🛡️ Kako varno ravnate z ActiveX v Officeu
Vsebina članka
ActiveX kontrolniki in makri so programski gradniki, ki jih razvijalci vgradijo v Officeove datoteke (Word, Excel, PowerPoint, Access, Publisher, Visio). Uporabljajo se za avtomatizacijo, obrazce s spustnimi meniji, izračune in podobno.
V praksi jih boste najpogosteje potrebovali pri dokumentih javne uprave — obrazci FURS, ZZZS, e-VEM, dokumenti javnih razpisov, DDV obrazci in podobne datoteke pogosto brez omogočenega ActiveX ali makra sploh ne delujejo pravilno.
Hkrati je ActiveX eden najpogostejših napadalnih vektorjev za dostavo zlonamerne programske opreme v pisarniška okolja. Zato je Microsoft to funkcijo v Officeu privzeto onemogočil.
Ta članek pojasni, kdaj je omogočitev razumljiva, kako jo izvedete čim varneje, in katera odgovornost pri tem preide na vas kot uporabnika.
Kdaj je omogočitev razumljiva
Omogočitev ActiveX ali makra ima smisel samo, ko so izpolnjeni vsi trije pogoji hkrati:
- Vir je dokazljivo zaupanja vreden. Datoteka izhaja iz javne institucije (FURS, ZZZS, MJU, MDDSZ, občina, javno naročilo), znanega poslovnega partnerja ali internega vira v vašem podjetju.
- Datoteko ste pričakovali. Sami ste jo naročili, prenesli s uradne spletne strani institucije, ali pa je bila napovedana.
- Datoteka je funkcionalno smiselna z ActiveX/makrom. Gre za obrazec, kalkulator ali predlogo — ne za »račun«, »ponudbo« ali »sporočilo«, ki tega ne bi rabilo.
Če katerikoli od teh pogojev ni izpolnjen, ne omogočajte ničesar.
Kdaj zagotovo NE omogočate
- Dokument prihaja iz nepoznanega ali sumljivega vira (spam, phishing, nepoznana e-pošta).
- Pošiljatelj se izdaja za institucijo, ampak je e-poštni naslov nenavaden (npr. »furs@informacija-obvestilo.com«).
- Datoteko ste dobili s klikom na povezavo v e-pošti in ne s pretokom z uradne spletne strani.
- Datoteka je »račun«, »ponudba«, »pogodba«, »opomin« ali podobno — ta vsebina ne potrebuje ActiveX ali makra.
- Datoteka je bila že pregledana in ni javno-uradna (npr. Excel od stranke, o katerem niste vedeli, da vsebuje makro).
- Vaš občutek pravi, da je nekaj čudno.
V vseh teh primerih datoteko zaprite, ne omogočajte ničesar in odprite zahtevek za IT podporo. Datoteko bomo brezplačno pregledali.
Kako omogočite (za legitimne primere)
Ko ste opravili preverek in ste prepričani, da je vir zaupanja vreden:
Rumena vrstica za sporočila
Ko odprete datoteko, se pod trakom pojavi rumena vrstica z ikono ščita in gumbom Omogoči vsebino.
- Kliknite Omogoči vsebino.
Pozor: ta klik označi datoteko kot zaupanja vreden dokument trajno. Ob naslednjem odpiranju ne bo več spraševala. Ta pot je primerna samo za datoteke, ki jih uporabljate večkrat (npr. letni FURS obrazec, ki ga izpolnjujete vsak mesec).
Enkratno omogočenje samo za trenutno sejo (priporočena varnejša izbira)
Če boste datoteko odprli enkrat ali dvakrat in ne veste, ali jo boste kdaj še potrebovali:
- Kliknite zavihek Datoteka.
- V območju Varnostno opozorilo kliknite Omogoči vsebino.
- Izberite Dodatne možnosti.
- V pogovornem oknu Microsoft Officeove varnostne možnosti izberite Omogoči vsebino za to sejo.
Ko datoteko zaprete in znova odprete, se opozorilo pojavi znova — kontrolniki niso trajno omogočeni. To pomeni, da po pomoti ne boste na dolgi rok zaupali sumljivi datoteki.
Kako zmanjšate tveganje pri legitimni uporabi
Tudi ko ste prepričani, da je datoteka varna, upoštevajte:
- Ne shranjujte datotek z ActiveX/makri v skupne mape ali OneDrive kot trajno rešitev — vsakdo, ki bo datoteko odprl, bo dedoval vaše zaupanje.
- Ne pošiljajte takih datotek naprej sodelavcem, dokler jih ni pregledala IT podpora ali dokler niste sami prepričani, da so varne.
- Po uporabi zaprite dokument in ne puščajte odprtih Officeovih dokumentov, ki tečejo v ozadju.
- Redno posodabljajte Office — vsaka posodobitev pokrije znane varnostne luknje.
- Ne izklopite obveščanja o ActiveX ali makrih v Središču zaupanja na »Omogoči vse brez pozivov«.
Ta nastavitev pomeni, da bo Office tiho izvedel vsako aktivno kodo v katerikoli datoteki, ki jo odprete.
Vaša odgovornost pri odločitvi za vklop
Pomembno — preberite pozorno.
Microsoftova varnostna opozorila obstajajo zato, ker je omogočanje ActiveX in makrov v resnici tveganje. Ko vklopite katerokoli od zgornjih možnosti, s tem prevzemate odločitev in odgovornost za posledice.
To pomeni:
- Ocena vira je vaša presoja. GRINIT vas je s tem člankom in v procesu podpore izobrazil, kako presoditi vir. Končno odločitev sprejmete vi.
- Posledice okužbe (izguba podatkov, šifriranje datotek, kraja gesel, dostop napadalca do sistema) v primeru, da ste omogočili vsebino iz nepravega vira, so predmet vaše odločitve, ne napake IT podpore.
- V dvomu se javite podpori. Vsak pregled sumljivega dokumenta je brezplačen. Pet minut čakanja na odgovor je vedno cenejše od nekaj dni obnavljanja sistema po okužbi.
Ta razdelitev odgovornosti ni pravni izgovor — je zato, ker se končnega klika ne da avtomatizirati. Le vi veste, ali ste datoteko pričakovali, ali pošiljatelja poznate in ali vam kaj v vsebini deluje čudno.
Kaj naredite, če sumite, da je nekaj šlo narobe
Če ste omogočili vsebino in po tem opazite:
- nenavadno počasen računalnik ali nova okna, ki se pojavljajo brez vzroka,
- zaklenjene datoteke z novo končnico (npr.
.encrypted,.locked), - sporočilo o zahtevi za odkupnino,
- nenavadne prijave v vaše račune ali spremenjena gesla,
- opozorila protivirusnega programa,
takoj:
- Izklopite računalnik iz omrežja (izvlecite mrežni kabel ali izklopite Wi-Fi).
- Pokličite GRINIT podporo — ne pišite e-pošte, pokličite.
- Ne zapirajte računalnika s standardnim ugašanjem, dokler vam ne rečemo.
Hitrost odziva v prvi uri po incidentu je najpomembnejši dejavnik, ali bo škoda majhna ali velika.
Dobro pravilo
ActiveX in makri niso zlo — so orodje. Zloraba tega orodja pa je danes ena najbolj razširjenih poti do okužbe. Razliko naredi vir dokumenta, ne izgled.
Če je dokument iz uradnega vira javne uprave, ki ste ga sami napovedali in prenesli s .gov.si strani — omogočitev je razumljiva.
Če je dokument iz e-pošte, o kateri niste prepričani — pravilo velja preprosto: če ne veste, ne klikajte. Vprašajte podporo.
Vir
Uradna Microsoftova navodila: support.microsoft.com — Omogočanje ali onemogočanje nastavitev ActiveX v Officeovih datotekah