ale w żaden sposób nie zabezpiecza samej strony przed włamaniem.
cross-site contaminationcross-site contaminationpo angielskuRozprzestrzenienie się infekcji z jednej witryny na pozostałe strony w tym samym koncie hostingowym — przez wspólny katalog nadrzędny, wspólnego użytkownika systemowego albo współdzieloną bazę — przez co wyczyszczenie pojedynczej strony nie kończy problemu.
CSP (Content Security Policy)Content Security Policy (CSP)bez tłumaczeniaNagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera.
czyszczenie przejętej stronysite cleanuppo polskuUsunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca.
enumeracja użytkownikówuser enumerationpo polskuPozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła.
escapowanieescapingpo polskuZakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu.
HSTS (HTTP Strict Transport Security)HTTP Strict Transport Security (HSTS)bez tłumaczeniaNagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki.
koniec wsparcia dla wersji PHPPHP end-of-lifepo polskuMoment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.
kopia zapasowabackupobie formyRegularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia.
limit prób logowanialogin lockoutpo polskuOchrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).
monitorowanie integralności plikówfile integrity monitoringpo polskuPorównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.
nagłówki bezpieczeństwa HTTPHTTP security headerspo polskuNagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.
niezabezpieczony endpoint REST APIREST API abuseobie formyWykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).
noncenoncepo angielskuDwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).
ochrona przed atakami brute forcebrute force protectionobie formyZestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania.
piracka wtyczka (nulled plugin)nulled pluginobie formyPłatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia.
podatność w motywietheme vulnerabilitypo polskuBłąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod.
podatność we wtyczceplugin vulnerabilitypo polskuBłąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron.
podmiana treści strony (defacement)defacementobie formyAtak polegający na jawnym zastąpieniu wyglądu lub treści strony komunikatem napastnika, nastawiony na rozgłos i kompromitację właściciela, a nie na pozostanie w ukryciu.
porzucona wtyczkaabandoned pluginpo polskuWtyczka, której autor przestał rozwijać i łatać, przez co znane w niej podatności pozostają nienaprawione, mimo że wtyczka nadal działa na stronie.
sanityzacja danych wejściowychsanitizationpo polskuOczyszczanie i filtrowanie danych przyjmowanych od użytkownika do dopuszczalnej postaci w momencie ich wczytania, zanim trafią do bazy lub logiki aplikacji.
SEO spamSEO spampo angielskuNadużycie już przejętej strony polegające na ukrytym dodaniu do niej treści i linków pozycjonujących cudze serwisy — najczęściej hazardowe, farmaceutyczne lub pirackie — zwykle widocznych dla robota wyszukiwarki, a nie dla właściciela.
SFTPSFTPbez tłumaczeniaSSH File Transfer Protocol — protokół przesyłania plików działający jako podsystem SSH (na tym samym połączeniu i porcie co SSH, domyślnie 22), który w odróżnieniu od klasycznego FTP nie wysyła loginu, hasła ani zawartości plików tekstem jawnym.
skaner złośliwego oprogramowania (malware scanner)malware scannerobie formyNarzędzie przeszukujące pliki i bazę danych strony pod kątem sygnatur złośliwego kodu, backdoorów i podejrzanych wzorców; wykrywa infekcję i zwykle potrafi wyleczyć zmienione pliki rdzenia, ale nie zamyka drogi, którą napastnik wszedł — to zostaje po stronie operatora.
spam w komentarzachcomment spampo polskuMasowo dodawane komentarze (a w WordPressie także fałszywe pingbacki i trackbacki) z odnośnikami do obcych stron, obciążające witrynę i szkodzące jej ocenie w wyszukiwarce; ograniczany moderacją, filtrami antyspamowymi i wyłączaniem komentarzy tam, gdzie są zbędne.
środowisko testowestagingobie formyOdrębna kopia strony (staging) postawiona obok produkcji i służąca do testowania zmian przed ich wdrożeniem, która z punktu widzenia bezpieczeństwa nie może być publicznie dostępna, indeksowana ani porzucona bez aktualizacji.
uprawnienia plikówfile permissionspo polskuUstawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW.
utwardzanie pliku wp-config.phpwp-config hardeningobie formyZabezpieczenie głównego pliku konfiguracyjnego WordPressa, zawierającego dane dostępowe do bazy: ustawienie unikalnych kluczy i soli, wyłączenie edytora plików w panelu (DISALLOW_FILE_EDIT) oraz zablokowanie dostępu do pliku z zewnątrz.
webshellweb shellpo angielskuSkrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie.
weryfikacja uprawnieńcapability checkpo polskuSprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna.
wirtualne patchowanie (virtual patching)virtual patchingobie formyBlokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle.
wpis na czarną listę (blacklisting)blacklistingobie formyOznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu.
wtyczka bezpieczeństwasecurity pluginpo polskuWtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu.
XML-RPCXML-RPCbez tłumaczeniaProtokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback).
zapytanie parametryzowaneprepared statementpo polskuZapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni.
TAB. 2Podatności i klasy błędów39 haseł
HasłoPo angielskuUżywamyCo znaczy
biuletyn bezpieczeństwasecurity advisorypo polskuOficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia.
brak kontroli uprawnień (missing authorization)missing authorizationobie formyBłąd polegający na tym, że funkcja lub punkt końcowy w ogóle nie sprawdza, czy wywołujący ma prawo wykonać daną operację — jedna z najczęstszych klas luk zgłaszanych we wtyczkach WordPressa.
Broken Access Controlbroken access controlpo angielskuKategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych.
bug bountybug bountypo angielskuProgram, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem.
CSRF (Cross-Site Request Forgery)cross-site request forgery (CSRF)bez tłumaczeniaAtak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania.
CVECVEbez tłumaczeniaPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSbez tłumaczeniaStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.
CWECWEbez tłumaczeniaProwadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie.
deserializacja niezaufanych danych (insecure deserialization)insecure deserializationobie formyPodatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu.
EPSSEPSSbez tłumaczeniaUtrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
eskalacja uprawnieńprivilege escalationpo polskuUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.
exploitexploitpo angielskuKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)bez tłumaczeniaOdmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.
KEVKEV (known exploited vulnerabilities)bez tłumaczeniaProwadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.
LFI (Local File Inclusion)local file inclusion (LFI)bez tłumaczeniaPodatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.
łatka (patch)patchobie formyPoprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.
n-dayn-daypo angielskuPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.
obejście uwierzytelnianiaauthentication bypasspo polskuPodatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).
open redirectopen redirectpo angielskuBłąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.
OWASP Top 10OWASP Top 10bez tłumaczeniaAktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).
path traversalpath traversalpo angielskuPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
PHP object injectionPHP object injectionpo angielskuPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.
PoC (proof of concept)proof of concept (PoC)bez tłumaczeniaMinimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.
podatnośćvulnerabilitypo polskuBłąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.
podatność wykorzystywana bez uwierzytelnieniaunauthenticated vulnerabilitypo polskuLuka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).
race conditionrace conditionpo angielskuBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
Reflected XSSreflected XSSpo angielskuOdmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.
skoordynowane ujawnianie podatnościcoordinated vulnerability disclosure (CVD)obie formyPraktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.
SQL injectionSQL injectionpo angielskuPodatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)bez tłumaczeniaPodatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.
Stored XSSstored XSSpo angielskuOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.
ujawnienie informacjiinformation disclosurepo polskuPodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.
usunięcie dowolnego plikuarbitrary file deletionpo polskuPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).
wgranie dowolnego pliku (arbitrary file upload)arbitrary file uploadobie formyPodatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.
wstrzyknięcie poleceń (command injection)command injectionobie formyPodatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.
XSS (Cross-Site Scripting)cross-site scripting (XSS)bez tłumaczeniaPodatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji.
zaszyte w kodzie hasłohardcoded credentialspo polskuHasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić.
zdalne wykonanie kodu (RCE)remote code execution (RCE)obie formyPodatność pozwalająca atakującemu uruchomić własny kod na zdalnym systemie — na serwerze albo na komputerze użytkownika (np. przez spreparowany plik otwarty w podatnej aplikacji) — bez wcześniejszego dostępu do tej maszyny. Najcięższy skutek, zwykle równoznaczny z przejęciem systemu.
zero-dayzero-daypo angielskuPodatność wykorzystywana lub ujawniona, zanim producent wydał poprawkę — w chwili ataku nie istnieje oficjalna łatka, więc obrona musi opierać się na obejściach i detekcji. Potocznie także sam exploit na taką lukę.
TAB. 3Ataki i socjotechnika38 haseł
HasłoPo angielskuUżywamyCo znaczy
APTadvanced persistent threat (APT)bez tłumaczeniaDobrze finansowana grupa, często powiązana z państwem, prowadząca długotrwałe i ukierunkowane włamanie oraz utrzymująca niewykryty dostęp w sieci ofiary przez miesiące.
atak homograficznyhomograph attackobie formyPodszycie się pod znaną domenę lub nazwę przy użyciu znaków łudząco podobnych do liter oryginału — najczęściej liter z innych alfabetów (cyrylica, greka) w domenach IDN, ale też podobieństw wewnątrz alfabetu łacińskiego (rn zamiast m, l/I/1, O/0).
atak na łańcuch dostawsupply chain attackobie formyAtak na organizację przeprowadzony przez jej dostawcę — podmieniony komponent, zatruta aktualizacja oprogramowania, zainfekowana biblioteka z publicznego repozytorium pakietów albo konto partnera mającego dostęp do jej systemów.
atak siłowy (brute-force)brute force attackobie formySystematyczne sprawdzanie kolejnych kombinacji hasła, klucza lub kodu aż do trafienia poprawnej wartości.
baitingbaitingpo angielskuAtak wykorzystujący ciekawość lub chęć zysku ofiary — podrzucony nośnik USB, darmowy plik czy obietnica nagrody — by skłoniła ją do samodzielnego uruchomienia złośliwego kodu.
BECbusiness email compromise (BEC)bez tłumaczeniaOszustwo finansowe polegające na przejęciu firmowego konta e-mail lub podszyciu się pod nie, by skłonić pracownika do przelewu albo do zmiany numeru rachunku kontrahenta. Rozwinięcie skrótu: business email compromise.
clickjackingclickjackingpo angielskuAtak, w którym docelowa witryna (ta, na której ofiara jest zalogowana) zostaje załadowana w przezroczystej ramce IFRAME nałożonej NA widoczną stronę-przynętę. Użytkownik jest przekonany, że klika przynętę, a kliknięcie trafia w ukrytą ramkę i uruchamia niezamierzoną akcję na jego koncie.
credential stuffingcredential stuffingpo angielskuZautomatyzowane testowanie w wielu serwisach par login-hasło pochodzących z wcześniejszych wycieków, w oczekiwaniu, że użytkownik użył tego samego hasła ponownie.
drainer (wallet drainer)wallet drainer (approval/permit phishing)po angielskuSkrypt lub strona phishingowa, która nie wykrada klucza prywatnego, tylko nakłania właściciela portfela kryptowalutowego do podpisania uprawnienia (approval/permit) pozwalającego atakującemu wydawać jego tokeny, po czym opróżnia portfel jedną transakcją.
drive-by downloaddrive-by downloadpo angielskuPobranie i uruchomienie złośliwego oprogramowania wywołane samym wejściem na spreparowaną lub zainfekowaną stronę, bez świadomej zgody i bez żadnego działania użytkownika poza otwarciem witryny.
fałszywa CAPTCHAClickFix (fake CAPTCHA / paste-and-run attack)bez tłumaczeniaMetoda socjotechniczna, w której fałszywy komunikat „potwierdź, że jesteś człowiekiem” lub „napraw błąd wyświetlania” instruuje ofiarę, by skopiowała gotową komendę i wkleiła ją w okno Uruchom (Win+R), Terminal Windows albo konsolę systemu — w efekcie ofiara własnoręcznie uruchamia złośliwe oprogramowanie, omijając zabezpieczenia przeglądarki.
insiderinsider threatpo angielskuZagrożenie ze strony osoby mającej legalny dostęp do zasobów organizacji, która nadużywa go świadomie (kradzież danych, sabotaż, sprzedaż dostępu przestępcom) albo szkodzi nieumyślnie przez nieostrożność.
lateral movementlateral movementpo angielskuPrzemieszczanie się atakującego między systemami i kontami wewnątrz już naruszonej sieci w celu dotarcia do cenniejszych zasobów i wyższych uprawnień.
malvertisingmalvertisingpo angielskuRozpowszechnianie złośliwego oprogramowania lub fałszywych stron przez reklamy wykupione w legalnych sieciach reklamowych i w płatnych wynikach wyszukiwania.
man-in-the-middle (MITM)man-in-the-middle attackpo angielskuAtak, w którym napastnik wpina się w komunikację dwóch stron i może ją podsłuchiwać lub modyfikować, podczas gdy obie strony sądzą, że łączą się bezpośrednio.
MFA fatigueMFA fatigue attackpo angielskuZalewanie ofiary powtarzanymi prośbami o zatwierdzenie logowania (powiadomieniami push w aplikacji uwierzytelniającej), aż zmęczona lub zdezorientowana zatwierdzi jedną z nich; atak nie łamie drugiego składnika, tylko nakłania użytkownika do jego użycia.
oszustwoscamobie formyOgólne określenie oszustwa prowadzonego zdalnie, którego celem jest wyłudzenie pieniędzy lub danych, niezależnie od użytego kanału i scenariusza.
oszustwo deepfakedeepfake fraudpo polskuOszustwo, w którym wygenerowany przez sztuczną inteligencję głos lub wizerunek prawdziwej osoby uwiarygodnia polecenie przelewu, prośbę o dane albo fałszywą inwestycję.
password sprayingpassword sprayingpo angielskuAtak na wiele kont naraz z użyciem kilku najpopularniejszych haseł, prowadzony na tyle wolno, by nie wywołać blokady konta po serii nieudanych prób.
pharmingpharmingpo angielskuSkierowanie ofiary na podstawioną witrynę mimo wpisania przez nią poprawnego adresu — przez zatrucie pamięci podręcznej DNS, podmianę serwerów DNS na routerze albo modyfikację pliku hosts na urządzeniu.
phishingphishingpo angielskuAtak polegający na podszyciu się pod zaufanego nadawcę, najczęściej w wiadomości e-mail, by nakłonić odbiorcę do podania danych logowania, wykonania płatności lub otwarcia złośliwego załącznika.
phishing AiTM (adversary-in-the-middle)adversary-in-the-middle phishing (AiTM)po angielskuPhishing prowadzony przez serwer pośredniczący (odwrotne proxy), który w czasie rzeczywistym przekazuje ruch do prawdziwej witryny i przechwytuje ciasteczko sesji już po poprawnym zalogowaniu ofiary — dzięki czemu omija uwierzytelnianie wieloskładnikowe zamiast je łamać.
pig butcheringpig butchering scampo angielskuDługotrwałe oszustwo, w którym sprawca najpierw buduje z ofiarą relację towarzyską lub romantyczną, a następnie nakłania ją do coraz większych wpłat na fałszywą platformę inwestycyjną.
pretextingpretextingpo angielskuTechnika socjotechniczna polegająca na zbudowaniu wiarygodnego scenariusza i fałszywej tożsamości, które uzasadniają prośbę o dane, dostęp lub wykonanie czynności.
przejęcie kontaaccount takeover (ATO)po polskuUzyskanie przez atakującego pełnej kontroli nad cudzym kontem, zwykle połączone z odcięciem właściciela przez zmianę hasła, adresu e-mail i metod odzyskiwania.
przejęcie sesjisession hijackingobie formyPrzejęcie trwającej sesji zalogowanego użytkownika przez kradzież, podsłuchanie lub odgadnięcie jej identyfikatora (najczęściej ciasteczka sesyjnego), co daje dostęp do konta bez znajomości hasła i bez przechodzenia uwierzytelniania.
quishingquishingpo angielskuPhishing, w którym adres fałszywej strony ukryty jest w kodzie QR, co przenosi ofiarę na prywatny telefon i omija filtry pocztowe analizujące linki.
sextortionsextortionpo angielskuWymuszenie okupu pod groźbą ujawnienia intymnych nagrań lub zdjęć ofiary. W polskiej praktyce dominuje odmiana masowa („sextortion scam”): mail, w którym nadawca kłamliwie twierdzi, że przejął kontrolę nad urządzeniem i nagrał ofiarę kamerką — materiały zwykle w ogóle nie istnieją. Odrębny, cięższy przypadek to szantaż materiałami realnie posiadanymi (często wobec nieletnich).
smishingsmishingpo angielskuPhishing prowadzony wiadomościami SMS, zwykle z linkiem do fałszywej bramki płatności, kurierskiej lub bankowej.
socjotechnikasocial engineeringpo polskuManipulowanie człowiekiem tak, by sam wykonał działanie lub ujawnił informacje dające atakującemu dostęp, zamiast łamania zabezpieczeń technicznych.
spear phishingspear phishingpo angielskuPhishing wymierzony w konkretną osobę lub organizację, z treścią dopasowaną do jej roli, projektów i kontaktów na podstawie wcześniejszego rozpoznania.
spoofingspoofingobie formyFałszowanie identyfikatora nadawcy — numeru telefonu, adresu e-mail, adresu IP lub nazwy domeny — tak aby komunikacja wyglądała na pochodzącą z zaufanego źródła.
tailgatingtailgatingpo angielskuFizyczna socjotechnika polegająca na wejściu do strefy chronionej tuż za osobą uprawnioną, bez okazania własnych uprawnień i bez jej wiedzy.
technika wodopojuwatering hole attackobie formyAtak pośredni polegający na zainfekowaniu legalnej witryny regularnie odwiedzanej przez wybraną grupę ofiar, aby dotrzeć do nich bez kontaktu bezpośredniego.
typosquattingtyposquattingpo angielskuRejestrowanie domen będących literówkami popularnych adresów, aby przejmować ruch pomyłkowo wpisujących użytkowników i podsuwać im fałszywe strony.
vishingvishingpo angielskuSocjotechnika prowadzona w rozmowie telefonicznej, w której sprawca podszywa się np. pod pracownika banku, policji lub działu IT, by wymusić przelew albo podanie kodu.
whalingwhalingpo angielskuOdmiana phishingu ukierunkowanego (spear phishingu), w której OFIARĄ jest osoba decyzyjna w organizacji — członek zarządu, dyrektor finansowy — dysponująca uprawnieniami do dużych przelewów i dostępem do kluczowych danych.
wyłudzenie duplikatu karty SIMSIM swapobie formyPrzeniesienie numeru telefonu ofiary na kartę SIM atakującego przez oszukanie obsługi operatora (socjotechnika, czasem z udziałem nieuczciwego pracownika), co daje sprawcy kody jednorazowe i możliwość resetowania haseł.
TAB. 4Złośliwe oprogramowanie35 haseł
HasłoPo angielskuUżywamyCo znaczy
adwareadwarepo angielskuOprogramowanie wyświetlające lub podmieniające reklamy bez świadomej zgody użytkownika, zwykle profilujące przy okazji jego zachowanie.
algorytm generowania domendomain generation algorithm (DGA)obie formyAlgorytm wbudowany w malware, generujący w sposób deterministyczny (zwykle z bieżącej daty i sekretnego ziarna) wiele zmiennych nazw domen, wśród których bot szuka aktywnego serwera C2 — dzięki czemu zablokowanie lub przejęcie pojedynczej domeny nie odcina botnetu.
bomba logicznalogic bombpo polskuFragment kodu celowo umieszczony w systemie i uśpiony do chwili spełnienia warunku — daty, liczby uruchomień czy zniknięcia konta z listy płac — po czym wykonuje szkodliwe działanie. Typowo narzędzie sprawcy wewnętrznego, nie element kampanii zewnętrznej.
bootkitbootkitpo angielskuOdmiana rootkita infekująca proces rozruchu — bootloader lub firmware UEFI — dzięki czemu ładuje się przed systemem operacyjnym i jego zabezpieczeniami.
botnetbotnetpo angielskuSieć zainfekowanych urządzeń sterowanych zdalnie przez jednego operatora i używanych zbiorowo, m.in. do ataków DDoS, rozsyłania spamu czy kradzieży danych.
C2 (command and control)command and control (C2)bez tłumaczeniaKanał łączności i serwery, przez które atakujący wydaje polecenia zainfekowanym maszynom i odbiera od nich wykradzione dane.
cryptojackingcryptojackingpo angielskuNieautoryzowane wykorzystanie cudzego sprzętu lub przeglądarki do kopania kryptowalut na rzecz atakującego.
dropperdropperpo angielskuKomponent, którego jedynym zadaniem jest umieszczenie w systemie właściwego złośliwego kodu — klasycznie przenoszonego wewnątrz siebie, choć w polskim uzusie nazwą tą obejmuje się też komponent, który ten kod dopiero pobiera z sieci.
exploit kitexploit kitpo angielskuGotowe narzędzie przestępcze — zwykle aplikacja webowa — które rozpoznaje przeglądarkę i wtyczki odwiedzającego, dobiera do nich pasujący exploit z własnego zestawu i instaluje malware bez udziału ofiary (atak drive-by); sprzedawane na licencję lub w abonamencie.
infostealerinfostealerpo angielskuZłośliwe oprogramowanie wyspecjalizowane w masowym wykradaniu haseł, ciasteczek sesji, danych kart i portfeli kryptowalut z zainfekowanego urządzenia — zwykle jednym zrzutem, choć część rodzin zostaje w systemie i wysyła dane na bieżąco.
keyloggerkeyloggerpo angielskuProgram LUB urządzenie zapisujące naciśnięcia klawiszy, żeby przechwycić hasła, numery kart i inne wpisywane dane; wariant sprzętowy to najczęściej przejściówka albo spreparowany kabel między klawiaturą a komputerem.
koń trojańskitrojanpo polskuProgram podszywający się pod użyteczne oprogramowanie, który po uruchomieniu przez użytkownika wykonuje ukryte, szkodliwe funkcje. Nie replikuje się samodzielnie — tym różni się od wirusa i robaka.
living off the land (LotL)living off the land (LOTL)bez tłumaczeniaProwadzenie ataku wyłącznie przy użyciu legalnych narzędzi obecnych już w systemie (np. PowerShell, certutil, WMIC), tak by aktywność atakującego nie odróżniała się od normalnej pracy administratora i nie wymagała wgrania własnego pliku.
loaderloaderpo angielskuModuł, który po zdobyciu przyczółka pobiera i uruchamia kolejne etapy złośliwego oprogramowania, często wprost w pamięci, bez zapisu na dysk.
ładunekpayloadobie formyTa część kodu ataku, która realizuje jego faktyczny cel — np. szyfruje pliki, kradnie dane albo otwiera powłokę — w odróżnieniu od mechanizmów jej dostarczenia i uruchomienia (exploit, dropper, loader).
malware polimorficznypolymorphic malwareobie formyZłośliwe oprogramowanie, które przy każdej infekcji zmienia swoją postać — zwykle przez ponowne zaszyfrowanie właściwego kodu i wygenerowanie nowego, inaczej wyglądającego dekryptora — zachowując przy tym niezmienioną funkcję, aby wymknąć się wykrywaniu opartemu na sygnaturach.
oprogramowanie szpiegowskiespywareobie formyOprogramowanie potajemnie zbierające informacje o użytkowniku i jego aktywności oraz przekazujące je osobie trzeciej.
packerpackerpo angielskuNarzędzie kompresujące lub szyfrujące plik wykonywalny tak, by właściwy kod ujawnił się dopiero w pamięci po uruchomieniu, co utrudnia wykrycie sygnaturowe i analizę statyczną.
podwójne wymuszeniedouble extortionobie formyTaktyka ransomware polegająca na wykradzeniu danych przed ich zaszyfrowaniem i grożeniu publikacją, żeby wymusić okup także na ofierze, która ma kopie zapasowe.
process injectionprocess injectionpo angielskuTechnika uruchamiania własnego kodu w przestrzeni adresowej innego, zaufanego procesu — wstrzyknięty kod dziedziczy uprawnienia i tożsamość gospodarza, dzięki czemu omija reguły oparte na nazwie procesu i utrudnia wykrycie.
ransomwareransomwarepo angielskuZłośliwe oprogramowanie, które szyfruje lub blokuje dostęp do danych ofiary i żąda okupu za ich odzyskanie. Dzisiejsze kampanie stosują zwykle podwójne wymuszenie: przed zaszyfrowaniem dane są kradzione, a okupu żąda się także za ich nieopublikowanie.
ransomware-as-a-service (RaaS)ransomware-as-a-service (RaaS)po angielskuModel przestępczy, w którym twórcy ransomware udostępniają partnerom gotowe narzędzia, panel i infrastrukturę do przeprowadzania ataków w zamian za udział w okupie.
RAT (remote access trojan)remote access trojan (RAT)po angielskuTrojan dający atakującemu interaktywną, zdalną kontrolę nad zainfekowanym urządzeniem — od podglądu ekranu i kamery po uruchamianie dowolnych poleceń.
robak komputerowywormpo polskuZłośliwe oprogramowanie rozprzestrzeniające się samodzielnie po sieci, bez nosiciela i bez udziału użytkownika.
rootkitrootkitpo angielskuZestaw narzędzi ukrywających obecność atakującego i jego kodu w systemie przez ingerencję w jądro lub w podstawowe funkcje i mechanizmy systemowe.
scarewarescarewarepo angielskuProgram lub strona wyświetlająca fałszywy alarm o infekcji, blokadzie albo awarii, żeby wywołanym strachem nakłonić użytkownika do zapłaty za bezużyteczny produkt, do zainstalowania malware lub do kontaktu z fałszywym wsparciem technicznym. Zagrożenie jest pozorowane — realnej szkody na urządzeniu zwykle nie ma.
shellcodeshellcodepo angielskuKrótki, samodzielny (pozbawiony zależności i zwykle bezadresowy) kod maszynowy dostarczany przez exploita, którego zadaniem jest przejęcie sterowania w zaatakowanym procesie i uruchomienie lub pobranie dalszego etapu ataku.
stalkerwarestalkerwarepo angielskuKomercyjna aplikacja monitorująca instalowana potajemnie na cudzym telefonie — zwykle przez osobę mającą fizyczny dostęp do urządzenia (partner, rodzic, pracodawca) — w celu śledzenia lokalizacji, wiadomości i aktywności właściciela bez jego wiedzy.
trojan bankowybanking trojanpo polskuTrojan wyspecjalizowany w atakach na bankowość: wykrada dane logowania i kody autoryzacyjne, nakłada fałszywe ekrany logowania na aplikację banku (overlay) lub podmienia dane transakcji, np. numer rachunku odbiorcy.
tylna furtkabackdoorobie formyUkryte wejście do systemu lub urządzenia omijające normalne uwierzytelnianie — zostawione przez atakującego, by wracać bez ponownego włamania, albo celowo zaszyte przez producenta lub dostawcę oprogramowania.
wiperwiperpo angielskuZłośliwe oprogramowanie, którego celem jest trwałe zniszczenie danych lub systemu, a nie zysk — nawet jeśli udaje ransomware i żąda okupu.
wirus komputerowyviruspo polskuZłośliwy kod doklejający się do innego pliku lub programu i powielający się dopiero wtedy, gdy nosiciel zostanie uruchomiony.
zaciemnianie koduobfuscationpo polskuCelowe przekształcanie kodu lub skryptu tak, by zachował działanie, ale stał się trudny do odczytania i analizy przez analityków i narzędzia bezpieczeństwa.
złośliwe oprogramowaniemalwareobie formyZbiorcza nazwa oprogramowania tworzonego po to, by bez zgody użytkownika szkodzić systemowi, danym lub ich właścicielowi. Kategoria nadrzędna wobec ransomware, trojanów, stealerów, backdoorów i robaków.
złośliwe oprogramowanie bezplikowefileless malwareobie formyZłośliwy kod działający wyłącznie w pamięci lub w mechanizmach systemu (rejestr, WMI, zaplanowane zadania, skrypty), który nie zostawia na dysku własnego pliku wykonywalnego możliwego do wykrycia skanerem plikowym.
TAB. 5Sieć i infrastruktura obronna39 haseł
HasłoPo angielskuUżywamyCo znaczy
air gapair gappo angielskuCałkowite fizyczne odseparowanie systemu od sieci zewnętrznych, przy którym dane można przenieść wyłącznie nośnikiem, a nie połączeniem sieciowym; skrajny przypadek separacji fizycznej.
amplifikacjaamplification attackobie formyTechnika ataku odmowy usługi, w której napastnik wysyła niewielkie zapytania ze sfałszowanym adresem źródłowym ofiary do usług odpowiadających wielokrotnie większym pakietem, dzięki czemu na cel spada ruch wielokrotnie większy od wysłanego.
atak odmowy usługidenial of service (DoS)obie formyAtak doprowadzający usługę do niedostępności przez wyczerpanie jej zasobów lub wykorzystanie błędu w oprogramowaniu, prowadzony zwykle z jednego źródła.
bastion hostbastion hostpo angielskuMocno utwardzony host wystawiony na styku sieci niezaufanej, stanowiący jedyny dozwolony punkt wejścia do zasobów sieci chronionej; wszystko, co zbędne, jest na nim wyłączone, a ruch przez niego przechodzący jest rejestrowany.
BGP hijackingBGP hijackingpo angielskuRozgłoszenie w internecie fałszywych tras do cudzych zakresów adresów IP, przez co ruch kierowany do ofiary przechodzi przez infrastrukturę napastnika.
blue teamblue teampo angielskuZespół odpowiedzialny za obronę organizacji: monitoruje infrastrukturę, wykrywa i obsługuje incydenty oraz na bieżąco utrzymuje i stroi zabezpieczenia.
CDNcontent delivery network (CDN)bez tłumaczeniaRozproszona sieć serwerów brzegowych serwujących kopie treści blisko użytkownika; wykorzystywana także w obronie — do absorbowania i filtrowania wolumetrycznego ruchu DDoS oraz ukrywania adresu serwera źródłowego.
DDoSdistributed denial of service (DDoS)bez tłumaczeniaOdmiana ataku odmowy usługi prowadzona równocześnie z wielu rozproszonych źródeł, najczęściej z botnetu, co utrudnia odfiltrowanie ruchu i wymusza obronę o dużej przepustowości.
DLP (ochrona przed wyciekiem danych)data loss prevention (DLP)bez tłumaczeniaKlasa rozwiązań monitorujących i blokujących nieautoryzowane wyprowadzenie wrażliwych danych z organizacji — pocztą, przez nośniki USB, chmurę czy wklejenie do zewnętrznej usługi.
DMZdemilitarized zone (DMZ)bez tłumaczeniaWydzielona podsieć-bufor między internetem a siecią wewnętrzną, w której umieszcza się usługi publiczne, aby ich przejęcie nie dawało napastnikowi bezpośredniego dostępu do zasobów wewnętrznych.
DNS cache poisoningDNS cache poisoningpo angielskuWstrzyknięcie sfałszowanych rekordów do pamięci podręcznej rekurencyjnego serwera DNS, przez co kolejni użytkownicy pytający o daną nazwę trafiają pod adres wskazany przez napastnika.
DNSSECDNSSECbez tłumaczeniaRozszerzenie DNS dodające do rekordów podpisy kryptograficzne, które pozwalają odbiorcy zweryfikować autentyczność i integralność odpowiedzi, lecz nie szyfrują samych zapytań.
DPI (deep packet inspection)deep packet inspection (DPI)po angielskuAnaliza nie tylko nagłówków, ale i zawartości (ładunku) pakietów — zwykle po złożeniu strumienia — pozwalająca rozpoznać rzeczywisty protokół lub aplikację niezależnie od numeru portu oraz wykryć szkodliwe albo zakazane treści w ruchu.
evil twin (podstawiona sieć Wi-Fi)evil twin / rogue access point (podstawiona sieć Wi-Fi)po angielskuPodstawiona sieć Wi-Fi o nazwie identycznej z siecią zaufaną — hotelu, lotniska, kawiarni — do której urządzenie ofiary łączy się automatycznie, przez co atakujący widzi jej ruch i może podsunąć fałszywy ekran logowania.
honeypothoneypotpo angielskuCelowo wystawiony pozorny zasób bez wartości produkcyjnej, którego zadaniem jest zwabienie napastnika i zarejestrowanie jego działań; ponieważ nie obsługuje żadnego legalnego ruchu, każde odwołanie do niego jest z definicji podejrzane, co daje bardzo niski poziom fałszywych alarmów.
IDSintrusion detection system (IDS)bez tłumaczeniaSystem monitorujący ruch sieciowy lub aktywność hosta i generujący alert po rozpoznaniu podejrzanych wzorców, sam jednak nieingerujący w przepływ ruchu.
IPSintrusion prevention system (IPS)bez tłumaczeniaSystem umieszczony w torze ruchu (inline), który poza wykryciem ataku samodzielnie odrzuca lub zrywa szkodliwe pakiety i połączenia.
mikrosegmentacjamicrosegmentationpo polskuSegmentacja sieci doprowadzona do poziomu pojedynczej maszyny, kontenera lub usługi, w której polityki dopuszczają wyłącznie jawnie zdefiniowaną komunikację między konkretnymi zasobami.
NAC (network access control)network access control (NAC)bez tłumaczeniaKlasa rozwiązań dopuszczających urządzenie do sieci dopiero po jego uwierzytelnieniu (np. przez 802.1X) i sprawdzeniu zgodności z polityką (stan aktualizacji, ochrona antywirusowa, konfiguracja), z przypisaniem urządzeń niespełniających wymagań do sieci kwarantanny lub odmową dostępu.
piaskownicasandboxobie formyMechanizm izolacji ograniczający uprawnienia i zasięg działania uruchamianego kodu do wydzielonego środowiska. Występuje w dwóch rolach: jako wbudowana ochrona zaufanej aplikacji przed skutkami jej przejęcia (piaskownica przeglądarki, czytnika PDF, aplikacji mobilnej) oraz jako środowisko detonacyjne, w którym celowo uruchamia się podejrzany plik i obserwuje jego zachowanie bez narażania systemu produkcyjnego. Ucieczka z tego środowiska to osobna klasa podatności (sandbox escape).
powierzchnia atakuattack surfacepo polskuZbiór wszystkich punktów systemu lub organizacji, przez które napastnik może próbować wejść albo wyprowadzić dane: usług, interfejsów, kont, integracji i zależności zewnętrznych. Wielkość powierzchni ataku jest miarą ekspozycji, a nie samą podatnością.
przejęcie DNSDNS hijackingobie formyPrzekierowanie rozwiązywania nazw na serwery napastnika przez przejęcie konta w rejestrze/u rejestratora domen, włamanie na serwer DNS i zmianę strefy albo podmianę ustawień resolvera na urządzeniu klienta.
purple teampurple teampo angielskuTryb pracy, w którym zespół atakujący i broniący działają razem i na bieżąco przekładają wykonane techniki ataku na nowe reguły detekcji; rzadziej — stały zespół pełniący tę rolę.
rate limitingrate limitingpo angielskuMechanizm ograniczający liczbę żądań, jakie klient lub adres IP może wykonać w danym oknie czasu, stosowany przeciw nadużyciom, atakom siłowym i przeciążeniu usługi.
red teamred teampo angielskuZespół prowadzący skrytą, wielowektorową symulację działań realnego przeciwnika w szerokim zakresie celów, aby sprawdzić zdolność organizacji do wykrycia i powstrzymania ataku — mierzony jest tu poziom detekcji i reakcji obrony, a nie sama liczba znalezionych podatności.
reverse proxyreverse proxypo angielskuSerwer ustawiony przed serwerami aplikacyjnymi, który przyjmuje ruch z internetu w ich imieniu, rozkłada obciążenie oraz pozwala terminować TLS i filtrować żądania.
segmentacja siecinetwork segmentationpo polskuPodział sieci na odseparowane strefy z kontrolowanym ruchem między nimi, co ogranicza możliwość swobodnego poruszania się napastnika po infrastrukturze.
serwer proxyproxy serverpo angielskuSerwer pośredniczący w połączeniach klientów z zasobami zewnętrznymi, dzięki czemu ruch można filtrować i rejestrować, a adresy klientów pozostają ukryte przed serwerem docelowym.
skanowanie podatnościvulnerability scanningpo polskuZautomatyzowane badanie systemów i aplikacji pod kątem znanych podatności (identyfikowanych zwykle numerem CVE) oraz błędów konfiguracji, zakończone raportem z oceną istotności znalezisk. Skan może być nieuwierzytelniony (widok „z zewnątrz") albo uwierzytelniony — ten drugi jest dokładniejszy, bo czyta wersje zainstalowanego oprogramowania zamiast je zgadywać. Wyniki wymagają weryfikacji: skanery generują fałszywe alarmy i pomijają podatności logiczne.
skanowanie portówport scanningpo polskuSystematyczne odpytywanie portów TCP/UDP hosta lub całego zakresu adresów w celu ustalenia, które porty są otwarte, zamknięte albo filtrowane i jakie usługi za nimi nasłuchują — stosowane zarówno w rozpoznaniu poprzedzającym atak, jak i w inwentaryzacji własnej infrastruktury.
SPF / DKIM / DMARC (uwierzytelnianie poczty)SPF / DKIM / DMARCbez tłumaczeniaTrzy uzupełniające się mechanizmy uwierzytelniania poczty oparte na rekordach DNS: SPF wskazuje serwery uprawnione do wysyłania poczty z danej domeny, DKIM opatruje wiadomość podpisem kryptograficznym, a DMARC określa politykę postępowania i raportowania dla wiadomości, które nie przejdą tej weryfikacji.
SYN floodSYN floodpo angielskuAtak odmowy usługi zasypujący serwer żądaniami nawiązania połączenia TCP (pakietami z flagą SYN), które nigdy nie są dokańczane, przez co wyczerpuje się pula połączeń na wpół otwartych.
test penetracyjnypenetration testpo polskuAutoryzowany, ograniczony zakresem i czasem test polegający na kontrolowanym wykorzystaniu podatności, aby wykazać ich rzeczywisty wpływ na organizację; kończy się raportem z opisem ścieżek ataku i rekomendacjami.
utwardzaniehardeningobie formyZmniejszanie powierzchni ataku systemu przez wyłączenie zbędnych usług i kont, zmianę ustawień domyślnych, ograniczenie uprawnień i zastosowanie restrykcyjnej konfiguracji — zwykle według gotowych zestawów zaleceń (CIS Benchmarks, DISA STIG, rekomendacje producenta).
VPNvirtual private network (VPN)bez tłumaczeniaSzyfrowany tunel zestawiany przez sieć publiczną: ruch urządzenia trafia najpierw do bramy VPN, dzięki czemu zdalny pracownik lub oddział korzysta z zasobów tak, jakby był w sieci lokalnej (zastosowanie firmowe), albo wychodzi do internetu z adresu dostawcy usługi (zastosowanie konsumenckie).
WAFweb application firewall (WAF)bez tłumaczeniaZapora działająca na warstwie aplikacji (HTTP/HTTPS), która analizuje żądania kierowane do aplikacji webowej i blokuje te odpowiadające wzorcom ataków, takich jak wstrzyknięcie SQL czy XSS.
zapora nowej generacjinext-generation firewall (NGFW)obie formyZapora łącząca filtrowanie stanowe z rozpoznawaniem konkretnych aplikacji i tożsamości użytkownika oraz z wbudowanym systemem zapobiegania włamaniom (IPS), często też z inspekcją ruchu szyfrowanego.
zapora sieciowafirewallobie formyUrządzenie lub oprogramowanie kontrolujące ruch na granicy sieci (lub na hoście), które przepuszcza albo blokuje pakiety i połączenia zgodnie ze zdefiniowanym zestawem reguł.
zarządzanie poprawkamipatch managementobie formyUporządkowany proces obejmujący inwentaryzację zasobów, śledzenie wydawanych aktualizacji, priorytetyzację według ryzyka, testowanie, wdrożenie w kontrolowanych i rozliczalnych terminach oraz weryfikację skuteczności — wraz z procedurą wycofania i obsługą wyjątków tam, gdzie łatki nie da się nałożyć.
TAB. 6SOC, wywiad o zagrożeniach i reagowanie37 haseł
HasłoPo angielskuUżywamyCo znaczy
broker początkowego dostępuinitial access brokerobie formyPrzestępca wyspecjalizowany w zdobywaniu i odsprzedaży dostępu do już skompromitowanych sieci — sam zwykle nie prowadzi ataku końcowego, tylko sprzedaje wejście, najczęściej grupom ransomware.
chain of custodychain of custodypo angielskuUdokumentowana, nieprzerwana historia tego, kto, kiedy i w jakim celu miał dostęp do zabezpieczonego materiału dowodowego.
CSIRTcomputer security incident response team (CSIRT)bez tłumaczeniaZespół powołany do przyjmowania zgłoszeń i obsługi incydentów bezpieczeństwa w obrębie określonej społeczności; w Polsce poziom krajowy tworzą CSIRT NASK, CSIRT GOV i CSIRT MON.
Cyber Kill Chaincyber kill chainpo angielskuModel Lockheed Martin dzielący atak na siedem następujących po sobie etapów — od rozpoznania po działania na celu — wskazujący, w którym miejscu obrońca może atak przerwać.
czas przebywania atakującego w siecidwell timeobie formyLiczba dni, jakie upływają od kompromitacji środowiska do wykrycia obecności napastnika (liczona do wykrycia, nie do usunięcia napastnika).
detection engineeringdetection engineeringpo angielskuDyscyplina projektowania, testowania i utrzymywania reguł wykrywania jak kodu — z wersjonowaniem, pomiarem skuteczności i mapowaniem pokrycia na MITRE ATT&CK.
dezinformacjadisinformation / FIMI (zagraniczne manipulacje informacyjne)po polskuCelowe rozpowszechnianie fałszywych lub wprowadzających w błąd treści, prowadzone jako zorganizowana kampania (fałszywe konta, podszywanie się pod instytucje, przejęte serwisy), a gdy stoi za nim obce państwo — opisywane w nomenklaturze unijnej skrótem FIMI.
EDR (Endpoint Detection and Response)endpoint detection and response (EDR)bez tłumaczeniaOprogramowanie agentowe instalowane na stacjach roboczych i serwerach (punktach końcowych), które rejestruje szczegółową telemetrię systemu, wykrywa działania napastnika i pozwala zdalnie zareagować, np. odciąć host od sieci.
fałszywy alarmfalse positiveobie formyZdarzenie oznaczone przez system detekcji jako złośliwe, które po weryfikacji okazuje się legalną aktywnością.
informatyka śledczadigital forensicspo polskuZabezpieczanie i analiza cyfrowych śladów — dysków, pamięci operacyjnej, logów — w sposób pozwalający odtworzyć przebieg zdarzenia i zachować wartość dowodową ustaleń.
MDR (Managed Detection and Response)managed detection and response (MDR)bez tłumaczeniaUsługa zewnętrznego dostawcy, który w imieniu klienta prowadzi całodobowe monitorowanie i reagowanie na incydenty, opierając się na własnych analitykach i narzędziach klasy EDR/XDR.
MITRE ATT&CKMITRE ATT&CKbez tłumaczeniaPubliczna baza wiedzy organizacji MITRE, katalogująca zaobserwowane w praktyce taktyki i techniki napastników; służy jako wspólny język opisu ich zachowań i miara pokrycia detekcji.
monitoring dark webudark web monitoringobie formyŚledzenie forów przestępczych, rynków i witryn wycieków w celu wczesnego wykrycia wykradzionych danych, dostępów lub przygotowań do ataku na organizację.
MTTDmean time to detect (MTTD)bez tłumaczeniaUśredniony czas od wystąpienia złośliwej aktywności do jej wykrycia, stosowany jako miara skuteczności detekcji SOC.
MTTRmean time to respond (MTTR)bez tłumaczeniaUśredniony czas od wykrycia incydentu do jego opanowania lub zamknięcia, stosowany jako miara sprawności zespołu reagowania.
opanowanie incydentucontainmentpo polskuEtap reagowania polegający na powstrzymaniu rozprzestrzeniania się incydentu — izolacji hostów, zablokowaniu kont, odcięciu komunikacji — zanim zagrożenie zostanie trwale usunięte.
playbookplaybookpo angielskuSpisany scenariusz obsługi konkretnego typu incydentu, określający kolejne kroki, punkty decyzyjne i osoby odpowiedzialne.
post-incident reviewpost-incident reviewpo angielskuPodsumowanie przeprowadzane po zamknięciu incydentu, którego celem jest ustalenie przyczyn i luk w obronie oraz przekucie ich w konkretne zmiany, a nie wskazanie winnych.
przywrócenie działaniarecoverypo polskuEtap reagowania polegający na przywróceniu systemów do normalnej pracy i potwierdzeniu — pod wzmożonym monitoringiem — że napastnik nie odzyskał dostępu.
reagowanie na incydentyincident responsepo polskuZorganizowany proces obsługi incydentu bezpieczeństwa: od wykrycia i analizy, przez opanowanie i usunięcie zagrożenia, po przywrócenie działania i wyciągnięcie wniosków.
retencja logówlog retentionpo polskuPolityka określająca, jak długo i w jakiej postaci przechowywane są logi — od niej zależy, czy incydent sprzed miesięcy da się jeszcze odtworzyć.
SIEM (Security Information and Event Management)security information and event management (SIEM)bez tłumaczeniaSystem, który zbiera i normalizuje logi oraz zdarzenia z wielu źródeł, koreluje je regułami i generuje z nich alerty dla analityków.
SOAR (Security Orchestration, Automation and Response)security orchestration, automation and response (SOAR)bez tłumaczeniaWarstwa automatyzacji pracy SOC, która wykonuje powtarzalne kroki obsługi alertu według zdefiniowanego playbooka i spina ze sobą pozostałe narzędzia bezpieczeństwa.
SOC (Security Operations Center)security operations center (SOC)bez tłumaczeniaWydzielony zespół wraz z narzędziami i procedurami, który w trybie ciągłym monitoruje zdarzenia bezpieczeństwa w infrastrukturze organizacji, wykrywa incydenty i uruchamia reakcję.
STIX/TAXIISTIX/TAXIIbez tłumaczeniaPara standardów OASIS do wymiany informacji o zagrożeniach: STIX definiuje ustrukturyzowany format opisu zagrożeń (obiekty, relacje, wskaźniki), a TAXII — protokół warstwy aplikacji (nad HTTPS) do przesyłania takich danych między organizacjami.
tabletop exercisetabletop exercisepo angielskuĆwiczenie prowadzone „przy stole", podczas którego zespół omawia krok po kroku reakcję na hipotetyczny scenariusz incydentu — testuje decyzje, role i procedury, a nie systemy; nie wykonuje się przy nim żadnych działań na żywej infrastrukturze.
taktyki, techniki i procedury (TTP)tactics, techniques and procedures (TTP)obie formyTrójwarstwowy opis zachowania napastnika: taktyka to jego cel na danym etapie ataku, technika — sposób osiągnięcia tego celu, a procedura — konkretna implementacja stosowana przez daną grupę.
threat actorthreat actorpo angielskuOsoba, grupa lub organizacja stojąca za wrogim działaniem wobec systemów — od pojedynczego przestępcy po strukturę sponsorowaną przez państwo; termin parasolowy z modeli threat intelligence, obejmujący także sprawców nieatakujących bezpośrednio (np. brokerów dostępu, dostawców infrastruktury).
threat hunting (polowanie na zagrożenia)threat huntingobie formyAktywne, prowadzone przez analityka poszukiwanie śladów napastnika w danych telemetrycznych, wychodzące od hipotezy, a nie od alertu wygenerowanego przez system.
threat intelligencethreat intelligencepo angielskuPrzetworzona i osadzona w kontekście wiedza o napastnikach, ich metodach i infrastrukturze, służąca do podejmowania decyzji obronnych.
triażtriageobie formyWstępna ocena napływających alertów rozstrzygająca, które z nich są fałszywe, a które wymagają pogłębionej analizy i z jakim priorytetem.
UEBAuser and entity behavior analytics (UEBA)bez tłumaczeniaAnalityka wykrywająca zagrożenia przez wychwytywanie odstępstw od wyuczonego wzorca zachowania użytkownika lub innego podmiotu (konta serwisowego, hosta, urządzenia), zamiast dopasowania do znanej sygnatury.
usunięcie zagrożeniaeradicationpo polskuEtap reagowania polegający na trwałym usunięciu zagrożenia ze środowiska: narzędzi napastnika, jego kont i mechanizmów utrzymania dostępu oraz wykorzystanej podatności.
wskaźnik kompromitacji (IoC)indicator of compromise (IoC)obie formyTechniczny ślad świadczący o naruszeniu — np. skrót kryptograficzny (hash) pliku, adres IP, nazwa domeny czy klucz rejestru — używany do wykrywania włamania i przeszukiwania środowiska.
XDR (Extended Detection and Response)extended detection and response (XDR)bez tłumaczeniaRozwinięcie EDR, które łączy i koreluje sygnały z wielu warstw naraz — punktów końcowych, sieci, chmury i tożsamości — w jeden obraz incydentu.
zgłoszenie naruszenia ochrony danychbreach notificationpo polskuPrawny obowiązek powiadomienia o naruszeniu. W RODO są to dwa odrębne obowiązki: zgłoszenie naruszenia ochrony danych osobowych Prezesowi UODO w ciągu 72 godzin (art. 33) oraz — gdy ryzyko dla osób jest wysokie — zawiadomienie samych osób, których dane dotyczą, bez zbędnej zwłoki (art. 34). W reżimie NIS2 i ustawy o KSC odpowiednikiem jest zgłoszenie incydentu poważnego do właściwego CSIRT.
zmęczenie alertamialert fatigueobie formySpadek czujności analityków wywołany nadmiarem alertów, w większości fałszywych, prowadzący do przeoczenia zdarzeń naprawdę istotnych.
TAB. 7Kryptografia, tożsamość i uwierzytelnianie39 haseł
HasłoPo angielskuUżywamyCo znaczy
autoryzacjaauthorizationpo polskuRozstrzygnięcie, do czego uwierzytelniony już podmiot ma prawo — odpowiedź na pytanie „co mu wolno”, następująca po uwierzytelnieniu i często z nim mylona.
certyfikat cyfrowydigital certificatepo polskuPodpisany przez zaufanego wystawcę (urząd certyfikacji) dokument elektroniczny w formacie X.509, który wiąże klucz publiczny z tożsamością (domeną, firmą, osobą), obowiązuje przez określony termin ważności i może zostać wcześniej unieważniony (CRL, OCSP).
dane uwierzytelniającecredentialpo polskuDana lub obiekt służący do potwierdzenia tożsamości — hasło, klucz, certyfikat lub token — będący głównym łupem w większości ataków na konta.
FIDO2 / WebAuthnWebAuthn / FIDO2bez tłumaczeniaStandardy FIDO Alliance i W3C opisujące logowanie kluczem kryptograficznym trwale powiązanym z konkretną domeną, stanowiące podstawę działania passkeyów i kluczy sprzętowych.
forward secrecyforward secrecypo angielskuWłaściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE.
funkcja skrótu (hashowanie)hashingobie formyJednokierunkowe przekształcenie dowolnych danych w skrót o stałej długości, którego nie da się odwrócić i który zmienia się całkowicie przy najmniejszej zmianie wejścia, dzięki czemu służy do kontroli integralności i do przechowywania haseł.
HSMhardware security module (HSM)po angielskuDedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika).
identity provider (IdP)identity provider (IdP)po angielskuSystem, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect.
infrastruktura klucza publicznegopublic key infrastructure (PKI)obie formyZestaw standardów, ról, procedur i narzędzi (urzędy certyfikacji, certyfikaty, listy unieważnień CRL/OCSP, polityki certyfikacji) służący do WYSTAWIANIA CERTYFIKATÓW wiążących klucze publiczne z tożsamościami i do zarządzania zaufaniem do nich w skali organizacji lub internetu.
JWT (JSON Web Token)JSON Web Token (JWT)bez tłumaczeniaFormat tokenu w postaci podpisanego (opcjonalnie zaszyfrowanego) obiektu JSON, który przenosi twierdzenia o użytkowniku i może zostać zweryfikowany bez odpytywania bazy danych.
KDFkey derivation function (KDF)po angielskuFunkcja wyprowadzająca klucz kryptograficzny z hasła lub innego sekretu (np. z wyniku uzgodnienia klucza). W wariantach hasłowych (PBKDF2, scrypt, Argon2) celowo kosztowna obliczeniowo i pamięciowo, by spowolnić masowe zgadywanie haseł; bcrypt bywa wymieniany w tym samym szeregu, choć formalnie jest funkcją haszowania haseł, a nie KDF-em. KDF-y niehasłowe (HKDF) są z założenia szybkie — ich celem jest jakość materiału klucza, nie spowalnianie ataku.
klucz kryptograficznycryptographic keypo polskuCiąg bitów sterujący działaniem algorytmu kryptograficznego, od którego tajności i losowości zależy bezpieczeństwo systemu — nie od utrzymywania samego algorytmu w sekrecie.
kod jednorazowyone-time password (OTP/TOTP)obie formyKod ważny tylko raz i zwykle przez około 30 sekund, generowany z sekretu współdzielonego z serwerem (TOTP — z czasu, HOTP — z licznika) albo przesyłany SMS-em; mocniejszy niż samo hasło, ale nadal możliwy do wyłudzenia phishingiem.
kryptografia asymetrycznapublic-key cryptographypo polskuKryptografia oparta na parze powiązanych kluczy — jawnym publicznym i tajnym prywatnym — w której operację wykonaną jednym kluczem odwraca lub weryfikuje wyłącznie drugi, co umożliwia bezpieczną wymianę kluczy i podpisy cyfrowe.
kryptografia postkwantowapost-quantum cryptographyobie formyAlgorytmy zaprojektowane tak, by opierały się atakom komputera kwantowego (m.in. standardy NIST ML-KEM i ML-DSA), wdrażane już dziś, bo ruch przechwycony obecnie może zostać odszyfrowany w przyszłości (model „harvest now, decrypt later”).
menedżer hasełpassword managerpo polskuAplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła.
OAuth 2.0OAuth 2.0bez tłumaczeniaOtwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect.
passkeypasskeypo angielskuPoświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing.
pieprzpepperobie formyTajna wartość wspólna dla całego systemu, dokładana do hasła przed haszowaniem (albo używana jako klucz HMAC nad hasłem) i przechowywana POZA bazą danych — w konfiguracji aplikacji, zmiennej środowiskowej lub w HSM — tak by sam wyciek bazy nie wystarczył do łamania haseł. W odróżnieniu od soli nie jest unikalna dla użytkownika i nie jest jawna; sól chroni przed tablicami tęczowymi i porównywaniem hashy, pieprz chroni przed łamaniem po wycieku samej bazy. Pieprz NIE zastępuje soli ani wolnej funkcji haszującej.
podpis cyfrowydigital signaturepo polskuKryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością.
RBACrole-based access control (RBAC)bez tłumaczeniaModel kontroli dostępu, w którym uprawnienia przypisuje się rolom, a użytkownikom nadaje role, zamiast konfigurować dostęp osobno dla każdej osoby.
rotacja kluczykey rotationpo polskuPlanowa wymiana kluczy kryptograficznych (albo sekretów: tokenów, haseł serwisowych) na nowe, ograniczająca ilość danych chronionych jednym kluczem i czas, w którym jego wyciek pozostaje groźny. Odrębną sytuacją jest rotacja awaryjna — natychmiastowa wymiana po incydencie, zwykle połączona z unieważnieniem starego klucza.
seed phrase (fraza odzyskiwania)seed phrase (fraza odzyskiwania) i self-custodypo angielskuCiąg 12 lub 24 losowych słów, z którego odtwarzane są wszystkie klucze prywatne portfela kryptowalutowego — kto go zna, ten ma środki, dlatego przy samodzielnym przechowywaniu (self-custody) nie podaje się go nikomu i nie trzyma w telefonie ani w chmurze.
sólsaltpo polskuLosowa, unikalna dla każdego hasła wartość dodawana przed obliczeniem skrótu i przechowywana razem z nim, dzięki której identyczne hasła dają różne skróty, a gotowe tablice do łamania haseł (tęczowe) stają się bezużyteczne.
SSOsingle sign-on (SSO)bez tłumaczeniaMechanizm, w którym jedno uwierzytelnienie u dostawcy tożsamości otwiera dostęp do wielu aplikacji, co upraszcza logowanie, ale czyni z tego konta punkt krytyczny.
szyfrowanieencryptionpo polskuPrzekształcenie danych za pomocą algorytmu i klucza w postać nieczytelną dla osób postronnych, odwracalne wyłącznie przez posiadacza właściwego klucza.
szyfrowanie end-to-end (E2EE)end-to-end encryptionobie formySzyfrowanie, w którym klucze do odczytu mają wyłącznie urządzenia nadawcy i odbiorcy, więc pośrednik (serwer, operator usługi) przenosi treść, ale nie potrafi jej odczytać. Przeciwieństwem nie jest „brak szyfrowania", tylko szyfrowanie w transporcie (TLS), gdzie serwer usługi widzi treść.
TLSTLS (SSL)bez tłumaczeniaProtokół, który szyfruje połączenie sieciowe, chroni jego integralność i uwierzytelnia serwer za pomocą certyfikatu (opcjonalnie także klienta) — podstawa HTTPS. Aktualne wersje to TLS 1.2 i 1.3; starsza nazwa SSL oznacza wersje (SSL 2.0, SSL 3.0) dawno wycofane jako niebezpieczne, choć w polszczyźnie potocznej „SSL” bywa używane jako nazwa całej rodziny protokołów.
token sesyjnysession tokenpo polskuWartość wydana po zalogowaniu i dołączana do kolejnych żądań zamiast hasła, dlatego jej kradzież pozwala przejąć sesję bez znajomości hasła i z pominięciem MFA.
urząd certyfikacjicertificate authority (CA)obie formyZaufany podmiot, który weryfikuje tożsamość wnioskodawcy, wystawia certyfikaty i może je unieważnić; jego kompromitacja podważa zaufanie do wszystkich wydanych przez niego certyfikatów.
uwierzytelnianieauthenticationpo polskuPotwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA.
uwierzytelnianie biometrycznebiometric authenticationpo polskuPotwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku.
uwierzytelnianie dwuskładnikowetwo-factor authentication (2FA)obie formyNajczęstszy wariant uwierzytelniania wieloskładnikowego, w którym do hasła dokłada się dokładnie jeden drugi składnik z innej kategorii: kod jednorazowy, klucz sprzętowy lub potwierdzenie w aplikacji.
uwierzytelnianie wieloskładnikowemulti-factor authentication (MFA)obie formyLogowanie wymagające co najmniej dwóch niezależnych składników z różnych kategorii — coś, co wiesz, coś, co masz, i coś, czym jesteś — dzięki czemu kradzież samego hasła nie wystarcza do przejęcia konta.
zarządzanie dostępem uprzywilejowanym (PAM)privileged access management (PAM)obie formyDyscyplina i klasa narzędzi kontrolujących konta o podwyższonych uprawnieniach — przechowywanie i rotacja haseł administracyjnych, przyznawanie dostępu tylko na czas zadania oraz nagrywanie sesji uprzywilejowanych.
zarządzanie sekretamisecrets managementpo polskuKontrolowane przechowywanie, wydawanie, audytowanie i rotacja sekretów aplikacji (kluczy API, tokenów, haseł do baz, certyfikatów) w dedykowanym systemie zamiast w kodzie, plikach konfiguracyjnych czy repozytorium.
zarządzanie tożsamością i dostępemidentity and access management (IAM)obie formyProcesy i narzędzia obejmujące cały cykl życia tożsamości cyfrowych i ich uprawnień — od założenia konta, przez uwierzytelnianie i zmiany ról, po odebranie dostępu przy odejściu.
zasada najmniejszych uprawnieńprinciple of least privilegepo polskuReguła nadawania każdemu użytkownikowi, procesowi i usłudze tylko tych uprawnień, które są niezbędne do wykonania zadania, i tylko na czas jego trwania.
Zero Trustzero trustpo angielskuModel bezpieczeństwa, w którym żadne żądanie nie jest uznawane za zaufane z powodu lokalizacji w sieci, a każdy dostęp jest osobno uwierzytelniany, autoryzowany i oceniany kontekstowo.
TAB. 8Prawo, zgodność i ryzyko42 haseł
HasłoPo angielskuUżywamyCo znaczy
administrator danych osobowychdata controllerpo polskuPodmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych i odpowiada za zgodność tego przetwarzania z RODO (zasada rozliczalności).
AI Act (rozporządzenie UE w sprawie sztucznej inteligencji)EU AI Actpo angielskuRozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji, które dzieli systemy AI według poziomu ryzyka i wiąże z każdą klasą inne obowiązki dostawców i podmiotów stosujących.
akt o cyberodpornościCyber Resilience Actobie formyRozporządzenie UE 2024/2847 z 23 października 2024 r. wymagające, by produkty z elementami cyfrowymi były projektowane bezpiecznie i otrzymywały aktualizacje przez zadeklarowany okres wsparcia, wraz z obowiązkiem zgłaszania aktywnie wykorzystywanych podatności.
analiza wpływu na działalnośćbusiness impact analysis (BIA)po polskuAnaliza ustalająca, które procesy są krytyczne i jakie straty finansowe, prawne oraz wizerunkowe przynosi ich przerwa w czasie — podstawa wyznaczenia RTO i RPO.
apetyt na ryzykorisk appetitepo polskuPoziom i rodzaj ryzyka, jaki organizacja jest gotowa podejmować w dążeniu do swoich celów, wyznaczany i zatwierdzany na szczeblu zarządu lub rady nadzorczej.
audyt bezpieczeństwasecurity auditpo polskuNiezależna, oparta na dowodach ocena, czy zabezpieczenia i procesy organizacji spełniają przyjęte kryteria — normę, przepis prawa lub politykę wewnętrzną.
CISOCISO (Chief Information Security Officer)bez tłumaczeniaOsoba na poziomie kierownictwa odpowiadająca za strategię bezpieczeństwa informacji, zarządzanie ryzykiem i zgodność w całej organizacji; w reżimie NIS2/KSC formalną odpowiedzialność ponosi kierownik podmiotu, a CISO pełni rolę wykonawczą i doradczą.
disaster recovery (DR)disaster recoverypo angielskuCzęść planowania ciągłości działania skupiona na technicznym przywróceniu systemów, danych i infrastruktury po awarii lub katastrofie — węższa niż plan ciągłości działania, który obejmuje procesy całej organizacji.
DORADORAbez tłumaczeniaRozporządzenie UE 2022/2554 (Digital Operational Resilience Act), stosowane od 17 stycznia 2025 r., które nakłada na sektor finansowy i jego zewnętrznych dostawców ICT wymogi zarządzania ryzykiem cyfrowym, testowania odporności operacyjnej i zgłaszania poważnych incydentów.
due diligencedue diligencepo angielskuStaranne sprawdzenie stanu bezpieczeństwa i zgodności drugiej strony — dostawcy, partnera lub przejmowanej spółki — przed zawarciem umowy albo transakcji.
GRCgovernance, risk and compliance (GRC)bez tłumaczeniaZintegrowane podejście łączące ład korporacyjny, zarządzanie ryzykiem i zapewnianie zgodności w jeden spójny proces zamiast trzech niezależnych silosów organizacyjnych.
inspektor ochrony danychdata protection officer (DPO)po polskuNiezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym.
ISO/IEC 27001ISO/IEC 27001bez tłumaczeniaMiędzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022.
kopia niezmienna (immutable backup)immutable backup (kopia niezmienna, reguła 3-2-1)obie formyKopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy.
naruszenie ochrony danych osobowychpersonal data breachpo polskuNaruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób.
NIS2NIS2bez tłumaczeniaDyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa.
NIST Cybersecurity FrameworkNIST Cybersecurity Frameworkbez tłumaczeniaDobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa.
obowiązek zgłaszania incydentówincident reporting obligationpo polskuPrawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.
ocena skutków dla ochrony danychdata protection impact assessment (DPIA)po polskuAnaliza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).
organ nadzorczysupervisory authoritypo polskuNiezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.
PCI DSSPCI DSSbez tłumaczeniaBranżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x.
plan ciągłości działaniabusiness continuity planpo polskuDokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware.
podmiot kluczowyessential entitypo polskuKategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach.
podmiot przetwarzającydata processorpo polskuPodmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem.
polityka bezpieczeństwasecurity policypo polskuZatwierdzony przez kierownictwo dokument (lub zbiór dokumentów) określający zasady, obowiązki i granice korzystania z zasobów informacyjnych i IT, stanowiący podstawę egzekwowania wymagań bezpieczeństwa wobec pracowników i dostawców.
rejestr ryzykrisk registerpo polskuProwadzony na bieżąco wykaz zidentyfikowanych ryzyk wraz z ich oceną, przypisanym właścicielem, planowanym sposobem postępowania i statusem realizacji.
RODOGDPRpo polskuUnijne rozporządzenie 2016/679 regulujące przetwarzanie danych osobowych, które nakłada obowiązek zapewnienia im bezpieczeństwa i zgłaszania naruszeń, a za najcięższe naruszenia przewiduje kary do 20 mln euro lub 4% całkowitego rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 ust. 5).
RPOrecovery point objective (RPO)bez tłumaczeniaMaksymalny akceptowalny zakres utraty danych wyrażony w czasie, czyli jak stara może być ostatnia użyteczna kopia zapasowa.
RTOrecovery time objective (RTO)bez tłumaczeniaMaksymalny akceptowalny czas od wystąpienia awarii do przywrócenia działania procesu lub systemu.
ryzyko szczątkoweresidual riskpo polskuRyzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej.
SOC 2SOC 2bez tłumaczeniaAmerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność.
system zarządzania bezpieczeństwem informacji (SZBI)information security management system (ISMS)po polskuUdokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji.
szacowanie ryzykarisk assessmentpo polskuProces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności.
szkolenia z cyberbezpieczeństwa dla pracownikówsecurity awareness trainingobie formyRegularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA.
ubezpieczenie od ryzyk cybernetycznychcyber insurance (ubezpieczenie cyber)po polskuPolisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia.
umowa powierzenia przetwarzania danych osobowychdata processing agreement (DPA)po polskuUmowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna.
ustawa o krajowym systemie cyberbezpieczeństwa (KSC)National Cybersecurity System Actpo polskuPolska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji.
ustawa o zwalczaniu nadużyć w komunikacji elektronicznejAct on Combating Abuse in Electronic Communicationspo polskuPolska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy.
uwzględnianie ochrony danych w fazie projektowaniaprivacy by designobie formyZasada z art. 25 RODO: administrator już na etapie określania sposobów przetwarzania (a więc przy projektowaniu systemu) wdraża odpowiednie środki techniczne i organizacyjne realizujące zasady ochrony danych, a domyślne ustawienia mają przetwarzać tylko dane niezbędne do celu (domyślna ochrona danych).
zabezpieczeniesecurity controlpo polskuPojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu.
zarządzanie ryzykiem dostawców (TPRM)third-party risk management (TPRM)obie formySystematyczne ocenianie i nadzorowanie ryzyka wnoszonego przez dostawców, podwykonawców i partnerów mających dostęp do danych lub systemów organizacji.
zgodność regulacyjnacomplianceobie formyStan, w którym organizacja spełnia wymogi prawa, umów, norm i regulacji wewnętrznych oraz potrafi to udowodnić dowodami — co nie jest tożsame z faktycznym bezpieczeństwem.
TAB. 9Realia polskie: instytucje i oszustwa11 haseł
HasłoPo angielskuUżywamyCo znaczy
Alert RCBAlert RCBbez tłumaczeniaOficjalny SMS ostrzegawczy Rządowego Centrum Bezpieczeństwa rozsyłany do telefonów w obszarze zagrożenia (np. pożar, gwałtowne burze, zagrożenie atakiem z powietrza), który nigdy nie zawiera odnośników.
CERT Polska / CSIRT NASK, CSIRT GOV, CSIRT MONCERT Polska / CSIRT NASK (CSIRT GOV, CSIRT MON)bez tłumaczeniaNazwy własne zespołów reagowania na incydenty komputerowe: CERT Polska to działający w NASK zespół realizujący ustawowe zadania CSIRT NASK, a obok niego funkcjonują CSIRT GOV (prowadzony przez Szefa ABW) i CSIRT MON — trzy krajowe zespoły przewidziane w ustawie o krajowym systemie cyberbezpieczeństwa.
fałszywa bramka płatnościfake payment gateway (fałszywa bramka płatnicza)po polskuPodrobiona strona udająca operatora płatności (PayU, Przelewy24, BLIK) albo logowanie do banku, do której prowadzi link ze smishingu, e-maila lub ogłoszenia na portalu sprzedażowym, a której jedynym celem jest przejęcie danych karty i danych logowania do bankowości.
lista ostrzeżeń przed niebezpiecznymi stronamiCERT Polska warning listpo polskuProwadzony przez CSIRT NASK publiczny wykaz domen, których podstawowym celem jest wprowadzenie użytkowników w błąd i wyłudzenie ich danych, wykorzystywany do blokowania dostępu do tych stron.
mObywatel / Profil Zaufany (mDowód)mObywatel / Profil Zaufany (Polish digital identity)bez tłumaczeniaDwa polskie narzędzia tożsamości cyfrowej: mObywatel to rządowa aplikacja mobilna z dokumentami elektronicznymi (m.in. mDowodem), a Profil Zaufany to bezpłatny środek identyfikacji elektronicznej służący do potwierdzania tożsamości w e-administracji i podpisywania dokumentów.
oszustwo na BLIK-aBLIK scam (oszustwo „na BLIK-a”)po polskuOszustwo, w którym przestępca po przejęciu konta na Facebooku lub Messengerze pisze do znajomych ofiary z prośbą o pilną pożyczkę i podanie kodu BLIK albo o zatwierdzenie w aplikacji bankowej transakcji, której odbiorca nie inicjował.
oszustwo na OLX / Vinted (fałszywy sklep internetowy)marketplace / fake online shop scampo polskuOszustwo handlowe w internecie, w którym sprawca podszywa się pod kupującego lub sprzedającego na platformie ogłoszeniowej albo prowadzi sklep-widmo, by pod pretekstem „odbioru pieniędzy” lub okazyjnego zakupu przejąć dane karty i środki ofiary.
oszustwo na policjanta / na pracownika bankubank/police impersonation phone scam (oszustwo „na policjanta”, „na pracownika banku”)po polskuOszustwo telefoniczne, w którym rozmówca podszywa się pod pracownika banku, policjanta lub funkcjonariusza CBŚP, twierdzi że konto ofiary zostało zaatakowane albo że trwa tajna akcja, i pod presją czasu nakłania ją do przelania pieniędzy na tak zwane konto techniczne lub do podania danych logowania i kodów autoryzacyjnych.
oszustwo na wnuczkagrandparent scam (oszustwo „na wnuczka”) z klonowaniem głosupo polskuOszustwo telefoniczne, w którym sprawca podaje się za wnuka, syna lub inną bliską osobę w nagłej potrzebie — po wypadku, przed poręczeniem, z policją w tle — i prosi o pilne przekazanie gotówki kurierowi lub przelew, a w wariancie z ostatnich lat podszywa się dodatkowo pod głos tej osoby wygenerowany przez sztuczną inteligencję.
zastrzeżenie numeru PESELPESEL number lockpo polskuBezpłatny wpis w państwowym rejestrze, który blokuje możliwość użycia numeru PESEL do zawarcia umowy kredytu, pożyczki czy umowy telekomunikacyjnej — instytucje finansowe mają obowiązek sprawdzić zastrzeżenie przed zawarciem takiej umowy.
zgłoszenie podejrzanego SMS-a na numer 8080 / zgłoszenie incydentu (incydent.cert.pl)reporting a suspicious SMS / security incident in Polandpo polskuDwie ścieżki zgłoszenia zagrożenia do CERT Polska: przekazanie (przesłanie dalej) podejrzanego SMS-a na numer 8080 albo wypełnienie formularza „Zgłoś incydent” na incydent.cert.pl.
TAB. 10Ludzie, role i higiena cyfrowa36 haseł
HasłoPo angielskuUżywamyCo znaczy
aktualizacja oprogramowaniasoftware updatepo polskuWydana przez producenta nowa wersja systemu lub aplikacji, która obok zmian funkcjonalnych zawiera poprawki zamykające znane podatności — dlatego jej szybka instalacja jest najprostszym sposobem odcięcia napastnikom masowo wykorzystywanych luk.
badacz bezpieczeństwasecurity researcherpo polskuSpecjalista, który wyszukuje i opisuje podatności oraz techniki ataku, publikując wyniki po to, by dało się je naprawić — zwykle po zgłoszeniu producentowi i odczekaniu na poprawkę.
bezpieczne hasłapassword hygienepo polskuZestaw nawyków chroniących konta: długie i unikalne hasło do każdej usługi, przechowywane w menedżerze haseł i zmieniane nie okresowo, lecz natychmiast po podejrzeniu ujawnienia.
black hatblack hatpo angielskuHaker działający bez zgody właściciela systemu, dla własnej korzyści lub na szkodę ofiary.
blokada ekranuscreen lockpo polskuWymóg podania PIN-u, hasła lub biometrii przy każdym wybudzeniu urządzenia — podstawowy warunek, by szyfrowanie danych na sprzęcie miało sens.
bug bounty hunterbug bounty hunterpo angielskuProgram, w którym firma zaprasza zewnętrznych badaczy do zgłaszania podatności, i rola osoby, która w takim programie uczestniczy: nagroda (finansowa albo punkty reputacji) przysługuje za zgłoszenie uznane za ważne i mieszczące się w zakresie — duplikaty i zgłoszenia spoza zakresu nie są opłacane.
cyberhigienadigital hygienepo polskuZestaw codziennych nawyków — aktualizacje, unikalne hasła, kopie zapasowe, ostrożność wobec linków — które obniżają ryzyko incydentu bez potrzeby wiedzy technicznej.
cyberprzemoccyberbullyingpo polskuUporczywe nękanie, ośmieszanie lub wykluczanie osoby za pośrednictwem internetu i telefonu, najczęściej w grupie rówieśniczej lub zawodowej.
cyberprzestępcacybercriminalpo polskuSprawca przestępstwa popełnianego z użyciem systemów teleinformatycznych — najczęściej dla zysku, ale w polskim uzusie także wtedy, gdy działa na zlecenie państwa lub z innych pobudek.
doxingdoxxingpo angielskuCelowe upublicznienie prywatnych informacji o konkretnej osobie — adresu, telefonu, miejsca pracy — po to, by narazić ją na nękanie lub przemoc.
fingerprinting przeglądarkibrowser fingerprintingpo angielskuRozpoznawanie użytkownika po unikalnej kombinacji cech przeglądarki i urządzenia (czcionki, rozdzielczość, karta graficzna, ustawienia), bez zapisywania czegokolwiek na jego sprzęcie.
grey hatgrey hatpo angielskuHaker, który szuka luk bez zgody właściciela, ale zamiast je wykorzystywać — zgłasza je lub ujawnia, działając poza prawem, choć bez zamiaru szkody.
grooming (uwodzenie dziecka w sieci)grooming (uwodzenie dziecka w sieci)po angielskuCelowe budowanie przez dorosłego więzi i zaufania z dzieckiem w internecie po to, by doprowadzić do kontaktu o charakterze seksualnym albo uzyskać od niego materiały intymne.
grupa sponsorowana przez państwo (APT)state-sponsored actorobie formyGrupa napastników finansowana lub kierowana przez służby państwowe, prowadząca długotrwałe operacje szpiegowskie, dywersyjne lub sabotażowe wobec innych państw, firm i infrastruktury.
hakerhackerpo polskuOsoba dogłębnie rozumiejąca działanie systemów informatycznych i potrafiąca zmusić je do zachowań nieprzewidzianych przez twórców — samo słowo nie przesądza, czy robi to legalnie.
haktywistahacktivistpo polskuNapastnik działający z pobudek ideologicznych lub politycznych, dla nagłośnienia sprawy, a nie dla pieniędzy.
kontrola rodzicielskaparental controlpo polskuUstawienia systemu, routera lub osobnej aplikacji ograniczające dziecku dostęp do treści, aplikacji, zakupów i czasu ekranowego oraz informujące opiekuna o aktywności urządzenia.
kradzież tożsamościidentity theftpo polskuBezprawne posłużenie się cudzymi danymi osobowymi, na przykład do wzięcia kredytu, założenia konta lub zawarcia umowy na cudze nazwisko.
OSINTOSINTbez tłumaczeniaZbieranie i analiza informacji z ogólnodostępnych źródeł — stron, rejestrów, mediów społecznościowych, wycieków — w celu rozpoznania osoby, firmy lub infrastruktury.
oszustwo inwestycyjneinvestment scampo polskuWyłudzenie pieniędzy obietnicą wysokiego i pewnego zysku, zwykle przez fałszywą platformę inwestycyjną, reklamy z wizerunkiem znanych osób i telefonicznego „doradcę”.
oszustwo na pomoc technicznątech support scamobie formyOszustwo, w którym sprawca podszywa się pod pomoc techniczną znanej firmy (najczęściej Microsoftu) lub firmowy helpdesk, wywołuje panikę rzekomą infekcją albo awarią i nakłania ofiarę do zainstalowania programu zdalnego dostępu (AnyDesk, TeamViewer, Quick Assist), a następnie do zapłaty za „naprawę” lub przejmuje kontrolę nad komputerem.
oszustwo z kodem QRQR code fraudobie formyOszustwo polegające na podstawieniu kodu QR prowadzącego do fałszywej strony płatności lub logowania, na przykład przez naklejkę na parkomacie, fałszywy mandat za wycieraczką albo kod w wiadomości e-mail.
prywatnośćprivacypo polskuKontrola nad tym, jakie informacje o nas są zbierane, komu udostępniane i do jakich celów wykorzystywane.
romance scamromance scampo angielskuWyłudzenie, w którym sprawca przez tygodnie lub miesiące buduje relację uczuciową online, by w kluczowym momencie poprosić o pieniądze pod pretekstem nagłej potrzeby lub wspólnej inwestycji.
Safe Browsingsafe browsingbez tłumaczeniaUsługa Google, z której korzysta większość przeglądarek, ostrzegająca użytkownika przed stronami i plikami rozpoznanymi jako wyłudzające dane lub roznoszące złośliwe oprogramowanie.
script kiddiescript kiddiepo angielskuNapastnik bez pogłębionej wiedzy technicznej, który atakuje wyłącznie gotowymi narzędziami, skryptami i exploitami napisanymi przez kogoś innego — często nie rozumiejąc, jak one działają.
słupmoney mulepo polskuOsoba, która udostępnia własne konto bankowe, portfel kryptowalutowy lub tożsamość do przyjęcia i dalszego przekazania pieniędzy albo towarów pochodzących z przestępstwa — często nieświadoma swojej roli, zwerbowana ogłoszeniem o „łatwej pracy zdalnej”.
szyfrowanie urządzeniadevice encryptionpo polskuSzyfrowanie całej pamięci telefonu lub komputera, dzięki któremu dane pozostają nieczytelne dla osoby, która przejmie sprzęt bez znajomości PIN-u lub hasła.
ślad cyfrowydigital footprintpo polskuCałość danych, które człowiek zostawia w sieci świadomie (wpisy, zdjęcia, komentarze) i mimowolnie (logi, lokalizacja, historia zakupów i wyszukiwań).
śledzenie w internecieonline trackingobie formyZbieranie danych o zachowaniu użytkownika w internecie przez skrypty, piksele i pliki cookie, służące budowaniu profilu na potrzeby reklamy lub analityki.
testy phishingowephishing simulationpo polskuKontrolowana, nieszkodliwa kampania fałszywych wiadomości wysyłana własnym pracownikom, aby zmierzyć realną podatność organizacji i wskazać, kto potrzebuje szkolenia.
tryb incognitoincognito modepo polskuTryb przeglądarki, który po zamknięciu okna nie zostawia na urządzeniu historii ani ciasteczek, ale nie ukrywa aktywności przed odwiedzaną stroną, pracodawcą ani dostawcą internetu.
white hatwhite hatpo angielskuHaker testujący zabezpieczenia za zgodą i w interesie właściciela systemu, zwykle na podstawie umowy określającej zakres testu albo w ramach programu nagród za błędy (bug bounty).
wyciek danychdata breachpo polskuZdarzenie, w którym dane — zwłaszcza osobowe — trafiają do osób nieuprawnionych wskutek ataku, błędu konfiguracji lub zaniedbania.
zagrożenia publicznych sieci Wi-Fipublic Wi-Fi riskpo polskuZagrożenia korzystania z otwartych hotspotów: podszycie się pod znaną sieć, podsuwanie fałszywych stron logowania i podsłuch nieszyfrowanego ruchu — przy poprawnym HTTPS napastnik widzi jednak głównie metadane, a nie treść.
zgoda na pliki cookiecookie consentpo polskuWymagana prawem zgoda użytkownika na zapisywanie i odczyt plików cookie innych niż niezbędne, odbierana zwykle przez baner na stronie i możliwa do wycofania.
TAB. 11Chmura, kontenery i łańcuch dostaw4 haseł
HasłoPo angielskuUżywamyCo znaczy
błędna konfiguracja chmurycloud misconfigurationpo polskuPozostawienie zasobu chmurowego — bucketu na pliki, bazy danych czy uprawnień IAM — w ustawieniach udostępniających go publicznie lub szerzej, niż wymaga tego działanie usługi.
dependency confusion (podmiana zależności)dependency confusionpo angielskuAtak polegający na opublikowaniu w publicznym repozytorium pakietu o nazwie identycznej z wewnętrzną biblioteką firmy i wyższym numerze wersji, przez co system budowania pobiera i uruchamia kod atakującego zamiast własnego.
SBOM (wykaz komponentów oprogramowania)software bill of materials (SBOM)bez tłumaczeniaMaszynowo czytelny wykaz wszystkich komponentów, bibliotek i zależności wchodzących w skład oprogramowania wraz z ich wersjami, pozwalający sprawdzić, czy produkt zawiera podatny element.
ucieczka z konteneracontainer escapeobie formyWykorzystanie podatności lub błędnej konfiguracji do wyjścia z izolacji kontenera i uzyskania dostępu do systemu operacyjnego hosta, a przez niego do pozostałych kontenerów i całego klastra.
TAB. 12Mobile, IoT i OT/ICS7 haseł
HasłoPo angielskuUżywamyCo znaczy
atak NFC relayNFC relay attack (przekazywanie transakcji NFC, np. NGate)po angielskuAtak, w którym złośliwa aplikacja na telefonie ofiary odczytuje przez NFC jej kartę płatniczą i w czasie rzeczywistym przekazuje odpowiedzi karty do urządzenia przestępcy stojącego przy bankomacie lub terminalu, dzięki czemu wypłata wygląda tam jak zwykłe zbliżeniowe użycie karty.
bezpieczeństwo IoT (internetu rzeczy)IoT security / smart home securityobie formyOchrona urządzeń sieciowych codziennego użytku — kamer, routerów, sprzętu smart home i czujników — które trafiają do sieci z domyślnym hasłem i bez ścieżki aktualizacji, przez co zasilają botnety.
bezpieczeństwo systemów przemysłowych (OT/ICS)operational technology (OT) security / ICS / SCADAobie formyOchrona systemów sterujących procesami fizycznymi w przemyśle i infrastrukturze — sterowników, paneli operatorskich i sieci przemysłowych — gdzie priorytetem jest ciągłość działania, a nie poufność danych.
infrastruktura krytycznacritical infrastructurepo polskuSystemy i obiekty kluczowe dla bezpieczeństwa państwa i minimalnego funkcjonowania gospodarki — energetyka, wodociągi, transport, łączność, ochrona zdrowia — których zniszczenie lub zakłócenie uderza bezpośrednio w obywateli.
MDM (zarządzanie urządzeniami mobilnymi)mobile device management (MDM/UEM)bez tłumaczeniaSystem centralnego zarządzania firmowymi i prywatnymi telefonami oraz laptopami pracowników, wymuszający polityki bezpieczeństwa i pozwalający zdalnie zablokować lub wyczyścić urządzenie.
nakładka (overlay) na aplikację bankowąoverlay attack / accessibility service abuse (nakładka na aplikację bankową)obie formyTechnika trojanów bankowych na Androida: złośliwa aplikacja wyświetla nad prawdziwą aplikacją banku własny, łudząco podobny ekran logowania i przechwytuje dane, a przyznane jej usługi ułatwień dostępu pozwalają dodatkowo czytać wpisywany tekst i samodzielnie klikać w interfejsie telefonu.
rządowy trojan (komercyjne oprogramowanie szpiegujące)mercenary spyware (komercyjne oprogramowanie szpiegujące, np. Pegasus)po polskuOprogramowanie szpiegujące budowane i sprzedawane komercyjnie służbom państwowym, które przejmuje telefon konkretnej, wskazanej osoby — zwykle przez niezałatane luki 0-day i bez żadnej akcji ofiary — i daje operatorowi dostęp do wiadomości, rozmów, mikrofonu i kamery.
TAB. 13Bezpieczeństwo AI i modeli językowych4 haseł
HasłoPo angielskuUżywamyCo znaczy
jailbreakjailbreak (LLM)po angielskuNakłonienie modelu językowego — przez spreparowaną rozmowę, rolę lub scenariusz — do złamania własnych reguł bezpieczeństwa i wygenerowania treści, których normalnie odmawia, na przykład działającego skryptu phishingowego albo instrukcji budowy złośliwego oprogramowania.
prompt injectionprompt injection (w tym indirect prompt injection)po angielskuAtak polegający na umieszczeniu w treści przetwarzanej przez model językowy ukrytych instrukcji, które model wykonuje tak, jakby pochodziły od użytkownika lub twórcy systemu; w wariancie pośrednim (indirect) instrukcje są schowane w danych zewnętrznych — na stronie WWW, w PDF-ie, e-mailu czy komentarzu — które asystent lub agent AI pobiera samodzielnie.
shadow AIshadow AIpo angielskuKorzystanie przez pracowników z publicznych narzędzi AI bez wiedzy i zgody działu IT, przez co dane firmowe — kod, umowy, dane klientów — trafiają do zewnętrznych modeli poza jakąkolwiek kontrolą organizacji.
zatruwanie danych / zatruwanie modeludata poisoning / model poisoningobie formyCelowe wprowadzenie spreparowanych treści do danych, na których model się uczy lub które pobiera w trakcie działania (na przykład do bazy RAG), tak aby trwale generował błędne, stronnicze lub szkodliwe odpowiedzi albo reagował ukrytą furtką na umówiony sygnał.
po polsku
Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
obie formy
Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
po angielsku
Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
bez tłumaczenia
Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Hasło
Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
Co znaczy
Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.
Nasłuch 24/7