Jak na IT bezpečnost Česka? Nebát se a táhnout za jeden provaz European Cyber Security Challenge
Rozvoj mladých talentů v kybernetické bezpečnosti je důležitý Kam poputují investice do kybernetické bezpečnosti Směr a vývoj nástrojů pro spolupráci O bezpečnostních rizicích kolaboračních nástrojů
To nej z Professional Computingu
ÚVODNÍK
Obsah Rozhovor Jak na IT bezpečnost Česka? Nebát se a táhnout za jeden provaz
1
Rozvoj mladých talentů v kybernetické bezpečnosti je důležitý
9
Trendy Kam poputují investice do kybernetické bezpečnosti
3
Téma čísla Směr a vývoj nástrojů pro spolupráci
5
O bezpečnostních rizicích kolaboračních nástrojů
7
Vážení
čtenáři, s
vět kolem nás se mění rychlostí řítícího se vlaku. Paradoxně, s tím, v jaké situaci se nacházíme si toho málokdo všímá. Pracujeme z domu, většinou online, nebo po telefonu a výraznější vytržení představují snad jen „výlety“ do obchodu, nebo krátké procházky. Právě během nich si ale člověk všimne nejvíce změn. Ještě před měsícem jsem časopis otevíral slovy o tom, že se nejspíš vrací zima. Dnes máme venku přes dvacet stupňů a parky jsou plné lidí. Je to jiný svět. Stejně tak rychle se ale mění
svět technologií. Jedním z jeho nejdynamičtějších odvětví je bezpečnost. Té je toto vydání věnováno. Jde o opravdu aktuální téma a výrazně se prolíná s našimi současnými životy. Přesvědčit se o tom můžete sami v naší pětici článků, které se nezastavují jen u řešení ochrany, ale v jistém směru analyzují i společenské a ekonomické faktory kybernetické bezpečnosti, její dopad na naši práci i osobní čas. Opravu jde o zajímavé čtení. Přeji vám tedy pohodové dny a doufám, že se potkáme zase příští měsíc. Nechme
se překvapit, co se do té doby zase změní.
Přeji vám pohodové a poučné čtení a za pár týdnů znova na viděnou. Jan Hanáček hanacek@dcd.cz
Professional Computing To nej z Professional Computingu vyšlo 8. 4. 2021
IČ: 25560701 ředitel: Karel Rumler www.dcd.cz
Redakce: Jan Hanáček hanacek@dcd.cz
Vydavatel: DCD Publishing Lublaňská 21, 120 00 Praha 2
Adresa redakce: Lublaňská 21, 120 00 Praha 2 tel.: 224 936 895, fax: 224 936 908 www.procomputing.cz
Grafika a sazba: Radek Štěpánek, stepanek@dcd.cz © DCD Publishing, s. r. o.
ROZHOVOR
Jak na IT bezpečnost Česka? Nebát se a táhnout za jeden provaz Nové mezinárodní srovnání ukázalo, že Česká republika pokulhává v zabezpečení klíčových IT infrastruktur. Jak jsou na tom nemocnice? Jsou naše osobní zdravotní data v bezpečí? A nemají nakonec pravdu někteří seniorní lékaři, kteří nedají dopustit na staré dobré papírové kartotéky a záznamy? V rozhovoru na to odpovídá Radim Navrátil, vedoucího oddělení Security Response Teamu specializované firmy TOTAL SERVICE, a. s. Podle mezinárodních srovnání se Česká republika posunula mezi méně bezpečné země, alespoň co se kyberkriminality týče. Spadli jsme o 15 míst až na 35. příčku. O čem tato informace vypovídá? Stali jsme se častějším terčem hackerů a počítačových virů? čem tato situace vypovídá? Osobně si myslím, že to vypovídá přesně o tom, co se děje a jak reaguje naše společnost. Všichni se nadchnout pro jednu věc a po nějaké době už prvotní nadšení opadne. A je tomu tak i v IT security. Tedy firmy (ať už musely nebo chtěly) „něco“ do zabezpečení investovaly, ale pak už bezpečnost dále nerozvíjejí – nemají na to vlastní zdroje a na odborníky zase nemají finanční zdroje. A ruku na srdce, jak se staráte o bezpečnost na svých domácích zařízeních vy? Máte například změněné výchozí administrátorské heslo na domácím Wi-Fi routeru? Ale světlo na konci toho dlouhého tunelu vidím. Firmy a i jednot-
O
livci investují do edukace, a to je to nejdůležitější. Dokonce i Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) otevřel pro veřejnost svůj online kurz Bezpečně v kyber! Nemyslím si, že bychom se jako Česká republika stali častějším terčem hackerů, jen se jim více daří pronikat tam, kam by neměli a kde by to mělo být zabezpečené. Vaší specializací je IT bezpečnost ve zdravotnictví. V jakém stavu jsou česká páteřní zdravotnická zařízení? Jsou dostatečně chráněna před vnějšími hrozbami? Česká republika v tomto trošku zaspala, ale snaha o nápravu zde je. Hlavní náplní zdravotních zařízení je léčit, a ne IT bezpečnost, tedy nevěnovali tomu v minulosti moc energie a hlavně financí. Toto se ale změnilo a s novelou kybernetického zákona se toto rozšíří i na další ne jenom páteřní zdravotnická zařízení. Což je velice dobře. Vidím zde i snahu spojit
síly a čelit hrozbám i centrálně, ale toto je běh ještě na dlouhou trať. Máme aktuálně jedinečné srovnání, a to díky projektům, jež realizujeme pro VZP, ÚZIS či Fakultní nemocnici v Ostrava. Všechna zařízení se snaží být chráněna proti vnějším hrozbám a většinou jsou chráněna dostatečně, ale správná otázka je – jak jsou chráněna proti vnitřním hrozbám? Tedy jak jsou poučeni a proškoleni v bezpečnosti zaměstnanci. Bezpečnost je celek, který je tak silný, jak je silný nejslabší článek. Tedy učit se, učit se a učit se. Předpokládám, že fakultní nemocnice jsou proti virům a hackerům lépe chráněny než například menší zařízení regionálního významu. Je to tak? A mění se tato situace? Ano, přesně tak, fakultní nemocnice mají oproti menším zdravotním zařízením více prostředků, a to jak finančních, tak i třeba personálních. Tedy jsou lépe chráněny, neboť si to mohou ze svých rozpočtů
1
ROZHOVOR
dovolit. Nicméně po útocích v roce 2020 se toto mění a snaží se investovat do IT Security i ostatní zařízení. Sice ne tak moc (nemají miliony korun na NGFW, SIEM řešení a provoz SOC služby), ale i to málo je pozitivní a myslím si, že to jde dobrým směrem. Jak si vedeme v IT zabezpečení zdravotnictví ve srovnání se svými nejbližšími sousedy? Můžete porovnat nás, Rakousko, Německo, Polsko? No v této pandemické době je všechno složitější, a i toto porovnání není tedy jednoduché. Je zde hodně vstupů, které nejsou dostupné a okolní státy si je přísně střeží. Ale jak jste se ptal hned v první otázce – spadli jsme o 15 míst až na 35. příčku v obecném žebříčku, a to o něčem vypovídá. Nejsme ale na tom zase tak špatně – například Slovensko také spadlo o 8 příček a je až na 70. místě. Podle kyberžebříčku je na prvním místě nově Katar, který na druhou pozici odsunul Bhútán. Opačným směrem se nejvíce posunul Nepál, kterému patřila 13. pozice a nyní má 59. místo. Je tedy vidět, že „bohaté“ země investují do nových směrů a snaží si je i zabezpečit, a je tomu tak i v zabezpečení zdravotnictví. Jak si vede například Maďarsko? Ptám se proto, že tamní politická situace je poměrně specifická, tamní politická reprezentace ovládá prakticky všechny klíčové instituce a podle premiéra Orbána je bezpečnost země „absolutní prioritou“. Co se týče Maďarska a slov premiéra Orbána, o bezpečnosti země platí – vidíme to i na nákupu vakcín. Pro ochranu dělají vše, ale jak jsou na tom v oblasti ochrany ve zdravotnictví, aktuálně bohužel nemám informace.
2
To, že si Česká republika nevede v mezinárodním srovnání dobře, nás těšit nemůže. V čem bychom se mohli inspirovat v zahraničí, abychom tento trend otočili? Nebát se a táhnout za jeden provaz. Podle mě to začíná u politiků a směřuje pak do úředních postojů. Co takhle zkusit zažít další „Nagano 98“, všichni v tu dobu byli hrdí na to, že jsou Češi a chodili se dívat na přímé přenosy. Potřebujeme se v tomto ohledu do jisté míry spojit a mít úspěch. Klíčovou roli může sehrát NÚKIB a finanční zdroje na obnovu z EU.
V čem se inspirovat v zahraničí – myslím si, že v edukaci a investování prostředků i do bezpečnosti. Pokud jde o IT bezpečnost, která země je pro vás osobně vzorem? A co konkrétně se vám v ní líbí? Můj vzor je Izrael – tato země je v bezpečnosti, a to už obecné nebo kyberbezpečnosti, míle před námi. Co se mi na ní líbí – tu ukázněnost lidí a vervu, s jakou do toho všeho jdou. Čím dál více informací ve zdravotnictví probíhá nikoli fyzicky, ale elektronicky. Přesto se najde řada lékařů, slovutných odborníků v různých oborech, kteří vám řeknou, že nad papírové kartotéky není. A že papírové recepty a žádanky, stejně jako popisy z vyšetření, jsou ta nejbezpečnější věc vůbec. Souhlasíte? Jak byste argumentoval proti? Na toto existují různé názory a nedá se říci, co je lepší a co ne. Ale papír je papír, i když se to třeba pak nedá po lékaři přečíst. Pořád víte, kdo k tomu papíru má přístup, je zavřený v plechové kartotéce a pak se třeba přesune někam do suterénu do archivu. Nicméně, když přijde nějaká pohroma (povodeň, požár), tak vám ten papír shoří nebo se rozmaže a nemáte nic. Tedy určitě jsem pro elektronizaci, ale starého psa novým kouskům nenaučíš. Je to i o změně myšlení, kdy především starší generace věří papíru. Argumenty proti papíru – bezpečnost, záloha, možnost rychlého sdílení, není problém s převodem na jiného „vlastníka“, jednoduchost – nepotřebujete tolik fyzického prostoru, a v neposlední řadě asi i ekologie – není třeba list papíru, a i přesto máte vše zapsáno. Je to prostě vývoj a ten nezastavíme – ulehčila vám starosti elektronická dálniční známka? Mně ano. Jak náročné je ochránit například nemocnici před internetovými hrozbami? Vím, že z bezpečnostních důvodů neprozradíte všechno, ale jen krátce pro laika… Stačí obyčejný antivirový program, který si zakoupím a nainstaluji na svém domácím počítači? Je nepsané pravidlo, že neochraňujete nic před hrozbami, spíše se snažíte minimalizovat škody. Ale jestli si myslíte, že antivirus spasí vše, tak ne. Současné
útoky nejsou již klasické viry, co jsme znali z období Windows 95. Již nenajdete sedět v garáži potenciálního útočníka, který se snaží cosi naprogramovat a různě se vám do sytému nabourat. Současné hrozby jsou sofistikovanější a specializovaně, dokonce na tzv. darknetu se různě obchoduje s know-how, co a jak je na jaké veřejné IP za možnosti. Tedy klasický antivirus už dávno nestačí, je třeba zapnout jeho rozšiřující funkcionality. A k zabezpečení firmy je třeba přistupovat komplexně a začít ochranou perimetru, pak komunikace (a to je v této době asi nejvíc žhavé téma), ochranou aplikací, ochranou dat v aplikacích, ochranou operačních systémů, fyzickou ochranou zařízení – nezapomeňte na to, že data nyní máme již i v mobilech či tabletech. Dále důležité je také správné nastavení oprávnění, co kdo a kde může a nemůže udělat – a toto všechno jsou schopni útočníci zneužít a jakoukoliv „chybičku“ trestat. Tedy je třeba útočníky zkusit dohnat, vždy jsou o několik kroků před Vámi.
Radim Navrátil Do IT se aktivně zapojil při studiu již v roce 1999, kde spolupracoval s IBM na unikátním projektu www.jobs. cz ve společnosti Libora Malého, kde si „přičuchnul“ k bezpečnosti a administraci Lotus Domino (nyní HCL Domino). Po devíti letech se přesunul od zákazníka k partnerovi, kde opět rozvíjel svoje vědomosti a znalosti v aplikační infrastruktuře a bezpečnosti. V roce 2016 nastoupil do společnosti TOTAL SERVICE, a. s., kde zastává funkci vedoucího oddělení Security Response teamu, jenž je mezinárodně akreditovaný SOC u sdružení Trusted Introducer. Radim bydlí v Praze na Černém Mostě a je aktivní i v neziskových organizacích KlaPeto a MDA Ride (pomáhá připravovat a organizovat jejich charitativní akce) a v organizaci Stop Zevling, která každoročně pořádá různé akce a sportovní vyžití právě na Černém Mostě. Radim je ženatý a má dvě děti.
AUTOR: JAN HANÁČEK
Kam poputují investice do kybernetické bezpečnosti Předvídat je těžší než kdy dříve
P
ředpovědi jsou vždy obtížný byznys, zvlášť v takto nestálých dobách. Důkazem toho nám může být velké množství protichůdných výsledků průzkumů, výzkumů a měření, které se současných trendů a financování kybernetické bezpečnosti týkají. Některé z těchto průzkumů překypují pozitivitou, která se v současné atmosféře zdá až podezřelá. Většina se však v predikcích drží takříkajíc při zemi, opatrně upozorňuje, že nás čeká obtížné období. Prozatím platilo, že kyberbezpečnost je jednou z těch oblastí, jejichž rozpočet každý rok konstantně narůstá. Dobře patrné je to z pohledu delší časové perspektivy. Ještě začátkem minulého roku se předpokládalo, že trend financování IT bezpečnosti nebude v dalších pěti letech nijak zvlášť odlišný od toho, který můžeme vyčíst ze statistik za poslední dekádu. Odhadovalo se tedy, že množství prostředků vložených do bezpečnostních řešení mezi léty 2020 a 2025 by mělo opět narůst o 67–70%. Jenže dnes je samozřejmě patrné, že situace jiná. Téměř 80 % organizací odhaduje, že většina jejich výdajů do IT bude mít v dohledném horizontu nejméně jednoho roku spíše provozní charakter, a tudíž nepočítají v oblasti zabezpečení s výraznými inovacemi. Cílem mnoha firem je nyní dokončit digitalizaci
podniku, co nejvíce zefektivnit nástroje pro práci na dálku a zajistit svým zaměstnancům přístup k systémům, které k výkonu práce potřebují. To je ale v přímém kontrastu s doporučením expertů, kteří firmy už od poloviny minulého roku urgují k zavádění bezpečnostních inovací. Ostatně, nedávno jsme psali o následující sezoně jako o době, pro kterou bude prioritou náprava chyb, které vznikly uspíšeným přechodem na nové digitální platformy. O vydatných investicích do zabezpečení jsme ještě před měsícem psali jako o součásti této nápravy. Zdá se ale, že proces digitalizace není pro mnoho organizací zdaleka dokončený a na tolik potřebné zdroje pro posílení ochrany přijdou prostředky až mnohem později.
Krátkodobé úspory a dlouhodobé výdaje Samozřejmě, výše řečené neznamená, že by si firmy nebyly vědomy rizika. Na 73 % dotázaných společností přiznává, že dopady pandemie výrazně omezily jejich možnosti pro adopci nových bezpečnostních řešení. A navíc dodávají, že ta řešení, která plánovaly už dávno před nákazou, firmy musely odložit na neurčito anebo „smést ze stolu“ úplně. I bez vynaložených prostředků ale budou organizace chtít svou ochranu udržet a posílit. To vše způsobí větší tlak na bezpečnostní týmy, které zase pocítí nutnost najít nové cesty a způsoby, jak
efektivněji využít a lépe integrovat již existující řešení. Taková strategie je ale udržitelná jen po omezenou dobu. V dlouhodobém měřítku se firmy investicím zkrátka nevyhnou. Podle údajů společnosti Microsoft jsou v tomto ohledu priority organizací na následující období sice různé, společné body mezi nimi ale najdeme hned tři. Není překvapivé, že nejčastěji, ze 40 %, firmy vynakládají zdroje a kapitál do ochrany cloudu a do svých platforem, které na cloudu fungují. V závěsu je pak ochrana samotných dat, do níž firmy investují z 28 % a poslední styčnou položkou je implementace antiphishingových nástrojů. Ta reflektuje nepříjemný trend posledních měsíců, během nichž tento typ útoků nabíral na razanci, a s ním spojené obavy firem do budoucna. Do těchto řešení putuje na 26 % investic. Jen pro zajímavost, právě Microsoft je ve phishingových kampaních posledního čtvrtroku zdaleka nejužívanější značkou. Jeho jméno bylo zneužito ve 43 % všech útoků. • Empatie a její důsledky Mezi další běžné snahy, které dotázané společnosti považují za svou dlouhodobou prioritu, patří navyšování úrovně takzvané digitální empatie. V kontextu kyberbezpečnosti to znamená adoptovat nástroje, které mohou pomoci s co nejefektivnější inkluzí uživatelů s různými pracovními podmínkami. Zjednodušeně řečeno, empatická síť je optimalizovaná tak, že pracuje ve
TRENDY
Jednou z největších přednostní IT sféry, kterou dlouhodobě znova a znova prokazuje, je její schopnost rychle se adaptovat. Dovede zcela změnit svůj chod a rychle se přizpůsobit na nečekané podmínky. Právě proto stojí za úspěchem mnoha firem a slouží jim jako spolehlivá páteř, která podrží fungování organizace i v těch nejtěžších časech. Tím, co naopak podrží samotné IT, jsou investice do kybernetické bezpečnosti. Jak to s nimi vlastně bude v následujícím období?
3
TRENDY
4
prospěch koncového uživatele, usnadňuje jeho denní úkony a zvyšuje produktivitu práce, a nikoliv naopak. V jistém směru tedy jde o jednu z nezbytných podmínek úspěšné digitalizace podniku a přechodu na práci na dálku. Důležité je nejenom optimalizovat způsoby konání práce, ale také přístup k datům a co nejvíce zjednodušit pracovní nástroje, a to jak po stránce SW, tak i HW. Jenže taková digitální empatie může ve významné míře omezovat možnosti zabezpečení sítí. Mezi ochranou a empatií je tedy vždy třeba najít kompromis, rovnovážnou pozici pro každou organizaci tolik specifickou. Její hledání považuje za svůj hlavní cíl do budoucna na 41 % společností. • Směr k zero trust politice Plány na adopci politiky nulové důvěry, jak se anglický výraz zero trust občas překládá, jsou také důsledkem digitalizace a práce z domova. Dřív opomíjená a ve většině případů jen volitelná politika nulové důvěry se stává životní potřebou a nutností čím dál většího počtu společností a stává se další prioritní položkou na seznamu investic do kyberbezpečnosti. Ve světě, který potřebuje vzdálenou práci, se více než 51 % byznysů kloní k co nejrychlejší adopci zero trust architektury a politiky. Očekává se, že už v průběhu současného roku se tak nulová důvěra stane novým standardem. Tuto nastupující realitu reflektuje fakt, že naprostá většina organizací, na 94 %, už tuto politiku má nebo je na cestě k jejímu zavedení. Jak daleko nebo jak úspěšné toto zavádění je, to už se liší případ od případu. Celá polovina z těchto organizací adopci hodnotí jako úspěšnou, ale dalších 44 % váhá a dovede udat důvody, proč necítí její
začlenění jako uspokojivé. Překážkami jsou obvykle neshody a nízká úroveň spolupráce mezi jednotlivými týmy nebo týmem a vedením společnosti, nedostatečné nástroje pro zavedení zero trust principů do praxe, a především nedostatečné investice. Asi 31 % organizací neuvolnilo pro tento proces dostatečné zdroje. Ostatně, mnoho bezpečnostních expertů se tomuto faktu nediví: často se setkávají s postoji společností, které považují implementaci politiky nulové tolerance za docela nenákladný a rychlý proces. Často je tomu ale opačně, je třeba nakoupit podpůrné technologie, změnit nastavení sítí a podobně. A příliš nízké investice celou tuto operaci ještě o poznání zpomalí. • Především odolnost infrastruktury V úvodu jsem přirovnal důležitost firemní IT infrastruktury k funkci páteře, pevného a spolehlivého bodu, o který se může podnik kdykoliv opřít. Taková spolehlivost ale není nikdy samozřejmá a je třeba ji upevňovat a rozvíjet. A i do tohoto rozvoje hodlají firmy v následujících letech výrazně investovat. Zabezpečit fungování všech vitálních prvků podniku i během neočekávaných událostí, jako jsou výpadky, poruchy nebo útoky, pomůže jen pravidelná evaluace rizik a definování všech dostatečných podmínek, za kterých podnik neztratí schopnost bez přerušení fungovat. To samozřejmě vyžaduje nejenom technické, ale i značné lidské zdroje. Díky vydatnému rozvoji služeb cloudových poskytovatelů se definování rizik a upevňování infrastruktury firmám značně zjednodušilo, v mnoha případech se celý princip také zlevnil. Ovšem, vzhledem k tomu, že jde o nikdy nedokon-
čený proces, vyžaduje od společností pravidelné investice. Ve více než polovině případů se ukazuje, že podniky, které své operace spravují na cloudu nebo využívají k jejich provozu hybridní architektury, mají lépe a levněji zařízenou ochranu svého provozu, v porovnání s těmi podniky, které své sítě spravují na bázi on-premise. Druhé zmíněné společnosti ve 40 % případů uvádějí, že nemají dostatečně definované plány pro všechna rizika, která jim hrozí. Navíc, 19 % těchto organizací s on-premise řešením se obává, že už v horizontu tohoto roku nebude moci do údržby a ochrany své sítě vložit potřebné investice. • A zase ten cloud Asi nepřekvapí, že tématem číslo jedna co do investic v dalších letech, je cloudová infrastruktura. A tudíž nepřekvapí ani fakt, že na rozdíl od mnoha jiných prvků kybernetické bezpečnosti, u investic do ochrany cloudu firmy šetřit nebudou a ani nemohou. V kontextu současných globálních trendů je provoz bezpečného a spolehlivého cloudového prostředí pro každou organizaci absolutní nutnost. V tomto roce se očekává nárůst asi 18,4 % všech investic do cloudových služeb oproti roku předchozímu a prostředky vložené do jejich ochrany se podle některých očekávání navýší až o neskutečných 250 %. To z této součásti firemního rozpočtu na kyberbezpečnost činí nejvýznamnější položku. A stejné to nejspíš bude i v nejméně třech následujících letech. Bohužel, nemůžeme popřít, že firmy stále jsou globální krizí negativně ovlivněny. Těch necelých 30 % byznysů, kterým se v minulém roce podařilo udržet svou tržní hodnotu na víceméně stejné úrovni jako v roce 2019, nyní cítí nejistotu, která jim bude v následujících měsících při investicích do inovací držet ruku. V tomto ohledu jsou ekonomové často pesimističtí, předpovídají pomalé zotavení. Pokud však existuje sféra, která musí reagovat pružněji než kdykoliv předtím, je to právě bezpečnost. A ta, jak se v minulosti ukázalo už tolikrát, se bez vydatných investic neobejde. Až čas ukáže, jestli ona zmíněná páteř každé firmy zůstane i v dalších letech dostatečně silná, aby se o ni mohly v případě potřeby opřít, anebo se páteře postupně prohnou a společnosti si až po delší době uvědomí, že zanedbaly jednu ze svých nejdůležitějších součástí.
AUTOR: JAN HANÁČEK
TÉMA ČÍSLA
Směr a vývoj nástrojů pro spolupráci Digitální nástroje pro kolaboraci ve velké míře určují, jakým způsobem pracujeme, definují podmínky kooperace a také to, jestli naše spolupráce probíhá efektivně. Nezřídka tyto nástroje zapojujeme do projektů v celé jejich šíři, od prvotního náčrtu a myšlenky přes koordinaci až po konečné vyhodnocení.
P
odívejme se spolu na několik trendů a směrů, které budou v následujících měsících až letech určovat další evoluční kroky těchto nepostradatelných virtuálních pomocníků.
Produktivita: všechny funkce na jednom místě Asi nejzásadnějším pojmem a hybnou silou v rozvoji kolaboračních nástrojů je integrace. Ještě přibližně před polovinou minulého roku jsme byli svědky toho, jak si velké firmy jako Google nebo Microsoft postupně uvědomovaly, že uživatelé většinu svého času využívají hned několik nástrojů, nechávají je běžet na pozadí a často mezi nimi přepínají. Cílem vývoje, který bude dál pokračovat, je lidem práci usnadnit tím, že najdou vše potřebné takříkajíc pod jednou střechou. Typickým příkladem je rozvoj platformy Microsoft Teams, která za tu dobu přibrala funkce cloudového úložiště OneDrive a provázala se nativně s kalendářem v Outlooku. Desítky dalších integračních možností leží na bedrech všemožných pluginů. Microsoft v provázání nástrojů v Office 365 ušel pořádný kus cesty a vývojářská roadmapa updatů odhaluje desítky dalších chystaných funkcí. Jmenujme třeba zcela nový způsob sdílení souborů mezi platformami, automatický překlad chatu nebo chystanou funkci SharePointu nazvanou Auto-News Digest, která firmám umožní sdílet nejnovější pracov-
ní změny a události se svými zaměstnanci v podobě newsfeedu. Podobně je na tom v tuto chvíli i Google Workspace, který provázal funkce dřívějšího GSuite s ostatními nástroji této společnosti. Uživatelé tak mohou v e-mailovém klientu Gmail pracovat s funkcemi služby Chats, Docs, Sheets a Rooms, aniž by museli otevírat nové okno. Zvýšila se také interaktivita určitých prvků, kde se dřív pracovalo jen s náhledy. Tyto prvky je nyní možné přímo editovat. Efektivita a lepší workflow mají udávat trend vývoje i do budoucna, a to především co se týče kolaborace. Google do svých nástrojů postupně integruje možnost otevírat videokonference v náhledovém okně, takže uživatelé mohou například zároveň editovat a komentovat texty, a přitom spolu hovořit v jednotném pracovním prostředí. Chystanou funkcí do budoucna především pro velké firmy je třeba cloudové vyhledávání spolupracovníků podle jejich dat z provázaných platforem.
Komunikace: více videa a lepší kvalita V současné situaci, kdy většina světa zažívá (a ještě bude nějakou chvíli zažívat) různé stupně karanténních opatření od povinného home officu až po hrozící lockdown, je velmi obtížné stýkat se s partnery a kolegy tváří v tvář. V některých momentech, jako nyní, je to dokonce protizákonné.
Digitální videokonferenční platformy, jako je například Zoom, Microsoft Teams, Google Meet nebo Cisco Webex pracujícím uživatelům umožňují zůstat se svým okolím v kontaktu alespoň prostřednictvím obrazovek počítačů. Nicméně přiznejme si, osobní kontakt tím nenahradí. Nejenomže trpí naše sociálno, ale často i efektivita práce. Ti, kteří musejí denně vyřídit půl tuctu callů, než se něco domluví, to jistě znají na vlastní kůži. Nic lepšího než audiovizuální přenosy však v současné době ke komunikaci nemáme. I přes všechny nepříjemnosti jde o zdaleka nejefektivnější způsob, jak mezi sebou rychle vyměňovat informace, zvlášť ve srovnání s psaným projevem. Předpokládá se tedy, že tento fakt bude nadále podněcovat další a překotný vývoj videokomunikačních platforem. Ty by měly fungovat efektivněji díky ještě širšímu provázání s ostatními nástroji produktivity, čímž by mohly odstranit některé současné negativní a zdržující aspekty. Příkladem může být nahrávání videovzkazů, krátkých zpráv, které by se daly připnout na události v kalendáři nebo úkoly v plánovači. Velkou příležitost také poskytují uvažované možnosti vyšší interaktivity videopřenosů a jejich gamifikace. Vzdálenější budoucnost zase představí konference ve VR. Komunikace se neposouvá jen směrem k větší efektivitě, ale spěje také k optimalizaci. Důraz tak bude v blízké budoucnosti kladený na stabilitu
5
TÉMA ČÍSLA
připojení a čistotu přenosu. Poskytovatelé všech typů komunikačních nástrojů a platforem mají tímto způsobem v následujících letech více usilovat o co nejlepší zákaznickou zkušenost. Jenže statistiky ukazují, že do vybavení pro digitální komunikaci (kamery, mikrofony apod.) uživatelé obecně neinvestují tolik jako třeba do zobrazovacího HW. A tak při optimalizaci svých služeb musejí poskytovatelé pracovat s tím, co už uživatelé doma mají. Zásadní roli hraje optimalizace hardwarová. Takže trend velí, že zatímco rozlišení tváře vašeho kolegy na 4K obrazovce bude postupně vyšší a vyšší, výpočetní nároky by měly růst mnohem mírněji. Jen pro doplnění: očekává se, že investice do vybavení pro komunikaci v dalších letech porostou a je možné, že nové kamery si někteří z nás budou pořizovat stejně často jako grafické karty. To dává logiku, když si uvědomíme, že home office s námi zůstane a už nyní na 55 % společností značně snížilo zdroje pro provoz klasických konferenčních a zasedacích systémů.
Hybridní kolaborační platformy
6
Společnosti možná přišly o své konferenční místnosti a zasedání, ale o co rozhodně nepřišly, je pro ně specifické know-how práce. Často ho ale upozadily. Během přechodu na digitální platformy se styl práce každého z nás musel podřídit novým nástrojům. Třebaže jsme si vybrali tu nejlépe vyhovující platformu, ke změnám v našem přístupu zkrátka dojít muselo. Organizace a s nimi i jejich zaměstnanci se museli adaptovat. Kéž by to tak mohlo být naopak a adaptovat se podle nás mohly samotné platformy… To je ale jen jedna strana mince, která hraje do karet vývoji hybridní ko-
laboraci. Tou druhou je bezpečnost dat, se kterými pracujeme. Většina kolaboračních nástrojů funguje v prostředí cloudu, a to znamená, že vše, co si mezi sebou při práci pošleme, se dostává na úložiště k poskytovateli služby. Určité organizace tomuto schématu nemohou přijít na chuť a o ochranu svých dat se chtějí starat samy, typicky třeba finanční instituce. To by v budoucnu také mohla umožňovat technologie hybridních kolaboračních platforem. Ty, podobně jako u síťové infrastruktury, kombinují vnější, cloudové úložiště a s ním spjaté platformy s těmi, které spravujeme on-premise. K ní se externí pracovníci připojují přes zabezpečená a ověřená připojení VPN a data se nedostávají mimo firmu. Při práci také obvykle panují vysoké bezpečnostní standardy. Zde se oklikou vrátíme k onomu pracovnímu know-how, které společnosti dřív upozadily. Hybridní platformy si z velké části spravuje samotná firma a ta si je může mnohem lépe přizpůsobit svému provozu a nastavit tak, aby se dřív fungující a osvědčené metody práce zase vrátily do jejích denních procesů. Samozřejmě, takto nastavená spolupráce postrádá určitou pružnost, kterou dnes běžně považujeme za velký benefit kolaboračních nástrojů. Jde ale o jednu z možných cest, kam se budou trendy v dalších letech posouvat.
Asynchronní práce a její individualizace Říká se, že digitální kolaborační nástroje a s nimi spjatá práce na dálku dala vyniknout novému typu zaměstnance. Je jím expertní pracovník, externista, který nemusí být přítomný ve firmě a výkon jeho práce ani nevyžaduje, aby byl vždy připojený, online a k dispozici. To, že práci na dálku akcentují jak zaměstnanci, tak i samotný pracovní trh, je zřejmé
dle statistik. Na jednu stranu tím sice společnosti přicházejí o leckterý aspekt firemní kultury, na stranu druhou jim to dovoluje využít potenciál nejenom lokálních talentů, ale do svých projektů zapojit experty v celém globálním měřítku. A je zřejmé, že různí profesionálové s různým zaměřením a z různých koutů světa mají také různé pracovní návyky a požadavky. Typickým případem asynchronně pracujících uživatelů jsou zaměstnanci velké firmy, kteří pracují z různých koutů světa a z různých časových pásem. Jeden z nich vstává, zatímco ten další jde „do hajan“. Metody a nástroje asynchronní kolaborace, která se bude v následujících letech těšit stále většímu zájmu firem, uchazečů i dlouhodobých pracovníků, se stanou základním vybavením kolaboračních platforem. Půjde o to zabezpečit, aby každý z pracovníků měl přístup k nejnovějším informacím, datům a souborům a věděl o nejčerstvějších pokrocích na projektu, aniž by byl online a aktuálně pracoval. Samozřejmě, takový asynchronní model práce není vhodný pro každý typ byznysu, ale některé jeho prvky by mohly fungovat téměř kdekoliv a kolaborační nástroje se svými chaty, inboxy, newslettery a upozorněními k takovému modelu směřují. V jistém smyslu by tak dovršily ideál stojící za myšlenkou home officu, na druhou stranu by se tím kooperace ještě více individualizovala. A je otázkou, do jaké míry by to pak byla ještě spolupráce.
Firemní kultura v podobě softwaru Nebojte, nebudeme teď zdlouhavě přemýšlet nad tím, jestli můžeme své kolegy na digitálních platformách skutečně ještě považovat za kolegy. Ani nechci teoretizovat, zdali nám kolaborační nástroje pomohly dosáhnout něčeho víc a nejsou jen náhražkou za běžný pracovní kontakt, který nám pomalu a smutně mizí ze slovníku. To nejspíš záleží na tom, jak dobře jsme je dokázali využít. Jedna věc ale za zamyšlení stojí: je zcela jisté, že budou v našem pracovním životě hrát čím dál výraznější úlohu, a už v tuto chvíli značně definují naši firemní kulturu. A může se stát, že ji brzy budou určovat zcela.
AUTOR: JAN HANÁČEK
TÉMA ČÍSLA
O bezpečnostních rizicích kolaboračních nástrojů Digitální nástroje spolupráce prožívají zlatý věk a ten zdaleka nekončí. Spolu s překotným vývojem a adopcí kolaboračních platforem ale přichází také řada bezpečnostních rizik. A ty se zločinci nebojí čím dál častěji využívat.
U
ž to bude rok, kdy byla naprostá většina firem okolnostmi přinucena zrychlit svou digitalizaci. Část nebo většinu své agendy společnosti převedly do virtuálního prostoru a znenadání stály před výzvou najít nové pracovní nástroje, vytvořit nové komunikační kanály, zabezpečit přístupy svým zaměstnancům z domova a mnoho dalšího. Pravda, ten rok uplynul jako voda. Během té doby vzestup home officu dal ještě více vyniknout schopnostem cloudových platforem, a to nejen v ukládání a vzdálenému přistupování k datům, ale i v komunikaci a kooperaci na projektech. Kdo dnes není cloud-based, jako by nebyl. Ale adopce nových nástrojů pro naši práci rozšířila možnosti a vektory útoků na tyto platformy. Jak je to tedy s bezpečností kolaboračních nástrojů a co můžeme udělat, abychom při své práci nedávali hackerům příležitost k útoku?
Flexibilita vždy přináší rizika Cloudové nástroje nám poskytují dřív nevídanou flexibilitu práce, ale tato nesporná výhoda jde ruku v ruce s určitými bezpečnostními riziky. Tak tomu samozřejmě není jen v případě cloudu a byl by omyl mu to zazlívat, jde o objektivně platnou rovnici: podobné je to s celým procesem digitalizace. Na jednu stranu je dobré říct, že využívání virtuálních pracovních nástrojů je dnes (a nejenom kvůli okolnostem) na-
prostá nutnost. Na stranu druhou je ale patrné, že ne každá organizace věnuje jejich zabezpečení dostatečnou pozornost. Hon za efektivitou práce se zdá být nekonečný a její bezpečnost pomyslně pokulhává kdesi vzadu. To, že některým organizacím správa jejich digitálních nástrojů přerůstá přes hlavu, dokumentuje případ nejmenované nadnárodní společnosti, u které poskytovatel platformy Slach evidoval provoz na 70 tisíc zpráv denně, většinou v podobě interní komunikace. Firma proto pověřila tým složený z IT a HR odborníků, aby spolu s poskytovatelem odstranili nepotřebná komunikační vlákna a nástroj pročistili. Zjistilo se, že většina zpráv se ani netýkala byznysu a zaměstnanci si jejich prostřednictvím vyměňovali videa a fotky z dovolených, a také to, že představovaly velké bezpečnostní riziko. Celý případ podtrhuje to, co jsem napsal už výše. Prvotní důvod, proč se firma do „čistky“ pustila, byl totiž v tom, že jejím představitelům přišla komunikace, která generuje takové množství zpráv, neefektivní a chtěli ji zoptimalizovat. Že jde o velký bezpečnostní problém, se zjistilo až při následném vyšetřování.
Pracovní nástroje jsou lákavý cíl Bezpečnost kolaboračních nástrojů definují dvě fronty. Na té první je ochrana závislá a garantovaná poskytovatelem platformy, kterým je zároveň poskytova-
tel veřejného cloudu. Ta druhá spočívá na nás, v chování uživatelů, a na tom, jak se svými nástroji během práce nakládáme. Nejprve pár slov k té dřív zmíněné. Ať už máme v hledáčku platformy jako Google Drive, Microsoft Teams, Cisco Webex, nebo řešení od jiných velkých poskytovatelů, jejich cloudová prostředí jsou obecně dobře zabezpečená. Tyto společnosti své sítě monitorují, a především se aktivně podílejí na vývoji a adopci nejnovějších bezpečnostních řešení. V tomto smyslu se dá říct, že pro ochranu svých nástrojů dělají, co mohou. Ukazuje se, že jsou to právě kolaborační nástroje, které stojí v centru pozornosti současných zločinců. Podle statistik útoků na cloudové služby Microsoftu, který patří k těm, které hackeři atakují nejčastěji, se kyberzločinec po prolomení účtu nejprve poohlédne, jestli uživatel nemá účet propojený s Teamsy. Hackeři totiž považují data uložená na této platformě za ta nejcennější, a navíc jim takový účet umožní snadný přístup k dalším uživatelům.
Bezpečnost není samozřejmá ani v cloudu Mnoho pracovníků i firem bezpečnost cloudových nástrojů považuje za jaksi samozřejmou. Podpisem smlouvy nebo zaplacením předplatného sice společnosti dávají důvěru poskytovatelům, ale to neznamená, že tím je otázka jejich
7
TÉMA ČÍSLA
8
ochrany zodpovězena a už se ni nemusejí starat. Organizace často nevidí skutečnou hodnotu takového spojenectví s technologickým gigantem, totiž možnost z jeho portfolia ochran adaptovat ty, které jsou pro jejich vlastní účely optimální. Samozřejmě to mnohdy vyžaduje proaktivní přístup od obou stran. Bezpečnost je problém každého, kdo nějaký kolaborační nástroj využívá a nechat se uchlácholit pocitem, že data jsou po přechodu na cloud automaticky v bezpečí, je kritická chyba. Podle statistik většina útoků na velké poskytovatele začíná zneužitím právě těch dat (například ukradených přihlašovacích údajů), která unikla od zákazníků se špatnou kyberbezpečnostní hygienou. Důležitost ochrany kolaboračních nástrojů je umocněná tím, že tyto nástroje podvědomě považujeme za součást svého vlastního digitálního ekosystému podobně jako u on-premise úložiště. A není tomu tak jen u ukládání dat, stejné je to i s komunikací. Je zajímavé například sledovat, jak se liší přístup a bdělost uživatelů při využívání jednotlivých aplikací, které tvoří digitální platformy. Vezměme si e-mailového klienta. K jeho schránce jsou uživatelé ostražití, znají totiž rizika, hodně o nich slyšeli. Jakmile jim ale dojde zpráva v prostředí jejich pracovní platformy, chovají se mnohem familiárněji. Jde přece o uzavřené prostředí a své kolegy dobře znají, tak proč by připojený soubor neotevřeli? Navíc, denně jim chodí desítky podobných. Tuto nebezpečnou psychologii využili hackeři při útoku na uživatele Google Drivu v prosinci minulého roku. Z prostředí samotné platformy rozesílali legitimně působící notifikační zprávy, které pracující uživatele upozorňovaly, že někdo z kolegů změnil termíny v kalendáři nebo okomentoval textové soubory. Samozřejmě, link z nich nevedl zpátky do pracovního cloudu, ačkoliv se tak na první pohled tvářil, ale kamsi na nebezpečné ruské weby. Nejenom uživatelé se ale v prostředí svých pracovních nástrojů chovají jinak, dokonce i hackeři mění svůj přístup. Vezměme si už zmíněné útoky na platformy Microsoftu, váže se k nim zajímavý fakt. Na rozdíl od phishingových kampaní pro e-mailové klienty Officu 365, které cílí na širokou škálu náhodných uživatelů, se zločinci v útocích na aplikaci Teams mnohem více zaměřují
na specifickou kořist. Vektor jejich útoku je často sofistikovanější a nebojí se vyčkávat.
Nové typy útoků, ale známé schéma ochrany Za ten rok, co se digitální nástroje staly mainstreamem, se strategie zločinců značně vyvinuly. Stejně tak ale prošly vývojem samotné platformy, jejich bezpečnostní řešení jsou lepší než kdy dřív. Co ale mají dělat samotné firmy, které kolaborační nástroje denně používají? Těm nezbývá než svou ochranu adaptovat. Nemusí to být ale tak obtížné, protože podle odborníků stále platí staré a osvědčené metody. Zde je několik z nich. • Pečlivá správa oprávnění a přístupů Většina nástrojů pro kolaboraci je multiplatformní, pracují jako komunikátory a úložiště zároveň, často obsahují kalendáře a plánovače, nabízejí mnoho pluginů, a navíc se propojují s jinými platformami. Jinak řečeno, často je snadné ztratit přehled, kdo je do vašeho pracovního prostředí připojený a k čemu má přístup. To platí zvlášť pro středně velké a větší firmy. Některé platformy naštěstí obsahují nástroje pro kontrolu a správu účtů a oprávnění, nepodceňujte tedy jejich význam. • Sledujte, jak sdílíte soubory Mnozí jistě namítnou, že ochrana sdílených dat je samozřejmá, ale některé chyby s ní spojené děláme stejně běžně a samozřejmě. Typickým příkladem může být konverzace v pracovním chatu. Některé komunikátory při přizvání nových uživatelů do konverzace vytvoří nové vlákno, jiné zase nikoliv. Pokud jste svému kolegovi před měsícem poslali citlivé údaje a někdo nový je ve výpisu zpráv najde, je zaděláno na problém. Většina organizací se v tomto smyslu kryje tak, že využívá pro sdílení souborů jiné kanály než pro pracovní komunikaci, například VPN. V tom případě je ale potřeba se ubezpečit, že ke vzdálenému
připojení používáte spolehlivou a bezpečnou síť, a ne tu veřejnou v kavárně. • Pozor na kopie všemožných kopií Mějte přehled nad tím, co stahujete a kopírujete. Když ve své kolaborační platformě otevřete soubor, tušíte, co se s ním stane? Spustí se jen v prostředí platformy, nebo se stáhne do vašeho počítače? Vytváří vaše platforma dočasné kopie souborů do paměti? Stažená data vám sice mohou usnadnit práci, ale stejně tak ji mohou usnadnit i hackerům. Díky provázanosti nástrojů a aplikací je sice možné přistupovat k datům vlastně odkudkoliv, ale také to dost možná znamená, že se na různých místech cloudu a lokálního úložiště válejí různě citlivé informace. V případě uložených dat na vašem chráněném PC to nemusí představovat problém, je ale otázkou, jestli jsou v bezpečí data, která najdete na svém mnohem méně bezpečném telefonu. Ostatně, na 36 % zaměstnanců uvádí, že ke zjednodušení své práce pravidelně používají svůj vlastní smartphone. • Zaveďte pevná a jasná pravidla práce Nejdůležitějším předpokladem bezpečnosti je její správné nastavení, a to platí i pro kolaboraci. Při závodu za efektivitou práce bychom neměli zapomínat, že bez fungující a promyšlené ochrany žádná práce efektivní není a ani nemůže být. Každá organizace, každá pracovní skupina by si měla dopředu nadefinovat, co ke své práci potřebuje a kam sahají pravomoce jednotlivých uživatelů. Pevné zásady bezpečnosti kolaborace by měly být stanovené pozitivně i negativně, každý by tak měl vědět, co při práci dělat, a čemu se naopak vyvarovat. Posledním bezpečnostním aspektem, který může kterákoliv firma implementovat, je zajistit, aby všichni zaměstnanci tyto zásady dobře znali, a vytvořit pro ně takové prostředí, ve kterém budou schopni se jimi skutečně řídit. A to za předpokladu co nejmenšího odporu nebo úbytku už tolikrát zmíněné efektivity.
AUTOR: MICHALA BENEŠOVSKÁ
European Cyber Security Challenge
ROZHOVOR
Rozvoj mladých talentů v kybernetické bezpečnosti je důležitý European Cyber Security Challenge je klíčovou aktivitou Agentury Evropské unie pro kybernetickou bezpečnost. Jejím cílem je podporovat talenty v kybernetické bezpečnosti v celé Evropě a využít jejich potenciál ve státních organizacích, soukromých firmách i ve vědě a výzkumu. Jednotlivé země Evropské unie se střídají v čestné roli hostitele akce a rok 2021 patří České republice. Více o akci a o jejím významu prozradil Miroslav Nečas, který působí v AFCEA. Můžete představit European Cyber Security Challenge? Co je to za akci? Komu je určena a kdo ji pořádá? CSC je zjednodušeně řečeno mistrovství Evropy v kybernetické bezpečnosti. Účastní se ho desetičlenné týmy do 25 let, které jsou nominovány na základě výsledků v národních soutěžích. Přijedou tedy ti nejlepší. Aktuálně máme přihlášeno 21 zemí z EU, jako pozorovatelé se rovněž zapojí další země mimo EU, například Kanada. Organizátorem ECSC je ENISA – Evropská agentura pro kybernetickou bezpečnost. Pořadatelem ECSC 2021 v Praze je Česká pobočka AFCEA, která organizuje i národní soutěž v kybernetické bezpečnosti.
E
Na akci se podílí také například lidé z NÚKIB, Vojenského zpravodajství či z Velitelství kybernetických sil a informačních operací – proč je pro tyto organizace akce významná a proč je důležité jejich zapojení? Kybernetická bezpečnost je v současné době velice důležitá. Nejde jen o zabezpečení ICT v podnicích, abychom třeba mohli bezpečně pracovat z domova či mít online výuku. Nedávné případy
v nemocnicích naplno ukázaly, jak kybernetický útok může ohrozit zdraví i lidský život. A to nemluvím o kritické infrastruktuře, jejíž výpadek bychom pocítili všichni. V kybernetické bezpečnosti je přitom kritický nedostatek kvalifikovaných lidí. Cílem AFCEA je identifikovat a rozvíjet mladé talenty a je to i hlavním zájmem subjektů zapojených do přípravy mistrovství. A nejsou to jen významné státní instituce, které zmiňujete, ale i řada firem a vysokých škol. Které firmy se zapojují jako partneři akce a v případě, že by měl někdo zájem akci podpořit, jaké jsou možnosti? Na koho se mohou obrátit? Jsou to především špičkové české i mezinárodní IT společnosti jako třeba Alef NULA či Cisco a subjekty kritické informační infrastruktury, například Cetin. A není divu, tyto firmy potřebují šikovné mladé lidi nejvíce. Vedle toho spolupracujeme i s dalšími firmami, které nám pomáhají s organizací. Rádi bychom na ECSC představili zajímavé české společnosti, které mají světu co nabídnout. Má-li kdokoliv chuť se zapojit, je vítán. Na stránkách ECSC je kontakt na Pavla Tichého, který se stará o partnery
soutěže a jejich zapojení. Možnosti jsou různé, jsme vděční za finanční, organizační i materiální podporu. European Cyber Security Challenge navazuje na národní studentskou soutěž. Jak jsou na tom čeští studenti s úrovní znalostí problematiky kybernetické bezpečnosti? Česká republika podle mě vždy byla, je a stále bude především zemí šikovných lidí. Pokud srovnáme výsledky naší národní soutěže s ostatními zeměmi EU, patříme k evropské špičce v počtu zapojených škol a studentů. A to v absolutních číslech, nejen v přepočtu na počet obyvatel. I díky tomu se nám dostalo té cti uspořádat ECSC 2021 v Praze. Co se týče výsledků studentů v ČR, ty se velice liší podle regionu a školy. Máme v ČR několik škol, jejichž studenti se v hojném počtu každoročně dostávají do finále. Například SSPŠ Praha, gymnázium J. S. Machara ve Staré Boleslavi, SŠ IPF Čichnova Brno a další. Při předávání výsledků děláme rovněž přednášky a diskuse se studenty na školách po celé ČR. Musím říct, že mě těší, že zájem o kybernetickou bezpečnost mezi studenty i na školách roste.
9
ROZHOVOR
10
ECSC 2021 v Praze. Protože je naším cílem rozvíjet mladé talenty, činíme to i během příprav ECSC. Netýká se to jen kybernetické bezpečnosti, spolupracujeme například se Smíchovskou střední průmyslovou školou v oblasti médií. Její studenti se podílejí na přípravě audiovizuálního obsahu pro příběh soutěže, natáčejí rozhovory s partnery ECSC a budou se podílet i na živém přenosu z finále. Naším hlavním cílem je, aby to všechny zúčastněné nejen bavilo, ale také aby v průběhu přípravy a realizace ECSC vytvářeli komunitu mladých lidí, kteří něco v životě dokážou. V našem týmu je i řada seniorů, kteří mají mladým co dát. A zlepšuje se i celková úroveň znalostí, troufám si tvrdit, že i díky dlouhodobým aktivitám České pobočky AFCEA a zejména pracovní skupiny Kybernetická bezpečnost, kterou vede Petr Jirásek Jak samotná soutěž probíhá a kdo ji hodnotí? Existuje řada tzv. CTF (Catch the Flag) soutěží v kybernetických úlohách. ECSC je výjimečná v tom, že se týmy setkávají osobně. Během dvoudenní soutěže řeší více než 40 úloh z různých oblastí – například kryptografie, penetrační testování či hardwarové úlohy. Vítězný tým tedy musí prokázat nejen technickou excelenci a všestrannost, ale také psychickou odolnost a schopnost organizace práce. A ECSC 2021 v Praze oproti minulým ročníkům zase posune laťku výše uceleným příběhem, do kterého jsou úlohy zasazeny. V příběhu bude mít svojí roli i ad hoc postavený mezinárodní tým, protože schopnost spolupráce a improvizace je podle nás v kybernetické bezpečnosti také velice důležitá. Zatím neprozradím více než jméno sci-fi autora Jana Kotouče, který nám s příběhem pomáhá. Nad regulérností soutěže bdí mezinárodní Jury, složená ze špičkových expertů, které nominuje ENISA. V případě sportovních mistrovství bývá řada dalších aktivit, plánujete něco i vy? Stejně jako každou jinou soutěž i ECSC doprovází odborný a společenský program. Se soutěžícími do ČR přijede řada zahraničních hostů, špiček v oblasti kybernetické bezpečnosti, zástupců ENISA a dalších významných organizací. Proto nad vyhlášením výsledků převza-
lo záštitu Ministerstvo zahraničních věcí ČR a vyhlášení proběhne v Černínském paláci. Rozhodli jsme se rovněž uspořádat doprovodnou konferenci Má mozek ještě šanci? pod odbornou gescí společnosti TOVEK. Cílem konference je diskutovat aspekty kybernetické bezpečnosti v oblasti umělé inteligence. Umělá inteligence se zapojuje čím dál více do řady oblastí – od strojového překladu přes autonomní vozidla až po systémy řízení palby. Zranitelnosti umělé inteligence a způsoby zabezpečení jsou tématem, o kterém v následujících několika letech bude hodně slyšet. Co jsou hlavní vize a cíle soutěže? A jaký má tato akce přínos pro zúčastněné studenty, o co se vlastně soutěží? ECSC je vyvrcholením dlouholetých aktivit pracovní skupiny Kybernetická bezpečnost České pobočky AFCEA. To, že je kritický nedostatek talentů v oblasti kybernetické bezpečnosti, jsme si uvědomili již před několika lety. Rozhodli jsme se tedy uspořádat národní soutěž v kybernetické bezpečnosti, abychom nejen zmapovali situaci na českých středních školách a podchytili mladé talenty, ale také s cílem šířit osvětu v oblasti kybernetické bezpečnosti mezi studenty a učiteli. V roce 2016 se uskutečnil první ročník národní soutěže a vybrali jsme studenty, kteří se zúčastnili ECSC v roce 2017 v Malaze. Národní soutěže se v posledních letech účastní čtyři až pět tisíc studentů každý rok. Podařilo se nám díky tomu najít několik desítek špičkových lidí, kteří dnes již pracují v oblasti kybernetické bezpečnosti. Mnozí z nich nám pomáhají uspořádat
Proč je akce tohoto typu důležitá? Na ECSC se můžeme dívat ze dvou pohledů. Na první pohled vidíte prestižní mezinárodní událost, která je podobná sportovnímu mistrovství. Stejně jako úspěchy našich sportovců třeba v biatlonu přivádějí mladé lidí ke sportu, věříme, že ECSC přivede mladé lidi ke kybernetické bezpečnosti. A nejde jen o aktivní účast, ačkoliv málokterý Čech jezdí na běžkách s puškou na zádech, pravidla biatlonu zná dnes takřka každý. A to nám také jde. Jistě ne každý se stane expertem na kybernetickou bezpečnost. Ale bude-li mít alespoň představu o základních pravidlech, můžeme být spokojeni. Když se podíváte na ECSC blíže, uvidíte projekt, který propojuje řadu šikovných mladých lidí z různých oblastí, kteří by se jinak nepotkali. Během příprav vzniká jádro komunity lidí, na které si troufám tvrdit bude stát kybernetická bezpečnost České republiky v následujících letech.
European Cyber Security Challenge European Cyber Security Challenge je významná mezinárodní akce rozvíjející nadnárodní spolupráci v rámci vládní strategie The Country for the Future. Jedním z jejích hlavních cílů je prezentovat Českou republiku inovativními nápady a zviditelnit ji v evropském prostoru. Kdy se akce koná: 28. září až 1. října 2021 Kde se akce koná: Praha, Kongresové centrum
ZPRÁVY
TRENDY
PRODUKTY
ANALÝZY
ROZHOVORY
PŘÍPADOVÉ STUDIE
Přinášíme čtenářům z řad IT profesionálů denní informace o nejnovějších trendech, produktech a technologiích ze světa výpočetní a telekomunikační techniky, včetně analýz trhu a případových studií.
ABYSTE BYLI V OBRAZE
Přihlásit se k odběru