Bezpečnosť ERP systémov: slabé prístupy, veľké následky a praktická prevencia

10. októbra 2026 v 1ZE223, ERP systémy

Systémy ERP (Enterprise Resource Planning) prepájajú vo firme oblasti, ktoré sa kedysi často spravovali oddelene: účtovníctvo, objednávky, sklad, výrobu, ľudské zdroje či nákup. Vďaka spoločným údajom môže podnik pracovať rýchlejšie a robiť rozhodnutia na základe aktuálnych informácií. Tá istá centralizácia však znamená, že kompromitovaný účet alebo neopravená chyba môže ohroziť viac procesov naraz. Kybernetická bezpečnosť preto nemá byť dodatočným nastavením po zavedení systému, ale súčasťou jeho návrhu, konfigurácie a každodennej prevádzky (May et al., 2024).

Prečo je ERP citlivým miestom podniku

V jednej platforme sa môžu nachádzať faktúry, údaje o zákazníkoch a zamestnancoch, ceny dodávateľov, skladové zásoby aj informácie o platbách. Útočník, ktorý získa príliš široké oprávnenia, nemusí iba čítať údaje: podľa svojho prístupu môže zmeniť záznam dodávateľa, pozmeniť objednávku alebo narušiť dostupnosť systému. Následkom tak nemusí byť len únik informácií, ale aj oneskorené dodávky, nesprávne platby či zastavenie časti prevádzky.

Nejde iba o teoretické riziko. V bezpečnostnom bulletine za január 2025 spoločnosť SAP uviedla 14 nových bezpečnostných poznámok; medzi nimi bola aj kritická zraniteľnosť nesprávneho overovania v prostredí SAP NetWeaver s hodnotením CVSS 9,9 z 10 (SAP, 2025). Tento príklad neznamená, že sú všetky inštalácie zraniteľné, ale ukazuje, prečo je dôležité sledovať oznámenia výrobcu a overovať, či sa týkajú konkrétnej používanej verzie.

Kde vznikajú najčastejšie slabé miesta

Prvým rizikom sú používateľské účty. Slabé alebo opakovane používané heslo, chýbajúce viacfaktorové overovanie a účty bývalých zamestnancov môžu otvoriť cestu k citlivým údajom. Druhým problémom sú zbytočne široké oprávnenia: ak môže každý pracovník meniť údaje, ktoré potrebuje iba prezerať, prípadná chyba alebo zneužitie účtu má väčší dosah. Dôležité je tiež oddeliť úlohy, ktoré by nemala vykonávať tá istá osoba, napríklad vytvorenie dodávateľa a samostatné schválenie jeho platby.

Ďalšie riziká vznikajú pri neaktualizovanom softvéri, nedostatočnom monitorovaní a prepojení ERP s inými aplikáciami. Rozhrania API a externé integrácie zjednodušujú prácu, no vytvárajú ďalšie miesta, ktoré treba chrániť. Pri cloudovej službe sa podnik nemôže spoliehať na predpoklad, že všetku bezpečnosť automaticky zabezpečí dodávateľ: poskytovateľ spravuje svoju infraštruktúru, zatiaľ čo zákazník zodpovedá aj za používateľské účty, pridelené roly, nastavenia a spôsob práce s údajmi (Beaver, 2026).

Tabuľka 1 Prehľad hlavných rizík a opatrení na ochranu ERP systému

RizikoMožný následokOdporúčané opatrenie
Slabé alebo odcudzené účtyNeoprávnený prístup k údajomMFA, silné heslá a kontrola účtov
Príliš široké oprávneniaNežiaduce zmeny alebo únik údajovPrístup podľa pracovnej roly
Neaktualizovaný softvérZneužitie známej zraniteľnostiSledovanie oznámení a aktualizácie
Slabé monitorovanieNeskoré odhalenie incidentuKontrola záznamov a upozornení
Neoverené zálohyDlhší výpadok a problém s obnovouPravidelne testovať obnovu dát

Zdroj: Vlastné spracovanie podľa May et al. (2024), Beaver (2026) a Qazi, Arshad a Jadoon (2026).

Ako nastaviť rozumnú ochranu

Bezpečnostné opatrenia nemusia začínať drahým nákupom nových nástrojov. Podnik môže výrazne znížiť riziko tým, že zavedie niekoľko jasných pravidiel a bude ich pravidelne kontrolovať. Pri hodnotení zabezpečenia ERP má zmysel sledovať nielen samotné prihlásenie, ale aj šifrovanie, riadenie prístupu, správu zraniteľností a dodržiavanie požiadaviek; tieto oblasti uvádzajú aj Qazi, Arshad a Jadoon (2026).

  1. Obmedziť prístup podľa pracovnej roly. Každý používateľ má mať iba tie oprávnenia, ktoré potrebuje na svoju prácu. Pri zmene pracovnej pozície alebo odchode zamestnanca sa majú práva bezodkladne upraviť alebo zrušiť.
  2. Zapnúť viacfaktorové overovanie. MFA pridáva k heslu ďalší dôkaz totožnosti a znižuje riziko, že samotné odcudzené heslo postačí na prihlásenie. Administrátorské účty si zaslúžia osobitnú ochranu a samostatné prihlasovacie údaje.
  3. Plánovať aktualizácie a ich kontrolu. Firma má poznať používané verzie a sledovať bezpečnostné oznámenia výrobcu. Kritické opravy treba posudzovať prioritne, najprv bezpečne otestovať a následne overiť, že sa skutočne nasadili.
  4. Sledovať podozrivé udalosti. Záznamy o prihláseniach a zmenách pomáhajú odhaliť napríklad nezvyčajné hromadné exporty, prístupy mimo bežného času alebo zmenu bankového účtu dodávateľa. Dôležité je určiť, kto upozornenia vyhodnocuje a čo má pri incidente urobiť.
  5. Pripraviť obnovu a reakciu na incident. Zálohy majú byť oddelené od bežného prostredia a ich obnovu treba pravidelne skúšať. Podnik potrebuje aj stručný plán: kto rozhoduje, koho kontaktovať, ako obmedziť škody a ako obnoviť kritické procesy.

Technické opatrenia dopĺňa školenie zamestnancov. Pracovníci by mali vedieť rozpoznať podozrivý e-mail, overiť nečakanú požiadavku na zmenu platobných údajov a incident rýchlo nahlásiť. Bezpečnosť sa tak nestáva výlučnou úlohou IT oddelenia, ale súčasťou bežných pracovných postupov. Beaver (2026) zdôrazňuje aj pravidelné testovanie, monitorovanie a pripravenosť na incidenty; samotná existencia bezpečnostnej smernice nestačí, ak sa jej dodržiavanie nekontroluje.

Záver

ERP systém pomáha podniku koordinovať činnosti, no práve prepojenosť a koncentrácia údajov z neho robia dôležitý cieľ ochrany. Najväčší úžitok prináša kombinácia primeraných prístupových práv, viacfaktorového overovania, včasných aktualizácií, priebežného monitorovania a otestovaných záloh. Tieto opatrenia treba pravidelne preverovať podľa zmien systému, procesov a hrozieb. Bezpečný ERP nie je stav, ktorý sa nastaví raz; je to priebežná zodpovednosť podniku.

Autor: Oleh Vovk

Zdroje:

https://www.techtarget.com/enterprise-software/feature/8-ERP-security-best-practices-for-modern-ERP-environments?amp=1

https://doi.org/10.1016/j.procs.2024.06.338

https://doi.org/10.1038/s41598-026-45550-w

https://support.sap.com/en/my-support/knowledge-base/security-notes-news/bulletin-2025.html

 

Odoslať odpoveď

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Prejsť na panel nástrojov