• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

O tej bezpečnosti vážně i humorně – 3. díl

itbiz
18. 3. 2015
| Články

Zákon o kybernetické bezpečnosti nabyl účinnosti v lednu tohoto roku. Otázky ohledně tohoto zákona, co má naplnit a koho se bude týkat, odpovídá Jaroslav Techl, nezávislý odborník na bezpečnost.

Jaroslav Techl

Jaroslav Techl

Tento zákon primárně dopadá na státní správu, která hledá, jak významným způsobem splnit jeho podmínky. Vytváří velké týmy, které mají vyřešit soulad kritických a významných informačních systémů státní správy v souladu se Zákonem o kybernetické bezpečnosti, neboť některé systémy, považované za významné a kritické, jsou velmi dlouho provozovány a ne všechny tento soulad splňují. Navíc financování bezpečnosti IT obecně, a teď nehovořím jen o státní správě, nebylo nikdy na vysoké úrovni. Všichni administrátoři byli tlačeni do úspor a snižování nákladů a bezpečnost byla vždy první popelkou, která to odnesla. Jak v komerční, tak ve státní sféře, vždy padla otázka „Potřebujeme to?“ „Je to nutné?“ „Co nám to přinese za peníze?“ „Co se stane, když budeme bez zabezpečení IT?“ Administrátoři tím byli zhusta donuceni, aby projekty zabezpečení neuskutečňovali nebo významně omezovali. Zákon o kybernetické bezpečnosti toto však velmi významně řeší, minimálně ve vztahu ke kritickým a významným státním systémům, a nařizuje nějakou úroveň jejich zabezpečení. Podstatným problémem je, že nejde jen o systém jako takový, ale o všechny systémy a technologie, které ho obklopují, komunikují s ním, anebo mu komunikaci umožňují. Takovéto analýzy soustav jsou časově i odbornostně velice náročné, a mnohdy už třeba ani nejsou dostupní lidé, kteří jádra těchto systémů tvořili. Navíc, počet odborníků na tuto oblast je velice omezený, a jsou proto v současnosti nedostatkovým zbožím. To zároveň zvyšuje jejich cenu. Kvůli tomu se organizace občas dostávají do situace „prostého nákupu“ bezpečnostních technologií, které mají všechny problémy vyřešit, a může tak dojít k utracení prostředků bez výrazného efektu na bezpečnost.

Toto samozřejmě je a bude pastva pro dodavatele bezpečnostního softwaru a hardwaru do státní správy. Pojďme se pobavit, jak vypadá naplnění Zákona o kybernetické bezpečnosti u komerčních subjektů.

Zákon o kybernetické bezpečnosti samozřejmě dopadá i na některé komerční subjekty. V zákoně jsou řečeny podmínky, za nichž je nějaký systém považován za významný a i komerční sféra musí splnit jeho podmínky. Nedá se přímo říci, že by šlo o nějakou pastvu pro dodávky bezpečnostního hardwaru a softwaru. Někdo je totiž také musí nainstalovat a nastavit, někdo musí říci, co vlastně se má nakoupit, jaké technologie, nebo jaká jiná opatření přijmout pro zabezpečení. Termín k naplnění Zákona o kybernetické bezpečnosti je krátký, systémy mají být uvedeny do souladu v začátku příštího roku a odborníků na tuto oblast je strašně málo, nedostává se jich. Navíc bohužel zdaleka ne každý, kdo se za odborníka v této oblasti vydává, jím opravdu je. Lidé obeznámení s problematikou se proto bojí, co se nakonec vlastně stane. Zda se naplňování zákona stane černou dírou na peníze, a nejen ve státní správě ale i v komerční sféře, a zda vůbec bude zamýšleného cíle dosaženo, ve smyslu zvýšení bezpečnosti. Zda nepůjde jen o nákup technologií, odškrtnutí fajfky odpovídajícího logu výrobce sportovní obuvi a tepláků Niké znamenající „splnili jsme“, protože samotný nákup technologií nic neřeší. Jak jsme již diskutovali dříve, žádná bezpečnostní technologie bez správné integrace a údržby vlastní bezpečnost neřeší. Je potřebný neustálý dohled, vyhodnocování a úpravy, a to nejen jako reakce na probíhající útoky, ale i jako reakce na nově objevené zranitelnosti.

Samozřejmě, toto říkal Aleš Špidla, odborník na Zákon o kybernetické bezpečnosti na konferenci v Praze pod záštitou IDC a Cisco Systems už před rokem. Vraťme se ke komerční sféře, ke středně velkým až velkým podnikům, ať už jde o Mountfield, Škodu Auto apod.

Takovýchto firem se Zákon o kybernetické bezpečnosti prakticky netýká. Ve hře jsou spíše banky, pojišťovny a podobné organizace. Běžných společností a jejich IS se vůbec týkat nebude. Tím nechci říci, že by nebylo dobré, aby alespoň elementární bezpečnostní postupy nezavedli všechny společnosti a nesnažili se tomuto minimu v zákoně obsaženém alespoň přiblížit. Jen to po nich zákon nevyžaduje. Jinak tento zákon se v obecné rovině dá říci, že je částí bezpečnostní normy ISO 27001. Není to tedy nic úplně nového, s čím by nikdo z oblasti bezpečnosti ICT nepřišel do styku. Pokud má společnost implementovány požadavky normy ISO 270001 do svého ICT, velice pravděpodobně splňuje i požadavky zákona o kybernetické bezpečnosti. Samozřejmě s výjimkou hlášení incidentů do Brna .

Komerční organizace si ale vyměňují informace se státem i mezi sebou?

To ano, ale Zákon o kybernetické bezpečnosti o tomto příliš nehovoří. To, že organizace poskytují státu nějaké informace, nebo je od něj získávají, není předmětem tohoto zákona. Každá organizace v tomto státě je z pozice různých zákonů povinna čerpat elektronické informace, například při vystavovaní faktur, při verifikacích důvěryhodnosti plátce, nebo je státu poskytovat. Zákon však v tomto případě nepožaduje, aby na straně společnosti byli v souladu s požadavky zákona o kybernetické bezpečnosti. To, že by to bylo vhodné a užitečné, je samozřejmě pravda. Z mého úhlu pohledu je nosným důvodem tohoto zákona dát státu za povinnost alespoň u důležitých systémů alespoň na základní úrovni řešit jejich bezpečnost a věnovat se jí. Zároveň je, alespoň částečně, aby byly předepsány požadavky na úroveň požadované ochrany, požadované procesy a jejich fungování. To pak doufám povede ke zvýšení úrovně bezpečnosti informací.

Hovoří však o informační povinnosti ohledně incidentu.

Hovoří, ale nemá stanovenu žádnou sankci. A pokud organizace žádný incident nezjistí, pak ani nemá co hlásit, tj. nemá-li technologie a techniky není žádná informace o incidentu a není tedy co hlásit. Pravdou je, že by z pohledu mého utopistického přání bylo hezké, aby se všichni alespoň na nějaké úrovni museli všichni vzdělat pro práci s prostředky ICT, a měli alespoň nějaké povědomí o bezpečnost. Takové pokusy i u nás již byly. Je to však chiméra, jakou není možné uskutečnit. Bezpochyby by bylo pěkné, pokud by před koupí třeba chytrého telefonu musel uživatel prokázat, že ho umí ovládat, že ví jak ho používat, a co má dělat, aby se jeho zařízení nestalo bezpečnostní hrozbou. Určitě by takovýto postup snížil i počet útoků a napadených zařízení, jejichž prostřednictvím se toto děje. Je to však čirá utopie, stejně jako přezkoušet v určitém intervalu třeba všechny řidiče automobilů.

Jde tedy o nějaký zásadní problém ohledně naplnění Zákona o kybernetické bezpečnosti?

Nepochybně. Neexistují zatím analýzy dotčených systémů, kterých se týká. Jde o významné a kritické systémy z pohledu zákona, stát na toto není v plné šíři připraven, protože jej k tomu v minulosti nic nenutilo, ani organizace, kterých se to týká. Připomínám opět bankovnictví, pojišťovnictví a telekomunikace, protože pracují s obrovskými finančními prostředky a v minulosti si už nějakým útokem prošly a samy musely pro svoje přežití nějaké bezpečnostní postupy zavést a udržovat je. V bankovnictví už jen proto, to bylo vyžadováno nadnárodními organizacemi jako Visa, MasterCard a některé další. V telekomunikacích zase proto, že telekomunikační společnost, která by byla prostředkem nějakého útoku směrem ven do zbytku světa, ostatní by se odpojili a začali by ji filtrovat apod., takže by zkrachovala, protože by nebyla schopna poskytovat služby svým zákazníkům. Zabránit útoku nelze, jde jen omezit jeho dopady, to je alfa a omega. Zákon si proto klade za cíl donutit významné systémy napříč komerční a státní správou, aby se lidé, kteří je mají na starosti, bezpečností opravdu začali zabývat, aby měli odpovědný tým, který bude spolupracovat napříč komerční a státní správou.

Takže se Zákon o kybernetické bezpečnosti komerčních subjektů týká?

Týká se, jak už jsem uvedl bankovnictví, pojišťovnictví, telekomunikací. Malých běžných společností se to týkat nebude.

Ani tak velkých firem, jako je třeba Škoda Auto?

Ani Škoda Auto pravděpodobně nebude spadat z pohledu tohoto zákona mezi firmy, které mají významný nebo kritický systém. Spadají pod něj systémy, které jsou kritické z pohledu státu.

Tedy hypoteticky, hacker přijde do internetové kavárny a začne rozesílat škodlivý kód, kyberneticky napadat svoje okolí. Jak řeší Zákon o kybernetické bezpečnosti takový případ?

Neřeší, pokud se bere v potaz, že by s tím měla něco dělat samotná internetová kavárna. Jediné, co nastane, bude-li takovýto útok identifikován, začnou více spolupracovat některé složky státu s napadenými organizacemi na identifikaci jejich napadení a odstranění útočníka.

Poznámka redakce: Pro firmy je důležité, že ZOKB se jich přímo týká až v okamžiku, kdy NBÚ ukončí s firmou pohovor a prohlásí, do jaké skupiny systém patří. Psali jsme v Cybersecurity 2015 – Cisco a NBÚ

Rubriky: Security

Související příspěvky

Zprávičky

Kybernetická hrozba ze strany Číny je srovnatelná s ruskou, řekl prezident Pavel ve Financial Times

22. 6. 2025
Články

Kyberzločinci stále více mapují digitální prostor – podle Fortinetu proběhne 36 tisíc automatických skenů každou sekundu

20. 6. 2025
Sophos představil XDR řešení pro synchronizované zabezpečení
Články

Útočníci využívají soubory Windows Library k ukrytí malwaru v běžně vypadajících složkách

18. 6. 2025
Sophos představil XDR řešení pro synchronizované zabezpečení
Zprávičky

Hackerská skupina zaútočila na banku íránských revolučních gard

17. 6. 2025

Zprávičky

Kybernetická hrozba ze strany Číny je srovnatelná s ruskou, řekl prezident Pavel ve Financial Times

ČTK
22. 6. 2025

Státem podporovaní hackeři a špionáž z Číny a Ruska představují pro Evropu srovnatelnou hrozbu,

Vláda projedná novelu, která zpřesní pravomoci NÚKIB

Česku hrozí soud s EU, protože nemá vyhlášky k zákonu o kyberbezpečnosti

ČTK
21. 6. 2025

Česku hrozí soud s Evropskou unií kvůli tomu, že dosud nepřijalo vyhlášky a další

Akcie Eutelsatu prudce zpevňují po zprávě, že francouzská vláda poskytne peníze

ČTK
20. 6. 2025

Akcie telekomunikační společnosti Eutelsat dnes výrazně zpevňují, po poledni vykazovaly růst přes 25 procent.

Generální advokátka soudu EU podpořila pokutu přes čtyři miliardy eur pro Google

ČTK
20. 6. 2025

Generální advokátka nejvyššího soudu Evropské unie potvrdila rekordní pokutu přes čtyři miliardy eur, kterou

Dopad amerických cel na sektor IT: boj o softwarovou nezávislost

Trump podepsal nařízení prodlužující lhůtu pro prodej TikToku v USA

ČTK
20. 6. 2025

Americký prezident Donald Trump podepsal exekutivní příkaz, který prodlužuje lhůtu pro prodej amerických aktiv

Microsoft hodlá zrušit další tisíce pracovních míst

ČTK
20. 6. 2025

Americký softwarový gigant Microsoft hodlá zrušit další tisíce pracovních míst, a to především v

Výrobce čipů Texas Instruments investuje v USA 60 miliard dolarů a vytvoří místa

ČTK
19. 6. 2025

Americký výrobce počítačových čipů Texas Instruments (TI) investuje ve Spojených státech více než 60

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Redakce
19. 6. 2025

Boj technologických gigantů o AI odborníky dosáhl nebývalých rozměrů. Generální ředitel OpenAI Sam Altman

Tiskové zprávy

MPO podpořilo přelomový projekt: Česko podává žádost o výstavbu AI Gigafactory

Česká obchodní inspekce uskutečnila v prvním čtvrtletí 174 kontrol internetových obchodů, porušení předpisů zjistila ve 151 kontrolách

Denní používání AI v kancelářích za půl roku vzrostlo o 233 %, ukazuje nový výzkum společnosti Slack

Pure Storage představuje cloud pro podniková data. Zákazníkům umožní spravovat data namísto úložišť

Falešní bankéři způsobili meziročně o 41 % vyšší škody

ELLIOT: Vlajková iniciativa pro vývoj otevřených multimodálních základních modelů pro robustní umělou inteligenci v reálném světě

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Říj 1
Celý den

Cyber Attacks

Říj 21
Celý den

Bezpečnosť a dostupnosť dát

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Hlava domácnosti

Long tail

certifikovaný tamper resistant HW (FIPS 140-2 level 3)

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Týden na ITbiz: Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů
  • Inženýři simulují extrémní osvětlení u pólů Měsíce
  • První 3D endoskopická remodelace žaludku s využitím Apple Vision Pro v ČR

RSS AbcLinuxu RSS

  • darktable 5.2.0
  • XLibre Xserver 25.0
  • Týden v GNOME a Týden v KDE Plasma (20. a 21. června 2025)

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.