Jindřich Koch (Safetica)
Zákazníky chráníme tak, že díky nám předcházejí chybám Kyberbezpečnostní hrozby pro firmy v roce 2021 On-premise is not dead Nová éra ve vzdělávacích technologiích: změna priorit v roce 2021 Karel Řehka (NÚKIB)
Zcela v bezpečí nebudete nikdy
To nej z Professional Computingu
Obsah Rozhovor Jindřich Koch (Safetica): zákazníky chráníme tak, že díky nám předcházejí chybám
1
Karel Řehka (NÚKIB) Zcela v bezpečí nebudete nikdy
9
ÚVODNÍK
Téma čísla Kyberbezpečnostní hrozby pro firmy v roce 2021 On-premise is not dead
3 5
Komentář Nová éra ve vzdělávacích technologiích: změna priorit v roce 2021
7
Vážení
čtenáři, t
ak je to tady. Báli jsme se toho, ale zastavit se to nedalo. Léto pomalu končí. Tedy, na tom by nebylo nic tak hrozného, kdyby to zároveň neznamenalo končící období letních dovolených. Doby, během které zaměstnavatel tak trochu počítá s tím, že se dobrovolně a bez hrozících postihů na týden, nebo dva někam „uklidíte“ a nejspíš se vrátíte se zvýšenou pravděpodobností karcinomu kůže. Čas je to pěkný, což o to, ale návrat
do pracovního běhu je potom těžký. Obligátní otázka na sebe nenechá jistě dlouho čekat: „Tak co? Vrátil ses odpočatý, nabral jsi síly?“ Emoční vyčerpání z toho, že se vracíte je ve skutečnosti silnější než když léto začínalo, a tak ho skryjete za opálenou tvář a poděkujete. Po chvíli začněte hodnotit, vzpomínat, jaké to bylo u toho moře, jezera, bazénu krásné. Nic naplat, snad se někam vydáte během Vánoc. Anebo spíš ne.
Aby vám vzpomínání a začátek dalšího profesního koloběhu příliš neuškodilo, ponořte se raději do současného čísla tohoto časopisu. Třeba díky němu na chmury z návratu do reality alespoň na chviličku zapomenete. Přeji hezké čtení a příjemný začátek blížícího se léta. Jan Hanáček hanacek@dcd.cz
Professional Computing To nej z Professional Computingu vyšlo 17. 8. 2021
IČ: 25560701 ředitel: Karel Rumler www.dcd.cz
Redakce: Jan Hanáček hanacek@dcd.cz
Vydavatel: DCD Publishing Lublaňská 21, 120 00 Praha 2
Adresa redakce: Lublaňská 21, 120 00 Praha 2 tel.: 224 936 895, fax: 224 936 908 www.procomputing.cz
Grafika a sazba: Radek Štěpánek, stepanek@dcd.cz © DCD Publishing, s. r. o.
Jindřich Koch (Safetica)
Zákazníky chráníme tak, že díky nám předcházejí chybám
ROZHOVOR
AUTOR: JAN HANÁČEK
Obecně platí, že nejlepší ochranou před problémy je jim předcházet. A v oblasti bezpečnosti je tomu stejně tak. S Jindřichem Kochem, sales directorem Czech Republic and Slovakia ze společnosti Safetica, jsme hovořili o tom, jak je možné v dnešní datacentrické době zabezpečit zájmy firem i uživatelů pomocí prevence a jak k tomu mohou posloužit chytré nástroje právě firmy Safetica. Můžete našim čtenářům představit společnost Safetica? Vaší expertizou je bezpečnost, popište v krátkosti své působení na tomto poli. aždá společnost vlastní citlivá data, která je potřeba chránit jak před úmyslnými, tak především neúmyslnými chybami v nakládání s nimi. Úniky citlivých firemních dat nejsou v dnešní době nijak neobvyklé a firmám kvůli nim hrozí obrovské problémy – ať už právní, nebo finanční. Safetica firmám dodává komplexní bezpečnostní software, který chybám předchází a riziko úniku nebo krádeže dat minimalizuje. Zvládáme přitom chránit jak velké firmy s tisíci koncových zařízení, tak malé podniky s pár zaměstnanci, kterým se díky nástupu SaaS modelu otevírají
K
dveře k finančně dostupné ochraně jejich dat. Když se podíváme na portfolio vašich produktů, najdeme zde vše od bezpečnostních auditů přes ochranu dat koncových zařízení, dat v cloudu až po automatizaci. Můžete zákazníkům svá řešení představit uceleněji? Naše produkty se opírají o mnohaleté zkušenosti v oblasti ochrany dat a jsou schopny komplexně vyhodnocovat rizika a předcházet chybám v nakládání s daty. Safetica se řadí mezi přední poskytovatele bezpečnostních řešení pro prevenci úniku dat (DLP – Data Loss Prevention) a ochranu před vnitřními hrozbami (ITP – Insider Threat Protection). Firmám poskytujeme on-premise
DLP a ITP software Safetica a nově jsme spustili také SaaS software Safetica NXT zaměřený na ITP – ten vychází vstříc těm nejmenším firmám díky příznivému pravidelnému předplatnému. S postupem a akcelerací procesu digitalizace v uplynulém období se význam bezpečnosti, a především té datové, jen umocnil. Můžete toto ze své zkušenosti potvrdit? Změnila digitalizace přístup vašich zákazníků k ochraně dat? S příchodem pandemie a masovým přesunem pracovníků na home office vnímám velký nárůst zájmu firem o bezpečnost. Kvůli přenosu dat z interních systémů firem do externích zařízení a sítí dochází k velkému riziku jejich ztráty, včetně
1
ROZHOVOR osobních dat zákazníků, know-how firmy a dalších citlivých firemních informací. Firmy si také čím dál více uvědomují potřebu chránit svá data nejen proti napadení zvenčí, ale uvědomují si zároveň důležitost správného interního nakládání s daty. Z průzkumů vyplývá, že zhruba 80 % společností zažije každoročně nějaký bezpečnostní incident. Alarmující však je, že pouhých 9 % se o tomto incidentu dozví. Díky našemu řešení jsou naši zákazníci neprodleně upozorněni na případné neopatrné nakládání s daty nebo na podezřelý přístup k nim, a tím podobným incidentům jsme schopni předcházet.
2
Jak na tom jsou v současnosti podle vašich zkušeností firmy na poli bezpečností? Kde vidíte největší chyby, kterých by se měly vyvarovat? Dovedete jim pomoct tyto překážky překonat? Ačkoliv se situace zlepšuje, stále mnoho firem přistupuje k ochraně svých
citlivých dat lehkovážně s tím, že „nám se to stát nemůže“ nebo „my jsme rodinná firma a věříme si“. Ze svých interních analýz víme, že k bezpečnostnímu incidentu může dojít jak ve velké, tak i ve velmi malé firmě. Navíc na malé firmy má případný únik často devastační dopady. Podle americké National Cyber Security Alliance zhruba 60 % malých podniků do šesti měsíců po úniku dat musí skončit. Myslím, že v našem odvětví doopravdy platí, že na velikosti nezáleží. Všem se tak vyplatí riziku předcházet než následně čelit vysokým pokutám, žalobám, ztrátě či úniku důležitých dat a ztrátě důvěry zákazníků. Představte prosím hlavní benefity spolupráce s firmou Safetica. Jak probíhá partnerství s vámi a co pro své partnery v blízké době chystáte? Na českém a slovenském trhu, na kterém osobně působím, je naším největším benefitem a velkou konkurenční výhodou zejména lokální zastoupení – máme zde obchodní i technické týmy;
lokální vývoj – jsme schopni neprodleně reagovat na potřeby partnerů a zákazníků; a hlavně známe jazyk i prostředí. Každý náš nový partner prochází Onboarding programem, ve kterém načerpá všechny potřebné znalosti našeho řešení z oblasti obchodní a technické, aby byl s produktem naplno seznámen. Součástí Onboarding programu je i pravidelná recertifikace, díky které udržujeme vysokou znalost svých produktů u všech obchodních partnerů. Navíc své partnery plně podporujeme nejenom v prodejní fázi, ale také v následném supportu – kde naším společným cílem je budování dlouhodobě spokojených zákazníků, kteří s námi zůstávají řadu let. To je možné jenom díky aktivnímu sběru zpětné vazby, neustálému zlepšování produktů a dodávání profesionálních služeb našimi partnery.
AUTOR: MICHALA BENEŠOVSKÁ
TÉMA ČÍSLA
Kyberbezpečnostní hrozby pro firmy v roce 2021 Kybernetická bezpečnost je jedním z nejdůležitějších témat současnosti. K internetu je připojeno čím dál více zařízení, veškeré kritické procesy probíhají online a zajistit dostatečnou kybernetickou bezpečnost nebylo nikdy důležitější. Co bude firmy nejvíce ohrožovat v letošním roce a jak těmto nebezpečím čelit?
P
rakticky denně sledujeme kauzy všech typů společností a organizací, které se staly cílem sofistikovaných útoků. Úniky dat, ransomware, DDoS útoky… Hrozby se týkají všech a útočníci stále přicházejí s důmyslnějšími technikami, jejichž odhalení je pro běžné uživatele čím dát tím složitější. Technologické společnosti sice aktivně vyvíjejí a vylepšují programy a nástroje pro obranu, detekci i disaster recovery, Microsoft, Apple a Google neustále aktualizují software používaný na počítačích, serverech, tabletech, telefonech a dalších zařízeních, ale stačí to? Nejslabším článkem bude vždycky člověk. Nicméně povědomí o hrozbách roste, stejně tak investice do bezpečnostních řešení i edukace. Které hrozby vlastně ohrožují společnosti nejčastěji? Společnost Straight Edge Technology identifikovala největší kybernetické hrozby pro letošní rok.
uživatelů nebo převzetí kontroly nad výpočetními funkcemi počítačů bez vědomí uživatele. Malware je nejčastěji distribuován prostřednictvím fyzických pevných disků, USB disků nebo ve formě škodlivých příloh e-mailů. A jak efektivně bojovat s malwarem? Aktualizovat veškerý software je základ! Zastaralý software, ovladače a další pluginy jsou slabinami, o kterých útočníci moc dobře vědí a umějí je zneužít. Starý software, někdy označovaný jako „legacy apps“, by měl také zmizet. Pokud má například počítač systém Windows 10, ale běží na něm programy určené pro Windows 7, jsou tyto programy považovány za starší aplikace a mohou představovat bezpečnostní riziko. Proto by nepodporované a zastaralé aplikace měly ze systému zmizet.
Malware
Volně přeloženo „vyděračský software“ je už dobře známou hrozbou. Jde o software, který zašifruje a znepřístupní data na napadaném zařízení a útočník po oběti vyžaduje výkupné nejčastěji v bitcoinech. Ransomware se nejčastěji šíří pomocí phishingových e-mailů nebo prostřednictvím infikovaných webů. Ransomware je nebezpečný zejména kvůli tomu, že je schopný blokovat přístup k datům i celým systémům a sítím. Tato data je často velice náročné získat
Termín malware je souhrnné označení pro jakoukoli formu škodlivého softwaru, jehož účelem je poškodit počítačový systém nebo síť. Jakožto malware označujeme červy, viry, trojské koně, spyware a další „škodliware“. Když se malware dostane do počítače, provádí nežádoucí a poškozující akci, jako jsou krádež dat, vymazání nebo zašifrování dat, sledování činnosti
Ransomware
zpět, zejména v případech, kdy nejsou řádně zálohována. I když se některé oběti rozhodnou výkupné zaplatit, neexistuje žádná záruka, že útočník po zaplacení skutečně data a systémy opět zpřístupní. Odborníci doporučují výkupné vyděračům neplatit. Nejefektivnějším způsobem, jak čelit ransomwarovému útoku, je zmíněné zálohování. Pokud jsou data a systémy řádně a často zálohovány, nemusí být ransomwarový útok tak paralyzující – pokud dojde k napadení, mohou být systémy i data obnoveny ze záloh. Tento proces je samozřejmě u větších infrastruktur časově náročný a nemusí dojít ke 100% obnově všech dat (záleží na tom, kolik uplynulo času mezi poslední zálohou a útokem), nicméně jde o nejspolehlivější způsob, jak se s ransomwarovým útokem vypořádat. Ještě lepší je pochopitelně ransomwarovým útokům předcházet, což lze zejména prostřednictvím aktualizovaných systémů, robustního bezpečnostního řešení, dobře nastavených bezpečnostních pokynů a důkladně proškolených zaměstnanců.
Sociální inženýrství Útoky sociálního inženýrství se neobejdou bez lidské či sociální interakce. A protože lidé prostě dělají chyby, je dnes největším bezpečnostním rizikem pro společnosti právě sociální inženýrství.
3
TÉMA ČÍSLA
Podle odhadů odborníků je 93 % narušení bezpečnosti a úniků dat důsledkem pochybení zaměstnanců, kteří se nevědomky stali obětí sociálního inženýrství. Sociální inženýrství spočívá v tom, že útočník přesvědčí oběť k tomu, aby mu poskytla informace nebo přístup k softwaru či datům. Útočníci se snaží zmanipulovat lidi, aby porušili standardní bezpečnostní postupy. Tyto útoky jsou často úspěšné, protože se spoléhají na lidskou interakci a neštítí se útočit na emoce člověka. Jednou z nejčastějších taktik je přimět oběť k tomu, aby si myslela, že vlastně pomáhá někomu v nouzi. Útočník se může například vydávat za spoluzaměstnance nebo člena rodiny a žádat o přístup k dokumentům, bankovnímu účtu nebo citlivým údajům. Důmyslné a několikavrstvé bezpečnostní řešení představuje efektivní obranu proti malwaru, ale nemůže zamezit tomu, aby zaměstnanec pochybil a pustil někoho do systémů nebo předal data útočníkovi v dobré víře, že vlastně někomu pomáhá. Mnoho společností samozřejmě pravidelně školí zaměstnance, jak rozpoznat útoky a strategie sociálního inženýrství. Je také nezbytné, aby podniky měly zavedeny jasné směrnice pro práci s citlivými údaji. Častým a účinným pravidlem je například zakázat zaměstnancům elektronicky sdílet jakékoliv přihlašovací údaje. Zapomněl kolega své přístupové údaje? Tak ať si zavolá – žádné posílání loginů prostřednictvím SMS nebo e-mailu!
Phishing
4
Phishing je forma útoku sociálního inženýrství a stal se jedním z nejběžnějších kyberútoků současnosti, se kterým se setkal snad už každý, kdo byl kdy online. Phishing je jeden z důsledků rozsáhlého využívání elektronické komunikace, jako jsou e-maily, textové zprávy, soukromé zprávy na sociálních sítích – narazíte na něj prostě všude. V jeho nejzákladnější podobě k phishingu dochází, když útočník použije falešnou identitu, aby z někoho vylákal citlivé informace, přiměl ho, aby stáhl malware nebo navštívil stránku malware obsahující. Jeden z nejběžnějších phishingových útoků využívá e-mail. Útočník vytvoří
e-mail, který vypadá, jako by přišel z banky, od poskytovatele cloudu, úřadu, a v e-mailu oběť požádá, aby navštívila webovou stránku a zadala své uživatelské jméno a heslo k jisté službě. Tyto údaje útočník pak zneužije k převzetí skutečného účtu oběti. Další běžnou taktikou je vytvoření falešného účtu na sociálních sítích připomínajícího přítele nebo člena rodiny. Útočník prostřednictvím zpráv požádá o peníze nebo data a vznikne dojem, že o laskavost žádá váš rodinný příslušník nebo přítel. A kdo by nepomohl rodinně nebo známým, že? Účinnou obranou proti phishingu je pravidelné školení a dodržování bezpečnostních pokynů a pravidel. Zaměstnanci by měli být vyškoleni, aby identifikovali specifické phishingové vzorce a taktiky. Problém je v tom, že zaměstnanci úřadů a společností všech typů a velikostí dostávají denně desítky e-mailů. Ke konci pracovního dne, kdy už člověk pomalu „vypíná“, se může vyskytnout tendence se unáhlit – a toho si jsou útočníci dobře vědomi a často volí tento časový rámec, aby bombardovali zaměstnance naléhavými e-maily a zprávami na sociálních sítích. Stačí, aby jeden jediný zaměstnanec udělal chybu, a integrita celé společnosti může jít „do kopru“. Hlavní je mít se na pozoru a někdy stačí používat prostě jen selský rozum. Běžnou phishingovou taktikou jsou například e-maily z falešných úřadů, které žádají o osobní údaje. Většina úřadů ale touto formou běžně nekomunikuje a v případě, že někdo obdrží klasický e-mail tvářící se jako úřední korespondence, je namístě obezřetnost. Opatrnost je namístě také při klikání na odkazy nebo poskytování citlivých informací, i když se jeví požadavky jako legitimní. V případě pochybností se vy-
platí kontaktovat přímo zdroj a ujistit se, že zprávu odeslal. Instalace nástrojů pro detekci phishingu přímo do internetového prohlížeče taky není úplně od věci a těm méně pozorným zaměstnancům může toto jednoduché řešení být dost nápomocné. Jaké jsou některé běžné příznaky phishingových útoků? • obecné oslovení jako „pane“ nebo „paní“, • chyby v textu, nepřirozený jazyk, strojový překlad, • přehnaný dojem naléhavosti, • neobvyklé požadavky na citlivé informace.
Sdílení omylem Všichni jsme to už zažili, obávaná volba „Odpovědět všem“ na e-mail, když chcete odpovědět jen jednomu nebo dvěma lidem. To je tzv. náhodné sdílení, nechtěný únik informací v důsledku lidské chyby. Náhodné sdílení se často týká osobních nebo obchodních údajů, které jsou sdíleny prostřednictvím e-mailů, nezabezpečených formulářů, komunikačních nebo sociálních médií a podobně. Protože náhodné sdílení je založeno na lidské chybě, bude nás pronásledovat ještě dlouho. Jde o hrozbu zejména pro společnosti, ve kterých má velký počet zaměstnanců přístup k primárním databázím a kritickým datům. Co by měla společnost udělat, aby se ochránila před náhodným sdílením? Zaprvé omezit počet zaměstnanců, kteří mají přístup k důležitým a kritickým datům. Čím více lidí má přístup k informacím, tím vyšší je šance na lidskou chybu při sdílení dat. Pomáhá také zavést software pro sledování činnosti uživatelů. To umožňuje monitorovat a zjišťovat, jak zaměstnanci s daty nakládají a kdo k nim přistupuje.
AUTOR: MICHALA BENEŠOVSKÁ
TÉMA ČÍSLA
On-premise is not dead V posledním roce jsme byli svědky rychlého zavádění práce na dálku – mnoho podniků se nyní zabývá jejím dlouhodobým zajištěním a zvažuje, jaké nastavení infrastruktury nejlépe zaručí to, co potřebují pro bezpečný provoz do budoucna. Pro mnohé z nich to stále více vypadá na odklon od poskytování služeb on-premise. Znamená to, že on-premise infrastruktuře zvoní hrana?
V
posledních letech probíhá v celém podnikovém prostředí postupný přechod do cloudu a mnoho společností se snaží změnit způsob financování potřebné infrastruktury a využít výhody, které nabízejí SaaS a IaaS. Jedním z nepředvídaných důsledků pandemie covidu-19 je, že tento přechod, který můžeme shrnout jako digitální transformaci, byl rapidně urychlen. Týmy IT, které dříve plánovaly přijetí cloudu v nadcházejících letech, se do něj vrhly mnohem dříve, než se očekávalo. Reagovat museli i ti, kteří o cloudu v dlouhodobém horizontu neuvažovali, neboť se právě cloud ukázal jako nejschůdnější způsob, jak usnadnit zaměstnancům práci z domova.
On-premise servery jako jistota Mnoho podniků dlouho dávalo přednost on-premise řešením, většinou kvůli tomu, že šlo o dlouhodobě využívané a osvědčené řešení, které přinášelo jistotu v tom ohledu, že jsou kritické systémy, data a aplikace fyzicky umístěny v podniku, kde jsou „vidět“, lze je lépe kontrolovat, upravovat a zálohovat. Jenže covid nastolil jiné podmínky – lidé z IT oddělení najednou museli sami pracovat z domova jako jejich kolegové, a správa lokálního serveru se tak stala obtížnou.
Většina podniků se s tím zpočátku vypořádala tak, že našla způsoby, jak co nejlépe pokračovat ve svém fungování. Jenže se časem ukázalo, že určitá úroveň práce na dálku bude probíhat i nadále. Covid-19 zřejmě úplně nezmizí, přestože dochází k uvolněním různých opatření, plošný návrat ke starým způsobům práce ale pravděpodobně v plném rozsahu nenastane. Navíc mnoho společností zjistilo, že svou činnost může stejně efektivně provádět na dálku.
ale v horším případě není dostatečně bezpečné. Problémy s VPN a firewally se sice podařilo nějakým způsobem vyřešit, ale je zapotřebí přijít s funkčním dlouhodobým řešením. Pravda je, že je obtížné a velice nákladné vyřešit problémy se zabezpečením práce na dálku bez přechodu do cloudu. Je evidentní, že podniky, které dosud pracovaly v budovách a v kancelářích, přijímají novou flexibilnější „normu“. Mohlo by to skutečně znamenat konec interních IT infrastruktur, jak jsme je znali doposud?
Bezpečnější a flexibilnější IT řešení
Hybridní odpověď
Mnoho IT týmů nyní hledá robustnější infrastrukturu, která by řešila problémy a praktické aspekty tohoto vyvíjejícího se „nového normálu“. Svět práce se musí přizpůsobit, protože postupný návrat má významný dopad na fyzické pracovní prostředí. To je problematické zejména pro společnosti, kde drtivá většina zaměstnanců pracovala v budově společnosti na stolních počítačích a byla připojena k lokálnímu serveru se zabudovanými různými bezpečnostními protokoly. Udržování dostatečně robustního zabezpečení, když velký počet zaměstnanců nadále pracuje z domova, v mnoha případech pomocí osobního zařízení, je v lepším případě „jen“ komplikované,
Hybridní cloud označuje smíšené výpočetní prostředí, úložiště a služby, které se skládají z lokální infrastruktury, soukromých cloudových služeb a veřejného cloudu – například Amazon Web Services (AWS) nebo Microsoft Azure – s orchestrací mezi různými platformami. Použití kombinace veřejných cloudů, lokálních výpočetních služeb a privátních cloudů v datovém centru je jedním z nejvýraznějších trendů posledních let, přičemž v důsledku pandemie se tento model ukázal jako velice efektivní. Není proto překvapení, že většina osob s rozhodovacími pravomocemi v oblasti podnikových technologií volí model hybridního cloudu, který jim umožňuje spojit různé možnosti a přínosy
5
TÉMA ČÍSLA
6
veřejného cloudu, privátního cloudu, spravovaných cloudů a lokálního IT do jednoho celku. Pro podniky, které musejí působit v přísně regulovaných odvětvích a splňovat nové požadavky na ukládání dat, může být on-premise IT ideální volbou. Ale jinde v téže firmě může být určitá kombinace cloudových prostředí mnohem lepší: pro dev-testování, pro rychle se měnící digitální marketing a podobně. A to znamená, že podniky, které chtějí plně využít mnoha výhod hybridně-cloudových prostředí, musejí nasadit moderní IT infrastrukturu, která dokáže nejen poskytovat rychlejší a stabilnější služby, ale také plynule přijímat všechny tyto různé přístupy a zároveň poskytovat snadno použitelné řešení pro komplexní správu. To se snadno řekne, ale v praxi to je poněkud náročnější, neboť tradiční infrastruktura je velice často postavená na samostatných a nekompatibilních částech a obtížně se škáluje. Je komplikované přimět jednotlivé části k součinnosti, protože k tomu vlastně nebyla nikdy navržena. Původně byla určena pro „starý svět“ podnikání, kde byla roztříštěnost podnikových procesů a IT systémů, které je odbavovaly, tak trochu normou. Ale v dnešním digitálním světě, kdy se dodavatelské řetězce propojují s řetězci poptávky, kdy se společnosti snaží získat komplexní pohled na své zákazníky a kdy je potřeba dokázat rychle reagovat, se všechna tato roztříštěnost a izolace stává zásadní překážkou transformace. Dnešní obchodní požadavky vyžadují infrastrukturu, která spolu bezproblémově spolupracuje bez
ohledu na konkrétní funkci nebo konkrétní IT prostředí: on-premises, privátní cloud, veřejný cloud atd. IT oddělení musejí nejprve modernizovat svá stávající datová centra. Celý stack datového centra, včetně výpočetní techniky, úložišť, sítí a virtualizace, musejí být ideálně spojena do jediné platformy, která je softwarově definovaná a je řešitelná odkudkoli, nikoliv ji obstarávat manuálně jednotlivými správci systémů. Složitou a nesourodou starší infrastrukturu proto v ideálním případě musejí nahradit platforma běžící na hotových standardních serverech v kombinaci s adaptivním strojovým učením, které inteligentně automatizuje správu životního cyklu. Jen tak mohou společnosti dosáhnout provozní agility a rychlosti, aby dosáhly únikové rychlosti potřebné k urychlení inovací a pohybovaly se stejně rychle jako okolní trhy.
On-premise žije! Nebojte, dnešní cloudmánie je sice rozsáhlá, ale rozhodně nebude znamenat konec firemních datových center a tradičního IT. Naopak, vedoucí pracovníci v oblasti podnikových technologií si nyní mohou vybrat optimální IT prostředí – cloudové nebo tradiční či jejich kombinaci – které bude odpovídat jejich specifickým obchodním potřebám a požadavkům. To je v dnešní rychle se měnící a stále více digitální ekonomice, kde je agilita podnikání důležitější než kdy dříve, zásadní. Vzhledem k tomu, že spotřebitelé i firemní zákazníci požadují stále více produktů, služeb a řešení na míru, musejí být společnosti, které se o tyto
zakázky ucházejí, schopny potřebám těchto zákazníků vyhovět. Přestože cloudové služby mohou přinést úspory nákladů, jejich hlavní hodnota spočívá v rychlé implementaci, která je pro digitální transformaci podniku podstatná. Hlavním přínosem hybridního cloudu je agilita. Potřeba rychle se přizpůsobovat a měnit směr je základním principem digitálního podnikání. Každý podnik, který bude chtít (nebo potřebovat) kombinovat veřejné cloudy, privátní cloudy a lokální zdroje, aby získal agilitu, kterou potřebuje pro získání konkurenční výhody, proto bude v první řadě potřebovat robustní a moderní on-premise infrastrukturu, díky které bude moci efektivně využívat také cloudová řešení. Navíc ne všechno patří do veřejného cloudu, a to je také důvod, proč řada společností volí hybridní kombinaci on-premise a cloudových řešení. Hybridní cloudy nabízejí výhody veřejných i privátních cloudů a využívají stávající architekturu datového centra. Hybridní přístup umožňuje aplikacím a komponentám spolupracovat napříč platformami, mezi instancemi cloudu, a dokonce i mezi architekturami. Stejná úroveň distribuce a flexibility přístupu je nutná i pro data. Lokální datové centrum, soukromé a veřejné cloudové zdroje a pracovní zátěže jsou propojeny pod společnou správou dat a zároveň zůstávají oddělené. Lze tak propojit stávající systémy běžící na tradičních architekturách, které provozují kritické podnikové aplikace nebo obsahují citlivá data, která by nemusela být vhodná pro veřejný cloud.
AUTOR: NICK OFFIN
KOMENTÁŘ
Nová éra ve vzdělávacích technologiích: změna priorit v roce 2021 Dopad pandemie vnímají velmi silně vedoucí pracovníci v oblasti IT ve školství. Poslední rok nastartoval novou éru vzdělávání, jejímž základem jsou moderní technologie.
B
udoucnost výukových režimů nelze jednoznačně předvídat, ale IT týmy vzdělávacích institucí provádí takříkajíc technologický reset – vyhodnocují, zda je možné pomocí stávajících infrastruktur a technologií zajistit bezpečný a spolehlivý průběh vzdělávání za všech podmínek. Nedávná studie společnosti Dynabook zjistila, že téměř dvě třetiny vedoucích pracovníků v oblasti IT ve školství předpokládá navýšení svých rozpočtů na IT. Na školství se neprojevila hybridní práce tak markantně, jako ve firmách. Pandemie však zdůraznila potřebu vhodných vzdělávacích technologií, které lze efektivně využívat ve škole i doma – nyní i po krizi. Jak vypadají nové priority v oblasti informačních technologií v praxi?
Změna priorit a nový význam cloudových technologií Zvýšené rozpočty znamenají také odpovědnost za správné využití investovaných prostředků. Když musely vzdělávací instituce doslova zavřít své dveře a většina studijních aktivit mohla pokra-
čovat pouze online s pomocí digitálních řešení, ukázala se síla cloudových technologií. To mělo zásadní dopad na IT oddělení a jejich priority. Podle studie Dynabooku se mezi hlavní priority IT oddělení ve školství dostala cloudová řešení (53 %), vzdálená IT podpora a asistence a podpora v oblasti IT infrastruktury kybernetické bezpečnosti (49 %).
Podpora pro učitele Většina diskuzí o vzdělávacích technologiích se zaměřuje na produktivitu studentů. Kromě nich je však třeba podporovat učitele a zajistit jim prostředky pro bezpečnou a efektivní výuku. Pro mnoho pedagogických pracovníků – kteří se se vzdálenou výukou setkali poprvé – byla jejich práce z domova obtížná a svou roli zde hrála i jejich sociální izolace. Přestože se většina učitelů vrací do tříd, virtuální výuka zůstane i nadále součástí mnoha učebních plánů, zejména ve vysokoškolském sektoru. Důležitost zachování efektivity a vzdálené spolupráce zůstává proto klíčová i pro postpandemické období. 40 % lidí
s rozhodovacími pravomocemi v oblasti IT, přiznalo, že tato oblast patří mezi nejvýznamnější a zároveň nejnáročnější. Důležité z pohledu správy IT je poskytnout učitelům správné technologie k tomu, aby mohli co nejlépe podporovat studenty v jejich učení. Z průzkumu společnosti Dynabook vyplynulo, že více než polovina (58 %) ze vzdělávacích organizací již upřednostňuje technologie pro vzdálenou podporu zaměstnanců. S produktivitou úzce souvisí také pohoda zaměstnanců a jejich zdraví – jak tělesné, tak i psychické. Pro učitele není přechod z rušných učeben do izolace snadný, což bohužel nebere mnoho organizací v úvahu. Při zavádění informačních technologií upřednostňuje dobré životních podmínky zaměstnanců jen méně než třetina (30 %) vedoucích pracovníků.
Výběr správných zařízení Úloha technologií ve vzdělávání se během posledního roku poznamenaného pandemií COVID zásadně změnila. Klíčovou roli přebraly během omezení přenosná zařízení a podle studie
7
KOMENTÁŘ
8
Dynabooku vnímá nyní skoro tři čtvrtiny (73 %) odpovědných osob jejich důležitost za podstatně vyšší než loni. Jaká je tedy budoucnost zařízení ve školství v souvislosti s digitalizaci? 93 % organizací již využívá pro vzdálenou práci notebooky. To je největší procento ve srovnání s ostatními odvětvími včetně finančních služeb, státní správy a zdravotnictví. A téměř dvě třetiny (65 %) vedoucích pracovníků plánuje integrovat během roku do své IT infrastruktury ještě více notebooků. IT týmy budou nyní upgradovat stávající zařízení, aby podpořily nové způsoby výuky
a práce. Ohled přitom musí brát i na rostoucí trend kybernetických útoků. V posledním roce je při nákupu nových notebooků považováno robustní zabezpečení zařízení za jednu z nejdůležitějších vlastností. Vzdělávací instituce chtějí zařízení, která jim nabídnou komplexní vlastnosti pro proces výuky – vysoký výkon, rychlé úložiště a paměť i robustní provedení, které odolá mechanické námaze během školního života. Organizace kladou důležitost na zabezpečení (87 %), konektivitu (85 %), výkon (78 %) a životnost (75 %).
Loňský rok lze považovat za zlom, který spustil digitální transformaci v mnoha školách a školských zařízeních. Pandemie zvýšila povědomí o digitálních službách, které jsou k dispozici na podporu vzdělávání, a následně vedla k tomu, že mnoho IT oddělení přehodnotilo nebo modernizovalo své IT priority a infrastrukturu. V uplynulém roce jsme byli svědky toho, že se technologie staly důležitým prostředkem ve třídách i doma – a je zřejmé, že jejich klíčová role ve vzdělávání přetrvá i do budoucna.
ROZHOVOR
AUTOR: MICHALA BENEŠOVSKÁ
Karel Řehka (NÚKIB)
Zcela v bezpečí nebudete nikdy Kybernetická bezpečnost je bezesporu nejdůležitější oblast dnešního digitálního světa. Karel Řehka, ředitel Národního úřadu kybernetické a informační bezpečnosti, nám poskytl rozhovor o tom, čím se úřad zabývá a jak pomáhá se vzděláváním a osvětou, řeč byla také o ransomwaru, podpoře mladých talentů a způsobech, jak minimalizovat rizika kybernetického útoku. Můžete ve stručnosti shrnout, co je NÚKIB a co je jeho úkolem? áme tři hlavní oblasti činnosti: kybernetická bezpečnost, bezpečnost utajovaných informací v informačních a komunikačních systémech a veřejně regulovaná služba navigačního systému Galileo. V oblasti kybernetické bezpečnosti regulujeme systémy, které jsou nezbytné pro chod státu a bezpečí jeho obyvatel. Prostřednictvím zákonů a vyhlášek stanovujeme, jak mají být tyto systémy zabezpečeny, toto zabezpečení kontrolujeme a pomáháme se zvládáním případných incidentů. Také máme koordinační úlohu v kybernetické bezpečnosti, neboť tu nemůže zajišťovat jeden úřad, ale musí jít o kolektivní úsilí. V oblasti ochrany utajovaných informací certifikujeme systémy pro nakládaní s těmito informacemi, vyvíjíme a testujeme národní šifry a celkově se
M
staráme o to, aby nejcitlivější informace státu byly v informačních systémech v bezpečí. U veřejně regulované služby Galileo je všechno teprve na začátku, ale postupem času půjde o další velkou agendu, neboť tato část služby Galileo bude mít velký význam pro bezpečnostní složky, integrovaný záchranný systém a další oblasti. V zásadě ale i zde naše role spočívá především zajištění kybernetické a informační bezpečnosti s ohledem na požadavky bezpečnosti přenosu a distribuce signálu této služby. Máte obsáhlou agendu, spolupracujete i s podobnými organizacemi z jiných zemí. Jak tato spolupráce probíhá? Mezinárodní spolupráce probíhá ve všech oblastech naší činnosti. V rámci kybernetické bezpečnosti provozujeme například tzv. vládní CERT (Computer
Emergency Response Team), který má na starosti technickou část této problematiky. Podobné týmy působí v řadě dalších zemí a vzájemně si vyměňují informace o aktuálních hrozbách. Zároveň máme několik tzv. cyber attaché, kteří působí na našich ambasádách v zahraničí, konkrétně jde o dva lidi v Bruselu (jeden zaměřený na EU, druhý na NATO), dalšího člověka v USA a dalšího v Izraeli. Snažíme se maximálně spolupracovat se svými spojenci v NATO a EU a také se zeměmi, které mají se zajišťováním kybernetické bezpečnosti největší zkušenosti, což je bezpochyby například Izrael. Kromě výměny informací o aktuálních hrozbách si vyměňujeme i zkušenosti s jejich řešením. Česko například uspořádalo již dvakrát Prague 5G Security Conference, která slouží k mezinárodní výměně zkušeností s bezpečným budováním sítí 5G. Vedle toho se také
9
ROZHOVOR účastníme programů, které mají naopak za cíl pomáhat s budováním schopností v kybernetické bezpečnosti v zemích, které jsou v této oblasti méně zkušené.
10
Jak je na tom podle NÚKIB Česká republika s ochranou proti kybernetickým hrozbám v porovnání s ostatními evropskými zeměmi? Kybernetická bezpečnost je stále ještě velmi nový obor a k jejímu zajišťování přistupují různé státy různě, což je vidět i na příkladu nových technologií, jako jsou třeba sítě páté generace. Je těžké úroveň kybernetické bezpečnosti v České republice nějak zobecnit. V některých oblastech si ve srovnání vedeme velmi dobře, někde nás ale naopak čeká ještě spousta práce. Na jedné straně máme systémy regulované naším zákonem o kybernetické bezpečnosti. Ty musejí plnit velmi striktní podmínky na zabezpečení po technické i netechnické stránce. A pak jsou tu všechny ostatní systémy, které nijak regulované nejsou, nespadají pod náš dohled a jejich zabezpečení se pohybuje někde na škále špičkové–tragické. Trochu bližší vhled mohou poskytnout naše Zprá-
vy o stavu kybernetické bezpečnosti, které každoročně vydáváme. Z těch je dobře patrné, že třeba bankovní sektor je zabezpečen velmi dobře, ale ve zdravotnictví přetrvává řada problémů. Podotýkám, že některá zařízení z těchto odvětví pod náš zákon spadají, ale zdaleka ne všechna. Kdo je dnes nejvíc ohrožen kybernetickým útokem? Ohroženi jsou v podstatě všichni. Když pomineme sofistikované cílené útoky, je většina útoků necílená. Na zavirovanou přílohu e-mailu nebo na odkaz vedoucí na zavirovanou stránku může kliknout kdokoli. Tyhle běžné lidské chyby jsou přitom nejčastějším způsobem, jak se útočníci dostanou do zařízení obětí i do celých systémů v případě velkých organizací. Zvláště na pozoru by se ale měli mít ti, kteří uchovávají nějaká citlivá data. Nemusí jít zdaleka jen o nějaké státní strategické informace. Velmi cenné jsou interní firemní údaje, velké databáze klientů a další data, která by neměla nikdy uniknout. Takovéto databáze se stávají častým terčem kyberzločinců, kteří pak
požadují výkupné za jejich rozšifrování, případně nezveřejnění. Jak důkladně je chráněna kritická infrastruktura? Kritická infrastruktura je dost široký pojem. Pod naši regulaci spadá kritická informační infrastruktura, což jsou komunikační a informační systémy provozované některým prvkem kritické infrastruktury, jak ji definují jiné zákony. Každopádně tyto systémy podléhají nejvyšším požadavkům na zabezpečení. Různé organizace i firmy se v minulosti staly cílem ransomwarového útoku. Jak se dá účinně proti těmto útokům bránit? Jak se NÚKIB staví k vyplácení výkupného útočníkům? Ransomware je dlouhodobě na vzestupu. Provozuje jej řada zločineckých skupin a dá se pořídit i jako služba, kterou si prostě pronajmete. Pro předcházení těmto útokům jsme vydali kompletní manuál, který je k nalezení na našem webu. Základem je proškolit zaměstnance, jak s počítačem a telefonem zacházet bezpečně. Dále je klíčové zálohování, a to podle pravidla 3-2-1, tj.
ROZHOVOR tři kopie dat, na dvou různých typech médií, z toho jedno mimo pracoviště. Důležitá je také segmentace sítě, aby se nákaza nemohla šířit. A potom mít zpracované a procvičené krizové plány pro případ, že budete přes všechno úsilí zasaženi. Další opatření jsou ve zmíněném manuálu. Pokud jde o placení výkupného, doporučujeme nikdy neplatit. Neexistuje žádná záruka, že pak útočník data odemkne, a navíc to podporuje kriminální činnost. Nehledě na to, že i z právního hlediska to může být dost komplikované, ale to už bychom zabíhali do podrobností. Které kybernetické hrozby kromě zmíněného ransomwaru považujete v současné době za nejzávažnější a jaké mohou být jejich důsledky? Kybernetické hrozby nebývají toho charakteru, že přijde jedna, nebo druhá. Spíše se vzájemně doplňují. Základem bývá phishing, tj. podvržený mail, u něhož uživatel na něco klikne a do zařízení
se mu dostane škodlivý kód nebo třeba přijde o své přihlašovací údaje. Následovat může třeba ransomware nebo nějaký špionážní software, který krade data a je těžké jeho činnost detekovat. Běžný uživatel se však nejčastěji setká s phishingem, který je bohužel čím dál tím sofistikovanější. Pořád se ještě můžeme setkat s legendárními strýčky z Ameriky a podobnými věcmi, ale jinak už jsou phishingové maily psané čím dál lepší češtinou a je čím dál obtížnější je odhalit. Obvykle se snaží uživatele přesvědčit, aby někam poslal peníze. Ale hrozí i zmíněné krádeže přihlašovacích údajů nebo infikování zařízení škodlivým kódem. Existuje v dnešní digitální době, kdy jsou prakticky všichni potenciálními cíli útoku, možnost, jak se účinně chránit? Bezpečnost nefunguje binárně, že buď jste v bezpečí, nebo nejste. Cílem je útočníkům maximálně ztížit úspěšné provedení útoku a v případě jejich úspě-
chu zmírnit dopady. Zcela v bezpečí tak nebudete nikdy, ale můžete žít s vědomím, že děláte všechno, co se dělat má. Na individuální úrovni jde o poměrně známé poučky týkající se kvalitních hesel, různých hesel pro různé účty, vícefaktorového ověřování identity, pravidelného zálohování dat, kontroly došlých zpráv na různých platformách (e-mail, sociální sítě atd.), zda jsem je opravdu dostat měl a zda nejsou podvržené, pravidelných aktualizací všech zařízení a tak dále. Doporučit mohu naše osvětové kurzy. Dají se najít na našem webu a jsou volně přístupné veřejnosti. Kdo takovým kurzem projde, získá základní návyky, jak se v kyberprostoru chovat bezpečně. Na úrovni instituce jde například o segmentaci sítě, systém řízení přístupů, aby neměli všichni všude přístup, opět důsledné zálohování a také pravidelné školení zaměstnanců a obecně uživatelů. NÚKIB před časem ve spolupráci s MV a NAKIT vydal tzv. Minimální bezpečnostní standard. Jde o sérii
11
ROZHOVOR
12
doporučení, která může aplikovat v podstatě jakákoli organizace, a výrazně tak posílit svoji odolnost vůči kybernetickým hrozbám. Často slýcháme, obzvláště ve firemním segmentu, že dnes už nejde o to, jestli k nějakému incidentu dojde, ale kdy se tak stane. V souvislosti s tím se často zmiňuje, že už nejde jen o to chránit se před útoky, ale umět se co nejrychleji a nejlépe vyrovnat s jejich následky. Jak se s tímto postojem ztotožňujete? To všechno je součástí kybernetické bezpečnosti. Na jednu stranu se samozřejmě snažím, abych měl ošetřená všechna problematická místa. To znamená správné technické nastavení systémů, proškolené uživatele, zálohovaná data a tak dále. Ale také mám plány, co budu dělat v případě incidentu. A ideálně budu takové incidenty i cvičit, aby všichni tušili, jak takový incident může vypadat. Všechno vychází z analýzy rizik. Měl bych vědět, jak cenná data mám ve správě, jaká rizika mi hrozí, jak se proti nim můžu bránit. A na jednotlivá rizika bych měl být schopen najít přiměřená opatření. V okamžiku, kdy má opatření nezafungují, musím mít plán, jak minimalizovat škody a co nejrychleji obnovit fungování organizace, počínaje kritickými funkcemi s postupnou obnovou těch méně důležitých.
Jste garantem akce European Cyber Security Challenge 2021, která je určena mladým talentům v oblasti kybernetické bezpečnosti. Proč jsou takové akce důležité a jak je na tom Česká republika s (ne)dostatkem bezpečnostních expertů? Česká republika stejně jako celý svět čelí nedostatku expertů na tuto oblast. Kdo dnes studuje kybernetickou bezpečnost, nemusí se rozhodně bát, že by o něj na trhu práce nebyl zájem. Proto je pro nás tak důležité podporovat soutěž, jako je tato. Díky podobným akcím je možné nalézt mladé talenty, dále je podporovat v rozvoji a navázat potřebné kontakty. Jako organizace podporujeme rozvoj budoucích odborníků také spoluprací se školami a prostřednictvím studijních stáží u různých organizačních součástí NÚKIB. Mimo to máme i řadu vlastních vzdělávacích aktivit a snažíme se maximálně šířit osvětu. Klíčové je, aby vedle dostatečného počtu odborníků mělo co možná největší množství lidí alespoň základní návyky z oblasti kybernetické bezpečnosti. Jen tak se nám podaří vybudovat odolnou společnost, která je jedním ze tří pilířů Národní strategie kybernetické bezpečnosti. Zabýváte se také osvětou a vzděláváním v oblasti kybernetické bezpečnosti, což potvrzuje i vaše spoluúčast na ECSC. Které další vaše
aktivity byste zmínil jako důležité pro zvyšování povědomí o kybernetické bezpečnosti? Většinu jsem už letmo zmínil, ale zaslouží si trochu bližší popis. Vzdělávací a osvětové aktivity máme rozdělené podle cílových skupin. Pro malé děti máme kurzy formou komiksů, například Vanda a Eda v online světě, případně interaktivní komiks Digitální stopa. Kurzy jsou zaměřené na to, co by žáci prvních stupňů základních škol měli vědět o bezpečném pohybu na síti. Pro druhý stupeň základních škol máme kurz Jsem netvor – tvor, který žije na netu. V něm rizika internetu dětem vysvětlují známí youtubeři, kteří oslovují právě tuto cílovou skupinu a kteří byli ochotní nám pomoct se šířením osvěty. Dále máme e-learningové kurzy základů kybernetické bezpečnosti, například kurzy Dávej kyber, případně kurz Šéfuj kyber, který je věnovaný manažerům kybernetické bezpečnosti. Mimo to máme také specializované kurzy pro zdravotníky, neboť zdravotnictví považujeme za jednu ze svých priorit. Kromě těchto kurzů je u nás na webu ke stažení i spousta návodů, manuálů a příruček. Kromě zmíněného Minimálního bezpečnostního standardu jsme vydali také Bezpečnostní standard pro videokonference, Příručku kybernetické bezpečnosti pro top management, návod, jak se bránit útokům ransomwarem, a řadu dalších materiálů.
ZPRÁVY
TRENDY
PRODUKTY
ANALÝZY
ROZHOVORY
PŘÍPADOVÉ STUDIE
Přinášíme čtenářům z řad IT profesionálů denní informace o nejnovějších trendech, produktech a technologiích ze světa výpočetní a telekomunikační techniky, včetně analýz trhu a případových studií.
ABYSTE BYLI V OBRAZE
Přihlásit se k odběru