Proč oddělit kamery, tiskárny a IoT od firemní sítě
Kamery, tiskárny, docházkové terminály a chytrá čidla patří do vlastní, oddělené části sítě — ne mezi počítače a servery. Důvod je prostý: jsou to nejslabší zařízení ve firmě, aktualizuje je málokdo, a v ploché síti vidí na účetnictví stejně dobře jako váš notebook. Oddělení kamer a IoT od sítě je přitom většinou otázka nastavení stávajících prvků, ne nákupu nového hardwaru.
Čtení na 6 min · aktualizováno 2026-09-02
Jak se útočník přes levnou kameru dostane k účetnictví
Představte si výrobní firmu s dvaceti lidmi. Před dvěma lety si nechala nainstalovat kamerový systém — osm kamer a rekordér od levného dodavatele. Technik je zapojil do volných zásuvek ve stejné síti, kde běží počítače, server s účetnictvím a Wi-Fi. Od té doby to nikdo neřešil, protože kamery fungují.
Kamera je ale plnohodnotný počítač připojený k síti. Má vlastní operační systém, webové rozhraní a firmware, který od instalace nikdo neaktualizoval. Útočník, který si internet automaticky projíždí a hledá zranitelné rekordéry, se k němu dostane přes přesměrovaný port na routeru — ten si často zřídí sám dodavatel, aby se majitel mohl dívat na kamery z mobilu. Přihlásí se výchozím heslem nebo využije známou chybu firmwaru.
Tím to ale nekončí, tím to začíná. Z rekordéru se útočník rozhlédne po síti a vidí všechno ostatní: server, sdílené disky, NAS se zálohami, počítač účetní. Nemusí prolamovat firewall, je už za ním. Odsud zkusí slabá hesla ke sdíleným složkám, stáhne si data a spustí šifrování. Firma zjistí, že má problém, až ráno — a zálohy jsou zašifrované taky, protože visely na stejné síti.
Na tomhle scénáři není nic exotického. Kamerové a docházkové systémy instaluje externí firma, která síť neřeší, chytrá zařízení si někdo koupí a zapojí sám. Slabinou není kamera jako taková. Slabinou je, že vidí na účetnictví.
Co je segmentace sítě srozumitelně
Většina firemních sítí je jedna plochá síť. Všechno, co zapojíte do zásuvky nebo připojíte na Wi-Fi, se vidí navzájem: notebooky, server, tiskárna, kamery, výrobní stroj i telefon návštěvy. Firewall na hranici hlídá, co jde ven do internetu a co dovnitř — uvnitř sítě ale neřeší nic.
Segmentace znamená rozdělit síť na několik oddělených zón a propouštět mezi nimi jen to, co je opravdu potřeba. Technicky se to dělá pomocí VLAN a pravidel na firewallu. Prakticky je to totéž jako protipožární dveře v budově: požár tím nezmizí, ale zůstane v jedné části a nešíří se dál.
Dobrá otázka na začátek nezní „jaká zařízení máme“, ale „co komu musí sloužit“. Kamera potřebuje mluvit s rekordérem a s ničím jiným. Tiskárna má přijímat tisk z kanceláře, ne se sama hlásit na internet. Telefon návštěvy potřebuje jen ven. Když si tohle sepíšete, návrh zón vyjde skoro sám.
Rozdíl se pozná ve chvíli, kdy něco selže. V ploché síti je jeden kompromitovaný přístroj rovnou problémem celé firmy. V rozdělené síti je to problém jedné zóny, kterou v nejhorším odpojíte a zbytek firmy jede dál.
Která zařízení patří do vlastního segmentu
Nepotřebujete deset zón. Běžné malé firmě stačí pět až sedm a většina z nich vyplyne z toho, co ve firmě reálně je.
Zvláštní pozornost si zaslouží zařízení, ke kterým má vzdálený přístup dodavatel — kamerový systém, klimatizace, výrobní linka, vzduchotechnika. Ptejte se, odkud se dodavatel připojuje a čím se ověřuje. Jeho přístup má vést do jeho zóny, ne do celé sítě.
V ordinaci, na obci nebo v e-shopu je princip stejný, mění se jen názvy zón. V ordinaci oddělíte zdravotnický systém od Wi-Fi v čekárně, na obecním úřadě agendu úřadu od veřejné knihovny a kamer na návsi, v e-shopu skladovou techniku a čtečky od serverů.
- Kamery a rekordér — mezi sebou ano, na internet a k serverům ne. Vzdálený pohled na kamery řešte přes VPN, ne přesměrovaným portem na routeru.
- Chytrá zařízení a technika budovy — čidla, termostaty, chytré zásuvky, klimatizace, přístupové a docházkové systémy. Roky se neaktualizují a nikdo za ně neodpovídá.
- Tiskárny a multifunkce — mají vlastní disk s tisknutými dokumenty, často otevřené webové rozhraní bez hesla a uložené přihlašovací údaje pro skenování do e-mailu.
- Výroba a měřicí technika — stroje se starou verzí Windows, kterou nesmíte aktualizovat kvůli podpoře výrobce. Právě proto patří do izolované zóny, kam zbytek sítě nevidí.
- Wi-Fi pro hosty a návštěvy — obchodní zástupce, servisní technik, pacient v čekárně. Ven ano, dovnitř nikdy.
- Správa síťových prvků — firewall, switche, přístupové body. Přihlášení k nim má být možné z vyhrazeného místa, ne z každého notebooku v kanceláři.
Co segmentace přinese, i když vás nikdo nenapadne
Většina firem nakonec ocení segmentaci z jiného důvodu, než kvůli kterému ji zaváděla. Se sítí je prostě míň potíží.
Ubude záhadných výpadků. V ploché síti si zařízení lezou do cesty: přenos z kamer zaplní linku, přehozený kabel udělá smyčku, nový router od dodavatele začne rozdávat adresy a půlka firmy se nepřipojí. Rozdělená síť takový problém uzavře do jedné zóny — a hlavně vám rovnou řekne, kde hledat.
Získáte přehled o tom, co v síti vlastně je. Při mapování se pokaždé najdou zařízení, o kterých nikdo neví: notebook po zaměstnanci, který odešel před rokem, testovací server, druhá Wi-Fi po předchozím dodavateli, tablet u linky s vypnutými aktualizacemi.
A pak je tu papír. Kybernetické pojišťovny se v dotaznících ptají na oddělení sítě, zálohy a vícefaktorové přihlašování. Regulovaní odběratelé chtějí totéž po svých dodavatelích. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, se přímo týká zhruba 6 000 organizací — středních a velkých podniků ve vyjmenovaných odvětvích — takže většina malých firem pod něj nespadá. Dopadá na ně ale nepřímo: velký zákazník, který povinnosti má, si je promítne do smluv a dotazníků pro dodavatele. Aktuální schéma sítě se zónami je odpověď, kterou v takové chvíli buď máte, nebo ji narychlo vymýšlíte.
Jak segmentaci zavést v běžící firmě bez přerušení provozu
Obava, že se při přepojování zastaví výroba, je oprávněná — a je to hlavní důvod, proč se segmentace odkládá roky. Řeší se pořadím kroků, ne odvahou.
Nejdřív se mapuje, nepřepojuje. Několik dní se sleduje, kdo s kým v síti skutečně komunikuje. Většina překvapení vyjde najevo právě tady: že si výrobní software tahá data ze serveru v účetní zóně, že rekordér pravidelně volá do zahraničí nebo že tiskárna posílá skeny přes poštovní účet, který nikdo nezná.
Zóny se pak zavádějí po jedné a od té nejméně rizikové. Obvyklé pořadí: nejdřív Wi-Fi pro hosty, pak kamery a chytrá zařízení, potom tiskárny a jako poslední výroba a servery. U výroby se zasahuje v dohodnutém okně, typicky mezi směnami nebo o víkendu. Nová pravidla se navíc nejdřív nasadí v režimu „propustit a zaznamenávat“, aby bylo vidět, co by se zablokovalo, a utáhnou se až potom.
Většinou se nemusí nic kupovat. Pokud máte spravovatelné switche, rozumný firewall a přístupové body s podporou více sítí, jde jen o konfiguraci. Doplňovat je potřeba tam, kde jsou úplně neřízené prvky — a to vám má někdo říct předem a s odůvodněním, ne až v průběhu prací.
Poslední věc: segmentace se časem rozvolňuje. Přidá se výjimka, připojí se zařízení „jen na chvíli“. Proto k ní patří zdokumentované schéma a někdo, kdo hlídá, že zóny drží. Co má ve vaší síti smysl oddělit jako první, ukáže vstupní audit — a vyjde levněji než zjišťovat to po incidentu.
Časté dotazy
Nestačí nám dobrý firewall?
Firewall na hranici sítě hlídá provoz mezi firmou a internetem. Do vnitřní sítě ale nevidí — a kamera napadená přes zapomenutý přesměrovaný port nebo notebook přinesený zvenku už jsou uvnitř, za ním. Segmentace řeší právě to, co se smí dít uvnitř: kdo na koho vidí a co si mezi sebou zařízení smějí dovolit.
Kolik zón potřebuje firma s dvaceti zaměstnanci?
Obvykle čtyři až šest: kancelář a servery, kamery a docházka, chytrá zařízení a technika budovy, Wi-Fi pro hosty a oddělená správa síťových prvků. Ve výrobě přibude zóna pro stroje. Víc zón neznamená větší bezpečnost, jen složitější provoz.
Musíme kvůli tomu vyměnit switche a Wi-Fi?
Často ne. Pokud máte spravovatelné switche, rozumný firewall a přístupové body zvládající více sítí, jde o konfiguraci stávajícího vybavení. Doplnit je potřeba tam, kde jsou úplně neřízené prvky — což se má zjistit a říct předem, ne až uprostřed prací.
Přijdeme o možnost dívat se na kamery z mobilu?
Ne. Změní se jen cesta: místo přesměrovaného portu na routeru, který vidí celý internet, se připojíte přes VPN do firemní sítě. Pro vás je to o jedno kliknutí navíc, pro útočníka rozdíl mezi otevřenými dveřmi a zdí.
Další články
Ransomware: jak na malou firmu opravdu přijde a jak se bránit
Ransomware si malou firmu nevybírá — najde si ji plošným skenováním internetu.
Dostali jste bezpečnostní dotazník od odběratele? Návod, jak ho zvládnout
Bezpečnostní dotazník od odběratele není šikana ani formalita — je to výtah z povinností, které má váš zákazník podle zákona o kybernetické bezpečnosti a které musí přenést na dodavatele.
Audit firemní sítě: co se při něm zjistí a proč začít právě tím
Audit firemní sítě zjistí, jak je vaše síť ve skutečnosti postavená a kudy se do ní dá dostat — od pravidel na…
Chcete vědět, jak na tom je vaše síť?
Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.