Přejít na obsah
Všechny články

Kybernetická bezpečnost

Průvodce kybernetickou bezpečností dealerství a odolností DMS

Bezpečnost dealerství je provozní disciplína: chraňte identity, omezujte expozici, uchovávejte důkazy a udržujte prodej i servis vozidel v chodu při selhání systémů.

Provoz dealerské skupiny chráněný vícevrstvými kontrolními mechanismy kybernetické bezpečnosti

Stručná odpověď

Zabezpečte DMS dealerství jako součást širšího prostředí identit a integrací. Vyžadujte vícefaktorové ověřování, minimální oprávnění a rychlé odebrání přístupu. Evidujte systémy a datové toky, opravujte exponované služby, chraňte API a servisní účty, oddělte dílenské a kancelářské sítě, udržujte izolované a otestované zálohy, prověřujte dodavatele a nacvičujte ruční provoz. Povinnosti podle GDPR a případné NIS2 posuzujte samostatně.

1. Zmapujte skutečnou útočnou plochu dealerství

DMS zřídka funguje samostatně. Vyměňuje si data o zákaznících, vozidlech, cenách, opravách, dílech a účetnictví s CRM, portály OEM, poskytovateli financování, weby, telefonními systémy, diagnostickými nástroji a tabulkami. Sítě poboček zahrnují kancelářská zařízení, dílenské vybavení, Wi-Fi, tiskárny, kamery a vzdálený přístup dodavatelů. Každá identita a rozhraní jsou součástí provozní hranice.

Začněte inventurou aktiv a datových toků. Zaznamenejte vlastníka, účel, uživatele, správce, vystavení internetu, ověřování, integrace, citlivost dat, dodavatele a závislost obnovy. Zahrňte neaktivní rozhraní a robotické účty. Neznámá starší propojení jsou zvlášť nebezpečná, protože si mohou ponechat široká oprávnění i po zániku obchodního účelu.

ENISA pro svou zprávu Threat Landscape 2025 analyzovala 4 875 incidentů. V podmnožině kyberkriminality připadalo 81,1 % na ransomware, zatímco narušení spojená s ransomwarem představovala 15,2 % všech incidentů. [1] Tyto jmenovatele se liší a nesmějí se směšovat. Provozní ponaučení zní, že dealeři potřebují prevenci i schopnost obnovy.

Vícevrstvý model odolnosti dealerstvíKontrolní mechanismy snižují pravděpodobnost útoku, rozsah škod a dobu obnovy.
Data a pracovní postupy DMSIdentity, role, API a auditKoncová zařízení, sítě a monitoringŘízení, dodavatelé a reakceIzolovaná obnova a otestovaná ruční kontinuita podporují každou vrstvu

2. Udělejte z identity rovinu řízení bezpečnosti

Tam, kde je dostupné, vyžadujte vícefaktorové ověřování odolné vůči phishingu, zejména pro správce, e-mail, vzdálený přístup a finance. Kde je to praktické, centralizujte přihlašování a zakažte sdílené uživatelské účty. Servisní účty potřebují vlastníky, úzký rozsah, pravidelně měněná tajemství a zákaz interaktivního použití. Přihlašovací údaje API ukládejte ve správci tajemství, nikoli ve skriptech nebo ticketech.

Zaveďte proces nástupu, změny pozice a odchodu, který zohledňuje fluktuaci a změny rolí v dealerství. Při odchodu rychle vypněte přístup, při přeřazení odstraňte stará oprávnění pobočky a pravidelně kontrolujte privilegované přístupy. Oddělte možnost založit dodavatele, schválit platbu, exportovat zákaznická data a měnit bezpečnostní nastavení.

Sledujte neobvyklá místa přihlášení, nemožné přesuny, hromadné exporty, změny oprávnění, vypnuté logy a hromadné změny záznamů. Výstrahy potřebují vlastníky a postupy reakce. Auditní logy uchovávejte mimo dosah sledovaného účtu a synchronizujte čas napříč systémy, aby vyšetřovatelé mohli rekonstruovat události.

3. Omezte technickou expozici a rizika integrací

Prioritní bezpečnostní kontroly DMS
OblastKontrolaDoklady ke kontrole
IdentitaMFA, minimální oprávnění, životní cyklus přístupuPokrytí, seznam privilegovaných rolí, test odebrání
RozhraníTokeny s omezeným rozsahem, validace, limity požadavků, rotaceRegistr integrací a stáří tajemství
Koncová zařízeníPodporovaný software, záplatování, EDR, šifrováníPokrytí a opožděné kritické opravy
SíťOddělte kancelářské, dílenské, návštěvnické a dodavatelské cestyPravidla firewallu a kontrola vzdáleného přístupu
DataŠifrování, řízení exportů, uchováváníVlastnictví klíčů a logy hromadných exportů
ObnovaIzolované zálohy a cvičení obnovyNaměřené RPO, RTO a výsledky testů

Nejprve opravujte zneužívané zranitelnosti a ty vystavené internetu, podle kritičnosti aktiv a informací o hrozbách. Odstraňte nepodporovaný software pro vzdálenou správu a zavřete nepoužívané porty. Oddělte diagnostická a dílenská zařízení od finančních služeb a služeb identit. Přístup dodavatelů má být časově omezený, schválený a monitorovaný.

Integrace zabezpečujte jako produkční software. Ověřujte schéma a autorizaci, používejte idempotenci proti duplicitním finančním událostem, omezujte vracená data a chraňte koncové body webhooků před podvržením a opakováním. Pro každé prostředí a partnera používejte samostatné přihlašovací údaje. Jediný všemocný integrační účet maří návrh rolí.

4. Navrhněte obnovu podle provozu dealera

Definujte cílový bod obnovy, cílovou dobu obnovy a maximální tolerovaný výpadek pro příjem zájemců, plánování dílny, díly, fakturaci, výdej vozidel a mzdy. Závislosti jsou podstatné: obnovení DMS bez identit, DNS, úložiště dokumentů nebo propojení OEM nemusí obnovit použitelnou službu.

Udržujte neměnné nebo izolované zálohy chráněné přihlašovacími údaji oddělenými od správy produkce. Testujte obnovu do čistého prostředí a ověřujte konzistenci dat, nikoli jen existenci souborů. Zaznamenávejte čas a ruční kroky. Kontakty dodavatelů a licenční informace uchovávejte v offline balíčku pro reakci.

Připravte řízené postupy pro výpadek: jak ověřit zákazníky, zachytit práci, schválit výdej vozidla, evidovat díly, chránit papírové formuláře a po obnově sesouhlasit transakce. Procvičujte je s vedoucími poboček. Ruční kontinuita není oprávněním obcházet kontroly podvodů a soukromí.

5. Považujte dodavatele za součást kontrolního prostředí

Vyžadujte doklady úměrné riziku: hosting a umístění dat, šifrování, řízení identit, auditní logy, bezpečný vývoj, správu zranitelností, nezávislé ověření, přístup k penetračnímu testování, historii incidentů, další zpracovatele, kontinuitu, vrácení a výmaz dat. Certifikát je užitečný, ale neodpovídá na otázku, zda dealer nastavil MFA nebo příliš široká oprávnění.

Smlouvy mají vymezit oznamování incidentů, spolupráci, uchovávání důkazů, cíle obnovy, změny dalších zpracovatelů a podporu při ukončení. Zmapujte další strany, které mohou významně narušit službu. Posouzení opakujte při obnově smlouvy a po významných změnách architektury nebo vlastnictví.

U osobních údajů článek 32 GDPR vyžaduje, aby správci a zpracovatelé používali opatření odpovídající riziku, případně včetně šifrování, odolnosti, obnovy a pravidelného testování. [2] Jde o přístup založený na riziku, nikoli pevný kontrolní seznam.

6. Chápejte NIS2 a pravidla pro vozidla bez přehánění

NIS2 je směrnice (EU) 2022/2555, kterou členské státy převádějí do vnitrostátního práva. Působnost závisí na odvětví, typu subjektu, pravidlech velikosti, národních volbách a určení. Výroba motorových vozidel je uvedena v příloze II a některé cloudové, spravované a digitální služby patří mezi pokryté kategorie. Běžné dealerství nespadá automaticky do působnosti jen proto, že prodává nebo servisuje vozidla. [3]

I když dealer nespadá přímo do působnosti, smlouvy s OEM nebo dodavateli mohou požadavky přenášet. Pokryté subjekty mají podle vnitrostátní úpravy povinnosti v oblasti řízení, správy rizik a hlášení incidentů. Ověřte právnickou osobu a aktuální národní legislativu místo spoléhání na shrnutí na úrovni EU.

Předpisy EHK OSN č. 155 a 156 řeší kybernetickou bezpečnost vozidel a správu aktualizací softwaru v rámci schvalování typu. [4] Týkají se především výrobců a schválených typů vozidel, nikoli certifikace každého DMS dealerství. Dealeři přesto mohou v širším automobilovém řetězci podporovat řízené aktualizace softwaru, doklady o servisních akcích a eskalaci incidentů.

Kam zapadá Omnetic

Zdokumentované moduly Omnetic propojují CRM, životní cyklus vozidla, zásoby, cenotvorbu a kontrolní postupy. Méně nekontrolovaných předání může zlepšit provozní přehled, konsolidace však také soustřeďuje závislost a musí být odpovídajícím způsobem chráněna. Produktová dokumentace uvádí API, webhooky, externí identifikátory a plánované exporty, ale nezveřejňuje úplný veřejný katalog bezpečnosti ani rozhraní.

Před výběrem požádejte Omnetic o doklady k hostingu, umístění dat, šifrování, RBAC, MFA nebo 2FA, auditním logům, izolaci záloh, testům obnovy, podmínkám incidentů, správě zranitelností, dalším zpracovatelům a bezpečnosti integrací. Ověřte konfiguraci a odpovědnosti pro zamýšlenou zemi a balíček.

Omezení

Žádný soubor kontrolních mechanismů nezaručuje bezpečnost. Hrozby, služby dodavatelů a národní pravidla NIS2 se mění. Údaje ENISA popisují analyzovaný soubor incidentů a nejsou pravděpodobností specifickou pro dealerství. K působnosti, oznamování incidentů a architektuře si vyžádejte právní a bezpečnostní poradenství.

Časté dotazy

Vyberte trh a jazyk

Mezinárodní