Cyber Attacks

Program konference

09:00 - 09:05
Úvod
09:05 - 10:10
Adam Kučínský | Kybernetická bezpečnost pod novými pravidly: od NIS2 k postkvantové budoucnosti
Přednáška nabídne srozumitelný přehled aktuálních regulatorních požadavků v oblasti kybernetické bezpečnosti a představí jejich další předpokládaný vývoj. První část přednášky se zaměří na nový zákon o kybernetické bezpečnosti, který do českého právního řádu promítá požadavky směrnice NIS2, rozšiřuje okruh regulovaných organizací a zavádí dvouúrovňový režim povinností. Účastníci získají přehled o stavu implementace zákona, výzvách, které implementace přináší a praktických dopadech na řízení kybernetické bezpečnosti v organizacích. Druhá část přednášky přinese přehled o širším evropském rámci regulace kyberbezpečnosti. Shrne Cyber Resilience Act jako zásadní posun od regulace organizací k regulaci bezpečnosti digitálních produktů po celý jejich životní cyklus, Cyber Security Act jako rámec evropské certifikace kybernetické bezpečnosti a aktuální návrh jeho revize, který posiluje roli ENISA, zjednodušuje certifikační schémata a otevírá téma bezpečnosti ICT dodavatelských řetězců. Podíváme se také na průnik AI Act a NIS2 a na návrh EU Cloud and AI Development Act, zaměřený na posílení dostupnosti výpočetní, cloudové a datové infrastruktury pro rozvoj AI v Evropě, snížení strategických závislostí a vytvoření podmínek využívání umělé inteligence. V závěru přednášky budou shrnuty strategické aktivity státu v oblasti postkvantové kryptografie.
Přednáška nabídne srozumitelný přehled aktuálních regulatorních požadavků v oblasti kybernetické bezpečnosti a představí jejich další předpokládaný vývoj. První část přednášky se zaměří na nový zákon o kybernetické bezpečnosti, který do českého právního řádu promítá požadavky směrnice NIS2, rozšiřuje okruh regulovaných organizací a zavádí dvouúrovňový režim povinností. Účastníci získají přehled o stavu implementace zákona, výzvách, které implementace přináší a praktických dopadech na řízení kybernetické bezpečnosti v organizacích. Druhá část přednášky přinese přehled o širším evropském rámci regulace kyberbezpečnosti. Shrne Cyber Resilience Act jako zásadní posun od regulace organizací k regulaci bezpečnosti digitálních produktů po celý jejich životní cyklus, Cyber Security Act jako rámec evropské certifikace kybernetické bezpečnosti a aktuální návrh jeho revize, který posiluje roli ENISA, zjednodušuje certifikační schémata a otevírá téma bezpečnosti ICT dodavatelských řetězců. Podíváme se také na průnik AI Act a NIS2 a na návrh EU Cloud and AI Development Act, zaměřený na posílení dostupnosti výpočetní, cloudové a datové infrastruktury pro rozvoj AI v Evropě, snížení strategických závislostí a vytvoření podmínek využívání umělé inteligence. V závěru přednášky budou shrnuty strategické aktivity státu v oblasti postkvantové kryptografie.
10:15 - 11:00
Marie Gavendová | Cyber Resilience Act krok za krokem: Povinnosti pro výrobce, dovozce i distributory
Cyber Resilience Act zavádí na trhu EU požadavky na kybernetickou bezpečnost produktů s digitálními prvky. V praxi ale řada firem stále tápe, zda se jich nařízení týká a co po nich bude vyžadovat. Přednáška nabídne praktický přehled, jak se v CRA zorientovat: podle jakých kritérií se posuzuje, zda produkt spadá do působnosti nařízení a jaké povinnosti ukládá výrobcům, dovozcům a distributorům. Zvláštní pozornost budeme věnovat legacy produktům uvedeným na trh před plnou použitelností CRA a připomeneme, že i na ně se od 11. září 2026 vztahuje povinnost hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Na závěr se dotkneme vztahu CRA k dalším příbuzným regulacím, zejména GPSR a NIS2.
Cyber Resilience Act zavádí na trhu EU požadavky na kybernetickou bezpečnost produktů s digitálními prvky. V praxi ale řada firem stále tápe, zda se jich nařízení týká a co po nich bude vyžadovat. Přednáška nabídne praktický přehled, jak se v CRA zorientovat: podle jakých kritérií se posuzuje, zda produkt spadá do působnosti nařízení a jaké povinnosti ukládá výrobcům, dovozcům a distributorům. Zvláštní pozornost budeme věnovat legacy produktům uvedeným na trh před plnou použitelností CRA a připomeneme, že i na ně se od 11. září 2026 vztahuje povinnost hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Na závěr se dotkneme vztahu CRA k dalším příbuzným regulacím, zejména GPSR a NIS2.
11:00 - 11:20
Přestávka na kávu
11:20 - 11:50
Tomáš Vávra | Postkvantová kryptografie v knihovně OpenSSL
OpenSSL 3.5 přináší PQC: ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205), v TLS s preferovanou hybridní skupinou X25519MLKEM768. Důvodem je hrozba „sbírej teď, dešifruj později" — prioritou je proto ochrana ustavení klíčů, dále dlouhodobé podpisy pro firmware a CA. Měření ukazují ML-KEM srovnatelný s klasickými křivkami. Druhá polovina bude praktická s příklady z CLI pro CA s ML-DSA, certifikáty, TLS a podpis CMS, poté kód s EVP API pro enkapsulaci ML-KEM a podpis/ověření ML-DSA.
OpenSSL 3.5 přináší PQC: ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205), v TLS s preferovanou hybridní skupinou X25519MLKEM768. Důvodem je hrozba „sbírej teď, dešifruj později" — prioritou je proto ochrana ustavení klíčů, dále dlouhodobé podpisy pro firmware a CA. Měření ukazují ML-KEM srovnatelný s klasickými křivkami. Druhá polovina bude praktická s příklady z CLI pro CA s ML-DSA, certifikáty, TLS a podpis CMS, poté kód s EVP API pro enkapsulaci ML-KEM a podpis/ověření ML-DSA.
11:55 - 12:15
Dáša Teššerová | Postkvantová kryptografie: proč je čas začít
Čas, kdy dostatečně výkonný kvantový počítač prolomí asymetrickou kryptografii RSA i eliptické křivky se blíží. Útočníci navíc šifrovaná data dlouhodobé povahy (zdravotní data, know-how, osobní informace atd.) sbírají už dnes, aby je mohli později dešifrovat (harvest now, decrypt later) a využít ve svůj prospěch. Nejedná se o riziko vzdálené budoucnosti, ale hrozbu, která probíhá již dnes. Přechod na postkvantovou kryptografii je dlouhodobý proces, který v sobě zahrnuje inventarizaci kryptografických aktiv, řízení rizik, kryptoagilitu i nové požadavky na používané technologie. Jeho rozsah roste s velikostí a heterogenitou IT prostředí organizace. Kde začít, jaké jsou první praktické kroky a proč se nevyplatí přípravy odkládat? Odpovědi nabídne Dáša Teššerová, expertka na kybernetickou bezpečnost.
Čas, kdy dostatečně výkonný kvantový počítač prolomí asymetrickou kryptografii RSA i eliptické křivky se blíží. Útočníci navíc šifrovaná data dlouhodobé povahy (zdravotní data, know-how, osobní informace atd.) sbírají už dnes, aby je mohli později dešifrovat (harvest now, decrypt later) a využít ve svůj prospěch. Nejedná se o riziko vzdálené budoucnosti, ale hrozbu, která probíhá již dnes. Přechod na postkvantovou kryptografii je dlouhodobý proces, který v sobě zahrnuje inventarizaci kryptografických aktiv, řízení rizik, kryptoagilitu i nové požadavky na používané technologie. Jeho rozsah roste s velikostí a heterogenitou IT prostředí organizace. Kde začít, jaké jsou první praktické kroky a proč se nevyplatí přípravy odkládat? Odpovědi nabídne Dáša Teššerová, expertka na kybernetickou bezpečnost.
12:20 - 12:50
Michal Moroz | Bezpečnost dodavatelských řetězců v kritické infrastruktuře podle směrnice CER a nového zákona o kritické infrastruktuře
Přednáška vám představí směrnici CER a její národní transpozici - zákon o kritické infrastruktuře a jeho prováděcí právní předpisy. V první části přednášky se seznámíte s novým postavením kritických subjektů, jejich kritických pracovníků a kritických dodavatelů. V druhé části vám přiblížíme základními požadavky požadavky zákona kladené přímo na subjekty kritické infrastruktury, zejména jejich práva a povinnosti. Třetí část přednášky se pak bude věnovat specificky požadavkům kladených novým zákonem a vyhláškami na na zajištění bezpečnosti v dodavatelském řetězci, především na tzv. kritické dodavatele subjektů kritické infrastruktury.
Přednáška vám představí směrnici CER a její národní transpozici - zákon o kritické infrastruktuře a jeho prováděcí právní předpisy. V první části přednášky se seznámíte s novým postavením kritických subjektů, jejich kritických pracovníků a kritických dodavatelů. V druhé části vám přiblížíme základními požadavky požadavky zákona kladené přímo na subjekty kritické infrastruktury, zejména jejich práva a povinnosti. Třetí část přednášky se pak bude věnovat specificky požadavkům kladených novým zákonem a vyhláškami na na zajištění bezpečnosti v dodavatelském řetězci, především na tzv. kritické dodavatele subjektů kritické infrastruktury.
12:55 - 13:15
Jan Bednář | Co mají společné staré legendy s kyberbezpečností?
Legenda praví, že v dobách dávných, během obsazování Evropy Římany, uctívali lidé jiná božstva. O těchto božstvech se toho mnoho nedochovalo, pouze pár zmínek napříč severozápadní Evropou. Jedním z nich je Cernunnos, Strážce lesního pomezí, ochránce hranice mezi světem lidí a světem metafyzickým. Na něm jsme postavili KERNUN. Každá IP adresa, která klepe na vaši síť, má svou historii, a stejně jako lidé, i adresy si nosí reputaci. Některé chodí na různá místa, dělají různé věci, a některé už v nedávné minulosti byly součástí třeba DDoS útoku. KERNUN je neustále srovnává s vlastní adaptivní databází hrozeb a ty s pošramocenou pověstí zastaví dřív, než se k vám dostanou.
Legenda praví, že v dobách dávných, během obsazování Evropy Římany, uctívali lidé jiná božstva. O těchto božstvech se toho mnoho nedochovalo, pouze pár zmínek napříč severozápadní Evropou. Jedním z nich je Cernunnos, Strážce lesního pomezí, ochránce hranice mezi světem lidí a světem metafyzickým. Na něm jsme postavili KERNUN. Každá IP adresa, která klepe na vaši síť, má svou historii, a stejně jako lidé, i adresy si nosí reputaci. Některé chodí na různá místa, dělají různé věci, a některé už v nedávné minulosti byly součástí třeba DDoS útoku. KERNUN je neustále srovnává s vlastní adaptivní databází hrozeb a ty s pošramocenou pověstí zastaví dřív, než se k vám dostanou.
13:15 - 14:00
Oběd
14:00 - 14:30
Evelina Gabašová | Zero-Day Discovery Without a Single Point of Failure: What Recent AI Export Controls Taught Defenders
Earlier this year, a leading AI lab's most capable model was temporarily cut off from non-US customers under export control rules. Among the affected capabilities was one many security teams had started relying on for automated vulnerability discovery. The episode exposed a risk that's easy to overlook when building an AI-security roadmap: a capability is not resilient if it depends on one company, one model, and one jurisdiction. The lecture will show why automated zero-day discovery is best understood as a large-scale search and systems-engineering problem rather than a test of raw model "intelligence," and why that distinction should change how organizations evaluate, procure, and architect AI-assisted vulnerability research. It will offer a practical framework for telling genuine capability from marketing in this space; namely, reproducibility against real, disclosed CVEs rather than curated demos, performance on unfamiliar codebases rather than pre-studied ones, and transparency about failure rates rather than headline wins. Attendees will leave with a set of concrete questions to ask the next time they evaluate a vendor's claims about AI-assisted vulnerability discovery.
Earlier this year, a leading AI lab's most capable model was temporarily cut off from non-US customers under export control rules. Among the affected capabilities was one many security teams had started relying on for automated vulnerability discovery. The episode exposed a risk that's easy to overlook when building an AI-security roadmap: a capability is not resilient if it depends on one company, one model, and one jurisdiction. The lecture will show why automated zero-day discovery is best understood as a large-scale search and systems-engineering problem rather than a test of raw model "intelligence," and why that distinction should change how organizations evaluate, procure, and architect AI-assisted vulnerability research. It will offer a practical framework for telling genuine capability from marketing in this space; namely, reproducibility against real, disclosed CVEs rather than curated demos, performance on unfamiliar codebases rather than pre-studied ones, and transparency about failure rates rather than headline wins. Attendees will leave with a set of concrete questions to ask the next time they evaluate a vendor's claims about AI-assisted vulnerability discovery.
14:35 - 15:05
David Pecl | Nechte zaměstnance používat AI, ale podle vašich pravidel
Zákazy používání ChatGPT a dalších generativních AI nástrojů nefungují. Zaměstnanci si cestu najdou a vývojáři budou stejně potřebovat přístup k moderním modelům. Skutečnou výzvou proto není AI zakázat, ale bezpečně ji zpřístupnit. V této praktické přednášce ukážeme, jak vybudovat centrálně řízené prostředí pro práci s AI, které organizaci umožní využívat různé AI modely a současně chránit citlivá data, řídit oprávnění, auditovat použití a prosazovat bezpečnostní pravidla. Zaměříme se na architekturu, která funguje jak pro běžné uživatele, tak pro vývojáře, a umožňuje kombinovat komerční i open-source řešení bez závislosti na jediném dodavateli. Nečekejte teorii ani marketingové sliby. Uvidíte reálné scénáře a konkrétní postupy, jak během krátké doby vybudovat bezpečnou AI platformu s minimálními náklady a maximální kontrolou. Ukážeme si variantu postavenou na enterprise produktech i alternativu využívající open-source komponenty, on-premise nasazení a lokální nebo volně dostupné LLM modely.
Zákazy používání ChatGPT a dalších generativních AI nástrojů nefungují. Zaměstnanci si cestu najdou a vývojáři budou stejně potřebovat přístup k moderním modelům. Skutečnou výzvou proto není AI zakázat, ale bezpečně ji zpřístupnit. V této praktické přednášce ukážeme, jak vybudovat centrálně řízené prostředí pro práci s AI, které organizaci umožní využívat různé AI modely a současně chránit citlivá data, řídit oprávnění, auditovat použití a prosazovat bezpečnostní pravidla. Zaměříme se na architekturu, která funguje jak pro běžné uživatele, tak pro vývojáře, a umožňuje kombinovat komerční i open-source řešení bez závislosti na jediném dodavateli. Nečekejte teorii ani marketingové sliby. Uvidíte reálné scénáře a konkrétní postupy, jak během krátké doby vybudovat bezpečnou AI platformu s minimálními náklady a maximální kontrolou. Ukážeme si variantu postavenou na enterprise produktech i alternativu využívající open-source komponenty, on-premise nasazení a lokální nebo volně dostupné LLM modely.
15:10 - 15:40
Ondřej Šrámek | Phishing v éře AI: Jak úspěšně detekovat a odrážet moderní BEC a Device Code útoky
Umělá inteligence dala phishingovým útokům nový rozměr. Útočníci dnes dokážou vytvářet přesvědčivou komunikaci ve velkém měřítku a stále častěji cílí na lidskou důvěru místo technických zranitelností. Přednáška se zaměří na dvě z nejvýznamnějších současných hrozeb, Business Email Compromise (BEC) a Device Code phishing, a ukáže, proč představují rostoucí riziko pro moderní organizace. Současně představí osvědčené přístupy k prevenci, detekci a reakci na incidenty, které mohou pomoci minimalizovat dopady těchto útoků a zvýšit celkovou kybernetickou odolnost organizace.
Umělá inteligence dala phishingovým útokům nový rozměr. Útočníci dnes dokážou vytvářet přesvědčivou komunikaci ve velkém měřítku a stále častěji cílí na lidskou důvěru místo technických zranitelností. Přednáška se zaměří na dvě z nejvýznamnějších současných hrozeb, Business Email Compromise (BEC) a Device Code phishing, a ukáže, proč představují rostoucí riziko pro moderní organizace. Současně představí osvědčené přístupy k prevenci, detekci a reakci na incidenty, které mohou pomoci minimalizovat dopady těchto útoků a zvýšit celkovou kybernetickou odolnost organizace.
15:40 - 15:45
Losování ankety o ceny, závěr

Partneři konference

Partneři
Mediální partneři

Pořadatel

Exponet s.r.o.

Již od roku 2000 se věnujeme event managementu, za sebou máme stovky realizovaných akcí a pěknou řádku spokojených klientů. Stejně dlouho pořádáme odborné IT konference, které si kladou za cíl seznamovat účastníky s novinkami v oboru, případovými studiemi i nabídkou produktů společností.