- Přehledy IS
- APS (25)
- BPM - procesní řízení (23)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (31)
- CRM (52)
- DMS/ECM - správa dokumentů (19)
- EAM (17)
- Ekonomické systémy (68)
- ERP (87)
- HRM (28)
- ITSM (6)
- MES (33)
- Řízení výroby (36)
- WMS (28)
- Dodavatelé IT služeb a řešení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (40)
- Dodavatelé CRM (37)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (63)
- Informační bezpečnost (43)
- IT řešení pro logistiku (48)
- IT řešení pro stavebnictví (26)
- Řešení pro veřejný a státní sektor (27)
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údržby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk
Přihlaste se k odběru zpravodaje SystemNEWS na LinkedIn, který každý týden přináší výběr článků z oblasti podnikové informatiky | ||
Chraňme kritické systémy!
Ale víme, které to jsou…?
Neexistuje zřejmě jediná společnost, která by dnes nebyla závislá na nějakém informačním systému, přičemž tlak na digitalizaci tuto závislost dále zvyšuje. Firmy proto své systémy pochopitelně chrání a zejména ty kritické. A zde přichází problém: podle řady zkušeností GFI Software organizace často pečlivě zabezpečují IT infrastrukturu, která není životně důležitá, avšak nezabezpečují ty systémy, bez jejichž fungování by se hlavní činnost prakticky zastavila.
Chybné určení kritických IT systémů v podniku vede k jejich slabému zabezpečení a v případě kybernetického útoku může skončit i vážným narušením obchodní kontinuity. Bohužel je to právě kritická infrastruktura, která bývá hlavním cílem kybernetických útočníků, a to ze zřejmých důvodů: výpadek fungování firmy přináší velké finanční ztráty či hrozby vysokých pokut a takto postižené firmy jsou ochotnější zaplatit výkupné. Zde jsou příklady útoků již z nedávné minulosti:
- Souborové a databázové servery – ransomwarový útok NotPetya a ztráta miliard USD, když útočníci zašifrovali souborové servery s kritickými daty
- Poštovní servery – Útok na SolarWinds díky přístupu k Exchange serverům a krádeži citlivých dat
- Backup systémy – Ransomwarový útok zašifroval NAS zařízení se zálohami
- Zákaznické databáze a CRM systémy – Prolomení obrany Equifax odhalilo citlivé informace 147 milionů lidí
- ERP systémy – zranitelnost SAP RECON díky které získali útočníci přístup k podnikovým procesům a datům
- Cloudová infrastruktura – Útok na infrastrukturu AWS firmy Capital One způsobil odhalení 100 milionů zákaznických záznamů
- Finanční systémy – Bangladesh Bank díky útoku přišla o 1 miliardu dolarů
- Webové aplikace a zákaznické portály – Útok na British Airways způsobil krádež údajů o kreditních kartách 380 000 zákazníků
Časté omyly při určování kritických systémů
Jak je vidět, ochrana kritických systémů se může stát i otázkou bytí či nebytí napadené organizace a poměrně častým důvodem může právě být jejich nesprávná identifikace. Pojďme si představit několik modelových scénářů, kde si firmy nepřesně určují svá kritická aktiva a vystavují se vysokému riziku:
Scénář 1
Management firmy provozující služby v oblasti automotive se domnívá, že jejich kritickým systémem je payroll (výplatní) systém. Ve skutečnosti firma tvořící největší obrat firma na opravách automobilů by nejvíce tratila na výpadku systému pro zásobování náhradních dílů.
Scénář 2
Typická společnost ze segmentu malých a středních podniků (SMB) má všechna důležitá data uložena na poštovním serveru. Firma má velmi dobře zajištěna koncová zřízení, ale mailserver není ani řádně zálohován, protože vedení jej nepovažuje za kritický systém.
Scénář 3
IT distributor a MSP poskytovatel přesně ví, jak zabezpečit své servery, sítě a koncová zařízení, ale má bezpečnostní mezery ve vlastním partnerském portálu, což je z finančního pohledu ten nejdůležitější firemní systém. Pokud by došlo k jeho výpadku, distributor by nesplnil SLA a tratil finance na vysokých penále.
Správná identifikace a zabezpečení
Podtrženo, sečteno, firmy se často domnívají, že jejich klíčové IT systémy jsou například mzdové účetnictví, souborové servery či koncová zařízení. Přitom těmi kritickými, bez kterých by se ve skutečnosti zastavil byznys, jsou spíše řešení typu logistických systémů, elektronické pošty či partnerských portálů. Zpoždění výplat o pár dní nebo ztráta tabletu jsou jistě nepříjemné, ale z pohledu byznysu je několikadenní výpadek komunikace se zákazníky, nedostupnost objednaných dílů či neschopnost dodržet SLA mnohem závažnější.
Podniky by proto měly umět kritické systémy správně určit, identifikovat jejich slabá místa, důsledně je zabezpečit, a tím výrazně snížit rizika kritických incidentů. Existuje řada nástrojů, které umožňují komplexní monitorování sítě, optimalizaci fungování firemních aplikací a analýzu v reálném čase. Další bezpečnostní nástroje zase umí proskenovat síť, inventarizovat využívaná zařízení a software, a instalovat chybějící záplaty. A stále častější a efektivnější jsou nástroje komplexní bezpečnosti využívající strojového učení a umělé inteligence, které dokáží agregovat a analyzovat data z dílčích systémů a zajistit komplexní bezpečnostní opatření pro ochranu kritické IT infrastruktury.
Jozef Kačala Autor je Vicepresident of Global Sales Engineering ve společnosti GFI Software. |
leden - 2025 | ||||||
Po | Út | St | Čt | Pá | So | Ne |
1 | 2 | 3 | 4 | 5 | ||
6 | 7 | 8 | 9 | 10 | 11 | 12 |
13 | 14 | 15 | 16 | 17 | 18 | 19 |
20 | 21 | 22 | 23 | 24 | 25 | 26 |
27 | 28 | 29 | 30 | 31 | 1 | 2 |
3 | 4 | 5 | 6 | 7 | 8 | 9 |
Formulář pro přidání akce
17.1. | Bonusová konzultační hodina CyberEdu NIS2 Academy -... |
29.1. | Webinář: Efektivní řízení zákaznických vztahů: CRM... |
9.4. | Digital Trust |
10.4. | Konference ALVAO Inspiration Day 2025 |