Modelový príklad · ZoKB · NIS2

Vzorová analýza kybernetických rizík podľa zákona o kybernetickej bezpečnosti

Ukážka spracovania analýzy rizík pre modelový potravinársky veľkoobchod so 120 zamestnancami, VMware virtualizáciou, Windows Server infraštruktúrou, ERP, WMS a B2B/B2C e-shopom.

Čo dokument ukazuje

Od identifikácie aktív po plán opatrení

Táto vzorová analýza ukazuje praktickú štruktúru dokumentu, ktorý organizácia potrebuje pri riadení kybernetických rizík. Nejde o univerzálnu šablónu na slepé kopírovanie. Skutočná analýza musí vychádzať z reálnej infraštruktúry, procesov, dodávateľov, prevádzkových dopadov a zodpovedností konkrétnej spoločnosti.

Príklad je postavený na typickom scenári stredne veľkej organizácie: jeden fyzický server, virtualizačná platforma VMware, kritické aplikácie ERP a WMS, e-shop pre objednávky, mobilní obchodníci, skladové terminály a externí IT dodávatelia.

01

Aktíva a závislosti

Primárne a podporné aktíva vrátane vlastníkov, väzieb a hodnotenia dôvernosti, integrity a dostupnosti.

02

Rizikové scenáre

Ransomvér na hypervízore, likvidácia záloh, kompromitácia identít, zraniteľný e-shop a dodávateľský reťazec.

03

Ošetrenie rizík

Hardening, MFA, MDM, segmentácia siete, WAF, immutable zálohy a riadenie vzdialeného prístupu dodávateľov.

04

Roadmapa

Postup implementácie opatrení po kvartáloch, zodpovednosti a príprava dokumentácie na audit.

Kontext organizácie a metodika

Modelová organizácia pôsobí v distribúcii potravín a spolieha sa na nepretržitú dostupnosť objednávkových, skladových a účtovných systémov. Akékoľvek prerušenie prevádzky ohrozuje expedíciu, dostupnosť tovaru, dodávateľské záväzky a schopnosť zachovať chladiaci reťazec.

Analýza pracuje s hybridným prístupom: kombinuje hodnotenie aktív s modelovaním hrozieb a zraniteľností. Výsledné riziko je hodnotené podľa pravdepodobnosti výskytu udalosti a závažnosti dopadu na dôvernosť, integritu a dostupnosť.

Model hodnotenia Riziko = Pravdepodobnosť × Následok

Hodnotenie je semikvantitatívne. Výsledok slúži na určenie priorít, nie ako náhrada odborného posúdenia v konkrétnom prostredí.

Inventár aktív

Identifikácia a klasifikácia informačných aktív

Tabuľka ukazuje, ako môžu byť zachytené primárne procesy, technické systémy, dáta, používatelia a externé závislosti. Hodnoty C/I/A vyjadrujú dôvernosť, integritu a dostupnosť.

IDTypAktívumOpis a technologické väzbyCIAVlastník
PA-01PrimárneDistribúcia potravínPríjem, skladovanie, kontrola exspirácií a expedícia tovaru odberateľom.145Prevádzkový riaditeľ
PA-02PrimárneE-shop predajB2B/B2C predajný kanál, cez ktorý prichádza viac ako 70 % celkového objemu objednávok.244Obchodný riaditeľ
PA-03PrimárneObchodné dátaCenníky, klientske databázy, osobné údaje zamestnancov a finančné záznamy v ERP.443Finančný riaditeľ
SA-01PodpornéFyzický serverJediný fyzický server v lokálnej serverovni, ktorý predstavuje single point of failure.245IT manažér
SA-02PodpornéVMware vSphere/ESXiVirtualizačná platforma spravujúca beh všetkých virtuálnych serverov.455IT manažér
SA-03PodpornéERP systémPodnikový informačný systém bežiaci ako virtuálny stroj na Windows Server.355IT manažér / Finančný riaditeľ
SA-04PodpornéWMS v skladeWarehouse Management System riadiaci skladové pozície a expedíciu v reálnom čase.255Vedúci skladu
SA-05PodpornéE-shop platformaWebová aplikácia e-shopu prepojená s ERP cez synchrónne API rozhranie.244Obchodný riaditeľ
SA-06PodpornéMobilné zariadeniaSmartfóny a prenosné terminály obchodníkov v teréne a skladníkov.334IT manažér
SA-07PodpornéZálohovacie systémyLokálny NAS server a cloudové úložisko na zálohovanie ERP, WMS a e-shopu.454IT manažér
SA-08PodpornéE-maily a ExchangeKomunikačná infraštruktúra na báze Windows/Microsoft 365 pre používateľov.333IT manažér
SA-09PodpornéZamestnanciAdministratíva, skladníci a obchodní zástupcovia v teréne.222Personálny riaditeľ
SA-10PodpornéExterní dodávatelia ITTretie strany zabezpečujúce správu a vývoj ERP, WMS a webového e-shopu.444IT manažér
Rizikové scenáre

Najdôležitejšie hrozby v modelovom prostredí

Scenáre sú zamerané na miesta, kde by incident priamo ohrozil distribúciu, dáta, objednávky alebo schopnosť obnovy.

R-01

Ransomvér na úrovni VMware ESXi

Útočník cieli na hypervízor, zastaví virtuálne stroje a zašifruje dátové súbory kritických systémov ERP a WMS. Pri jednom fyzickom serveri môže ísť o celopodnikový výpadok.

R-02

Likvidácia záloh pred šifrovaním

Pred samotným šifrovaním útočník vymaže lokálne zálohy, tieňové kópie a snapshoty, čím zásadne zníži šancu obnoviť prevádzku bez zaplatenia výkupného.

R-03

Kompromitácia identít v teréne

Mobilní obchodníci pracujú mimo chráneného perimetra. Phishing alebo smishing môže viesť ku krádeži prihlasovacích údajov a následnému prístupu do podnikových systémov.

R-04

Prienik cez zraniteľný e-shop

Internetovo dostupná webová aplikácia môže byť vstupným bodom k API rozhraniu a vnútornému ERP systému, najmä ak chýba segmentácia, WAF a pravidelný patch management.

R-05

Útok cez dodávateľský reťazec

Externá IT podpora s trvalým vzdialeným prístupom predstavuje vysokú koncentráciu oprávnení. Kompromitovaný dodávateľ môže útočníkovi otvoriť cestu do vnútornej siete.

Výstup

Manažérsky pohľad na priority

Scenáre dávajú vedeniu jasný podklad, prečo prioritizovať hardening, MFA, segmentáciu siete, ochranu záloh a riadenie dodávateľov.

Pred opatreniami

Vyhodnotenie aktuálnych rizík

Pri absencii MFA, segmentácie, správy mobilných zariadení, hardeningu a odolného zálohovania ostávajú všetky modelové scenáre vo vysokom až veľmi vysokom pásme.

IDScenár hrozbyOvplyvnené aktívaPNAktuálne riziko
R-01Ransomvér na hypervízor VMware ESXiSA-01, SA-02, SA-03, SA-04, PA-0145Veľmi vysoké (20)
R-02Systematická likvidácia zálohSA-07, SA-03, SA-04, PA-0145Veľmi vysoké (20)
R-03Kompromitácia cez mobilných obchodníkovSA-06, SA-03, SA-08, PA-0344Vysoké (16)
R-04Prienik cez zraniteľnosti e-shopuSA-05, SA-03, PA-0234Vysoké (12)
R-05Útok cez dodávateľský reťazecSA-10, SA-03, SA-04, PA-0134Vysoké (12)
Návrh opatrení

Technické a organizačné opatrenia podložené rizikami

Opatrenia sú navrhnuté tak, aby priamo znižovali pravdepodobnosť úspešného útoku alebo obmedzili rozsah škôd. Vzorová analýza ich viaže na konkrétne scenáre, nie na všeobecný zoznam odporúčaní.

  • Hardening VMware ESXi: Lockdown Mode, zákaz priameho napojenia hostiteľov do AD, TPM 2.0 a vynútenie spúšťania iba podpísaných binárnych balíkov.
  • Odolné zálohovanie: stratégia 3-2-1-1-0, WORM/immutable úložiská, oddelené identity a pravidelné testy obnovy.
  • Správa identít: MFA pre vzdialený prístup, Microsoft 365, VPN, ERP a WMS; MDM pre firemné mobilné zariadenia a skladové terminály.
  • Segmentácia siete: oddelenie serverov, administratívnych staníc, mobilných zariadení, skladových terminálov, záloh a DMZ pre e-shop.
  • Dodávatelia: bezpečnostné dodatky k zmluvám, JIT VPN, MFA, schvaľovanie prístupov a nahrávanie administrátorských relácií.

Príklad technického nastavenia

V časti hardeningu hypervízora je jedným z navrhovaných opatrení prísna exekučná politika:

execInstalledOnly = TRUE

Cieľom je znížiť možnosť spustenia nepodpísaného škodlivého kódu priamo na úrovni ESXi hostiteľa.

Po opatreniach

Zostatkové riziká po implementácii

Po zavedení opatrení sa modelové riziká dostávajú do akceptovateľnejšieho pásma. Dopad niektorých scenárov zostáva vysoký, ale pravdepodobnosť úspešného útoku výrazne klesá.

IDScenár hrozbyKľúčové zmierňujúce opatreniePrNrZostatkové riziko
R-01Ransomvér na hypervízor VMware ESXiLockdown Mode, execInstalledOnly, TPM 2.0, izolácia od AD.15Stredné (5)
R-02Systematická likvidácia zálohOddelené WORM zálohovanie, stratégia 3-2-1-1-0, offline a cloud nemennosť.14Nízke (4)
R-03Kompromitácia cez mobilných obchodníkovCentralizované MDM a plošné vynútenie MFA pre vzdialené prístupy.22Nízke (4)
R-04Prienik cez zraniteľnosti e-shopuPresun e-shopu do DMZ, nasadenie WAF a striktná kontrola API.22Nízke (4)
R-05Útok cez dodávateľský reťazecDodávateľské zmluvy, JIT VPN s MFA a nahrávaním relácií.23Nízke (6)
Implementačný plán

Harmonogram kľúčových míľnikov

Analýza rizík má viesť k vykonateľnému plánu. Vzorový harmonogram rozdeľuje opatrenia do fáz, vlastníkov a termínov.

FázaHlavné aktivity a výstupyZodpovednosťTermín
Fáza 1Určenie manažéra kybernetickej bezpečnosti, schválenie analýzy rizík štatutárnym orgánom.Štatutárny orgánI. kvartál 2026
Fáza 2Implementácia MFA pre VPN a Microsoft 365, nasadenie MDM pre mobilné zariadenia.IT manažér / MKBII. kvartál 2026
Fáza 3Hardening VMware ESXi, nastavenie execInstalledOnly, aktivácia TPM 2.0, segmentácia siete a DMZ.IT manažérIII. kvartál 2026
Fáza 4Nasadenie nemenného zálohovania, úprava dodávateľských zmlúv a riadenie vzdialených prístupov.Finančný riaditeľ / MKBIV. kvartál 2026
Fáza 5Príprava kompletnej bezpečnostnej dokumentácie a vykonanie nezávislého auditu kybernetickej bezpečnosti.MKB / Štatutárny orgánMarec 2027
Incident response

Proces riešenia a hlásenia incidentov

Vzorová analýza počíta so zavedením centralizovaného logovania zo systémov ESXi, Active Directory, ERP, WMS a firewallu. Logy majú slúžiť na detekciu anomálií, rýchle vyhodnotenie rozsahu incidentu a prípravu podkladov pre ďalšie kroky.

  • Do 24 hodín: včasné oznámenie incidentu a predbežné posúdenie vplyvu.
  • Do 72 hodín: doplnenie informácií, indikátory kompromitácie a prijaté prvotné opatrenia.
  • Do 30 dní: záverečná správa, koreňová príčina, dopady a trvalé nápravné opatrenia.

Výsledok analýzy

Výstupom nemá byť len dokument v šanóne, ale riadený systém opatrení: vlastník rizika, priorita, harmonogram, dôkaz o realizácii a pravidelné prehodnocovanie.

Vlastná analýza rizík

Potrebujete spracovať analýzu pre vašu spoločnosť?

PRETOR SLOVAKIA pomôže s technickým zmapovaním infraštruktúry, rizikovými scenármi, návrhom opatrení a prípravou podkladov pre auditnú pripravenosť.