← Blog

Phishing v Sloveniji: kako zaščititi zaposlene pred prevarami

Phishing ostaja najpogostejši vektor kibernetskih napadov v slovenskih podjetjih. Predstavljamo praktične tehnične in organizacijske ukrepe: SPF, DKIM, DMARC, MFA, izobraževanje in simulacije.

VitalIT··3 min branja·Kibernetska varnost

Phishing je oblika socialnega inženiringa, pri kateri napadalec z lažnim e-sporočilom, SMS-om ali klicem prepriča žrtev, da razkrije poverilnice, potrdi transakcijo ali odpre priponko z zlonamerno kodo. Po podatkih SI-CERT je phishing v Sloveniji najpogostejši uspešen napad na podjetja — prav zato je celovita zaščita nujna, ne opcijska.

TL;DR — ključne točke

  • Konfigurirajte SPF, DKIM in DMARC (najprej `p=none`, kasneje `p=quarantine`/`p=reject`)
  • Vsem uporabnikom obvezno vklopite večfaktorsko avtentikacijo (MFA) — po možnosti passkeys
  • Vsaj kvartalno izvajajte simulacije phishinga in mikro-izobraževanja
  • Vzpostavite enostavno prijavno točko ("Prijavi phishing" gumb v Outlooku)

Kako izgleda tipičen napad na slovensko podjetje

Napadalec pošlje e-pošto v imenu banke, pošte, dobavitelja ali samega direktorja (t. i. CEO fraud). Sporočilo ustvari občutek nujnosti ("prosim nakaži danes", "vaš račun bo blokiran") in usmeri žrtev na lažno prijavno stran. Ko uporabnik vnese Microsoft 365 poverilnice, napadalec dobi dostop do e-pošte, dokumentov v OneDrive in pogosto tudi do vseh povezanih storitev.

V zadnjih dveh letih opažamo, da napadalci pogosto tarčajo računovodske službe s ponarejenimi računi in obvestili o spremembi IBAN. Škoda pri enem samem uspešnem napadu se v slovenskih MSP giblje med 5.000 in 80.000 EUR.

Tehnična zaščita: SPF, DKIM in DMARC

Trije DNS zapisi so danes minimum, brez katerega tvegate, da bo vaša domena zlorabljena za spoofing:

ZapisNamenPriporočena vrednost
SPFKdo sme pošiljati e-pošto v vašem imenu`v=spf1 include:spf.protection.outlook.com -all`
DKIMDigitalni podpis vsakega sporočilaVklop v Microsoft 365 Admin (dva selektorja)
DMARCPolitika za neuspele SPF/DKIM preverbe`v=DMARC1; p=quarantine; rua=mailto:dmarc@vasa-domena.si`

Priporočamo postopno uvajanje: začnete s `p=none` in prejemate reporte, nato ko odpravite lažne pozitive, preidete na `p=quarantine` in končno `p=reject`. Za pregled poročil obstajajo brezplačne storitve, ali pa jih obdelujemo znotraj naše storitve kibernetske varnosti.

MFA in passkeys

Če napadalec pridobi geslo, je MFA edini zid pred prevzemom računa. V Microsoft 365 vklopite Security Defaults ali (bolje) Conditional Access politike, ki zahtevajo MFA za vse uporabnike in dodatne pogoje glede na lokacijo in napravo. Za najboljšo zaščito prehajamo na passkeys (FIDO2), ki popolnoma odpravljajo tveganje phishinga poverilnic.

Filtriranje priponk in povezav

Microsoft Defender for Office 365 (Plan 1 ali 2) doda Safe Attachments (peskovnik za priponke) in Safe Links (real-time pregled URL-jev ob kliku). Za podjetja brez licence Defender priporočamo namestitev naprednega gateway-a ali tretje-osebne rešitve. Priponke tipov `.iso`, `.js`, `.hta`, `.lnk` in makro-omogočeni Office dokumenti bi morali biti privzeto blokirani.

Izobraževanje in simulacije

Tehnika brez ozaveščenih uporabnikov ne zadošča. Priporočamo:

  1. Kratko (15-minutno) osnovno izobraževanje ob zaposlitvi in enkrat letno.
  2. Kvartalne simulacije phishinga — kdor klikne, dobi 5-minutni mikro-tečaj, ne kazen.
  3. Interno komunikacijo o realnih poskusih napadov (brez izpostavljanja posameznikov).
  4. Enostaven "Prijavi phishing" gumb v Outlooku, ki sporočilo pošlje IT in ga umakne iz nabiralnika.

Kaj storiti ob incidentu

Če je uporabnik vnesel poverilnice na phishing stran:

  1. Takoj zamenjajte geslo in razveljavite vse aktivne seje (`Revoke Sessions` v Entra ID).
  2. Preverite pravila v nabiralniku (napadalci pogosto ustvarijo pravilo za samodejno preusmerjanje).
  3. Preverite prijave v Sign-in logs za neznane lokacije in naprave.
  4. Če je bila zloraba računa uporabljena za goljufijo, incident prijavite SI-CERT in po potrebi policiji.

Kratek pregled dodatnih ukrepov

  • Ločeni administrativni računi brez e-pošte
  • Omejite starost gesel (60–90 dni) le, če ne uporabljate MFA — sicer je vsiljena rotacija kontraproduktivna
  • Vklopite Impersonation Protection za direktorje in računovodstvo
  • Redno preverjajte domain lookalike registracije (npr. `vitalitsi.com`, `vita1it.si`)
Ali je Google Workspace bolj varen kot Microsoft 365?
Obe platformi ponujata primerljivo zaščito, če pravilno konfigurirate SPF/DKIM/DMARC, MFA in ustrezne politike. Razlika je v podrobnostih (nabor pravil, integracija z Windows), ne v splošni ravni varnosti.
Kolikšna je učinkovitost simulacij phishinga?
V podjetjih, ki jih izvajamo v VitalIT, delež uspešnih klikov v enem letu tipično pade z 25–35 % na pod 5 %, ob predpostavki, da simulacije spremljajo mikro-izobraževanja.
Je DMARC tveganje za dostavljivost e-pošte?
Ob prehitrem prehodu na `p=reject` obstaja tveganje, da legitimna sporočila pristanejo v spamu ali se zavrnejo. Zato vedno začnite s `p=none` in analizirajte poročila.
Kaj so passkeys in ali so že uporabni?
Passkeys so kriptografski ključi, vezani na napravo in odklenjeni s prstnim odtisom ali PIN-om. Microsoft 365, Google in vse večje platforme jih danes podpirajo — priporočamo jih kot naslednji korak po klasičnem MFA.
#phishing#ribarjenje#spf#dkim#dmarc#email varnost