Skip to main content
láthatatlan védelem

A nyomtatója és a kamerarendszere lehet a legnagyobb GDPR kockázata

Nem a szerver.
Nem a laptopok.
És nem is a „hackerfilmekből ismert” támadások.

A legtöbb cégvezető fejében a kibervédelem még mindig ezek körül forog, pedig a valóság sokszor sokkal csendesebb, kevésbé látványos rendszerekben rejti a valódi kockázatot. Olyan eszközökben, amelyek ott vannak minden irodában, folyamatosan működnek, és éppen ezért már senki nem tekint rájuk külön kockázati tényezőként.

  • a központi nyomtató
  • a kamerarendszer (NVR)

És pontosan ezért veszélyesek.

Egy tipikus helyzet, amit senki nem vesz komolyan

A cég működik.
Az IT „rendben van”.
Van vírusvédelem, van tűzfal, van mentés.

Papíron minden adott egy működő informatikai környezethez, és első ránézésre valóban az a benyomás alakul ki, hogy a rendszerek kontroll alatt vannak, a működés stabil, és nincs különösebb kockázat.

Közben azonban a folyosón ott áll egy multifunkciós nyomtató, amely szkennel, másol, e-maileket küld, és gyakorlatilag minden dokumentumon áthalad, ami a cégen belül mozog.

A raktárban és az irodákban kamerák működnek, a felvételek pedig egy rögzítőre (NVR) kerülnek, amely sok esetben távolról is elérhető, mert „így egyszerűbb ránézni, ha szükséges”.

És itt történik meg a törés a látszat és a valóság között.

Minden működik.

Egészen addig, amíg valaki más is el nem kezdi használni ezeket az eszközöket.

Amit kevesen tudnak: ezek is számítógépek

A modern nyomtatók és kamerarögzítők nem egyszerű eszközök.

Valójában teljes értékű, hálózatra kötött számítógépek, amelyek ugyanúgy futtatnak szoftvereket, kezelnek adatokat és biztosítanak távoli hozzáférést, mint bármely más IT rendszer a szervezetben.

  • operációs rendszerrel rendelkeznek
  • webes felületen keresztül menedzselhetők
  • gyakran távolról is elérhetők
  • és sok esetben… nem frissülnek rendszeresen

Ez önmagában még nem feltétlenül jelentene problémát, ha ezek az eszközök ugyanazt a biztonsági figyelmet kapnák, mint a szerverek vagy a munkaállomások. A valóság azonban az, hogy sok szervezetben ezek „másodlagos eszközöknek” számítanak, amelyekre nem ugyanazok a szabályok vonatkoznak.

És itt kezdődik a kockázat.

Sőt.
Gyakran itt válik igazán veszélyessé.

A legnagyobb hiba: „ez nem kritikus rendszer”

A legtöbb szervezetben ezek az eszközök nem tartoznak a kritikus IT rendszerek közé. Nem kapnak rendszeres biztonsági felülvizsgálatot, sokszor nincs rájuk naplózás, és az is előfordul, hogy a hozzáférésük sincs megfelelően korlátozva.

És ami talán a legkritikusabb: ki vannak engedve az internetre

Mert így egyszerűbb. Így gyorsabb. Így nem kell belső hálózaton vagy VPN-en keresztül elérni őket.

Ez a döntés üzleti szempontból érthetőnek tűnhet, technikai szempontból azonban egy olyan nyitott kaput hoz létre, amelyet nem csak a jogos felhasználók használnak.

És itt válik a kockázat valósággá.

Mit jelent egy feltört nyomtató?

Egy modern nyomtató nem csupán nyomtat.

Ez egy olyan eszköz, amely folyamatosan dokumentumokat kezel, és ezek az adatok sokkal érzékenyebbek, mint azt elsőre gondolnánk.

  • dokumentumokat tárol ideiglenesen vagy tartósan
  • szkennelt anyagokat továbbít
  • e-maileket kezel
  • gyakran belső üzleti információkat is érint

Ha egy ilyen eszköz kompromittálódik, a következmények messze túlmutatnak egy egyszerű technikai hibán.

Érzékeny dokumentumok szivároghatnak ki.
Belső kommunikáció válhat láthatóvá.
Vagy akár hozzáférési információk is illetéktelen kezekbe kerülhetnek.

És mindez sokszor teljesen észrevétlenül történik.

A kamerarendszer még érzékenyebb

A kamerarendszer — különösen az internetre kiengedett NVR — már egy teljesen más szintet képvisel.

Itt már egyértelműen személyes adatokról beszélünk.

Arcok.
Mozgások.
Munkavállalói jelenlét.
Ügyfélforgalom.

Ezek az adatok a GDPR hatálya alá tartoznak, és különösen érzékeny kategóriát jelentenek, mivel közvetlenül természetes személyekhez köthetők.

Ha egy ilyen rendszerhez illetéktelen hozzáfér, az már nem pusztán IT incidens.

Ez adatvédelmi incidens.

És innen kezdve a kérdés már nem technikai, hanem jogi és vezetői szintre kerül.

A GDPR itt válik igazán konkréttá

A GDPR nem eszközökről beszél, hanem felelősségről.

Azt várja el, hogy a szervezetek megfelelő technikai és szervezési intézkedésekkel védjék a személyes adatokat.

GDPR 32. cikk

Ez a gyakorlatban nem elméleti jogi szöveg, hanem nagyon konkrét elvárások rendszere:

  • rendszerek megfelelő védelme
  • hozzáférések kontrollja
  • sérülékenységek kezelése
  • folyamatos biztonsági szint fenntartása

Ha egy nyomtató vagy kamerarendszer nyitva van az internet felé, nincs megfelelően frissítve és nincs kontroll alatt, akkor ezt egy hatósági vizsgálat során nagyon nehéz biztonsági intézkedésként megindokolni.

Itt jön a legkellemetlenebb rész

Egy adatvédelmi incidensnél nem az a kérdés, hogy „hogyan történt”.

Hanem az, hogy:

miért volt egyáltalán lehetséges

A hatóság nem csak a támadást vizsgálja, hanem azt is, hogy a szervezet mit tett a megelőzés érdekében.

Volt-e védelem.
Volt-e kontroll.
Volt-e tudatosság.

És ha ezekre a válasz nem egyértelmű…

a felelősség a szervezeté.

A valódi kockázat: nem a támadás, hanem a következmény

Egy ilyen helyzet ritkán marad meg pusztán technikai problémaként.

Ez:

  • reputációs kockázat
  • jogi kockázat
  • üzleti kockázat

Ami talán a legfontosabb: vezetői felelősség

Mert ezek az eszközök nem maguktól kerülnek ki az internetre, és nem véletlenül maradnak frissítetlenek. Ez mindig döntések sorozata, vagy éppen azok elmaradása.

A kérdés, amit fel kell tenni

Nem az, hogy:

„Van-e kamerarendszerünk vagy nyomtatónk?”

Hanem az, hogy:

  • ki fér hozzá ezekhez az eszközökhöz?
  • frissítve vannak?
  • elérhetők az internetről?
  • van-e erről valós kontroll?

Mert ha ezekre nincs egyértelmű válasz…

akkor a kockázat már most jelen van.

Összefoglalva

A legtöbb cég nem ott sérül, ahol számít rá.

Hanem ott, amit nem tart elég fontosnak.

Egy nyomtató.
Egy kamerarendszer.
És egy nyitva hagyott digitális ajtó.

A GDPR nem technikai szabályozás.

Hanem egy alapelv: védeni kell az adatokat, bárhol is keletkeznek

És ma ezek az adatok már nem csak a szervereken találhatók.

Hanem minden olyan eszközön, ami csatlakozik a hálózathoz.

Ha szeretné pontosan látni, hol vannak a rejtett kockázatok a saját vállalatában, és hogyan lehet ezeket még az incidens előtt kezelni, keressen meg minket.

Személyes visszahívás vagy időpontfoglalás – Ön választ

30 perc, teljesen díjmentesen. Megmutatjuk, hol sebezhető most – és mit tehet ellene.

Visszahívást kérek – gyors helyzetértékelés 15 percben

Beszéljük át, mi történne egy kibertámadás esetén – és hogyan lehet ezt elkerülni.

Időpontfoglalás 1:1 konzultációra

30 perc, ami segít megérteni, hol van most a legnagyobb kockázat – és mit lehet tenni ellene.
Semmi kötelezettség, csak gyakorlati megoldás.

Ön melyik kategóriába tartozik?

Válasszon, és célzott tartalmat és ajánlatokat mutatunk Önnek!

Ön mit szeretne védeni?
Válassza ki cége típusát, és elküldjük a legfontosabb teendőket + ajándék anyaggal segítjük a következő lépést.

Korábbi cikkeink
5 mód, hogyan spóroljunk okos eszközök segítségével
5 mód, hogyan spóroljunk okos eszközök segítségével
Komplex informatikai infrastruktúra biztonságos üzemeltetése 2. rész
Komplex informatikai infrastruktúra biztonságos üzemeltetése 2. rész
Adatvédelem megvalósulása a GDPR és az informatikai rendszerek összehangolásával 
Adatvédelem megvalósulása a GDPR és az informatikai rendszerek összehangolásával 
Ha holnap vizsgálat indulna, mit tudna megmutatni?
Ha holnap vizsgálat indulna, mit tudna megmutatni?