ElectricShare.cz
Bezpečnost

Hackeři nemusí vypnout elektrárnu. Stačí jim ovládnout její okolí

Hackeři nemusí vypnout elektrárnu. Stačí jim ovládnout její okolí - Bezpečnost | SmartEnergyShare

Více než 600 bytových domů bez vytápění. Téměř dva dny nápravy. Tak vypadal útok na ukrajinské teplárenství v lednu 2024, který Dragos spojil s malwarem FrostyGoop. Kybernetický incident se změnil v problém, který obyvatelé pocítili doslova na vlastní kůži. Přehled incidentu od Dragosu

Pro české provozovatele elektráren, bateriových úložišť nebo městských technologií je to nepříjemná připomínka. Útočník nemusí zničit zařízení. Někdy stačí přesvědčit řídicí systém, aby dělal špatnou věc.

Hackeři nemusí vypnout elektrárnu. Stačí jim ovládnout její okolí

Zkratka OT označuje provozní technologie. Patří sem průmyslové řídicí jednotky, operátorské panely nebo systémy dispečerského řízení. Jejich společným znakem je vazba na fyzický proces. Ovládají čerpadlo, výkon střídače nebo polohu ventilu.

Dragos tento pohled rozšiřuje označením xOT. V červnu 2026 jej představil jako rozšířené provozní technologie: všechny systémy, které mohou ovlivnit řídicí smyčku nebo fyzický provoz. Bez ohledu na to, komu patří a jaký operační systém používají. Do záběru tak spadá také cloudová analytika nebo podniková aplikace zasahující do výroby. Vysvětlení xOT od Dragosu

V energetice je takové uvažování užitečné. Baterii neovlivňuje pouze její místní řídicí jednotka. Pokyny mohou přicházet přes systém energetického řízení, rozhraní agregátora a vzdálený servis. Každý článek potřebuje vlastní oprávnění, dohled a pravidla pro výpadek komunikace.

Praktická otázka proto zní: co všechno může změnit chování zařízení? Když odpověď končí u rozvaděče, inventura pravděpodobně není hotová.

Označení „lídr kybernetické bezpečnosti xOT“ je přitom potřeba číst jako positioning dodavatele. Samotná zkratka ani sebevědomý slogan nenahrazují ověření produktu. Provozovatele má zajímat, zda řešení rozpozná jeho zařízení, rozumí používaným protokolům a pomůže vyšetřit konkrétní incident. Logo v prezentaci vám čerpadlo nerozběhne.

FrostyGoop ukázal, že legitimní příkaz může být zbraní

FrostyGoop komunikuje s průmyslovými systémy pomocí Modbus TCP. Podle technického rozboru Dragosu využívá port 502 a dokáže přímo ovlivňovat řídicí zařízení. Při ukrajinském incidentu útočníci posílali příkazy do regulátorů ENCO. Výsledkem byla nesprávná měření a poruchy provozu. Dragos původně hodnotil použití FrostyGoopu v tomto útoku jako pravděpodobné. Technická analýza FrostyGoopu

Pro obránce je zásadní rozdíl mezi neobvyklým souborem a nebezpečným povelem. Síťový příkaz může mít správný formát. Přesto může přijít z neoprávněného počítače, mimo servisní okno nebo měnit hodnotu, kterou daný systém běžně pouze čte.

Proto nestačí sledovat, zda spolu dvě adresy komunikují. Potřebujete vědět, kdo smí zapisovat nastavení, jaké změny odpovídají normálnímu provozu a kdy musí zasáhnout člověk. Pravidelný odečet teploty a změna provozního parametru nejsou bezpečnostně totéž.

Ukrajinské energetické incidenty navíc nezačaly v roce 2024. Mezinárodní energetická agentura uvádí útok na západoukrajinskou distribuční síť z roku 2015 jako první potvrzený kybernetický útok cílený proti elektrické síti. IEA o digitalizaci energetiky

Poučení pro českou teplárnu nebo rozvodnu je praktické. Při vyšetřování poruchy porovnávejte technologické události se vzdálenými přihlášeními a změnami konfigurace. Opakovaný restart bez uchování záznamů může odstranit důkazy, zatímco příčina zůstane v síti.

Chcete ušetřit na energiích?

Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.

Spočítat úsporu →

Rok 2026: útočníci si mapují provoz, vyděrači zůstávají

Výroční zpráva Dragosu vydaná v únoru 2026 popisuje dění za rok 2025. Firma sledovala 119 ransomwarových skupin útočících na průmyslové organizace oproti 80 v předchozím roce. To představuje přibližně 49% nárůst počtu skupin. Evidované útoky zasáhly 3 300 organizací. Tato čísla vyjadřují zjištění Dragosu, nikoli úplný soupis všech incidentů na světě. Výsledky zprávy Dragos 2026

Stejný zdroj popisuje skupinu KAMACITE, která během roku 2025 mapovala řídicí smyčky v americké infrastruktuře. Skupina AZURITE se podle Dragosu zaměřovala také na technické pracovní stanice a krádeže provozních dat, včetně síťových schémat.

Právě krádež dokumentace se snadno podcení. Elektrárna vyrábí, alarmy mlčí, vedení nevidí problém. Jenže schéma propojení, seznam zařízení a popis havarijních postupů mohou útočníkovi usnadnit přípravu další fáze.

Bezpečnostní tým proto potřebuje dvě různé perspektivy. První řeší okamžité vydírání a dostupnost systémů. Druhá hledá nenápadné průzkumné aktivity: neobvyklé přístupy k dokumentaci, nové servisní účty nebo komunikaci mezi částmi sítě, které se dříve nepotkávaly.

Zpravodajství o hrozbách má hodnotu právě tehdy, když vede ke konkrétní kontrole. Informace o nové skupině je začátek. Následovat musí otázka, zda její postupy odpovídají vašemu prostředí a zda máte data, na kterých je dokážete odhalit.

Co nového přináší Dragos a jeho partnerství

Výrazná změna přišla 21. září 2026. Dragos oznámil akvizice společností runZero a NetRise souběžně s dokončením většinové investice Accenture. runZero rozšiřuje přehled o aktivech a jejich vystavení hrozbám. NetRise přináší analýzu softwaru uvnitř zařízení a bezpečnosti dodavatelského řetězce. Oznámení akvizic

Pro energetiku to řeší dvě odlišné otázky. Co je skutečně připojeno do sítě? A co běží uvnitř zařízení, jehož firmware obvykle dostanete jako neprůhledný balíček? Seznam modelů a výrobních čísel totiž ještě neříká, jaké softwarové součásti zařízení obsahuje.

Je ale potřeba rozlišovat dokončenou akvizici a dokončenou technickou integraci. Dragos uvedl, že podrobnosti zapojení NetRise a runZero do platformy bude dále představovat. Zákazník by proto měl ověřit dostupnost konkrétních funkcí, licencování a způsob nasazení. Plány integrace podle Dragosu

Dalším příkladem je partnerství s CrowdStrike. Propojuje informace o průmyslových aktivech z Dragosu s údaji z koncových zařízení chráněných platformou Falcon. Smyslem je spojit pohled na servery a pracovní stanice s dohledem nad zařízeními, na která nelze běžný bezpečnostní agent instalovat. Popis integrace s CrowdStrike

Při ověřování produktu požadujte ukázku na vlastním scénáři. Třeba neoprávněný přístup servisní stanice k regulátoru. Sledujte kvalitu upozornění, potřebné podklady a čas vyšetření. Počet barevných dlaždic na obrazovce není měřítko ochrany.

NÚKIB: nejprve zjistěte, co chráníte a kdo tam chodí

Doporučení NÚKIB pro průmyslové sítě začínají identifikací kritických procesů. Následuje zmapování zařízení, verzí firmwaru, operačních systémů a síťových vazeb. Úřad výslovně zdůrazňuje také mapování a sledování vzdálených připojení dodavatelů. Doporučení NÚKIB pro průmyslové systémy

Provozní překlad je jednoduchý. U každého vzdáleného přístupu musí být jasný vlastník, účel a rozsah oprávnění. Účet bývalého servisního technika není archivní památka. Má být zrušený.

Navazující obranný návrh by měl zahrnovat jmenné účty, vícefaktorové ověření na přístupové bráně a časově omezené servisní relace. Starší řídicí jednotka nemusí moderní ověřování podporovat. O to důležitější je zabezpečený systém, přes který se k ní technik dostává.

NÚKIB se věnuje také rizikům čínských střídačů v malých fotovoltaických elektrárnách. Jeho analýza upozorňuje na širší souvislost mezi rostoucím počtem těchto zařízení a bezpečností energetické infrastruktury. Dokument není důkazem napadení každého jednotlivého střídače. Je podkladem pro hodnocení dodavatelského rizika. Analýza NÚKIB ke střídačům

Při nákupu proto chtějte vysvětlit správu aktualizací, oprávnění výrobce a závislost na vzdálených službách. Ověřte také chování při jejich nedostupnosti. Odpověď „všechno se spravuje aplikací“ popisuje pohodlí obsluhy. Bezpečnostní architekturu tím dodavatel stále nevysvětlil.

Baterie, flexibilita a obecní FVE potřebují oddělit měření od řízení

Decentralizace přesouvá část kybernetických rizik na okraj elektrizační soustavy. IEA upozorňuje, že ochrana musí zahrnovat také připojená zařízení a dodavatelské řetězce, nikoli pouze velké energetické společnosti. IEA o kybernetické odolnosti elektrizačních soustav

Představme si obecní školu s fotovoltaikou a baterií. Správce budovy potřebuje sledovat spotřebu. Servisní firma měnit nastavení. Agregátor může v dohodnutém rozsahu řídit výkon. Tyto role mají různé potřeby, a proto nemají sdílet jediný administrátorský účet.

Při návrhu IoT monitoringu SmartEnergyShare je vhodné hned rozlišit sběr údajů od možnosti ovládat technologii. Přístup k přehledu spotřeby nemá automaticky znamenat oprávnění změnit provozní limity baterie.

U obchodování flexibility patří do technického zadání také pravidla platnosti povelů, ztráty spojení a místního převzetí řízení. Bezpečný stav musí definovat projektant s provozovatelem. Nemusí vždy znamenat okamžité vypnutí všeho.

Pro energetické projekty obcí a měst doporučuji zahrnout odpovědnosti za účty a aktualizace přímo do předávací dokumentace. Zvlášť pokud projekt propojuje radnici, školu a technické služby.

Související energetická témata rozvíjejí BESS Global Blog a SmartEnergyShare.info. Při jejich převádění do konkrétního projektu však potřebujete vlastní bezpečnostní posouzení. Stejná velikost baterie ještě neznamená stejné komunikační vazby ani stejné následky chyby.

Co udělat během příštích třiceti dnů

Začněte krátkou poradou provozu, správce sítí a servisních partnerů. Výstupem má být seznam nejkritičtějších procesů a všech cest, kterými do nich lze zasáhnout. Přidejte vlastníka každé cesty. Pokud se odpovědnost rozplyne mezi třemi dodavateli, právě jste našli problém.

Během prvního týdne ověřte vzdálené přístupy a dostupnost administračních rozhraní z internetu. Nepotřebná propojení uzavřete po dohodě s provozem. U citlivých zařízení nejprve využijte dokumentaci a pasivní sledování komunikace; aktivní testování plánujte podle jejich provozních omezení.

Druhý týden věnujte segmentaci. Oddělte kancelářskou síť, servisní přístup a řízení technologií. Mezi nimi povolujte konkrétní potřebnou komunikaci. Samotné rozdělení do virtuálních sítí bez vynucených pravidel přístupu problém nevyřeší.

Ve třetím týdnu prověřte zálohy konfigurací a programů řídicích jednotek. Zkuste obnovu na vhodném testovacím zařízení. Zaznamenejte také potřebné nástroje, licence a dobu zásahu. Záloha, kterou nikdo neumí použít, je drahá dekorace.

Poslední týden nacvičte incident: dodavatelský účet je kompromitovaný a přicházejí neoprávněné změny. Kdo odpojí přístup? Kdo rozhodne o provozu? Kdo uchová důkazy?

Při plánování energetického projektu na smartenergyshare.com otevřete tyto otázky už při návrhu. Můj odhad je prostý: další vážný incident může začít zapomenutým servisním účtem. Jeho kontrola stojí méně než vysvětlování odstávky.

Zdroje

  • Dragos: technický rozbor malwaru FrostyGoop — Primární technický zdroj k použití Modbus TCP, regulátorům ENCO a vyšetřování narušení vytápění. Rozlišuje pozorované skutečnosti od analytického hodnocení pravděpodobného nasazení konkrétního malwaru při popsaném incidentu.
  • NÚKIB: doporučení pro průmyslové řídicí systémy — Český podklad pro identifikaci kritických procesů, evidenci zařízení a dohled nad přístupy dodavatelů. Pomáhá převést obecné bezpečnostní požadavky do úkolů, které mohou společně řešit provozní a bezpečnostní pracovníci.
  • NÚKIB: analýza čínských střídačů v malých FVE — Český kontext dodavatelských rizik fotovoltaiky a jejich vztahu k energetické infrastruktuře. Analýza slouží k posouzení širších závislostí; samotný původ zařízení nedokládá, že konkrétní instalace byla napadena.
  • IEA: posilování kybernetické odolnosti elektrizačních soustav — Mezinárodní energetický rámec pro ochranu digitalizované soustavy. Vysvětluje význam decentralizace, dodavatelských vztahů a schopnosti zachovat nebo obnovit provoz po útoku. Doplňuje technické incidenty o perspektivu celého energetického řetězce.

Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →

Další články na toto téma najdete na: ShareElectric.cz OT kybernetická bezpečnost 2026: Průmyslové systémy hoří ... Vice o fotovoltaika