← Wszystkie wpisy

Cyberbezpieczeństwo

Larry wciąż jest w budynku

Na konferencji CyberForward 2026 w Hilversum sekretarz stanu Willemijn Aerdts otworzyła wystąpienie chwytem, który trafił w punkt: historią gry Leisure Suit Larry. Gra, dyskietka, wirus i cały kontynent organizacji, które nie miały pojęcia, co działa na ich systemach. Posłużyła się tym, aby zwrócić uwagę na to, gdzie jesteśmy dzisiaj. Bezpieczeństwo cyfrowe, przekonywała, to znacznie więcej niż technologia. Wymaga współpracy między dziedzinami i sektorami. Ma rację. Ale historia Larry’ego zasługuje na bliższe przyjrzenie się, bo jest bardziej aktualna, niż mogłoby się wydawać.

Jeśli pracowaliście Państwo w IT pod koniec lat osiemdziesiątych, prawdopodobnie pamiętacie tę grę. Jeśli nie, oto krótka wersja: pielęgniarki w holenderskim szpitalu grały w zainfekowaną kopię na systemie rejestracji statusu pacjentów. Banki w Szwajcarii, Niemczech i Anglii straciły ogromne ilości danych. Wirus, znany jako Jerusalem lub Friday the 13th, po cichu rozprzestrzeniał się po każdym pliku wykonywalnym, którego dotknął, a w każdy piątek trzynastego zaczynał je usuwać.

Nikt w tych organizacjach nie zamierzał doprowadzić do naruszenia. Ktoś po prostu uruchomił coś, czego nie powinien był uruchamiać, na sprzęcie, który miał robić coś zupełnie innego. Organizacja zapłaciła cenę, ponieważ nie miała żadnego wglądu w to, co naprawdę dzieje się wewnątrz jej własnych systemów.

To było prawie 40 lat temu. Pytanie, które Aerdts pośrednio postawiła na CyberForward, i przy którym warto się zatrzymać, brzmi: czy rzeczywiście czegokolwiek się nauczyliśmy.

Larry nigdy się nie zmienił. Zmienił tylko strój.

Wirus Jerusalem rozprzestrzeniał się przez dyskietki. Dzisiaj mechanizmem jest karta przeglądarki. Według raportu Verizon 2026 Data Breach Investigations Report liczba wykryć shadow AI w środowiskach firmowych wzrosła czterokrotnie w ciągu jednego roku, a 45% pracowników korzysta już regularnie z narzędzi AI na urządzeniach służbowych. Dwie trzecie pracowników biurowych przyznaje, że używa narzędzi AI w pracy, mimo że są przekonani, iż jest to sprzeczne z polityką firmy. Nie robią tego, aby wyrządzić szkodę. Robią to, ponieważ przyspiesza to i ułatwia ich pracę. Z tego samego powodu ktoś w 1988 roku wsunął dyskietkę z grą do biurowego komputera.

Dane, które wypływają przez te karty przeglądarki, to nie jest nic. Według raportu IBM 2025 Cost of a Data Breach Report naruszenia z udziałem shadow AI kosztowały organizacje średnio 70 000 więcej niż inne incydenty, a ich wykrycie zajmowało średnio 247 dni. Kiedy pracownik wkleja plik klienta, raport finansowy lub projekt umowy do niesprawdzonego narzędzia AI, dane te trafiają do procesu przetwarzania, o którym organizacja nie wie absolutnie nic.

Larry nigdy nie odszedł. Po prostu zaktualizował swoje oprogramowanie.

Dlaczego jest to istotne dla zarządów i zespołów kierowniczych?

Łatwo byłoby przeczytać powyższy akapit i przekazać go działowi IT. To byłaby błędna reakcja.

Powodem, dla którego organizacje zostały zaskoczone przez Larry’ego w 1988 roku, nie było to, że ich zespoły IT były niekompetentne. Powodem było to, że nikt nie zadał strukturalnego pytania: co właściwie działa w tym budynku? To pytanie nie było pytaniem do IT. Było pytaniem organizacyjnym. Odpowiedź wymagała uprawnień, polityki i kultury, w której ludzie czuli się swobodnie, mówiąc szczerze, z jakich narzędzi rzeczywiście korzystają.

To samo dotyczy dzisiaj. Zespoły IT nie mogą zarządzać tym, czego nie widzą, a nie widzą tego, co pracownicy instalują, podłączają lub gdzie wklejają dane za pośrednictwem swoich prywatnych kont i narzędzi działających w przeglądarce. Ta luka nie zamyka się kolejnym firewallem. Zamyka się przywództwem.

Jeśli jesteście Państwo członkiem zarządu lub menedżerem i to czytacie, nie jesteście ofiarą w tej historii. Jesteście osobą, która naprawdę może to zmienić.

W czym Aerdts miała rację: to jest problem współpracy

Ujęcie, które Aerdts zaproponowała na CyberForward, nie dotyczyło technologii. Dotyczyło tego, jak Holandia, jej organizacje i jej sektory współpracują, aby budować prawdziwą odporność cyfrową. To właściwe ujęcie.

Organizacje, które dobrze poradzą sobie ze współczesną wersją Larry’ego, nie są koniecznie tymi z największymi budżetami na bezpieczeństwo. Są to te, w których zarząd zadaje niewygodne pytania, w których pracownicy mogą zgłaszać wątpliwości bez obaw i w których ktoś poświęcił czas, aby zbudować obraz tego, co rzeczywiście działa w całym cyfrowym środowisku organizacji. Ten obraz jest warunkiem wstępnym dla wszystkiego innego. Nie da się priorytetyzować tego, czego się nie widzi.

Współpraca oznacza tu coś konkretnego. Oznacza, że CISO i CFO prowadzą tę samą rozmowę. Oznacza, że menedżer IT i dyrektor HR są zgodni co do tego, co liczy się jako zatwierdzone narzędzie. Oznacza, że MSP lub partner ds. bezpieczeństwa ma wystarczający wgląd w środowisko, aby właściwie wykonywać swoją pracę. Żadna z tych kwestii nie jest problemem czysto technicznym.

Jak w praktyce wygląda “zobaczenie Larry’ego” w 2026 roku?

Praktyczne pytanie nie brzmi, czy Państwa organizacja padła ofiarą naruszenia. Brzmi ono, czy wiedzieliby Państwo, gdyby tak się stało. I czy wiedzą Państwo, co działa w Państwa środowisku w tej chwili.

Oznacza to posiadanie aktualnego inwentarza zasobów: nie tylko serwerów i firewalli, ale także urządzeń końcowych, usług chmurowych, aplikacji SaaS oraz urządzeń, których ludzie używają do łączenia się. Oznacza to wiedzę o tym, z jakich narzędzi AI korzystają Państwa zespoły, oficjalnie i nieoficjalnie. Oznacza to regularne skanowanie, tak aby nowe podatności ujawniały się, zanim znajdą je atakujący. I oznacza to udostępnianie tych informacji osobom, które muszą podejmować decyzje, a nie tylko tym, którzy je wygenerowali.

Krótka uwaga na temat pozycjonowania: Guardian360 buduje platformę Lighthouse, która pomaga organizacjom i ich partnerom robić dokładnie to. Jestem świadomy, że jest to mój interes handlowy, i mówię to wprost. Teza pozostaje aktualna niezależnie od tego: organizacjom zaskoczonym przez Larry’ego w 1988 roku nie brakowało kolejnych zamków. Brakowało im okna.

Pytanie na koniec

Aerdts wezwała do współpracy. To właściwe słowo. Ale współpraca wymaga wspólnego obrazu rzeczywistości, a dla większości małych i średnich firm tego obrazu wciąż brakuje. Zagrożenie nie zmieniło się od 40 lat. Osoba wewnątrz organizacji, robiąc coś, co wydawało się nieszkodliwe, uruchomiła coś, czego nie powinna była uruchamiać, na maszynie, która miała robić coś innego.

Oto pytanie, przy którym warto się zatrzymać: kiedy ostatnio zapytali Państwo swoje zespoły, z jakiego oprogramowania i narzędzi AI rzeczywiście korzystają? Nie co jest na zatwierdzonej liście. Co naprawdę działa.

Jeśli nie potrafią Państwo odpowiedzieć na to z pewnością, Larry być może już jest w budynku.