---
title: 'Bezpečnostné mechanizmy a technológie'
section: 'Concepts'
weight: 1
description: Vrstvový prístup k bezpečnosti platformy — fyzická, sieťová, OS, aplikačná a dátová vrstva a mechanizmy implementované na každej úrovni.
related:
  - security/data-security
  - security
  - operations/backup-and-restore
  - eu-compliance
---

import Alert from '@/components/docs/Alert.astro';

Moderné systémy vyžadujú vrstvový prístup k bezpečnosti, pri ktorom každá vrstva plní konkrétne funkcie a spolupracuje s ostatnými, aby [vznikol komplexný bezpečnostný systém](#implementované-bezpečnostné-mechanizmy). Pozrime sa na kľúčové vrstvy, ich mechanizmy a technológie a na osvedčené postupy ich nasadenia.

## Bezpečnostné úrovne systému

### Fyzická vrstva

<Alert type="info">
  Fyzická bezpečnosť je základom celého obranného systému. Jej cieľom je zabrániť neoprávnenému
  prístupu k hardvérovým prostriedkom a infraštruktúre.
</Alert>

- **Serverovne a dátové centrá:**
  Zariadenia musia byť umiestnené v zabezpečených dátových centrách s viacúrovňovými systémami riadenia prístupu: biometrickou autentifikáciou, RFID kartami a kamerovým dohľadom. Priestory musia byť vybavené hasiacim systémom, klimatizáciou a ochranou proti kolísaniu napätia.
- **Ochrana perimetra:**
  Používajú sa fyzické zábrany (napríklad dvojité zámky dverí), pohybové senzory a nepretržitá ostraha. Pri kritických objektoch platí princíp „obrany do hĺbky“ — viacvrstvové zabezpečenie s pravidelnými auditmi zraniteľností.
- **Redundancia infraštruktúry:**
  Na minimalizáciu rizík sa využívajú záložné zdroje napájania (UPS, generátory), zdvojené komunikačné kanály a distribuované dátové centrá (geografická izolácia).

### Sieťová vrstva

Táto vrstva zaisťuje bezpečnosť prenosu dát, predchádza útokom na sieťové prostriedky a riadi prevádzku.

- **Firewally:**
  Moderné NGFW (Next-Generation Firewalls) analyzujú prevádzku na aplikačnej úrovni a blokujú podozrivé relácie. Môžete napríklad nastaviť pravidlá, ktoré zamietnu odchádzajúce spojenia do siete Tor alebo zablokujú porty, ktoré systém nevyužíva.
- **Ochrana proti DDoS útokom:**
  Cloudové služby (napríklad Cloudflare) filtrujú prevádzku rozpoznávaním anomálnych vzorcov. Medzi lokálne riešenia patrí obmedzovanie rýchlosti (rate limiting) a blackhole smerovanie.
- **Segmentácia siete:**
  Siete sa delia na VLAN, DMZ a izolované podsiete. Pre IoT zariadenia sa používajú vyhradené APN (Access Point Names), aby sa zabránilo ich interakcii s firemnou prevádzkou.
- **Systémy detekcie a prevencie prienikov (IDS/IPS):**
  Nástroje ako Snort alebo Suricata analyzujú pakety v reálnom čase a blokujú útoky na základe signatúr a behaviorálnych anomálií. Integrácia so SIEM (napríklad Splunk) umožňuje automatizovanú reakciu.
- **Šifrovanie prevádzky:**
  Povinné používanie TLS 1.3 s modernými šiframi (AES-GCM, ChaCha20). Pre VPN sa namiesto zastaraných PPTP/L2TP odporúčajú protokoly WireGuard alebo IPsec.

### Vrstva operačného systému

Bezpečnosť operačného systému sa dosahuje prísnou konfiguráciou, včasnými aktualizáciami a izoláciou procesov.

- **Kontajnerizácia (Docker, Kubernetes):**
  Každá služba beží v izolovanom kontajneri s obmedzenými právami. Webový server má napríklad priradeného samostatného používateľa bez prístupu k systémovým súborom.
- **Moduly povinného riadenia prístupu (MAC):**
  - **SELinux:** Implementuje politiky založené na štítkoch (labels), ktoré bránia spusteniu nepodpísaných binárnych súborov.
  - **AppArmor:** Profiluje aplikácie a obmedzuje ich prístup k súborovému systému.
- **Audit a monitorovanie:**
  Nástroje ako Auditd alebo Osquery sledujú zmeny kritických súborov (napríklad /etc/passwd). Na analýzu logov sa používajú zostavy ELK (Elasticsearch, Logstash, Kibana) alebo Grafana.
- **Aktualizácie a záplaty:**
  Automatizácia pomocou nástrojov ako unattended-upgrades (Linux) alebo WSUS (Windows). Pri kritických systémoch aktualizácie najprv otestujte v testovacom (staging) prostredí.

### Aplikačná vrstva

Bezpečnosť aplikácií si vyžaduje kombináciu vstavaných mechanizmov a dodržiavanie vývojárskych štandardov.

- **Autentifikácia a autorizácia:**
  - Viacfaktorová autentifikácia (MFA) prostredníctvom OTP, kľúčov U2F alebo biometrie.
  - Implementácia OAuth 2.0/OpenID Connect pre delegovaný prístup.
  - RBAC (riadenie prístupu na základe rolí) s princípom najnižších oprávnení.
- **Ochrana pred webovými útokmi:**
  - **CSRF:** Generovanie tokenov kryptograficky bezpečnými algoritmami (HMAC-SHA256).
  - **XSS:** Sanitizácia vstupu pomocou knižníc ako DOMPurify a implementácia CSP s direktívou `default-src 'self'`.
  - **SQL injekcie:** Použitie ORM (Hibernate, SQLAlchemy) alebo pripravených príkazov (prepared statements).
- **Bezpečný vývoj (DevSecOps):**
  Integrácia skenerov zraniteľností (OWASP ZAP, SonarQube) do CI/CD reťazca. Vykonávajte pravidelné penetračné testy a kontroly kódu.

### Vrstva ukladania dát

Zaisťuje dôvernosť, integritu a dostupnosť údajov.

- **Šifrovanie:**
  - **Uložené dáta (at rest):** Použitie LUKS (Linux) alebo BitLocker (Windows) s AES-256.
  - **Prenášané dáta (in transit):** TLS na prenos medzi servermi a klientmi.
  - **Kľúče:** Uloženie v hardvérovom HSM (Hardware Security Module) alebo cloudovom KMS (AWS KMS, HashiCorp Vault).
- **Záložné kopírovanie:**
  Stratégia 3-2-1: 3 kópie, na 2 rôznych médiách, 1 mimo lokality. Automatizácia pomocou BorgBackup alebo Veeam.
- **Riadenie prístupu:**
  - **RBAC/ABAC:** Dynamické riadenie oprávnení na základe atribútov používateľa (pracovná pozícia, poloha).
  - **Audit:** Zaznamenávanie všetkých operácií (CREATE, UPDATE, DELETE) s integráciou do SIEM.

<Alert type="note">
  Viacvrstvové zabezpečenie nevyžaduje len nasadenie technológií. Vyžaduje aj neustále
  monitorovanie, školenie zamestnancov a prispôsobovanie sa novým hrozbám. Pravidelné audity,
  používanie štandardov (ISO/IEC 27001, NIST) a automatizácia procesov sú kľúčom k dlhodobej
  udržateľnosti.
</Alert>

## Implementované bezpečnostné mechanizmy

### Zabezpečenie sieťovej vrstvy

- **Filtrovanie prichádzajúcej a odchádzajúcej prevádzky** je nakonfigurované tak, aby blokovalo neoprávnené spojenia. Na zvýšenie bezpečnosti sa odporúča obmedziť prístup k systému iba na dôveryhodné IP adresy (cez internet) alebo iba na spojenia cez VPN.
- **Použite vyhradenú APN** v nastaveniach SIM karty telemetrických (IoT) zariadení. Tým sa zariadenia izolujú od bežnej internetovej prevádzky a zvýši sa ochrana dát.
- Prístup k webovému rozhraniu je cez **protokol HTTPS** (certifikáty TLS/SSL), ktorý šifruje prevádzku medzi klientom a serverom.

### Ochrana vrstvy operačného systému

- **Izolácia procesov** zvyšuje odolnosť voči zlyhaniam systému a útokom. Na IoT serveri je každá časť systému izolovaná pomocou kontajnerizácie Docker. Kontajnerizácia oddeľuje jednotlivé časti systému navzájom, čím sa minimalizujú možné škody z útokov a zlyhaní.

- Použitie modulov AppArmor, SELinux alebo Parsec (voliteľné). **Bezpečnostné moduly** poskytujú dodatočnú ochranu na úrovni operačného systému, posilňujú riadenie prístupu a pomáhajú predchádzať nežiaducim akciám v systéme.
  - **Prispôsobenie politík**: vytvorte prísne bezpečnostné politiky na obmedzenie prístupu ku kritickým prostriedkom.
  - **Bezpečnostný audit**: pravidelne analyzujte logy s cieľom odhaliť podozrivú aktivitu.

### Ochrana aplikačnej vrstvy

- Webová časť systému je chránená pred útokmi typu **Cross-Site Request Forgery (CSRF)**. Vstavané mechanizmy generujú pre každý formulár jedinečný token, čím bránia falšovaniu požiadaviek. Používajú sa aj atribúty cookie SameSite a kontroly hlavičky Referer.

- Systém má vstavanú ochranu pred útokmi typu **Cross-Site Scripting (XSS)** vrátane filtrovania používateľského vstupu, ktoré bráni vloženiu škodlivého kódu JavaScript.
  - Content Security Policy (CSP): konfigurácia politík na obmedzenie zdrojov, z ktorých možno načítať skripty a iné prostriedky.
  - Escapovanie dát: automatické escapovanie HTML, CSS a JavaScriptu v používateľskom vstupe.

- Interakcia s databázou prebieha pomocou **modulu ORM**, ktorý má vstavanú ochranu pred SQL injekciou (nedokáže spustiť ľubovoľný SQL kód) a zároveň zaznamenáva dopyty na detekciu podozrivej aktivity.

### Ochrana vrstvy ukladania dát

- **Šifrovanie dát:** používa šifrovacie algoritmy (napríklad AES-256) na ochranu dát na disku a počas prenosu.

- **Zálohovanie:** dáta sa pravidelne zálohujú a uchovávajú v zabezpečenom úložisku.

- **Riadenie prístupu:** používa sa riadenie prístupu na základe rolí (RBAC) a audit všetkých operácií s dátami v úložisku.
