Co je síťová bezpečnost: cíl, rozsah a principy
Síťová bezpečnost zahrnuje soubor technik, politik a procesů, které chrání přenosy dat, koncové body, síťové prvky i samotnou dostupnost služeb. Opírá se o triádu CIA (důvěrnost, integrita, dostupnost) a o moderní principy Zero Trust (nedůvěřuj, ověřuj), least privilege (minimální oprávnění) a defense in depth (vrstvená obrana). Cílem je snížit pravděpodobnost úspěšného útoku, omezit jeho dopad a urychlit detekci i zotavení.
Hrozby a útokové scénáře napříč vrstvami OSI
- L2 (linková vrstva): ARP spoofing/poisoning, MAC flooding, útoky na STP, VLAN hopping.
- L3 (síťová vrstva): IP spoofing, vkládání směrovacích tras, BGP hijacking, ICMP tunneling.
- L4 (transportní vrstva): SYN flood, UDP flood, skenování portů, session hijacking.
- L5–L7 (aplikační vrstvy): otrávení mezipaměti DNS, útoky HTTP(S) (SQLi, XSS, SSRF), zneužívání API, credential stuffing, botnety.
- Obcházení bezpečnostních opatření: šifrovaný provoz C2, tunely DNS-over-HTTPS, living-off-the-land.
- Lidský faktor: phishing, spear-phishing, vishing, sociální inženýrství, chybné konfigurace.
Architektura a segmentace: jak navrhnout odolnou síť
- Segmentace a zónování: oddělení podle rizika (uživatelé, servery, OT/IoT, třetí strany), DMZ pro publikované služby, striktní politiky L3/L7 mezi segmenty.
- Mikrosegmentace: jemně odstupňované politiky na úrovni pracovních zátěží (např. prostřednictvím SDN/overlay nebo firewallů na hostitelích) s principem „ve výchozím nastavení zakázat“.
- Bezpečné hranice: NGFW s application awareness, IPS, WAF pro web/API, ochrana proti DDoS, řízení odchozího provozu a výslovné povolování pouze nezbytných cílových adres.
- Privátní přístupy: ZTNA/SSE/SD-WAN pro přístup uživatelů i aplikací bez nutnosti plošných VPN; přístup je řízen identitou a kontextem.
Kontroly a opatření po vrstvách
| Vrstva | Rizika | Kontroly |
|---|---|---|
| L2 | ARP spoofing, VLAN hopping | 802.1X, MAB, DHCP snooping, Dynamic ARP Inspection, PVLAN, BPDU guard, storm control |
| L3 | IP spoofing, únos směrování | uRPF, ACL s pravidlem deny all, segmentace, filtrování prefixů BGP, TTL security |
| L4 | Flood útoky, skenování | stavový firewall, omezování rychlosti, syn-cookies, reputace geografických oblastí/IP adres, omezování provozu |
| L7 | SQLi, XSS, SSRF, boti | WAF, API gateway, vynucování schémat/smluv, správa botů, DLP |
| Horizontální | Exfiltrace, C2 | DNS firewally, dešifrování TLS (podle politik), seznam povolených odchozích spojení, NDR/IDS |
Identita, přístup a Zero Trust
- IAM a federace: centrální identita (IdP), SSO, MFA, autentizace bez hesla, adaptivní politika podle kontextu (lokace, stav zařízení, rizikové signály).
- Autorizace: řízení přístupu na základě rolí (RBAC) a atributů (ABAC) s podrobnými pravidly; dočasné navýšení oprávnění a časově omezené přístupy.
- Zero Trust Network Access (ZTNA): aplikační proxy, která ověřuje identitu před navázáním spojení; segmentovaný přístup místo plošných síťových tunelů.
Kryptografie a bezpečný přenos
- TLS 1.2+/1.3: povolte moderní sady šifer, HSTS, OCSP stapling a podle rizika certificate pinning; zajistěte rotaci a správu životního cyklu certifikátů.
- IPsec a MACsec: šifrování spojení site-to-site, vzdáleného přístupu a přenosu na linkové vrstvě (L2); výměna klíčů prostřednictvím IKEv2, bezpečná správa SA.
- DNSSEC a DoT/DoH: integrita záznamů DNS a šifrované dotazy s řízením politik (split-horizon, blokování škodlivých domén).
Wi-Fi a přístupová vrstva
- WPA3-Enterprise + 802.1X (EAP-TLS): ověřování pomocí certifikátů, VLAN pro jednotlivé uživatele/zařízení, dynamické ACL.
- Ochrana řídicích rámců (802.11w): ochrana před útoky deauth/disassoc, izolace klientů, řízení výběru pásma a minimální síla signálu (RSSI) pro zajištění kvality.
- Guest a BYOD: captive portál s krátkodobým přístupem, oddělené SSID, segmentace a politiky umožňující pouze přístup k internetu.
DNS, DHCP a klíčové služby pod kontrolou
- DHCP snooping a IP source guard: prevence podvrženého DHCP a IP spoofingu, vazba IP adres na MAC adresy.
- Privátní resolvery s filtrováním: blokování C2 a typosquattingu; zaznamenávání dotazů pro forenzní analýzu.
- NTP a synchronizace času: podepsané zdroje času pro správnou korelaci logů a ověřování certifikátů TLS.
Detekce, monitoring a reakce (SOC, SIEM, NDR)
- Telemetrie: záznamy o toku (NetFlow/IPFIX), syslog, SNMP/telemetrie, aplikační logy, senzory EDR/XDR a NDR.
- SIEM a korelace: normalizace, korelační pravidla, detekce anomálií, mapování na MITRE ATT&CK; zásady uchovávání a ochrana logů před manipulací.
- SOAR a scénáře reakce: automatizované containment (blokování domény, karanténa zařízení, odebrání tokenu), eskalace a následné lessons learned.
Bezpečnost v cloudu, SD-WAN, SASE/SSE
- Cloudová síť: segmentace VPC/VNet, privátní koncové body, security groups a politiky L7; řízení odchozího provozu a CASB pro SaaS.
- SD-WAN: směrování provozu podle identity, aplikací a rizika, integrované FW/IPS, optimalizace latence při přístupu k SaaS/IaaS.
- SASE/SSE: sjednocení ZTNA, SWG, CASB, DLP a FWaaS do jednotné politiky s inspekcí TLS a řízením identity.
Kontejnery, Kubernetes a service mesh
- Network Policies: výchozí zákaz komunikace mezi pody, výslovné povolení příchozího/odchozího provozu; izolace jmenných prostorů.
- Service mesh mTLS: šifrování komunikace mezi pody, identity pracovních zátěží, autorizace L7 a politiky založené na záměru (intent-based).
- Registr tajemství a dodavatelský řetězec: rotace tajemství, podepisování obrazů (Sigstore), skenování zranitelností a policy as code.
IoT/OT: specifika průmyslu a zařízení mimo IT
- Inventarizace a profilování: pasivní NDR pro identifikaci zařízení a protokolů (Modbus, DNP3, BACnet).
- Oddělení domén: přísná segmentace OT od IT, jednosměrné brány (datové diody) v kritické infrastruktuře.
- Bezpečné aktualizace: řízení aktualizací s ohledem na dostupnost, kompenzační opatření (IPS, whitelisting).
E-mail a reputace domény
- SPF, DKIM, DMARC: ochrana proti spoofingu a phishingu, politiky
p=quarantine/rejects monitorováním. - Bezpečnostní brány: sandboxing příloh, přepisování URL, detekce BEC a nahlašování uživateli.
Governance, riziko a shoda
- Politiky a standardy: síťová výchozí nastavení, secure configuration guides, řízení životního cyklu změn (CAB), policy as code.
- Posouzení rizik: katalog aktiv, hrozeb a kontrol; kvantifikace dopadů (např. FAIR) a mapování na SLO.
- Compliance a audit: logická separace, nezměnitelné logy, přístupy k administraci založené na rolích a nezávislé kontroly.
Provozní excelence: dostupnost, výkon a kapacita
- SLA/SLO/SLI: definujte měřitelné cíle latence, propustnosti a dostupnosti bezpečnostních bran a sond.
- Testování a cvičení: red/purple teaming, attack simulation, cvičení reakce na incidenty formou tabletop, pravidelné přepínání na záložní systémy.
- Kapacitní plánování: dimenzování inspekce TLS, WAF a IPS tak, aby se obrana nestala „úzkým hrdlem“.
Ekonomika bezpečnosti: náklady vs. riziko
Efektivní program vyvažuje investice do prevence, detekce a reakce. Využijte prioritizaci založenou na riziku (risk-based), obranu zohledňující hrozby (threat-informed defense; ATT&CK), měření mean time to detect/respond a průběžnou optimalizaci licencí a provozu (konsolidace funkcí, SASE, automatizace).
Nejčastější chyby a antipatterny
- Plošné povolení odchozího provozu bez dohledu a DLP.
- Chybějící segmentace a „ploché“ sítě, v nichž jeden kompromitovaný stroj ohrozí celou organizaci.
- Nedostatečná správa certifikátů a slabé profily TLS.
- Slepá důvěra ve VPN bez zohlednění kontextu zařízení a uživatele.
- Logy bez korelace, krátká doba uchovávání a chybějící scénáře reakce.
Praktický kontrolní seznam síťové bezpečnosti
- Je v síti na hranici i mezi segmenty uplatňováno pravidlo default-deny a jsou definovány seznamy povolených položek?
- Je na přístupové vrstvě nasazeno 802.1X, DHCP snooping a ARP inspection?
- Řídíte odchozí provoz (DNS, HTTP(S), NTP) a sledujete anomálie?
- Je Wi-Fi nastavena na režim WPA3-Enterprise s EAP-TLS a MFP?
- Je v provozu centralizované SIEM/NDR s mapováním na MITRE a automatizovanou reakcí?
- Máte ZTNA pro externí i interní aplikace a nahrazujete plošné VPN?
- Jsou definovány a testovány scénáře reakce pro DDoS, šíření malwaru, exfiltraci a kompromitaci účtu?
Závěr
Moderní síťová bezpečnost je neustálý proces, nikoli jednorázový projekt. Úspěch závisí na správné architektuře (segmentace, Zero Trust), kvalitních kontrolách napříč vrstvami, průběžné detekci a rychlé reakci. V kombinaci s disciplinovaným provozem, správou identit a kryptografií vytváří odolnou infrastrukturu, která podporuje byznysové cíle i v prostředí rostoucích hrozeb.
