Słownik: terminy bezpieczeństwa prostym językiem

Bezpieczeństwo łańcucha dostaw jest pełne skrótów. Oto co każdy z nich naprawdę oznacza, prostym językiem, byś mógł czytać ocenę dostawcy bez klucza do szyfru.

BEC
Business Email Compromise: oszustwo, w którym atakujący podszywa się pod zaufaną osobę, aby nakłonić personel do płatności lub ujawnienia danych.
BIMI
Brand Indicators for Message Identification: standard pokazujący zweryfikowane logo obok uwierzytelnionej poczty w obsługujących skrzynkach; wymaga wymuszonego DMARC.
CVE
Common Vulnerabilities and Exposures: publiczny identyfikator konkretnej znanej podatności.
CVSS
Common Vulnerability Scoring System: ocena od 0 do 10 określająca powagę podatności.
DANE
DNS-based Authentication of Named Entities: publikuje odcisk Twojego certyfikatu TLS w DNS, aby nadawcy mogli go zweryfikować. Wymaga DNSSEC.
DKIM
DomainKeys Identified Mail: podpis kryptograficzny potwierdzający, że e-mail naprawdę pochodzi z Twojej domeny i nie został zmieniony.
DMARC
Domain-based Message Authentication, Reporting and Conformance: standard poczty pozwalający kontrolować i monitorować, kto może wysyłać e-maile z Twojej domeny.
DNSSEC
Domain Name System Security Extensions: podpisuje rekordy DNS, aby atakujący nie mogli ich sfałszować i przekierować Twojego ruchu.
DORA
Digital Operational Resilience Act: rozporządzenie UE o odporności operacyjnej i teleinformatycznej sektora finansowego, siostra NIS2.
EASM
External Attack Surface Management: ciągły wgląd we wszystko, co u Ciebie jest dostępne z internetu, widziane tak jak widzi to napastnik.
EPSS
Exploit Prediction Scoring System: prawdopodobieństwo, że podatność zostanie wykorzystana w praktyce w najbliższym czasie.
HSTS
HTTP Strict Transport Security: nagłówek mówiący przeglądarkom, by łączyły się z Twoją witryną wyłącznie przez szyfrowane HTTPS.
Infostealer
Złośliwe oprogramowanie kradnące zapisane hasła, pliki cookie i inne dane logowania z zainfekowanego urządzenia.
KEV
Known Exploited Vulnerabilities: katalog podatności, których aktywne wykorzystywanie przez atakujących zostało potwierdzone.
MCP
Model Context Protocol: standard łączenia modeli AI z narzędziami i danymi. Endpoint MCP wystawiony do internetu może wyciekać dane lub dawać niezamierzony dostęp.
MFA
Uwierzytelnianie wieloskładnikowe: wymaganie drugiego składnika (kod z aplikacji, klucz bezpieczeństwa) obok hasła. Oczekiwane w art. 21 ust. 2 lit. j NIS2.
MTA-STS
Mail Transfer Agent Strict Transport Security: wymusza szyfrowane połączenia dla poczty wysyłanej do Twojej domeny.
NIS2
Unijna dyrektywa o bezpieczeństwie sieci i informacji 2, nakładająca obowiązki w zakresie cyberbezpieczeństwa i łańcucha dostaw na wiele organizacji.
RBL
Realtime Blackhole List / lista blokad DNS: opublikowana lista adresów IP znanych ze spamu lub nadużyć; jeśli IP Twojego serwera poczty jest na liście, odbiorcy mogą odrzucać Twoją pocztę.
RPKI
Resource Public Key Infrastructure: kryptograficznie dowodzi, która sieć może ogłaszać Twoje zakresy IP, zapobiegając przejmowaniu trasy.
SAQ
Supplier Assessment Questionnaire: ustrukturyzowany kwestionariusz bezpieczeństwa wysyłany do dostawców, którego odpowiedzi norppa weryfikuje krzyżowo z dowodami ze skanowania.
SBOM
Software Bill of Materials: wykaz komponentów, z których zbudowane jest oprogramowanie.
Shadow IT
Systemy i usługi używane w organizacji bez wiedzy lub zgody działu IT.
SPF
Sender Policy Framework: rekord DNS wymieniający serwery uprawnione do wysyłki poczty dla Twojej domeny.
TLS
Transport Layer Security: szyfrowanie stojące za HTTPS, które chroni dane w tranzycie i identyfikuje witrynę.
TLS-RPT
SMTP TLS Reporting: odbiorcy poczty codziennie raportują, czy e-maile dostarczone do Twojej domeny używały szyfrowanego TLS, dzięki czemu nieudane lub zdegradowane połączenia stają się widoczne.
TPRM
Third-Party Risk Management: praktyka oceniania i monitorowania ryzyka, które dostawcy i partnerzy wnoszą do Twojej organizacji.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili