---
title: 'Bezpečnostní mechanismy a technologie'
section: 'Concepts'
weight: 1
description: Vrstvený přístup k zabezpečení platformy — fyzická, síťová, operačně-systémová, aplikační a datová vrstva a mechanismy implementované na každé úrovni.
related:
  - security/data-security
  - security
  - operations/backup-and-restore
  - eu-compliance
---

import Alert from '@/components/docs/Alert.astro';

Moderní systémy vyžadují vrstvený přístup k zabezpečení, kde každá vrstva plní specifické funkce a spolupracuje s ostatními, aby [vytvořily komplexní bezpečnostní systém](#implementovane-bezpecnostni-mechanismy). Pojďme se podívat na klíčové vrstvy, jejich mechanismy a technologie a na osvědčené postupy jejich implementace.

## Úrovně zabezpečení systému

### Fyzická vrstva

<Alert type="info">
  Fyzická bezpečnost je základem celého obranného systému. Jejím cílem je zabránit neoprávněnému
  přístupu k hardwarovým prostředkům a infrastruktuře.
</Alert>

- **Serverovny a datová centra:**
  Zařízení musí být umístěno v zabezpečených datových centrech s víceúrovňovými systémy řízení přístupu: biometrickou autentizací, RFID kartami a kamerovým dohledem. Prostory musí být vybaveny hasicí technikou, klimatizací a ochranou proti kolísání napětí.
- **Ochrana perimetru:**
  Používají se fyzické bariéry (například dvojité zámky dveří), pohybové senzory a nepřetržitá ostraha. U kritických objektů platí zásada „hloubkové obrany“ — vícevrstvého zabezpečení s pravidelnými audity zranitelností.
- **Redundance infrastruktury:**
  Pro minimalizaci rizik se používají záložní zdroje napájení (UPS, generátory), zdvojené komunikační kanály a distribuovaná datová centra (geografické oddělení).

### Síťová vrstva

Tato vrstva zajišťuje bezpečnost přenosu dat, brání útokům na síťové prostředky a řídí provoz.

- **Firewally:**
  Moderní NGFW (Next-Generation Firewalls) analyzují provoz na aplikační úrovni a blokují podezřelé relace. Můžete například nastavit pravidla, která zakážou odchozí spojení do sítě Tor nebo zablokují porty, jež systém nevyužívá.
- **Ochrana proti útokům DDoS:**
  Cloudové služby (například Cloudflare) filtrují provoz rozpoznáváním anomálních vzorců. Lokální řešení zahrnují omezování četnosti (rate limiting) a směrování do blackhole.
- **Segmentace sítě:**
  Sítě se dělí na VLAN, DMZ a izolované podsítě. Pro IoT zařízení se používají vyhrazené APN (Access Point Names), aby nemohla komunikovat s firemním provozem.
- **Systémy detekce a prevence průniků (IDS/IPS):**
  Nástroje jako Snort nebo Suricata analyzují pakety v reálném čase a blokují útoky na základě signatur a behaviorálních anomálií. Integrace se SIEM (například Splunk) umožňuje automatizovanou reakci.
- **Šifrování provozu:**
  Povinné používání TLS 1.3 s moderními šiframi (AES-GCM, ChaCha20). Pro VPN se místo zastaralých PPTP/L2TP doporučují protokoly WireGuard nebo IPsec.

### Vrstva operačního systému

Bezpečnosti operačního systému se dosahuje přísnou konfigurací, včasnými aktualizacemi a izolací procesů.

- **Kontejnerizace (Docker, Kubernetes):**
  Každá služba běží v izolovaném kontejneru s omezenými právy. Webovému serveru je například přidělen samostatný uživatel bez přístupu k systémovým souborům.
- **Moduly povinného řízení přístupu (MAC):**
  - **SELinux:** Implementuje politiky založené na štítcích (labels), které brání spuštění nepodepsaných binárních souborů.
  - **AppArmor:** Profiluje aplikace a omezuje jejich přístup k souborovému systému.
- **Audit a monitorování:**
  Nástroje jako Auditd nebo Osquery sledují změny kritických souborů (například /etc/passwd). K analýze logů se používají stacky ELK (Elasticsearch, Logstash, Kibana) nebo Grafana.
- **Aktualizace a opravy:**
  Automatizace pomocí nástrojů jako unattended-upgrades (Linux) nebo WSUS (Windows). U kritických systémů aktualizace předem otestujte ve staging prostředí.

### Aplikační vrstva

Bezpečnost aplikací vyžaduje kombinaci vestavěných mechanismů a dodržování vývojových standardů.

- **Autentizace a autorizace:**
  - Vícefaktorová autentizace (MFA) prostřednictvím OTP, klíčů U2F nebo biometrie.
  - Implementace OAuth 2.0/OpenID Connect pro delegovaný přístup.
  - RBAC (řízení přístupu na základě rolí) s principem nejnižších oprávnění.
- **Ochrana proti webovým útokům:**
  - **CSRF:** Generování tokenů pomocí kryptograficky bezpečných algoritmů (HMAC-SHA256).
  - **XSS:** Sanitace vstupů prostřednictvím knihoven jako DOMPurify a implementace CSP s direktivou `default-src 'self'`.
  - **SQL injekce:** Použití ORM (Hibernate, SQLAlchemy) nebo připravených příkazů (prepared statements).
- **Bezpečný vývoj (DevSecOps):**
  Integrace skenerů zranitelností (OWASP ZAP, SonarQube) do CI/CD pipeline. Provádění pravidelných penetračních testů a revizí kódu.

### Vrstva ukládání dat

Zajišťuje důvěrnost, integritu a dostupnost dat.

- **Šifrování:**
  - **V klidu (at rest):** Pomocí LUKS (Linux) nebo BitLocker (Windows) s AES-256.
  - **Při přenosu (in transit):** TLS pro přenos mezi servery a klienty.
  - **Klíče:** Uložení v hardwarovém HSM (Hardware Security Module) nebo v cloudovém KMS (AWS KMS, HashiCorp Vault).
- **Redundantní kopírování:**
  Strategie 3-2-1: 3 kopie, na 2 různých médiích, 1 mimo lokalitu. Automatizace pomocí BorgBackup nebo Veeam.
- **Řízení přístupu:**
  - **RBAC/ABAC:** Dynamická správa oprávnění na základě atributů uživatele (pracovní pozice, lokalita).
  - **Audit:** Protokolování všech operací (CREATE, UPDATE, DELETE) s integrací do SIEM.

<Alert type="note">
  Vícevrstvé zabezpečení nevyžaduje pouze implementaci technologií. Vyžaduje také neustálé
  monitorování, školení zaměstnanců a přizpůsobování novým hrozbám. Pravidelné audity, používání
  standardů (ISO/IEC 27001, NIST) a automatizace procesů jsou klíčem k dlouhodobé udržitelnosti.
</Alert>

## Implementované bezpečnostní mechanismy

### Zabezpečení síťové vrstvy

- **Filtrování příchozího a odchozího provozu** je nastaveno tak, aby blokovalo neoprávněná spojení. Pro zvýšení bezpečnosti se doporučuje omezit přístup k systému na důvěryhodné IP adresy (přes internet) nebo pouze na spojení přes VPN.
- **Použijte vyhrazené APN** v nastavení SIM karty telemetrických (IoT) zařízení. Tím se zařízení izolují od běžného internetového provozu a zvýší se ochrana dat.
- Přístup k webovému rozhraní probíhá prostřednictvím **protokolu HTTPS** (certifikáty TLS/SSL), který šifruje provoz mezi klientem a serverem.

### Ochrana vrstvy operačního systému

- **Izolace procesů** zvyšuje odolnost vůči výpadkům systému a průnikům. Na IoT serveru je každá část systému izolována pomocí kontejnerizace Docker. Kontejnerizace odděluje jednotlivé části systému od sebe, čímž minimalizuje možné škody způsobené útoky a výpadky.

- Použití modulů AppArmor, SELinux nebo Parsec (volitelné). **Bezpečnostní moduly** poskytují dodatečnou ochranu na úrovni operačního systému, posilují řízení přístupu a pomáhají předcházet nežádoucím akcím v systému.
  - **Přizpůsobení politik**: vytvoření přísných bezpečnostních politik pro omezení přístupu ke kritickým prostředkům.
  - **Bezpečnostní audit**: pravidelná analýza logů za účelem odhalení podezřelé aktivity.

### Ochrana aplikační vrstvy

- Webová část systému je chráněna proti útokům typu **Cross-Site Request Forgery (CSRF)**. Vestavěné mechanismy generují pro každý formulář jedinečný token, čímž brání padělání požadavků. Používají se také atributy cookie SameSite a kontroly hlavičky Referer.

- Systém má vestavěnou ochranu proti útokům **Cross-Site Scripting (XSS)**, včetně filtrování uživatelského vstupu, aby se zabránilo injekci škodlivého kódu JavaScript.
  - Content Security Policy (CSP): konfigurace politik pro omezení zdrojů, ze kterých lze načítat skripty a další prostředky.
  - Escapování dat: automatické escapování HTML, CSS a JavaScriptu v uživatelském vstupu.

- Interakce s databází probíhá pomocí **modulu ORM**, který má vestavěnou ochranu proti SQL injekci (nemůže spustit libovolný SQL kód) a zároveň protokoluje dotazy za účelem odhalení podezřelé aktivity.

### Ochrana vrstvy ukládání dat

- **Šifrování dat:** používá šifrovací algoritmy (například AES-256) k ochraně dat na disku i při přenosu.

- **Zálohování:** data jsou pravidelně zálohována a uchovávána v zabezpečeném úložišti.

- **Řízení přístupu:** používá se řízení přístupu na základě rolí (RBAC) a audit všech datových operací v úložišti.
