• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Mikrosegmentace sítě výrazně zvyšuje firemní bezpečnost

itbiz
30. 12. 2025
| Články
Hosting v koronaviru – jak ulovit zákazníka

Zdroj: Pixabay

V mikrosegmentaci už nestačí popisovat komunikaci tradiční kombinací adresa–protokol–port.

Přestože v posledních letech stále roste počet i sofistikovanost kybernetických útoků, většina z nich je oportunistická a nezačíná jako cílená akce proti konkrétní firmě. Jde o automatizované pokusy mířící plošně na více firem a organizací.
Podle zprávy Microsoft Digital Defense Report 2024 je 90 % organizací vystaveno alespoň jedné tzv. útočné cestě: sledu kroků a vztahů, kterým se útočník může dostat od vstupu k vysoce citlivému cíli. U 80 % z těchto organizací vedou útočné cesty skutečně až ke kritickým aktivům. Navíc 40 % útočných cest zahrnuje laterální pohyb na základě neinteraktivního vzdáleného spuštění kódu, tzn. že útočník se po prvním průniku může automatizovaně pohybovat napříč sítí z jednoho systému na další, aby se dostal k něčemu opravdu zajímavému. Jedním z efektivních způsobů, jak tyto cesty uzavřít, je správná mikrosegmentace firemního prostředí.

Místo vstupu do firemní sítě nebývá pro útočníky zajímavým cílem
Škodlivý kód se do firemní sítě většinou dostane přes nějakou její zranitelnou, ale pro útočníka zpočátku nedůležitou část. Může jít o zapomenutý testovací server, phishing, otevřený RDP protokol, tiskárnu nebo cokoli dalšího. Jakmile se zde usadí, začne se rozhlížet po síti a zkoušet komunikovat a prostupovat skrze další citlivá místa, která fyzická či virtualizovaná síť obsahuje.
Pokud síť není rozdělená na dostatečně malé, pečlivě zabezpečené úseky, zjednodušeně opatřená zamčenými dveřmi, může se útočník z této nepodstatné výchozí pozice dostat až k aktivům kritickým pro chod organizace. Ve chvíli, kdy je tento pohyb v síti automatický, je pro obránce velmi těžké zachytit ho včas. Mikrosegmentace sítě je způsob, jak zde umístit co nejvíce symbolických dveří, které budou zároveň co nejblíže místu průniku. Díky tomu nejen uzavřeme cestu ke kritickým aktivům, ale výrazně omezíme oblast, která může být útokem zasažena.

Mikrosegmentace se ve středních firmách prosazuje pomalu
V Česku však zatím není běžná ani pokročilá segmentace, natož mikrosegmentace. Středně velké firmy podle našich zkušeností využívají jen hrubou segmentaci na několik větších celků, a to pomocí technologie VLAN, tedy podle téměř 30 let starého standardu, který jistě neobstojí vůči aktuálním hrozbám. Jsou-li pro VLAN nastavena alespoň základní pravidla, může mít z pohledu bezpečnosti i hrubá segmentace své opodstatnění, můžeme ale říci, že už je jako samostatné bezpečnostní opatření nedostatečná. Obecně to platí pro segmentaci založenou pouze na síťových protokolech a portech, ale o tom ještě později.
Mezi hlavní problémy segmentování pomocí VLAN sítí patří ve středně velkých firmách malý počet segmentů (typicky jednotky či nižší desítky) v kombinaci s tím, že zde neexistují téměř žádná bezpečnostní pravidla nebo viditelnost do toho, co se v síti děje. Důvody pro segmentaci jsou totiž často provozní, tedy pořádek v síti, a ne bezpečnostní. Stejně tak jsou tyto sítě statické, tedy definované manuálně. V takovém případě ani není v silách běžného správce definovat více nízké desítky segmentů, natož pak udržovat komunikační pravidla mezi nimi.
Pomocí moderních řešení pro řízení sítě ale lze i v těchto menších firmách pokročile segmentovat až mikrosegmentovat, s přiměřenými náklady i nároky na odborné zdroje. Softwarové řízené fyzické sítě, pokročilé řízení a zabezpečení virtuálních VLAN, využití síťového firewalu v segmentační roli či správné nastavení kontejnerizace lze pokročilou segmentaci úspěšně nasadit i ve středních a menších společnostech.

Velké firmy mikrosegmentují více, ne vždy však na základě analýzy rizik
Ve velkých společnostech je podle našich zkušeností situace lepší, úměrně větším finančním i odborným možnostem. Nasazeny jsou softwarově řízené fyzické sítě, někde i s přímou vazbou na vyhrazený segmentační firewall. Virtualizované sítě jsou opatřeny pokročilými rozšiřujícími nástroji, které jsou buď na jemnou segmentaci přímo určeny, nebo ji do značné míry umožňují. Vše obsluhuje automatizace, takže segmentace může být velmi granulární. Existují zde však dvě hlavní omezení, které vyřešeny obvykle nejsou – mikrosegmentuje se jen v některých částech infrastruktury a o nasazení se rozhoduje podle možností technologie, ne podle potřeby cíleného omezení rizika nad kritickým aktivem. Je to škoda, protože velké organizace se řízením rizik zabývají velmi pečlivě, s ohledem na regulace a nařízení. V praxi to pak vede k situacím, že se kritické aktivum nachází na útočné cestě, která dostatečně segmentována není.
Mikrosegmentace je mnohovrstevné téma a najít její optimální podobu není jednoduché. Stejně jako v celé oblasti kybernetické bezpečnosti by i segmentace měla vycházet z analýzy rizik kritických aktiv. Nejdříve je nutné „najít své zlato“ – vědět, kde se nachází, komu patří, s čím souvisí a jaké všechny cesty k němu vedou. Jen tak máme jistotu, že vynakládané investice míří správným směrem.

Mikrosegmentace se neobejde bez automatizačních nástrojů
Nezbytnou součástí, a zároveň největší komplikací následujícího kroku, je detailní a průběžné mapování komunikačních toků a závislostí technických součástí, které se na daném aktivu podílejí. Prakticky není možné tento krok dělat ručně; bez pokročilého nástroje se zde neobejdeme. V mikrosegmentaci už nestačí popisovat komunikaci tradiční kombinací adresa–protokol–port. Potřebujeme větší detail: pracujeme s jednotlivými workloady a konkrétními toky mezi nimi, které se v aplikacích a prostředí neustále mění – zvlášť ve virtualizovaném a kontejnerovém světě.
Proto je nutné oddělit bezpečnostní štítek (identitu) workloadu od síťové topologie: bezpečnostní politiky se řídí právě těmito štítky, nikoli IP adresami nebo VLANami. Změní-li se bezpečnostní kontext workloadu, síť se nemění, a naopak při změně sítě zůstává bezpečnostní politika platná. Automatizovaná mapa těchto vztahů pak poskytuje detailní vhled do veškerých komunikačních toků takto popsaných workloadů.
Pokročilá mikrosegmentace se pochopitelně neobejde bez značné míry automatizace a orchestrace, a tu zajišťuje její „mozek“, centrální management, skrze agenty, umístěné na koncové workloady. Tím je také mimo jiné zajištěn důležitý princip oddělení definice bezpečnostní politiky od jejího vynucení. Politiku lze simulovat a testovat, bezpečně vyzkoušet a následně skrze agenta vynutit. Při výpadku managementu nehrozí výpadek provozu mezi workloady a naopak agenti nic neprovedou bez pečlivě prověřeného pokynu „shora“.
Tímto celkovým přístupem k mikrosegmentaci budou nakonec spokojeny všechny strany. Majitelé aktiv budou mít podstatná rizika pod kontrolou, správcům sítě zůstane stabilní, přehledné a výkonné prostředí a bezpečnostní tým získá velmi granulární a dobře auditovatelná pravidla. A co je důležité – nástroje, které tento model mikrosegmentace umožňují, už na trhu existují a reálně se nasazují i v ČR.

Začít lze i v menším měřítku
Je zřejmé, že jde o komplexní problematiku, jejíž zvládnutí není ani snadné, ani levné. Do prostředí velkých společností s rozsáhlou heterogenní infrastrukturou však dnes už patří. Začít se ale dá i v menším měřítku. Ve firmách, které svá kritická aktiva hostují výhradně ve virtualizovaném prostředí VMware, stačí k výraznému posunu směrem k mikrosegmentaci relativně malý krok: nasadit specializovaný distribuovaný firewall běžící přímo v hypervizoru. Každý virtuální stroj (workload) pak může mít vlastní bezpečnostní politiku popsanou pomocí tagů.
V organizacích s moderní softwarově definovanou sítí Cisco lze naopak využít segmentaci založenou na komunikačních dohodách (kontraktech) mezi skupinami koncových bodů (tzv. endpoint security groups) a jejich provázání se specializovaným segmentačním firewallem. V kontejnerech lze s úspěchem využít jejich interní síťová rozhraní (CNI), jednodušší Calico nebo pokročilejší Cilium. I takto „zjednodušená“ řešení jsou o řád dál než prosté, třicet let staré oddělování sítí pomocí VLAN.

Autor: Pavel Srnka, poradce pro kybernetickou bezpečnost ve společnosti ANECT

Rubriky: Security

Související příspěvky

Tiskové zprávy

Mobilní svět a rostoucí náklady kyberútoků

25. 2. 2026
Největší zájem o veřejný cloud mají poskytovatelé služeb, výrobní firmy a překvapivě i banky
Články

Fortinet rozšiřuje řešení FortiCNAPP, pomáhá řešit rizika cloudu

23. 2. 2026
Zpráva Acronis: Rok 2025 byl klíčový v integraci bezpečnosti a automatizace do MSP platforem
Články

Zpráva Acronis: Rok 2025 byl klíčový v integraci bezpečnosti a automatizace do MSP platforem

20. 2. 2026
DevOps lze realizovat i v režimu on-premise
Zprávičky

Gen vydává zdarma nástroj na ověření instrukcí v dovednostech OpenClaw

19. 2. 2026

Zprávičky

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Netflix ustoupil v bitvě o Warner Bros, slavná studia tak může převzít Paramount

ČTK
27. 2. 2026

Americký provozovatel streamovací platformy Netflix odmítl zvýšit nabídku na převzetí filmových studií a streamovací

Ruské úřady se rozhodly Telegram zablokovat na začátku dubna

ČTK
27. 2. 2026

Ruské úřady rozhodly, že začátkem dubna zablokují komunikační platformu Telegram, uvádí ruský server RBC

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

GFI Software ustanovila Zebra Systems výhradním distribučním partnerem pro Severní Ameriku

itbiz
26. 2. 2026

Společnost GFI Software oznámila konsolidaci své severoamerické distribuce pod Zebra Systems LLC, která je

Huawei AI ilustracni

Výsledky a výhled Nvidie překonaly odhady, vzrostly příjmy z datových center

ČTK
26. 2. 2026

Americký výrobce čipů Nvidia zvýšil ve čtvrtém čtvrtletí tržby meziročně o 73 procent na

Apple přesune část výroby svého malého počítače Mac mini z Asie do Houstonu

ČTK
26. 2. 2026

Americká společnosti Apple přesune část výroby svého malého stolního počítače Mac mini z Asie

Revolut zvažuje, že letos prodá investorům nové akcie

ČTK
26. 2. 2026

Britská internetová finanční společnost Revolut zvažuje, že ve druhé polovině letošního roku prodá investorům

Nová nabídka od Paramountu může být lepší než ta od Netflixu, připustil Warner

ČTK
25. 2. 2026

Aktualizovaná nabídka mediálního konglomerátu Paramount Discovery na převzetí skupiny Warner Bros. Discovery (WBD) zahrnuje

Platební společnost Stripe má zájem o převzetí PayPalu

ČTK
25. 2. 2026

Platební společnost Stripe zvažuje převzetí celé nebo alespoň části americké firmy PayPal. S odvoláním

Tiskové zprávy

Společnost Epson představila speciální edici Lifestudio Flex Lux

AI pomáhá odhalit vzácná onemocnění včas. Vývoj podporuje AWS

T-Mobile v roce 2025 – hospodářské výsledky

Operátoři zachytí 3 miliony podvržených hovorů každý měsíc

Mobilní svět a rostoucí náklady kyberútoků

Česká obchodní inspekce uskutečnila v minulém roce 751 kontrol internetových obchodů, porušení předpisů zjistila v 639 kontrolách

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Bře 12
Celý den

IT Security Worshop

Dub 15
Celý den

Energy Vision

Zobrazit kalendář

Komentujeme

itbiz kamil pittner

Platformové inženýrství: popularita termínu může vést ke zmatení

Kamil Pittner
2. 1. 2026

Podobně jako v případě DevOps se i termín platformové inženýrství stal natolik oblíbeným, až se začal...

Slovník

Mobile friendly

AIDA (AIDYA)

HTML

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.