Sociálne inžinierstvo

Technológie sa opraviť dajú. Ľudské správanie je iná výzva. Simulujeme reálne útoky sociálneho inžinierstva – od phishingových e-mailov cez falošné telefonáty až po vydávanie sa za vedenie či dodávateľa – a pomáhame vám zistiť, kde je váš tím najzraniteľnejší.

Mám záujem o testovanie

Čo je sociálne inžinierstvo?

Sociálne inžinierstvo je technika kybernetického útoku, pri ktorej útočník namiesto prekonania technických bariér manipuluje ľudí – zamestnancov, správcov systémov alebo vedenie firmy. Cieľom je získať prístup k citlivým informáciám, systémom alebo fyzickým priestorom prostredníctvom dôvery, autority alebo naliehavosti.

Na rozdiel od technických útokov, kde sú záplaty jasnou odpoveďou, útočí sociálne inžinierstvo na slabinu, ktorú nie je možné opraviť aktualizáciou softvéru. Útočník nepotrebuje nájsť zero-day zraniteľnosť – stačí mu presvedčiť jedného zamestnanca, aby klikol na odkaz, prezradil heslo alebo otvoril dvere.

Zamestnanec si všíma podozrivý e-mail

Prečo je to nebezpečné

Ľudský faktor v 62 % únikov dát

Podľa aktuálnej správy Verizon DBIR 2026 figuruje ľudský faktor v 62 % potvrdených únikov dát.

Zhruba tretina zamestnancov zlyhá

V netrénovaných organizáciách zlyhá pri prvej phishingovej simulácii približne tretina zamestnancov (KnowBe4, benchmark 2025 – Európa 32,5 %).

Kombinácia s technickými útokmi

Útočníci dokážu spojiť sociálne inžinierstvo s technickými útokmi – vznikajú tak komplexné, ťažko detegovateľné hrozby.

Sofistikované scenáre nikto netrénuje

Väčšina zamestnancov nie je trénovaná na rozpoznanie útokov, kde sa niekto vydáva za IT helpdesk, dodávateľa alebo vedenie firmy.

NÚKIB každoročne upozorňuje, že phishing a sociálne inžinierstvo patria medzi najčastejšie vektory útokov na české organizácie. Zákon o kybernetickej bezpečnosti implementujúci smernicu NIS2 pritom zavádza povinnosti v oblasti vzdelávania a testovania zamestnancov.

Techniky, ktoré testujeme

Podľa cieľov testu volíme jednu techniku alebo ich kombináciu. Každú prispôsobujeme vašej organizácii – nie generickým šablónam.

Phishing – cielené e-mailové kampane

Vytvárame realistické phishingové e-maily prispôsobené vašej organizácii – s logom firmy, menom konkrétneho vedúceho alebo odkazom na aktuálnu udalosť, napríklad zmenu hesla do firemného systému či upozornenie z IT oddelenia. Sledujeme, kto klikol, kto zadal prihlasovacie údaje a kto útok nahlásil.

Čo zistíte: mieru preklikov, mieru odovzdania prihlasovacích údajov a čas do nahlásenia incidentu.

Vishing – podvodné telefonáty

Simulujeme telefonáty, pri ktorých sa útočník vydáva za IT helpdesk, pracovníka banky, externého dodávateľa alebo regulačný orgán. Cieľom je presvedčiť zamestnanca, aby prezradil heslo, potvrdil transakciu alebo nainštaloval „technickú podporu“. Vishing je mimoriadne účinný, pretože ľudia sú na telefonáty menej ostražití než na e-maily.

Čo zistíte: kto podľahol, aké informácie prezradil a aká legenda bola najúčinnejšia.

Pretexting – falošná identita a scenár

Útočník si vopred vytvorí dôveryhodný scenár a identitu – napríklad sa vydáva za nového zamestnanca, IT špecialistu z centrály alebo externého audítora. Cieľom je vzbudiť dôveru a získať prístup k informáciám alebo systémom, ku ktorým by normálne prístup nemal.

Čo zistíte: nakoľko zamestnanci overujú identitu neznámych osôb a či dodržiavajú protokoly na zdieľanie prístupu.

Impersonácia – vydávanie sa za vedenie alebo partnerov

Spear-phishingové útoky cielené na konkrétnych zamestnancov s využitím verejne dostupných informácií z LinkedInu, firemného webu a sociálnych sietí. Tester sa môže vydávať za CEO, CFO alebo externého partnera a žiadať urgentné akcie – platbu, poskytnutie prístupu, zdieľanie dokumentov.

Čo zistíte: zraniteľnosť voči takzvanému CEO fraud a útokom BEC (Business Email Compromise).

Fyzické techniky – tailgating, klonovanie prístupových kariet alebo podstrčenie USB zariadení – realizujeme výhradne v rámci red teamingu, nikdy nie ako súčasť testu sociálneho inžinierstva. Ak sa ukáže, že ľudský faktor je kritickým vektorom, navrhneme ďalší krok: full Red Team simuláciu, penetračné testy alebo bezpečnostné školenie.

Ako testovanie prebieha?

Každý projekt je na mieru – prispôsobujeme ho vašej organizácii, odvetviu a cieľom testu. Proces je transparentný a realizujeme ho výhradne s vaším vedomím a súhlasom.

1

Scope a ciele

Bezplatná konzultácia, na ktorej definujeme ciele testu, okruh zamestnancov, techniky a časové okno. Dojednáme Rules of Engagement – čo je povolené a čo nie – a podpíšeme NDA.

2

OSINT a príprava kampane

Zhromaždíme verejne dostupné informácie o organizácii: e-mailové adresy, mená zamestnancov, používané systémy, firemnú kultúru aj aktuálne udalosti. Na ich základe pripravíme realistické a cielené scenáre.

3

Realizácia kampane

Spustíme dohodnuté techniky – phishingové kampane, vishingové hovory, pretexting alebo impersonáciu – v dohodnutom časovom okne. Zaznamenávame každú interakciu a jej výsledok.

4

Vyhodnotenie a správa

Analyzujeme výsledky a zostavíme správu: kto reagoval ako, aké techniky boli najúčinnejšie a kde sú systémové slabiny. Súčasťou sú konkrétne odporúčania nápravných opatrení.

5

Prezentácia a odporúčania

Výsledky prezentujeme vedeniu a HR tímu. Odporúčame konkrétne tréningové a procesné opatrenia – nie generické školenie, ale cielený program založený na reálnych zisteniach z vášho prostredia.

Špecialista analyzuje výsledky testu na viacerých monitoroch

Čo dostanete?

Po ukončení testovania obdržíte komplexnú správu, ktorá slúži zároveň ako podklad pre tréning zamestnancov aj pre vedenie firmy:

Executive summary – celková miera úspešnosti útokov, najkritickejšie zistenia a odporúčané prioritné kroky

Štatistiky kampane – koľko percent zamestnancov kliklo na odkaz, koľko zadalo prihlasovacie údaje a koľko e-mail nahlásilo

Anonymizovaný prehľad – individuálne reakcie zovšeobecnené na úrovni tímov alebo oddelení, nie jednotlivcov

Analýza techník – ktoré scenáre fungovali najlepšie a prečo, čo vypovedajú o vašej bezpečnostnej kultúre

Konkrétne odporúčania – aký typ školenia, pre koho, s akou frekvenciou a aké procesné zmeny zaviesť

Odporúčania pre retesting – kedy a ako overiť, či tréning priniesol výsledky

Prečo testovať sociálne inžinierstvo?

Technické opatrenia riešia len časť problému. Tu sú štyri dôvody, prečo sa ľudskému faktoru oplatí venovať samostatnú pozornosť:

NIS2, ZoKB a povinnosti voči NÚKIB

Zákon o kybernetickej bezpečnosti (č. 264/2025 Zb.) ukladá povinnosti v oblasti vzdelávania zamestnancov a preukázateľného riadenia kybernetických rizík. Vyhláška č. 409/2025 Zb. priamo vyžaduje pravidelné školenia a overovanie bezpečnostného povedomia. Výstup zo simulácie je konkrétnym dôkazom pre regulátora aj zákazníka.

Ľudský faktor je najslabší článok

Firmy investujú do firewallov, SIEM systémov a endpoint protection – a útočník obíde všetky technológie jedným telefonátom na recepciu. Bez pravidelného testovania a tréninku je investícia do technickej bezpečnosti neúplná.

Reálna hrozba, nie teoretický scenár

ENISA v správe Threat Landscape 2025 označuje phishing za dominantný vektor počiatočného prieniku v EÚ – stojí zhruba za 60 % prípadov. Testovanie nie je preventívny luxus, ale nevyhnutnosť.

Výsledky s merateľným dopadom

Pravidelné simulácie umožňujú merať vývoj bezpečnostného povedomia v čase a cieliť tréning presne tam, kde je ho potrebné. Namiesto odhadov dostanete čísla, ktoré je možné medziročne porovnať.

Prečo SysnetShield?

Na trhu je rad firiem, ktoré ponúkajú bezpečnostné služby. Tu je konkrétny rozdiel – a ľudia, ktorí za ním stoja:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer so zameraním na infraštruktúru

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker so zameraním na webové aplikácie

Profil Juraja Daniša →

Certifikácia tímu

CRTO aj CPTS sú plne praktické certifikácie – skúškou je niekoľkodňový útok v laboratórnom prostredí a spracovanie reportu, nie test s výberom odpovedí.

Čo nás odlišuje

Špecializovaný tím, nie subdodávatelia

Nie sme konzultačný dom, ktorý prácu prepredáva. Každý projekt vedú priamo členovia nášho tímu s plnou zodpovednosťou za výsledok.

Manuálna práca, nielen automatizované nástroje

Automatické skenery odhalia známe zraniteľnosti. Logické chyby, business-logic nedostatky a reťazce exploitov odhalí len skúsený tester, ktorý myslí ako útočník.

Výstupy, ktoré sa dajú použiť

Správa nie je akademické cvičenie. Je písaná tak, aby váš dev alebo ops tím mohol hneď začať s nápravou – s konkrétnymi krokmi a odkazmi na zdroje.

Scenáre na mieru, nie šablóny

Každý projekt staviame podľa vášho prostredia, vašich rizík a vašich cieľov. Nepoužívame krabicové metodiky ani generické šablóny.

Diskrétnosť a mlčanlivosť

Pred každým projektom podpisujeme NDA. Všetky informácie aj výsledky zostávajú výhradne medzi nami a vami.

Súlad s medzinárodnými štandardmi

Metodológia vychádza z OWASP, PTES a NIST a je v súlade s NIS2 aj zákonom o kybernetickej bezpečnosti – teda s tým, čo uznávajú regulátori aj audítori.

Časté otázky

Sociálne inžinierstvo je útok na ľudí, nie na technológie. Útočník manipuluje zamestnancov, aby odhalili heslá, klikli na nebezpečný odkaz alebo otvorili dvere do firmy. Malo by vás to zaujímať preto, že phishing je podľa ENISA dominantným vektorom počiatočného prieniku v EÚ – a firewally ani antivírusy to nezachytia.

Testovanie prebieha vždy s vedomím a súhlasom vedenia firmy a je právne ošetrené zmluvou. Cieľom nie je potrestať zamestnancov, ktorí podľahli, ale identifikovať systémové slabiny a navrhnúť riešenie. Výsledky sa zvyčajne prezentujú anonymizovane alebo na úrovni tímov. Správne nastavené testovanie zvyšuje bezpečnostnú kultúru, nie strach.

Áno. Scope testu definujeme spoločne s vami. Môžeme testovať celú organizáciu, konkrétne oddelenie – napríklad účtovníctvo, recepciu alebo IT – alebo skupinu zamestnancov s prístupom k citlivým systémom. Cielený test je niekedy efektívnejší aj ekonomickejší než plošná kampaň.

Dĺžka projektu závisí od rozsahu – počtu zamestnancov, počtu techník a hĺbky testovania. Zahŕňa prípravu (OSINT, tvorbu scenárov, technickú konfiguráciu), samotnú kampaň a spracovanie záverečnej správy. Presný harmonogram dohodneme na úvodnej konzultácii.

Výborne – nahlásenie podozrivého e-mailu alebo telefonátu je presne to správanie, ktoré chceme vidieť. Mieru nahlásenia sledujeme ako rovnako dôležitú metriku ako mieru preklikov. Ak zamestnanci hlásia podozrivé správy konzistentne, je to silný indikátor zrelej bezpečnostnej kultúry.

Áno. Správa obsahuje konkrétne odporúčania – nie len „preškoľte ľudí“. Odporučíme typ a obsah tréningu, procesné zmeny (napríklad overovacie protokoly pre telefonáty z IT oddelenia), technické opatrenia (napríklad lepšie označovanie externých e-mailov) a navrhneme termín retestingu na overenie zlepšenia.

Zistite, čo by útočník zistil o vašich ľuďoch

Sociálne inžinierstvo patrí k najlacnejším spôsobom, ako útočník obíde aj veľmi dobrú technickú ochranu. Nechajte nás otestovať váš tím skôr, než to urobí niekto s nekalými úmyslami. Bezplatná konzultácia do 24 hodín, ponuka na mieru a bez záväzkov – alebo rovno zavolajte na +420 724 267 180 (CZ) či +421 905 841 642 (SK).

Mám záujem o testovanie
Ozveme sa do 24 hodín s návrhom rozsahu