Autor: Radek Zapletal

  • Základní pojmy kybernetické bezpečnosti

    Základní pojmy kybernetické bezpečnosti

    „Tomáši, jak mám prosím vás chápat tu kyberbezpečnost?“ Zaznělo z úst generálního ředitele Karla ze společnosti Dodáme s.r.o., jedné z prosperující logistické společnosti na českém trhu.

    Tato společnost v poslední době zažívá nebývalý úspěch, má mnoho nových zakázek, začíná pracovat s velkými objemy dat, a také s určitým množstvím osobních údajů klientů.

    Tomáš působí jako bezpečnostní expert již mnoho let a přišel právě do nového prosperujícího prostředí, aby následně zavedl nová bezpečností pravidla a nastavil vysokou ochranu datové infrastruktury. Věděl, že Karel není v této otázce příliš technický zdatný, a tak se zamyslel, jak mu to může co nejlépe a srozumitelně vysvětlit, aby firma nastavila pravidla co nejefektivněji.

    „Karle, to máte tak.“ Začal s velkým nádechem Tomáš. „Představte si společnost jako hrad. První věc, co hrad dělá hradem je opevnění. To je základní stavební prvek, který odolává nepřátelům. Zeď se řekne anglicky wall. V minulosti často, když dobývali hrad, používali oheň. Co by se stalo s hradem, kdyby oheň prošel skrz a pronikl by do nádvoří? To se nemohlo stát. Je to tedy taková zeď, která odolá ohni, tedy anglicky firewall. V síti potřebujete mít právě také takovou ochranu. To je úplný základ.

    Také je dobré mít hlídky na hradbách, přece byste nechtěl, abyste jen čekal, že začne útok a vy se budete teprve připravovat. Takže dobře informovaná hlídka dokáže na dálku poznat, že se blíží nepřítel. To si můžete představit jako soubor pokročilých analytických programů, které běží 24/7 v síti a hledají možné nesrovnalosti, anomálie a testují je spolu s aktuálními databázemi různých virů a škodlivých programů. A pokud na něco takový detekční program přijde, spustí automaticky události, které zabrání následkům. V tomto případě hlídky informují další vojáky, aby se připravili do zbraně.

    Hradby a dveře do hradu by měly být postavené ze solidních základů a materiálu. Uvnitř hradu by měl být pořádek, vojáci by měli mít dobrý přístup k hradbám, měly by být dobře navrhnuté cesty a také jejich šířka, aby prošla v danou chvíli dostatečná kapacita vojáků, když bude potřeba. To lze převést na dobrou hardwarovu infrastrukturu v podniku. Je dobré mít stabilní připojení k síti, silné a bezpečné vysílače wi-fi signálu a v případě nějakých problému i dobrou zálohu dat, například v cloudu, to znamená jako kdyby někde existovala kopie celého hradu pro případ, že by byl hrad dobyt.

    Když při obraně padnou někteří vojáci, je potřeba je nahradit ostatními a ideálně hned bez žádné prodlevy.

    To lze řešit také, pokud nastane problém v síti, nikdo si toho nevšimne a problém se izoluje programem, který ho nepustí dál. Je to stejné jako kdyby se do hradu dostal špion a chtěl zjistit důležité informace, jak otevřít bránu. Špion se okamžitě zatkne a podrobí se výslechu, odkud pochází a co požaduje.

    Může se ale stát, že nějaký obyvatel hradu zapomene po sobě zavřít bránu. Lidé jsou jen lidé a občas jsou unavení a nedůslední. Kdyby ji zapomněl zavřít a někdo z nepřátelů by se o tom dozvěděl, to by byl malér! Proto by tam měl být spolehlivý hlídač, který nesmí během služby usnout. Dnes hodně lidí ve firmách chodí na stránky, kam nemá, nosí si neověřené přenosné flashky, připojuje se k podnikové síti svým telefonem nebo na dálku svým osobním počítačem. Základní věcí je nikdy nikomu nevěřit. A tak to dělá software, nikomu nevěří, jestliže si důkladně neověří, že se jedná opravu o zaměstnance, a hlavně, že zaměstnanec nemá na svém médiu škodlivý program. Ověřuje si pomocí různých zkoumání, otisků, certifikátů, zda mu může opravdu věřit, než ho pustí do sítě, kde jsou důležitá data.

    Hrad může mít jednu část zdi už starou a může v ní být špatná cihla, která se drolí a mohla by poznamenat i okolní cihly. Je ideální tuhle část izolovat a opravit. Tak se to děje i v síti, pokud se najdou v programech nebo aplikacích tzv. exploity – něco jako slabá místa, automaticky se detekují a opraví se. Cihla se vymění nebo zpevní, aby nedošlo k oslabení celé zdi. Na to je celá řada aktualizací, které automaticky záplatují – opečují chyby v síti nebo v programech.

    Proto je důležité Karle mít svou firmu – svůj hrad dobře chráněn. V hradu se vždy nacházejí důležité zásoby a suroviny, které útočník chce, a ty je potřeba si bránit.“

    Pro více informací nás stačí kontaktovat a můžeme toto téma a jeho možnosti, jak se bránit prodiskutovat podrobněji.

    Zdroj: COMSEC Solutions, PR, RZ

     

  • Vaše data na Dark Netu

    Vaše data na Dark Netu

    Cibule:

    Adam K. vystudoval v roce 2015 soukromou školu zaměřenou na obor počítačové systémy a sítě. Od malička ho bavilo programování a správa sítí a když se rozhodoval jaké profesi se bude věnovat, tohle byla jasná volba. Na českém trhu je velký nedostatek zkušených správců sítí a administrátorů. Adam byl vždy zapálený pro věc a vždy hledal různé možnosti jak řešit problémy, které nastanou. Bylo téměř jasné, že si ho nemůže nevšimnout velká nadnárodní společnost s pobočkou v Čechách, která se zabývá IT systémy a i navrhuje architektonická řešení. Pro Adama tohle byla velká výzva.

    Strávil zde mnoho pěkných let, prohloubil své znalosti a na finanční stránku si také nemohl stěžovat. Majitel české pobočky si ho hodně hýčkal, protože věděl, jaký potenciál v něm je. Ale léta přibývala a Adamovo zapálení pomalu, jak to bývá, zhasínalo, nebyl už číslo jedna ve svém oboru a na jeho místo se chtěli dostat jiní, mladší a ambiciózní.

    A to se i povedlo a jednoho dne bylo Adamovi naznačeno, že dostane jinou, pro něj podřadnější práci. To Adam neustál a rozhodl se odejít z firmy.

    Dostal sice řádné odstupné, ale zmizela mu pozornost, na kterou byl zvyklý. A to byl začátek jeho plánu.

    Věděl, že po jeho odchodu se bude měnit administrátorský přístup k hlavnímu serveru pobočky, protože sám tyhle bezpečnostní pravidla navrhoval. Věděl, že pobočka je vybavena pokročilými systémy na detekci hrozeb a útoku, takže i když měl zkušenosti s vyhledáváním zranitelností v systémech, tak věděl, že se firma snaží denně aktualizovat možné slabiny v systémech.

    Měl jiný nápad. Připojil se přes svou VPN a stáhl si volně dostupný prohlížeč Tor, který umožňuje anonymně procházet internet a jeho stopování uživatelů je velice složité. Navíc pomocí prohlížeče Tor je umožněn vstup na další část internetu, Deep Web a Dark Net.

    Tor využívá vícevrstvý způsob šifrování a je zde příhodné přirovnání k cibuli. Proto i název Onion Routing.

    Kachna:

    Adam si stáhl Tor a jeho součástí je i vyhledáváač DuckDuckGo, který umožňuje větší anonymitu v prohlížení, ale zejména přístup na skryté služby sítě Tor. Tyto stránky mají koncovku .onion a skládají se z dlouhé řady číslic a písmen. Na klasickém internetu si Adam zjistil, na jakých stránkách vůbec začít a kde se může dozvědět více informací, které by mohly být v souladu s jeho plánem.

    Tržiště:

    Po pár minutách studování ho stránky zavedli na místo, které funguje jako rozcestník. Zde se může vydat několika směry. Úplně ho teď nezajímali uniklé vládní či zpravodajské informace, ani různé metody hackování. Určitě ho nezajímali stránky se závadným obsahem, nákup drog, zbraní nebo dokonce i objednávky násilí na lidech. Jeho zajímalo něco jiného. Věděl, že na Dark Netu se platí bitcoinem a nebyl pro něj žádný problém si nějaký převést. Po pár minutách čtení a hledání toho správného si objednal zdiskreditování ředitele pobočky společnosti, ze které odešel. Domluvil si, že přes email ředitele dojde k poslání interních dokumentů konkurenčním firmám vč. přístupových údajů do systému a také k úniku informací o číslech firemních platebních karet vč. PINu. Jako pomyslný zlatý hřeb si objednal ještě získání přístupu do sociálních sití (Facebook, Instagram, Twitter) několika lidí z firmy, kteří se ucházeli o jeho místo. Za celou objednávku Adam zaplatil 7.200 EUR v bitcoinech.

    Izrael:

    Pod dlouholetým válečným konfliktem je Izrael jedna z nejvyspělejších vojenských a technologickým zemí s pokročilým systémem zpravodajství. V nedávné době jedna soukromá izraelská vývojářská společnost uvolnila na komerční trh jednu z pokročilých technologií analýzy informací na Deep Webu/Dark Netu. Tato technologie je plně automatizovaná a pružně reaguje na zájmové VIP osoby, IP adresy, pobočky a databáze, které můžou být významné pro chod společnosti. Tento pokročilý systém je schopný reagovat na uniklé informace prolomených databází společností, hesla administrátorů, soukromých účtů zaměstnanců, údajů platebních karet vč. PIN, se kterými se obchoduje na tržišti Dark Netu.

    Pokud si myslíte, že je pro Vás tohle téma zajímavé, rádi si o tom pohovoříme dále.

    Zdroj:   COMSEC Solutions, PR, RZ

  • Není čas na hrdinství: K policii už mohou i zájemci bez maturity

    Není čas na hrdinství: K policii už mohou i zájemci bez maturity

    Že se policejní složky dlouhodobě potýkají s nedostatkem personálu, není žádné tajemství.

    Jak Security Guide řekl zdroj přímo z policejní komunity, důvodem nezájmu o práci jsou především špatné platové podmínky: „Začínající policista nemá šanci uživit rodinu, a zejména v Praze ty první roky tře doslova bídu s nouzí. Sotva to stačí na vlastní život.“

    Policisté jsou však ve službě veřejnosti opravdu velmi důležití, a tak se policejní vedení uchýlilo k ústupkům na poli vzdělání.

    Pražská policie tedy nově přijímá i uchazeče bez maturity, resp. s výučním listem. Policii přímo v Praze schází zhruba tisíc policistů, přičemž nejvíc chybí u dopravního oddělení. Ředitel krajského ředitelství policie pro Prahu Petr Matějček také představil novou náborovou kampaň.  „Nikde není psáno, že když člověk nemá maturitu, tak nemůže být dobrý policista,“ řekl. Policisté bez maturity mohou podle něj například pomáhat se střežením zajištěných osob. Dříve bylo ukončené středoškolské vzdělání s maturitou podmínkou.

    Další podmínky přijetí jsou však i pro uchazeče bez maturity stejné jako pro ostatní, například psychotesty. „Neznamená to, že snížíme nároky na kvality policistů,“ řekl Matějček.

    Policie těmto uchazečům podle Matějčka umožní si maturitu dodělat, aby mohli kariérně růst a mohli být zařazeni do vyšších tarifních tříd, což bez maturity možné není. „Nově nastupujícím policistům se snažíme pomoci v dalším kariérním růstu a po ukončení základní odborné přípravy jim umožňujeme dostudování středoškolského vzdělání zakončeného maturitní zkouškou v resortní škole Ministerstva vnitra ČR,“ dodal pražský policejní šéf.

    V hlavním městě je neobsazeno přes 1000 tabulkových míst policistů, především ve výkonu služby. Největší podstav je v odboru dopravní policie, a to na oddělení řízení dopravy, na dálničním oddělení a oddělení dopravních nehod. Dále pak na místním oddělení a oddělení metro. Poprvé se mohou uchazeči také hlásit ke speciální pořádkové jednotce, tedy těžkooděncům. Aktuálně slouží u policie v metropoli podle policejní mluvčí Evy Kropáčové zhruba 3500 policistů.

    Pražská policie novým uchazečům nabízí po přijetí do služebního poměru náborový příspěvek 150.000 korun nebo bezplatné ubytování pro mimopražské policisty na 20 let zdarma.

    Zdroj: Policejní prezidium, Echo24.cz , AN

  • Armáda České republiky a umělá inteligence: Jak na to?

    Armáda České republiky a umělá inteligence: Jak na to?

    Téměř každý den jsme zahlcováni informacemi sdělovacích prostředků o vzniku či zavádění nových technologií, které sebou nesou obrovské možnosti, jak změnit náš dosavadní život.

    S ohledem na předpokládanou velikost oné změny je nazýváme disruptivními, česky asi nejlépe převratnými. Je ale každému z nás jasné, ať již z pozice příslušníků ozbrojených sil nebo pracovníků podniků obranného průmyslu, o čem konkrétně a v jakých oblastech se v případě AČR bavíme, co nás v budoucnu čeká?

    Pro začátek je dobré si vytvořit jednoduchou definici toho, co je předmětem zájmu, tedy: „Disruptivní technologie jsou inovativní technologie, které nabízejí zcela nové způsoby řešení technických problémů, změnu zavedených postupů či procesu a výrazným navýšením efektivnosti, účelnosti a hospodárnosti zdrojů organizace (princip 3E).

    Uveďme si některé z nich: Umělá inteligence a strojové učení, virtuální a rozšířená realita (VR/AR)“, 3D tisk a aditivní výroba, autonomní systémy a drony, nanotechnologie a kvantové výpočty, genetické inženýrství a klonování, blockchain a decentralizované aplikace (dApps), internet věcí (IoT), alternativní zdroje energie, biotechnologie a CRISPR/Cas9 genová editace. Disruptivní technologie často přicházejí s výzvami, jako jsou etické a právní otázky a mohou vyžadovat změny v legislativě a regulaci, ale současně přináší, pokud jsou dobře zvládnuty, benefity v mnoha oblastech. To jednoznačně platí i o nyní tak mediálně popularizované umělé inteligenci (AI). Uveďme pro ilustraci několik obecných příkladů benefitů:

    • Automatizace opakujících se úloh: automatizace opakujících se úloh a činností (např. každodenní sumáře informací z tisku, zápisy z jednání, pravidelná hlášení) umožňuje pracovníkům věnovat svůj čas složitějším úkolům, snižuje se jejich administrativní zátěž. Tím se zvyšuje produktivita pracovníků, lépe je využito jejich vzdělání a schopností.
    • Optimalizace procesů: optimalizace procesů a identifikace oblastí, kde lze dosáhnout větší efektivity. Jde o všechny činnosti v managementu organizace (plánování, organizaci, výběr a vedení lidí, kontrolu), dále řízení akvizic a zásobování, optimalizaci využití materiálu a techniky, nebo zlepšení procesů ukládání, třídění a zpracování dat.
    • Zpracování a analýza dat: zpracování a analýza velkého množství dat, identifikace nových trendů a vzorců chování, které by jinak mohly zůstat nezaznamenány, nebo jsou z hlediska množství a struktury nad možnosti člověka. Zvyšuje se rychlost a efektivita analytické fáze rozhodovacího procesu a dochází k rychlejší reakci na změny.
    • Zvyšování přesnosti: zvyšování přesnosti při rozpoznávání obrazu, signálu nebo řeči. To je užitečné například pro zpravodajství, diagnostiku chyb u výrobních a servisních procesů, ale také pro výcvik obecně, výuku jazyků či u multi-simultánních strojových překladů jazyků.
    • Zlepšení bezpečnosti: AI může být využito ke zvýšení kybernetické bezpečnosti, ochrany míst velení a kritické infrastruktury před útoky, při záchranných operacích či v krizovém managementu obecně.

     

    Jak na AI v Armádě ČR?

    AI, na rozdíl od většiny ostatních disruptivních technologií, na první pohled nenabízí jasné a jednoznačné využití. Jde o celý soubor technologií, které umožňují počítačům provádět úkoly, jež by obvykle vyžadovaly lidskou inteligenci. A stejně jako lidské myšlení je využití AI mnohovrstvé, abstraktní, vyžaduje kreativitu a komplexní přístup. Proto může být AI pro některé oblasti implementace těžko uchopitelná. Nicméně cesta tu je. Armády NATO, českou armádu nevyjímaje, pracují již dlouhá léta s konceptem schopností. Pokud tento koncept uchopíme a provedeme analýzu vhodného použití produktů na bázi umělé inteligence a strojového učení po hlavních oblastech schopností (Main Capability Areas), pak výsledky – činnosti vhodné pro nasazení AI – můžeme shrnout do následující sady tabulek:

    Implementaci AI v armádě je každopádně nutné řešit jako projekt. A ten začíná vždy stanovením cíle, sestavením týmu a vyčleněním potřebných zdrojů – lidských, finančních, materiálních a časových. Zatímco formulace cíle nebude nijak složitá, sestavení multioborového týmu z příslušníků AČR, civilní části ministerstva obrany, státních a civilních podniků podnikajících v oblasti bezpečnosti a obrany (či alespoň ochotných spolupracovat), a zástupců vysokých škol majících výzkumné kapacity v dané oblasti, se může ukázat jako problém. S takto široce pojatým projektovým týmem nemá AČR doposud zkušenosti. Pokud pomineme otázku, na jaké legislativní a finanční bázi takový tým ustavit, pak jako další důležitá oblast k řešení se jeví sdílení informací v týmu a jejich bezpečnost. To se bez úpravy stávající (svazující) vnější legislativy i vnitřních armádních předpisů neobejde.

    Dalším krokem by mělo být vypracování auditu hodnotícím stávající procesy a činnosti v armádě, zvláště pak jejich zabezpečení a podporu současnými technologiemi. Tím bude získán potřebný přehled o tom, jaký typ AI a kde může být s výhodou nasazen. Následně je možné zpracovat strategii zavádění AI do armády v její věcné (textové) části, ale i její komunikační části – tedy popularizaci cíle a přínosů implementace AI do každodenního života příslušníků armády. I tady se může objevit další výzva – většina doposud zpracovaných strategických dokumentů v ČR zastarala okamžitě po jejich vydání, cíl veškerého snažení byl naplněn prostým vydáním dokumentu. Nebylo pokračováno v jejich další průběžné komunikaci směrem k zainteresovaným stranám, nebyla prováděna jejich průběžná aktualizace se změnou podmínek a před vydáním nové verze dokumentu se až na výjimky nerealizovalo vyhodnocení naplnění cílů toho kterého staršího strategického dokumentu (jako jednoho z klíčových východisek pro dokument nový). Pokud bude zpracována strategie zavádění AI do ozbrojených sil, bude se k ní muset přistupovat jinak.

    Dále bude vhodné vytvořit pilotní projekt: vybrat jednu či více oblastí, kde může být AI úspěšně implementována. Pomocí pilotního projektu se armáda seznámí s možnostmi a přínosy AI pro danou oblast. Je dobré začít od jednoduchého a pokračovat ke složitému, začít např. tam, kde je nasazení AI již ověřeno na civilních aplikacích, nevymýšlet nic složitého či specifického pro AČR vyžadující náročný vývoj, postupně se učit a zvyšovat komplexnost projektů. Souběžně s tím, jak poběží pilotní projekt, bude třeba vzdělávat personál. Vytvoření vzdělávacích programů ve spolupráci Univerzity obrany a VeV-VA Vyškov s civilními vysokými školami a výzkumnými centry pomůže zvýšit úspěšnost implementace AI v armádě.

    A konečně dvě poslední oblasti k zamyšlení: Jak vše financovat a kdo bude nové technologie zkoušet a zavádět? V oblasti financování bude třeba reagovat na fakt, že nové technologie postavené na AI nejsou obecně vývojově ani provozně levné, a stávající finanční a kapacitní možnosti resortu obrany nemusí stačit. Je ale možné zvážit následující přístupy k financování:

    Státní rozpočet: Armádní výdaje jsou vysoké, a kromě nákupu standardních komodit je možné je použít i na nákup a vývoj nových technologií. Důležité je zajistit, aby vyčleněný rozpočet na výzkum a vývoj nových technologií byl dostatečný, což dnes v ČR ani armádě vzhledem k finanční náročnosti vývoje těchto technologií není.

    Partnerství s průmyslovými společnostmi: Armáda musí blíže spolupracovat s průmyslovými společnostmi, aby získala přístup k nejnovějším technologiím a zdrojům financování. Granty a dotace: armáda musí získat možnost žádat o granty a dotace od vlády nebo mezinárodních organizací na výzkum a vývoj nových technologií. Tyto zdroje financování mohou být použity na nákup zařízení a vývoj nových technologií.

    Zahraniční investice: Armáda by měla najít způsob, jak získat zahraniční investice na financování výzkumu a vývoje nových technologií. Zahraniční investice mohou pocházet od průmyslových společností, mezinárodních organizací, vlád nebo soukromých investorů.

    Vše výše uvedené samozřejmě znamená větší či menší zásah do platné legislativy a výraznou změnu stávajícího přístupu. 

    I v oblasti testování a zavádění nových technologií bude nutné do budoucna udělat v AČR rozhodné kroky. Budeme potřebovat něco, co bude českým ekvivalentem americké organizace DARPA. Tedy organizaci, fungující jako technologický či inovativní „hub“ zkoumající dostupné převratné technologie a jejich perspektivu pro nasazení v armádě, mající současně schopnost je otestovat. Nesmí být postavena na bázi vojenského útvaru a zařazena do standardní hierarchie systému velení a řízení armády, potřebuje velmi mělkou manažerskou strukturu a pružný systém řízení směrem nahoru i dolů podobný civilním vývojovým startupům. Podmínkou je i vlastní, dostatečný a stabilní finanční rozpočet, možnost flexibilně
    realizovat nákupy a financovat projekty, stejně jako možnost zaměstnávat a zaplatit nejlepší (civilní) specialisty v daném oboru.

    To, jestli se armádě podaří zachytit nástup AI (ale i dalších technologií) bude záviset také na rychlosti rozhodování a vytváření vhodných podmínek na straně nejvyššího (nejen) armádního managementu a rychlosti dodávek zboží nebo služby. První lze změnit poměrně rychle, rychlost dodávek pro armádu je dnes ovlivněna faktory, které si jistě vyžádají jisté vylepšení:

    • Možnosti zadávání vývojového (obranného) projektu, byrokratické požadavky na jeho obsah a strukturu, délka schvalování odpovědnými strukturami ministerstva obrany, odborná kompetence a míra zájmu členů příslušných orgánů (záměrně nehovořím o projektech obranného výzkumu v oblasti přelomových technologií, jelikož na něj nemá AČR ani podřízené státní podniky či Univerzita obrany potřebné schopnosti a zdroje)
    • Dlouhé a složité výběrové řízení podle Zákona 134/2016 Sb. o zadávání veřejných zakázek, omezené možnosti na přímé zadávání projektu jednomu dodavateli, a to i tam, kde je zřejmé, že existuje jen jeden skutečně relevantní dodavatel (což je a bude v oblasti přelomových technologií díky vysoké specializaci poměrně časté)
    • Omezené možnosti vzájemné výměny informací o potřebách armády a možnostech průmyslu nebo firem či aktuálním stavu (implementační zralosti) moderních technologií. Je zřejmá absence platformy (inovační či technologický hub, rada pro zavádění moderních technologií apod.), která by taková informační jednání zástupců uživatelů – vojáků (nikoli pověřených úředníků) a výrobců umožňovala na oficiální a pravidelné bázi.
    • Délka akvizičního procesu, který je nastaven na velké (materiálové) projekty a nikoli na rychle se vyvíjecí IT oblast. Pokud by délka výběru a následné akvizice nových technologií zůstala na dnešních hodnotách, tak bude armáda vždy kupovat již zastaralý produkt. Cestou je nakupovat IT produkt jako službu, s průběžným (inkrementálním) upgrade dle vývoje technologie.

    Zdroj: CEVRO Institut, AN

     

  • Doporučení EUCPN: Jak předcházet online podvodům?

    Doporučení EUCPN: Jak předcházet online podvodům?

    Evropská síť prevence kriminality (EUCPN) připravila dokument zaměřený na prevenci online podvodů (originální název Recommendation paper: how online fraud works and how to prevent it).

    Ten pracuje s tím, že internetové podvody jsou v Evropě stále významným problémem a v dohledné budoucnosti jím zůstanou. V pěti kapitolách proto představuje možnou prevenci.

    Podvádění druhých není nový fenomén. Podvody existují tak dlouho, jak dlouho existuje soukromé vlastnictví a schopnost komunikace. Co se však změnilo, je rozsah těchto podvodů, který se výrazně zvýšil. Široká popularita digitálních komunikačních technologií s sebou přinesla novou generaci podvodných schémat. Tyto “kyberneticky podporované” podvody se mohou šířit nepředstavitelnou rychlostí a zaměřit se na větší počet (potenciálních) obětí, přičemž zločinci mohou působit v anonymitě.

    Podvodníci využívají nejrůznější techniky, z nichž každá má svá specifika: podvody s milostnými vztahy v online seznamovacích aplikacích, phishingové e-maily s podvodnými odkazy, investiční podvody s nejnovějšími kryptoměnami a mnoho dalších. Všechny tyto druhy podvodů však mají společný mechanismus: sociální inženýrství. Jedná se o techniku, která manipuluje s lidským chováním s cílem přimět lidi, aby vyhověli danému požadavku nebo poskytli důvěrné informace, které by za běžných okolností neposkytli.

    Společenské změny, jako je krize COVID-19 a přechod na bezhotovostní společnost, vytvářejí nové příležitosti pro pachatele, jak se dostat k většímu počtu obětí. Podvodníci jsou flexibilní a ochotně přizpůsobují svůj způsob práce, aby zvýšili své šance na úspěch. S tím, jak si občané stále více zvykají využívat on-line služby, jako je internetové bankovnictví a internetové obchody, roste i okruh potenciálních obětí. Tento trend je již zřejmý, vzhledem k tomu, že online podvody jsou rok od roku rozšířenější.

    Preventivní iniciativy

    EUCPN navrhuje pět stavebních kamenů, které můžeme použít v úspěšných iniciativách prevence podvodů na internetu.

    • Cílem prvního je zvýšit úsilí, které je třeba vynaložit, a ztížit tak pachatelům jejich podvody.
    • Odborníci by také měli zvýšit rizika spojená s pácháním podvodů, aby posílili odrazující účinek. Klíčový je zejména tok informací mezi veřejnými a soukromými subjekty.
    • “Povolání” podvodníka by nemělo být atraktivním prostředkem k získání stálého příjmu. Při dopadení zločince se co nejdůsledněji zabaví jeho zisky a majetek, čímž se sníží jeho příjmy.
    • Omezením „provokací“ se sníží pravděpodobnost, že se zločinci nechají inspirovat k páchání trestné činnosti. Ačkoli v případě online podvodů není mnoho možností, jak toho dosáhnout, určitý potenciál tu přece jen je.
    • A konečně, preventivní iniciativy by měly pracovat i s výmluvami pachatelů. Ti rádi tvrdí, že jejich oběti se ani nedozvědí, co se jim stalo.

    Originální dokument EUCPN najdete zde.

    Zdroj: eucpn.org; JM

  • Poslední ze tří cloudových vyhlášek vstoupila v účinnost

    Poslední ze tří cloudových vyhlášek vstoupila v účinnost

    K 1. červenci 2023 vstoupila v účinnost vyhláška č. 190/2023 Sb., o bezpečnostních pravidlech pro orgány veřejné moci využívající služby poskytovatelů cloud computingu (dále jen „vyhláška o bezpečnostních pravidlech“).

    Jedná se o poslední ze tří tzv. cloudových vyhlášek, které vydal Národní úřad pro kybernetickou a informační bezpečnost (dále jen „NÚKIB“). Doplní tak vyhlášky o bezpečnostních úrovních a o vstupních kritériích, které vstoupily v účinnost již 1. září 2021. Regulace využívání cloud computingu podle zákona o kybernetické bezpečnosti (dále jen „ZKB“) a podle zákona o informačních systémech veřejné správy (dále jen „ZoISVS“) je tímto okamžikem kompletní.

    Vyhláška o bezpečnostních pravidlech zavádí požadavky, jejichž plnění musí orgán veřejné moci, resp. orgán veřejné správy zajistit, jestliže chce k zajištění provozu svého informačního či komunikačního systému, resp. informačního systému veřejné správy využívat služeb cloud computingu.

    Současně NÚKIB vydává výkladový materiál k § 4 odst. 5 ZKB. S úmyslem sjednotit regulaci cloud computingu NÚKIB plánuje přenést část regulace cloudových služeb obsaženou v ZKB do ZoISVS. Využívání cloudových služeb tak bude v budoucnu regulováno jedním zákonem. S ohledem na tento krok se NÚKIB rozhodl vztahovat současný § 4 odst. 5 ZKB pouze na orgány veřejné správy a jejich informační systémy veřejné správy podle ZoISVS. To znamená, že NÚKIB bude vymáhat povinnosti obsažené v § 4 odst. 5 ZKB pouze u těch orgánů veřejné moci, které jsou zároveň orgány veřejné správy a spravují některý systém regulovaný ZoISVS.

    Více informací najdete zde.

    Zdroj: nukib.cz; JM

  • Zprávy zpoza Atlantiku: Jak funguje Big Brother?

    Zprávy zpoza Atlantiku: Jak funguje Big Brother?

    Věděli jste, že americké federální zpravodajské agentury nakupují údaje o amerických i neamerických osobách?

    Ukázalo se, že některé vládní zpravodajské agentury shánějí údaje od soukromých společností, aby si vytvořily knihovny všech těchto informací. V tomto článku převzatém z amerického portálu foxnews.cz se dozvíte ještě více znepokojujících informací. Žijeme v časech Velkého bratra…

    Podle amerického ministerstva vnitřní bezpečnosti je hlavním cílem těchto výše uvedených  nákupů dat a informací sledování „aktérů hrozeb”, nikoli sledování nevinných lidí. Nově odtajněná zpráva amerických zpravodajských služeb však odhaluje, že tato praxe může představovat riziko pro běžné občany USA, jako jste vy nebo já.

    Co ze zprávy vyplývá?  

    Podle této zprávy z ledna 2022 mohou daná data při vzájemném porovnávání a souhrnném použití odhalit velmi citlivé a osobní údaje o jednotlivcích. Jedná se o určité osobní atributy, soukromé chování, sociální vazby, a dokonce i „řeč”. Potenciálně znepokojivé je, že tyto údaje „mohou být zneužity k nahlížení do soukromého života, ničení pověsti, způsobování citového strádání a ohrožování bezpečnosti osob”. Zpráva jasně uvádí, že moc těchto údajů – označovaných jako „komerčně dostupné informace” nebo „CAI” – může vládě umožnit nahlížet do soukromého života kohokoli v míře, která může vyvolat etické obavy.

    Jak vláda tyto údaje získává?  

    Rozsáhlé knihovny informací obsahující údaje o nás všech jsou k dispozici ke koupi od různých soukromých společností. Pokaždé, když souhlasíme s „podmínkami používání” nebo „podmínkami služby”, což děláme například při používání kreditní karty, registraci mobilního datového tarifu nebo dokonce při žádosti o slevový program v obchodě s potravinami, dáváme potenciálně společnostem povolení shromažďovat, uchovávat, a dokonce prodávat naše jinak soukromé údaje komukoli, kdo je chce koupit – včetně vládních agentur.

    Soukromé společnosti se při shromažďování, prodeji a nákupu těchto „komerčně dostupných” údajů potýkají jen s několika málo předpisy. Některé vládní zpravodajské agentury mohou využít toho, že soukromé společnosti – a nikoliv vládní agentury – legálně sestavily tyto knihovny osobních údajů, a pak jednoduše nakoupit informace, které se staly veřejně dostupnými, komukoliv, kdo má prostředky na jejich koupi.

    Existují zákony, které brání vládě tato data získat?

    V současné době neexistuje žádný zákon, který by vládní zpravodajské agentuře bránil v získávání komerčně dostupných informací (CAI) od soukromých společností. Obvykle, jak důsledně zastává Nejvyšší soud, musí vládní agentura nebo dokonce místní policejní oddělení získat platný soudní příkaz nebo povolení, aby mohly přistupovat k našim soukromým údajům bez našeho souhlasu. Přesto jsou vládní agentury schopny pomocí tohoto způsobu nákupu komerčně dostupných údajů obejít tyto ošemetné právní vody a získat přístup k údajům, které by v minulosti bez soudního příkazu získat nemohly. Oficiální zpráva uvádí mnoho příkladů vládních agentur, které se pokoušejí nakupovat osobní údaje, včetně, i když ne pouze, Obranné zpravodajské agentury, námořnictva, FBI a ministerstva vnitřní bezpečnosti. Tyto konkrétní agentury jsme oslovili s žádostí o vyjádření, ale do vydání tohoto článku jsme nedostali odpověď.

    Jaké jsou důsledky těchto informací?

    Tento problém není jen domácí záležitostí. Vzhledem k tomu, jak snadno se kdokoli může dostat k soukromým údajům, je zřejmá nová hrozba: zahraniční zpravodajské služby by mohly tytéž zdroje využít k nákupu amerických informací. Nelze říct, co s nimi mohou jiné státy udělat, a pokud se dostanou do nesprávných rukou, mohou se stát nebezpečnou zbraní. Mějte na paměti, že soukromé společnosti tyto údaje obvykle prodají tomu, kdo nabídne nejvíc, bez ohledu na to, kdo jím je.

    Co z toho všeho vyplývá?

    Senátor Ron Wyden trvá na tom, že zpráva dokazuje potřebu větší ochrany digitálního soukromí občanů USA.  V tiskové zprávě Wyden uvádí, že je přesvědčen: „Tento přezkum ukazuje, že stávající vládní politiky neposkytly základní záruky ochrany soukromí Američanů ani dohled nad tím, jak agentury nakupují a využívají osobní údaje.”

    Jiní volají po přísnější regulaci těchto soukromých společností, po dalších zákonech omezujících vládní nákupy a po zvýšeném úsilí, aby se soukromé údaje občanů nedostaly do rukou potenciálních protivníků.

    Ano, celé je to dost šokující. Nedávno odtajněná zpráva zpravodajských služeb odhalila, že některé vládní agentury nakupují osobní údaje od soukromých společností, aby mohly vytvářet tyto rozsáhlé databáze. Nyní tvrdí, že jde o sledování hrozeb, nicméně buďme upřímní, u běžných lidí, jako jsme my, to vyvolává vážné obavy ohledně našeho soukromí a bezpečnosti.

    Zdroj: foxnews.cz , AN

  • Státní úřad inspekce práce zveřejnil data za rok 2022. Co vás překvapí?

    Státní úřad inspekce práce zveřejnil data za rok 2022. Co vás překvapí?

    V uplynulém roce provedly orgány inspekce práce u zaměstnavatelů celkem 18 553 kontrol, což je o 4 tisíce více než v předchozím roce.

    Z tohoto počtu se 7 232 kontrol zaměřilo na dodržování bezpečnosti práce na pracovištích a bezpečný provoz vyhrazených technických zařízení, 3 920 kontrol se věnovalo dodržování pracovních vztahů a podmínek, na odhalování nelegálního zaměstnávání směřovalo 6 572 kontrol a na oblast zaměstnanosti bylo zaměřeno 829 kontrol.

    Kromě inspekční činnosti v oblasti bezpečnosti práce a vyhrazených technických zařízení provedly oblastní inspektoráty práce 536 kontrol příčin a okolností pracovních úrazů.

    Pro některé firmy je stále lákavé doplňovat svou pracovní sílu mimo rámec zákona. Proto podpoříme kroky vedoucí k mobilizaci domácího pracovního trhu a také ke zvýšení flexibility bezpečného zaměstnávání pracovníků ze třetích zemí. Ruku v ruce s tím však příjdou přísnější sankce za nelegální zaměstnávání. Již nyní existují případy, kdy byla uložena sance ve výši 14 milionů Kč,“ uvedl ministr práce a sociálních věcí Marian Jurečka (KDU-ČSL).

    Státní úřad inspekce práce (SÚIP) na počátku roku 2022 operativně zareagoval na vypuknutí válečného konfliktu na Ukrajině mimo jiné tím, že rozšířil zaměření kontrol o kontroly pracovních podmínek zaměstnanců, držitelů dočasné ochrany z Ukrajiny. Cílem takových kontrol bylo napomoci legálnímu a důstojnému začlenění držitelů dočasné ochrany z Ukrajiny na trh práce a zajistit jim tak rovné pracovní a ostatní podmínky, které jsou zaměstnancům v rámci jejich pracovněprávních vztahů ze strany zaměstnavatelů poskytovány.

    V roce 2022 SÚIP zaměřil svou kontrolní činnost také na kontroly nelegálního zaměstnávání a zastřeného zprostředkování zaměstnání, kontroly agentur práce, na kontroly v oblasti pracovní doby a odměňování zaměstnanců, dále také na kontroly v lesnictví a ve dřevozpracujícím průmyslu, kontroly v zemědělství a v neposlední řadě také na kontroly, které byly realizovány na základě přijatých podnětů ke kontrole. Celkem bylo u zaměstnavatelů při kontrolách zjištěno 30 910 porušení, přičemž 17 612 z nich bylo zjištěno v oblasti bezpečnosti práce, 7 663 při kontrolách v oblasti pracovních vztahů a podmínek, 2 855 porušení spadalo do oblasti nelegálního zaměstnávání a pod zákon o zaměstnanosti 2 780. Nejčastěji se zaměstnavatelé dopouštěli porušení právních předpisů v oblasti vyhledávání a řízení rizik spojených s možným ohrožením života a zdraví zaměstnanců. Při kontrolách dodržování pracovněprávních předpisů oblastní inspektoráty práce nejčastěji zjišťovaly u zaměstnavatelů porušování povinností v oblasti odměňování zaměstnanců, při sjednávání a ukončování pracovního poměru a dohod konaných mimo pracovní poměr a dodržování pracovní doby zaměstnanců.

    Při kontrolách zaměřených na nelegální zaměstnávání odhalily oblastní inspektoráty práce 2 560 nelegálně zaměstnaných osob. Jednalo se o 474 občanů České republiky, 2 007 cizinců ze třetích zemí a 79 občanů jiných členských států EU.

    V roce 2022 obdržely orgány inspekce práce celkem 5 442 podnětů ke kontrole, z nichž některé se paralelně vztahovaly k různým oblastem kontrolní působnosti Státního úřadu ispekce práce. Poměrně často šlo například o kombinaci oblasti pracovněprávních vztahů (dále PPV) společně s oblastí bezpečnosti a ochrany zdraví na pracovištích (dále BOZP), resp. s oblastí nelegálního zaměstnávání (dále NLZ). Podle jednotlivých oblastí kontrolních činností byly podněty rozděleny takto: na úseku PPV bylo v loňském roce přijato 3 079 podnětů, na úseku BOZP celkem 681 podnětů, na možný výkon nelegální práce upozorňovalo 1 373 podnětů, 55 podnětů směřovalo na pracovní podmínky zaměstnanců s dočasnou ochranou z Ukrajiny a na jiná porušení v oblasti zaměstnanosti dalších 204 podnětů. Orgány inspekce práce rovněž obdržely 27 podnětů upozorňujících na nedodržování podmínek vymezených zákonem o dětské skupině. Procentuální rozložení podnětů podle jednotlivých oblastí působnosti Úřadu se oproti předchozímu roku výrazně nezměnilo, stále se kolem 58 % podnětů týká oblasti PPV, 29 % podnětů se týká zaměstnanosti a NLZ a zbylých 13 % se vztahuje k BOZP.

    V roce 2022 oblastní inspektoráty práce uložily zaměstnavatelům za porušení právních předpisů spadajících do kontrolní působnosti Státního úřadu inspekce práce celkem 3 298 pokut v souhrnné výši 357 162 500 Kč,“ uvedl generální inspektor Státního úřadu inspekce práce Rudolf Hahn.

     

    Výzvy pro inspekci práce pro následující období

    Cílem je zefektivnit kontrolní činnost inspekce práce tak, aby byla snížena zátěž zaměstnavatelů, a to konkrétně cílenějším výběrem kontrol, dále prohloubením spolupráce s dalšími kontrolními orgány (Generální finanční ředitelství, Česká správa sociálního zabezpečení, Úřad práce) a také zvýšeným důrazem na poradenství a osvětu zaměstnanců, ale i zaměstnavatelů.

    Bude nutné rovněž odborně zajistit nové kontrolní působnosti, které budou spadat pod kontrolní dohled orgánů inspekce práce, jako jsou ochrana oznamovatelů a vysílání zaměstnanců v dopravě.

    V neposlední řadě je cílem zaměřovat kontroly na rizikové oblasti, jako jsou aktuálně zastřené zprostředkování zaměstnání a pracovní podmínky zahraničních pracovníků (včetně držitelů dočasné ochrany z Ukrajiny).

     

    Vývoj počtu kontrol, uložených pokut a výše pokut v letech 2018 až 2022

    Ukazatel 2018 2019 2020 2021 2022
    Počet kontrol 22 995 25 834 15 852 14 443 18 553
    Počet uložených pokut 4 045 3 562 3 101 3 526 3 298
    Výše uložených pokut (Kč) 299 359 611 344 576 200 274 961 500 378 967 000 357 162 500

    Zdroj: bozpinfo.cz, AN

     

  • Generál varuje: Americká armáda se musí okamžitě modernizovat

    Generál varuje: Americká armáda se musí okamžitě modernizovat

    Předseda sboru náčelníků štábů USA generál Mark Milley prohlásil, že armáda Spojených států „potřebuje urychlit modernizaci” ve snaze konkurovat Číně, protože válečné technologie se neustále vyvíjejí, a kritizoval Rusko kvůli jeho konfliktu se sousední Ukrajinou.

    Během svého vystoupení na obědě v Národním tiskovém klubu ve Washingtonu Milley obvinil Moskvu, že se svou „nezákonnou invazí” na Ukrajinu dopustila „přímého frontálního útoku” na mezinárodní řád založený na pravidlech.

    „Naši političtí představitelé několikrát uvedli, že naším úkolem je zajistit, aby Ukrajina měla podporu, kterou potřebuje k tomu, aby zůstala svobodná a nezávislá, a my to děláme proto, abychom zajistili, že mezinárodní řád založený na pravidlech obstojí,” řekl.

    Řekl také, že Čína se snaží tato pravidla „přepsat”, protože využívá svou finanční sílu k budování své armády. USA by měly vojenským ambicím Pekingu čelit tím, že se zaměří na to, jakému typu konfliktů budou v budoucnu čelit.

    „Myslím, že armáda Spojených států musí urychlit naši modernizaci. A nejde ani tak o samotnou modernizaci, ale o přijetí myšlenky, že budoucí válka, základní charakter války, se ve skutečnosti mění opravdu významným radikálním způsobem. Pokud se my, armáda, nepřizpůsobíme, naše doktríny, taktiky nebo techniky, náš rozvoj velitelů, náš výcvik a řízení talentů, ale také zbraňové systémy. Pokud to neuděláme, pak nebudeme mít armádu, která by byla schopna operovat v tomto budoucím operačním prostředí,“ je přesvědčen americký generál.

    „Do poloviny století chtějí překonat globální vojenskou sílu USA,” poznamenal pak k vojenským cílům Číny.

    Milley učinil z modernizace armády primární úsilí armády, které se datuje od dob, kdy byl náčelníkem štábu tohoto odvětví.

    Při diskusi o Ukrajině poznamenal, že ofenziva proti ruským silám postupuje pomalu, ale významně. Bidenova administrativa poskytla Ukrajině vojenskou pomoc v řádu miliard dolarů, která překvapivě vytáhla do boje proti Moskvě, čímž zklamala ruského prezidenta Vladimira Putina a Kreml.

    Na otázku ohledně možných dodávek kazetové munice na Ukrajinu Milley poznamenal, že USA zvažují „všechny druhy možností”.

    „Takže to, že to jde pomaleji, než lidé předpovídali, mě vůbec nepřekvapuje,” řekl o probíhající ukrajinské vojenské ofenzivě. „Řekl jsem, že tato ofenziva, která mimochodem probíhá, postupuje neustále, záměrně si razí cestu přes velmi obtížná minová pole atd. víte, 500 metrů denně, 1000 metrů denně, 2000 každý den, a tak podobně. To, co jsem říkal, bylo, že to bude trvat šest, osm, deset týdnů. Bude to velmi obtížné. Bude to velmi dlouhé a bude to velmi, velmi krvavé. A o ničem z toho by si nikdo neměl dělat iluze. Ukrajina bojuje o život,” dodal.

    Na otázku ohledně krátce trvající vzpoury vůdce skupiny Wagner Jevgenije Prigožina proti ruskému prezidentovi Vladimiru Putinovi na začátku tohoto měsíce Milley řekl, že tento krok je součástí vnitřní politiky, a dodal, že ti je příliš brzy na to, aby se dalo říci, zda byl Putin oslaben.

    Zdroj: foxnews.com, AN

  • NÚKIB pořádá 9. ročník konference CyberCon

    NÚKIB pořádá 9. ročník konference CyberCon

    Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) pořádá již 9. ročník konference CyberCon.

    Akce, které se mezi řečníky i návštěvníky účastní zástupci státní, soukromé a akademické sféry, se uskuteční 12. až 14. září 2023 v Brně. I letos bude konference rozdělena na Den workshopů, Den určený pro povinné osoby a Policy den. Prodej vstupenek na konferenční dny byl zahájen 21. června 2023.

    Možnost registrace na workshopy pak bude spuštěna v letních měsících. Bližší informace naleznete na webových stránkách CyberConu.

    Po velmi pozitivních ohlasech z loňského roku bude první den konference, tedy úterý 12. září 2023, věnován i letos workshopům. Na Fakultě sociálních studií Masarykovy univerzity v Brně se mohou účastníci těšit na sérii různorodých workshopů nejen od expertů z NÚKIB. Na své si přijdou jak technicky zdatní odborníci, tak zájemci o strategická či další netechnicky zaměřená cvičení a témata. Jednotlivé workshopy budou průběžně představeny v následujících týdnech a měsících. Stejně jako loni platí, že bude potřeba se na ně dopředu zaregistrovat.

    Konferenční část CyberConu se také letos uskuteční v brněnském Univerzitním kině Scala. Během programu druhého dne akce, Dne určeného pro povinné osoby, který proběhne ve středu 13. září 2023, mohou návštěvníci očekávat nejaktuálnější novinky z oblasti regulace a odborné přednášky rozebírající problematiku kybernetické bezpečnosti z praktického hlediska. V rámci závěrečného Policy dne, ve čtvrtek 14. září 2023, návštěvníky čeká strategický pohled na různorodé výzvy v kybernetické bezpečnosti, a to ať už z právní oblasti, strategicko-bezpečnostní roviny či výzev technického rázu. Prodej vstupenek na tyto dny byl zahájen ve středu 21. června 2023 a probíhá přes prodejní systém kina Scala.

    Veškeré aktuality týkající se registrací, programu a dalších doprovodných aktivit můžete průběžně sledovat na webových stránkách CyberCon, nebo na profilu akce na sociální síti Facebook. Podstatné informace týkající se organizace akce pak budou zveřejněny také na webových stránkách NÚKIB a profilech Úřadu na sociálních sítích.

    Zdroj: nukib.cz; JM