Hackeři už nechtějí vaše data. Chtějí vaši elektrárnu. A mají na to nástroje.

V únoru 2024 se ve vodárenské společnosti v Texasu pokusili útočníci vypnout čerpadla s pitnou vodou pro více než dvě miliony lidí. Neúspěšně — jen díky tomu, že operátor hlídal kontroly průtoku ručně. Incident se jmenoval Další příklad toho, co bezpečnostní komunita označuje zkratkou xOT: everything Operational Technology. IT bezpečnostníci mají firewall, endpointy a EDR. Provozní technologie? PLC, SCADA, RTU, historici. A právě tam se soustřeďuje dnešní boj. Firma Dragos, lídr v xOT bezpečnosti, loni zdokumentoval přes 2 400 útoků na průmyslové organizace. Většina firem v ČR na to nemá ani proces, ani nástroj, ani člověka.
Co to vůbec je xOT a proč se to netýká jen IT oddělení
Zkratka xOT pokrývá všechno provozní: OT (operational technology), IoT (internet věcí) a IIoT (industriální IoT). Konkrétně promluvme o systémech, které fyzicky řídí svět — průmyslové řízení, měniče, chrániče, regulátory, smart metry, řídící systémy fotovoltaiky a bateriových úložišť.
Proč je to problém? Protože IT a OT se řídí úplně jinou logikou. V IT je prioritou důvěrnost dat — ztratíte heslo, jste v háji, ale přežijete. V OT je prioritou dostupnost a bezpečnost. Když se zastaví turbína nebo se "jen" přepíše konfigurace chrániče, může dojít k fyzické havárii. Poškodit lze i životní prostředí, nebo dokonce lidské zdraví.
V české energetice je xOT plocha útoku obrovská. Rozvodné soustavy jsou plné zařízení, které komunikuje přes MQTT, Modbus TCP nebo DNP3. Všechno jsou to protokoly navržené v době, kdy nikdo nepředpokládal útočníka. Do velké míry proto NÚKIB v doporučeních pro energetiku opakovaně upozorňuje na oddělení IT a OT sítí, segmentaci a monitorování průmyslového provozu — viz NUKIB.
Reálné incidenty, které by vás měly zastavit u kávy
Colonial Pipeline (2021) — výpalný ransomware v IT síti, kvůli kterému společnost preventivně vypla ropovod. Východní pobřeží USA bez benzínu na týden. Škoda: přes 4,4 milionu dolarů výkupného (část se podařilo vrátit). Klíčové zjištění: útočníci se do OT dostali jen nepřímo, přes kompromitované VPN konto bez MFA.
Oldsmar, Florida (2021) — operátor vodárny sledoval, jak mu útočník myší zvyšuje dávkování hydroxidu sodného stokrát. Přímý zásah do HMI rozhraní přes TeamViewer s heslem, které každý znal.
Pipedream/Incontroller (2022) — malware nalezený ještě před nasazením. Dragos a Mandiant popsaly sadu nástrojů zaměřenou přímo na PLC Schneider Electric a OMRON. První skutečně "OT-native" útok. Autor: skupina Sandworm, napojená na ruskou GRU.
Volt Typhoon (2023–2024) — čínské skupiny se podle CISA a FBI infiltrovaly do kritické infrastruktury USA a čekaly. "Pre-positioning". Nekradou nic. Připravují se. Cílem podle zpravodajských služeb je schopnost narušit dodávky energií v případě konfliktu.
Ukraina je samostatná kapitola. Od attack na Kyivského distribute (2016, blackout pro ~230 tisíc lidí) přes Industroyer2 (2022) tam reálně probíhá kybernetická válka proti síti. Útočníci umí ovládat breakery v rozvodnách dálkově. To už není sci-fi, to je fakt z posledních tří let.
Chcete ušetřit na energiích?
Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.
Spočítat úsporu →Co Dragos a kamery Threat Intelligence hlásí za trendy
Dragos vydává každoročně zprávu Year in Review. Čísla z posledních let jsou vypovídající:
- Ransomware proti průmyslovým organizacím: přes 50 % obětí tvoří výroba a energetika.
- Počet skupin zaměřených na OT vzrostl na více než 20 aktivních actors (LockBit, ALPHV/BlackCat, Akira, Karakurt…).
- Nejčastější vstupní vektor: phishing a kompromitované vzdálené přístupy, ne "hacknutí PLC".
- Čas do detekce: v OT často měsíce. Útočník se v síti pohybuje dlouho předtím, než něco udělá.
Zajímavý trend: ransomware skupiny začínají používat "OT kill switch" — způsob, jak při útoku bezpečně zastavit průmyslový proces, aniž by způsobili výbuch (což by přitáhlo národní bezpečnostní agentury). LockBit tento přístup deklaroval po incidentu ve kterém ransomware narušil provoz nemocnice v Německu a útočníci čelili vyšetřování jako smrt způsobená útokem.
Produktově Dragos letos rozšířil platformu Dragos Platform o funkce detections pro modbus a DNP3, posílil NodeZero-style asset discovery (automatická inventura OT zařízení) a oznámil partnerství s cloudy Microsoft a Palo Alto Networks pro korelaci IT/OT událostí. Přítomnost v Evropě posiluje, mimo jiné kvůli NIS2 — což se týká i českých firem.
Konkrétní doporučení: jak se chránit, když nemáte miliony
NUKIB a CISA mají seznamy opatření, které fungují. V praxi to vypadá takto:
1. Inventura. Bez seznamu zařízení nemáte co chránit. Pasivní monitoring sítě (poslouchání provozu bez zásahu) odhalí PLC, RTU a IoT zařízení, o kterých provoz nevěděl. Typicky najdeme 20–40 % zařízení navíc proti oficiální dokumentaci.
2. Segmentace. OT síť oddělená od IT, ideálně jednosměrnou datovou diodou nebo striktně nastaveným firewallem. Žádný přístup z internetu na HMI. Ani "jen dočasně na debugging". Ten dočasný přístup zůstane tři roky.
3. Vzdálený přístup pod kontrolou. Jump host s MFA, session recording, časově omezené přístupy pro dodavatele. Většina útoků přichází přes přístup třetí strany — dodavatel technologie, servisní technik.
4. Monitoring a sběr logů. Even v malých provozech lze nasadit open-source nástroje (Zeek, Suricata) na zrcadlený provoz OT sítě. Kdo si nemůže dovolit Dragos, alespoň vidí, co se děje.
5. Zálohy konfigurací offline. Ransomware v OT často ničí konfigurace PLC. Záloha, ze které lze rychle obnovit, je rozdíl mezi dnem a měsícem výpadku.
6. Tabulky cvičení. Tabletop exercise — sednout se s provozem, IT a managementem a projít scénář "ztratili jsme řízení rozvodny". Většina firem zjistí, že nemá kdo rozhodnout o odpojení od internetu.
Pro české subjekty je navíc zásadní NIS2. Energie je mezi kritickými sektory. Povinnosti: řízení kybernetické bezpečnosti, hlášení incidentů do 24 hodin, dodavatelské řetězce. Pokuty až 10 milionů eur nebo 2 % obratu. Detaily najdete na NUKIB.
Co to znamená pro decentralizovanou energetiku a komunity
A teď ta nepříjemná část pro každého, kdo má fotovoltaiku, baterii nebo se chystá na komunitní sdílení elektřiny. Decentralizace znamená miliony malých xOT zařízení připojených k internetu. Invertory, wallboxy, BMS baterií, smart metry. Každý z nich je potenciální vstupní bod.
Výzkumníci dokázali, že lze prostřednictvím API cloudových platforem hromadně ovládat desítky tisíc invertorů. Napadení populace invertorů může ovlivnit stabilitu sítě — to je důvod, proč regulátoři začínají tematizovat bezpečnost zařízení v domácnostech, ne jen v elektrárnách.
Pokud provozujete FVE nebo úložiště, držte se základů: silná hesla (ne výchozí!), dvoufaktorové ověření u cloudového účtu, oddělená VLAN pro IoT zařízení doma, aktuální firmware. Pokud sdílíte elektřinu v rámci komunity nebo plánujete platforma pro sdílení elektřiny, bezpečnost by měla být součástí nastavení od začátku.
Praktické návody a kalkulace pro FVE najdete na ShareElectric.cz, podrobnosti o bateriových úložištích a jejich bezpečném provozu na BESS Global Blog. Pro firmy a obce, které řeší sdílení a flexibilitu, je relevantní i obchodování flexibility a IoT monitoring — vidět data ze svých zařízení je první krok k tomu zjistit, jestli se s nimi něco děje.
Předpověď, která se vám možná nebude líbit
Tvrdím, že v příštích pěti letech zažije ČR úspěšný kybernetický útok na součást energetické infrastruktury, který způsobí měřitelný výpadek pro koncové zákazníky. Není to pesimismus, je to aritmetika: rostoucí počet připojených zařízení, chronický nedostatek OT specialistů, prohnutá dodavatelská dodavatelská infrastruktura a geopolitický kontext. Otázka není jestli, ale kdy a jak dlouho to potrvá, než to někdo všimne.
Dobrá zpráva: obrana v xOT není o penězích, ale o disciplíně. Inventura, segmentace, MFA, zálohy, cvičení. To zvládne i středně velká distribuční firma nebo průmyslový podnik. A pokud máte doma invertor, změňte si dnes výchozí heslo. Trvá to dvě minuty a je to nejlevnější bezpečnostní opatření, jaké kdy uděláte.
Zdroje
- NUKIB — Národní úřad pro kybernetickou a informační bezpečnost
- Dragos — OT Cybersecurity Year in Review
- CISA — Advisory Volt Typhoon
- ERÚ — Energetický regulační úřad
- TZB-info — Energetika a technická zařízení budov
Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →
Další články na toto téma najdete na: ShareElectric.cz Co vlastně je xOT a proč o tom všichni mluví Vice o get robotics