Starostwo Powiatowe w Oświęcimiu, zobowiązane zostało ustawą o krajowym systemie cyberbezpieczeństwa do zapewnienia zainteresowanym stronom, wobec których świadczy zadanie publiczne zależne od systemu informacyjnego, dostępu do wiedzy pozwalającej na zrozumienie zagrożeń cyberbezpieczeństwa i stosowania skutecznych praktyk zabezpieczania się przed tymi zagrożeniami w zakresie związanym ze świadczonymi usługami cyfrowymi.
W związku z powyższym przedstawiamy najważniejsze informacje dotyczące najczęściej występujących cyberzagrożeń oraz sposoby ochrony przed nimi.
Najczęściej występujące cyberzagrożenia
Phishing – przestępcy tworzą fałszywe strony internetowe, żeby wyłudzić dane (loginy i hasła) użytkowników Internetu; w tym celu najczęściej wysyłają wiadomości e-mail zawierające odnośniki do tych stron.
Jak się chronić? Dokładnie weryfikuj adresy stron WWW zanim się na nich zalogujesz. Nie wpisuj swojego loginu i hasła na podejrzanych stronach internetowych.
Malware / ransomware – hakerzy często stosują ataki z użyciem szkodliwego oprogramowania. Malware może wykonywać na urządzeniu działania bez wiedzy i zgody użytkownika, prowadząc m.in. do kradzieży danych osobowych lub informacji służących do logowania. Ransomware może natomiast zaszyfrować dane użytkownika, a następnie uzależnić ponowne uzyskanie do nich dostępu od zapłacenia okupu. Złośliwe oprogramowanie może być rozpowszechniane m.in. za pośrednictwem wiadomości e-mail i dołączonych do nich załączników.
Jak się chronić? Nie otwieraj podejrzanych wiadomości oraz załączników, ponieważ w przypadku instalacji złośliwego oprogramowania na Twoim urządzeniu hakerzy mogą uzyskać dostęp do znajdujących się na nim danych lub informacji umożliwiających dostęp np. do bankowości elektronicznej.
Vishing – przestępcy mogą do Ciebie zadzwonić i podawać się za pracownika Starostwa lub innej instytucji (np. Policji), albo po prostu Twojego przełożonego i prosić Cię o przekazanie Twojego loginu, hasła, numeru PESEL, numeru dowodu osobistego. Podanie tych danych może skutkować kradzieżą Twojej tożsamości lub umożliwić przestępcy uzyskanie nieuprawnionego dostępu do systemu informatycznego.
Jak się chronić? Nigdy nie podawaj swoich danych dopóki nie upewnisz się, z kim rozmawiasz. Haseł do systemów informatycznych nie zdradzaj nigdy i nikomu.
Do innych zagrożeń występujących w cyberprzestrzeni należą również m.in.:
- kradzież tożsamości oraz kradzież, modyfikacja lub niszczenie danych;
- spam – niechciane lub niepotrzebne wiadomości elektroniczne;
- Man In the Middle – atak polegający na przechwyceniu komunikacji pomiędzy dwoma podmiotami w celu pozyskania lub zmodyfikowania przesyłanych informacji;
- Cross-site scripting (XSS) – atak polegający na umieszczeniu na stronie internetowej specjalnego kodu, który może skłonić użytkownika do wykonania niezamierzonego działania;
- DDoS (Distributed Denial of Service) – atak mający na celu przeciążenie systemu lub usługi i w konsekwencji ograniczenie albo uniemożliwienie dostępu do niej;
- SQL Injection – atak wykorzystujący podatności aplikacji w celu uzyskania nieuprawnionego dostępu do bazy danych;
- malvertising – wykorzystanie reklam internetowych do rozpowszechniania szkodliwych treści lub oprogramowania.
Aktualne informacje i zgłaszanie zagrożeń
Aktualne informacje o zagrożeniach i dobrych praktykach publikowane są również na stronach zespołów reagowania: CERT Polska (NASK), CSIRT GOV oraz w serwisie cyber.gov.pl.
Zgłaszanie zagrożeń: Każdy użytkownik usługi świadczonej przez Starostwo ma możliwość zgłoszenia cyberzagrożenia, incydentu lub wykrytej podatności związanej z tą usługą. Zgłoszenia można przesyłać na adres: it@powiat.oswiecim.pl
Poważne cyberzagrożenia: W przypadku zidentyfikowania poważnego cyberzagrożenia, Starostwo niezwłocznie poinformuje użytkowników, na których może ono mieć wpływ, o charakterze zagrożenia oraz o środkach zapobiegawczych lub naprawczych, jakie użytkownicy mogą podjąć w celu minimalizacji ryzyka wystąpienia szkody.
Podstawowe zasady bezpieczeństwa
Podstawowym elementem bezpieczeństwa w sieci Internet jest zastosowanie zasady ograniczonego zaufania i podwyższonej ostrożności. Dlatego też zachęcamy do:
- używania oprogramowania antywirusowego i zapory sieciowej (firewall);
- korzystania wyłącznie z legalnego i aktualnego oprogramowania;
- unikania korzystania z sieci publicznych, w przypadku logowania się do systemów informatycznych zawierających cenne dane lub dane podlegające ochronie;
- regularnej aktualizacji oprogramowania oraz bazy danych wirusów;
- nie otwierania podejrzanych e-maili oraz ich załączników;
- nie korzystania ze stron WWW, które nie mają ważnego certyfikatu (np. brak protokołu https);
- nie pozostawiania swoich danych osobowych w niesprawdzonych serwisach i na stronach internetowych;
- czytanie zawsze dokładnie Regulaminów i Polityk serwisów WWW oraz weryfikowanie zakresu wyrażanych zgód;
- nie wysyłania e-mailem poufnych danych bez ich szyfrowania;
Pamiętaj, że Urząd, bank, czy szpital nie wysyła e-maili do swoich pacjentów/klientów/interesantów z prośbą o podanie hasła lub loginu do jakichkolwiek systemów w celu ich weryfikacji!
Dodatkowe środki bezpieczeństwa w przypadku korzystania z systemów informatycznych oraz urządzeń mobilnych:
- Blokuj ekran swojego urządzenia (np. hasło, PIN).
- Włącz ustawienia blokady ekranu Twojego urządzenia.
- Wpisując swoje hasło, pin, login zweryfikuj, czy nikt Cię nie nagrywa lub nie widzi tego, co wpisujesz.
- Stosuj uwierzytelnianie wieloskładnikowe (MFA) wszędzie tam, gdzie jest ono udostępnione, w szczególności przy logowaniu do poczty elektronicznej i systemów zawierających dane chronione
- Nie udostępniaj nikomu swojego loginu i hasła do systemu informatycznego.
- Unikaj stosowania haseł, które można łatwo odgadnąć (np. poprzez powiązanie z Twoją osobą).
- Hasło powinno być zgodnie z aktualną polityką haseł.
- Nie zapisuj haseł na kartkach, w notatniku.
- Stosuj różne hasła w różnych systemach informatycznych.
- Unikaj logowania do systemów z cudzych urządzeń.
- Nie zapisuj haseł w pamięci przeglądarki.
- Przed sprzedażą / oddaniem urządzenia innej osobie, usuń z niego wszystkie dane.
- Jeżeli masz taką możliwość korzystaj z nakładek prywatyzujących na monitor (również w urządzeniu mobilnym) w miejscach publicznych.
- Pamiętaj o zainstalowaniu i aktualizacji systemów antywirusowych oraz ochrony sieciowej także w urządzeniach mobilnych.
- Instaluj aktualizacje aplikacji i systemu operacyjnego w swoim urządzeniu mobilnym.
- Pobieraj i instaluj aplikacje wyłącznie z oficjalnych sklepów z aplikacjami.
- Nie uruchamiaj linków z wiadomości SMS lub e-mail, jeśli nie masz pewności, że pochodzą z bezpiecznego i zaufanego źródła.
- Jeżeli nie korzystasz w danej chwili z Wi-Fi lub Bluetooth, wyłącz je.
- W przypadku otrzymania podejrzanej korespondencji, zauważenia niepokojących działań w systemach lub wykrycia podatności w naszych usługach cyfrowych, prosimy o niezwłoczne zgłoszenie tego faktu na adres: it@powiat.oswiecim.pl
Dodatkowe źródła wiedzy
W celu poszerzenia wiedzy na temat cyberbezpieczeństwa warto korzystać z materiałów publikowanych przez:
- Ministerstwo Cyfryzacji – materiały i publikacje dotyczące cyberbezpieczeństwa i cyberhigieny;
- CERT Polska (NASK) – ostrzeżenia, publikacje oraz informacje dotyczące aktualnych zagrożeń;
- CSIRT GOV – informacje dotyczące cyberbezpieczeństwa oraz reagowania na incydenty;
- NASK – materiały edukacyjne dotyczące bezpiecznego korzystania z nowych technologii;
- OUCH! – cykliczne materiały zawierające praktyczne porady dotyczące bezpieczeństwa użytkowników;
- CERT Orange Polska – informacje i ostrzeżenia dotyczące zagrożeń występujących w Internecie.
Incydenty bezpieczeństwa oraz podejrzane wiadomości SMS można również zgłaszać do CERT Polska.
Deutsch
English