Zobrazit vše

Mikrosegmentace a Zero Trust: jak zastavit útočníka, který už je ve vaší síti

23. 09. 2026 MSc Markéta Pechová Kybernetická bezpečnost
Firewall na hranici sítě už dnes nestačí. Útočníci díky AI najdou a zneužijí zranitelnost rychleji, než ji většina firem stihne opravit. Na webináři Pumpedu vysvětlil Lukáš Engler, DNS, jak mikrosegmentace a přístup Zero Trust omezí pohyb útočníka, který už je uvnitř sítě. V článku najdete shrnutí nejdůležitějších myšlenek a na konci i celý záznam.

Co je mikrosegmentace a čím se liší od klasické segmentace

Mikrosegmentace je rozdělení sítě na malé logické celky podle toho, co jednotlivá zařízení a procesy dělají, ne jen podle toho, kde v síti jsou. Klasická segmentace dělí síť pomocí VLAN, podsítí nebo IP rozsahů. Mikrosegmentace jde hlouběji: bere v úvahu typ zařízení, software, který na něm běží, jeho obvyklé chování, lokaci i čas připojení.

Klasická segmentace

Dělí síť pomocí VLAN, podsítí nebo IP rozsahů.

Mikrosegmentace

Zohledňuje typ zařízení, software, obvyklé chování, lokaci i čas připojení.

V praxi to znamená, že tiskárna, kamera, notebook účetní a server s databází nemají stejná práva jen proto, že sedí ve stejné podsíti. Každá entita smí komunikovat jen tam, kam opravdu potřebuje.

Mikrosegmentace úzce souvisí se Zero Trust. Bezpečnostní model Zero Trust nikomu a ničemu v síti automaticky nedůvěřuje a přístup přiděluje podle principu nejnižších oprávnění. Aby se ale dal takový přístup řídit, musí být jasně definováno, kam se přistupuje. Právě to zajišťuje mikrosegmentace.

Proč je útočník v síti dnes větší problém než dřív

Útočníci dnes s pomocí AI najdou a zneužijí zranitelnosti rychleji, než je firmy stihnou opravit. Obrana založená jen na záplatování proto nestačí. Je potřeba počítat s tím, že útočník se do sítě dostane, a omezit, kam se z místa průniku může dostat dál.

Zranitelností přibývá rychleji, než je stíháme opravovat

Podle Lukáše Englera rostl počet zveřejněných zranitelností (CVE) do roku 2022 zhruba lineárně. S nástupem jazykových modelů a AI agentů se růst prudce zrychlil. AI snížila laťku dovedností, které útočník potřebuje, a zranitelnosti dnes často nehledají lidé, ale automatizovaní agenti.

Ještě výraznější je posun v rychlosti – tedy v době od zveřejnění zranitelnosti k jejímu aktivnímu zneužití:

kolem roku 2018 ≈ 60 dní od zveřejnění k aktivnímu zneužití
v roce 2023 ≈ 5 dní od zveřejnění k aktivnímu zneužití
dnes před oznámením útočníci jsou často napřed a zranitelnost zneužívají dřív, než je vůbec oficiálně oznámena

Obránci přitom podle přednášejícího stále potřebují na reakci v průměru kolem dvou měsíců. Mezera mezi útokem a nápravou se tak zvětšuje. Nejvíc to pocítí státní správa a zdravotnictví, kde chybí zkušení lidé a ti, kteří tam jsou, mají na starosti příliš mnoho věcí najednou.

Polovinu průniků nezpůsobují zranitelnosti, ale špatné nastavení

Z penetračních testů, které DNS dělá, vyplývá zajímavý poznatek. Zranitelnosti stojí jen zhruba za polovinou případů, kdy se etický hacker dostane do sítě. Druhou polovinu tvoří nedostatečné nebo chybné nastavení:

  • zapomenutá pravidla,
  • zastaralé konfigurace,
  • firewall, který osm let „nějak funguje“ a nikdo se na něj nedíval.

Zranitelnosti odhalí skener nebo penetrační test. Chybné nastavení se hlídá mnohem hůř. Často se ukáže až ve chvíli, kdy ho někdo zneužije.

Síť jako tramvaj: proč nestačí hlídat perimetr

Síť patří k největším vektorům útoku, protože útočník se po ní pohybuje stejně jako legitimní uživatel. Lukáš Engler to přirovnal k tramvaji ve městě. Nastoupit může každý, kdo splní pravidla, a cílem je mít co nejméně černých pasažérů. Tramvaje zrušit nemůžeme, protože je potřebujeme. Můžeme ale řídit, kdo kam smí jet.

Severojižní komunikace

Komunikace mezi uživatelem a internetem nebo cloudem. Chrání ji klasický firewall na hranici sítě. Tento perimetr se navíc postupně rozpadá, protože lidé pracují z domova, z telefonu a část dat je v cloudu.

Východozápadní komunikace

Komunikace mezi zařízeními uvnitř jedné sítě. Právě tudy se šíří útočník, který se jednou dostane dovnitř. Firewall na hranici sítě ji nevidí.

Pohyb útočníka uvnitř sítě se nazývá laterální pohyb a mikrosegmentace ho má zastavit.

Zero Trust v praxi: tři dílky skládačky

Zero Trust není jeden produkt, ale neustále se opakující cyklus tří kroků: vizibilita, mikrosegmentace a vynucení pravidel. Na konci cyklu se vracíte zpět k vizibilitě a ověřujete, jak síť na změny reagovala.

Vizibilita → mikrosegmentace → vynucení pravidel → znovu vizibilita

1Vizibilita: nemůžete chránit, co nevidíte

To, že vám neblikají žádné alerty, neznamená, že je síť v pořádku. Může to znamenat jen to, že nevidíte, co se v ní děje. Dobrá vizibilita zahrnuje:

  • topologii a komunikační matici: jaké máte sítě, VLAN a kdo s kým komunikuje,
  • provozní charakteristiky: odezvy, šířku pásma, vytížení a slabá místa,
  • compliance: které prvky je ještě potřeba záplatovat, a to včetně switchů, ne jen koncových stanic,
  • logy a telemetrii: například NetFlow nebo IPFIX, ideálně v reálném čase přímo z aktivních prvků.

Důležitá je i role NDR (Network Detection and Response), tedy detekce a reakce na úrovni síťového provozu. Běžná menší firma má v síti zařízení od třiceti a více výrobců: kamery, tiskárny, dveřní systémy. Na ty nejde nainstalovat antivirus ani EDR. Síť je jediné místo, kde vidíte všechno.

2Mikrosegmentace: dělení podle chování, ne jen podle IP adres

Na základě získaných dat se síť rozdělí na logické celky podle toho, jak se zařízení chovají, jaká mají práva a jak jsou zranitelná. Zařízení se „profilují“ (fingerprinting): ověřujete nejen to, kdo sedí u počítače, ale i to, co je v počítači.

„Věříte svému CEO? Jemu ano. Ale jeho počítači byste věřit rozhodně neměli.“

Lukáš Engler, DNS

K tomu slouží zejména technologie NAC (Network Access Control), která řídí, kdo a co se smí do sítě připojit a kam. Jako zdroj informací může posloužit i CMDB, servisní systém nebo obyčejná dokumentace v Excelu.

3Vynucení pravidel a průběžná údržba

Nadefinovaná pravidla je potřeba vynutit. Nejen na firewallu, ale i na switchích, přístupových bodech a koncových stanicích. Historicky se k tomu používaly ACL na switchích, VLAN nebo virtuální kontexty. Problém je, že šlo o statická řešení.

Sítě se ale mění každý týden: přicházejí aktualizace, lidé se přesouvají mezi sítěmi, přibývají a ubývají služby. Zero Trust proto musí být dynamický a co nejvíce automatizovaný. U organizace s tisíci koncovými stanicemi a několika pobočkami už ruční konfigurace přes konzoli switche nestačí.

Jak zavést mikrosegmentaci krok za krokem

  1. 01

    Získejte vizibilitu. Zmapujte topologii, komunikační toky a všechna zařízení v síti včetně IoT.

  2. 02

    Doplňte kontext. Propojte data z NAC, CMDB nebo dokumentace, abyste věděli, co které zařízení je a co potřebuje.

  3. 03

    Navrhněte politiky. Nechte si pomoct analýzou provozu z NDR a dohledové platformy. Nemusíte všechno vymýšlet ručně.

  4. 04

    Vynuťte pravidla. Aplikujte je na switche, firewally, přístupové body a ideálně i koncové stanice.

  5. 05

    Ověřte a opakujte. Znovu se podívejte do sítě, vyhodnoťte dopady a pravidla průběžně upravujte.

Kde pomáhá AI: automatizované řešení incidentu v praxi

Lukáš Engler ukázal příklad, jak může vypadat správně integrovaná AI ve správě sítě. Uživatel nahlásí přes support portál, že se nemůže připojit k síti. AI asistent si ticket převezme, v NAC zjistí, o koho jde a k jakému přístupovému bodu je připojen, a přizve technika.

Do stejné konverzace se pak připojí i kolegyně specializovaná na bezdrátové sítě. AI mezitím projde logy a historii konfigurace, spustí na pozadí průběžný test dostupnosti a navrhne příčinu: den předem se měnila konfigurace firewallu a chybí v ní pravidlo. Po doplnění pravidla se test zazelená a ticket je vyřešený.

Co musí být splněno, aby AI ve správě sítě fungovala bezpečně

Model musí být napojen na management sítě, dokumentaci, support portál i NAC. A musí kolem něj být řídicí vrstva (harness), která:

  • hlídá, co do modelu vstupuje,
  • kontroluje jeho odpovědi kvůli halucinacím,
  • omezuje, co smí model sám provést.

Díky tomu může i malý tým spravovat infrastrukturu, na kterou by jinak potřeboval desítky administrátorů.

Jaké řešení dává smysl pro malou, střední a velkou organizaci

Menší firmě často stačí dobře nastavený firewall s funkcemi NAC. Velké organizace potřebují platformu, která propojí síť, bezpečnost i dohled.

Typ organizace Co typicky stačí Na co myslet
Malá firma Dobře nastavený firewall a člověk, který mu rozumí Pravidelná revize pravidel, ne „nastavit a zapomenout“
Střední firma Firewall s bezpečností posunutou na switche a přístupové body, základní NAC S růstem a vyšší dynamikou sítě narazíte na limity
Velká organizace (ministerstva, nemocnice, enterprise) Platforma, která propojí síť, NAC, NDR a automatizaci Integrace, řízení AI a kvalifikovaný tým

Záznam webináře „Mikrosegmentace klíčem k Zero Trust“

Celý webinář „Mikrosegmentace klíčem k Zero Trust“ si můžete pustit ze záznamu. Přednášel Lukáš Engler, specialista na kybernetickou bezpečnost ze společnosti DNS, která jako distributor s přidanou hodnotou pracuje s technologiemi řady výrobců. Webinář moderoval Jiří Novosád z Pumpedu.

Na záznamu uvidíte i odpovědi na dotazy účastníků, například jak se mikrosegmentace liší od segmentace pomocí VLAN nebo co zvládne NAC integrovaný ve firewallu.

Video na YouTube: Mikrosegmentace klíčem k Zero Trust – záznam webináře

Technologie nestačí bez lidí, kteří jí rozumí

Mikrosegmentace a Zero Trust nejsou projekt na jedno odpoledne. Je to nepřetržitý cyklus, který vyžaduje přehled o síti, znalost bezpečnostních principů a schopnost vyhodnotit, co navrhuje automatizace nebo AI. Nové požadavky na kybernetickou bezpečnost, zejména v souvislosti se směrnicí NIS2, navíc tlačí organizace k tomu, aby tyto věci řešily systematicky.

Nejslabším místem často není technologie, ale chybějící znalosti. Firewall, který nikdo neumí správně nastavit, chrání jen zdánlivě.

Chcete jít v kybernetické bezpečnosti víc do hloubky?

Pumpedu nabízí kurzy kybernetické bezpečnosti pro IT specialisty, manažery i běžné uživatele a jako organizace oprávněná NÚKIB zajišťuje zkoušky pro manažery a auditory kybernetické bezpečnosti.

Prohlédnout kurzy kybernetické bezpečnosti

Řešíte, jak připravit svůj IT tým na Zero Trust?

Připravíme vám firemní školení na míru, od základů síťové bezpečnosti po řízení rizik a compliance. Ozvěte se Jiřímu Novosádovi a domluvte si nezávaznou konzultaci.

Chci konzultaci

Ve zkratce: mikrosegmentace a Zero Trust

  • Mikrosegmentace rozděluje síť na malé logické celky podle toho, jak se zařízení, uživatelé a procesy chovají. Nestačí jen dělení podle IP adres nebo VLAN.
  • Zero Trust znamená, že přihlášení jménem a heslem je jen začátek. Každé zařízení a každá komunikace se průběžně ověřují a dostanou jen nezbytně nutný přístup.
  • Funguje to jako cyklus: vizibilita → mikrosegmentace → vynucení pravidel → znovu vizibilita.
  • Útočníci používají AI a zkracují dobu od zveřejnění zranitelnosti k jejímu zneužití. Bez automatizace správy sítě to obránci už nestíhají.
  • Menší firmě často stačí dobře nastavený firewall s funkcemi NAC. Velké organizace potřebují platformu, která propojí síť, bezpečnost i dohled.

Časté otázky o mikrosegmentaci a Zero Trust

Co je mikrosegmentace?

Mikrosegmentace je rozdělení sítě na malé logické celky podle chování a vlastností zařízení, uživatelů a procesů. Každá entita pak smí komunikovat jen tam, kam nezbytně potřebuje, což omezuje šíření útočníka po síti.

Jaký je rozdíl mezi segmentací a mikrosegmentací?

Klasická segmentace dělí síť podle VLAN, podsítí nebo IP rozsahů. Mikrosegmentace navíc zohledňuje typ zařízení, software, obvyklé chování a kontext připojení, takže pravidla jsou mnohem jemnější a dynamičtější.

Co znamená Zero Trust?

Zero Trust je bezpečnostní model, který v síti automaticky nedůvěřuje žádnému uživateli, zařízení ani komunikaci. Přístup se průběžně ověřuje a přiděluje podle principu nejnižších oprávnění. Přihlášení jménem a heslem je jen začátek.

Stačí malé firmě k ochraně sítě firewall?

Malé firmě často stačí dobře nastavený firewall, pokud ho spravuje někdo, kdo mu rozumí, a pravidla se pravidelně kontrolují. Mnoho firewallů navíc obsahuje základní funkce NAC, které umožní jednoduchou segmentaci.

Jak pomáhá AI se správou bezpečnosti sítě?

Správně integrovaná AI dokáže analyzovat logy, konfiguraci a provoz, navrhnout příčinu problému i politiky a průběžně hlídat dostupnost služeb. Musí ale mít kolem sebe řídicí vrstvu, která kontroluje její výstupy a omezuje její oprávnění.







Proč s námi