Síťová bezpečnost: obrana perimetru a detekce průniků (IDS/IPS)

Síťová bezpečnost: Obrana perimetru, detekce průniků (IDS/IPS)

Co je síťová bezpečnost: cíl, rozsah a principy

Síťová bezpečnost zahrnuje soubor technik, politik a procesů, které chrání přenosy dat, koncové body, síťové prvky i samotnou dostupnost služeb. Opírá se o triádu CIA (důvěrnost, integrita, dostupnost) a o moderní principy Zero Trust (nedůvěřuj, ověřuj), least privilege (minimální oprávnění) a defense in depth (vrstvená obrana). Cílem je snížit pravděpodobnost úspěšného útoku, omezit jeho dopad a urychlit detekci i zotavení.

Hrozby a útokové scénáře napříč vrstvami OSI

  • L2 (linková vrstva): ARP spoofing/poisoning, MAC flooding, útoky na STP, VLAN hopping.
  • L3 (síťová vrstva): IP spoofing, vkládání směrovacích tras, BGP hijacking, ICMP tunneling.
  • L4 (transportní vrstva): SYN flood, UDP flood, skenování portů, session hijacking.
  • L5–L7 (aplikační vrstvy): otrávení mezipaměti DNS, útoky HTTP(S) (SQLi, XSS, SSRF), zneužívání API, credential stuffing, botnety.
  • Obcházení bezpečnostních opatření: šifrovaný provoz C2, tunely DNS-over-HTTPS, living-off-the-land.
  • Lidský faktor: phishing, spear-phishing, vishing, sociální inženýrství, chybné konfigurace.

Architektura a segmentace: jak navrhnout odolnou síť

  • Segmentace a zónování: oddělení podle rizika (uživatelé, servery, OT/IoT, třetí strany), DMZ pro publikované služby, striktní politiky L3/L7 mezi segmenty.
  • Mikrosegmentace: jemně odstupňované politiky na úrovni pracovních zátěží (např. prostřednictvím SDN/overlay nebo firewallů na hostitelích) s principem „ve výchozím nastavení zakázat“.
  • Bezpečné hranice: NGFW s application awareness, IPS, WAF pro web/API, ochrana proti DDoS, řízení odchozího provozu a výslovné povolování pouze nezbytných cílových adres.
  • Privátní přístupy: ZTNA/SSE/SD-WAN pro přístup uživatelů i aplikací bez nutnosti plošných VPN; přístup je řízen identitou a kontextem.

Kontroly a opatření po vrstvách

Vrstva Rizika Kontroly
L2 ARP spoofing, VLAN hopping 802.1X, MAB, DHCP snooping, Dynamic ARP Inspection, PVLAN, BPDU guard, storm control
L3 IP spoofing, únos směrování uRPF, ACL s pravidlem deny all, segmentace, filtrování prefixů BGP, TTL security
L4 Flood útoky, skenování stavový firewall, omezování rychlosti, syn-cookies, reputace geografických oblastí/IP adres, omezování provozu
L7 SQLi, XSS, SSRF, boti WAF, API gateway, vynucování schémat/smluv, správa botů, DLP
Horizontální Exfiltrace, C2 DNS firewally, dešifrování TLS (podle politik), seznam povolených odchozích spojení, NDR/IDS

Identita, přístup a Zero Trust

  • IAM a federace: centrální identita (IdP), SSO, MFA, autentizace bez hesla, adaptivní politika podle kontextu (lokace, stav zařízení, rizikové signály).
  • Autorizace: řízení přístupu na základě rolí (RBAC) a atributů (ABAC) s podrobnými pravidly; dočasné navýšení oprávnění a časově omezené přístupy.
  • Zero Trust Network Access (ZTNA): aplikační proxy, která ověřuje identitu před navázáním spojení; segmentovaný přístup místo plošných síťových tunelů.

Kryptografie a bezpečný přenos

  • TLS 1.2+/1.3: povolte moderní sady šifer, HSTS, OCSP stapling a podle rizika certificate pinning; zajistěte rotaci a správu životního cyklu certifikátů.
  • IPsec a MACsec: šifrování spojení site-to-site, vzdáleného přístupu a přenosu na linkové vrstvě (L2); výměna klíčů prostřednictvím IKEv2, bezpečná správa SA.
  • DNSSEC a DoT/DoH: integrita záznamů DNS a šifrované dotazy s řízením politik (split-horizon, blokování škodlivých domén).

Wi-Fi a přístupová vrstva

  • WPA3-Enterprise + 802.1X (EAP-TLS): ověřování pomocí certifikátů, VLAN pro jednotlivé uživatele/zařízení, dynamické ACL.
  • Ochrana řídicích rámců (802.11w): ochrana před útoky deauth/disassoc, izolace klientů, řízení výběru pásma a minimální síla signálu (RSSI) pro zajištění kvality.
  • Guest a BYOD: captive portál s krátkodobým přístupem, oddělené SSID, segmentace a politiky umožňující pouze přístup k internetu.

DNS, DHCP a klíčové služby pod kontrolou

  • DHCP snooping a IP source guard: prevence podvrženého DHCP a IP spoofingu, vazba IP adres na MAC adresy.
  • Privátní resolvery s filtrováním: blokování C2 a typosquattingu; zaznamenávání dotazů pro forenzní analýzu.
  • NTP a synchronizace času: podepsané zdroje času pro správnou korelaci logů a ověřování certifikátů TLS.

Detekce, monitoring a reakce (SOC, SIEM, NDR)

  • Telemetrie: záznamy o toku (NetFlow/IPFIX), syslog, SNMP/telemetrie, aplikační logy, senzory EDR/XDR a NDR.
  • SIEM a korelace: normalizace, korelační pravidla, detekce anomálií, mapování na MITRE ATT&CK; zásady uchovávání a ochrana logů před manipulací.
  • SOAR a scénáře reakce: automatizované containment (blokování domény, karanténa zařízení, odebrání tokenu), eskalace a následné lessons learned.

Bezpečnost v cloudu, SD-WAN, SASE/SSE

  • Cloudová síť: segmentace VPC/VNet, privátní koncové body, security groups a politiky L7; řízení odchozího provozu a CASB pro SaaS.
  • SD-WAN: směrování provozu podle identity, aplikací a rizika, integrované FW/IPS, optimalizace latence při přístupu k SaaS/IaaS.
  • SASE/SSE: sjednocení ZTNA, SWG, CASB, DLP a FWaaS do jednotné politiky s inspekcí TLS a řízením identity.

Kontejnery, Kubernetes a service mesh

  • Network Policies: výchozí zákaz komunikace mezi pody, výslovné povolení příchozího/odchozího provozu; izolace jmenných prostorů.
  • Service mesh mTLS: šifrování komunikace mezi pody, identity pracovních zátěží, autorizace L7 a politiky založené na záměru (intent-based).
  • Registr tajemství a dodavatelský řetězec: rotace tajemství, podepisování obrazů (Sigstore), skenování zranitelností a policy as code.

IoT/OT: specifika průmyslu a zařízení mimo IT

  • Inventarizace a profilování: pasivní NDR pro identifikaci zařízení a protokolů (Modbus, DNP3, BACnet).
  • Oddělení domén: přísná segmentace OT od IT, jednosměrné brány (datové diody) v kritické infrastruktuře.
  • Bezpečné aktualizace: řízení aktualizací s ohledem na dostupnost, kompenzační opatření (IPS, whitelisting).

E-mail a reputace domény

  • SPF, DKIM, DMARC: ochrana proti spoofingu a phishingu, politiky p=quarantine/reject s monitorováním.
  • Bezpečnostní brány: sandboxing příloh, přepisování URL, detekce BEC a nahlašování uživateli.

Governance, riziko a shoda

  • Politiky a standardy: síťová výchozí nastavení, secure configuration guides, řízení životního cyklu změn (CAB), policy as code.
  • Posouzení rizik: katalog aktiv, hrozeb a kontrol; kvantifikace dopadů (např. FAIR) a mapování na SLO.
  • Compliance a audit: logická separace, nezměnitelné logy, přístupy k administraci založené na rolích a nezávislé kontroly.

Provozní excelence: dostupnost, výkon a kapacita

  • SLA/SLO/SLI: definujte měřitelné cíle latence, propustnosti a dostupnosti bezpečnostních bran a sond.
  • Testování a cvičení: red/purple teaming, attack simulation, cvičení reakce na incidenty formou tabletop, pravidelné přepínání na záložní systémy.
  • Kapacitní plánování: dimenzování inspekce TLS, WAF a IPS tak, aby se obrana nestala „úzkým hrdlem“.

Ekonomika bezpečnosti: náklady vs. riziko

Efektivní program vyvažuje investice do prevence, detekce a reakce. Využijte prioritizaci založenou na riziku (risk-based), obranu zohledňující hrozby (threat-informed defense; ATT&CK), měření mean time to detect/respond a průběžnou optimalizaci licencí a provozu (konsolidace funkcí, SASE, automatizace).

Nejčastější chyby a antipatterny

  1. Plošné povolení odchozího provozu bez dohledu a DLP.
  2. Chybějící segmentace a „ploché“ sítě, v nichž jeden kompromitovaný stroj ohrozí celou organizaci.
  3. Nedostatečná správa certifikátů a slabé profily TLS.
  4. Slepá důvěra ve VPN bez zohlednění kontextu zařízení a uživatele.
  5. Logy bez korelace, krátká doba uchovávání a chybějící scénáře reakce.

Praktický kontrolní seznam síťové bezpečnosti

  • Je v síti na hranici i mezi segmenty uplatňováno pravidlo default-deny a jsou definovány seznamy povolených položek?
  • Je na přístupové vrstvě nasazeno 802.1X, DHCP snooping a ARP inspection?
  • Řídíte odchozí provoz (DNS, HTTP(S), NTP) a sledujete anomálie?
  • Je Wi-Fi nastavena na režim WPA3-Enterprise s EAP-TLS a MFP?
  • Je v provozu centralizované SIEM/NDR s mapováním na MITRE a automatizovanou reakcí?
  • Máte ZTNA pro externí i interní aplikace a nahrazujete plošné VPN?
  • Jsou definovány a testovány scénáře reakce pro DDoS, šíření malwaru, exfiltraci a kompromitaci účtu?

Závěr

Moderní síťová bezpečnost je neustálý proces, nikoli jednorázový projekt. Úspěch závisí na správné architektuře (segmentace, Zero Trust), kvalitních kontrolách napříč vrstvami, průběžné detekci a rychlé reakci. V kombinaci s disciplinovaným provozem, správou identit a kryptografií vytváří odolnou infrastrukturu, která podporuje byznysové cíle i v prostředí rostoucích hrozeb.