Seeky

Správa zariadení IoT: 8 rizík, ktoré môžu narušiť prevádzku firmy

Dátum vydania

31. 8. 2026

Zaujíma vás popísaná téma?

kontaktujte nás
Správa zariadení IoT: 8 rizík, ktoré môžu narušiť prevádzku firmy

Výrobné stroje, riadiace jednotky, senzory, kamery, prístupové systémy alebo technológie budov sú pripojené k sieti rovnako ako počítače a servery. Ich správa je však zvyčajne zložitejšia. Často na ne nie je možné nainštalovať bezpečnostného agenta, aktualizácie závisia od výrobcu a ich odstavenie môže narušiť prevádzku.

V praxi nejde len o IoT. Ten istý problém sa týka priemyselných zariadení, prevádzkových technológií (OT), budovových systémov aj zdravotníckych prístrojov. Spája ich priama väzba na fyzickú prevádzku firmy a dlhý životný cyklus zariadení.

1. Zariadenia, o ktorých spoločnosť nevie

Nová kamera bola pripojená počas rekonštrukcie areálu. Servisná firma doplnila komunikačnú bránu k chladiacemu systému. Súčasťou výrobného stroja je priemyselný počítač, ktorý sa nikdy nedostal do centrálnej evidencie.

Zariadenie funguje, ale chýba v inventári. Nie je jasné, kto zaň zodpovedá, aký firmware používa ani s čím komunikuje. V prípade bezpečnostného incidentu je najprv potrebné zistiť, kde sa nachádza, čo ovláda a či je možné ho odpojiť.

NIST preto zaraďuje jednoznačnú identifikáciu zariadení medzi základné bezpečnostné funkcie. Bez spoľahlivej evidencie je ťažké zabezpečiť správu zraniteľností, riadenie prístupu aj monitorovanie siete. (nvlpubs.nist.gov)

2. Zastarané systémy, pre ktoré nie sú k dispozícii opravy

Notebook je možné po niekoľkých rokoch vymeniť. Výrobný stroj, laboratórny prístroj alebo riadiaci systém budovy môže fungovať desať a viac rokov. Operačný systém v ňom však prestane byť podporovaný oveľa skôr.

Oprava nemusí existovať. V iných prípadoch je jej inštalácia podmienená súhlasom výrobcu alebo odstavením nadväzujúceho procesu. Hoci NIST považuje bezpečný mechanizmus aktualizácie za jednu zo základných schopností zariadení IoT, nie každá staršia technológia ho ponúka. (nvlpubs.nist.gov)

A čo zariadenia, ktoré nie je možné aktualizovať? Riziko je potrebné obmedziť iným spôsobom. Pomôže oddelenie do samostatnej sieťovej zóny, povolenie iba nevyhnutnej komunikácie, sprísnenie prístupu a podrobnejší dohľad. Zariadenie tak môže zostať v prevádzke až do plánovanej opravy alebo výmeny.

3. Prednastavené heslá a nevhodná konfigurácia

Množstvo problémov vzniká už pri inštalácii. Východiskový účet zostane aktívny, nepotrebná služba naďalej počúva v sieti alebo sa zariadenie ocitne v tej istej VLAN ako kancelárske počítače.

Takéto nastavenie môže fungovať roky bez viditeľných problémov. Riziko sa prejaví až vtedy, keď niekto zneužije známe prihlasovacie údaje alebo otvorené rozhranie.

Prípadová štúdia kanadských zdravotníckych organizácií PHSA a FHA opisuje zariadenia umiestnené v nesegmentovaných alebo nezabezpečených sieťach VLAN. V súvislosti s novou budovou detskej nemocnice bolo vypracovaných 28 odporúčaní – od zmeny prednastavených hesiel až po zavedenie správy aktualizácií. Všetky boli schválené. (Claroty)

4. Ploché sieťové zapojenie uľahčujúce šírenie útoku

Sieťová infraštruktúra sa postupne mení. Výrobný systém potrebuje údaje z podnikového servera, systém budovy komunikuje s cloudom a dodávateľ vyžaduje vzdialený prístup. Staršie pravidlá však často zostávajú aktívne aj potom, čo už nie sú potrebné.

Napadnuté zariadenie nemusí zostať izolovaným problémom. Útočník môže prostredníctvom kamery, servisnej brány alebo riadiacej jednotky hľadať cestu k ďalším systémom.

Segmentácia musí vychádzať zo skutočnej komunikácie, nie len zo starej dokumentácie. Claroty mapuje prepojenia medzi zariadeniami a poskytuje podklady pre pravidlá, ktoré je možné presadzovať pomocou existujúcich firewallov, prepínačov alebo riešení NAC. (Claroty)

5. Vzdialený servis bez jasných hraníc

Výrobcovia a servisní partneri potrebujú prístup k technológiám na účely diagnostiky a údržby. Problém nastáva vtedy, keď technik získa prostredníctvom VPN prístup k celej prevádzkovej sieti, používa zdieľaný účet alebo ak jeho oprávnenia zostanú aktívne aj po ukončení práce.

Bez audítorskej stopy je navyše ťažké zistiť, kto sa prihlásil, ku ktorému zariadeniu a čo počas relácie zmenil.

Bezpečný vzdialený prístup by mal byť obmedzený na konkrétneho používateľa, zariadenie, čas a účel. Claroty Secure Access je určený práve na kontrolu prístupu tretích strán k prevádzkovým technológiám. (Claroty)

6. Nedostatok údajov a oneskorené odhalenie incidentu

Na bežnom počítači agent EDR sleduje procesy, súbory a zmeny konfigurácie. Na PLC, senzore, kamere alebo analyzátore sa takýto agent často nedá nainštalovať.

Zariadenie môže naďalej plniť svoju funkciu, aj keď začalo komunikovať s neznámou adresou alebo sa zmenil spôsob jeho prístupu do siete. Bezpečnostný tím sa o probléme dozvie až na základe jeho následkov.

NIST preto medzi základné schopnosti zaraďuje aj prehľad o kybernetickom stave zariadení. Tieto informácie pomáhajú pri detekcii incidentov, vyšetrovaní narušení bezpečnosti aj pri riešení prevádzkových problémov. (nvlpubs.nist.gov)

Claroty sleduje komunikáciu zariadení a dopĺňa upozornenia o informáciách, o akú technológiu ide a aké má prepojenie s okolitými systémami.

7. Ručné vedenie evidencie a roztrieštená zodpovednosť

Prevádzkové zariadenia často nemajú jediného vlastníka. Technológiu zakúpila prevádzka, k sieti ju pripojilo IT oddelenie, aktualizáciu schvaľuje výrobca a servis zabezpečuje externý partner.

Informácie sú rozdelené medzi CMDB, tabuľky, projektovú dokumentáciu a skúsenosti niekoľkých zamestnancov. Zmena umiestnenia alebo vyradenie zariadenia sa nemusí prejaviť vo všetkých záznamoch.

Spoločnosti PHSA a FHA viedli záznamy ručne pred zavedením automatizovaného zisťovania. Spoločnosť Claroty následne pomohla vyhľadať prehliadnuté infúzne pumpy a opraviť nezrovnalosti v prípade zariadení vedených ako vyradené alebo premiestnené. (Claroty)

Spoločný inventár síce automaticky nevyrieši otázku zodpovednosti, ale poskytne oddeleniam IT, bezpečnosti a prevádzky jednotný prehľad o prostredí.

8. Technický problém s priamym dopadom na podnikanie

Porucha riadiacej jednotky môže zastaviť výrobnú linku. Narušenie automatizácie skladu spomalí expedíciu. Problém s chladením ohrozí prevádzku dátového centra. Nedostupnosť zdravotníckeho prístroja môže ovplyvniť poskytovanie zdravotnej starostlivosti.

Kedy sa technická zraniteľnosť mení na obchodné riziko? V okamihu, keď narušenie bezpečnosti zariadenia ovplyvní dostupnosť služby, bezpečnosť ľudí, kvalitu výroby alebo schopnosť firmy plniť svoje záväzky.

Pri rozhodovaní preto nestačí zohľadniť len skóre CVE. Dôležitá je sieťová dostupnosť zariadenia, možnosť zneužitia, jeho komunikačné prepojenia a význam pre prevádzku. Claroty Exposure Management tieto údaje prepojí a odporučí konkrétny postup nápravy. (Claroty)

Prečo sme do portfólia zaradili Claroty

Opísané riziká nie je možné vyriešiť pomocou jedného skenera ani statického zoznamu zariadení. Spoločnosť potrebuje priebežný prehľad o zariadeniach, znalosť sieťovej komunikácie, hodnotenie rizík a kontrolu vzdialeného prístupu.

Preto sme do portfólia System4u zaradili platformu Claroty. Dopĺňa naše skúsenosti so správou zariadení a kybernetickou bezpečnosťou tam, kde bežná správa koncových zariadení nestačí.

Platforma spája niekoľko oblastí:

Prehľad o prostredí

Claroty identifikuje zariadenia a dopĺňa dostupné informácie o výrobcovi, modeli, operačnom systéme, firmvéri a komunikácii. Využíva viacero metód zisťovania, aby sa prispôsobila rôznym typom sietí a intenzite prevádzky. (Claroty)

Priority podľa skutočného vplyvu

Zistené zraniteľnosti spája s konkrétnym zariadením, spôsobmi útoku a prevádzkovým kontextom. Vďaka tomu vidí, čo sa dá opraviť aktualizáciou, kde pomôže zmena konfigurácie a ktoré zariadenie je potrebné odpojiť alebo naplánovať jeho výmenu. (Claroty)

Segmentácia a ochrana zariadení bez záplat

Mapa komunikácií ukáže, ktoré prepojenia sú pre prevádzku nevyhnutné a ktoré predstavujú zbytočné riziko. Na základe týchto údajov je možné vypracovať segmentáciu aj kompenzačné opatrenia pre zariadenia, ktoré zatiaľ nie je možné aktualizovať.

Monitorovanie a riadený prístup

Claroty sleduje zmeny v komunikácii, dopĺňa upozornenia o kontexte zariadenia a umožňuje riadiť prístup servisných partnerov. Tieto informácie je možné integrovať do existujúcich bezpečnostných procesov a nástrojov. (Claroty)

Claroty v praxi

PHSA a FHA: presnejšie evidencie a lepšia segmentácia

Provincial Health Services Authority a Fraser Health Authority spravujú rozsiahlu sieť, ktorá zahŕňa 127 klinických pracovísk a takmer 300 integrovaných pracovísk.

Ručné vedenie evidencie viedlo k nezrovnalostiam a vládny audit poukázal na nedostatky v monitorovaní zdravotníckych zariadení a segmentácii siete. Spoločnosť Claroty pomohla vyhľadať chýbajúce zariadenia, opraviť rozdiely v evidencii a odhaliť systémy umiestnené v nevhodných VLAN. Získané údaje organizácia využila pri audite aj v ďalšom projekte mikrosegmentácie. (Claroty)

Tento prípad ukazuje, že inventár nie je konečným cieľom. Má hodnotu až vtedy, keď vedie k zmene hesla, úprave sieťového pravidla alebo presunu zariadenia do bezpečnejšej zóny.

Ohio State: menej ručnej práce, rýchlejšie opravy

Wexner Medical Center pri Ohio State University riešilo nevybavené hlásenia o 11 000 zraniteľnostiach CVE a stovky hodín ručnej inventarizácie a ad hoc inštalácie opravných balíkov.

Vedúci oddelenia kyberbezpečnosti David Brown stručne opísal prínos platformy:

„Schopnosť spoločnosti Claroty automaticky identifikovať a klasifikovať zdravotnícke zariadenia v našej sieti je veľmi užitočnou funkciou.“ (Claroty)

Po zavedení Claroty v organizácii podľa prípadovej štúdie:

  • skrátila čas venovaný ručnej inventúre o 70 %,
  • znížila čas potrebný na riadenie rizík a reakciu v oblasti IoMT o 60 %,
  • zvýšila počet opráv CVE v priebehu roka o 76 %,
  • identifikovala zariadenia, ktorých odhadované náklady na výmenu dosahujú 13 miliónov USD.

Tým navyše znížil počet zamestnancov venujúcich sa inštalácii opravných balíkov z troch na jedného. Spoločnosť Claroty uvádza odhadovanú ročnú úsporu približne 250 000 USD. (Claroty)

Kde sa uplatňuje správa IoT

Vo výrobe pomáha chrániť PLC, HMI, priemyselné počítače a robotické pracoviská. V logistike sa týka dopravníkov, triediacich zariadení alebo automatických ukladacích systémov. V budovách pokrýva systémy HVAC, kamery, prístupové systémy či energetický manažment. V zdravotníctve a laboratóriách poskytuje potrebný prehľad o zariadeniach, ktoré nie je možné spravovať rovnako ako bežný počítač.

Spoločným cieľom nie je len vyššia informačná bezpečnosť. Spoločnosť získava lepšiu kontrolu nad zariadeniami, od ktorých závisí jej každodenná prevádzka.

 

Prostredníctvom platformy Claroty navrhujeme a implementujeme riešenia pre firmy, ktoré chcú získať kontrolu nad zariadeniami ovplyvňujúcimi ich každodennú prevádzku.

Ďalšie články

Digitálnymi technológiami žijeme. A preto o nich aj píšeme.

Najnovšie články
Ďalšie články
1/10

Alebo nás kontaktujte priamo

Martina Plisková

Martina Plisková

koordinátor kancelárie

Kontaktujte nás

Vyplňte náš formulár, ozveme sa vám do niekoľkých dní s návrhom nezáväznej konzultácie.

Chyba: Kontaktný formulár nebol nájdený.