Aktíva a závislosti
Primárne a podporné aktíva vrátane vlastníkov, väzieb a hodnotenia dôvernosti, integrity a dostupnosti.
Ukážka spracovania analýzy rizík pre modelový potravinársky veľkoobchod so 120 zamestnancami, VMware virtualizáciou, Windows Server infraštruktúrou, ERP, WMS a B2B/B2C e-shopom.
Táto vzorová analýza ukazuje praktickú štruktúru dokumentu, ktorý organizácia potrebuje pri riadení kybernetických rizík. Nejde o univerzálnu šablónu na slepé kopírovanie. Skutočná analýza musí vychádzať z reálnej infraštruktúry, procesov, dodávateľov, prevádzkových dopadov a zodpovedností konkrétnej spoločnosti.
Príklad je postavený na typickom scenári stredne veľkej organizácie: jeden fyzický server, virtualizačná platforma VMware, kritické aplikácie ERP a WMS, e-shop pre objednávky, mobilní obchodníci, skladové terminály a externí IT dodávatelia.
Primárne a podporné aktíva vrátane vlastníkov, väzieb a hodnotenia dôvernosti, integrity a dostupnosti.
Ransomvér na hypervízore, likvidácia záloh, kompromitácia identít, zraniteľný e-shop a dodávateľský reťazec.
Hardening, MFA, MDM, segmentácia siete, WAF, immutable zálohy a riadenie vzdialeného prístupu dodávateľov.
Postup implementácie opatrení po kvartáloch, zodpovednosti a príprava dokumentácie na audit.
Modelová organizácia pôsobí v distribúcii potravín a spolieha sa na nepretržitú dostupnosť objednávkových, skladových a účtovných systémov. Akékoľvek prerušenie prevádzky ohrozuje expedíciu, dostupnosť tovaru, dodávateľské záväzky a schopnosť zachovať chladiaci reťazec.
Analýza pracuje s hybridným prístupom: kombinuje hodnotenie aktív s modelovaním hrozieb a zraniteľností. Výsledné riziko je hodnotené podľa pravdepodobnosti výskytu udalosti a závažnosti dopadu na dôvernosť, integritu a dostupnosť.
Hodnotenie je semikvantitatívne. Výsledok slúži na určenie priorít, nie ako náhrada odborného posúdenia v konkrétnom prostredí.
Tabuľka ukazuje, ako môžu byť zachytené primárne procesy, technické systémy, dáta, používatelia a externé závislosti. Hodnoty C/I/A vyjadrujú dôvernosť, integritu a dostupnosť.
| ID | Typ | Aktívum | Opis a technologické väzby | C | I | A | Vlastník |
|---|---|---|---|---|---|---|---|
| PA-01 | Primárne | Distribúcia potravín | Príjem, skladovanie, kontrola exspirácií a expedícia tovaru odberateľom. | 1 | 4 | 5 | Prevádzkový riaditeľ |
| PA-02 | Primárne | E-shop predaj | B2B/B2C predajný kanál, cez ktorý prichádza viac ako 70 % celkového objemu objednávok. | 2 | 4 | 4 | Obchodný riaditeľ |
| PA-03 | Primárne | Obchodné dáta | Cenníky, klientske databázy, osobné údaje zamestnancov a finančné záznamy v ERP. | 4 | 4 | 3 | Finančný riaditeľ |
| SA-01 | Podporné | Fyzický server | Jediný fyzický server v lokálnej serverovni, ktorý predstavuje single point of failure. | 2 | 4 | 5 | IT manažér |
| SA-02 | Podporné | VMware vSphere/ESXi | Virtualizačná platforma spravujúca beh všetkých virtuálnych serverov. | 4 | 5 | 5 | IT manažér |
| SA-03 | Podporné | ERP systém | Podnikový informačný systém bežiaci ako virtuálny stroj na Windows Server. | 3 | 5 | 5 | IT manažér / Finančný riaditeľ |
| SA-04 | Podporné | WMS v sklade | Warehouse Management System riadiaci skladové pozície a expedíciu v reálnom čase. | 2 | 5 | 5 | Vedúci skladu |
| SA-05 | Podporné | E-shop platforma | Webová aplikácia e-shopu prepojená s ERP cez synchrónne API rozhranie. | 2 | 4 | 4 | Obchodný riaditeľ |
| SA-06 | Podporné | Mobilné zariadenia | Smartfóny a prenosné terminály obchodníkov v teréne a skladníkov. | 3 | 3 | 4 | IT manažér |
| SA-07 | Podporné | Zálohovacie systémy | Lokálny NAS server a cloudové úložisko na zálohovanie ERP, WMS a e-shopu. | 4 | 5 | 4 | IT manažér |
| SA-08 | Podporné | E-maily a Exchange | Komunikačná infraštruktúra na báze Windows/Microsoft 365 pre používateľov. | 3 | 3 | 3 | IT manažér |
| SA-09 | Podporné | Zamestnanci | Administratíva, skladníci a obchodní zástupcovia v teréne. | 2 | 2 | 2 | Personálny riaditeľ |
| SA-10 | Podporné | Externí dodávatelia IT | Tretie strany zabezpečujúce správu a vývoj ERP, WMS a webového e-shopu. | 4 | 4 | 4 | IT manažér |
Scenáre sú zamerané na miesta, kde by incident priamo ohrozil distribúciu, dáta, objednávky alebo schopnosť obnovy.
Útočník cieli na hypervízor, zastaví virtuálne stroje a zašifruje dátové súbory kritických systémov ERP a WMS. Pri jednom fyzickom serveri môže ísť o celopodnikový výpadok.
Pred samotným šifrovaním útočník vymaže lokálne zálohy, tieňové kópie a snapshoty, čím zásadne zníži šancu obnoviť prevádzku bez zaplatenia výkupného.
Mobilní obchodníci pracujú mimo chráneného perimetra. Phishing alebo smishing môže viesť ku krádeži prihlasovacích údajov a následnému prístupu do podnikových systémov.
Internetovo dostupná webová aplikácia môže byť vstupným bodom k API rozhraniu a vnútornému ERP systému, najmä ak chýba segmentácia, WAF a pravidelný patch management.
Externá IT podpora s trvalým vzdialeným prístupom predstavuje vysokú koncentráciu oprávnení. Kompromitovaný dodávateľ môže útočníkovi otvoriť cestu do vnútornej siete.
Scenáre dávajú vedeniu jasný podklad, prečo prioritizovať hardening, MFA, segmentáciu siete, ochranu záloh a riadenie dodávateľov.
Pri absencii MFA, segmentácie, správy mobilných zariadení, hardeningu a odolného zálohovania ostávajú všetky modelové scenáre vo vysokom až veľmi vysokom pásme.
| ID | Scenár hrozby | Ovplyvnené aktíva | P | N | Aktuálne riziko |
|---|---|---|---|---|---|
| R-01 | Ransomvér na hypervízor VMware ESXi | SA-01, SA-02, SA-03, SA-04, PA-01 | 4 | 5 | Veľmi vysoké (20) |
| R-02 | Systematická likvidácia záloh | SA-07, SA-03, SA-04, PA-01 | 4 | 5 | Veľmi vysoké (20) |
| R-03 | Kompromitácia cez mobilných obchodníkov | SA-06, SA-03, SA-08, PA-03 | 4 | 4 | Vysoké (16) |
| R-04 | Prienik cez zraniteľnosti e-shopu | SA-05, SA-03, PA-02 | 3 | 4 | Vysoké (12) |
| R-05 | Útok cez dodávateľský reťazec | SA-10, SA-03, SA-04, PA-01 | 3 | 4 | Vysoké (12) |
Opatrenia sú navrhnuté tak, aby priamo znižovali pravdepodobnosť úspešného útoku alebo obmedzili rozsah škôd. Vzorová analýza ich viaže na konkrétne scenáre, nie na všeobecný zoznam odporúčaní.
V časti hardeningu hypervízora je jedným z navrhovaných opatrení prísna exekučná politika:
Cieľom je znížiť možnosť spustenia nepodpísaného škodlivého kódu priamo na úrovni ESXi hostiteľa.
Po zavedení opatrení sa modelové riziká dostávajú do akceptovateľnejšieho pásma. Dopad niektorých scenárov zostáva vysoký, ale pravdepodobnosť úspešného útoku výrazne klesá.
| ID | Scenár hrozby | Kľúčové zmierňujúce opatrenie | Pr | Nr | Zostatkové riziko |
|---|---|---|---|---|---|
| R-01 | Ransomvér na hypervízor VMware ESXi | Lockdown Mode, execInstalledOnly, TPM 2.0, izolácia od AD. | 1 | 5 | Stredné (5) |
| R-02 | Systematická likvidácia záloh | Oddelené WORM zálohovanie, stratégia 3-2-1-1-0, offline a cloud nemennosť. | 1 | 4 | Nízke (4) |
| R-03 | Kompromitácia cez mobilných obchodníkov | Centralizované MDM a plošné vynútenie MFA pre vzdialené prístupy. | 2 | 2 | Nízke (4) |
| R-04 | Prienik cez zraniteľnosti e-shopu | Presun e-shopu do DMZ, nasadenie WAF a striktná kontrola API. | 2 | 2 | Nízke (4) |
| R-05 | Útok cez dodávateľský reťazec | Dodávateľské zmluvy, JIT VPN s MFA a nahrávaním relácií. | 2 | 3 | Nízke (6) |
Analýza rizík má viesť k vykonateľnému plánu. Vzorový harmonogram rozdeľuje opatrenia do fáz, vlastníkov a termínov.
| Fáza | Hlavné aktivity a výstupy | Zodpovednosť | Termín |
|---|---|---|---|
| Fáza 1 | Určenie manažéra kybernetickej bezpečnosti, schválenie analýzy rizík štatutárnym orgánom. | Štatutárny orgán | I. kvartál 2026 |
| Fáza 2 | Implementácia MFA pre VPN a Microsoft 365, nasadenie MDM pre mobilné zariadenia. | IT manažér / MKB | II. kvartál 2026 |
| Fáza 3 | Hardening VMware ESXi, nastavenie execInstalledOnly, aktivácia TPM 2.0, segmentácia siete a DMZ. | IT manažér | III. kvartál 2026 |
| Fáza 4 | Nasadenie nemenného zálohovania, úprava dodávateľských zmlúv a riadenie vzdialených prístupov. | Finančný riaditeľ / MKB | IV. kvartál 2026 |
| Fáza 5 | Príprava kompletnej bezpečnostnej dokumentácie a vykonanie nezávislého auditu kybernetickej bezpečnosti. | MKB / Štatutárny orgán | Marec 2027 |
Vzorová analýza počíta so zavedením centralizovaného logovania zo systémov ESXi, Active Directory, ERP, WMS a firewallu. Logy majú slúžiť na detekciu anomálií, rýchle vyhodnotenie rozsahu incidentu a prípravu podkladov pre ďalšie kroky.
Výstupom nemá byť len dokument v šanóne, ale riadený systém opatrení: vlastník rizika, priorita, harmonogram, dôkaz o realizácii a pravidelné prehodnocovanie.
PRETOR SLOVAKIA pomôže s technickým zmapovaním infraštruktúry, rizikovými scenármi, návrhom opatrení a prípravou podkladov pre auditnú pripravenosť.