Platforma DataTalk je navržena s důrazem na kybernetickou bezpečnost průmyslových a kritických systémů. Bezpečnostní architektura kombinuje moderní metody autentizace, řízení přístupu, ochranu proti útokům i nejnovější kryptografické technologie tak, aby splňovala současné požadavky a zároveň byla připravena na budoucí bezpečnostní hrozby.

Silná autentizace uživatelů
DataTalk podporuje dvoufaktorové ověřování (2FA) pomocí TOTP (Time-based One-Time Password). Ověření probíhá zcela offline bez závislosti na externích cloudových službách nebo internetovém připojení, což je zásadní výhoda zejména pro průmyslové sítě a izolovaná prostředí.

Součástí systému je také pokročilá kontrola síly hesel, která vyhodnocuje jejich odolnost vůči běžným metodám prolomení. Kontrola zahrnuje:
- porovnání s rozsáhlou databází nejčastěji používaných a kompromitovaných hesel,
- detekci běžných jmen, slov a frází napříč různými jazyky a kulturami,
- rozpoznání slabých vzorů, jako jsou data narození, opakování znaků, číselné posloupnosti, klávesnicové sekvence (např. qwerty, 123456) nebo nahrazování znaků tzv. leet zápisem.
Díky tomu lze významně snížit riziko kompromitace uživatelských účtů.
Řízení přístupu
Platforma implementuje Role-Based Access Control (RBAC), které umožňuje přesně definovat oprávnění jednotlivých skupin uživatelů, například administrátorů, servisních techniků, operátorů nebo běžných uživatelů.

Současně je uplatňován princip minimálních oprávnění (Least Privilege). Každý uživatel má přístup pouze k funkcím, zařízením a datům, která nezbytně potřebuje pro výkon své role. Tím se výrazně omezuje riziko neoprávněného přístupu i dopady případného kompromitování uživatelského účtu.
Ochrana proti neoprávněnému přístupu
Pro minimalizaci rizika útoků na autentizační mechanismy obsahuje DataTalk několik vrstev ochrany:
- omezení počtu neúspěšných pokusů o přihlášení (Ban Policy),
- automatické blokování opakovaných pokusů o přihlášení,
- rate limiting navázaný na IP adresu, který chrání systém před brute-force a automatizovanými útoky.
Tato opatření významně snižují pravděpodobnost úspěšného prolomení uživatelských účtů.
Audit a dohledatelnost
Veškeré události související s autentizací uživatelů jsou zaznamenávány do auditních logů. Systém eviduje zejména přihlášení a odhlášení uživatelů, což umožňuje zpětnou dohledatelnost, podporuje bezpečnostní audit a usnadňuje analýzu bezpečnostních incidentů.
Postkvantová kryptografie
DataTalk je připravena na budoucí generaci kybernetických hrozeb prostřednictvím podpory postkvantové kryptografie (Post-Quantum Cryptography - PQC).
Současné asymetrické algoritmy, jako jsou RSA nebo ECC, mohou být v budoucnu prolomeny dostatečně výkonnými kvantovými počítači. Nasazením kryptografických algoritmů odolných vůči kvantovým útokům chrání DataTalk citlivá data i proti scénářům typu "Harvest Now, Decrypt Later", kdy útočník data zachytí dnes a dešifruje je až v budoucnosti.
Podpora PQC je mimořádně důležitá zejména v oblasti průmyslové automatizace, SCADA systémů, energetiky a kritické infrastruktury, kde je životnost systémů běžně 10 až 20 let. Řešení navržené dnes bez postkvantové ochrany může být během své životnosti kryptograficky zastaralé. DataTalk proto již nyní vytváří bezpečnostní základ připravený na budoucí regulatorní požadavky i dlouhodobou ochranu průmyslových dat.
Komplexní vícevrstvá bezpečnost
Kombinace silné autentizace, řízení přístupových práv, vícevrstvé ochrany proti útokům, auditních mechanismů a postkvantové kryptografie vytváří bezpečnostní architekturu odpovídající požadavkům moderních průmyslových informačních systémů. Platforma DataTalk je navržena tak, aby chránila nejen současná data a infrastrukturu, ale také investice zákazníků v dlouhodobém horizontu.
Text napsal Ing. Petr Svoboda PhD., majitel mySCADA Technologies a odborník na kyberbezpečnost
www.data-talk.eu