Hackeři chtějí ovládat technologii. Poznáte je včas?

Útočník nemusí vyhodit elektrárnu do povětří. Stačí, když se dostane k počítači, který jí říká, co má dělat. V dubnu 2022 se o podobný scénář pokusila skupina Sandworm na Ukrajině. Nástroj Industroyer2 mířil na energetickou infrastrukturu. Doprovodný škodlivý software měl mazat data a komplikovat obnovu. Útok popsali výzkumníci ESETu ve spolupráci s CERT-UA.
Tohle je prostředí, pro které vzniká OT Cyber Threat Intelligence: zpravodajství o kybernetických hrozbách pro provozní technologie. Jeho hodnotu neurčuje počet doručených upozornění. Rozhoduje, zda pomůže zabránit odstávce, ztrátě řízení nebo nebezpečné změně procesu.
Hackeři chtějí ovládat technologii. Poznáte je včas?
Zkratka OT označuje provozní technologie. Patří sem programovatelné automaty PLC, dispečerské systémy SCADA, operátorské panely nebo řídicí systémy bateriových úložišť. Jejich společným znakem je vazba na fyzický svět. Příkaz může otevřít ventil, změnit výkon nebo zastavit čerpadlo.
OT Cyber Threat Intelligence propojuje poznatky o útočnících s konkrétním provozem. Kdo napadá energetiku? Jak získává přístup? Jaké zařízení potřebuje ovládnout? A které stopy po sobě nechává? Teprve odpovědi na tyto otázky mění obecné varování v použitelnou obranu.
Samotný seznam podezřelých adres nestačí. Útočník adresu vymění. Způsob práce může zůstat stejný: ukradený servisní účet, průzkum sítě, přístup k inženýrské stanici a změna konfigurace. Obránce proto potřebuje sledovat také chování a souvislosti.
Představme si modelovou teplárnu. Dodavatel se přihlásí v neděli ráno, otevře stanici pro programování a nahraje konfiguraci do regulátoru. Každý krok může být legitimní. Jenže není objednaný servis a účet obvykle pracuje ve všední dny. Právě takové spojení událostí si zaslouží ověření.
Zpravodajství má navíc rozlišovat potvrzený fakt, analytický odhad a neověřené tvrzení. Příspěvek útočníka na sociální síti ještě nedokazuje převzetí elektrárny. Screenshot umí vyrobit i člověk, který nikdy neviděl rozvodnu zevnitř.
Dva skutečné útoky, dvě odlišná poučení
Industroyer2 ukazuje cílenou přípravu na zásah do energetického provozu. ESET v dubnu 2022 popsal souběžné použití tohoto nástroje a destruktivních programů včetně CaddyWiperu. Vyšetřování tehdy neznalo přesnou vstupní cestu do organizace. Tvrdit automaticky, že všechno začalo phishingem, by bylo pohodlné. A nepodložené.
Pro obranu z toho plyne konkrétní úkol: chránit také systémy, ze kterých lze technologii nastavovat. Inženýrská stanice může obsahovat projektovou dokumentaci, adresy zařízení i oprávnění k jejich správě. Její kompromitace má jinou váhu než napadený počítač v zasedačce.
Jinou cestu ukázala kampaň CyberAv3ngers z konce roku 2023. Podle společného upozornění CISA a dalších úřadů útočníci spojovaní s íránskými revolučními gardami napadali zařízení Unitronics včetně systémů používaných ve vodárenství. Významným problémem byla dostupnost zařízení z internetu a slabé zabezpečení přístupu.
Tady nešlo o nutnost nejprve vyvinout mimořádně složitý průmyslový malware. Základní chyby otevřely cestu k citlivému zařízení.
Oba případy vyžadují odlišná opatření. Proti přímému napadení pomáhá odstranit veřejně dostupnou správu a zabezpečit účty. Proti protivníkovi uvnitř sítě potřebujete segmentaci, záznamy přístupů a kontrolu změn. Jedna krabice s nápisem „bezpečnost“ tuto práci neodpracuje.
Chcete ušetřit na energiích?
Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.
Spočítat úsporu →Co zjistil Dragos: protivníci studují samotný provoz
Dragos ve zprávě vydané 17. února 2026, která hodnotí rok 2025, uvedl tři nově identifikované skupiny: AZURITE, PYROXENE a SYLVANITE. Celkem sledoval 26 skupin, z nichž 11 bylo během hodnoceného roku aktivních. Jde o klasifikaci této společnosti, nikoli o úplný seznam všech průmyslových útočníků.
Zajímavý je zejména AZURITE. Podle Dragosu cílí na inženýrské stanice a získává provozní informace, například síťová schémata nebo údaje o alarmech. Krádež dokumentace přitom nemusí okamžitě způsobit poruchu. Může ale pomoci připravit pozdější zásah. Podrobnosti uvádí zpráva Dragosu o hrozbách za rok 2025.
Další číslo míří přímo na architekturu: v 81 % hodnocení, která Dragos zahrnul do příslušných zjištění, identifikoval špatnou segmentaci IT a OT. Tento údaj nelze převést na tvrzení, že stejný problém má 81 % všech elektráren. Vzorek tvoří organizace a případy, ke kterým se dodavatel dostal. Metodický kontext shrnuje jeho doprovodný rozbor.
Praktický závěr je přesto jasný. Vedle škodlivých souborů sledujte přístup k projektům, exporty konfigurací a neobvyklé čtení provozních dat. Tichý průzkum není neškodný jen proto, že se turbína stále točí. Může to být příprava na okamžik, kdy už se točit nemá.
Novinky Dragosu: integrace mají pomoci analytikovi rozhodnout
Produktové aktualizace dávají smysl tehdy, když zkrátí cestu od upozornění k rozhodnutí. Dragos u platformy 3.0, představené v září 2025, oznámil prostředí Insights Hub, analýzu zranitelností podporovanou umělou inteligencí a upravené pracovní postupy. V červnu 2026 následovalo představení EmberAI, které má vnášet provozní kontext do práce analytiků. Jde o schopnosti deklarované výrobcem v jeho produktových oznámeních.
Pro firmy používající nástroje Microsoftu je konkrétní také rozšířená spolupráce oznámená 3. února 2026. Zahrnuje nasazení platformy Dragos na Azure, integraci s Microsoft Sentinel a dostupnost přes Microsoft Marketplace. Cílem je propojit dohled nad IT a OT. Podrobnosti popisuje oznámení partnerství.
Při výběru řešení bych požadoval ukázku na vlastních provozních datech. Rozpozná nástroj používané protokoly? Odliší běžné čtení hodnot od změny nastavení? Dokáže upozornění spojit s konkrétní technologií a odpovědným člověkem?
Označení xOT zdůrazňuje širší propojené prostředí kolem průmyslových systémů. Samotná zkratka ale rozsah ochrany nezaručuje. Rozhoduje skutečné pokrytí zařízení.
A umělá inteligence? Může pomoci třídit informace nebo vysvětlovat souvislosti. Schválení zásahu do výroby však musí vycházet z ověřených podkladů a provozních pravidel. Sebevědomě napsaná odpověď ještě neznamená bezpečný příkaz.
NÚKIB doporučuje začít mapou. Máte vůbec aktuální?
NÚKIB v doporučeních pro průmyslové sítě začíná identifikací kritických procesů a mapováním zařízení. Chce znát modely, firmware, propojení i způsob přístupu interních a externích uživatelů. Výslovně připomíná vzdálená připojení dodavatelů.
Další doporučení zahrnují omezení internetových propojení, vícefaktorové ověřování a zvládnutelný plán aktualizací. Systémy, které aktualizovat nelze, mají být oddělené a pečlivě monitorované. Úřad také podporuje spolupráci bezpečnostních týmů s lidmi odpovědnými za průmyslové technologie. To znamená propojit znalosti lidí, nikoli bezhlavě spojit jejich sítě.
Při zavádění těchto zásad doporučuji každému zařízení přiřadit vlastníka a provozní důsledek výpadku. Samotná položka „PLC, výrobce, adresa“ neřekne, zda závada zastaví jednu pomocnou funkci, nebo celé zásobování teplem.
Servisní přístup by měl vést přes řízenou bránu. Každý technik potřebuje vlastní účet, omezená oprávnění a schválený čas přístupu. Po skončení zásahu musí být možné zjistit, kdo změnu provedl a proč.
Inventarizaci začínejte dokumentací a vhodně navrženým pasivním sledováním komunikace. Aktivní testování plánujte s provozem a dodavatelem technologie. Bezpečnostní kontrola, která nečekaně shodí citlivý regulátor, splnila svůj účel poněkud kreativně.
FVE a baterie: kdo smí změnit výkon?
Energetická digitalizace přidává vzdáleně spravované střídače, měření, úložiště a řídicí platformy. Mezinárodní energetická agentura upozorňuje, že růst propojených zařízení a decentralizovaných zdrojů rozšiřuje prostor pro kybernetické útoky. Bezpečnost proto musí zahrnovat i menší zdroje a dodavatelské vztahy.
Rozlišujte přitom měření a řízení. Služba, která pouze čte spotřebu, má jiné důsledky kompromitace než systém oprávněný měnit výkon baterie. U každého propojení zjistěte, jaká data odcházejí a jaké příkazy mohou přijít zpět.
Při návrhu IoT monitoringu proto požadujte popis oprávnění a oddělení měřicí části od řídicí. U obchodování flexibility řešte také ověřování povelů, provozní limity a chování při ztrátě spojení. To jsou otázky pro technický návrh a smlouvu.
U projektů pro obce a města se přidává personální kontinuita. Přístup k energetice školy nesmí zmizet s telefonem bývalého správce. Stejně tak nesmí jeho účet fungovat ještě dva roky po odchodu.
Pokud energetický projekt připravujete se službou Smart Energy Share, zahrňte tyto požadavky už do zadání. Pro související čtení o sdílení elektřiny poslouží také [ElectricShare.cz](https://electricshare.cz). Bezpečnostní vlastnosti konkrétní instalace však ověřujte v technické dokumentaci a při předání.
Jak proměnit varování v obranu během jednoho týdne
Užitečný postup začíná jasnou otázkou. Například: „Máme zařízení stejného typu jako napadené vodárny a může se k němu někdo dostat z internetu?“ Takové zadání se dá ověřit. Obecný požadavek „sledujte všechny hrozby“ obvykle vyrobí hlavně přeplněnou schránku.
První den porovnejte upozornění s inventářem. Ověřte model, verzi a skutečnou dostupnost zařízení. Druhý den prověřte přístupové cesty včetně servisních bran a účtů. Třetí den zkontrolujte dostupné záznamy: přihlášení, změny konfigurace a spojení mezi síťovými zónami.
Následně určete opatření. Může jít o opravu, omezení přístupu nebo dočasné oddělení zařízení. Samotné vysoké skóre zranitelnosti neurčuje pořadí práce. Zohledněte dostupnost útočníkovi, doložené zneužívání i následky pro provoz.
Čtvrtý až pátý den ověřte detekci bezpečně naplánovanou zkouškou. Dorazí upozornění správnému člověku? Obsahuje název technologie a doporučený postup? Kdo rozhodne o přerušení servisního spojení?
Na konci týdne zaznamenejte výsledek a zbývající nejistoty. Každý neuzavřený úkol potřebuje vlastníka a termín. Měřte dobu od relevantního varování k přijatému opatření. Počet přečtených zpráv je příjemná statistika do prezentace, ale čerpadlo kvůli ní bezpečněji nepoběží.
Až přijde incident, potřebujete rozhodnutí i obnovu
V průmyslu může neuvážená reakce způsobit další škodu. Automatické odpojení řídicího počítače může obsluze vzít přehled o procesu. Reakční plán proto musí předem určit, které zásahy smí bezpečnostní tým provést samostatně a které schvaluje vedoucí provozu.
Připravte scénáře ztráty vzdáleného řízení, nedostupnosti dispečinku a podezřelé změny konfigurace. U každého stanovte bezpečný provozní stav. Někde technologie pokračuje lokálně, jinde je nutné řízené odstavení. Univerzální tlačítko „odpojit všechno“ sem nepatří.
Zálohujte také projekty automatů, nastavení síťových prvků a potřebné instalační soubory. Ověřte, že je dokážete obnovit s dostupným hardwarem, licencemi a lidmi. Záloha, kterou nikdo nezkusil použít, je zatím pouze naděje uložená na disku.
Český kontext připomíná i ČEPS, který zveřejnil článek o vzniku vlastního dohledového centra kybernetické bezpečnosti. Dohled potřebuje organizační zázemí, odpovědnost a návaznost na provoz.
Začněte tento týden jedním cvičením: dodavatelský účet byl zneužit a někdo změnil nastavení zařízení. Nechte tým popsat prvních třicet minut reakce. Pokud se neshodne, máte konkrétní práci.
Moje předpověď? Náskok získají provozovatelé, kteří dokážou rychle poznat neoprávněnou změnu a bezpečně ji zvládnout. Velikost sbírky bezpečnostních log rozhodovat nebude.
Zdroje
Následující materiály umožňují ověřit hlavní zjištění a rozpracovat vlastní obranný postup. Při jejich používání rozlišujte rok vydání, období popisovaných událostí a rozsah sledovaného vzorku. Produktová oznámení představují tvrzení dodavatele; vhodnost řešení pro konkrétní provoz musí potvrdit praktické ověření.
- Dragos: zpráva o průmyslových kybernetických hrozbách vydaná v roce 2026 — Podklad pro údaje o sledovaných skupinách a jejich aktivitě v roce 2025. Pomáhá určit, jaké poznatky o protivnících porovnat s vlastní technologií a přístupovými cestami.
- NÚKIB: doporučení pro průmyslové řídicí systémy — Český výchozí materiál pro inventarizaci, zabezpečení vzdálených přístupů, aktualizace a spolupráci provozních specialistů s bezpečnostními týmy. Vhodný také jako podklad pro interní pracovní poradu.
- CISA: napadání automatů Unitronics — Společné upozornění popisující kampaň proti průmyslovým zařízením. Obsahuje technické poznatky i doporučená opatření, která je třeba posoudit podle skutečně instalovaných modelů.
- ČEPS: vznik dohledového centra kybernetické bezpečnosti — Český příklad zasazení bezpečnostního dohledu do prostředí provozovatele přenosové soustavy. Nabízí souvislost mezi ochranou digitálního prostředí a odpovědností za energetickou infrastrukturu.
- IEA: posilování kybernetické odolnosti elektrizačních soustav — Širší energetický kontext digitalizace, decentralizovaných zdrojů a dodavatelských vztahů. Materiál pomáhá propojit technická opatření s plánováním odolnosti celého energetického provozu.
Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →
Další články na toto téma najdete na: ElectricShare.cz Cognition hits $48B valuation, signaling investors believ... Vice o threatsday: 296k