Cementownia Odra: dwie godziny, które obnażyły luki w bezpieczeństwie

Weszliśmy do siedziby klienta jako „serwisant MS Teams” i sprawdziliśmy, jak daleko zajdziemy. Audyt socjotechniczny pokazał, że najdroższy firewall nie pomoże, gdy pracownik ufa nieznajomemu. Zobacz, jak test prawdy stał się dla nas i wewnętrznego działu IT solidną podkładką do zmiany kultury bezpieczeństwa w całej firmie.
Pozorne bezpieczeństwo pod lupą: jak „aktualizacja Teamsów” otworzyła drzwi do serca Cementowni Odra?
Nawet najbardziej zaawansowane systemy firewall i najdroższe oprogramowanie antywirusowe stają się bezużyteczne, gdy najsłabszym ogniwem okazuje się ludzka ufność. Cementownia Odra S.A., świadoma tego, że cyberbezpieczeństwo nie kończy się na ekranie monitora, zdecydowała się na radykalny krok weryfikacji swojego bezpieczeństwa. Wyzwanie było klarowne i bezlitosne: sprawdzić, czy teoretyczne procedury bezpieczeństwa fizycznego wytrzymają zderzenie z profesjonalnie przygotowanym atakiem socjotechnicznym. Zarząd chciał wiedzieć, czy nieautoryzowana osoba zdoła zasiąść przed firmowym komputerem i zyskać dostęp do krytycznych danych organizacji.
Nasze podejście do współpracy z działem IT
Nie jesteśmy kolejną firmą IT, lecz strategicznym partnerem, który nie podcina skrzydeł wewnętrznym działom technologicznym, bo działa z nimi w pełnej synergii. Do zadania w Cementowni Odra podeszliśmy nie jak kontrolerzy, ale jak architekci realnej odporności.
Naszym celem było nie tylko obnażenie błędów, lecz również dostarczenie twardych danych, które pozwolą firmie rosnąć bezpieczniej i budować świadomą kulturę ochrony informacji. Wiedzieliśmy, że teoria niewiele zdziała – postawiliśmy więc na dwugodzinny, intensywny test prawdy przeprowadzony bezpośrednio w opolskiej siedzibie klienta.
Scenariusz „na informatyka”: dwie godziny, które zmieniły postrzeganie ryzyka
Scenariusz, który przygotowaliśmy, był do bólu prosty i przez to niezwykle skuteczny. Nasz audytor wcielił się w rolę pracownika wsparcia technicznego, który pojawia się w biurze z pilną misją przeprowadzenia aktualizacji oprogramowania MS Teams. Aby uwiarygodnić swoją obecność, posłużył się nazwiskiem lokalnego informatyka, budując fałszywe poczucie bezpieczeństwa u pracowników.
Staliśmy się aktywnym uczestnikiem – i świadkiem – klasycznej walki psychologicznej, w której stawką był fizyczny dostęp do stacji roboczych. Obserwowaliśmy każdy gest, każdą wątpliwość i każdą reakcję osób, które stanęły przed wyborem między uprzejmością a przestrzeganiem surowych zasad ograniczonego zaufania.
Fundament pod nową kulturę bezpieczeństwa
Efekty tej krótkiej, lecz niezwykle dynamicznej operacji dostarczyły zarządowi Cementowni Odra materiału, którego nie zapewniłby żaden teoretyczny audyt. Przekazaliśmy raport będący czystym zwierciadłem rzeczywistości, pokazujący luki tam, gdzie wcześniej widziano niezwykle solidny mur. Dzięki temu wdrożenie dalszych szkoleń z zakresu Security Awareness stało się mierzalną inwestycją w ochronę kapitału i stabilność operacyjną. Pokazaliśmy, że realna odporność organizacji zaczyna się tam, gdzie kończą się procedury na papierze, a zaczyna czujność i edukacja każdego członka zespołu.
Pamiętaj, że audyt to nie atak na Twój dział IT – to dostarczenie mu argumentów i niezależnej perspektywy, która pomoże chronić Twoją firmę przed realnym zagrożeniem.