🌐

English?

Would you like to switch to your local language?

Aug 21, 2026

Ako zaviesť zero trust vo firme?

Ako zaviesť zero trust vo firme?

Short Answer

Zero trust je stratégia na posilnenie ochrany prístupu a zníženie rizík vo firme. Implementácia zahŕňa zavedenie efektívnych denných procesov.

Kolega odíde, ale jeho starý e-mailový účet, prístup k VPN a heslo používané na dodávateľskom portáli zostávajú aktívne ešte celé týždne. Medzitým externý účtovník vzdialene pristupuje k fakturácii, vedúci skladu pracuje z vlastnej tabuľky a na výrobnom systéme pracuje viac ľudí s jedným spoločným administrátorským účtom. Keď sa objaví otázka, ako zaviesť zero trust, nejde len o rozhodovanie o IT bezpečnostných nástrojoch. Otázka je, či spoločnosť presne vie, kto, z akého zariadenia, s akým obchodným dôvodom a ako dlho má prístup k kritickým informáciám a systémom.

Základný princíp prístupu zero trust je jednoduchý: nepovažujme automaticky za dôveryhodného žiadneho používateľa, zariadenie ani sieť len preto, že pochádza z firemnej kancelárie alebo internej siete. Každý prístup musí byť identifikovaný, overený a obmedzený na danú úlohu. V praxi to neznamená, že práca každého zamestnanca bude ťažšia. Dobre navrhnuté to skôr eliminuje zbytočné, príliš široké oprávnenia a vytvára jasnejšie prevádzkové zodpovednosti.

Zavedenie zero trust nezačína firewallom

Prvou reakciou mnohých organizácií je nákup nového bezpečnostného produktu. To je pochopiteľné, ale často nesprávne poradie. Ak nie je jasné, ktorý systém podporuje aký obchodný proces, kto je vlastníkom systému a kto skutočne potrebuje prístup, nová technológia sa len pridá k existujúcemu neporiadku.

Je vhodné začať s každodennou prevádzkou. Pozrime sa na celý proces, napríklad cestu objednávky v e-shope od platby cez fakturáciu a komisionovanie až po dodací list. V ktorých systémoch sa objavujú údaje? Kto môže upraviť objednávku? Kto môže vidieť údaje o zákazníkoch, ceny alebo informácie o zásobách? Kde sa používajú spoločné účty, zdieľané heslá alebo Excel súbory, ku ktorým majú prístup aj bývalí zamestnanci?

Toto odhalenie je často nepríjemné, ale prináša cenné výsledky. Nie je nezvyčajné, že finančný pracovník má plné oprávnenia na správu zásob, pretože pred rokmi zastupoval vedúceho skladu. Alebo externý vývojár môže vstúpiť do viacerých obchodných systémov, pretože nikto nedokumentoval, aký prístup je potrebný pre ktorú integráciu. Toto nie sú nevyhnutne ľudské chyby. Skôr sú to znaky toho, že rast bol rýchlejší ako údržba prevádzkových pravidiel.

Čo chránime a prečo?

Zero trust sa nemá uplatňovať rovnakou prísnosťou na všetky systémy. Verejný produktový katalóg a HR systém obsahujúci mzdové údaje nepredstavujú rovnaké riziko. Na začiatku zavádzania je preto vhodné určiť tie obchodné zdroje, ktorých výpadok, úprava alebo neoprávnený prístup by spôsobili skutočné prevádzkové problémy.

Môžu to byť finančné systémy, ERP, výrobné údaje, databázy zákazníkov a dodávateľov, administrácia e-shopu, skladové systémy, manažérske správy, ako aj zálohy a administrácia infraštruktúry. Osobitnú pozornosť si zaslúžia systémy, ktoré sú závislé na znalostiach jednej osoby alebo na jednom technickom účte.

Prioritu treba určiť nielen z pohľadu ochrany údajov. V výrobnom prostredí môže príliš agresívne zavedené pravidlo prístupu spôsobiť zastavenie alebo nebezpečné oneskorenie. V sklade môže rýchle použitie terminálu počas zmeny vyžadovať iné riešenie ako prístup finančného riaditeľa z domova. Cieľom nie je maximálne obmedzenie, ale proporcionálna, preukázateľná a obchodne funkčná ochrana.

Ako postupne zavádzať zero trust?

Dobre zavedenie nie je jednorazový projekt, ale riadený prechod. Najprv je potrebné dať do poriadku identity a oprávnenia, potom na to bezpečne nadviazať správu zariadení, sieťové obmedzenia a neustálu kontrolu.

1. Jasne určiť, kto je kto

Začnime s kompletnou inventúrou používateľských účtov. Nie je potrebné prehliadať len firemné e-mailové adresy, ale aj účty v ERP, CRM, e-shopoch, cloude, skladoch, výrobných a fakturačných systémoch. Služobné účty, technické integrácie a prístupy externých partnerov si vyžadujú osobitnú pozornosť, pretože často zostávajú mimo procesov vstupu a výstupu.

Každý účet by mal mať prideleného obchodného zodpovedného. Nie IT oddelenie rozhoduje, či nákupca potrebuje prístup k archívu zmlúv, ale vlastník daného procesu. Úlohou IT je bezpečne, dokumentovane a kontrolovateľne realizovať toto rozhodnutie.

Spoločné účty by sa mali, ak je to možné, odstrániť. Ak to nie je možné krátkodobo vyriešiť kvôli prevádzkovému zariadeniu alebo staršej aplikácii, aspoň ich používanie, správa hesiel a rozsah zodpovednosti by mali byť prísne regulované. Spoločný účet sa môže zdať rýchly, ale po udalosti nie je možné určiť, kto vykonal zmenu.

2. Potrebné minimum ako predvolená hodnota

Princíp najmenšieho potrebného oprávnenia znamená, že každý má prístup len k tomu, čo potrebuje pre svoju aktuálnu prácu. To neznamená, že na každú požiadavku je potrebné žiadať osobitné povolenie. Dobre navrhnuté role práve znižujú dennú administratívu.

Napríklad pracovník zákazníckeho servisu môže potrebovať prístup k stavu objednávky a dodacej adrese, ale nie nevyhnutne k celej finančnej účtovnej evidencii. Externý údržbár môže mať časovo obmedzený prístup k serveru, ale nemusí mať trvalé VPN oprávnenie na celú sieť. Zobrazenie manažérskych správ môže byť oddelené od ich úprav alebo zmien základných údajov.

Oprávnenia by mali byť viazané na pracovnú pozíciu a obchodnú rolu, nie na dlhý zoznam osobitných výnimiek. Výnimky sú niekedy nevyhnutné, ale bez dátumu vypršania, odôvodnenia a pravidelného preskúmania sa stávajú trvalým rizikom.

3. Posilniť prihlásenie, ale nespomaliť prácu

Viacfaktorová autentifikácia je jedno z najrýchlejšie implementovateľných a najúčinnejších opatrení, najmä pri e-mailoch, vzdialenom prístupe, administrátorských účtoch a cloudových službách. Samotná však nie je stratégiou zero trust. Ak má používateľ príliš široké oprávnenia, druhý autentifikačný faktor len potvrdzuje, že sa skutočne prihlásil.

Použiteľnosť je tu kľúčová otázka. Pre kancelárskeho pracovníka môže byť vhodná autentifikačná aplikácia. V prípade zdieľaných pracovných staníc, smenového prostredia alebo skladového personálu pracujúceho v ochranných rukaviciach je potrebný iný proces prihlásenia. Bezpečnosť nemožno navrhnúť bez ohľadu na skutočné pracovné procesy, pretože zamestnanci potom hľadajú obchádzky.

4. Skontrolovať aj zariadenie a pripojenie

Nie je rovnaké riziko, keď sa niekto prihlási z centrálne spravovaného, aktualizovaného firemného laptopu alebo z neznámeho osobného počítača. Zero trust preto zohľadňuje aj stav zariadenia: je šifrované, sú nainštalované aktualizácie, beží potrebná ochrana, je známy majiteľ zariadenia.

Toto je vhodné zavádzať postupne. Spočiatku môže stačiť, ak sú administrátorské a finančné systémy prístupné len z riadeného zariadenia. Neskôr sa pravidlo môže rozšíriť na ďalšie kritické aplikácie. V prípade starého, prevádzkového stroja alebo špeciálneho výrobného zariadenia však nemusí byť možné nainštalovať moderný softvér na správu zariadení. V takom prípade môže byť správnym riešením sieťová izolácia, obmedzený prístup a prísnejší dohľad.

Sieť by nemala byť automatickým vstupom

Podľa tradičného modelu vnútornej siete má ten, kto je fyzicky vo vnútri alebo pripojený cez VPN, prístup k mnohým systémom. Zero trust tento predpoklad rozkladá. V prípade kompromitovaného laptopu alebo ukradnutého hesla by nemalo byť možné, aby sa útočník voľne pohyboval po celom prostredí.

To zvyčajne znamená segmentáciu siete, prístup viazaný na aplikácie a preskúmanie komunikácie medzi systémami. Napríklad e-shop by mal mať prístup len k tým ERP údajom, ktoré sú potrebné na spracovanie objednávok. Reportingový systém nemusí zapisovať do výrobnej databázy. Technický účet vytvorený pre integráciu by nemal byť použiteľný na interaktívne prihlásenie.

Pri tvorbe podrobných pravidiel je potrebné pochopiť systémové prepojenia. Príliš rýchlo uzavretá komunikácia môže ľahko prerušiť fakturačný prenos, synchronizáciu zásob alebo zber výrobných údajov. Preto sieťová ochrana nie je izolovanou úlohou IT: vyžaduje spoločné preskúmanie obchodných procesov a technických závislostí.

Merajme, kontrolujme, zlepšujme

Stav zero trust sa neustále mení. Noví zamestnanci, noví dodávatelia, akvizície, zavádzanie systémov a prechodné projekty všetky vytvárajú nové prístupy. Kontrola funguje, ak je súčasťou procesu vstupu, zmeny rolí a výstupu, nie len raz ročne vykonávaná tabuľková kontrola.

Je vhodné pravidelne kontrolovať administrátorské oprávnenia, dlhodobo nepoužívané účty, vypršané externé prístupy a neúspešné pokusy o prihlásenie. Logovanie samo o sebe nemá hodnotu. Je užitočné, ak pri odchýlke možno zistiť, čo sa stalo, kto je zodpovedný za daný systém a aké opatrenie je potrebné.

Jedným z najlepších znakov úspechu nie je, že sa objaví viac bezpečnostných upozornení. Ale že nástup nového kolegu je rýchlejší a sledovateľnejší, prístupy odchádzajúceho zamestnanca sú určite uzavreté, oprávnenia externého partnera nezostávajú otvorené a obchodný proces nezávisí na jednom zdieľanom hesle.

Zero trust sa stáva prevádzkovou výhodou, keď spoločnosť nepracuje s pamäťou, aby zistila, kto má k čomu prístup. Prístupy sa stávajú súčasťou usporiadaného obchodného procesu rovnako ako schválenie objednávky, odovzdanie výrobnej položky alebo vystavenie faktúry.

Planning a similar system or integration?

Show us the current process and systems. We will help identify the lowest-risk next step.

Discuss the Specific Requirement

Request an initial proposal or book a 30-minute expert consultation.

Send us an inquiry
Riadenie infraštruktúry Prípadové štúdie infraštruktúry