Preskočiť na obsah

    Kybernetická bezpečnosť

    Čo znamená chrániť organizáciu v digitálnom priestore, aké útoky reálne hrozia na Slovensku a čo od vás vyžaduje zákon. Sprievodca písaný z praxe, nie z reklamného letáku.

    Čo je kybernetická bezpečnosť?

    Kybernetická bezpečnosť je súbor technických, organizačných a procesných opatrení, ktoré chránia počítače, servery, siete a dáta pred útokmi, zneužitím a výpadkami. V praxi sa stretnete aj s pojmami kyber bezpečnosť, kyber ochrana či IT bezpečnosť; všetky označujú to isté: schopnosť organizácie ubrániť sa útoku a fungovať ďalej, aj keď k nemu dôjde.

    Bezpečnosť si nekúpite ako jeden produkt. Antivírus ochráni počítač pred známym malvérom, no nepomôže, keď účtovníčke príde presvedčivý e-mail s falošnou faktúrou, alebo keď útočník uhádne heslo k VPN, ktoré nikto nezmenil od nástupu bývalého administrátora. Ochrana vzniká kombináciou technológií, nastavených procesov a ľudí, ktorí vedia, na čo si dať pozor.

    Ako vyzerá zlyhanie v praxi, ukázal január 2025: ransomvérový útok odstavil slovenský kataster nehnuteľností a jeho služby boli mimo prevádzky celé týždne. Prevody nehnuteľností stáli, banky čakali s hypotékami, notári presúvali termíny. Jeden incident, dôsledky naprieč celou krajinou.

    Tri ciele ochrany: CIA triáda

    Bezpečnostné opatrenia smerujú k trom vlastnostiam, ktoré odborníci zhŕňajú pod skratku CIA. Keď niektorá z nich padne, hovoríme o incidente.

    Dôvernosť (Confidentiality)

    K citlivým údajom sa dostanú len ľudia, ktorí ich k práci naozaj potrebujú. Zmluvy, osobné údaje občanov ani prístupové heslá nemajú čo robiť v rukách útočníka ani zvedavého kolegu.

    Integrita (Integrity)

    Dáta zostávajú presné a úplné. Nikto nepozmení sumu na faktúre, záznam v registri ani konfiguráciu servera bez toho, aby sa na to prišlo.

    Dostupnosť (Availability)

    Systémy fungujú vtedy, keď ich potrebujete. Podateľňa v pondelok ráno, e-shop počas vianočnej špičky, zdravotná dokumentácia pri príjme pacienta.

    Aké útoky hrozia slovenským organizáciám

    Útočníkov nezaujíma, či ste malá obec alebo výrobný podnik so stovkami zamestnancov. Väčšina útokov je automatizovaná a hľadá najslabší článok, nech je kdekoľvek.

    Ransomvér

    Útočník zašifruje dáta a žiada výkupné. Do siete sa pritom väčšinou dostal už týždne predtým cez phishing alebo neaktualizovaný systém a v tichosti si pripravoval pôdu. Bez offline záloh sa organizácia ocitá pred voľbou: platiť, alebo začínať od nuly.

    Phishing a podvodné správy

    Falošná faktúra od známeho dodávateľa, prihlasovacia stránka na nerozoznanie od Microsoft 365, SMS od „banky“. Cieľom je heslo alebo platba. Stačí jeden klik jedného zamestnanca; presne preto útočníci posielajú tisíce správ denne.

    DDoS útoky

    Zahltenie webu alebo služby tisíckami požiadaviek, kým neprestane odpovedať. Pre úrad to znamená nedostupné elektronické služby, pre e-shop priamu stratu tržieb za každú hodinu výpadku.

    Únik dát

    Osobné údaje občanov, zdravotné záznamy či zmluvy skončia na predajných fórach. Okrem pokuty podľa GDPR nesie organizácia aj stratu dôvery, ktorá sa buduje roky a stráca za deň.

    Hrozby zvnútra

    Odchádzajúci zamestnanec s prístupom, ktorý mu nikto nezrušil. Administrátorské heslo zdieľané celým oddelením. Nie každý incident prichádza zvonku; interné prístupy treba riadiť rovnako prísne ako tie externé.

    Zneužitie zraniteľností

    Neaktualizovaný Exchange server, VPN brána so známou chybou, zabudnutá testovacia aplikácia na verejnej IP adrese. Útočníci skenujú internet automatizovane; zraniteľný systém nájdu za hodiny, nie mesiace.

    Čo prikazuje zákon: NIS2 a zákon 69/2018

    Od 1. januára 2025 platí novela zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti (zákon č. 366/2024 Z. z.), ktorá do slovenského práva preberá európsku smernicu NIS2. Povinnosti sa tým rozšírili z pôvodných stoviek subjektov na tisíce; po novom sa týkajú aj obcí, miest, výrobných firiem, potravinárov či poskytovateľov digitálnych služieb.

    Ak vaša organizácia patrí medzi povinné subjekty, zákon od nej vyžaduje:

    • registrovať sa v registri NBÚ do 60 dní od naplnenia kritérií,
    • prijať bezpečnostné opatrenia primerané rizikám a vedieť ich preukázať pri kontrole,
    • hlásiť závažné incidenty NBÚ v zákonných lehotách,
    • zabezpečiť manažéra kybernetickej bezpečnosti (interne alebo externe),
    • riadiť bezpečnosť dodávateľského reťazca vrátane zmlúv s IT dodávateľmi.

    Sankcie nie sú symbolické: pokuty siahajú do 500 000 eur a smernica pri základných subjektoch počíta až s 10 miliónmi eur alebo 2 % celosvetového obratu. Do registra sa pritom podľa údajov NBÚ prihlásila len časť povinných organizácií, takže kontroly majú kde začať.

    Neviete, či sa vás zákon týka? Výkon funkcie MKB zabezpečujeme externe, vrátane posúdenia povinností a registrácie na NBÚ. Podrobnosti o novele nájdete aj v článku NIS2 a zákon o kybernetickej bezpečnosti.

    Ako začať s ochranou: päť krokov

    Poradie má logiku; každý krok stavia na predchádzajúcom. Preskočiť analýzu a rovno nakupovať technológie je najčastejšia a najdrahšia chyba.

    Zistite, čo chránite

    Spíšte systémy, aplikácie, dáta a ich väzby. Ktoré procesy sa zastavia, keď vypadne konkrétny server? Bez inventúry aktív sa nedá rozhodnúť, kam investovať skôr.

    Analýza rizík

    Zistite, kde ste zraniteľní

    Penetračný test alebo bezpečnostný audit ukáže, čo by útočník našiel ako prvé. Výstupom je zoznam dier zoradený podľa závažnosti, s konkrétnym postupom nápravy.

    Penetračné testovanie

    Nasaďte základné opatrenia

    Viacfaktorové prihlasovanie všade, kde sa dá. Zálohy podľa pravidla 3-2-1 s aspoň jednou kópiou mimo siete. Pravidelné aktualizácie a segmentovaná sieť, aby jeden napadnutý počítač neznamenal napadnutú celú organizáciu.

    Technické riešenia

    Naučte ľudí rozpoznať útok

    Väčšina incidentov začína u človeka. Krátke školenie s ukážkami skutočných phishingových správ a následná simulovaná kampaň urobia viac než hrubá smernica, ktorú nikto nečíta.

    Školenia zamestnancov

    Sledujte, čo sa deje, a majte plán

    Monitoring a SIEM zachytia podozrivé správanie skôr, než sa z neho stane incident. A keď k incidentu dôjde, plán reakcie určuje, kto koná, koho informovať a v akých lehotách hlásiť udalosť na NBÚ.

    Monitoring a SIEM

    Pojmy, ktoré budete počuť

    Kybernetická vs. informačná bezpečnosť

    Informačná bezpečnosť chráni informácie v akejkoľvek podobe, vrátane papierových dokumentov a znalostí v hlavách ľudí. Kybernetická bezpečnosť (hovorovo aj kyber ochrana či kyberbezpečnosť) je jej digitálna časť: siete, servery, aplikácie a dáta v nich.

    MKB – manažér kybernetickej bezpečnosti

    Rola vyžadovaná zákonom č. 69/2018 Z. z. pre prevádzkovateľov základnej služby. MKB zodpovedá za riadenie bezpečnosti, komunikáciu s NBÚ a súlad s legislatívou. Certifikáciu vydáva certifikačný orgán podľa schémy NBÚ a funkciu možno vykonávať aj externe.

    SIEM

    Security Information and Event Management. Systém, ktorý zbiera logy zo serverov, sieťových prvkov a aplikácií na jedno miesto a hľadá v nich vzorce útoku. Nasadzujeme open-source riešenia Wazuh a Graylog s vizualizáciou v Grafane.

    Penetračný test

    Kontrolovaný útok na vlastnú infraštruktúru, ktorý objednáte skôr, než to skúsi niekto bez povolenia. Tester postupuje ako skutočný útočník a výstupom je správa: ktoré systémy sa podarilo prelomiť, ako a čo s tým.

    Incident

    Udalosť, ktorá narušila dôvernosť, integritu alebo dostupnosť. Prevádzkovatelia základnej služby majú povinnosť hlásiť závažné incidenty NBÚ; prvotné hlásenie sa podáva bezodkladne po zistení.

    Časté otázky o kybernetickej bezpečnosti

    Chcete vedieť, kde stojí vaša organizácia?

    Prvá konzultácia je bezplatná. Prejdeme váš stav, povinnosti podľa zákona a navrhneme poradie krokov aj s odhadom nákladov.