Dicționar
Dicționar de securitate cibernetică
Termeni de hacking, cuvinte din securitate cibernetică și abrevieri, explicate pe scurt în română. Un punct de plecare pentru echipe care vor să vorbească aceeași limbă despre riscuri.
164 termeni
A
- AI Act
- Conformitate & organisme
Regulament UE care stabilește obligații pentru sistemele de inteligență artificială în funcție de nivelul de risc, inclusiv cerințe privind guvernanța, transparența și anumite măsuri de robustețe și securitate.
- AiTM phishing— Adversary-in-the-Middle phishing
- Phishing & inginerie socială
Phishing în care pagina falsă este un proxy invers către site-ul real: victima se autentifică efectiv, iar atacatorul îi fură cookie-ul de sesiune deja validat. Ocolește MFA bazat pe coduri (SMS, TOTP, notificări push), pentru că sesiunea este capturată după verificare. Passkey-urile și WebAuthn rezistă, fiind legate criptografic de domeniu.
Vezi și: MITM, Session hijacking, MFA, Passkey, WebAuthn/FIDO2
- ANSPDCP— Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
- Conformitate & organisme
Autoritatea română de supraveghere pentru protecția datelor personale. Este destinatarul notificărilor de breșă de date prevăzute de GDPR și organismul care investighează plângerile și aplică sancțiuni. Nu se confundă cu DNSC, care acoperă securitatea cibernetică, nu datele personale.
Vezi și: GDPR, Breșă de date, DPO, DNSC
- Apărare în adâncime— Defense in depth
- Apărare & operațiuni
Principiu de proiectare prin care securitatea se bazează pe mai multe controale independente, astfel încât eșecul oricăruia singur să nu ducă la compromitere. Presupune din start că fiecare strat va ceda uneori.
Vezi și: Zero Trust, Segmentare de rețea, Least privilege, Cyber kill chain
- APT— Advanced Persistent Threat
- Apărare & operațiuni
Atacator sofisticat și bine finanțat (adesea sponsorizat statal) care menține acces neautorizat pe termen lung, discret, pentru spionaj sau sabotaj. Grupurile APT primesc de obicei un număr (APT28, APT29) și porecle date de companiile de securitate.
Vezi și: APT28, APT29, Lazarus Group, Sandworm, Threat intelligence
- APT28
- Apărare & operațiuni
Grup de spionaj cibernetic cunoscut și ca „Fancy Bear”, atribuit public serviciilor de informații militare ruse (GRU). Asociat cu campanii de phishing împotriva unor ținte guvernamentale și militare din Europa, inclusiv din România.
Vezi și: APT, Spear phishing, Sandworm
- APT29
- Apărare & operațiuni
Grup de spionaj cunoscut și ca „Cozy Bear”, atribuit public serviciului de informații externe rus (SVR). Asociat cu atacul pe lanțul de aprovizionare SolarWinds și cu operațiuni discrete, de lungă durată.
Vezi și: APT, Supply chain attack, APT28
B
- Backdoor
- Malware
Mecanism ascuns care permite accesul la un sistem ocolind autentificarea normală — lăsat intenționat de atacator pentru a reveni mai târziu.
- Backup 3-2-1
- Apărare & operațiuni
Practică de backup cu cel puțin trei copii ale datelor, pe două tipuri de medii, dintre care una păstrată separat. Copiile trebuie testate prin restaurări periodice.
Vezi și: Ransomware, Wiper, Disaster recovery
- Backup imutabil
- Apărare & operațiuni
Copie de siguranță care nu poate fi modificată sau ștearsă până la expirarea unei perioade fixate, nici măcar de un administrator. Răspunde direct tacticii ransomware de a distruge întâi backupurile — dar nu rezolvă dubla extorcare, unde datele sunt deja exfiltrate.
Vezi și: Backup 3-2-1, Ransomware, Dublă extorcare, RPO
- Baiting
- Phishing & inginerie socială
Atac care momește victima cu ceva atractiv (un stick USB „găsit”, un download gratuit) care ascunde malware sau declanșează compromiterea.
Vezi și: Inginerie socială
- BEC— Business Email Compromise
- Phishing & inginerie socială
Fraudă în care atacatorul compromite sau imită un cont de email de business pentru a redirecționa plăți sau a obține date, de obicei prin cereri urgente „din partea conducerii”.
- Blue Team
- Apărare & operațiuni
Echipa defensivă care monitorizează, detectează și răspunde la atacuri — opusul complementar al Red Team.
- Botnet
- Malware
Rețea de dispozitive infectate („zombie”) controlate de la distanță de un atacator, folosite pentru atacuri DDoS, spam sau minare.
- Breșă de date
- Conformitate & organisme
Incident în care date confidențiale sunt accesate, divulgate sau furate neautorizat. Poate atrage obligații de notificare conform GDPR.
Vezi și: Exfiltrare de date, GDPR
- Brute force
- Atacuri & exploatare
Încercarea sistematică a multor parole sau chei până se găsește cea corectă. Contracarat prin parole puternice, limitarea încercărilor și MFA.
Vezi și: Credential stuffing, MFA
- Business continuity
- Apărare & operațiuni
Capacitatea organizației de a menține sau relua procesele esențiale în timpul și după o perturbare, pe baza unor priorități și proceduri testate.
Vezi și: Disaster recovery, RTO, RPO, Răspuns la incidente
C
- C2— Command and Control
- Malware
Infrastructura prin care atacatorul comunică cu sistemele compromise — trimite comenzi și primește datele exfiltrate.
Vezi și: Botnet, Exfiltrare de date
- Callback phishing
- Phishing & inginerie socială
Mesaj care nu livrează direct un link malițios, ci convinge victima să sune la un număr controlat de atacator, unde este ghidată să divulge date sau să instaleze software.
Vezi și: Phishing, Vishing, Inginerie socială
- CERT— Computer Emergency Response Team
- Conformitate & organisme
Echipă specializată în răspunsul la incidente de securitate cibernetică, care coordonează detecția, analiza și remedierea la nivel de organizație sau național.
- ClickFix
- Phishing & inginerie socială
Tehnică în care o pagină afișează o „eroare de verificare" sau un CAPTCHA fals și îi cere victimei să apese Windows+R și să lipească o comandă, ca să „repare" problema. Victima execută singură codul atacatorului, ceea ce ocolește filtrele de email și antivirusul, pentru că nu se descarcă niciun fișier suspect. Niciun site legitim nu cere apăsarea unor taste de sistem.
Vezi și: Inginerie socială, Infostealer, Payload, Phishing
- Clickjacking
- Atacuri & exploatare
Atac în care site-ul legitim este încărcat invizibil, într-un cadru transparent, peste o pagină controlată de atacator. Victima crede că apasă un buton inofensiv, dar clicul ajunge în realitate pe acțiunea din aplicația reală, unde este deja autentificată.
Vezi și: CSRF, XSS, Session hijacking
- Command injection
- Atacuri & exploatare
Atac prin care date controlate de utilizator ajung într-o comandă a sistemului de operare fără validare sigură, permițând executarea unor comenzi neautorizate.
Vezi și: RCE, SQL injection, Exploit
- Consent phishing
- Phishing & inginerie socială
Atac în care victima nu își dă parola, ci aprobă o aplicație malițioasă care cere permisiuni OAuth asupra contului (citire email, acces la fișiere). Ecranul de consimțământ este cel autentic al furnizorului, iar accesul supraviețuiește schimbării parolei și MFA-ului — se revocă doar retrăgând permisiunea aplicației.
Vezi și: OAuth 2.0, Phishing, Least privilege, IAM
- CRA— Cyber Resilience Act
- Conformitate & organisme
Regulament al Uniunii Europene care introduce cerințe orizontale de securitate pentru produsele cu elemente digitale, inclusiv gestionarea vulnerabilităților pe ciclul de viață și obligații de raportare.
Vezi și: Secure by design, SBOM, ENISA
- Credential stuffing
- Atacuri & exploatare
Folosirea automată a unor perechi email/parolă scurse din alte breșe pentru a intra în conturi unde utilizatorul a reutilizat aceeași parolă.
Vezi și: Brute force, MFA
- Criptare
- Rețea & criptografie
Transformarea datelor într-un format ilizibil fără cheia corectă, pentru a le proteja confidențialitatea în tranzit sau în repaus.
- Criptare end-to-end— E2EE
- Rețea & criptografie
Schemă în care conținutul este criptat pe dispozitivul expeditorului și decriptat doar pe cel al destinatarului, astfel încât nici furnizorul de serviciu nu îl poate citi. Se deosebește de criptarea în tranzit, unde serverul intermediar vede conținutul în clar.
- Cryptojacking
- Malware
Folosirea neautorizată a resurselor unui dispozitiv sau server pentru minarea de criptomonede, de obicei prin malware ori cod injectat într-o aplicație web.
- CSIRT— Computer Security Incident Response Team
- Apărare & operațiuni
Echipă care primește, analizează și coordonează răspunsul la incidente de securitate pentru o organizație, comunitate sau infrastructură definită.
Vezi și: CERT, Răspuns la incidente, SOC
- CSRF— Cross-Site Request Forgery
- Atacuri & exploatare
Atac care păcălește browserul unui utilizator autentificat să trimită o cerere nedorită către o aplicație în care este logat, executând acțiuni fără consimțământ.
Vezi și: XSS
- CVE— Common Vulnerabilities and Exposures
- Conformitate & organisme
Sistem public de identificatori unici pentru vulnerabilitățile cunoscute (ex: CVE-2026-1234), folosit pentru a le urmări și remedia coerent.
- CVSS— Common Vulnerability Scoring System
- Conformitate & organisme
Sistem standard de scorare a gravității unei vulnerabilități, de la 0 la 10, care ajută la prioritizarea remedierii.
- Cyber hygiene
- Apărare & operațiuni
Set de practici de bază aplicate constant, precum actualizări, MFA, parole unice, backup, controlul accesului și raportarea mesajelor suspecte.
Vezi și: Patch, MFA, Backup 3-2-1, Security awareness
- Cyber kill chain
- Apărare & operațiuni
Model care descompune un atac în etape succesive — recunoaștere, livrare, exploatare, instalare, comandă și control, acțiuni asupra obiectivului. Utilitatea lui practică este că întreruperea oricărei etape oprește atacul, deci apărarea nu trebuie să fie perfectă peste tot.
Vezi și: MITRE ATT&CK, Apărare în adâncime, C2, Lateral movement
D
- DDoS— Distributed Denial of Service
- Atacuri & exploatare
Suprasolicitarea unui serviciu cu trafic din multe surse simultan, pentru a-l face indisponibil. Frecvent folosit împotriva instituțiilor publice.
Vezi și: Botnet
- Deepfake
- Phishing & inginerie socială
Conținut audio sau video fals generat cu AI, care imită convingător o persoană reală. Folosit tot mai des în fraude (voce de director care cere un transfer) și dezinformare.
Vezi și: Inginerie socială, Vishing
- Dependency confusion
- Atacuri & exploatare
Atac în care cineva publică într-un registru public un pachet cu același nume ca unul intern al organizației, dar cu o versiune mai mare. Managerul de pachete, configurat să caute în ambele locuri, alege versiunea publică și instalează codul atacatorului în build-urile interne.
Vezi și: Supply chain attack, Typosquatting, Slopsquatting, SBOM
- Directory traversal
- Atacuri & exploatare
Atac care manipulează o cale de fișier, frecvent prin secvențe precum ../, pentru a citi sau modifica fișiere aflate în afara directorului permis de aplicație.
- Disaster recovery
- Apărare & operațiuni
Planurile și capabilitățile tehnice prin care sistemele și datele sunt restaurate după un incident major, în limitele de timp și pierdere de date stabilite.
Vezi și: Business continuity, Backup 3-2-1, RTO, RPO
- DKIM— DomainKeys Identified Mail
- Rețea & criptografie
Semnătură criptografică adăugată în antetul fiecărui email, verificabilă cu o cheie publică publicată în DNS. Dovedește că mesajul chiar provine din domeniul respectiv și că nu a fost modificat pe drum.
- DLP— Data Loss Prevention
- Apărare & operațiuni
Tehnologii și politici care previn scurgerea datelor sensibile în afara organizației, monitorizând și blocând transferurile neautorizate.
Vezi și: Exfiltrare de date
- DMARC— Domain-based Message Authentication, Reporting and Conformance
- Rețea & criptografie
Politică publicată în DNS care leagă SPF și DKIM de adresa pe care o vede efectiv destinatarul și spune ce să facă serverul când verificarea eșuează: nimic, carantină sau respingere. Este singura dintre cele trei care chiar blochează falsificarea domeniului tău, dar numai la politica „reject". Trimite și rapoarte despre cine trimite în numele domeniului.
- DNS spoofing
- Rețea & criptografie
Falsificarea răspunsurilor DNS pentru a redirecționa utilizatorii de la un domeniu legitim către o destinație controlată de atacator.
- DNSC— Directoratul Național de Securitate Cibernetică
- Conformitate & organisme
Autoritatea națională din România pentru securitate cibernetică — emite avertizări, coordonează răspunsul la incidente și sprijină aplicarea NIS2.
- DORA— Digital Operational Resilience Act
- Conformitate & organisme
Regulament UE privind reziliența operațională digitală a sectorului financiar, care acoperă managementul riscului ICT, incidentele, testarea rezilienței și riscul furnizorilor terți.
Vezi și: NIS2, Business continuity, Răspuns la incidente
- DPIA— Data Protection Impact Assessment
- Conformitate & organisme
Evaluare prevăzută de GDPR pentru prelucrări susceptibile să genereze un risc ridicat pentru drepturile și libertățile persoanelor, realizată înaintea începerii prelucrării.
Vezi și: GDPR, PII, Breșă de date
- DPO— Data Protection Officer
- Conformitate & organisme
Rol prevăzut de GDPR, obligatoriu pentru autorități publice și pentru organizațiile care monitorizează sistematic persoane la scară largă sau prelucrează categorii speciale de date. Trebuie să raporteze la cel mai înalt nivel de conducere, să nu primească instrucțiuni privind exercitarea atribuțiilor și să nu fie în conflict de interese cu deciziile pe care le supraveghează.
- Dropper
- Malware
Componentă mică, al cărei singur rol este să aducă și să pornească payload-ul real, de obicei direct în memorie. Fiind minimală și frecvent regenerată, trece adesea de scanarea pe semnături, în timp ce codul periculos nu atinge niciodată discul.
- Dublă extorcare
- Malware
Tactică de ransomware în care datele sunt mai întâi exfiltrate și abia apoi criptate. Chiar dacă victima restaurează din backup, atacatorul cere plată pentru a nu publica datele furate. Motivul pentru care un backup bun, singur, nu mai este un răspuns complet la ransomware.
Vezi și: Ransomware, Exfiltrare de date, Backup 3-2-1, Breșă de date
E
- EDR— Endpoint Detection and Response
- Apărare & operațiuni
Soluție care monitorizează stațiile de lucru și serverele pentru comportament malițios și permite investigarea și izolarea rapidă a acestora.
- eIDAS— electronic IDentification, Authentication and trust Services
- Conformitate & organisme
Regulament european privind identificarea electronică și serviciile de încredere — semnătura electronică, sigiliul electronic, marca temporală. Revizuirea sa introduce portofelul european de identitate digitală, pe care statele membre trebuie să îl pună la dispoziția cetățenilor.
Vezi și: GDPR, PKI, Passwordless, Cybersecurity Act
- ENISA— European Union Agency for Cybersecurity
- Conformitate & organisme
Agenția Uniunii Europene pentru Securitate Cibernetică, care sprijină statele membre și instituțiile UE prin ghiduri, politici, cooperare, certificare și dezvoltarea capacităților cyber.
Vezi și: NIS2, CRA, CSIRT, Cybersecurity Act
- Equation Group
- Apărare & operațiuni
Grup de spionaj cibernetic extrem de sofisticat, asociat public în cercetarea de securitate cu agenții de informații din SUA (NSA). Cunoscut pentru tehnici avansate și implanturi persistente la nivel de firmware.
- Exercițiu tabletop
- Apărare & operațiuni
Simulare discutată a unui incident, în care echipa de conducere și cea tehnică parcurg deciziile fără a atinge sisteme reale. Scoate la iveală lipsurile ieftin de reparat: cine decide oprirea unui serviciu, pe ce canal se comunică dacă emailul nu funcționează, cine anunță autoritatea în 24 de ore.
Vezi și: Răspuns la incidente, Business continuity, Disaster recovery, NIS2
- Exfiltrare de date
- Atacuri & exploatare
Scoaterea neautorizată a datelor dintr-o organizație către un sistem controlat de atacator — obiectivul final al multor breșe.
Vezi și: Breșă de date, C2
F
G
H
- Hashing
- Rețea & criptografie
Transformare ireversibilă a unei date de intrare într-o amprentă de lungime fixă. Spre deosebire de criptare, nu există operație inversă. Parolele se stochează ca hash cu sare (salt) și cu un algoritm lent, proiectat special pentru asta — bcrypt, scrypt sau Argon2 — tocmai ca să fie costisitor de ghicit.
Vezi și: Criptare, Brute force, Credential stuffing, PKI
- Honeypot
- Apărare & operațiuni
Sistem-momeală expus intenționat pentru a atrage atacatorii, a-i detecta și a le studia tehnicile fără a pune în pericol resursele reale.
Vezi și: Threat intelligence
I
- IAM— Identity and Access Management
- Identitate & acces
Disciplina și instrumentele prin care o organizație gestionează identitățile digitale și drepturile de acces — cine are voie la ce.
- Identitate non-umană— NHI
- Identitate & acces
Identitate folosită de o aplicație, un script sau un pipeline, nu de o persoană: conturi de serviciu, chei API, tokenuri de automatizare. În majoritatea organizațiilor sunt mult mai numeroase decât cele umane, nu pot folosi MFA și sunt rareori rotite — de aceea sunt o țintă preferată.
Vezi și: IAM, PAM, Least privilege, Supply chain attack
- IDOR— Insecure Direct Object Reference
- Atacuri & exploatare
Vulnerabilitate în care aplicația folosește un identificator primit de la client (de exemplu /factura/1042) fără să verifice că utilizatorul are dreptul la acel obiect. Se exploatează schimbând pur și simplu numărul din adresă. Este cea mai frecventă formă de control de acces defect.
Vezi și: Privilege escalation, RBAC, Least privilege, Pentest
- IDS/IPS— Intrusion Detection / Prevention System
- Rețea & criptografie
Sisteme care detectează (IDS) sau blochează activ (IPS) activitate de rețea suspectă pe baza semnăturilor sau a comportamentului.
- Infostealer
- Malware
Malware specializat în furtul parolelor, cookie-urilor de sesiune, portofelelor crypto și altor date din browsere sau aplicații, pe care atacatorii le pot revinde ori folosi pentru acces.
Vezi și: Spyware, Credential stuffing, Session hijacking
- Inventar de active
- Apărare & operațiuni
Evidență actualizată a sistemelor, aplicațiilor, dispozitivelor, datelor și proprietarilor lor, necesară pentru evaluarea expunerii și prioritizarea controalelor.
Vezi și: Suprafață de atac, Managementul vulnerabilităților, SBOM
- IOC— Indicator of Compromise
- Apărare & operațiuni
Urme observabile care sugerează o breșă — hash-uri de fișiere malițioase, IP-uri, domenii, comportamente — folosite pentru detecție și investigație.
Vezi și: SIEM, Threat intelligence
- ISO/IEC 27001
- Conformitate & organisme
Standard internațional pentru sistemele de management al securității informației. Nu prescrie tehnologii, ci cere ca organizația să își identifice riscurile, să decidă documentat cum le tratează și să demonstreze că procesul funcționează în timp. Certificarea se acordă de un organism acreditat, după audit.
Vezi și: SOC 2, Managementul vulnerabilităților, Inventar de active, NIS2
K
L
- Lateral movement
- Atacuri & exploatare
Deplasarea atacatorului de la un sistem compromis către altele din aceeași rețea, pentru a ajunge la ținte valoroase după accesul inițial.
Vezi și: Privilege escalation, APT
- Lazarus Group
- Apărare & operațiuni
Grup atribuit public Coreei de Nord, cunoscut atât pentru spionaj, cât și pentru furt financiar (bănci, criptomonede). Asociat cu atacul ransomware WannaCry din 2017.
Vezi și: APT, Ransomware
- Least privilege
- Identitate & acces
Principiu prin care fiecare utilizator, serviciu sau aplicație primește doar drepturile strict necesare, pentru durata necesară îndeplinirii sarcinii.
Vezi și: IAM, RBAC, PAM, Zero Trust
- Living off the land— LOTL
- Atacuri & exploatare
Tehnică prin care atacatorul își atinge scopurile folosind exclusiv unelte legitime, deja prezente în sistem (PowerShell, WMI, certutil, rundll32), fără să instaleze malware propriu. Foarte greu de detectat prin semnături, pentru că procesele sunt semnate și așteptate — se detectează prin comportament.
Vezi și: Lateral movement, EDR, Threat hunting, Malware
M
- Malware
- Malware
Termen umbrelă pentru orice software creat cu intenții rele: viruși, viermi, troieni, ransomware, spyware etc.
Vezi și: Ransomware, Trojan, Rootkit
- Managementul vulnerabilităților
- Apărare & operațiuni
Proces continuu de inventariere, identificare, evaluare, prioritizare, remediere și verificare a vulnerabilităților, în funcție de expunere și impact.
Vezi și: Vulnerabilitate, CVE, CVSS, Patch
- MFA— Multi-Factor Authentication
- Identitate & acces
Autentificare care cere doi sau mai mulți factori independenți (ceva ce știi + ceva ce ai/ești). Reduce drastic riscul chiar și când o parolă este compromisă.
- MFA fatigue
- Phishing & inginerie socială
Atac în care victima primește repetat cereri de aprobare MFA până când acceptă una din greșeală sau sub presiune. O solicitare neașteptată trebuie respinsă și raportată.
Vezi și: MFA, Inginerie socială, Phishing
- MITM— Man-in-the-Middle
- Atacuri & exploatare
Atac în care atacatorul se interpune în comunicarea dintre două părți pentru a intercepta sau modifica datele, adesea pe rețele Wi-Fi nesecurizate.
- MITRE ATT&CK
- Apărare & operațiuni
Bază de cunoștințe publică ce catalogează tacticile și tehnicile observate în atacuri reale, cu identificatori standard (de exemplu T1566 pentru phishing). Oferă un limbaj comun pentru a descrie ce a făcut un atacator și pentru a măsura ce anume acoperă — sau nu — detecțiile tale.
Vezi și: Cyber kill chain, Threat intelligence, Threat hunting, SOC
- MTTD / MTTR— Mean Time To Detect / Mean Time To Respond
- Apărare & operațiuni
Timpul mediu scurs de la începutul unui incident până la observarea lui, respectiv până la limitarea efectelor. Sunt indicatorii care arată cel mai direct dacă investiția în detecție chiar funcționează: un MTTD de zile înseamnă că atacatorul a avut timp de mișcare laterală.
Vezi și: SOC, SIEM, Răspuns la incidente, Lateral movement
N
- NDR— Network Detection and Response
- Apărare & operațiuni
Tehnologie care analizează traficul și comportamentul de rețea pentru a detecta activități suspecte și a sprijini investigația și răspunsul.
- NIS2— Network and Information Security Directive 2
- Conformitate & organisme
Directivă europeană (UE 2022/2555) care extinde cerințele de securitate cibernetică pentru multe sectoare, incluzând igiena cibernetică și instruirea personalului și a conducerii.
Vezi și: DNSC, ENISA, DORA, Cyber hygiene
O
- OAuth 2.0
- Identitate & acces
Cadru de autorizare prin care o aplicație primește acces limitat la resurse în numele unui utilizator, fără a primi parola acestuia. OAuth 2.0 nu este singur un protocol de autentificare.
- OIDC— OpenID Connect
- Identitate & acces
Protocol de identitate construit peste OAuth 2.0, folosit pentru autentificare și transmiterea controlată a informațiilor despre utilizator către o aplicație.
P
- PAM— Privileged Access Management
- Identitate & acces
Procese și instrumente pentru controlul, aprobarea, monitorizarea și rotația accesului privilegiat la sisteme și conturi administrative.
Vezi și: Least privilege, IAM, RBAC
- Passkey
- Identitate & acces
Credențială criptografică legată de un dispozitiv sau manager de credențiale, folosită pentru autentificare fără parolă și rezistentă la phishing atunci când este implementată corect.
Vezi și: WebAuthn/FIDO2, MFA, Password manager
- Password manager
- Identitate & acces
Aplicație care generează și păstrează parole unice într-un seif criptat, reducând reutilizarea parolelor și expunerea la credential stuffing.
Vezi și: Credential stuffing, MFA, Passkey
- Password spraying
- Atacuri & exploatare
Încercarea câtorva parole foarte comune împotriva unui număr mare de conturi, în loc de multe parole împotriva unui singur cont. Rămâne sub pragurile de blocare a contului, ceea ce îl face mai discret decât atacul de forță brută clasic.
Vezi și: Brute force, Credential stuffing, MFA, Password manager
- Passwordless
- Identitate & acces
Autentificare care nu folosește deloc o parolă, ci o cheie criptografică deblocată local prin biometrie sau PIN. Elimină din start parolele refolosite, credential stuffingul și phishingul de parole, pentru că nu există niciun secret de tastat sau de furat.
Vezi și: Passkey, WebAuthn/FIDO2, MFA, Credential stuffing
- Patch
- Apărare & operațiuni
Actualizare software care corectează o vulnerabilitate sau un defect. Aplicarea promptă a patch-urilor este una dintre cele mai eficiente măsuri de securitate.
- Payload
- Atacuri & exploatare
Partea „utilă” a unui atac — codul care execută efectiv acțiunea malițioasă (instalează malware, deschide un backdoor, criptează fișiere) după ce exploit-ul a reușit.
- PCI DSS— Payment Card Industry Data Security Standard
- Conformitate & organisme
Standard obligatoriu contractual pentru orice organizație care stochează, procesează sau transmite date de card. Impune cerințe concrete — segmentare de rețea, criptare, jurnalizare, testare periodică — iar nerespectarea lui poate duce la amenzi din partea procesatorilor sau la pierderea dreptului de a accepta plăți cu cardul.
Vezi și: Criptare, Segmentare de rețea, Pentest, ISO/IEC 27001
- Pentest— Penetration Testing
- Apărare & operațiuni
Evaluare autorizată în care specialiști încearcă să spargă sistemele pentru a găsi și raporta vulnerabilități înainte ca atacatorii reali să le exploateze.
- Pharming
- Phishing & inginerie socială
Redirecționarea victimei către un site fals fără ca ea să apese vreun link, prin otrăvirea rezoluției DNS sau modificarea fișierului hosts. Adresa din bara de navigare pare corectă, ceea ce face atacul mai greu de observat decât phishingul clasic.
Vezi și: DNS spoofing, Phishing, Spoofing, TLS/SSL
- Phishing
- Phishing & inginerie socială
Atac în care atacatorul se dă drept o entitate de încredere (bancă, ANAF, coleg) pentru a păcăli victima să dea date sensibile, să introducă o parolă sau să apese un link malițios. Cel mai frecvent vector de intrare în organizații.
Vezi și: Spear phishing, Smishing, Vishing, Inginerie socială
- Phishing simulation
- Apărare & operațiuni
Exercițiu autorizat care trimite mesaje simulate pentru a exersa recunoașterea și raportarea phishingului. Rezultatele trebuie folosite responsabil, cu scop educațional și reguli clare de protecție a datelor.
Vezi și: Security awareness, Phishing, Spear phishing
- PII— Personally Identifiable Information
- Conformitate & organisme
Informații care pot identifica o persoană (nume, CNP, email, adresă). Protejarea lor este o cerință centrală a GDPR.
- PKI— Public Key Infrastructure
- Rețea & criptografie
Sistemul de chei publice/private, certificate și autorități de certificare care stă la baza încrederii digitale (semnături, HTTPS).
- Pretexting
- Phishing & inginerie socială
Inginerie socială bazată pe un scenariu (pretext) inventat și credibil — de exemplu, atacatorul pretinde că e de la IT support sau de la un furnizor — pentru a obține informații sau acces.
Vezi și: Inginerie socială
- Privilege escalation
- Atacuri & exploatare
Obținerea unor drepturi mai mari decât cele acordate inițial (de la user obișnuit la administrator), pentru a extinde controlul asupra sistemului.
Vezi și: Lateral movement, RCE
- Prompt injection
- Atacuri & exploatare
Atac asupra unui sistem bazat pe modele de limbaj, în care instrucțiuni malițioase sunt ascunse în conținutul pe care modelul îl citește (o pagină web, un document, un email) și sunt tratate ca și cum ar veni de la utilizator. Poate duce la exfiltrarea datelor din context sau la acțiuni neautorizate atunci când modelul are acces la unelte.
Vezi și: AI Act, Exfiltrare de date, Slopsquatting, Least privilege
- Purple Team
- Apărare & operațiuni
Mod de lucru în care echipa ofensivă și cea defensivă colaborează direct, în loc să se testeze reciproc în orb: atacul este executat pas cu pas, iar apărarea verifică imediat ce s-a văzut și ce nu. Scopul nu este un scor, ci îmbunătățirea măsurabilă a detecției.
Vezi și: Red Team, Blue Team, MITRE ATT&CK, Pentest
Q
- Quishing— QR code phishing
- Phishing & inginerie socială
Phishing livrat printr-un cod QR care trimite victima către o pagină falsă, un formular de plată sau o aplicație malițioasă. Codul poate ascunde destinația și poate muta atacul de pe computer pe telefon.
Vezi și: Phishing, Smishing, Typosquatting
R
- RaaS— Ransomware-as-a-Service
- Malware
Model de afaceri infracțional în care un grup dezvoltă și întreține ransomware-ul, iar „afiliați" îl folosesc în atacuri și împart profitul. Explică de ce atacuri sofisticate tehnic sunt executate de operatori cu abilități modeste și de ce același ransomware apare în incidente fără legătură între ele.
Vezi și: Ransomware, Dublă extorcare, APT, Threat intelligence
- Ransomware
- Malware
Malware care criptează fișierele victimei și cere plată (de obicei în criptomonedă) pentru decriptare. Multe grupuri fură și datele înainte de criptare (dublă extorcare).
Vezi și: Malware, Exfiltrare de date
- RAT— Remote Access Trojan
- Malware
Troian care oferă atacatorului control de la distanță asupra sistemului infectat — acces la fișiere, cameră, tastatură.
- Răspuns la incidente
- Apărare & operațiuni
Proces coordonat de pregătire, detectare, analiză, limitare, eradicare și recuperare după un incident de securitate, urmat de lecții învățate.
Vezi și: CSIRT, SOC, IOC, Business continuity
- RBAC— Role-Based Access Control
- Identitate & acces
Model de acces în care drepturile se acordă pe baza rolului utilizatorului (ex: admin, manager, cursant), nu individual pentru fiecare persoană.
Vezi și: IAM
- RCE— Remote Code Execution
- Atacuri & exploatare
Execuție de cod la distanță: capacitatea unui atacator de a rula cod arbitrar pe un sistem țintă prin rețea. Una dintre cele mai grave clase de vulnerabilități.
Vezi și: Exploit, Privilege escalation
- Red Team
- Apărare & operațiuni
Echipă care simulează atacuri reale asupra propriei organizații pentru a testa apărarea. „Ofensiva” din exercițiile de securitate.
- Rootkit
- Malware
Malware conceput să obțină și să ascundă accesul privilegiat pe un sistem, evitând detecția instrumentelor de securitate.
- RPO— Recovery Point Objective
- Apărare & operațiuni
Cantitatea maximă țintă de date pe care organizația acceptă să o piardă, exprimată de obicei ca interval de timp față de ultimul backup sau punct recuperabil.
Vezi și: RTO, Backup 3-2-1, Disaster recovery
- RTO— Recovery Time Objective
- Apărare & operațiuni
Durata maximă țintă în care un serviciu trebuie restaurat după o întrerupere. RTO descrie timpul de recuperare, nu cantitatea de date pierdute.
Vezi și: RPO, Disaster recovery, Business continuity
S
- SAML— Security Assertion Markup Language
- Identitate & acces
Standard care permite schimbul de informații de autentificare între un furnizor de identitate și o aplicație — baza multor implementări SSO enterprise.
- Sandbox
- Apărare & operațiuni
Mediu izolat în care se rulează cod sau fișiere necunoscute pentru a le observa comportamentul fără risc pentru sistemul real.
Vezi și: Malware
- Sandworm
- Apărare & operațiuni
Grup atribuit public GRU (Rusia), cunoscut pentru atacuri distructive — întreruperi ale rețelei electrice din Ucraina și malware-ul NotPetya (2017), care a produs pagube globale de miliarde.
- SBOM— Software Bill of Materials
- Apărare & operațiuni
Inventar structurat al componentelor și dependențelor incluse într-un produs software, folosit pentru identificarea rapidă a expunerii la vulnerabilități și riscuri de supply chain.
Vezi și: Supply chain attack, Managementul vulnerabilităților, CRA
- Secure by design
- Apărare & operațiuni
Abordare prin care securitatea este inclusă de la definirea și proiectarea produsului până la dezvoltare, testare, operare și retragere, nu adăugată doar după apariția incidentelor.
Vezi și: CRA, SBOM, Managementul vulnerabilităților
- Security awareness
- Apărare & operațiuni
Program continuu prin care oamenii învață să recunoască riscurile, să aplice comportamente sigure și să raporteze rapid situațiile suspecte relevante rolului lor.
Vezi și: Phishing simulation, Cyber hygiene, Inginerie socială
- Segmentare de rețea
- Rețea & criptografie
Împărțirea rețelei în zone cu reguli de acces distincte pentru a limita expunerea și mișcarea laterală dacă un sistem este compromis.
Vezi și: Firewall, Zero Trust, Lateral movement
- Session hijacking
- Atacuri & exploatare
Preluarea unei sesiuni autentificate prin furtul sau reutilizarea cookie-ului ori tokenului de sesiune, fără a fi necesară cunoașterea parolei utilizatorului.
Vezi și: XSS, MFA, Zero Trust
- Shadow IT
- Identitate & acces
Aplicații, servicii cloud sau dispozitive folosite pentru munca organizației fără aprobarea și fără vizibilitatea departamentului IT. Nu apar în inventarul de active, nu sunt acoperite de politici și rămân active după plecarea angajatului care le-a creat.
Vezi și: Inventar de active, Suprafață de atac, DLP, Consent phishing
- Shoulder surfing
- Phishing & inginerie socială
Obținerea de informații sensibile privind direct ecranul sau tastatura victimei — în transport public, în open space sau prin camere de supraveghere. Vizează parole, coduri MFA și date afișate pe ecran.
Vezi și: Inginerie socială, Tailgating, OTP
- SIEM— Security Information and Event Management
- Apărare & operațiuni
Platformă care colectează și corelează loguri și evenimente din multe surse pentru a detecta activitate suspectă și a sprijini investigațiile.
- SIM swapping
- Atacuri & exploatare
Preluarea numărului de telefon al victimei prin convingerea operatorului să îl transfere pe o cartelă controlată de atacator. Din acel moment, toate codurile primite prin SMS ajung la atacator — motivul principal pentru care MFA prin SMS este considerat cea mai slabă formă de MFA.
Vezi și: MFA, OTP, TOTP, Inginerie socială, Passkey
- Slopsquatting
- Atacuri & exploatare
Variantă de typosquatting adaptată erei asistenților de cod: atacatorul înregistrează nume de pachete pe care modelele de limbaj le inventează frecvent în sugestii. Dezvoltatorul copiază comanda de instalare sugerată, iar pachetul inexistent devine, între timp, unul real și malițios.
Vezi și: Typosquatting, Supply chain attack, Dependency confusion, Prompt injection
- Smishing— SMS + phishing
- Phishing & inginerie socială
Phishing livrat prin SMS: mesaje false despre colete, plăți, ANAF sau bănci, cu linkuri către pagini clonate. Foarte răspândit în România.
- SOAR— Security Orchestration, Automation and Response
- Apărare & operațiuni
Platformă care conectează instrumente de securitate și automatizează pași din fluxurile de analiză și răspuns prin playbook-uri controlate.
Vezi și: SIEM, SOC, Răspuns la incidente
- SOC— Security Operations Center
- Apărare & operațiuni
Echipa și facilitatea care monitorizează, detectează și răspund la incidente de securitate, de regulă 24/7.
- SOC 2
- Conformitate & organisme
Raport de audit american, frecvent cerut furnizorilor de servicii cloud, care atestă controalele privind securitatea, disponibilitatea, integritatea prelucrării, confidențialitatea și viața privată. Tipul I evaluează un moment, tipul II evaluează funcționarea controalelor pe o perioadă. A nu se confunda cu SOC — centrul operațional de securitate.
Vezi și: ISO/IEC 27001, SOC, GDPR
- Spear phishing
- Phishing & inginerie socială
Phishing țintit pe o persoană sau organizație anume, personalizat cu detalii reale (nume, rol, proiecte) pentru a fi mult mai credibil decât un phishing în masă.
- SPF— Sender Policy Framework
- Rețea & criptografie
Înregistrare DNS care listează serverele autorizate să trimită email în numele unui domeniu. Serverul destinatar compară expeditorul de la nivelul plicului cu această listă. Nu protejează adresa afișată utilizatorului, motiv pentru care nu este suficient singur.
- Spoofing
- Atacuri & exploatare
Falsificarea identității unei surse — adresă de email, număr de telefon, adresă IP sau domeniu — pentru a părea legitimă și a păcăli victima sau sistemele.
- Spyware
- Malware
Software care colectează pe ascuns informații despre utilizator sau organizație și le transmite atacatorului.
- SQL injection— SQLi
- Atacuri & exploatare
Injectarea de comenzi SQL malițioase prin date de intrare care nu sunt validate sau parametrizate corect, pentru a citi, modifica ori șterge date din baza de date a aplicației.
- SSO— Single Sign-On
- Identitate & acces
Mecanism prin care un utilizator se autentifică o singură dată și accesează mai multe aplicații, fără login separat pentru fiecare.
- SSRF— Server-Side Request Forgery
- Atacuri & exploatare
Vulnerabilitate prin care atacatorul determină serverul aplicației să trimită cereri către destinații alese de el, inclusiv servicii interne sau endpointuri cloud care nu sunt accesibile direct din internet.
- Supply chain attack
- Atacuri & exploatare
Compromiterea unui furnizor, bibliotecă software sau serviciu terț pentru a ajunge indirect la multiple victime care au încredere în acel furnizor.
Vezi și: APT
- Suprafață de atac
- Apărare & operațiuni
Totalitatea punctelor prin care un atacator ar putea încerca să intre într-un sistem sau să extragă date: aplicații, conturi, servicii, dispozitive, furnizori și oameni.
Vezi și: Inventar de active, Vulnerabilitate, Zero Trust
T
- Tailgating
- Phishing & inginerie socială
Pătrundere fizică într-o zonă cu acces controlat mergând în spatele unei persoane autorizate, de obicei profitând de politețea ei de a ține ușa. Nu necesită nicio unealtă tehnică și ocolește complet controalele de acces electronice.
Vezi și: Inginerie socială, Pretexting, Shoulder surfing
- Threat hunting
- Apărare & operațiuni
Căutare proactivă, bazată pe ipoteze și date, a activității malițioase care ar putea să nu fi declanșat alertele automate existente.
Vezi și: Threat intelligence, IOC, SIEM
- Threat intelligence
- Apărare & operațiuni
Colectarea și analiza informațiilor despre atacatori, tehnici și campanii active, pentru a anticipa și preveni atacuri.
- Threat modeling
- Apărare & operațiuni
Exercițiu structurat, făcut în faza de proiectare, prin care se stabilește ce se construiește, ce poate merge prost, ce se face în privința asta și dacă analiza a fost suficientă. Mută descoperirea problemelor înainte de scrierea codului, unde costul remedierii este cel mai mic.
Vezi și: Secure by design, Suprafață de atac, Managementul vulnerabilităților, Pentest
- TLS/SSL— Transport Layer Security
- Rețea & criptografie
Protocoale de criptare care securizează comunicația pe internet (lacătul din bara de adrese, HTTPS). SSL este predecesorul depășit al TLS.
- TOTP— Time-based One-Time Password
- Identitate & acces
Cod de unică folosință care se schimbă la fiecare ~30 de secunde, generat de o aplicație de autentificare (Google/Microsoft Authenticator). Un factor MFA frecvent.
- Trojan
- Malware
Program care pare legitim sau util, dar ascunde funcții malițioase care se activează după instalare.
V
- Vishing— Voice + phishing
- Phishing & inginerie socială
Phishing prin apel telefonic (voce), inclusiv apeluri false în numele băncii sau ANAF (spoofing telefonic) prin care atacatorul cere date sau transferuri urgente.
- VPN— Virtual Private Network
- Rețea & criptografie
Tunel criptat între dispozitiv și o rețea, care protejează traficul pe conexiuni nesigure și ascunde adresa IP reală.
Vezi și: TLS/SSL
W
- WAF— Web Application Firewall
- Rețea & criptografie
Filtru care inspectează traficul web către o aplicație și blochează cereri malițioase (injecții, XSS, boți) înainte să ajungă la server.
- Watering hole
- Atacuri & exploatare
Compromiterea unui site legitim frecventat de victimele-țintă, astfel încât acestea să fie infectate când îl vizitează.
Vezi și: Supply chain attack
- WebAuthn/FIDO2— Web Authentication / Fast Identity Online 2
- Identitate & acces
Standarde de autentificare bazate pe criptografie cu cheie publică, folosite de passkey-uri și chei hardware pentru login fără parolă sau MFA rezistent la phishing.
- Whaling
- Phishing & inginerie socială
Spear phishing care vizează „peștii mari” — directori, membri ai conducerii — de obicei pentru fraudă financiară sau acces la date strategice.
Vezi și: Spear phishing, BEC
- Wiper
- Malware
Malware proiectat să șteargă sau să corupă date și sisteme, cu obiectiv distructiv. Spre deosebire de ransomware, recuperarea contra unei plăți nu este scopul principal.
Vezi și: Malware, Ransomware, Backup 3-2-1
- Worm
- Malware
Malware care se poate replica și răspândi automat între sisteme sau rețele, adesea prin exploatarea unei vulnerabilități, fără intervenția directă a utilizatorului.
Vezi și: Malware, Exploit, Lateral movement
X
- XDR— Extended Detection and Response
- Apărare & operațiuni
Platformă care corelează semnale de securitate din endpointuri, identitate, email, cloud și rețea pentru detecție și răspuns într-o vedere comună.
- XSS— Cross-Site Scripting
- Atacuri & exploatare
Injectarea de cod (de obicei JavaScript) într-o pagină web, care se execută în browserul altor utilizatori — folosit pentru furt de sesiuni, date sau redirecționări.
Vezi și: CSRF, SQL injection
Z
Vrei ca echipa ta să înțeleagă acești termeni?
Learning Awarely livrează training de awareness pe roluri, cu evaluări și evidențe. Vezi și blogul pentru cazuri reale.