Kibervédelem közérthetően
Értse a fogalmat.
Ismerje a különbségeket.
Egyszerű, gyártó-semleges magyarázatok a kiberbiztonsági technológiáról, a fenyegetésekről, a műveletekről és az európai szabályozásról – szakemberek által áttekintve.
Kiberbiztonság
A kiberbiztonság (cybersecurity) az információhoz, a technológiához és a digitálisan támogatott működéshez kapcsolódó kockázatok kezelésének gyakorlata.
Információbiztonság
Az információbiztonság (information security) az információ, valamint az azt kezelő rendszerek, emberek, létesítmények és folyamatok összehangolt védelme.
Kibervédelem
A kibervédelem (cyber defense) a digitális rendszerek, hálózatok, identitások, alkalmazások és adatok ellenséges tevékenység elleni védelmének operatív munkája — és a biztonságos működés helyreállítása, amikor a védelem kudarcot vall.
Kibertámadás
A kibertámadás (cyberattack) szándékos cselekmény vagy cselekménykísérlet, amelyet digitális rendszereken vagy kommunikáción keresztül hajtanak végre jogosulatlan hozzáférés, kompromittálás, zavarás, manipulálás vagy a rendszerek, hálózatok, szolgáltatások, adatok vagy kiber-alapú műveletek egyéb befolyásolása céljából.
Hacking és etikus hacking
A hacking tág, informális gyűjtőfogalom a technológia olyan felfedezésére, módosítására, megkerülésére vagy hozzáférésére, amelyet a tervezői vagy üzemeltetői esetleg nem szántak így.
Kiberkockázat
A kiberkockázat (cyber risk) a bizonytalanságnak a szervezeti célokra gyakorolt hatása, amely digitális technológiából, információból vagy a kapcsolódó szolgáltatásoktól való függésből fakad.
Kockázatértékelés
A kockázatértékelés (risk assessment) annak a strukturált folyamat, amely azonosítja, mi mehet félre — az eszközhöz, rendszerhez vagy szervezethez kapcsolódó fenyegetéseket, sebezhetőségeket, valószínűségeket és hatásokat —, hogy a kezelési döntések priorizálhatók és indokolhatók legyenek.
Támadási felület
A támadási felület (attack surface) azon pontok összessége, ahol a támadó megkísérelhet belépni egy rendszerbe, befolyásolhatja annak működését, hozzáférést szerezhet vagy adatot távolíthat el.
Mélységi védelem
A mélységi védelem (defense in depth) olyan biztonsági stratégia, amely emberekből, folyamatokból, architekturális és technikai kontrollokból álló többszörös rétegeket alkalmaz, hogy egyetlen meghibásodás se tegye ki az egész rendszert.
Biztonsági architektúra
A biztonsági architektúra (security architecture) egy rendszer, termék vagy vállalat biztonsági szempontból releváns struktúráinak, elveinek, felelősségeinek, interfészeinek, bizalmi határainak és tervezési döntéseinek koherens összessége.
Kompenzáló kontroll
A kompenzáló kontroll (compensating control) alternatív biztonsági vagy adatvédelmi védelmi intézkedés, amelyet egy előírt vagy kiválasztott kontroll helyett alkalmaznak, amikor az eredeti ésszerűen nem valósítható meg.
Aktív védekezés
Az aktív védekezés (active defense) gyűjtőfogalom a szándékos, adaptív cselekményekre, amelyek a rögzített akadályokra való kizárólagos támaszkodás helyett észlelik, zavarják, korlátozzák vagy tanulmányozzák a támadói tevékenységet.
Bizalmasság, integritás és rendelkezésre állás (CIA triad)
A CIA triad három alapvető információbiztonsági cél modellje: bizalmasság (confidentiality), integritás (integrity) és rendelkezésre állás (availability).
Információbiztonsági szabályzat
Az információbiztonsági szabályzat (information security policy) a vezetés irányáról, szándékáról és az információval és a támogató rendszerekkel szembeni követelményeiről szóló hiteles nyilatkozat.
Biztonsági audit
A biztonsági audit (security audit) a biztonsággal kapcsolatos tevékenységek, kontrollok, nyilvántartások vagy irányítási rendszerek szisztematikus, független, dokumentált és bizonyítékokon alapuló vizsgálata meghatározott kritériumokkal szemben.
Műveleti biztonság (OPSEC)
A műveleti biztonság (operational security, OPSEC — számos kormányzati forrásban hivatalosan „operations security") kockázatkezelési folyamat a tevékenységekre, képességekre, szándékokra és sebezhetőségekre vonatkozó kritikus információ védelmére.
Sebezhetőség
A sebezhetőség (vulnerability) gyengeség vagy kedvezőtlen állapot egy rendszerben, termékben, folyamatban, kontrollban vagy megvalósításban, amelyet egy fenyegetés kihasználhat vagy egy esemény kiválthat, nem szándékolt biztonsági következményeket okozva.
Common Vulnerabilities and Exposures (CVE)
A Common Vulnerabilities and Exposures (CVE) nemzetközi program, amely stabil azonosítókat ad a nyilvánosságra hozott kiberbiztonsági sebezhetőségeknek, és strukturált CVE Records-rekordokat tesz közzé a CVE Listben.
National Vulnerability Database (NVD)
A National Vulnerability Database (NVD) a National Institute of Standards and Technology (NIST) adattára, amely beolvassa a közzétett Common Vulnerabilities and Exposures (CVE) Records-rekordokat, és strukturált sebezhetőségkezelési adatokkal gazdagítja azokat.
Common Vulnerability Scoring System (CVSS)
A Common Vulnerability Scoring System (CVSS) a Forum of Incident Response and Security Teams (FIRST) által karbantartott keretrendszer, amely a sebezhetőség technikai jellemzőit írja le, és metrikákon, egy vektorláncon (vector string), valamint a pontozott kombinációkra egy 0,0–10,0-ig terjedő értéken keresztül fejezi ki a súlyosságot.
Biztonságos rendszerindítás
A biztonságos rendszerindítás (secure boot) olyan indítási kontroll, amely csak a platform-szabályzat által felhatalmazott szoftverkomponensek futtatását engedi az eszköz rendszerindítási folyamatának lefedett szakaszaiban.
Firmware-biztonság
A firmware-biztonság a hardverkomponensekbe vagy eszközökbe ágyazott alacsony szintű szoftver védelme a tervezés, a gyártás, a szállítás, a telepítés, az üzemeltetés, a frissítés, a helyreállítás és a kivonás során.
Posztkvantum-kriptográfia (PQC)
A posztkvantum-kriptográfia (post-quantum cryptography, PQC) olyan kriptográfia, amelyet úgy terveztek, hogy ellenálljon a hagyományos és a kriptográfiailag releváns kvantumszámítógépek támadásainak is, miközben hagyományos számítástechnikai és kommunikációs rendszereken fut.
Kvantumszámítógépek biztonsága
A kvantumszámítógépek biztonsága (quantum computing security) annak felmérésének és kezelésének gyakorlata, hogy a kvantumszámítás hogyan érinti az információbiztonságot, a kriptográfiai függőségeket és a szervezet által használt, kvantumtámogatású rendszereket.
Kvantumkulcs-eloszlás (QKD)
A kvantumkulcs-eloszlás (quantum key distribution, QKD) olyan módszer, amellyel két végpont kvantumjelek és klasszikus kommunikáció együttes használatával hoz létre és oszt meg közös szimmetrikus kulcsanyagot.
Kártevő
A kártevő (malware) olyan szoftver vagy firmware, amelyet szándékosan úgy terveztek vagy módosítottak, hogy jogosulatlan vagy káros műveleteket hajtson végre egy rendszerben.
Számítógépes vírus
A számítógépes vírus önmagát sokszorosító kártékony kód, amely beilleszti vagy hozzákapcsolja magát egy gazdaobjektumhoz — például programhoz, dokumentumhoz, parancsfájlhoz vagy rendszerindítási objektumhoz.
Számítógépes féreg
A számítógépes féreg (computer worm) önálló, önmagát sokszorosító program, amely rendszerint hálózati mechanizmusokon keresztül juttathat működő másolatot más rendszerekre, gazdaprogramhoz való kapcsolódás nélkül.
Trójai faló
A trójai faló (trojan horse) olyan program vagy csomag, amely hasznosnak, ártatlannak vagy elvártnak mutatja magát, miközben rejtett kártékony funkciót tartalmaz.
Rootkit
A rootkit olyan kód- vagy eszközgyűjtemény, amely programokat, fájlokat, folyamatokat, kapcsolatokat vagy egyéb tevékenységet rejt el, és segít fenntartani a kiemelt jelenlétet egy kompromittált rendszeren.
Backdoor
A backdoor (hátsó kapu) rejtett vagy jogosulatlan mechanizmus, amely megkerüli a normál hitelesítést, és hozzáférést ad egy rendszerhez, alkalmazáshoz vagy eszközhöz.
Kémprogram
A kémprogram (spyware) olyan szoftver, amely megfelelő tudomás vagy engedély nélkül titokban gyűjt információt egy személyről, szervezetről, eszközről vagy tevékenységről, és azt egy másik fél számára elérhetővé teszi.
Adware
Az adware olyan szoftver, amely reklámokat jelenít meg, illeszt be, irányít át vagy választ ki, esetleg eszköz- vagy felhasználói információt felhasználva.
Scareware
A scareware megtévesztő szoftver vagy tartalom, amely a fertőzésekről, fenyegetésekről, fiókveszélyről, adatvesztésről vagy rendszerproblémákról szóló hamis vagy komolyan félrevezető figyelmeztetésekkel kényszerít cselekvésre.
Keylogger
A keylogger szoftver, firmware vagy hardver, amely rögzíti egy személy billentyűleütéseit.
Infostealer
Az infostealer olyan kártevő, amely hitelesítő adatok, munkamenet-tokenek, böngészőadatok és egyéb tárolt titkok, illetve személyes információk kigyűjtésére specializálódott a fertőzött eszközről — viszonteladás vagy további hozzáférés céljából.
Távoli hozzáférési trójai (RAT)
A távoli hozzáférési trójai (remote access trojan, RAT) olyan kártevő, amely jogosulatlan távoli irányítást ad egy kezelőnek az eszköz felett, miközben eltitkolja vagy félreállítja a célját.
Fájl nélküli kártevő
A fájl nélküli kártevő (fileless malware) olyan kártékony kód vagy tevékenység, amely főként a memóriából vagy a meglévő rendszerlétesítményeken keresztül fut, ahelyett hogy a lemezen tárolt hagyományos futtatható állományra támaszkodna.
Malvertising
A malvertising az online reklámozás kártékony felhasználása kártevő, megtévesztő átirányítás, hitelesítőadat-lopás, csalás vagy egyéb káros tevékenység kézbesítésére.
Cryptojacking
A cryptojacking más fél eszközeinek, fiókjainak vagy számítási szolgáltatásainak jogosulatlan használata kriptovaluta-bányászatra.
Botnet
A botnet kompromittált vagy más módon jogellenesen irányított, kapcsolódó rendszerek gyűjteménye, amelyet egy üzemeltető koordinál, hogy feladatokat nagy léptékben hajtson végre.
Exploit
Az exploit kód, adat, parancsok vagy műveletsorozat, amelyet egy sebezhetőség kihasználására hoztak létre vagy használnak, hogy az érintett rendszer által nem szánt vagy fel nem hatalmazott viselkedést idézzen elő.
Távoli kódfuttatás (RCE)
A távoli kódfuttatás (remote code execution, RCE) az a képesség vagy hatás, amellyel a támadó a saját választása szerinti kódot vagy parancsokat futtat a célrendszeren egy másik rendszerről vagy hálózati helyről.
Puffertúlcsordulás
A puffertúlcsordulás (buffer overflow) memóriabiztonsági gyengeség, amelyben a szoftver a memóriapuffer lefoglalt határainál több adatot ír, így a szomszédos memória vagy vezérlőadatok felülíródnak.
Zero-day sebezhetőség
A zero-day sebezhetőség olyan biztonsági gyengeség, amely az első nyilvánosságra hozatalakor vagy kihasználásakor még ismeretlen az érintett technológia beszállítója vagy karbantartója számára — jellemzően mielőtt gyakorlati javítás elérhető lenne.
Laterális mozgás
A laterális mozgás (lateral movement) a kompromittálódás utáni tevékenység, amelyben a támadó a meglévő hídfőt felhasználva jut hozzá további rendszerekhez, fiókokhoz, szolgáltatásokhoz vagy környezetekhez, illetve szerzett felettük irányítást.
Perzisztencia
A perzisztencia (persistence) azon mechanizmusok összessége, amelyekkel a támadó a kompromittált környezethez való hozzáférését újraindításokon, hitelesítőadat-visszaállításokon, szoftverfrissítéseken és részleges javításokon át is fenntartja.
Living off the land (LOTL)
A living off the land (LOTL) olyan támadói módszertan, amely legitim szoftverekkel, beépített rendszersegédprogramokkal, adminisztrációs funkciókkal, hitelesítő adatokkal vagy megbízható szolgáltatásokkal él vissza rosszindulatú műveletek végrehajtásához.
Parancs- és vezérlés (C2)
A parancs- és vezérlés (command and control, C2) a támadói kommunikációs és koordinációs funkció, amely lehetővé teszi, hogy a kompromittált rendszerek, fiókok vagy szolgáltatások utasításokat kapjanak, és állapotot, eredményeket vagy adatokat adjanak vissza.
Fejlett, tartós fenyegetés (APT)
A fejlett, tartós fenyegetés (advanced persistent threat, APT) képes, jól erőforrásolt támadó — vagy a mindennapi iparági használatban az általa folytatott tartós kampány —, amely hosszabb időn át stratégiai célokat követ, több támadási útvonalat használ, alkalmazkodik az ellenálláshoz, és hozzáférés létrehozására vagy megújítására törekszik.
Fenyegetési szereplő
A fenyegetési szereplő (threat actor) olyan személy, csoport vagy szervezet, amelyről azt tartják, hogy rosszindulatú kibertevékenységet hajt végre, irányít vagy támogat.
Cyber kill chain
A cyber kill chain a behatolás előrehaladásának szakaszos modellje — felderítés (reconnaissance), fegyverkészítés (weaponization), kézbesítés, kihasználás, telepítés, parancs- és vezérlés, valamint a célokon végzett műveletek —, amelyet eredetileg a Lockheed Martin tett közzé.
Identitásalapú támadás
Az identitásalapú támadás (identity-based attack) iparági gyűjtőfogalom olyan támadásra, amely a digitális identitásokat, hitelesítő adatokat, hitelesítőket, munkameneteket, jogosultságokat vagy az identitásinfrastruktúrát célozza vagy használja vissza jogosulatlan hozzáférés megszerzésére vagy megőrzésére.
Fiókátvétel (ATO)
A fiókátvétel (account takeover, ATO) egy meglévő digitális fiók jogosulatlan irányítása vagy tényleges használata a legitim tulajdonostól eltérő személy által.
Munkamenet-eltérítés
A munkamenet-eltérítés (session hijacking) egy hitelesített munkamenet átvétele — jellemzően a tokenjének vagy sütijének ellopásával vagy újralejátszásával —, így a támadó bejelentkezés nélkül örökli az áldozat hozzáférését.
Személyazonosság-lopás
A személyazonosság-lopás (identity theft) más személy személyes vagy pénzügyi adatainak jogosulatlan felhasználása annak megszemélyesítésére, pénz, szolgáltatás, hitel, juttatás, munka vagy egészségügyi ellátás megszerzésére, vagy egyéb megtévesztésre.
SIM-csere
A SIM-csere (SIM swapping) az áldozat telefonszámának csalárd átruházása a támadó által irányított SIM-kártyára — így a támadó kezébe kerül az áldozat hívásai és SMS-üzenetei, beleértve az egyszeri kódokat és a fiók-helyreállítási linkeket.
Brute-force támadás
A brute-force támadás jelölt értékeket vagy hitelesítőadat-kombinációkat ismételten próbál ki a hozzáférés megszerzésére vagy egy titok visszafejtésére.
Credential stuffing
A credential stuffing korábban nyilvánossá vált felhasználónév–jelszó párok automatizált vagy ismételt felhasználása más fiókokba vagy szolgáltatásokba való bejutási kísérletekre.
Password spraying
A password spraying olyan támadás, amely egy kis készletnyi gyakori vagy valószínű jelszót próbál ki sok fiókon, a fiókonkénti zárolási küszöbök alatt maradva, miközben a statisztikai esélyt használja ki, hogy valamelyik fiók gyenge jelszót használ.
Pharming
A pharming olyan támadás, amely egy legitim online szolgáltatást elérni szándékozó felhasználót csaló célállomásra irányít át — jellemzően a névfeloldás, a hálózati vagy eszközkonfiguráció, illetve egy másik megbízható navigációs mechanizmus módosításával.
Watering hole-támadás
A watering hole-támadás (vízválasztó-támadás) egy csoportot úgy céloz, hogy kompromittálja vagy visszaél egy olyan online úti céllal, amelyet a tagjai valószínűleg felkeresnek, majd azt használja a kiválasztott látogatók profilozására, átirányítására, megtévesztésére vagy megtámadására.
Drive-by támadás
A drive-by támadás (drive-by compromise) az áldozat webhely-látogatásán keresztül szerzett jogosulatlan hozzáférés — a böngésző vagy komponensei kihasználásával, vagy a látogató tartalom letöltésére vagy futtatására való megtévesztésével — anélkül, hogy az áldozat tudatosan szoftvert telepítene.
DNS-eltérítés
A Domain Name System (DNS) eltérítés (DNS hijacking) a DNS-adminisztráció, a delegálás, az autoritatív adatok, a resolverválasztás vagy a hálózati vagy eszközkonfiguráció jogosulatlan átvétele vagy módosítása, hogy a lekérdezések a támadó által választott infrastruktúrát vagy rekordokat használják.
DNS-gyorsítótár-mérgezés
A Domain Name System (DNS) gyorsítótár-mérgezés (DNS cache poisoning) akkor történik, amikor a rekurzív resolver hamis DNS-adatot fogad el, és hitelesként tárolja.
Fast-flux hálózat
A fast-flux hálózat a domainhez társított Internet Protocol (IP) címek vagy névszerver-infrastruktúra gyakori változtatását használja, hogy az online szolgáltatás elérhető maradjon, miközben az irányító rendszereit nehezebb azonosítani vagy blokkolni.
Deepfake
A deepfake mesterséges intelligenciával létrehozott vagy lényegesen manipulált hang-, videó- vagy képtartalom, amely személyt, tárgyat, helyet, entitást vagy eseményt utánoz, és hamisan autentikusnak vagy valódinak tűnik.
Cybersquatting
A cybersquatting egy domainnév rosszhiszemű regisztrálása vagy használata, amely egy másik fél védjegyét vagy szolgáltatási védjegyét célozza — jellemzően a zavarásból való profitálás, felhasználók eltérítése, fizetési követelés vagy megszemélyesítés támogatása céljából.
Typosquatting
A typosquatting hasonló kinézetű domainnevek regisztrálása elírásokon, gépelési véletleneken vagy a legitim nevekkel való vizuális összetéveszthetőségen alapulva — az elütött forgalom elfogására vagy a phishing és megszemélyesítés támogatására.
Internetes csalás
Az internetes csalás elsődlegesen vagy kizárólag online szolgáltatásokon keresztül végrehajtott szándékos megtévesztés, amely pénz, tulajdon, hitelesítő adatok, személyes információ vagy más előny megszerzésére irányul, vagy arra, hogy az áldozat a saját érdekei ellen cselekedjen.
Dark web
A dark web az internet szándékosan eltakart része, amelynek szolgáltatásai speciális szoftvert, konfigurációt vagy felhatalmazást igényelnek az elérésükhöz.
Wardriving
A wardriving iparági kifejezés a vezeték nélküli hálózatok felfedezésére, rögzítésére vagy feltérképezésére egy területen történő mozgás közben.
Zsarolóprogram
A zsarolóprogram (ransomware) rosszindulatú tevékenység, amelyet arra terveztek, hogy a rendszerekhez vagy adatokhoz való hozzáférés megtagadásával, nyilvánosságra hozatallal való fenyegetéssel vagy a kettő kombinálásával fizetésre kényszerítsen.
Ransomware as a service (RaaS)
A ransomware as a service (RaaS) bűnözői szolgáltatási modell, amelyben a szolgáltató ransomware-képességeket fejleszt vagy tart karban, és elérhetővé teszi őket más — gyakran partnernek (affiliate) nevezett — üzemeltetőknek, akik a behatolásokat vagy a zsarolást végzik.
Kiberzsarolás
A kiberzsarolás (cyber extortion) digitális rendszereken keresztül vagy azok ellen végrehajtott kényszerítés, amelyben a szereplő pénzt, hozzáférést, szolgáltatást vagy más előnyt követel, és a követelés elutasítása esetére kibereszközökkel végrehajtott kárt helyez kilátásba.
Ellátásilánc-támadás
Az ellátási lánc támadás (supply-chain attack) egy terméket, szolgáltatást, beszállítót, fejlesztési vagy szállítási folyamatot, megbízható frissítési útvonalat vagy más upstream függőséget használ útként a downstream felhasználók érintésére.
Kiberháború
A cyber warfare (kiberhadviselés) vitatott szabályzati és jogi kifejezés a hadviselés eszközeiként vagy módszereiként, illetve a katonai akciókkal egyéb módon integráltan alkalmazott kiberműveletekre, amelyek stratégiai vagy műveleti hatásokat hoznak létre.
Hacktivizmus
A hacktivizmus motivációalapú címke a politikai, társadalmi, vallási vagy ideológiai ügyek támogatására, ellenzésére vagy figyelemfelhívására végrehajtott kibertevékenységre.
Kiberkémkedés
A kiberkémkedés (cyber espionage) digitális rendszerekhez vagy kommunikációhoz történő rejtett, jogosulatlan hozzáférés érzékeny információ megszerzésére stratégiai, politikai, katonai, technológiai vagy kereskedelmi hírszerzési előny érdekében.
Lehallgatási támadás
Az adatlehallgatási támadás (eavesdropping attack) a kommunikáció jogosulatlan megfigyelése vagy elfogása, jellemzően a forgalom módosítása vagy a kommunikáló felek figyelmeztetése nélkül.
Közbeékelődéses támadás (MITM)
A man-in-the-middle (MITM) támadás aktív kommunikációs támadás, amelyben a támadó két fél közé ékelődik, továbbítja a forgalmukat, és olvashatja, módosíthatja, befecskendezheti, késleltetheti vagy blokkolhatja az adatokat, miközben mindkét fél azt hiszi, hogy közvetlenül a másikkal kommunikál.
Incidenskezelés (IR)
Az incidenskezelés (incident response, IR) a szervezet szervezett módja arra, hogy felkészüljön a kiberbiztonsági incidensekre, észleli, elemzi, megfékezi őket, helyreálljon belőlük, és tanuljon azokból.
Biztonsági incidens
A biztonsági incidens olyan esemény, amely ténylegesen vagy potenciálisan veszélyezteti az információ vagy a rendszerek bizalmasságát, integritását vagy rendelkezésre állását, és eléri a szervezet koordinált kezelésre szánt küszöbét.
Digitális forenzika és incidenskezelés (DFIR)
A digitális forenzika és incidenskezelés (digital forensics and incident response, DFIR) működési diszciplína, amely az incidenskezelést a digitális bizonyítékok gyűjtésével és elemzésével integrálja.
Biztonsági playbook
A biztonsági playbook egy visszatérő biztonsági forgatókönyvhöz — például ransomware-hez, hitelesítőadat-kompromittálódáshoz vagy adatexpozícióhoz — dokumentált reagálási megközelítés.
Biztonsági runbook
A biztonsági runbook ismételhető, feladatszintű eljárás egy meghatározott működési művelet végrehajtására.
Kártevőelemzés
A kártevőelemzés a rosszindulatúnak gyanított szoftverek vagy kapcsolódó artefaktok felhatalmazott vizsgálata a szerkezetük, képességeik, viselkedésük, indikátoraik, függőségeik és potenciális hatásuk megállapítására.
Bizonyítéki lánc
A bizonyítéki lánc (chain of custody) a dokumentált, auditálható nyilvántartás arról, ki gyűjtötte, kezelte, továbbította, tárolta és elemezte a bizonyítékot — igazolva, hogy a gyűjtés és a felhasználás között nem módosították vagy cserélték ki.
Gyökérok-elemzés
A gyökérok-elemzés (root cause analysis) az incidens vagy hiba okának strukturált vizsgálata, hogy a javítás a mögöttes okot szüntesse meg, ne csak a tüneteit.
Kiberfenyegetés-felderítés (CTI)
A kiberfenyegetés-felderítés (cyber threat intelligence, CTI) a fenyegetésekről szóló, bizonyítékon alapuló ismeret, amelyet döntés támogatására gyűjtenek, elemeznek és kontextusba helyeznek.
Kompromittálódási indikátor (IoC)
A kompromittálódási indikátor (indicator of compromise, IoC) megfigyelhető artefaktum vagy állapot, amely azt sugallja, hogy rosszindulatú tevékenység folyamatban lehet vagy történt.
Taktikák, technikák és eljárások (TTP-k)
A taktikák, technikák és eljárások (tactics, techniques, and procedures, TTP-k) azt írják le, hogyan törekednek a fenyegetési szereplők a céljaikra, és hogyan hajtják végre a támadásokat.
Fenyegetésfelderítési platform (TIP)
A fenyegetésfelderítési platform (threat intelligence platform, TIP) rendszer a kiberfenyegetési információk és felderítés életciklusának kezelésére több belső és külső forrásból.
STIX és TAXII
A STIX és a TAXII a kiberfenyegetés-felderítés OASIS nyílt szabványai — a STIX határozza meg, hogyan reprezentáljuk a felderítést strukturált objektumokként, a TAXII pedig, hogyan cseréljük azt a rendszerek között.
Fenyegetésfelderítési feed
A fenyegetésfelderítési feed (threat intelligence feed) indikátorokból, megfigyelésekből vagy jelentésekből álló, géppel olvasható adatfolyam külső vagy belső forrásokból, amelyet a biztonsági eszközök a észlelés és blokkolás tájékoztatására fogyasztanak.
Nyílt forrású felderítés (OSINT)
A nyílt forrású felderítés (open-source intelligence, OSINT) kizárólag nyilvánosan vagy kereskedelmileg elérhető információból származó felderítés, amelyet konkrét igények megválaszolására gyűjtenek és elemeznek.
Biztonsági műveleti központ (SOC)
A biztonsági műveleti központ (security operations center, SOC) azon emberek, folyamatok és technológiák összessége, amelyek a szervezet digitális környezetének folyamatos monitorozásáért, valamint a biztonsági incidensek észlelésának, kivizsgálásának és megválaszolásának koordinálásáért felelnek.
Biztonsági műveletek (SecOps)
A biztonsági műveletek (security operations, SecOps) az a folyamatos szervezeti funkció és gyakorlatok összessége, amely a biztonság szempontjából releváns tevékenység monitorozására, a védelmi kontrollok üzemeltetésére, a fenyegetések észlelésára és kivizsgálására, a reagálás koordinálására, valamint a védelmi intézkedések operatív bizonyítékokból történő fejlesztésére szolgál.
Biztonsági információ- és eseménykezelés (SIEM)
A biztonsági információ- és eseménykezelés (security information and event management, SIEM) olyan platform, amely több rendszerből származó, biztonság szempontjából releváns eseményadatokat gyűjt, normalizál, kereshetővé tesz, korrelál és megőriz.
Biztonsági orkesztráció, automatizálás és reagálás (SOAR)
A biztonsági orkesztráció, automatizálás és reagálás (security orchestration, automation and response, SOAR) olyan képesség, amely a biztonsági eszközök, az ügyadatok és az ismételhető munkafolyamatok koordinálására szolgál.
Észlelési mérnöki munka
A észlelési mérnöki munka (detection engineering) a gyanús vagy kártékony tevékenység azonosítására szolgáló módszerek tervezésének, tesztelésének, bevezetésének és karbantartásának fegyelmezett folyamata.
Fenyegetésvadászat
A fenyegetésvadászat a rosszindulatú tevékenység proaktív, bizonyítékvezérelt keresése, amelyet a meglévő kontrollok még nem emeltek felszínre kellő bizonyossággal.
Biztonsági telemetria
A biztonsági telemetria (security telemetry) a rendszerek, identitások, végpontok, alkalmazások, hálózatok, felhőszolgáltatások és védelmi kontrollok által generált, biztonság szempontjából releváns bizonyíték.
Riasztástriage
A riasztástriage (alert triage) a biztonsági riasztás kezdeti, strukturált értékelése annak eldöntésére, mit jelenthet, milyen sürgősen igényel figyelmet, és mit kell tenni ezután.
Téves pozitív
A téves pozitív (false positive) olyan biztonsági megállapítás, amely tévesen jelzi egy meghatározott rosszindulatú állapot, szabályzatsértés vagy sebezhetőség jelenlétét.
Téves negatív
A téves negatív (false negative) a valódi fenyegetés észlelésának vagy jelentésének elmaradása — a téves pozitív veszélyes párja, mert zaj helyett némán elszalasztott eseteket eredményez.
Átlagos észlelési idő (MTTD)
Az átlagos észlelési idő (mean time to detect, MTTD) a számtani átlagos idő egy meghatározott kezdő esemény és az a pont között, amikor a szervezet azt észleli.
Átlagos reagálási idő (MTTR)
Az átlagos reagálási idő (mean time to respond, MTTR) a számtani átlagos idő egy meghatározott kiindulópont és egy meghatározott reagálási mérföldkő között, egy megnevezett esemény- vagy incidenshalmazra vonatkozóan.
Jelenléti idő
A jelenléti idő (dwell time) azt méri, meddig marad a támadó a környezetben a észlelés előtt — a kezdeti kompromittálódás és a felfedezés közötti intervallum.
Biztonsági metrikák
A biztonsági metrikák (security metrics) a kontroll-lefedettséget, a észlelési teljesítményt, az expozíciót és a programhatékonyságot időben leíró mérések.
Mesterséges intelligencia az IT-műveletekben (AIOps)
A mesterséges intelligencia az IT-műveletekben (artificial intelligence for IT operations, AIOps) piaci kifejezés a gépi tanulás és más AI-technikák információtechnológiai műveleti adatokra és munkafolyamatokra történő alkalmazására.
AI a kiberbiztonságban
A kiberbiztonságban használt mesterséges intelligencia (AI) AI-módszerek alkalmazása védelmi biztonsági munka támogatására — például telemetria-elemzésre, anomáliaészlelésra, riasztáspriorizálásra, rosszindulatú minták keresésére, bizonyíték-összefoglalásra, kódgenerálásra vagy -átvizsgálásra, valamint reagálási intézkedések javaslására.
Végponti észlelés és reagálás (EDR)
A végponti észlelés és reagálás (endpoint detection and response, EDR) olyan biztonsági képesség, amely folyamatosan rögzíti és elemzi a végponteszközökön zajló tevékenységet, hogy a védekezők észlelhassák a gyanús viselkedést, kivizsgálhassák a történteket és reagálási intézkedéseket hajthassanak végre.
Hálózati észlelés és reagálás (NDR)
A hálózati észlelés és reagálás (network detection and response, NDR) olyan biztonsági képesség, amely a hálózati kommunikációt elemzi a gyanús viselkedés azonosítása, a vizsgálat támogatása, valamint a reagálás kiváltása vagy irányítása érdekében.
Kiterjesztett észlelés és reagálás (XDR)
A kiterjesztett észlelés és reagálás (extended detection and response, XDR) olyan biztonságtechnológiai megközelítés, amely több kontrollpontból — jellemzően végpontokból, identitásokból, e-mailből, felhőalapú számítási feladatokból és hálózatokból — gyűjti és korrelálja a telemetriát, hogy egységesebb nézetből támogassa a észlelést, a vizsgálatot és a reagálást.
Felhasználói és entitás-viselkedéselemzés (UEBA)
A felhasználói és entitás-viselkedéselemzés (user and entity behavior analytics, UEBA) olyan analitikai megközelítés, amely a felhasználókhoz és más entitásokhoz kötődő tevékenységet modellezi, majd azonosítja az eltéréseket vagy viselkedéskombinációkat, amelyek vizsgálatot érdemelhetnek.
Viselkedéselemzés
A viselkedéselemzés (behavioral analytics) tág analitikai megközelítés, amely a tevékenységet, a sorrendeket, a kapcsolatokat és az időbeli változásokat vizsgálja a biztonsági kérdés szempontjából releváns viselkedés azonosítására.
Heurisztikus elemzés
A heurisztikus elemzés (heuristic analysis) szabályokat, jellemzőket, strukturális nyomokat vagy viselkedési mintákat értékel, hogy gyanúsnak tűnő tevékenységet vagy tartalmat jelöljön meg akkor is, ha az nem egyezik pontosan ismert szignatúrával.
Sandbox-futtatás
A sandbox-futtatás (sandboxing) a kód kontrollált környezetben történő futtatásának vagy a tartalom ilyen környezetben történő feldolgozásának gyakorlata, amelynek szabályzata korlátozza a fájlokhoz, eszközökhöz, memóriához, folyamatokhoz, hitelesítő adatokhoz és hálózatokhoz való hozzáférést.
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)
A MITRE ATT&CK nyilvánosan elérhető, karbantartott tudásbázis, amely a valós tevékenységekben megfigyelt támadói viselkedést rendszerezi.
Felhőészlelés és -reagálás (CDR)
A felhőészlelés és -reagálás (cloud detection and response, CDR) nem szabványos iparági címke azon képességekre és gyakorlatokra, amelyek felhőspecifikus telemetriát használnak a gyanús tevékenység észlelésára, a hatókör kivizsgálására, valamint a reagálási intézkedések végrehajtására vagy irányítására.
Megtévesztési technológia
A megtévesztési technológia (deception technology) iparági gyűjtőfogalom a kontrollált csalikra, hamisított artefaktumokra, megtévesztő válaszokra és a monitorozásra, amelyek célja a jogosulatlan tevékenység vonzása, elterelése, késleltetése vagy leleplezése.
Honeypot
A honeypot monitorozott csalirendszer, -szolgáltatás vagy -hálózati erőforrás, amelyet a jogosulatlan vagy gyanús interakció vonzására és rögzítésére terveztek.
Honeytoken
A honeytoken szándékosan hamisított adatelem, azonosító vagy hitelesítő adat, amelyet oda helyeznek, ahol a legitim tevékenység nem férhetne hozzá vagy nem használná.
Canary token
A canary token a honeytoken vagy könnyű csali artefaktum gyakori, nem szabványos címkéje, amelyet úgy konfigurálnak, hogy jelzést adjon, amikor valaki feloldja, megnyitja, eléri vagy megpróbálja használni.
Végpontbiztonság
A végpontbiztonság (endpoint security) a szervezeti szolgáltatásokhoz csatlakozó, adatokat feldolgozó vagy alkalmazásokat futtató eszközök és számítási feladatok védelmének szakterülete.
Végpontvédelmi platform (EPP)
A végpontvédelmi platform (endpoint protection platform, EPP) iparági kategória a végponteszközökön központilag menedzselt védelmi intézkedésekre, a támadások megelőzésére vagy blokkolására helyezve a hangsúlyt.
Antivírus
Az antivírus kártevőközpontú szoftver, amely megkísérli észlelni, blokkolni, karanténba helyezni vagy eltávolítani a kártékony kódot egy eszközön vagy tartalomfeldolgozási ponton.
Mobilbiztonság
A mobilbiztonság (mobile security) az okostelefonok, tabletek, azok adatai, alkalmazásai, identitásai, kommunikációi és a szervezeti szolgáltatásokhoz való hozzáférésük védelmének szakterülete — a beszerzéstől, beléptetésen, használaton és karbantartáson át az elvesztésig, átruházásig és selejtezésig.
Eszközvezérlés
Az eszközvezérlés (device control) olyan végpontbiztonsági képesség, amely a perifériaeszközök és a külső interfészek csatlakoztatását és használatát szabályozza.
Menedzselt biztonsági szolgáltató (MSSP)
A menedzselt biztonsági szolgáltató (managed security service provider, MSSP) külső szervezet, amely szolgáltatási megállapodás keretében folyamatos kiberbiztonsági funkciókat nyújt egy ügyfélnek.
Menedzselt észlelés és reagálás (MDR)
A menedzselt észlelés és reagálás (managed detection and response, MDR) olyan biztonsági szolgáltatás, amelyben külső csapat monitorozza az ügyfél környezetének megegyezett részeit, kivizsgálja a gyanús tevékenységet, és segít megfékezni vagy elhárítani a megerősített fenyegetéseket.
Menedzselt kiterjesztett észlelés és reagálás (MXDR)
A menedzselt kiterjesztett észlelés és reagálás (managed extended detection and response, MXDR) iparági címke olyan menedzselt biztonsági szolgáltatásra, amely kiterjesztett észlelési és reagálási képességeket használ több technológiai tartományban.
Biztonsági műveleti központ szolgáltatásként (SOCaaS)
A biztonsági műveleti központ szolgáltatásként (SOC as a service, SOCaaS) kiszervezett modell, amelyben egy szolgáltató az ügyfél számára megegyezett biztonságiművelet-funkciókat lát el.
Szolgáltatásszint-megállapodás (SLA)
A biztonsági szolgáltatásszint-megállapodás (service-level agreement, SLA) az a szerződéses vállalás, amely meghatározza, mit szállít a szolgáltató — reagálási idők, rendelkezésre állás, lefedettség, értesítési kötelességek —, és mi történik, ha elmarad a vállalástól.
Behatolási teszt
A behatolási teszt (penetration testing) felhatalmazott, időben korlátozott biztonsági értékelés, amelyben képzett tesztelők egy megegyezett hatókörön belül megkísérlik azonosítani és biztonságosan kihasználni a gyengeségeket.
Red team
A red team felhatalmazott csoport, amely egy hihető támadó viselkedését emulálja, hogy tesztelje, mennyire védi a szervezet a fontos küldetéseket, üzleti folyamatokat, eszközöket és adatokat.
Purple team
A purple teaming együttműködő biztonságtesztelési megközelítés, amelyben az offenzív tesztelők és a védekezők közösen dolgoznak a preventív kontrollok, a telemetria, a észlelésok, a vizsgálatok és a reagálás javításán.
Blue team
A blue team a védekező fél a biztonsági gyakorlatokban és műveletekben — azok az emberek és folyamatok, amelyek észlelik, megválaszolják és ellenállják a szimulált vagy valódi támadásokat.
Betörés- és támadásszimuláció (BAS)
A betörés- és támadásszimuláció (breach and attack simulation, BAS) iparági kifejezés a kontrollált, általában automatizált biztonsági tesztelésre, amely előre definiált, támadásszerű műveleteket hajt végre, és rögzíti, hogyan viselkednek a kiválasztott kontrollok, a telemetria, a riasztások és a reagálási folyamatok.
Cyber range
A cyber range izolált vagy kontrollált környezet, amely hálózatokat, rendszereket, alkalmazásokat, biztonsági eszközöket, felhasználókat és támadási tevékenységet reprezentál gyakorlati kiberbiztonsági tanuláshoz, gyakorlatokhoz, kutatáshoz vagy teszteléshez.
Asztali gyakorlat
Az asztali gyakorlat (tabletop exercise) megbeszélés-alapú szimuláció, amelyben a résztvevők végigjárnak egy hipotetikus incidenst a tervek, a szerepek és a döntéshozatal tesztelésére — az éles rendszerek megérintése nélkül.
Támadóemuláció
A támadóemuláció (adversary emulation) egy konkrét fenyegetési szereplő ismert taktikáinak, technikáinak és eljárásainak reprodukálása annak tesztelésére, hogy a védelem észleli-e és megállítja-e az adott szereplő valódi viselkedését.
Bevetési szabályok
A bevetési szabályok (rules of engagement) egy biztonsági gyakorlat vagy teszt megegyezett határai — mit lehet támadni, mikor, hogyan, ki által, és mi van explicit módon tiltva.
Támadási felület kezelése (ASM)
A támadási felület kezelése (attack surface management, ASM) a szervezet támadási felületéhez hozzájáruló eszközök és expozíciók felfedezésének, attribúciójának, nyomon követésének és csökkentésének folyamatos gyakorlata.
Külső támadási felület kezelése (EASM)
A külső támadási felület kezelése (external attack surface management, EASM) a szervezet internet felé néző eszközeinek és expozícióinak folyamatos felfedezése és monitorozása — az a nézet, amelyet a külső támadó belső hozzáférés nélkül lát.
Folyamatos fenyegetésexpozíció-kezelés (CTEM)
A folyamatos fenyegetésexpozíció-kezelés (continuous threat exposure management, CTEM) a Gartner által definiált, ismétlődő programmodell azon expozíciók azonosítására, priorizálására, validálására és csökkentésére, amelyek károsíthatják a fontos üzleti szolgáltatásokat.
Fenyegetésmodellezés
A fenyegetésmodellezés (threat modeling) strukturált, ismételhető elemzés arról, hogyan sérülhetne vagy használhatnák vissza egy rendszert, és milyen tervezési döntések csökkenthetik ezt a kockázatot.
Portszkennelés
A portszkennelés (port scanning) több szállítási rétegbeli port aktív tesztelése egy hoszton vagy címen annak következtetésére, hogy a hálózati szolgáltatások elérhetők, figyelnek, zártak vagy szűrtek-e a szkenner nézőpontjából.
Sebezhetőség-kezelés
A sebezhetőség-kezelés (vulnerability management) a sebezhetőségek technológián és életcikluson átívelő megtalálásának, rögzítésének, értékelésének, priorizálásának, kezelésének és ellenőrzésének folyamatos, kockázatvezérelt folyamata.
Patch-kezelés
A patch-kezelés (patch management) a szoftverfrissítések — beleértve a kihasználható sebezhetőségeket lezáró biztonsági javításokat — azonosításának, priorizálásának, tesztelésének, telepítésének és ellenőrzésének irányított folyamata.
Sebezhetőségi értékelés
A sebezhetőségi értékelés (vulnerability assessment) behatárolt értékelés, amely azonosítja és elemzi egy rendszer, termék, szolgáltatás, folyamat vagy meghatározott környezet gyengeségeit.
Sebezhetőség-szkennelés
A sebezhetőség-szkennelés (vulnerability scanning) rendszerek, alkalmazások, konfigurációk, szoftverleltárak vagy artefaktumok automatizált vizsgálata vagy elemzése az ismert gyengeségekhez vagy nem biztonságos beállításokhoz kötődő állapotok azonosítására.
Koordinált sebezhetőség-publikálás (CVD)
A koordinált sebezhetőség-publikálás (coordinated vulnerability disclosure, CVD) olyan folyamat, amelyben a sebezhetőség bejelentője, az érintett gyártó vagy karbantartó, az üzemeltetők, a koordinátorok és más releváns felek információt cserélnek, hogy a gyengeség validálható, kezelhető és csökkentett elkerülhető kárral kommunikálható legyen.
Bug bounty
A bug bounty olyan program, amely külső biztonsági kutatókat jutalmaz a szervezet rendszereiben vagy termékeiben található, jogosult sebezhetőségek meghatározott hatókör és szabályok szerinti bejelentéséért.
Identitás- és hozzáférés-kezelés (IAM)
Az identitás- és hozzáférés-kezelés (identity and access management, IAM) az a szakterület és az azt támogató technológia, amely digitális identitásokat hoz létre, és szabályozza azok hozzáférését rendszerekhez, alkalmazásokhoz és adatokhoz.
Hozzáférés-vezérlés
A hozzáférés-vezérlés (access control) az a folyamat, amely engedélyezi vagy megtagadja egy alany kérését egy erőforrás használatára, egy művelet végrehajtására vagy egy védett környezetbe történő belépésre.
Hitelesítés
A hitelesítés (authentication) az a folyamat, amely bizalmat teremt afelől, hogy a jogosultságot igénylő fél egy vagy több, a bemutatott identitáshoz vagy fiókhoz kötött hitelesítőeszközt (authenticator) irányít.
Jogosítás
A jogosítás (authorization) az a folyamat vagy döntés, amely meghatározza, hogy egy alany végrehajthat-e egy kért műveletet egy erőforráson.
Hitelesítés, jogosítás és elszámolás (AAA)
A hitelesítés, jogosítás és elszámolás (authentication, authorization, and accounting, AAA) egy architekturális modell, amely három hozzáférési funkciót koordinál: az igénylő identitás ellenőrzését, annak meghatározását, hogy mely szolgáltatásokat vagy műveleteket használhatja, és a releváns tevékenység vagy erőforrás-felhasználás rögzítését.
Szerepalapú hozzáférés-vezérlés (RBAC)
A szerepalapú hozzáférés-vezérlés (role-based access control, RBAC) olyan hozzáférés-vezérlési modell, amelyben a jogosultságokat a munkafunkciókat vagy felelősségeket képviselő szerepkörökhöz rendelik, és az identitások a szerepkörökhöz való hozzárendelés útján kapják meg a jogosultságokat.
Minimális jogosultság
A minimális jogosultság (least privilege) az az elv, amely szerint egy felhasználó, szolgáltatás, eszköz vagy folyamat csak azokat a jogosultságokat és erőforrásokat kapja meg, amelyek az engedélyezett funkciója ellátásához szükségesek.
Feladatkörök szétválasztása
A feladatkörök szétválasztása (separation of duties) a kritikus feladatokat és hatalmakat több személy vagy szerepkör között osztja meg, hogy egyetlen személy se tudjon egyedül érzékeny vagy csalárd műveletet véghezvinni.
Többtényezős hitelesítés (MFA)
A többtényezős hitelesítés (multi-factor authentication, MFA) a felhasználót legalább két különböző kategóriából származó faktorral igazolja: valamivel, amit a felhasználó tud, valamivel, ami a birtokában van, vagy valamivel, ami ő maga.
Jelszó nélküli hitelesítés
A jelszó nélküli hitelesítés (passwordless authentication) úgy igazolja a felhasználót, hogy attól nem kéri újrafelhasználható jelszó megadását a célszolgáltatásnak.
Passkey
A passkey egy felfedezhető FIDO-hitelesítő adat, amelyet jelszó nélküli hitelesítésre használnak.
Phishing-ellenálló hitelesítés
A phishing-ellenálló hitelesítés (phishing-resistant authentication) a hitelesítési bizonyítékot a legitim szolgáltatáshoz köti, így az áloldalon befogott vagy visszajátszott hitelesítő adat használhatatlan — jellemzően passkey-k, FIDO2/WebAuthn vagy tanúsítványalapú módszerek útján.
Hitelesítési token
A hitelesítési token (authentication token) kontextusfüggő kifejezés egy olyan értékre vagy eszközre, amelyet a hitelesítés során, illetve a sikeres hitelesítés eredményének továbbvitelére használnak.
Bejelentkezési hitelesítő adatok
A „bejelentkezési hitelesítő adatok" (login credentials) gyakori ernyőkifejezés azokra az azonosítókra és hitelesítőeszközökre, amelyekkel egy fiókba vagy szolgáltatásba jelentkeznek be.
Jelszókezelő
A jelszókezelő (password manager) egy alkalmazás vagy beépített platformfunkció, amely egyedi hitelesítő adatokat generál, tárol és tölt ki, hogy a felhasználóknak ne kelljen jelszavakat megjegyezniük — vagy újrafelhasználniuk.
API-kulcs
Az alkalmazásprogramozási felület (API) kulcs egy karakterlánc, amelyet az API-szolgáltató bocsát ki a hívó alkalmazás, projekt vagy kliens azonosítására, és a kéréseket jogosultságokhoz, kvótákhoz vagy számlázási szabályokhoz társítja.
Feltételes hozzáférés
A feltételes hozzáférés (conditional access) olyan jogosítási megközelítés, amely kontextuális jelzéseket értékel, mielőtt engedélyezi, megtagadja vagy korlátozza egy erőforráshoz való hozzáférést.
Just-in-time hozzáférés (JIT)
A just-in-time hozzáférés (just-in-time access) olyan módszer, amely csak akkor ad hozzáférést vagy emelt jogosultságokat, amikor egy meghatározott feladathoz szükség van rájuk, majd rövid idő után vagy a feladat végén automatikusan visszavonja azokat.
Munkamenet-kezelés
A munkamenet-kezelés (session management) azt szabályozza, mi történik a bejelentkezés után — hogyan állítják ki, kötik, frissítik, lejáratják és vonják vissza a munkamenet-tokeneket, hogy a hitelesített munkamenet a legitim felhasználóhoz kötve maradjon.
Fiók-helyreállítás
A fiók-helyreállítás (account recovery) az a folyamat, amely visszaállítja a hozzáférést, amikor a hitelesítő adatok elvesznek vagy kompromittálódnak — és mivel megkerüli a normál hitelesítést, a szociális manipuláció kiemelt célpontja.
Személyazonosság-igazolás
A személyazonosság-igazolás (identity proofing) ellenőrzi, hogy az identitást igénylő személy valóban az-e — a hitelesítő adat kiadása előtt olyan bizonyítékok vizsgálatával, mint okmányok, biometria vagy nyilvántartások.
Kiemelt hozzáférések kezelése (PAM)
A kiemelt hozzáférések kezelése (privileged access management, PAM) a szabályzatok, folyamatok és technológiák összessége, amely a rendszereken vagy adatokon nagy hatású változásokat végrehajtó hozzáférést szabályozza, figyeli és csökkenti.
Kiemelt jogosultságú identitáskezelés (PIM)
A kiemelt jogosultságú identitáskezelés (privileged identity management, PIM) iparági kifejezés annak szabályozására, hogy mely emberi vagy nem emberi identitások jogosultak kiemelt szerepkörökre, és annak vezérlésére, hogy ezek a szerepkörök mikor válnak aktívvá.
Szolgáltatásfiók
A szolgáltatásfiók (service account) nem emberi fiók, amelyet azért hoznak létre, hogy egy alkalmazás, operációsrendszer-szolgáltatás, szkript, agent vagy automatizált folyamat hitelesíthessen és erőforrásokhoz férhessen hozzá.
Nem emberi identitás (NHI)
A nem emberi identitás (non-human identity, NHI) bármely, szoftver által használt identitás — szolgáltatásfiókok, API-kulcsok, workload-identitások, tanúsítványok, tokenek és agentek, amelyek rendszerekhez hitelesítenek.
Föderált identitás
A föderált identitás (federated identity) olyan megállapodás, amelyben az egyik adminisztratív tartomány egy másik megbízható tartomány által szolgáltatott identitás- és hitelesítési információra támaszkodik.
Identitásszolgáltató (IdP)
Az identitásszolgáltató (identity provider, IdP) az a rendszer, amely hitelesíti a felhasználókat, és olyan identitásbizonyítékot bocsát ki, amelyben más alkalmazások megbíznak — az SSO és a föderáció mögötti központi bejelentkezés.
Egyszeri bejelentkezés (SSO)
Az egyszeri bejelentkezés (single sign-on, SSO) olyan hitelesítési folyamat, amelyben egy fiók és a hozzá tartozó hitelesítőeszközök lehetővé teszik, hogy a felhasználó több alkalmazáshoz férjen hozzá anélkül, hogy mindegyiknél külön teljes bejelentkezést végezne.
Security Assertion Markup Language (SAML)
A Security Assertion Markup Language (SAML) OASIS-szabvány a hitelesítésről, az alanyattribútumokról és a jogosítási döntésekről szóló XML-kódolt assertionökhöz, azok cseréjéhez tartozó protokollokkal és profilokkal együtt.
OpenID Connect (OIDC)
Az OpenID Connect (OIDC) az OAuth 2.0-ra épülő hitelesítési és identitásföderációs réteg.
OAuth 2.0
Az OAuth 2.0 jogosítási keretrendszer, amely lehetővé teszi, hogy a kliens korlátozott hozzáférést szerezzen egy HTTP-szolgáltatáshoz anélkül, hogy megkapná az erőforrás-tulajdonos hitelesítő adatait.
System for Cross-domain Identity Management (SCIM)
A System for Cross-domain Identity Management (SCIM) IETF-szabvány identitás-erőforrásadatok rendszerek közötti cseréjére, hogy a fiókok és csoportok következetesen létrehozhatók, olvashatók, frissíthetők, kereshetők, letilthatók vagy eltávolíthatók legyenek.
Kerberos-hitelesítés
A Kerberos-hitelesítés ticketalapú hálózati hitelesítési protokoll, amelyben egy megbízható Key Distribution Center (KDC) segít a kliensnek és a hálózati szolgáltatásnak hitelesített, időkorlátos hitelesítő adatokat létesíteni.
Lightweight Directory Access Protocol (LDAP)
A Lightweight Directory Access Protocol (LDAP) IETF-protokoll elosztott címtárszolgáltatásban tárolt információ elérésére és kezelésére.
Remote Authentication Dial-In User Service (RADIUS)
A Remote Authentication Dial-In User Service (RADIUS) protokoll hitelesítési, jogosítási, konfigurációs és elszámolási információ továbbítására egy hálózati hozzáférési eszköz és egy központi RADIUS-kiszolgáló között.
IEEE 802.1X-hitelesítés
Az IEEE 802.1X-hitelesítés az IEEE 802.1X portalapú hálózati hozzáférés-vezérlési szabvány alkalmazása arra, hogy egy eszközt vagy felhasználót hitelesítsenek és jogosítsanak, mielőtt normál hozzáférést kapna egy vezetékes vagy vezeték nélküli helyi hálózati porton keresztül.
Active Directory (AD)
Az Active Directory (AD) rendszerint a Microsoft Active Directory Domain Servicesre (AD DS) utal, a Windows-tartománykörnyezetek elosztott címtár- és identitásszolgáltatására.
Identitás mint szolgáltatás (IDaaS)
Az identitás mint szolgáltatás (identity as a service, IDaaS) felhőszolgáltatási modell, amelyben egy szolgáltató identitás-, hitelesítőadat- és hozzáférés-kezelési képességeket nyújt az ügyfélszervezeteknek.
Ügyfél-identitás- és hozzáférés-kezelés (CIAM)
Az ügyfél-identitás- és hozzáférés-kezelés (customer identity and access management, CIAM) az identitás- és hozzáférés-kezelés azon ága, amely a szervezet ügyfelekkel szembeni digitális szolgáltatásait használó embereket támogatja.
Identitásfenyegetés-észlelés és -reagálás (ITDR)
Az identitásfenyegetés-észlelés és -reagálás (identity threat detection and response, ITDR) iparági címke azokra a gyakorlatokra és képességekre, amelyeket az identitásokat és az identitás-infrastruktúrát érintő támadások észlelésára, kivizsgálására és lokalizálására használnak.
Zero Trust hálózati hozzáférés (ZTNA)
A Zero Trust hálózati hozzáférés (Zero Trust network access, ZTNA) olyan hozzáférési megközelítés, amely a hitelesített és jogosított felhasználót vagy eszközt egy konkrét alkalmazáshoz vagy erőforráshoz kapcsol ahelyett, hogy egy hálózathoz tág elérhetőséget adna.
Mobileszköz-kezelés (MDM)
A mobileszköz-kezelés (mobile device management, MDM) központilag belépteti az eszközöket, konfigurációt és biztonsági szabályzatot alkalmaz, menedzselt alkalmazásokat vagy hitelesítő adatokat terjeszt, állapotot gyűjt, és távoli műveleteket hajt végre.
Egységes végpontkezelés (UEM)
Az egységes végpontkezelés (unified endpoint management, UEM) iparági kategória a végponttípusok egy vezérlősíkon és szabályzatmodellen keresztül történő adminisztrálására.
Saját eszköz használata (BYOD)
A saját eszköz használata (bring your own device, BYOD) az a gyakorlat, amikor személyes tulajdonú okostelefont, táblagépet vagy számítógépet használnak munkára vagy a szervezeti adatokhoz és szolgáltatásokhoz való hozzáférésre.
IP-címzés: statikus és dinamikus címek
Az IP-címzés Internet Protocol-címet és kapcsolódó konfigurációt rendel egy hálózati interfészhez, hogy a csomagok a cím hatókörén belül kézbesíthetők legyenek.
Hálózati címfordítás (NAT)
A hálózati címfordítás (network address translation, NAT) IP-címeket képez le egyik címtartományból a másikba, amint a csomagok áthaladnak a fordítást végző eszközön.
TCP/IP protokollcsalád
A TCP/IP protokollcsalád az együttműködő protokollok családja, amely az internet és sok privát hálózat alapját képezi.
User Datagram Protocol (UDP)
A User Datagram Protocol (UDP) szállítási protokoll, amely független, datagramnak nevezett üzeneteket visz alkalmazási végpontok között Internet Protocol-hálózatokon.
OSI-modell
Az Open Systems Interconnection (OSI) modell hétrétegű referenciakeretrendszer annak leírására, hogyan kommunikálnak a nyílt rendszerek.
Élettartam (TTL)
Az élettartam (time to live, TTL) nyolcbites Internet Protocol version 4 (IPv4) fejlécmező, amely korlátozza a csomagok útját.
Domainnév-rendszer (DNS)
A domainnév-rendszer (Domain Name System, DNS) elosztott, hierarchikus névrendszer, adatbázis és lekérdezés-válasz protokoll.
Dinamikus DNS (DDNS)
A dinamikus DNS (dynamic DNS, DDNS) módszer a domainnév-rendszer-rekordok automatikus frissítésére, amikor a mögöttes információ változik.
Dynamic Host Configuration Protocol (DHCP)
A Dynamic Host Configuration Protocol (DHCP) automatikusan hálózati konfigurációval látja el a hostokat.
Address Resolution Protocol (ARP)
Az Address Resolution Protocol (ARP) az IPv4 helyi hálózatokon határozza meg az IPv4-címhez társított kapcsolatréteg-címet.
Internet Control Message Protocol (ICMP)
Az Internet Control Message Protocol (ICMP) hibajelentéseket és üzemeltetési információt szállít az Internet Protocol-kommunikációkhoz.
Simple Network Management Protocol (SNMP)
A Simple Network Management Protocol (SNMP) alkalmazásréteg-keretrendszer és protokollcsalád a hálózati rendszerek megfigyelésére és kezelésére.
Border Gateway Protocol (BGP)
A Border Gateway Protocol (BGP) az útválasztási protokoll, amelyet hálózati elérhetőségi információ cseréjére használnak autonóm rendszerek (AS-ek) — például internetszolgáltatók, felhőhálózatok és nagy szervezetek — között.
Multiprotocol Label Switching (MPLS)
A Multiprotocol Label Switching (MPLS) továbbítási architektúra, amelyben a hálózati eszközök a csomagokat továbbítási ekvivalenciaosztályba sorolják, és rövid címkékkel irányítják őket egy MPLS-tartományon át.
Szolgáltatásminőség (QoS)
A szolgáltatásminőség (quality of service, QoS) hálózati szabályzatok és erőforrás-kezelési mechanizmusok használata arra, hogy a kiválasztott forgalom eltérő továbbítási kezelést kapjon.
Hálózati késleltetés
A hálózati késleltetés az eltelt idő, amíg az adat a hálózat meghatározott pontjai között utazik.
Csomagvesztés
A csomagvesztés azt jelenti, hogy egy vagy több továbbított csomag nem érkezik meg a meghatározott célállomáshoz a megadott várakozási időn belül.
Traceroute
A traceroute aktív hálózati diagnosztikai technika, amely megbecsüli az Internet Protocol (IP) ugrások sorrendjét egy célállomás felé.
Hálózati forgalom
A hálózati forgalom a hálózati kapcsolatokon és eszközökön átvitt keretek, csomagok és magasabb rétegű üzenetek gyűjteménye vagy árama.
Ethernet-kapcsolás
Az Ethernet-kapcsolás (Ethernet switching) Ethernet-keretek továbbítása a portok között egy áthidalt helyi hálózatban.
Vezeték nélküli hálózat
A vezeték nélküli hálózat a kommunikációt elektromágneses jeleken viszi ahelyett, hogy minden csatlakoztatott eszközhöz kábel kellene.
Service set identifier (SSID)
A service set identifier (SSID) legfeljebb 32 oktett hosszú azonosító, amelyet IEEE 802.11 vezeték nélküli service sethez használnak.
Tágsterületi hálózat (WAN)
A tágsterületi hálózat (wide area network, WAN) fizikai vagy logikai hálózat, amely felhasználókat, telephelyeket, adatközpontokat, felhőkörnyezeteket vagy más hálózatokat köt össze a helyi hálózatnál tágabb földrajzi területen.
Tűzfal
A tűzfal olyan eszköz, szolgáltatás vagy szoftveres kontroll, amely meghatározott szabályzat alapján engedélyezi, elutasítja vagy más módon kezeli a hálózati forgalmat.
Újgenerációs tűzfal (NGFW)
Az újgenerációs tűzfal (NGFW) iparági megjelölés olyan tűzfalra, amely a hagyományos forgalomszabályozást mélyebb, alkalmazásfelismerő vizsgálattal és további biztonsági funkciókkal ötvözi.
Állapottartó tűzfal
Az állapottartó tűzfal a hálózati forgalmat a szabályhalmaz és a forgalmakról vagy kapcsolatokról rögzített információ együttes alapján szűri.
Állapotmentes csomagszűrés
Az állapotmentes csomagszűrés minden csomagot önállóan, szabályhalmaz alapján engedélyez vagy utasít el, anélkül hogy olyan táblát tartana fenn, amely azt kialakult forgalomhoz kötné.
Proxytűzfal
A „proxytűzfal" tág, nem szabványos megjelölés olyan tűzfalarchitektúrára, amely proxyt használ közvetítőként a kommunikáló végpontok között.
Elosztott tűzfal
Az elosztott tűzfal nem szabványos architekturális megjelölés olyan tűzfalszabályzatra, amelyet koordináltan több ponton kényszerítenek ki, nem csak egy központi készüléken.
Virtuális tűzfal
A virtuális tűzfal olyan szoftver, amely virtualizált infrastruktúrán belül kényszeríti ki a tűzfalszabályzatot, nem dedikált fizikai készüléken.
Tűzfal mint szolgáltatás (FWaaS)
A tűzfal mint szolgáltatás (FWaaS) piaci kategória: a tűzfalképességeket hálózaton elérhető szolgáltatásként üzemeltetik, jellemzően a szolgáltató által kezelt felhős jelenléti pontokból.
Felhőtűzfal
A felhőtűzfal iparági kifejezés olyan tűzfalszabályzat-kikényszerítésre, amelyet felhőkörnyezetben telepítettek, ahhoz integráltak, vagy abból szolgáltatnak.
Egységes fenyegetéskezelés (UTM)
Az egységes fenyegetéskezelés (UTM) piaci kategória: több hálózatbiztonsági funkciót kombinál egyetlen termékben vagy menedzselt platformban.
Behatolás-észlelő rendszer (IDS)
A behatolás-észlelő rendszer (IDS) hálózati, gazdagép-, vezeték nélküli, alkalmazás- vagy egyéb eseményeket figyel, és lehetséges incidensek vagy szabályzatsértések jeleire elemzi őket.
Behatolásmegelőző rendszer (IPS)
A behatolásmegelőző rendszer (IPS) hálózati, gazdagép-, vezeték nélküli vagy alkalmazástevékenységet elemez lehetséges incidensek jeleire, és megkísérelheti leállítani a észleltet.
Mélycsomag-vizsgálat (DPI)
A mélycsomag-vizsgálat (DPI) nem szabványos iparági kifejezés a csomagok tartalmának és protokollkontextusának vizsgálatára az alapvető hálózati és szállítási fejléceken túl.
TLS-forgalom-vizsgálat
A TLS-forgalom-vizsgálat a TLS-forgalom szándékos dekódolása és újratitkosítása egy megbízható köztes eszközön, hogy a biztonsági kontrollok belássanak a titkosított munkamenetekbe.
Tartalomszűrés
A tartalomszűrés az alkalmazásadatok vagy a felhasználó által kért anyagok szabályzatalapú vizsgálata annak eldöntésére, hogy engedélyezni, blokkolni, karanténozni, átalakítani, figyelmeztetéssel jelölni vagy rögzíteni kell-e őket.
URL-szűrés
Az URL-szűrés a kért webcím vagy kapcsolódó rendeltetési információ szabályzatalapú értékelése a hozzáférés engedélyezésére, blokkolására, figyelmeztetésére, átirányítására, izolálására vagy rögzítésére.
Biztonságos webes átjáró (SWG)
A biztonságos webes átjáró (SWG) olyan biztonsági szolgáltatás, amely közvetíti a felhasználók vagy eszközök webes rendeltetési helyek felé irányuló hozzáférését, és alkalmazza a szervezet kimenő webhasználati és adatvédelmi szabályzatait.
Virtuális magánhálózat (VPN)
A virtuális magánhálózat (VPN) logikailag elkülönített kommunikációs környezetet hoz létre megosztott vagy nyilvános hálózati infrastruktúra felett.
Távoli hozzáférési VPN
A távoli hozzáférési virtuális magánhálózat (VPN) egy, a szervezet helyi hálózatán kívüli egyéni klienst köt egy VPN-átjáróhoz vagy hozzáférési szolgáltatáshoz.
Telephelyek közötti VPN
A telephelyek közötti virtuális magánhálózat (VPN) két vagy több hálózatot köt össze VPN-átjárókon keresztül egy másik hálózaton — jellemzően az interneten — át.
SSL/TLS VPN
Az SSL/TLS virtuális magánhálózat (VPN) iparági megjelölés olyan távoli hozzáférési technológiára, amely Transport Layer Securityt (TLS) használ a kliens és a VPN-átjáró közötti kommunikáció védelmére.
Osztott bújtatás
Az osztott bújtatás olyan távoli hozzáférési útválasztási megoldás, amelyben a kiválasztott forgalom védett bújtatáson át jut a szervezethez, a többi forgalom pedig az eszköz szokásos helyi vagy internetes útvonalát követi.
RDP-biztonság
A Remote Desktop Protocol (RDP) biztonság a távoli interaktív Windows-munkamenetek, azok kliensei, gazdagépei, hitelesítő adatai, átjárói és hálózati útvonalai védelme.
Proxyszerver
A proxyszerver közvetítő, amely fogadja a kliens kérését, és megfelelő kérést intéz egy másik szerver felé.
Fordított proxy
A fordított proxy szerveroldali közvetítő, amely végpontot mutat a klienseknek, és az elfogadott kéréseket egy vagy több backend- vagy origin szerverhez továbbítja.
Transzparens proxy
A transzparens proxy iparági kifejezés olyan proxytelepítésre, amelyben a hálózati forgalmat köztes eszközre irányítják anélkül, hogy minden klienst explicit konfigurálnának a használatára.
Nyílt proxy
A nyílt proxy olyan forward proxy, amely tetszőleges vagy elégtelenül korlátozott kliensektől fogad továbbítási kéréseket, jellemzően a nyilvános internetről.
Hálózati szegmentáció
A hálózati szegmentáció a környezetet zónákra osztja, és szabályozza a közöttük engedélyezett kommunikációt.
Mikroszegmentáció
A mikroszegmentáció olyan biztonsági tervezési megközelítés, amely finom felbontású szabályzati határokat helyez workloadok, szolgáltatások, végpontok vagy alkalmazáskomponensek kis csoportjai vagy egyedei köré.
Demilitarizált zóna (DMZ)
A demilitarizált zóna (DMZ) kontrollált hálózati szegmens, amelyet eltérő bizalmi szintű hálózatok — jellemzően a nyilvános internet és egy belső vállalati hálózat — közé helyeznek.
Air gap
Az air gap fizikailag vagy logikailag elszigetel egy rendszert vagy hálózatot a nem megbízható hálózatoktól — nincs közös kábelezés, vezeték nélküli kapcsolat vagy szokásos adatút kifelé.
Hálózati hozzáférés-vezérlés (NAC)
A hálózati hozzáférés-vezérlés (NAC) szabályzati és kikényszerítési képesség, amely szabályozza, mely felhasználók és eszközök csatlakozhatnak a hálózathoz, és milyen hálózati hozzáférést kapnak.
Hozzáférés-vezérlési lista (ACL)
A hálózati hozzáférés-vezérlési lista (ACL) szabályhalmaz, amely csomag- és interfészattribútumok alapján engedélyezi vagy tiltja a hálózati forgalmat.
Hálózati biztonság
A hálózati biztonság a hálózati kommunikáció, infrastruktúra, szolgáltatások és csatlakoztatott erőforrások jogosulatlan hozzáférés, visszaélés, megzavarás és manipuláció elleni védelmének tudománya, a szükséges rendelkezésre állás megőrzése mellett.
Szoftveresen definiált perem (SDP)
A szoftveresen definiált perem (SDP) olyan hozzáférési architektúra, amely a hálózati kapcsolódást explicit jogosult erőforrásokra korlátozza.
Secure Access Service Edge (SASE)
A Secure Access Service Edge (SASE) olyan architekturális és szolgáltatásnyújtási modell, amely a tágsterületi hálózatot felhőből szolgáltatott biztonsági kontrollokkal ötvözi a felhasználók, fiókirodák, alkalmazások és egyéb erőforrások közelében.
Security Service Edge (SSE)
A Security Service Edge (SSE) olyan architekturális és szolgáltatási modell, amely több hálózatbiztonsági képességet szolgáltat — jellemzően felhőalapú jelenléti pontokról — a webhez, a szoftver mint szolgáltatás platformokhoz és a privát alkalmazásokhoz való hozzáférés védelmére.
Szoftveresen definiált tágsterületi hálózat (SD-WAN)
A szoftveresen definiált tágsterületi hálózat (SD-WAN) központilag meghatározott szabályzatot és szoftveresen vezérelt peremfunkciókat használ a telephelyek, adatközpontok, felhőkörnyezetek és távoli helyek összekapcsolására egy vagy több WAN-átviteli útvonalon keresztül.
Szoftveresen definiált hálózat (SDN)
A szoftveresen definiált hálózat (SDN) a hálózatépítés programozható megközelítése, amely elválasztja vagy absztrahálja a forgalomkezelési döntéseket a csomagokat továbbító eszközöktől.
Hálózat mint szolgáltatás (NaaS)
A hálózat mint szolgáltatás (NaaS) szolgáltatásnyújtási címke olyan hálózati képességekre, amelyeket szolgáltatótól fogyasztanak a teljesen ügyfél által üzemeltetett infrastruktúra helyett.
Hálózati perem
A hálózati perem kontextusfüggő határ vagy zóna, ahol a szervezet hálózata a felhasználókhoz, eszközökhöz, workloadokhoz, szolgáltatókhoz, partnerhálózatokhoz, hozzáférési hálózatokhoz vagy a nyilvános internethez csatlakozik.
5G-hálózatok biztonsága
Az 5G-hálózatok biztonsága az ötödik generációs mobilhálózati szolgáltatásokat és az azokat támogató infrastruktúrát, identitásokat, kommunikációkat és műveleteket védi.
Fiókirodai hálózat
A fiókirodai hálózat a hálózati szolgáltatások architektúrája és üzemeltetése a szervezet fő telephelyén vagy adatközpontján kívüli létesítményben.
WAN-aggregáció
A WAN-aggregáció nem szabványos iparági címke több tágsterületi hálózati (WAN) kapcsolat koordinált logikai kapcsolatként való használatára.
Hálózatmonitoring
A hálózatmonitoring folyamatosan gyűjti és elemzi a hálózati infrastruktúráról, kapcsolódásról, forgalomról és szolgáltatásviselkedésről szóló információt az egészség, a teljesítmény, a kapacitás, a rendelkezésre állás és a biztonságilag releváns változások megértésére.
Hálózati automatizálás
A hálózati automatizálás szoftverrel hajt végre megismételhető hálózati életciklus-feladatokat géppel olvasható bemenetekből.
Vezetéknélküli hálózatbiztonság
A vezetéknélküli hálózatbiztonság a vezeték nélküli hálózatokat, eszközöket, kommunikációkat és menedzsmentrendszereket védi a jogosulatlan hozzáférés, a felfedés, a manipuláció és a megzavarás ellen, a rendelkezésre állás megőrzése mellett.
Elosztott szolgáltatásmegtagadási támadás (DDoS)
Az elosztott szolgáltatásmegtagadási (DDoS) támadás sok rendszert vagy forgalmi forrást használ arra, hogy a szolgáltatást elérhetetlenné vagy súlyosan lerontottá tegye.
DDoS-támadások mérséklése
A DDoS-mérséklés az architektúra, szolgáltatások, kontrollok és reagálási eljárások kombinációja, amellyel az online szolgáltatás elosztott szolgáltatásmegtagadási támadás alatt is elérhető marad.
DNS-biztonság
A DNS-biztonság a Domain Name System rendelkezésre állását, integritását, autenticitását és megfelelő bizalmasságát védi, és a DNS-tevékenységet védekezési kontextusként is használja.
DNS-biztonsági kiterjesztések (DNSSEC)
A DNSSEC kriptográfiai aláírásokat ad a DNS-adatokhoz, lehetővé téve a feloldóknak annak verifikálását, hogy a válasz a mérvadó zónából származik, és útközben nem módosult.
Védő DNS
A védő DNS olyan feloldószolgáltatás, amely blokkolja az ismert vagy rosszindulatúnak értékelt domainek feloldását — megállítva a phishing-, kártevő- és parancs- és vezérlés-infrastruktúrához vezető kapcsolatokat, mielőtt elkezdődnének.
Zero Trust architektúra (ZTA)
A Zero Trust architektúra (ZTA) olyan vállalati biztonsági kialakítás, amelyben a hozzáférés nem kap implicit bizalmat pusztán a hálózati hely, az eszköztulajdonlás vagy egy korábbi bejelentkezés miatt.
Felhőbiztonság
A felhőbiztonság a felhőszámítástechnikában használt adatok, identitások, alkalmazások, számítási feladatok, felügyeleti felületek és kiszolgáló szolgáltatások védelmének szakterülete.
Felhőszolgáltatási modellek: IaaS, PaaS és SaaS
A felhőszolgáltatási modellek azt írják le, hogyan oszlik meg a felelősség és a kontroll a felhőszolgáltató és az ügyfél között.
Felhőbiztonsági architektúra
A felhőbiztonsági architektúra egy felhőalapú rendszer vagy portfólió biztonsági felelősségeinek, megbízhatósági határainak, komponenseinek, adatfolyamainak és kontrolldöntéseinek dokumentált szerkezete.
Megosztott felelősségi modell
A megosztott felelősségi modell megosztja a biztonsági feladatokat a felhőszolgáltató és az ügyfele között — a szolgáltató magát a felhőt védi, az ügyfél pedig azt, amit a felhőben elhelyez és konfigurál.
Publikus felhőbiztonság
A publikus felhőbiztonság a publikus felhő-telepítésben használt adatok, identitások, alkalmazások, konfigurációk és ügyfél által kontrollált erőforrások védelme.
Hibrid felhőbiztonság
A hibrid felhőbiztonság olyan felhőkörnyezet védelme, amely két vagy több eltérő üzembehelyezési modellből — például privát és publikus felhőből — áll, amelyek elkülönültek maradnak, de össze vannak kapcsolva az adat- vagy alkalmazáshordozhatóság támogatására.
Multicloud-biztonság
A multicloud-biztonság iparági kifejezés a szervezet több felhőszolgáltatótól származó felhőszolgáltatás-használatának védelmére.
Hibrid IT
A hibrid IT nem szabványos iparági kifejezés olyan információtechnológiai infrastruktúrára, amely koordinált üzemeltetés alatt kombinál környezeteket vagy szállítási modelleket — például helyszíni rendszereket, privát és publikus felhőszolgáltatásokat, hosztolt infrastruktúrát, szoftvert mint szolgáltatást, edge helyszíneket és örökölt platformokat.
Virtuális magánfelhő (VPC)
A virtuális magánfelhő (VPC) egy szolgáltató által definiált, logikailag elkülönített virtuális hálózat egy publikus felhőben.
Felhőnatív biztonság
A felhőnatív biztonság a biztonsági mérnöki munka és üzemeltetés alkalmazása felhőnatív architektúrákra és szállítási modellekre, beleértve a lazán csatolt szolgáltatásokat, konténereket, deklaratív alkalmazásprogramozási felületeket (API-kat), a cserélhető, nem módosított immutábilis infrastruktúrát, az orkesztrációt és a kiterjedt automatizálást.
Felhőalkalmazás-biztonság
A felhőalkalmazás-biztonság a felhőszolgáltatásokon keresztül szállított vagy felhőszolgáltatásokon hosztolt alkalmazások védelmének gyakorlata, azok alkalmazásadataival, identitásaival, felületeivel, konfigurációival, titkaival és integrációival együtt.
SaaS-biztonság
A szoftver mint szolgáltatás (SaaS) biztonsága a szervezet adatainak, identitásainak, konfigurációinak, integrációinak és üzleti folyamatainak védelmének gyakorlata szolgáltató által üzemeltetett alkalmazásokban.
Serverless-biztonság
A serverless-biztonság olyan alkalmazások védelme, amelyek a szerverkiépítést és üzemeltetési felügyeletet az ügyfél elől elrejtő felhőszolgáltatásokkal épülnek.
Virtualizációs biztonság
A virtualizációs biztonság a virtuális gépeket és más virtuális erőforrásokat létrehozó és futtató szoftver- és hardverrétegek védelmének gyakorlata.
Virtuálisasztal-infrastruktúra (VDI) biztonsága
A virtuálisasztal-infrastruktúra (VDI) biztonsága a központilag hosztolt asztali operációsrendszer-példányokat és azok képmegjelenítését és bevitelét a felhasználói végpontokra juttató szolgáltatásokat védi.
Edge computing
Az edge computing kiválasztott számítási, tárolási és alkalmazásfunkciókat helyez az adatforrás, felhasználó, eszköz vagy szükséges művelet közelébe ahelyett, hogy kizárólag távoli központi szolgáltatásra támaszkodna.
Adatközpont-biztonság
Az adatközpont-biztonság a számítási szolgáltatásokat hosztoló létesítmények, emberek, hardverek, hálózatok, tárolók, virtualizációs rétegek, felügyeleti rendszerek és üzemeltetési folyamatok koordinált védelme.
Felhőhálózat-biztonság
A felhőhálózat-biztonság a felhőerőforrásokat, felhasználókat, helyszíni rendszereket és külső szolgáltatásokat összekötő hálózati útvonalak, szolgáltatások, vezérlőfelületek és forgalom védelmének gyakorlata.
Felhőbiztonsági állapotkezelés (CSPM)
A felhőbiztonsági állapotkezelés (CSPM) iparági kategória a felhőerőforrások folyamatos felderítésére és konfigurációjuk biztonsági szabályzatokkal, architektúrális szabályokkal és megfelelőségi követelményekkel való összevetésére.
Felhőalapú számítási feladatok védelmi platformja (CWPP)
A felhőalapú számítási feladatok védelmi platformja (CWPP) iparági kategória a felhőben vagy felhőszerű környezetekben futó szoftveres számítási feladatokat védő technológiára.
Felhőinfrastruktúra-jogosultságkezelés (CIEM)
A felhőinfrastruktúra-jogosultságkezelés (CIEM) iparági kategória a felhőinfrastruktúrán átívelő jogosultságok felderítésére, elemzésére és szabályozására.
Felhőnatív alkalmazásvédelmi platform (CNAPP)
A felhőnatív alkalmazásvédelmi platform (CNAPP) iparági kategória egy integrált képességhalmazra, amely a felhőnatív alkalmazásokat és infrastruktúrát védi a fejlesztéstől a produkcióig.
Felhőhozzáférési biztonsági bróker (CASB)
A felhőhozzáférési biztonsági bróker (CASB) iparági kategória olyan biztonsági képességre, amely logikailag a felhőszolgáltatás-fogyasztók és szolgáltatók közé kerül, vagy szolgáltatói alkalmazásprogramozási felületeken keresztül kapcsolódik.
SaaS-biztonsági állapotkezelés (SSPM)
A SaaS-biztonsági állapotkezelés (SSPM) nem szabványos piaci kategória olyan folyamatokra és eszközökre, amelyek leltározzák a támogatott szoftver-mint-szolgáltatás-bérlőket és időben értékelik a biztonsági konfigurációjukat.
Alkalmazásbiztonság
Az alkalmazásbiztonság a szoftverben és a tőle függő rendszerekben a biztonsági kockázat csökkentésének szakterülete a tervezésen, fejlesztésen, tesztelésen, kiadáson, üzemeltetésen és kivonáson át.
Webalkalmazás-biztonság
A webalkalmazás-biztonság az alkalmazásbiztonsági szakterület webes technológiákon keresztül szállított és böngészőkön vagy más webklienseken keresztül használt szoftverre alkalmazva.
Open Worldwide Application Security Project (OWASP) Top 10
Az OWASP Top 10 az Open Worldwide Application Security Project (OWASP) rendszeresen frissített figyelemfelkeltő dokumentuma, amely tíz webalkalmazás-biztonsági kockázati kategóriát csoportosít és magyaráz el.
Mobilalkalmazás-biztonság
A mobilalkalmazás-biztonság a mobilplatformokra tervezett szoftver védelmének szakterülete a tervezés, fejlesztés, terjesztés, üzemeltetés és kivonás során.
Böngészőbiztonság
A böngészőbiztonság a webböngészési szoftver, felhasználói és a körülötte lévő eszköz védelme a rosszindulatú tartalom, nem biztonságos letöltések, sebezhető komponensek, rosszindulatú vagy túlzottan privilegizált bővítmények, hitelesítőadat-lopás és böngészőadatokkal való visszaélés ellen.
Futásidejű alkalmazás-önvédelem (RASP)
A futásidejű alkalmazás-önvédelem (RASP) változó iparági kategória olyan kontrollokra, amelyek az alkalmazás futásidejével integráltak vagy szorosan hozzá kapcsolódnak, így megfigyelhetik a végrehajtási kontextust, és észlelhetják, jelenthetik vagy blokkolhatják a kiválasztott rosszindulatú viselkedést az alkalmazás futása közben.
Virtuális javítás
A virtuális javítás kompenzáló biztonsági intézkedés, amely egy kikényszerítési szabályt helyez a kihasználható rendszer és a releváns kérések vagy forgalom közé, blokkolva vagy korlátozva az ismert kihasználási útvonalakat, miközben a mögöttes kód vagy komponens változatlan marad.
Biztonsági hibás konfiguráció
A biztonsági hibás konfiguráció olyan biztonsági szempontból releváns beállítás vagy üzemeltetési állapot, amely hiányzik, helytelen, következetlen, túlzottan engedékeny vagy nem megfelelő a szánt környezetéhez.
SQL-injektálás
Az SQL-injektálás olyan injektálási gyengeség, amelyben nem megbízható adat megváltoztatja egy Structured Query Language (SQL) parancs szerkezetét vagy jelentését.
Cross-site scripting (XSS)
A cross-site scripting (XSS) webalkalmazás-gyengeség, amely lehetővé teszi, hogy a támadó által vezérelt tartalom végrehajtható kódként értelmeződjön egy másik felhasználó böngészőjében egy megbízható alkalmazáskontextusban.
Cross-site request forgery (CSRF)
A cross-site request forgery (CSRF) webes gyengeség, amelyben a támadó a felhasználó böngészőjét vagy kliensoldali kódját egy nem szándékos kérés elküldésére készteti egy olyan alkalmazáshoz, amely megbízik a felhasználó meglévő hitelesített kontextusában.
Clickjacking
A clickjacking, más néven felhasználóifelület-átírás, olyan támadás, amelyben egy rosszindulatú felület elrejt, ráhelyez vagy áthelyez egy másik alkalmazás tartalmát úgy, hogy a felhasználó kattintása vagy érintése a felhasználó által érzékelttől eltérő kontrollt aktivál.
DevSecOps
A DevSecOps üzemeltetési gyakorlat, amely a biztonsági munkát a szoftverfejlesztésbe és -üzemeltetésbe integrálja ahelyett, hogy egy végső felülvizsgálatra vagy külön csapatra bízná.
Shift-left biztonság
A shift-left biztonság iparági gyakorlat a megfelelő biztonsági döntések, bizonyítékok és visszajelzések korábbi szakaszba mozgatására a szoftver- vagy rendszeréletciklusban, közelebb a követelményekhez, tervezéshez és megvalósításhoz.
CI/CD-pipeline biztonsága
A continuous integration and continuous delivery or deployment (CI/CD) pipeline biztonsága a szoftver buildeléséhez, teszteléséhez, jóváhagyásához és kiadásához használt rendszerek, identitások, kód, függőségek, utasítások, végrehajtási környezetek és artefaktumok védelme.
Infrastruktúra mint kód (IaC) biztonsága
Az infrastruktúra mint kód (IaC) biztonsága az infrastruktúra kiépítésére, konfigurálására, módosítására és eltávolítására használt géppel olvasható definíciók és automatizálás védelme.
Statikus alkalmazásbiztonsági tesztelés (SAST)
A statikus alkalmazásbiztonsági tesztelés a szoftvert végrehajtás nélkül elemzi, hogy a biztonsági hibákat jelezhető mintákat azonosítson.
Dinamikus alkalmazásbiztonsági tesztelés (DAST)
A dinamikus alkalmazásbiztonsági tesztelés egy futó alkalmazást értékel az exponált felületeivel való interakció és az eredő viselkedés megfigyelése által.
Szoftver-összetétel-elemzés (SCA)
A szoftver-összetétel-elemzés azonosítja az alkalmazásban használt szoftverkomponenseket, és értékeli a hozzájuk kapcsolódó információt.
Szoftver-alkatrészjegyzék (SBOM)
A szoftver-alkatrészjegyzék a szoftverkomponensek és ellátáslánc-kapcsolatok formális rekordja, amely egy meghatározott termékhez, csomaghoz vagy artefaktumhoz kapcsolódik.
Titokkezelés
A titokkezelés az érzékeny értékek kontrollált életciklusa, amelyeket a rendszerek hitelesítésre, műveletek jogosítására, bizalom létrehozására vagy adatok védelmére használnak.
Szoftver-ellátáslánc-biztonság
A szoftver-ellátáslánc-biztonság a forráskód, függőségek, fejlesztőeszközök, identitások, build- és tesztrendszerek, artefaktumtárolók, kiadási folyamatok és frissítési csatornák védelmének szakterülete a jogosulatlan vagy nem biztonságos változás ellen.
Konténerbiztonság
A konténerbiztonság a konténerképek, regiszterek, futtatókörnyezetek, orkesztrátorok, hosztzrendszerek, hálózatok, identitások, titkok és szállítási pipeline-ok védelmére használt gyakorlatok és kontrollok halmaza a konténeréletciklus során.
Kubernetes-biztonság
A Kubernetes-biztonság a konténer-orkesztrációs platform — API-ja, vezérlősíkja, számítási feladatai és ellátási lánca — és az általa futtatott alkalmazások védelmének gyakorlata.
API-biztonság
Az API-biztonság az alkalmazásprogramozási felületeket és az általuk exponált adatokat és szolgáltatásokat védő kontrollok tervezése, megvalósítása, tesztelése és üzemeltetése.
API-átjáró
Az API-átjáró egy menedzselt belépési pont az API-k elé — kéréseket irányít, hitelesítést, sebességkorlátokat és szabályzatot kényszerít ki, és egységesíti, hogyan érik el a kliensek a backend-szolgáltatásokat.
Secure by design
A secure by design azt jelenti, hogy a termékeket és rendszereket kezdettől fogva a biztonságot tervezési követelményként építik be — ahelyett, hogy a védelmet az architektúra és kód már létezése után adnák hozzá.
Webalkalmazási tűzfal (WAF)
A webalkalmazási tűzfal (WAF) olyan biztonsági kontroll, amely megvizsgálja a HTTP- és HTTPS-forgalmat a kliensek és webalkalmazások között, és szabályzatot alkalmaz.
Belső fenyegetés
A belső fenyegetés az a lehetőség, hogy a szervezet egy jogosult hozzáféréssel vagy különleges ismeretekkel rendelkező személye kárt okozhat.
Belsőkockázat-kezelés
A belsőkockázat-kezelés annak a koordinált folyamata, amely csökkenti azt a kárt, amely akkor keletkezhet, ha a jogos hozzáféréssel vagy szervezeti ismeretekkel rendelkező emberek ezt a pozíciót nem biztonságosan, gondatlanul, kompromittálva vagy rosszindulatúan használják.
Shadow IT
A Shadow IT a szervezeten belül az IT- vagy biztonsági szervezet tudta, jóváhagyása vagy irányítása nélkül használt technológia — nem jóváhagyott SaaS, személyes felhőtárhely, engedély nélküli eszközök és regisztrálatlan rendszerek.
Adatvesztés-megelőzés (DLP)
Az adatvesztés-megelőzés (data loss prevention, DLP) szabályzatok és műszaki képességek összessége, amelyek az érzékeny adatok azonosítására, a kezelésük monitorozására, valamint a jogosulatlan nyilvánosságra hozatal vagy átvitel megelőzésére vagy rögzítésére szolgálnak.
Adatkiszivárogtatás
Az adatkiszivárogtatás az adatok jogosulatlan átvitele egy rendszerből, szolgáltatásból, eszközből vagy szervezetből olyan helyre vagy félhez, amelynek nem szabadna megkapnia azokat.
Adatsértés
Az adatsértés olyan biztonsági incidens, amelyben az adatok bizalmassága, integritása vagy rendelkezésre állása jogosulatlan hozzáférés, nyilvánosságra hozatal, módosítás, megsemmisítés vagy elvesztés révén sérül.
Adatszivárgás és adatexpozíció
Az adatszivárgás és az adatexpozíció átfedő helyzeteket ír le, amelyekben az adat átlépi a szándékolt bizalmi vagy jogosítási határt, vagy azon túl hozzáférhetővé válik.
Fájlmegosztás biztonsága
A fájlmegosztás biztonsága a megosztott tárhelyeken, együttműködési szolgáltatásokon, hálózati megosztásokon, linkeken, szinkronizáláson vagy hasonló mechanizmusokon keresztül más embereknek, szervezeteknek, eszközöknek vagy alkalmazásoknak elérhetővé tett fájlok irányítása és védelme.
Adatosztályozás
Az adatosztályozás az a folyamat, amely az adatokat érzékenységük, kritikusságuk, jogi vagy szerződéses követelményeik és a szervezet számára jelentett értékük alapján kategóriákba sorolja.
Adatmegőrzés
Az adatmegőrzés annak tudatos kezelése, hogy mennyi ideig őrizzük az adatokat — egyensúlyozva a megőrzés jogi és üzleti követelményei és az a kockázat között, hogy a felhalmozott adat adatsértési és adatvédelmi felelősséggé válik.
Adatfelfedezés
Az adatfelfedezés az a folyamat, amely megkeresi az adatokat a meghatározott rendszerekben, és annyit leír róluk, amennyi a biztonsági, adatvédelmi, irányítási vagy üzemeltetési döntésekhez szükséges.
Adatirányítás
Az adatirányítás az a rendszer, amelyen keresztül a szervezet irányítja, kontrollálja és elszámoltathatóvá teszi az embereket az adatokról és felhasználásukról szóló döntésekért.
Adatbiztonság
Az adatbiztonság az adatok jogosulatlan hozzáférés, felhasználás, nyilvánosságra hozatal, módosítás, megsemmisítés vagy elvesztés elleni védelmének diszciplínája, miközben az adat az engedélyezett felhasználók számára szükség esetén elérhető marad.
Adatvédelem
Az adatvédelem az adatok koordinált irányítása és kezelése a teljes életciklusuk során, hogy az adatot engedélyezett célokra használják, kártól védve tartsák, megfelelő pontossággal és rendelkezésre állással őrizzék, valamint előírásszerűen megőrizzék vagy selejtezzék.
Adatprivácia
Az adatprivácia azzal foglalkozik, hogy az adatfeldolgozás hogyan érinti az embereket, és hogy a gyűjtés, a következtetés, a felhasználás, a megosztás, a megőrzés és a törlés megfelelő-e a kimondott kontextushoz.
Személyazonosításra alkalmas adatok (PII)
A személyazonosításra alkalmas adatok (personally identifiable information, PII) olyan információk, amelyek önmagukban vagy más, az adott személyhez kapcsolt vagy kapcsolható információkkal kombinálva megkülönböztethetik vagy visszakövethetik egy személy személyazonosságát.
Adatintegritás
Az adatintegritás az a tulajdonság, hogy az adat a teljes életciklusa során pontos, teljes, konzisztens, nyomon követhető marad, és védett a jogosulatlan vagy nem szándékos módosítástól vagy megsemmisítéstől.
Adatbiztonsági állapotkezelés (DSPM)
Az adatbiztonsági állapotkezelés (data security posture management, DSPM) egy feltörekvő, nem szabványosított piaci kategória olyan folyamatokra és eszközökre, amelyek felfedezik az adattárolókat, azonosítják az érzékeny információt, összefüggésbe hozzák a hozzáféréssel, expozícióval, felhasználással és a védelmi kontrollokkal, és priorizálják az adatbiztonsági kockázatot.
Adatközpontú auditálás és védelem (DCAP)
Az adatközpontú auditálás és védelem (data-centric audit and protection, DCAP) egy régebbi, elemzők által definiált piaci kategória olyan képességekre, amelyek felfedezik és osztályozzák az adatot, irányítják a hozzáférést, monitorozzák vagy auditálják az adattevékenységet, és maga köré az adat köré alkalmaznak védelmi kontrollokat.
Digitális jogkezelés (DRM)
A digitális jogkezelés (digital rights management, DRM) szabályzat, kriptográfia, licencelés, valamint megbízható szoftver vagy hardver használata annak szabályozására, hogy a digitális tartalomhoz hogyan lehet hozzáférni és hogyan lehet azt felhasználni.
Kriptográfia
A kriptográfia a matematikai módszerek tervezésének, elemzésének és alkalmazásának diszciplínája az információ és a kommunikáció meghatározott ellenfelek elleni védelmére.
Titkosítás
A titkosítás az olvasható adat — az úgynevezett nyílt szöveg — visszafordítható kriptográfiai átalakítása rejtett szöveggé egy algoritmus és egy kriptográfiai kulcs segítségével.
Kriptográfiai kulcskezelés
A kriptográfiai kulcskezelés a titkosítási kulcsok teljes életciklusát irányítja — generálás, terjesztés, tárolás, használat, rotálás, mentés és megsemmisítés —, mert a titkosított adat csak annyira biztonságos, mint a kulcsai.
Digitális aláírás
A digitális aláírás az adathoz csatolt kriptográfiai bizonyíték, amely megmutatja, ki írta alá, és hogy a tartalom az aláírás után nem módosult — hitelességet és integritást adva, és a visszautasíthatatlanságot támogatva.
Kriptográfiai hash
A kriptográfiai hash olyan egyirányú függvény, amely tetszőleges bemenetet rögzített hosszúságú kivonatra képez le úgy, hogy a bemenet a kivonatból gyakorlatilag nem állítható vissza, és két különböző bemenet gyakorlatilag nem adhatja ugyanazt.
Nyilvánoskulcs-infrastruktúra (PKI)
A nyilvánoskulcs-infrastruktúra (public key infrastructure, PKI) a szerepek, szabályzatok, folyamatok, rendszerek, kriptográfiai kulcsok és digitális tanúsítványok irányított kombinációja, amely a nyilvános kulcsokkal kapcsolatos bizalmi kapcsolatok létesítésére és fenntartására szolgál.
Transport Layer Security (TLS)
A Transport Layer Security (TLS) az a kriptográfiai protokoll, amely hitelesíti a végpontokat — jellemzően a kiszolgálót —, és védi az átvitelben lévő adatok bizalmasságát és integritását, a HTTPS és sok más protokoll mögötti biztonsági réteget adva.
Digitális tanúsítvány
A digitális tanúsítvány aláírt adatszerkezet, amely egy nyilvános kulcsot egy megnevezett alanyhoz, identitáshoz, szerepkörhöz, eszközhöz, szolgáltatáshoz vagy más attribútumokhoz rendel a kibocsátó szabályai szerint.
Tanúsítványkezelés
A tanúsítványkezelés a digitális tanúsítványok és a hozzájuk kapcsolódó kérelmek, privát kulcsok, tulajdonosok, bevetések, függőségek és bizalmi kapcsolatok szabályozott életciklusa.
Online Certificate Status Protocol (OCSP)
Az Online Certificate Status Protocol (OCSP) internetes protokoll egy digitális tanúsítvány visszavonási állapotának lekérdezésére a tanúsítvány-visszavonási lista letöltése nélkül.
Hardveres biztonsági modul (HSM)
A hardveres biztonsági modul (hardware security module, HSM) fizikai számítástechnikai eszköz, amely a kriptográfiai kulcsokat védi és a kriptográfiai műveleteket egy meghatározott biztonsági határon belül végzi.
Üzenethitelesítő kód (MAC)
Az üzenethitelesítő kód (message authentication code, MAC) egy rövid kriptográfiai címke, amelyet az üzenetből és egy titkos kulcsból számítanak.
Pretty Good Privacy (PGP)
A Pretty Good Privacy (PGP) eredetileg egy megnevezett kriptográfiai szoftvertermék volt fájlok és üzenetek titkosítására és digitális aláírására.
Homomorf titkosítás
A homomorf titkosítás olyan kriptográfia, amely lehetővé teszi meghatározott számítások elvégzését a titkosított adatokon anélkül, hogy előbb felfedné a nyílt szöveget.
Bizalmas számítás
A bizalmas számítás a használatban lévő adatot úgy védi, hogy a számítást egy hardveresen támogatott, tanúsított megbízható végrehajtási környezetben (TEE) végzi.
Értékesítési pont (POS) biztonsága
Az értékesítési pont (point-of-sale, POS) biztonsága a pénztárgépeknél az értékesítés rögzítésére és a fizetés elfogadására szolgáló eszközök, alkalmazások, hálózatok, adatok, emberek és szolgáltatások védelme.
E-mailbiztonság
Az e-mailbiztonság az e-mail identitások, infrastruktúra, üzenetek, felhasználók és üzleti folyamatok védelmére szolgáló kontrollok kombinációja.
Domain-based Message Authentication, Reporting, and Conformance (DMARC)
A DMARC e-mailhitelesítési, szabályzati és jelentési protokoll, amely lehetővé teszi a tartomány tulajdonosának, hogy közzétegye egy kért kezelési szabályt a DMARC-érvényesítésen megbukó üzenetekre, és megadja, hová küldjenek jelentéseket a fogadók.
Sender Policy Framework (SPF)
A Sender Policy Framework (SPF) e-mailhitelesítési protokoll, amely lehetővé teszi a tartomány tulajdonosának, hogy közzétegye, mely levelezőrendszerek jogosultak az adott tartomány használatára SMTP-borítékazonosítóként.
DomainKeys Identified Mail (DKIM)
A DomainKeys Identified Mail (DKIM) e-mailhitelesítési protokoll, amely lehetővé teszi egy tartománynak, hogy kriptográfiai aláírást csatoljon az üzenethez.
E-mail-titkosítás
Az e-mail-titkosítás a kriptográfia alkalmazása az e-mail jogosulatlan olvasás elleni védelmére átvitel, tárolás vagy védett üzenettartalomként való továbbítás közben.
E-mail-hamisítás
Az e-mail-hamisítás a feladóinformáció meghamisítása vagy utánzása annak érdekében, hogy az üzenet megbízható személytől, szervezettől vagy tartományból származónak tűnjön.
Levélszemét-szűrés
A levélszemét-szűrés az e-mail automatikus értékelése a nem kért, nem kívánt vagy visszaélésszerű üzenetek azonosítására, és annak eldöntésére, hogy el kell-e azokat utasítani, el kell-e halasztani, karanténba kell-e helyezni, címkézni, átirányítani vagy kézbesíteni.
Phishing
A phishing szociálismanipulációs támadás, amely megtévesztő digitális üzenetet vagy interakciót használ, hogy valakit információ közlésére, művelet jóváhagyására, rosszindulatú tartalom megnyitására vagy támadó által kontrollált szolgáltatás felkeresésére bírjon.
Közbeékelődéses támadói phishing (AiTM)
A közbeékelődéses támadói phishing (adversary-in-the-middle, AiTM) támadói infrastruktúrát helyez az áldozat és a valódi szolgáltatás közé, élőben továbbítva a hiteles hitelesítési folyamatot, így a támadó megszerzi a hitelesítő adatokat és az eredő munkamenet-tokent.
Spear phishing
A spear phishing tudatosan egy adott személyre, csapatra, szervezetre vagy szűkre szabott csoportra igazított phishing.
Üzleti e-mail kompromittálás (BEC)
Az üzleti e-mail kompromittálás (business email compromise, BEC) olyan csalás, amelyben a támadó megbízható üzleti identitást személyesít meg vagy vesz át, hogy valakit pénzátutalásra, érzékeny információ közlésére vagy egy legális üzleti folyamat módosítására bírjon.
Whaling
A whaling a célpont rangjára, nyilvános profiljára, jogosultságára vagy a nagy értékű információkhoz és tranzakciókhoz való hozzáférésére válogatott spear phishing.
Vishing
A vishing — a voice phishing rövidítése — élő vagy rögzített hanginterakción, köztük telefonhívásokon és hangüzeneteken keresztül végrehajtott phishing.
Smishing
A smishing Short Message Service (SMS) vagy hasonló mobil szöveges üzenetküldésen keresztül kézbesített phishing.
Szociális manipuláció
A szociális manipuláció gyűjtőfogalom azokra a támadásokra, amelyek megtévesztéssel, megszemélyesítéssel, befolyásolással vagy keltett nyomással bírják rá az embert, hogy információt adjon ki, hozzáférést adjon, értéket utaljon vagy más, a biztonságot gyengítő műveletet végezzen.
Pretexting
A pretexting szociálismanipulációs módszer, amelyben a támadó kitalált vagy meghamisított szereppel, kapcsolattal, eseménnyel vagy szükséglettel teszi legitimnek tűnővé a kérését.
Tailgating
A tailgating-támadás kísérlet arra, hogy valaki egy jogosult személyt követve, önálló jogosítás felmutatása nélkül lépjen be egy ellenőrzött fizikai területre.
Biztonsági tudatossági képzés
A biztonsági tudatossági képzés az a tervezett tanulási tevékenység, amely segít az embereknek felismerni a biztonsági és adatvédelmi kockázatokat, biztonságosabb döntéseket hozni, és követni a szervezet bejelentési és reagálási eljárásait.
Operációs technológia (OT) biztonsága
Az operációs technológia (operational technology, OT) biztonsága a fizikai folyamatokat, eszközöket és infrastruktúrát figyelő vagy vezérlő rendszereket védi.
Ipari vezérlőrendszer (ICS)
Az ipari vezérlőrendszer (industrial control system, ICS) ipari folyamat figyelésére és vezérlésére szolgáló rendszer.
Felügyeleti vezérlés és adatgyűjtés (SCADA)
A felügyeleti vezérlés és adatgyűjtés (supervisory control and data acquisition, SCADA) ipari vezérlési architektúra, amely elosztott eszközökön át felügyeli a folyamatokat és gyűjti az üzemi adatokat.
Programozható logikai vezérlő (PLC)
A programozható logikai vezérlő (programmable logic controller, PLC) ipari félvezetős vezérlő felhasználó által programozható memóriával olyan funkciók végrehajtására, mint a logika, sorrendezés, időzítés, számlálás, aritmetika, kommunikáció, be- és kimeneti vezérlés, valamint a proporcionális-integrál-derivál (PID) vezérlés.
Ember–gép interfész (HMI)
Az ember–gép interfész (human-machine interface, HMI) az a hardver vagy szoftver, amelyen keresztül a kezelő az ipari vezérlővel vagy folyamattal kölcsönhat.
Biztonsági instrumentált rendszer (SIS)
A biztonsági instrumentált rendszer (safety instrumented system, SIS) egy vagy több biztonsági instrumentált funkcióból áll, amelyek meghatározott folyamatállapotok megsértésekor biztonságos állapotot érnek el vagy tartanak fenn.
Purdue-modell
A Purdue-modell rétegzett referenciamodell a gyártási és vezérlési funkciók rendszerezésére a fizikai folyamat és az alapvezérlés felől a felügyeleti és telephelyi műveleteken át a vállalati rendszerekig.
IEC 62443
Az IEC 62443 nemzetközi szabvány- és műszaki jelentéssorozat az ipari automatizálási és vezérlőrendszerek (IACS) kiberbiztonságára.
Ipari demilitarizált zóna (IDMZ)
Az ipari demilitarizált zóna (industrial demilitarized zone, IDMZ) a vállalati IT- és az operációstechnológiai hálózatok közé helyezett szabályozott hálózati zóna, amely megakadályozza a határon átívelő közvetlen kommunikációt.
IT/OT-konvergencia
Az IT/OT-konvergencia az információtechnológia és az operációs technológia rendszereinek, adatainak, folyamatainak és csapatainak növekvő integrációja.
Operációs technológiai (OT) eszközleltár
Az operációs technológiai (OT) eszközleltár az operációstechnológiai környezetet alkotó eszközök, szoftverek, kommunikációk, függőségek és fizikai funkciók karbantartott nyilvántartása.
Biztonságos távoli hozzáférés
A biztonságos távoli hozzáférés az az irányított képesség, amellyel az operációs bizalmi határon kívüli jogosult személy vagy rendszer jóváhagyott célból meghatározott OT-erőforrásokhoz fér hozzá.
Adatdióda / egyirányú átjáró
Az adatdióda olyan határeszköz, amelyet úgy terveztek, hogy az adatátvitelt csak egy fizikai irányban engedélyezze.
Dolgok internete (IoT)
A dolgok internete (Internet of Things, IoT) csatlakoztatott fizikai tárgyak ökoszisztémája, amelyek a számítástechnikát érzékelőkkel vagy beavatkozókkal ötvözve figyelik meg, kommunikálják vagy befolyásolják környezetüket.
IoT-biztonság
A dolgok internete (IoT) biztonsága a csatlakoztatott eszközök, adataik, kommunikációjuk, fizikai kölcsönhatásaik, alkalmazásaik, szolgáltatásaik és életciklus-folyamataik védelmének diszciplínája.
IoT-perem
A dolgok internete (IoT) pereme az IoT-ökoszisztéma azon része, ahol az adatot a csatlakoztatott eszközökhöz és fizikai környezetükhöz közel gyűjtik, dolgozzák fel vagy használják.
Kiber-fizikai rendszer (CPS)
A kiber-fizikai rendszer (cyber-physical system, CPS) olyan tervezett rendszer, amelyben digitális, analóg, fizikai és gyakran emberi komponensek hatnak együtt egy funkció végrehajtására integrált számítás és fizikai viselkedés révén.
Digitális iker
A digitális iker egy valós eszköz, folyamat vagy rendszer digitális reprezentációja, amely a megfeleltetettje megfigyeléseihez kapcsolódik, hogy a reprezentáció a célnak megfelelő ütemben frissülhessen.
Kritikus infrastruktúra védelme
A kritikus infrastruktúra védelme a fizikai biztonság, kiberbiztonság, személyzeti védelem, vészhelyzeti menedzsment és rezilienciaintézkedések koordinált alkalmazása azoknak az eszközöknek, rendszereknek, hálózatoknak és szolgáltatásoknak a kockázatának csökkentésére, amelyek zavara súlyosan árthatna a biztonságnak, egészségnek, védelemnek, gazdaságnak vagy társadalomnak.
NIS2-irányelv
A NIS2-irányelv az Európai Unió megújított keretrendszere a kiberbiztonság magas közös szintjének uniós megvalósítására.
Alapvető fontosságú és fontos szervezetek a NIS2 szerint
Az alapvető fontosságú és a fontos szervezetek a NIS2-irányelv által használt két fő felügyeleti kategória.
Digital Operational Resilience Act (DORA)
A Digital Operational Resilience Act (DORA) az Európai Unió rendelete, amely közös keretrendszert állapít meg az információs és kommunikációstechnológiai (IKT) kockázat kezelésére a pénzügyi szektorban.
Cyber Resilience Act (CRA)
A Cyber Resilience Act (CRA) az Európai Unió rendelete, amely horizontális kiberbiztonsági követelményeket állapít meg az uniós piacon kínált, digitális elemeket tartalmazó termékekre.
GDPR-biztonság
A GDPR-biztonság az EU általános adatvédelmi rendelete alapján feldolgozott személyes adatok védelmére szolgáló jogi kötelezettségek és elszámoltatható gyakorlatok összessége.
Mesterséges intelligenciáról szóló rendelet (AI Act)
Az uniós mesterséges intelligenciáról szóló rendelet — az (EU) 2024/1689 rendelet — a tömb kockázatalapú jogszabálya az AI-rendszerekre, amely egyes felhasználásokat egyenesen betilt, és fokozott kötelezettségeket ír elő a nagy kockázatú rendszerekre, az általános célú modellekre és a bevetőkre.
Federal Information Security Modernization Act (FISMA)
A 2014-es Federal Information Security Modernization Act (FISMA) amerikai törvény, amely kormányzatszintű keretrendszert állapít meg a szövetségi műveleteket, eszközöket, információkat és rendszereket érintő információbiztonsági kockázat kezelésére.
Federal Risk and Authorization Management Program (FedRAMP)
A Federal Risk and Authorization Management Program (FedRAMP) amerikai kormányzatszintű program, amely szabványosítja a hatály alá tartozó, nem minősített szövetségi információt feldolgozó felhőszolgáltatásokról szóló újrafelhasználható biztonsági információt.
HIPAA Security Rule
A Health Insurance Portability and Accountability Act (HIPAA) Security Rule amerikai szabályozás, amely megköveteli a hatály alá tartozó entitásoktól és üzleti partnerektől az elektronikus védett egészségügyi információ (ePHI) védelmét.
Sarbanes–Oxley (SOX) kiberbiztonság
A Sarbanes–Oxley (SOX) kiberbiztonság informális elnevezés azokra a kiberbiztonsági munkákra, amelyek egy tőzsdei társaság amerikai Sarbanes–Oxley-törvény (2002) szerinti kötelezettségeit támasztják alá.
North American Electric Reliability Corporation Critical Infrastructure Protection (NERC CIP)
A North American Electric Reliability Corporation Critical Infrastructure Protection (NERC CIP) az észak-amerikai tömeges villamosenergia-rendszer (Bulk Electric System) biztonságát kezelő, kötelező megbízhatósági szabványcsaládra utal.
ISO/IEC 27001
Az ISO/IEC 27001 nemzetközi követelményszabvány információbiztonsági irányítási rendszer (ISMS) létrehozására, megvalósítására, fenntartására és folyamatos fejlesztésére.
NIST SP 800-53
A National Institute of Standards and Technology Special Publication (NIST SP) 800-53 a biztonsági és adatvédelmi kontrollok katalógusa információs rendszerekhez és szervezetekhez.
NIST Cybersecurity Framework (CSF)
A NIST Cybersecurity Framework önkéntes eredménykeretrendszer, amely segít a szervezeteknek megérteni, kezelni és csökkenteni a kiberbiztonsági kockázatot, hat funkció köré szervezve: Govern, Identify, Protect, Detect, Respond és Recover.
COBIT
A COBIT az ISACA — korábban Information Systems Audit and Control Association — által kiadott keretrendszer a vállalati információ és technológia (I&T) irányítására és menedzselésére.
PCI DSS
A Payment Card Industry Data Security Standard (PCI DSS) iparági biztonsági szabvány, amely műszaki és üzemeltetési követelményeket tartalmaz a fizetési számlaadatok védelmére.
SOC 1-jelentés
A System and Organization Controls 1 (SOC 1) jelentés független szolgáltatásauditor-jelentés a szolgáltatószervezet azon kontrolljairól, amelyek várhatóan relevánsak ügyfelei pénzügyi beszámolásának belső kontrollrendszere szempontjából.
SOC 2-jelentés
A System and Organization Controls 2 (SOC 2) jelentés független szolgáltatásauditor-jelentés a szolgáltatószervezet azon kontrolljairól, amelyek az American Institute of Certified Public Accountants Trust Services kritériumaihoz relevánsak.
SOC 3-jelentés
A SOC 3-jelentés általános felhasználású szolgáltatásauditor-jelentés a szolgáltatószervezet Trust Services kritériumaihoz releváns kontrolljairól — ugyanazt a tárgykört fedi le, mint a SOC 2, de kevesebb részlettel, így nyilvánosan megosztható.
Megfelelőségi automatizálás
A megfelelőségi automatizálás szoftverek, strukturált adatok és megismételhető munkafolyamatok használata kiválasztott megfelelőségi tevékenységek kisebb kézi erőfeszítéssel történő elvégzésére.
Kiberreziliencia
A kiberreziliencia a digitális rendszereket és erőforrásokat érintő kedvezőtlen körülmények, támadások vagy kompromittálódások megelőzésére, elviselésére, az azokból való felépülésre és alkalmazkodásra való képesség.
Üzletmenet-folytonosság
Az üzletmenet-folytonosság a szervezet azon képessége és vezetési gyakorlata, hogy a priorizált termékeket és szolgáltatásokat elfogadható szinten folytassa a zavar alatt, és utána helyreállítsa a normál működést.
Üzleti hatáselemzés (BIA)
Az üzleti hatáselemzés azonosítja, mit nem engedhet meg magának a szervezet elveszíteni — a folyamatokat, függőségeket és időkorlátokat, amelyek meghatározzák, mennyire káros lenne egy kiesés vagy zavar.
Katasztrófa utáni helyreállítás
A katasztrófa utáni helyreállítás a technológiai szolgáltatások, infrastruktúra és adatok koordinált visszaállítása súlyos zavar után.
Kiberhelyreállítás
A kiberhelyreállítás a rendszerek és adatok pusztító kibertámadás utáni visszaállításának diszciplínája — ahol maga a támadás is megsérthette vagy elérhette a normál helyreállítás által támaszkodott mentéseket és eszközöket.
Visszaállítási pontcél (RPO)
A visszaállítási pontcél az az időpont a zavar előtt, amelyhez képest az adatoknak helyreállíthatóknak kell lenniük.
Visszaállítási időcél (RTO)
A visszaállítási időcél a meghatározott zavar utáni cél-időtartam, amelyen belül az adott rendszernek, szolgáltatásnak vagy üzleti képességnek a megegyezett szintre kell visszaállnia.
Maximálisan tolerálható leállási idő (MTD)
A maximálisan tolerálható leállási idő (MTD) az abszolút plafon arra, mennyi ideig lehet egy folyamat vagy szolgáltatás elérhetetlen, mielőtt a hatás elfogadhatatlanná válik — a külső korlát, amelyen belül az RTO-knak maradniuk kell.
Biztonsági mentés
A biztonsági mentés az adatok különálló, helyreállítható másolata, amelyet azért őriznek, hogy elvesztés után visszaállítható legyen — az alapvető kontroll törlés, sérülés, zsarolóprogram és meghibásodás ellen.
Megváltoztathatatlan biztonsági mentés
A megváltoztathatatlan biztonsági mentés olyan mentés, amelynek megtartott helyreállítási pontjai meghatározott időszakra védve vannak a módosítástól és törléstől.
Failover
A failover annak a képesség és folyamat, hogy a szolgáltatást egy aktív komponensről, rendszerről, kapcsolatról vagy helyszínről redundáns vagy tartalék alternatívára viszi át meghibásodás vagy rendellenes állapot után.
Hibatűrés
A hibatűrés olyan rendszertulajdonság, amely lehetővé teszi, hogy a megkövetelt funkció egy vagy több előre jelzett hardver- vagy szoftverhiba esetén is helyesen működjön tovább.
Kríziskezelés
A kríziskezelés a vezetői folyamat olyan zavar kezelésére, amely elég súlyos ahhoz, hogy magát a szervezetet fenyegethesse — a döntések, kommunikáció és érintettek koordinálása bármely egyedi csapat forgatókönyvén túl.
Harmadik felek kiberkockázata
A harmadik felek kiberkockázata annak a lehetősége, hogy a szervezet beszállítókra, szolgáltatókra, alvállalkozókra, partnerekre és más külső felekre való támaszkodása kárt okoz.
Harmadikfél-kockázatkezelés (TPRM)
A harmadikfél-kockázatkezelés az az irányítási diszciplína, amely azonosítja, értékeli, szerződésbe foglalja és monitorozza a gyártók, beszállítók és partnerek által a kapcsolat életciklusa során behozott biztonsági kockázatot.
Ellátásilánc-biztonság
Az ellátásilánc-biztonság a termékek, szolgáltatások, komponensek, adatok és szállítási kapcsolatok védelme a kompromittálódás, kicserélés, zavar vagy elfogadhatatlan függőségi kockázat ellen azok teljes életciklusa során.
Koncentrációs kockázat
A koncentrációs kockázat az a kitettség, amelyet az teremt, amikor a kritikus műveletek túl kevés szolgáltatótól, platformtól vagy beszállítótól függenek — így egyetlen meghibásodás vagy kompromittálódás is végighullámzik a szervezeten.
Kiberbiztosítás
A kiberbiztosítás olyan szerződés, amelyben a biztosító a kötvény feltételeitől függően vállalja a fedezett kibereseményekből fakadó meghatározott veszteségek, felelősségek vagy reagálási szolgáltatások finanszírozását.
AI-kockázatkezelés
A mesterségesintelligencia- (AI-) kockázatkezelés az AI-rendszerek tervezéséből, fejlesztéséből, beszerzéséből, bevetéséből, használatából és kivonásából fakadó kockázatok azonosításának, értékelésének, kezelésének, monitorozásának és közlésének koordinált folyamata.
AI-biztonság
Az AI-biztonság a mesterséges intelligencia rendszerek és az azokat körülvevő környezetek védelmének diszciplínája a rosszindulatú manipuláció, jogosulatlan hozzáférés, nyilvánosságra hozatal, lopás és zavar ellen.
AI-irányítás
Az AI-irányítás a szervezeti keretrendszer — szabályzatok, szerepek és folyamatok —, amely eldönti, hogyan választhatók, építhetők, vethetők be és monitorozhatók az AI-rendszerek, mielőtt a modellek termelésbe vagy felhasználókhoz kerülnének.
AI-biztonsági állapotkezelés (AI-SPM)
Az AI-biztonsági állapotkezelés feltörekvő, nem szabványos iparági címke az AI-eszközöket felfedező és biztonsági állapotukat értékelő folyamatokra és képességekre.
Gépi tanulási biztonsági műveletek (MLSecOps)
A gépi tanulási biztonsági műveletek (MLSecOps) feltörekvő gyakorlat, amely a biztonsági felelősségeket és kontrollokat integrálja a gépi tanulási fejlesztésbe és üzemeltetésbe az adatelőkészítés, modellfejlesztés, értékelés, kiadás, bevetés, monitorozás, változás és kivonás során.
Agensalapú AI-biztonság
Az agensalapú AI-biztonság az olyan AI-rendszerek védelmének gyakorlata, amelyek eszközökhöz, szolgáltatásokhoz vagy más ügynökökhöz delegált hozzáférésen át célokat követnek.
AI red teaming
Az AI red teaming egy AI-rendszer felhatalmazott, strukturált adverszáriális értékelése.
Prompt injection
A prompt injection a generatív AI-rendszer olyan utasításokon keresztüli manipulálása, amelyek a modellt az alkalmazás szándékolt utasításainak felülírására vagy azokkal ütközésbe hozzák.
Modellmérgezés
A modellmérgezés tanítási szakaszbéli támadás, amelyben az ellenfél a modellt vagy paramétereit manipulálja a későbbi viselkedés megváltoztatására.
Adatmérgezés
Az adatmérgezés tanítási szakaszbéli támadás, amelyben az ellenfél a gépi tanulási modell tanítására vagy adaptálására használt adatokat szúr be, töröl, változtat meg vagy címkéz át.
Adverszáriális gépi tanulás
Az adverszáriális gépi tanulás a gépi tanulási rendszereket kihasználó támadásokkal, valamint azok megértésével és enyhítésével foglalkozó terület.
Shadow AI
A shadow AI iparági irányítási kifejezés az olyan AI-rendszerekre, szolgáltatásokra vagy funkciókra, amelyeket a szervezet által megkövetelt láthatóság vagy jóváhagyás nélkül használnak, csatlakoztatnak, fejlesztenek vagy vetnek be.
Hivatkozásra is alkalmas
Hasznos az olvasónak.
Feldolgozható az AI-ügynököknek.
Minden megjelent szócikk önmagában is érthető definícióval indul, az állításokat elsődleges forrásokhoz kapcsolja, feltünteti a lektort és a műszaki felülvizsgálat dátumát, valamint ismertet egy fontos korlátot.
Javasoljon kifejezést vagy javítástLet’s Build Smarter Cyber Defenses Together
Partnerships are the foundation of everything we do — built on trust, expertise, and shared success. Whether you’re looking to grow your business, strengthen your cybersecurity offerings, or bring innovative solutions to new markets, Yellow Cube is ready to be your committed, long-term ally.
Get in touch with Yellow Cube