Słownik pojęć: po angielsku, po polsku i której formy używać.
Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.
TAB. 0Filtry368 z 368 haseł
Wszystkie dziedzinyStrony WWW, WordPress i hosting 37Podatności i klasy błędów 39Ataki i socjotechnika 38Złośliwe oprogramowanie 35Sieć i infrastruktura obronna 39SOC, wywiad o zagrożeniach i reagowanie 37Kryptografia, tożsamość i uwierzytelnianie 39Prawo, zgodność i ryzyko 42Realia polskie: instytucje i oszustwa 11Ludzie, role i higiena cyfrowa 36Chmura, kontenery i łańcuch dostaw 4Mobile, IoT i OT/ICS 7Bezpieczeństwo AI i modeli językowych 4
TAB. 1Strony WWW, WordPress i hosting37 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| aktualizacja rdzenia WordPressa | core update | po polsku | Aktualizacja samego oprogramowania WordPress — a nie wtyczek czy motywów — która w wydaniach bezpieczeństwa usuwa konkretne podatności i jest najtańszym elementem ochrony strony. |
| automatyczna aktualizacja | auto-update | po polsku | Mechanizm samoczynnej instalacji aktualizacji: dla mniejszych wydań rdzenia włączony domyślnie od WordPressa 3.7, a dla wtyczek i motywów dostępny opcjonalnie od wersji 5.5. |
| certyfikat SSL/TLS | SSL/TLS certificate | po polsku | Podpisane przez urząd certyfikacji poświadczenie wiążące klucz publiczny z domeną, umożliwiające szyfrowane połączenie HTTPS; chroni dane w drodze między przeglądarką a serwerem, ale w żaden sposób nie zabezpiecza samej strony przed włamaniem. |
| cross-site contamination | cross-site contamination | po angielsku | Rozprzestrzenienie się infekcji z jednej witryny na pozostałe strony w tym samym koncie hostingowym — przez wspólny katalog nadrzędny, wspólnego użytkownika systemowego albo współdzieloną bazę — przez co wyczyszczenie pojedynczej strony nie kończy problemu. |
| CSP (Content Security Policy) | Content Security Policy (CSP) | bez tłumaczenia | Nagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera. |
| czyszczenie przejętej strony | site cleanup | po polsku | Usunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca. |
| enumeracja użytkowników | user enumeration | po polsku | Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła. |
| escapowanie | escaping | po polsku | Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu. |
| HSTS (HTTP Strict Transport Security) | HTTP Strict Transport Security (HSTS) | bez tłumaczenia | Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki. |
| koniec wsparcia dla wersji PHP | PHP end-of-life | po polsku | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |
| kopia zapasowa | backup | obie formy | Regularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia. |
| limit prób logowania | login lockout | po polsku | Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont). |
| monitorowanie integralności plików | file integrity monitoring | po polsku | Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika. |
| nagłówki bezpieczeństwa HTTP | HTTP security headers | po polsku | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |
| niezabezpieczony endpoint REST API | REST API abuse | obie formy | Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true). |
| nonce | nonce | po angielsku | Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can). |
| ochrona przed atakami brute force | brute force protection | obie formy | Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania. |
| piracka wtyczka (nulled plugin) | nulled plugin | obie formy | Płatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia. |
| podatność w motywie | theme vulnerability | po polsku | Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod. |
| podatność we wtyczce | plugin vulnerability | po polsku | Błąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron. |
| podmiana treści strony (defacement) | defacement | obie formy | Atak polegający na jawnym zastąpieniu wyglądu lub treści strony komunikatem napastnika, nastawiony na rozgłos i kompromitację właściciela, a nie na pozostanie w ukryciu. |
| porzucona wtyczka | abandoned plugin | po polsku | Wtyczka, której autor przestał rozwijać i łatać, przez co znane w niej podatności pozostają nienaprawione, mimo że wtyczka nadal działa na stronie. |
| sanityzacja danych wejściowych | sanitization | po polsku | Oczyszczanie i filtrowanie danych przyjmowanych od użytkownika do dopuszczalnej postaci w momencie ich wczytania, zanim trafią do bazy lub logiki aplikacji. |
| SEO spam | SEO spam | po angielsku | Nadużycie już przejętej strony polegające na ukrytym dodaniu do niej treści i linków pozycjonujących cudze serwisy — najczęściej hazardowe, farmaceutyczne lub pirackie — zwykle widocznych dla robota wyszukiwarki, a nie dla właściciela. |
| SFTP | SFTP | bez tłumaczenia | SSH File Transfer Protocol — protokół przesyłania plików działający jako podsystem SSH (na tym samym połączeniu i porcie co SSH, domyślnie 22), który w odróżnieniu od klasycznego FTP nie wysyła loginu, hasła ani zawartości plików tekstem jawnym. |
| skaner złośliwego oprogramowania (malware scanner) | malware scanner | obie formy | Narzędzie przeszukujące pliki i bazę danych strony pod kątem sygnatur złośliwego kodu, backdoorów i podejrzanych wzorców; wykrywa infekcję i zwykle potrafi wyleczyć zmienione pliki rdzenia, ale nie zamyka drogi, którą napastnik wszedł — to zostaje po stronie operatora. |
| spam w komentarzach | comment spam | po polsku | Masowo dodawane komentarze (a w WordPressie także fałszywe pingbacki i trackbacki) z odnośnikami do obcych stron, obciążające witrynę i szkodzące jej ocenie w wyszukiwarce; ograniczany moderacją, filtrami antyspamowymi i wyłączaniem komentarzy tam, gdzie są zbędne. |
| środowisko testowe | staging | obie formy | Odrębna kopia strony (staging) postawiona obok produkcji i służąca do testowania zmian przed ich wdrożeniem, która z punktu widzenia bezpieczeństwa nie może być publicznie dostępna, indeksowana ani porzucona bez aktualizacji. |
| uprawnienia plików | file permissions | po polsku | Ustawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW. |
| utwardzanie pliku wp-config.php | wp-config hardening | obie formy | Zabezpieczenie głównego pliku konfiguracyjnego WordPressa, zawierającego dane dostępowe do bazy: ustawienie unikalnych kluczy i soli, wyłączenie edytora plików w panelu (DISALLOW_FILE_EDIT) oraz zablokowanie dostępu do pliku z zewnątrz. |
| webshell | web shell | po angielsku | Skrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie. |
| weryfikacja uprawnień | capability check | po polsku | Sprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna. |
| wirtualne patchowanie (virtual patching) | virtual patching | obie formy | Blokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle. |
| wpis na czarną listę (blacklisting) | blacklisting | obie formy | Oznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu. |
| wtyczka bezpieczeństwa | security plugin | po polsku | Wtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu. |
| XML-RPC | XML-RPC | bez tłumaczenia | Protokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback). |
| zapytanie parametryzowane | prepared statement | po polsku | Zapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni. |
TAB. 2Podatności i klasy błędów39 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| biuletyn bezpieczeństwa | security advisory | po polsku | Oficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia. |
| brak kontroli uprawnień (missing authorization) | missing authorization | obie formy | Błąd polegający na tym, że funkcja lub punkt końcowy w ogóle nie sprawdza, czy wywołujący ma prawo wykonać daną operację — jedna z najczęstszych klas luk zgłaszanych we wtyczkach WordPressa. |
| Broken Access Control | broken access control | po angielsku | Kategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych. |
| bug bounty | bug bounty | po angielsku | Program, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem. |
| CSRF (Cross-Site Request Forgery) | cross-site request forgery (CSRF) | bez tłumaczenia | Atak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania. |
| CVE | CVE | bez tłumaczenia | Publiczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach. |
| CVSS | CVSS | bez tłumaczenia | Standard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk. |
| CWE | CWE | bez tłumaczenia | Prowadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie. |
| deserializacja niezaufanych danych (insecure deserialization) | insecure deserialization | obie formy | Podatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu. |
| EPSS | EPSS | bez tłumaczenia | Utrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie. |
| eskalacja uprawnień | privilege escalation | po polsku | Uzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach. |
| exploit | exploit | po angielsku | Kod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień. |
| IDOR (Insecure Direct Object Reference) | insecure direct object reference (IDOR) | bez tłumaczenia | Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela. |
| KEV | KEV (known exploited vulnerabilities) | bez tłumaczenia | Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek. |
| LFI (Local File Inclusion) | local file inclusion (LFI) | bez tłumaczenia | Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu. |
| łatka (patch) | patch | obie formy | Poprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu. |
| n-day | n-day | po angielsku | Podatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne. |
| obejście uwierzytelniania | authentication bypass | po polsku | Podatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288). |
| open redirect | open redirect | po angielsku | Błąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu. |
| OWASP Top 10 | OWASP Top 10 | bez tłumaczenia | Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control). |
| path traversal | path traversal | po angielsku | Podatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze. |
| PHP object injection | PHP object injection | po angielsku | Podatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL. |
| PoC (proof of concept) | proof of concept (PoC) | bez tłumaczenia | Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku. |
| podatność | vulnerability | po polsku | Błąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem. |
| podatność wykorzystywana bez uwierzytelnienia | unauthenticated vulnerability | po polsku | Luka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+). |
| race condition | race condition | po angielsku | Błąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon. |
| Reflected XSS | reflected XSS | po angielsku | Odmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link. |
| skoordynowane ujawnianie podatności | coordinated vulnerability disclosure (CVD) | obie formy | Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi. |
| SQL injection | SQL injection | po angielsku | Podatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa. |
| SSRF (Server-Side Request Forgery) | server-side request forgery (SSRF) | bez tłumaczenia | Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu. |
| Stored XSS | stored XSS | po angielsku | Odmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę. |
| ujawnienie informacji | information disclosure | po polsku | Podatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły. |
| usunięcie dowolnego pliku | arbitrary file deletion | po polsku | Podatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego). |
| wgranie dowolnego pliku (arbitrary file upload) | arbitrary file upload | obie formy | Podatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny. |
| wstrzyknięcie poleceń (command injection) | command injection | obie formy | Podatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego. |
| XSS (Cross-Site Scripting) | cross-site scripting (XSS) | bez tłumaczenia | Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji. |
| zaszyte w kodzie hasło | hardcoded credentials | po polsku | Hasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić. |
| zdalne wykonanie kodu (RCE) | remote code execution (RCE) | obie formy | Podatność pozwalająca atakującemu uruchomić własny kod na zdalnym systemie — na serwerze albo na komputerze użytkownika (np. przez spreparowany plik otwarty w podatnej aplikacji) — bez wcześniejszego dostępu do tej maszyny. Najcięższy skutek, zwykle równoznaczny z przejęciem systemu. |
| zero-day | zero-day | po angielsku | Podatność wykorzystywana lub ujawniona, zanim producent wydał poprawkę — w chwili ataku nie istnieje oficjalna łatka, więc obrona musi opierać się na obejściach i detekcji. Potocznie także sam exploit na taką lukę. |
TAB. 3Ataki i socjotechnika38 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| APT | advanced persistent threat (APT) | bez tłumaczenia | Dobrze finansowana grupa, często powiązana z państwem, prowadząca długotrwałe i ukierunkowane włamanie oraz utrzymująca niewykryty dostęp w sieci ofiary przez miesiące. |
| atak homograficzny | homograph attack | obie formy | Podszycie się pod znaną domenę lub nazwę przy użyciu znaków łudząco podobnych do liter oryginału — najczęściej liter z innych alfabetów (cyrylica, greka) w domenach IDN, ale też podobieństw wewnątrz alfabetu łacińskiego (rn zamiast m, l/I/1, O/0). |
| atak na łańcuch dostaw | supply chain attack | obie formy | Atak na organizację przeprowadzony przez jej dostawcę — podmieniony komponent, zatruta aktualizacja oprogramowania, zainfekowana biblioteka z publicznego repozytorium pakietów albo konto partnera mającego dostęp do jej systemów. |
| atak siłowy (brute-force) | brute force attack | obie formy | Systematyczne sprawdzanie kolejnych kombinacji hasła, klucza lub kodu aż do trafienia poprawnej wartości. |
| baiting | baiting | po angielsku | Atak wykorzystujący ciekawość lub chęć zysku ofiary — podrzucony nośnik USB, darmowy plik czy obietnica nagrody — by skłoniła ją do samodzielnego uruchomienia złośliwego kodu. |
| BEC | business email compromise (BEC) | bez tłumaczenia | Oszustwo finansowe polegające na przejęciu firmowego konta e-mail lub podszyciu się pod nie, by skłonić pracownika do przelewu albo do zmiany numeru rachunku kontrahenta. Rozwinięcie skrótu: business email compromise. |
| clickjacking | clickjacking | po angielsku | Atak, w którym docelowa witryna (ta, na której ofiara jest zalogowana) zostaje załadowana w przezroczystej ramce IFRAME nałożonej NA widoczną stronę-przynętę. Użytkownik jest przekonany, że klika przynętę, a kliknięcie trafia w ukrytą ramkę i uruchamia niezamierzoną akcję na jego koncie. |
| credential stuffing | credential stuffing | po angielsku | Zautomatyzowane testowanie w wielu serwisach par login-hasło pochodzących z wcześniejszych wycieków, w oczekiwaniu, że użytkownik użył tego samego hasła ponownie. |
| drainer (wallet drainer) | wallet drainer (approval/permit phishing) | po angielsku | Skrypt lub strona phishingowa, która nie wykrada klucza prywatnego, tylko nakłania właściciela portfela kryptowalutowego do podpisania uprawnienia (approval/permit) pozwalającego atakującemu wydawać jego tokeny, po czym opróżnia portfel jedną transakcją. |
| drive-by download | drive-by download | po angielsku | Pobranie i uruchomienie złośliwego oprogramowania wywołane samym wejściem na spreparowaną lub zainfekowaną stronę, bez świadomej zgody i bez żadnego działania użytkownika poza otwarciem witryny. |
| fałszywa CAPTCHA | ClickFix (fake CAPTCHA / paste-and-run attack) | bez tłumaczenia | Metoda socjotechniczna, w której fałszywy komunikat „potwierdź, że jesteś człowiekiem” lub „napraw błąd wyświetlania” instruuje ofiarę, by skopiowała gotową komendę i wkleiła ją w okno Uruchom (Win+R), Terminal Windows albo konsolę systemu — w efekcie ofiara własnoręcznie uruchamia złośliwe oprogramowanie, omijając zabezpieczenia przeglądarki. |
| insider | insider threat | po angielsku | Zagrożenie ze strony osoby mającej legalny dostęp do zasobów organizacji, która nadużywa go świadomie (kradzież danych, sabotaż, sprzedaż dostępu przestępcom) albo szkodzi nieumyślnie przez nieostrożność. |
| lateral movement | lateral movement | po angielsku | Przemieszczanie się atakującego między systemami i kontami wewnątrz już naruszonej sieci w celu dotarcia do cenniejszych zasobów i wyższych uprawnień. |
| malvertising | malvertising | po angielsku | Rozpowszechnianie złośliwego oprogramowania lub fałszywych stron przez reklamy wykupione w legalnych sieciach reklamowych i w płatnych wynikach wyszukiwania. |
| man-in-the-middle (MITM) | man-in-the-middle attack | po angielsku | Atak, w którym napastnik wpina się w komunikację dwóch stron i może ją podsłuchiwać lub modyfikować, podczas gdy obie strony sądzą, że łączą się bezpośrednio. |
| MFA fatigue | MFA fatigue attack | po angielsku | Zalewanie ofiary powtarzanymi prośbami o zatwierdzenie logowania (powiadomieniami push w aplikacji uwierzytelniającej), aż zmęczona lub zdezorientowana zatwierdzi jedną z nich; atak nie łamie drugiego składnika, tylko nakłania użytkownika do jego użycia. |
| oszustwo | scam | obie formy | Ogólne określenie oszustwa prowadzonego zdalnie, którego celem jest wyłudzenie pieniędzy lub danych, niezależnie od użytego kanału i scenariusza. |
| oszustwo deepfake | deepfake fraud | po polsku | Oszustwo, w którym wygenerowany przez sztuczną inteligencję głos lub wizerunek prawdziwej osoby uwiarygodnia polecenie przelewu, prośbę o dane albo fałszywą inwestycję. |
| password spraying | password spraying | po angielsku | Atak na wiele kont naraz z użyciem kilku najpopularniejszych haseł, prowadzony na tyle wolno, by nie wywołać blokady konta po serii nieudanych prób. |
| pharming | pharming | po angielsku | Skierowanie ofiary na podstawioną witrynę mimo wpisania przez nią poprawnego adresu — przez zatrucie pamięci podręcznej DNS, podmianę serwerów DNS na routerze albo modyfikację pliku hosts na urządzeniu. |
| phishing | phishing | po angielsku | Atak polegający na podszyciu się pod zaufanego nadawcę, najczęściej w wiadomości e-mail, by nakłonić odbiorcę do podania danych logowania, wykonania płatności lub otwarcia złośliwego załącznika. |
| phishing AiTM (adversary-in-the-middle) | adversary-in-the-middle phishing (AiTM) | po angielsku | Phishing prowadzony przez serwer pośredniczący (odwrotne proxy), który w czasie rzeczywistym przekazuje ruch do prawdziwej witryny i przechwytuje ciasteczko sesji już po poprawnym zalogowaniu ofiary — dzięki czemu omija uwierzytelnianie wieloskładnikowe zamiast je łamać. |
| pig butchering | pig butchering scam | po angielsku | Długotrwałe oszustwo, w którym sprawca najpierw buduje z ofiarą relację towarzyską lub romantyczną, a następnie nakłania ją do coraz większych wpłat na fałszywą platformę inwestycyjną. |
| pretexting | pretexting | po angielsku | Technika socjotechniczna polegająca na zbudowaniu wiarygodnego scenariusza i fałszywej tożsamości, które uzasadniają prośbę o dane, dostęp lub wykonanie czynności. |
| przejęcie konta | account takeover (ATO) | po polsku | Uzyskanie przez atakującego pełnej kontroli nad cudzym kontem, zwykle połączone z odcięciem właściciela przez zmianę hasła, adresu e-mail i metod odzyskiwania. |
| przejęcie sesji | session hijacking | obie formy | Przejęcie trwającej sesji zalogowanego użytkownika przez kradzież, podsłuchanie lub odgadnięcie jej identyfikatora (najczęściej ciasteczka sesyjnego), co daje dostęp do konta bez znajomości hasła i bez przechodzenia uwierzytelniania. |
| quishing | quishing | po angielsku | Phishing, w którym adres fałszywej strony ukryty jest w kodzie QR, co przenosi ofiarę na prywatny telefon i omija filtry pocztowe analizujące linki. |
| sextortion | sextortion | po angielsku | Wymuszenie okupu pod groźbą ujawnienia intymnych nagrań lub zdjęć ofiary. W polskiej praktyce dominuje odmiana masowa („sextortion scam”): mail, w którym nadawca kłamliwie twierdzi, że przejął kontrolę nad urządzeniem i nagrał ofiarę kamerką — materiały zwykle w ogóle nie istnieją. Odrębny, cięższy przypadek to szantaż materiałami realnie posiadanymi (często wobec nieletnich). |
| smishing | smishing | po angielsku | Phishing prowadzony wiadomościami SMS, zwykle z linkiem do fałszywej bramki płatności, kurierskiej lub bankowej. |
| socjotechnika | social engineering | po polsku | Manipulowanie człowiekiem tak, by sam wykonał działanie lub ujawnił informacje dające atakującemu dostęp, zamiast łamania zabezpieczeń technicznych. |
| spear phishing | spear phishing | po angielsku | Phishing wymierzony w konkretną osobę lub organizację, z treścią dopasowaną do jej roli, projektów i kontaktów na podstawie wcześniejszego rozpoznania. |
| spoofing | spoofing | obie formy | Fałszowanie identyfikatora nadawcy — numeru telefonu, adresu e-mail, adresu IP lub nazwy domeny — tak aby komunikacja wyglądała na pochodzącą z zaufanego źródła. |
| tailgating | tailgating | po angielsku | Fizyczna socjotechnika polegająca na wejściu do strefy chronionej tuż za osobą uprawnioną, bez okazania własnych uprawnień i bez jej wiedzy. |
| technika wodopoju | watering hole attack | obie formy | Atak pośredni polegający na zainfekowaniu legalnej witryny regularnie odwiedzanej przez wybraną grupę ofiar, aby dotrzeć do nich bez kontaktu bezpośredniego. |
| typosquatting | typosquatting | po angielsku | Rejestrowanie domen będących literówkami popularnych adresów, aby przejmować ruch pomyłkowo wpisujących użytkowników i podsuwać im fałszywe strony. |
| vishing | vishing | po angielsku | Socjotechnika prowadzona w rozmowie telefonicznej, w której sprawca podszywa się np. pod pracownika banku, policji lub działu IT, by wymusić przelew albo podanie kodu. |
| whaling | whaling | po angielsku | Odmiana phishingu ukierunkowanego (spear phishingu), w której OFIARĄ jest osoba decyzyjna w organizacji — członek zarządu, dyrektor finansowy — dysponująca uprawnieniami do dużych przelewów i dostępem do kluczowych danych. |
| wyłudzenie duplikatu karty SIM | SIM swap | obie formy | Przeniesienie numeru telefonu ofiary na kartę SIM atakującego przez oszukanie obsługi operatora (socjotechnika, czasem z udziałem nieuczciwego pracownika), co daje sprawcy kody jednorazowe i możliwość resetowania haseł. |
TAB. 4Złośliwe oprogramowanie35 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| adware | adware | po angielsku | Oprogramowanie wyświetlające lub podmieniające reklamy bez świadomej zgody użytkownika, zwykle profilujące przy okazji jego zachowanie. |
| algorytm generowania domen | domain generation algorithm (DGA) | obie formy | Algorytm wbudowany w malware, generujący w sposób deterministyczny (zwykle z bieżącej daty i sekretnego ziarna) wiele zmiennych nazw domen, wśród których bot szuka aktywnego serwera C2 — dzięki czemu zablokowanie lub przejęcie pojedynczej domeny nie odcina botnetu. |
| bomba logiczna | logic bomb | po polsku | Fragment kodu celowo umieszczony w systemie i uśpiony do chwili spełnienia warunku — daty, liczby uruchomień czy zniknięcia konta z listy płac — po czym wykonuje szkodliwe działanie. Typowo narzędzie sprawcy wewnętrznego, nie element kampanii zewnętrznej. |
| bootkit | bootkit | po angielsku | Odmiana rootkita infekująca proces rozruchu — bootloader lub firmware UEFI — dzięki czemu ładuje się przed systemem operacyjnym i jego zabezpieczeniami. |
| botnet | botnet | po angielsku | Sieć zainfekowanych urządzeń sterowanych zdalnie przez jednego operatora i używanych zbiorowo, m.in. do ataków DDoS, rozsyłania spamu czy kradzieży danych. |
| C2 (command and control) | command and control (C2) | bez tłumaczenia | Kanał łączności i serwery, przez które atakujący wydaje polecenia zainfekowanym maszynom i odbiera od nich wykradzione dane. |
| cryptojacking | cryptojacking | po angielsku | Nieautoryzowane wykorzystanie cudzego sprzętu lub przeglądarki do kopania kryptowalut na rzecz atakującego. |
| dropper | dropper | po angielsku | Komponent, którego jedynym zadaniem jest umieszczenie w systemie właściwego złośliwego kodu — klasycznie przenoszonego wewnątrz siebie, choć w polskim uzusie nazwą tą obejmuje się też komponent, który ten kod dopiero pobiera z sieci. |
| exploit kit | exploit kit | po angielsku | Gotowe narzędzie przestępcze — zwykle aplikacja webowa — które rozpoznaje przeglądarkę i wtyczki odwiedzającego, dobiera do nich pasujący exploit z własnego zestawu i instaluje malware bez udziału ofiary (atak drive-by); sprzedawane na licencję lub w abonamencie. |
| infostealer | infostealer | po angielsku | Złośliwe oprogramowanie wyspecjalizowane w masowym wykradaniu haseł, ciasteczek sesji, danych kart i portfeli kryptowalut z zainfekowanego urządzenia — zwykle jednym zrzutem, choć część rodzin zostaje w systemie i wysyła dane na bieżąco. |
| keylogger | keylogger | po angielsku | Program LUB urządzenie zapisujące naciśnięcia klawiszy, żeby przechwycić hasła, numery kart i inne wpisywane dane; wariant sprzętowy to najczęściej przejściówka albo spreparowany kabel między klawiaturą a komputerem. |
| koń trojański | trojan | po polsku | Program podszywający się pod użyteczne oprogramowanie, który po uruchomieniu przez użytkownika wykonuje ukryte, szkodliwe funkcje. Nie replikuje się samodzielnie — tym różni się od wirusa i robaka. |
| living off the land (LotL) | living off the land (LOTL) | bez tłumaczenia | Prowadzenie ataku wyłącznie przy użyciu legalnych narzędzi obecnych już w systemie (np. PowerShell, certutil, WMIC), tak by aktywność atakującego nie odróżniała się od normalnej pracy administratora i nie wymagała wgrania własnego pliku. |
| loader | loader | po angielsku | Moduł, który po zdobyciu przyczółka pobiera i uruchamia kolejne etapy złośliwego oprogramowania, często wprost w pamięci, bez zapisu na dysk. |
| ładunek | payload | obie formy | Ta część kodu ataku, która realizuje jego faktyczny cel — np. szyfruje pliki, kradnie dane albo otwiera powłokę — w odróżnieniu od mechanizmów jej dostarczenia i uruchomienia (exploit, dropper, loader). |
| malware polimorficzny | polymorphic malware | obie formy | Złośliwe oprogramowanie, które przy każdej infekcji zmienia swoją postać — zwykle przez ponowne zaszyfrowanie właściwego kodu i wygenerowanie nowego, inaczej wyglądającego dekryptora — zachowując przy tym niezmienioną funkcję, aby wymknąć się wykrywaniu opartemu na sygnaturach. |
| oprogramowanie szpiegowskie | spyware | obie formy | Oprogramowanie potajemnie zbierające informacje o użytkowniku i jego aktywności oraz przekazujące je osobie trzeciej. |
| packer | packer | po angielsku | Narzędzie kompresujące lub szyfrujące plik wykonywalny tak, by właściwy kod ujawnił się dopiero w pamięci po uruchomieniu, co utrudnia wykrycie sygnaturowe i analizę statyczną. |
| podwójne wymuszenie | double extortion | obie formy | Taktyka ransomware polegająca na wykradzeniu danych przed ich zaszyfrowaniem i grożeniu publikacją, żeby wymusić okup także na ofierze, która ma kopie zapasowe. |
| process injection | process injection | po angielsku | Technika uruchamiania własnego kodu w przestrzeni adresowej innego, zaufanego procesu — wstrzyknięty kod dziedziczy uprawnienia i tożsamość gospodarza, dzięki czemu omija reguły oparte na nazwie procesu i utrudnia wykrycie. |
| ransomware | ransomware | po angielsku | Złośliwe oprogramowanie, które szyfruje lub blokuje dostęp do danych ofiary i żąda okupu za ich odzyskanie. Dzisiejsze kampanie stosują zwykle podwójne wymuszenie: przed zaszyfrowaniem dane są kradzione, a okupu żąda się także za ich nieopublikowanie. |
| ransomware-as-a-service (RaaS) | ransomware-as-a-service (RaaS) | po angielsku | Model przestępczy, w którym twórcy ransomware udostępniają partnerom gotowe narzędzia, panel i infrastrukturę do przeprowadzania ataków w zamian za udział w okupie. |
| RAT (remote access trojan) | remote access trojan (RAT) | po angielsku | Trojan dający atakującemu interaktywną, zdalną kontrolę nad zainfekowanym urządzeniem — od podglądu ekranu i kamery po uruchamianie dowolnych poleceń. |
| robak komputerowy | worm | po polsku | Złośliwe oprogramowanie rozprzestrzeniające się samodzielnie po sieci, bez nosiciela i bez udziału użytkownika. |
| rootkit | rootkit | po angielsku | Zestaw narzędzi ukrywających obecność atakującego i jego kodu w systemie przez ingerencję w jądro lub w podstawowe funkcje i mechanizmy systemowe. |
| scareware | scareware | po angielsku | Program lub strona wyświetlająca fałszywy alarm o infekcji, blokadzie albo awarii, żeby wywołanym strachem nakłonić użytkownika do zapłaty za bezużyteczny produkt, do zainstalowania malware lub do kontaktu z fałszywym wsparciem technicznym. Zagrożenie jest pozorowane — realnej szkody na urządzeniu zwykle nie ma. |
| shellcode | shellcode | po angielsku | Krótki, samodzielny (pozbawiony zależności i zwykle bezadresowy) kod maszynowy dostarczany przez exploita, którego zadaniem jest przejęcie sterowania w zaatakowanym procesie i uruchomienie lub pobranie dalszego etapu ataku. |
| stalkerware | stalkerware | po angielsku | Komercyjna aplikacja monitorująca instalowana potajemnie na cudzym telefonie — zwykle przez osobę mającą fizyczny dostęp do urządzenia (partner, rodzic, pracodawca) — w celu śledzenia lokalizacji, wiadomości i aktywności właściciela bez jego wiedzy. |
| trojan bankowy | banking trojan | po polsku | Trojan wyspecjalizowany w atakach na bankowość: wykrada dane logowania i kody autoryzacyjne, nakłada fałszywe ekrany logowania na aplikację banku (overlay) lub podmienia dane transakcji, np. numer rachunku odbiorcy. |
| tylna furtka | backdoor | obie formy | Ukryte wejście do systemu lub urządzenia omijające normalne uwierzytelnianie — zostawione przez atakującego, by wracać bez ponownego włamania, albo celowo zaszyte przez producenta lub dostawcę oprogramowania. |
| wiper | wiper | po angielsku | Złośliwe oprogramowanie, którego celem jest trwałe zniszczenie danych lub systemu, a nie zysk — nawet jeśli udaje ransomware i żąda okupu. |
| wirus komputerowy | virus | po polsku | Złośliwy kod doklejający się do innego pliku lub programu i powielający się dopiero wtedy, gdy nosiciel zostanie uruchomiony. |
| zaciemnianie kodu | obfuscation | po polsku | Celowe przekształcanie kodu lub skryptu tak, by zachował działanie, ale stał się trudny do odczytania i analizy przez analityków i narzędzia bezpieczeństwa. |
| złośliwe oprogramowanie | malware | obie formy | Zbiorcza nazwa oprogramowania tworzonego po to, by bez zgody użytkownika szkodzić systemowi, danym lub ich właścicielowi. Kategoria nadrzędna wobec ransomware, trojanów, stealerów, backdoorów i robaków. |
| złośliwe oprogramowanie bezplikowe | fileless malware | obie formy | Złośliwy kod działający wyłącznie w pamięci lub w mechanizmach systemu (rejestr, WMI, zaplanowane zadania, skrypty), który nie zostawia na dysku własnego pliku wykonywalnego możliwego do wykrycia skanerem plikowym. |
TAB. 5Sieć i infrastruktura obronna39 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| air gap | air gap | po angielsku | Całkowite fizyczne odseparowanie systemu od sieci zewnętrznych, przy którym dane można przenieść wyłącznie nośnikiem, a nie połączeniem sieciowym; skrajny przypadek separacji fizycznej. |
| amplifikacja | amplification attack | obie formy | Technika ataku odmowy usługi, w której napastnik wysyła niewielkie zapytania ze sfałszowanym adresem źródłowym ofiary do usług odpowiadających wielokrotnie większym pakietem, dzięki czemu na cel spada ruch wielokrotnie większy od wysłanego. |
| atak odmowy usługi | denial of service (DoS) | obie formy | Atak doprowadzający usługę do niedostępności przez wyczerpanie jej zasobów lub wykorzystanie błędu w oprogramowaniu, prowadzony zwykle z jednego źródła. |
| bastion host | bastion host | po angielsku | Mocno utwardzony host wystawiony na styku sieci niezaufanej, stanowiący jedyny dozwolony punkt wejścia do zasobów sieci chronionej; wszystko, co zbędne, jest na nim wyłączone, a ruch przez niego przechodzący jest rejestrowany. |
| BGP hijacking | BGP hijacking | po angielsku | Rozgłoszenie w internecie fałszywych tras do cudzych zakresów adresów IP, przez co ruch kierowany do ofiary przechodzi przez infrastrukturę napastnika. |
| blue team | blue team | po angielsku | Zespół odpowiedzialny za obronę organizacji: monitoruje infrastrukturę, wykrywa i obsługuje incydenty oraz na bieżąco utrzymuje i stroi zabezpieczenia. |
| CDN | content delivery network (CDN) | bez tłumaczenia | Rozproszona sieć serwerów brzegowych serwujących kopie treści blisko użytkownika; wykorzystywana także w obronie — do absorbowania i filtrowania wolumetrycznego ruchu DDoS oraz ukrywania adresu serwera źródłowego. |
| DDoS | distributed denial of service (DDoS) | bez tłumaczenia | Odmiana ataku odmowy usługi prowadzona równocześnie z wielu rozproszonych źródeł, najczęściej z botnetu, co utrudnia odfiltrowanie ruchu i wymusza obronę o dużej przepustowości. |
| DLP (ochrona przed wyciekiem danych) | data loss prevention (DLP) | bez tłumaczenia | Klasa rozwiązań monitorujących i blokujących nieautoryzowane wyprowadzenie wrażliwych danych z organizacji — pocztą, przez nośniki USB, chmurę czy wklejenie do zewnętrznej usługi. |
| DMZ | demilitarized zone (DMZ) | bez tłumaczenia | Wydzielona podsieć-bufor między internetem a siecią wewnętrzną, w której umieszcza się usługi publiczne, aby ich przejęcie nie dawało napastnikowi bezpośredniego dostępu do zasobów wewnętrznych. |
| DNS cache poisoning | DNS cache poisoning | po angielsku | Wstrzyknięcie sfałszowanych rekordów do pamięci podręcznej rekurencyjnego serwera DNS, przez co kolejni użytkownicy pytający o daną nazwę trafiają pod adres wskazany przez napastnika. |
| DNSSEC | DNSSEC | bez tłumaczenia | Rozszerzenie DNS dodające do rekordów podpisy kryptograficzne, które pozwalają odbiorcy zweryfikować autentyczność i integralność odpowiedzi, lecz nie szyfrują samych zapytań. |
| DPI (deep packet inspection) | deep packet inspection (DPI) | po angielsku | Analiza nie tylko nagłówków, ale i zawartości (ładunku) pakietów — zwykle po złożeniu strumienia — pozwalająca rozpoznać rzeczywisty protokół lub aplikację niezależnie od numeru portu oraz wykryć szkodliwe albo zakazane treści w ruchu. |
| evil twin (podstawiona sieć Wi-Fi) | evil twin / rogue access point (podstawiona sieć Wi-Fi) | po angielsku | Podstawiona sieć Wi-Fi o nazwie identycznej z siecią zaufaną — hotelu, lotniska, kawiarni — do której urządzenie ofiary łączy się automatycznie, przez co atakujący widzi jej ruch i może podsunąć fałszywy ekran logowania. |
| honeypot | honeypot | po angielsku | Celowo wystawiony pozorny zasób bez wartości produkcyjnej, którego zadaniem jest zwabienie napastnika i zarejestrowanie jego działań; ponieważ nie obsługuje żadnego legalnego ruchu, każde odwołanie do niego jest z definicji podejrzane, co daje bardzo niski poziom fałszywych alarmów. |
| IDS | intrusion detection system (IDS) | bez tłumaczenia | System monitorujący ruch sieciowy lub aktywność hosta i generujący alert po rozpoznaniu podejrzanych wzorców, sam jednak nieingerujący w przepływ ruchu. |
| IPS | intrusion prevention system (IPS) | bez tłumaczenia | System umieszczony w torze ruchu (inline), który poza wykryciem ataku samodzielnie odrzuca lub zrywa szkodliwe pakiety i połączenia. |
| mikrosegmentacja | microsegmentation | po polsku | Segmentacja sieci doprowadzona do poziomu pojedynczej maszyny, kontenera lub usługi, w której polityki dopuszczają wyłącznie jawnie zdefiniowaną komunikację między konkretnymi zasobami. |
| NAC (network access control) | network access control (NAC) | bez tłumaczenia | Klasa rozwiązań dopuszczających urządzenie do sieci dopiero po jego uwierzytelnieniu (np. przez 802.1X) i sprawdzeniu zgodności z polityką (stan aktualizacji, ochrona antywirusowa, konfiguracja), z przypisaniem urządzeń niespełniających wymagań do sieci kwarantanny lub odmową dostępu. |
| piaskownica | sandbox | obie formy | Mechanizm izolacji ograniczający uprawnienia i zasięg działania uruchamianego kodu do wydzielonego środowiska. Występuje w dwóch rolach: jako wbudowana ochrona zaufanej aplikacji przed skutkami jej przejęcia (piaskownica przeglądarki, czytnika PDF, aplikacji mobilnej) oraz jako środowisko detonacyjne, w którym celowo uruchamia się podejrzany plik i obserwuje jego zachowanie bez narażania systemu produkcyjnego. Ucieczka z tego środowiska to osobna klasa podatności (sandbox escape). |
| powierzchnia ataku | attack surface | po polsku | Zbiór wszystkich punktów systemu lub organizacji, przez które napastnik może próbować wejść albo wyprowadzić dane: usług, interfejsów, kont, integracji i zależności zewnętrznych. Wielkość powierzchni ataku jest miarą ekspozycji, a nie samą podatnością. |
| przejęcie DNS | DNS hijacking | obie formy | Przekierowanie rozwiązywania nazw na serwery napastnika przez przejęcie konta w rejestrze/u rejestratora domen, włamanie na serwer DNS i zmianę strefy albo podmianę ustawień resolvera na urządzeniu klienta. |
| purple team | purple team | po angielsku | Tryb pracy, w którym zespół atakujący i broniący działają razem i na bieżąco przekładają wykonane techniki ataku na nowe reguły detekcji; rzadziej — stały zespół pełniący tę rolę. |
| rate limiting | rate limiting | po angielsku | Mechanizm ograniczający liczbę żądań, jakie klient lub adres IP może wykonać w danym oknie czasu, stosowany przeciw nadużyciom, atakom siłowym i przeciążeniu usługi. |
| red team | red team | po angielsku | Zespół prowadzący skrytą, wielowektorową symulację działań realnego przeciwnika w szerokim zakresie celów, aby sprawdzić zdolność organizacji do wykrycia i powstrzymania ataku — mierzony jest tu poziom detekcji i reakcji obrony, a nie sama liczba znalezionych podatności. |
| reverse proxy | reverse proxy | po angielsku | Serwer ustawiony przed serwerami aplikacyjnymi, który przyjmuje ruch z internetu w ich imieniu, rozkłada obciążenie oraz pozwala terminować TLS i filtrować żądania. |
| segmentacja sieci | network segmentation | po polsku | Podział sieci na odseparowane strefy z kontrolowanym ruchem między nimi, co ogranicza możliwość swobodnego poruszania się napastnika po infrastrukturze. |
| serwer proxy | proxy server | po angielsku | Serwer pośredniczący w połączeniach klientów z zasobami zewnętrznymi, dzięki czemu ruch można filtrować i rejestrować, a adresy klientów pozostają ukryte przed serwerem docelowym. |
| skanowanie podatności | vulnerability scanning | po polsku | Zautomatyzowane badanie systemów i aplikacji pod kątem znanych podatności (identyfikowanych zwykle numerem CVE) oraz błędów konfiguracji, zakończone raportem z oceną istotności znalezisk. Skan może być nieuwierzytelniony (widok „z zewnątrz") albo uwierzytelniony — ten drugi jest dokładniejszy, bo czyta wersje zainstalowanego oprogramowania zamiast je zgadywać. Wyniki wymagają weryfikacji: skanery generują fałszywe alarmy i pomijają podatności logiczne. |
| skanowanie portów | port scanning | po polsku | Systematyczne odpytywanie portów TCP/UDP hosta lub całego zakresu adresów w celu ustalenia, które porty są otwarte, zamknięte albo filtrowane i jakie usługi za nimi nasłuchują — stosowane zarówno w rozpoznaniu poprzedzającym atak, jak i w inwentaryzacji własnej infrastruktury. |
| SPF / DKIM / DMARC (uwierzytelnianie poczty) | SPF / DKIM / DMARC | bez tłumaczenia | Trzy uzupełniające się mechanizmy uwierzytelniania poczty oparte na rekordach DNS: SPF wskazuje serwery uprawnione do wysyłania poczty z danej domeny, DKIM opatruje wiadomość podpisem kryptograficznym, a DMARC określa politykę postępowania i raportowania dla wiadomości, które nie przejdą tej weryfikacji. |
| SYN flood | SYN flood | po angielsku | Atak odmowy usługi zasypujący serwer żądaniami nawiązania połączenia TCP (pakietami z flagą SYN), które nigdy nie są dokańczane, przez co wyczerpuje się pula połączeń na wpół otwartych. |
| test penetracyjny | penetration test | po polsku | Autoryzowany, ograniczony zakresem i czasem test polegający na kontrolowanym wykorzystaniu podatności, aby wykazać ich rzeczywisty wpływ na organizację; kończy się raportem z opisem ścieżek ataku i rekomendacjami. |
| utwardzanie | hardening | obie formy | Zmniejszanie powierzchni ataku systemu przez wyłączenie zbędnych usług i kont, zmianę ustawień domyślnych, ograniczenie uprawnień i zastosowanie restrykcyjnej konfiguracji — zwykle według gotowych zestawów zaleceń (CIS Benchmarks, DISA STIG, rekomendacje producenta). |
| VPN | virtual private network (VPN) | bez tłumaczenia | Szyfrowany tunel zestawiany przez sieć publiczną: ruch urządzenia trafia najpierw do bramy VPN, dzięki czemu zdalny pracownik lub oddział korzysta z zasobów tak, jakby był w sieci lokalnej (zastosowanie firmowe), albo wychodzi do internetu z adresu dostawcy usługi (zastosowanie konsumenckie). |
| WAF | web application firewall (WAF) | bez tłumaczenia | Zapora działająca na warstwie aplikacji (HTTP/HTTPS), która analizuje żądania kierowane do aplikacji webowej i blokuje te odpowiadające wzorcom ataków, takich jak wstrzyknięcie SQL czy XSS. |
| zapora nowej generacji | next-generation firewall (NGFW) | obie formy | Zapora łącząca filtrowanie stanowe z rozpoznawaniem konkretnych aplikacji i tożsamości użytkownika oraz z wbudowanym systemem zapobiegania włamaniom (IPS), często też z inspekcją ruchu szyfrowanego. |
| zapora sieciowa | firewall | obie formy | Urządzenie lub oprogramowanie kontrolujące ruch na granicy sieci (lub na hoście), które przepuszcza albo blokuje pakiety i połączenia zgodnie ze zdefiniowanym zestawem reguł. |
| zarządzanie poprawkami | patch management | obie formy | Uporządkowany proces obejmujący inwentaryzację zasobów, śledzenie wydawanych aktualizacji, priorytetyzację według ryzyka, testowanie, wdrożenie w kontrolowanych i rozliczalnych terminach oraz weryfikację skuteczności — wraz z procedurą wycofania i obsługą wyjątków tam, gdzie łatki nie da się nałożyć. |
TAB. 6SOC, wywiad o zagrożeniach i reagowanie37 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| broker początkowego dostępu | initial access broker | obie formy | Przestępca wyspecjalizowany w zdobywaniu i odsprzedaży dostępu do już skompromitowanych sieci — sam zwykle nie prowadzi ataku końcowego, tylko sprzedaje wejście, najczęściej grupom ransomware. |
| chain of custody | chain of custody | po angielsku | Udokumentowana, nieprzerwana historia tego, kto, kiedy i w jakim celu miał dostęp do zabezpieczonego materiału dowodowego. |
| CSIRT | computer security incident response team (CSIRT) | bez tłumaczenia | Zespół powołany do przyjmowania zgłoszeń i obsługi incydentów bezpieczeństwa w obrębie określonej społeczności; w Polsce poziom krajowy tworzą CSIRT NASK, CSIRT GOV i CSIRT MON. |
| Cyber Kill Chain | cyber kill chain | po angielsku | Model Lockheed Martin dzielący atak na siedem następujących po sobie etapów — od rozpoznania po działania na celu — wskazujący, w którym miejscu obrońca może atak przerwać. |
| czas przebywania atakującego w sieci | dwell time | obie formy | Liczba dni, jakie upływają od kompromitacji środowiska do wykrycia obecności napastnika (liczona do wykrycia, nie do usunięcia napastnika). |
| detection engineering | detection engineering | po angielsku | Dyscyplina projektowania, testowania i utrzymywania reguł wykrywania jak kodu — z wersjonowaniem, pomiarem skuteczności i mapowaniem pokrycia na MITRE ATT&CK. |
| dezinformacja | disinformation / FIMI (zagraniczne manipulacje informacyjne) | po polsku | Celowe rozpowszechnianie fałszywych lub wprowadzających w błąd treści, prowadzone jako zorganizowana kampania (fałszywe konta, podszywanie się pod instytucje, przejęte serwisy), a gdy stoi za nim obce państwo — opisywane w nomenklaturze unijnej skrótem FIMI. |
| EDR (Endpoint Detection and Response) | endpoint detection and response (EDR) | bez tłumaczenia | Oprogramowanie agentowe instalowane na stacjach roboczych i serwerach (punktach końcowych), które rejestruje szczegółową telemetrię systemu, wykrywa działania napastnika i pozwala zdalnie zareagować, np. odciąć host od sieci. |
| fałszywy alarm | false positive | obie formy | Zdarzenie oznaczone przez system detekcji jako złośliwe, które po weryfikacji okazuje się legalną aktywnością. |
| informatyka śledcza | digital forensics | po polsku | Zabezpieczanie i analiza cyfrowych śladów — dysków, pamięci operacyjnej, logów — w sposób pozwalający odtworzyć przebieg zdarzenia i zachować wartość dowodową ustaleń. |
| MDR (Managed Detection and Response) | managed detection and response (MDR) | bez tłumaczenia | Usługa zewnętrznego dostawcy, który w imieniu klienta prowadzi całodobowe monitorowanie i reagowanie na incydenty, opierając się na własnych analitykach i narzędziach klasy EDR/XDR. |
| MITRE ATT&CK | MITRE ATT&CK | bez tłumaczenia | Publiczna baza wiedzy organizacji MITRE, katalogująca zaobserwowane w praktyce taktyki i techniki napastników; służy jako wspólny język opisu ich zachowań i miara pokrycia detekcji. |
| monitoring dark webu | dark web monitoring | obie formy | Śledzenie forów przestępczych, rynków i witryn wycieków w celu wczesnego wykrycia wykradzionych danych, dostępów lub przygotowań do ataku na organizację. |
| MTTD | mean time to detect (MTTD) | bez tłumaczenia | Uśredniony czas od wystąpienia złośliwej aktywności do jej wykrycia, stosowany jako miara skuteczności detekcji SOC. |
| MTTR | mean time to respond (MTTR) | bez tłumaczenia | Uśredniony czas od wykrycia incydentu do jego opanowania lub zamknięcia, stosowany jako miara sprawności zespołu reagowania. |
| opanowanie incydentu | containment | po polsku | Etap reagowania polegający na powstrzymaniu rozprzestrzeniania się incydentu — izolacji hostów, zablokowaniu kont, odcięciu komunikacji — zanim zagrożenie zostanie trwale usunięte. |
| playbook | playbook | po angielsku | Spisany scenariusz obsługi konkretnego typu incydentu, określający kolejne kroki, punkty decyzyjne i osoby odpowiedzialne. |
| post-incident review | post-incident review | po angielsku | Podsumowanie przeprowadzane po zamknięciu incydentu, którego celem jest ustalenie przyczyn i luk w obronie oraz przekucie ich w konkretne zmiany, a nie wskazanie winnych. |
| przywrócenie działania | recovery | po polsku | Etap reagowania polegający na przywróceniu systemów do normalnej pracy i potwierdzeniu — pod wzmożonym monitoringiem — że napastnik nie odzyskał dostępu. |
| reagowanie na incydenty | incident response | po polsku | Zorganizowany proces obsługi incydentu bezpieczeństwa: od wykrycia i analizy, przez opanowanie i usunięcie zagrożenia, po przywrócenie działania i wyciągnięcie wniosków. |
| retencja logów | log retention | po polsku | Polityka określająca, jak długo i w jakiej postaci przechowywane są logi — od niej zależy, czy incydent sprzed miesięcy da się jeszcze odtworzyć. |
| SIEM (Security Information and Event Management) | security information and event management (SIEM) | bez tłumaczenia | System, który zbiera i normalizuje logi oraz zdarzenia z wielu źródeł, koreluje je regułami i generuje z nich alerty dla analityków. |
| SOAR (Security Orchestration, Automation and Response) | security orchestration, automation and response (SOAR) | bez tłumaczenia | Warstwa automatyzacji pracy SOC, która wykonuje powtarzalne kroki obsługi alertu według zdefiniowanego playbooka i spina ze sobą pozostałe narzędzia bezpieczeństwa. |
| SOC (Security Operations Center) | security operations center (SOC) | bez tłumaczenia | Wydzielony zespół wraz z narzędziami i procedurami, który w trybie ciągłym monitoruje zdarzenia bezpieczeństwa w infrastrukturze organizacji, wykrywa incydenty i uruchamia reakcję. |
| STIX/TAXII | STIX/TAXII | bez tłumaczenia | Para standardów OASIS do wymiany informacji o zagrożeniach: STIX definiuje ustrukturyzowany format opisu zagrożeń (obiekty, relacje, wskaźniki), a TAXII — protokół warstwy aplikacji (nad HTTPS) do przesyłania takich danych między organizacjami. |
| tabletop exercise | tabletop exercise | po angielsku | Ćwiczenie prowadzone „przy stole", podczas którego zespół omawia krok po kroku reakcję na hipotetyczny scenariusz incydentu — testuje decyzje, role i procedury, a nie systemy; nie wykonuje się przy nim żadnych działań na żywej infrastrukturze. |
| taktyki, techniki i procedury (TTP) | tactics, techniques and procedures (TTP) | obie formy | Trójwarstwowy opis zachowania napastnika: taktyka to jego cel na danym etapie ataku, technika — sposób osiągnięcia tego celu, a procedura — konkretna implementacja stosowana przez daną grupę. |
| threat actor | threat actor | po angielsku | Osoba, grupa lub organizacja stojąca za wrogim działaniem wobec systemów — od pojedynczego przestępcy po strukturę sponsorowaną przez państwo; termin parasolowy z modeli threat intelligence, obejmujący także sprawców nieatakujących bezpośrednio (np. brokerów dostępu, dostawców infrastruktury). |
| threat hunting (polowanie na zagrożenia) | threat hunting | obie formy | Aktywne, prowadzone przez analityka poszukiwanie śladów napastnika w danych telemetrycznych, wychodzące od hipotezy, a nie od alertu wygenerowanego przez system. |
| threat intelligence | threat intelligence | po angielsku | Przetworzona i osadzona w kontekście wiedza o napastnikach, ich metodach i infrastrukturze, służąca do podejmowania decyzji obronnych. |
| triaż | triage | obie formy | Wstępna ocena napływających alertów rozstrzygająca, które z nich są fałszywe, a które wymagają pogłębionej analizy i z jakim priorytetem. |
| UEBA | user and entity behavior analytics (UEBA) | bez tłumaczenia | Analityka wykrywająca zagrożenia przez wychwytywanie odstępstw od wyuczonego wzorca zachowania użytkownika lub innego podmiotu (konta serwisowego, hosta, urządzenia), zamiast dopasowania do znanej sygnatury. |
| usunięcie zagrożenia | eradication | po polsku | Etap reagowania polegający na trwałym usunięciu zagrożenia ze środowiska: narzędzi napastnika, jego kont i mechanizmów utrzymania dostępu oraz wykorzystanej podatności. |
| wskaźnik kompromitacji (IoC) | indicator of compromise (IoC) | obie formy | Techniczny ślad świadczący o naruszeniu — np. skrót kryptograficzny (hash) pliku, adres IP, nazwa domeny czy klucz rejestru — używany do wykrywania włamania i przeszukiwania środowiska. |
| XDR (Extended Detection and Response) | extended detection and response (XDR) | bez tłumaczenia | Rozwinięcie EDR, które łączy i koreluje sygnały z wielu warstw naraz — punktów końcowych, sieci, chmury i tożsamości — w jeden obraz incydentu. |
| zgłoszenie naruszenia ochrony danych | breach notification | po polsku | Prawny obowiązek powiadomienia o naruszeniu. W RODO są to dwa odrębne obowiązki: zgłoszenie naruszenia ochrony danych osobowych Prezesowi UODO w ciągu 72 godzin (art. 33) oraz — gdy ryzyko dla osób jest wysokie — zawiadomienie samych osób, których dane dotyczą, bez zbędnej zwłoki (art. 34). W reżimie NIS2 i ustawy o KSC odpowiednikiem jest zgłoszenie incydentu poważnego do właściwego CSIRT. |
| zmęczenie alertami | alert fatigue | obie formy | Spadek czujności analityków wywołany nadmiarem alertów, w większości fałszywych, prowadzący do przeoczenia zdarzeń naprawdę istotnych. |
TAB. 7Kryptografia, tożsamość i uwierzytelnianie39 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| autoryzacja | authorization | po polsku | Rozstrzygnięcie, do czego uwierzytelniony już podmiot ma prawo — odpowiedź na pytanie „co mu wolno”, następująca po uwierzytelnieniu i często z nim mylona. |
| certyfikat cyfrowy | digital certificate | po polsku | Podpisany przez zaufanego wystawcę (urząd certyfikacji) dokument elektroniczny w formacie X.509, który wiąże klucz publiczny z tożsamością (domeną, firmą, osobą), obowiązuje przez określony termin ważności i może zostać wcześniej unieważniony (CRL, OCSP). |
| dane uwierzytelniające | credential | po polsku | Dana lub obiekt służący do potwierdzenia tożsamości — hasło, klucz, certyfikat lub token — będący głównym łupem w większości ataków na konta. |
| FIDO2 / WebAuthn | WebAuthn / FIDO2 | bez tłumaczenia | Standardy FIDO Alliance i W3C opisujące logowanie kluczem kryptograficznym trwale powiązanym z konkretną domeną, stanowiące podstawę działania passkeyów i kluczy sprzętowych. |
| forward secrecy | forward secrecy | po angielsku | Właściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE. |
| funkcja skrótu (hashowanie) | hashing | obie formy | Jednokierunkowe przekształcenie dowolnych danych w skrót o stałej długości, którego nie da się odwrócić i który zmienia się całkowicie przy najmniejszej zmianie wejścia, dzięki czemu służy do kontroli integralności i do przechowywania haseł. |
| HSM | hardware security module (HSM) | po angielsku | Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika). |
| identity provider (IdP) | identity provider (IdP) | po angielsku | System, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect. |
| infrastruktura klucza publicznego | public key infrastructure (PKI) | obie formy | Zestaw standardów, ról, procedur i narzędzi (urzędy certyfikacji, certyfikaty, listy unieważnień CRL/OCSP, polityki certyfikacji) służący do WYSTAWIANIA CERTYFIKATÓW wiążących klucze publiczne z tożsamościami i do zarządzania zaufaniem do nich w skali organizacji lub internetu. |
| JWT (JSON Web Token) | JSON Web Token (JWT) | bez tłumaczenia | Format tokenu w postaci podpisanego (opcjonalnie zaszyfrowanego) obiektu JSON, który przenosi twierdzenia o użytkowniku i może zostać zweryfikowany bez odpytywania bazy danych. |
| KDF | key derivation function (KDF) | po angielsku | Funkcja wyprowadzająca klucz kryptograficzny z hasła lub innego sekretu (np. z wyniku uzgodnienia klucza). W wariantach hasłowych (PBKDF2, scrypt, Argon2) celowo kosztowna obliczeniowo i pamięciowo, by spowolnić masowe zgadywanie haseł; bcrypt bywa wymieniany w tym samym szeregu, choć formalnie jest funkcją haszowania haseł, a nie KDF-em. KDF-y niehasłowe (HKDF) są z założenia szybkie — ich celem jest jakość materiału klucza, nie spowalnianie ataku. |
| klucz kryptograficzny | cryptographic key | po polsku | Ciąg bitów sterujący działaniem algorytmu kryptograficznego, od którego tajności i losowości zależy bezpieczeństwo systemu — nie od utrzymywania samego algorytmu w sekrecie. |
| kod jednorazowy | one-time password (OTP/TOTP) | obie formy | Kod ważny tylko raz i zwykle przez około 30 sekund, generowany z sekretu współdzielonego z serwerem (TOTP — z czasu, HOTP — z licznika) albo przesyłany SMS-em; mocniejszy niż samo hasło, ale nadal możliwy do wyłudzenia phishingiem. |
| kryptografia asymetryczna | public-key cryptography | po polsku | Kryptografia oparta na parze powiązanych kluczy — jawnym publicznym i tajnym prywatnym — w której operację wykonaną jednym kluczem odwraca lub weryfikuje wyłącznie drugi, co umożliwia bezpieczną wymianę kluczy i podpisy cyfrowe. |
| kryptografia postkwantowa | post-quantum cryptography | obie formy | Algorytmy zaprojektowane tak, by opierały się atakom komputera kwantowego (m.in. standardy NIST ML-KEM i ML-DSA), wdrażane już dziś, bo ruch przechwycony obecnie może zostać odszyfrowany w przyszłości (model „harvest now, decrypt later”). |
| menedżer haseł | password manager | po polsku | Aplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła. |
| OAuth 2.0 | OAuth 2.0 | bez tłumaczenia | Otwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect. |
| passkey | passkey | po angielsku | Poświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing. |
| pieprz | pepper | obie formy | Tajna wartość wspólna dla całego systemu, dokładana do hasła przed haszowaniem (albo używana jako klucz HMAC nad hasłem) i przechowywana POZA bazą danych — w konfiguracji aplikacji, zmiennej środowiskowej lub w HSM — tak by sam wyciek bazy nie wystarczył do łamania haseł. W odróżnieniu od soli nie jest unikalna dla użytkownika i nie jest jawna; sól chroni przed tablicami tęczowymi i porównywaniem hashy, pieprz chroni przed łamaniem po wycieku samej bazy. Pieprz NIE zastępuje soli ani wolnej funkcji haszującej. |
| podpis cyfrowy | digital signature | po polsku | Kryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością. |
| RBAC | role-based access control (RBAC) | bez tłumaczenia | Model kontroli dostępu, w którym uprawnienia przypisuje się rolom, a użytkownikom nadaje role, zamiast konfigurować dostęp osobno dla każdej osoby. |
| rotacja kluczy | key rotation | po polsku | Planowa wymiana kluczy kryptograficznych (albo sekretów: tokenów, haseł serwisowych) na nowe, ograniczająca ilość danych chronionych jednym kluczem i czas, w którym jego wyciek pozostaje groźny. Odrębną sytuacją jest rotacja awaryjna — natychmiastowa wymiana po incydencie, zwykle połączona z unieważnieniem starego klucza. |
| seed phrase (fraza odzyskiwania) | seed phrase (fraza odzyskiwania) i self-custody | po angielsku | Ciąg 12 lub 24 losowych słów, z którego odtwarzane są wszystkie klucze prywatne portfela kryptowalutowego — kto go zna, ten ma środki, dlatego przy samodzielnym przechowywaniu (self-custody) nie podaje się go nikomu i nie trzyma w telefonie ani w chmurze. |
| sól | salt | po polsku | Losowa, unikalna dla każdego hasła wartość dodawana przed obliczeniem skrótu i przechowywana razem z nim, dzięki której identyczne hasła dają różne skróty, a gotowe tablice do łamania haseł (tęczowe) stają się bezużyteczne. |
| SSO | single sign-on (SSO) | bez tłumaczenia | Mechanizm, w którym jedno uwierzytelnienie u dostawcy tożsamości otwiera dostęp do wielu aplikacji, co upraszcza logowanie, ale czyni z tego konta punkt krytyczny. |
| szyfrowanie | encryption | po polsku | Przekształcenie danych za pomocą algorytmu i klucza w postać nieczytelną dla osób postronnych, odwracalne wyłącznie przez posiadacza właściwego klucza. |
| szyfrowanie end-to-end (E2EE) | end-to-end encryption | obie formy | Szyfrowanie, w którym klucze do odczytu mają wyłącznie urządzenia nadawcy i odbiorcy, więc pośrednik (serwer, operator usługi) przenosi treść, ale nie potrafi jej odczytać. Przeciwieństwem nie jest „brak szyfrowania", tylko szyfrowanie w transporcie (TLS), gdzie serwer usługi widzi treść. |
| TLS | TLS (SSL) | bez tłumaczenia | Protokół, który szyfruje połączenie sieciowe, chroni jego integralność i uwierzytelnia serwer za pomocą certyfikatu (opcjonalnie także klienta) — podstawa HTTPS. Aktualne wersje to TLS 1.2 i 1.3; starsza nazwa SSL oznacza wersje (SSL 2.0, SSL 3.0) dawno wycofane jako niebezpieczne, choć w polszczyźnie potocznej „SSL” bywa używane jako nazwa całej rodziny protokołów. |
| token sesyjny | session token | po polsku | Wartość wydana po zalogowaniu i dołączana do kolejnych żądań zamiast hasła, dlatego jej kradzież pozwala przejąć sesję bez znajomości hasła i z pominięciem MFA. |
| urząd certyfikacji | certificate authority (CA) | obie formy | Zaufany podmiot, który weryfikuje tożsamość wnioskodawcy, wystawia certyfikaty i może je unieważnić; jego kompromitacja podważa zaufanie do wszystkich wydanych przez niego certyfikatów. |
| uwierzytelnianie | authentication | po polsku | Potwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA. |
| uwierzytelnianie biometryczne | biometric authentication | po polsku | Potwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku. |
| uwierzytelnianie dwuskładnikowe | two-factor authentication (2FA) | obie formy | Najczęstszy wariant uwierzytelniania wieloskładnikowego, w którym do hasła dokłada się dokładnie jeden drugi składnik z innej kategorii: kod jednorazowy, klucz sprzętowy lub potwierdzenie w aplikacji. |
| uwierzytelnianie wieloskładnikowe | multi-factor authentication (MFA) | obie formy | Logowanie wymagające co najmniej dwóch niezależnych składników z różnych kategorii — coś, co wiesz, coś, co masz, i coś, czym jesteś — dzięki czemu kradzież samego hasła nie wystarcza do przejęcia konta. |
| zarządzanie dostępem uprzywilejowanym (PAM) | privileged access management (PAM) | obie formy | Dyscyplina i klasa narzędzi kontrolujących konta o podwyższonych uprawnieniach — przechowywanie i rotacja haseł administracyjnych, przyznawanie dostępu tylko na czas zadania oraz nagrywanie sesji uprzywilejowanych. |
| zarządzanie sekretami | secrets management | po polsku | Kontrolowane przechowywanie, wydawanie, audytowanie i rotacja sekretów aplikacji (kluczy API, tokenów, haseł do baz, certyfikatów) w dedykowanym systemie zamiast w kodzie, plikach konfiguracyjnych czy repozytorium. |
| zarządzanie tożsamością i dostępem | identity and access management (IAM) | obie formy | Procesy i narzędzia obejmujące cały cykl życia tożsamości cyfrowych i ich uprawnień — od założenia konta, przez uwierzytelnianie i zmiany ról, po odebranie dostępu przy odejściu. |
| zasada najmniejszych uprawnień | principle of least privilege | po polsku | Reguła nadawania każdemu użytkownikowi, procesowi i usłudze tylko tych uprawnień, które są niezbędne do wykonania zadania, i tylko na czas jego trwania. |
| Zero Trust | zero trust | po angielsku | Model bezpieczeństwa, w którym żadne żądanie nie jest uznawane za zaufane z powodu lokalizacji w sieci, a każdy dostęp jest osobno uwierzytelniany, autoryzowany i oceniany kontekstowo. |
TAB. 8Prawo, zgodność i ryzyko42 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| administrator danych osobowych | data controller | po polsku | Podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych i odpowiada za zgodność tego przetwarzania z RODO (zasada rozliczalności). |
| AI Act (rozporządzenie UE w sprawie sztucznej inteligencji) | EU AI Act | po angielsku | Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji, które dzieli systemy AI według poziomu ryzyka i wiąże z każdą klasą inne obowiązki dostawców i podmiotów stosujących. |
| akt o cyberodporności | Cyber Resilience Act | obie formy | Rozporządzenie UE 2024/2847 z 23 października 2024 r. wymagające, by produkty z elementami cyfrowymi były projektowane bezpiecznie i otrzymywały aktualizacje przez zadeklarowany okres wsparcia, wraz z obowiązkiem zgłaszania aktywnie wykorzystywanych podatności. |
| analiza wpływu na działalność | business impact analysis (BIA) | po polsku | Analiza ustalająca, które procesy są krytyczne i jakie straty finansowe, prawne oraz wizerunkowe przynosi ich przerwa w czasie — podstawa wyznaczenia RTO i RPO. |
| apetyt na ryzyko | risk appetite | po polsku | Poziom i rodzaj ryzyka, jaki organizacja jest gotowa podejmować w dążeniu do swoich celów, wyznaczany i zatwierdzany na szczeblu zarządu lub rady nadzorczej. |
| audyt bezpieczeństwa | security audit | po polsku | Niezależna, oparta na dowodach ocena, czy zabezpieczenia i procesy organizacji spełniają przyjęte kryteria — normę, przepis prawa lub politykę wewnętrzną. |
| CISO | CISO (Chief Information Security Officer) | bez tłumaczenia | Osoba na poziomie kierownictwa odpowiadająca za strategię bezpieczeństwa informacji, zarządzanie ryzykiem i zgodność w całej organizacji; w reżimie NIS2/KSC formalną odpowiedzialność ponosi kierownik podmiotu, a CISO pełni rolę wykonawczą i doradczą. |
| disaster recovery (DR) | disaster recovery | po angielsku | Część planowania ciągłości działania skupiona na technicznym przywróceniu systemów, danych i infrastruktury po awarii lub katastrofie — węższa niż plan ciągłości działania, który obejmuje procesy całej organizacji. |
| DORA | DORA | bez tłumaczenia | Rozporządzenie UE 2022/2554 (Digital Operational Resilience Act), stosowane od 17 stycznia 2025 r., które nakłada na sektor finansowy i jego zewnętrznych dostawców ICT wymogi zarządzania ryzykiem cyfrowym, testowania odporności operacyjnej i zgłaszania poważnych incydentów. |
| due diligence | due diligence | po angielsku | Staranne sprawdzenie stanu bezpieczeństwa i zgodności drugiej strony — dostawcy, partnera lub przejmowanej spółki — przed zawarciem umowy albo transakcji. |
| GRC | governance, risk and compliance (GRC) | bez tłumaczenia | Zintegrowane podejście łączące ład korporacyjny, zarządzanie ryzykiem i zapewnianie zgodności w jeden spójny proces zamiast trzech niezależnych silosów organizacyjnych. |
| inspektor ochrony danych | data protection officer (DPO) | po polsku | Niezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym. |
| ISO/IEC 27001 | ISO/IEC 27001 | bez tłumaczenia | Międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022. |
| kopia niezmienna (immutable backup) | immutable backup (kopia niezmienna, reguła 3-2-1) | obie formy | Kopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy. |
| naruszenie ochrony danych osobowych | personal data breach | po polsku | Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób. |
| NIS2 | NIS2 | bez tłumaczenia | Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework | bez tłumaczenia | Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa. |
| obowiązek zgłaszania incydentów | incident reporting obligation | po polsku | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |
| ocena skutków dla ochrony danych | data protection impact assessment (DPIA) | po polsku | Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO). |
| organ nadzorczy | supervisory authority | po polsku | Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne. |
| PCI DSS | PCI DSS | bez tłumaczenia | Branżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x. |
| plan ciągłości działania | business continuity plan | po polsku | Dokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware. |
| podmiot kluczowy | essential entity | po polsku | Kategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach. |
| podmiot przetwarzający | data processor | po polsku | Podmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem. |
| polityka bezpieczeństwa | security policy | po polsku | Zatwierdzony przez kierownictwo dokument (lub zbiór dokumentów) określający zasady, obowiązki i granice korzystania z zasobów informacyjnych i IT, stanowiący podstawę egzekwowania wymagań bezpieczeństwa wobec pracowników i dostawców. |
| rejestr ryzyk | risk register | po polsku | Prowadzony na bieżąco wykaz zidentyfikowanych ryzyk wraz z ich oceną, przypisanym właścicielem, planowanym sposobem postępowania i statusem realizacji. |
| RODO | GDPR | po polsku | Unijne rozporządzenie 2016/679 regulujące przetwarzanie danych osobowych, które nakłada obowiązek zapewnienia im bezpieczeństwa i zgłaszania naruszeń, a za najcięższe naruszenia przewiduje kary do 20 mln euro lub 4% całkowitego rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 ust. 5). |
| RPO | recovery point objective (RPO) | bez tłumaczenia | Maksymalny akceptowalny zakres utraty danych wyrażony w czasie, czyli jak stara może być ostatnia użyteczna kopia zapasowa. |
| RTO | recovery time objective (RTO) | bez tłumaczenia | Maksymalny akceptowalny czas od wystąpienia awarii do przywrócenia działania procesu lub systemu. |
| ryzyko szczątkowe | residual risk | po polsku | Ryzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej. |
| SOC 2 | SOC 2 | bez tłumaczenia | Amerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność. |
| system zarządzania bezpieczeństwem informacji (SZBI) | information security management system (ISMS) | po polsku | Udokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji. |
| szacowanie ryzyka | risk assessment | po polsku | Proces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności. |
| szkolenia z cyberbezpieczeństwa dla pracowników | security awareness training | obie formy | Regularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA. |
| ubezpieczenie od ryzyk cybernetycznych | cyber insurance (ubezpieczenie cyber) | po polsku | Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia. |
| umowa powierzenia przetwarzania danych osobowych | data processing agreement (DPA) | po polsku | Umowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna. |
| ustawa o krajowym systemie cyberbezpieczeństwa (KSC) | National Cybersecurity System Act | po polsku | Polska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji. |
| ustawa o zwalczaniu nadużyć w komunikacji elektronicznej | Act on Combating Abuse in Electronic Communications | po polsku | Polska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy. |
| uwzględnianie ochrony danych w fazie projektowania | privacy by design | obie formy | Zasada z art. 25 RODO: administrator już na etapie określania sposobów przetwarzania (a więc przy projektowaniu systemu) wdraża odpowiednie środki techniczne i organizacyjne realizujące zasady ochrony danych, a domyślne ustawienia mają przetwarzać tylko dane niezbędne do celu (domyślna ochrona danych). |
| zabezpieczenie | security control | po polsku | Pojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu. |
| zarządzanie ryzykiem dostawców (TPRM) | third-party risk management (TPRM) | obie formy | Systematyczne ocenianie i nadzorowanie ryzyka wnoszonego przez dostawców, podwykonawców i partnerów mających dostęp do danych lub systemów organizacji. |
| zgodność regulacyjna | compliance | obie formy | Stan, w którym organizacja spełnia wymogi prawa, umów, norm i regulacji wewnętrznych oraz potrafi to udowodnić dowodami — co nie jest tożsame z faktycznym bezpieczeństwem. |
TAB. 9Realia polskie: instytucje i oszustwa11 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| Alert RCB | Alert RCB | bez tłumaczenia | Oficjalny SMS ostrzegawczy Rządowego Centrum Bezpieczeństwa rozsyłany do telefonów w obszarze zagrożenia (np. pożar, gwałtowne burze, zagrożenie atakiem z powietrza), który nigdy nie zawiera odnośników. |
| CERT Polska / CSIRT NASK, CSIRT GOV, CSIRT MON | CERT Polska / CSIRT NASK (CSIRT GOV, CSIRT MON) | bez tłumaczenia | Nazwy własne zespołów reagowania na incydenty komputerowe: CERT Polska to działający w NASK zespół realizujący ustawowe zadania CSIRT NASK, a obok niego funkcjonują CSIRT GOV (prowadzony przez Szefa ABW) i CSIRT MON — trzy krajowe zespoły przewidziane w ustawie o krajowym systemie cyberbezpieczeństwa. |
| fałszywa bramka płatności | fake payment gateway (fałszywa bramka płatnicza) | po polsku | Podrobiona strona udająca operatora płatności (PayU, Przelewy24, BLIK) albo logowanie do banku, do której prowadzi link ze smishingu, e-maila lub ogłoszenia na portalu sprzedażowym, a której jedynym celem jest przejęcie danych karty i danych logowania do bankowości. |
| lista ostrzeżeń przed niebezpiecznymi stronami | CERT Polska warning list | po polsku | Prowadzony przez CSIRT NASK publiczny wykaz domen, których podstawowym celem jest wprowadzenie użytkowników w błąd i wyłudzenie ich danych, wykorzystywany do blokowania dostępu do tych stron. |
| mObywatel / Profil Zaufany (mDowód) | mObywatel / Profil Zaufany (Polish digital identity) | bez tłumaczenia | Dwa polskie narzędzia tożsamości cyfrowej: mObywatel to rządowa aplikacja mobilna z dokumentami elektronicznymi (m.in. mDowodem), a Profil Zaufany to bezpłatny środek identyfikacji elektronicznej służący do potwierdzania tożsamości w e-administracji i podpisywania dokumentów. |
| oszustwo na BLIK-a | BLIK scam (oszustwo „na BLIK-a”) | po polsku | Oszustwo, w którym przestępca po przejęciu konta na Facebooku lub Messengerze pisze do znajomych ofiary z prośbą o pilną pożyczkę i podanie kodu BLIK albo o zatwierdzenie w aplikacji bankowej transakcji, której odbiorca nie inicjował. |
| oszustwo na OLX / Vinted (fałszywy sklep internetowy) | marketplace / fake online shop scam | po polsku | Oszustwo handlowe w internecie, w którym sprawca podszywa się pod kupującego lub sprzedającego na platformie ogłoszeniowej albo prowadzi sklep-widmo, by pod pretekstem „odbioru pieniędzy” lub okazyjnego zakupu przejąć dane karty i środki ofiary. |
| oszustwo na policjanta / na pracownika banku | bank/police impersonation phone scam (oszustwo „na policjanta”, „na pracownika banku”) | po polsku | Oszustwo telefoniczne, w którym rozmówca podszywa się pod pracownika banku, policjanta lub funkcjonariusza CBŚP, twierdzi że konto ofiary zostało zaatakowane albo że trwa tajna akcja, i pod presją czasu nakłania ją do przelania pieniędzy na tak zwane konto techniczne lub do podania danych logowania i kodów autoryzacyjnych. |
| oszustwo na wnuczka | grandparent scam (oszustwo „na wnuczka”) z klonowaniem głosu | po polsku | Oszustwo telefoniczne, w którym sprawca podaje się za wnuka, syna lub inną bliską osobę w nagłej potrzebie — po wypadku, przed poręczeniem, z policją w tle — i prosi o pilne przekazanie gotówki kurierowi lub przelew, a w wariancie z ostatnich lat podszywa się dodatkowo pod głos tej osoby wygenerowany przez sztuczną inteligencję. |
| zastrzeżenie numeru PESEL | PESEL number lock | po polsku | Bezpłatny wpis w państwowym rejestrze, który blokuje możliwość użycia numeru PESEL do zawarcia umowy kredytu, pożyczki czy umowy telekomunikacyjnej — instytucje finansowe mają obowiązek sprawdzić zastrzeżenie przed zawarciem takiej umowy. |
| zgłoszenie podejrzanego SMS-a na numer 8080 / zgłoszenie incydentu (incydent.cert.pl) | reporting a suspicious SMS / security incident in Poland | po polsku | Dwie ścieżki zgłoszenia zagrożenia do CERT Polska: przekazanie (przesłanie dalej) podejrzanego SMS-a na numer 8080 albo wypełnienie formularza „Zgłoś incydent” na incydent.cert.pl. |
TAB. 10Ludzie, role i higiena cyfrowa36 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| aktualizacja oprogramowania | software update | po polsku | Wydana przez producenta nowa wersja systemu lub aplikacji, która obok zmian funkcjonalnych zawiera poprawki zamykające znane podatności — dlatego jej szybka instalacja jest najprostszym sposobem odcięcia napastnikom masowo wykorzystywanych luk. |
| badacz bezpieczeństwa | security researcher | po polsku | Specjalista, który wyszukuje i opisuje podatności oraz techniki ataku, publikując wyniki po to, by dało się je naprawić — zwykle po zgłoszeniu producentowi i odczekaniu na poprawkę. |
| bezpieczne hasła | password hygiene | po polsku | Zestaw nawyków chroniących konta: długie i unikalne hasło do każdej usługi, przechowywane w menedżerze haseł i zmieniane nie okresowo, lecz natychmiast po podejrzeniu ujawnienia. |
| black hat | black hat | po angielsku | Haker działający bez zgody właściciela systemu, dla własnej korzyści lub na szkodę ofiary. |
| blokada ekranu | screen lock | po polsku | Wymóg podania PIN-u, hasła lub biometrii przy każdym wybudzeniu urządzenia — podstawowy warunek, by szyfrowanie danych na sprzęcie miało sens. |
| bug bounty hunter | bug bounty hunter | po angielsku | Program, w którym firma zaprasza zewnętrznych badaczy do zgłaszania podatności, i rola osoby, która w takim programie uczestniczy: nagroda (finansowa albo punkty reputacji) przysługuje za zgłoszenie uznane za ważne i mieszczące się w zakresie — duplikaty i zgłoszenia spoza zakresu nie są opłacane. |
| cyberhigiena | digital hygiene | po polsku | Zestaw codziennych nawyków — aktualizacje, unikalne hasła, kopie zapasowe, ostrożność wobec linków — które obniżają ryzyko incydentu bez potrzeby wiedzy technicznej. |
| cyberprzemoc | cyberbullying | po polsku | Uporczywe nękanie, ośmieszanie lub wykluczanie osoby za pośrednictwem internetu i telefonu, najczęściej w grupie rówieśniczej lub zawodowej. |
| cyberprzestępca | cybercriminal | po polsku | Sprawca przestępstwa popełnianego z użyciem systemów teleinformatycznych — najczęściej dla zysku, ale w polskim uzusie także wtedy, gdy działa na zlecenie państwa lub z innych pobudek. |
| doxing | doxxing | po angielsku | Celowe upublicznienie prywatnych informacji o konkretnej osobie — adresu, telefonu, miejsca pracy — po to, by narazić ją na nękanie lub przemoc. |
| fingerprinting przeglądarki | browser fingerprinting | po angielsku | Rozpoznawanie użytkownika po unikalnej kombinacji cech przeglądarki i urządzenia (czcionki, rozdzielczość, karta graficzna, ustawienia), bez zapisywania czegokolwiek na jego sprzęcie. |
| grey hat | grey hat | po angielsku | Haker, który szuka luk bez zgody właściciela, ale zamiast je wykorzystywać — zgłasza je lub ujawnia, działając poza prawem, choć bez zamiaru szkody. |
| grooming (uwodzenie dziecka w sieci) | grooming (uwodzenie dziecka w sieci) | po angielsku | Celowe budowanie przez dorosłego więzi i zaufania z dzieckiem w internecie po to, by doprowadzić do kontaktu o charakterze seksualnym albo uzyskać od niego materiały intymne. |
| grupa sponsorowana przez państwo (APT) | state-sponsored actor | obie formy | Grupa napastników finansowana lub kierowana przez służby państwowe, prowadząca długotrwałe operacje szpiegowskie, dywersyjne lub sabotażowe wobec innych państw, firm i infrastruktury. |
| haker | hacker | po polsku | Osoba dogłębnie rozumiejąca działanie systemów informatycznych i potrafiąca zmusić je do zachowań nieprzewidzianych przez twórców — samo słowo nie przesądza, czy robi to legalnie. |
| haktywista | hacktivist | po polsku | Napastnik działający z pobudek ideologicznych lub politycznych, dla nagłośnienia sprawy, a nie dla pieniędzy. |
| kontrola rodzicielska | parental control | po polsku | Ustawienia systemu, routera lub osobnej aplikacji ograniczające dziecku dostęp do treści, aplikacji, zakupów i czasu ekranowego oraz informujące opiekuna o aktywności urządzenia. |
| kradzież tożsamości | identity theft | po polsku | Bezprawne posłużenie się cudzymi danymi osobowymi, na przykład do wzięcia kredytu, założenia konta lub zawarcia umowy na cudze nazwisko. |
| OSINT | OSINT | bez tłumaczenia | Zbieranie i analiza informacji z ogólnodostępnych źródeł — stron, rejestrów, mediów społecznościowych, wycieków — w celu rozpoznania osoby, firmy lub infrastruktury. |
| oszustwo inwestycyjne | investment scam | po polsku | Wyłudzenie pieniędzy obietnicą wysokiego i pewnego zysku, zwykle przez fałszywą platformę inwestycyjną, reklamy z wizerunkiem znanych osób i telefonicznego „doradcę”. |
| oszustwo na pomoc techniczną | tech support scam | obie formy | Oszustwo, w którym sprawca podszywa się pod pomoc techniczną znanej firmy (najczęściej Microsoftu) lub firmowy helpdesk, wywołuje panikę rzekomą infekcją albo awarią i nakłania ofiarę do zainstalowania programu zdalnego dostępu (AnyDesk, TeamViewer, Quick Assist), a następnie do zapłaty za „naprawę” lub przejmuje kontrolę nad komputerem. |
| oszustwo z kodem QR | QR code fraud | obie formy | Oszustwo polegające na podstawieniu kodu QR prowadzącego do fałszywej strony płatności lub logowania, na przykład przez naklejkę na parkomacie, fałszywy mandat za wycieraczką albo kod w wiadomości e-mail. |
| prywatność | privacy | po polsku | Kontrola nad tym, jakie informacje o nas są zbierane, komu udostępniane i do jakich celów wykorzystywane. |
| romance scam | romance scam | po angielsku | Wyłudzenie, w którym sprawca przez tygodnie lub miesiące buduje relację uczuciową online, by w kluczowym momencie poprosić o pieniądze pod pretekstem nagłej potrzeby lub wspólnej inwestycji. |
| Safe Browsing | safe browsing | bez tłumaczenia | Usługa Google, z której korzysta większość przeglądarek, ostrzegająca użytkownika przed stronami i plikami rozpoznanymi jako wyłudzające dane lub roznoszące złośliwe oprogramowanie. |
| script kiddie | script kiddie | po angielsku | Napastnik bez pogłębionej wiedzy technicznej, który atakuje wyłącznie gotowymi narzędziami, skryptami i exploitami napisanymi przez kogoś innego — często nie rozumiejąc, jak one działają. |
| słup | money mule | po polsku | Osoba, która udostępnia własne konto bankowe, portfel kryptowalutowy lub tożsamość do przyjęcia i dalszego przekazania pieniędzy albo towarów pochodzących z przestępstwa — często nieświadoma swojej roli, zwerbowana ogłoszeniem o „łatwej pracy zdalnej”. |
| szyfrowanie urządzenia | device encryption | po polsku | Szyfrowanie całej pamięci telefonu lub komputera, dzięki któremu dane pozostają nieczytelne dla osoby, która przejmie sprzęt bez znajomości PIN-u lub hasła. |
| ślad cyfrowy | digital footprint | po polsku | Całość danych, które człowiek zostawia w sieci świadomie (wpisy, zdjęcia, komentarze) i mimowolnie (logi, lokalizacja, historia zakupów i wyszukiwań). |
| śledzenie w internecie | online tracking | obie formy | Zbieranie danych o zachowaniu użytkownika w internecie przez skrypty, piksele i pliki cookie, służące budowaniu profilu na potrzeby reklamy lub analityki. |
| testy phishingowe | phishing simulation | po polsku | Kontrolowana, nieszkodliwa kampania fałszywych wiadomości wysyłana własnym pracownikom, aby zmierzyć realną podatność organizacji i wskazać, kto potrzebuje szkolenia. |
| tryb incognito | incognito mode | po polsku | Tryb przeglądarki, który po zamknięciu okna nie zostawia na urządzeniu historii ani ciasteczek, ale nie ukrywa aktywności przed odwiedzaną stroną, pracodawcą ani dostawcą internetu. |
| white hat | white hat | po angielsku | Haker testujący zabezpieczenia za zgodą i w interesie właściciela systemu, zwykle na podstawie umowy określającej zakres testu albo w ramach programu nagród za błędy (bug bounty). |
| wyciek danych | data breach | po polsku | Zdarzenie, w którym dane — zwłaszcza osobowe — trafiają do osób nieuprawnionych wskutek ataku, błędu konfiguracji lub zaniedbania. |
| zagrożenia publicznych sieci Wi-Fi | public Wi-Fi risk | po polsku | Zagrożenia korzystania z otwartych hotspotów: podszycie się pod znaną sieć, podsuwanie fałszywych stron logowania i podsłuch nieszyfrowanego ruchu — przy poprawnym HTTPS napastnik widzi jednak głównie metadane, a nie treść. |
| zgoda na pliki cookie | cookie consent | po polsku | Wymagana prawem zgoda użytkownika na zapisywanie i odczyt plików cookie innych niż niezbędne, odbierana zwykle przez baner na stronie i możliwa do wycofania. |
TAB. 11Chmura, kontenery i łańcuch dostaw4 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| błędna konfiguracja chmury | cloud misconfiguration | po polsku | Pozostawienie zasobu chmurowego — bucketu na pliki, bazy danych czy uprawnień IAM — w ustawieniach udostępniających go publicznie lub szerzej, niż wymaga tego działanie usługi. |
| dependency confusion (podmiana zależności) | dependency confusion | po angielsku | Atak polegający na opublikowaniu w publicznym repozytorium pakietu o nazwie identycznej z wewnętrzną biblioteką firmy i wyższym numerze wersji, przez co system budowania pobiera i uruchamia kod atakującego zamiast własnego. |
| SBOM (wykaz komponentów oprogramowania) | software bill of materials (SBOM) | bez tłumaczenia | Maszynowo czytelny wykaz wszystkich komponentów, bibliotek i zależności wchodzących w skład oprogramowania wraz z ich wersjami, pozwalający sprawdzić, czy produkt zawiera podatny element. |
| ucieczka z kontenera | container escape | obie formy | Wykorzystanie podatności lub błędnej konfiguracji do wyjścia z izolacji kontenera i uzyskania dostępu do systemu operacyjnego hosta, a przez niego do pozostałych kontenerów i całego klastra. |
TAB. 12Mobile, IoT i OT/ICS7 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| atak NFC relay | NFC relay attack (przekazywanie transakcji NFC, np. NGate) | po angielsku | Atak, w którym złośliwa aplikacja na telefonie ofiary odczytuje przez NFC jej kartę płatniczą i w czasie rzeczywistym przekazuje odpowiedzi karty do urządzenia przestępcy stojącego przy bankomacie lub terminalu, dzięki czemu wypłata wygląda tam jak zwykłe zbliżeniowe użycie karty. |
| bezpieczeństwo IoT (internetu rzeczy) | IoT security / smart home security | obie formy | Ochrona urządzeń sieciowych codziennego użytku — kamer, routerów, sprzętu smart home i czujników — które trafiają do sieci z domyślnym hasłem i bez ścieżki aktualizacji, przez co zasilają botnety. |
| bezpieczeństwo systemów przemysłowych (OT/ICS) | operational technology (OT) security / ICS / SCADA | obie formy | Ochrona systemów sterujących procesami fizycznymi w przemyśle i infrastrukturze — sterowników, paneli operatorskich i sieci przemysłowych — gdzie priorytetem jest ciągłość działania, a nie poufność danych. |
| infrastruktura krytyczna | critical infrastructure | po polsku | Systemy i obiekty kluczowe dla bezpieczeństwa państwa i minimalnego funkcjonowania gospodarki — energetyka, wodociągi, transport, łączność, ochrona zdrowia — których zniszczenie lub zakłócenie uderza bezpośrednio w obywateli. |
| MDM (zarządzanie urządzeniami mobilnymi) | mobile device management (MDM/UEM) | bez tłumaczenia | System centralnego zarządzania firmowymi i prywatnymi telefonami oraz laptopami pracowników, wymuszający polityki bezpieczeństwa i pozwalający zdalnie zablokować lub wyczyścić urządzenie. |
| nakładka (overlay) na aplikację bankową | overlay attack / accessibility service abuse (nakładka na aplikację bankową) | obie formy | Technika trojanów bankowych na Androida: złośliwa aplikacja wyświetla nad prawdziwą aplikacją banku własny, łudząco podobny ekran logowania i przechwytuje dane, a przyznane jej usługi ułatwień dostępu pozwalają dodatkowo czytać wpisywany tekst i samodzielnie klikać w interfejsie telefonu. |
| rządowy trojan (komercyjne oprogramowanie szpiegujące) | mercenary spyware (komercyjne oprogramowanie szpiegujące, np. Pegasus) | po polsku | Oprogramowanie szpiegujące budowane i sprzedawane komercyjnie służbom państwowym, które przejmuje telefon konkretnej, wskazanej osoby — zwykle przez niezałatane luki 0-day i bez żadnej akcji ofiary — i daje operatorowi dostęp do wiadomości, rozmów, mikrofonu i kamery. |
TAB. 13Bezpieczeństwo AI i modeli językowych4 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| jailbreak | jailbreak (LLM) | po angielsku | Nakłonienie modelu językowego — przez spreparowaną rozmowę, rolę lub scenariusz — do złamania własnych reguł bezpieczeństwa i wygenerowania treści, których normalnie odmawia, na przykład działającego skryptu phishingowego albo instrukcji budowy złośliwego oprogramowania. |
| prompt injection | prompt injection (w tym indirect prompt injection) | po angielsku | Atak polegający na umieszczeniu w treści przetwarzanej przez model językowy ukrytych instrukcji, które model wykonuje tak, jakby pochodziły od użytkownika lub twórcy systemu; w wariancie pośrednim (indirect) instrukcje są schowane w danych zewnętrznych — na stronie WWW, w PDF-ie, e-mailu czy komentarzu — które asystent lub agent AI pobiera samodzielnie. |
| shadow AI | shadow AI | po angielsku | Korzystanie przez pracowników z publicznych narzędzi AI bez wiedzy i zgody działu IT, przez co dane firmowe — kod, umowy, dane klientów — trafiają do zewnętrznych modeli poza jakąkolwiek kontrolą organizacji. |
| zatruwanie danych / zatruwanie modelu | data poisoning / model poisoning | obie formy | Celowe wprowadzenie spreparowanych treści do danych, na których model się uczy lub które pobiera w trakcie działania (na przykład do bazy RAG), tak aby trwale generował błędne, stronnicze lub szkodliwe odpowiedzi albo reagował ukrytą furtką na umówiony sygnał. |
- po polsku
- Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
- obie formy
- Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
- po angielsku
- Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
- bez tłumaczenia
- Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
- Hasło
- Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
- Co znaczy
- Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.