Audyt RODO

Audyt zgodności z RODO obejmuje zarówno środki techniczne, jak i organizacyjne, gwarantując pełną zgodność z regulacjami.

ZASOBY · SŁOWNIK IT

Słownik

Definicje pojęć z zakresu cyberbezpieczeństwa, infrastruktury IT i chmury. Wyjaśniamy skomplikowane terminy prostym językiem.

Wyświetlono 286 z 286 haseł

Brak wyników

Spróbuj innego zapytania lub przeglądaj alfabetycznie.

A24 HASŁA

AaaS (Audit as a Service)

Audyty bezpieczeństwa świadczone w modelu cyklicznej usługi subskrypcyjnej zamiast jednorazowego zlecenia.

ABAC

Attribute-Based Access Control — decyzje o dostępie podejmowane na podstawie atrybutów użytkownika i kontekstu.

Access Management

Proces kontroli i monitorowania, kto ma dostęp do zasobów IT organizacji oraz w jakim zakresie.

Active Directory

Usługa katalogowa Microsoft do zarządzania tożsamościami, dostępem i zasobami w sieciach Windows.

Adaptive MFA

Uwierzytelnianie wieloskładnikowe dostosowujące wymagania do poziomu ryzyka danego logowania.

Adware

Oprogramowanie wyświetlające niechciane reklamy, często instalowane bez zgody wraz z darmowym softem.

AI Act

Rozporządzenie UE regulujące systemy AI według kategorii ryzyka z wymogami bezpieczeństwa.

AI Red Teaming

Ofensywne testowanie systemów AI (w tym modeli LLM) w celu wykrycia podatności takich jak prompt injection czy data poisoning.

Air gap

Fizyczne odseparowanie systemu lub kopii zapasowej od sieci, uniemożliwiające zdalny atak.

AiTM

Atak Adversary-in-the-Middle przechwytujący hasło i token sesji, omijający standardowe MFA.

Alert fatigue

Znieczulenie analityków na alerty wynikające z ich nadmiernej liczby i niskiej trafności.

Anonimizacja

Przekształcanie danych osobowych tak, aby nie można było zidentyfikować osoby, której dotyczą.

Anty-DDoS

Zestaw technologii chroniących sieci, serwery i aplikacje przed atakami typu DDoS.

Antywirus

Oprogramowanie do wykrywania, neutralizowania i usuwania wirusów oraz innego malware.

API Security

Praktyki i narzędzia chroniące interfejsy programistyczne (API) przed nadużyciami i atakami.

APT (Advanced Persistent Threat)

Zaawansowany, długotrwały atak prowadzony przez wykwalifikowane, często państwowe grupy.

ARP Spoofing

Fałszowanie komunikatów ARP w celu przechwytywania ruchu sieciowego ofiary.

ASM

Attack Surface Management — ciągła inwentaryzacja i ocena zasobów wystawionych na atak.

Assumed breach

Podejście do testów zakładające, że atakujący jest już w sieci, i sprawdzające zdolność jego wykrycia.

Atak na łańcuch dostaw

Atak przeprowadzony przez zaufanego dostawcę, bibliotekę lub aktualizację oprogramowania, aby dotrzeć do jego klientów.

Audyt bezpieczeństwa

Systematyczna ocena polityk, procedur i mechanizmów ochrony w organizacji.

Autoryzacja

Proces nadawania użytkownikom uprawnień dostępu do określonych zasobów IT.

AWS

Wiodąca platforma chmurowa z ponad 200 usługami obliczeniowymi, storage i bezpieczeństwa.

Azure

Platforma chmurowa Microsoftu obejmująca usługi obliczeniowe, tożsamościowe i bezpieczeństwa.

B14 HASEŁ

Backdoor

Ukryty sposób obejścia mechanizmów uwierzytelniania umożliwiający nieautoryzowany dostęp.

Backup

Kopia zapasowa danych zabezpieczająca przed utratą, awarią i atakami ransomware.

Baiting

Technika socjotechniczna wykorzystująca atrakcyjne przynęty do nakłonienia ofiary do działań.

BAS

Breach and Attack Simulation — automatyczne, ciągłe symulowanie ataków w celu weryfikacji zabezpieczeń.

BCP

Business Continuity Plan — plan utrzymania działania kluczowych procesów w czasie awarii lub kryzysu.

BEC

Business Email Compromise — podszywanie się pod zaufaną osobę w celu wymuszenia przelewu.

BloodHound

Narzędzie wizualizujące ścieżki eskalacji uprawnień w środowisku Active Directory.

Blue Team

Zespół specjalistów odpowiedzialny za obronę systemów przed cyberatakami.

Botnet

Sieć zainfekowanych urządzeń zdalnie kontrolowanych do ataków DDoS, spamu i kradzieży danych.

Brute force

Systematyczne sprawdzanie wszystkich kombinacji haseł aż do znalezienia właściwego.

Buffer overflow

Przepełnienie bufora pamięci prowadzące do awarii lub wykonania kodu atakującego.

Bug Bounty

Program nagradzający etycznych hakerów za odpowiedzialne ujawnianie podatności.

Burp Suite

Platforma do testowania bezpieczeństwa aplikacji webowych (ruch HTTP/HTTPS).

BYOD

Polityka umożliwiająca pracownikom korzystanie z własnych urządzeń do celów służbowych.

C28 HASEŁ

C2 (Command and Control)

Infrastruktura służąca atakującemu do zdalnego sterowania zainfekowanymi systemami i wyprowadzania danych.

CAPTCHA

Mechanizm odróżniający ludzi od botów, wymagany m.in. przez NIS2, DORA i ISO 27001.

CASB

Cloud Access Security Broker — kontrola dostępu i ochrona danych dla usług chmurowych.

CERT/CSIRT

Zespół reagowania na incydenty komputerowe, koordynujący obsługę zgłoszeń bezpieczeństwa.

Certyfikat SSL

Cyfrowy certyfikat potwierdzający tożsamość strony i szyfrujący połączenie HTTPS.

Chmura hybrydowa

Model łączący infrastrukturę lokalną (prywatną) z chmurą publiczną.

CI/CD

Ciągła integracja i automatyczna dostawa kodu do środowisk produkcyjnych.

CIS

Organizacja tworząca globalne standardy i najlepsze praktyki cyberbezpieczeństwa.

CISA KEV

Lista podatności potwierdzonych jako aktywnie wykorzystywane w atakach, publikowana przez CISA.

CISO

Chief Information Security Officer — osoba odpowiedzialna za strategię bezpieczeństwa informacji w organizacji.

Cobalt Strike

Komercyjne narzędzie do symulacji ataków i operacji red team, często nadużywane przez przestępców.

Compliance

Zapewnienie zgodności z przepisami, regulacjami i wewnętrznymi politykami.

Container escape

Wyjście ze środowiska kontenera i uzyskanie dostępu do systemu gospodarza.

CORS

Mechanizm przeglądarki kontrolujący, które domeny mogą odpytywać dany zasób lub API.

CRA (Cyber Resilience Act)

Rozporządzenie UE nakładające wymogi cyberbezpieczeństwa na produkty z elementami cyfrowymi.

Credential Stuffing

Masowe testowanie skradzionych par login-hasło pochodzących z wycieków danych.

Cross-Site Scripting (XSS)

Wstrzykiwanie złośliwego kodu JavaScript do stron wyświetlanych użytkownikom.

Cryptojacking

Nieuprawnione wykorzystanie mocy obliczeniowej urządzenia ofiary do kopania kryptowalut.

CSP

Content Security Policy — nagłówek przeglądarki ograniczający źródła skryptów, chroniący przed XSS.

CSPM (Cloud Security Posture Management)

Klasa narzędzi wykrywających błędne konfiguracje i ryzyka bezpieczeństwa w środowiskach chmurowych.

CSRF

Cross-Site Request Forgery — wymuszenie na zalogowanym użytkowniku wykonania niezamierzonej akcji w aplikacji.

CTEM

Continuous Threat Exposure Management — cykliczny proces identyfikacji i redukcji ekspozycji na zagrożenia.

CVE

Międzynarodowy system identyfikacji i katalogowania publicznie znanych podatności.

CVSS

Otwarty standard oceny krytyczności podatności w skali od 0.0 do 10.0.

CWE

Katalog typów słabości w oprogramowaniu, klasyfikujący źródła podatności.

Cyber Kill Chain

Model opisujący kolejne fazy cyberataku, od rozpoznania do realizacji celu.

Cyberatak

Celowe działanie mające uszkodzić, zakłócić lub przejąć dostęp do systemów i danych.

Cyberbezpieczeństwo

Zbiór technik, procesów i praktyk ochrony systemów IT, sieci i danych.

D17 HASEŁ

Dark Web

Część internetu dostępna tylko za pomocą specjalnego oprogramowania (np. Tor).

DAST

Dynamic Application Security Testing — testowanie działającej aplikacji bez dostępu do kodu źródłowego.

DDoS

Przeciążenie usługi ogromnym fałszywym ruchem prowadzące do jej niedostępności.

Deception (technologia zwodząca)

Rozmieszczanie fałszywych plików, kont i zasobów-wabików w celu wykrycia obecności atakującego w sieci.

Deepfake

Fałszywe materiały wideo/audio generowane przez AI i uczenie głębokie.

DevSecOps

Integracja praktyk bezpieczeństwa w każdym etapie cyklu życia aplikacji.

DFIR

Digital Forensics and Incident Response — informatyka śledcza i reagowanie na incydenty.

Disaster Recovery

Zestaw procesów i procedur przywracania infrastruktury IT po katastrofie.

DLP

Data Loss Prevention — zapobieganie wyciekowi i utracie wrażliwych danych.

DMARC

Standard uwierzytelniania email chroniący przed spoofingiem (łączy SPF i DKIM).

DNS spoofing

Fałszowanie odpowiedzi DNS w celu przekierowania użytkownika na serwer kontrolowany przez atakującego.

DNS tunneling

Ukrywanie komunikacji lub wykradanych danych w zapytaniach DNS, aby ominąć zabezpieczenia sieciowe.

Docker

Platforma open-source do tworzenia i uruchamiania aplikacji w kontenerach.

DORA

Rozporządzenie UE o cyfrowej odporności operacyjnej sektora finansowego.

DPIA

Ocena skutków dla ochrony danych, wymagana przy przetwarzaniu o wysokim ryzyku dla osób fizycznych.

Dropper

Program pobierający i instalujący w systemie ofiary docelowy złośliwy kod.

DSPM

Data Security Posture Management — wykrywanie, klasyfikowanie i ochrona danych w chmurze.

E12 HASEŁ

Edge Computing

Model przetwarzania danych bliżej ich źródła, na brzegu sieci.

EDR

Endpoint Detection and Response — monitorowanie i reagowanie na zagrożenia na endpointach.

eIDAS

Rozporządzenie UE regulujące identyfikację elektroniczną oraz usługi zaufania, w tym podpis elektroniczny.

Email spoofing

Fałszowanie adresu nadawcy wiadomości w celu podszywania się pod zaufane osoby.

Endpoint Security

Zabezpieczanie urządzeń końcowych przed zagrożeniami cybernetycznymi.

ENISA

Agencja Unii Europejskiej ds. cyberbezpieczeństwa, wydająca wytyczne i analizy zagrożeń.

EPP (Endpoint Protection Platform)

Platforma ochrony punktów końcowych, zapobiegająca infekcjom malware jeszcze przed ich uruchomieniem.

EPSS

Exploit Prediction Scoring System — ocena prawdopodobieństwa wykorzystania danej podatności w praktyce.

Eskalacja uprawnień

Podniesienie posiadanych uprawnień w systemie do poziomu administratora lub konta uprzywilejowanego.

Etyczny Hacker

White hat — specjalista identyfikujący i naprawiający luki za zgodą właściciela.

Exploit

Kod wykorzystujący lukę w zabezpieczeniach do przejęcia kontroli nad systemem.

Exploit zero-day

Kod wykorzystujący nieznaną lukę, dla której nie istnieje jeszcze poprawka.

F6 HASEŁ

False positive

Fałszywy alarm — alert wskazujący zagrożenie, które w rzeczywistości nie wystąpiło.

FIDO2

Otwarty standard bezhasłowego logowania oparty na kluczach kryptograficznych.

Fileless Malware

Malware działający w pamięci, bez zapisu na dysku — trudny do wykrycia.

Firewall

Zapora sieciowa kontrolująca ruch na podstawie reguł bezpieczeństwa.

Forensics

Kryminalistyka — naukowe metody zbierania, analizy i interpretacji dowodów.

Fraud Detection

Wykrywanie oszustw z użyciem reguł i uczenia maszynowego.

G3 HASŁA

GCP

Google Cloud Platform — usługi obliczeniowe, storage, sieciowe, AI/ML i big data.

GDPR

Rozporządzenie UE dotyczące ochrony danych osobowych i prywatności obywateli.

Golden Ticket

Podrobiony bilet Kerberos dający atakującemu trwały dostęp do całej domeny Active Directory.

H10 HASEŁ

Hacking

Wykorzystywanie luk w zabezpieczeniach systemów w celu uzyskania dostępu.

Haker

Osoba o zaawansowanych umiejętnościach IT eksplorująca systemy komputerowe.

Hardening

Utwardzanie systemu przez usuwanie zbędnych usług i zaostrzanie konfiguracji zabezpieczeń.

Hash

Nieodwracalny skrót kryptograficzny danych, używany do weryfikacji integralności i przechowywania haseł.

Hashcat

Narzędzie do odzyskiwania haseł przez łamanie ich skrótów z użyciem karty graficznej.

Hasło

Sekretny ciąg znaków używany do uwierzytelniania i kontroli dostępu.

Higiena cybernetyczna

Podstawowe praktyki utrzymania bezpieczeństwa systemów, sieci i danych.

Honeypot

System-pułapka celowo wystawiony na ataki do badania metod napastników.

HSM

Hardware Security Module — sprzętowe urządzenie do generowania i ochrony kluczy kryptograficznych.

Hypervisor

Oprogramowanie tworzące i zarządzające maszynami wirtualnymi (VM).

I15 HASEŁ

IaaS

Infrastruktura jako usługa — wirtualne serwery, storage i sieci na żądanie.

IaC (Infrastructure as Code)

Definiowanie infrastruktury w postaci kodu, co umożliwia jej wersjonowanie i audyt.

IAM

Identity and Access Management — zarządzanie tożsamością i dostępem do zasobów.

IAST

Interactive Application Security Testing — analiza aplikacji z wnętrza procesu w trakcie jej działania.

ICS

Industrial Control Systems — systemy sterowania procesami przemysłowymi.

IDS/IPS

Systemy wykrywania i zapobiegania włamaniom monitorujące ruch sieciowy.

Incident Response

Zorganizowany proces wykrywania i reagowania na incydenty bezpieczeństwa.

Infrastruktura krytyczna

Systemy niezbędne dla funkcjonowania państwa i społeczeństwa.

Insider Threat

Zagrożenie pochodzące od osób z autoryzowanym dostępem do zasobów.

Inżynieria społeczna

Manipulacja psychologiczna nakłaniająca do ujawnienia poufnych informacji.

IOC

Indicators of Compromise — artefakty wskazujące na kompromitację systemu.

IOD (Inspektor Ochrony Danych)

Osoba nadzorująca zgodność organizacji z RODO, wymagana m.in. w administracji i podmiotach medycznych.

IoT (Internet of Things)

Sieć fizycznych urządzeń połączonych z internetem, wymieniających dane; częsty cel testów penetracyjnych ze względu na słabe zabezpieczenia.

ISO 22301

Norma określająca wymagania dla systemu zarządzania ciągłością działania.

ISO 27001

Norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji.

J2 HASŁA

JavaScript injection

Wstrzykiwanie złośliwego kodu JavaScript do aplikacji webowej.

Just-in-Time Access

Model przyznawania uprawnień tymczasowo, na żądanie.

K12 HASEŁ

Kampania phishingowa

Autoryzowany test wysyłający pracownikom symulowane wiadomości phishingowe.

Kerberoasting

Atak pozyskujący hashe kont usługowych z Active Directory do złamania offline.

Kerberos

Protokół uwierzytelniania sieciowego oparty na biletach, stosowany w Active Directory.

Keylogger

Oprogramowanie lub urządzenie rejestrujące naciśnięcia klawiszy.

Klasyfikacja danych

Kategoryzacja informacji według poziomu wrażliwości i wymagań ochrony.

KLCP (PEN-103)

Certyfikat OffSec potwierdzający znajomość narzędzia Kali Linux.

KNF (Komisja Nadzoru Finansowego)

Polski organ nadzoru nad rynkiem finansowym, wydający rekomendacje dot. bezpieczeństwa IT dla banków i instytucji finansowych.

Kontrola dostępu

Mechanizmy określające, kto i na jakich warunkach ma dostęp do zasobów.

Kopia niezmienna

Backup, którego nie można zmodyfikować ani usunąć przez ustalony czas, odporny na ransomware.

KRI (Krajowe Ramy Interoperacyjności)

Polskie rozporządzenie określające minimalne wymagania bezpieczeństwa systemów teleinformatycznych podmiotów publicznych.

KSC (Krajowy System Cyberbezpieczeństwa)

Ustawa implementująca w Polsce unijną dyrektywę NIS, nakładająca obowiązki bezpieczeństwa na operatorów usług kluczowych.

Kubernetes

Otwarta platforma do orkiestracji i skalowania aplikacji kontenerowych.

L7 HASEŁ

Lateral Movement

Przemieszczanie się atakującego między systemami po uzyskaniu dostępu.

LDAP

Protokół dostępu i zarządzania informacjami w usługach katalogowych.

Learn Enterprise

Subskrypcja OffSec z pełnym dostępem do całej biblioteki kursów dla organizacji.

Learn Fundamentals

Subskrypcja OffSec obejmująca kursy poziomu podstawowego wraz z dostępem do laboratoriów treningowych.

Learn One

Subskrypcja OffSec dająca dostęp do jednego wybranego kursu wraz z dwoma podejściami do egzaminu.

Least Privilege

Zasada minimalnych uprawnień niezbędnych do wykonania zadania.

Living off the Land

Ataki wykorzystujące legalne narzędzia systemowe (PowerShell, WMI).

M16 HASEŁ

Malware

Ogólny termin na złośliwe oprogramowanie — wirusy, trojany, ransomware, spyware.

Man-in-the-Middle

Przechwytywanie komunikacji między dwiema stronami bez ich wiedzy.

Maskowanie danych

Ukrywanie części danych wrażliwych, aby umożliwić ich bezpieczne użycie w testach i raportach.

MDM

Mobile Device Management — centralne zarządzanie urządzeniami mobilnymi.

MDR

Managed Detection and Response — zarządzane wykrywanie i reagowanie na zagrożenia.

Menedżer haseł

Aplikacja generująca i przechowująca unikalne hasła w zaszyfrowanym sejfie.

Metasploit

Framework do testów penetracyjnych zawierający gotowe exploity i moduły post-eksploatacyjne.

MFA

Uwierzytelnianie wieloskładnikowe wymagające dwóch lub więcej dowodów tożsamości.

Mikrosegmentacja

Dzielenie infrastruktury na izolowane segmenty w architekturze Zero Trust.

Mimikatz

Narzędzie do ekstrakcji haseł, hashy i biletów Kerberos z pamięci Windows.

MITRE ATT&CK

Baza wiedzy o taktykach, technikach i procedurach (TTP) cyberprzestępców.

MTD (Mobile Threat Defence)

Rozwiązanie chroniące urządzenia mobilne przed złośliwymi aplikacjami i atakami sieciowymi.

mTLS

Wzajemne uwierzytelnianie TLS, w którym certyfikat przedstawiają obie strony połączenia.

MTTD

Mean Time to Detect — średni czas od rozpoczęcia ataku do jego wykrycia.

MTTR

Mean Time to Respond — średni czas od wykrycia do neutralizacji incydentu.

Multi-cloud

Jednoczesne korzystanie z usług kilku dostawców chmury w ramach jednej organizacji.

N8 HASEŁ

Naruszenie ochrony danych

Incydent prowadzący do ujawnienia, utraty lub zmiany danych osobowych, podlegający zgłoszeniu do organu nadzorczego.

NDR

Network Detection and Response — monitorowanie ruchu sieciowego z użyciem AI.

Nessus

Skaner podatności wykrywający luki i błędy konfiguracji w systemach oraz aplikacjach.

Network Access Control

Kontrola dostępu do sieci tylko dla autoryzowanych urządzeń.

NGAV

Next-Generation Antivirus — antywirus z analityką behawioralną.

NIS2

Dyrektywa UE ustanawiająca wymogi cyberbezpieczeństwa dla podmiotów kluczowych i ważnych.

NIST Cybersecurity Framework

Framework ryzyka: Govern, Identify, Protect, Detect, Respond, Recover.

Nmap

Open-source'owe narzędzie do skanowania sieci i audytu bezpieczeństwa.

O23 HASŁA

OAuth 2.0

Standard delegowania dostępu do zasobów bez przekazywania hasła użytkownika.

Obfuskacja

Celowe zaciemnianie kodu, aby utrudnić jego analizę i wykrycie przez zabezpieczenia.

Ocena ryzyka

Systematyczna identyfikacja, analiza i ewaluacja zagrożeń dla organizacji.

Ochrona danych osobowych

Zabezpieczenie danych identyfikujących osobę fizyczną.

Offensive Security

Ofensywne testowanie bezpieczeństwa metodami atakującego.

OffSec

Firma szkoleniowa specjalizująca się w ofensywnym bezpieczeństwie (pentesting), twórca certyfikatów OSCP i innych; EFIGO jest jej oficjalnym partnerem w Polsce.

OIDC

OpenID Connect — warstwa uwierzytelniania zbudowana na OAuth 2.0, dostarczająca tożsamość użytkownika.

OSAI+ (AI-300)

Certyfikat OffSec z bezpieczeństwa AI i AI red teamingu, obejmujący ataki na modele językowe i systemy AI.

OSCC (SEC-100)

Podstawowy certyfikat OffSec potwierdzający wiedzę wprowadzającą z zakresu cyberbezpieczeństwa.

OSCP (PEN-200)

Najbardziej rozpoznawalny certyfikat OffSec z testów penetracyjnych, wymagający praktycznego zdobycia dostępu do systemów w egzaminie.

OSDA (SOC-200)

Certyfikat OffSec z zakresu obrony i analizy zdarzeń bezpieczeństwa w SOC.

OSED (EXP-301)

Certyfikat OffSec z tworzenia exploitów na architekturze Windows.

OSEE (EXP-401)

Najbardziej zaawansowany certyfikat OffSec z tworzenia exploitów na nieznane podatności (advanced exploitation).

OSEP (PEN-300)

Zaawansowany certyfikat OffSec z technik omijania zabezpieczeń i pivotingu w testach penetracyjnych.

OSINT

Open Source Intelligence — biały wywiad z publicznie dostępnych źródeł.

OSIR (IR-200)

Certyfikat OffSec z reagowania na incydenty bezpieczeństwa.

OSMR (EXP-312)

Certyfikat OffSec z zaawansowanego omijania zabezpieczeń antywirusowych i technik makro-eksploitacji.

OSTH (TH-200)

Certyfikat OffSec z proaktywnego poszukiwania zagrożeń (threat hunting).

OSWA (WEB-200)

Certyfikat OffSec z testów bezpieczeństwa aplikacji webowych na poziomie średniozaawansowanym.

OSWE (WEB-300)

Zaawansowany certyfikat OffSec skupiony na analizie kodu źródłowego i eksploitacji aplikacji webowych.

OSWP (PEN-210)

Certyfikat OffSec potwierdzający umiejętności testowania bezpieczeństwa sieci bezprzewodowych Wi-Fi.

OT/ICS

Technologie operacyjne i przemysłowe systemy sterowania infrastruktury krytycznej.

OWASP Top 10

Lista 10 najkrytyczniejszych zagrożeń bezpieczeństwa aplikacji webowych.

P18 HASEŁ

PaaS

Platforma jako usługa — gotowe środowisko do uruchamiania aplikacji bez zarządzania serwerami.

PAM

Privileged Access Management — kontrola i monitorowanie dostępu uprzywilejowanego.

Pass-the-Hash

Uwierzytelnianie do Windows przy użyciu hasha NTLM zamiast hasła.

Passkeys

Uwierzytelnianie oparte na FIDO2/WebAuthn zastępujące hasła kluczami.

Patch management

Zarządzanie procesem testowania i wdrażania poprawek bezpieczeństwa w infrastrukturze.

Path traversal

Odczyt plików spoza dozwolonego katalogu przez manipulację ścieżką w żądaniu.

PCI DSS

Standard bezpieczeństwa ochrony danych kart płatniczych.

Persistence

Techniki zapewniające atakującemu utrzymanie dostępu do systemu po restarcie lub czyszczeniu.

Phishing

Atak socjotechniczny nakłaniający ofiarę do ujawnienia poufnych informacji.

PKI

Infrastruktura klucza publicznego — zarządzanie certyfikatami i kluczami.

Playbook

Ustalony scenariusz reagowania na określony typ incydentu bezpieczeństwa.

Podatność

Słabość systemu, którą atakujący może wykorzystać do naruszenia bezpieczeństwa.

Podwójne wymuszenie

Taktyka ransomware łącząca zaszyfrowanie danych z groźbą ich publikacji.

Pretexting

Tworzenie fikcyjnych scenariuszy w celu wyłudzenia poufnych informacji.

Prompt injection

Wstrzykiwanie złośliwych instrukcji do promptu modeli językowych (LLM).

Pseudonimizacja

Zastąpienie danych identyfikujących kodem, przy zachowaniu możliwości ich odtworzenia z użyciem dodatkowej informacji.

PTaaS

Pentest as a Service — testy penetracyjne w modelu ciągłej usługi abonamentowej.

Purple Team

Współpraca zespołów ofensywnego i defensywnego w celu bieżącego ulepszania detekcji.

Q2 HASŁA

Quantum-safe cryptography

Kryptografia odporna na ataki komputerów kwantowych.

Quishing

Phishing z użyciem kodów QR prowadzących do fałszywych stron logowania.

R12 HASEŁ

RaaS (Ransomware-as-a-Service)

Model przestępczy, w którym twórcy ransomware udostępniają go partnerom w zamian za udział w okupie.

Ransomware

Malware szyfrujący dane ofiary i żądający okupu za ich odblokowanie.

RBAC

Role-Based Access Control — przypisywanie uprawnień na podstawie roli użytkownika w organizacji.

RCE

Remote Code Execution — podatność pozwalająca zdalnie uruchomić dowolny kod na serwerze.

RCPD

Rejestr czynności przetwarzania danych — dokumentacja procesów przetwarzania wymagana przez RODO.

Red Team

Zespół symulujący realne ataki w celu weryfikacji obrony organizacji.

Reverse proxy

Serwer pośredniczący przed aplikacją, filtrujący ruch i ukrywający jej infrastrukturę.

RODO

Polska nazwa GDPR — rozporządzenie o ochronie danych osobowych.

Rootkit

Malware ukrywający swoją obecność i dający atakującemu uprzywilejowany dostęp.

RPO

Recovery Point Objective — maksymalna akceptowalna ilość danych utracona w wyniku awarii.

RTO

Recovery Time Objective — maksymalny akceptowalny czas przywrócenia usługi po awarii.

Runbook

Instrukcja operacyjna opisująca krok po kroku wykonanie konkretnej procedury technicznej.

S32 HASŁA

SaaS

Oprogramowanie jako usługa — aplikacja udostępniana przez dostawcę w modelu subskrypcyjnym.

Salting

Dodawanie losowej wartości do hasła przed haszowaniem, aby utrudnić ataki słownikowe.

SAML

Standard wymiany danych uwierzytelniających między dostawcą tożsamości a aplikacją, stosowany w SSO.

Sandbox

Odizolowane środowisko do bezpiecznego uruchamiania i analizy podejrzanych plików.

SASE

Secure Access Service Edge — połączenie funkcji sieciowych i bezpieczeństwa w jednej usłudze chmurowej.

SAST

Static Application Security Testing — analiza kodu źródłowego pod kątem podatności.

SBOM

Software Bill of Materials — spis wszystkich komponentów i zależności wchodzących w skład oprogramowania.

SCA

Software Composition Analysis — wykrywanie podatnych bibliotek i komponentów open-source w aplikacji.

SCIM

Standard automatycznego tworzenia, aktualizacji i usuwania kont użytkowników w aplikacjach.

SD-WAN

Programowalne zarządzanie sieciami rozległymi, optymalizujące ruch między lokalizacjami.

Segmentacja sieci

Podział sieci na wydzielone strefy, aby ograniczyć zasięg potencjalnego ataku.

Serverless

Model uruchamiania kodu bez zarządzania serwerami, rozliczany za faktyczne wywołania.

Service mesh

Warstwa sieciowa zarządzająca komunikacją, szyfrowaniem i politykami między mikroserwisami.

Session hijacking

Przejęcie aktywnej sesji użytkownika przez kradzież ciasteczka lub tokenu sesji.

Shadow IT

Systemy i aplikacje używane w organizacji bez wiedzy i akceptacji działu IT.

Shodan

Wyszukiwarka urządzeń podłączonych do internetu, używana do rozpoznania powierzchni ataku.

SIEM

Agregacja i korelacja logów bezpieczeństwa dla wykrywania zagrożeń.

Sigma

Otwarty format reguł detekcji, przenośny między różnymi systemami SIEM.

Skanowanie podatności

Automatyczne wykrywanie znanych luk w systemach i aplikacjach organizacji.

Skanowanie portów (Port Scanning)

Wykrywanie otwartych i podatnych portów sieciowych w celu identyfikacji potencjalnych wektorów ataku.

Smishing

Phishing prowadzony przez wiadomości SMS zawierające złośliwe linki lub prośby o dane.

SOAR

Orkiestracja, automatyzacja i reagowanie na incydenty bezpieczeństwa.

SOC

Security Operations Center — zespół monitorujący bezpieczeństwo 24/7.

Spear phishing

Ukierunkowany phishing wymierzony w konkretną osobę lub organizację.

Spyware

Oprogramowanie szpiegujące zbierające dane bez wiedzy użytkownika.

SQL Injection

Wstrzykiwanie złośliwych zapytań SQL przez pola wejściowe aplikacji.

SSE

Security Service Edge — chmurowy zestaw zabezpieczeń dostępu do internetu, SaaS i aplikacji firmowych.

SSO

Single Sign-On — jednokrotne logowanie do wielu aplikacji.

SSPM (SaaS Security Posture Management)

Automatyczne wykrywanie i priorytetyzowanie ryzyk bezpieczeństwa w aplikacjach SaaS.

SSRF

Server-Side Request Forgery — nakłonienie serwera do wysłania żądania do zasobów wewnętrznych organizacji.

STIX/TAXII

Standardy zapisu i wymiany informacji o zagrożeniach między organizacjami.

SZBI (System Zarządzania Bezpieczeństwem Informacji)

Zestaw polityk i procedur do zarządzania ryzykiem bezpieczeństwa informacji, zgodny z normą ISO 27001.

T9 HASEŁ

Tabletop exercise

Ćwiczenie sztabowe, w którym zespół przechodzi scenariusz incydentu w formie dyskusji.

Terraform

Narzędzie do zarządzania infrastrukturą jako kodem u wielu dostawców chmurowych.

Test penetracyjny

Kontrolowany, autoryzowany atak weryfikujący odporność systemów.

Threat Hunting

Proaktywne poszukiwanie ukrytych zagrożeń w środowisku IT.

Threat Intelligence

Analiza informacji o zagrożeniach wspierająca proaktywną obronę.

Tokenizacja

Zamiana danych wrażliwych na zastępcze tokeny pozbawione wartości dla atakującego.

Trojan

Malware podszywający się pod legalne oprogramowanie.

TTP

Tactics, Techniques and Procedures — sposoby działania konkretnych grup atakujących.

Typosquatting

Rejestrowanie domen lub pakietów o nazwach z literówką, aby przechwycić ruch i instalacje.

U3 HASŁA

UEBA

User and Entity Behavior Analytics — wykrywanie zagrożeń przez analizę odstępstw od normalnych zachowań.

Umowa powierzenia

Umowa określająca zasady przetwarzania danych osobowych przez podmiot działający na zlecenie administratora.

Uwierzytelnianie

Proces weryfikacji tożsamości użytkownika przed przyznaniem dostępu.

V3 HASŁA

vCISO (Virtual Chief Information Security Officer)

Wirtualny szef bezpieczeństwa świadczący usługi doradcze i zarządcze w modelu subskrypcyjnym, bez zatrudniania na etat.

Vishing

Phishing głosowy prowadzony przez telefon.

VPN

Szyfrowany tunel zapewniający bezpieczne połączenie przez publiczną sieć.

W5 HASEŁ

WAF

Web Application Firewall — zapora chroniąca aplikacje webowe.

Watering hole

Infekowanie strony regularnie odwiedzanej przez wybraną grupę ofiar, aby zaatakować je pośrednio.

Whaling

Ukierunkowany phishing wymierzony w kadrę zarządzającą.

Wiper

Malware trwale niszczący dane i systemy, bez żądania okupu.

Wireshark

Analizator ruchu sieciowego pozwalający przechwytywać i badać pakiety w czasie rzeczywistym.

X1 HASŁO

XDR

Extended Detection and Response — integracja danych z wielu warstw IT.

Y1 HASŁO

YARA

Język reguł do wykrywania złośliwych plików na podstawie charakterystycznych wzorców.

Z3 HASŁA

Zero Trust

Model bezpieczeństwa oparty na zasadzie „nigdy nie ufaj, zawsze weryfikuj”.

Zero-day

Nieznana wcześniej luka w zabezpieczeniach bez dostępnej poprawki.

ZTNA

Zero Trust Network Access — dostęp do konkretnych aplikacji po weryfikacji, bez otwierania całej sieci.

Cyberbezpieczeństwo i ochrona danych.
Testy penetracyjne, socjotechniczne 
i wydajnościowe. 
Audyty bezpieczeństwa i szkolenia. 
Autoryzowany partner OffSec w Polsce.
© 2026 efigo.pl

Z nami bezpieczniej.
+48 570 450 695
+48 512 669 907
Efigo Sp. z o.o.
ul. Mikołaja Kopernika 8/6
40-064 Katowice

NIP: 9542760427
pl_PLPL