SmartEnergyShare.info
Bezpečnost

xOT: elektrárna už nekončí u plotu

xOT: elektrárna už nekončí u plotu - Bezpečnost | SmartEnergyShare

Útočník nemusí prolomit zabezpečení elektrárny. Někdy mu stačí přihlašovací údaje člověka, který ji servisuje. Dragos ve svém přehledu zveřejněném v únoru 2026 uvádí, že kompromitované přístupy k VPN nebo přestupním serverům figurovaly v 73 % jeho historicky řešených případů reakce na incident. Nejde o statistiku všech elektráren. Přesto je to nepříjemně konkrétní vzkaz: servisní přístup zaslouží stejnou pozornost jako samotná technologie. Zdroj: Dragos

Pro českou energetiku to není vzdálený americký problém. Fotovoltaika na škole, bateriové úložiště u továrny i obecní výtopna mají vlastní digitální dveře. A klíče od nich často drží několik dodavatelů.

xOT: elektrárna už nekončí u plotu

Provozní technologie, zkráceně OT, měří a řídí fyzické procesy. Patří sem průmyslové automaty PLC, dispečerské systémy SCADA nebo zařízení ovládající rozvodnu. Jejich chybná činnost má jiný dopad než rozbitá firemní prezentace. Může zastavit dodávku tepla, odstavit výrobu nebo připravit obsluhu o přehled nad zařízením.

Dragos používá označení xOT pro širší prostředí, které tyto procesy ovlivňuje. Zahrnuje také připojená čidla, související informační infrastrukturu, cloud a software uvnitř zařízení. Hranice ochrany se tím posouvá od průmyslové sítě k celému řetězci závislostí. Takto pojem firma vymezila při oznámení spolupráce s Accenture v červnu 2026. Zdroj: vymezení xOT

Představte si firemní fotovoltaiku s baterií. Střídač komunikuje s místním energetickým řídicím systémem. Ten přijímá požadavky nadřazené služby. Servisní firma se připojuje vzdáleně. Správce sleduje výrobu přes internet. Každé propojení má praktický důvod. Každé zároveň potřebuje jasně určená oprávnění.

Bezpečnostní rozbor proto začíná otázkou: kdo může změnit chování zařízení a kudy? Samotný seznam krabiček nestačí. Potřebujete znát účty, komunikační cesty, správce i závislosti na externích službách.

Stejně podstatné je rozlišovat měření a řízení. Služba pro IoT monitoring otevírá téma přenosu provozních dat. Při návrhu zapojení ověřte, zda konkrétní integrace pouze čte hodnoty, nebo může také odesílat povely. Rozdíl mezi teploměrem a vypínačem je v energetice docela zásadní.

Útočníci studují provoz. Obrana musí znát souvislosti

Ve zprávě za rok 2025, vydané 17. února 2026, Dragos oznámil tři nově sledované skupiny: AZURITE, PYROXENE a SYLVANITE. Celkem jich evidoval 26, z toho 11 aktivních během sledovaného roku. Jde o vlastní analytické označení společnosti. Názvy různých bezpečnostních dodavatelů se nemusí přesně překrývat.

Pro energetiku je zajímavá zejména popsaná dělba práce. SYLVANITE podle Dragosu získává počáteční přístupy a předává je skupině VOLTZITE pro hlubší průniky. AZURITE se zaměřuje mimo jiné na inženýrské stanice a odnáší provozní informace. Síťové schéma nebo seznam alarmů pomáhají pochopit, kde lze později zasáhnout. Zdroj: zpráva Dragosu za rok 2025

Právě tady má smysl zpravodajství o kybernetických hrozbách. Seznam škodlivých adres rychle zestárne. Znalost útočného postupu umožňuje hledat podezřelé chování i tehdy, když protivník používá běžné administrační nástroje.

Praktický příklad: servisní účet se přihlásí mimo obvyklou dobu. Následně začne přistupovat k dokumentaci více provozů. Nakonec se objeví spojení na inženýrskou stanici, kterou dosud nepoužíval. Každá událost zvlášť může mít nevinné vysvětlení. Jejich posloupnost už zaslouží vyšetření.

Bezpečnostní tým proto potřebuje provozní kontext. Kdo měl servis objednaný? Jaké zařízení měl upravovat? Existuje schválený požadavek? Bez těchto odpovědí bude drahý dohled vyrábět hlavně další upozornění.

Chcete ušetřit na energiích?

Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.

Spočítat úsporu →

Ukrajina a vodárny: dva různé útoky, stejná lekce

V dubnu 2022 popsaly ESET a ukrajinský CERT-UA útok na energetickou společnost pomocí malwaru Industroyer2. Cílem byly elektrické rozvodny. Součástí operace byl také destruktivní software určený k mazání dat. ESET spojil útok se skupinou Sandworm. Šlo tedy o kombinaci zásahu proti řízení energetiky a snahy komplikovat obnovu. Zdroj: česká zpráva ESET

Jinou kategorii představují útoky na řídicí automaty Unitronics, před nimiž varovala americká CISA v roce 2023. Zasažené sektory zahrnovaly vodárenství. Doporučení výslovně upozorňovalo na odstranění výchozího hesla. Ochrana kritického provozu tak někdy začíná úkolem, který měl být hotový při instalaci. Zdroj: upozornění CISA

Z těchto případů plyne praktické rozdělení rizik. Proti cílenému protivníkovi potřebujete schopnost rozpoznat neobvyklé zásahy do provozu. Proti snadno opakovatelným útokům pomáhá odstranit veřejně dostupnou správu, výchozí účty a zbytečná oprávnění. Jedna vrstva nenahradí druhou.

Současně hlídejte přesnost zpráv o incidentech. Napadený podnik automaticky neznamená převzaté řízení technologie. Odstávka může být preventivní nebo způsobená nedostupností podpůrných systémů. Pro vedení firmy je přerušení provozu problém v obou případech. Pro návrh obrany však potřebujete znát skutečnou příčinu.

Při rozboru proto oddělujte počáteční přístup, pohyb útočníka, zásah do řízení a výsledný provozní dopad. Titulek o „napadené elektrárně“ tyto čtyři různé věci často slije dohromady.

Co přináší Dragos: konkrétní funkce místo kouzelné krabice

Dragos v dubnu 2026 představil novinky platformy 3.1. Patří mezi ně přehled životního cyklu zařízení, rozšířená analýza komunikace a další možnosti nasazení. Informace o ukončené podpoře pomáhá odlišit zařízení, které lze opravit aktualizací, od techniky vyžadující izolaci nebo výměnu.

Součástí rozvoje je také asistent využívající umělou inteligenci a podpora protokolu MCP pro propojení platformních dat se schválenými podnikovými nástroji. Communications Hub umožňuje zkoumat komunikaci s kontextem obou koncových zařízení. To je užitečné při ověřování, zda síťová pravidla odpovídají skutečnému provozu. Zdroj: novinky Dragos Platform 3.1

Další změnou je rozšířená spolupráce s Microsoftem, oznámená 3. února 2026. Zahrnuje nasazení na Azure, integraci s Microsoft Sentinel a nákup přes Microsoft Marketplace. Současná partnerská stránka uvádí dostupnost spravované cloudové služby vedle místního a hybridního nasazení. Zdroj: spolupráce Dragosu s Microsoftem

Pro zákazníka má propojení smysl, pokud umožní spojit podezřelé přihlášení s následnou událostí v provozní síti. Samotný přesun upozornění do společné konzole však odpovědnost nevyřeší. Musí být jasné, kdo událost převezme a kdy zavolá dispečerovi.

Při ověřovacím nasazení proto požadujte praktickou ukázku nad vlastními protokoly a zařízeními. Změřte kvalitu identifikace, množství planých poplachů a čas potřebný k vyšetření. U asistenta kontrolujte oprávnění a práci s daty. Doporučení modelu musí projít odborným posouzením před zásahem do technologie.

Zářijové akvizice rozšiřují obranu až do firmwaru

Dne 21. září 2026 Dragos oznámil dokončení akvizic společností runZero a NetRise. Oznámení následovalo po dokončení většinové investice Accenture. Robert M. Lee zůstává generálním ředitelem a získal také funkci předsedy správní rady.

Technický význam je podstatnější než nové vizitky. runZero přidává schopnosti identifikace zařízení a hodnocení jejich vystavení útokům. NetRise přináší pohled na firmware a softwarové komponenty, včetně rizik zastaralých součástí nebo pevně zabudovaných přihlašovacích údajů. Dragos zároveň uvedl, že týmy povedou integraci těchto technologií do platformy. Dokončený nákup firem tedy nelze zaměňovat za dokončenou integraci všech funkcí. Zdroj: oznámení akvizic

Pro provozovatele energetiky to otevírá užitečnou otázku: víme, co skutečně běží uvnitř nakoupeného zařízení? Označení modelu na skříni neprozradí všechny softwarové knihovny, jejich verze ani možnosti aktualizace.

Při výběru dodavatele proto žádejte popis podpory, postup hlášení zranitelností a dostupné informace o softwarových součástkách. Ověřte také možnost bezpečné obnovy předchozí konfigurace. Aktualizace bez cesty zpět může vytvořit další provozní problém.

Velká platforma navíc nemusí být první investicí malé obecní kotelny. Rozhodovat má rozsah prostředí, dostupný personál a schopnost reagovat na zjištění. Nevyužívaný bezpečnostní přehled má zhruba stejnou hodnotu jako požární hlásič bez baterie.

Co doporučuje NÚKIB a jak to převést do provozu

NÚKIB v doporučeních pro SCADA zdůrazňuje mapování vzdálených připojení dodavatelů, omezení propojení s internetem, vícefaktorové ověřování a spolupráci bezpečnostních týmů s provozem. Právě spojení technických opatření a znalosti technologie bývá rozhodující. Zdroj: doporučení NÚKIB

Začněte evidencí vzdálených přístupů. U každého účtu určete konkrétního vlastníka, povolená zařízení a důvod existence. Sdílený účet pro několik servisních firem znemožňuje spolehlivě určit odpovědnost. Přístup povolujte na potřebnou dobu a zaznamenávejte jeho použití.

Dalším krokem je oddělení sítí. Kancelářské počítače, návštěvnická bezdrátová síť a řízení technologie mají mít různé bezpečnostní hranice. Mezi nimi povolujte zdůvodněnou komunikaci. Servis veďte přes kontrolované přestupní místo s vícefaktorovým ověřováním, omezenými oprávněními a dohledem.

Zálohování rozšiřte za běžné servery. Potřebujete také konfigurace řídicích zařízení, projektové soubory, nastavení síťových prvků a postup obnovy. Kopii uchovávejte odděleně od prostředí, které by útočník mohl ovládnout. Obnovu ověřujte bezpečně, ideálně na zkušebním zařízení.

Aktualizace plánujte s technologem. Posuzujte dostupnost zranitelného systému, možnost zneužití i dopad odstávky. Pokud oprava musí počkat, určete náhradní opatření a termín další kontroly.

A při podezření na incident neodpojujte naslepo celý provoz. Předem stanovený postup musí říct, kdo smí izolovat jednotlivé části a jak zachovat bezpečný stav technologie. Univerzální rada „vytáhněte kabel“ je v rozvodně slabý krizový plán.

Fotovoltaika, baterie a obce: smlouva musí řešit i přístup

U bateriového úložiště zapojeného do obchodování flexibility patří bezpečnost do technického zadání. Určete, kdo smí měnit výkonové požadavky, jaké místní limity zůstávají závazné a co nastane při ztrátě komunikace. Nadřazená služba nesmí být jediným místem, kde existuje představa o bezpečném provozu.

Podobně mají projekty energetiky pro obce a města potřebovat předávací dokumentaci včetně digitální správy. Obec musí vědět, kdo vlastní administrátorské účty, jak odebere přístup bývalému dodavateli a kdo dostane hlášení o chybě. Předání hesel až po skončení servisní smlouvy je špatně načasované překvapení.

U komunitní energetiky navíc rozlišujte evidenci sdílení a fyzické řízení zařízení. ERÚ popisuje registraci skupin v systému Elektroenergetického datového centra kvůli vyhodnocování sdílení. To není totéž jako oprávnění ovládat střídač. Zdroj: ERÚ

Také platforma pro sdílení elektřiny by se měla při bezpečnostním posouzení hodnotit podle konkrétních datových toků a oprávnění daného zapojení. Z názvu služby nelze odvodit přístup k technologii.

Pro širší kontext fotovoltaiky a komunitních projektů lze využít ShareElectric.cz a SdíleníEnergie.info. Technické bezpečnostní požadavky ale přeneste přímo do objednávky a smlouvy. Co chybí v zadání, se po instalaci obvykle doplňuje obtížněji.

Prvních třicet dní: méně prezentací, více ověřování

První týden věnujte inventuře. Sejděte se s technologem, správcem sítě a servisní firmou. Zmapujte zařízení, externí služby a všechny cesty vzdáleného přístupu. Výstupem má být použitelný přehled s vlastníky. Žádná složka, kterou otevře pouze auditor jednou ročně.

Ve druhém týdnu prověřte účty a přístupová pravidla. Odstraňte nepotřebná oprávnění. U podporovaných vstupních bodů zaveďte vícefaktorové ověřování. Změny provádějte podle schváleného postupu, aby bezpečnostní úklid neodstavil legitimní servis.

Třetí týden otestujte obnovu vybrané konfigurace a dostupnost dokumentace při výpadku podnikových systémů. Změřte skutečný čas. Zjistíte, zda potřebujete náhradní zařízení, instalační soubory nebo člověka, jehož telefonní číslo nikdo nemá.

Čtvrtý týden uspořádejte krátké stolní cvičení: servisní účet je kompromitovaný a obsluha pozoruje nečekané změny. Kdo vyšetřuje? Kdo komunikuje s dodavatelem? Kdo rozhoduje o omezení provozu? Kde uchováte důkazy?

Takový přístup odpovídá důrazu Mezinárodní energetické agentury na odolnost: schopnost incident ustát, přizpůsobit se a obnovit služby. Zdroj: IEA

Úspěch měřte počtem doložených přístupů, ověřených záloh a nacvičených postupů. Začněte ještě dnes jediným úkolem: nechte si ukázat, kdo se může vzdáleně přihlásit k vaší technologii. Pokud odpověď nikdo nezná, máte první bezpečnostní prioritu.

Zdroje

Podklady kombinují zprávy dodavatele, doporučení veřejných institucí a energetický kontext. Produktové funkce jsou popsány podle oznámení Dragosu; jejich vhodnost pro konkrétní provoz musí potvrdit ověřovací nasazení. Statistiky společnosti vycházejí z jejích pozorování a případů, nikoli z úplného soupisu všech průmyslových sítí. U novinek je proto uvedeno datum a u akvizic rozlišeno dokončení transakce od následné technické integrace.

Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →

Další články na toto téma najdete na: ElectricShare.cz Fúze gigantů: NextEra Energy a Dominion Energy vytvoří ne... Vice o poláci hledají