Kiberbiztonsági fogalomtár

Rövid, közérthető magyarázatok azokra a kifejezésekre, amelyek a biztonsági projektekben és a jelentésekben előkerülnek. A kereséssel szűkítheted a listát.

109 fogalom

Támadás és fenyegetés

APT
Advanced Persistent Threat. Jól felszerelt, kitartó támadó, aki nem egyszeri behatolásra, hanem hosszú távú, észrevétlen jelenlétre törekszik. Jellemzően állami vagy szervezett bűnözői háttérrel.
Laterális mozgás
A támadó oldalirányú terjedése a hálózaton belül, az első kompromittált géptől a valódi célpontig. A lapos, szegmentálatlan hálózat ezt teszi olcsóvá, a szegmentálás pedig ez ellen véd.
Zero-day
Olyan sérülékenység, amelyre még nincs gyártói javítás. A védekezés ilyenkor nem a patch, hanem a kompenzáló kontroll: szegmentálás, engedélyezőlista, viselkedésalapú detektálás.
Zsarolóvírus
Kártevő, amely titkosítja az adatokat és váltságdíjat követel. A mai változatok a titkosítás előtt ki is szivárogtatják az adatot, hogy a mentés megléte se mentse meg az áldozatot a fizetéstől.
Adathalászat (phishing)
Megtévesztő üzenet, amelynek célja hitelesítő adat vagy pénz megszerzése. A leggyakoribb kezdeti behatolási vektor. A modern változatokat a nyelvi hiba már nem árulja el.
Social engineering
Az emberi bizalom kihasználása technikai támadás helyett. Ide tartozik a phishing, a telefonos megtévesztés és a fizikai bejutás is.
C2 (Command and Control)
A támadó vezérlőcsatornája a kompromittált gép felé. A kimenő forgalom elemzése gyakran itt fogja meg a támadást, amikor a gépen már minden más csendes.
Supply chain támadás
Nem közvetlenül a célpontot, hanem egy beszállítóját vagy a használt szoftver komponensét támadják meg, és azon keresztül jutnak be.
Privilégium-eskaláció
Jogosultság-emelés: a támadó egy alacsony jogú fiókból adminisztrátorivá lép elő. A tartományi adminisztrátori jog megszerzése a legtöbb támadás fordulópontja.
MFA-fáradtság
Támadási minta, ahol a támadónak megvan a jelszó, és ismételten push-értesítéseket küld, amíg a felhasználó bele nem nyom. A szám-egyeztetés ezt gyakorlatilag megszünteti.

Védelmi technológia

EDR
Endpoint Detection and Response. Végponti védelem, amely nem csak ismert kártevőt keres, hanem gyanús viselkedést is, és lehetővé teszi a beavatkozást (folyamat leállítása, gép izolálása).
XDR
Az EDR kiterjesztése több adatforrásra: végpont, hálózat, levelezés, felhő. A cél az összefüggő támadási lánc felismerése, nem az elszigetelt riasztás.
SIEM
Security Information and Event Management. Naplógyűjtő és korreláló rendszer, amely több forrás eseményeit összefésüli és riasztásokat képez. Nem előz meg támadást, hanem észlelhetővé és rekonstruálhatóvá teszi.
SOAR
Security Orchestration, Automation and Response. A riasztásokra adott válasz automatizálása: forgatókönyvek, amelyek beavatkozás nélkül elvégzik a rutinlépéseket.
NGFW
Next-Generation Firewall. Új generációs tűzfal, amely nem csak portokat és IP-címeket lát, hanem alkalmazásokat, felhasználókat és a titkosított forgalom tartalmát is.
WAF
Web Application Firewall. Webalkalmazás elé helyezett szűrő, amely az alkalmazásréteg támadásait (injektálás, XSS) fogja meg.
IPS / IDS
Intrusion Prevention / Detection System. Behatolás-megelőző és -érzékelő rendszer. Az IPS beavatkozik (blokkol), az IDS csak jelez.
NAC
Network Access Control. Hálózati hozzáférés-vezérlés: az eszköz azonosítása és megfelelőségi állapotának ellenőrzése a beengedés előtt.
Homokozó (sandbox)
Izolált környezet, ahol a gyanús fájl vagy link biztonságosan futtatható és megfigyelhető, mielőtt a felhasználóhoz jutna.
Engedélyezőlista
Allow list. Csak az előre jóváhagyott programok futhatnak, minden más tiltott. Az ipari környezetek alapvédelme, mert nem igényel napi frissítést és a zero-day ellen is véd.
Virtuális patch
Hálózati szintű védelem egy nem javítható sérülékenység ellen: az IPS blokkolja a hibát célzó forgalmat, miközben az eszköz érintetlen marad. OT-környezetben gyakran az egyetlen reális válasz.
Honeypot
Csapdaként kihelyezett, szándékosan sérülékenynek látszó rendszer, amely a támadó jelenlétét fedi fel.

Identitás és hozzáférés

MFA
Multi-Factor Authentication. Többtényezős hitelesítés: a jelszó mellé egy második bizonyíték kell. A módszerek között nagyságrendi különbség van, a hardveres kulcs adathalászat-ellenálló, az SMS nem.
FIDO2 / passkey
Kriptográfiai hitelesítés, ahol a kulcs a domainhez van kötve. Emiatt a valós idejű adathalász-proxy nem működik ellene. Ma ez a legerősebb, széles körben elérhető módszer.
SSO
Single Sign-On. Egyszeri bejelentkezés több alkalmazáshoz. Biztonsági előnye, hogy egy helyen kényszeríthető ki az MFA és a feltételes hozzáférés.
Legkisebb jogosultság
Least privilege. Mindenki csak annyi jogot kap, amennyi a munkájához kell. A gyakorlatban a jogosultságok idővel felhalmozódnak, ezért rendszeres felülvizsgálat kell.
Just-in-time hozzáférés
Az emelt jogosultság nem állandó, hanem kérésre, időkorláttal és indoklással aktiválódik. Jelentősen csökkenti az admin-fiókok támadási felületét.
Feltételes hozzáférés
A bejelentkezés elbírálása kontextus alapján: eszköz állapota, helyszín, kockázati pontszám. Nem megfelelő eszközről csak korlátozott hozzáférés.
Zero Trust
Tervezési elv: alapértelmezetten semmiben nem bízunk, minden hozzáférési kérést külön bírálunk el, függetlenül attól, honnan érkezik. Nem termék, hanem architektúra.
Szolgáltatásfiók
Ember nélküli, alkalmazások közötti hitelesítésre használt fiók. Gyakran túl sok joggal és soha nem cserélt jelszóval fut, ezért a támadók kedvelt célpontja.

OT és ipari rendszerek

OT
Operational Technology. Üzemi technológia: a fizikai folyamatokat vezérlő rendszerek összessége. Az IT-tól eltérően itt a rendelkezésre állás és az emberi biztonság az első prioritás.
ICS / SCADA
Industrial Control System / Supervisory Control and Data Acquisition. Ipari vezérlőrendszerek és a felügyeletüket ellátó szoftverréteg.
PLC
Programmable Logic Controller. Programozható logikai vezérlő, az ipari automatizálás alapeleme. Élettartama 15-25 év, és jellemzően nem patch-elhető menet közben.
HMI
Human-Machine Interface. Kezelői felület, amelyen az operátor a folyamatot felügyeli. Gyakran elavult operációs rendszeren fut, mert a vezérlőszoftver csak arra van minősítve.
SIS
Safety Instrumented System. Biztonsági műszerezett rendszer, amely veszélyhelyzetben biztonságos állapotba viszi a folyamatot. Incidenskezelés címén sosem nyúlunk hozzá.
Purdue-modell
Az ipari hálózatok réteges referencia-architektúrája (0-tól 5-ig). A legfontosabb határvonal a 3-as és 4-es szint között van, ide kerül az ipari DMZ.
Ipari DMZ
Ütközőzóna az irodai és az üzemi hálózat között. Semmilyen forgalom nem megy közvetlenül a kettő között, minden adatcsere itteni köztes rendszereken keresztül történik.
Zóna és csatorna
Az IEC 62443 alapmodellje. A zóna azonos biztonsági követelményű eszközök csoportja, a csatorna a zónák közötti definiált, korlátozott adatút.
Security Level (SL)
Az IEC 62443 ötfokozatú skálája arról, milyen képességű támadóval szemben kell egy zónának ellenállnia. A legtöbb ipari zóna SL 2, a kritikus folyamat SL 3.
Passzív felderítés
Eszközleltár készítése forgalomtükrözésből, csomagküldés nélkül. OT-környezetben kötelező módszer, mert az aktív szkennelés megbéníthat egy régebbi vezérlőt.
Modbus / DNP3 / S7comm
Ipari protokollok. Olyan korban születtek, amikor a hálózat fizikailag zárt volt, ezért nincs bennük hitelesítés vagy titkosítás: aki eléri a hálózatot, parancsot adhat.
Air gap
Fizikailag elszigetelt hálózat. A gyakorlatban ritkán teljes: az USB-adathordozó és a karbantartói laptop rendszeresen áthidalja.

Folyamat és mérés

CVE
Common Vulnerabilities and Exposures. Az ismert sérülékenységek egyedi azonosítója, például CVE-2024-12345.
CVSS
A sérülékenység elméleti súlyosságát mérő pontszám 0-tól 10-ig. Önmagában félrevezető, mert nem veszi figyelembe, hogy az adott rendszer elérhető-e és mit ér üzletileg.
EPSS
Exploit Prediction Scoring System. Azt becsüli, mekkora eséllyel használják ki a sérülékenységet a következő 30 napban. A CVSS-nél jobb priorizálási alap.
KEV
Known Exploited Vulnerabilities. A CISA katalógusa azokról a sérülékenységekről, amelyekre bizonyítottan létezik aktív kihasználás. Ami rajta van, az azonnali prioritás.
RTO
Recovery Time Objective. Mennyi idő alatt kell a szolgáltatásnak visszaállnia egy kiesés után. Az üzlettel közösen kell meghatározni, nem az IT-nak egyedül.
RPO
Recovery Point Objective. Mennyi adatvesztés fogadható el. Ha a mentés naponta fut, az RPO 24 óra.
MTTR
Mean Time To Repair / Respond. Átlagos javítási vagy reagálási idő. A sérülékenységkezelés és az incidenskezelés legfontosabb hatékonysági mutatója.
3-2-1-1-0
Mentési szabály: 3 másolat, 2 különböző adathordozón, 1 telephelyen kívül, 1 offline vagy megváltoztathatatlan, és 0 hiba az ellenőrzött visszaállításnál.
Immutable mentés
Megváltoztathatatlan másolat, amelyet a megőrzési idő lejárta előtt még adminisztrátori joggal sem lehet törölni. A zsarolóvírus elleni védelem kulcseleme.
Tabletop gyakorlat
Asztali incidens-szimuláció, ahol a résztvevők végigbeszélnek egy forgatókönyvet. Olcsó, és mindig ugyanazokat a hiányokat hozza felszínre: hiányzó telefonszám, tisztázatlan döntési jog.
Penetrációs teszt
Emberi szakértő által végzett, kontrollált támadás, amely megmutatja, mit ér el egy támadó ténylegesen. A sérülékenységvizsgálattól az különbözteti meg, hogy a találatok bizonyítottak és láncba fűzöttek.
Red team
Célzott, hosszabb távú gyakorlat, amely nem a sérülékenységeket, hanem a szervezet észlelési és reagálási képességét méri.
Kompenzáló kontroll
Alternatív védelem ott, ahol az eredeti intézkedés (például a patch) nem alkalmazható. Például szigorú szegmentálás egy nem frissíthető rendszer köré.

Hálózat

VLAN
Virtuális helyi hálózat: logikai elkülönítés egyetlen fizikai infrastruktúrán. Önmagában nem szegmentálás, mert ha a rétegek között szűrés nélkül van útválasztás, a VLAN-ok szabadon elérik egymást.
Mikroszegmentálás
A hálózat felbontása nagyon kis, alkalmazás- vagy munkaterhelés-szintű zónákra, szigorúan definiált forgalommal. A laterális mozgás legerősebb akadálya, de nagy tervezési munka.
Kliens-izoláció
A felhasználói szegmensben a gépek nem érik el egymást, csak a kiszolgálókat és a kijáratot. Olcsó, és pontosan azt a terjedést akadályozza, amivel a támadás halad.
Ugródeszka-szerver
Jump host: egyetlen, szigorúan kontrollált gép, amin keresztül az adminisztratív hozzáférés történik. Minden más útvonal tiltott, így egy helyen naplózható és védhető.
DMZ
Ütközőzóna a belső hálózat és a külvilág között. Ipari környezetben az IT és az OT közé kerül, és minden adatcsere az itteni köztes rendszereken megy át.
NetFlow
Hálózati forgalmi metaadat: ki kivel, mikor, mennyi adatot váltott. Nem tartalmazza a tartalmat, de a kommunikációs mátrix és az anomáliadetektálás alapja.
NDR
Network Detection and Response. Hálózati forgalom elemzésén alapuló észlelés. Ott hasznos, ahol végpontra nem telepíthető ügynök, például OT-környezetben.
Kelet-nyugati forgalom
A hálózaton belüli, szerverek és munkaállomások közötti forgalom, szemben az internet felé menő észak-délivel. A támadó ebben mozog, és jellemzően ez a legkevésbé figyelt.
Port-tükrözés (SPAN)
A kapcsoló egy portra másolja a forgalmat elemzés céljából. Passzív módszer, nem befolyásolja a hálózat működését, ezért OT-környezetben is használható.
Hálózati TAP
Fizikai eszköz, amely a kábelre kötve másolja a forgalmat. A SPAN-nél megbízhatóbb, mert nem terheli a kapcsolót és csomagvesztés nélkül működik.

Felhő és alkalmazás

Megosztott felelősség
A felhőszolgáltatónál az infrastruktúra biztonsága a szolgáltatóé, az adaté és a konfigurációé az ügyfélé. A legtöbb felhős incidens az ügyféloldali konfigurációs hibából ered.
CSPM
Cloud Security Posture Management. Folyamatosan ellenőrzi a felhős konfigurációt: nyitva hagyott tároló, túl széles jogosultság, hiányzó titkosítás.
IAM
Identity and Access Management. A felhős jogosultság-kezelés motorja. A leggyakoribb hiba a túl megengedő szabály, amit senki nem szűkít vissza a projekt után.
Titok-kezelés
Jelszavak, API-kulcsok és tanúsítványok tárolása és kiosztása. Ha ezek a forráskódban vagy konfigurációs fájlban vannak, minden fejlesztő és minden mentés tartalmazza őket.
SAST és DAST
Statikus és dinamikus alkalmazásbiztonsági tesztelés. A SAST a forráskódot elemzi, a DAST a futó alkalmazást. Kiegészítik egymást, egyik sem helyettesíti a másikat.
SBOM
Software Bill of Materials. A szoftver összetevőinek jegyzéke. Enélkül egy új komponens-sérülékenység megjelenésekor nem lehet megmondani, érintett-e a rendszer.
Konténer-menekülés
Container escape: a támadó kitör a konténerből a gazdagépre. Jellemzően túl megengedő futtatási beállítás vagy kernel-sérülékenység teszi lehetővé.
OWASP Top 10
A webalkalmazások leggyakoribb biztonsági hibáinak közösségi listája. Nem szabvány, hanem prioritási sorrend, és a legtöbb tesztelési módszertan erre épül.
Injektálás
A támadó adatnak álcázott parancsot juttat egy értelmezőbe (SQL, parancsértelmező, LDAP). A megelőzés nem a bemenet szűrése, hanem a paraméterezett lekérdezés.
XSS
Cross-site scripting: a támadó szkriptet juttat egy weboldalba, ami a látogató böngészőjében fut le. Ezzel munkamenet-süti lopható vagy művelet hajtható végre a nevében.
CSRF
Cross-site request forgery: a támadó egy másik oldalról kényszerít ki műveletet a bejelentkezett felhasználó nevében. A védelem tokenekkel és SameSite sütikkel történik.
Prompt-injekció
Nyelvi modelleknél a támadó adatba rejtett utasítással térít el a rendszer eredeti feladatától. Teljesen nem szüntethető meg, ezért a védelem a hatás korlátozására épül.

Kriptográfia

Szimmetrikus titkosítás
Ugyanaz a kulcs titkosít és fejt vissza (például AES). Gyors, ezért nagy adatmennyiséghez való, de a kulcs biztonságos eljuttatása külön feladat.
Aszimmetrikus titkosítás
Kulcspár: a nyilvánossal titkosítanak, a priváttal fejtenek vissza. Lassabb, ezért jellemzően kulcscserére és aláírásra használják, nem tömeges adatra.
Hash
Egyirányú lenyomat: tetszőleges adatból fix hosszúságú érték. Nem visszafejthető, ezért integritás-ellenőrzésre és jelszótárolásra használják.
Salt
Véletlen érték, amit a jelszóhoz adnak a hash előtt. Megakadályozza, hogy azonos jelszavak azonos hasht adjanak, és értéktelenné teszi az előre számolt táblákat.
HSM
Hardware Security Module. Fizikai eszköz, amely kulcsokat tárol és kriptográfiai műveletet végez úgy, hogy a kulcs sosem hagyja el. Kiemelt bizalmi szintű rendszerekhez.
PKI
Nyilvános kulcsú infrastruktúra: tanúsítványok kibocsátásának és visszavonásának rendszere. Vállalati környezetben gyakran alulkezelt, pedig támadási felület is.
TLS
Transport Layer Security. A hálózati kapcsolat titkosítása. Ma a forgalom túlnyomó része TLS, ezért a tűzfal csak akkor lát bele, ha fel tudja bontani.
Kulcsrotáció
A kriptográfiai kulcsok rendszeres cseréje. Korlátozza a kompromittált kulcs hasznos élettartamát, és kikényszeríti, hogy a folyamat egyáltalán működjön.
Végponttól végpontig titkosítás
Az adat a küldőnél titkosítódik és csak a címzettnél fejtődik vissza. A közbenső rendszerek, beleértve a szolgáltatót, nem látják a tartalmat.
Kvantumbiztos kriptográfia
Olyan algoritmusok, amelyek kvantumszámítógéppel szemben is ellenállnak. A hosszú megőrzési idejű adatnál már ma számít, mert a ma ellopott adat később visszafejthető.

Incidens és vizsgálat

IoC
Indicator of Compromise. Kompromittálódási indikátor: fájl-hash, IP-cím, tartománynév vagy viselkedési minta, ami egy adott támadásra utal.
TTP
Taktikák, technikák és eljárások: a támadó módszereinek leírása. Tartósabb ismérv, mint az IoC, mert a támadó könnyen cserél IP-t, de nehezen módszert.
MITRE ATT&CK
Ismert támadói technikák nyilvános tudásbázisa, fázisokba rendezve. A detektálási lefedettség méréséhez és a hiányok azonosításához használják.
Dwell time
Az az idő, amíg a támadó észrevétlenül bent van a hálózatban. Évek óta hetekben mérhető, és ez határozza meg, mennyi ideig kell naplót őrizni.
Memóriakép
A gép memóriájának pillanatfelvétele. Incidenskezelésnél kritikus, mert a futó folyamatok, hálózati kapcsolatok és néha a titkosítási kulcs is csak itt vannak meg.
Bizonyíték-megőrzés
Az incidens nyomainak sértetlen megőrzése. A leggyakoribb hiba a gép kikapcsolása vagy újratelepítése, ami véglegesen megsemmisíti a bizonyítékot.
Megfékezés
Az incidens terjedésének megállítása. Nem azonos az izolálással: ipari környezetben egy szegmens lekapcsolása leállíthatja a folyamatot, ezért mérlegelést igényel.
Gyökérok-elemzés
Annak megállapítása, hogyan jutott be a támadó. Enélkül a visszaállított rendszer ugyanolyan sebezhető marad, és a támadó ugyanúgy visszatér.

Szervezet és folyamat

Támadási felület
Mindaz, amin keresztül egy támadó megpróbálhat bejutni: kitett szolgáltatások, felhasználók, beszállítók, fizikai hozzáférés. Csökkentése olcsóbb, mint a védelme.
Árnyék-IT
Az IT tudta nélkül bevezetett rendszerek és szolgáltatások. Nem rosszindulatból keletkezik, hanem mert a hivatalos út lassú. Felderítése a proxy-naplókból indul.
Insider kockázat
A szervezeten belülről érkező veszély, ami lehet szándékos vagy gondatlan. A gondatlan eset a gyakoribb, és ugyanazok a kontrollok fedik le, mint a külső támadót.
Legkisebb meglepetés elve
A biztonsági kontroll akkor működik, ha a felhasználó számára kiszámítható. A meglepő vagy indokolatlannak érzett korlátozást megkerülik, és ezzel új kockázat keletkezik.
Biztonsági alapkonfiguráció
Baseline: a rendszerek egységes, dokumentált biztonsági beállítása. Enélkül minden gép egyedi, és nem lehet megmondani, mi az eltérés.
Változáskezelés
Annak nyilvántartása, ki mit módosított és mikor. Incidenskezelésnél ez különbözteti meg a támadó tevékenységét a kolléga munkájától.
Kockázatelfogadás
Írásos döntés arról, hogy egy kockázatot nem kezelünk. Legitim válasz, ha valaki meghozza és aláírja. A hallgatólagos figyelmen kívül hagyás nem az.
Biztonsági kultúra
Az a állapot, amikor a bejelentés természetes és nem büntetendő. Mérhető: a bejelentési arány többet mond a szervezetről, mint a kattintási.
Négy szem elve
Kritikus műveletet (utalás, jogosultság-adás, konfigurációs változás) két ember hagy jóvá. A számlacsalás ellen többet ér, mint bármilyen levélszűrő.
Beépített biztonság
Security by design: a biztonsági követelmény a tervezés része, nem utólagos ráépítés. Utólag minden drágább, és sok minden már nem is javítható.
Védelem mélységben
Több, egymástól független védelmi réteg. Egyik sem tökéletes, de a támadónak mindet le kell győznie, és minden réteg időt és nyomot ad a védőnek.
Biztonsági adósság
A halasztott biztonsági munka felhalmozódása: nem javított rendszerek, ideiglenes kivételek, dokumentálatlan megoldások. Kamatozik, mint a műszaki adósság.
Fenyegetésmodellezés
Strukturált gondolkodás arról, ki, mit és hogyan támadhat egy rendszerben. Tervezési fázisban a legolcsóbb biztonsági befektetés.
Biztonsági kontroll
Konkrét intézkedés egy kockázat kezelésére. Három típusa van: megelőző (megakadályoz), észlelő (jelez) és javító (helyreállít). Mindhárom kell.