Słownik pojęć: po angielsku, po polsku i której formy używać.

Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.

TAB. 0Filtry120 z 368 haseł
TAB. 1Strony WWW, WordPress i hosting19 haseł
HasłoPo angielskuUżywamyCo znaczy
aktualizacja rdzenia WordPressacore updatepo polskuAktualizacja samego oprogramowania WordPress — a nie wtyczek czy motywów — która w wydaniach bezpieczeństwa usuwa konkretne podatności i jest najtańszym elementem ochrony strony.
automatyczna aktualizacjaauto-updatepo polskuMechanizm samoczynnej instalacji aktualizacji: dla mniejszych wydań rdzenia włączony domyślnie od WordPressa 3.7, a dla wtyczek i motywów dostępny opcjonalnie od wersji 5.5.
certyfikat SSL/TLSSSL/TLS certificatepo polskuPodpisane przez urząd certyfikacji poświadczenie wiążące klucz publiczny z domeną, umożliwiające szyfrowane połączenie HTTPS; chroni dane w drodze między przeglądarką a serwerem, ale w żaden sposób nie zabezpiecza samej strony przed włamaniem.
czyszczenie przejętej stronysite cleanuppo polskuUsunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca.
enumeracja użytkownikówuser enumerationpo polskuPozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła.
escapowanieescapingpo polskuZakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu.
koniec wsparcia dla wersji PHPPHP end-of-lifepo polskuMoment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.
limit prób logowanialogin lockoutpo polskuOchrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).
monitorowanie integralności plikówfile integrity monitoringpo polskuPorównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.
nagłówki bezpieczeństwa HTTPHTTP security headerspo polskuNagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.
podatność w motywietheme vulnerabilitypo polskuBłąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod.
podatność we wtyczceplugin vulnerabilitypo polskuBłąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron.
porzucona wtyczkaabandoned pluginpo polskuWtyczka, której autor przestał rozwijać i łatać, przez co znane w niej podatności pozostają nienaprawione, mimo że wtyczka nadal działa na stronie.
sanityzacja danych wejściowychsanitizationpo polskuOczyszczanie i filtrowanie danych przyjmowanych od użytkownika do dopuszczalnej postaci w momencie ich wczytania, zanim trafią do bazy lub logiki aplikacji.
spam w komentarzachcomment spampo polskuMasowo dodawane komentarze (a w WordPressie także fałszywe pingbacki i trackbacki) z odnośnikami do obcych stron, obciążające witrynę i szkodzące jej ocenie w wyszukiwarce; ograniczany moderacją, filtrami antyspamowymi i wyłączaniem komentarzy tam, gdzie są zbędne.
uprawnienia plikówfile permissionspo polskuUstawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW.
weryfikacja uprawnieńcapability checkpo polskuSprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna.
wtyczka bezpieczeństwasecurity pluginpo polskuWtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu.
zapytanie parametryzowaneprepared statementpo polskuZapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni.
TAB. 2Podatności i klasy błędów8 haseł
HasłoPo angielskuUżywamyCo znaczy
biuletyn bezpieczeństwasecurity advisorypo polskuOficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia.
eskalacja uprawnieńprivilege escalationpo polskuUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.
obejście uwierzytelnianiaauthentication bypasspo polskuPodatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).
podatnośćvulnerabilitypo polskuBłąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.
podatność wykorzystywana bez uwierzytelnieniaunauthenticated vulnerabilitypo polskuLuka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).
ujawnienie informacjiinformation disclosurepo polskuPodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.
usunięcie dowolnego plikuarbitrary file deletionpo polskuPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).
zaszyte w kodzie hasłohardcoded credentialspo polskuHasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić.
TAB. 3Ataki i socjotechnika3 haseł
HasłoPo angielskuUżywamyCo znaczy
oszustwo deepfakedeepfake fraudpo polskuOszustwo, w którym wygenerowany przez sztuczną inteligencję głos lub wizerunek prawdziwej osoby uwiarygodnia polecenie przelewu, prośbę o dane albo fałszywą inwestycję.
przejęcie kontaaccount takeover (ATO)po polskuUzyskanie przez atakującego pełnej kontroli nad cudzym kontem, zwykle połączone z odcięciem właściciela przez zmianę hasła, adresu e-mail i metod odzyskiwania.
socjotechnikasocial engineeringpo polskuManipulowanie człowiekiem tak, by sam wykonał działanie lub ujawnił informacje dające atakującemu dostęp, zamiast łamania zabezpieczeń technicznych.
TAB. 4Złośliwe oprogramowanie6 haseł
HasłoPo angielskuUżywamyCo znaczy
bomba logicznalogic bombpo polskuFragment kodu celowo umieszczony w systemie i uśpiony do chwili spełnienia warunku — daty, liczby uruchomień czy zniknięcia konta z listy płac — po czym wykonuje szkodliwe działanie. Typowo narzędzie sprawcy wewnętrznego, nie element kampanii zewnętrznej.
koń trojańskitrojanpo polskuProgram podszywający się pod użyteczne oprogramowanie, który po uruchomieniu przez użytkownika wykonuje ukryte, szkodliwe funkcje. Nie replikuje się samodzielnie — tym różni się od wirusa i robaka.
robak komputerowywormpo polskuZłośliwe oprogramowanie rozprzestrzeniające się samodzielnie po sieci, bez nosiciela i bez udziału użytkownika.
trojan bankowybanking trojanpo polskuTrojan wyspecjalizowany w atakach na bankowość: wykrada dane logowania i kody autoryzacyjne, nakłada fałszywe ekrany logowania na aplikację banku (overlay) lub podmienia dane transakcji, np. numer rachunku odbiorcy.
wirus komputerowyviruspo polskuZłośliwy kod doklejający się do innego pliku lub programu i powielający się dopiero wtedy, gdy nosiciel zostanie uruchomiony.
zaciemnianie koduobfuscationpo polskuCelowe przekształcanie kodu lub skryptu tak, by zachował działanie, ale stał się trudny do odczytania i analizy przez analityków i narzędzia bezpieczeństwa.
TAB. 5Sieć i infrastruktura obronna6 haseł
HasłoPo angielskuUżywamyCo znaczy
mikrosegmentacjamicrosegmentationpo polskuSegmentacja sieci doprowadzona do poziomu pojedynczej maszyny, kontenera lub usługi, w której polityki dopuszczają wyłącznie jawnie zdefiniowaną komunikację między konkretnymi zasobami.
powierzchnia atakuattack surfacepo polskuZbiór wszystkich punktów systemu lub organizacji, przez które napastnik może próbować wejść albo wyprowadzić dane: usług, interfejsów, kont, integracji i zależności zewnętrznych. Wielkość powierzchni ataku jest miarą ekspozycji, a nie samą podatnością.
segmentacja siecinetwork segmentationpo polskuPodział sieci na odseparowane strefy z kontrolowanym ruchem między nimi, co ogranicza możliwość swobodnego poruszania się napastnika po infrastrukturze.
skanowanie podatnościvulnerability scanningpo polskuZautomatyzowane badanie systemów i aplikacji pod kątem znanych podatności (identyfikowanych zwykle numerem CVE) oraz błędów konfiguracji, zakończone raportem z oceną istotności znalezisk. Skan może być nieuwierzytelniony (widok „z zewnątrz") albo uwierzytelniony — ten drugi jest dokładniejszy, bo czyta wersje zainstalowanego oprogramowania zamiast je zgadywać. Wyniki wymagają weryfikacji: skanery generują fałszywe alarmy i pomijają podatności logiczne.
skanowanie portówport scanningpo polskuSystematyczne odpytywanie portów TCP/UDP hosta lub całego zakresu adresów w celu ustalenia, które porty są otwarte, zamknięte albo filtrowane i jakie usługi za nimi nasłuchują — stosowane zarówno w rozpoznaniu poprzedzającym atak, jak i w inwentaryzacji własnej infrastruktury.
test penetracyjnypenetration testpo polskuAutoryzowany, ograniczony zakresem i czasem test polegający na kontrolowanym wykorzystaniu podatności, aby wykazać ich rzeczywisty wpływ na organizację; kończy się raportem z opisem ścieżek ataku i rekomendacjami.
TAB. 6SOC, wywiad o zagrożeniach i reagowanie8 haseł
HasłoPo angielskuUżywamyCo znaczy
dezinformacjadisinformation / FIMI (zagraniczne manipulacje informacyjne)po polskuCelowe rozpowszechnianie fałszywych lub wprowadzających w błąd treści, prowadzone jako zorganizowana kampania (fałszywe konta, podszywanie się pod instytucje, przejęte serwisy), a gdy stoi za nim obce państwo — opisywane w nomenklaturze unijnej skrótem FIMI.
informatyka śledczadigital forensicspo polskuZabezpieczanie i analiza cyfrowych śladów — dysków, pamięci operacyjnej, logów — w sposób pozwalający odtworzyć przebieg zdarzenia i zachować wartość dowodową ustaleń.
opanowanie incydentucontainmentpo polskuEtap reagowania polegający na powstrzymaniu rozprzestrzeniania się incydentu — izolacji hostów, zablokowaniu kont, odcięciu komunikacji — zanim zagrożenie zostanie trwale usunięte.
przywrócenie działaniarecoverypo polskuEtap reagowania polegający na przywróceniu systemów do normalnej pracy i potwierdzeniu — pod wzmożonym monitoringiem — że napastnik nie odzyskał dostępu.
reagowanie na incydentyincident responsepo polskuZorganizowany proces obsługi incydentu bezpieczeństwa: od wykrycia i analizy, przez opanowanie i usunięcie zagrożenia, po przywrócenie działania i wyciągnięcie wniosków.
retencja logówlog retentionpo polskuPolityka określająca, jak długo i w jakiej postaci przechowywane są logi — od niej zależy, czy incydent sprzed miesięcy da się jeszcze odtworzyć.
usunięcie zagrożeniaeradicationpo polskuEtap reagowania polegający na trwałym usunięciu zagrożenia ze środowiska: narzędzi napastnika, jego kont i mechanizmów utrzymania dostępu oraz wykorzystanej podatności.
zgłoszenie naruszenia ochrony danychbreach notificationpo polskuPrawny obowiązek powiadomienia o naruszeniu. W RODO są to dwa odrębne obowiązki: zgłoszenie naruszenia ochrony danych osobowych Prezesowi UODO w ciągu 72 godzin (art. 33) oraz — gdy ryzyko dla osób jest wysokie — zawiadomienie samych osób, których dane dotyczą, bez zbędnej zwłoki (art. 34). W reżimie NIS2 i ustawy o KSC odpowiednikiem jest zgłoszenie incydentu poważnego do właściwego CSIRT.
TAB. 7Kryptografia, tożsamość i uwierzytelnianie15 haseł
HasłoPo angielskuUżywamyCo znaczy
autoryzacjaauthorizationpo polskuRozstrzygnięcie, do czego uwierzytelniony już podmiot ma prawo — odpowiedź na pytanie „co mu wolno”, następująca po uwierzytelnieniu i często z nim mylona.
certyfikat cyfrowydigital certificatepo polskuPodpisany przez zaufanego wystawcę (urząd certyfikacji) dokument elektroniczny w formacie X.509, który wiąże klucz publiczny z tożsamością (domeną, firmą, osobą), obowiązuje przez określony termin ważności i może zostać wcześniej unieważniony (CRL, OCSP).
dane uwierzytelniającecredentialpo polskuDana lub obiekt służący do potwierdzenia tożsamości — hasło, klucz, certyfikat lub token — będący głównym łupem w większości ataków na konta.
klucz kryptograficznycryptographic keypo polskuCiąg bitów sterujący działaniem algorytmu kryptograficznego, od którego tajności i losowości zależy bezpieczeństwo systemu — nie od utrzymywania samego algorytmu w sekrecie.
kryptografia asymetrycznapublic-key cryptographypo polskuKryptografia oparta na parze powiązanych kluczy — jawnym publicznym i tajnym prywatnym — w której operację wykonaną jednym kluczem odwraca lub weryfikuje wyłącznie drugi, co umożliwia bezpieczną wymianę kluczy i podpisy cyfrowe.
menedżer hasełpassword managerpo polskuAplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła.
podpis cyfrowydigital signaturepo polskuKryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością.
rotacja kluczykey rotationpo polskuPlanowa wymiana kluczy kryptograficznych (albo sekretów: tokenów, haseł serwisowych) na nowe, ograniczająca ilość danych chronionych jednym kluczem i czas, w którym jego wyciek pozostaje groźny. Odrębną sytuacją jest rotacja awaryjna — natychmiastowa wymiana po incydencie, zwykle połączona z unieważnieniem starego klucza.
sólsaltpo polskuLosowa, unikalna dla każdego hasła wartość dodawana przed obliczeniem skrótu i przechowywana razem z nim, dzięki której identyczne hasła dają różne skróty, a gotowe tablice do łamania haseł (tęczowe) stają się bezużyteczne.
szyfrowanieencryptionpo polskuPrzekształcenie danych za pomocą algorytmu i klucza w postać nieczytelną dla osób postronnych, odwracalne wyłącznie przez posiadacza właściwego klucza.
token sesyjnysession tokenpo polskuWartość wydana po zalogowaniu i dołączana do kolejnych żądań zamiast hasła, dlatego jej kradzież pozwala przejąć sesję bez znajomości hasła i z pominięciem MFA.
uwierzytelnianieauthenticationpo polskuPotwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA.
uwierzytelnianie biometrycznebiometric authenticationpo polskuPotwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku.
zarządzanie sekretamisecrets managementpo polskuKontrolowane przechowywanie, wydawanie, audytowanie i rotacja sekretów aplikacji (kluczy API, tokenów, haseł do baz, certyfikatów) w dedykowanym systemie zamiast w kodzie, plikach konfiguracyjnych czy repozytorium.
zasada najmniejszych uprawnieńprinciple of least privilegepo polskuReguła nadawania każdemu użytkownikowi, procesowi i usłudze tylko tych uprawnień, które są niezbędne do wykonania zadania, i tylko na czas jego trwania.
TAB. 8Prawo, zgodność i ryzyko23 haseł
HasłoPo angielskuUżywamyCo znaczy
administrator danych osobowychdata controllerpo polskuPodmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych i odpowiada za zgodność tego przetwarzania z RODO (zasada rozliczalności).
analiza wpływu na działalnośćbusiness impact analysis (BIA)po polskuAnaliza ustalająca, które procesy są krytyczne i jakie straty finansowe, prawne oraz wizerunkowe przynosi ich przerwa w czasie — podstawa wyznaczenia RTO i RPO.
apetyt na ryzykorisk appetitepo polskuPoziom i rodzaj ryzyka, jaki organizacja jest gotowa podejmować w dążeniu do swoich celów, wyznaczany i zatwierdzany na szczeblu zarządu lub rady nadzorczej.
audyt bezpieczeństwasecurity auditpo polskuNiezależna, oparta na dowodach ocena, czy zabezpieczenia i procesy organizacji spełniają przyjęte kryteria — normę, przepis prawa lub politykę wewnętrzną.
inspektor ochrony danychdata protection officer (DPO)po polskuNiezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym.
naruszenie ochrony danych osobowychpersonal data breachpo polskuNaruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób.
obowiązek zgłaszania incydentówincident reporting obligationpo polskuPrawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.
ocena skutków dla ochrony danychdata protection impact assessment (DPIA)po polskuAnaliza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).
organ nadzorczysupervisory authoritypo polskuNiezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.
plan ciągłości działaniabusiness continuity planpo polskuDokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware.
podmiot kluczowyessential entitypo polskuKategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach.
podmiot przetwarzającydata processorpo polskuPodmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem.
polityka bezpieczeństwasecurity policypo polskuZatwierdzony przez kierownictwo dokument (lub zbiór dokumentów) określający zasady, obowiązki i granice korzystania z zasobów informacyjnych i IT, stanowiący podstawę egzekwowania wymagań bezpieczeństwa wobec pracowników i dostawców.
rejestr ryzykrisk registerpo polskuProwadzony na bieżąco wykaz zidentyfikowanych ryzyk wraz z ich oceną, przypisanym właścicielem, planowanym sposobem postępowania i statusem realizacji.
RODOGDPRpo polskuUnijne rozporządzenie 2016/679 regulujące przetwarzanie danych osobowych, które nakłada obowiązek zapewnienia im bezpieczeństwa i zgłaszania naruszeń, a za najcięższe naruszenia przewiduje kary do 20 mln euro lub 4% całkowitego rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 ust. 5).
ryzyko szczątkoweresidual riskpo polskuRyzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej.
system zarządzania bezpieczeństwem informacji (SZBI)information security management system (ISMS)po polskuUdokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji.
szacowanie ryzykarisk assessmentpo polskuProces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności.
ubezpieczenie od ryzyk cybernetycznychcyber insurance (ubezpieczenie cyber)po polskuPolisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia.
umowa powierzenia przetwarzania danych osobowychdata processing agreement (DPA)po polskuUmowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna.
ustawa o krajowym systemie cyberbezpieczeństwa (KSC)National Cybersecurity System Actpo polskuPolska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji.
ustawa o zwalczaniu nadużyć w komunikacji elektronicznejAct on Combating Abuse in Electronic Communicationspo polskuPolska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy.
zabezpieczeniesecurity controlpo polskuPojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu.
TAB. 9Realia polskie: instytucje i oszustwa8 haseł
HasłoPo angielskuUżywamyCo znaczy
fałszywa bramka płatnościfake payment gateway (fałszywa bramka płatnicza)po polskuPodrobiona strona udająca operatora płatności (PayU, Przelewy24, BLIK) albo logowanie do banku, do której prowadzi link ze smishingu, e-maila lub ogłoszenia na portalu sprzedażowym, a której jedynym celem jest przejęcie danych karty i danych logowania do bankowości.
lista ostrzeżeń przed niebezpiecznymi stronamiCERT Polska warning listpo polskuProwadzony przez CSIRT NASK publiczny wykaz domen, których podstawowym celem jest wprowadzenie użytkowników w błąd i wyłudzenie ich danych, wykorzystywany do blokowania dostępu do tych stron.
oszustwo na BLIK-aBLIK scam (oszustwo „na BLIK-a”)po polskuOszustwo, w którym przestępca po przejęciu konta na Facebooku lub Messengerze pisze do znajomych ofiary z prośbą o pilną pożyczkę i podanie kodu BLIK albo o zatwierdzenie w aplikacji bankowej transakcji, której odbiorca nie inicjował.
oszustwo na OLX / Vinted (fałszywy sklep internetowy)marketplace / fake online shop scampo polskuOszustwo handlowe w internecie, w którym sprawca podszywa się pod kupującego lub sprzedającego na platformie ogłoszeniowej albo prowadzi sklep-widmo, by pod pretekstem „odbioru pieniędzy” lub okazyjnego zakupu przejąć dane karty i środki ofiary.
oszustwo na policjanta / na pracownika bankubank/police impersonation phone scam (oszustwo „na policjanta”, „na pracownika banku”)po polskuOszustwo telefoniczne, w którym rozmówca podszywa się pod pracownika banku, policjanta lub funkcjonariusza CBŚP, twierdzi że konto ofiary zostało zaatakowane albo że trwa tajna akcja, i pod presją czasu nakłania ją do przelania pieniędzy na tak zwane konto techniczne lub do podania danych logowania i kodów autoryzacyjnych.
oszustwo na wnuczkagrandparent scam (oszustwo „na wnuczka”) z klonowaniem głosupo polskuOszustwo telefoniczne, w którym sprawca podaje się za wnuka, syna lub inną bliską osobę w nagłej potrzebie — po wypadku, przed poręczeniem, z policją w tle — i prosi o pilne przekazanie gotówki kurierowi lub przelew, a w wariancie z ostatnich lat podszywa się dodatkowo pod głos tej osoby wygenerowany przez sztuczną inteligencję.
zastrzeżenie numeru PESELPESEL number lockpo polskuBezpłatny wpis w państwowym rejestrze, który blokuje możliwość użycia numeru PESEL do zawarcia umowy kredytu, pożyczki czy umowy telekomunikacyjnej — instytucje finansowe mają obowiązek sprawdzić zastrzeżenie przed zawarciem takiej umowy.
zgłoszenie podejrzanego SMS-a na numer 8080 / zgłoszenie incydentu (incydent.cert.pl)reporting a suspicious SMS / security incident in Polandpo polskuDwie ścieżki zgłoszenia zagrożenia do CERT Polska: przekazanie (przesłanie dalej) podejrzanego SMS-a na numer 8080 albo wypełnienie formularza „Zgłoś incydent” na incydent.cert.pl.
TAB. 10Ludzie, role i higiena cyfrowa21 haseł
HasłoPo angielskuUżywamyCo znaczy
aktualizacja oprogramowaniasoftware updatepo polskuWydana przez producenta nowa wersja systemu lub aplikacji, która obok zmian funkcjonalnych zawiera poprawki zamykające znane podatności — dlatego jej szybka instalacja jest najprostszym sposobem odcięcia napastnikom masowo wykorzystywanych luk.
badacz bezpieczeństwasecurity researcherpo polskuSpecjalista, który wyszukuje i opisuje podatności oraz techniki ataku, publikując wyniki po to, by dało się je naprawić — zwykle po zgłoszeniu producentowi i odczekaniu na poprawkę.
bezpieczne hasłapassword hygienepo polskuZestaw nawyków chroniących konta: długie i unikalne hasło do każdej usługi, przechowywane w menedżerze haseł i zmieniane nie okresowo, lecz natychmiast po podejrzeniu ujawnienia.
blokada ekranuscreen lockpo polskuWymóg podania PIN-u, hasła lub biometrii przy każdym wybudzeniu urządzenia — podstawowy warunek, by szyfrowanie danych na sprzęcie miało sens.
cyberhigienadigital hygienepo polskuZestaw codziennych nawyków — aktualizacje, unikalne hasła, kopie zapasowe, ostrożność wobec linków — które obniżają ryzyko incydentu bez potrzeby wiedzy technicznej.
cyberprzemoccyberbullyingpo polskuUporczywe nękanie, ośmieszanie lub wykluczanie osoby za pośrednictwem internetu i telefonu, najczęściej w grupie rówieśniczej lub zawodowej.
cyberprzestępcacybercriminalpo polskuSprawca przestępstwa popełnianego z użyciem systemów teleinformatycznych — najczęściej dla zysku, ale w polskim uzusie także wtedy, gdy działa na zlecenie państwa lub z innych pobudek.
hakerhackerpo polskuOsoba dogłębnie rozumiejąca działanie systemów informatycznych i potrafiąca zmusić je do zachowań nieprzewidzianych przez twórców — samo słowo nie przesądza, czy robi to legalnie.
haktywistahacktivistpo polskuNapastnik działający z pobudek ideologicznych lub politycznych, dla nagłośnienia sprawy, a nie dla pieniędzy.
kontrola rodzicielskaparental controlpo polskuUstawienia systemu, routera lub osobnej aplikacji ograniczające dziecku dostęp do treści, aplikacji, zakupów i czasu ekranowego oraz informujące opiekuna o aktywności urządzenia.
kradzież tożsamościidentity theftpo polskuBezprawne posłużenie się cudzymi danymi osobowymi, na przykład do wzięcia kredytu, założenia konta lub zawarcia umowy na cudze nazwisko.
oszustwo inwestycyjneinvestment scampo polskuWyłudzenie pieniędzy obietnicą wysokiego i pewnego zysku, zwykle przez fałszywą platformę inwestycyjną, reklamy z wizerunkiem znanych osób i telefonicznego „doradcę”.
prywatnośćprivacypo polskuKontrola nad tym, jakie informacje o nas są zbierane, komu udostępniane i do jakich celów wykorzystywane.
słupmoney mulepo polskuOsoba, która udostępnia własne konto bankowe, portfel kryptowalutowy lub tożsamość do przyjęcia i dalszego przekazania pieniędzy albo towarów pochodzących z przestępstwa — często nieświadoma swojej roli, zwerbowana ogłoszeniem o „łatwej pracy zdalnej”.
szyfrowanie urządzeniadevice encryptionpo polskuSzyfrowanie całej pamięci telefonu lub komputera, dzięki któremu dane pozostają nieczytelne dla osoby, która przejmie sprzęt bez znajomości PIN-u lub hasła.
ślad cyfrowydigital footprintpo polskuCałość danych, które człowiek zostawia w sieci świadomie (wpisy, zdjęcia, komentarze) i mimowolnie (logi, lokalizacja, historia zakupów i wyszukiwań).
testy phishingowephishing simulationpo polskuKontrolowana, nieszkodliwa kampania fałszywych wiadomości wysyłana własnym pracownikom, aby zmierzyć realną podatność organizacji i wskazać, kto potrzebuje szkolenia.
tryb incognitoincognito modepo polskuTryb przeglądarki, który po zamknięciu okna nie zostawia na urządzeniu historii ani ciasteczek, ale nie ukrywa aktywności przed odwiedzaną stroną, pracodawcą ani dostawcą internetu.
wyciek danychdata breachpo polskuZdarzenie, w którym dane — zwłaszcza osobowe — trafiają do osób nieuprawnionych wskutek ataku, błędu konfiguracji lub zaniedbania.
zagrożenia publicznych sieci Wi-Fipublic Wi-Fi riskpo polskuZagrożenia korzystania z otwartych hotspotów: podszycie się pod znaną sieć, podsuwanie fałszywych stron logowania i podsłuch nieszyfrowanego ruchu — przy poprawnym HTTPS napastnik widzi jednak głównie metadane, a nie treść.
zgoda na pliki cookiecookie consentpo polskuWymagana prawem zgoda użytkownika na zapisywanie i odczyt plików cookie innych niż niezbędne, odbierana zwykle przez baner na stronie i możliwa do wycofania.
TAB. 11Chmura, kontenery i łańcuch dostaw1 haseł
HasłoPo angielskuUżywamyCo znaczy
błędna konfiguracja chmurycloud misconfigurationpo polskuPozostawienie zasobu chmurowego — bucketu na pliki, bazy danych czy uprawnień IAM — w ustawieniach udostępniających go publicznie lub szerzej, niż wymaga tego działanie usługi.
TAB. 12Mobile, IoT i OT/ICS2 haseł
HasłoPo angielskuUżywamyCo znaczy
infrastruktura krytycznacritical infrastructurepo polskuSystemy i obiekty kluczowe dla bezpieczeństwa państwa i minimalnego funkcjonowania gospodarki — energetyka, wodociągi, transport, łączność, ochrona zdrowia — których zniszczenie lub zakłócenie uderza bezpośrednio w obywateli.
rządowy trojan (komercyjne oprogramowanie szpiegujące)mercenary spyware (komercyjne oprogramowanie szpiegujące, np. Pegasus)po polskuOprogramowanie szpiegujące budowane i sprzedawane komercyjnie służbom państwowym, które przejmuje telefon konkretnej, wskazanej osoby — zwykle przez niezałatane luki 0-day i bez żadnej akcji ofiary — i daje operatorowi dostęp do wiadomości, rozmów, mikrofonu i kamery.
po polsku
Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
obie formy
Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
po angielsku
Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
bez tłumaczenia
Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Hasło
Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
Co znaczy
Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.
Nasłuch 24/7