Co vlastně je xOT a proč o tom všichni mluví

Predátorký ransomware v elektrárně. Desítky vyřazených pylonů v Kutné Hoře. Čínská skupina Volt Typhoon schovaná v síti amerického distributora elektřiny téměř rok. Věříte, že vaše průmyslová síť je neviditelná, protože "nejsme zajímavý cíl"? Přesně tohle si myslelo i 90 % provozovatelů, kteří se loni stali obětí útoku na OT prostředí. A přitom stačilo dodržet pár základních hygienických pravidel.
Co vlastně je xOT a proč o tom všichni mluví
xOT je zastřešující termín pro všechna operační technologie — IT (Information Technology), OT (Operational Technology), IoT (Internet of Things) a v posledních letech navíc IIoT (Industrial IoT). Dragos, přední globální firma v oblasti průmyslové kybernetické bezpečnosti, tento pojem používá, protože hranice mezi těmito světy dávno padly. Váš PLC komunikuje s cloudem, solární měnič posílá data přes API a servisní technik připojuje notebook do stejné sítě jako kamerový systém.
Podle výroční zprávy Dragos Year in Review za rok 2024 vzrostl počet ransomwarových útoků na průmyslový sektor o 87 % oproti předchozímu roku. Obětí se stalo přes 1 100 průmyslových organizací. Zhruba třetina z nich byla z odvětví výroby a zpracování, dalších 20 % tvořila energetika. Čísla mluví jasně: průmyslové sítě už nejsou slepá ulička pro hackery, ale prestižní terč.
Zajímavý je i posun v motivaci. Zatímco dříve šlo téměř výhradně o peníze, stále častěji se objevují státem podporované skupiny, jejichž cílem je příprava sabotáže. Volt Typhoon (Čína) nebo Sandworm (Rusko) se do sítí nedostávají proto, aby šifrovaly data, ale aby se v nich usadily a čekaly na "správný moment". To je kvalitativně jiná hrozba.
Přehled hrozeb: kdo útočí a jak
Dragos ve svých reportech identifikoval více než 20 aktivních threat actors skupin zaměřených na průmyslové systémy. Pro běžného provozovatele jsou zásadní zejména tyto:
Ransomwarové skupiny — vedení tabulek drží skupiny jako Akira, BlackBasta nebo LockBit 3.0. Jejich modus operandi je v OT prostředí specifický: nejdřív vykradou data (exfiltrace), pak zašifrují IT vrstvu a teprve potom se pokusí proniknout k průmyslovým kontrolérům. Průměrná výše výkupného v průmyslovém segmentu přesáhla 1,4 milionu dolarů.
Přístupoví brokeři — inicial access brokeři pronikají do sítí a prodávají přístup dalším skupinám. Jejich "služby" se na darkwebu pohybují od několika stovek do desítek tisíc dolarů podle velikosti oběti.
Státní aktéři — Volt Typhoon, Sandworm, APT33. Zaměřují se na energetiku, vodárenství a dopravu. Sandworm je autorem Industroyer2, malwaru schopného přímo ovládat ochrany v elektrárenských rozvaděčích. Industroyer2 byl v roce 2022 nasazen proti ukrajinské elektrárně — a ukrajinským obráncům se jej podařilo zastavit jen o vlásek.
Hackeři z příležitosti — botnety jako Mirai nebo Mozi skenují internet a hledají slabě chráněná IoT zařízení. Průmyslové brány se defaultním heslem admin/admin jsou pro ně jako otevřené dveře. Kolik jich je? Při používání nástrojů jako Shodan si udělejte vlastní průzkum — výsledky vás pravděpodobně nepotěší.
Chcete ušetřit na energiích?
Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.
Spočítat úsporu →Aktualizace produktů Dragos: co je nového
Dragos v posledním roce výrazně rozšířil svou platformu. Pokud uvažujete o nasazení profesionálního xOT monitoringu, měli byste znát tyto novinky.
Dragos Platform dostala rozšířené možnosti detekce a odezvy. Klíčovou součástí je Dragos Identity, řešení pro správu identit a přístupových práv v OT prostředích — tedy přesně to, co v IT světě řeší Active Directory, ale v průmyslových sítích dlouho chybělo. Chybí, protože se to těžko implementuje na zařízení, která nesnesou agenta. Dragos Identity to řeší bezagentově.
Druhou zásadní novinkou je pokročilá podpora pro AI-driven detekci anomálií. Systém se učí normální komunikaci mezi PLC, HMI a SCADA servery a upozorní na odchylky, které by klasické pravidlo nefungovalo. Dragos tvrdí, že tato technologie snižuje počet false positives až o 70 procent.
Zmínit musím i Dethgard — Dragotův kompakt pro analýzu malwaru a Threat Intelligence, který obsahuje detailní profily threat actors, jejich TTP (taktiky, techniky a procedury) mapované na MITRE ATT&CK pro ICS framework. Pro bezpečnostní týmy je to zlatý důl.
Partnerství a globální kontext
Dragos v posledních měsících oznámil několik strategických partnerství. Nezajímavější pro evropský trh je spolupráce s Microsoft, která propojuje Microsoft Defender for IoT s Dragos Platform. Výsledek: zákazníci Microsoftu získávají přístup k Dragos threat intelligence, což znamená hlubší pokrytí OT segmentu v jednom dashboardu.
Druhé významné partnerství se týká NIS2 compliance. Dragos spolupracuje s několika evropskými dodavateli na řešeních, která pomáhají organizacím splnit povinnosti vyplývající z evropské směrnice NIS2. Ta se od loňska týká i mnoha menších průmyslových firem — v Česka se jedná o odhadem 2 500 organizací, které spadají do působnosti NIS2.
Česká republika má navíc vlastní dynamiku. NUKIB (Národní úřad pro kybernetickou a informační bezpečnost) vydal řadu doporučení pro kritickou infrastrukturu, mimo jiné upozornění na hrozby spojené s NATO východním křídlem a zvýšenou aktivitou ruských hackerských skupin. Aktuální doporučení najdete na nukib.gov.cz. Obecně platí, že česká kritická infrastruktura čelí zvýšenému riziku útoků typu "příprava sabotáže" — nikoli okamžitému útoku, ale dlouhodobému usazení v síti.
Nejlepší postupy: jak chránit xOT síť
Bez ohledu na to, zda používáte Dragos, Nozomi nebo jen dobře nastavený firewall, existuje sada osvědčených postupů. Dragos je shrnuje do konceptu "Five Critical Controls" — pět klíčových kontrol, které podle jejich dat zachytí přes 80 % útoků na OT prostředí ještě předtím, než způsobí škodu.
1. Hardwarová inventarizace. Nemůžete chránit, co neznáte. Automatizovaný inventář všech zařízení v síti — PLC, RTU, měniče, převodníky, servisy. V praxi se často stane, že firma zjistí, že v síti běží zařízení, o kterých nikdo nevěděl. Typicky jde o "dočasné" řešení instalované před pěti lety.
2. Řízení zranitelností. Ne každá zranitelnost se musí opravit okamžitě. Dragos doporučuje prioritizovat podle toho, zda je zranitelnost skutečně zneužitelná ve vašem konkrétním prostředí. V OT světě se někdy patchovat nedá — zařízení musí běžet nonstop. Pak pomáhá kompenzační kontrola: mikrosegmentace, restriktivní firewall.
3. Zabezpečená vzdálená přístup. Slabé místo většiny sítí. Servisní technici dodavatelů přistupují k zařízením přes VPN, která často nemá MFA. Přidejte MFA, session recording a časově omezené přístupy. NUKIB to doporučuje jako povinnost pro všechny subjekty kritické infrastruktury.
4. Monitoring a detekce hrozeb. Pasivní monitoring OT komunikace (protokoly jako Modbus, DNP3, OPC UA, IEC 104). Nikdy neaktivní skenování v provozní síti — to může shodit průmyslové zařízení. Pokud chcete začít levně, zkuste IoT monitoring od SmartEnergyShare.
5. Incident response plán. Když k útoku dojde, nemáte čas vymýšlet postup. Musíte mít předem definované role, eskalační cesty a především — otestovaný plán. Tabletop cvičení jednou ročně minimum.
Energetika jako primární cíl a co s tím
Energetika je mezi hackery nejčastějším cílem mimo výrobní sektor. Proč? Protože dopad je okamžitý a viditelný. Vypnutá elektrárna nebo vyřazená distribuční síť zažene do médií titulky, které hackerské skupině zvednou prestiž — a výkupné.
V Česku je situace specifická tím, že se energetická soustava decentralizuje. tisíce domácích fotovoltaických elektráren, bateriových úložišť a tepelných čerpadel komunikují s agregátory a obchodníky s elektřinou. Každé takové zařízení je potenciální vstupní brána. Pokud provozujete FVE nebo baterii, zvažte, kdo má přístup k jejich řízení. Více o bezpečném zapojení do flexibility najdete v článku o [obchodování s flexibilitou](https://smartenergyshare.com/obchodovani-flexibility?utm_source=smartenergyshare-info&utm_medium=referral&utm_campaign=satellite-marketing) na platformě SmartEnergyShare.
Podobná tematika se rozebírá i na ElectricShare.cz, kde najdete články o AI a inovacích v energetice, a na BESS Global Blog, který se věnuje bateriovým úložištím — včetně jejich bezpečnostních aspektů.
Závěrem kontroverzní předpověď: do tří let se stane velký kybernetický útok na decentralizovanou energetiku v Evropě — ne na velkou elektrárnu, ale na agregátor tisíců malých zdrojů. Bude to levnější, snazší a mediálně účinnější. Otázka jen zní, jestli budeme připraveni. Pokud chcete začít něco dělat hned, přečtěte si doporučení NUKIB pro subjekty kritické infrastruktury a zkontrolujte, kdo má přístup k vašim průmyslovým sítím. Dnes. Ne zítra.
Zdroje
- Dragos — Year in Review Report - NUKIB — Národní úřad pro kybernetickou a informační bezpečnost - CISA — Industrial Control Systems Advisories - Solární novinky - PV Magazine International
Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →
Další články na toto téma najdete na: ElectricShare.cz Proč IT experti v rozvodně pohoří (a proč na tom záleží) Vice o investovat miliardy