Proste to RODO w medycynie w oświacie w firmie

Wdrożenie RODO w firmie / w szkole / w podmiocie medycznym

Wdrożenie RODO w firmie / w oświacie / w medycynie

Dokumentacja RODO dla firmy, dla podmiotów medycznych, przychodni, szpitali, lekarzy, dla placówek oświatowych. Usługa zewnętrznego Inspektora Ochrony Danych w firmach, w podmiotach medycznych, w szkołach. Szkolenia z zakresu ochrony danych oraz cyberbezpieczeństwa. Audyt Bezpieczeństwa Informacji KRI. Dofinansowania dla samorządów, dla podmiotów medycznych na cyberbezpieczeństwo.

Bezpieczny BLIK – jak uniknąć oszustw i chronić swoje pieniądze?

Bezpieczny BLIK Jak uniknąć oszustw i chronić swoje pieniądze

Bezpieczny BLIK – jak uniknąć oszustw i chronić swoje pieniądze?

Bezpieczny BLIK – jak uniknąć oszustw i chronić swoje pieniądze? Płatności mobilne stały się nieodłącznym elementem codziennego życia. Jednym z najpopularniejszych rozwiązań w Polsce jest system BLIK, który umożliwia szybkie i wygodne dokonywanie płatności bez użycia karty czy gotówki. Jednak wraz z rosnącą popularnością tego rozwiązania, wzrasta również zainteresowanie cyberprzestępców, którzy próbują wykorzystać nieuwagę użytkowników.

Dowiedz się więcej

Zalecenia dla sektora ochrony zdrowia i innych podmiotów KSC

Zalecenia dla sektora ochrony zdrowia i innych podmiotów KSC

Zalecenia dla sektora ochrony zdrowia i innych podmiotów KSC

Komunikat Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa – zalecenia dla sektora ochrony zdrowia i innych podmiotów KSC

Dokonanie przeglądu zasobów teleinformatycznych pod kątem IoCs z załącznika nr 1 może pozwolić na wykrycie obecności cyberprzestępców w własnej infrastrukturze, a dzięki temu ustrzec się przed zaszyfrowaniem i kradzieżą danych w ramach ataku typu ransomware. Weryfikacji powinny dokonać szczególnie podmioty z sektora ochrony zdrowia, jednak zalecane jest to wszystkim organizacjom, gdyż grupa hakerska, z którą wiązane są ostatnie cyberataki, atakowała także podmioty z innych sektorów. Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa przedstawia także zalecenia, których wdrożenie w ramach organizacji pozwoli podnieść jej bezpieczeństwo i ustrzec się przed skutecznym przeniknięciem cyberprzestępców do infrastruktury. Komunikat powstał przy współpracy Ministerstwa Cyfryzacji i sektorowego zespołu cyberbezpieczeństwa CSIRT CeZ oraz zespołów reagowania na incydenty bezpieczeństwa komputerowego poziomu krajowego CSIRT NASK i CSIRT GOV.

Załącznik nr 1

Przegląd zasobów IT pod kątem wskaźników kompromitacji z załącznika nr 1 może pomóc organizacjom wykryć obecność cyberprzestępców we własnej infrastrukturze, a dzięki temu ustrzec się przed zaszyfrowaniem i kradzieżą danych w ramach ataku typu ransomware.

Wskaźniki kompromitacji (IoCs)

Połączenia do VPN:
170.62.100[.]118
178.238.10[.]243
208.131.130[.]107
23.234.113[.]182
23.234.117[.]55
62.164.177[.]19
66.235.168[.]200
66.235.168[.]21
66.235.168[.]213
66.235.168[.]216
89.238.165[.]238
89.38.227[.]190
45.227.254[.]50
Eksfiltracja do s3:
16.1.15[.]2

Potencjalnie powiązane detekcje malware:
SHA256 3ac9c4bb817b07f51c608e7477a7057f3ed154c291f8d942b9189aad4f05d745
SHA256 b4708e9b2c941cd87bd09037fa15c8f7f3f40c3aea9c1f25711c6c079043b37b

Użyte narzędzia:
rclone
nmap
Advanced IP Scanner
Net Scan (netscan.exe)

Załącznik nr 2

Przedstawione przez Pełnomocnika zalecenia (załącznik nr 2) pozwolą podnieść bezpieczeństwo organizacji i uniknąć przeniknięcia cyberprzestępców do infrastruktury.

Ochrona brzegowa i dostęp zdalny

  • Aktualizacja systemów: Weryfikacja wszystkich firewalli brzegowych pod kątem pracy na najnowszych, stabilnych wersjach oprogramowania (firmware). Dostęp administracyjny do urządzeń musi być realizowany wyłącznie z wydzielonej sieci zarządzającej (managementowej).
  • Zarządzanie uprawnieniami: Przegląd i autoryzacja wszystkich kont o podwyższonych uprawnieniach na urządzeniach sieciowych.
  • Zabezpieczenie dostępu zdalnego:
    • Weryfikacja zasadności kont VPN oraz połączeń RDP. RDP dostępne bezpośrednio z sieci publicznej nie powinny istnieć – dostęp do zasobów wewnętrznych musi odbywać się wyłącznie poprzez szyfrowany tunel VPN.
    • Wdrożenie polityki Least Privilege: dopuszczenie tylko niezbędnego ruchu sieciowego do celów służbowych.
    • Wymuszenie uwierzytelniania wieloskładnikowego (MFA) dla wszystkich połączeń VPN i RDP.
    • Weryfikacja odporności VPN na ataki typu brute force (np. ograniczenie ilości nieudanych logowań do N prób).
    • Ograniczenie użytkownika do tylko jednej aktywnej sesji w danym czasie.
  • Monitoring i Geofencing:
    • Cykliczne monitorowanie ruchu sieciowego i analiza podejrzanych zdarzeń.
    • Wdrożenie Geo-blockingu: ograniczenie ruchu przychodzącego wyłącznie do regionu Polski lub Europy.
  • Kontrola ruchu wychodzącego: Udostępnienie ruchu do sieci publicznej (egress) tylko i wyłącznie z urządzeń, które wymagają tego do poprawnej pracy operacyjnej.

Poświadczenia i konta (Active Directory)

  • Analiza anomalii logowań: Weryfikacja logowań o niestandardowych godzinach, odbiegających od typowego harmonogramu pracy podmiotu.
  • Nadzór nad uprawnieniami: Szczególny nadzór nad aktywnością kont o wysokich uprawnieniach (IT, Kadra Zarządzająca). Zaleca się wdrożenie systemów klasy PAM (Privileged Access Management), które automatyzują ten proces, eliminując konieczność ręcznego przeglądania sesji. Warto rozważyć wdrożenie systemu klasy SIEM (Security Information and Event Management) i za pomocą reguł stworzyć alerty dotyczące nietypowych zachowań.
  • Audyt i higiena kont:
    • Regularny przegląd serwerów oraz systemów wykorzystywanych przez organizację i natychmiastowe usuwanie kont byłych pracowników oraz kont nieużywanych.
    • Bezwzględny zakaz logowania się kontami z uprawnieniami Administratora Domeny na stacjach roboczych (ochrona przed kradzieżą tokenów).
    • Profilaktyczny reset haseł dla kluczowych kont administracyjnych. Przy ustanawianiu nowego hasła musi ono być o odpowiedniej długości (min. 16-20 znaków); z kombinacją wielkich i małych liter, cyfr oraz znaków specjalnych. Każde konto administracyjne powinno mieć osobne, unikalne hasło dla każdego z wykorzystywanych systemów.
  • Ochrona AD
    • Ograniczenie dostępu sieciowego do kontrolerów domeny do niezbędnego minimum.
    • Monitorowanie operacji na bazie „NTDS.dit” oraz zmian w uprawnieniach grup wrażliwych. Wskazane jest wykorzystanie narzędzi typu SIEM lub dedykowanych skanerów bezpieczeństwa AD, które w czasie rzeczywistym alarmują o próbach nieautoryzowanego dostępu do bazy poświadczeń.
  • Wsparcie zewnętrzne: Ścisłe monitorowanie połączeń dostawców i firm trzecich. Uprawnienia powinny być przyznawane czasowo i tylko do niezbędnych zasobów. Należy regularnie weryfikować ważność i zasadność utrzymywania poszczególnych kont serwisowych. 

Ochrona Punktów Końcowych (Endpoint AV/EDR)

  • Skanowanie profilaktyczne: Pełne skanowanie wszystkich hostów i serwerów (ze szczególnym uwzględnieniem systemów Windows).
  • Analiza logów bezpieczeństwa: KRYTYCZNE: Regularny, codzienny przegląd dzienników zdarzeń AV/EDR pod kątem alertów typu „malware detection”. Ignorowanie tych alertów jest najczęstszą przyczyną udanych ataków ransomware.
  • Modernizacja: Docelowe wdrożenie rozwiązań klasy EDR/XDR dla zapewnienia lepszej widoczności ataków bezsygnaturowych.

Ochrona Punktów Końcowych (Endpoint AV/EDR)

  • Skanowanie profilaktyczne: Pełne skanowanie wszystkich hostów i serwerów (ze szczególnym uwzględnieniem systemów Windows).
  • Analiza logów bezpieczeństwa: KRYTYCZNE: Regularny, codzienny przegląd dzienników zdarzeń AV/EDR pod kątem alertów typu „malware detection”.
  • Ignorowanie tych alertów jest najczęstszą przyczyną udanych ataków ransomware.
  • Modernizacja: Docelowe wdrożenie rozwiązań klasy EDR/XDR dla zapewnienia lepszej widoczności ataków bezsygnaturowych.

Kopie zapasowe (Backup)

  • Separacja uprawnień: System backupu nie może pracować na poświadczeniach domenowych. Należy stosować wyłącznie konta lokalne dla serwerów backupu i systemów zarządzania.
  • Segmentacja: System kopii zapasowych musi znajdować się w całkowicie odizolowanym segmencie sieci.
  • Weryfikacja i Retencja: Regularne testy odtwarzania danych oraz kopii odmiejscowionych. Absolutnym minimum jest przechowywanie kopii w trybie WORM (Write Once, Read Many) z ustaloną retencją, co uniemożliwia ich usunięcie lub zaszyfrowanie przez atakującego.

Usługi zewnętrzne i narzędzia

  • Usługi publikowane: Monitorowanie logów z usług dostępnych publicznie (np. telemedycyna, portale pacjenta). Kluczowe jest wdrożenie mechanizmów wykrywania i blokowania ataków typu Brute Force oraz aktualizacja systemów (rekomendowane możliwości przeprowadzenia aktualizacji w 24h od wykrycia krytycznej podatności) i odpowiednio maksymalna ich izolacja od systemów wewnętrznych na wypadek kompromitacji.
  • Narzędzia administracyjne: Monitorowanie wykorzystania narzędzi do synchronizacji i transferu danych (np. Rclone, WinSCP) – ich nagłe pojawienie się na stacjach roboczych może świadczyć o próbie eksfiltracji danych przez cyberprzestępców.

Dokumentacja RODO/ RCPD / DPIA / Ocena Ryzyka

Nowe usługi e-zdrowia

Nowe usługi e-zdrowia

Nowe usługi e-zdrowia

Nowe usługi e-zdriwia – czyli projekt ustawy o zmianie niektórych ustaw w związku z rozwojem usług e-zdrowia. Projekt Ustawy o zmianie niektórych ustaw w związku z rozwojem usług e-zdrowia, ma na celu wdrożenie nowych do tej pory nie znanych, instrumentów prawnych w zakresie ochrony zdrowia. Według zapewnień, rozwiązania te pozwolą na sprawniejsze i efektywniejsze działanie systemu ochrony zdrowia, a z perspektywy usługobiorcy umożliwią lepszy dostęp do danych jak również rozszerzą możliwości korzystania z funkcjonalności systemu informacji w ochronie zdrowia. Wejście w życie projektowanych przepisów ma również na celu wprowadzenie rozwiązań wspierających transformację cyfrową, mającą przyspieszyć rozwój usług dotyczących e-zdrowia. Poniżej cytujemy fragmenty z uzasadnienia do projektowanych przepisów.

Dowiedz się więcej

Luka bezpieczeństwa w pakiecie Microsoft Office

Luka bezpieczeństwa w pakiecie Microsoft Office

Luba bezpieczeństwa w pakiecie Microsoft Office

Luba bezpieczeństwa w pakiecie Microsoft Office – na stronach Wojsk Obrony Cyberprzestrzeni, opublikowany został komunikat informujący o luce bezpieczeństwa w popularnym pakiecie biurowym Microsoft Office.

Luba bezpieczeństwa w pakiecie Microsoft Office

Jak czytamy w komunikacie cyt.: „Podatność CVE-2026-21509 wynika z nieprawidłowej walidacji danych wejściowych wykorzystywanych przez Microsoft Office podczas podejmowania decyzji bezpieczeństwa. Została ona sklasyfikowana jako słabość CWE-807: Reliance on Untrusted Inputs in a Security Decision, a wartość zagrożenia została oszacowana na poziomie 7.8 w 10 stopniowej skali CVSS:3.1 (/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C).” (…) W przypadku aktualnej podatności CVE-2026-21509 atakujący może spreparować dokument, który omija proces walidacji wspomnianego mechanizmu zabezpieczeń Compatibility Flags, skutkując załadowaniem obiektu COM i wykonanie określonej dla niego akcji, a jedyna wymagana akcja po stronie użytkownika to otwarcie złośliwego dokumentu (podatność nie działa w trybie podglądu np. z poziomu MS Outlook).”

Zalecenia

DKWOC zaleca wszystkim użytkownikom pakietu Microsoft Office w wersji 2016 i 2019 niezwłoczne zainstalowanie właściwych aktualizacji bezpieczeństwa. Zgodnie z komunikatem firmy Microsoft użytkownicy wersji 2021 i nowszych zostali objęci ochroną poprzez wdrożone zmiany po stronie usługi, przy czym ich skuteczna aktywacja wymaga ponownego uruchomienia aplikacji Microsoft Office. Szczegółowe informacje techniczne oraz dalsze zalecenia w Komunikacie DKWOC 

Stanowisko IOD - Koniec wsparcia dla Windows 10

Materiały źródłowe

Stanowisko IOD / PDF

Materiał graficzny https://pixabay.com/pl/vectors/logo-microsoft-okna-27046/

Reklamacja usługi komunikacji elektronicznej

Reklamacja usługi komunikacji elektronicznej

Reklamacja usługi komunikacji elektronicznej

Reklamacja usługi komunikacji elektronicznej elektronicznej lub usługi fakultatywnego obciążania rachunku – dnia 14.03.2026 r., wchodzą w życie nowe przepisy dotyczące trybu postępowania reklamacyjnego, w przypadku złożenia reklamacji usługi komunikacji elektronicznej lub usługi fakultatywnego obciążania rachunku, które określają elementy, jakie powinna zawierać odpowiedź na  reklamację. Mowa o Rozporządzeniu Ministra Cyfryzacji z dnia 29 września 2025 r. w sprawie reklamacji usługi komunikacji elektronicznej lub usługi fakultatywnego obciążania rachunku [Dz.U.2025.1371 z dnia 2025.10.13].

Dowiedz się więcej

Lekarzu! Cyberprzestępcy próbują ukraść Twoje dane!

Lekarzu! Cyberprzestępcy próbują ukraść Twoje dane!

Lekarzu! Cyberprzestępcy próbują ukraść Twoje dane!

Lekarzu! Cyberprzestępcy próbują ukraść Twoje dane! – CSIRT CeZ ostrzega przed nasilającą się kampanią phishingową wymierzoną w pracowników ochrony zdrowia. Atakujący podszywają się pod system e-zdrowie (P1) i próbują wyłudzić dane logowania do platformy. Zjawisko obserwują również inne zespoły bezpieczeństwa.

Dowiedz się więcej

Digitalizacja karty informacyjnej z leczenia szpitalnego

Digitalizacja karty informacyjnej z leczenia szpitalnego

Atak hakerski na konta lekarzy gabinet.gov.p

Digitalizacja karty informacyjnej z leczenia szpitalnego – z dniem 1 stycznia 2026r., wszedł w życie § 21 ust. 6a dodany przez § 1 pkt 5 Rozporządzenia Ministra Zdrowia z dnia 19 grudnia 2025 r. zmieniające rozporządzenie w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej oraz sposobu jej przetwarzania (Dz.U.2025.1853), zgodnie z jego treścią:

Dowiedz się więcej

Atak hakerski na konta lekarzy gabinet.gov.pl

Atak hakerski na konta lekarzy gabinet.gov.pl

Atak hakerski na konta lekarzy gabinet.gov.p

Atak hakerski na konta lekarzy gabinet.gov.pl – Jak informuje Centralne Biuro Zwalczania Cyberprzestępczości w komunikacie z dnia 19 stycznia 2026r., cyberprzestępcy uzyskali dostęp do kont lekarzy i wystawiali podrobione recepty. Szanse na tego rodzaju atak istotnie zmniejszają się w sytuacji, kiedy personel posiada zastrzeżone numery PESEL.

Dowiedz się więcej

Rekomendowane środki organizacyjne i techniczne

Rekomendowane środki organizacyjne i techniczne

Rekomendowane środki organizacyjne i techniczne

Rekomendowane środki organizacyjne i techniczneto nic innego, jak opis proponowanych rozwiązań, jakie autor rekomenduje do wdrożenia, opisują cele, jakie realizowane po ich wdrożeniu, ale także wskazując na ryzyka, jakie wiążą się z ich nie stosowaniem. 

Dowiedz się więcej

Sprzedaż auta na platformie a phishing

Uwaga na phishing

Sprzedaż auta na platformie a phishing

Sprzedaż auta na platformie a phishing – różnorodność schematów według których przeprowadzane są ataki hakerskie nie zna granic. W każdym, albo inaczej, w większości jednak, atakujący bazują na emocjach, presji czasu, naiwności ofiary. 

Dowiedz się więcej