Miasto Grybów realizuje projekt pn. „Poprawa cyberbezpieczeństwa w Urzędzie Miejskim w Grybowie” współfinansowany ze środków programu Fundusze Europejskie na Rozwój Cyfrowy 2021-2027, Priorytet II Zaawansowane usługi cyfrowe, Działanie 2.2 Wzmocnienie krajowego systemu cyberbezpieczeństwa.


Komputer służbowy jest wyposażony w wiele programów: system operacyjny, przeglądarkę internetową, pakiet biurowy, program do obsługi poczty, czytnik PDF, komunikatory czy narzędzia do wideokonferencji. Każdy z nich może zawierać błędy. Niektóre błędy są tylko uciążliwe, ale inne mogą stanowić lukę w zabezpieczeniach, którą cyberprzestępca może wykorzystać do przeprowadzenia ataku.
Aktualizacja oprogramowania to nie tylko nowe funkcje. Bardzo często jej najważniejszym zadaniem jest usunięcie wykrytych luk bezpieczeństwa.
1. DLACZEGO AKTUALIZACJE SĄ TAK WAŻNE?
Wyobraź sobie, że producent zamka do drzwi odkrył, że określony model można otworzyć bez klucza. Producent wymienia wadliwy element, ale właściciel budynku przez kilka miesięcy ignoruje wezwanie do naprawy.
Z oprogramowaniem jest podobnie.
Producent wykrywa podatność → przygotowuje poprawkę → publikuje aktualizację → użytkownik lub administrator ją instaluje.
Jeżeli ostatni etap nie zostanie wykonany, znana luka pozostaje otwarta.
Co gorsza, informacja o podatności może być już publicznie dostępna. Cyberprzestępcy nie zawsze muszą więc samodzielnie szukać błędu – mogą wykorzystać wiedzę opublikowaną wcześniej przez badaczy bezpieczeństwa, producenta albo innych atakujących.
Skala problemu – dane z rzeczywistych incydentów
| Wskaźnik | Dane |
| Wykorzystanie podatności jako droga uzyskania pierwszego dostępu do organizacji - Verizon DBIR 2025 | 20% naruszeń |
| Ten sam wskaźnik w Verizon DBIR 2026 | 31% naruszeń |
| Wzrost wykorzystania podatności jako sposobu uzyskania dostępu w DBIR 2025 | +34% r/r |
| Krytyczne podatności z katalogu CISA KEV całkowicie usunięte przez organizacje w danych DBIR 2026 | Tylko 26% |
| Mediana czasu pełnego usunięcia takich podatności | 43 dni |
| Wykorzystanie podatności jako początkowy wektor włamania według ENISA | 21,3% |
| Przypadki, w których po wykorzystaniu podatności następowało wdrożenie malware - ENISA | 68% |
Wniosek jest prosty: przestępcy aktywnie wykorzystują niezałatane systemy.
Według Verizon DBIR 2026 wykorzystanie podatności stało się wręcz najczęstszym sposobem uzyskania początkowego dostępu w analizowanym zbiorze naruszeń – odpowiadało za 31% przypadków. Dla porównania nadużycie danych uwierzytelniających stanowiło 13%.
2. CO MOŻE BYĆ „DZIURĄ” W TWOIM KOMPUTERZE?
Nie należy utożsamiać aktualizacji wyłącznie z Windows Update. Aktualizować trzeba całe środowisko pracy.
| Element | Przykłady | Dlaczego jest istotny? |
| System operacyjny | Windows, macOS | Stanowi podstawę działania komputera |
| Przeglądarka | Edge, Chrome, Firefox | Codziennie przetwarza treści z Internetu |
| Pakiet biurowy | Microsoft 365, Office, LibreOffice | Otwiera dokumenty pochodzące także spoza organizacji |
| Czytnik PDF | Adobe Acrobat Reader | Przetwarza pliki PDF, również załączniki z poczty |
| Poczta | Outlook, Thunderbird | Ma bezpośredni kontakt z treściami otrzymanymi z zewnątrz |
| Komunikatory | Teams, Zoom itp. | Komunikują się z usługami internetowymi |
| Sterowniki | Grafika, drukarki, urządzenia USB | Działają blisko systemu operacyjnego |
| Firmware | BIOS/UEFI, urządzenia sieciowe | Odpowiada za działanie sprzętu |
| Telefon służbowy | Android, iOS | Przechowuje pocztę, kontakty i dane organizacji |
Szczególnie ważne są programy mające kontakt z Internetem.
Przeglądarka internetowa jest dobrym przykładem. Wystarczy wejście na odpowiednio przygotowaną stronę, aby przeglądarka musiała przetworzyć kod, obrazy, multimedia i wiele innych elementów.
Dlatego komunikatu: „Dostępna jest nowa wersja przeglądarki” nie należy automatycznie interpretować jako: „Producent dodał kilka nowych funkcji”.
Równie dobrze może oznaczać: „Producent usunął podatności, które mogą mieć wpływ na bezpieczeństwo”.
3. PRZESTĘPCY NIE CZEKAJĄ, AŻ ZROBISZ AKTUALIZACJĘ
Jednym z najważniejszych źródeł informacji o rzeczywiście wykorzystywanych podatnościach jest prowadzony przez amerykańską CISA katalog Known Exploited Vulnerabilities (KEV). Nie jest to lista hipotetycznych problemów. Trafiają do niej podatności, dla których istnieją dowody wykorzystania w rzeczywistych atakach. CISA zaleca organizacjom traktowanie katalogu KEV jako ważnego elementu priorytetyzacji usuwania podatności.
Dane IBM X-Force z raportu za 2025 r. również pokazują, jak szybko sytuacja może stać się niebezpieczna: wszystkie 10 najczęściej omawianych przez cyberprzestępców podatności analizowanych przez IBM miało publicznie dostępny exploit lub było aktywnie wykorzystywanych.
W przypadku 60% z tej dziesiątki aktywne wykorzystanie albo publiczny exploit pojawiły się w czasie krótszym niż dwa tygodnie od ujawnienia podatności – lub chodziło o podatność zero-day.
Dlatego czas ma znaczenie.
| Sytuacja | Ryzyko |
| Aktualizacja zainstalowana | Luka może zostać usunięta |
| Aktualizacja dostępna, ale odkładana | Komputer pozostaje podatny |
| Podatność jest publicznie znana | Wzrasta możliwość przygotowania ataku |
| Dostępny jest gotowy exploit | Atak staje się łatwiejszy do przeprowadzenia |
| Podatność znajduje się w CISA KEV | Istnieją dowody jej wykorzystania w rzeczywistych atakach |
| Producent zakończył wsparcie programu | Nowe podatności mogą już nie otrzymać poprawek |
4. „ZROBIĘ TO PÓŹNIEJ” - CZYLI NAJCZĘSTSZY PROBLEM
Aktualizacja pojawia się zwykle w najmniej odpowiednim momencie.
- Trzeba przygotować dokument.
- Za chwilę zaczyna się spotkanie.
- Otwartych jest kilkanaście kart przeglądarki.
- Ponowne uruchomienie komputera jest niewygodne.
Pojawia się więc: „Przypomnij później”.
Jednorazowe przesunięcie aktualizacji o kilka godzin nie musi oznaczać katastrofy. Problem zaczyna się wtedy, gdy „później” zmienia się w kilka dni lub tygodni.
Verizon DBIR 2026 pokazuje skalę tego zjawiska na poziomie organizacji. W analizowanych danych tylko 26% krytycznych podatności znajdujących się w katalogu CISA KEV zostało całkowicie usuniętych, a mediana czasu pełnego rozwiązania problemu wzrosła do 43 dni.
To dużo czasu, jeśli podatność jest już znana i wykorzystywana.
5. AKTUALIZACJA - CO POWINIEN ZROBIĆ PRACOWNIK?
Nie każda organizacja pozwala użytkownikom samodzielnie instalować oprogramowanie. Często aktualizacje są zarządzane centralnie przez administratorów. Pracownik nadal odgrywa jednak bardzo ważną rolę.
Dobra praktyka.
| Gdy… | Zrób… |
| System prosi o ponowne uruchomienie po aktualizacji | Zapisz pracę i wykonaj restart w możliwie krótkim czasie |
| Przeglądarka informuje o aktualizacji | Pozwól jej się zaktualizować i uruchom ponownie |
| Program służbowy informuje o dostępnej aktualizacji | Postępuj zgodnie z polityką IT organizacji |
| Aktualizacja ciągle kończy się błędem | Zgłoś problem administratorowi |
| Program jest bardzo stary | Zapytaj IT, czy nadal jest wspierany |
| Nie wiesz, czy komunikat jest prawdziwy | Skontaktuj się z IT |
| Strona internetowa każe pobrać „pilną aktualizację” | Nie instaluj jej automatycznie |
6. UWAGA - „FAŁSZYWA AKTUALIZACJA” TEŻ MOŻE BYĆ ATAKIEM
Cyberprzestępcy wiedzą, że użytkownicy kojarzą aktualizacje z bezpieczeństwem. Dlatego wykorzystują również fałszywe komunikaty o konieczności aktualizacji.
Możesz zobaczyć np.: „Twoja przeglądarka jest nieaktualna. Kliknij, aby pobrać najnowszą wersję.”
Taki komunikat wyświetlony przez przypadkową stronę internetową może prowadzić do pobrania złośliwego programu.
Prawdziwa aktualizacja vs. podejrzany komunikat.
| Prawidłowe zachowanie | Zachowanie ryzykowne |
| Aktualizacja przez mechanizm programu | Pobieranie „aktualizacji” z przypadkowej reklamy |
| Windows Update | Instalator przesłany w niespodziewanym e-mailu |
| Aktualizacja zarządzana przez IT | Program z nieznanej strony |
| Oficjalny sklep z aplikacjami | Link z SMS-a nakazujący pilną aktualizację |
| Oficjalna strona producenta - jeżeli wymaga tego procedura organizacji | Kliknięcie „UPDATE NOW” na przypadkowej stronie WWW |
Aktualizuj szybko, ale nie bezmyślnie.
7. AKTUALIZACJA NIE CHRONI PRZED WSZYSTKIM
Aktualizacje są jednym z podstawowych elementów cyberbezpieczeństwa, ale nie zastępują innych zabezpieczeń.
Bezpieczne stanowisko pracy wymaga jednocześnie:
AKTUALIZACJI + MFA + SILNYCH DANYCH UWIERZYTELNIAJĄCYCH + KOPII ZAPASOWYCH + OCHRONY POCZTY + OSTROŻNOŚCI UŻYTKOWNIKA
Dane ENISA dobrze pokazują, dlaczego potrzebujemy kilku warstw ochrony. W analizowanych przypadkach około 60% początkowych włamań wiązało się z phishingiem, a 21,3% z wykorzystaniem podatności.
Ochrona przed phishingiem nie zastąpi więc aktualizacji. Aktualizacje nie zastąpią natomiast ostrożności wobec podejrzanej wiadomości.
9. PODSUMOWANIE
Cyberprzestępca może potrzebować tylko jednej niezałatanej podatności.
Aktualizacja zajmująca kilka minut może usunąć lukę, której wykorzystanie mogłoby prowadzić do infekcji komputera, kradzieży danych, przejęcia konta lub uzyskania dostępu do sieci organizacji.
NIE CZEKAJ, AŻ KTOŚ WYKORZYSTA LUKĘ.
AKTUALIZUJ, ZANIM STANIE SIĘ PROBLEMEM.
15. ŹRÓDŁA DANYCH
Powyższy materiał opracowano w ramach realizacji projektu pn. „Poprawa cyberbezpieczeństwa w Urzędzie Miejskim w Grybowie” współfinansowany ze środków programu Fundusze Europejskie na Rozwój Cyfrowy 2021-2027, Priorytet II Zaawansowane usługi cyfrowe, Działanie 2.2 Wzmocnienie krajowego systemu cyberbezpieczeństwa.


