<?xml version="1.0" encoding="utf-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0">
	<channel>
		<title>Kybernetická bezpečnosť</title>
		<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost</link>
		<description></description>
              <atom:link href="https://hnonline.sk/hn-special/kyberneticka-bezpecnost/feed" rel="self" type="application/rss+xml" />		<item>
			<title>Vysoký faktor ohrozenia, nízky faktor pozornosti. Shadow AI</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96277541-vysoky-faktor-ohrozenia-nizky-faktor-pozornosti-shadow-ai</link>
			<description>Už s nástupom osobných počítačov a internetu, keď si zamestnanci začali inštalovať vlastný softvér bez vedomia IT oddelení, sa začal formovať fenomém „shadow IT“. Rozmach prišiel s nástupom cloudových služieb ako Dropbox či Google Drive, ktoré umožnili obchádzanie firemných pravidel. Bezpečnostné ri...</description>
			<content:encoded><![CDATA[<p>Už s nástupom osobných počítačov a internetu, keď si zamestnanci začali inštalovať vlastný softvér bez vedomia IT oddelení, sa začal formovať fenomém „shadow IT“. Rozmach prišiel s nástupom cloudových služieb ako Dropbox či Google Drive, ktoré umožnili obchádzanie firemných pravidel. Bezpečnostné riziko výrazne narástlo počas pandémie, keď sa práca presunula do režimu na diaľku a s používaním vlastných zariadení.</p>

<p>Analytici predpokladajú, že v roku 2027 bude až 75 percent zamestnancov získavať technológie, upravovať ich či dokonca vytvárať riešenia mimo viditeľnosti IT oddelenia.</p>

<p><strong>Shadow AI</strong></p>

<p>K tieňovému IT sa pridáva nový fenomén – tieňová umelá inteligencia, teda používanie AI nástrojov a agentov mimo kontroly organizácie.</p>

<p>Podľa analýzy spoločnosti Gartner dnes väčšina zamestnancov využíva AI nástroje mimo oficiálne schváleného prostredia organizácie a firmy majú často o tom len minimálny prehľad.</p>

<p>Shadow AI sa preto už teraz radí medzi hlavné bezpečnostné riziká a do roku 2027 bude patriť k najkritickejším výzvam v riadení IT a kybernetickej bezpečnosti.</p>

<p><strong>Bezpečnostný lapsus</strong></p>

<p>Podstata <a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank">kybernetickej hrozby</a> v prípade shadow AI spočíva v strate kontroly. IT oddelenie nevie, aké nástroje zamestnanci používajú, kam odosielajú firemné dáta ani kto má k nim prístup.</p>

<p>Čiže ak iniciatívni zamestnanci do neschválených AI aplikácii natlačia zmluvy a osobné údaje, zdrojový kód alebo firemné know-how, tak faktor kybernetickej hrozby vyletí na škále naliehavosti až na úroveň 9 z desiatich.</p>

<p><strong>Ohrozenie graduje</strong></p>

<p>V prípade agentickej AI je situácia ešte závažnejšia, pretože nejde len o spracovanie dát, ale o rozhodovanie a vykonávanie úloh.</p>

<p>Klasická generatívna AI ako ChatGPT či Copilot vytvára odporúčania a text, ale nič nemení bez pokynov od človeka. Agentická AI funguje inak. AI agent plánuje kroky, rozhoduje sa, vykonáva viacstupňové akcie a prispôsobuje sa v reálnom čase.</p>

<p>AI agenti tak dokážu autonómne vykonávať úlohy, generovať odpovede zákazníkom či zasahovať do procesov. Ak sú nasadené bez dohľadu, môžu spôsobiť chyby s reálnym dopadom – od nesprávnych rozhodnutí až po narušenie prevádzky.</p>

<p><strong>Prečo zapnúť alarm</strong></p>

<p>Trend <a href="https://www.alison-group.sk/report-bezpecnosti/agenticka-ai-sa-stava-zasadnym-vektorom-utoku-presvedci-system-aby-sa-kompromitoval-sam" target="_blank">agentickej AI</a> totiž opúšťa vývojársky svet. Na scénu prichádza generácia no‑code a low‑code platforiem, ktoré možňujú aj osobám bez programátorských znalostí vytvoriť plnohodnotného AI agenta.</p>

<p>Používateľ si vyberie šablónu, poskladá bloky vo vizuálnom editore a v prirodzenom jazyku napíše, čo má agent robiť, od správy e‑mailov až po prístup do CRM či cloudových úložísk. Nástroje cielia na bežného, problematiky neznalého používateľa. Laikovi tak stačí iba účet, pár minút času a nápad, čo chce automatizovať.</p>

<p><strong>Ako vyzerá útok</strong></p>

<p>V prípade útoku cez AI agenta už nestačí sledovať, či útočník ukradol jednotlivé údaje. Dôležitý je rozsah škôd, na ktoré agent dosiahne svojím prístupom. V tomto prípade úspešná prompt injekcia neznamená iba únik konkrétnej informácie.</p>

<p>Útočníkovi sa otvára cesta k automatizovanému pohybu v celej infraštruktúre.  Agent, ktorý má povolenia k API rozhraniam, databázam a interným systémom, sa okamžite mení na nástroj útočníka.</p>

<p><a href="https://www.alison-group.sk/report-bezpecnosti/agenticka-ai-sa-stava-zasadnym-vektorom-utoku-presvedci-system-aby-sa-kompromitoval-sam" target="_blank">Agentická AI</a> má všetky znaky explozívneho rastu a zároveň krátkodobého chaosu. Vykazuje veľmi rýchly rast, či už ide o investície alebo adopciu ale zároveň aj vysokú mieru zlyhaní projektov. K tomu sa začína pridávať prebytok riešení na trhu, nehovoriac o tom, že často vznikajú s nižšou mierou alebo zanedbaním kybernetickej bezpečnosti.</p>

<p><strong>Zákazy nefungujú</strong></p>

<p>Firmy stoja pred zásadnou výzvou ako umožniť inovácie a zároveň si zachovať kontrolu a bezpečnosť. Jednoduché zákazy nefungujú, pretože zamestnanci si budú vždy hľadať cesty, ako si zjednodušiť prácu.</p>

<p>Kľúčom je zavedenie jasných pravidiel, riadeného používania AI a bezpečných nástrojov, ktoré budú dostupné oficiálne. Shadow IT a shadow AI totiž nevznikajú zo zlého úmyslu, ale z potreby pracovať rýchlejšie a efektívnejšie. Práve preto sa ich zvládnutie stáva jednou z najdôležitejších úloh v riadení kybernetickej bezpečnosti.</p>

<p>Analytický tím ALISON Slovakia</p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2026/04/23/6905844.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 24 Apr 2026 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96277541-vysoky-faktor-ohrozenia-nizky-faktor-pozornosti-shadow-ai</guid>
		</item>
		<item>
			<title>Lekári a bezpečáci majú veľa spoločného. Vedia, čo znamená zraniteľnosť</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96242964-lekari-a-bezpecaci-maju-vela-spolocneho-vedia-co-znamena-zranitelnost</link>
			<description>Zraniteľný človek sa ťažšie bráni chorobe, psychickej záťaži alebo nepriaznivým životným okolnostiam. V kyberbezpečnostnom svete je zraniteľnosť slabé miesto, cez ktoré môže útočník preniknúť do siete. Môže ísť o neaktualizovaný program, slabé heslo, chybu v softvéri, v zariadení, v aplikácii alebo...</description>
			<content:encoded><![CDATA[<p>Zraniteľný človek sa ťažšie bráni chorobe, psychickej záťaži alebo nepriaznivým životným okolnostiam.</p>

<p>V  kyberbezpečnostnom svete je zraniteľnosť slabé miesto, cez ktoré môže útočník preniknúť do siete. Môže ísť o neaktualizovaný program, slabé heslo, chybu v softvéri, v zariadení, v aplikácii alebo nedostatočné prístupové práva.</p>

<p>Od zneužitia zraniteľnosti už vedie priama cesta k uloženým citlivým údajom, zašifrovaniu systému alebo nasadeniu škodlivého softvéru do siete.</p>

<p><strong>Existuje protiliek, len ho treba pravidelne užívať</strong></p>

<p>Ak sa tieto slabiny včas opravia, zaplátajú, alebo “<strong>patchujú”</strong>, sieť je bezpečná. Ak sa však zanedbajú, kyberodolnosť siete slabne. Inými slovami, zraniteľnosť nie je útok, ale je niečo ako <strong>vstupná brána pre útočníka</strong>.</p>

<p>Vyhľadávanie zraniteľností je samostatná, nesmierne profitabilná oblasť. Výrobcovia majú rovnako nastavený program, ako tieto zraniteľnosti oznamujú a vydávajú opravy.  Organizovaný kyberzločin však kozmickou rýchlosťou skenuje internet a zariadenia, ktoré sú do neho pripojené, vyhľadáva zraniteľnosti a útočí.</p>

<p><strong>Manažment zraniteľností je prevencia </strong></p>

<p>“Som presvedčený, že manažment zraniteľností by mal byť súčasťou bezpečnostnej stratégie každej nemocnice,” vysvetľuje Benjamín Würfl zo spoločnosti Eviden Slovakia. Takzvaný vulnerability management je jedna z najefektívnejších foriem prevencie proti kybernetickým útokom.</p>

<p>Zdravotnícke zariadenia si uvedomujú stále viac ohrozenia, ktoré pre predstavuje nízka úroveň kyberbezpečnosti. A zároveň si celá spoločnosť uvedomuje aj bariéry.</p>

<p>Benjamín Würfl ti zhrnul stručne: „Ako najväčší problém v slovenských nemocniciach vnímame popri finančných limitoch aj nedostatok kvalifikovaného personálu, ktorý by dokázal zabezpečovať jednotlivé IT a bezpečnostné služby interne.”</p>

<p><strong>Príbeh z praxe</strong></p>

<p>Aj služba manažment zraniteľností môže mať viacero podôb. V jednej zo slovenských nemocníc poskytuje Eviden Slovakia túto službu už viac ako dva roky.</p>

<p>Na začiatku si nemocnica zakúpila vlastné licencie na systém pre manažment zraniteľností a dodávateľ zabezpečoval profylaktické opatrenia a pravidelné skenovanie zraniteľností v rámci jej IT infraštruktúry.</p>

<p>Po dvoch rokoch sa však vzhľadom na nedostatok finančných prostriedkov nemocnica rozhodla nepokračovať v predĺžení licencií. Namiesto toho zvolila model, pri ktorom sa skenovania zraniteľností poskytuje formou služby – VMaaS (Vulnerability Management as a Service).</p>

<p>Ide o plne spravovaný model, ktorý poskytuje Eviden Slovakia viacerým zákazníkom a ktorý sa v praxi ukázal ako efektívny najmä pre zdravotnícke zariadenia.</p>

<p><strong>Ked’služba pláta aj personálne nedostatky</strong></p>

<p>Služba VMaaS šetri interné kapacity IT pracovníkov, ktorých je v nemocniciach dlhodobo nedostatok. V rámci projektu pravidelne realizuje skeny zraniteľností dodávateľ a výsledky prezentuje priamo na stretnutiach s IT tímom nemocnice.</p>

<p>Na základe týchto výstupov následne vykonávajú samotní zamestnanci nemocnice záplaty a opravy v systémoch. V prípade potreby následne dodávateľ realizuje overovacie  skeny, ktoré potvrdzujú, že opravy boli aplikované správne.</p>

<p><strong>Náročné nálezy zvládajú experti</strong></p>

<p>Stáva sa, že niektoré nálezy identifikované manažmentom zraniteľností nevedia pracovníci v nemocnici odstrániť vlastnými silami. V tom prípade si môžu na konkrétne technológie najať ďalších expertov a podľa potrieb riešiť nedostatok kvalifikovaných zdrojov.</p>

<p>Práve tu je najväčšia pridaná hodnota projektu. Nemocnica si dokáže vlastnými silami priebežne zvyšovať úroveň kybernetickej bezpečnosti a zároveň udržiava prehľad o stave svojich IT systémov.</p>

<p><strong>Liek na slabú kondíciu</strong></p>

<p>Od obdobia pandémie COVID-19 počet ransomvérových útokov výrazne narástol. Útočníci často využívajú slabý článok organizácie – nevyškolených zamestnancov. Tí aj v dobrej vôli môžu napríklad otvoriť škodlivú prílohu e-mailu alebo kliknúť na podozrivý odkaz.</p>

<p>V nemocniciach, kde pracujú ľudia rôznych profesií a technickej zdatnosti, je preto veľký priestor na e-learning a školenia kybernetickej bezpečnosti, doplnené o testovanie znalostí a praktické simulácie útokov.</p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2025/10/28/6178035.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 31 Oct 2025 00:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96242964-lekari-a-bezpecaci-maju-vela-spolocneho-vedia-co-znamena-zranitelnost</guid>
		</item>
		<item>
			<title>Keď klikneš, už je neskoro</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96238072-ked-kliknes-uz-je-neskoro</link>
			<description>Procesy na riešenie incidentov v Chrum&amp;Chrum sme nastavili. Ale úple najlepšie je incidentom predchádzať. Školenia, ktoré dávajú zmysel Školenie nemá byť povinná jazda na intranete a preto sme ho postavili na reálnych príkladoch. Komunikujeme bez žargónu, s príbehom, v krátkych 20-minútových dávkach...</description>
			<content:encoded><![CDATA[<p>Procesy na riešenie incidentov v Chrum&amp;Chrum sme nastavili. Ale úple najlepšie je incidentom predchádzať.</p>

<p><strong>Školenia, ktoré dávajú zmysel</strong></p>

<p>Školenie nemá byť povinná jazda na intranete a preto sme ho postavili na reálnych príkladoch. Komunikujeme bez žargónu, s príbehom, v krátkych 20-minútových dávkach a s presahom do osobného života.</p>

<p>Ukázali sme si, ako vyzerá podvodný e-mail, čo robiť pri podozrení na incident, ako nešíriť paniku a ako nenaletieť.</p>

<p>A aby si to ľudia naozaj zapamätali, urobili sme aj simulovaný phishingový test. Výsledky? Prvé prekvapenia, ale aj zvedavosť a dobré otázky.</p>

<p><strong>A čo je tu najdôležitejšie</strong></p>

<p>Školenie nie je jednorazová aktivita. Vytvárame si kultúru, kde sa o <a href="https://cyllium.eu/manazer-kybernetickej-bezpecnosti/" target="_blank">kybernetickej bezpečnosti</a> hovorí prirodzene, nie formálne. Pridali sme pravidelné pripomienky, nástenky a kvízy – nie ako povinnosť, ale ako pripomienku, že každý môže byť prvou aj poslednou líniou obrany.</p>

<p>S našimi IT špecialistami vedieme workshopy na témy bezpečnej správy IT infraštruktúry, s vývojármi diskutujeme pravidlá bezpečného vývoja a v celej firme sa venujeme pravidlám používania umelej inteligencie s dôrazom na bezpečnosť.</p>

<p><strong>Dodávateľ nie je cudzí</strong>. <strong>Je to naša rozšírená firma</strong></p>

<p>Preto venujeme pozornosť našim externým partnerom. Kybernetický incident u dodávateľa môže mať dosah aj na nás.</p>

<p>Začali sme od základnej vety: Náš dodávateľ je naša zodpovednosť.</p>

<p>Nastavili sme hlavné princípy riadenia dodávateľov:</p>

<ul>
	<li>Vyberáme ich aj na základe analýzy rizík.</li>
	<li>Overujeme  ich bezpečnostnú úroveň (certifikácie, testy, skúsenosti).</li>
	<li>Zaväzujeme ich zmluvne k ochrane údajov, mlčanlivosti a k spolupráci pri incidentoch.</li>
	<li>Trváme na možnosti kontrolovať a auditovať ich úroveň bezpečnostných opatrení a to aj u ich subdodávateľov.</li>
</ul>

<p><strong>Zmluvy nie sú len kus papier </strong></p>

<p>Zmluvy sú bezpečnostným nástrojom. A keď sa niečo pokazí, je dobré mať v nich jasne napísané, čo od koho očakávame.</p>

<p>Prešli sme všetky aktívne zmluvy, určili zoznam povolených osôb a vyžiadali si kontaktné osoby pre riešenie incidentov. Tak sme nastavili a podpísali bezpečnostné doložky,</p>

<p>Dodávateľov sme zároveň informovali o našich očakávaniach a bezpečnostných štandardoch. Nechceme ich kontrolovať, ale <strong>spolupracovať s nimi ako s partnermi</strong>, ktorí chápu, že ak sa niečo stane, ideme v tom spolu.</p>

<p><a href="https://www.youtube.com/@Taktotorobimja" target="_blank">Takto to robím ja.</a></p>

<p>Každý mesiac sa s vami delí o svoje praktické skúsenosti skúsený <a href="https://cyllium.eu/manazer-kybernetickej-bezpecnosti/" target="_blank">manažér kybernetickej bezpečnosti</a>. Sme svedkami spoločnej cesty bezpečáka a firemného manažmentu vo fiktívnej potravinárskej firme, ktorá buduje svoju kyberbezpečnosť od základov</p>

<p><strong><em>Andrej Mišura</em></strong><em> má dvadsať rokov skúsenosti v oblasti IT, bol vyhlásený za manažéra kybernetickej bezpečnosti roka 2024. V súčasnosti je riadiacim partnerom skupiny Cyllium</em></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2025/09/30/6077985.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 03 Oct 2025 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96238072-ked-kliknes-uz-je-neskoro</guid>
		</item>
		<item>
			<title>Je užitočné odhaliť slabé miesta skôr, než to urobia útočníci a regulátor</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96202842-je-uzitocne-odhalit-slabe-miesta-skor-nez-to-urobia-utocnici-a-regulator</link>
			<description>Zatiaľ čo kedysi stačilo preveriť vo firemnej sieti niekoľko základných slabín v softvéri, dnes sa už firmy musia brániť sofistikovaným útokom, ktoré kombinujú technické zraniteľnosti so sociálnym inžinierstvom. Od základky po univerzitu Organizácie si v súčasnosti objednávajú penetračné testy podľa...</description>
			<content:encoded><![CDATA[<p>Zatiaľ čo kedysi stačilo preveriť vo firemnej sieti niekoľko základných slabín v softvéri, dnes sa už firmy musia brániť sofistikovaným útokom, ktoré kombinujú technické zraniteľnosti so sociálnym inžinierstvom.</p>

<p><strong>Od základky po univerzitu</strong></p>

<p>Organizácie si v súčasnosti objednávajú penetračné testy podľa náročnosti a toho, čo si chcú overiť. Základné testy preverujú konkrétne systémy, aplikácie či infraštruktúru. Sofistikovanejší scenár, ako je red teaming, simuluje komplexný hackerský útok zo všetkých smerov. Špeciálna kategória penetračných testov overuje aj splnenie zákonných smerníc a noriem.</p>

<p>Najnáročnejšou kategóriou sú TLPT testy (Threat-Led Penetration Testing), nazývané ako ultimátny test bezpečnosti. Vykonávajú sa najmä vo finančných inštitúciách a v segmentoch kritickej infraštruktúry. Trvajú aj niekoľko mesiacov a simulujú útoky, ako ich robia vysoko organizované APT skupiny. Testovací tím sa tu snaží preniknúť do systému akýmkoľvek spôsobom, vrátane sofistikovaných kombinovaných útokov, sociálneho inžinierstva a dlhodobej infiltračnej činnosti.</p>

<p><strong>Je to jasné</strong></p>

<p>Cieľ etického hackingu však zostáva stále rovnaký - nájsť zraniteľnosti skôr, ako ich objavia útočníci. A tak testujú aplikácie, riešenia alebo systémy v extrémnych podmienkach. Etickí hackeri skúšajú, ako sa systém správa pri neočakávaných situáciách, či obsahuje nezdokumentované chyby a ako by sa dal zmanipulovať.</p>

<p>Tento proces je hľadanie niečoho, čo ešte nebolo objavené. Hackeri sa snažia donútiť systém, aby sa správal inak, než bol naprogramovaný.  Ak sa im to podarí, majú v rukách prienikový bod.</p>

<p><strong>Nástroje sú výborné, ale</strong></p>

<p>Na trhu už existujú nástroje, ktoré dokážu automaticky identifikovať známe zraniteľnosti. Sú naprogramované na vykonávanie konkrétnych útokov, takzvaných exploitov. Čiže v podstate majú v sebe predpripravené zraniteľnosti, ktoré sa dajú využiť. Každý, kto si kúpi nástroj, môže vykonať útok.</p>

<p>Pridaná hodnota kvalitného testovacieho tímu sa však začína tam, kde sa končí výkon týchto nástrojov. Rozdiel medzi automatizovaným útokom a prácou etických hackerov je v kreativite a schopnosti objavovať nové slabiny.</p>

<p>Jadro toho, čo robia kvalifikovaní profesionáli, je <a href="https://citadelo.com/sk/tested-technology" target="_blank">vytváranie nových techník</a> a exploitov pre systémy, kde ešte existujú zraniteľnosti, ktoré doposiaľ neboli odhalené a zdokumentované.</p>

<p><strong>Správa z odvrátenej strany</strong></p>

<p>Ak sa dnes niekto rozhodne, že chce byť kybernetický zločinec, nemusí mať hĺbkové znalosti. Kriminálne gangy už fungujú ako organizované podniky, kde si delia prácu. Niektorí programujú malvér, iní ho šíria, ďalší kradnú databázy kreditných kariet a niekto iný ich dokáže speňažiť.</p>

<p>Umelá inteligencia posúva tento model ešte ďalej. Znižuje bariéru vstupu do kybernetickej kriminality a umožňuje menej skúseným útočníkom vykonávať činnosti, ktoré si kedysi vyžadovali roky skúseností. S rozvojom AI bude bezpečnosť ešte komplikovanejšia a obrancovia sa musia, pochopiteľne,  prispôsobiť.</p>

<p><strong>AI aj tu</strong></p>

<p>Umelá inteligencia už dnes dokáže analyzovať kód, hľadať zraniteľnosti, generovať phishingové útoky, dokonca vykonávať autonómne útočné operácie. No zároveň pomáha pri obrane – zlepšuje detekciu útokov, opravuje chyby v systémoch a chráni dáta.</p>

<p>Či sa dostaneme do bodu, kde umelá inteligencia bude hackerom aj obrancom zároveň, je otázka času. No jedno je isté – kybernetická bezpečnosť sa už nikdy nebude riadiť len pravidlami ľudí. Rozmachom umelej inteligencie vstupuje do tejto hry niečo oveľa rýchlejšie a nepredvídateľnejšie.</p>

<p><strong>Zraniteľnosť najvyššej priority</strong></p>

<p>Kybernetická bezpečnosť sa posúva od útokov na zariadenia k útokom na dáta. A tam už čoraz menej záleží na tom, kde sa nachádza samotný používateľ. Útočníci sa už nepotrebujú „vlámať“ do konkrétneho počítača. Potrebujú sa dostať k vašim súborom. A pokiaľ sú tieto súbory niekde v cloude, cesta môže byť napríklad cez phishingové útoky.</p>

<p>Sociálne inžinierstvo tak zostáva jednou z najefektívnejších zbraní útočníkov. Riziká na bežných používateľov číhajú na webových stránkach, v e-mailoch, na sieťach aj v neznámych médiách.</p>

<p><strong>Tomáš Horváth</strong></p>

<p><strong>kyberbezpečnostný konzultant </strong><a href="https://citadelo.com/sk/tested-technology" target="_blank"><strong>Citadelo</strong></a></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2025/03/27/5417297.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 28 Mar 2025 00:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96202842-je-uzitocne-odhalit-slabe-miesta-skor-nez-to-urobia-utocnici-a-regulator</guid>
		</item>
		<item>
			<title>Čas na realitu: Ako sme na tom s kyberbezpečnosťou?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96197333-cas-na-realitu-ako-sme-na-tom-s-kyberbezpecnostou</link>
			<description>Po úvodnom mesiaci mám jasnejšiu predstavu o tom, ako firma funguje, aké sú jej kritické procesy a ako je, respektíve nie je, riadená bezpečnosť. Dojmy nestačia, potrebujeme dáta. Skutočný obraz bezpečnosti dokáže poskytnúť len detailné technologické a procesné overenie stavu, čo odhalí silné a aj s...</description>
			<content:encoded><![CDATA[<p>Po úvodnom mesiaci mám jasnejšiu predstavu o tom, ako firma funguje, aké sú jej kritické procesy a ako je, respektíve nie je, riadená bezpečnosť.</p>

<p>Dojmy nestačia, potrebujeme dáta. Skutočný obraz bezpečnosti dokáže poskytnúť len detailné technologické a procesné overenie stavu, čo odhalí silné a aj slabé stránky našej ochrany.</p>

<p>Naša fiktívna firma Chrum&amp;Chrum spĺňa <a href="https://www.youtube.com/watch?v=oZWbvuzei-4" target="_blank">identifikačné kritéria</a> Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti. Sme <strong>prevádzkovateľ základnej služby </strong>(PZS).</p>

<p>Overovanie úrovne stavu bezpečnosti má jasný postup a je to niečo ako zdravotná prehliadka firmy.</p>

<p><strong>Zdravotná prehliadka</strong></p>

<p>Presne pochopíme stav a nakreslíme štartovaciu čiaru, nech je akákoľvek. Cieľom nie je hľadať vinníkov, ale reálne zistiť, kde máme slabé miesta a ako ich odstrániť skôr, než spôsobia reálne škody.</p>

<p>Overovanie je rozdelené do troch kľúčových oblastí</p>

<p><strong>1. GAP analýza – kde máme medzery</strong></p>

<p>Porovnali sme aktuálny stav firemnej bezpečnosti s požiadavkami zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, Vyhlášky č. 362/2018 Z. z. o bezpečnostných opatreniach a osvedčenými medzinárodnými štandardmi, napríklad ISO 27001.</p>

<p>Identifikovali sme oblasti, kde chýbajú procesy, dokumentácia alebo technologické riešenia v kybernetickej bezpečnosti.</p>

<p>Vytvorili sme základný zoznam prioritných zistení.</p>

<p><strong>2. Technologické overenie úrovne bezpečnosti – ako sú na tom naše systémy</strong></p>

<p><strong>Testovanie zraniteľností</strong></p>

<p>Použili sme špecializovaný nástroj na skenovanie zraniteľností. Zisťujeme, či naše servery, sieťové prvky a koncové stanice obsahujú kritické zraniteľnosti. Výsledky ukázali, či sú zariadenia pravidelne aktualizované a či tam nie sú zraniteľnosti z predchádzajúcich rokov.</p>

<p><strong>Hardening a bezpečné nastavenie</strong></p>

<p>Na overenie konfigurácie systémov sa používajú bezpečnostné implementačné príručky STIG, pričom k dispozícií sú aj iné príručky zo zdrojov CIS alebo ENISA. Kontrola tu ukáže, že viaceré platformy, technológie a sieťové zariadenia majú aplikované aspoň minimálne bezpečnostné opatrenia.  Sem patrí politika hesiel, kontrola deaktivácie nepoužívaných sieťových služieb alebo protokolov pre vzdialený prístup.</p>

<p><strong>Kontrola zabezpečenia Microsoft Active Directory Domain Services</strong></p>

<p>Active Directory je srdcom firemnej infraštruktúry a nesprávne nastavenie predstavuje kritické riziko.</p>

<p>Aj tu sme použili príručky STIG určené pre Active Directory a navyše aj obľúbený komunitný nástroj PingCastle. Oboje slúži na to, aby sme odhalili dizajnové a bezpečnostné problémy.</p>

<p><strong>Bezpečnosť cloudovej infraštruktúry v Microsoft 365</strong></p>

<p>Firma Chrum&amp;Chrum používa Microsoft 365 na e-maily, dokumenty a firemnú spoluprácu, takže preverujeme nastavenia. Naša biznis verzia licencií umožňuje použiť <strong>Microsoft Secure Score</strong>, ktorý vyhodnocuje úroveň ochrany. Dá sa takto identifikovať chýbajúca viacfaktorová autentifikáciu (MFA) pre vybrané privilegované účty a aj slabé zabezpečenie zdieľania citlivých dokumentov.</p>

<p><strong>3. Procesné overenie – ako je bezpečnosť riadená</strong></p>

<p>Overujeme spôsob, akým firma riadi bezpečnostné procesy a hľadáme slabé miesta.</p>

<p><strong>Riadenie zmien</strong></p>

<p>Každá firma musí mať systematický proces riadenia zmien v IT infraštruktúre. Zmeny v konfiguráciách serverov, siete alebo aplikácií sa musia vždy schvaľovať a zaznamenávať.</p>

<p><strong>Manažment záplat</strong></p>

<p>Servery a koncové zariadenia si vyžadujú inštaláciu najnovších bezpečnostných aktualizácií. Pravidelný mechanizmus kontroly a aplikácie záplat znižuje riziko zneužitia známych zraniteľností.</p>

<p><strong>Kontinuita prevádzky a zálohovanie</strong></p>

<p>Kontrolujeme existujúce zálohovacie mechanizmy a preverujeme ich súlad s požiadavkami manažmentu. Ak sa kritické databázy zálohujú iba raz týždenne, pri výpadku by to znamenalo stratu cenných dát. Test obnovy zo zálohy sa musí robiť pravidelne, aby firma vedela rýchlo reagovať v prípade výpadku.</p>

<p><strong>Riadenie nasadzovania zmien</strong></p>

<p>Nasadzovanie nových verzií aplikácií, aktualizácií alebo zmien v konfiguráciách systémov musí byť jednotný proces. Ak by sa nové verzie softvéru alebo kritické aktualizácie nasadzovali ad hoc bez dostatočného testovania, zvyšuje to riziko výpadkov a bezpečnostných problémov. Absencia testovacieho prostredia a nejasná zodpovednosť za nasadzovanie a schvaľovanie zmien situáciu nezlepšila.</p>

<p><strong>Výsledky sú na stole</strong></p>

<p>Výsledky hĺbkového overenia úrovne bezpečnosti som predstavil bezpečnostnému výboru. Niekedy to nie je príjemné počúvanie, no vedenie prijalo fakty.  Zložili sme si ružové okuliare.</p>

<p>Overenie nebolo len papierovou byrokraciou. Bol to prvý skutočný pohľad do bezpečnosti firmy a jasný signál, že je čas konať.</p>

<p>V marci nás čaká ďalší dôležitý krok – <strong>inventarizácia aktív a ich klasifikácia</strong>. Už vieme, kde máme slabé miesta, teraz si musíme definovať, čo je pre nás najcennejšie a ako to primerane chrániť.</p>

<p><a href="https://www.youtube.com/@Taktotorobimja" target="_blank"><strong>Takto to robím ja.</strong></a></p>

<p>Každý mesiac sa s vami delí o svoje praktické skúsenosti skúsený profesionál. Sme svedkami spoločnej cesty bezpečáka a firemného manažmentu vo fiktívnej potravinárskej firme, ktorá buduje svoju kyberbezpečnosť od základov</p>

<p><strong><em>Andrej Mišura</em></strong><em> má dvadsať rokov skúsenosti v oblasti IT, bol vyhlásený za manažéra kybernetickej bezpečnosti roka 2024. V súčasnosti je riadiacim partnerom </em><a href="https://cyllium.eu/o-firme/" target="_blank"><em>skupiny Cyllium</em></a></p>

<p>Poradňa 1/12, odporúčania a odpovede na otázky účastníkov webináru</p>

<p> <a href="https://www.youtube.com/watch?v=oZWbvuzei-4" target="_blank"><strong>Vyhodnotenie a registrácia firmy podľa novelizácie Zákona o kybernetickej bezpečnosti.</strong></a></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2025/02/27/5296053.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 28 Feb 2025 00:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96197333-cas-na-realitu-ako-sme-na-tom-s-kyberbezpecnostou</guid>
		</item>
		<item>
			<title>Dovolenky sú v plnom prúde a spolu s nimi kybernetické útoky</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96032741-dovolenky-su-v-plnom-prude-a-spolu-s-nimi-kyberneticke-utoky</link>
			<description>Už v júni tohto roka zaznamenali výskumníci bezpečnostného tímu Check Point Research v súvislosti s dovolenkami a prázdninami 60-percentný nárast útokov v medziročnom porovnaní. Pre mnohých nastáva vytúžený oddych od utíšenia pandémie, a preto je možné, že strácajú obozretnosť v súvislosti s kyberne...</description>
			<content:encoded><![CDATA[<p>Už v júni tohto roka zaznamenali výskumníci bezpečnostného tímu Check Point Research v súvislosti s dovolenkami a prázdninami 60-percentný nárast útokov v medziročnom porovnaní.</p>

<p>Pre mnohých nastáva vytúžený oddych od utíšenia pandémie, a preto je možné, že strácajú obozretnosť v súvislosti s <strong><a href="https://www.aliter.com/sk/kyberneticka-bezpecnost" target="_blank">kybernetickou bezpečnosťou</a></strong>. Či už ide o podvodné maily, ktoré ponúkajú online check-in, alebo neodolateľné zľavové ponuky na hotely a letenky. Hackeri kradnú identitu známych spoločností a skúšajú, ktorý nedočkavý dovolenkár klikne na phishingový e-mail.</p>

<p>Šírka dostupných zariadení a technológií, ktoré často využívame bez uváženého zabezpečenia, zároveň významne zjednodušuje kybernetické útoky kedykoľvek a kdekoľvek. Hackeri sú si aktuálnych zraniteľností veľmi dobre vedomí a neváhajú ich využiť.</p>

<p>Asi málokto si želá počas dovolenky získať suvenír v podobe „vybieleného účtu“, nabúraného telefónu a straty prihlasovacích údajov do mailov, sociálnych sietí a iných aplikácií.</p>

<p>Nehovoriac už o situácii, ak máte ešte aj nainštalované pracovné aplikácie v súkromnom telefóne, čím pravdepodobne porušujete interné smernice a zároveň aj ohrozujete zamestnávateľa.</p>

<p>Na to, aby ste sa chránili pred kybernetickými hrozbami, nemusíte byť certifikovaný bezpečnostný expert. Tieto základné odporúčania vám pomôžu znížiť pravdepodobnosť, že sa stanete obeťou kybernetického útoku.</p>

<h3>Čo odporúčame ako jednoduchú bezpečnostnú prevenciu</h3>

<ul>
	<li><span style="color:#0000CD"><strong>Vypnutie automatického pripojenia na WiFi aj bluetooth.</strong></span> Tým sa zariadenie automaticky nepripojí do verejne dostupnej nezabezpečenej siete.</li>
	<li><span style="color:#0000CD"><strong>Zálohu všetkých súborov.</strong></span> Ak sa stanete obeťou kybernetického útoku, stále budete mať prístup k svojim dôležitým súborom.</li>
	<li><span style="color:#0000CD"><strong>Zmenu často používaných hesiel.</strong></span> Vyhnite sa používaniu jednoduchých fráz, osobných informácií alebo číselných sekvencií 123.</li>
	<li><strong><span style="color:#0000CD">Nastavenie platobných limitov na bankových kartách a pohybov na účte.</span></strong> Bankové aplikácie už poskytujú klientom možnosť prispôsobiť si v aplikácii limity na kartách a notifikácie o pohyboch na bankových účtoch.</li>
</ul>

<h3>Na čo dbať počas dovolenky</h3>

<ul>
	<li><strong><span style="color:#0000CD">Nanajvýš opatrné zaobchádzanie s verejnými sieťami.</span></strong> Ak je to možné, vyhnite sa verejným pripojeniam, ktoré nie sú chránené heslom. Ak nie, vyhnite sa aspoň aplikáciám, kde je nutná identifikácia.</li>
	<li><span style="color:#0000CD"><strong>Obmedzenie používania verejne dostupných nabíjačiek.</strong></span> Tieto nabíjacie stanice môžu byť vystavené škodlivému softvéru. Môžu uzamknúť mobil a následne exportovať citlivé informácie, ako sú heslá, fotky, správy a informácie o bankových účtoch.</li>
	<li><span style="color:#0000CD"><strong>Prednostne využívanie kreditnej karty pri platení.</strong></span> S kreditnou kartou sa dosiahne pri platení dodatočná bezpečnosť, keďže karta sa neviaže priamo na bankový účet.</li>
	<li><span style="color:#0000CD"><strong>Nákup iba cez webovú stránku HTTPS.</strong></span> Posledné písmeno „S“ znamená bezpečnostnú funkciu, ktorá chráni vaše zariadenie pri online nákupe pred vírusmi a malvérom.</li>
</ul>

<p> </p>

<p><strong><em>Monika Filingrová, biznis analytička Aliter Technologies, a. s.</em></strong></p>

<p> </p>

<p> </p>

<p> </p>

<p> </p>

<p> </p>

<p> </p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/07/28/1888247.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 29 Jul 2022 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96032741-dovolenky-su-v-plnom-prude-a-spolu-s-nimi-kyberneticke-utoky</guid>
		</item>
		<item>
			<title>Dokonalá ochrana proti phishingu?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96032737-dokonala-ochrana-proti-phishingu</link>
			<description>Keď vlani viac ako stovka odborníkov na IT bezpečnosť dostala otázku, čo považujú za najaktuálnejšiu hrozbu v kybernetickom priestore, vyše polovica z nich uviedla phishing. Rok predtým pritom phishing označila len necelá tretina respondentov. Phishing je pre organizácie veľký postrach najmä preto,...</description>
			<content:encoded><![CDATA[<p>Keď vlani viac ako stovka odborníkov na IT bezpečnosť dostala otázku, čo považujú za najaktuálnejšiu hrozbu v kybernetickom priestore, vyše polovica z nich uviedla phishing. Rok predtým pritom phishing označila len necelá tretina respondentov.</p>

<p>Phishing je pre organizácie veľký postrach najmä preto, lebo zvykne stáť na začiatku závažných kybernetických útokov, zameraných napríklad na vydieranie s využitím ransomvéru, alebo na krádeže citlivých dát.</p>

<p> </p>

<p>Preto prinášame najčastejšie príklady phishingu a zároveň tipy, ako ich eliminovať.</p>

<h3>1. Kobercový nálet e-mailmi</h3>

<p>E-mailový phishing je najznámejšia a najrozšírenejšia forma phishingu. Typickým príkladom je rozposielanie hromadných e-mailov, ktoré budia dojem, že pochádzajú od známej, dôveryhodnej značky.</p>

<p>Príjemcu vyzývajú k nejakému úkonu, zvyčajne podmienenému kliknutím na odkaz alebo otvorením priloženého súboru. Cieľom je však dostať do počítača adresáta škodlivý kód.</p>

<p>Na čo dávať pozor a ako sa brániť? Niekedy stačí venovať pozornosť gramatickým chybám a pred reakciou porozmýšľať o relevantnosti e-mailu. Rozkliknutím adresy odosielateľa môžete „preskúmať“ doménu, z ktorej e-mail prišiel.</p>

<p>Zvýšiť ostražitosť treba napríklad aj pri odkazoch v skrátenej podobe, tie sa totiž používajú na oklamanie bezpečnostných e-mailových brán (Secure Email Gateways). Pre vyššiu bezpečnosť je možné aplikovať systém na identifikáciu podvodných domén v kombinácii s okamžitým zablokovaním prístupov na takéto domény.</p>

<h3>2. Telefonický phishing</h3>

<p>Pri phishingu v angličtine označovanom ako vishing (telefonát) a smishing (SMS) zostávajú ciele útočníkov rovnaké, ale namiesto e-mailu využívajú na oklamanie obetí telefón.</p>

<p>Typickým príkladom je, keď sa podvodníci vydávajú za predstaviteľov dodávateľskej firmy, e-shopu, servisného strediska alebo finančnej inštitúcie a snažia sa vylákať od obete napríklad prihlasovacie údaje alebo detaily platobnej karty.</p>

<p>V tomto prípade si všímajte, či telefonát neprichádza z nezvyčajnej lokality, ale podozrivé by malo byť aj to, ak volajúci príliš nalieha na okamžité poskytnutie údajov a snaží sa vyvolať dojem časovej tiesne.</p>

<p>Väčšina organizácií navyše využíva niekoľkostupňové overovanie používateľa a nikdy nežiada o poskytnutie kompletných osobných údajov. Pravidlom by malo byť nereagovať na neznáme alebo „skryté“ telefónne čísla a na esemesky nereagovať vôbec.</p>

<div class="se-embed se-embed--photo">
    <figure class="se__figure">
    <a class="se__anchor image-popup-vertical-fit open-gallery--photoswipe-embed" href="https://static.hnonline.sk/images/slike/2022/07/28/1888371.png" title="">
       <img class="se__img" src="https://static.hnonline.sk/images/slike/2022/07/28/1888371.png?1659085265" alt="image">
    </a>
     <div class="se__meta">
            <div class="se__caption"></div>        
            <div class="se__source">
               <i class="se__icon fa fa-camera"></i>
              <span class="se__caption"> </span>
            </div> 
    </div>
    </figure >
</div>

<h3>3. Phishing na sociálnych sieťach</h3>

<p>Neprekvapuje, že sociálne médiá sa stali obľúbeným miestom pre phishingové útoky. Podvodníci využívajú na zlákanie obetí cielené reklamy alebo posielajú správy priamo cez chatovacie aplikácie sociálnych médií.</p>

<p>Cieľom nebýva vždy iba snaha nakaziť počítač obete škodlivým kódom, ale aj nalákať ľudí na rôzne rizikové investičné schémy a podobne.</p>

<p>Tu treba zvýšiť ostražitosť napríklad pri notifikáciách s odkazmi, ale aj v prípade neštandardných a podozrivých priamych správ. Najmä ak sa nás odosielateľ snaží presvedčiť, aby sme zdieľali svoju obrazovku, poskytli mu vzdialený prístup do zariadenia či osobné údaje.</p>

<p>Každá sociálna sieť navyše umožňuje bezpečnostné nastavenia profilu a v tomto prípade platí, že „menej znamená viac“.</p>

<p>Základom je v čo najväčšej miere obmedziť svoj profil ako verejný a na komunikáciu využívať iné, šifrované a zabezpečené aplikácie, nie tie na sociálnych sieťach.</p>

<h3>4. Cielený phishing</h3>

<p>Spear phishing predstavuje sofistikovanejšie sociálne inžinierstvo, keď si útočníci z voľne dostupných zdrojov na internete, výročných správ alebo médií vytypujú a oslovujú vybrané osoby alebo skupiny osôb v organizácii. Oslovia ich, vydávajúc sa za internú osobu alebo napríklad za partnerskú firmu, s konkrétnou požiadavkou.</p>

<p>Príkladom je uskutočnenie finančných transakcií, odcudzenie citlivých a dôverných údajov či infiltrácia s cieľom kompromitácie samotnej organizácie. Vytypovanou obeťou cieleného phishingu môže byť napríklad účtovníčka, administrátor IT, ale aj vrcholový manažment, ktorý nebýva až taký obozretný.</p>

<p>Obranou je zvýšená pozornosť voči nezvyčajným požiadavkám alebo nepravidelným žiadostiam, ktoré prichádzajú napríklad z iných oddelení či partnerských firiem.</p>

<p>Útočníci sa týmto spôsobom tiež usilujú presmerovať obete na podvodné weby, a to zahrnutím odkazov na dokumenty uložené na zdieľaných úložiskách, prípadne získať prihlasovacie údaje žiadosťou o prihlásenie používateľa.</p>

<p>Nápomocné sú technológie obmedzovania prístupov na nebezpečné či podozrivé webové stránky, úložiská alebo nástroje na <strong><a href="https://kemptechnologies.com/solutions/zero-trust-access-gateway" target="_blank">kontrolu a riadenie prístupov do IT systémov a firemných aplikácií</a></strong>.</p>

<h3>Nevyhnutné technológie</h3>

<p>Spoločným menovateľom prevencie pred akýmkoľvek phishingom je byť prirodzene podozrievavý a ostražitý voči e-mailom, správam alebo telefonátom. Stopercentnú ochranu však ani týmto spôsobom nikto nezíska, preto je pre organizácie dôležité aj technologické zabezpečenie.</p>

<p>Vhodným je napríklad nástroj na <a href="https://www.progress.com/moveit" target="_blank"><strong>monitorovaný šifrovaný prenos informácií</strong></a> (Secure Manage File Transfer), ktorý umožňuje bezpečne posielať aj prijímať citlivé dáta voči externým partnerom alebo systémom alebo ich zdieľať v zabezpečenom adresári, kam majú prístup iba oprávnení používatelia. Ak sa eliminuje nekontrolovaná výmena súborov, znižuje sa aj riziko phishingu.</p>

<p>Ak už útočník sociálne inžinierstvo zneužije a akýmkoľvek spôsobom prenikne do siete alebo kompromituje zariadenie, neostáva nič iné ako mať efektívny monitoring v reálnom čase, <a href="https://www.flowmon.com/en/products/software-modules/anomaly-detection-system" target="_blank"><strong>systém na okamžitú detekciu podozrivej komunikácie</strong></a> a nástroje na <a href="https://www.synapsa.tech/synapsa-platform/interconnector/" target="_blank"><strong>automatizovanú odozvu a blokovanie útokov</strong></a>. Teda technológie, ktoré umožnia podozrivé udalosti nielen zachytiť, ale na ne aj včas a správne reagovať.</p>

<p> </p>

<p><strong><em>Roman Čupka, hlavný konzultant Progress | Flowmon a CEO Synapsa Networks</em></strong></p>

<p> </p>

<p> </p>

<p> </p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/07/28/1888244.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 29 Jul 2022 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96032737-dokonala-ochrana-proti-phishingu</guid>
		</item>
		<item>
			<title>Máte počítač alebo mobil? Tak sa stávate cieľom útokov</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96032734-mate-pocitac-alebo-mobil-tak-sa-stavate-cielom-utokov</link>
			<description>Vlny podvodných mailov a správ sú čoraz agresívnejšie. Najčastejšími cieľmi phishingu na Slovensku sú subjekty vo verejnej správe a v bankovníctve, respektíve klienti bánk. Sme svetoví Phishing bol aj minulý rok najrozšírenejšia forma kybernetického útoku. Spôsoby útočníkov sa príliš nemenia, stále...</description>
			<content:encoded><![CDATA[<p>Vlny podvodných mailov a správ sú čoraz agresívnejšie. Najčastejšími cieľmi phishingu na Slovensku sú subjekty vo verejnej správe a v bankovníctve, respektíve klienti bánk.</p>

<h3>Sme svetoví</h3>

<p>Phishing bol aj minulý rok najrozšírenejšia forma kybernetického útoku. Spôsoby útočníkov sa príliš nemenia, stále používajú podobné triky, ako sú imitácie poštových a doručovateľských služieb a bánk.</p>

<p>„Za prvý polrok 2022 vzrástol počet phishingových útokov na Slovensku o 31 percent v medziročnom porovnaní,“ konštatuje Ján Doboš, ktorý stojí v prvej línii ochrany kybernetického priestoru štátu. Celkovo bolo evidovaných 176 396 phishingových útokov, čo zahŕňa útoky „odrezané“ bezpečnostnými prvkami, pokusy aj reálne incidenty.</p>

<h3>Na toto zabudnite</h3>

<p>Pred rokmi sa predpokladalo, že vlny phishingu súvisia so sezónnosťou, čiže s prázdninami, so sviatkami alebo s výpredajmi. Väčšina používateľov ešte stále naivne predpokladá, že nie sú pre útočníkov zaujímaví. Alebo ešte horšie – že sú dosť skúsení a dostatočne bystrí.</p>

<p>„Phishingové útoky niekedy pripomínajú kobercové nálety a ich životnosť je vtedy relatívne krátka, inokedy sú to cielené útoky na konkrétne osoby,“ hovorí Boris Mutina zo spoločnosti Excello, ktorá sa špecializuje aj na emailovú bezpečnosť. A potvrdzuje trend – phishingu bude pribúdať a zároveň sa bude zvyšovať aj jeho sofistikovanosť.</p>

<h3>Nočné mory profesionálov</h3>

<p>Bežní používatelia vo firmách sa stávajú čoraz atraktívnejšími cieľmi, keďže prostredníctvom nich je možné dostať sa k hodnotným informáciám. Zločinecké gangy a špionážne skupiny majú takto „na dosah“ osobné údaje, dôverné firemné informácie aj obchodné tajomstvá. „Nápor phishingu na používateľov je enormný,“ opisuje prostredie Marian Klačo, ktorý je vo Volkswagene Slovakia zodpovedný za bezpečnosť IT a prevádzkových technológií.</p>

<h3>Zničujúca kreativita</h3>

<p>Tie najhoršie ransomvérové incidenty sa aj vo svete prevádzkových technológií – automobilový priemysel nevynímajúc, začali práve phishingovými útokmi. Popri emailoch, ktoré podsúvajú prílohu so škodlivým kódom alebo odkaz na web, sa objavujú aj iné formy útokov.  Pribudli smishing, čiže phishing cez správy, alebo vishing známy ako telefonáty z call centra. „Útočníci hľadajú stále nové možnosti, ako získať od používateľov citlivé informácie a podľa môjho názoru je najagresívnejšou metódou social media phishing,“ dodáva Marian Klačo.</p>

<h3>Tí najzraniteľnejší</h3>

<p><a href="https://www.aliter.com/sk/kyberneticka-bezpecnost" target="_blank"><strong>Bezpečnostní špecialisti</strong></a> identifikujú tri mimoriadne zraniteľné skupiny. Seniori sú vystavení rizikám, ktorým nerozumejú alebo nevedia na ne reagovať. Strach, pochybnosti a neistota spolu s nátlakom útočníkov sú spúšťače nesprávnych reakcií.</p>

<p>Ženy sú často obeťami podvodníkov, ktorí sa vydávajú za zamilovaných lekárov či vojakov zo zahraničia. Tí získavajú ich dôveru a lákajú peniaze pod zámienkou liečby chorého dieťaťa či návratu domov.</p>

<p>Pre deti je phishing neznámy a netušia, prečo by si mali chrániť súkromie. V školách absentuje kvalitné vzdelávanie v kyberbezpečnosti poskytované štátom, čo považuje Boris Mutina za hanbu, ktorá sa nám vypomstí za pár rokov.</p>

<h3>(Ne)osvietení používatelia</h3>

<p>Skupiny, ktoré majú prístup k prostriedkom ochrany napríklad v práci, ako sú rôzne filtre, školenia či pravidelné testy, sú viac odolné. Tréningy sú čoraz častejšou súčasťou firemného vzdelávania. Na druhej strane tie isté osoby môžu zlyhávať pri súkromnom využívaní emailov, aplikácií alebo na sociálnych sieťach. Boris Mutina po rokoch analýz phishingových mailov a riešení incidentov však varuje najmä malé firmy a drobných podnikateľov: „Agenda bezpečnosti je tu často okrajová alebo žiadna.“</p>

<h3>Už ste sa nachytali?</h3>

<p>Nie je to prekvapivé. „Za obdobie ostatných dvoch rokov vnímam výrazný nárast počtu phishingových kampaní voči klientom bánk,“ súhlasí Ján Adamovský, riaditeľ bezpečnosti v Slovenskej sporiteľni. Podvodníci využívajú najrôznejšie komunikačné platformy, ľudí oslovujú cez online bazáre, sociálne siete či volajú z podvrhnutých telefónnych čísel banky alebo polície. Zároveň rastie aj sofistikovanosť a personalizácia týchto útokov.</p>

<h3>Neskoro plakať</h3>

<p>Podľa kvalifikovaného odhadu Jána Adamovského sa každý rok na Slovensku stanú obeťami phishingu tisícky ľudí. Reálne dôjde k odovzdaniu prihlasovacích údajov do internetbankingu, k odcudzeniu údajov z platobnej karty alebo až k samotnému odcudzeniu peňazí. Vo firemnom svete sú najčastejšími cieľmi finanční riaditelia a zamestnanci zodpovední za vybavovanie faktúr, ktorých sa podvodníci snažia presvedčiť, aby realizovali podvodný platobný príkaz. Najčastejšie sa vydávajú za vyššie postaveného manažéra z danej firmy alebo dodávateľa, ktorý náhle zmenil účet v banke.</p>

<h3>Na čo je phishing dobrý</h3>

<p>Od marca zaznamenala zvýšený počet phishingových kampaní cielených na zamestnancov aj Všeobecná zdravotná poisťovňa. „Každý takýto útok vieme využiť na zlepšovanie a aktualizáciu našich spamových filtrov, čím sa snažíme zabezpečiť, aby každá ďalšia kampaň od útočníkov bola menej a menej úspešná,“ reaguje Martin Fischer, manažér oddelenia kybernetickej bezpečnosti. Najväčší podiel na úspešnosti alebo neúspešnosti cielených kampaní má však samotný používateľ, preto je vzdelávanie v oblasti informačnej bezpečnosti prioritou.</p>

<h3>Odborníci sa zhodujú</h3>

<p>„Musíme citlivo a cielene vyskladať také formy, druhy, témy a rozsah vzdelávacích aktivít, aby reflektovali cieľové skupiny zamestnancov,“ opisuje stav Peter Dufek, manažér kybernetickej bezpečnosti v sieti Svet Zdravia a ProCare.</p>

<p>Podľa jeho skúseností je najväčším motivátorom, keď je téma phishingu naviazaná so súk­romným životom. Kampane a podvody nie sú udalosťami iba v zamestnaní a rady, ako sa chrániť, si chce vypočuť veľa poslucháčov. Ak nadchnete pre spoluprácu ľudí, získate pre <a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank"><strong>budovanie kybernetickej odolnosti</strong></a> maximum.</p>

<h3>Hovorte, nehanbite sa</h3>

<p>Sociálne inžinierstvo v phishingových kampaniach čoraz viac využíva otvorené zdroje. Útočníci si o svojom cieli zistia čo najviac a správy prispôsobia, aby boli dôveryhodnejšie, a teda úspešné. Phishing sa týka každého. Aj tých, čo si myslia že sú proti nemu imúnni. Hoci dokonalé riešenie neexistuje, pomáha neustála ostražitosť a povedomie o téme.</p>

<p>„Hovorte so známymi o hrozbách phishingu a otvorene aj o tom, ak ste na phishing naleteli. Nie je to hanba, vaša skúsenosť a svedectvo môžu <a href="https://www.nbu.gov.sk/wp-content/uploads/urad/Vyrocne_spravy/Sprava-o-KB-SR-2021.pdf" target="_blank"><strong>pomôcť zachrániť</strong></a> niekoho iného,“ jednoducho uzatvára ťažkú tému Ján Doboš z Národného centra kybernetickej bezpečnosti</p>

<p>SK-CERT. Platí to pre používateľov aj pre firmy. Podnetom na spracovanie témy phishingu sa stal nárast phishingových kampaní a hrozieb, ktoré sa s nimi spájajú. Vzhľadom na mimoriadny záujem o tému sa praktickým radám a ukážkam budeme venovať aj v augustovej prílohe Hospodárskych novín <a href="https://hnonline.sk/hn-special/kyberneticka-bezpecnost" target="_blank"><strong>Kybernetická bezpečnosť</strong></a>.</p>

<p> </p>

<p> </p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/07/28/1888235.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 29 Jul 2022 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96032734-mate-pocitac-alebo-mobil-tak-sa-stavate-cielom-utokov</guid>
		</item>
		<item>
			<title>Útočníci prenikli do siete, nemocnica reaguje</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96026708-utocnici-prenikli-do-siete-nemocnica-reaguje</link>
			<description>Možnosť, že obeť útoku zverejní prípadovú štúdiu, je takmer žiadna. Tak sa na to pozrime cez aktuálnu udalosť vo svete. Útok a obrana Zdravotné stredisko Yuma Regional Medical Center (YRMC) v Arizone oznámilo, že sa stalo obeťou ransomvérového útoku, pri ktorom útočníci získali aj údaje približne 70...</description>
			<content:encoded><![CDATA[<h3>Možnosť, že obeť útoku zverejní prípadovú štúdiu, je takmer žiadna. Tak sa na to pozrime cez aktuálnu udalosť vo svete.</h3>

<h3>Útok a obrana</h3>

<p>Zdravotné stredisko Yuma Regional Medical Center (YRMC) v Arizone oznámilo, že sa stalo obeťou ransomvérového útoku, pri ktorom útočníci získali aj údaje približne 700-tisíc súčasných aj bývalých pacientov.</p>

<p>Len čo bol incident identifikovaný, systémy boli prepnuté do režimu offline, aby sa zabránilo ďalšiemu neoprávnenému prístupu. Stredisko okamžite informovalo aj orgány činné v trestnom konaní a na vyšetrovanie si najalo forenzných analytikov, aby určili povahu a rozsah útoku.</p>

<p>Vyšetrovanie však už v tejto fáze potvrdilo, že útočníci získali prístup k systémom medzi 21. a 25. aprílom a pred zašifrovaním súborov exfiltrovali rozsiahle súbory. Počas útoku fungovali systémy strediska s použitím záložných procesov a postupov, čo spôsobilo určité oneskorenie služieb, ale väčšina pokračovala podľa plánu.</p>

<p>Všetci dotknutí pacienti dostali oznámenia, kde ich zdravotné stredisko informovalo o rozsahu incidentu. Odcudzené údaje obsahovali mená pacientov, čísla sociálneho poistenia, informácie o zdravotnom poistení a čiastočné zdravotné informácie.</p>

<p>Postihnutým osobám zároveň stredisko ponúklo bezplatné služby monitorovania kreditu a ochrany pred krádežou identity.</p>

<p>V oznámeniach aj vyhláseniach Yuma Regional Medical Center zdôrazňuje, že do systému elektronických zdravotných záznamov sa útočníci nedostali. Súčasne však manažment potvrdil ďalšie bezpečnostné opatrenia, aby zabránil útokom.</p>

<p>Ak nie je zaplatené výkupné, ransomvérové ​​útoky často vedú k zverejneniu ukradnutých údajov. V tomto prípade však zdravotné stredisko odmieta potvrdiť, či sa na platbe dohodlo.</p>

<h3>Komentár</h3>

<p>V súčasnosti si už prevádzkovatelia uvedomujú hodnotu dobrého mena na trhu a v prípade kybernetického incidentu sa obávajú aj straty reputácie.</p>

<p>Na druhej strane, ak nebudeme tieto udalosti a incidenty komunikovať, budeme žiť vo falošnej nádeji, že sme v bezpečí. Preto v prípade arizonskej nemocnice pacienti aj médiá ocenili otvorenosť a <a href="http://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank"><strong>rýchlosť komunikácie</strong></a>. Z profesionálneho hľadiska to hodnotím ako učebnicový incident handling.</p>

<p>V čase incidentu sa totiž postihnuté zdravotné stredisko mohlo oprieť o bezpečné a kvalitné zálohovanie dát. Nespochybniteľný je kvalitný interný a externý tím a v neposlednom rade mali určite kvalitný záložný plán aj postup, ako sa vrátiť do prevádzky.</p>

<p>Ak by sa niečo takéto stalo na Slovensku, je tu zákonná povinnosť hlásiť incident Národnému bezpečnostnému úradu, a ak by išlo o únik údajov, aj Úradu na ochranu osobných údajov. Obe inštitúcie okamžite uvádzajú do pohotovosti <a href="http://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank"><strong>mechanizmy na pomoc</strong></a> a varovanie ďalších potenciálne zasiahnutých subjektov.</p>

<p>Incident treba dôkladne vyšetriť a zdokumentovať a vytvoriť záložné kópie pre forenzných analytikov. Aby sme eliminovali škody, kontrola musí byť dôsledná a musí pamätať aj na „zadné dvierka“, ktoré útočníci často nechávajú v systéme. Útočné techniky sa vyvíjajú exponenciálnou rýchlosťou, a preto všetky zistenia musíme zapracovať do nasledovných opatrení, aby sme minimalizovali riziko.</p>

<p>Boli opísané tony papiera o dôležitosti prevencie v kybernetickej a informačnej bezpečnosti. Pravidelné školenia zamestnancov, tréningy a kontrola dodržiavania štandardov by dnes mali byť rovnako samozrejmé ako školenia bezpečnosti práce či preškoľovanie vodičov.</p>

<p><em><strong>Miroslav Macko, analytik ALISON Slovakia</strong></em></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/06/23/1777702.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 24 Jun 2022 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96026708-utocnici-prenikli-do-siete-nemocnica-reaguje</guid>
		</item>
		<item>
			<title>Veľa ohrození, málo ľudí a peňazí</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96026707-vela-ohrozeni-malo-ludi-a-penazi</link>
			<description>Zdravotníctvo tohto storočia Nie je to iba skrinka s liekmi a všadeprítomná obrazovka. Okrem diagnostických a monitorovacích zariadení pripojených do siete sú to aplikácie, informačné systémy, dátové toky medzi laboratóriami a nemocnicami, spracovanie údajov pacientov aj masívna komunikácia. Téma ky...</description>
			<content:encoded><![CDATA[<h3>Zdravotníctvo tohto storočia</h3>

<p>Nie je to iba skrinka s liekmi a všadeprítomná obrazovka. Okrem diagnostických a monitorovacích zariadení pripojených do siete sú to aplikácie, informačné systémy, dátové toky medzi laboratóriami a nemocnicami, spracovanie údajov pacientov aj masívna komunikácia.</p>

<p>Téma kybernetickej bezpečnosti nasledovala elektronizáciu a digitalizáciu systémov a pracovných postupov v praxi. Vladimír Ježík, prezident Asociácie laboratórií Slovenska, to zhrnul jasne: „Ešte pred niekoľkými rokmi sme písali všetky správy v nemocniciach na písacích strojoch a teraz sú už všade počítače.“</p>

<h3>Ako sme na tom?</h3>

<p><a href="https://www.nbu.gov.sk/wp-content/uploads/urad/Vyrocne_spravy/Sprava-o-KB-SR-2021.pdf" target="_blank"><strong>Správa o kybernetickej bezpečnosti</strong></a> v Slovenskej republike za rok 2021 charakterizuje zdravotníctvo ako sektor, ktorý je vystavený kybernetickým hrozbám viac ako iné odvetvia. Podpísala sa na tom pandemická situácia a úroveň ohrozenia zvýšila aj aktuálna geopolitická situácia.</p>

<p>Sektor zdravotníctva tak trápi aj zastaraná infraštruktúra a nedostatok kvalifikovaných IT odborníkov, keďže ťažko konkuruje iným odvetviam.</p>

<p>Zvyšujú sa aj riziká, ktoré predstavuje dodávateľský reťazec. „V sektore je množstvo dodávateľov rôznych zariadení, dnes už väčšinou pripojených na sieť, aj veľa dodávateľov špecializovaných služieb,“ upozorňuje Rastislav Janota, riaditeľ Národného centra kybernetickej bezpečnosti SK-CERT.</p>

<h3>Spoločná slabina</h3>

<p>Členovia Asociácie nemocníc Slovenska sa zhodujú v tom, že kybernetickú bezpečnosť vnímajú vážne. „Opatrenia sú nutné, povedomie používateľov je však nízke,“ uviedli v oficiálnom stanovisku.</p>

<p>Martin Hromádka, riaditeľ Psychiatrickej nemocnice P. Pinela v Pezinku, to potvrdzuje z vlastných, aj sprostredkovaných skúseností. Najväčšiu slabinu vidí vo veľmi nízkej počítačovej gramotnosti. „Používatelia sú náchylní reagovať aj na najjednoduchšie a úplne evidentné pokusy o získanie prístupu k osobným údajom, akými sú heslá, čísla kariet, PIN kódy a nechajú sa ľahko vyprovokovať k otváraniu odkazov z neznámych zdrojov.“</p>

<h3>Kriticky nebezpečné e-maily</h3>

<p>Upozorňuje na to aj Terezia Mezešová, vedúca podpory bezpečného vývoja v Siemens Healthineers: „S rozsahom už uniknutých dát na celosvetovej úrovni sa phishingové kampane budú zlepšovať a budú cielenejšie a špecifickejšie, čo nám všetkým skomplikuje ich rozpoznanie.“</p>

<p>Zvyšovanie bezpečnostného povedomia sa preto musí priblížiť zdravotníckemu personálu, ktorý je vyčerpaný po pandémii a pod neutíchajúcim tlakom na poskytovanie kvalitnej zdravotnej starostlivosti. „Je to široká škála ľudí s rozličnou každodennou náplňou práce, je dôležité, aby dostali cielené tipy, ktoré hneď môžu začať praktizovať,“ dodáva Terezia Mezešová.</p>

<h3>Tisíce prístrojov</h3>

<p>Ak by sme aj všetkých zdravotníkov vycvičili v odolnosti proti phishingovým mailom, ešte stále sú tu koncové zariadenia pripojené do internetu. Často sú nedostatočne chránené alebo bez bezpečnostných záplat. Nejeden audítor kybernetickej bezpečnosti s hrôzou zisťuje, že infraštruktúra je zraniteľná či nesprávne nakonfigurovaná.</p>

<p>Ako brána pre kybernetické útoky fungujú napríklad v troch štvrtinách prípadov routery. Sú to najobľúbenejšie ciele s priemerom vyše päťtisíc útokov za mesiac. Neprekvapí preto odpoveď z Asociácie nemocníc, že každodenné zraniteľnosti patria do trojice faktov, ktorá ich v kybernetickej bezpečnosti desí.</p>

<h3>Stovky aplikácií</h3>

<p>Či sme chceli, alebo nie, v čase pandémie sme sa museli s aplikáciami zžiť v zrýchlenom tempe. Kauzu zdravotníckych informácií slovenská verejnosť len tak ľahko nezabudne a odborníci asi nikdy.</p>

<p>Tomáš Bartek, bezpečnostný konzultant Aliter Technologies, tu preto opäť pripomína <a href="https://www.aliter.com/sk/kyberneticka-bezpecnost" target="_blank"><strong>princíp bezpečnosti</strong></a>: „V systémoch kritickej infraštruktúry, akou je oblasť zdravotníctva, je nevyhnutné dbať na pevné zabudovanie mechanizmov informačnej bezpečnosti už do prvotných fáz vývoja softvéru.“ Na dosiahnutie požadovanej úrovne ochrany citlivých údajov musia byť tieto mechanizmy trvalo prítomné počas celého cyklu vývoja softvéru, jeho prevádzky a údržby. V skratke, dodržiavať princípy „security by design“.</p>

<h3>Zákon hovorí jasne</h3>

<p>Za kybernetickú bezpečnosť zodpovedá štatutár. Rovnako ako iné organizácie, aj zdravotnícke zariadenia služby kybernetickej bezpečnosti nakupujú, outsourcing však nezbavuje štatutára zodpovednosti.</p>

<p>Na začiatku to boli iba antivírusové programy, ale teraz sú to už sofistikované hardvérové a softvérové zabezpečenia. Všetky systémové kroky v nemocniciach, poliklinikách, diagnostických centrách a ambulanciách sa digitalizujú aj prepájajú medzi sebou, poisťovňami či štátnymi autoritami, a tak vzniká väčšia potreba bezpečnosti.</p>

<h3>Najťažšia úloha</h3>

<p>V tom, čo je najťažšou úlohou v kybernetickej bezpečnosti v zdravotníctve, sa vzácne zhodujú všetci – dostatočné financovanie.</p>

<p>Technologické aj legislatívne zmeny si vyžadujú veľké investície a tie by mali byť zohľadnené pri plánovaní financovania zdravotníctva. Vladimír Ježík ako jedno z riešení navrhuje využiť aj prostriedky z plánu obnovy, respektíve časť investícií pre digitalizáciu.</p>

<h3>Pohľad z druhého brehu</h3>

<p>„Sme si vedomí, že zdravotnícky sektor je v oblasti IT mimoriadne podfinancovaný. Zároveň však treba povedať, že zariadenia často nevedia financie efektívne využiť a slepo dôverujú dodávateľom,“ zdôrazňuje Rastislav Janota.</p>

<p>Nemocnice nakupujú technológie namiesto <a href="https://www.eset.com/sk/firemna-it-bezpecnost/bezpecnostne-sluzby/security-services/" target="_blank"><strong>riešenia urgentných problémov</strong></a>. Nevedia ich identifikovať a riešiť a ani ich dodávateľ túto schopnosť vo väčšine prípadov nemá. Bezpečnostný špecialista Július Selecký zo spoločnosti Eset často v praxi vidí, že je síce nakúpený špičkový hardvér a softvér, ale je zle zapojený alebo neaktualizovaný. „Nie je to len o nákupe technológií. Je to aj o ľuďoch, ktorí sa o ne starajú, a o bezpečnostných politikách.“</p>

<h3>Sám to nikto nedá</h3>

<p>Záverečné slová Vladimíra Ježíka však presahujú tému: „V našom zdravotníctve je toľko vážnych problémov, že otázka bezpečnosti je iba jedna z mnohých.“ Ak nemáme dostatok lekárov a sestier a nemá kto ošetrovať, ak sú čakacie lehoty na vyšetrenia v mesiacoch, v kybernetickej bezpečnosti potrebujú zdravotnícke zariadenia podať pomocnú ruku.</p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/06/23/1777700.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 24 Jun 2022 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96026707-vela-ohrozeni-malo-ludi-a-penazi</guid>
		</item>
		<item>
			<title>Keď sa stretávajú lekár, bezpečák a zákon</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96026701-ked-sa-stretavaju-lekar-bezpecak-a-zakon</link>
			<description>Zákon nepustí Nemocnice, laboratóriá a špecializované pracoviská patria medzi poskytovateľov základných služieb a podľa zákona sa na ne vzťahuje povinnosť urobiť audit kybernetickej bezpečnosti a správu dodať národnej autorite. Národný bezpečnostný úrad k začiatku roka evidoval 49 doručených auditov...</description>
			<content:encoded><![CDATA[<h3>Zákon nepustí</h3>

<p>Nemocnice, laboratóriá a špecializované pracoviská patria medzi poskytovateľov základných služieb a podľa zákona sa na ne vzťahuje povinnosť urobiť audit kybernetickej bezpečnosti a správu dodať národnej autorite. Národný bezpečnostný úrad k začiatku roka evidoval 49 doručených auditov v sektore zdravotníctva.</p>

<p>V súčasnosti prebiehajú ďalšie audity, ale ešte stále ich chýba niekoľko desiatok. Ako však zdôrazňuje zodpovedný úrad, cieľom auditu nie je kontrola ani postihy. Cieľom je predovšetkým náprava podľa auditových zistení.</p>

<h3>Potvrdí to každý audítor</h3>

<p>Skúsenosti audítorov by sa dali zhrnúť do jednej mantry – každá organizácia bude len taká bezpečná, aký význam a dôležitosť kybernetickej bezpečnosti pripisuje manažment organizácie. Ako potvrdzuje audítor kybernetickej bezpečnosti Marián Illovský, je nesmierne dôležité, ak vedenie prikladá tejto problematike veľký význam.</p>

<p>Či už nad zariadeniami visí legislatívna povinnosť, alebo sa čoraz viac medializujú útoky na nemocnice v Českej republike a okolitých krajinách, <a href="https://www.auditori.it/sluzby" target="_blank"><strong>audit kybernetickej bezpečnosti</strong></a> má nespochybniteľné postavenie v činnosti organizácií.</p>

<h3>Verzia 1.0</h3>

<p>V minulých mesiacoch stáli pred povinnosťou auditu kybernetickej bezpečnosti desiatky zdravotníckych zariadení a s nimi desiatky audítorov. Keďže audítor je vysokokvalifikovaná a certifikovaná autorita, pribúda ich iba veľmi pomaly. Ich povinnosti sú rozsiahle a špičkoví audítori zbierajú skúsenosti roky.</p>

<p>Na druhej strane sú tu rôznorodé zdravotnícke zariadenia. Predstavujú kolosy s viacerými subjektmi, ale aj inštitúcie rozložené na pár poschodiach, no so špecifickým poslaním.</p>

<p>Napríklad v sieti nemocníc Svet zdravia bolo v čase výkonu auditu jedenásť poskytovateľov základnej služby registrovaných ako prevádzkovateľ základnej služby na NBÚ. Celková dĺžka auditu tu bola takmer tri mesiace. Podľa Petra Dufeka, manažéra kybernetickej bezpečnosti ProCare a Svet Zdravia, bolo najvýznamnejšou skúsenosťou v sieti práve praktické oboznámenie sa s výkonom auditu.</p>

<h3>Najvýznamnejšie skúsenosti</h3>

<p>V mnohých zdravotníckych zariadeniach išlo o vôbec prvé posudzovanie zhody formou auditu. Samotný audit je systematický, nezávislý a zdokumentovaný proces a je objektívnym posúdením miery, do akej sa splnili vopred definované bezpečnostné požiadavky. Priebeh auditu tak ovplyvňuje celú organizáciu.</p>

<p>Aj podľa skúsenosti Petra Du­feka si audit vyžiadal spoluprácu množstva oddelení – IT a HR tímu, špecialistov kvality, prevádzkových zamestnancov a, samozrejme, manažéra kybernetickej bezpečnosti.</p>

<p>Preskúmanie všetkých oblastí si vyžadovalo presné dodržiavanie auditového harmonogramu, jeho rozsahu, zdrojov a účasť na mieste v auditovaných subjektoch.</p>

<h3>Predtým a potom</h3>

<p>Audit kybernetickej bezpečnosti v organizácii sa nekončí odovzdaním auditovej správy. Kybernetická bezpečnosť je komplexný a systematický proces. Nikdy sa nekončí a zohľadňuje prevádzkové odlišnosti každého subjektu. Predstavuje cyklus budovania a udržiavania celého ekosystému opatrení a procesov.</p>

<p>Bezprostredne po získaní výsledkov auditu sa stanovili záväzné opatrenia a harmonogram odstránenia nedostatkov. Ako uvádza Peter Dufek, prvým rozhodnutím organizácie po doručení správy auditu kybernetickej bezpečnosti bolo personálne posilnenie tímu IT bezpečnosti v spolupráci s manažmentom.</p>

<p>Je zrejmé, že zmena od povedomia ku kultúre kybernetickej bezpečnosti v organizácii nie je jednoduchá. Marián Illovský preto kladie dôraz na postupné a cieľavedomé <a href="https://www.auditori.it/sluzby" target="_blank"><strong>vzdelávanie v kybernetickej bezpečnosti</strong></a>. Iba takéto spojené aktivity na všetkých „frontoch“ pomôžu ochrániť organizáciu pred kybernetickými hrozbami.</p>

<p><strong><em>Peter Dufek, manažér kybernetickej bezpečnosti ProCare a Svet Zdravia</em></strong></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/06/23/1777665.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 24 Jun 2022 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96026701-ked-sa-stretavaju-lekar-bezpecak-a-zakon</guid>
		</item>
		<item>
			<title>Obavy z kybernetickej vojny zvyšujú bezpečnosť</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96021205-obavy-z-kybernetickej-vojny-zvysuju-bezpecnost</link>
			<description>Míľnik novodobých dejín Streda 23. februára 2022 nebola ničím špecifická, no z hľadiska IT, respektíve kybernetických vojen bola významným dátumom. Viaceré ukrajinské organizácie zasiahol malvér HermeticWiper, ktorý zmaže kritické miesta na disku a následne už nie je možné počítač naštartovať. Malvé...</description>
			<content:encoded><![CDATA[<h3>Míľnik novodobých dejín</h3>

<p>Streda 23. februára 2022 nebola ničím špecifická, no z hľadiska IT, respektíve kybernetických vojen bola významným dátumom. Viaceré ukrajinské organizácie zasiahol malvér HermeticWiper, ktorý zmaže kritické miesta na disku a následne už nie je možné počítač naštartovať.</p>

<p>Malvér bol navrhnutý tak, aby po útoku zničil dôkazy svojej činnosti a bezpečnostným expertom znemožnil ďalšie vyšetrovanie incidentu. Viaceré svetové médiá vtedy informovali, že HermeticWiper odhalili práve bezpečnostní experti slovenskej spoločnosti ESET.</p>

<h3>Útokov pribúda</h3>

<p>Spomeňme si na problémy so servermi Microsoft Exchange, útoky zneužívajúce zraniteľnosti Log4Shell, skoro 900-percentný nárast počtu útokov na protokoly RDP či rast detekcie bankových malvérov na Android viac ako 400 percent. Ransomvér prekonáva tie najhoršie očakávania a cieľom je hlavne kritická infraštruktúra.</p>

<p>Útočníci majú v rukách mohutné nástroje, ktoré sú čoraz viac a viac dostupné. Neprekáža, že nevedia, ako na to, kybernetický útok si vedia zaplatiť ako službu kdesi na darknete.</p>

<h3>Meníme sa aj my</h3>

<p>Tak ako sa kontinuálne mení svet kybernetických hrozieb, aj ESET stále pridáva nové a nové vrstvy ochrany. Tie spolu ladia ako jeden orchester. <a href="https://www.eset.com/sk/firemna-it-bezpecnost/protect-enterprise/" target="_blank"><strong>Chrániť, detegovať a reagovať</strong></a> je prístup, ktorého sa držíme.</p>

<p>Lepšie je dávať na seba pozor a neochorieť, ako sa náročne liečiť v nemocnici. Aj napriek snahe a zdravému životnému štýlu sa môže stať, že ochoriete. Preto je dôležité problém správne diagnostikovať a určiť správnu liečbu. Taký je aj náš pohľad na kybernetickú bezpečnosť.</p>

<p>Ide o viacvrstvový model zabezpečenia, keďže neveríme, že existuje len nejaký jeden čarovný prútik, ako napríklad umelá inteligencia či strojové učenie, vďaka ktorým budete chránení.</p>

<h3>Vylaďujeme platformu</h3>

<p>Antimalvér technológia, šifrovanie, systém detekcie a reakcie či cloudový sandbox a mnohé iné sú riešenia, vďaka ktorým dokážu organizácie bojovať so sofistikovanými hrozbami.</p>

<p>Teraz sú tieto technológie dostupné <a href="https://www.eset.com/sk/firemna-it-bezpecnost/riesenia/xdr-rozsirena-detekcia-a-reakcia/" target="_blank"><strong>pod jednou strechou</strong></a> ako XDR platforma. Systém rozšírenej detekcie a reakcie dokáže rýchlo a efektívne odhaliť nezvyčajné správanie a narušenie zabezpečenia. Zároveň poskytuje možnosti pokročilého vyhodnocovania rizík, reakcie na incidenty, ich prešetrenie a nápravu.</p>

<p>Jednotný dizajn, konzistencia aj používateľská skúsenosť predstavujú piliere, vďaka ktorým IT bezpečnostní profesionáli dokážu ochrániť celú sieť pracovných staníc, serverov či mobilných zariadení. Táto jednotná XDR platforma je vhodná aj pre šéfov informačnej bezpečnosti – CISO, ktorí potrebujú mať prehľad, respektíve posúdiť celkovú úroveň zabezpečenia v organizácii.</p>

<h3>Keď už nemôžeme čakať</h3>

<p>Na Slovensku chýbajú tisícky IT špecialistov. A nájsť dobrého bezpečnostného špecialistu je ešte náročnejšie. Viaceré spoločnosti na túto situáciu reagujú aktívnou ponuku služieb a my sa pripájame k trendu.</p>

<p><a href="https://www.eset.com/sk/firemna-it-bezpecnost/bezpecnostne-sluzby/security-services/"><strong>Bezpečnosť ako služba</strong></a> – Managed Detection and Response, je kombináciou najnovších technológií prevencie, detekcie a reakcie a aj prvotriednej technickej podpory vrátane proaktívnych služieb poskytovaných odborníkmi.</p>

<p>Je to cesta k tomu, aby technológie naplno využívali v organizáciách, kde sú obmedzené zdroje alebo im chýbajú odborné znalosti na nepretržité monitorovanie potenciálnych útokov. Ide zatiaľ o najkomplexnejší prístup ku kybernetickej bezpečnosti.</p>

<p> </p>

<p><strong><em>Július Selecký, senior technický špecialista ESET, odborný asistent Fakulta managementu UK</em></strong></p>

<p> </p>

<p> </p>

<p> </p>

<p> </p>

<p> </p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/05/26/1687618.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<author>hnspecial@mafraslovakia.sk (HNšpeciál)</author>
			<pubDate>Fri, 27 May 2022 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/96021205-obavy-z-kybernetickej-vojny-zvysuju-bezpecnost</guid>
		</item>
		<item>
			<title>Keď je infraštruktúra pod útokom</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/22384097-ked-je-infrastruktura-pod-utokom</link>
			<description>Prevádzkové technológie tvoria nervovú sústavu priemyslu a kritickej infraštruktúry. V ostatnej dekáde komunikujú s manažérskymi systémami a zberajú dáta z vonkajšieho prostredia. Operational Technologies – OT sú tak čoraz viac vystavené nástrahám online sveta. OT bezpečákov sú stovky, vyznajú sa v...</description>
			<content:encoded><![CDATA[<p>Prevádzkové technológie tvoria nervovú sústavu priemyslu a kritickej infraštruktúry. V ostatnej dekáde komunikujú s manažérskymi systémami a zberajú dáta z vonkajšieho prostredia. Operational Technologies – OT sú tak čoraz viac vystavené nástrahám online sveta.</p>
<p>OT bezpečákov sú stovky, vyznajú sa v jadrových reaktoroch, vo vodných turbínach, v montážnych linkách aj celých priemyselných komplexoch. Na pracovnom trhu sú vzácni a majú desiatky rokov praxe. Pravdou však je, že ich prudko prepadla digitalizácia a internet vecí. Dokonca rýchlejšie, ako boli schopní absorbovať v množstve povinností.</p>
<p><strong>Jedným klikom</strong></p>
<p>V ostatných rokoch sa prevádzkové technológie dostávajú z izolácie. Stojí za tým postupná digitalizácia aj snaha o zefektívnenie ich manažovania. Mnohé priemyselné riadiace systémy sú pritom zároveň zastarané a niektoré neboli aktualizované aj celé roky.</p>
<p>A tak aj pani účtovníčka v rafinérii, ktoré klikne na phishingový mail, môže „dať dole“ celú sieť čerpacích staníc na kontinente. Nie hneď. Útočníci si počkajú. Čas na odhalenie malvéru v infraštrukúre môže byť rádovo desiatky až stovky dní.</p>
<p><strong>Všetko naraz</strong></p>
<p>Aktuálne je najväčšou hrozbou pre OT svet ransomvér, ktorý pácha škody na dennom poriadku. Ale, ako upozorňuje bezpečnostný konzultant a architekt Martin Fábry, v tých uvedomelejších organizáciách sú hrozby zároveň najlepším drajverom implementácie preventívnych opatrení.</p>
<p>Neuvedomelé organizácie, ktorých je podľa Fábryho skúseností majorita, sa môžu chystať na počítanie finančných a reputačných škôd, lebo skôr či neskôr ich ransomvér dostane. Ďalším extrémom sú firmy, ktoré sú po útoku a naďalej ignorujú opatrenia a hrozby z toho vyplývajúce. Ransomvérové gangy tieto spoločnosti milujú a rady sa k nim vracajú. K pesimistickým predpovediam prispieva aj rastúca geopolitická tenzia medzi Východom a Západom.</p>
<p><strong>Následky uvidíme</strong></p>
<p>Certifikovaný etický hacker Ľubomír Kopáček definuje minulý rok ako „kybernetickú apokalypsu“. Jeden príklad za všetky – živelný home office. Nepripravené firmy poslali domov nepripravených zamestnancov a ani OT operátori sietí, žiaľ, neboli výnimkou. Alebo dodávateľský reťazec – môžete mať najlepšie zabezpečené siete a systémy, stačí jediný dodávateľ s výnimkou a celý koncept bezpečnosti sa vám zrúti. Špeciálnu pozornosť si preto zaslúži manažment tretích strán, kde je často nepostačujúca kyberhygiena pri prevádzke a údržbe alebo v projektovom riadení.</p>
<p><strong>Najslabšie stránky</strong></p>
<p>Profesionáli sa vzácne zhodujú, že najväčším problémom <a href="https://hnonline.sk/hn-special/kyberneticka-bezpecnost" target="_blank"><strong>kybernetickej bezpečnosti</strong></a>, či hovoríme o prevádzkových alebo informačných technológiách, je a bude človek. Útok na technické zariadenia bez predchádzajúcej interakcie s človekom je strata času a komplikácia. Najefektívnejšie je útočiť na cieľový systém zneužitím zamestnanca s notorickým nedostatkom povedomia, znalostí a skúseností. Osobitnou kapitolou je chýbajúci a účinný OT monitoring kybernetických hrozieb, nedostatočná segmentácia siete, strata kontroly nad prenositeľnými médiami a nedostatok kvalifikovaného personálu na prevádzku týchto technológii.</p>
<p><strong>Výstražné svetlo</strong></p>
<p>Dlhé roky bola synonymom bezpečnosti energetika, avšak aj to už je podľa Ľubomíra Kopáčka do značnej miery minulosťou. Prispeli k tomu prestupy medzi IT a OT sieťami, rôzne „inteligentné“ technológie, neschopnosť detekcie incidentov, nulová vizibilita aj nedostatok odborníkov.</p>
<p>Mimoriadnu pozornosť si na Slovensku aj vo svete zaslúžia zdravotníctvo, výroba a distribúcia vody a tepla, doprava, inteligentné mestá a výroba.</p>
<p>Július Peterec z Mondi SCP mu sekunduje technickými faktami: „Prioritou je zavedenie monitoringu prevádzky v OT sieťach. Po integrácii s IT monitoringom by tento centrálny systém mal poskytnúť nepretržitú viditeľnosť do siete.“ Ako infraštruktúrny odborník však kladie dôraz aj na pravidelné vzdelávanie OT špecialistov v prevádzkach a ich povedomie v kyberbezpečnosti.</p>
<p><strong>Známe bolesti</strong></p>
<p>Peter Škorvánek, vedúci sekcie infraštruktúry a špecialista na IT bezpečnosť v spoločnosti KIA Slovakia, ide k podstate problému: „Povedomie odborníkov z prostredia prevádzkových technológií o IT bezpečnosti je veľmi nízke a nerozumejú jej potrebe.“</p>
<p>Všetci oslovení špecialisti sa zhodujú v tom, že kultúrne rozdiely medzi IT a OT ľudmi sú stále citeľné, čo v mnohých prípadoch limituje ochotu spolupracovať. Martin Fábry na to používa metaforu: „V lepších rodinách riešia obranu do hĺbky IT a OT spolu, a to preventívnou formou, zatiaľ čo v horších rodinách sa bavia až po útoku a navzájom sa obviňujú, čia to bola chyba.“</p>
<p><strong>Učebnice nestíhajú</strong></p>
<p>Neustále zmeny v kybernetickom prostredí ovplyvňujú zameranie školení, témy tréningov či konferencií aj spôsob a formu vzdelávania. <a href="https://qubitacademy.com/sk/" target="_blank"><strong>Špecializovaná platforma</strong></a> Qubit Academy preto organizuje výročné prestížne podujatie aj intenzívne workshopy pre malé skupiny. „V oboch prípadoch sa kladie dôraz na efektívne riešenie problematiky a aktívnu diskusiu,“ prízvukuje Katarína Gamboš.</p>
<p>Špecifiká OT segmentu, ktorými sú technologické procesy a nevyhnutná dostupnosť, vplývajú aj na pravidelné vzdelávanie ľudí. Musí byť nielen kontinuálne, špecificky zacielené, ale aj zamerané na efektívne a promptné reakcie pri bezpečnostných incidentoch.</p>
<p>Okrem toho, žiadny profesionál na bezpečnosť nevznikne iba absorbovaním teoretických vedomostí. OT bezpečáci by mali čo najviac trénovať na simulátoroch a zažiť „bojové hry“ na reál­nych OT zariadeniach, čo je luxusná a drahá záležitosť.</p>
<p><strong>Musíme to riešiť</strong></p>
<p>Potrebný počet odborníkov na <a href="https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2308453-kyberneticka-bezpecnost-aby-sme-nezostali-bez-elektriny-a-vody" target="_blank"><strong>OT bezpečnosť</strong></a> nie je a nebude, určite nie v dohľadnom čase. „Nie je to slovenský fenomén, my sme sa iba zobudili päť rokov po zvyšku sveta,“ hovorí Ľubomír Kopáček. Pomôže nám iba kombinácia systematického a zmysluplného vzdelávania, certifikácií, výmena skúseností a vedomostí v bezpečnostných komunitách a najmä prax, veľmi veľa praxe.</p>
<p>Ako dobrý príklad uvádza Július Peterec susedné Česko. Kvalitný systém vzdelávania s priamym prepojením na súkromný sektor tam umožnil vznik množstvu startupov, ktoré dosiahli v kyberbezpečnosti svetové renomé.</p>
<p>Ruka v ruke s tým však musí ísť celé nastavenie školstva a materiálové vybavenie, aby už od začiatku dokázalo pritiahnuť deti k technickým predmetom. Ale to je už iný ťažký a dlhý príbeh.</p>
<table>
<tbody>
<tr>
<td></td>
<td><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2022/02/24/8809009f-3d9a-4dc4-89dd-ad2265e33d7d.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name">prieskum spoločnosti Claroty 2021 - Odolnosť uprostred disrupcie</span>
                                        </span>
                                    </span>
                                </span>
<p></p>
</td>
<td></td>
</tr>
</tbody>
</table>
<p></p>
<p>Elitné autorské informácie čítajte v špeciálnom projekte HN&amp;nbsp;<u><a href="https://hnonline.sk/hn-special/kyberneticka-bezpecnost" target="_blank"><strong>Kybernetická bezpečnosť</strong> .</a></u></p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/02/24/62ba2926-c25e-4bd9-97ba-a9b358ced6e3.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 24 Feb 2022 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/22384097-ked-je-infrastruktura-pod-utokom</guid>
		</item>
		<item>
			<title>Úvod do cestovnej mapy bezpečnosti na 444 slov</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/22382684-uvod-do-cestovnej-mapy-bezpecnosti-na-444-slov</link>
			<description>Rozhodne najlepšie je začať mapovaním toho, čo podnik vlastní. Teda to, aké aktíva by som mal chrániť. Preto hneď na úvod zisťujem, aké sú v podniku informácie a procesy potrebné pre výrobu, alebo či sú citlivé. Následne to, na akých technologických prvkoch sú uložené, alebo kde s nimi pracujeme, či...</description>
			<content:encoded><![CDATA[<p>Rozhodne najlepšie je začať mapovaním toho, čo podnik vlastní. Teda to, aké aktíva by som mal chrániť. Preto hneď na úvod zisťujem, aké sú v podniku informácie a procesy potrebné pre výrobu, alebo či sú citlivé. Následne to, na akých technologických prvkoch sú uložené, alebo kde s nimi pracujeme, či už ide o server, úložisko, počítač alebo databázu.</p>
<p>Zároveň potrebujem vedieť, pomocou ktorých <strong><a href="https://www.auditori.it/sluzby" target="_blank">sieťových prvkov</a></strong> komunikujú zariadenia, kde je naše prostredie prepojené s okolitým svetom a ktoré IT služby nám naši dodávatelia poskytujú.</p>
<p>V priemyselných prostrediach je častým zvykom, že aktíva nie sú zmapované vôbec. To však znamená, že by som nebol schopný vidieť „diery“ v našej obrane a ani by som nevedel vyhodnotiť najvýznamnejšie riziká, ktorým čelíme.</p>
<p>Ak som teda dôsledne zmapoval cennosti, teraz potrebujem zistiť, kde sú v tomto prostredí najväčšie diery, čiže zraniteľnosti. Zistím to hneď z dvoch zdrojov. Prvým sú známe zraniteľnosti pravidelne publikované výrobcami technológií alebo jednotkami CSIRT.</p>
<p>Tým druhým sú nesprávne nastavenia bezpečnostných prvkov. Špeciálne v prípade výrobného podniku sa to dozviem porovnaním našich nastavení bezpečnostných prvkov s odporúčaním tzv. benchmark. Najčastejšími zraniteľnosťami sú napríklad nezmenené výrobné nastavenia, staré deravé verzie softvéru či zlá heslová politika. Každý podnik čelí nedostatku prostriedkov, preto potrebuje priori­zovať kroky svojej ochrany. Presne na tento účel nám slúži výsledok analýzy rizík. Vyjadrenie najvýznamnejších rizík vypočítame napríklad podľa noriem ISO27005 alebo ISA62443.</p>
<p>Ak som teda už zobrazil rizikový profil, je čas porozprávať sa o ňom s manažmentom firmy. Práve vyšší manažment je totiž priamo zodpovedný za to, ako sa bude k rizikám pristupovať a do akej miery ich bude akceptovať.</p>
<p>Je úplne bežné, že jeden manažér je úplne rezistentný voči riziku a druhý je ochotný ho podstúpiť iba do nevyhnutnej miery. Jeden sa voči riziku poistí a druhý si na jeho riešenie zavolá externú pomoc.</p>
<p>Výsledkom dohody manažmentu by mal byť plán opatrení, ktoré sú pre mňa ako kybermanažéra niečím ako cestovnou mapou. Na ceste k odstraňovaniu rizík nám môže pomôcť aj externý dodávateľ, avšak je veľmi dôležité, aby som „za volantom stále sedel ja“. Čiže určujem cieľ cesty i to, kde sa cesta končí.</p>
<p>Skúsený manažér zároveň vie, že kde sa jedna cesta končí, tam sa zvykne začínať ďalšia. <a href="https://www.auditori.it/sluzby"></a><a href="https://www.auditori.it/sluzby" target="_blank"><strong>Podmienky v kyberbezpečnosti</strong></a> sa totiž veľmi rýchlo menia. A ja rozhodne plánujem v tomto zamestnaní zotrvať čo najdlhšie. No nie? A to je úlohou aj nášho výrobného podniku – udržať všetky predošlé činnosti v pravidelnom opakovaní a reagovať tak na všetky zmeny, ktorými sa opäť stávame zraniteľnejšími.<span></span></p>
<p><em>David Dvořák, <br> audítor kybernetickej bezpečnosti Auditori.it</em></p>
<p>&amp;nbsp;</p>
<p>Elitné autorské informácie čítajte v špeciálnom projekte HN&amp;nbsp;<u><a href="https://hnonline.sk/hn-special/kyberneticka-bezpecnost"><strong>Kybernetická bezpečnosť</strong> .</a></u></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/02/24/184a183d-faaf-4660-b611-b4bb05b4b3a4.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 24 Feb 2022 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/22382684-uvod-do-cestovnej-mapy-bezpecnosti-na-444-slov</guid>
		</item>
		<item>
			<title>OT - (ne)bezpečná brána medzi dvoma svetmi</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/22381623-ot-ne-bezpecna-brana-medzi-dvoma-svetmi</link>
			<description>S ich narastajúcim významom narastá aj miera ich využitia, prevádzky sa stávajú závislé od ich dostupnosti. Preto je dnes nevyhnutné pozerať sa na tieto komponenty aj pri analýze rizík kybernetickej bezpečnosti firmy. OT bezpečnosť dnes = IT bezpečnosť pred 15 rokmi Kto v IT pôsobí dlhšie, vie vyhod...</description>
			<content:encoded><![CDATA[<p>S ich narastajúcim významom narastá aj miera ich využitia, prevádzky sa stávajú závislé od ich dostupnosti. Preto je dnes nevyhnutné pozerať sa na tieto komponenty aj pri analýze rizík kybernetickej bezpečnosti firmy.</p>
<p><strong>OT bezpečnosť dnes = IT bezpečnosť pred 15 rokmi</strong></p>
<p>Kto v IT pôsobí dlhšie, vie vyhodnotiť, že bezpečnosť v rámci IT nebola vždy prioritou a prirodzenou súčasťou tak, ako je to dnes. Stačí sa pozrieť napríklad na pomer šifrovanej webovej komunikácie. Pred desiatimi rokmi tvorila 30 percent, dnes už 90 percent všetkej webovej komunikácie.</p>
<p>Keďže OT siete boli tradične oddelené a neprepájali sa s IT sieťami, ich evolúcia smerom k vyššej bezpečnosti sa ešte len začína.</p>
<p>Útoky na OT infraštruktúru otvárajú možnosti ďalekosiahlejších dosahov na ľudstvo v porovnaní s útokmi na IT infraštruktúru. V prípade IT sú totiž dosahy limitované na digitálny svet a súvisia hlavne s ohrozením dostupnosti, dôvernosti a integrity informácií, ktoré je možné, v tom lepšom prípade, obnoviť zo zálohy.</p>
<p>V prípade OT však otvárame celkom novú epochu, kde sa dosahy priamo dotýkajú fyzického sveta, fyzických zariadení s priamym alebo s nepriamym dosahom až na to najvzácnejšie, čo človek má, a to ľudský život (ten zatiaľ zo zálohy obnoviť nedokážeme). Predstavte si, že by útočník napríklad pozmenil nastavenia infúznej pumpy pacienta či ochranné relé a transformátory v distribučnej sieti elektrickej energie...</p>
<p><strong>Prepojenie svetov, na ktoré (nie) sme pripravení</strong></p>
<p>Jednoznačne môžeme skonštatovať, že OT vytvára akúsi bránu, prepojenie digitálneho sveta s tým skutočným, fyzickým. Zjednodušene povedané – ak chce útočník vážne znehodnotiť alebo znefunkčniť chod továrne, elektrárne, nemocnice alebo inej kritickej infraštruktúry, nemusí štartovať bombardéry alebo pechotu, stačí mu skupina skúsených a dobre financovaných hackerov. Preto je na mieste venovať zabezpečeniu OT náležitú pozornosť.</p>
<p>Dokonca ani po útoku Stuxnet nebola väčšina priemyselných protokolov upravená tak, aby vyhovovali <a href="https://www.soitron.com/sk/riesenia-a-sluzby/bezpecnost/"></a><a href="https://www.soitron.com/sk/riesenia-a-sluzby/bezpecnost/" target="_blank"><strong>požiadavkám kybernetickej bezpečnosti</strong></a>, a dosiaľ väčšinou neposkytujú žiadne mechanizmy autentifikácie alebo šifrovania. Táto situácia je o to nebezpečnejšia, že OT zariadenia, ktoré používajú tieto protokoly, majú oveľa dlhší životný cyklus ako IT zariadenia.</p>
<p><strong>Izolované neznamená chránené</strong></p>
<p>Účelom IT sietí je prenášať veľké množstvo údajov. Keďže boli vytvorené v otvorenom prostredí, je interakcia základom ich fungovania, a za desaťročia rapídneho rastu ich využitia boli vyvinuté bezpečné verzie ich protokolov. Naopak, priemyselné siete OT sú určené na prenos príkazov na zabezpečenie správneho riadenia priemyselných procesov. Keďže sú vo všeobecnosti navrhnuté nezávisle od jednej dielne k druhej, považovali sa za izolované, a teda už chránené príslušnými bezpečnostnými politikami tovární. Avšak v rámci konkurenčného boja, zvýšenia efektivity a prechodu na Industry 4.0 ich prepojenie s „vonkajším“ IT svetom a internetom narastá. Tým sa otvárajú nové vektory útoku na zneužitie množstva už existujúcich (a často neriešených) zraniteľností.</p>
<p>Najväčšia výzva konvergencie IT a OT sietí je napokon na nás, ľuďoch. Ako sa môžu informačné a operačné tímy naučiť porozumieť si a prispôsobiť sa obmedzeniam toho druhého? Dialóg medzi IT tímami s ich skúsenosťami v oblasti <a href="https://www.soitron.com/sk/riesenia-a-sluzby/bezpecnost/" target="_blank"><strong>kybernetickej bezpečnosti</strong></a> a OT tímami s ich odbornými zručnosťami v ich vlastnej priemyselnej sieti je skutočným kľúčom k lepšej bezpečnosti celkovej infraštruktúry.</p>
<div class="grey"><em>Stanislav Smolár,</em></div>
<div class="grey"><em>manažér oddelenia bezpečnosti Soitron</em></div>
<p></p>
<p>Elitné autorské informácie čítajte v špeciálnom projekte HN&amp;nbsp;<u><a href="https://hnonline.sk/hn-special/kyberneticka-bezpecnost" target="_blank"><strong>Kybernetická bezpečnosť</strong> .</a></u></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/02/24/fc703bc7-8d6a-4624-bf45-c7e6b0443cf1.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 24 Feb 2022 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/22381623-ot-ne-bezpecna-brana-medzi-dvoma-svetmi</guid>
		</item>
		<item>
			<title>Keď ide o bezpečnosť firemného areálu, aký plot si vyberáte?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/20026455-ked-ide-o-bezpecnost-firemneho-arealu-aky-plot-si-vyberate</link>
			<description>Vo firme panuje čulý pracovný ruch, no už pri príchode vás zarazí, že vstup do celého areálu je úplne voľný. Autom bez problémov vojdete až ku skladom, žiadna rampa, kontrola, žiadni strážnici. Uvedomíte si, že celý pozemok je oplotený iba záhradníckym pletivom, ktoré je navyše miestami roztrhané al...</description>
			<content:encoded><![CDATA[<p>Vo firme panuje čulý pracovný ruch, no už pri príchode vás zarazí, že vstup do celého areálu je úplne voľný. Autom bez problémov vojdete až ku skladom, žiadna rampa, kontrola, žiadni strážnici.</p>
<p>Uvedomíte si, že celý pozemok je oplotený iba záhradníckym pletivom, ktoré je navyše miestami roztrhané alebo úplne chýba. Výrobné haly aj expedičné sklady majú brány pootvárané a vyzerá to, akoby fungovali „samoobslužne“ – ktokoľvek príde, naloží si tovar a odíde.</p>
<p>Administratívna budova je taktiež bez recepcie, alarmu či kamier. V otvorených vchodových dverách má len retiazku vo výške kolien s tabuľkou „Cudzím vstup zakázaný“.</p>
<p>Absurdná predstava? Áno, ale ak si fyzickú ochranu zameníme s kybernetickou, ide o bežný stav firiem či inštitúcií na Slovensku.</p>
<p>Ako je to možné? Myslím si, že kľúčový problém je, že mnohé organizácie ešte nezačali <a href="https://www.soitron.com/sk/riesenia-a-sluzby/bezpecnost/" target="_blank"><strong>kybernetickú bezpečnosť</strong></a> brať vážne.</p>
<p>Nevenujú jej dostatočnú pozornosť, a teda ani ľudské a finančné zdroje. V prieskume spoločnosti PwC medzi slovenskými generálnymi riaditeľmi sa obavy z kybernetických hrozieb objavujú na spodných priečkach rebríčka desiatich problémov, ktoré ich znepokojujú.</p>
<p>Pritom v rovnakom prieskume uvádzajú manažéri v USA a západnej Európe kybernetické hrozby na prvom mieste, ako najviac znepokojujúce.</p>
<p>Je to paradoxné, keďže <a href="https://www.soitron.com/sk/riesenia-a-sluzby/bezpecnost/" target="_blank"><strong>kybernetický priestor</strong></a> geografické hranice nemá. A hrozby medzi krajinami nerozlišujú – s výnimkou tých politicky motivovaných.</p>
<p>Aj keď počas pandémie pribudlo viac zraniteľných miest či aplikácií vďaka práci z domu, videli sme sofistikovanejšie vydieračské útoky, častejší a lepšie jazykovo lokalizovaný phishing, išlo o globálne „trendy“, s ktorými sa stretávajú štátne inštitúcie aj firmy kdekoľvek.</p>
<p>Je tu ešte možnosť, že slovenské spoločnosti nevnímajú kybernetické hrozby ako podstatné preto, že majú bezpečnosť na mimoriadne vysokej úrovni.</p>
<p>Skúste sa na to spýtať niekoho z odbornej komunity a zrejme ho takouto hypotézou dobre pobavíte.</p>
<p>Realita má často podobu deravého pletiva a je len otázkou šťastia, že sme na Slovensku ešte nezažili kybernetickú „katastrofu“ s mnohomiliónovými škodami, o akých stále čítame zo zahraničia.</p>
<p><strong><em>Martin Lohnert, riaditeľ centra kybernetickej bezpečnosti Void SOC a IT odborník Soitron</em></strong></p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/01/27/c260fa60-050c-4716-8e02-1327245d9c32.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 27 Jan 2022 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/20026455-ked-ide-o-bezpecnost-firemneho-arealu-aky-plot-si-vyberate</guid>
		</item>
		<item>
			<title>Cloud toho rieši veľa, ale pozor na bezpečnosť</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/20025244-cloud-toho-riesi-vela-ale-pozor-na-bezpecnost</link>
			<description>Určite používate niektorú e-mailovú službu, máte predplatený kancelársky balík alebo si zálohujete fotky z telefónu do úložiska, ktoré ste na tento účel dostali od výrobcu telefónu. Čo je vlastne cloud? Zjednodušene, je to datacentrum či počítač niekoho iného. Vy mu platíte za to, že môžete používať...</description>
			<content:encoded><![CDATA[<p>Určite používate niektorú e-mailovú službu, máte predplatený kancelársky balík alebo si zálohujete fotky z telefónu do úložiska, ktoré ste na tento účel dostali od výrobcu telefónu.</p>
<p>Čo je vlastne cloud? Zjednodušene, je to datacentrum či počítač niekoho iného. Vy mu platíte za to, že môžete používať jeho úložisko, výpočtovú kapacitu alebo iné služby, ktoré poskytuje.</p>
<p>Nejde teda o imaginárny obláčik, ale o reálnu infraštruktúru, ktorú je potrebné spravovať a udržiavať v prevádzke. O toto sa vždy stará poskytovateľ cloudovej služby.</p>
<p><strong>Základná trojka</strong></p>
<p>Niektorí používatelia majú predstavu, že prechodom do cloudu sa vyriešia všetky ich problémy nielen s infraštruktúrou, ale aj s bezpečnosťou. Myslia si, že poskytovateľ cloudovej služby je zodpovedný za všetko. Nie je to však celkom tak.</p>
<p>V súčasnosti sú tri najpoužívanejšie <a href="https://www.aliter.com/sk/ikt-cloud" target="_blank"><strong>modely cloudových služieb</strong></a> – infraštruktúra ako služba, platforma ako služba a softvér ako služba.</p>
<p>Keď sa pozrieme bližšie na ktorúkoľvek z nich, tak vo všetkých prípadoch je zákazník, teda používateľ cloudovej služby, zodpovedný za riadenie prístupu, kontrolu dát a, samozrejme, aj za bezpečnosť zariadenia, z ktorého sa ku cloudovej službe pripája.</p>
<p>Túto delegáciu zodpovedností je potrebné mať vždy na pamäti a dostatočne vyhodnotiť riziká spojené s implementáciou cloudových riešení v rámci organizácie.</p>
<p><strong>Kľúčové oblasti</strong></p>
<p>Bezpečnosť klasickej infraštruktúry, ale aj tej cloudovej či hybridnej vieme podchytiť v spoločných oblastiach.</p>
<p>V prvom rade je potrebné držať neustály prehľad o všetkých aktívach. Nie je totiž možné chrániť niečo, o čom nevieme. Táto požiadavka je v cloude omnoho zásadnejšia, keďže ten umožňuje vytvárať nové aktíva takpovediac jedným klikom. Dôležitým prvkom je riadenie zmien a rozdelenie zodpovedností, ktoré zabezpečujú viacúrovňovú kontrolu aktív.</p>
<p>Druhou kľúčovou oblasťou je riadenie prístupu a identít. V prípade cloudu sa stráca význam klasického perimetra a ten sa presúva na úroveň identity.</p>
<p>V rámci životného cyklu je potrebné riadiť nielen používateľov, ale aj jednotlivé služby a aplikačné rozhrania. Je podstatné určiť, kto má kam prístup, ale taktiež to, aké má kto oprávnenia z hľadiska akcií. Ide napríklad o vytváranie nových inštancií, ako sú počítače v cloude, dátové úložiská či databázové úložiská.</p>
<p><strong>Ochrana dát a logy</strong></p>
<p>Je nevyhnutné vedieť, kde všade sa budú vaše dáta nachádzať počas svojho životného cyklu. S týmto je neodmysliteľne spojené šifrovanie a správa kľúčov, ako aj porozumenie tomu, akým spôsobom sú dáta zmazané.</p>
<p>Existuje tu totiž možnosť náhodného úniku zvyškov dát, keď­že <a href="https://www.aliter.com/sk/ikt-cloud" target="_blank"><strong>cloudové prostredie</strong></a> sa riadi filozofiou zdieľania zdrojov. To je jeho veľká výhoda, ale zároveň aj bezpečnostné riziko, ktoré je potrebné identifikovať a ošetriť.</p>
<p>Na záver, tak ako aj pri klasickej infraštruktúre, je veľmi dôležité mať prehľad o tom, čo sa v cloude deje. Zabezpečenie dostatočného prehľadu o stave a potenciálnych škodlivých aktivitách si vyžaduje zber a analýzu záznamov – logov – a monitorovanie toku komunikácie.</p>
<p><strong>Budúcnosť je hybrid</strong></p>
<p>Cloud sa neustále vyvíja, prispôsobuje požiadavkám trhu, ale aj meniacim sa hrozbám. Dôkazom môže byť čoraz častejšie využívanie cloudových riešení na úrovní vlád, respektíve armád.</p>
<p>Toto rozšírenie umožňujú rôzne modely nasadenia cloudových služieb. Preto ako najpravdepodobnejšia sa do budúcnosti javí implementácia hybridného modelu nasadenia pozostávajúceho z kombinácie verejného a súkromného cloudu.</p>
<p>Ten by umožnil organizáciám využívať všetky výhody vyplývajúce zo základných charakteristík cloudových služieb a taktiež vyhovieť požiadavkám štandardov a legislatívy.</p>
<div class="grey"><strong>Daniel Suchý</strong></div>
<div class="grey"><strong>bezpečnostný špecialista Aliter Technologies</strong></div>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/01/27/4823ba4a-7302-4111-beae-2e5a00030cb6.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 27 Jan 2022 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/20025244-cloud-toho-riesi-vela-ale-pozor-na-bezpecnost</guid>
		</item>
		<item>
			<title>Stresu sa zbavíte, zodpovednosť zostáva</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/20024056-stresu-sa-zbavite-zodpovednost-zostava</link>
			<description>Slovenský podnikateľ, malý alebo veľký, to nemá ľahké. Má desiatky povinností, zamestnancov, k tomu záväzky voči štátu a je zodpovedný za rozvoj podnikania. S digitalizáciou ekonomiky a verejnej správy sú tu ďalšie povinnosti. Pribúdajú právne predpisy, zostrujú sa zmluvné vzťahy a ešte aj zákazníci...</description>
			<content:encoded><![CDATA[<p>Slovenský podnikateľ, malý alebo veľký, to nemá ľahké. Má desiatky povinností, zamestnancov, k tomu záväzky voči štátu a je zodpovedný za rozvoj podnikania. S digitalizáciou ekonomiky a verejnej správy sú tu ďalšie povinnosti. Pribúdajú právne predpisy, zostrujú sa zmluvné vzťahy a ešte aj zákazníci a občania sú na seba čoraz háklivejší.</p>
<p><strong>Dáme to pod zámok</strong></p>
<p>Keď ide o fyzickú bezpečnosť, skriňa sa dá zamknúť, na okno dáme mrežu a ešte aj alarm. No v treťom tisícročí, s postupujúcou digitalizáciou, nadobudol pojem bezpečnosti nový význam.</p>
<p>Miroslav Chlipala z advokátskej kancelárie Bukovinsky &amp;amp; Chlipala tento stav v slovenských firmách opisuje ako: „Všetko, čo nevieme uchopiť, odsúvame nabok. Ak máme veľa ďalších povinností, nevnímame akútnosť problému.“ Týka sa to cloudových služieb, ochrany osobných údajov aj kybernetickej bezpečnosti.</p>
<p><strong>Ako šafranu</strong></p>
<p>Spoločnosť Platon Technologies poskytuje hosting takmer sedemtisíc webov, špecializuje sa na prevádzku serverov a budovanie clusterov. Počet zákazníkov, ktorí sa zaujímajú aktívne o bezpečnosť, vyhodnotil Ondrej Jombik metaforou – je ich ako šafranu. „V drvivej väčšine prípadov dostaneme otázky na bezpečnosť, keď ide o povinnosť vyplniť informácie do nejakého dokumentu, ktorý potrebujú poslať ďalej.“</p>
<p>Zvýšený záujem zákazníkov o tému registrujú od roku 2018. Aj keď GDPR nie je priamo o zabezpečení serverov, mnohým ukázal, že je vhodné sa zaujímať o to, kde sú ich dáta uložené, kto má k nim prístup a ako sú zabezpečené.</p>
<p><strong>Zodpovednosť ťažkého kalibru</strong></p>
<p>Či už vyrábate súčiastky, liečite ľudí, máte e-shop, personálnu agentúru alebo vediete školu či úrad, údaje, ktoré spravujete, sú cenné. V prípade, ak príde ransomvérový útok a zašifruje ich, stanú sa nedostupné a hrozí ich zverejnenie a vydieranie.</p>
<p>Následok pri zanedbaní povinností kybernetickej bezpečnosti je takmer likvidačný. A pritom, ako opakuje Ondrej Jombík, záujem medzi zákazníkmi je stále dosť malý v porovnaní s tým, čo by si bezpečnostná problematika zasluhovala.</p>
<p><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2022/01/27/9c9903bc-7ab0-475f-b3d3-523b2937dcc6.png" class="open-gallery--photoswipe-embed lazyload" title="Stresu sa zbavíte, zodpovednosť zostáva" alt="Stresu sa zbavíte, zodpovednosť zostáva">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption">Stresu sa zbavíte, zodpovednosť zostáva</span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<p><strong>Aj štát má povinnosti</strong></p>
<p>Pred štyrmi rokmi zákon definoval jedenásť strategických sektorov a vymedzil ich povinnosti v kybernetickej bezpečnosti. Patria sem súkromné spoločnosti, štátne podniky aj inštitúcie a organizácie verejnej správy. Vybrané subjekty sa tak stali povinnými osobami.</p>
<p>Účel zákona, vykonávacích vyhlášok a certifikačných schém je jednoznačný – zabezpečiť kontinuitu. Ak by sme to mohli voľne povedať, zákon o kybernetickej bezpečnosti je pre povinné osoby záväzný, pre súkromný sektor inšpiratívny.</p>
<p><strong>Pán riaditeľ to vie?</strong></p>
<p>Ak v dôsledku kybernetického útoku nefunguje firma, inštitúcia či obec, je zodpovedný štatutárny orgán. Miroslav Chlipala to formuluje jasne – povinnosťou štatutára je zabezpečiť službu kybernetickej bezpečnosti. „Neustálym opakovaním katastrofických správ o incidentoch nie je vystrašiť riaditeľov k smrti, ale upozorniť na riziká,“ dodáva.</p>
<p>Lebo kým všetko funguje, nikoho nič nebolí. Pritom v organizáciách sa považuje za štandard kybernetická bezpečnosť na úrovni IT riešenia, doplnená organizačnými opatreniami, vzdelávanie zamestnancov a zmluvné vzťahy.</p>
<p><strong>Základ už existuje</strong></p>
<p>Lenka Gondová, prezidentka ISACA Slovensko, dáva do pozornosti, že pri implementácii opatrení kybernetickej bezpečnosti je stále veľmi užitočné využívať základné normy ISO z oblasti informačnej bezpečnosti.</p>
<p>Keďže v praxi sa informačná a kybernetická bezpečnosť čoraz viac prekrývajú, odráža sa to aj v aktualizácii ďalších noriem. Patria sem napríklad normy pre riadenie rizík či bezpečnosti dodávateľov a v oblasti riadenia ochrany súkromia.</p>
<p><strong>Situácia je riešiteľná</strong></p>
<p>Ak si organizácia uvedomí svoju povinnosť, je to prejavom zodpovednosti. A prvým krokom. Či už sa rozhodne plniť povinnosti tak, že nájde kvalifikovaných zamestnancov, poverí dodávateľa, alebo si objedná kybernetickú bezpečnosť ako službu.</p>
<p>Špecialista Jozef Bálint zo spoločnosti ALISON rozhodne súhlasí s tým, že problematika kybernetickej bezpečnosti je aktuálne natoľko rozsiahla, že spoločnosť, ktorá sa nevenuje výhradne IT, má problém pokryť celú oblasť pomocou vlastných personálnych a technologických zdrojov.</p>
<p>Úlohy, ktoré si vyžadujú odborné spôsobilosti, je možné realizovať aj využitím dodávateľských služieb. Na Slovensku sa tak v&amp;nbsp;súčasnosti profiluje trh <strong><a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank">bezpečnostných služieb</a></strong> a jeho rast sa spája aj s nástupom cloudových technológií a nedostatkom IT špecialistov.</p>
<p><strong>V cloude je to jasné</strong></p>
<p>Dve dekády riešení priniesli množstvo skúseností, a preto ide táto oblasť príkladom. „Zákazník, teda používateľ <a href="https://www.aliter.com/sk/ikt-cloud" target="_blank"><strong>cloudovej služby</strong></a>, je vždy zodpovedný za riadenie prístupu, kontrolu dát a, samozrejme, aj za bezpečnosť zariadenia, z ktorého sa ku cloudovej službe pripája,“ vysvetľuje Daniel Suchý zo spoločnosti Aliter Technologies.</p>
<p>Riaditeľ malého podniku však nemusí mať dostatočné znalosti o kybernetickej bezpečnosti a téma ho môže zaujímať len okrajovo, ak vôbec. Skôr bude riešiť, koľko to bude stáť. Pokiaľ nemá skúsenosti a znalosti, stratégiu migrácie IT do cloudu by mal <br> zveriť do rúk profesionálov.</p>
<p><strong>Pýtajte sa</strong></p>
<p>Ak spadá organizácia pod reguláciu, prvá otázka pri presune do cloudu by mala byť na tému GDPR. Ďalšie otázky budúceho zákazníka súvisia s tým, akú službu si objednáva od cloud providera a čo tam plánuje prevádzkovať. Ak chce zapojiť vlastné IT oddelenie, musí ho zaškoliť a zvážiť, či má kompetencie.</p>
<p>V prípade nadnárodných cloudov nie je veľký priestor zasahovať alebo upravovať zmluvné podmienky, ktoré definujú kybernetickú bezpečnosť. „Tu by som vo vzťahu k službe dal urobiť kompletnú rizikovú a právnu analýzu, aby som vedel, na čom som a ako takéto rizika pokryť,“ radí Henrich Šnajder, manažér IT bezpečnosti Orange Slovensko, a. s.</p>
<p>Dôrazne však dodáva, že ultimatívna zodpovednosť a dosahy na firmu sa nedajú preniesť na nikoho a už vôbec nie na cloud providera.</p>
<p><strong>Určite máte web</strong></p>
<p>Medzi povinnosti prevádzkovateľa webu patrí jeho bezpečnosť. Ondrej Jombík vidí ako najväčšiu nástrahu zmlúv nejasnú špecifikáciu okruhov zodpovednosti zákazníka a dodávateľa.</p>
<p>„Nie je nič horšie, ako keď sa nejaká dôležitá činnosť ocitne v sivej zóne a nikto za ňu nenesie zodpovednosť. Vtedy je to len otázka času, kedy nastane problém, je to časovaná bomba,“ upozorňuje Jombík ako skúsený prevádzkovateľ, ktorý už odolal nejednému DDoS útoku.</p>
<p>Ako príklad uvádza jasné definovanie v prípade webhostingu, kto je zodpovedný za pravidelné aktualizácie CMS systému. Obvykle to býva sám zákazník, ale v určitých zmluvných prípadoch môže byť činnosť presunutá na dodávateľa.</p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2022/01/27/e48c03d7-992d-417d-9a64-99d5b564ef95.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 27 Jan 2022 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/20024056-stresu-sa-zbavite-zodpovednost-zostava</guid>
		</item>
		<item>
			<title>Tri ľahké kroky pre zvýšenie bezpečnosti v malých firmách</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/16490561-tri-lahke-kroky-pre-zvysenie-bezpecnosti-v-malych-firmach</link>
			<description>Technológie, inštalačné a konfiguračné služby či iný servis, malým podnikateľom poskytujú obvykle menší miestni dodávatelia IT. Väčšina z nich však&amp;nbsp; zabezpečenie pred kybernetickými rizikami vybaví inštaláciou antivírusov a nastavením firewallu. Takéto opatrenia dnes rozhodne nestačia. Zvýšiť o...</description>
			<content:encoded><![CDATA[<p>Technológie, inštalačné a konfiguračné služby či iný servis, malým podnikateľom poskytujú obvykle menší miestni dodávatelia IT. Väčšina z nich však&amp;nbsp; zabezpečenie pred kybernetickými rizikami vybaví inštaláciou antivírusov a nastavením firewallu. Takéto opatrenia dnes rozhodne nestačia.</p>
<p><a href="https://www.flowmon.com/en"></a><a href="https://www.flowmon.com/en" target="_blank"><strong>Zvýšiť ochranu v malých firmách</strong></a> však nemusí byť nevyhnutne drahé, ani mimoriadne prácne. Tu sú tri jednoduché kroky s veľkým efektom, ktoré sa dajú urobiť s minimálnymi nákladmi a úsilím.</p>
<p><strong>1. Zabráňte phishingovým útokom</strong></p>
<p>Phishing vo forme podvodných emailov, telefonátov či webových stránok, ktorými sa útočníci a podvodníci snažia od obetí vylákať heslo, číslo kreditnej karty či inú dôvernú informáciu, býva spúšťačom väčšiny kybernetických útokov. &amp;nbsp;Na základe získanej informácie následne dokážu napríklad infikovať systém škodlivým kódom, zablokovať dáta a následne obeť vydierať, alebo sa pokúsiť realizovať podvodnú transakciu.</p>
<ul>
<li>Pripravte pre zamestnancov jednoduché školenia, ktoré im vysvetlí, ako takéto útoky vyzerajú a ako im predchádzať. Dôležité je najmä neklikať na linky v podozrivých emailoch a chatoch, aj keď zdanlivo prichádzajú od známych odosielateľov, nezadávať citlivé údaje na nezabezpečených weboch a používať filtre proti podozrivým emailom a webom.</li>
</ul>
<p><strong>2. Zaveďte používanie VPN</strong></p>
<p>V čase pandémie ľudia viac pracujú mimo kancelárie, ale využívanie notebookov s internetovým pripojením z domova, z kaviarne, alebo cez iné verejné WiFi siete, môže byť nebezpečné. Bez zašifrovania je totiž pomerne ľahké sledovať aktivitu používateľa a odchytiť jeho komunikáciu, vrátane hesiel napríklad na prístup do firemnej siete.</p>
<ul>
<li>Začnite používať virtuálne privátne siete (VPN) pre bezpečné a šifrované pripojenie cez domáce či iné slabšie zabezpečené siete. Takýmto spôsobom sa dajú bezpečne prepojiť aj viaceré počítače z rozličných, fyzicky vzdialených WiFi, a takisto prepojiť počítače do firemného intranetu. K dispozícii sú aj bezplatné VPN-ky ako ProtonVPN či Windscribe VPN, hoci verzie zadarmo majú isté obmedzenia.</li>
</ul>
<p><strong>&amp;nbsp;3. Dbajte na aktualizácie</strong></p>
<p>Štatistiky vravia, že viac ako polovici kybernetických útokov mohli obete predísť včasným zaplátaním zraniteľností operačného systému, aplikácií či firmwaru. Vyše tretina obetí pritom <strong><a href="https://www.servicenow.com/content/dam/servicenow-assets/public/en-us/doc-type/resource-center/analyst-report/ponemon-state-of-vulnerability-response.pdf" target="_blank">priznáva</a></strong>, že o bezpečnostnej diere v čase jej zneužitia vedela.</p>
<ul>
<li>Nastavte a zaveďte formálny proces s pravidlami pre vykonávanie aktualizácií a poskytnite zamestnancom školenia o základoch a význame kybernetickej hygieny. Nesmie sa stávať, že používatelia pri upozorneniach na potrebu aktualizácií opakovane volia možnosť „Pripomenúť neskôr“, alebo ponuku úplne zrušia.</li>
</ul>
<p>&amp;nbsp;</p>
<p><em>Roman Čupka, hlavný konzultant Flowmon Networks a CEO Synapsa Networks</em></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/12/16/a292ac48-f6f9-4d44-bb4c-6d7558aeda0b.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 16 Dec 2021 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/16490561-tri-lahke-kroky-pre-zvysenie-bezpecnosti-v-malych-firmach</guid>
		</item>
		<item>
			<title>Je to žalostné a firmy sú často v šoku</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/16489658-je-to-zalostne-a-firmy-su-casto-v-soku</link>
			<description> &amp;nbsp;&amp;nbsp; Najčastejšie mýty v&amp;nbsp;kybernetickej bezpečnosti Mne sa to nemôže stať Nie sme v hollywoodskom filme My sme malí, nikoho nezaujímame Nemáme nič tajné Ako sa k nám môžu dostať, veď používame heslá&amp;nbsp; Stará sa nám o&amp;nbsp;to synov kamarát, majú počítače v škole &amp;nbsp;&amp;nbsp; A&amp;nbsp;st...</description>
			<content:encoded><![CDATA[<table style="border-color: #8ad4de; background-color: #8ad4de;">
<tbody>
<tr>
<td>&amp;nbsp;&amp;nbsp;</td>
<td>
<div class="grey"><strong>Najčastejšie mýty v&amp;nbsp;kybernetickej bezpečnosti</strong></div>
<div class="grey">Mne sa to nemôže stať</div>
<div class="grey">Nie sme v hollywoodskom filme</div>
<div class="grey">My sme malí, nikoho nezaujímame</div>
<div class="grey">Nemáme nič tajné</div>
<div class="grey">Ako sa k nám môžu dostať, veď používame heslá&amp;nbsp;</div>
<div class="grey">Stará sa nám o&amp;nbsp;to synov kamarát, majú počítače v škole</div>
</td>
<td>&amp;nbsp;&amp;nbsp;</td>
</tr>
</tbody>
</table>
<p><strong></strong></p>
<p><strong>A&amp;nbsp;stalo sa </strong></p>
<p>V&amp;nbsp;apríli otriasol masívny ransomvérový útok výrobnou firmou na strednom Slovensku. Zasiahol IT infraštruktúru aj prevádzkové technológie, ohrozil existenciu firmy, zamestnanie pre vyše tristo ľudí, aj výrobný reťazec odberateľov. Náklady súvisiace s incidentom už prevýšili pol milióna eur.</p>
<p>Bezpečnostná špecialistka Zuzana Omelková zo spoločnosti GAMO, ktorá na mieste pracuje v&amp;nbsp;responzívnom&amp;nbsp;tíme to zhŕňa výstižnou vetou: „Ide o firmu s viac než 70-ročnou históriou a tento incident predstavuje to najhoršie, čo sa im za celý čas stalo.“</p>
<p><strong>99,9 percent</strong></p>
<p>V&amp;nbsp;korporáciách sú totiž bezpečáci králi. Stredné a malé firmy, mikropodniky a&amp;nbsp;živnostníci, sa často spoliehajú na to, že nie sú zaujímaví pre kybernetický zločin. Pravda je taká, že pre zločincov sú zaujímavé všetky firmy a&amp;nbsp;akékoľvek zdroje zisku.</p>
<p>Malé a stredné podniky na Slovensku pritom tvoria 99,9 percent z počtu podnikateľských subjektov a&amp;nbsp;zamestnávajú 74 percent aktívnej pracovnej sily v podnikovej ekonomike* Je to presne ten segment, ktorý zažíva výrazný medziročný nárast kybernetických útokov.</p>
<p><strong>Pracovitosť nestačí</strong></p>
<p>Malé a&amp;nbsp;častokrát aj stredné firmy sú totiž zamerané predovšetkým na dosahovanie zisku. Oveľa menej pozornosti venujú potenciálnym rizikám, kam patria aj kybernetické útoky. Útoky na tento segment dostávajú v&amp;nbsp;médiách len minimálny priestor a&amp;nbsp;preto sa môže zdať, že pre útočníkov nie sú zaujímavé.</p>
<p>Senior technický špecialista Július Selecký však upozorňuje, že podľa dát, ktoré má spoločnosť ESET k&amp;nbsp;dispozícií, útoky na malé a&amp;nbsp;stredné firmy neustále rastú. A kybernetické útoky na firmy s&amp;nbsp;nižším počtom zamestnancov majú väčšinou fatálny vplyv na podnikanie.</p>
<p><strong>Koniec mýtu</strong></p>
<p>Samostatnou a&amp;nbsp;početnou slovenskou kapitolou sú mikropodniky. Pre nich sú bezpečnostnými garantmi ich dodávatelia IT služieb, či už živnostníci, alebo ďalšie malé a&amp;nbsp;stredné firmy.</p>
<p>Veľká časť týchto &amp;nbsp;dodávateľov zažila čas hardvérového boomu a nástup internetu. Toto obdobie v&amp;nbsp;bezpečnosti charakterizuje Ladislav Líška zo spoločnosti SmartCad: „Ešte na prelome storočia bolo úspechom predať antivírus.“</p>
<p>Po roku 2005 to už prestalo stačiť a&amp;nbsp;už treba hovoriť o&amp;nbsp;bezpečnostnom softvéri. Organizácie však šťastne a mylne žijú v&amp;nbsp;tom, že antivírus im na ochranu aktív stále postačuje.</p>
<p><strong>Dôvera zaväzuje</strong></p>
<p>Na Slovensku sú desiatky firiem, ako je SmartCad, ktoré spravujú infraštruktúru malým podnikom, od špecializovaných kancelárií až po&amp;nbsp;lokálnych producentov a služby. A&amp;nbsp;aj tu platí, že dôvera je absolútny základ spolupráce.</p>
<p>O&amp;nbsp;to viacej musia dodávatelia IT služieb pracovať na svojom vzdelávaní. Jeden z najkvalitnejších zdrojov je partnerské vzdelávanie výrobcov softvéru a hardvéru. Prezentuje sa tu rozvoj technológii,&amp;nbsp;typy útokov a&amp;nbsp;prípadové štúdie.</p>
<p><strong>Náročnosť na vedomosti</strong></p>
<p><a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank"><strong>Otázka kybernetickej&amp;nbsp;bezpečnosti</strong></a> je pre malé slovenské firmy častokrát ako z&amp;nbsp;inej dimenzie. Je to široký pojem, vyžaduje si roky skúsenosti a&amp;nbsp;vývoj napreduje nepredstaviteľne rýchlo.</p>
<p>„Nepredpokladám, že by sa architekti, stavbári alebo riaditelia malých firiem začali venovať kybernetickej bezpečnosti a&amp;nbsp;ani to od nich neočakávam,“ uzatvára Ladislav Líška. Za najhoršiu skúsenosť u&amp;nbsp;klienta považuje ransomvérový útok, či hromadné zavírenie. Ako zvyčajne, boli až neuveriteľnou kombináciou diletanských rozhodnutí.</p>
<p><strong>Problémy: časť 1</strong></p>
<p>Jozef Bálint bezpečnostný špecialista ALISON Slovensko sa stretáva s&amp;nbsp;tým, že ešte stále veľa firiem nemá ani zoznam aktív a&amp;nbsp;zraniteľností. Ani v&amp;nbsp;druhom roku pandémie nedbajú na zabezpečenie videokonferencií a komunikácie medzi zamestnancami.Množstvo bezpečnostných incidentov vzniká zneužitím zraniteľnosti na neaktualizovanom softvéri a hardvéri. Kľúčové je dokázať tieto zraniteľnosti identifikovať a aplikovať bezpečnostné záplaty a aktualizácie. &amp;nbsp;A&amp;nbsp;ak už k incidentu dôjde, je dôležitý stav pripravenosti na riešenie kybernetického bezpečnostného incidentu.&amp;nbsp;</p>
<p><strong>Problémy: časť 2</strong></p>
<p><a href="https://www.eset.com/int/support/contact/" target="_blank"><strong>Zákaznícka podpora</strong></a> ESETu často identifikuje ako problémom závislosť firiem na viacerých technológiách, starší hardvér a neschopnosť pohotovo udržovať systémy</p>
<p>Ak sú desiatky, či stovky zamestnancov a každý má laptop, desktop, mobilné zariadenia a&amp;nbsp;k tomu servery, výsledný sumár môže byť enormný. Problémom sa stáva slabá vizibilita, čiže potreba väčšieho prehľadu o&amp;nbsp;vlastnej sieti.</p>
<p><strong>Budíček? </strong></p>
<p>Malé a&amp;nbsp;stredné podniky sa pomaly preberajú z&amp;nbsp;letargie. Vyburcuje ich negatívna skúsenosť a&amp;nbsp;obava z&amp;nbsp;pokuty. „To sú dve najčastejšie príčiny, kedy klienti začnú intenzívne hľadať bezpečnostné riešenia a&amp;nbsp;obrátia sa na odborníkov,“ stručne zhŕňa Miroslav Chlipala z advokátskej kancelárie Bukovinsky &amp;amp; Chlipala.</p>
<p>Negatívna skúsenosť pôsobí v&amp;nbsp;tomto prípade ako „pokropenie živou vodou“. V&amp;nbsp;tomto sa zhodujú všetci profesionáli kybernetickej bezpečnosti. Aj podľa skúsenosti Zuzany Omelkovej je záujem o&amp;nbsp;bezpečnostné služby skôr reakciou na vzniknutý bezpečnostný incident, ako výsledkom preventívneho riešenia kybernetickej odolnosti.</p>
<p><strong>Príbeh osvietených </strong></p>
<p>Investíciu do hardvéru dnes už aj v&amp;nbsp;malých firmách dopĺňa legálny softvér, antivírus sa stáva štandardom. Kvalitná podpora IT infraštruktúry počas celého životného cyklu, zálohovanie, bezpečné úložiská a&amp;nbsp;prístupy a vzdelávanie pracovníkov o&amp;nbsp;bezpečnosti a&amp;nbsp;sociálno-manipulatívnych technikách sú však stále iba pre osvietených.</p>
<p>Za najväčšiu zraniteľnosť slovenských firiem považuje Miroslav Chlipala&amp;nbsp;nekritický prístup: „Je nevyhnutné pochopiť, že každá pozícia v&amp;nbsp;spoločnosti má svoj podiel na kybernetickej bezpečnosti. Nedá sa očakávať, že to vyrieši len dedikovaný zamestnanec alebo dodávateľ“.</p>
<p><strong>Dobrá služba</strong></p>
<p>Nárast záujmu o&amp;nbsp;služby bezpečnosti vysvetľuje Július Selecký na príklade účtovníctva: „Nepotrebujete vlastniť účtovnícky softvér alebo mať konkrétneho zamestnanca, ale potrebujete spoľahlivé a&amp;nbsp;profesionálne vedenie účtovníctva. Analogicky to platí aj pre kybernetickú bezpečnosť.“</p>
<p>Takto si aj napriek menším skúsenostiam a&amp;nbsp;nižšiemu rozpočtu firmy outsourcujú služby na báze <em>Security as a&amp;nbsp;Service</em>. Firmy potrebujú byť chránené voči kybernetickým útokom a&amp;nbsp;málokedy ich zaujíma, či na to potrebujú pripojenú v&amp;nbsp;sieti čiernu krabičku alebo konkrétny softvér v&amp;nbsp;počítači.</p>
<p><em>*Zdroj: </em><em>Atlas MSP na Slovensku, SBA 2021</em></p>
<p><strong>&amp;nbsp;</strong></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/12/16/8dd347a3-3f04-4e70-887e-f61935e1c548.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 16 Dec 2021 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/16489658-je-to-zalostne-a-firmy-su-casto-v-soku</guid>
		</item>
		<item>
			<title>Menia sa pravidlá a rýchlejší vyhrávajú nad silnejšími</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/16489150-menia-sa-pravidla-a-rychlejsi-vyhravaju-nad-silnejsimi</link>
			<description>Rozšírená a virtuálna realita nám otvára bránu do kybernetického sveta, v ktorom umelá inteligencia dokáže predpovedať budúcnosť, alebo vdýchnuť pomyselný život do chladného železa. Robotika je novým odvetvím, ktoré nám sľubuje blahobyt. Najväčšími hrozbami sa stávajú útoky hackerov, ktorých sa môže...</description>
			<content:encoded><![CDATA[<p>Rozšírená a virtuálna realita nám otvára bránu do kybernetického sveta, v ktorom umelá inteligencia dokáže predpovedať budúcnosť, alebo vdýchnuť pomyselný život do chladného železa.</p>
<p>Robotika je novým odvetvím, ktoré nám sľubuje blahobyt. Najväčšími hrozbami sa stávajú útoky hackerov, ktorých sa môžeme obávať aj vo fyzickom svete. Získanie veľkých dát predstavuje ohromné bohatstvo a matematici sú znovu v kurze. Nové platidlá negarantujú banky hmotným bohatstvom a ani rezervami.</p>
<p>Yuval Harari, profesor histórie na Jeruzalemskej Univerzite predpovedá novú éru vývoja človeka – Homo Deus, kde technológie budú súčasťou človečenstva.</p>
<p>Áno, život menia technológie, ktoré sa dostávajú aj na menej očakávané miesta akými sú umenie, šport, výchova. Kto adoptuje nové technológie, prežije. Ochránia vás napríklad pred sofistikovanými kybernetickými útokmi hackerov, ale aj pred primitívnym útokom vandalov.</p>
<p>Predstavte si technológiu, ktorá by chránila váš príbytok tak, že umožní vstup len známym osobám. O neznámej osobe by vás proaktívne informovala a dvere by sa otvorili len overenej osobe. V prípade, že by sa v okolí objavili viaceré neznáme osoby, dostali by ste počet a popis osôb.</p>
<p>Mám na mysli nový technologický start-up priamo z MIT, za ktorým stojí slávna investičná skupina Sequoia. Investori, ktorí stáli pri úspechu firiem ako Apple, PayPal, Oracle, Instagram, LinkedIn, WhatsUp, Zoom, či Cisco Meraki, sa najnovšie rozhodli podporiť firmu Verkada.</p>
<p><a href="https://www.verkada.com/" target="_blank"><strong>Verkada</strong></a> je systém, ktorý využíva umelú inteligenciu na spracovanie zvukového a obrazového záznamu nielen na detekciu, ale hlavne na prevenciu pred nebezpečenstvom. Jeho integrácia na alarmy, senzory, kamery a manažment vstupu vytvára nepreniknuteľnú bariéru pre podozrivé osoby alebo vozidlá.</p>
<p>Predstavte si proaktívne vyhľadávanie ľudí na základe farby trička, alebo pohlavia, vozidlá zas na základe továrenského typu. To všetko bez nutnosti vytvárania dátového centra a drahých serverov, diskových polí, switchov alebo firewallov.</p>
<p>Pamätám si na jeden príklad, kde zákazníkovi ukradli zlodeji “poolové” auto. Služobné vozidlo, ktoré si zamestnanec mohol na deň požičať, stálo počas karantény v garáži. Samozrejme všetko zabezpečené, pod kamerou. Službukonajúci bezpečnostný operátor si ani nevšimol v húfe malých obrazoviek na monitore, že sa niečo deje. O krádeži sa dozvedeli až po skončení karantény.</p>
<p>Teraz si predstavte systém, ktorý by vám poslal notifikáciu hneď, ako si do auta sadá neznáma osoba a odchádza.</p>
<p>Thomas Friedman vo svojej knihe Zem je plochá napísal, že naše storočie nebude priať silným tak, ako diktovala história. Budúcnosť praje pripraveným, ktorí dokážu rýchlo adoptovať najnovšie technológie.</p>
<p>&amp;nbsp;</p>
<p>Andrej Aleksiev</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/12/16/8606c540-0f8e-410e-a268-0be6ad8f3aa2.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 16 Dec 2021 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/16489150-menia-sa-pravidla-a-rychlejsi-vyhravaju-nad-silnejsimi</guid>
		</item>
		<item>
			<title>Začína sa zajtrajšok. Je čas prebrať sa</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/14375381-zacina-sa-zajtrajsok-je-cas-prebrat-sa</link>
			<description>Návrh európskej legislatívy je prísnejší voči firmám, verejnej správe aj štátom. Nuž, Európa nie je spokojná so svojou súčasnou bezpečnosťou. Navyše, rozdielna metrika a klasifikácia incidentov v&amp;nbsp;členských štátoch spôsobujú, že Únia je ako celok ešte zraniteľnejšia. Preto nová legislatíva žiada...</description>
			<content:encoded><![CDATA[<p>Návrh európskej legislatívy je prísnejší voči firmám, verejnej správe aj štátom. Nuž, Európa nie je spokojná so svojou súčasnou bezpečnosťou. Navyše, rozdielna metrika a klasifikácia incidentov v&amp;nbsp;členských štátoch spôsobujú, že Únia je ako celok ešte zraniteľnejšia. Preto nová legislatíva žiada vysoký štandard v riadení rizík, oznamovacie povinnosti aj zdieľanie informácií.</p>
<p><strong>Opäť vysoké čísla</strong></p>
<p>Kybernetická kriminalita sa v&amp;nbsp;roku 2019 zdvojnásobila, ransomvér sa minulý rok strojnásobil, a&amp;nbsp;napriek tomu organizácie a&amp;nbsp;inštitúcie v Únii investujú do kybernetickej bezpečnosti o 41 percent menej ako v USA. Ani Slovensko nie je výnimkou. „Trend narastajúcich kybernetických útokov či už počtom, alebo rozsahom v západnej hemisfére sa už naplno prejavuje aj v našom regióne,“ hovorí bezpečnostný konzultant Richard Kiškováč o&amp;nbsp;skúsenostiach z praxe. Na základe dôvernosti však viac neprezrádza. Europarlament preto trvá na posilnení kybernetickej bezpečnosti Únie a vytvorení nástrojov na spoločné riešenie kybernetických incidentov. „Nemôžeme zastaviť všetku počítačovú kriminalitu, ale môžeme sa chrániť lepšie a&amp;nbsp;aj lepšie ako ostatní,“ uvádza návrh smernice poslanec Bart Groothuis.<strong></strong></p>
<p><strong>Viac sektorov aj subjektov</strong></p>
<p>Nové bezpečnostné požiadavky sa budú vzťahovať na významné odvetvia, akými sú energetika, doprava, bankovníctvo, zdravotníctvo, digitálna infraštruktúra, verejná správa a vesmírny sektor. Vyššie bezpečnostné nároky sa však zasiahnu aj ďalšie odvetvia, klasifikované ako dôležité. Patria sem poštové služby, odpadové hospodárstvo, chemický priemysel, potraviny, výroba zdravotníckych pomôcok, elektronika, stroje, motorové vozidlá a&amp;nbsp;poskytovatelia digitálnych služieb. A čo sa týka veľkosti podnikov, ide o všetky stredné a veľké spoločnosti v týchto odvetviach.</p>
<p><strong>Ako u nás doma</strong></p>
<p>Pre Slovensko je a bude kritické „udržať krok“ v kybernetickej bezpečnosti. Absorbovať a pretaviť do lokálnych podmienok aktuálne technologické trendy a&amp;nbsp;paralelne riešiť aj kybernetickú bezpečnosť s nimi spojenú nebude vôbec jednoduché. Európska dvadsaťsedmička vyčlenila pozoruhodný finančný objem na bezpečnostné projekty. A súčasne buduje európsku sieť kompetenčných centier. „Máme tu ostrovčeky znalostí, ale chýba nám spolupráca. V&amp;nbsp;jednotlivých krajinách aj v Únii,“ vysvetľuje Ivan Makatura, ktorý zastupuje Slovensko v <a href="https://cybercompetence.sk/narodne-koordinacne-centrum/" target="_blank"><strong>európskej rade kompetenčných centier</strong></a>. Aby sa podporili riešenia a&amp;nbsp;spôsobilosti Únie ako celku, Európska komisia v súčasnosti napríklad pri žiadostiach uprednostňuje konzorcionálne projekty v&amp;nbsp;kybernetickej bezpečnosti.</p>
<p><strong>Čo trend, to hrozba</strong></p>
<p>Mnohé technologické trendy sú v značnej miere akcelerované súčasnou pandémiou. Príkladom sú distribuované podniky a&amp;nbsp;cloudové riešenia, ktoré by bez pandémie boli možno stále na pokraji záujmu. Do niekoľkých rokov bude v cloude väčšina organizácií. „Riziko je v holistických informačných systémoch a aplikáciách, kde je migrácia do cloudu veľmi náročná,“ hovorí Roman Čupka, hlavný konzultant spoločnosti Flowmon a CEO Synapsa Networks. Navyše organizáciám chýba kompletná viditeľnosť do toho, čo sa deje v hybridnom prostredí a musia sa spoľahnúť na zabezpečenie vlastných aktív od poskytovateľov cloudov.</p>
<p><strong>Reštart</strong></p>
<p>Doterajší prístup k&amp;nbsp;bezpečnosti informácií sa opieral hlavne o ochranu infraštruktúry vnútri siete. Organizácie si stavali doslova bezpečnostné hradby. Táto stratégia sa však rozpadla. Sieť zrazu nemá jednoznačne vymedzené hranice a brány. Používatelia pracujú z&amp;nbsp;akéhokoľvek miesta, znásobil sa počet koncových zariadení a zároveň nie sú v správe podnikového IT. Ivan Makatura to charakterizuje ako zmenu bezpečnostnej doktríny a s tým aj zmenu požiadaviek na zručnosti informatikov. Každý z technologických trendov zároveň prináša rozšírenie priestoru pre nové typy útokov a zneužití.</p>
<p><strong>Opakované a urgentné</strong></p>
<p>Odznelo to veľakrát a opakovane, ale stále sa robí veľmi málo. „Urgentné je vzdelávanie všetkých vekových skupín v&amp;nbsp;pozícii zákazníkov či používateľov,“ prízvukuje Ivan Kopáčik, bezpečnostný expert zo spoločnosti Gordias. Dôraz pritom kladie na systematické, zrozumiteľné vzdelávanie, previazané s&amp;nbsp;typickými životnými situáciami, kde IT môžu byť nástrojom podvodu či zneužitia. Používatelia, ktorí využívajú vzdialený prístup a cloudové aplikácie, sú takpovediac ponechaní sami na seba. Stávajú sa veľmi výrazným činiteľom pri ochrane informačných aktív, s ktorými pracujú. Preto musia vedieť, ako sa brániť a reagovať.</p>
<p><strong>Urgentné a významné</strong></p>
<p>Obrovský priestor vidí Richard Kiškováč aj vo vzdelávaní bezpečnostných špecialistov. Organizácie sú často zaskočené a&amp;nbsp;nepripravené na kybernetické útoky. Či už procesne, alebo nedostatočnými schopnosťami špecialistov. „Bez znalostí a zručností v&amp;nbsp;kybernetickej bezpečnosti nikdy plnohodnotnú digitálnu ekonomiku nepostavíme,“ prízvukuje Ivan Kopáčik a upriamuje tak pozornosť najmä na vzdelávanie bezpečnostných špecialistov vo verejnej správe.</p>
<p><strong>Zmiešaná bezpečnosť</strong></p>
<p>Trend, ktorý ide naprieč všetkými trendmi. Podstata úloh bezpečnostných profesionálov sa s&amp;nbsp;nástupom nových technológií nemení. Ich práca je však čoraz komplikovanejšia a kladie väčšie nároky na vedomosti, skúsenosti a zručnosti. A je ich nedostatok. Ak teda špecialisti nestíhajú spracúvať informácie o&amp;nbsp;reálnych útokoch, udalostiach a&amp;nbsp;incidentoch v reálnom čase, bude sa klásť čoraz väčší dôraz na automatizáciu. „Cieľom je odľahčiť už i tak preťažené ľudské zdroje, a&amp;nbsp;to na úrovni detekcie, vyhodnotenia a reakcie na dané hrozby,“ vysvetľuje Roman Čupka. Využitie technologických štandardov a nástrojov pomáha v rýchlejšej odozve na útoky a&amp;nbsp;viditeľnosti do toho, čo sa deje v&amp;nbsp;kybernetickom priestore.<strong></strong></p>
<p><strong>A pointa?</strong></p>
<p>Nech sa zameriate na akýkoľvek technologický trend, nech ho overujete z akéhokoľvek bezpečnostného hľadiska, skončíte pri ľuďoch. Tím kybernetickej bezpečnosti, pôvodne vnímaný ako nákladová položka, má novú úlohu. Jeho zručnosti dnes podporujú rozvoj nových obchodných príležitostí. „Posilňuje sa líderská úloha manažéra kybernetickej bezpečnosti v spolupráci s&amp;nbsp;výkonným manažmentom a posúva sa od operatívnej k strategickej,“ konštatuje Lajos Antal, partner Deloitte Cyber Risk Services. A hneď dodáva: „Čoraz väčší význam preto nadobúda budovanie, vzdelávanie, motivácia a udržanie si kvalitných bezpečnostných expertov.“</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/11/25/e23c625c-28a6-4822-93b7-38ed68a14c13.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 25 Nov 2021 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/14375381-zacina-sa-zajtrajsok-je-cas-prebrat-sa</guid>
		</item>
		<item>
			<title>Bezpečnosť v dobe cloudovej</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/14375042-bezpecnost-v-dobe-cloudovej</link>
			<description>V ostatnej dekáde niektoré spoločnosti aj začali transformačné projekty smerujúce do cloudu, keďže tam videli potenciál, ale tieto iniciatívy boli viac-menej považované za tieňové IT. A to, samozrejme, znamenalo bezpečnostné riziká. Všetko sa však veľmi zmenilo minulý rok. Rok 2020 bol rokom, keď sa...</description>
			<content:encoded><![CDATA[<p>V ostatnej dekáde niektoré spoločnosti aj začali transformačné projekty smerujúce do cloudu, keďže tam videli potenciál, ale tieto iniciatívy boli viac-menej považované za tieňové IT. A to, samozrejme, znamenalo bezpečnostné riziká. Všetko sa však veľmi zmenilo minulý rok. Rok 2020 bol rokom, keď sa veľká časť organizácií snažila vymyslieť spôsob, ako efektívnejšie pracovať a&amp;nbsp;vytvárať priestor na spoluprácu svojich zamestnancov. A tu sa jednoznačne ukazuje výhoda cloudu. Zvládnuť takýto prechod bezpečne si však vyžaduje trochu viac než iba objednať si danú službu a začať ju využívať. Ako teda na to?</p>
<p><strong>Vhodné riadenie a&amp;nbsp;kontrola </strong></p>
<p>Posun do cloudu by sa mal udiať bezpečne. A na to je nevyhnutné, aby organizácie dovolili svojim bezpečnostným tímom včas implementovať dostatočné riadenie a kontrolu cloudového prostredia a považovali bezpečnosť za prvoradú pri <strong><a href="https://www.aliter.com/sk/ikt-cloud" target="_blank">prechode do cloudu</a></strong>.</p>
<p><strong>Identifikácia súčasného stavu</strong></p>
<p>Pochopiť a kvantifikovať riziká v súčasnej infraštruktúre verejného cloudu je dôležité nielen z hľadiska bezpečnosti, ale aj riadenia efektívneho využívania zdrojov, ktoré sa premieta do nákladov pre organizáciu.</p>
<p><strong>Nečakajte, až sa zlepší situácia na trhu práce</strong></p>
<p>Je luxusom čakať na to, kým sa vytvoria tímy bezpečnostných profesionálov so špecializáciou na cloud, aj keď to by mal byť dlhodobý cieľ. Teraz musíme hľadať cesty, ako redukovať riziká, kým sa tento dlhodobý cieľ stane skutočnosťou. <strong><a href="https://www.aliter.com/sk/ikt-cloud" target="_blank">Cloudová infraštruktúra</a></strong> je viac a viac z pohľadu zákazníka vnímaná ako kód, preto integrujte svoje tímy v súlade s&amp;nbsp;prístupom vývoj – bezpečnosť – prevádzka. Ide o prístup, keď sú všetky tieto oblasti zahrnuté do vývoja, napríklad aplikácie, aby sa včas identifikovali a&amp;nbsp;eliminovali nedostatky a slabé miesta z hľadiska bezpečnosti a prevádzky.</p>
<p><strong>Technológia musí pracovaťpre vás</strong></p>
<p>Využitie technológie bez ohľadu na to, akú máte rozsiahlu organizačnú infraštruktúru. Rozhodne nie je efektívne využívať kapacitu špecialistov na to, čo môžete automatizovať s použitím existujúcich alebo modifikovaných pracovných postupov. Mali by ste využiť akúkoľvek dostupnú technológiu, ktorú ste schopní zakomponovať do existujúcich procesov a riadiť súčasným personálom. Ako nevyhnutná sa ukazuje práve integrácia s infraštruktúrou ako kód.</p>
<p>V praxi sa to realizuje systémom prideľovania úloh v&amp;nbsp;riadení bezpečnostných informácií a udalostí (SIEM) a, samozrejme, kontrolou prístupu založenou na plnených úlohách (RBAC) spojenými s precíznym riadením rolí a zodpovedností.</p>
<p><strong>Neverte univerzálnym riešeniam</strong></p>
<p>Nesnažte sa nájsť jeden nástroj, ktorý vie robiť všetko. S tým, ako rastie cloud, tak rastie aj trh s podpornými nástrojmi, a&amp;nbsp;nie zriedka sa stretávame s&amp;nbsp;riešeniami všetko v jednom. Kde všetko veľakrát znamená, že nič nie je poriadne. I keď si to vyžaduje zvýšené úsilie, je potrebné hľadať riešenia, ktoré zodpovedajú vašim požiadavkám a ponúkajú to najlepšie na trhu v danej oblasti. Takýmto spôsobom si viete vyskladať to najlepšie riešenie pre seba.</p>
<p><strong>Rozdiel medzi úspechom a katastrofou</strong></p>
<p>Cloud sa dynamicky vyvíja a&amp;nbsp;veľakrát poskytuje značnú konkurenčnú výhodu pre organizácie, ktoré sú schopné bezpečne ho implementovať a integrovať do procesov. Avšak slovo bezpečne by sa nemalo nikdy vytratiť, pretože toto slovo je veľakrát jediný rozdiel medzi úspechom a katastrofou.</p>
<p></p>
<p><strong><em>Daniel Suchý, bezpečnostný špecialista Aliter Technologies</em></strong></p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/11/25/05e44cb1-2e12-4d99-bfc9-a51217ee1f8f.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 25 Nov 2021 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/14375042-bezpecnost-v-dobe-cloudovej</guid>
		</item>
		<item>
			<title>Ako si môžu pomôcť obce a malé mestá</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/14373795-ako-si-mozu-pomoct-obce-a-male-mesta</link>
			<description>„V praxi sa stretávame s phishingovými mailami hromadne rozposielanými zamestnancom, krádežami identity na sociálnych sieťach či hackerskými útokmi na úrady a firmy,“ upozorňuje certifikovaný audítor kybernetickej bezpečnosti Michal Ďorda zo spoločnosti auditori.it. Krajina malých obcí Mestá a obce...</description>
			<content:encoded><![CDATA[<p>„V praxi sa stretávame s phishingovými mailami hromadne rozposielanými zamestnancom, krádežami identity na sociálnych sieťach či hackerskými útokmi na úrady a firmy,“ upozorňuje certifikovaný audítor kybernetickej bezpečnosti Michal Ďorda zo spoločnosti <strong><a href="https://www.auditori.it/sluzby" target="_blank">auditori.it</a></strong>.</p>
<p><strong>Krajina malých obcí</strong></p>
<p>Mestá a obce majú povinnosť urobiť audit kybernetickej bezpečnosti nielen preto, aby mali formálny papier, ale najmä aby chránili bezpečnosť obyvateľov. „Je však obrovský rozdiel medzi obcou s tisíckou obyvateľov či mestom s&amp;nbsp;desaťtisíc obyvateľmi, alebo bratislavskou mestskou časťou,“ hovorí na základe skúsenosti z terénu bezpečnostný špecialista <a href="https://www.alison-group.sk/zakon-o-kybernetickej-bezpecnosti" target="_blank"><strong>Alison Slovakia</strong></a> Miroslav Macko. Technické a personálne vybavenie či bezpečnostné povedomie je diametrálne odlišné, ale povinnosť majú rovnakú.</p>
<p><strong>Samohodnotenie</strong></p>
<p>Preto bolo novelizáciou zavedené samohodnotenie. Účelom je zjednodušiť splnenie zákonnej povinnosti malým a&amp;nbsp;menším poskytovateľom základnej služby. Tým, ktorí majú povinnosť auditu, ale ich informačný systém nepredstavuje úplne sofistikovanú architektúru. Formulár k&amp;nbsp;samohodnoteniu je od novembra dostupný na webovej stránke Národného bezpečnostného úradu. Michal Ďorda však upozorňuje: „Samohodnotenie je možné realizovať len za určitých podmienok.“ Obec musí mať určeného manažéra kybernetickej bezpečnosti a nesmie mať informačný systém III. kategórie.</p>
<p><strong>Náročné úlohy</strong></p>
<p>Zodpovednosť za riadenie kybernetickej bezpečnosti má vždy prevádzkovateľ základnej služby a jeho štatutárny orgán, čiže starostovia a primátori. Pochopiteľne, úlohy, ktoré si vyžadujú odborné spôsobilosti, je možné realizovať aj využitím dodávateľských služieb. Nie je však možné na dodávateľa preniesť zákonom stanovené povinnosti.</p>
<p><strong>Fakty a dokumenty</strong></p>
<p>Dotazník samohodnotenia na základe aktuálneho stavu vypĺňa manažér kybernetickej bezpečnosti pravdivo a tak, aby bolo možné uvedené tvrdenia v prípade potreby preveriť. Štátna autorita odporúča pripojiť aj dokumenty podporujúce tvrdenia. Zároveň je potrebné pridať aj plán implementácie opatrení kybernetickej bezpečnosti na nasledujúce obdobie schválený štatutárom. Vyplnený formulár s&amp;nbsp;plánom implementácie treba podpísať kvalifikovaným elektronickým podpisom a doručiť Národnému bezpečnostnému úradu.</p>
<p><strong>Dobrá robota</strong></p>
<p>Poctivo spravené samohodnotenie spolu s prijatým plánom opatrení a jeho realizáciou dokáže v malej obci zastúpiť náročný audit kybernetickej bezpečnosti. „Na audite ušetrené prostriedky sa dajú investovať do budovania či zvyšovania bezpečnostného povedomia zamestnancov spolu s procesnými a&amp;nbsp;technickými opatreniami v praxi,“ uzatvára Miroslav Macko. Práve to, že používatelia nesprávne používajú IT zariadenia, je podľa prieskumov najčastejším vektorom útokov na Slovensku.</p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/11/25/ea0f585a-584c-4a1c-8153-7564bda1c7fe.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Thu, 25 Nov 2021 23:00:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/14373795-ako-si-mozu-pomoct-obce-a-male-mesta</guid>
		</item>
		<item>
			<title>Podľa knižiek to nefunguje a jeden človek to nedá</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/12052076-podla-kniziek-to-nefunguje-a-jeden-clovek-to-neda</link>
			<description>Digitalizácia predstihuje naše kapacity plne porozumieť technológiám a&amp;nbsp;trendy predbiehajú firemné rozpočty takmer kozmickou rýchlosťou. Zároveň rastie agresivita kybernetickej kriminality a&amp;nbsp;presun do online prostredia zaskočil veľkú časť firiem, inštitúcií aj používateľov nepripravených. E...</description>
			<content:encoded><![CDATA[<p>Digitalizácia predstihuje naše kapacity plne porozumieť technológiám a&amp;nbsp;trendy predbiehajú firemné rozpočty takmer kozmickou rýchlosťou. Zároveň rastie agresivita kybernetickej kriminality a&amp;nbsp;presun do online prostredia zaskočil veľkú časť firiem, inštitúcií aj používateľov nepripravených. Ešte v máji minulý rok uviedlo v reprezentatívnom globálnom prieskume 76 percent top manažérov, že kvôli kybernetickým hrozbám nemôžu spávať. Na túto nespavosť svet hľadal liek.</p>
<p><strong>Čím skôr</strong></p>
<p>Profesionálny bezpečnostný trend má svoj názov – SOC (Security Operations Center), čiže po slovensky Stredisko bezpečnostných operácií. Ide o pracovisko, kde sa kumulujú aktivity smerujúce k ochrane organizácie, siete alebo prostredia. Bezpečnosť sa totiž skladá z&amp;nbsp;celého radu rôznych aktivít. Pavol Draxler z <a href="https://www.binaryconfidence.com/services/active-security-monitoring/" target="_blank">Binary Confidence</a> má skúsenosťami v&amp;nbsp;tejto oblasti od roku 2008 a k téme nemilosrdne poznamenáva: „Slovensko je historicky na chvoste EÚ, čo sa týka implementácie informačnej bezpečnosti a&amp;nbsp;povedomia všeobecne. Rádovo roky aj za susedmi. To sa týka aj povedomia o SOC.“</p>
<p><strong>Tým lepšie</strong></p>
<p>Juraj Přibyl vedie 36-členný tím v jednom z najväčších interných SOC v našom regióne. Stará sa o bezpečnosť pre skupinu NN v dvanástich krajinách. O úlohe operačného strediska je bytostne presvedčený: „Súčasný trend útokov na dodávateľské reťazce časom donúti aj menšie firmy k&amp;nbsp;implementácii či využívaniu externého SOC, či už z hľadiska plnenia požiadaviek regulátora alebo proste ako nevyhnutnosť vlastnej bezpečnosti.“ Ako prízvukuje Juraj Přibyl, k dátovému úniku dôjde skôr či neskôr a väčšina firiem nemá interné know-how a kapacity brániť sa. Preto sú dôležité aj služby externých odborníkov a&amp;nbsp;rozhodne nečakajte na prvý incident.</p>
<p><strong>Začiatok</strong></p>
<p>„Ak by sme sa to pokúsili vyjadriť v číslach, tak oddelenie kybernetickej bezpečnosti realizuje bezpečnostný monitoring ako dvadsať percent svojej náplne. SOC tím realizuje bezpečnostný monitoring deväťdesiatdeväť percent času,“ opisuje svoju prácu Peter Jankovský, architekt kybernetickej bezpečnosti zo spoločnosti <a href="https://cybersoc.sk/#uvod" target="_blank">Axenta</a>. Z oddelenia sa operačné stredisko totiž nestáva automaticky. Organizácia sa musí rozhodnúť, či ho potrebuje a či ho ide budovať. V úvode však môže vychádzať z monitorovania prevádzky, ak ju robí. Úloha strediska bezpečnostných operácií sa tak dá zjednodušene vysvetliť ako: Identifikuje a pomáha riešiť.</p>
<p><strong>Bez konca</strong></p>
<p>Motivátorom budovať SOC je legislatíva, alebo reálna potreba riešiť problémy spojené s&amp;nbsp;obsluhou a správou bezpečnostných riešení a mať prehľad, čo sa v&amp;nbsp;organizácii deje. Rozhodnutie sa musí začať na úrovni manažmentu organizácie a musí sa ním stotožniť a&amp;nbsp;zároveň si uvedomiť, že nie je samospasiteľným riešením legislatívnej požiadavky. Dôležité je, aké služby organizácia poskytuje a s akými dátami pracuje. Vždy je zložité určiť hodnotu a s tým súvisiace možné straty. „Budovanie SOC je proces na niekoľko rokov a v podstate sa nikdy nekončí,“ hovorí na základe každodenných skúseností Jozef Bálint, senior špecialita IT bezpečnosti <a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost/bezpecnostne-operacne-centra" target="_blank">ALISON Slovakia</a>.</p>
<p><strong>Dizajn na mieru</strong></p>
<p>Stavba interného strediska bezpečnostných operácií dáva zmysel až pri určitej veľkosti organizácie. V tomto prípade nie veľkosti podľa počtu zamestnancov alebo obratu, ale rozhodujúca je komplikovanosť infraštruktúry a&amp;nbsp;informačných systémov a požiadavky na bezpečnost. Kapacity ľudských zdrojov, ich expertíza aj technologické potreby sa určia podľa toho, aký bude rozsah služieb a&amp;nbsp;prevádzkový režim. Až následne sa dizajnuje technologická architektúra, hardvérové a softvérové nástroje a&amp;nbsp;ich výkonnostné parametre. A&amp;nbsp;nemožno opomenúť ani priestorové požiadavky na prevádzku SOC a jeho vybavenie. Mimoriadna starostlivosť Na to, že vybudovanie SOC nie je jednoduchá záležitosť, upozorňuje aj technická riaditeľka Energotelu Miloslava Gábrišová. Telekomunikačné firmy patria medzi bezpečnostných lídrov, takže tím vystavali v&amp;nbsp;prevažnej časti zo svojich IP špecialistov a doplnili absolventmi vysokej školy primeranej odbornosti. Okrem materiálneho a&amp;nbsp;personálneho vybavenia, ktoré nie je lacné, investovali v&amp;nbsp;Energoteli množstvo prostriedkov a&amp;nbsp;času do školenia zamestnancov a&amp;nbsp;zvyšovania ich kvalifikácie. „SOC je také dobré, akí sú dobrí jeho pracovníci. Akú majú prax a znalosti,“ prízvukuje Miloslava Gábrišová. A opäť jej sekunduje so skúsenosťami Juraj Přibyl, ktorý upozorňuje, že investície do vzdelávania tímu by mali byť na vrchole pyramídy priorít každeho SOC manažéra.</p>
<p><strong>Hodnota skúseností</strong></p>
<p>Reálnu šancu, že sa niekomu podarí postaviť stredisko bezpečnostných operácií na zelenej lúke za týždne či mesiace, hodnotí Peter Jankovský ako neexistujúcu. Ľudia, ktorí by v SOC pracovali už predtým, na trhu práce proste nie sú, a získať dostatočný počet špecialistov na samostatnú prevádzku je úloha v&amp;nbsp;rozsahu rokov. Preto je externý dodávateľ výhodný pre organizácie, ktoré nemajú dostatočné kapacity na stabilizáciu špecialistov a ich odborný rast. Ak dodávateľ zabezpečuje službu pre viacerých klientov, riešia sa tu zároveň rôzne bezpečnostné incidenty. „Skúsenosti a znalosti našich odborníkov následne využívame pre dohľad kybernetickej bezpečnosti pre všetkých zákazníkov,“ vysvetľuje Miloslava Gábrišová.</p>
<p><strong>Mierny zmätok</strong></p>
<p>Zatiaľ čo pred štyrmi rokmi ani vo veľkých spoločnostiach väčšinou netušili, že majú mať nejaký centrálny monitoring a že ho niekto musí sledovať, povedomie už stúpa. Je to tlakom legislatívy aj následkom nárastu úspešných útokov. Zároveň však povedomie o tom, čo je to kvalitné SOC a&amp;nbsp;ako si ho vybrať, aby dodával primeranú kvalitu za vynaložené prostriedky, sú stále veľmi slabé. Preto podľa Pavla Draxlera požadujte transparentnosť vo všetkých ohľadoch. „Nie je podstatné, aby SOC dodávalo celú paletu služieb. Podstatné je, aby dodávalo primerané služby za primeranú cenu.“</p>
<p><strong>A teraz prakticky</strong></p>
<p>Ak teda nastal čas, že je na stole ponuka dodávateľa externého alebo hybridného SOC, Juraj Přibyl varuje pred sladkými sľubmi. „Dajte si pozor, aby ste nespadli do pasce platenia za generovanie týždenných reportov bez pridanej hodnoty. To je pocit falošnej bezpečnosti. Detegovanie incidentu ešte neznamená, že ste v bezpečí.“ Cez metriku na báze bezpečnostných varovaní a&amp;nbsp;incidentov by ste mali vedieť zhodnotiť aj kapacity personálu a&amp;nbsp;potenciálne slabé miesta v infraštruktúre. Efektivita a úspešnosť SOC sú definované jednoduchými, merateľnými, praktickými, relevantnými indikátormi vyhodnotiteľnými v čase.</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/10/28/c93251fc-8b1d-4c00-ba4a-c16690f3fa50.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 29 Oct 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/12052076-podla-kniziek-to-nefunguje-a-jeden-clovek-to-neda</guid>
		</item>
		<item>
			<title>Ešte pred pár rokmi by to bola hra na mačku a myš</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/12051131-este-pred-par-rokmi-by-to-bola-hra-na-macku-a-mys</link>
			<description>Zadné vrátka Začalo sa to upozornením na aktualizáciu aplikácie, ktorú zákazníci používajú na tvorbu faktúr. Mail bol štandardný, po kliknutí na link sa zobrazila stránka, vyzerala ako web výrobcu softvéru. Aj doménové meno – až na jeden znak – bolo totožné. Všetky linky na webe boli v poriadku okre...</description>
			<content:encoded><![CDATA[<p><strong>Zadné vrátka</strong></p>
<p>Začalo sa to upozornením na aktualizáciu aplikácie, ktorú zákazníci používajú na tvorbu faktúr. Mail bol štandardný, po kliknutí na link sa zobrazila stránka, vyzerala ako web výrobcu softvéru. Aj doménové meno – až na jeden znak – bolo totožné. Všetky linky na webe boli v poriadku okrem jedného, ktorým sa aktualizácia sťahovala. Po spustení inštalátora sa v systéme nachádzali súbory s netypickou koncovkou, ktoré slúžili ako zadné vrátka do počítača. Takto útočníci zbierajú citlivé údaje. Útok bol riadený, snažil sa odcudziť prihlasovacie údaje, zaznamenávať stlačené klávesy, obraz web kamery či mikrofón obete. Mohol to byť jeden z&amp;nbsp;tých smutných príbehov, keď útočníci nútia firmy platiť výkupné.</p>
<p><strong>Dostupnosť a integrita</strong></p>
<p>Nehovoríme už o bežných udalostiach, ale o incidentoch, a&amp;nbsp;to znamená, že IT služba sa neplánovane preruší alebo sa zníži jej kvalita. V kyberbezpečnosti sa špecificky hovorí aj o&amp;nbsp;bezpečnostnom incidente. To je zväčša škodlivá udalosť, keď sa narušila dôvernosť dát, dostupnosť služieb či nastalo prelomenie integrity. Spoločnosti musia, samozrejme, prichádzajúce hrozby v&amp;nbsp;prvom rade zablokovať, ale to samotné nestačí. Útočníka treba aj identifikovať v systéme a&amp;nbsp;následne zabezpečiť nápravu. Kombináciou viacvrstvového modelu zabezpečenia, techník strojového učenia či efektívneho nástroja na detekciu a reakciu (v skratke EDR – Endpoint Detection and Response) sa dajú zmierniť alebo úplne eliminovať škody spôsobené incidentmi. Ak by sme to mali zjednodušiť – antivírus dnes už zďaleka nemusí stačiť.</p>
<p><strong>Z hodín či dní len minúty</strong></p>
<p>Podľa spoločnosti Gartner do roku 2023 viac ako 50 percent organizácií nahradí staršie antivírusové produkty kombináciou viacvrstvovej antimalvérovej technológie a EDR riešenia. Nástroje typu EDR sú zamerané na zisťovanie a vyšetrovanie podozrivých aktivít. Ide o&amp;nbsp;novšiu technológiu, vďaka ktorej môžeme proaktívne loviť hrozby a rýchlejšie reagovať na pokročilé útoky.</p>
<p>ESET túto technológiu nazýva <a href="https://www.eset.com/sk/firemna-it-bezpecnost/riesenia/detekcia-a-reakcia-na-utoky/" target="_blank"><strong>Enterprise Inspector</strong></a>. Toto jedinečné vysokoúčinné riešenie poskytuje komplexnú viditeľnosť naprieč celou infraštruktúrou počítačov a&amp;nbsp;odstraňuje tak medzery v ich zabezpečení. Bezpečnostné tímy či jednotliví špecialisti tak namiesto niekoľkých hodín či dní analyzovania môžu vyriešiť incidenty za pár minút. V prípade vhodne nakonfigurovaných politík si len prezrú report daného pokusu o narušenie zabezpečenia.</p>
<p><strong>Skôr ako zaútočia</strong></p>
<p>Technológia EDR dokáže účinne zastaviť útočníkov skôr, ako dôjde k narušeniu prevádzky. Preto sa EDR monitorovanie, ktoré prebieha v reálnom čase, stáva štandardom v organizáciách, ktoré dbajú na bezpečnosť. Aj vďaka automatickým detekciám pokročilých hrozieb je možné predísť nielen finančným stratám, ale aj zamedziť poškodeniu dobrého mena organizácie.</p>
<p><strong>Nové možnosti</strong></p>
<p>Doplnením existujúceho antivírusového softvéru technológiou EDR sa otvoria bezpečnostným špecialistom úplne nové možnosti. Uvidia na jednom mieste všetky informácie o súboroch či dátach a vykonaných detekciách aj s konkrétnou vizualizáciou. ESET zároveň čoraz viac spája svoje technológie s&amp;nbsp;výskumom nových druhov hrozieb. Na toto využíva svoje R&amp;amp;D centrá po celom svete. Vyhodnotenia súborov, ktoré ESET navyše poskytuje, vychádzajú zo skúseností s viac ako 110 miliónmi používateľov po celom svete.</p>
<p><strong>Július Selecký, senior technický špecialista ESET, spol. s r.o., odborný asistent, Fakulta managementu UK</strong></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/10/28/c2a8386a-185a-4992-af78-1cc1741e8547.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 29 Oct 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/12051131-este-pred-par-rokmi-by-to-bola-hra-na-macku-a-mys</guid>
		</item>
		<item>
			<title>Päť nevyhnutných nástrojov pre oddelenia IT bezpečnostných operácií (SOC)</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/12047750-pat-nevyhnutnych-nastrojov-pre-oddelenia-it-bezpecnostnych-operacii-soc</link>
			<description>Pre rastúcu komplexnosť IT a nové stratégie útočníkov, ktorí dokážu tradičné ochranné systémy obísť, však zostávajú narušenia bezpečnosti v ostatných rokoch často nepovšimnuté. A to až do chvíle, kým útočníci spôsobia nenávratné škody. Moderné a efektívnejšie zabezpečenie technológií a dát je dnes p...</description>
			<content:encoded><![CDATA[<p>Pre rastúcu komplexnosť IT a nové stratégie útočníkov, ktorí dokážu tradičné ochranné systémy obísť, však zostávajú narušenia bezpečnosti v ostatných rokoch často nepovšimnuté. A to až do chvíle, kým útočníci spôsobia nenávratné škody. Moderné a efektívnejšie zabezpečenie technológií a dát je dnes preto založené nielen na detekcii známeho malvéru a útokov, ale aj na včasnej prevencii. Čiže na priebežnom sledovaní zraniteľností, na monitoringu prevádzky a na automatizovanom vyhodnocovaní množstva dát z rôznych systémov. Oddelenie pre bezpečnosť by preto malo používať minimálne tieto komplementárne bezpečnostné nástroje.</p>
<p><strong>1. Zisťovanie aktív (Asset discovery)</strong></p>
<p>Prvým stavebným kameňom strediska bezpečnostných operácií je nástroj, ktorý dokáže skenovať technologické prostredie a priebežne zaznamenávať informácie o jednotlivých prvkoch internej aj cloudovej IT infraštruktúry. Podrobný a&amp;nbsp;neustále aktualizovaný inventár dá špecialistom prehľad o&amp;nbsp;koncových staniciach, serveroch aj o aplikáciách a službách, ktoré na nich bežia.</p>
<p><strong>2. Posúdenie zraniteľností (Vulnerability assessment)</strong></p>
<p>Druhým krokom je zabezpečiť kontinuálne sledovanie a&amp;nbsp;vyhodnocovanie zraniteľností. Zraniteľnosti sú jemné trhlinky v&amp;nbsp;IT systémoch, ktoré útočníci zneužívajú. Problém je, že trhliny či diery vznikajú priebežne, často bez povšimnutia špecialistov. Preto je technologické prostredie dobré kontinuálne skenovať, nachádzané diery promptne plátať, a tým riziká eliminovať. Pravidelný audit zraniteľností môže byť vyžadovaný aj legislatívne alebo v rámci kontraktov s obchodnými partnermi.</p>
<p>​<strong>3. Detekcia narušenia (Intrusion detection)</strong></p>
<p>Neoddeliteľnou súčasťou každého SOC sú <a href="https://www.flowmon.com/en/products/software-modules/anomaly-detection-system" target="_blank">systémy pre detekciu narušenia</a>, ktoré umožňujú identifikovať útoky ihneď v zárodku, čiže už pri pokuse o prienik do systémov. Dokážu rozpoznať útoky a aktivity útočníkov, ktoré sú známe a boli už vopred opísané. Preto je pri ich využívaní nevyhnutné zbierať dáta z&amp;nbsp;viacerých zdrojov, takzvaných threat intelligence databáz obsahujúcich informácie o&amp;nbsp;kybernetických hrozbách, a tie neustále vyhodnocovať. V&amp;nbsp;ideálnom prípade automatizovane.</p>
<p><strong>4. Behaviorálne monitorovanie (Behavioral monitoring)</strong></p>
<p>Pri súčasnej dynamike hackerskej scény vznikajú nové techniky a stratégie útočníkov denne, preto je naivné predpokladať, že môžu byť všetky opísané v databázach o&amp;nbsp;kybernetických hrozbách. Kľúčovou úlohou SOC je preto taktiež monitorovať udalosti, ktoré vybočujú z noriem. Môže ísť napríklad o&amp;nbsp;narušenia bezpečnostných politík, chybové správy, nezvyčajné aktivity a výkyvy v&amp;nbsp;sieťovej prevádzke alebo neplánované či inak podozrivé reštartovania systémov. K tomu slúžia <a href="https://www.flowmon.com/en/solutions/security-operations" target="_blank">pokročilé nástroje pre monitoring sietí a automatizovanú detekciu anomálií</a> s pokročilými analytickými funkcionalitami.</p>
<p><strong>5. Manažment bezpečnostných informácií a&amp;nbsp;udalostí (SIEM) a&amp;nbsp;automatizačné a orchestračné nástroje (SOAR)</strong></p>
<p>Posledným nevyhnutným stavebným prvkom každého SOC je systém pre manažment bezpečnostných informácií a udalostí. Cieľom je uľahčiť monitoring infraštruktúry, správu a analýzu incidentov a reportovanie problémov v&amp;nbsp;reálnom čase. SIEM nielenže zhromažďuje dáta z viacerých bezpečnostných nástrojov, ale dáva ich taktiež do súvislostí, čím napomáha nachádzať aktuálne hrozby. <a href="https://www.synapsa.tech/synapsa-platform/interconnector/" target="_blank">Automatizačné a&amp;nbsp;orchestračné nástroje</a> potom umožňujú zrýchliť odozvu na útoky a incidenty, ktorá je kľúčová pre elimináciu škôd.</p>
<p><strong>Roman Čupka, hlavný konzultant Flowmon a CEO Synapsa Networks</strong></p>
<table>
<tbody>
<tr>
<td>&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;</td>
<td><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/10/28/533b3e04-f726-490c-8c2c-bb8789d4dbdb.jpg" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span>
<p>​</p>
</td>
<td>&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;</td>
</tr>
</tbody>
</table>
<p><strong>&amp;nbsp;</strong></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/10/28/5c336c31-01e2-4a68-be84-ecc52abba610.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 29 Oct 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/12047750-pat-nevyhnutnych-nastrojov-pre-oddelenia-it-bezpecnostnych-operacii-soc</guid>
		</item>
		<item>
			<title>Aj najlepší hackeri môžu robiť pre vás</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/10138786-aj-najlepsi-hackeri-mozu-robit-pre-vas</link>
			<description>„Ak sa vo vašej aplikácii či na vašom webe vyskytuje bezpečnostná diera, boli by ste radšej, aby ju objavili etickí hackeri, ktorých za to odmeníte, alebo kriminálnici, ktorí ju zneužijú na vydieranie či na krádež citlivých dát?“ kladie si rečnícku otázku Peter Katrinec, výkonný riaditeľ platformy p...</description>
			<content:encoded><![CDATA[<p>„Ak sa vo vašej aplikácii či na vašom webe vyskytuje bezpečnostná diera, boli by ste radšej, aby ju objavili etickí hackeri, ktorých za to odmeníte, alebo kriminálnici, ktorí ju zneužijú na vydieranie či na krádež citlivých dát?“ kladie si rečnícku otázku Peter Katrinec, výkonný riaditeľ platformy pre spájanie etických hackerov s firmami <a href="https://hacktrophy.com/sk/praca-etickeho-hackera/" target="_blank"><strong>Hacktrophy</strong></a> a obchodný manažér spoločnosti Flowmon Networks.</p>
<p>V súčasnosti majú vlastný program vyplácania odmien za nájdené chyby vo svojich produktoch či systémoch prakticky všetky veľké technologické firmy ako Google, Facebook či Microsoft, ale taktiež konzervatívne verejné inštitúcie, napríklad Ministerstvo obrany Spojených štátov amerických. Vytvoriť a udržiavať takýto program však nie je jednoduché, zvlášť pre firmy, ako sú banky či napríklad e-shopy. „Vlastné mobilné a webové aplikácie majú dnes prakticky všetky spoločnosti, ale nie je v ich silách nadizajnovať a udržiavať bug bounty program a zháňať preň etických hackerov,“ vysvetľuje P. Katrinec.</p>
<h3>Pomoc zdieľanej ekonomiky</h3>
<p>Riziká úniku dát, nedostupnosti zákazníckych služieb či narušenia prevádzky, ku ktorým pre zneužitie zraniteľností dochádza, preto zvyknú uvedomelé organizácie eliminovať využívaním špecializovaných bug bounty platforiem, ako je na Slovensku pôsobiaca <a href="https://hacktrophy.com/sk/praca-etickeho-hackera/" target="_blank"><strong>Hacktrophy</strong></a>.</p>
<p>Platformy vychádzajú z myšlienky zdieľanej ekonomiky, čiže efektívnejšieho využitia dostupných zdrojov – v tomto prípade kapacity etických hackerov. Organizácie bez potrebných kapacít a know-how vďaka nim vedia jednoducho zapájať do kontinuálneho testovania svojich systémov veľké množstvá šikovných ľudí z rôznych kútov sveta.</p>
<p>Prínosom sú okrem zviditeľnenia bug bounty projektu zadávateľa pred veľkou skupinou etických hackerov aj služby moderátora. Ten poskytuje zadávateľovi podporu od prvotného nastavenia podmienok programu až po vyhodnocovanie nahlásených reportov od hackerov a preverovanie oprávnenosti nároku na odmenu.</p>
<h3>IT systémy nie sú statické</h3>
<p>Využívanie kontinuálneho testovania systémov po uvedení do prevádzky je mimoriadne dôležité, keďže väčšina softvéru vrátane webových aplikácií dnes nie je statická, ale dynamická. „To znamená, že pri ich používaní a prevádzke dochádza zvyčajne k vzniku nových zraniteľností,“ podotýka P. Katrinec.</p>
<p>Samozrejme, vždy sa nájdu organizácie, ktoré sa spoliehajú na to, že ak aj nejaké diery či zraniteľnosti vedúce k cenným dátam v systémoch majú, nemusia byť predsa objavené. Na to sa však podľa P. Katrinca neradno spoliehať, lebo kriminálnici v online svete dnes používajú automatické nástroje, ktoré neustále prehľadávajú internet a potenciálne zraniteľnosti im priebežne nahlasujú. „Kto dnes bug bounty program nevyužíva, pripravuje sa o znalosti a kapacity hackerov s dobrými úmyslami, ale zároveň neunikne pozornosti kybernetických útočníkov a podvodníkov,“ dodáva.</p>
<p>Pri minimalizovaní rizík súvisiacich so zraniteľnosťami systémov si taktiež treba uvedomiť, že až 84 percent organizácií má podľa štúdie firmy Positive Technologies vysokorizikové zraniteľnosti v zariadeniach na perimetri siete. „Preto je nevyhnutné využívať špecializované systémy na monitoring sieťovej prevádzky schopné automatizovane odhaľovať a eliminovať škodlivé aktivity zneužívajúce zraniteľnosti v reálnom čase za týmto perimetrom,“ uzatvára P. Katrinec.</p>
<p><br> <strong>Infobox:</strong></p>
<p>Vlastné mobilné a webové aplikácie majú dnes prakticky všetky spoločnosti, ale nie je v ich silách nadizajnovať a udržiavať bug bounty program a zháňať preň etických hekerov.<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/09/30/519499b5-9754-4f16-aedc-90a422f7f309.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<p>​</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/09/30/fc583a32-efb9-47fa-9d55-735f1971d283.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 01 Oct 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/10138786-aj-najlepsi-hackeri-mozu-robit-pre-vas</guid>
		</item>
		<item>
			<title>Inteligentná bezpečnosť? Už existuje</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/10136364-inteligentna-bezpecnost-uz-existuje</link>
			<description>Udalosť ako COVID-19 sa možno vyskytne len raz za život, ale komplexné plánovanie obnovy a budovania podnikovej odolnosti musí pamätať na akúkoľvek nepredvídateľnú okolnosť. Či už ide o prírodné živly, náhle zmeny v ekonomike, fyzický alebo kybernetický terorizmus a mnoho ďalších. Kontinuita podnika...</description>
			<content:encoded><![CDATA[<p>Udalosť ako COVID-19 sa možno vyskytne len raz za život, ale komplexné plánovanie obnovy a budovania podnikovej odolnosti musí pamätať na akúkoľvek nepredvídateľnú okolnosť. Či už ide o prírodné živly, náhle zmeny v ekonomike, fyzický alebo kybernetický terorizmus a mnoho ďalších.</p>
<p>Kontinuita podnikania (Business Continuity) je systém, vďaka ktorému dokáže organizácia vykonávať činnosť aj v prípade katastrofy alebo útoku.</p>
<p>Plán obnovy však často počíta len s prírodnou katastrofou. Skutočne dobrý plán obnovy by mal obsahovať stratégiu na zachovanie kybernetickej odolnosti aj v prípade iného ohrozenia kritických systémov.</p>
<h3>Tlmiče alebo airbagy</h3>
<p>Základom podnikovej odolnosti sú „tlmiče“, ktoré umožnia organizácii ďalej fungovať, komunikovať so zákazníkmi a realizovať transformáciu aj počas krízy. Dobrou stratégiou na budovanie odolnosti je digitálna transformácia. Plne digitalizované organizácie totiž dokázali aj počas pandémie COVID-19 vykonať rýchly obrat, vyriešiť problémy s dodávateľmi, minimalizovať prerušenie dodávok a ponúknuť inovatívne produkty a služby.</p>
<p>Ak prijímate stratégiu <a href="https://www.microfocus.com/en-us/cyberresilient" target="_blank"><strong>kybernetickej odolnosti</strong></a>, súčasne riešite manažérske úlohy, akými sú prevádzkyschopnosť, podniková odolnosť, značka, dosah na obrat, dôvera spotrebiteľov, náklady na právne zastupovanie v dôsledku prerušenia činnosti, dodržiavanie predpisov či ochrana súkromia a dôvera investorov.</p>
<h3>Stratégia kybernetickej odolnosti</h3>
<p>Premyslené budovanie znamená menej incidentov vďaka ochrane pred známymi škodlivými aktivitami a prevencii proti nim. Výrazne znižujete riziko incidentu a prienik dokážete odhaliť takmer v reálnom čase.</p>
<p>Zároveň tým spĺňate alebo dokonca prekračujete legislatívne požiadavky a predpisy na ochranu osobných údajov. Zákazníci citlivo vnímajú ochranu osobných údajov a zabezpečenie. Očakávajú, že ak odovzdávajú svoje osobné údaje, podniky a inštitúcie s nimi budú nakladať maximálne zodpovedne.</p>
<p>Ak chce teda organizácia získať povesť odolného podniku, musí priorizovať zabezpečenie a ochranu osobných údajov. Zákazníci nepotrebujú vidieť všetky detaily, ale rozhodne ocenia výhody bezpečnej interakcie.</p>
<h3>Vyskladané portfólio</h3>
<p>Program <a href="https://www.microfocus.com/en-us/cyberresilient" target="_blank"><strong>kybernetickej odolnosti</strong></a> by mal byť zostavený tak, aby chránil, detegoval a zároveň sa vyvíjal.</p>
<p>Hodnotový reťazec je rozhodujúcim faktorom úspechu v súčasnom digitálnom podnikateľskom prostredí a zabezpečenie proti kybernetickým hrozbám sa stalo nevyhnutnou požiadavkou.</p>
<p>Portfólio CyberRes umožňuje organizáciám chrániť celý hodnotový reťazec od návrhu po vývoj a zároveň poskytnúť kybernetickú obranu a analýzu v reálnom čase.</p>
<h3>Je to o dátach</h3>
<p>Správa identít a prístupu určuje „kto“ – zamestnanci, zákazníci, a „čo“ – zariadenia, služby, majú prístup k systémom a údajom. Umožňuje budovať dôveryhodné identity so správnou úrovňou prístupu. Rozpoznanie bežných vzorcov konania tak uľahčuje odhaľovanie neobvyklých operácií.</p>
<p>Hlavnou zložkou kybernetickej bezpečnosti aj odolnosti tak stále zostáva bezpečnosť dát, ktoré môžu byť štruktúrované aj neštruktúrované. Ak má organizácia splniť legislatívu na ochranu súkromia, musí byť schopná analyzovať vlastné dáta a získavať celkový prehľad.</p>
<h3>Bude to o automatizácii</h3>
<p>Dôležitými prvkami bezpečnostných riešení sa čoraz viac stávajú Systémy SOAR (Security Orchestration, Automation and Response) a SIEM (Security Information and Event Management).</p>
<p>Ich význam rastie priamoúmerne s nedostatkom personálnych kapacít v kybernetickej bezpečnosti a masívnym rastom kybernetických hrozieb.</p>
<p>Bezpečnostné riešenia v organizáciách zároveň generujú čoraz väčšie množstvo dát a odpoveďou na tento rast je automatizácia s využitím umelej inteligencie a strojového učenia.Systémy analyzujú správanie a riziká a zároveň poskytujú automatickú spätnú väzbu a dokážu výrazne zlepšiť schopnosť organizácie chrániť sa pred zraniteľnosťami a útokmi.</p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/09/30/021b6aae-a4d6-46f3-9eef-1c1095952810.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 01 Oct 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/10136364-inteligentna-bezpecnost-uz-existuje</guid>
		</item>
		<item>
			<title>Prečo je dobré, keď vás hacknú</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/10135835-preco-je-dobre-ked-vas-hacknu</link>
			<description>Je to nezvratné Skúsenosti profesionálov a&amp;nbsp;média to potvrdzujú. Slovenské firmy a&amp;nbsp;inštitúcie často nezvládajú oznámenie o&amp;nbsp;svojej zraniteľnosti, či už sú to ich systémy, alebo softvér a&amp;nbsp;hardvér, ktorý používajú. „Treba prijať fakt, že zraniteľnosti vo vašich systémoch môže nájsť a...</description>
			<content:encoded><![CDATA[<p><strong>Je to nezvratné</strong></p>
<p>Skúsenosti profesionálov a&amp;nbsp;média to potvrdzujú. Slovenské firmy a&amp;nbsp;inštitúcie často nezvládajú oznámenie o&amp;nbsp;svojej zraniteľnosti, či už sú to ich systémy, alebo softvér a&amp;nbsp;hardvér, ktorý používajú.</p>
<p>„Treba prijať fakt, že zraniteľnosti vo vašich systémoch môže nájsť aj úplne náhodný človek. Občas je to jednotlivec, občas bezpečnostní výskumníci. Majú rôzne znalosti a skúsenosti a rôznu motiváciu, prečo sa vám ozvali,“ opisuje skúsenosti Matej Šalmík z&amp;nbsp;Národného centra kybernetickej bezpečnosti SK-CERT. Preto je dobré mať vyriešené, ako k takýmto situáciám a ľuďom pristupovať.</p>
<p><strong>Biznis lepší ako diamanty</strong></p>
<p>Zraniteľnosti softvéru, hardvéru a aplikácii nielenže existujú, ale stále vznikajú nové. Ak profesionál objaví zraniteľnosť, môže túto informáciu speňažiť, alebo hlásiť príslušnému výrobcovi. Alebo oboje. Trh zraniteľností je atraktívne miesto s rastúcim obratom a&amp;nbsp;nakupujú na ňom kybernetickí zločinci, vlády, výrobcovia aj výskumníci.</p>
<p>„Sledovaniu zraniteľností sa venujú komerčné výskumné spoločností, prípadne ich vykupujú cez špecializované programy od výskumníkov a hackerov,“ &amp;nbsp;potvrdzuje Jozef Bálint, senior špecialita IT bezpečnosti <strong><a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost/manazment-zranitelnosti-a-penetracne-testovanie" target="_blank">Alison Slovakia</a></strong>.</p>
<p>Vyhľadávaniu sa venujú aj organizácie sponzorované vládou, vládne jednotky CSIRT aj rôzne komunity a neziskové organizácie.</p>
<p><strong>Bug bounty </strong></p>
<p>Biznis model odmeňovania tých, ktorí hľadajú zraniteľnosti, zaviedol v&amp;nbsp;roku 1983 výrobca operačného systému VRTX a dostal názov bug bounty. Rozšírenia sa dočkal po roku 2000 a od začiatku minulého desaťročia stúpa raketovo.</p>
<p>Medzi hackermi platí - čím je nájdená zraniteľnosť závažnejšia, tým lepšie. Čím viac je daný produkt, systém, či softvér rozšírený, tým lepšie. „Pre white hat hackerov je to z&amp;nbsp;veľkej časti prestíž a&amp;nbsp;zábava. Pre mnohých je to už dnes práca na plný úväzok“, hovorí etický hacker Tomáš Zaťko zo spoločnosti <a href="https://citadelo.com/en/blog/"></a><a href="https://citadelo.com/en/blog/" target="_blank"><strong>Citadelo</strong></a>.</p>
<p><strong>M</strong><strong>ét</strong><strong>y</strong><strong> hackerov </strong></p>
<p>Zdravotníctvo a priemysel obsahujú lákavé osobné informácie, zariadenia sú pripojené do internetu a&amp;nbsp;SCADA systémy na zber dát sú masívne nasadené a&amp;nbsp;často lacno nakúpené. Pozornosť hackerov sa sústreďuje aj na oblasť deepfake, ktorá využíva umelú inteligenciu a útočníci môžu technológiu zneužívať pri manipulácii s finančnými trhmi alebo v predvolebnom boji.</p>
<p>Jozef Bálint upozorňuje, že v súčasnosti sú najnebezpečnejšie a&amp;nbsp;najviac rozšírené zraniteľnosti na nezaplátaných systémoch a platformách Microsoft a na<span> virtualizačných platformách</span>. &amp;nbsp;</p>
<p>Štyri najviac cielené zraniteľnosti v roku 2020 súviseli s technológiami zameranými na prácu na diaľku. V rebríčku sa pravidelne objavujú zraniteľnosti, ktoré môžu byť zneužité na vzdialené spustenie kódu.</p>
<p><strong>Stále sa to opakuje</strong></p>
<p>Ak už je&amp;nbsp;zraniteľnosť overená, výrobca alebo prevádzkovateľ by mali okamžite vyrobiť záplatu. Až potom zraniteľnosť ohlási verejne a&amp;nbsp;vydá aktualizáciu. Sledovať varovania a&amp;nbsp;plátať je veľkou časťou práce každého oddelenia kybernetickej bezpečnosti.</p>
<p>To isté platí o&amp;nbsp;zraniteľnosti samotnej organizácie. Ak dostane firma, či organizácia oznámenie o&amp;nbsp;zraniteľnosti, je namieste poďakovať, zraniteľnosť aj opraviť a&amp;nbsp;v&amp;nbsp;prípade potreby to odkomunikovať so zákazníkmi.</p>
<p>„Oznamovateľ zraniteľnosti nie je ten zlý - práve naopak. Ak by chcel uškodiť, nikdy vám o zraniteľnosti vo vašom systéme nepovie,“ vysvetľuje Matej Šalmík.</p>
<p><strong>Je to senzitívne</strong></p>
<p>SK-CERT vydal <a href="https://www.sk-cert.sk/sk/rady-a-navody/oznamovanie-zranitelnosti/index.html" target="_blank"><strong>návod</strong></a>, ako korektne nahlásiť zraniteľnosť konkrétnej organizácie. Dá sa to aj anonymne a&amp;nbsp;oznamovateľ nemôže zneužívať zraniteľnosť vo svoj prospech, ale musí ju zdokumentovať a bez meškania oznámiť.</p>
<p>Slovensko sa pri tomto postupe inšpirovalo európskymi štandardmi a&amp;nbsp;návod rozhodne odporúča, aby sa organizácia zodpovedne postavila k riešeniu zraniteľnosti.</p>
<p>Vojtech Gáborík riaditeľ úseku informačných technológií otvorene priznáva, že aj Prvej&amp;nbsp; stavebnej sporiteľni sa stalo, že jej hacker korektne oznámil zraniteľnosť. „Nejednalo sa o kritickú zraniteľnosť, ale na základe podnetu boli realizované vylepšenia.“</p>
<p>Najhoršie je, ak organizácia reaguje na oznámenú zraniteľnosť popieraním, zastrašovaním a&amp;nbsp;vyhrážaním. S&amp;nbsp;takouto reakciou sa stretávajú na Slovensku aj špecializované firmy aj štátna autorita.</p>
<p><strong>Bude toho stále viac</strong></p>
<p>Odmeny za nájdenie zraniteľnosti vyhlasujú nielen technologické giganty, elektronické obchody, banky, ale aj menšie firmy na lokálnej úrovni. Podľa Tomáša&amp;nbsp; Zaťka je systém odmien za zraniteľnosti už štandardnou a&amp;nbsp;kľúčovou súčasťou riadenia bezpečnosti.</p>
<p>Ak chcete riešenie firemnej zraniteľnosti pozdvihnúť na vyššiu úroveň, zriaďte si svoj bug bounty program. Matej Šalmík to vidí ako dobrý spôsob, ako identifikovať zraniteľnosti, ktoré prehliadli iné procesy, napríklad penetračné testy. Vypovedá to o zodpovednosti firmy a zároveň dáva oznamovateľom motiváciu, aby zraniteľnosti hlásili priamo jej. Investície do programu sú ďaleko menšie, ako tie do obnovy a nápravy reputácie po kybernetickom bezpečnostnom incidente. Odmena za účasť nemusí byť len finančná, existujú aj iné motivácie v&amp;nbsp;podobe stáží, licencií alebo produktov.</p>
<p><strong>Treba na to odvahu</strong></p>
<p>Na to, aby firma vyhlásila bug bounty projekt, treba ukázať profesionálnu odvahu. Nielen technickú, ale aj kultúrnu. Dôvod? Korporátne pravidlá, rôznorodé technické prostredie, alebo nevôľa vedenia.</p>
<p>Aj Tomáš Zaťko sa často stretáva s&amp;nbsp;tým, že mnoho netechnických ľudí vrátane top manažérov, sa tohoto modelu bojí. Myslia si, že prilákajú zlých hackerov. „Kriminálnici však nečakajú na povolenie vo forme bug bounty.“</p>
<p>Vzťah k&amp;nbsp;týmto programom sa však aj u&amp;nbsp;nás postupne zlepšuje a potvrdzuje to aj Vojtech Gáborík: „Bug bounty plánujeme pilotne využiť v blízkej budúcnosti pri našom novom projekte.“</p>
<p>Okrem toho aj na Slovensku existuje bug bounty platforma HackTrophy, ktorá ponúka služby etických hackerov. Môžete tam prihlásiť webové a&amp;nbsp;mobilné aplikácie, e-shopy, webovú stránku, platobné brány alebo zariadenia pripojené do internetu a&amp;nbsp;požiadať túto komunitu o&amp;nbsp;hľadanie zraniteľnosti za odmenu.</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/09/30/fb8b22e9-c976-437f-b3b6-363a05d5efc6.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 01 Oct 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/10135835-preco-je-dobre-ked-vas-hacknu</guid>
		</item>
		<item>
			<title>Koľko stojí bezpečnosť</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/7828565-kolko-stoji-bezpecnost</link>
			<description>Vo všeobecnosti však platí, že v kybernetickej bezpečnosti sú investície dlhodobo pod požadovanou hranicou. Vzhľadom na rastúce potreby digitalizácie a zvyšovania efektívnosti štúdia Deloitte uvádza, že výdavky na kybernetickú bezpečnosť sa pohybujú v rozmedzí 0,2 až 0,9 percenta z celkových príjmov...</description>
			<content:encoded><![CDATA[<p>Vo všeobecnosti však platí, že v kybernetickej bezpečnosti sú investície dlhodobo pod požadovanou hranicou. Vzhľadom na rastúce potreby digitalizácie a zvyšovania efektívnosti štúdia Deloitte uvádza, že výdavky na kybernetickú bezpečnosť sa pohybujú v rozmedzí 0,2 až 0,9 percenta z celkových príjmov organizácie.</p>
<p>V prípade samosprávy odporúčame ako východisko zvážiť počet obyvateľov, čo určuje rozsah povinnosti podľa zákona. Druhým vstupným parametrom je fakt, či obec alebo mesto majú vlastného správcu alebo sa im o infraštruktúru niekto stará.</p>
<p>Rozpočet na bezpečnosť na rok: 0,2 až 0,9 percenta z ročných príjmov organizácie. Teda ak sú ročné príjmy milión eur, rozpočet na kybernetickú bezpečnosť je na vrchnej hranici 29-tisíc eur ročne.</p>
<p>Ak sa vám to zdá veľa, skúste si predstaviť, aké škody môže spôsobiť organizácii, ak sa do bezpečnosti neinvestuje. Chýbajúce investície sa prejavia vo finančnej strate, nákladoch na obnovu systémov, v regulačných pokutách, poplatkoch za expertné služby, vo zvýšení poistného, nehovoriac o reputačných škodách.<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/08/26/3b1ff480-3d5d-4e9a-a2f1-317cf699da9a.png" class="open-gallery--photoswipe-embed lazyload" title="Koľko stojí bezpečnosť" alt="Koľko stojí bezpečnosť">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption">Koľko stojí bezpečnosť</span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span>Každá organizácia má svoje špecifikum a odporúčaný rozpočet je skôr indikatívny. Treba vziať do úvahy viacero faktorov, napríklad finančnú situáciu v aktuálnom roku, celkovú vyspelosť IT oddelenia či úroveň digitalizácie.</p>
<p>V každom prípade sa však treba vystríhať ponúk od neznámych spoločností, ktoré garantujú zabezpečenie kybernetickej bezpečnosti za desiatky eur mesačne.</p>
<p>Veľa dodávateľov v tejto sume ponúka dodávku iba formálnej všeobecnej dokumentácie. A môžete si byť istí, že detekciu a riešenie kybernetických incidentov žiadne „papiere“ rozhodne neošetria.</p>
<p>Na druhej strane dodávatelia ohurujú zázračnými technologickými krabičkami, ktoré vyriešia všetko a samy. V mnohých činnostiach môžu pomôcť, no bez personálu a funkčného procesu nie sú postačujúce. Na skutočné kybernetické hrozby pripraví organizáciu iba funkčný a implementovaný proces. Ten zároveň presvedčí aj audítora, že bezpečnosť je naozaj implementovaná.</p>
<p><span><strong><em>Peter Tyko, riaditeľ divízie IT bezpečnosti ALISON Slovakia</em></strong></span></p>
<p><span>&amp;nbsp;</span></p>
<p><span>(Špeciálny projekt)</span></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/08/26/68490b7f-b826-4233-a937-3db9c5d7fb84.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 27 Aug 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/7828565-kolko-stoji-bezpecnost</guid>
		</item>
		<item>
			<title>Ako dostať mestá a obce do bezpečia? Postupne</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/7828013-ako-dostat-mesta-a-obce-do-bezpecia-postupne</link>
			<description>Novela reflektuje skutočnosť, že vyše tisícky prevádzkovateľov poskytuje služby nevyhnutné pre chod verejnej správy, ale ich systémy nie sú považované za kritické. Typicky ide o malé obce a mestá s pár tisíckami obyvateľov. Takže samohodnotenie môžu vykonať prevádzkovatelia, ktorí majú zo zákona pov...</description>
			<content:encoded><![CDATA[<p>Novela reflektuje skutočnosť, že vyše tisícky prevádzkovateľov poskytuje služby nevyhnutné pre chod verejnej správy, ale ich systémy nie sú považované za kritické. Typicky ide o malé obce a mestá s pár tisíckami obyvateľov.</p>
<p>Takže samohodnotenie môžu vykonať prevádzkovatelia, ktorí majú zo zákona povinnosť auditu, ale ich informačný systém nepredstavuje úplne sofistikovanú architektúru.</p>
<p><strong>Taký je život</strong></p>
<p>Slovensko je krajina malých obcí a miest. Na obecnom úrade majú pár počítačov, niekedy aj server, pripojenie do internetu, účtovníctvo aj dokument manažment a ítečkára na polovičný úväzok...</p>
<p>Kybernetická bezpečnosť služieb týchto subjektov je dôležitá, ale nejde o kritickú infraštruktúru najvyššej kategórie, akými sú distribúcia energií alebo zdravotníctvo.</p>
<p>V samohodnotení si organizácia takpovediac „vlastnými silami“ preveruje účinnosti prijatých bezpečnostných opatrení, ktoré sú uvedené vo vyhláške Národného bezpečnostného úradu.</p>
<p><strong>Nevyhnutná podmienka</strong></p>
<p>Prevádzkovateľ základnej služby, aj keď to je miniobec či úrad, nespadne do kategórie samohodnotenie automaticky.</p>
<p>Ako prvý krok musí „rozbiť“ svoju základnú službu na základné Informačné systémy a podporné prvky. Podľa toho, aký významný je informačný systém, zaradí sa do príslušnej kategórie. Upozorňujem však, že prevádzkovateľ môže mať viacero systémov.</p>
<p>Táto podmienka je kľúčová pre zaradenie do samohodnotenia a zároveň slúži ako podporný argument pri prípadnej kontrole zo strany regulátora.</p>
<p><strong>Ten, kto je zodpovedný</strong></p>
<p>Samohodnotenie musí vykonávať manažér kybernetickej bezpečnosti, čo garantuje kvalitu procesu.</p>
<p>Tento profesionál môže byť zamestnancom alebo sa dajú jeho služby objednať externe. Národná autorita už v súčasnosti pracuje na tom, aby vznikol znalostný štandard pre túto rolu.</p>
<p>Či už je to manažér, alebo audítor, cieľ je rovnaký – vyhodnotenie stavu organizácie. Avšak za tento stav a opatrenia je a vždy bude zodpovedný štatutár prevádzkovateľa.</p>
<p><strong>Ten, kto to vie</strong></p>
<p>Stovky starostov a primátorov dostanú do rúk informáciu o stave kybernetickej bezpečnosti. Samohodnotenie si tak predstavte ako odpovede na sériu otázok. Zároveň samohodnotenie na rozdiel od auditu neobsahuje odporúčania.</p>
<p>Budú si musieť nastaviť ďalší plán rozvoja bezpečnosti a rozhodnúť, či potrebujú špecializovaného dodávateľa. V tejto súvislosti vám môže byť pomôckou Päť krokov na výber dodávateľa, ktoré odporúča Agentúra EÚ pre kybernetickú bezpečnosť.</p>
<p>Preto je nevyhnutné dodržať objektivitu samohodnotenia a manažér kybernetickej bezpečnosti musí byť nezávislý od tých, ktorí udržujú IT v chode.</p>
<p><strong>Fakty nepustia</strong></p>
<p>Pravda je taká, že v súčasnosti nám na Slovensku chýba niekoľko tisíc kvalifikovaných manažérov kybernetickej bezpečnosti.</p>
<p>Odborníci preto varujú pred explóziou samozvaných profesionálov, najlepšie charakterizovaných populárnym označením „šmejdi“.</p>
<p>NBÚ zverejňuje certifikačnú schému overovania odbornej spôsobilosti manažéra kybernetickej bezpečnosti a pracuje na znalostnom štandarde.</p>
<p><strong>Treba začať</strong></p>
<p>Na základe výsledkov samohodnotenia si prevádzkovatelia musia nastaviť realistický plán implementácie ďalších bezpečnostných opatrení.</p>
<p>Na základe samohodnotenia majú obce, mestá, dodávatelia aj manažéri kybernetickej bezpečnosti pred sebou viac ako dva roky práce. Na konci tejto živej cesty je dosiahnutie plného súladu s požiadavkami legislatívy. Každodenným cieľom je však chrániť bezpečnosť obyvateľov.<span>&amp;nbsp;&amp;nbsp;&amp;nbsp; </span><span></span></p>
<p><span><strong><em>David Dvořák, certifikovaný audítor kybernetickej bezpečnosti</em></strong></span></p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/08/26/4b8e039a-dc37-4f87-8b79-0c2aeef15583.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 27 Aug 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/7828013-ako-dostat-mesta-a-obce-do-bezpecia-postupne</guid>
		</item>
		<item>
			<title>Vieme, kde nám tečie do topánok?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/7827448-vieme-kde-nam-tecie-do-topanok</link>
			<description>V súčasnosti úrad reguluje celkovo 1 659 subjektov ako prevádzkovateľov základnej služby,“ spresňuje Peter Habara, hovorca Národného bezpečnostného úradu. Patria sem výrobcovia a dodávatelia energií, doprava, telekomunikační operátori aj správcovia sietí, obchodné reťazce, bankovníctvo a finančné sl...</description>
			<content:encoded><![CDATA[<p>V súčasnosti úrad reguluje celkovo 1 659 subjektov ako prevádzkovateľov základnej služby,“ spresňuje Peter Habara, hovorca Národného bezpečnostného úradu. Patria sem výrobcovia a dodávatelia energií, doprava, telekomunikační operátori aj správcovia sietí, obchodné reťazce, bankovníctvo a finančné služby, pošta, priemysel, zdravotníctvo a samozrejme štátna správa aj samospráva.</p>
<p>Na splnenie povinnosti mali prevádzkovatelia dva roky. &amp;nbsp;„K 19. augustu 2021 je na úrad doručených celkovo 56 auditových správ,“ pokračuje Peter Habara. A nepomôže ani fakt, že dve sú tam už od minulého roka.</p>
<p><strong>Koho trápi základná služba</strong></p>
<p>Zjednodušene povedané – základná služba je podstatná služba pre chod spoločnosti, či už je komerčná alebo poskytovaná štátom. My, všetci občania, sme jej používateľmi.</p>
<p>Správa z auditu je jedna vec, ale úroveň kybernetickej bezpečnosti sa týka všetkých. Či už priamo cez elektronické služby, ktoré používame, alebo cez štandardy, ktoré musia firmy, inštitúcie a úrady dodržiavať pri ochrane našich údajov.</p>
<p><strong>Na čo je audit</strong></p>
<p>Na Slovensku je v súčasnosti päťdesiatka certifikovaných audítorov kybernetickej bezpečnosti a viacej ako polovica z nich aktívne vykonáva audity.</p>
<p>„Prínos každého auditu by mal byť nezávislý pohľad a neskreslená informácia pre štatutára o stave kybernetickej bezpečnosti v ich organizácii“, hovorí Marián Illovský zo spoločnosti auditori.it.</p>
<p>Pri audite sa totiž vyhodnocuje u objednávateľa súlad s požiadavkami zákona a príslušných vyhlášok. Nikde nie je požadovaný počet „správnych odpovedí“, aby subjekt auditom prešiel.</p>
<p>Takže audit slúži primárne pre jeho objednávateľa, aby mu nezávislý expert povedal, „kde mu tečie do topánok a kde ho tlačí kamienok“.</p>
<p><strong>Milióny klientov</strong></p>
<p>Audit kybernetickej bezpečnosti v Národnej agentúre pre sieťové a elektronické služby trval vyše dvoch mesiacov.</p>
<p>Samotný objednávateľ priznáva, že proces si vyžiadal jeho značné kapacity, keďže audítori pomerne dôsledne verifikovali aktuálnosť bezpečnostnej dokumentácie a aj súlad jej aplikovania v dennodennej prevádzke.</p>
<p>„Musím konštatovať, že to bola citeľná záťaž najmä na úrovni stredného manažmentu, ale dobre identifikované a zdokumentované nálezy určite stáli za všetko úsilie,“ hodnotí proces Pavel Karel, generálny riaditeľ NASES.</p>
<p><strong>Pozor: citlivé</strong></p>
<p>Pavel Karel otvorene hovorí o tom, ako ho audit krátko po jeho nástupe postavil pred organizačné a technické nedostatky: „Kybernetickú bezpečnosť pri poskytovaní elektronických služieb štátu občanom a podnikateľom predchádzajúce manažmenty a riadiace a kontrolné orgány agentúry systematicky zanedbávali.“</p>
<p>„Aktívne už pracujeme na zvyšovaní úrovne kybernetickej bezpečnosti. Opierame sa práve o akčný plán riešenia nálezov auditov základných služieb aj o implementáciu projektu Národný systém riadenia incidentov kybernetickej bezpečnosti vo verejnej správe,“ vyratúva Pavel Karel.</p>
<p>Zámerom agentúry je vybudovať kvalitné a procesne zrelé bezpečnostné operačné centrum s cieľom vysokej úrovne detekcie kybernetických hrozieb. V prvej fáze sa NASES zameriava hlavne na infraštruktúru a postupne prejde na aplikačnú úroveň zabezpečenia koncových služieb pre fyzické a právnické osoby.</p>
<p><strong>Kde to bolí</strong></p>
<p>V skupine Svet zdravia išlo v prípade kybernetickej bezpečnosti o špecifický výkon, keďže sa auditovalo jedenásť samostatných subjektov.</p>
<p>Audit trval takmer tri mesiace a vyžadoval si súčinnosť IT odborníkov, personalistov, špecialistov kvality, prevádzkových zamestnancov a, samozrejme, manažéra kybernetickej bezpečnosti.</p>
<p>Peter Dufek, manažér kybernetickej bezpečnosti u prevádzkovateľa nemocníc a polikliník, si však naliehavosť riešenia uvedomuje: „V aktuálnej, pretrvávajúcej pandemickej situácii si zaslúžia najväčšiu pozornosť služby súvisiace s ochranou života a zdravia ľudí. Aj vzhľadom na obrovské množstvo zhromažďovaných údajov o obyvateľoch a ich zdravotnom stave.“</p>
<p></p>
<p><strong>Znova a znova</strong></p>
<p>Audit kybernetickej bezpečnosti v organizácii by sa nemal končiť odovzdaním auditnej správy. Ide o systematický proces, ako budovať a udržiavať celý ekosystém opatrení a procesov.</p>
<p>Po získaní výsledkov si v skupine stanovili záväzné opatrenia a harmonogram odstránenia nedostatkov. „Významným krokom bolo aj posilnenie tímu IT bezpečnosti a v spolupráci s manažmentom kvality pracujeme na zavedení procesov internej kontroly a auditu,“ dodáva Peter Dufek.</p>
<p>Bezpečáci si uvedomujú, že každá organizácia bude len taká bezpečná, aký význam a dôležitosť kybernetickej bezpečnosti pripisuje manažment organizácie. A zároveň jeden z faktorov, ktorý predstavuje najväčšiu potenciálnu zraniteľnosť, je ľudský faktor, teda veľké množstvo používateľov s nepostačujúcimi IT zručnosťami.</p>
<p><strong>Čísla až neuveriteľné</strong></p>
<p>Počet uskutočnených auditov v súčasnosti odhadujú profesionáli tak na vyše stovky. Časť prevádzkovateľov audit kybernetickej bezpečnosti povinnosti za­nedbala, časť sa vyrovnáva s covid rokom, v prípade miest a obcí sa čakalo na novelizáciu zákona.</p>
<p>Nízky počet uskutočnených auditov vysvetľuje aj Tomáš Hettych z Kompetenčného a certifikačného centra kybernetickej bezpečnosti: „Tento nepomer je daný hlavne zdĺhavými procesmi obstarávania vo verejnej správe, kde objednanie auditu trvá aj niekoľko mesiacov.“</p>
<p><strong>Prvé výsledky</strong></p>
<p>Skúsenosti audítorov z terénu sú obdobné ako všetkých oblastiach. „Všade nájdete šikovných ľudí, skôr vidno rozdiely pri porovnaní sektorov,“ sumarizuje Marián Illovský.</p>
<p>Najlepšie hodnotenia sú pre sektory, ktoré mali reguláciu informačnej bezpečnosti skôr, ako bol platný zákon o kybernetickej bezpečnosti, čiže financie alebo telekomunikácie. Najväčšie rezervy sú vo verejnej správe a v zdravotníctve.</p>
<p>Najčastejším nesúladom pri audite sú neformálne, ale fungujúce procesy, prevádzkovateľom chýba dokumentácia, neexistuje riadenie aktív a rizík a chýba riadenie kontinuity. „Opätovne sa však stretávame so zarážajúco nízkym povedomím o bezpečnosti,“ neveriacky hovorí Tomáš Hettych.</p>
<p><strong>A pokuta bude?</strong></p>
<p>Ak teda šťastný objednávateľ už drží v ruke záverečnú správu z auditu, mal by ju do začiatku novembra poslať Národnému bezpečnostnému úradu. A zároveň vykonať opatrenia na základe auditu.</p>
<p>Úrad ako národná autorita by tak mal dostať porovnateľné informácie o stave kybernetickej bezpečnosti v jednotlivých sektoroch. Zároveň má právo kontroly u prevádzkovateľa základnej služby a aj pokuty.</p>
<p>A tu je hranica medzi auditom a kontrolou, ktorú Tomáš Hettych vysvetľuje obrazne: „Pokuta nie je za zistenie audítora, ale za to, že prevádzkovateľ napriek výsledkom auditu nekonal.“</p>
<p>&amp;nbsp;</p>
<p>&amp;nbsp;(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/08/26/32c154ca-e829-470d-9842-8bd3cfaf336d.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 27 Aug 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/7827448-vieme-kde-nam-tecie-do-topanok</guid>
		</item>
		<item>
			<title>Ďalšie rady o hygiene, ak sa chystáte cestovať</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/6172099-dalsie-rady-o-hygiene-ak-sa-chystate-cestovat</link>
			<description>Pred cestou Zálohujte Záloha vášho zariadenia na domáce alebo cloudové úložisko pred cestou uchová vaše dáta v bezpečí pre prípad straty alebo krádeže zálohovaného zariadenia. Čisté zariadenie Ak cestujete do rizikových krajín, je vhodnejšie použiť čistý počítač, ktorý neobsahuje žiadne firemné dáta...</description>
			<content:encoded><![CDATA[<p class="medzititulpriloha"><b><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; text-transform: uppercase;">Pred cestou</span></b><b><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></b></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Zálohujte</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Záloha vášho zariadenia na domáce alebo cloudové úložisko pred cestou uchová vaše <a href="https://www.aliter.com/sk/novinky/odbornik-radi-verejne-wi-fi-siete-su-bezpecnostnym-rizikom-tymto-krokom-ochranite-svoje-data" target="_blank"><strong>dáta v bezpečí</strong></a> pre prípad straty alebo krádeže zálohovaného zariadenia.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Čisté zariadenie</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Ak cestujete do rizikových krajín, je vhodnejšie použiť čistý počítač, ktorý neobsahuje žiadne firemné dáta. Pripomíname, že každá spoločnosť by mala mať vyhodnotené riziká.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Aktualizujte si softvér</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Operačný systém má zabudované aj bezpečnostné komponenty, ktoré výrobca pravidelne aktualizuje. Aktualizovaný systém a aplikácie dávajú vyššiu mieru bezpečnosti, keďže odstraňujú známe zraniteľnosti.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Zvyknite si zamykať</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Použitie komplexných prístupových hesiel je dôležité, ale počas cestovania je ešte dôležitejšie, aby ste svoje zariadenia uzamykali, tak predídete možnému neoprávnenému vstupu do zariadenia.<o:p></o:p></span></p>
<p class="medzititulpriloha"><b><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; text-transform: uppercase;">Keď už ste na mieste</span></b><b><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></b></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Deaktivujte automatické pripojenie</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Ak je funkcionalita aktívna, zariadenie vyhľadáva a snaží sa pripojiť na dostupné WiFi siete alebo Bluetooth pripojenia. Môže sa stať, že sa neúmyselne pripojíte k škodlivému zariadeniu alebo podvrhnutej WiFi sieti.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Premyslite si to, než sa pripojíte</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Overte si správnosť mena siete a presný postup prihlásenia, čím sa uistíte, že daná WiFi sieť je legitímna. V žiadnom prípade nerealizujte transakcie platobnou kartou alebo nespracovávajte osobné alebo firemné citlivé informácie. Použitie priameho dátového pripojenia je omnoho bezpečnejšie ako pripojenie na verejnú WiFi sieť.<o:p></o:p></span></p>
<p class="textzakladpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Vždy sa pripájajte na zabezpečené stránky cez https://. Aktivujte si VPN, ktorá vytvorí bezpečný šifrovaný komunikačný kanál a ochráni dôvernosť dát.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Premyslite si to, než kliknete</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Pred každým kliknutím na odkaz alebo stiahnutím súboru si overte, či ide o <a href="https://www.aliter.com/sk/novinky/odbornik-radi-verejne-wi-fi-siete-su-bezpecnostnym-rizikom-tymto-krokom-ochranite-svoje-data" target="_blank"><strong>legitímny zdroj</strong></a>. Aj keď spam filtre na e-mailovom účte alebo riešenia na firemných e-mailových serveroch sú schopné odfiltrovať väčšinu škodlivej pošty, môže sa stať, že niečo unikne.<o:p></o:p></span></p>
<p class="textzakladpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Vždy zmažte e-maily, ktoré vyzerajú podozrivo alebo sú od neznámeho odosielateľa. Keď potrebujete nainštalovať aplikáciu do mobilného zariadenia, vždy sa dobre oboznámte s tým, aké informácie zdieľate.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Keď to máte radi, zamknite si to</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">V hotelovej izbe, v konferenčnej miestnosti, v reštaurácii, na letisku, v lietadle alebo počas iného spôsobu dopravy nikdy nenechávajte zariadenie bez dozoru. Zlodeji často cielia na cestovateľov.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Nezdieľajte všetko</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Zdieľanie polohy a fotiek na sociálnych sieťach prináša so sebou riziko, že prípadní útočníci vedia zistiť, kde sa nachádzate.<o:p></o:p></span></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Pozor na platobné karty</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Postačí, ak sa skenovacie zariadenie skryté v ruksaku priblíži na niekoľko centimetrov k vašej platobnej karte a za veľmi krátky čas naskenuje dáta potrebné na zneužitie karty.<o:p></o:p></span></p>
<p class="textzakladpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Používajte obal na kartu alebo peňaženky s RFID ochranou, alebo si aktivujte platobnú kartu v smart telefóne.<o:p></o:p></span></p>
<p class="medzititulpriloha"><b><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; text-transform: uppercase;">Po návrate z cesty</span></b><b><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></b></p>
<p class="medzititulpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif; color: #00a0e7; text-transform: uppercase;">Čakajte to najhoršie</span><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;"><o:p></o:p></span></p>
<p class="textzakladbezpriloha"><span style="font-size: 12.0pt; font-family: 'Arial',sans-serif;">Ak ste sa v zahraničí pripojili na verejnú sieť a máte podozrenie, že zariadenie mohlo byť kompromitované, v prípade súkromného zariadenia vyhľadajte odbornú pomoc, v prípade firemných zariadení sa obráťte na oddelenie kybernetickej bezpečnosti vo svojej spoločnosti.</span></p>
<div class="grey"><em><strong>Daniel Suchý, bezpečnostný špecialista, </strong></em></div>
<div class="grey"><a href="https://www.aliter.com/sk/domov" target="_blank"><strong>Aliter Technologies, a. s</strong>.</a></div>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/07/29/1f3ff0ba-3a8b-4881-bad7-780198d5ee56.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 30 Jul 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/6172099-dalsie-rady-o-hygiene-ak-sa-chystate-cestovat</guid>
		</item>
		<item>
			<title>Prečo potrebujeme neustále monitorovanie temného webu</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/6169049-preco-potrebujeme-neustale-monitorovanie-temneho-webu</link>
			<description>Tradičným spôsobom, prostredníctvom vyhľadávačov, ako sú Google alebo Bing, sa k dátam na deep webe nedostaneme. Temný web Dark web, alebo temný web, tvorí iba mizivé percento odvrátenej strany webu. Je často vykresľovaný ako záhadný, hlavne plný ilegálnych aktivít a pre používateľov bez špecifickýc...</description>
			<content:encoded><![CDATA[<p>Tradičným spôsobom, prostredníctvom vyhľadávačov, ako sú Google alebo Bing, sa k dátam na deep webe nedostaneme.</p>
<p><strong>Temný web</strong></p>
<p>Dark web, alebo temný web, tvorí iba mizivé percento odvrátenej strany webu. Je často vykresľovaný ako záhadný, hlavne plný ilegálnych aktivít a pre používateľov bez špecifických odborných znalostí nedostupný.</p>
<p>Pre odborníkov z <a href="https://clico.sk/" target="_blank"><strong>kybernetickej bezpečnosti</strong></a> predstavuje dark web zdroj informácií v boji a prevencii proti kybernetickým útokom. Okrem potenciálne užitočných informácií sa tu však nachádza aj množstvo nepotrebného materiálu a balastu ako aj na tradičnom webe. Ak sa však dostaneme za hranicu informačného šumu, tak zistíme, že temný web je nesmierne cenným zdrojom informácií.</p>
<p><strong>Ako funguje</strong></p>
<p>V podstate ide o subsystém internetu. Je prístupný pomocou špeciálneho nástoja ako napríklad Tor. Ten umožňuje používateľom a prevádzkovateľom webových stránok zostať v anonymite.</p>
<p>Webové stránky na tomto webe fungujú vo svojom vlastnom jedinečnom prostredí oddelenom od komerčne dostupných webov, ako sú napríklad Facebook či Amazon. Práve anonymita je to, prečo je táto časť webu taká príťažlivá pre používateľov.</p>
<p>Často tu pôsobia rôzni jednotlivci či skupiny, ktorí ponúkajú množstvo služieb, a nehovoríme len o ilegálnych aktivitách. Bežne sa tu však môžete stretnúť s ponukou na vykonanie útoku či so škodlivým kódom ako službou. Pojem „as a service“ je populárny aj v týchto komunitách.</p>
<p>Napriek popularite spájanej hlavne s nelegálnou činnosťou má temný web aj veľa legitímnych stránok a používajú ho ľudia ako novinári, aktivisti, prípadne orgány činné v trestnom konaní.</p>
<p><strong>Ako sa tam dostať</strong></p>
<p>Ak by si niekto myslel, že inštalácia prehliadača Tor mu otvorí svet temného webu, nebude to celkom pravda. Aj temný web má svoje skryté časti.</p>
<p>Mnoho informácií je síce prístupných každému, ale tie z „relatívne“ ľahko dostupných častí majú obmedzenú pridanú hodnotu. Zaujímavejšie časti sú spravidla limitované pozvánkou a vyžadujú špeciálny prístup. Niekedy až roky praxe, keď si používateľ buduje identitu a dôveryhodnosť akceptovanú v určitých komunitách.<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/07/29/0a060408-a9d7-4a5a-bdba-8877a88888ec.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<p>​<strong>Ako to zužitkovať</strong></p>
<p>V uzavretej časti temného webu môžu ľudia častejšie nájsť informácie pochybnej pridanej hodnoty. Tieto kanály, známe tiež ako kriminálne podsvetie, často presahujú z temného webu až do súkromných kriminálnych fór či skupín hosťovaných na šifrovaných komunikačných platformách.</p>
<p>Ak viete informácie na temnom webe uchopiť správne, tak vám poskytnú jedinečný pohľad na to, ako premýšľajú a fungujú počítačoví kriminálnici. Bude jednoduchšie <a href="https://clico.sk/" target="_blank"><strong>identifikovať aktivity</strong></a>, ktoré sa niekto chystá vykonať, ale stále ešte nie triviálne.</p>
<p><strong>Všetko zlé je na niečo dobré</strong></p>
<p>Temný web rovnako ako iné siete je možné monitorovať a zhromaždené informácie o hrozbách potom použiť na prevenciu pred útokmi.</p>
<p>Samotný nástroj na prvý pohľad vyzerá ako prehliadač nastavený na pokročilé vyhľadávanie, je to však spravodajská platforma (Intelligence Platform). Stačí vhodne formulovať požiadavku a pomocou umelej inteligencie a strojového učenia sa informácie zozbierajú a zobrazia v prehľadnom okne. Jazykovú bariéru preklenú pokročilé metódy na spracovanie prirodzeného jazyka, a tým rozšíria dopyt globálne.</p>
<p>Prostredníctvom platformy Recorded Future však odborníci prehľadávajú nielen zdroje na temnom webe, ale napríklad aj na sociálnych médiách či rôznych fórach.</p>
<p>Používanie takýchto platforiem umožní proaktívne identifikovať a <a href="https://clico.sk/" target="_blank"><strong>zmierňovať riziko</strong></a>, hneď ako sa informácia objaví.<span></span></p>
<div class="grey"><span><strong><em>Martin Vívodik, </em></strong></span></div>
<div class="grey"><span><em>bezpečnostný konzultant Clico, s. r. o.</em></span></div>
<p><span>&amp;nbsp;</span></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/07/29/7d591447-3363-4680-8e66-ef2749b9038d.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 30 Jul 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/6169049-preco-potrebujeme-neustale-monitorovanie-temneho-webu</guid>
		</item>
		<item>
			<title>Udrel ničivý útok. Kde hľadať pomoc?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/6167911-udrel-nicivy-utok-kde-hladat-pomoc</link>
			<description>Skamenený hrôzou sedíte pred obrazovkou a vidíte, že z účtu nenávratne zmizla ohurujúca suma, a neviete prečo. Začnete zisťovať, čo ste urobili. Pozriete na internetbanking. Hľadáte prevody. Kontrolujete sumy. Pozeráte faktúry. Je to tam. Pravdivý príbeh Jednoducho ste zaplatili podhodenú faktúru, k...</description>
			<content:encoded><![CDATA[<p>Skamenený hrôzou sedíte pred obrazovkou a vidíte, že z účtu nenávratne zmizla ohurujúca suma, a neviete prečo. Začnete zisťovať, čo ste urobili. Pozriete na internetbanking. Hľadáte prevody. Kontrolujete sumy. Pozeráte faktúry. Je to tam.</p>
<p><strong>Pravdivý príbeh</strong></p>
<p>Jednoducho ste zaplatili podhodenú faktúru, ktorú poslal útočník. Aj mail bol ako zvyčajne, s rovnakým textom a podpisom. Všetko, všetko bolo v poriadku okrem toho čísla účtu.</p>
<p>Najčastejším motívom útokov je totiž finančný zisk a vy si uvedomíte, že ste obeťou kybernetického zločinu, keď prídete o peniaze. Môže to byť váš súkromný, firemný, obecný účet a peniaze sú nenávratne preč.</p>
<p><strong>Aj tento sa stal</strong></p>
<p>Alebo ste starosta, ktorý platí účty pre svoju malú obec. Cez internetbanking ste poslali zvyčajnú platbu, ale vo vašom počítači „sedí“ taký malý trojan. Čaká na regulárnu platbu a potom ju presmeruje na iný účet.</p>
<p>Starosta urobí enter a suma správne zadaného účtu zmizne. Kde urobil starosta chybu? Nemal aktualizovaný softvér, alebo sa stal obeťou vlny útokov na báze zraniteľnosti nulového dňa. A môže ísť o obec a mesto rôznej veľkosti, alebo o inštitúciu.</p>
<p>„Kybernetické hrozby vo virtuálnom prostredí sú v súčasnosti zamerané najmä na konkrétnych používateľov, využívajúc ich nepozornosť a nedostatočné zabezpečenie ich ochrany,“ potvrdzuje stúpajúci trend trestnej činnosti Michal Slivka, hovorca Prezídia Policajného zboru.</p>
<p><strong>Prvá pomoc</strong></p>
<p>Čo najrýchlejšie volajte kontaktné centrum banky. „V závislosti od času, ktorý uplynul od zadania podvodnej transakcie, banka môže platbu zrušiť,“ hovorí Radomír Adamkovič, vedúci oddelenia prevencie podvodov VÚB, a. s. Prípadne môže vaša banka ihneď kontaktovať banku príjemcu s požiadavkou na vrátenie finančných prostriedkov.</p>
<p>Výstražné procesy v banke sa už spustili a Adamkovič pokračuje: „Operátor kontaktného centra zároveň preverí s klientom všetky operácie, či už zrealizované cez online banking, alebo platobnými kartami, a podľa potreby deaktivuje <br> prístupy.“</p>
<p><strong>Ako to zhoršíte</strong></p>
<p>Často však používatelia prepadnú panike alebo nevedia, aké majú možnosti. V západnej Európe a Spojených štátoch existujú komerčné služby pre občanov, ktoré im pomáhajú riešiť kybernetický bezpečnostný incident. Na Slovensku ste však ako jedinec v tejto chvíli skončili.</p>
<p>Ak sa incident týka právnickej osoby, zákon stanovuje hranicu závažného kybernetického incidentu. Tam už vzniká povinnosť hlásiť kybernetický incident Národnému bezpečnostnému úradu.</p>
<p>„Povinnosť hlásiť incidenty je plnená veľmi slabo. Časť subjektov vôbec nechápe, čo je to kybernetický incident, manažéri nepoznajú definície, nečítali alebo slabo čítali zákon,“ konštatuje Rastislav Janota, riaditeľ <a href="https://www.sk-cert.sk/sk/aktuality/index.html" target="_blank"><strong>Národného centra kybernetickej bezpečnosti SK-CERT</strong></a>. Riešenie incidentu má základné železné pravidlo: volajte svojho bezpečáka. Panika môže urobiť väčšie škody ako útok samotný.</p>
<p><strong>Hlásiť alebo tajiť</strong></p>
<p>Manažéri často nerozumejú, čo je to incident a ako by mali postupovať. Respektíve nechápu, aký veľký problém môže predstavovať. Alebo ak vznikol incident zanedbaním povinností, zamestnanci sa snažia problém ignorovať či utajiť.</p>
<p><a href="https://www.sk-cert.sk/sk/aktuality/index.html" target="_blank"><strong></strong></a>Hlásenie incidentu umožňuje Národnému centru kybernetickej bezpečnosti efektívne pomôcť pri riešení incidentu a zároveň včas varovať iné firmy alebo občanov pred podobným problémom ako súčasť prevencie.</p>
<p>Na rozdiel od Nariadenia GDPR neexistuje možnosť uložiť sankciu za ohlásený incident. „Sankciu však možno uložiť, ak mal byť incident hlásený a nestalo sa tak,“ varuje Rastislav Janota.</p>
<p><strong>Nastupuje polícia</strong></p>
<p>Či už ste firma, obec, živnostník alebo občan a ste obeťou kybernetického útoku, ide o nelegálne, nemorálne a neoprávnené konanie. „Ak vás niekto uvedie do omylu alebo využije váš omyl a spôsobí tak na vašom majetku škodu, dopúšťa sa trestného činu podvodu,“ upozorňuje Pavel Nechala, partner advokátskej kancelárie WISE3.</p>
<p>Malou škodou sa rozumie škoda prevyšujúca sumu 266 eur. V takomto prípade máte možnosť obrátiť sa na orgány činné v trestnom konaní.</p>
<p>„Trvajte na spísaní zápisnice alebo vydaní potvrdenia o podaní trestného oznámenia, týmto momentom vzniká povinnosť pre políciu podnetu sa venovať,“ prízvukuje Pavel Nechala. Trestné oznámenie môžete spísať sami alebo u príslušníka Policajného zboru.</p>
<p>Ak škoda neprekročí 266 eur, je to priestupok a fyzické aj právnické osoby môžu uplatňovať nárok v občianskoprávnom konaní na súde.</p>
<p><strong>Nastupujú experti</strong></p>
<p>„Virtualita prostredia, absencia kontaktu útočníka s obeťou a sofistikované virtuálne nástroje zabezpečujú takmer stopercentnú anonymitu, ktorá je veľmi ťažko zamedziteľná alebo odhaliteľná,“ hovorí Michal Slivka.</p>
<p>Ak príde v <a href="https://cybercompetence.sk/" target="_blank"><strong></strong></a>digitálnom priestore k zničeniu či strate dôvernosti údajov, nedostupnosti služby a ohrozeniu bezpečnosti údajov, hovoríme o kybernetickom bezpečnostnom incidente.</p>
<p>Počas vyšetrovania si polícia alebo vyšetrovatelia môžu pribrať do konania súdneho znalca z bezpečnosti a ochrany informačných systémov, výpočtovej techniky, počítačových programov alebo iného odboru elektrotechniky.</p>
<p><strong>Tak ako v seriáli</strong></p>
<p>Forenznú analýzu v kybernetickej bezpečnosti robí dostatočne zručný technik. Digitálna forenzná analýza sa tak stala vedou o hľadaní stôp z médií a zo zariadení, akými sú počítač, mobilný telefón, server alebo sieť.</p>
<p>„V trestnom zákone zatiaľ nie je explicitne zavedená definícia, čo je trestný čin z hľadiska počítačovej kriminality. Dá sa však uplatniť paralela s reálnym svetom a vnímať trestné činy v oblasti počítačovej kriminality ako digitálne verzie trestných činov v reálnom svete,“ vysvetľuje súdny znalec Erik Minarovič.</p>
<p>Experti aj súdni znalci tak identifikujú, získavajú, uchovávajú a dokumentujú počítačové stopy, ktoré môžu byť potenciálne použiteľné v dôkaznom konaní. „Ak zničíte stopy, už nikdy nebude možnosť vyšetriť udalosť, a už vôbec nie dolapiť páchateľa,“ varuje Ivan Makatura z <a href="https://cybercompetence.sk/" target="_blank"><strong>Kompetenčného a certifikačného centra kybernetickej bezpečnosti</strong></a>, ktoré je znaleckou organizáciou.</p>
<p><strong>Zlé správy</strong></p>
<p>Pandémiu a presun do online sveta využili útočníci a zvýšili kriminálnu činnosť na internete. „Trend na Slovensku je rastúci, pričom stúpajú najmä čísla v prípadoch detskej pornografie, ako i podvodov na internete,“ hovorí Erik Minarovič na základe množstva práce, ktorej pribúda.</p>
<p>„Uživil by sa tu až dvojnásobný počet znalcov,“ prízvukuje Ivan Makatura. Licencia si totiž vyžaduje prax, kvalifikáciu, špecializované vzdelávanie a štátnu skúšku, čo predstavuje tri až šesť rokov.</p>
<p>Po zvýšení kapacít a vzdelávaní volajú aj polícia a súdnictvo. „K rastúcemu počtu incidentov a trestnej činnosti prispievajú najmä cielené kybernetické útoky využívajúce zistené zraniteľnosti informačného systému. Zmení sa však správa a štruktúra hrozieb, so zameraním na vydieranie, snahu odcudziť citlivé informácie či riziká spojené s internetom vecí,“ uzatvára Michal Slivka.</p>
<p></p>
<p>(Natívna informácia)</p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/07/29/acf3aced-b1fa-4da0-89e6-5c811185842e.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 30 Jul 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/6167911-udrel-nicivy-utok-kde-hladat-pomoc</guid>
		</item>
		<item>
			<title>Čo nás učí o kybernetickej bezpečnosti rok 2021</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/3995311-co-nas-uci-o-kybernetickej-bezpecnosti-rok-2021</link>
			<description>SVET Zmeny v&amp;nbsp;tom, ako žijeme, pracujeme a&amp;nbsp;vzdelávame sa, vytvorili deliacu čiaru, ktorá definitívne oddelí aj v&amp;nbsp;kybernetickej bezpečnosti fungovanie vecí pred pandémiou a po nej. Koncept práce z&amp;nbsp;domu aj exponenciálny nárast rýchlosti prechodu do cloudu priniesol nižšiu transparen...</description>
			<content:encoded><![CDATA[<h3><strong>SVET </strong></h3>
<p>Zmeny v&amp;nbsp;tom, ako žijeme, pracujeme a&amp;nbsp;vzdelávame sa, vytvorili deliacu čiaru, ktorá definitívne oddelí aj v&amp;nbsp;kybernetickej bezpečnosti fungovanie vecí pred pandémiou a po nej.</p>
<p>Koncept práce z&amp;nbsp;domu aj exponenciálny nárast rýchlosti prechodu do cloudu priniesol nižšiu transparentnosť ekosystému kybernetickej bezpečnosti, zníženie možnosti kontroly koncových zariadení a&amp;nbsp;s&amp;nbsp;tým spojené rôznorodejšie možnosti útokov pre potenciálnych útočníkov.</p>
<p>Počet úspešných útokov voči organizáciám v&amp;nbsp;roku 2020 sa zvýšil o&amp;nbsp;5,5 percenta a prekonal <strong><a href="https://www.aliter.com/sk/domov">svetový rekord</a></strong> za posledných šesť rokov.</p>
<p>Následok útoku so zneužitím SolarWinds vedie k&amp;nbsp;väčším obavám spojeným s&amp;nbsp;rizikom, ktoré predstavuje dodávateľský reťazec pre jednotlivé organizácie.</p>
<p><strong>Táto situácia a&amp;nbsp;výzvy sa, samozrejme, preniesli aj do roku 2021</strong></p>
<ul>
<li>78 percent spoločností očakáva ďalší útok na dodávateľský reťazec v&amp;nbsp;rozsahu podobnom SolarWinds útoku.</li>
<li>88 percent organizácií zvyšuje rozpočet na bezpečnosť. Ako najčastejší dôvod uvádza zvýšenie využívania cloudových služieb.</li>
<li>84 percent organizácií sa stalo za posledné dva roky cieľom úspešného kybernetického útoku s&amp;nbsp;kompromitáciou e-mailu ako najčastejším spôsobom útoku.</li>
</ul>
<p><em><strong>Daniel Suchý, špecialista pre kybernetickú bezpečnosť, <a href="https://www.aliter.com/sk/domov" target="_blank">Aliter Technologies, a. s.</a></strong></em></p>
<p><em>Zdroj: prieskum spoločnosti Splunk, Cyberthreat Defence Report 2021 od CyberEDGE Group</em></p>
<h3><strong>SLOVENSKO</strong></h3>
<p>Či už ide o&amp;nbsp;verejnú správu, zdravotníctvo alebo malé a&amp;nbsp;stredné &amp;nbsp;firmy a&amp;nbsp;inštitúcie, reálna implementácia zákona o&amp;nbsp;kybernetickej bezpečnosti je pre 90 percent povinných organizácií úlohou, ktorá dramaticky presahuje ich možnosti a&amp;nbsp;kapacity.</p>
<p>Dosahovaný súlad s požiadavkami&amp;nbsp;<a href="https://www.alison-group.sk/zakon-o-kybernetickej-bezpecnosti" target="_blank"><strong>zákona o&amp;nbsp;kybernetickej bezpečnosti</strong></a>&amp;nbsp;vo väčšine týchto organizácií &amp;nbsp;je päť percent.</p>
<p>Miera úšpešnosti phishingových kampaní, simulácia podvodného e-mailu je&amp;nbsp;85 percent. V&amp;nbsp;dvadsiatich percentách prípadov je manažér kybernetickej bezpečnosti priamo podriadený manažmentu a&amp;nbsp;nie IT oddeleniu.</p>
<p>Manažér kybernetickej bezpečnosti&amp;nbsp;pri budovaní systému kybernetickej bezpečnosti&amp;nbsp;spracováva a riadi&amp;nbsp;desiatky rôznych dokumentov a úloh, akými sú stratégia, politiky, smernice, registre, pracovné postupy a implementácia opatrení. Každý dokument&amp;nbsp;musí byť&amp;nbsp;zároveň preskúmaný, vytvorený, pripomienkovaný, schválený, implementovaný a&amp;nbsp;kontrolovaný.</p>
<p>Väčšina organizácií používa na riadenie projektov základné nástroje, akými sú Word, Excel a Outlook. Ak však chceme nimi v&amp;nbsp;praxi riadiť kybernetickú bezpečnosť, spôsobujú nasledujúce problémy:</p>
<ul>
<li>Zložitá aktualizácia jednotlivých častí</li>
<li>Chýba kontext a súvislosti, vzťahy</li>
<li>Nízka úroveň kolaborácie</li>
<li>Riadenie jednotlivých aktivít je nejasné</li>
<li>Chýba dodržiavanie postupov</li>
<li>Chýba integrácia procesného a technického sveta</li>
<li>Kontrola efektívnosti je nízka</li>
</ul>
<p>Riadenie dokumentov a&amp;nbsp;úloh tak v&amp;nbsp;praxi&amp;nbsp;môže trvať viac&amp;nbsp; ako 12 mesiacov.</p>
<p>S&amp;nbsp;kvalitným nástrojom na riadenie&amp;nbsp;<a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank"><strong>kybernetickej bezpečnosti</strong></a>&amp;nbsp;sa znižujú náklady na dosiahnutie súladu s&amp;nbsp;legislatívou a&amp;nbsp;eliminujú sa chyby a&amp;nbsp;nejasné výstupy, čím sa vyvarujete predražených konzultácií.</p>
<p>A&amp;nbsp;ako skontrolovať, či je takýto systém riadenia profesionálny? Je škálovateľný, priebežne vyhodnocuje stav bezpečnosti a&amp;nbsp;používateľa sprevádza celým procesom.<strong><em></em></strong></p>
<p><strong><em>Peter&amp;nbsp;Tyko,&amp;nbsp;riaditeľ divízie IT bezpečnosti&amp;nbsp;</em></strong><a href="https://www.alison-group.sk/portfolio/kyberneticka-bezpecnost" target="_blank"><strong><em>ALISON Slovakia</em></strong></a></p>
<p><em>Zdroj: prieskum spoločnosti, hĺbkové rozhovory január &amp;nbsp;– jún 2021, počet účastníkov 127</em></p>
<p>&amp;nbsp;</p>
<p></p>
<p>​</p>
<p>(Natívna informácia)</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/06/25/e6950bc4-9c9f-4051-881b-b6e36fd36e12.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 25 Jun 2021 11:24:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/3995311-co-nas-uci-o-kybernetickej-bezpecnosti-rok-2021</guid>
		</item>
		<item>
			<title>Ak by ste stretli najlepších ľudí v kybernetickej bezpečnosti, čo by ste sa ich spýtali?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/3991327-ak-by-ste-stretli-najlepsich-ludi-v-kybernetickej-bezpecnosti-co-by-ste-sa-ich-spytali</link>
			<description>Chýbajú nám bezpečnostní architekti, analytici hrozieb a incidentov, operátori bezpečnostných centier, špecialisti bezpečnosti prevádzkových technológií aj audítori a manažéri kybernetickej bezpečnosti. Komunita špičkových odborníkov v informačnej a kybernetickej bezpečnosti na Slovensku počíta svoj...</description>
			<content:encoded><![CDATA[<p>Chýbajú nám bezpečnostní architekti, analytici hrozieb a incidentov, operátori bezpečnostných centier, špecialisti bezpečnosti prevádzkových technológií aj audítori a manažéri kybernetickej bezpečnosti.</p>
<p>Komunita špičkových odborníkov v informačnej a kybernetickej bezpečnosti na Slovensku počíta svojich členov na stovky a výnimočnou príležitosťou na výmenu skúseností sú podujatia <strong><a href="https://www.sectecsecurityday.sk/" target="_blank"><em>SecTec Security Day</em></a></strong> a <strong><a href="https://tatry.qubitconference.com/qubit-conference-tatry_2021/" target="_blank"><em>Qubit Conference Tatry</em></a></strong>. Tak prečo by sme si mali nechať ujsť názory profesionálov a&amp;nbsp;zároveň nepodeliť sa o&amp;nbsp;ne? Kybernetická bezpečnosť sa totiž týka bytostne všetkých. Ak sa chceme posúvať, pýtajme sa profesionálov.</p>
<p>Prieskum sa realizuje medzi špecialistami a manažérmi informačnej a kybernetickej bezpečnosti na Slovensku už druhý rok. Výsledky&amp;nbsp;prezentujú ucelený prehľad o tom, ako je odborná problematika vnímaná a aké majú účastníci reálne skúsenosti či očakávania.</p>
<p>Odpovede profesionálov inšpirujú vo vzdelávaní, spájajú často odlišné svety a tak&amp;nbsp;sa buduje povedomie o&amp;nbsp;kybernetickej bezpečnosti.&amp;nbsp;</p>
<h3><strong>Čo považujete za najdôležitejšie pre zabezpečenie prevádzky a posilnenie IT bezpečnosti?</strong><strong></strong></h3>
<p>Odpovedá vyše stovky špecialistov a&amp;nbsp;manažérov v oblasti informačnej a kybernetickej bezpečnosti na Slovensku.</p>
<ul>
<li>Najvýznamnejšou potrebou, ktorú ešte viacej zvýraznila pandémia, je <strong>vzdelávanie.</strong></li>
<li>S&amp;nbsp;rozdielom iba pár hlasov sa medzi prioritami bezpečnostných špecialistov už dlhodobo za vzdelávaním držia spomínané <strong>ľudské zdroje.</strong></li>
<li>Nové komunikačné platformy, presun do cloudu či zanedbané investície poukazujú na potreby implementácie nových <strong>technológií</strong>.</li>
<li>Za ľuďmi a&amp;nbsp;technológiami idú vždy <strong>procesy</strong>, drajvované prísnou legislatívou.</li>
<li>A ak hovoríme o&amp;nbsp;legislatíve, presne tu je miesto, aby sme do aktuálnej päťky potrieb zaradili <strong>odborné posudky či audit</strong>.</li>
</ul>
<p>Prieskum medzi odborníkmi je anonymizovaný a súbežne sa realizuje na Slovensku a v Českej republike. Ten tohoročný je ešte otvorený a&amp;nbsp;zároveň sa po prvýkrát budú <strong><a href="https://www.synapsa.tech/people-and-automation/?ref=36&amp;amp;ref_type=page" target="_blank">porovnávať výsledky</a></strong> s&amp;nbsp;minulým rokom, čím budeme vedieť mapovať posun stavu aj očakávaní.<em></em></p>
<p><strong><em>Roman Čupka, hlavný konzultant Flowmon a Kemp company a CEO Synapsa Networks</em></strong></p>
<h3><strong>Ktorú z týchto potrieb vnímate v súčasnosti ako najdôležitejšiu pre zabezpečenie prevádzky a posilnenie IT bezpečnosti vo vašej organizácii?</strong></h3>
<p><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/06/25/909352e2-eb31-423d-8212-249c7ae21800.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name">prieskum spoločností Synapsa Networks, Flowmon a Kemp Company, SecTec a Qubit Security, máj – jún 2021, počet účastníkov 105</span>
                                        </span>
                                    </span>
                                </span></p>
<p>​</p>
<p>&amp;nbsp;(Natívna informácia)</p>
<p>&amp;nbsp;</p>
<p>&amp;nbsp;</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/06/25/6bd61a7e-db8d-4a16-8270-fbb4846dda15.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 25 Jun 2021 09:56:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/3991327-ak-by-ste-stretli-najlepsich-ludi-v-kybernetickej-bezpecnosti-co-by-ste-sa-ich-spytali</guid>
		</item>
		<item>
			<title>Veľa strát prinieslo účinné riešenia</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/3988469-vela-strat-prinieslo-ucinne-riesenia</link>
			<description>Štúdie opakovane a&amp;nbsp;stále skúmajú príčiny toho, prečo dochádza k incidentom v&amp;nbsp;kybernetickej bezpečnosti, následne finančným stratám, ohrozeniu činnosti organizácií a únikom dát. Za rok 2020 reportuje spoločnosť IBM, že ľudská chyba je hlavnou príčinou až 95 percent bezpečnostných incidentov...</description>
			<content:encoded><![CDATA[<p>Štúdie opakovane a&amp;nbsp;stále skúmajú príčiny toho, prečo dochádza k incidentom v&amp;nbsp;kybernetickej bezpečnosti, následne finančným stratám, ohrozeniu činnosti organizácií a únikom dát.</p>
<p>Za rok 2020 reportuje spoločnosť IBM, že ľudská chyba je hlavnou príčinou až 95 percent bezpečnostných incidentov. Inými slovami, ak by došlo k úplnému odstráneniu ľudských chýb, 19 z 20 incidentov by sa nemuselo stať vôbec.</p>
<p><strong>Bolestivé prebudenie</strong></p>
<p>Uplynulá dekáda priniesla fascinujúci rozvoj digitalizácie. Finančný, priemyselný sektor, služby, školstvo, verejná správa, cloudové riešenia a aplikácie sa dostali do hviezdnych čísel. Následok? Digitalizáciou stúpal a s množstvom automatizovaných činností rástol aj počet incidentov. Prvý bolestivý následok pocítili banky. Falošné transakcie, skopírované platobné karty, pokuty, súdne spory, vybielené účty. Stálo to peniaze. Bankové straty zo začiatku minulej dekády v Európe, ktoré spôsobili neoprávnené kartové transakcie, sa odhadujú až na štyri miliardy eur.</p>
<p><strong>Ako spojiť nespojiteľné</strong></p>
<p>Profesionáli vychádzali z&amp;nbsp;premisy „ak znížime počet zraniteľností, predídeme škodám“. Čiže čím menej zraniteľností, tým odolnejší systém. Pochopiteľné. Rovnaké pochopenie si však vyžaduje fakt, že zručnosti a&amp;nbsp;schopnosti používateľov výpočtovej techniky zaostávali za jej rozširovaním. Počínajúc manažérmi, zamestnancami a končiac zákazníkmi a klientmi. Priestor hrozieb sa s&amp;nbsp;digitalizáciou jednoducho zväčšoval a&amp;nbsp;bolo nutné na to reagovať. Chrániť systémy, dáta a tak zákazníkov či klientov. Niekde tu vznikol pojem privacy by design, ktorý vyžadoval špecificky zabudovať ochranu súkromia už do návrhu aplikácie, procesu alebo činnosti systému či obchodného procesu. Údaje tak majú byť chránené štandardne a trvalo udržateľným spôsobom vo všetkých procesoch. Ako to ešte lepšie spojiťPôvodcom iniciatívy privacy by design sa tak stal súkromný sektor, ktorý vytvoril tlak na bezpečnostné štandardy. Základná bezpečnosť postúpila na úroveň regulácie, čo znamená, že bola „vynútená“ zákonom. Požiadavka na prijatie legislatívy bola formulovaná v&amp;nbsp;roku 2014 a štyri roky nato uzákonená ako nezabudnuteľné Nariadenie GDPR.</p>
<p>Trh, ktorý nemôže čakať na zákon, ale musí dbať o svoju dôveryhodnosť a bezpečnosť, však sformuloval vlastnú mantru – mysli na bezpečnosť, už keď niečo navrhuješ. Princíp security by design začali programátori a vývojári používať bez toho, aby ho niekde videli napísaný alebo určený.</p>
<p><strong>A ako uviesť do praxe</strong></p>
<p>Zraniteľnosť systémov vychádza z princípu ľudskej podstaty. Všetky zraniteľnosti vznikajú pri návrhu, všetky incidenty sú výsledkom zraniteľnosti.</p>
<p>Omylní sú inžinieri, programátori aj architekti systému, a&amp;nbsp;keďže sme si toho vedomí, dokážeme sa na to pripraviť a sme povinní urobiť maximum opatrení. Softvér aj hardvér musia byť navrhnuté s&amp;nbsp;cieľom myslieť na bezpečnosť. Prístup security by design nie je všeliek, ale veľmi účinný liek. Týka sa to jednoduchej používateľskej aplikácie aj jadrovej elektrárne. Súčasťou každého procesu je testovanie, tisíce a tisíce testov, až je pravdepodobnosť zraniteľnosti zanedbateľná. A prečo sú bezpečáci takí posadnutí? Vedia totiž, že aj keď sa niečo spustí, aj tak ešte niekde môže byť chyba.</p>
<p><strong>Dekáda potom</strong></p>
<p>„Či je to softvér pre energetické spoločnosti, alebo pre banky a&amp;nbsp;ďalších európskych klientov, už pri dizajne riešení premýšľame nad tým, ako ich vyrobiť efektívne a&amp;nbsp;zároveň čo najbezpečnejšie,“ potvrdzuje Richard Schwartz, obchodný riaditeľ Unicorn Systems SK. V praxi to znamená už pri návrhu zvažovať viacero vrstiev ochrany, ktoré zaisťujú dôvernosť, dostupnosť a integritu aplikácií či informácií v nich. „Keďže to robíme už vo fáze dizajnu riešenia, nevyčísľujeme rozdiel prácnosti pre vývoj a testovanie, snažíme sa skrátka dodať čo najbezpečnejšie riešenie.“ Je totiž oveľa jednoduchšie zabezpečiť splnenie bezpečnostných požiadaviek počas návrhu. Ak sa opomenú, ich realizácia neskôr je výrazne prácnejšia alebo sa bez zásahu do architektúry nedajú realizovať.</p>
<p><strong>Nový vek bezpečnosti</strong></p>
<p>Nástupom cloudových platforiem a internetu vecí nastal zásadný posun vo vnímaní zodpovednosti za nasadzovanie a prevádzku informačných systémov. Najvýraznejšie sa to prejavuje pri systémoch dodávaných formou softvér ako služba. Dodávatelia sa tu stávajú spoluzodpovední až plne zodpovední za bezpečnosť informačných systémov aj za ďalšie požiadavky, akými sú vysoká dostupnosť, výkonnosť a s nimi súvisiaci monitoring. Zároveň sa táto téma stáva už aj súčasťou zmlúv.</p>
<p>„Bezpečnosť je integrálnou súčasťou každej etapy životného cyklu tvorby informačného systému. Security by design chápeme ako prístup k návrhu a tvorbe informačných systémov,“ potvrdzuje Ľuboš Kováčik, solution architekt spoločnosti Softec. Dôsledná aplikácia takého prístupu zahŕňa zníženie rizika samotného útoku, schopnosť jeho detekcie a&amp;nbsp;redukciu prípadných negatívnych následkov.</p>
<p><strong>Keď to zažijete</strong></p>
<p>Ukážkovou oblasťou pre pojem security by design je vývoj nových áut, ktoré sú pripojené do internetu. „Ransomvérový útok v&amp;nbsp;rýchlosti 135 kilometrov za hodinu môže mať negatívny dosah na bezpečnostné systémy vozidla, a teda aj jeho posádku,“ vysvetľuje Martin Fabry, audítor kybernetickej bezpečnosti.</p>
<p>Svet prevádzkových technológií je však konzervatívne impérium – vyžaduje si dostupnosť, spoľahlivosť, stabilitu a teraz musí v&amp;nbsp;krátkom čase akceptovať extrémne dynamické požiadavky kybernetickej bezpečnosti. Pre priemysel je security by design ďalší kvalitatívny parameter, ktorý sa stáva nevyhnutným.</p>
<p><strong>Už nebudete chcieť inak</strong></p>
<p><strong> </strong>„Legislatíva a požiadavky zákazníkov vytvárajú tlak na výrobcov riadiacich systémov na integráciu bezpečnostných opatrení do produktu. V prípade predchádzajúcich generácií sa dodatočné opatrenia musia dopracovať,“ vysvetľuje Martin Fabry.</p>
<p>V budúcnosti si všetky produkty budú vyžadovať bezpečnostnú certifikáciu, či už ide o ochranu spotrebiteľov pred zbieraním dát z&amp;nbsp;ich domácich spotrebičov, alebo priemyselnú linku s využitím umelej inteligencie. Nech majú produkty akékoľvek určenie, používatelia novej generácie budú požadovať, aby boli funkčné, pekné a bezpečné v&amp;nbsp;digitálnom svete.</p>
<p><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/06/25/8532575c-fa85-4f81-871b-568f32a6622e.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<p>​</p>
<p></p>
<p>(Natívna informácia)</p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/06/25/ebea6c16-a6f5-4f49-965a-28a1d2410e6b.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 25 Jun 2021 09:01:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/3988469-vela-strat-prinieslo-ucinne-riesenia</guid>
		</item>
		<item>
			<title>Pokročilé technológie, bez ktorých sa dnes oddelenia IT nezaobídu</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2350706-pokrocile-technologie-bez-ktorych-sa-dnes-oddelenia-it-nezaobidu</link>
			<description>Zároveň je pre administrátorov IT čoraz ťažšie zabezpečiť plynulú a stabilnú prevádzku aplikácií v technologickej infraštruktúre, ktorá typicky pozostáva z privátnych aj verejných cloudov rozmiestnených v rôznych lokalitách. Firmy a verejné organizácie, ktoré to s ochranou dát a zabezpečením vysokej...</description>
			<content:encoded><![CDATA[<p>Zároveň je pre administrátorov IT čoraz ťažšie zabezpečiť plynulú a stabilnú prevádzku aplikácií v technologickej infraštruktúre, ktorá typicky pozostáva z privátnych aj verejných cloudov rozmiestnených v rôznych lokalitách.</p>
<p>Firmy a verejné organizácie, ktoré to s ochranou dát a zabezpečením vysokej dostupnosti IT služieb pre zamestnancov aj zákazníkov, či občanov myslia vážne, musia perfektne zvládať nasledovné štyri činnosti.</p>
<p>Ani jednu z nich však nedokážu robiť bez nových typov nástrojov, ktoré sú postavené na strojovom učení, umelej inteligencii a automatizácii.</p>
<p><strong>1. Viditeľnosť</strong><span></span></p>
<p><span>Pre dosiahnutie bezproblémovej prevádzky a vysokej bezpečnosti aplikácií aj dát je nevyhnutné pamätať na to, že softvér je v súčasnosti koncovým používateľom vo veľkej miere poskytovaný a doručovaný cez sieť.</span></p>
<p><span>Preto je nevyhnutné do siete tak povediac vidieť, a to až na úroveň jednotlivých dátových tokov, či paketov. </span><a href="https://www.flowmon.com/en/solutions/network-and-cloud-operations/flow-monitoring" target="_blank">Nástroje pre viditeľnosť</a><span> do sieťovej prevádzky sú nevyhnutný základ preto, aby bolo možné optimalizovať výkon sieťovej infraštruktúry, zaisťovať kvalitu digitálnych služieb a identifikovať škodlivé alebo potenciálne nebezpečné udalosti a aktivity, vrátane tých, ktoré sa „ukrývajú“ </span><a href="https://www.flowmon.com/en/solutions/security-operations/encrypted-traffic-analysis" target="_blank">v&amp;nbsp;šifrovanej komunikácii</a><span>.</span></p>
<p><strong>2. Monitoring a detekcia</strong><span></span></p>
<p><span>So zabezpečenou viditeľnosťou do sieťovej komunikácie – a to bez ohľadu na to či ide o vnútornú sieť organizácie, cloudy alebo využívanie softvérov vo forme služby (SaaS) – je následne možné dáta zo siete zhromažďovať a využívať ich viacerými spôsobmi.</span></p>
<p><span>Dáta môžu byť užitočné ako pre prevádzkové IT tímy, ktoré vďaka nim dokážu napríklad lepšie </span><a href="https://www.flowmon.com/en/solutions/network-and-cloud-operations/end-user-experience-monitoring" target="_blank">monitorovať výkonnosť aplikácií</a><span>, kvalitu služieb, riešiť technické problémy či plánovať budúce investície do sieťovej infraštruktúry, tak aj pre bezpečnostné tímy pri </span><a href="https://www.flowmon.com/en/solutions/security-operations/unknown-threat-detection" target="_blank">detekcii anomálií a škodlivých udalostí</a><span>, riešení incidentov, alebo pri overovaní funkčnosti politík a ich vynucovaní.</span></p>
<p><strong>3. Analytika</strong><span></span></p>
<p><span>Inteligentné nástroje dnes dokážu škodlivé aktivity nielen detegovať, ale vedia tiež automatizovane rozhodnúť o adekvátnych protiopatreniach a získať podklady pre prípadné neskoršie forenzné analýzy.</span></p>
<p><span>Analytika môže byť užitočná nielen pre </span><a href="https://www.synapsa.tech/synapsa-platform/look-up/" target="_blank">interné vyšetrovanie</a><span>, ale v niektorých prípadoch aj pre potreby orgánov činných v trestnom konaní.</span></p>
<p><span>Analýza bezpečnostných udalostí v pokročilých monitorovacích technológiách umožňuje robiť rôzne korelácie a </span><a href="https://www.flowmon.com/en/products/software-modules/flowmon-monitoring-center" target="_blank">vnárať sa hlbšie do informácií</a><span>, až do úrovne jednotlivých sieťových spojení a&amp;nbsp;tak pomáhať vylaďovať preventívne opatrenia, aby v budúcnosti k obdobným incidentom nedochádzalo.</span></p>
<p><strong>4. Automatizácia</strong><span></span></p>
<p>Keďže jedným z najnaliehavejších problémov súčasného aj budúceho zabezpečenia IT je nedostatok odborníkov, je nevyhnutné viaceré činnosti prevádzkových a bezpečnostných tímov automatizovať.</p>
<p>Príkladom sú nástroje pre automatizáciu<span> zmenových požiadaviek a&amp;nbsp;riadenia incidentov, ktoré napríklad pomáhajú </span><a href="https://www.synapsa.tech/use-cases/incident-response-automation-ira/" target="_blank">blokovať útoky v&amp;nbsp;reálnom čase</a><span> ešte predtým, ako napáchajú rozsiahle škody. </span></p>
<p><span>Zároveň umožňujú </span><a href="https://www.synapsa.tech/use-cases/security-policy-audit-enforcement-spae/" target="_blank">kontrolovať zhody s&amp;nbsp;bezpečnostnými pravidlami</a><span> organizácie a aplikovať tieto pravidlá bez vyťažovania ľudských zdrojov. Okrem úspory času eliminujú aj časté chyby spôsobené pracovníkmi v&amp;nbsp;IT oddeleniach.</span></p>
<p><strong><em>Roman Čupka, hlavný konzultant Kemp Flowmon a&amp;nbsp;CEO Synapsa Networks</em></strong></p>
<p><strong><em><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/05/28/429bc30e-cdc1-4e89-a385-76f4f2013c99.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></em></strong></p>
<p>​</p>
<p>(Natívna informácia)</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/05/28/97da5963-f243-4431-b7b4-edbf1eb9efc2.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 28 May 2021 08:28:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2350706-pokrocile-technologie-bez-ktorych-sa-dnes-oddelenia-it-nezaobidu</guid>
		</item>
		<item>
			<title>Oportunistický versus cielený ransomvér</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2350519-oportunisticky-versus-cieleny-ransomver</link>
			<description>Typicky sa dostáva do počítača emailom alebo v&amp;nbsp;súbore stiahnutom na webe,&amp;nbsp;šifruje dáta a&amp;nbsp;za dešifrovanie si útočníci pýtajú platbu. Môže ísť o rodinné fotky alebo dôležité firemné dáta, a tak sa obeťami stávajú bežní používatelia aj známe organizácie. Oportunistický ransomvér sa šíri...</description>
			<content:encoded><![CDATA[<p>Typicky sa dostáva do počítača emailom alebo v&amp;nbsp;súbore stiahnutom na webe,&amp;nbsp;šifruje dáta a&amp;nbsp;za dešifrovanie si útočníci pýtajú platbu. Môže ísť o rodinné fotky alebo dôležité firemné dáta, a tak sa obeťami stávajú bežní používatelia aj známe organizácie.</p>
<p>Oportunistický ransomvér sa šíri náhodne a&amp;nbsp;útočníci čakajú, koho škodlivý kód zasiahne. Výkupné je väčšinou nižšie, aby sa požívateľovi oplatilo zaplatiť, ale obetí sú tisíce. Takýmto útokom bol aj WannaCry v&amp;nbsp;roku 2017. Kód sa replikoval a&amp;nbsp;zasiahol viac ako 200-tisíc staníc v&amp;nbsp;150 krajinách. Zdravotnícka organizácia NHS vo Veľkej Británii musela následkom útoku zavrieť niektoré prevádzky a rušiť operácie.</p>
<p>Oportunistický ransomvérový útok vie byť úspešný, ak sú splnené dve podmienky.&amp;nbsp; Po prvé - organizácie nemajú dobrú <strong><a href="https://www.cyberark.com/" target="_blank">bezpečnostnú hygienu záloh a&amp;nbsp;obnôv</a></strong>, nezálohujú kritické dáta dôsledne a&amp;nbsp;medzi zálohovaniami sú dlhé úseky. Druhá častá chyba je spoliehať sa výlučne na antivírus, ktorý reaguje iba na už známe hrozby. Keďže ransomvér vie zmutovať do minúty, často statické antivírusy nedokážu škodlivý kód zachytiť.</p>
<p>Čo sa však pre útočníkov ukázalo lukratívnejšie ako plošné šírenie, &amp;nbsp;je cielenie útokov. Obeťou bývajú organizácie, kde aj krátky výpadok IT služieb znamená vysoké škody.</p>
<p>Útočníci si pri cielení ransomvérového útoku dávajú námahu najmä s&amp;nbsp;prieskumom. Zisťujú si v organizácii využívané technológie, ich zraniteľnosti a najcitlivejšie dáta, ktoré sa oplatí zašifrovať.</p>
<p>Po vstupnom prieniku postupujú mimoriadne trpezlivo. Povyšujú si práva na systémoch, aby neboli detegovaní aj celé mesiace. Zároveň riešia aj <strong><a href="https://www.cyberark.com/" target="_blank">scenáre obnov</a></strong>, čiže znefunkčňujú zálohy a vytvárajú si back-door privilegované účty.</p>
<p>Keď je všetko pripravené, útočníci zašifrujú dáta a&amp;nbsp;dajú obeti niekoľkodňové okno, aby zaplatila výkupné. Často je útok tak dobre pripravený, že obeť nemá inú možnosť, ako zaplatiť a&amp;nbsp;spoliehať sa, že útočníci aj spravia sľúbenú nápravu. &amp;nbsp;A&amp;nbsp;keby sa obeť pokúsila o obnovu bez zaplatenia výkupného, útočníci cez zadné vrátka udrú znova.</p>
<p>Z analýzy ransomvérových útokov je jasná jedna vec - nedá sa spoliehať na jediné bezpečnostné riešenie na koncovej stanici.</p>
<p>Aby útočníkom sťažili prienik a&amp;nbsp;povyšovanie práv, organizácie vrstvia rôzne stupne ochrán. &amp;nbsp;Počínajúc <strong><a href="https://www.cyberark.com/" target="_blank">pravidelným zaplátovaním</a></strong>, aplikačným lockdownom na staniciach, nastavením iba nevyhnutných práv používateľom až po dôslednú ochranu privilegovaných účtov.</p>
<p>Ransomvér to bude s&amp;nbsp;nami ešte roky. Ransomvérových nástrojov typu <em>urob-si-sám</em> je na dark webe hromada, výnos môže byť v&amp;nbsp;miliónoch, polícia je na páchateľov prikrátka a&amp;nbsp;stopercentná&amp;nbsp; technologická ochrana neexistuje. Preto je dôležité prijať nastavenie „predpokladáme, že už sme boli heknutí“ a&amp;nbsp;z&amp;nbsp;neho vychádzať pri osobnej a&amp;nbsp;firemnej bezpečnostnej stratégii.</p>
<p><strong><em>Daniel Hetenyi, regionálny manažér CyberArk</em></strong></p>

<p><img src="https://n01.hnonline.sk/storage-01/hnfiles//48bfa22f-ee5b-417b-a4f3-e1f8ee055c75.png" alt="Trulli" width="218" height="600"></p>
<p>​​</p>
<p><span>(Natívna informácia)</span></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/05/27/e5ac0e43-6e35-4557-a86e-0e6349179736.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 28 May 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2350519-oportunisticky-versus-cieleny-ransomver</guid>
		</item>
		<item>
			<title>Technológie v službách dobra a zla</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2350463-technologie-v-sluzbach-dobra-a-zla</link>
			<description>Slovensko zažíva viditeľný nárast škodlivých aktivít v kybernetickom priestore vo všetkých oblastiach. Na množstve ohrození sa výrazne odrazilo zvýšenie aktivity kriminálnych a politických aktérov a napätá politická situácia. Zaplavili nás kampane na báze sociálneho inžinierstva, ransomvérové útoky...</description>
			<content:encoded><![CDATA[<p>Slovensko zažíva viditeľný nárast škodlivých aktivít v kybernetickom priestore vo všetkých oblastiach.</p>
<p>Na množstve ohrození sa výrazne odrazilo zvýšenie aktivity kriminálnych a politických aktérov a napätá politická situácia. Zaplavili nás kampane na báze sociálneho inžinierstva, ransomvérové útoky a úniky dát.</p>
<p>Jednu dobrú správu však predsa len máme. Rastové čísla reprezentujú nielen objektívny nárast útokov, ale podieľajú sa na nich aj mierne sa zlepšujúce detekčné schopnosti organizácií – proste vidia lepšie do systémov.</p>
<p><strong>Ransomvér na vzostupe</strong></p>
<p>Vydieračský útok si nevyžaduje extrémne sofistikovaný prístup. Ransomware as a Service (RaaS) je biznis model ako akýkoľvek iný. Znamená prenájom funkčnej infraštruktúry a vývoj softvéru na mieru. V minulom roku sa tak udiali dve tretiny ransomvérových útokov vo svete.</p>
<p>Potom už stačí vytrvalo posielať maily so škodlivým softvérom a čakať, ktorý naivný zamestnanec klikne na link alebo si stiahne aplikáciu. Útočníci po prieniku dáta skúmajú, zálohujú a šifrujú. Výkupné potom žiadajú za dešifrovanie, nezverejnenie a aj od tretej strany, ktorá je únikom postihnutá.</p>
<p>Tento model kybernetickej kriminality je taký agresívny a efektívny, že riešenie si vyžaduje intenzívnu komunikáciu všetkých sektorov aj štátov medzi sebou.</p>
<p><strong>Toto si pamätajte</strong></p>
<p>Súčasné bezpečnostné mechanizmy reagujú na zásadnú úlohu – chrániť informácie. Presun do cloudu a vzdialený prístup v covidovom roku nielen navždy zmenili svet, ale tiež nastavili budúcnosť.</p>
<p>Trendom sa tak stali autentizačné nástroje, viacvrstvová bezpečnosť, segmentácia, kognitívne spracovanie či zero trust princíp – zabezpečenie s nulovou dôverou, ktoré predpokladá, že každý používateľ alebo zariadenie nie sú vo svojej podstate dôveryhodné.</p>
<p>Vizionári v krátkodobom horizonte vkladajú nádeje do umelej inteligencie, v dlhodobom horizonte sa už zamýšľajú nad postkvantovou kryptografiou.</p>
<p><strong>S umelou inteligenciou sa už poznáte</strong></p>
<p>Jedným z prvých uplatnení tohto vedného odboru sú totiž antispamové filtre. Algoritmy hodnotia, ktoré slová sa najčastejšie vyskytujú v spamoch či phishingových kampaniach, indexujú ich a maily potom blokujú alebo hádžu do koša.</p>
<p>Hlad bezpečnostného priemyslu <strong><a href="https://www.aliter.com/sk/novinky/je-ai-pre-kyberneticku-bezpecnost-velka-neprebadana-vyzva-alebo-hazard" target="_blank">po využití umelej inteligencie</a></strong> je pochopiteľný. Čelíme množstvu kybernetických útokov, rastie počet zariadení pripojených na internet a zároveň existuje obrovský nedostatok kvalifikovaných IT profesionálov. Používanie strojového učenia znižuje vyťaženie a čiastočne rieši nedostatok zamestnancov, keďže detekcie aj reakcie na hrozby sa môžu automatizovať.</p>
<p><strong>Sme na začiatku</strong></p>
<p>Ľudia sa nemôžu donekonečna „škálovať“, aby adekvátne chránili dynamické prostredie. Vedné odbory umelej inteligencie tu poskytujú nenahraditeľnú analýzu a identifikáciu hrozieb, na ktorú môžu odborníci reagovať, aby znížili riziko narušenia.</p>
<p>„V oblasti zabezpečenia dokáže AI identifikovať a uprednostniť riziká, okamžite odhaliť akýkoľvek malvér v sieti, usmerniť reakciu na incidenty a detegovať narušenie skôr, ako sa začne,“ vysvetľuje Vladimír Palečka, špecialista na kybernetickú bezpečnosť Aliter Technologies, a. s.</p>
<p>Odborníci však vášnivo diskutujú o tom, že spoľahnúť sa iba na „superevidované učenie“ je nebezpečný hazard. Algoritmy strojového učenia môžu vytvárať falošný pocit bezpečia. Systém sa totiž na základe skúsenosti učí, ktoré kódy sú súčasťou škodlivého softvéru, a označuje ich. Obrana potom povolí iba softvér s „čistými“ kódmi. Čo sa však stane, ak sa hackeri dostanú do systémov bezpečnostnej firmy? Pozmenia vlastnosti kódu škodlivého softvéru, a tak ho obranný algoritmus nezachytí. Ďalší progres bude vyžadovať kombináciu hlbokých znalostí v kybernetickej bezpečnosti a zároveň v dátových vedách. „V každom prípade však umelá inteligencia patrí medzi kľúčové bezpečnostné mechanizmy v budúcnosti,“ predpovedá Vladimír Palečka.</p>
<p><strong>Alfa a omega bezpečnosti</strong></p>
<p>Dnes už takmer každé zariadenie obsahuje mikropočítač, ktorý neustále zbiera a vyhodnocuje údaje, ukladá ich alebo odosiela na analýzu iným systémom. Základom zabezpečenia informácií proti neautorizovanému sprístupneniu a zneužitiu je ich šifrovanie.</p>
<p>Nástup kvantových počítačov preto sprevádzajú očakávania i ľahká panika. Podstatné zvýšenie výpočtového výkonu počítačov umožní rozvoj nových vedných odborov aj prelomenie súčasných šifier. Terabajty dát zostanú bez ochrany.</p>
<p>Prakticky použiteľný kvantový počítač v tomto desaťročí asi neuvidíme. „Čakáme na zásadný prelom v technológii. No nemali by sme to podceňovať, ak prelom príde, už nebude dostatok času, bude to len otázka peňazí, veľa peňazí,“ varuje Peter Kopriva, bezpečnostný architekt Tatra banky.</p>
<p><strong>Éra šifrovania</strong></p>
<p>Väčším problémom ako zlomenie súčasných šifrovacích metód v budúcnosti je dnešok. „Súbežne s kvantovými počítačmi sa totiž vyvíja aj kryptografia a viac nás trápi súčasnosť,“ hovorí Peter Rakšány, špecialita ALISON Slovakia na ochranu utajovaných skutočností.</p>
<p>Povedomie o nebezpečenstvách v dôsledku laxného prístupu k údajom zostalo niekde v minulom storočí. Používatelia si bežne posielajú dáta do cloudu či ukladajú na prenajaté úložiská a nepýtajú sa, kto má „kľúče“ k ich chráneným dátam.</p>
<p>Ak je budúcnosť ekonomiky v cloude, tak <strong><a href="https://www.alison-group.sk/report-bezpecnosti/o-sifrovanie-sa-zaujimaju-firmy-vlady-bezpecnostne-sluzby-aj-pravnici-mali-by-ste-sa-aj-vy" target="_blank">budúcnosť cloudu je v šifrovaní</a></strong>. „Dáta budú unikať vždy, či už v dôsledku technických, alebo ľudských chýb. Dôležité však je, ako budú šifrované,“ uzatvára Peter Rakšány.</p>
<p><strong>Kde sú peniaze, tam sú útoky</strong></p>
<p>„Sociálne inžinierstvo je z technologického hľadiska triviálne jednoduché, ale aktuálne je to jeden z najväčších problémov kybernetickej bezpečnosti,“ varuje Milan Pikula, zástupca riaditeľa Národného centra kybernetickej bezpečnosti SK-CERT. Tento fenomén stojí za drvivou väčšinou kybernetických útokov a miliónovými škodami. Zneužíva ľudskú naivitu, súcit, obavy, ale aj chamtivosť.</p>
<p>Je takmer nemožné ho eliminovať. A prečo odborníkom „uniklo“ sociálne inžinierstvo a vymklo sa? „Nestačí kúpiť škatuľu alebo napísať lepší softvér, treba vymeniť človeka. Ľudská psychika funguje stáročia rovnako,“ vysvetľuje Milan Pikula.</p>
<p>Pre klasický marketing totiž platí množstvo obmedzení, ktoré zakazujú manipulatívnu reklamu a podprahové vnemy. Kybernetická kriminalita, naopak, pracuje vo phishingových kampaniach presne s tými najzraniteľnejšími časťami vedomia a podvedomia.</p>
<p><strong>Halier k halieru</strong></p>
<p>V reálnom živote je oveľa menej spôsobov, ako nám niekto môže predať predražené hrnce alebo kradnuté auto. A tak najväčším problémom dneška, ktorému dominuje masívne využívanie umelej inteligencie na útok aj obranu, nie je auto hacknuté z letiaceho dronu.</p>
<p>Problémom sú obyčajné <strong><a href="https://www.sk-cert.sk/sk/urgent-varovanie-pred-podvodnymi-telefonatmi/index.html" target="_blank">podvodné stránky a telefonáty</a></strong>. Lákajú od používateľov osobné údaje obratom použité na nákup tovarov a služieb na druhom konci sveta či prístupové heslá. Skutočnou zlatou baňou pre kybernetickú kriminalitu je masa bežných ľudí používajúcich internet.</p>
<p></p>
<p>(Natívna informácia)</p>
<p></p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/05/27/368c7925-9f48-4297-901a-8d2b53d16ee6.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 28 May 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2350463-technologie-v-sluzbach-dobra-a-zla</guid>
		</item>
		<item>
			<title>Kybernetická bezpečnosť: Nikomu nedôverovať a všetko preverovať nie je paranoidné</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2338488-kyberneticka-bezpecnost-nikomu-nedoverovat-a-vsetko-preverovat-nie-je-paranoidne</link>
			<description>Vzhľadom na to, že identifikovať narušenie bezpečnosti IT dát trvá organizáciám priemerne viac ako pol roka, je pravdepodobné, že o&amp;nbsp;mnohých únikoch osobných údajov, ktoré sa vlani udiali, ešte nevedia ani samotné obete. Stredobodom pozornosti hackerov pritom nebývajú iba zákaznícke údaje, ale s...</description>
			<content:encoded><![CDATA[<p>Vzhľadom na to, že identifikovať narušenie bezpečnosti IT dát trvá organizáciám priemerne viac ako pol roka, je pravdepodobné, že o&amp;nbsp;mnohých únikoch osobných údajov, ktoré sa vlani udiali, ešte nevedia ani samotné obete.</p>
<p>Stredobodom pozornosti hackerov pritom nebývajú iba zákaznícke údaje, ale skrátka všetky dáta, ktorú môžu speňažiť – či už predajom tretej strane, alebo vydieraním obetí.</p>
<p><strong>Zmena filozofie</strong></p>
<p>Ochrana dát sa preto popri zrýchľovaní digitalizácie a&amp;nbsp;zintenzívňovaní kybernetických útokov dostáva do centra pozornosti aj v&amp;nbsp;organizáciách, ktoré jej doteraz nevenovali adekvátnu pozornosť.</p>
<p>Jeden z&amp;nbsp;konceptov zabezpečenia dát sa nazýva zero trust. Zjednodušene hovorí o&amp;nbsp;tom, že organizácia by mala apriori nedôverovať všetkým používateľom a&amp;nbsp;zariadeniam, ktoré do jej systémov a&amp;nbsp;sietí vstupujú a&amp;nbsp;ktoré sa v&amp;nbsp;nich „pohybujú“.</p>
<p>Princíp nikomu a&amp;nbsp;ničomu never a&amp;nbsp;všetko preveruj vyzerá zdanlivo jednoducho, ale v&amp;nbsp;praxi ho nie je také ľahké zaviesť. Nejde totiž o&amp;nbsp;žiadnu samostatnú technológiu či riešenie, ale skôr o&amp;nbsp;filozofiu spojenú so starostlivým plánovaním a&amp;nbsp;strategickým prístupom k&amp;nbsp;bezpečnosti technológií a&amp;nbsp;dát.</p>
<p><strong>Piliere zero trust na sieti</strong></p>
<p>Základným stavebným kameňom konceptu zero trust je kontrola všetkých používateľov a&amp;nbsp;zariadení, ktoré do siete pristupujú. Každý používateľ – nielen z&amp;nbsp;radov zamestnancov, ale aj partnerov či zákazníkov – by mal mať pre prístup do systémov vytvorenú vlastnú identitu. Dôležité je pritom prístupy nielen identifikovať, ale tiež zabezpečiť, aby jednotliví používatelia mohli pristupovať iba k&amp;nbsp;dátam, ku ktorým majú oprávnenie.</p>
<p>Pre zabezpečenie riadených prístupov sa používajú systémy Identity Access Management (IAM) a&amp;nbsp;Priviledged Access Management (PAM). Kým IAM zabezpečuje overenie a&amp;nbsp;identifikáciu, PAM rozdeľuje prístupy podľa privilégií a, obrazne povedané, rozhoduje, kam koho pustí. Okrem nich sú to tiež technológie pre viacfaktorovú autentifikáciu či šifrovanie, segmentáciu siete a&amp;nbsp;zabezpečenie vzdialených prístupov cez takzvané Security Access Service Edge (SASE).</p>
<p><strong>Č</strong><strong>o sa deje v&amp;nbsp;sieti</strong></p>
<p>Okrem zavedenia riadeného prístupu používateľov a&amp;nbsp;zariadení k&amp;nbsp;systémom a&amp;nbsp;dátam je však pre čo najspoľahlivejšiu ochranu dát kľúčové vedieť, čo sa deje v&amp;nbsp;sieťovej infraštruktúre. Súčasťou konceptu zero trust by preto nevyhnutne mala byť aj schopnosť identifikovať rôzne podozrivé udalosti a&amp;nbsp;anomálie v&amp;nbsp;sieťovej prevádzke, v&amp;nbsp;prípade, že dôjde k&amp;nbsp;prelomeniu popísaných ochrán.</p>
<p>Sústrediť sa na <a href="https://www.flowmon.com/en/overview" target="_blank"><span>bezpečnosť siete</span></a> je logické aj preto, že takmer všetky údaje sú dnes prístupné práve cez sieť. Ak teda dokáže organizácia identifikovať a&amp;nbsp;vyhodnotiť podozrivé udalosti v&amp;nbsp;sieti v&amp;nbsp;reálnom čase, a&amp;nbsp;to vrátane zašifrovaných prenosov, výrazne zvyšuje šance zabrániť neoprávneným prístupom k&amp;nbsp;dátam ešte pred tým, ako nastanú.</p>
<p>O&amp;nbsp;kontinuálny monitoring siete v&amp;nbsp;internom, vo virtuálnom aj v&amp;nbsp;cloudovom prostredí sa starajú špeciálne <a href="https://www.flowmon.com/en/products/software-modules/anomaly-detection-system" target="_blank"><span>riešenia Network Detection and Response (NDR)</span></a>, ktoré dokážu identifikovať škodlivé aktivity už v&amp;nbsp;zárodku, a&amp;nbsp;to bez ohľadu na to, či prichádzajú zvonku alebo zvnútra organizácie. Bonusom je možnosť monitoringu výkonnosti aplikácií a&amp;nbsp;dostupnosti služieb na sieti.</p>
<p><strong>Automatizované reakcie</strong></p>
<p>V&amp;nbsp;neposlednom rade by dôležitým prvkom v&amp;nbsp;koncepte zero trust mala byť automatizácia. Keďže podozrivých a&amp;nbsp;potenciálne nebezpečných udalostí v&amp;nbsp;sieti je neúrekom, ideálne je spracúvať informácie prichádzajúce zo sieťovej prevádzky s&amp;nbsp;<a href="https://www.synapsa.tech/" target="_blank"><span>nástrojmi pre automatizovanú odozvu na škodlivé aktivity</span></a>, napríklad ich zablokovaním v&amp;nbsp;reálnom čase.</p>
<p>Tie by mali zabezpečiť, aby reakcie na incidenty neboli príliš zdĺhavé, alebo dokonca žiadne. Schopnosť rýchlej detekcie a&amp;nbsp;reakcie je vo svete IT bezpečnosti kľúčová, lebo práve pre neskorú odpoveď útočník získava priestor a&amp;nbsp;čas na kroky, ktoré vyúsťujú do vážnych incidentov v&amp;nbsp;podobe úniku či zašifrovania dát. Vtedy už má útočník eso v&amp;nbsp;rukáve, takže môže obeť vydierať a&amp;nbsp;žiadať výkupné, alebo skúšať dáta predať tretej strane.</p>
<p><em><strong>Roman Čupka, hlavný konzultant spoločnosti Flowmon a CEO Synapsa Networks</strong></em></p>
<p>&amp;nbsp;</p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/04/30/a2c19f63-6c3a-4436-8b40-5da3dcb29561.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 30 Apr 2021 08:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2338488-kyberneticka-bezpecnost-nikomu-nedoverovat-a-vsetko-preverovat-nie-je-paranoidne</guid>
		</item>
		<item>
			<title>Kybernetická bezpečnosť: Cloud rastie a spolu s ním aj hrozby</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2338271-kyberneticka-bezpecnost-cloud-rastie-a-spolu-s-nim-aj-hrozby</link>
			<description>Biznis model SaaS (softvér ako služba) si našiel za ostatné desaťročie nenahraditeľné miesto v&amp;nbsp;organizáciách všetkých veľkostí a&amp;nbsp;segmentov. Umožňuje totiž organizáciám flexibilnejší prístup k&amp;nbsp;softvérovým zdrojom a&amp;nbsp;používanie širokej škály aplikácií spôsobom „pay-as-you-go“. Z&amp;nbs...</description>
			<content:encoded><![CDATA[<p>Biznis model SaaS (softvér ako služba) si našiel za ostatné desaťročie nenahraditeľné miesto v&amp;nbsp;organizáciách všetkých veľkostí a&amp;nbsp;segmentov. Umožňuje totiž organizáciám flexibilnejší prístup k&amp;nbsp;softvérovým zdrojom a&amp;nbsp;používanie širokej škály aplikácií spôsobom „pay-as-you-go“. Z&amp;nbsp;ekonomického a&amp;nbsp;personálneho hľadiska je tak v&amp;nbsp;protiklade s&amp;nbsp;potrebou budovať a&amp;nbsp;udržiavať celú škálu vlastných aplikácií.</p>
<p><strong>Nové služby, staré problémy</strong></p>
<p>Rovnako ako v&amp;nbsp;prípade tradičných technologických infraštruktúr, aj používanie aplikácií cez SaaS môže pre spoločnosti predstavovať značné riziká. Medzi najvýznamnejšie riziká patrí kompromitácia osobných a&amp;nbsp;inak citlivých dát, ich strata, prípadne vystavenie nadmernému zdieľaniu. Aplikácie môžu mať odstávky a&amp;nbsp;sú ohrozené zraniteľnosťou a&amp;nbsp;šíriacim sa malvérom.</p>
<p>Dôležité je monitorovať riziko nesúladu s&amp;nbsp;predpismi a&amp;nbsp;so zákonmi na ochranu osobných údajov, ako sú všeobecné nariadenie o&amp;nbsp;ochrane údajov Európskej únie, štandard bezpečnosti údajov odvetvia platobných kariet, profesijné a&amp;nbsp;kvalitatívne štandardy, požiadavky národných legislatív o&amp;nbsp;kybernetickej bezpečnosti a&amp;nbsp;osobných údajoch. Pre organizácie je životne dôležité tieto riziká vnímať a&amp;nbsp;podniknúť maximum krokov na ich odstránenie, respektíve minimalizáciu.</p>
<p><strong>Tradície nesta</strong><strong>č</strong><strong>ia</strong></p>
<p>Ak v&amp;nbsp;minulosti chcela organizácia zodpovedne chrániť údaje o&amp;nbsp;svojej technologickej infraštruktúre a&amp;nbsp;používateľoch, väčšinou pristupovala k&amp;nbsp;nasadeniu rôznych bezpečnostných nástrojov vo vlastnej sieti.</p>
<p>Pri využívaní cloudu a&amp;nbsp;modelu SaaS sú však aplikácie a&amp;nbsp;dáta spoločnosti uložené v&amp;nbsp;infraštruktúre tretích strán a&amp;nbsp;zamestnanci zákazníka majú možnosť k&amp;nbsp;nim pristupovať kedykoľvek, kdekoľvek a&amp;nbsp;z&amp;nbsp;ľubovoľného zariadenia. Tradičný prístup k&amp;nbsp;bezpečnosti prestáva stačiť, a&amp;nbsp;to z&amp;nbsp;niekoľkých dôvodov.</p>
<p>V&amp;nbsp;modeli SaaS nemajú správcovia siete spoločnosti prehľad o&amp;nbsp;technologickej infraštruktúre dodávateľa ani o&amp;nbsp;uchovávaní a&amp;nbsp;zabezpečení. V&amp;nbsp;praxi to znamená, že väčšina klasických bezpečnostných procesov a&amp;nbsp;nástrojov používaných na zabezpečenie lokálnej technológie spoločnosti sa pre aplikácie SaaS nedá nasadiť, respektíve nebudú fungovať.</p>
<p>Organizácie majú menej možností, ako monitorovať a&amp;nbsp;kontrolovať, ktoré aplikácie sú prístupné či kto ich používa, a&amp;nbsp;kontrolovať, aké údaje sa nahrávajú a&amp;nbsp;kde sa sťahujú.</p>
<p><strong>Prvá generácia ochrany</strong></p>
<p>Na negatíva kyberbezpečnosti pre model SaaS reaguje nástup poskytovateľov cloudovej bezpečnosti, takzvaný Cloud-Access Security Brokers (CASB). Ide o&amp;nbsp;dodávateľov riešení, ktoré poskytujú isté body vynucovania bezpečnostných politík, nezávislých od samotnej aplikácie.</p>
<p>Ako virtuálna oblasť medzi poskytovateľom cloudových služieb a&amp;nbsp;jeho používateľmi poskytuje ovládacie prvky bezpečnostnej politiky pre aplikácie SaaS a&amp;nbsp;vynucuje dodržiavanie zásad riadenia a&amp;nbsp;ochrany údajov v&amp;nbsp;rôznych prostrediach.</p>
<p>Štandardné riešenia CASB sú však prevádzkovo zložité a&amp;nbsp;znamenajú pre organizáciu relatívne vysoké náklady. Neposkytujú už jednotný prístup k&amp;nbsp;politike ochrany údajov, ktorý konzistentne pokrýva cloudové aplikácie, fyzickú sieť, vzdialených používateľov a&amp;nbsp;všetky koncové body. Riešia iba časť problému a&amp;nbsp;vyžadujú ďalšie nástroje pre komplexný bezpečnostný manažment.</p>
<p><strong>Nastupuje nový trend </strong></p>
<p>Pokročilú ochranu dát a&amp;nbsp;konzistenciu cloudových aplikácií priniesla až nová generácia riešení. Trhovým lídrom sa stalo riešenie Prisma SaaS spoločnosti <a href="https://www.paloaltonetworks.com/" target="_blank"><strong>Palo Alto Networks</strong></a>.</p>
<p>Komplexne rieši požiadavky organizácií na zabezpečenie cloudového prístupu (CASB) a&amp;nbsp;poskytuje pokročilé funkcie na zisťovania rizík, prevenciu straty údajov, zabezpečenie súladu s&amp;nbsp;predpismi, správu údajov, monitorovanie správania používateľov a&amp;nbsp;rozšírenú prevenciu hrozieb. Rešpektuje požiadavku ochrany multi a&amp;nbsp;hybridných cloudových prostredí a&amp;nbsp;cloudových natívnych aplikácií s&amp;nbsp;tým, že kombinuje ich zabezpečenie počas celého životného cyklu.</p>
<p><em><strong>Vladimír Mlynarčík, riaditeľ pre región Českej a&amp;nbsp;Slovenskej republiky <a href="https://clico.cz/" target="_blank">Clico</a></strong></em></p>
<h3>Nová generácia cloudovej bezpečnosti</h3>
<ul>
<li>Zabezpečenie aplikácií, dát a&amp;nbsp;používateľov mimo podnikových priestorov, v&amp;nbsp;cloude a&amp;nbsp;na vzdialených miestach.</li>
<li>Detekcia a&amp;nbsp;ochrana citlivých dát medzi firemnými sieťami, používateľmi a&amp;nbsp;poskytovateľmi SaaS.</li>
<li>Súlad bezpečnostných politík s&amp;nbsp;legislatívnymi a&amp;nbsp;priemyselnými predpismi bez ohľadu na to, kde sa regulované údaje pohybujú a&amp;nbsp;kde sa nachádzajú.</li>
<li>Monitoring a&amp;nbsp;riadenie správania používateľov a&amp;nbsp;minimalizácia potenciálnych bezpečnostných alebo Shadow IT rizík.</li>
<li>Žiadne medzičlánky, riešenie je plne integrované do existujúcej bezpečnostnej infraštruktúry.</li>
<li>Nízke celkové náklady spojené s&amp;nbsp;vlastníctvom počas lehoty životnosti.</li>
</ul>
<p></p>
<p></p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/04/29/0c2a520b-ec9b-4c5e-9859-43bf9484b666.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 30 Apr 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2338271-kyberneticka-bezpecnost-cloud-rastie-a-spolu-s-nim-aj-hrozby</guid>
		</item>
		<item>
			<title>Kybernetická bezpečnosť: Aká je komodita storočia? Osobné údaje</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2338268-kyberneticka-bezpecnost-komodita-storocia-osobne-udaje</link>
			<description>Markantná zmena Firmy a&amp;nbsp;inštitúcie majú pri získavaní osobných údajov povinnosť poskytovať nám aj informácie o&amp;nbsp;ich&amp;nbsp; spracúvaní. „Ľudia vďaka tomu zisťujú, kto, v&amp;nbsp;akom rozsahu a&amp;nbsp;na aký účel o&amp;nbsp;nich osobné údaje spracúva,“ hovorí na základe skúseností lektorka Marcela Maco...</description>
			<content:encoded><![CDATA[<p><strong>Markantná zmena </strong></p>
<p>Firmy a&amp;nbsp;inštitúcie majú pri získavaní osobných údajov povinnosť poskytovať nám aj informácie o&amp;nbsp;ich&amp;nbsp; spracúvaní. „Ľudia vďaka tomu zisťujú, kto, v&amp;nbsp;akom rozsahu a&amp;nbsp;na aký účel o&amp;nbsp;nich osobné údaje spracúva,“ hovorí na základe skúseností lektorka Marcela Macová zo spoločnosti DAPRO Consulting.</p>
<p>Ak má teda ktokoľvek podozrenie, že došlo k&amp;nbsp;porušeniu jeho práv pri spracúvaní osobných údajov, môže podať Úradu na ochranu osobných údajov&amp;nbsp; <a href="https://dataprotection.gov.sk/uoou/sk/content/vyrocne-spravy" target="_blank">návrh na začatie konania</a>. Silnejúce povedomie potvrdzuje aj hovorkyňa úradu Lucia Bezáková: „V&amp;nbsp;roku 2020 sme začali celkovo 219 správnych konaní, pričom 138 bolo na návrh dotknutej osoby.“</p>
<p>K&amp;nbsp;tomu medziročne rastie aj výška pokút uložených úradom. Minulý rok to bolo päťdesiatštyri pokút za porušenie právnych predpisov v&amp;nbsp;súhrnnej výške 103 300 eur. Od troch stovák za neoprávnené&amp;nbsp; zverejnenie osobných údajov až po 20-tisíc eur za porušenie zásady transparentnosti a&amp;nbsp;minimalizácie uchovávania.</p>
<p><strong>Brutálne čísla</strong></p>
<p><a href="https://www.aliter.com/sk/novinky/tri-roky-s-gdpr" target="_blank">Tri roky s&amp;nbsp;GDPR</a> v&amp;nbsp;Európskej únii, Spojenom kráľovstve, Nórsku, Islande a&amp;nbsp;Lichtenštajnsku priniesli viac ako 281-tisíc hlásených únikov informácii. Výška pokút 272,5 milióna eur, pričom absolútnymi rekordérmi sú Taliansko a&amp;nbsp;Nemecko, ktoré udelili po 69-miliónov eur. Najväčšie pokuty padli v&amp;nbsp;segmente technológií, kde sa 50-miliónmu drží na prvej priečke Google, ktorému ich udelil francúzsky regulátor za „personalizovanú reklama a porušenie transparentnosti“.</p>
<p>Podľa mienky nemeckého úradu zas obchodný reťazez H&amp;amp;M zhromažďoval „príliš osobné údaje zamestnancov“ a&amp;nbsp;túto aktivitu ohodnotili na 35,3-milióna pokuty. Agresívny marketing, neplatné zhromažďovanie súhlasov, nadmerné uchovávanie údajov stál talianskeho operátora 27,8-milióna eur.</p>
<p>Rast povedomia o&amp;nbsp;ochrane osobných údajov sa premieta nielen do pokút, ale aj do záujmu organizovanej kybernetického zločinu. <a href="https://www.alison-group.sk/report-bezpecnosti/vazeni-obcania-viete-kde-sa-potuluju-vase-data" target="_blank">Cena za jeden dátový set</a> obyvateľa EU patrí na darknete k&amp;nbsp;najvyšším a&amp;nbsp;predstavuje priemerne 25 eur. Pre porovnanie - za rovnaký dátový set obyvateľa Spojených štátov sa platí iba osem eur.</p>
<p><strong>Spolužitie s&amp;nbsp;nariadením</strong></p>
<p>Vysvetľovacia etapa a&amp;nbsp;ustálenie pojmov v&amp;nbsp;legislatívnom prostredí trvali na Slovensku vyše roka a&amp;nbsp;všetkých zaplavili najmä výstrahy pred pokutami a&amp;nbsp;množstvo administratívy. V&amp;nbsp;druhej etape dominovali témy, ako a&amp;nbsp;kedy je potrebný a&amp;nbsp;vhodný súhlas ako právny základ pre spracúvanie osobných údajov, ako správne nastaviť vzťahy v&amp;nbsp;e-shopoch a&amp;nbsp;medzi správcami a&amp;nbsp;majiteľmi bytových a&amp;nbsp;nebytových priestorov.</p>
<p>Implementácia nariadenia si vyžiadala vo firmách nemalé investície do analýz a&amp;nbsp;zmien informačných systémov a&amp;nbsp;procesov. „Technické, procesné a&amp;nbsp;organizačné opatrenia boli zamerané na kontrolu a&amp;nbsp;manažment dát a,&amp;nbsp;samozrejme, ich ochranu. Implementačný projekt sa dotkol každého oddelenia a&amp;nbsp;školenia a&amp;nbsp;workshopy absolvovali všetci zamestnanci. Vyžiadal si rádovo státisícové investície a&amp;nbsp;tisícky hodín ľudskej práce,“ hovorí Henrich Šnajder manažér IT bezpečnosti Orange Slovensko.</p>
<p><strong>Za</strong><strong>ť</strong><strong>ažkávacia skúška </strong></p>
<p>Pandemický rok priniesol rýchle úpravy legislatívy, ktorá nie vždy rešpektovala aj ochranu a&amp;nbsp;spracúvanie osobných údajov v&amp;nbsp;miere, ako by to bolo možné a&amp;nbsp;potrebné. Nastolil aj otázky, kto a&amp;nbsp;v&amp;nbsp;akom rozsahu môže spracúvať zdravotné osobné údaje, a&amp;nbsp;upozornil v&amp;nbsp;tejto súvislosti na pracovnoprávne vzťahy. Či už ide o&amp;nbsp;testovanie, preukazovanie sa certifikátom, očkovanie alebo covid pasy.</p>
<p>Odborník na ochranu údajov Miroslav Ilavský zo spoločnosti i-Secure ide ešte ďalej a&amp;nbsp;hovorí o&amp;nbsp;tom, že „štátne a verejné inštitúcie u nás nemajú vytvorené podmienky na to, aby zabezpečili riadny súlad s GDPR a sú dlhodobo podfinancované. Na mýtus, že Slovenská republika dostatočne implementovala nariadenie vo svojich organizáciách, by sme mali zabudnúť.“</p>
<p><strong>Výhodná komodita</strong></p>
<p>Osobné údaje sú všade vo svete cieľom prepracovaných zločineckých aktivít. „Kybernetické útoky sa podieľajú na porušení ochrany osobných údajov stále vyššou mierou,“ upozorňuje Martin Oczvirk z&amp;nbsp;Úradu na ochranu osobných údajov.</p>
<p>V&amp;nbsp;minulom roku bolo hlásených na Slovensku 107 porušení ochrany osobných údajov (data breach), z&amp;nbsp;toho takmer štvrtina kybernetické útoky. „Najčastejšie ide o&amp;nbsp;ransomvérové útoky, čiže zašifrovanie dát a&amp;nbsp;vydieranie. Ak bude tento trend pokračovať, tak to odhadujem na minimálne štyridsať útokov v&amp;nbsp;tomto roku,“ varuje Martin Oczvirk.</p>
<p><strong>Č</strong><strong>oho sa vyvarova</strong><strong>ť</strong></p>
<p>„Vo všeobecnosti je na Slovensku ešte stále veľmi citlivo vnímané rodné číslo,“ hodnotí Lucia Bezáková. A&amp;nbsp;keďže rodné číslo je častým identifikátorom fyzickej osoby, tak jeho spracúvanie a&amp;nbsp;ochrana sú aktuálne, až kým nebude nahradený inou formou.</p>
<p>„Osobným údajom, ktorý je potrebné chrániť, nie je iba meno a&amp;nbsp;priezvisko, ale aj fotografia, video, pracovný e-mail, online identifikátor a&amp;nbsp;iné. V&amp;nbsp;prípade implementácie GDPR v&amp;nbsp;spoločnostiach tam vidím stále nedostatky pri strete s&amp;nbsp;realitou,“ dopĺňa Marcela Macová.</p>
<p>Senzitívnou témou pre obyvateľov, firmy, obce aj organizátorov podujatí sú kamerové záznamy, kam patrí aj zaznamenanie zvuku. Je veľmi citlivo vnímané, ak niekto takéto záznamy vyhotovuje, na aký účel a&amp;nbsp;komu ich poskytuje.</p>
<p><strong>Slepé miesta</strong></p>
<p>„Povinnosti vyplývajúce z&amp;nbsp;GDPR sú v&amp;nbsp;praxi mnohokrát nevykonateľné, prípadne spojené s&amp;nbsp;nadmernou byrokratickou záťažou,“ hovorí Marcela Macová a&amp;nbsp;hneď upresňuje: „Respektíve povinnosti sú vykonateľné niekedy za cenu veľkých finančných nákladov.“</p>
<p>Boľavým miestom ochrany osobných údajov je totiž súčasný právny stav&amp;nbsp; pri používaní služieb technologických gigantov, akými sú Microsoft, Google či Amazon, ktoré majú úložiská mimo EÚ. Jedna vec je zdieľanie dát s&amp;nbsp;cieľom inovácií, druhou je možnosť mať dosah na dáta európskych firiem a&amp;nbsp;používateľov sociálnych sietí v&amp;nbsp;amerických cloudoch.</p>
<p><strong>Transatlantický problém</strong></p>
<p>Súdny dvor EÚ vyhlásil v&amp;nbsp;júni 2020 za neplatný dokument Privacy Shield. Práve tento „Štít na ochranu“ predstavoval rámec na prenos osobných údajov medzi EÚ a&amp;nbsp;USA a&amp;nbsp;ich komerčné spracovanie.&amp;nbsp;</p>
<p>„Spojené štáty sa pokladajú za krajinu, ktorá neposkytuje záruky pre dostatočnú ochranu osobných údajov,“ vysvetľuje Peter Kováč z&amp;nbsp;Americkej obchodnej komory s&amp;nbsp;poukázaním na diskrepanciu medzi právomocami spravodajských služieb v&amp;nbsp;USA a&amp;nbsp;nariadením na ochranu osobných údajov v&amp;nbsp;EÚ. Dátový tok cez Atlantik sa však nezastavil, časť firiem akceptuje určitú mieru rizika a&amp;nbsp;regulátori prejavujú v&amp;nbsp;tomto prípade značnú zhovievavosť. Najpoužívanejším riešením sa javí prenos údajov na základe štandardných zmluvných doložiek medzi správcom a&amp;nbsp;poskytovateľom s&amp;nbsp;použitím silného šifrovania a&amp;nbsp;pseudonymizácie. A&amp;nbsp;rokovania na oboch brehoch pokračujú.</p>
<p><strong>Biznis nepo</strong><strong>č</strong><strong>ká</strong></p>
<p>Z&amp;nbsp;praktického hľadiska treba pri uzatváraní zmlúv vedieť, kde sa nachádzajú servery poskytovateľa. „Ak je to možné, je vhodné zmluvne dohodnúť, že vaše dáta budú umiestnené na serveroch v&amp;nbsp;EÚ. Takúto službu poskytuje mnoho zahraničných poskytovateľov,“ radí Peter Kováč.</p>
<p>V&amp;nbsp;prípade serverov mimo EÚ je potrebné posúdiť, či sú prijaté opatrenia, ktoré poskytnú vhodnú ochranu údajom. Treba si <br> overiť, či sú dáta na serveroch zašifrované a&amp;nbsp;či má poskytovateľ služieb z&amp;nbsp;technického hľadiska možnosť rozšifrovať ich bez toho, aby o&amp;nbsp;tom vedel správca.</p>
<p><strong>Treba sa poradi</strong><strong>ť</strong></p>
<p>„Zatiaľ vysoké pokuty za porušenia nepadajú, tak aj firmy sa tomu prispôsobili a&amp;nbsp;neriešia, čo ich nepáli,“ hodnotí stav najmä v&amp;nbsp;malých a&amp;nbsp;stredných firmách Miroslav Ilavský. „Aj po troch rokoch ešte stále vnímam ako výzvu dosiahnuť praktickú ochranu osobných údajov u&amp;nbsp;prevádzkovateľov, aby to nebolo len niečo deklarované na papieri v&amp;nbsp;dokumentácii.“</p>
<p>Ochrana osobných údajov podlieha dynamickému vývoju a&amp;nbsp;je nutné aktívne sledovať oficiálne usmernenia regulátorov a&amp;nbsp;právne názory súdov členských krajín aj Súdneho dvora EÚ. Odborný poradca musí preukázať skúsenosti aj odbornosť, a&amp;nbsp;preto sa stále častejšie hovorí o&amp;nbsp;certifikácii poradcov v&amp;nbsp;oblasti ochrany osobných údajov.</p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/04/29/0539275a-73cb-4faa-aad5-b7b19c601d2b.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 30 Apr 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2338268-kyberneticka-bezpecnost-komodita-storocia-osobne-udaje</guid>
		</item>
		<item>
			<title>Kybernetická bezpečnosť: Keď sa potreba bezpečnosti mení na potrebu odolnosti</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2324301-kyberneticka-bezpecnost-ked-sa-potreba-bezpecnosti-meni-na-potrebu-odolnosti</link>
			<description>Kybernetická bezpečnosť chráni informácie, kritickú infraštruktúru a procesy, aj duševné vlastníctvo, na ktorom je organizácia postavená a predstavuje ochranou počítačových systémov a koncových bodov pred krádežou alebo poškodením. Je základným a&amp;nbsp;nespochybniteľným prvkom kybernetickej odolnosti...</description>
			<content:encoded><![CDATA[<p>Kybernetická bezpečnosť chráni informácie, kritickú infraštruktúru a procesy, aj duševné vlastníctvo, na ktorom je organizácia postavená a predstavuje ochranou počítačových systémov a koncových bodov pred krádežou alebo poškodením. Je základným a&amp;nbsp;nespochybniteľným prvkom kybernetickej odolnosti. A je nevyhnutné posunúť sa ďalej.</p>
<p><strong>Podniková odolnosť</strong></p>
<p><strong><a href="https://www.microfocus.com/en-us/cyberresilient" target="_blank">Kybernetická odolnosť</a></strong> je súčasťou vyššej nadstavby - podnikovej odolnosti. &amp;nbsp;Odolnosť v&amp;nbsp;tomto kontexte predstavuje schopnosť vyrovnať sa so strategickým, finančným, prevádzkovým a informačným rizikom tak, aby zostal zachovaný rast podnikania, ziskovosť a priebežná modernizácia.</p>
<p>Kontinuita podnikania umožňuje pokračovať v hlavnom podnikaní aj počas katastrofy, útoku alebo iného zásahu. Dobrý plán obnovy po havárii obsahuje stratégiu na zachovanie kybernetickej odolnosti aj počas takejto udalosti alebo iných okolností, ktoré ohrozujú kritické systémy.</p>
<p><strong>Pripravme sa na to najhoršie</strong></p>
<p>Kľúčom k budovaniu podnikovej odolnosti je nastaviť "tlmiče", ktoré umožnia priebežnú prevádzku, kontakt so zákazníkmi a neprerušenú transformáciu podniku aj počas krízy. Plne digitalizované organizácie dokázali aj počas pandémie COVID-19 vykonať rýchly obrat, vyriešiť problémy s dodávateľmi aj zákazníkmi a ponúknuť inovatívne produkty a služby.</p>
<p>Budovanie <strong><a href="https://www.microfocus.com/en-us/cyberresilient" target="_blank">kybernetickej odolnosti</a></strong> preto zahŕňa prípravu a reakciu na kybernetické hrozby a zotavenie sa z nich. Organizácia odolná voči kybernetickým útokom sa dokáže adaptovať na známe aj neznáme krízy, hrozby, nepriaznivé podmienky a výzvy. Konečným cieľom kybernetickej odolnosti je pomôcť organizácii prosperovať aj za nepriaznivých podmienok, akými sú kríza, pandémia, či finančná volatilita.</p>
<p><strong>Svetlá stránka digitalizácie</strong></p>
<p>Dodávatelia kvalitných bezpečnostných riešení vytvárajú analytickú nadstavbu na báze umelej inteligencie ako nástroje na realizáciu kybernetickej odolnosti. Vzniká tak nová platforma CyberResilient.com, ktorá poskytuje manažérom bezpečnosti strategické výstupy a inteligentné nástroje na hodnotenie operačného rizika. Konečným cieľom je však ponúknuť dôveryhodný zdroj na plány a&amp;nbsp;operatívu v kybernetickej a podnikovej odolnosti celému top manažmentu.</p>
<p>Dobrá stratégia <strong><a href="https://www.microfocus.com/en-us/cyberresilient" target="_blank">kybernetickej odolnosti</a></strong> chráni systémy, aplikácie aj dáta. Treba zabezpečiť, aby k systémom mali prístup len oprávnení používatelia, ktorých pohyb sa priebežne sleduje vďaka robustnému manažmentu identít. Organizácia musí byť schopná odhaľovať zraniteľné miesta vo svojich aplikáciách a nájsť všetky slabé miesta, ktoré by mohli byť zneužité. Do tretice je to ochrana osobných údajov a najvyššia miera bezpečnosti informácií o zákazníkoch, zamestnancoch a duševnom vlastníctve.</p>
<p><strong>Evolučný bod</strong></p>
<p>Predvojom <strong><a href="https://www.microfocus.com/en-us/cyberresilient" target="_blank">kybernetickej odolnosti</a></strong> sú takzvané NextGen (Next Generation) bezpečnostné operačné centrá (Security Operation Center). Štandardné SOC detekuje incidenty sledovaním technických udalostí v&amp;nbsp;sieťach a&amp;nbsp;systémoch a&amp;nbsp;zároveň je zodpovedné za reakciu na incidenty a&amp;nbsp;ich riešenie. Vo veľkých podnikoch sa niekedy zameriava iba na monitorovacie a&amp;nbsp;detekčné služby a&amp;nbsp;riešenie incidentov odovzdávajú jednotkám, ktoré sú na to špecializované.</p>
<p>Nová generácia SOC už berie do úvahy biznis, ľudské, procesné a&amp;nbsp;technologické aspekty tak, aby boli v&amp;nbsp;súlade s&amp;nbsp;podnikaním či&amp;nbsp;poslaním organizácie. Ich ďalším parametrom je schopnosť merať účel bezpečnostného operačného centra a&amp;nbsp;jeho prínos k&amp;nbsp;zlepšeniu bezpečnostnej pozície organizácie. Tradičný SOC je totiž zvyčajne viac zameraný iba na meranie svojej produktivity a&amp;nbsp;výkonu.</p>
<p>Kľúčovým diferenciátorom NextGen je však viacvrstvová analytika, kde viaceré nástroje poskytujú štruktúrované prehľady. Zahŕňajú koreláciu v&amp;nbsp;reálnom čase, modelovanie vzťahov, aj strojové učenie. V&amp;nbsp;neposlednom rade by malo NextGen SOC automatizovať rôzne činnosti, ktoré často vykonávajú analytici a&amp;nbsp;správcovia a „oslobodiť“ ich od nich, aby mohli naplno venovať tomu, či je pre nich prioritné.</p>
<p><strong>O&amp;nbsp;krok vpred</strong></p>
<p>Odhalene kybernetického útoku je náročná úloha, pretože útočníci sa zlepšujú a uplatňujú čoraz dokonalejšie utajené spôsoby prieniku, či už ide o&amp;nbsp;externé hrozby alebo vo vnútri organizácie. <strong>Do odhalenia a ošetrenia prieniku uplynie priemerne 280 dní</strong>. Počas tohto času útočníci môžu kradnúť alebo likvidovať údaje alebo dokonca poškodzovať samotné systémy bez toho, aby o tom niekto vedel.</p>
<p><strong>Ochrana, detekcia, rozvoj</strong></p>
<p>Ak má organizácia reálne odhaľovať bezpečnostné riziká, musí mať v prvom rade dobrý prehľad o svojich dátach a ich umiestnení. Mapovaním dát nielen definuje ich hodnotu, ale umožňuje aj ich manažment v súlade s&amp;nbsp;legislatívou.</p>
<p>Dôležitou zložkou <strong><a href="https://www.microfocus.com/en-us/cyberresilient" target="_blank">kybernetickej odolnosti</a></strong> je schopnosť adaptovať sa, meniť bezpečnostné nastavenia a priebežne reagovať na hrozby. Organizácia odolná voči kybernetickým útokom dokáže predvídať vektory útoku vďaka modelovaniu hrozieb a pracuje na ich ošetrení skôr, než sa stanú zraniteľnosťou.</p>
<p><strong><em>Tamer El Reaey a Anna Stehlíková, Micro Focus</em></strong></p>
<p>&amp;nbsp;</p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/03/26/04f9d912-56a8-40b6-ad99-45f680c1e4c2.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Mon, 29 Mar 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2324301-kyberneticka-bezpecnost-ked-sa-potreba-bezpecnosti-meni-na-potrebu-odolnosti</guid>
		</item>
		<item>
			<title>Kybernetická bezpečnosť: Máme dva scenáre - katastrofický a idealisticko-romantický</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2324290-mame-dva-scenare-katastroficky-a-idealisticko-romanticky</link>
			<description> Náš pracovný trh kybernetickej bezpečnosti je stále ešte relatívne mladý, menej vyspelý a dynamický. Takpovediac pubertálny. Iróniou je, že kybernetická bezpečnosť nikdy nebola dôležitejšia ako teraz, v&amp;nbsp;časoch digitálnej transformácie. Najčastejšia otázka, ktorú dostávam v&amp;nbsp;ostatných týždň...</description>
			<content:encoded><![CDATA[
<p>Náš pracovný trh kybernetickej bezpečnosti je stále ešte relatívne mladý, menej vyspelý a dynamický. Takpovediac pubertálny. Iróniou je, že kybernetická bezpečnosť nikdy nebola dôležitejšia ako teraz, v&amp;nbsp;časoch digitálnej transformácie.</p>
<p>Najčastejšia otázka, ktorú dostávam v&amp;nbsp;ostatných týždňoch, je tip na vhodného kandidáta na manažéra kybernetickej bezpečnosti. Lenže – táto profesia si vyžaduje rozsiahle pracovné skúsenosti, širokú kvalifikáciu a silné vodcovské a komunikačné schopnosti. „Bezpečáci“ nerastú na stromoch. Trvá celé roky, kým sa z&amp;nbsp;absolventa vysokej školy stane manažér použiteľný v praxi. Ak započítam svoje desiatky rokov v&amp;nbsp;praxi a&amp;nbsp;trúfnem si na profesiu futorológa, vývoj by mohol mať nasledujúce scenáre.</p>
<p>Scenár idealisticko-romantický: Viaceré stredné školy zavedú študijné odbory zamerané na kybernetickú bezpečnosť. Relevantné vysoké školy okamžite požiadajú o&amp;nbsp;akreditáciu študijných predmetov, odborov a programov v&amp;nbsp;kybernetickej bezpečnosti a&amp;nbsp;už za tri-štyri roky začnú zásobovať pracovný trh desiatkami absolventov. Vznikne systematické celoživotné vzdelávanie a&amp;nbsp;niektorí IT profesionáli sa „rekvalifikujú“ na manažérov kybernetickej bezpečnosti. Ministerstvo školstva zriadi útvar, ktorý sa bude naplno venovať podpore vzdelávania informatiky na základných školách a&amp;nbsp;programom zvyšovania bezpečnostného povedomia detí a&amp;nbsp;mládeže. Svet sa dramaticky zmení a&amp;nbsp;všetci budeme na seba dobrí.</p>
<p>Katastrofický scenár: Aj keby všetci súčasní absolventi príslušných fakúlt ihneď po štátniciach nastúpili do tohto odboru, potreby sa nenaplnia ani do desiatich rokov. Prácu manažérov kybernetickej bezpečnosti bude naďalej vykonávať pár desiatok starnúcich profesionálov. Noví budú prichádzať do branže len postupne, najmä z&amp;nbsp;radov informatikov, ktorí v&amp;nbsp;korporáciách a&amp;nbsp;samovzdelávaním získali skúsenosti v&amp;nbsp;oblasti riadenia bezpečnostných procesov, reportingu, riešenia incidentov, riadenia rizík a&amp;nbsp;aj prezentačné zručnosti.</p>
<p>V&amp;nbsp;tomto scenári navyše hrozí nebezpečie, že manažérmi kybernetickej bezpečnosti budú aj málo kvalifikovaní ľudia, ktorí len „podliezli“ výberové kritériá. Naďalej sa bude zvyšovať dopyt, ponuka klesá, nožnice sa roztvárajú. Túto situáciu radi využijú šikovní konjukturalisti, ktorí sa takpovediac ráno po zobudení rozhodli, že už sú „experti“.</p>
<p>Ale aby som neskončil príliš pesimisticky - ako možno vyrobiť zdatného manažéra kybernetickej bezpečnosti? Zo študentov informatiky a&amp;nbsp;elektrotechniky, z IT správcov, z vývojárov aplikácií, ktorí dokážu čo najskôr získať tzv. mäkké zručnosti. Alebo z absolventov manažérskych a&amp;nbsp;ekonomických odborov, ktorí potrebujú získať viac technických vedomostí.</p>
<p>To, čo však Slovensko rozhodne potrebuje, je nová krv do kybernetickej bezpečnosti.</p>
<p><strong><em>Ivan Makatura, Kompetenčné a certifikačné centrum kybernetickej bezpečnosti </em></strong></p>
<h3>Ako sa nás týka kybernetická bezpečnosť?</h3>
<div class="holder_voucher">
<div class="holder_line" style="display: flex;"><span class="voucher_left" style="display: inline-block; text-align: center;"><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/03/26/2806a009-28f8-41f2-bdc2-247d1cf6a312.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></span></div>
</div>
<p>​</p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/03/26/964a6f32-c718-4855-b6df-caaa02734229.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Mon, 29 Mar 2021 00:00:00 +0200</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2324290-mame-dva-scenare-katastroficky-a-idealisticko-romanticky</guid>
		</item>
		<item>
			<title>Kybernetická bezpečnosť: Kto sú „bezpečáci“ a kde ich vziať?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2323743-kyberneticka-bezpecnost-kto-su-bezpecaci-a-kde-ich-vziat</link>
			<description>Tisícky zamestnávateľov potrebujú manažéra kybernetickej bezpečnosti. Ak si však túto profesiu zadáme do vyhľadávača Národnej sústavy povolaní, dostaneme výsledok „nula“. Práve táto databáza&amp;nbsp;reprezentuje požiadavky zamestnávateľov kladené na výkon zamestnania. V&amp;nbsp;oblasti IT a&amp;nbsp;telekomun...</description>
			<content:encoded><![CDATA[<p>Tisícky zamestnávateľov potrebujú manažéra kybernetickej bezpečnosti. Ak si však túto profesiu zadáme do vyhľadávača Národnej sústavy povolaní, dostaneme výsledok „nula“. Práve táto databáza&amp;nbsp;reprezentuje požiadavky zamestnávateľov kladené na výkon zamestnania. V&amp;nbsp;oblasti IT a&amp;nbsp;telekomunikácie sústava eviduje 34 zamestnaní, čo je toľko ako napríklad v&amp;nbsp;drevospracujúcom priemysle, ale žiadne zamestnanie, ktoré by sa explicitne viazalo ku kybernetickej bezpečnosti.</p>
<p>Potrebami trhu práce a&amp;nbsp;požiadavkami na kompetencie a kvalifikácie zamestnancov v&amp;nbsp;sektore IT a&amp;nbsp;elektronických komunikácií sa zaoberá príslušná sektorová rada. „Rada navrhuje a&amp;nbsp;klasifikuje nové povolania v&amp;nbsp;oblasti kybernetickej bezpečnosti, čo umožňuje zaradiť ich do zamestnaneckých štruktúr, stanovovať platy, otvárať študijné odbory a&amp;nbsp;akreditácie, ale aj sledovať uplatnenie absolventov a&amp;nbsp;štatistiky,“ vysvetľuje Martin Gymerský, tajomník rady.</p>
<p><strong>Pozrime sa pravde do očí</strong></p>
<p>Agentúra EÚ pre kybernetickú bezpečnosť ENISA vytvorila interaktívnu mapu a&amp;nbsp;overenú databázu vysokoškolského vzdelávania (Cybersecurity Higher Education Database) v&amp;nbsp;členských krajinách. Slúži ako referenčný bod pre širokú verejnosť aj motivácia pre študentov, ak vyhľadávajú vysokoškolské štúdium v kybernetickej bezpečnosti. Dáva to obraz, ako zodpovedne sa školstvo a&amp;nbsp;vláda stavajú k&amp;nbsp;tejto oblasti. Spolu 125 programov, 24 krajín.</p>
<p>S&amp;nbsp;počtom 23 vzdelávacích programov je lídrom Španielsko, nasleduje Taliansko. Susedné krajiny, čiže Česká republika má štyri programy, Rakúsko jedenásť, Maďarsko dva. Skráťme to však. Slovensko sa na tejto mape nenachádza. Teda nachádza sa, ale nevykazuje ani jeden vzdelávací program.</p>
<p>Na zozname prestížnych univerzít, ktoré sa špecializujú na kybernetickú bezpečnosť, sa najčastejšie prezentujú tie zo Spojených štátov, &amp;nbsp;Spojeného kráľovstva a – pozornosť púta Estónsko. Krajina zažila masívny kybernetický útok a zobrala vzdelávanie v&amp;nbsp;tejto oblasti vážne. Technická univerzita v Tallinne okrem študijných programov vytvára aj priestor pre vedu a&amp;nbsp;výskum. Kvalitu ocenila Severoatlantická aliancia aj tým, že v&amp;nbsp;Estónsku má sídlo centrum excelentnosti pre kybernetickú obranu.</p>
<p><strong>Tí najlepší </strong></p>
<p>Prax si však nemôže dovoliť čakať na študijné programy. „Pokiaľ ide o vzdelanie v&amp;nbsp;kybernetickej bezpečnosti, tak tradične poskytujú kvalitných absolventov obe fakulty informatiky, ktoré patria pod Slovenskú technickú univerzitu,“ hovorí Peter Dostál, generálny riaditeľ&amp;nbsp;<a href="https://www.aliter.com/sk/domov" target="_blank"><strong>Aliter Technologies</strong></a>, a&amp;nbsp;pripájajú sa k&amp;nbsp;nemu aj ďalší zamestnávatelia. Na východe je „liahňou“ špecialistov Technická univerzita. Niekedy kandidát nemusí mať ani vysokú školu, ak sa problematike aktívne venuje, je zanietencom, vyhľadáva si informácie, študuje si oblasti a témy.</p>
<p>S&amp;nbsp;týmto tvrdením súhlasí aj Ján Adamovský zo Slovenskej sporiteľne, ktorý predstavuje v&amp;nbsp;brandži oceňovanú autoritu: „Nedá sa presne špecifikovať, odkiaľ prichádzajú tí najlepší, u&amp;nbsp;nás v&amp;nbsp;banke pracujú nadaní ľudia z&amp;nbsp;rôznych univerzít. Dôležitá je zvedavosť, ochota učiť sa nové veci, dynamika, schopnosť pracovať pod časovým stresom a prebrať zodpovednosť.“</p>
<p><strong>Nič prekvapivé</strong></p>
<p>Pri bezpečnostných profesiách je veľmi dôležité analytické zmýšľanie, schopnosť posúdiť riziká, vidieť veci v širšom spektre a súvislostiach. „Potrebné sú však aj prezentačné zručnosti, rozvaha, zmysel pre detail, aby bol adept správne a zdravo zvedavý a vytrvalý,“ upozorňuje Peter Dostál.</p>
<p>Potrebu porozumenia akcentuje aj headhunter Slavomír Bača z portálu&amp;nbsp;<a href="http://robime.it"></a><a href="https://robime.it" target="_blank"><strong>robime.it</strong></a>: „Bezpečák je človek, ktorý sa vyzná v spleti zákonov, noriem a&amp;nbsp;štandardov&amp;nbsp; a ich dôležitosť by mal vysvetliť tým, ktorí ho platia. Nielen vystrašiť všetkých, ale dobre vyhodnotiť a odkomunikovať bezpečnostné riziká, pravdepodobnosť vzniku a ich dosah v konkrétnej spoločnosti.“ V&amp;nbsp;bezpečnosti sa nedá kopírovať, ale treba nájsť riešenie účinné&amp;nbsp;v danom prostredí.</p>
<p><strong>Náročná oblasť, rafinovaný mix</strong></p>
<p>Zo všetkých dimenzií kybernetickej a&amp;nbsp;informačnej bezpečnosti by mal dobrý „bezpečák“ výborne ovládať aspoň jednu oblasť, napríklad technickú alebo analytickú, a&amp;nbsp;v&amp;nbsp;tých ostatných by mal mať kvalifikovaný prehľad. „Je prakticky nemožné, aby bol niekto top expert vo všetkých doménach kybernetickej bezpečnosti a&amp;nbsp;ešte k&amp;nbsp;tomu aj skvelý manažér a&amp;nbsp;komunikátor,“ hodnotí Martin Florián, poverený riadením Sekcie kybernetickej bezpečnosti na Ministerstve investícií, regionálneho rozvoja a informatizácie. „Takúto spôsobilosť je možné v&amp;nbsp;plnosti vyskladať iba na úrovni tímu a&amp;nbsp;komunity.“</p>
<p>Ján Adamovský má na to ďalší malebný príklad: „Sú dva typy dobrých bezpečákov – takí, čo radi jazdia na motorke a&amp;nbsp;skáču z&amp;nbsp;padáka, a&amp;nbsp;potom takí, ktorí nesadnú do ničoho, čo má menej ako štyri kolesá. V&amp;nbsp;dobrom tíme ich potrebujete oboch.“</p>
<p><strong>Hodnota skúseností</strong></p>
<p>Štandardne najväčší&amp;nbsp;záujem na personálnom trhu IT je o programátorské pozície. „Ak hľadáme ľudí na bezpečnosť, tak väčšinou sú to technické roly, ako je správa systémov pre monitorovanie bezpečnosti, sieťová bezpečnosť, penetrační testeri a systémoví administrátori,“ vymenúva Slavomír Bača. Vysoko sa cení expertíza na bezpečnostnú architektúru, profesionáli so skúsenosťami s pentestingom a s prehľadom v hackerských útokoch.</p>
<p>„V&amp;nbsp;súkromnom sektore vyžadujeme takmer multiprofesijných ľudí. Vychádzame zo skúseností, že nájsť dostatočné množstvo šikovných ľudí býva náročné. Často treba pokryť aj viaceré zručnosti naraz a&amp;nbsp;výhodou je, že v&amp;nbsp;tejto brandži nerozhoduje vek, ale odbornosť,“ vysvetľuje Annamária Balážová zo spoločnosti <strong><a href="https://www.alison-group.sk/" target="_blank">Alison Slovakia</a></strong>, ktorá vedie projektové tímy kybernetickej bezpečnosti.</p>
<p><strong>Taký malý IT míľnik</strong></p>
<p>Počínajúc týmto rokom je klasifikovaných päť zamestnaní pre bezpečnosť IKT, pričom sektorová rada garantuje tieto pozície a postupne tvorí jednotlivé národné štandardy zamestnaní. Na zverejnenie v sústave povolaní musí byť štandard schválený Alianciou sektorových rád. „Štandardy pre prvých päť profesií kybernetickej bezpečnosti budú zverejnené od apríla do júla 2021,“ predpokladá Martin Gymerský.&amp;nbsp;</p>
<p>Podľa vyhlášky Štatistického úradu SR už teda poznáme profesie riadiaci pracovník informačnej a kybernetickej bezpečnosti, špecialista informačnej a kybernetickej bezpečnosti, IT audítor, etický hacker a digitálny forenzný špecialista.</p>
<p><strong>Dopyt prevyšuje ponuku </strong></p>
<p>Žiadaní odborníci v&amp;nbsp;kybernetickej bezpečnosti majú možnosť byť ohodnotení vyššie. Plat však vždy závisí od konkrétnej roly a s tým spojenými zodpovednosťami a požadovanými skúsenosťami. Hodnotenie stúpa od bezpečnostných analytikov vyššie k technickým špecialistom.</p>
<p>Dôležitým parametrom je však typ a veľkosť spoločnosti. „Príležitosti sú primárne vo finančných inštitúciách, v IT spoločnostiach poskytujúcich konzultačné, implementačné a audítorské služby, pobočkách zahraničných spoločností, ktoré majú na Slovensku centrá na monitoring bezpečnosť globálnej infraštruktúry. V rovnakej postupností rastú platy,“ uzatvára Slavomír Bača.&amp;nbsp;</p>
<p>A&amp;nbsp;že to platí aj pre verejnú správu, potvrdzuje aj Martin Florián: „Tí, ktorí sú v&amp;nbsp;tejto oblasti naozaj dobrí, skúsení a&amp;nbsp;talentovaní, majú prakticky zabezpečenú profesionálnu budúcnosť na veľa rokov vopred.“</p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/03/26/7c8cb887-bce8-4843-bc26-1e3891bd5f93.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Fri, 26 Mar 2021 10:11:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2323743-kyberneticka-bezpecnost-kto-su-bezpecaci-a-kde-ich-vziat</guid>
		</item>
		<item>
			<title>Kybernetická bezpečnosť: Aby sme nezostali bez elektriny a vody</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2308453-kyberneticka-bezpecnost-aby-sme-nezostali-bez-elektriny-a-vody</link>
			<description> Výkonná ekonomika benefituje z toho, že jej jednotlivé súčasti synchronizovane plnia svoju funkciu a tvoria vyladený ekosystém. V súčasnosti na takej vysokej úrovni, že napríklad vodu, elektrinu a služby považujeme za samozrejmé. Bezchybný chod strojov, vysielačov, čerpadiel, generátorov alebo celý...</description>
			<content:encoded><![CDATA[
<p>Výkonná ekonomika benefituje z toho, že jej jednotlivé súčasti synchronizovane plnia svoju funkciu a tvoria vyladený ekosystém. V súčasnosti na takej vysokej úrovni, že napríklad vodu, elektrinu a služby považujeme za samozrejmé. Bezchybný chod strojov, vysielačov, čerpadiel, generátorov alebo celých montážnych liniek zabezpečujú priemyselné riadiace systémy (ICS – Industrial Control Systems). Nájdeme ich vo vodárňach, v elektrárňach, rafinériách, doprave, distribúcii energií, chemickej výrobe, potravinárstve a&amp;nbsp;takmer vo všetkých priemyselných odvetviach. Tieto systémy ako súčasť prevádzkových technológií neboli v minulosti predmetom útokov. Reálne ohrozenie vzniklo, keď sa začali prepájať s internými podnikovými informačnými systémami a využívať vzdialený prístup zo strany dodávateľov.<strong></strong></p>
<p><strong>Dostupnosť verzus bezpečnosť</strong></p>
<p>Priemyselné riadiace systémy neboli historicky navrhované s dôrazom na kybernetickú bezpečnosť. Majú plniť úlohy, ako im to obsluha naprogramovala, a&amp;nbsp;mať dokonalú dostupnosť za každých podmienok. Postupná digitalizácia, nástup internetu vecí, snaha o efektívne manažovanie výroby a flexibilnú údržbu cez vzdialený prístup si však vyžiadali prepojenie s okolitým prostredím. V kybernetickej bezpečnosti tak vznikla osobitná oblasť – bezpečnosť prevádzkových technológií, alebo OT (operational technologies) bezpečnosť, ktorá sa zaoberá špecifickými rizikami. „Kým bezpečnosť v IT svete je dlhodobo a systematicky uchopená, priemyselné riadiace systémy či prevádzkové technológie sú z hľadiska bezpečnosti ešte len na začiatku,“ upozorňuje Tibor Paulen, manažér informačnej bezpečnosti Stredoslovenská distribučná, a. s.</p>
<p>Zatiaľ čo vo svete začali spoločnosti reagovať bezpečnostnými opatreniami na kybernetické hrozby už dávnejšie, na Slovensku sa tak stalo omnoho neskôr. „Veľakrát je iniciátorom zmeny práve incident, respektíve kybernetický útok,“ potvrdzuje Marián Trizuliak, architekt kybernetickej bezpečnosti Západoslovenská distribučná, a. s.</p>
<p><strong>Bolestivá súčasnosť</strong></p>
<p>Prevádzkové technológie a&amp;nbsp;priemyselné riadiace systémy boli vždy náročné na počiatočnú investíciu a prevádzka si vyžaduje vysoko kvalifikovaný personál. Takže kto by chcel zasahovať do stabilného, efektívneho a&amp;nbsp;spoľahlivého komplexu ďalšími opatreniami? Prichádza však k rúcaniu perimetra, nárastu využívania vzdialených prístupov a&amp;nbsp;decentralizácii zariadení. Zároveň rastie geopolitická agresivita a&amp;nbsp;využívanie kybertechnológií na priemyselnú špionáž. Takže v&amp;nbsp;konfrontácii zabehnutých pohodlných riešení a rastúcich ohrození je na zváženie riešenie v podaní Mariána Trizuliaka, ktoré účinne</p>
<p>predchádza kríze: „Najdôležitejším momentom je buchnúť päsťou po stole a stanoviť kybernetickú bezpečnosť ako jednu z&amp;nbsp;priorít v spoločnosti. Najlepšie je postupovať v súlade so štandardmi ISO – identifikovať, klasifikovať, chrániť a monitorovať.“ Ku kolegom pripája názor aj Marián Kľačo, vedúci oddelenia bezpečnosti informácií Volkswagen Slovakia: „Informačná bezpečnosť sa stáva súčasťou operatívy. Je to dôsledok evolučného priemyselného vývoja, konkurenčného boja, akceleračného covidového roku a najmä čoraz agresívnejších útokov.“</p>
<p><strong>Komplexita rastie</strong></p>
<p>Novodobé priemyselné riadiace systémy sú na Slovensku v&amp;nbsp;prevádzke viac ako desať rokov a historicky najstaršie systémy sú funkčné aj 15 rokov. Životný cyklus prevádzkových technológií je teda podstatne dlhší ako životný cyklus informačných technológií. S cieľom bezpečnosti si musia porozumieť dva odlišné svety. „Priemyselné systémy nemajú zaužívaný dizajn bezpečnosti tak, ako ho poznáme z IT prostredia,“ upozorňuje Roman Čupka, hlavný konzultant spoločnosti Flowmon a CEO Synapsa Networks. Dôraz sa kladie na ich funkčnú prevádzku pre zaistenie kritických služieb. „Tým sa však systémy stávajú ešte zraniteľnejšie.“ Veľká časť bezpečnostných hrozieb prichádza z IT prostredia, odkiaľ sa útočníci zvyčajne dostávajú k slabšie zabezpečeným priemyselným riadiacim systémom. Problém však nemusí byť iba v slabých miestach a&amp;nbsp;bezpečnostných dierach či v chýbajúcej univerzálnosti nástrojov na ochranu, ale aj v prístupe vrcholových manažérov a silnej generácie, ktorá tieto systémy budovala. „V praxi sa nám osvedčilo, že na presadenie bezpečnostných opatrení sú kľúčové dva faktory, a to finančné zdroje, ako aj dôvera operatívy a manažmentu, vďaka čomu sa nám darí úspešne riešiť mnohé úlohy,“ potvrdzuje skúsenosti Marián Kľačo. Do hybridného ekosystému informačných a&amp;nbsp;prevádzkových technológií sa bude pripájať čoraz viac riešení, a teda aj partnerov. „V energetike dôjde k&amp;nbsp;zmene paradigmy riadenia distribučnej siete od izolovaného centralizovaného systému k&amp;nbsp;decentralizovanému systému – SmartGrid,“ vypočítava Tibor Paulen, a hneď dodáva: „Koľko nových subjektov a partnerov sa tak stane súčasťou našej bezpečnosti a&amp;nbsp;akú budú mať motiváciu, aby spolupracovali?“<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/03/01/429e15fd-ce2f-46f4-a843-b2a07a729eb4.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<p>​<strong>Krok vpred</strong></p>
<p>Účinnou metódou je prediskutovať si incidenty, ktoré sa v&amp;nbsp;podobných spoločnostiach už udiali, a&amp;nbsp;skúsiť si predstaviť, ako by to dopadlo práve v danej organizácii. „Táto téma musí byť spoločnou agendou bezpečnostných špecialistov, odborníkov na priemyselné systémy, manažérov zodpovedných za riadenie rizík, topmanažmentu a štátu,“ dodáva Roman Čupka.</p>
<p>Na základe simulovaného incidentu by sa mali identifikovať slabé miesta a zároveň najúčinnejšie riešenia. Pri ich navrhovaní sa však treba zameriavať nielen na výber bezpečnostnej platformy, ale aj na súvisiace procesy – ako incidentom predchádzať, ako na ne reagovať a ako obnoviť prevádzku. A opakovane a&amp;nbsp;pravidelne testovať ich odolnosť.<strong></strong>&amp;nbsp;</p>
<p><strong>Prečo ho urobiť rázne </strong></p>
<p>Rastúce riziká pre prevádzkovateľov kritickej infraštruktúry potvrdzuje aj štúdia firmy Claroty. „Počet hlásených zraniteľností v prevádzkových technológiách sa zvýšil v druhej polovici vlaňajška medziročne o štvrtinu,“ vysvetľuje Roman Čupka. Nejde pritom o triviálnosti. Tri štvrtiny zraniteľností majú vysoké alebo kritické CVSS skóre, ktorým sa označuje vážnosť slabín, a viac ako dve tretiny z&amp;nbsp;nich sú zneužiteľné na diaľku. „Deväť z desiatich kritických zraniteľností nepotrebuje pre svoje zneužitie žiadne špeciálne podmienky,“ dodáva. V praxi to znamená, že vo väčšine prípadov ide o útoky, ktoré sa dajú vykonať na diaľku bez spolupráce s niekým vnútri organizácie. Efektívnejšia ochrana priemyselných riadiacich systémov je do budúcnosti nevyhnutná. Pri incidentoch totiž nehrozí iba prerušenie dodávok energií či vody. V stávke môže byť zdravie obyvateľov a základné služby štátu. Že ste ešte o žiadnom ohrození prevádzkových technológií nečítali alebo ste ho nezažili? Tibor Paulen to hodnotí aj z&amp;nbsp;globálneho hľadiska: „Slovensko je pre potenciálnych útočníkov malé a nezaujímavé. To je však zároveň aj naša nevýhoda, pretože nám to dáva falošný pocit bezpečia.“</p>
<h2><strong>Internet vecí rastie každú sekundu</strong><strong></strong></h2>
<p>Hnací motor digitálnej revolúcie či mediálny IT boom. I tak by sme vedeli nazvať rastúci trend okolo IoT technológií. Čo sa však v&amp;nbsp;skutočnosti skrýva za touto skratkou? Už dávno to nie sú iba senzory a rôzne „hlúpe“ IT zariadenia, ktoré sa primárne používajú v priemysle či veľkých spoločnostiach. Internet vecí vplýva aj na životy bežných ľudí a&amp;nbsp;tieto zariadenia nájdeme v&amp;nbsp;mnohých domácnostiach. Spravidla spoločnou črtou týchto zariadení je, že komunikujú. Či už je to komunikácia medzi osobou a&amp;nbsp;strojom alebo medzi strojmi, nemali by sme zabúdať na bezpečnosť. Často sú tieto zariadenia obmedzené z hľadiska fyzických zdrojov, a tak je nemožné riešiť efektívne bezpečnosť na úrovni zariadenia. I keď je pravda iná, výrobcovia nevenujú bezpečnosti takú pozornosť ako funkcionalitám, a tak zvyčajne tieto zariadenia čelia úspešným útokom, hneď ako sa zjavia na internete. Aplikovať teóriu, že v&amp;nbsp;prípade nebezpečenstva jednoducho zariadenia odpojím od siete, nedáva v tomto prípade logiku. Jeden z najslabších prvkov zabezpečenia nielen v&amp;nbsp;domácnostiach je router.</p>
<p>Prichádza chvíľka na zamyslenie. Zmenil som heslo na svojom Wi-Fi routeri alebo používam heslo vytvorené výrobcom, ktoré možno dohľadať na internete? K zabezpečeniu IoT sietí treba pristupovať individuálne, krabicové riešenia naše problémy nevyriešia. Začnime zmenou hesla na Wi-Fi routeroch. Katalyzátor digitálneho pokroku, akým je pandémia, stál a&amp;nbsp;stojí za digitálnou transformáciou mnohých odvetví. Výnimkou nie je ani zdravotníctvo. Dopyt po digitálnych službách rastie, žiaľ s ním aj počet nezabezpečených vektorov, ktoré útočníci z&amp;nbsp;radosťou využívajú. Boli sme svedkami, ako veľmi vie nedostatočná bezpečnosť ohroziť kritickú infraštruktúru, a to hovorím o&amp;nbsp;konkrétnych kybernetických útokoch, ktoré zasiahli zdravotnícke zariadenia našich susedov počas najhoršieho obdobia. Telemedicína je neoddeliteľnou súčasťou digitalizované zdravotníctva. Predstava, že lekár vie na základe zozbieraných dát z&amp;nbsp;pacientových IoT zariadení efektívnejšie určiť diagnózu či skontrolovať úspešnosť liečby, bude v&amp;nbsp;blízkej budúcnosti bežnou praxou. A zdravotný stav povedzme prezidenta či riaditeľa nadnárodnej korporácie môže byť pre určitú skupinu ľudí veľmi zaujímavý. Kybernetická bezpečnosť musí byť súčasťou digitálnej stratégie hneď od začiatku. V&amp;nbsp;prípade IoT je problematická hlavne identifikácia a správa týchto zariadení. Skutočne máte prehľad o všetkom, čo je vo vašej sieti? Nemožno chrániť niečo, čo nám je neznáme. <strong><em>Martin Vívodík, bezpečnostný manažér Clico</em></strong><strong><em></em></strong></p>
<div class="holder_voucher">
<div class="holder_line" style="display: flex;"><span class="voucher_left" style="display: inline-block; text-align: center;"><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/03/01/c5ed6cc2-e54f-4772-a7f4-65705874885c.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></span></div>
</div>
<p><strong><em>Vladimír Palečka, špecialista na kybernetickú bezpečnosť, Aliter Technologies, a. s. </em><em>Zdroje: STATISTA.COM, Banking&amp;amp;finance, McKinsey Digita, </em></strong><strong><em>IDC, NETSCOUT Threat Intelligence Report, Symantec, gemalto</em></strong></p>
<h3>​IoT zariadenia</h3>
<p><strong>SMART HOME</strong></p>
<p>Smartfóny, chladničky, hodinky, požiarne alarmy, bezpečnostné zámky na dverách a bicykloch, medicínske senzory, fitnes náramky, bezpečnostné systémy, meteostanice, hlasoví asistenti, osvetlenie, ovládače, robotické vysávače, kamery, zubné kefky, ďalšie domáce spotrebič</p>
<p><strong>INDUSTRIÁLNE RIEŠENIA</strong></p>
<p>Roboty v skladoch, zváracie stroje, roboty vo výrobe</p>
<p><strong>SMART CITY</strong></p>
<p>Riešenia, kde zariadenia primárne komunikujú medzi sebou a&amp;nbsp;následne systém vyhodnocuje dáta. Patria sem parkovacie a environmentálne aplikácie či riadenie križovatiek.</p>
<p><strong>UMELÁ INTELIGENCIA</strong></p>
<p>Telemedicína a zariadenia napojené na monitorovanie zdravotného stavu a následné vyhodnocovanie. Riešenia vo výrobnej sfére, kde umelá inteligencia dokáže s pripojením na IoT senzor zariadenia vyhodnotiť nutnosť jeho výmeny ešte pred zlyhaním a priamo notifikuje obsluhu.</p>
<h3>KOMENTÁR</h3>
<p><strong>Veríme falošným mýtom a spoliehame sa na minulosť</strong></p>
<p>Aby som prešiel hneď k veci – pravidelne sa stretávam so situáciou, že tému kybernetickej bezpečnosti nemá vedenie podnikov medzi prioritami. Spolieha sa na to, že „keby niečo“, IT manažér to nejak zvládne. No nezvládne. Je stále veľa podnikov, ktorých vedenie sa s kybernetickou bezpečnosťou ani len nezoznámilo a netuší, ako rýchlo môžu prísť o najcennejšie aktíva. Často sa stáva, že prvá aktivita vedenia príde až potom, keď ich už útočník stihol predbehnúť a&amp;nbsp;zanechal za sebou, žiaľ, významné škody. Priemysel historicky nemal cieľ odolávať kybernetickým hrozbám aj preto, že súčasné výrobné linky a priemyselné systémy vznikali v období pred 10 až 15 rokmi, keď bola aktivita útočníkov slabšia. Dnešné systémy potrebujú reagovať na rádovo zložitejšie a oveľa početnejšie útoky hekerov. Čo im na to chýba? Ak majú podniky zaviesť bezpečnostné opatrenia a&amp;nbsp;monitorovať prostredie a možné útoky, manažéri musia vedieť, čo presne chránia. Úplná, aktuálna a detailná evidencia kritických aktív podieľajúcich sa na výrobnom procese je nevyhnutná podmienka aj pre spoľahlivý monitoring a implementáciu účinných bezpečnostných opatrení. Kľúčový obranný prvok v&amp;nbsp;boji proti hekerom je dobre zaškolený pracovník. A&amp;nbsp;povedomie o hrozbách, zraniteľnostiach systémov a odporúčaných bezpečnostných postupoch pri práci v priemyselnom prostredí je na nezaplatenie. Aj keď pri obrane pred útočníkom potrebujeme aj technické prostriedky, vyškolený človek – používateľ zostáva rozhodujúcou oporou pri obrane pred hrozbami kybernetickej bezpečnosti.</p>
<p>Ak sa v súčasnosti priemyselný podnik rozhodne začať riešiť bezpečnosť, skôr či neskôr narazí na financie. Nie je pravda, že na to treba extra ťažký plný mešec. Je veľa organizačných, ale aj technických bezpečnostných opatrení, ktoré je možné zrealizovať aj s minimálnym rozpočtom. Hlavne začnite. Viaceré útoky sa útočníkom podarili práve preto, že linky a systémy nie sú dostatočne izolované od internetu aj od ostatného interného prostredia. Systémy, ktoré o sebe poskytujú informácie do verejnej siete, sú vystavené významnému riziku. Preto je nevyhnuté komunikáciu s priemyselnými systémami zredukovať na nevyhnutné minimum potrebné na samotný výrobný proces. Útočníci sa často spoliehajú na to, že výrobné linky a&amp;nbsp;priemyselné systémy nie sú „zaplátané“ a&amp;nbsp;zneužívajú publikovanú zraniteľnosť. O zraniteľnostiach priemyselných systémov totiž informuje mnoho verejných zdrojov a odolnosť proti útočníkom je výrazne posilnená jedine vtedy, ak podnik systematicky pláta tieto diery. Je veľa možností, ako okamžite začať s budovaním odolnosti priemyselného podniku proti útokom a výrazne tak znížiť riziko. No najväčším problémom však zostávajú falošné mýty, ktorým veríme a bránia nám konať!</p>
<p><strong><em>David Dvořák, OT security špecialista Asociácia kybernetickejbezpečnosti</em></strong></p>
<h2><strong>Infraštruktúra a&amp;nbsp;priemysel sa stali lukratívnymi cieľmi</strong></h2>
<p><em><strong>Covid bol azda najúčinnejším transformátorom a&amp;nbsp;urýchľovačom v digitálnej histórii ľudstva. Rýchlosť implementácií však so sebou prináša množstvo ohrození.</strong></em></p>
<p>Pre priemyselný sektor a&amp;nbsp;jeho dodávateľský reťazec just-in-time pandémia poslúžila na urýchlenie a zefektívnenie výrobných procesov. Na udržanie produktivity a&amp;nbsp;konkurencieschopnosti boli organizácie nútené umožniť vzdialený prístup zamestnancom aj dodávateľom, čo sa stáva občas dvojsečnou zbraňou – najmä keď chýbajú správne digitálne a&amp;nbsp;kyberbezpečnostné opatrenia. Tieto nedostatky boli rýchlo lokalizované útočníkmi ako lukratívny cieľ. Uplynulý rok stal sa tak pozoruhodný a významný aj pre kybernetickú bezpečnosť prevádzkových technológií a&amp;nbsp;priemyselných kontrolných systémov.</p>
<p><strong>Vydieranie, medializácia aj phishing</strong></p>
<p>Už počas roka 2020 zaznamenali prevádzkové technológie a priemyselné kontrolné systémy významný vzostup ransomvérových útokov. Rástli nielen počty incidentov v priemyselných spoločnostiach, ale zvýšil sa aj dosah útokov na kontinuitu výroby. Spolu s tým rástli aj priame útoky na riadiace systémy vystavené do internetu. Hekerské APT skupiny útočili nízko kvalifikovanými taktikami, technikami a postupmi, pričom preferovali funkčnosť a&amp;nbsp;psychologický dosah útoku oproti klasickému útoku, ktorý sa deje v tajnosti. Pozoruhodné je, že takto útočili takzvané APT skupiny, ktoré používajú práve najnebezpečnejšie a sofistikované techniky útoku zamerané na pokročilé trvalé hrozby (advanced persistent threat – APT).</p>
<p>Potreba vzdialenej práce a&amp;nbsp;prístupu zvýšili riziko prevádzkovej odolnosti prevádzkových technológií a priemyselných riadiacich systémov. Ohrozenie v tejto oblasti predstavujú, ako aj v&amp;nbsp;iných oblastiach agresívne phishingové kampane zamerané voči zamestnancom alebo malvérom napadnuté webové stránky, ktoré využívajú covidovú paniku.<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/03/01/7524fa33-7dd6-4197-a62a-7e946736afdc.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<p>​<strong>Zraniteľnosti narastajú</strong></p>
<p>Rastúci počet útokov je možné korelovať s rastúcimi zraniteľnosťami v OT/ICS (Operational Technology/Industrial Control Systems) infraštruktúrach, ktoré rok čo rok narastajú. Dôvodom sú inherentné a notoricky známe zraniteľnosti prevádzkových komponentov staršej výroby, zlé programovacie návyky a&amp;nbsp;chybný bezpečnostný dizajn pri nových komponentoch či obchádzanie ochranných mechanizmov systému. Často absentujúce „plátanie“ operačných systémov a v&amp;nbsp;prostredí IT aj prevádzkových technológiách je nedostatočne zabezpečená architektúra. Minulý rok sprevádzali kritické zraniteľnosti, ako napríklad Zerologon, ktorý umožnil útočníkovi prevziať kontrolu nad Microsoft Active Directory pomocou eskalácie privilégií. Skupina zraniteľností pod názvom Amnesia33 a Ripple 20 mali značný dosah na milióny zariadení po celom svete. Koniec roka sprevádzalo objavenie útoku proti dodávateľskému reťazcu, kde bol implantovaný trójsky kôň do monitorovacieho softvéru SolarWinds Orion ako súčasť procesu aktualizácie. Tento vysoko sofistikovaný typ útoku pomocou infikovanej záplaty umožnil útočníkovi získať prístup k mnohým organizáciám vo svete vrátane vládnych agentúr. Dosah útoku v celom rozsahu a&amp;nbsp;ďalšie napáchané škody budú známe neskôr.<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/03/01/e887e954-018e-4a35-919f-250521f22eb3.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<p><strong>Štatistiky môžu byť ešte horšie</strong></p>
<p>Obete útokov boli spoločnosti zo všetkých priemyselných sektorov – tie, ktoré boli viac zasiahnuté spomalením ekonomiky, ako sú výroba, automobilový priemysel, doprava a oceliarsky priemysel. Rovnako ako tí, ktorým sa počas krízy darilo dobre, čiže lodná doprava, farmaceutické spoločnosti, výrobcovia potravín a&amp;nbsp;dodávatelia energie. Je všeobecne známe, že len 30 percent bezpečnostných incidentov je reportovaných verejnosti, a preto čísla v&amp;nbsp;štatistikách útokov môžu byť podstatne vyššie. V medziročnom porovnaní s prvým polrokom 2019 zaznamenal v roku 2020 sektor vodárenstva a odpadových vôd nárast zraniteľnosti v ICS o 122,1 percenta, zatiaľ čo v kritických odvetviach výroby došlo k nárastu o 87,3 percenta a v energetike rástli zraniteľnosti o 58,9 percenta. Tento prieskum odkrýva trendy v oblasti rizík a zraniteľností, a tak napovedá bezpečnostným manažérom aj integrátorom prevádzkových technológií, aby prehodnotili doterajšiu stratégiu kybernetickej bezpečnosti a&amp;nbsp;posilnili kybernetickú obranu v rámci spoločnosti.</p>
<table style="border-color: #EEEEEE; background-color: #eeeeee;">
<tbody>
<tr>
<td>
<h3><strong>ZÁKLADNÉ ODPORÚČANIA KYBERNETICKEJ OBRANY</strong></h3>
</td>
</tr>
<tr>
<td>Kybernetická bezpečnosť prevádzkových technológií a priemyselných kontrolných systémov, populárne označovaných ako OT/ICS (Operational Technology/Industrial Control Systems), je kontinuálny proces, a nie projekt, a preto si vyžaduje zodpovedný prístup.</td>
</tr>
<tr>
<td>■ Ako prvé treba posúdiť riziká, identifikovať hrozby a odhaliť možné vektory útokov do OT/ICS prostredia.<br>■ Na základe týchto výstupov určiť stratégiu, rozsah a robustnosť kybernetickej obrany. Tento zásadný krok mnoho spoločností podceňuje a bezhlavo sa vrhá do implementácií technológií, ktoré vlastne možno ani nepotrebuje, pretože zle priorizovali ošetrenie rizík.<br>■ Zabezpečiť pripojenia vzdialeného prístupu pomocou mechanizmov VPN siete a dvojfaktorovej autentifikácie, silný manažment privilegovaných prístupov a výber vhodných technológií pre OT siete.<br>■ Udržiavať inventár aktív v aktuálnom stave pomocou automatizovaných nástrojov. Pretože obrana OT/ICS je neúčinná, ak nevieme, čo chránime.<br>■ Implementovať silný manažment prístupov, zamedziť priesaku OT komunikácie do internetu, zakázať vzdialené prístupy do bezpečnostných manažérov, nasadiť segmentáciu a zonáciu OT siete.<br>■ Nasadiť monitoring kybernetických hrozieb špecializovanými riešeniami, ktoré rozumejú OT prostrediu, logicky a fyzicky blokovať prenositeľné<br>médiá, pokiaľ možno maximálne virtualizovať operačné systémy a sieť.<br>■ Pravidelne zálohovať a zálohy testovať.<br>■ Zaviesť jasné bezpečnostné štandardy a politiky voči dodávateľom a tretím stranám, nastaviť robustný manažment incidentov, zálohovania, plán kontinuity a obnovy a plátať, pokiaľ to prostredie a okolnosti dovoľujú.<br>■ Pravidelne vykonávať Red Team a Blue Team cvičenia, čo je simulácia útoku a obrany v organizácii. Účelom je testovanie robustnosti nasadených opatrení a kontinuálne zlepšovanie.</td>
</tr>
<tr>
<td><strong>Martin Fábry, ICS/DCS bezpečnostný architekt a konzultant</strong></td>
</tr>
</tbody>
</table>
<h3>​RIEŠENIE</h3>
<h3><strong>Čím vyššie privilégium, tým väčšie ohrozenie celej infraštruktúry</strong></h3>
<p>Privilegované účty predstavujú najväčšiu bezpečnostnú zraniteľnosť IT systémov každej organizácie. Podľa prieskumov spoločnosti CyberArk sa kybernetické útoky realizujú až v 85 percentách práve kompromitáciou účtov s vyššími oprávneniami. Tým sa hekerom otvárajú dvere do IT systémov celej organizácie. Takým bol aj nedávny útok na Uber, ktorému „zmizli“ kľúče k ich cloudovému prostrediu a s nimi aj 45 miliónov záznamov o cestujúcich a vodičoch.</p>
<p><strong>Problém sú zamestnanci aj dodávatelia</strong></p>
<p>Ak sa útočníkom podarí získať prístup do privilegovaných účtov, môžu tak získať kontrolu nad celou IT infraštruktúrou. Dokážu extrahovať citlivé dáta, zmeniť funkčnosť aplikácií a systémov či úplne paralyzovať celú organizáciu. V&amp;nbsp;kybernetickej bankovej lúpeži na Bangladéšsku centrálnu banku tak zmizlo 80 miliónov dolárov a obdobný bol aj útok na filmovú spoločnosť Sony Pictures. „Ak zamestnanci ukladajú súbory do cloudového priestoru alebo posielajú informácie cez osobný e-mail, neúmyselne vystavujú citlivé údaje spoločnosti veľkému riziku,“ upozorňuje Daniel Hetenyi, bezpečnostný odborník zo spoločnosti CyberArk. Ďalšou hrozbou sú aj bývalí zamestnanci. Majú vedomosti o citlivých informáciách, a tak vedia, ako legitímne môžu bezpečnostné opatrenia obísť. V praxi to potvrdzuje aj bezpečnostný expert: „Stretávame sa dokonca aj s prípadmi, keď bývalí zamestnanci majú stále aktívne účty v systémoch.“ Často sa útoky dejú aj cez prístup dodávateľov. V tomto prípade je vstupnou bránou pre útok kombinácia sietí VPN, agentov a ad hoc procesov na zabezpečenie prístupu vzdialených dodávateľov k dôležitým interným systémom. Tieto možnosti prinášajú nekonečnú kombináciu problémov pre používateľov aj správcov.</p>
<p><strong>Neprehliadnuteľné výzvy</strong></p>
<p>Ešte pred vyše rokom neprichádzalo do úvahy, že by administrátori pracovali denne z domu. Stalo sa tak a Daniel Hetenyi odporúča: „V súčasnosti je nevyhnutné nastaviť Zero Trust model nielen pre administrátorov, ale aj pre dodávateľov. Každý používateľ má mať len také práva, aké potrebuje v danom čase na danú operáciu.“ Organizácie prechádzajú zároveň digitálnou transformáciou, čo znamená, že čoraz viac služieb využívajú v cloude a&amp;nbsp;používajú agilnejšie modely prevádzky IT. Z jedného nástroja tak majú prístup všade a ak sa k nemu podarí hekerom preniknúť, môže to mať katastrofálne následky.<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/03/01/3b1fd609-4abf-4359-a013-08a1b329e535.png" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name">Dreamstime</span>
                                        </span>
                                    </span>
                                </span></p>
<p>​<strong>Ako správne postupovať?</strong></p>
<p>Mnohé organizácie často ani nevedia, koľko a ako majú účty evidované, kto k nim má prístup, či sa zmenilo heslo, a&amp;nbsp;teda či majú dostatočnú bezpečnostnú politiku. V tomto prípade spoločnosti potrebujú v&amp;nbsp;prvom rade dobrú „hygienu“. Ako prvé je nutné urobiť audit všetkých účtov a následne sa sústrediť na zabezpečenie tých účtov, ktorých zneužitie by malo najväčší vplyv na organizáciu. Na tieto účely slúži viacero profesionálnych spôsobov, medzi nimi aj bezplatný nástroj Discovery and Audit, ktorý slúži na skenovanie všetkých účtov organizácie aj ich rizík. Ďalším krokom je nastavenie kompletného zabezpečenia, čo znamená využiť správne technické nástroje na vynútenie bezpečnostných politík. „Pri výbere platformy na riadenie privilegovaných účtov odporúčam zvoliť niektoré z&amp;nbsp;integrovaných riešení, ktoré bude vďaka svojmu jednotnému prostrediu šetriť administrátorom čas a prácu. Riadenie prístupu k privilegovaným účtom potom zabezpečí, že sa k systémom budú môcť prihlásiť skutočne len oprávnení používatelia,“ uzatvára Daniel Hetenyi.</p>
<h2>Ktoré profesie nám chýbajú najviac</h2>
<h3>ANKETA</h3>
<p><em><strong>V kybernetickej bezpečnosti chýbajú všetky profesie a všade. Odpovede profesionálov však opisujú možnosti, kde začať a ako nastaviť priority.</strong></em></p>
<p><strong>Ivan Makatura, generálny riaditeľ, Kompetenčné a certifikačné centrum kybernetickej bezpečnosti</strong></p>
<p>Kybernetická bezpečnosť má rôzne roly, ale nebudem osobný. Odstúpim, zoberiem si vzorec a počítam:<br>Koho je najmenej, kde je priepasť a kde je najvyššia potreba? Zmeriam, koľko trvá potrebná činnosť, napočítam opakovania a vychádza mi – najvyšší dopyt bude po manažéroch kybernetickej bezpečnosti (metóda Activity Based Costing: prácnosť typických činností roly krát počet opakovaní požadovaných výstupov).</p>
<p><em><strong>Rastislav Janota, riaditeľ, Národné centrum kybernetickej bezpečnosti SK-CERT</strong></em></p>
<p>Najviac chýbajú manažéri kybernetickej bezpečnosti v organizáciách. Synonymom je veľvyslanec bezpečnosti voči zamestnancom, ale najmä vedeniu organizácie. Je to rola, ktorá by mala ukazovať smer, viesť aktivitu firmy v oblasti kybernetickej bezpečnosti dopredu. Okolo neho by mala vznikať atmosféra pochopenia bezpečnosti. Manažér dokáže identifikovať ďalšie chýbajúce profesie v každej organizácii.</p>
<p><em><strong>Tomáš Hettych, viceprezident, Asociácia auditu a kontroly informačných systémov</strong></em></p>
<p>Ak chýba architekt informačnej bezpečnosti, organizácia väčšinou nemá stratégiu a rieši hlavne akútne incidenty. Prostredie je rôznorodé, bez metriky, zdieľaných údajov a zlepšovania. Ak chýba analytik, stráca sa schopnosť analyzovať incidenty a riešiť problémy. Teda sa bude len hasiť, ale bez zistenia príčiny. Ak chýba manažér, neimplementujú sa navrhované opatrenia a nezlepšuje sa úroveň kybernetickej bezpečnosti. V malých a stredných firmách by to mal zvládnuť jeden manažér kybernetickej bezpečnosti.</p>
<p><em><strong>Martin Oczvirk, riaditeľ odboru informačnej bezpečnosti a certifikácie, Úrad na ochranu osobných údajov</strong></em></p>
<p>Trápi nás nedostatok technicky zameraných pracovníkov či už stredoškolského alebo vysokoškolského štúdia. Ak sme aj v štátnom sektore kvalitného zamestnanca zlanárili, vždy bolo len otázkou času, kedy nám ho vyfúkol súkromný sektor. Platové náležitosti sú, žiaľ, v štáte limitované. Kvalitné školenia sú pre štátnych zamestnancov takmer nedostupné vzhľadom na nedostatočný rozpočet.</p>
<p><em><strong>Robert Mramúch, manažér kybernetickej bezpečnosti MH Teplárenský holding</strong></em></p>
<p>V oblasti energetiky a utilít sú to s istotou profesie a špecializácie, ktoré sú zamerané na prevádzkové technológie. Výrobné a riadiace systémy sú cieľmi útočníkov čoraz častejšie. Preto je potrebné zamerať sa na integráciu už existujúcich profesií a zároveň prehĺbiť náplne zamestnancov o úlohy a roly kybernetickej bezpečnosti. Budeme tak môcť stavať na základnom pilieri kybernetickej bezpečnosti – na ľuďoch.</p>
<p><em><strong>Peter Dostál, generálny riaditeľ a predseda Predstavenstva, Aliter Technologies, a. s.</strong></em></p>
<p>Chýbajú nám ľudia vo všetkých oblastiach kybernetickej bezpečnosti: od analytikov cez inžinierov, administrátorov až po špecialistov, architektov a konzultantov. Ponuka na trhu práce je veľmi obmedzená, a tak sú zamestnávatelia nútení vychovávať si vlastných odborníkov a dočasne kumulovať roly. Situácia sa nebude zlepšovať ani v budúcnosti, keďže dopyt rastie rýchlejšie ako ponuka, a tak očakávam outsourcing týchto rolí smerom k špecializovaným spoločnostiam, ktoré budú vedieť efektívnejšie poskytovať služby v oblasti kybernetickej bezpečnosti.</p>
<p><em><strong>Andrej Žucha, generálny riaditeľ, ALISON Slovakia</strong> </em></p>
<p>Bezpečnosť je tímová práca. Ani najviac certifikovaný profesijný bezpečnostný špecialista nič nezmôže bez ďalších, či už ide o administrátora, analytika alebo audítora. Podstatné je, aby používali pri tom, čo robia, nielen odborné znalosti, ale aj zdravý sedliacky rozum a dokázali správne reagovať aj v najkritickejších situáciách. A počet absolventov v odbore IT bezpečnosti nie je závratné číslo.</p>
<p><em><strong>Roman Čupka, hlavný konzultant, výkonný riaditeľ, Flowmon Networks, Synapsa Networks</strong></em></p>
<p>Architekt kybernetickej bezpečnosti. Ich nedostatok je spôsobený najmä neochotou či nemožnosťou organizácií zaplatiť ročnú odmenu okolo 120-tisíc eur. Na druhej strane to, čo trh u nás ponúka, nie vždy reflektuje požiadavky na adekvátne schopnosti a zručnosti. Tie by mali obsahovať analytické, kritické, kreatívne a inovatívne myslenie. Architekt musí vedieť riešiť komplexné problémy a výzvy, neustále sa vzdelávať, rozumieť technológiám a mať skúsenosti s programovaním. Musí to byť tímový hráč, rešpektovaný líder a v súčasnosti sa počíta aj vplyv na sociálnych sieťach.</p>
<p><em><strong>Vojtech Gáborík, riaditeľ úseku informačných technológií Prvá stavebná sporiteľňa</strong></em></p>
<p>Každá rola v tíme Cybersecurity má svoje nezastupiteľné miesto. Jednotlivé roly sa vzájomne dopĺňajú a spoločne pomáhajú napĺňať ciele v oblasti bezpečnosti. Všetci vieme, že na Slovensku je nedostatok špecialistov pre takmer každú IT rolu, konkrétne mne najviac chýbajú v operatíve. Nedostatok špecialistov pre Cloud Security Posture Management a incident manažment a pokročilé hrozby vnímam veľmi kriticky.</p>
<p><em><strong>Vladimír Mlynarčík, riaditeľ pre región Českej a Slovenskej republiky, Clico</strong></em></p>
<p>Naše skúsenosti zo slovenského, rovnako aj z českého trhu hovoria, že na strane koncových zákazníkov chýbajú odborníci na kybernetickú bezpečnosť na všetkých pozíciách a úrovniach. Či už hovoríme o bezpečnostných analytikoch, systémových inžinieroch, alebo skúsených dizajnéroch bezpečnostných politík.</p>
<p><em><strong>Daniel Hetenyi, regionálny manažér, CyberArk</strong></em><br>Bezpečnostní špecialisti a manažéri sú úzkoprofilový tovar. Len v našej firme máme otvorených viac ako sto pozícii globálne, kde je potrebná znalosť IT bezpečnosti. Na domácom trhu firmy hľadajú čoraz užšie špecializácie kvôli novým trendom v technológiách, ako je bezpečnosť OT sietí a devops security architekti. A tiež je dopyt po mamanažéroch bezpečnosti, ktorí sú nielen strážcami rizík, ale aj ľuďmi, ktorí podporujú a umožňujú celkový rozvoj firmy.</p>
<p><em><strong>Jaroslav Oster, súdny znalec, Infoconsult</strong></em></p>
<p>Predchádzajúce ankety jasne identifikovali aktuálnu potrebu akcelerácie vzdelávania používateľov na všetkých úrovniach, nesporne jednou z dominantne chýbajúcich profesií v nasledujúcich rokoch budú kvalifikovaní tvorcovia a realizátori vzdelávacieho obsahu – lektorské profesie zdatné v témach informačnej a kybernetickej bezpečnosti. Táto potreba je dlhodobo už teraz viditeľná napríklad v školstve.</p>
<p><em><strong>Ján Adamovský, riaditeľ bezpečnosti, Slovenská sporiteľňa</strong></em></p>
<p>Technologicky podkutý líder, ktorý je schopný ľudskou rečou vysvetliť kolegom, klientom, ale aj svojej mame, prečo je dôležité sa obozretne správať v digitálnom priestore. Zároveň rozumie širšiemu kontextu firmy a je schopný akceptovať fakt, že bez rizika sa podnikať nedá. Som presvedčený, že s pribúdajúcim počtom bezpečnostných špecialistov rastie aj dopyt po lídroch, ktorí budú vedieť ich schopnosti správne usmerňovať.</p>
<p><em><strong>Tomáš Zaťko, CEO, etický hacker, Citadelo</strong></em></p>
<p>Najviac chýbajú kvalitní bezpečnostní manažéri. Obrovské množstvo podnikov ich ani nemá. Ak má, tak často „to iba niekomu prischne“. Ak sa má práca bezpečnostného manažéra vykonávať poriadne, tak ju musí vykonávať človek s kvalitným vzdelaním, prípravou, holistickým prístupom a silnou podporou vrcholového vedenia.</p>
<p><em><strong>Marián Trizuliak, architekt kybernetickej bezpečnosti Západoslovenská distribučná, a. s.</strong></em></p>
<p>Ja si myslím, že všetky. „Bezpečákom“ sa nestane študent alebo zamestnanec ukončením nejakého štúdia na univerzite. Bezpečákom sa človek stane postupom času, rôznymi okolnosťami a vývojom. Určite sa nájdu takí, ktorí snívajú o práci v kybernetickej bezpečnosti, avšak drvivá väčšina z nich netuší, čo to zahŕňa. Či už pravidelné znásilňovanie príkazového riadka, prehliadanie miliónov nič nehovoriach riadkov v logoch, neustála obhajoba zmysluplných požiadaviek na informačné systémy. Práca je pestrá a už vôbec nie nudná.</p>
<p><em><strong>Roman Varga, manažér kyber bezpečnosti, Dôvera, zdravotná poisťovňa, a. s.</strong></em></p>
<p>Chýba nám Štátny dozorný a poradný orgán – štátny DPO (data protection officer). Profesia, ktorá zhora zastreší prienik kyberbezpečnosti a problematiky ochrany osobných údajov. Za rok na Slovensku v COVID období registrujeme veľa podporných IT projektov, ktoré mali ratio a pretavovali skúsenosti odborníkov. Tieto boli veľakrát neúspešné, lebo ich nebolo možné zhora štátnou autoritou a legislatívne podporiť. Jednoducho, chýba možnosť efektívne odkonzultovať dosahy verejných (štátnych) IT projektov.</p>
<p><em><strong>Pavol Adamec, výkonný riaditeľ oddelenia Riadenie rizík, KPMG Slovensko</strong></em></p>
<p>Zdôraznil by som nedostatok kvalitných manažérov bezpečnosti schopných sprostredkovať komunikáciu medzi vedením a technikmi. Táto profesia musí identifikovať, čo je dôležité pre organizáciu a preložiť do jazyka IT, čo, prečo a ako veľmi potrebujeme chrániť. Títo experti by mali chápať význam technických slabín a vysvetliť vedeniu – nie strašením, ale faktami – čo nastane, ak nevyvinieme aktivitu.</p>
<p><em><strong>Henrich Šnajder, manažér IT bezpečnosti, Orange Slovensko, a.s.</strong></em></p>
<p>Mimoriadne nám chýbajú dve roly. Bezpečnostní softvéroví analytici vo vývoji DevSecOps, keďže bezpečný softvér a jeho životný cyklus sú veľkou časťou úspechu, ako sa vyhnúť bezpečnostným incidentom. Potom sú to bezpečnostní analytici pre manažment bezpečnostných incidentov a definíciu nápravných a preventívnych opatrení. Bezpečnosť telekomunikačných technológií predstavuje špecifický prienik viacerých kompetencií IT, IP a telekomunikačných sietí a vyžaduje široké a hlboké znalosti.</p>
<p><em><strong>Marek Zeman, vedúci oddelenia bezpečnosti informačných systémov, Tatra banka</strong></em></p>
<p>Celý svet posledných dvadsať rokov prežíva nástup digitalizácie. Slovensko zažíva rovnakú vlnu a je hladné po všetkých profesiách v informačnej bezpečnosti. Na zaplnenie potrebných miest sme veľa neurobili a teraz potrebujeme rýchlo trénovať množstvo ľudí na rôzne pozície. Slovensku najviac chýbajú vzdelaní učitelia a tréneri, ktorí dokážu kvalitne vychovávať dostatočne veľa odborníkov.</p>
<p><em><strong>Ivan Kotuliak, dekan, Fakulta informatiky a informačných technológií STU Bratislava</strong></em></p>
<p>Najviac nám chýbajú učitelia a lektori, ktorí sa aktívne venujú oblasti kybernetickej bezpečnosti a ktorí by mohli ďalej vzdelávať svojich študentov, ale aj širšiu verejnosť. Je to oblasť, ktorá sa rýchlo a neustále vyvíja a mení. Širším vzdelávaním dosiahneme lepšie povedomie, ale aj ľahšiu implementáciu nutných postupov vrátane ochrany súkromných dát, ktorá je stále na veľmi nízkej úrovni.</p>
<p><em><strong>Jana Puškáčová, </strong></em><em><strong>manažérka útvaru Informačná </strong></em><em><strong>bezpečnosť, MOL IT &amp;amp; Digital </strong></em><em><strong>Slovensko</strong></em></p>
<p>Pozície v kybernetickej bezpečnosti dnes bývajú úzko špecializované a navzájom nezameniteľné: ťažko si predstaviť, že by penetračného testera dokázal bez problémov nahradiť správca firewallu, audítor či expert na cloudovú bezpečnosť. Keďže kybernetická bezpečnosť je veľmi dynamická oblasť, profesia, ktorá je kritická dnes, už zajtra nemusí byť prioritou. Preto potrebujeme ľudí, ktorí sú zanietení „bezpečáci“, majú prehľad a nevadí im, že musia na sebe stále pracovať, aby držali krok s dobou.</p>
<p><em><strong>Richard Kiškováč, bezpečnostný konzultant, Digital Systems, a.s.</strong></em></p>
<p>V praxi je stále problémom včasná detekcia kybernetických útokov. Takže najviac chýbajú analytici kybernetickej bezpečnosti, zvlášť tí vysokokvalifikovaní pre proaktívnu detekciu pokročilých útokov. Táto pozícia si vyžaduje komplexné znalosti informačných technológií aj taktík, techník a postupov útočníkov a možností ich včasnej detekcie. Vzhľadom na komplexnosť aj napredujúcu digitalizáciu to bude dlhodobo nedostatková pozícia a jej nahradenie umelou inteligenciou nebude jednoduché.</p>
<p></p>
<p>(Špeciálny projekt)</p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/03/01/5f931a85-1575-489b-b6cb-ad8823dad988.png" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Mon, 01 Mar 2021 17:01:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2308453-kyberneticka-bezpecnost-aby-sme-nezostali-bez-elektriny-a-vody</guid>
		</item>
		<item>
			<title>Zlomový rok na Slovensku?</title>
			<link>https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2291343-zlomovy-rok-na-slovensku</link>
			<description>Dostupnosť informácií, online komunikácia a&amp;nbsp;množstvo zariadení pripojených na internet nám ukazujú fascinujúce možnosti kybernetického priestoru. Komerčný sektor, akademická sféra, moderné médiá a&amp;nbsp;interpersonálna komunikácia nadobudli nečakané možnosti, zatiaľ čo klasické mocenské, štátne...</description>
			<content:encoded><![CDATA[<p>Dostupnosť informácií, online komunikácia a&amp;nbsp;množstvo zariadení pripojených na internet nám ukazujú fascinujúce možnosti kybernetického priestoru. Komerčný sektor, akademická sféra, moderné médiá a&amp;nbsp;interpersonálna komunikácia nadobudli nečakané možnosti, zatiaľ čo klasické mocenské, štátne a&amp;nbsp;geopolitické formácie prechádzajú ťažkou skúškou hodnôt a&amp;nbsp;princípov. Digitalizácia nám viac ako čokoľvek iné pripomína, že sme súčasťou svetového spoločenstva. V&amp;nbsp;januári slovenská vláda schválila Národnú stratégiu kybernetickej bezpečnosti na roky 2021 až 2025. Presahuje volebné obdobia aj rezorty, ovplyvňuje obchodné aj trestné právo, ochranu informačných aktív či sociálnych sietí a&amp;nbsp;vývoj občianskej spoločnosti.</p>
<p><strong>Kto by si mal prečítať stratégiu</strong></p>
<p>Stratégia je východiskovým dokumentom, ktorý komplexne stanovuje prístup Slovenskej republiky k&amp;nbsp;zaručeniu kybernetickej bezpečnosti. Národný bezpečnostný úrad musí pripraviť a&amp;nbsp;do troch mesiacov oznámiť akčný plán Európskej komisii, tak ako nás zaväzuje smernica o&amp;nbsp;bezpečnosti sietí a&amp;nbsp;informačných systémov. Konkrétny plán čiastkových úloh a&amp;nbsp;zdrojov by mal zaujímať ministerstvá, špecializované úrady, samosprávu a&amp;nbsp;– teraz nasleduje všeobjímajúca formulácia – všetkých prevádzkovateľov základných služieb.</p>
<p>Základná služba je totiž komerčná alebo štátom poskytovaná služba podstatná pre chod spoločnosti. Viete o&amp;nbsp;niečom, čo by nebolo pre chod spoločnosti podstatné? Tak to tam nepatrí, všetko ostatné áno. Takže energetika a&amp;nbsp;všetci dodávatelia energií, doprava, elektronické komunikácie, bankovníctvo a&amp;nbsp;finančné služby, pošta, priemysel, zdravotníctvo a, samozrejme, verejná správa.</p>
<p><strong>Novelizácia kľúčového zákona</strong></p>
<p>Už teraz je mimoriadne diskutovanou a&amp;nbsp;očakávanou novelizácia zákona o&amp;nbsp;kybernetickej bezpečnosti, ktorá by mala byť predložená vláde. Dôvodom novelizácie sú najmä skúsenosti z&amp;nbsp;implementácie požiadaviek zákona od roku 2018, spätná väzba z&amp;nbsp;trhu, prichádzajúce nové technológie a&amp;nbsp;nutnosť úpravy v&amp;nbsp;súlade s&amp;nbsp;novými európskymi pravidlami.</p>
<p>V&amp;nbsp;tomto procese vládny kabinet presadzuje posilnenie kompetencií NBÚ s&amp;nbsp;dôrazom aj na ochranu všetkých sektorov kybernetického priestoru krajiny a&amp;nbsp;zároveň apeluje aj na jednotnejšiu reguláciu v&amp;nbsp;tejto oblasti. Piliermi novelizácie sú úpravy definície základných pojmov, postavenie manažéra kybernetickej bezpečnosti či certifikácie v&amp;nbsp;tejto oblasti. Novela zavádza aj takzvaný inštitút blokovania.</p>
<p>K&amp;nbsp;dosahu na podnikateľské prostredie a&amp;nbsp;verejnú správu Peter Habara, hovorca Národného bezpečnostného úradu, uvádza: „Novelizácia zákona o&amp;nbsp;kybernetickej bezpečnosti pozitívne ovplyvní rozpočet verejnej správy aj podnikateľské prostredie zvyšovaním efektivity.“ Národné centrum kybernetickej bezpečnosti SK CERT už teraz zdokonaľuje systém detekcie, reakcie a&amp;nbsp;ochrany, predovšetkým rýchlosť a&amp;nbsp;všestrannosť týchto procesov.</p>
<p><strong>Ďalší rozmer kvality</strong></p>
<p>Európsky parlament prijal v&amp;nbsp;roku 2020 Nariadenie o&amp;nbsp;kybernetickej bezpečnosti, populárne označované ako Cyber Act, a&amp;nbsp;jeho priamym dôsledkom je úprava kompetencií európskych inštitúcií. V&amp;nbsp;tejto súvislosti Európska agentúra pre kybernetickú bezpečnosť (ENISA) pripravuje návrh na certifikácie výrobkov, procesov a&amp;nbsp;služieb kybernetickej bezpečnosti. Na Slovensku by túto certifikačnú schému mal prevziať Národný bezpečnostný úrad a&amp;nbsp;následne budú môcť o&amp;nbsp;akreditáciu na posudzovanie zhody požiadať aj iné slovenské certifikačné orgány.</p>
<p>Ak rozmýšľate, prečo stále opakujeme posudzovanie zhody a&amp;nbsp;certifikácia, povedzme si, čo je ich prínosom pre občiansky život, riadenie štátu aj biznis. Digitalizácia a&amp;nbsp;pripojiteľnosť sú mantrou súčasnosti. Na internet je pripojených čoraz viac zariadení, ale bezpečnosť a&amp;nbsp;odolnosť proti kybernetickým hrozbám neboli v&amp;nbsp;nich dostatočne zabudované v&amp;nbsp;čase, keď boli navrhnuté.</p>
<p>„Certifikované výrobky a&amp;nbsp;služby vo všeobecnosti garantujú kvalitu a&amp;nbsp;zvyšujú dôveryhodnosť produktu v&amp;nbsp;očiach zákazníka. A&amp;nbsp;týka sa to nielen oblasti kybernetickej bezpečnosti, a&amp;nbsp;nielen počítačov či mobilov,“ prízvukuje Ivan Makatura, generálny riaditeľ Kompetenčného a&amp;nbsp;certifikačného centra kybernetickej bezpečnosti. Takže ak sa budete rozhodovať pri kúpe zubnej kefky s&amp;nbsp;mobilnou aplikáciou, máte pri tej certifikovanej vyššiu záruku, že vám nikto nehekne osobné údaje. O&amp;nbsp;energetike a&amp;nbsp;zdravotníctve nehovoriac. Zariadenia v&amp;nbsp;priemysle komunikujúce cez internet by si počtom a&amp;nbsp;vplyvom zaslúžili vlastnú prílohu.</p>
<p><strong>To, čo nás najviac páli</strong></p>
<p>Vráťme sa však k&amp;nbsp;prevádzkovateľom základných služieb. November 2021 je prvým termínom, keď musia prevádzkovatelia odovzdať na Národný bezpečnostný úrad záverečné správy auditu kybernetickej bezpečnosti. Takže už teraz by stovky miest, obcí, firiem a&amp;nbsp;inštitúcií mali mať za sebou implementáciu bezpečnostných opatrení s&amp;nbsp;cieľom chrániť dáta a&amp;nbsp;informácie, ktoré spracúvajú. Účelom následného auditu je overiť plnenie povinností a&amp;nbsp;posúdenie zhody prijatých bezpečnostných opatrení s&amp;nbsp;požiadavkami zákona a&amp;nbsp;inými súvisiacimi právnymi predpismi.</p>
<p>Rozdiely v&amp;nbsp;pripravenosti sú obrovské. „Spoločnosti, ktoré sú riadené reguláciami v&amp;nbsp;oblasti bezpečnosti, sú pripravené až ukážkovo. Zvyšok Slovenska sa zatiaľ hľadá,“ sumarizuje Igor Straka, manažér kybernetickej bezpečnosti TÜV SÜD Slovakia, s. r. o.</p>
<p>Podľa skúseností profesionálov z&amp;nbsp;praxe prevádzkovatelia často neodlišujú fakt, že informačná a&amp;nbsp;kybernetická bezpečnosť je niečím iným ako prevádzka infokomunikačných technológií. „Chýbajú ľudia, peniaze a&amp;nbsp;skúsenosti. V&amp;nbsp;každom prípade audit kybernetickej bezpečnosti je správny krok, ktorý vytvára tlak a&amp;nbsp;prebúdza sebareflexiu manažérov,“ uzatvára Straka.</p>
<p><strong>Nevídaná finančná kapitola</strong></p>
<p>Nový program financovania Digitálna Európa na roky 2021 až 2027 podporuje digitalizáciu ekonomík a&amp;nbsp;spoločností Únie. Predstavuje rozsiahlu implementáciu kľúčových digitálnych technológií, akými sú napríklad aplikácie umelej inteligencie a&amp;nbsp;najmodernejšie nástroje kybernetickej bezpečnosti. Európskym podnikom, najmä malým a&amp;nbsp;stredným, pomôže využívať obrovské príležitosti digitálnej transformácie, rozšíriť činnosti a&amp;nbsp;získať konkurenčnú výhodu.</p>
<p>Program investícií Európskej únie na roky 2021 až 2027 s&amp;nbsp;názvom Horizont Európa je deviaty rámcový program pre výskum a&amp;nbsp;inovácie. Plynulo nadviaže na Horizont 2020, ktorý bol najväčší a&amp;nbsp;najvýznamnejší program financujúci projekty vedy, výskumu a&amp;nbsp;inovácií v&amp;nbsp;programovom období 2014 až 2020. Pre program Horizont Európa navrhuje Komisia prideliť astronomický rozpočet 100 miliárd eur, čo môže iniciovať vznik nového trhového segmentu a&amp;nbsp;odvetvia.</p>
<p>Ak sa Slovensko nezačne pripravovať na tieto možnosti už dnes, nebudeme schopní spracovať projekty v&amp;nbsp;krátkom čase a&amp;nbsp;čerpať finančné stimuly. Príležitosť v&amp;nbsp;kybernetickej bezpečnosti tak vzniká pre výskumné centrá, softvérové domy, tvorcov aplikácií či inovatívne technológie a&amp;nbsp;výrobky úplne novej generácie.</p>
<h3>Hrozby a&amp;nbsp;zraniteľnosti</h3>
<p>Typy hrozieb a&amp;nbsp;zraniteľností, ktorých neriešenie môže mať vážny dosah na systém kybernetickej bezpečnosti</p>
<ul>
<li>Neustály rozvoj nových techník a&amp;nbsp;spôsobov útokov</li>
<li>Zraniteľní používatelia</li>
<li>Útoky zamerané na bežných používateľov s&amp;nbsp;veľkými finančnými stratami</li>
<li>Narastajúci počet technologických zraniteľností</li>
<li>Nedostatok odborného personálu</li>
<li>Laxný prístup k&amp;nbsp;požiadavkám vyplývajúcim z&amp;nbsp;legislatívy alebo zo štandardov</li>
<li>Nízka úroveň bezpečnostného povedomia</li>
<li>Zneužívanie nových technológií na vykonávanie útokov</li>
<li>Slabá detekcia</li>
<li>Pomalý výkon trestného práva v&amp;nbsp;oblasti počítačovej kriminality s&amp;nbsp;neistým výsledkom</li>
<li>Útoky na kritickú infraštruktúru štátu, orgány štátu a&amp;nbsp;obranné mechanizmy s&amp;nbsp;mocensko-politickým pozadím</li>
<li>Nelegálne aktivity presahujúce kybernetický priestor</li>
</ul>
<p><em>Zdroj: Stratégia kybernetickej bezpečnosti SR 2021-2025</em></p>
<h2><strong>Cítite sa ohrození v kyberpriestore?</strong></h2>
<p><em></em><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/02/01/002ace92-e6d8-4df3-a2db-24cd6811406a.jpg" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span><em>Prieskum bol realizovaný medzi slovenskou internetovou populáciou staršou ako 15 rokov technikou jednotného online dotazníka metódou CAWI. Respondenti boli vybraní zo Slovenského národného panelu, pričom výberovými kvótami boli pohlavie, vek, vzdelanie, kraj a&amp;nbsp;veľkosť miesta bydliska</em><em></em><em></em><em></em></p>
<h2>Komentár</h2>
<p><strong>Bezpečnostné bezvedomie</strong></p>
<p>Za svoj život sa veľa vecí o&amp;nbsp;bezpečnosti naučíme. Deti učíme nerozprávať sa s&amp;nbsp;cudzími ľuďmi, nebrať od nich cukríky, zvykneme si zamykať pri odchode dvere a zatvárať&amp;nbsp;okná. No keď príde na počítače a&amp;nbsp;internet, tak zrazu nič z&amp;nbsp;toho neplatí. Za každý cukrík ďakujeme s&amp;nbsp;nadšením, pošleme niekam údaje, o&amp;nbsp;ktoré nás niekto požiada. Akoby webové stránky mali certifikát pravdy už len tým, že sú publikované, a&amp;nbsp;akoby každý chcel na sociálnych sieťach len naše dobro. Iba veľmi málo sa zamýšľame nad tým, či sme dosť opatrní.</p>
<p>Určite jedným z&amp;nbsp;dôvodov je fakt, že internet je stále nová technológia a&amp;nbsp;väčšina z&amp;nbsp;nás si nevie ani predstaviť, aké riziká prináša. Je o&amp;nbsp;virtuálnom kontakte a&amp;nbsp;tam nám zatiaľ neštartujú bezpečnostné kontrolky. Nebezpečenstvo si spájame s&amp;nbsp;fyzickou aktivitou, s&amp;nbsp;krádežou peňaženky, s&amp;nbsp;vlámaním či so stretnutím s&amp;nbsp;človekom, ktorý nebezpečne vyzerá. Takto nastavené povedomie sme si budovali roky, často na svojich chybách či chybách najbližších.</p>
<p>Vo virtuálnom prostredí je situácia odlišná. Problémy často nie sú vidieť okamžite – prejavia sa s&amp;nbsp;časovým posunom alebo formou, ktorú si s&amp;nbsp;pôvodom na internete nespojíme – napríklad vás vykradnú vďaka informáciám o&amp;nbsp;dovolenke, ktorú radostne postujete na sociálnej sieti. Jednoducho nám chýba bezpečnostné povedomie.</p>
<p><strong>Kde nastala chyba? A&amp;nbsp;ako to budeme riešiť?</strong></p>
<p>V&amp;nbsp;princípe máme dve možnosti. Počkať ešte desať až 20 rokov, kým sa všetci naučíme na vlastných chybách. Je to síce pohodlné, ale dôsledky môžu byť katastrofálne pre nás samotných, ale aj prostredie, kde sa pohybujeme – doma aj v&amp;nbsp;zamestnaní.</p>
<p>Druhou možnosťou je vzdelávanie. A&amp;nbsp;hneď jedným dychom dodávam, že očakávať samoštúdium je naivná predstava. V&amp;nbsp;súčasnosti vidím ako jedinú efektívnu možnosť budovanie bezpečnostného povedomia priamo tam, kde ľudia pracujú s&amp;nbsp;počítačmi. V&amp;nbsp;zamestnaní, v&amp;nbsp;škole, pri výkone činnosti. U&amp;nbsp;detí a&amp;nbsp;mládeže sú školy zodpovedné za ich prípravu na život. Ak sa teda venujú rôznym aspektom života a&amp;nbsp;kybernetický priestor je dnes jeho neoddeliteľnou súčasťou, budú sa musieť viac venovať aj kybernetickej bezpečnosti.</p>
<p>U&amp;nbsp;zamestnávateľov je to komplikovanejšie. Pracujú s&amp;nbsp;dospelými ľuďmi a&amp;nbsp;vo vzdelávaní typicky robia len to, čo musia, kde sú exemplárnym príkladom školenia bezpečnosti pri práci na základe štátnej regulácie, alebo vzdelávajú podľa vlastných priorít. Zákon o&amp;nbsp;kybernetickej bezpečnosti síce už hovorí aj o&amp;nbsp;povinnom vzdelávaní, ale táto regulácia je záväzná len pre malú časť zamestnávateľov a&amp;nbsp;ani tam ešte nie je nutnosť povedomia zažitá. A&amp;nbsp;teraz mi oprávnene môžete dať otázku, čo robí vo vzdelávaní pre svojich zamestnancov štát. Veľmi málo. Je náročné motivovať ťažko skúšaných zamestnávateľov, keď samotný štát, ktorý by mal byť príkladom, drasticky zaostáva. Takže nás čaká ešte veľa spoločnej práce. Netvárme sa však, že nevieme, kto to robiť má a&amp;nbsp;prečo. Oboje je známe. Škoda len, že zatiaľ, zdá sa, nepochopené.</p>
<p><strong>Rastislav Janota</strong>, <em>riaditeľ Národného centra kybernetickej bezpečnosti SK-CERT.</em></p>
<p><span><span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/02/01/c2905c1f-c5e1-4e6f-b041-aca1a873cc5e.jpg" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name">Dreamstime</span>
                                        </span>
                                    </span>
                                </span></span></p>
<h2>​Vieme, sme zraniteľní<span></span></h2>
<p><strong><em>Práca na diaľku výrazne mení spôsob fungovania globálnych spoločností a tento trend nevykazuje známky spomalenia. Podľa spoločnosti Gartner až 88 percent globálnych obchodných organizácií navrhlo zamestnancom pre pandémiu pracovať z domu.</em></strong></p>
<p>Technológie sa rýchlo vyvíjajú a&amp;nbsp;menia spôsob, akým spoločnosti fungujú. Cloud computing, umelá inteligencia (AI), automatizácia a&amp;nbsp;internet vecí (IoT) vytvárajú spoločnostiam bezprecedentné príležitosti na vyššie príjmy. S&amp;nbsp;vývojom technológií sa však vyvíjajú kybernetické ohrozenia, v&amp;nbsp;ktorých sa organizácie musia zorientovať.</p>
<p><strong>Nárast práce na diaľku </strong></p>
<p>Ďalší krízový rok prispeje k&amp;nbsp;obrovskému nárastu pripojených zariadení, domácej a&amp;nbsp;vzdialenej práce, decentralizovanej pracovnej sily a&amp;nbsp;outsourcingu riešení. To následne zvyšuje množstvo rizík spojených s&amp;nbsp;dátami a&amp;nbsp;infraštruktúrami, ako aj zraniteľnosť okolo viacerých prístupových bodov. V&amp;nbsp;roku 2021 bude zabezpečenie kyberbezpečnosti ešte ťažšie, pretože možnosti nových útokov sú väčšie a&amp;nbsp;vo vzdialenom prostredí často chýbajú opatrenia na implementáciu a&amp;nbsp;kontrolu bezpečnostných a&amp;nbsp;dátových politík.</p>
<p><strong>Nedostatok kvalifikovaného personálu </strong></p>
<p>Komplexné požiadavky na zabezpečenie súladu s&amp;nbsp;predpismi a&amp;nbsp;neustály vývoj kybernetických útokov sú naďalej jednou z&amp;nbsp;najdôležitejších výziev kybernetickej bezpečnosti. Podľa spoločnosti Cybersecurity Ventures sa očakáva, že kríza kvalifikovaných zamestnancov v&amp;nbsp;oblasti kybernetickej bezpečnosti vytvorí 3,5&amp;nbsp;milióna neobsadených pracovných miest. Je to nárast o&amp;nbsp;350 percent, keďže ešte v&amp;nbsp;roku 2014 bolo voľných „iba“ milión pozícií.</p>
<p><strong>Zabezpečenie s&amp;nbsp;nulovou dôverou</strong></p>
<p>Oddelenia IT sa predtým spoliehali na virtuálne privátne siete, ktoré uľahčili vzdialeným pracovníkom prístup do firemnej siete. Tieto riešenia sa v&amp;nbsp;covidovom roku ukázali žalostne neadekvátne. Princíp Zero Trust Network Access sa javí ako bezpečnejšia možnosť pre organizácie na riadenie vzdialeného prístupu k&amp;nbsp;špecifickým aplikáciám. Inak povedané – zabezpečenie s&amp;nbsp;nulovou dôverou tak predpokladá, že žiaden používateľ alebo zariadenie nemôžu a&amp;nbsp;nemali by byť vo svojej podstate dôveryhodné.</p>
<p><strong>Ochrana osobných údajov </strong></p>
<p>S&amp;nbsp;narastajúcimi obavami o&amp;nbsp;správu a&amp;nbsp;bezpečnosť údajov sa ochrana osobných údajov stáva čoraz dôležitejšou. Výrazne ovplyvní takmer všetky aspekty spoločnosti, od riadenia podnikovej stratégie po úzke zladenie s&amp;nbsp;bezpečnosťou, s&amp;nbsp;personalistikou, so správou a&amp;nbsp;s&amp;nbsp;obstarávaním.</p>
<p><strong>Internet vecí</strong></p>
<p>Rastúci počet organizácií spoliehajúcich sa na IoT zariadenia na meranie a&amp;nbsp;monitorovanie procesov, zavedenie 5G a&amp;nbsp;pribúdajúci počet zariadení pripojených na internet ponúka útočníkom príležitosť kompromitovať systémy a&amp;nbsp;siete. Organizácie stále musia adekvátne oddeliť nezabezpečené zariadenia IoT a&amp;nbsp;5G od zvyšku svojej siete. Napríklad v&amp;nbsp;zdravotníctve a čoraz viac používajú senzory IoT umožňujúce vzdialené sledovanie pacienta.</p>
<p><strong>Cloudové hrozby</strong></p>
<p>Počas pandémie sa adaptácia cloudu stala nevyhnutnou na zabezpečenie kontinuity podnikania. Aj keď globálne podniky už pred krízou migrovali, pandémia zafungovala ako katalyzátor. Veľmi rýchla migrácia do cloudu môže však priniesť množstvo nových bezpečnostných hrozieb a&amp;nbsp;výziev, ako sú nesprávne nakonfigurované cloudové úložiská, znížená viditeľnosť a&amp;nbsp;kontrola vrátane zraniteľných cloudových aplikácií.</p>
<p><strong>Integrácia umelej inteligencie </strong></p>
<p>Umelá inteligencia (AI) je pripravená pomôcť s&amp;nbsp;nedostatkom zdrojov a&amp;nbsp;udržať si náskok pred útočníkmi. Analýzou obrovského množstva údajov o&amp;nbsp;rizikách zo štruktúrovaných a&amp;nbsp;neštruktúrovaných zdrojov poskytuje AI informácie o&amp;nbsp;hrozbách, čím sa skracuje čas, ktorý spoločnosti potrebujú na prijatie kritických rozhodnutí a&amp;nbsp;reakciu na nápravu hrozby. Na druhej strane, aj útočníci budú čoraz viac využívať AI na urýchlenie útokov na siete a&amp;nbsp;systémy, pričom dáta z&amp;nbsp;útokov sa použijú na ďalšie zlepšenia.</p>
<p class="xxmsonormal"><strong>Vladimír Palečka</strong>, <em>špecialista na kybernetickú bezpečnosť, Aliter Technologies, a. s.</em><b><o:p></o:p></b></p>
<h2></h2>
<h2>Názor</h2>
<h3>Ohrozené segmenty sa bránia</h3>
<p>Zvládnuť pandémiu koronavírusu sa stalo jednou z&amp;nbsp;najťažších úloh pre globálne bezpečnostné organizácie a&amp;nbsp;prinieslo obrovské výzvy aj v&amp;nbsp;kybernetickej bezpečnosti. V&amp;nbsp;roku 2020 vzrástol objem a&amp;nbsp;zložitosť narušení dát, pričom v&amp;nbsp;kritickom prvom štvrťroku sa počet útokov medziročne zvýšil o&amp;nbsp;273 percent. O&amp;nbsp;to šokujúcejšie je, že jeden heker dokázal ukradnúť 34 miliónov záznamov používateľov od sedemnástich spoločností.</p>
<p>Výsledkom obchodnej vojny a&amp;nbsp;geopolitického napätia bude aj rast útokov na priemyselné riadiace systémy v&amp;nbsp;snahe ochromiť fungovanie strategických podnikov. Kybernetickí zločinci budú naďalej rozvíjať spôsoby a&amp;nbsp;pokúšať sa viac útočiť na entity, akými sú národná elektrická sieť, zariadenia na úpravy vody alebo veľké výrobné podniky.</p>
<p>Zvýšené útoky ohrozujú letectvo. Tento trend označilo Svetové ekonomické fórum za jeden z&amp;nbsp;najväčších problémov, ktorým letecký priemysel čelí. Ekonomické a&amp;nbsp;prevádzkové vplyvy, ktorými v&amp;nbsp;súčasnosti trpí, znamenajú, že letectvo bude v&amp;nbsp;nasledujúcich mesiacoch obzvlášť ohrozené. Najpravdepodobnejšie hrozby sú rovnaké ako pre iné spoločnosti – phishing, krádeže údajov, manipulácia s&amp;nbsp;letovými údajmi a&amp;nbsp;podobne.</p>
<p>Smrť priamo spôsobená kybernetickými útokmi stále nad nami visí ako tichá hrozba. Kritickou oblasťou, na ktorú sa útočníci čoraz viac zameriavajú, je zdravotníctvo. Vplyvom kybernetických útokov na zdravotnícke zariadenia dochádza k&amp;nbsp;úmrtiam pacientov napojených na elektronické systémy. Ak by došlo k&amp;nbsp;trestnému stíhaniu, boli by to prvé potvrdené prípady úmrtia ako priamy dôsledok kybernetického útoku.</p>
<p>Práve v&amp;nbsp;tejto súvislosti je evidentný enormný nárast organizovaných vydieračských útokov. Ransomvér spolu s&amp;nbsp;vydieračskými skupinami, ktoré prevádzkujú kybernetické zločinecké gangy, zostane v&amp;nbsp;roku 2021 jednou z&amp;nbsp;najväčších obáv bezpečnostných tímov. V&amp;nbsp;predchádzajúcom roku tieto útoky vyústili do globálnych finančných škôd v&amp;nbsp;hodnote viac ako jednej miliardy dolárov a&amp;nbsp;tento počet je určite vyšší, keďže mnohé kybernetické bezpečnostné incidenty nie sú hlásené (zdroj: analýza bezpečnostnej firmy Group-IB).</p>
<p>Napriek stále novým hrozbám však existujú nádejné signály, že sofistikovanosť obrannej bezpečnosti vďaka novým inováciám a&amp;nbsp;možnostiam „dobehne“ útočníkov. Technická kybernetická obrana bude mať naďalej mimoriadny význam spolu s&amp;nbsp;potrebou zamerať sa na aktívnu detekciu kybernetických hrozieb, nie iba na ochranu a&amp;nbsp;prevenciu. V&amp;nbsp;priebehu roka dôjde k&amp;nbsp;nárastu využívania SIEM nástrojov (Security Information and Event Management) a&amp;nbsp;strojového učenia, čo môže pomôcť odhaliť útočníkov, skôr ako získajú prístup k&amp;nbsp;citlivým údajom. V&amp;nbsp;tejto súvislosti sa práve nárast trhu nástrojov SIEM až do roku 2025 predpokladá 5,5&amp;nbsp;percenta ročne.</p>
<h2></h2>
<h2>Prieskum</h2>
<h3>Top hrozby pre slovenské a české firmy</h3>
<p>Predstavitelia slovenských a&amp;nbsp;českých firiem považujú v&amp;nbsp;roku 2021 za aktuálne viaceré kybernetické hrozby – od malvéru, cez výpadky služieb, až po úniky či narušenia dát. Nárast kybernetických incidentov vnímajú ako najväčšie riziko pre svoju budúcu prosperitu – väčšie ako sú napríklad zmeny v&amp;nbsp;legislatíve či nové regulácie, alebo nástup automatizácie a&amp;nbsp;robotizácie.<span class="se-embed se-embed--archive se-embed--photo">
                                    <span class="se__figure">
                                        <img src="https://static.hnonline.sk/images/archive/2021/02/01/b83c4d49-a716-44ba-95a2-50819499465c.jpg" class="open-gallery--photoswipe-embed lazyload" title="" alt="">
                                    </span>
                                    <span class="se__meta">
                                        <span class="se__caption"></span>
                                        <span class="se__source">
                                            <i class="se__icon fa fa-camera"></i>
                                            <span class="se__source-name"></span>
                                        </span>
                                    </span>
                                </span></p>
<h2></h2>
<h2>Názor</h2>
<h3>Preťažení odborníci na IT bezpečnosť volajú o&amp;nbsp;pomoc</h3>
<p>Čo je v&amp;nbsp;súčasnosti pre firmy a&amp;nbsp;verejnú správu najväčšou starosťou pri zabezpečovaní prevádzky a&amp;nbsp;posilňovaní kybernetickej bezpečnosti? Nie sú to technológie, ani odborné posudky a&amp;nbsp;audity, ktoré legislatíva nariaďuje vybraným organizáciám absolvovať, ale nedostatok odborníkov na kybernetickú bezpečnosť, vzdelávanie a&amp;nbsp;osveta, ako uviedlo 117 respondentov česko-slovenského prieskumu CySec Benchmark.</p>
<p>Oblasť bezpečnosti IT trpí nedostatkom ľudí dlhodobo. Pandémia však medzeru medzi potrebami a&amp;nbsp;ponukou trhu práce ešte prehĺbila.</p>
<p><strong>Neudržateľné preťaženie</strong></p>
<p>Prvým dôvodom je angažovanie špecialistov na IT bezpečnosť v&amp;nbsp;mnohých ad hoc projektoch, do ktorých sa firmy aj verejná správa počas pandémie pustili, aby vedeli zákazníkov obslúžiť na diaľku, umožnili zamestnancom pracovať z&amp;nbsp;domu a&amp;nbsp;zabezpečili tak kontinuitu prevádzky.</p>
<p>Druhým je nárast aktivity hekerov a&amp;nbsp;digitálnych podvodníkov, pre ktorý bývajú bezpečnostní odborníci zahltení incidentmi. Štatistiky firmy xMatters uvádzajú, že ich riešením trávia najmenej polovicu času až v&amp;nbsp;troch štvrtinách organizácií.</p>
<p>Špecialisti na bezpečnosť sú preto na jednej strane na trhu práce mimoriadne žiadaní, ale mnohí z&amp;nbsp;nich sa oprávnene pýtajú, ako dlho dokážu ešte enormný tlak zvládnuť. Prirodzená reakcia v&amp;nbsp;podobe zvýšenia ľudských kapacít nemusí byť schodná. Kvalitní ľudia na pracovnom trhu chýbajú a&amp;nbsp;mnohé organizácie v&amp;nbsp;neistých časoch utlmili či úplne zmrazili náborové aktivity.</p>
<p><strong>Pomocná technologická ruka </strong></p>
<p>Riešenie zdanlivo bezvýchodiskovej situácie môže manažérom zodpovedným za riziká priniesť automatizácia. Väčšina ľudí si tento pojem spája s&amp;nbsp;robotmi v&amp;nbsp;priemysle. Svoje miesto má však aj v&amp;nbsp;bezpečnosti IT, a&amp;nbsp;to v&amp;nbsp;podobe inteligentných softvérových nástrojov. Tie pomáhajú napríklad blokovať útoky v&amp;nbsp;reálnom čase, kontrolovať zhody s&amp;nbsp;bezpečnostnými pravidlami organizácie a&amp;nbsp;aplikovať tieto pravidlá bez vyťažovania ľudských zdrojov. Poskytujú&amp;nbsp; prepojenie medzi detekciou kybernetických hrozieb a&amp;nbsp;následnou reakciou na bezpečnostné incidenty. Okrem úspory času eliminujú aj časté chyby spôsobené pracovníkmi v&amp;nbsp;IT oddeleniach.</p>
<p>Prínosy automatizácie pre zvýšenie kybernetickej bezpečnosti – a&amp;nbsp;tým aj obmedzenie vynútených výpadkov služieb a&amp;nbsp;zaistenie biz-<br> nis kontinuity – sú nespochybniteľné. Podľa prieskumu Exabeam <br> automatizácia uľahčuje prácu a&amp;nbsp;skracuje reakciu na bezpečnostné incidenty a&amp;nbsp;zrýchlenie reakcie následne výrazne znižuje škody, ktoré prípadné narušenia bezpečnosti spôsobujú.</p>
<p><strong>Kľúčová zbraň</strong></p>
<p>Vo svetle týchto zistení nie je prekvapením, že automatizáciu bezpečnosti IT považujú odborníci pre úspešnú a&amp;nbsp;efektívnu ochranu dát a&amp;nbsp;sietí za kľúčovú. Pojem automatizácia však vyvoláva medzi odborníkmi aj negatívne konotácie. Až bezmála polovica 47 percent respondentov prieskumu Exabeam v&amp;nbsp;nej vidí ohrozenie vlastného pracovného miesta.</p>
<p>Strach z&amp;nbsp;nahradenia človeka strojom je odveký, ale vo svetle stoviek tisíc špecialistov na bezpečnosť IT, ktorých podľa neziskovej organizácie ICS(2) chýba iba na starom kontinente 300-tisíc, je vskutku neopodstatnený.</p>
<p>Automatizáciu v&amp;nbsp;kybernetickej bezpečnosti netreba vnímať ako nepriateľa, ale ako príležitosť pre synergiu technológií s&amp;nbsp;expertízou ľudí. Výsledkom je eliminácia ľudských chýb, obmedzenie stresu a&amp;nbsp;preťaženia, efektívnejšie fungovanie jednotlivcov aj celého tímu a&amp;nbsp;menšie riziká pre celú organizáciu.</p>
<p><strong>Roman Čupka</strong>, <em>odborník na kybernetickú bezpečnosť, hlavný konzultant Flowmon Networks a&amp;nbsp;CEO Synapsa Networks</em></p>
<h2></h2>
<h2>Od lídrov čakáme rozhodnosť</h2>
<h3><span>ANKETA: </span><em><strong>Ak by ste mali urobiť iba jedno zásadné rozhodnutie v kybernetickej bezpečnosti počas roka, ktoré by to bolo?</strong></em></h3>
<p><strong></strong><strong>Ivan Makatura</strong></p>
<p><strong></strong><em>generálny riaditeľ, Kompetenčné a&amp;nbsp;certifikačné centrum kybernetickej bezpečnosti</em></p>
<p>Žiadne. Všetky strategické rozhodnutia sú už učinené. V&amp;nbsp;tejto fáze rozvoja spôsobilostí v&amp;nbsp;oblasti kybernetickej bezpečnosti nie sú potrebné rozhodnutia, ale už konečne ich uplatnenie v&amp;nbsp;praxi. Okrem každodenných manažérskych rozhodnutí, ktoré sú nutné v&amp;nbsp;operatívnom riadení, by nové strategické rozhodnutia vnášali do rozbehnutých procesov zbytočnú neistotu a&amp;nbsp;dvojkoľajnosť. Budem spokojný, ak Slovensko dokáže efektívne implementovať aspoň časť nových regulácií v&amp;nbsp;ochrane informačných aktív.</p>
<p><strong>Rastislav Janota</strong></p>
<p><em>riaditeľ, Národné centrum kybernetickej bezpečnosti SK-CERT</em></p>
<p>Najzásadnejšie rozhodnutie by malo byť, že kybernetická bezpečnosť sa týka každého z&amp;nbsp;nás, jeho firmy alebo organizácie. Dnes si príliš veľa ľudí, paradoxne, myslí opak. Musíme v&amp;nbsp;tejto oblasti začať vzdelávať seba a&amp;nbsp;organizovať vzdelávanie vo svojich firmách. Začať od seba, svojej rodiny a&amp;nbsp;zamestnancov – budovať bezpečnostné povedomie. Je to nesmierne dôležité pre bezpečnejšiu budúcnosť.</p>
<p><strong>Tomáš Hettych</strong></p>
<p><em>viceprezident, Asociácia auditu a&amp;nbsp;kontroly informačných systémov</em></p>
<p>Pripravte sa na veľký dopyt po službách v&amp;nbsp;kybernetickej bezpečnosti. Tento rok je termín na prvé audity v&amp;nbsp;tejto oblasti a&amp;nbsp;prevádzkovateľov základných služieb, ktorých sa to týka, sú stovky. Prvé audity kybernetickej bezpečnosti sú už za nami a&amp;nbsp;výsledky nie sú veľmi pozitívne. Čaká nás veľa práce. Takže treba nájsť a&amp;nbsp;certifikovať audítorov, začať radiť a&amp;nbsp;„makať“ na auditoch.</p>
<p><strong>Martin Oczvirk</strong></p>
<p><em>riaditeľ odboru informačnej bezpečnosti a&amp;nbsp;certifikácie, Úrad na ochranu osobných údajov</em></p>
<p>Ak len jedno rozhodnutie, tak potom strategické pre Slovensko. A&amp;nbsp;tým je reálne a&amp;nbsp;neodkladné investovanie do kybernetickej bezpečnosti. Nielen kupovaním existujúcich produktov od renomovaných firiem. Štát by mal masívne investovať do výskumných technologických centier pre kybernetickú bezpečnosť a&amp;nbsp;začal osvetovú kampaň, aby zmysel ochrany v&amp;nbsp;kybernetickom priestore pochopil každý. Aj keď to znie utopicky.</p>
<p><strong>Lukáš Neduchal</strong></p>
<p><em>podpredseda správnej rady, Asociácia kybernetickej bezpečnosti</em></p>
<p>Skúsim vybrať jedno, a&amp;nbsp;možno prekvapivo nebude z&amp;nbsp;oblasti prevencie. Ako vidíme takmer každý deň, útoky sú čím ďalej sofistikovanejšie, a&amp;nbsp;preto je preventívna činnosť náročnejšia a&amp;nbsp;nákladnejšia. Ak teda vychádzam z&amp;nbsp;toho, že najdôležitejšie sú dnes dáta a&amp;nbsp;z&amp;nbsp;nich spracované informácie, tak zásadným rozhodnutím by bolo dôsledné dodržiavanie postupov a&amp;nbsp;kontrol počas procesu tvorby zálohy dát, ich bezpečnej úschovy a&amp;nbsp;možnosti ich rýchlej a&amp;nbsp;kvalitnej obnovy.</p>
<p><strong>Peter Dostál</strong></p>
<p><em>generálny riaditeľ a&amp;nbsp;predseda predstavenstva, Aliter Technologies, a. s.</em></p>
<p>Začnime hneď dnes používať viacfaktorové overovanie identity, alebo si aspoň zlepšime manažment hesiel. V&amp;nbsp;poslednom čase všetci zápasíme s&amp;nbsp;nekonečným množstvom rôznych hesiel do všetkých možných aplikácií. Používať to isté heslo všade je tá najhoršia cesta, pretože ak príde k&amp;nbsp;prieniku do jedného systému, kompromitované budú všetky. Riešenie je pritom jednoduché – špeciálna aplikácia v&amp;nbsp;mobile, ktorá pre každý systém vygeneruje v&amp;nbsp;každom čase jednorazové doplnkové heslo. Alebo pre manažment hesiel existujú aplikácie, ktoré majú uložené heslá do všetkých systémov v&amp;nbsp;zašifrovanom súbore.</p>
<p><strong>Andrej Žucha</strong></p>
<p><em>generálny riaditeľ, ALISON Slovakia</em></p>
<p>Jednoznačne investícia do riešení na ochranu údajov šifrovaním. Čím nižšia je ochrana údajov, tým vyššia je ich zraniteľnosť, či už sú to firemné, štátne alebo osobné údaje. Preto akúkoľvek investíciu – časovú alebo finančnú do šifrovacích riešení, počínajúc open source a&amp;nbsp;končiac certifikovanými zariadeniami na úrovni štátnych autorít, považujem v&amp;nbsp;roku 2021 za správnu a&amp;nbsp;dobre zúročenú.</p>
<p><strong>Roman Čupka</strong></p>
<p><em>hlavný konzultant, výkonný riaditeľ, Flowmon Networks, Synapsa Networks</em></p>
<p>Podporil by som startupy v&amp;nbsp;oblasti kybernetickej bezpečnosti. Napríklad vytvorením prehľadnej a&amp;nbsp;jednoduchej dotačnej schémy pre inovatívne projekty a&amp;nbsp;vývoj nových technológií, ktorá by začínajúcim podnikateľom pomohla konkurovať na globálnych trhoch. Je to jeden zo spôsobov, ako posúvať krajinu k&amp;nbsp;znalostnej ekonomike a&amp;nbsp;zároveň by to mohlo pomôcť zlepšiť osvetu a&amp;nbsp;zvýšiť odolnosť slovenských organizácií voči kybernetickým rizikám.</p>
<p><strong>Anna Stehlíková</strong></p>
<p><em>manažérka pre bezpečnostné licencie pre región Čiech a&amp;nbsp;Slovenska, Micro Focus</em></p>
<p>Minulý rok nás upozornil na nutnosť flexibility a&amp;nbsp;rýchlosti našich softvérových riešení. Preto odporúčam posúdiť, ako inteligentne sa vie naša firma adaptovať. Inými slovami, ako inteligentnú máme kybernetickú stratégiu, či vieme automatizovať – strojové učenie, zisťovanie hrozieb a&amp;nbsp;reakcie na ne, vzdialené prístupy, a&amp;nbsp;či máme nasadené vhodné nástroje. Na tieto účely používame tzv. 360° test kybernetickej odolnosti.</p>
<p><strong>Vladimír Mlynarčík</strong></p>
<p><em>riaditeľ pre región Českej a&amp;nbsp;Slovenskej republiky, Clico</em></p>
<p>Otázka kyberbezpečnosti je komplexným problémom. Nie je celkom možné oddeľovať jej jednotlivé zložky do samostatných celkov, pretože by sa tým zásadne míňal jej zmysel. Ak by som mal však niektorú oblasť vyslovene prioritizovať, tak pre rok 2021 vnímam ako kľúčovú tému bezpečnosť cloudového prostredia. Trend posunu aplikácií do cloudu a&amp;nbsp;dát je tu prítomný už pomerne dlhý čas, otázka ich bezpečnosti je teda veľmi aktuálna.</p>
<p><strong>Daniel Hetenyi</strong></p>
<p><em>regionálny manažér, CyberArk</em></p>
<p>Rozhodne by som sa dal do „upratovania“ v&amp;nbsp;oblasti správcovských účtov a&amp;nbsp;používateľskej identity. Viete s&amp;nbsp;istotou odpovedať, kto a&amp;nbsp;ako využíva vaše silné administrátorské účty? Zneužitie identity a&amp;nbsp;hlavne účtov s&amp;nbsp;vysokými oprávneniami môže spôsobiť podniku značné škody, dokonca úplne zastaviť prevádzku. Preto je poctivá „hygiena“ silných účtov jedným z&amp;nbsp;najefektívnejších nástrojov bezpečnostnej stratégie.</p>
<p><strong>Jaroslav Oster</strong></p>
<p><em>súdny znalec, Infoconsult</em></p>
<p>Za mňa by to bola určite dynamická akcelerácia procesov vzdelávania tém informačnej bezpečnosti vrátane oblastí, ako sú prevencia a&amp;nbsp;vyšetrovanie IT kriminality. A&amp;nbsp;to na všetkých úrovniach spoločnosti, samozrejme, podľa reálnych potrieb cieľovej skupiny. Počnúc školským systémom, cez zamestnancov štátnej správy, samospráv, nevynímajúc zdravotníctvo. Značné deficity v&amp;nbsp;bezpečnostnom povedomí je nutné riešiť aj na úrovni vzdelávania súdov, prokuratúry a&amp;nbsp;polície.</p>
<p><strong>Ján Adamovský</strong></p>
<p><em>riaditeľ bezpečnosti, Slovenská sporiteľňa</em></p>
<p>Firmám odporúčam venovať sa najmä konsolidácii bezpečnostných technológií. V&amp;nbsp;praxi to totiž často funguje tak, že firmy na neustále vznikajúce hrozby reagujú nákupom tej najlepšej technológie, ktorá im pomáha problém riešiť. Keďže hrozieb je však čoraz viac, vo firme pribúdajú aj technológie a&amp;nbsp;bezpečnostní manažéri sa dostávajú do začarovaného kruhu. Riešenie vidím práve v&amp;nbsp;sústredení sa na menší počet technológií a&amp;nbsp;v&amp;nbsp;ich maximálnom využití.</p>
<p><strong>Tomáš Zaťko</strong></p>
<p><em>CEO, etický hacker, Citadelo</em></p>
<p>V&amp;nbsp;oblasti testovania bezpečnosti rozšíriť štandardné penetračné testy aj o&amp;nbsp;red teaming – penetračné testy „na steroidoch“, ktorých cieľom je dostať sa dnu akýmkoľvek spôsobom.</p>
<p><strong>Marián Kľačo</strong></p>
<p><em>vedúci oddelenia bezpečnosti informácií IT manažment kvality, Volkswagen Slovensko</em></p>
<p>Zvyšovanie povedomia o&amp;nbsp;kybernetickej bezpečnosti. Každý IT používateľ, či už doma alebo v&amp;nbsp;práci, je potenciálnym terčom útokov sociálneho inžinierstva. Sme tomu vystavení, tak my dospelí, ako aj naše deti. Všetko a&amp;nbsp;všetci sú online. Na internete je veľa užitočných informácií, ale aj veľa nástrah. Preto je viac ako dôležité o&amp;nbsp;nich vedieť, naučiť sa im brániť. Na školách, vo firmách a&amp;nbsp;aj doma.</p>
<p><strong>Roman Varga</strong></p>
<p><em>manažér kyber bezpečnosti, Dôvera, zdravotná poisťovňa, a. s.</em></p>
<p>V&amp;nbsp;našom firemnom mikrosvete je to rozšírenie ochrany pred takzvanými ransomvérovými útokmi. Okrem nasadenia EDR riešenia je to zrozumiteľná a&amp;nbsp;cielená interná kyberedukácia a&amp;nbsp;cvičné phishingové útoky. V&amp;nbsp;sektore zdravotníctva je to spoločné hľadanie funkčných a&amp;nbsp;bezpečných IT riešení. Tie väčšinou už na trhu existujú a&amp;nbsp;môžu posunúť náš sektor dopredu. V&amp;nbsp;minulosti sme s&amp;nbsp;našimi riešeniami už posunuli štátne ezdravie (eHealth).</p>
<p><strong>Pavol Adamec</strong></p>
<p><em>výkonný riaditeľ oddelenia Riadenie rizík, KPMG Slovensko</em></p>
<p>Pracovné kybernetické predsavzatie je jednoduché: útočník je ako koronavírus. Nebudem preto podliehať pocitom a&amp;nbsp;fámam a&amp;nbsp;nechám priestor pre rady a&amp;nbsp;činnosť odborníkom. Súkromné kybernetické predsavzatie je čisto hygienické podľa R-O-R vzoru: Rozumne budem doma inštalovať programy a&amp;nbsp;nové inteligentné zariadenia. Odvážim sa preštudovať si menu svojich domácich zariadení a&amp;nbsp;pravidelne kliknem na „aktualizovať firmvér“. Riadne a&amp;nbsp;včas si zmením svoje domáce heslá.</p>
<p><strong>Henrich Šnajder</strong></p>
<p><em>manažér IT bezpečnosti, Orange Slovensko, a. s.</em></p>
<p>Vypracovanie a&amp;nbsp;schválenie akčného plánu ako nevyhnutný krok k&amp;nbsp;schválenej Národnej stratégii kybernetickej bezpečnosti 2021 – 2025. Ako kľúčové faktory úspechu vnímam rozvoj spolupráce štátu s&amp;nbsp;prevádzkovateľmi základných služieb, kritickej infraštruktúry a&amp;nbsp;poskytovateľmi digitálnych služieb, ďalej rozhodnutia a&amp;nbsp;kroky vedúce k&amp;nbsp;financovaniu a&amp;nbsp;cielenej podpory realizovanej z&amp;nbsp;verejných zdrojov za účelom funkčného zabezpečenia národného kybernetického priestoru.</p>
<p><strong>Marek Zeman</strong></p>
<p><em>vedúci oddelenia bezpečnosti informačných systémov, Tatra banka</em></p>
<p>Naša krajina potrebuje ľudí s&amp;nbsp;vybudovaným bezpečnostným povedomím. Ak by som mal možnosť alebo právomoc, mojím prvým rozhodnutím by bolo naštartovať na Slovensku vzdelávanie o&amp;nbsp;informačnej bezpečnosti na všetkých úrovniach. Zahŕňajúc všetky typy škôl, verejnú správu, zamestnancov a&amp;nbsp;aj dôchodcov. Zodpovednosť za vzdelávanie by bola na pleciach jednotlivých inštitúcií. Obsah vzdelávania navrhujem riadiť centrálnou inštitúciou s&amp;nbsp;dobrou víziou a&amp;nbsp;plánom.</p>
<p><strong>Ivan Kotuliak</strong></p>
<p><em>dekan, Fakulta informatiky a&amp;nbsp;informačných technológií STU Bratislava</em></p>
<p>V&amp;nbsp;minulom roku nás prekvapila korona a&amp;nbsp;jedným z&amp;nbsp;najvýznamnejších rozhodnutí bol prechod na online vzdelávanie. Pri rozhodovaní o&amp;nbsp;platformách je dôležitá aj bezpečnosť a&amp;nbsp;privátnosť používateľov, preto by som urobil dôkladný audit najčastejšie používaných platforiem pre online vzdelávanie a&amp;nbsp;snažil by som sa zvýšiť počet pripravovaných expertov, ktorý je dnes jednoznačne nedostatočný.</p>
<p><strong>Jana Puškáčová</strong></p>
<p><em>manažérka útvaru Informačná bezpečnosť, MOL IT &amp;amp; Digital Slovensko</em></p>
<p>Kybernetická bezpečnosť nie je len o&amp;nbsp;IT rozhodnutiach, ako nakúpiť a&amp;nbsp;implementovať bezpečnostnú technológiu. Na jednej strane je potrebné nájsť rovnováhu medzi dostupnými ľudskými a&amp;nbsp;finan-čnými zdrojmi tak, aby sa čo najúčinnejšie zmiernila hrozba kybernetického incidentu a&amp;nbsp;zachovala sa kontinuita podnikania. Na druhej strane je príliš veľa technických zraniteľností, nedostatočných bezpečnostných procesov a&amp;nbsp;procedúr a&amp;nbsp;zamestnancov vystavených technikám sociálneho inžinierstva, než koľko by bolo možné okamžite zaplátať, revidovať či zaškoliť. Preto je potrebné, aby rozhodnutia o&amp;nbsp;tom, ako a&amp;nbsp;koľko investovať do ľudí, procesov a&amp;nbsp;technológií v&amp;nbsp;kybernetickej bezpečnosti, boli prijímané v&amp;nbsp;súlade s&amp;nbsp;riadením a&amp;nbsp;posúdením bezpečnostného rizika.</p>
<p><strong>Richard Kiškováč</strong></p>
<p><em>bezpečnostný konzultant, Digital Systems, a. s.</em></p>
<p>Základným predpokladom na zaistenie kybernetickej bezpečnosti sú zdroje. Z&amp;nbsp;manažérskej praxe viem, že na elimináciu všetkých bezpečnostných rizík sú zdroje len málokedy a&amp;nbsp;niekedy je ich množstvo silne limitované. Najmä v&amp;nbsp;takejto situácii je zásadným rozhodnutím to, ako rozdeliť limitované zdroje na vyriešenie najkritickejších bezpečnostných rizík, alebo iba tých naozaj najzávažnejších slabín.</p>
<p>&amp;nbsp;</p>
<p>(Natívna informácia)</p>
<p></p>
<p></p>
<p></p>]]></content:encoded>
			<enclosure url="https://static.hnonline.sk/images/slike/2021/02/01/f9e64fd5-e035-4390-a7a6-3955acd38661.jpg" length="0" type="image/jpeg"/>
			<category>Kybernetická bezpečnosť</category>
			<pubDate>Mon, 01 Feb 2021 15:35:00 +0100</pubDate>
			<guid isPermaLink="true">https://hnonline.sk/hn-special/kyberneticka-bezpecnost/2291343-zlomovy-rok-na-slovensku</guid>
		</item>
	</channel>
</rss>
