Kyberbezpečnostní minimum pro zaměstnance Masarykovy univerzity

Vítejte na podpůrném webu ke školení základů kyberbezpečnosti pro zaměstnance MU.

Na této stránce naleznete souhrn doplňkových materiálů a odkazů na návody, které vám umožní zavést námi vybraná doporučení a opatření. Školení je dostupné na dobrovolné bázi vybraným HS Masarykovy univerzity v IS MU. V případě zájmu o zpřístupnění školení se obracejte na vzdelavani@csirt.muni.cz.

Školení vzniklo v návaznosti na povinnosti vyplývající ze zákona č. 181/2014 Sb., o kybernetické bezpečnostisměrnice č. 10/2017, Používání informačních technologií. Teoretické znalosti a úspěšné složení testu v IS MU pro zvýšení vaší úrovně kyberbezpečnosti však nestačí a je nutné, abyste se do zvýšení své úrovně kyberbezpečnosti aktivně investovali váš čas. Stránka je koncipována jako soubor odkazů, k tématům, které pokrývá vlastní školení v IS MU.

Pokud byste si chtěli osvěžit i teoretické znalosti, stáhněte si textovou oporu školení v PDF.

Ke každému z probíraných témat jsou níže shrnuty nejdůležitější doporučení, související odkazy, a návody, které vám pomohou zdárně splnit jednotlivé úkoly.

Bezpečná hesla

Rekapitulace doporučení

  • Vaše primární a sekundární heslo by měly být různé a neměli byste je používat na jiných webech a službách
  • Vytvářejte a používejte frázová hesla
  • Používejte správce hesel, svěřte mu svá hesla, on se postará o jejich správu a vytváření nových
  • Nepoužívejte ukládání hesel přímo v prohlížeči
  • Nikdy nesdílejte vaše hesla, sdílená hesla (např. k systémům) nikdy nepředávejte v otevřené podobě
  • Pro důležité systémy (IS, INET, e-banking) mějte unikátní hesla a rozhodně je nepoužívejte u méně významných služeb a webů jako jsou e-shopy a sociální sítě

Související odkazy

  • O rozdílech mezi primárním a sekundárním heslem si můžete přečíst na webu it.muni.cz
  • Článek o správcích hesel
  • Domovská stránka správce hesel Bitwarden
    • Rozšíření Bitwarden pro váš prohlížeč je možné stáhnout zde.
  • Správce hesel KeepassXC. Jde o alternativu k Bitwardenu, je však vhodnější spíš pro pokročilejší uživatele.

Úkoly

  • Mám odlišné primární a sekundární heslo MU a nepoužívám je v jiných systémech
    • Změna těchto hesel se provádí v IS MU.
  • Mám nainstalovaný správce hesel, jeho hlavní heslo je unikátní (a frázové)

Vícefaktorové ověření

Rekapitulace doporučení

  • Využívejte vícefaktorové ověření alespoň u klíčových služeb (IS, INET, e-banking)
  • Pro zvýšení bezpečnosti při používání jednorázových ověřovacích kódů (TOTP) zakažte zobrazování náhledů zpráv na uzamčené obrazovce vašeho mobilního zařízení.
  • Je-li to možné, dejte přednost bezpečostnímu klíči před jednorázovým kódem
  • Používejte správce hesel

Související odkazy

Úkoly

  • Aktivoval/a jsem si vícefázové ověření pro IS, INET a univerzitní Microsoft M365
  • Používám vícefázové ověření pro minimálně tři další služby
    • Určitě máte splněno pro vaše elektronické bankovnictví, další vhodné služby jsou např. sociální sítě (Facebook, Instagram, X)

Zabezpečení zařízení

Rekapitulace doporučení

  • Nenechávejte svá zařízení bez dozoru a nepůjčujte je jiným lidem
  • Nastavte si zámek obrazovky nejen na mobilních zařízeních, ale i na počítači. PIN je minimum, biometriky (otisk prstu, sken obličeje) jsou ještě lepší
  • Nepoužívejte na mobilních zařízeních odemykání obrazovky pomocí gesta
  • Při instalaci aplikací kontrolujte k čemu požadují přístup a neodkládejte jejich aktualizace; totéž platí i pro rozšíření do prohlížeče
  • Na Windows, macOS a Android zařízeních používejte antivirus

Úkoly

  • Mám nastavený zámek obrazovky na mobilních zařízeních i na počítači
  • Můj systém a všechny aplikace jsou aktualizované, v nastavení operačního systému mám zapnuty automatické aktualizace
  • Na Windows/macOS mám nainstalovaný antivirový program (nebo mám Linux ;)
  • Zkontroloval/a jsem, o jaké přístupy žádají alespoň tři aplikace, které mám v telefonu

Práce s daty

Rekapitulace doporučení

  • Pro pracovní data využívejte pouze univerzitou poskytovaná úložiště
  • Nastavujte sdílení konzervativně, pouze oprávněným osobám
  • Nikdy nesdílejte důvěrné nebo citlivé dokumenty přes veřejné úschovny
  • Zaveďte "zlaté pravidlo" zálohování 3–2–1
  • Nastavte si zálohování pracovních souborů na OneDrive, osobních dat na Google Disk či iCloud
  • Aktivujte si šifrování disku na vašich počítačích 

Související odkazy

Úkoly

  • Pracovní soubory mám pouze na univerzitním OneDrive/SharePointu nebo některém z univerzitou poskytovaných úložišť, nikoliv na soukromých (Dropbox, osobní Google Disk)
    • Onedrive je primárně osobní úložiště, vhodné i pro zálohy.
    • SharePoint je určen především pro sdílení dokumentů v rámci týmu nebo napříč organizací
  • Po dobu minimálně jednoho týdne jsem se důsledně zaměřoval/a na nastavení sdílení souborů pouze s oprávněnými osobami
  • Mám nastaveno pravidelné zálohování pracovních či osobních dat (nejlépe obojí)
  • Na počítači mám aktivované šifrování disku (BitLocker, FileValut či obdobné řešení)

Bezpečná komunikace

Rekapitulace doporučení

  • Pracovní záležitosti komunikujte výhradně univerzitními komunikačními kanály
    • Nepřeposílejte si pracovní poštu na osobní e-maily, máte-li toto přesměrování aktivováno zrušte jej.
    • Nesdílejte informace pracovního charakteru na osobních komunikačních platformách (Messanger, WhatsApp, aj.) ani na svých sociálních sítích
  • Používejte osobní certifikáty alespoň v pracovní e-mailové komunikaci
  • Pokud se připojujete z neznámých a otevřených sítí (bez hesla), použijte VPN

Související odkazy

  • Informace o osobních certifikátech a dostupných variantách na MU na stránce it.muni.cz
  • Informace o VPN na MU na stránce it.muni.cz
  • Je-li to možné, využívejte wifi Eduroam, připojíte se skrze ni i na řadě jiných škol, univerzit, institucí ale i na některých nádražích v ČR ;)

Úkoly

Phishing

Rekapitulace doporučení

  • Místo posílání příloh sdílejte odkazy na soubory umístěné na univerzitním úložišti
  • Buďte důslední při kontrole adresy odesílatele a odkazů
  • Neotevírejte neznámé nebo podezřelé přílohy; nejste-li si jistí autenticitou, kontaktujte autora zprávy jiným kanálem
  • Na neznámých sítích je dobré používat VPN. Ta univerzitní je zdarma a umožní vám přístup i ke službám, které jsou dostupné pouze v rámci univerzitní sítě

Související odkazy

Úkoly

  • Vyzkoušel jsem si odhalit phishingové e-maily na cvičném testu od CSIRT-MU
  • Po dobu minimálně jednoho týdne jsem se při čtení e-mailů důsledně zaměřil/a na kontrolu adresy odesílatele a odkazů
    • Zaměřte se na zdánlivé překlepy (v/u, i/l, m/n) či záměnu pořadí písmen
    • Zkuste být více vnímaví na psychologické manipulace, jako je časový či emocionální nátlak, neočekávané chování a požadavky, podezřele výhodné (až nerealistické nabídky) či jiné extrémní naléhání.

Hlášení incidentů

Rekapitulace doporučení

  • Neváhejte nahlásit podezřelé zprávy
  • Potřebujete-li poradit nebo konzultovat problematiku kybernetické bezpečnosti, členové týmu CSIRT-MU jsou tu pro vás.

Související odkazy

Úkoly

  • Nahlásil/a jsem alespoň jeden phishingový e-mail, buď tlačítkem přímo v mailovém klientu, nebo přeposláním na csirt@muni.cz.

Slovo závěrem

Základní povědomí o problematice kyberbezpečnosti je v současném digitálním světě nezbytnou výbavou každého z nás. Zkrátka nemáme jinou možnost, nechceme-li se vystavovat zbytečnému riziku a hrozbě ztráty dat. Žádné technické opatření není 100% a je tak vždy nutné pro svoje bezpečí aktivně udělat něco navíc. Ať už to jsou jednorázová opatření jako je aktivace šifrování disku, nebo pečlivě vybudovaný návyk kontroly e-mailových adres.

Jak jste si mohli všimnout, i díky několika málo preventivním krokům můžete relativně snadno dosáhnout "malých vítězství" a zvýšit svoji úroveň kyberbezpečnosti. Doufáme, že vám toto školení pomohlo a zvýšili jste vlastní úroveň kyberbezpečnosti. Nakonec, jde i o vaše data...

Používáte starou verzi internetového prohlížeče. Doporučujeme aktualizovat Váš prohlížeč na nejnovější verzi.

Další info