Digitální technologie a bezpečnost

Typický ročník8.
Interval vhodných ročníků7.–9.
Učivopočítačové viry, spam, sociální inženýrství, digitální identita, informační systémy
Předcházející modul Základní použití digitálních technologií
Navazující modul Hardware, software, počítačové sítě
Bezprostřední výsledky učení
  • Rozpozná běžné typy digitálních hrozeb (např. viry, spam, phishing).
  • Vysvětlí základní bezpečnostní opatření při práci s digitálními zařízeními (např. silná hesla, dvoufázové ověření).
  • Popíše, jak fungují informační systémy a jaké typy dat o uživateli mohou uchovávat.
  • Popíše rizika sdílení osobních údajů v online prostředí a pro zadanou situaci kriticky zváží, zda je údaje vhodné sdílet.
Související RVP výsledky učení
  • INF-INF-004-ZV9-013 Navrhne základní způsoby zabezpečení zařízení a systémů, se kterými pracuje, na základě posouzení rizik ztráty, poškození či zneužití dat.

Modul seznamuje žáky s hlavními riziky digitálního světa a způsoby, jak se proti nim efektivně chránit. Žáci se naučí rozpoznávat hrozby, jako jsou počítačové viry, spam nebo manipulativní praktiky sociálního inženýrství, a osvojí si zásady bezpečného chování při používání technologií. Dále porozumí principům fungování informačních systémů a tomu, jakým způsobem pracují s osobními daty.

Bloky a dosažený postup

1. Chování na internetu Splněno základních cvičení: 0/3

Tento blok doporučujeme řešit.
2. Digitální identita Splněno základních cvičení: 0/4
3. Zdroje nebezpečí Splněno základních cvičení: 0/5
4. Opatření: hesla, zabezpečení Splněno základních cvičení: 0/5
5. Šifrování Splněno základních cvičení: 0/1
6. Informační systémy Splněno základních cvičení: 0/2
7. Opakování Splněno základních cvičení: 0/1
1. Chování na internetu
Souhrn tématu

Chování na internetu

Souhrn tématu

Při používání internetu je vhodné myslet na svoji bezpečnost. Lze se zde totiž potkat s nejrůznějšími negativními jevy. Těm je dobré předcházet a vyhýbat se jim. Pokud tyto jevy nastanou, je dobré je umět řešit a nebát se o nich komunikovat (zvláště mezi dětmi a rodiči).

Kyberšikana je dlouhodobé ubližování jiným lidem prostřednictvím internetu. Jedná se o agresi, která zahrnuje zejména psychický útlak. Agresor (útočník) má převahu nad obětí, kterou obvykle vydírá, zesměšňuje ji či jí vyhrožuje. Situaci může pomoci např. zablokování agresora a nepokračování v komunikaci. Mnohdy je vhodné, aby kyberšikanu řešila policie.

Obecně je vhodné mít kontrolu nad tím, jaké osobní údaje sdílíme online (např. nastavit určitou dostupnost informací na sociálních sítích).

Nepříjemným jevem je kyberstalking, kdy dochází k pronásledování uživatele a k opakovaným pokusům o kontakt, o který nemáme zájem.

Pojmem sexting se rozumí komunikace o intimních záležitostech, která zahrnuje např. posílání fotografií nahého těla (tzv. nudes) či videí. Pořizování takových materiálů u osob mladších 18 let je jednak za hranou zákona, jednak může být velmi snadno zneužito (např. útočník vyhrožuje, že pokud oběť nesplní jeho požadavky, rozešle její snímky).

Jako kybergrooming se označuje snaha o navázání důvěrného vztahu s obětí (zejména dítětem). Útočník se snaží oběť přimět k osobnímu setkání, které může vyústit až ve zneužití.

Na internetu (respektive obsahu, který nabízí) se člověk může snadno stát závislým, dá se hovořit o tzv. „virtuálních drogách“. Taková závislost se označuje jako netolizmus.

2. Digitální identita
Souhrn tématu

Digitální identita

Souhrn tématu

V současné době se lze jen těžko vyhnout tomu, aby člověk měl kromě své identity v reálném světě i digitální identitu. Digitální identita představuje totožnost uživatele v online světě, je souhrnem informací o tomto člověku. Na tvorbě digitální identity se podílí sám uživatel, ale také jiní lidé či internetové stránky/aplikace.

Aktivní a pasivní digitální identita

Pokud informace o sobě na internet vědomě dodává sám uživatel, buduje digitální identitu aktivně (např. přidáním příspěvku na sociální síť). Naopak pasivně se může člověk podílet na své digitální identitě pouhou návštěvou stránky, kliknutím na reklamu či sdílením polohy svého zařízení. V takovém případě zanechává pasivní digitální stopu.

Ochrana digitální identity

Člověk může svou digitální identitu do určité míry ovlivňovat. Měl by přemýšlet nad tím, jaké informace o něm se dostávají na internet. Digitální identita člověka mnohdy ovlivňuje náhled na něj (např. v situaci, kdy personalista vyhledává informace o zájemci hlásícím se na pracovní pozici).

Zasahování do digitální identity jiné osoby (např. pokud někdo vystupuje jako jiný člověk či o jiném člověku šíří informace) je často neetické či dokonce překračuje zákon. Zvláště s osobními údaji člověka nemůže být nakládáno bez jeho souhlasu.

I přesto, že prakticky každá činnost na internetu zanechává určitý otisk, lze zde mnohdy snadno vystupovat i anonymně. Anonymita pak může vést k šíření lží a dalším nevítaným činnostem.

Příklady aplikací s doklady/osobními údaji
Souhrn tématu

Osobní údaje

Souhrn tématu

Osobní údaje jsou jakékoli informace o určitém člověku. Mohou sloužit k určení jeho totožnosti. Tyto údaje se mohou týkat jak člověka samotného (např. věk), tak jeho propojení s okolím (např. adresa bydliště). Osobní údaje mohou být uchovávány jak fyzicky (např. vytištěné na průkazu), tak digitálně (např. v databázi určité společnosti či státu).

V rámci EU nakládání s osobními údaji reguluje Obecné nařízení o ochraně osobních údajů (GDPR). Pokud chce někdo zpracovávat osobní údaje jiného člověka, potřebuje k tomu jeho svobodně vydaný souhlas. Ten je možné kdykoli odvolat. Souhlas se týká jen zcela konkrétního použití osobních údajů (např. souhlasíme s tím, že náš e-mail bude zveřejněn v soupisu živnostníků, což nikomu nedává právo nám na něj posílat nevyžádaná obchodní sdělení).

I státní instituce či úřady by měly ochranu osobních údajů dodržovat. V některých případech však mohou s osobními údaji nakládat i proti vůli člověka (např. v rámci vyšetřování).

Informace o tom, jak bude nakládáno s našimi osobními údaji, jsou obvykle zahrnuté v podmínkách služeb, do nichž se registrujeme. Je vhodné tyto podmínky brát v úvahu. To, že jsou mnohé služby zdarma, bývá často „vykoupeno“ tím, že z našich osobních údajů generují zisk. Na základě osobních údajů nám mohou být například cíleně nabízeny reklamy, za které jiná společnost zaplatí. Osobní údaje též mohou být využity k uzpůsobení obsahu (zejména na sociálních sítích), vlivem toho na daných službách uživatel tráví větší množství času. Obecně též mohou sloužit k předvídání chování uživatelů (např. v souvislosti s nakupováním na e-shopech).

Osobní údaje mohou být zneužity, např. tak, že se někdo vydává za jinou osobu, vyhrožuje rozesláním osobních údajů o někom aj. Proto bychom si vždy měli důkladně rozmyslet, kde své osobní údaje zveřejníme či komu je sdělíme. Některé údaje by se z podstaty věci neměly sdělovat nikdy (např. hesla, přístupové údaje do internetového bankovnictví).

Za osobní údaje dětí zodpovídají rodiče (zákonní zástupci). Např. veřejné vystavování fotografií malých dětí na sociální sítě může vést k problémům (např. kyberšikaně). V Česku může osoba sama dát souhlas ke zpracování svých osobních údajů od 16 let.

3. Zdroje nebezpečí
Souhrn tématu

Viry, spam a sociální inženýrství

Souhrn tématu

Jako malware se označuje škodlivý software, který záměrně narušuje činnost zařízení, zajišťuje úniky dat či provádí činnosti bez vědomí uživatele. Mezi malware patří například:

  • viry a červi – Vytvářejí své kopie, obvykle mění/narušují soubory na napadeném zařízení.
  • spyware – Odesílá bez vědomí uživatele data ze zařízení.
  • trojský kůň – Připojen k programu, který se na první pohled tváří užitečně či důvěryhodně. Může vytvářet backdoor (zadní vrátka), zajišťovat přístup k jinak chráněným datům.
  • ransomware – Software, který vyžaduje od oběti výkupné (např. za odemčení zašifrovaných dat).

Obranou proti malwaru jsou antivirové programy. Aby se malware nedostal do zařízení, je nanejvýše vhodné nespouštět nedůvěryhodné aplikace, neklikat na podezřelé odkazy aj.

Spam je označení pro nevyžádané zprávy (např. e-maily), které jsou zpravidla hromadně rozesílané. Cílem spamu je většinou získání peněz či důvěrných informací. Spam bývá rozesílán automaticky tzv. spamboty. Některé weby se proti spamu brání např. použitím testu CAPTCHA (např. vybírání obrázků, vyřešení příkladu), jehož cílem je rozpoznat reálného uživatele od bota.

O podvedení uživatele se snaží scam (ten může být součástí spamu) – např. zprávy o získání domnělého bohatství, falešné upomínky k uhrazení faktur, snaha o navázání vztahu aj. Pokud se např. web či e-mail tváří oficiálně (napodobuje např. komunikaci banky) a má za cíl vylákat z uživatele osobní údaje, jedná se o phishing. V takovýchto typech zpráv je obecně namístě neklikat na odkazy, ty totiž obvykle přiblíží uživatele podvedení. Phishingové stránky je možné poznat podle podezřelé adresy (URL), útočníci mohou v adrese např. měnit znaky či sem přidat další text. Příklad: místo důvěryhodné adresy dorucovatelna.cz se přihlášení nachází na podvodné doméně dorucovatelna-2557-verifyuser.ru.

Jako sociální inženýrství se označují podvodné manipulativní techniky (např. výše zmíněné), které mají za cíl uživatele donutit k určité činnosti či ke sdílení citlivých informací (ty pak mohou být zneužity).

4. Opatření: hesla, zabezpečení
Souhrn tématu

Hesla a autentizace

Souhrn tématu

Pojmy

Autentizace je ověření identity (totožnosti) uživatele. Používá se před přístupem do zařízení, určitého systému (programu) či k datům. Častým způsobem autentizace je zadávání hesla. Biometrická autentizace je naopak založena na rozpoznávání částí těla uživatele (nejčastěji otisk prstu, obličej).

Při vícefázové (také vícefaktorové) autentizaci je potřeba identitu ověřit více způsoby. Příkladem vícefázové autentizace je zadání hesla a potvrzení pomocí mobilního zařízení (použití autentizační aplikace, opsání kódu z SMS). Vícefázová autentizace je ve srovnání s jednofázovou o něco náročnější pro uživatele, ale bezpečnější.

Pokusit se prolomit hesla je možné:

  • hrubou silou – Počítač zkouší všechny (definované) kombinace znaků.
  • slovníkovým útokem – Počítač zkouší známá slova a jejich kombinace.

K „odposlouchávání“ zadávaných hesel slouží např. keylogger, což je forma spywaru.

Volba hesla

Vhodná a nevhodná hesla: příklady
Souhrn tématu

Zabezpečení zařízení

Souhrn tématu

Používaná zařízení je namístě zabezpečit tak, aby nedošlo k odcizení či ztrátě dat, ale i zařízení samotných. Co k tomu může pomoci?

  • Udržovat aktuální software (včetně operačního systému). Aktualizace zpravidla přinášejí opravy bezpečnostních chyb.
  • Mít pod kontrolou přístup do zařízení, např. nastavit biometrické odemykání (otisk prstu, snímání obličeje), nastavovat vhodná hesla. Umět zařízení najít či zablokovat v případě ztráty (u mobilů je k tomuto zpravidla potřeba aktivovaný přístup k poloze a připojení k internetu).
  • Zálohovat data, např. na externí pevný disk či cloud. Toto platí zvláště pro data, která nelze nahradit (např. vlastní tvorba, rodinné fotografie aj.).
  • Bránit se malwaru.
  • Přistupovat obezřetně k samotnému hardwaru, např. nepouštět notebook na zem, nenechat nevoděodolný telefon spadnout do záchodové mísy aj.
5. Šifrování
Souhrn tématu

Šifrování v praxi

Souhrn tématu

Šifrování se v rámci informačních technologií používá zcela běžně. V mnoha případech počítače (včetně telefonů) provádějí šifrování, aniž by tomu uživatel věnoval zvláštní pozornost. Užití šifrování obecně vede ke zvýšení bezpečnosti.

Šifrování se používá například:

  • V rámci připojení k internetu přes Wi-Fi. Připojení prostřednictvím Wi-Fi může být zabezpečeno šifrováním. Takové zabezpečené připojení využívá různé verze protokolu WPA. Šifrovaná připojení k Wi-Fi obvykle bývají opatřena heslem. Veřejné Wi-Fi (např. ve vlaku, nákupním centru aj.) mnohdy nejsou zabezpečené, tudíž není vhodné přes ně posílat citlivé údaje (např. číslo platební karty).
  • V rámci připojení k internetu přes mobilní data. Běžně využívané protokoly 4G (LTE) a 5G využívají šifrování.
  • Při komunikaci s webovými stránkami. Při použití protokolu HTTPS (respektive SSL/TLS) se data mezi uživatelem a serverem posílají zašifrovaná, nemohou je tedy odposlouchávat třetí osoby. V současnosti je použití protokolu HTTPS běžné, obvyklé prohlížeče toto zpravidla ilustrují ikonou zámku v adresním řádku. Je vhodné mít na paměti, že protokol HTTPS používají i různé podvodné weby (data bezpečně pošleme útočníkovi, který je pak zneužije).
  • Při komunikaci mezi uživateli. Například některé chatovací aplikace podporují tzv. end-to-end encryption (E2EE, koncové šifrování), ke zprávám pak mají přístup jen samotní uživatelé, kteří si je posílají.
  • K zabezpečení dat na úložišti. Je možné šifrovat (opatřit heslem) soubory či složky. Šifrování lze využít při tvorbě archivů (např. formátu ZIP). Zašifrované může být i celé fyzické úložiště (HDD, SSD), díky tomu se k datům nedostanou neoprávnění lidé při odcizení zařízení. Data mohou (ale nemusejí vždy) být uložená v zašifrované podobě na cloudových úložištích.
6. Informační systémy
Souhrn tématu

Informační systémy

Souhrn tématu

Informační systémy jsou počítačové aplikace, které slouží k plánování, rozhodování a řízení. Různí uživatelé zpravidla mají odlišný přístup k datům, která jsou v informačním systému zahrnutá. Informační systémy využívají pro svou každodenní činnost jak firmy, tak složky státu (např. školy, Správa železnic, policie, ministerstva aj.).

Přístup k informačním systémům

Uživatelé informačních systémů mají obvykle své jedinečné přihlašovací údaje. Přístup k informačnímu systému je obvykle zajištěn pomocí specializované aplikace či webového rozhraní. Pro uživatele, kteří využívají služeb dané organizace (např. žáci školy, čtenáři knihovny) často bývá k dispozici i mobilní aplikace.

Efektivita vs. bezpečnost

Řízení organizací pomocí informačních systémů může být velmi efektivní, zejména ve srovnání se stavem v minulosti, kdy se informace předávaly prakticky jen zapsané/vytištěné na papíře či telefonicky/ústně.

Při navrhování informačních systémů je nutné dbát na bezpečnost, např. ochranu před kybernetickými útoky, vhodné nastavení uživatelských práv nebo zálohování dat. Napadení či výpadek informačního systému může mít dalekosáhlé důsledky pro fungování instituce, která ho využívá.

Mnohé citlivé informační systémy (např. v nemocnicích) proto fungují odděleně na vlastních sítích a nelze k nim (plně) přistupovat z internetu.

7. Opakování

Náměty na doplňkové aktivity

Diskuze: Co všechno o nás ví aplikace?

Diskuze vedená na základě příkladů (např. sociální sítě, mapové aplikace, e-shopy). Jaká data aplikace o nás sbírá? Jak s těmito daty může nakládat? Může dojít ke zneužití těchto dat?

NAPIŠTE NÁM

Děkujeme za vaši zprávu, byla úspěšně odeslána.

Napište nám

Nevíte si rady?

Před položením dotazu si prosím projděte návody:

Prosíme, nezasílejte dotazy na prozrazení řešení úloh či vysvětlení postupu. Pokud hlásíte chybu, upřesněte prosím, v čem přesně spočívá a připojte snímek obrazovky.

Čeho se zpráva týká?

Vzkaz Hlášení chyby Obsah Ovládání Přihlášení Licence