Kauza Huawei nespadla z nebe. Na odhalení rizik pracoval NÚKIB dva roky, říká český kyberatašé

Napsal/a Tereza Engelová 31. května 2019
FacebookXPocketE-mail

Loňské varování NÚKIB není pouhým výkřikem do tmy, je to zákonný prostředek, popisuje současnou situaci v kauze Huawei Lukáš Pimper, český kyberatašé pro EU a NATO. Nejen úřady, ale i soukromé společnosti, které mají v držení kritickou informační infrastrukturu či systémy, se podle něj teď musí doporučení Národního úřadu pro kybernetickou a informační bezpečnost držet.

V rozhovoru pro HlídacíPes.org Lukáš Pimper popisuje nejen pozadí celého rozruchu kolem možných bezpečnostních rizik firem Huawei a ZTE, ale i to, jak si Česká republika stojí v kybernetické bezpečnosti na mezinárodním poli.

V Praze nedávno proběhla velká mezinárodní konference o bezpečnosti 5G sítí, první akce tak velkého rozsahu. Přinesla něco přelomového i v jiném ohledu než v počtu účastníků?

Konference sloužila především k tomu, aby se k jednacím stolům sešly státy, kterým v souvislosti s budováním sítí páté generace hrozí bezpečnostní rizika.

Přijelo přes 200 účastníků z 32 zemí a na vysoké expertní úrovni probírali témata jako jsou bezpečnost, odolnost a ekonomické aspekty sítí páté generace. Z konference pak vzešel dokument – tzv. „Pražské návrhy“ zahrnující aspekty a témata, kterými je potřeba se v rámci budování telekomunikačních sítí 5G zabývat.

Návrhy jsou založené na takzvaných „best practices“ – tedy nejlepších zkušenostech. Což neznamená vyškrtávání někoho konkrétního ze soutěže, ale nastavení témat na vyšší politicko-strategické úrovni. Protože v rámci strategicko-bezpečnostní roviny si většina států rizika uvědomuje. Ale na politicko-strategické úrovni je potřeba dosáhnout větší úrovně spolupráce.

Češi hrají prim

Koncem minulého roku se česká veřejnost dozvěděla, že výrobky čínské firmy Huawei a ZTE můžou představovat bezpečnostní riziko a o pár měsíců později se pomalu zdá, že Češi hrají na poli kybernetické bezpečnosti prim. Z pohledu laika je to poměrně překotný vývoj…

Česká republika je v oblasti kybernetické bezpečnosti vnímána pozitivně dlouhodobě. Spousta lidí si naši roli a vůbec existenci Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) redukuje až na datum 17.12.2018, kdy jsme vydali zprávu o rizicích Huawei. My jsme ale byli aktivní na mezinárodním poli už dlouho předtím. Jen to nebylo medializované. Upřímně řečeno, dostat do médií informace například o kyberneticko-bezpečnostních cvičeních, které pořádáme pro státy na Balkáně nebo pro Severoatlantickou alianci, to není pro média dostatečně atraktivní téma.

Lukáš Pimper, český kyberatašé pro EU a NATO

S tím si dovolím nesouhlasit. Mně například přijde skvělé, že Češi mají v oblasti kybernetické bezpečnosti celosvětově tak dobré jméno. Jen si jako zástupce laické veřejnosti říkám, jak je to možné? Když si vzpomenu například na vlastní středoškolské hodiny informatiky a cirka tři počítače s programem T602 pro celou třídu…

Je to primárně díky kvalitě našich analytiků. Je to už dva roky, co pilně pracují na problematice nedůvěryhodných dodavatelů, bezpečnosti dodavatelských řetězců a posuzování kritické infrastruktury na dodavatelích, kteří můžou představovat riziko.

Varování NÚKIB z loňského prosince ohledně firem Huawei a ZTE nebyl náš jediný cíl. Byl to pouze jeden článek kontinuálního procesu analýzy a sledování naší „oblasti“ a snaha zformalizovat bezpečnost dodavatelského řetězce a posuzování bezpečnosti dodavatelů pro citlivé aplikace.

Smyšlená obchodní válka

Přesto prohlášení NÚKIB vyvolalo mezi částí veřejnosti pochybnosti, zda-li nejde primárně o jakýsi „ústupek“ Spojeným státům, které na rizikovost Huawei upozorňovaly a upozorňují. V komentářích na sociálních sítích se začaly množit názory, že může jít o důsledek začínající obchodní války mezi USA a Čínou.

Tyto komentáře jsou naprostým argumentačním faulem, protože my jsme jako NÚKIB zodpovědní vůči České republice a české kritické informační infrastruktuře. My jsme Národní úřad pro kybernetickou a informační bezpečnost České republiky. Obvinění, že naše varování by mělo být součástí nějaké obchodní války mezi Čínou a Spojenými státy, je zcestný argument už z toho titulu, že mezi dodavateli komponent pro sítě 5G není jediná americká firma. Jsou to firmy z Evropy a Asie.

I na to se dá ale říct, že Čína by mohla finanční propad tak velké firmy jakou je Huawei ekonomicky pocítit.

Skutečně je to mylná domněnka. My jsme v rámci naší činnosti zjistili, že existují rizika spojená s firmami Huawei a ZTE. Pokud máme kritickou masu informací, kterou vyhodnotíme tak, že ta rizika jsou opravdu důležitá pro českou bezpečnost, pak vydáme varování. Je to naše povinnost ze zákona. Můžu vás ujistit, že to nebylo součástí konkurenčního boje nebo obchodní války mezi jinými státy. Upřímně nás to ani nezajímalo.

 

 

Prosincové varování NÚKIB bylo relativně obecné. Když se pak média začala pídit, v jakých strategických podnicích a úřadech fungují nebo mají fungovat výrobky Huawei, ukázalo se, že je jich poměrně dost. Například ČEZ ale vydal prohlášení, že se jeho spolupráce s Huawei nebude týkat strategické infrastruktury. Stačí ale omezení vztáhnout pouze na kritickou infrastrukturu? Například vyřadit servery Huawei, ale nechat si – řekněme – antény? Jaká dáváte v tomto ohledu úřadům a strategickým firmám doporučení?

Nejen úřady, ale i soukromé společnosti, které mají v držení kritickou informační infrastrukturu či systémy, se musí v tuto chvíli držet varování NÚKIB. To varování není pouhým výkřikem do tmy. Je to zákonný prostředek. Každý správce kritické informační infrastruktury má za povinnost dělat pravidelnou analýzu rizik. To znamená, že musí průběžně vyhodnocovat rizika spojená s infrastrukturou, za kterou je zodpovědný. Naše varování a s ním spojené zákonné prostředky ale mění matematickou rovnici, podle které se rizika vyhodnocují. Zkrátka mění matematické modely vyhodnocování rizik.

A jsou například státní úřady schopné vypracovat si takovou bezpečnostní analýzu? Mám na mysli, zda mají pro to dostatečně kompetentní zaměstnance? Nebo jim s takovou analýzou pomáháte?

NÚKIB je sice regulátor, ale nejsme pouze v pozici „zlého“ regulátora. V zákoně je dáno, že správci kritických infrastruktur musí mít určené role, aby mohli řešit problémy, které vznikají na základě hrozeb nebo rizik z kyberprostoru. Což jsou role například: manažer kybernetické bezpečnosti, auditor kybernetické bezpečnosti, architekt kybernetické bezpečnosti atd. Ti lidé vědí, co mají dělat.

Ochrana kritických institucí

Já jsem po vydání loňského varování mluvila o přijatých opatřeních ohledně produktů Huawei např. s Nejvyšším soudem, Řízením letového provozu a dalšími institucemi. Jejich odpovědi byly prakticky totožné v tom smyslu, že vyhodnocují rizika a čekají na další pokyny NÚKIB. Takže z pohledu zvenčí to vypadalo, že všichni čekají na instrukce, které ale z NÚKIB nepřicházejí…

My jsme vydali varování v prosinci a po Novém roce následovaly metodické pokyny. Metodika shrnuje další kroky, které jsou uvedeny v našich vyhláškách a lidé, kteří se problematikou zabývají na konkrétních úřadech, moc dobře vědí, co se po nich chce. Jednotlivé instituce teď provádějí analýzy rizik a na základě toho jim vypadnou nějaké výsledky, podle kterých se musí chovat.

Pokud jim vyjde, že riziko je příliš vysoké a nedá se snížit na nějakou akceptovatelnou úroveň, například technicko-organizačními opatřeními, tak plejáda možností, jak situaci řešit, je stále poměrně široká. My se skutečně nebavíme o tom, že bychom zakázali nějakou konkrétní firmu. Nebavíme se ani o tom, že automaticky vše od rizikové firmy se musí vyhodit.

Skutečně záleží na té matematické analýze rizik, která určí, zda komponenty konkrétních firem nejsou příliš rizikové v konkrétním nasazení a v konkrétní infrastruktuře. Takže, jak vidíte, tady nejdou uplatnit nějaká plošná opatření. Záleží na každé konkrétní infrastruktuře a instituci, jak má konkrétní produkty nasazené v systému. Proto si musí každá instituce udělat vlastní analýzu rizik a z toho vzejde výsledek – buď je to akceptovatelné riziko, nebo to není akceptovatelné riziko.

Součástí zákona je to, že každá entita musí mít už vytvořené nějaké strukturní bezpečnostní zázemí a mechanismy, jak na naše varování reagovat. Proto je možná dobré říct, že naše varování bylo určeno především pro ty instituce, kterých se týká, nikoliv nějak zásadně pro veřejnost. Proto je i napsané stylem a jazykem, který je určen odborníkům, nikoliv laikům.

Hlavní má být zákazník

Na závěr se ještě vrátím ke zmiňovaným „Pražským návrhům“, jejichž jste spoluautorem. Nezmiňujete konkrétní firmy, ale spíše podmínky, které budou muset dodavatelé 5G sítí splňovat. Jaké podmínky to tedy jsou? A koho se budou týkat?

Nejdříve odpovím na to, co by měli splňovat dodavatelé. Měli by být schopni prokázat, že zákazník je pro ně primárním subjektem. Že ať se jako dodavatelé dostanou do jakékoliv situace, upřednostní vždy zájem zákazníka. U některých dodavatelů ale panuje důvodné podezření, že to tak nemusí být.

Dá se takové podezření prokázat?

Prokázat přímo se to nedá. Ale dá se to posuzovat podle toho, jakým zákonům a jakým pravidlům konkrétní dodavatelská společnost podléhá, jakou má majetkovou strukturu, jaké tam fungují vlivové skupiny. V této fázi se už ale dostáváme do oblasti utajovaných informací.

Co se týče role jednotlivých aktérů, tak v případě telekomunikačních sítí a 5G sítí je zcela zřejmé, že hlavními aktéry jsou jednotlivé státy, protože ve většině případů se jedná o kritickou infrastrukturu, která je výhradně v pravomoci státu. Nicméně organizace jako EU a NATO jsou velmi užitečné v tom slova smyslu, že fungují na principu důvěry. Státy jsou ochotné sdílet vyšší úroveň citlivosti informací než v nějakém volném, bilaterálním režimu.

Zároveň slouží jako nástroj koordinace. Kyberprostor, telekomunikační sítě jsou dnes velmi provázané a bez vzájemné koordinace se prostě v této oblasti neobejdeme.

Co tedy bude pro EU a NATO v této oblasti v nejbližší budoucnosti největší výzvou?

Nastavení adekvátních bezpečnostních pravidel pro celkovou infrastrukturu, která zohlední specifika sítí 5G. A zároveň umožní flexibilní vytváření pravidel pro citlivé aplikace, které na 5G sítích poběží. Ať už to budou autonomní vozidla, provoz kritické infrastruktury, řízení samořiditelných prostředků atd.

Uvědomte si, že my teď ani nevíme, co všechno – jaké provozy – poběží na aplikacích 5G sítí.  Musíme si ale nastavit pravidla tak, abychom na ty změny a technologický vývoj byli schopní v budoucnu flexibilně reagovat.


Tento text vznikl díky podpoře Nadačního fondu nezávislé žurnalistiky

Kde se to posr***? Chyby Václava Havla
Petr Pithart
Petr Pithart / předseda české vlády 1990–1992
„Od chvíle, kdy Havel přijal kandidaturu na prezidenta, se domácí politice věnoval jen okrajově a udělal v ní řadu chyb nebo opomenutí, o kterých se nevědělo, nechtělo vědět, nemluvilo nebo jen málo.“Petr Pithart
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Tragédie „české cesty“
Petr Pithart
Petr Pithart / předseda české vlády 1990–1992
„Klausova kuponovka byla ,česká cesta‘, bez cizáků, tedy hlavně Germánů, kterým prý Pithartova vláda jde za pár marek na ruku. A kde dnes nacházíme ty, co nás ostouzeli? Na krajní evropské nacionalistické pravici. Klausovi aplaudují sjezdy nahnědlé Alternativy pro Německo...“Petr Pithart
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Havlovi agenti
Jan Urban
Jan Urban / lídr Občanského fóra pro volby 1990
„Na klíčová místa ministrů vnitra a obrany v první Čalfově vládě se v prosinci 1989 dostali agenti vojenské kontrarozvědky Richard Sacher (krycí jméno Filip) a Miroslav Vacek (krycí jméno Srub). Se souhlasem prezidenta Havla, ale za zády Občanského fóra...“Jan Urban
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Havlovi hvězdopravci
Jan Urban
Jan Urban / lídr Občanského fóra pro volby 1990
„Havel prezident byl někdo úplně jiný. Nový Havel měl názor dřív, než kohokoliv vyslechl. Dokonce vydal příkaz: ,Nepouštějte ke mně nikoho se špatnými zprávami.‘ Obklopil se přitakávači a podivnými existencemi, mezi nimiž nechyběli agenti StB nebo hvězdopravci.“Jan Urban
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Nová smlouva s KGB
Jan Urban
Jan Urban / lídr Občanského fóra pro volby 1990
„Koncem února 1990 se na cestě na první státní návštěvu SSSR ministru vnitra Sacherovi v uličce mezi sedadly vysypaly z desek papíry. Když jsem je začal sbírat, najednou jsem měl v ruce připravený text nové tajné dohody s KGB. Hájil se tím, že prezident o tom ví. Havel se odmítl o věci bavit.“Jan Urban
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Soudcokracie
Aleš Rozehnal
Aleš Rozehnal / právník
„Snaha ,zachraňovat státu peníze‘ je buď projevem servility moci soudní k moci výkonné, nebo zřejmě nevědomou známkou jevu, který označujeme jako,soudcokracie‘. Tato tendence je o to nebezpečnější, že soudní moc je státní mocí nejmocnější a nejdůležitější.“Aleš Rozehnal
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Policejně gangsterský stát
Aleš Rozehnal
Aleš Rozehnal / právník
„Četnost případů a úroveň krytí nezákonností ze strany vysokých státních orgánů naznačuje, že se Česko posunulo do úrovně, kterou bychom mohli označit jako policejně gangsterský stát. V něm stát neovládají zločinci, ale je to právě stát, který kontroluje zločineckou infrastrukturu. Ta pak funguje ku prospěchu vyvolených úředních osob a osob pod jejich ochranou.“Aleš Rozehnal
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Rozkradené restituce
Jan Kalvoda
Jan Kalvoda / expolitik a právník
„Lex Schwarzenberg není zdaleka jediným příkladem, kdy český stát za dlouhodobé pomoci tuzemské justice systematicky obíral vlastní občany o jejich majetek. Odpudivou kapitolu polistopadových dějin představují i zemědělské restituce.“Jan Kalvoda
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Republika oligarchů
Ondřej Neumann
Ondřej Neumann / zakladatel HlídacíPes.org
„35 let od listopadu 1989 máme zoligarchizovanou, podinvestovanou ekonomiku, plnou neschopných politiků ve vládě i opozici, kteří nejsou schopni pochopit, jak vypadá ekonomika 21. století. Ti, kteří zde zbohatli, už většinou investují mimo Českou republiku.“Ondřej Neumann
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Privatizace pro vyvolené
Ondřej Neumann
Ondřej Neumann / zakladatel HlídacíPes.org
„Při privatizaci nakonec převážila vize známá z hasičského bálu ve filmu Miloše Formana Hoří, má panenko. Tedy zhasnout, určitý čas počkat a po rozsvícení sálu nechat každému, co si stihl ,zprivatizovat‘. Bohužel, o tom, že se zhasne a nastane ten správný čas, byli informováni jen vyvolení.“Ondřej Neumann
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Zombie českého práva
Tereza Engelová
Tereza Engelová / reportérka HlídacíPes.org
„Lex Schwarzenberg je zombie českého práva. Kauza v sobě spojuje vršící se bezpráví obou totalit minulého století a navazující bezpráví doby polistopadové...“Tereza Engelová
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Dotační feťáci
Robert Břešťan
Robert Břešťan / šéfredaktor HlídacíPes.org
„Peníze od evropských daňových poplatníků byly v mnohém promarněnou příležitostí. Lidé, firmy a vlastně celá tuzemská ekonomika si na ně navíc vytvořili velmi nezdravý návyk. Česko plíživě přešlo z tržní ekonomiky do ekonomiky silně závislé na dotacích.“Robert Břešťan
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Užiteční idioti Kremlu
Vojtěch Berger
Vojtěch Berger / reportér HlídacíPes.org
„Kauza ,radar v Brdech‘ ukázala Rusku, jak v bývalých středoevropských satelitech může znovu získat vliv. Nasvítila společenské rozložení i ,užitečné idioty‘, kteří se Kremlu můžou hodit v pozdější hybridní válce.“Vojtěch Berger
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Kde se to posr***? Stavitelé „mostů“
Vojtěch Berger
Vojtěch Berger / reportér HlídacíPes.org
„Rusko přitahovalo české prezidenty Klause i Zemana. Sen o Česku jako o mostu mezi Východem a Západem se ale zbortil nejpozději s odhalením ruské účasti v kauze Vrbětice.“Vojtěch Berger
Ukázka z nové knihy HlídacíPes.org„České průšvihy 1989–2024“

Publikaci lze získat pouze
jako poděkování za dar
v minimální výši 599 Kč.

Podpořte nezávislou žurnalistiku!
Kniha České průšvihy 1989–2024
Pop-up mobil Mobile (207451)
SMR mobil článek Mobile (207411)
SMR mobil článek 2 Mobile (207416)
SMR mobil článek 2 Mobile (207416-2)
SMR mobil článek 2 Mobile (207416-3)
SMR mobil pouze text Mobile (207431)
Skyscraper 2 Desktop (211796-4)