Kategorie

Kyberbezpečnost

Bezpečnostní terminologie se používá nepřesně častěji než kterákoli jiná, a stojí to draho: zaměnit šifrování za hashování nebo autentizaci za autorizaci znamená postavit špatnou ochranu.

Kategorie pokrývá kryptografické základy, přihlašování a oprávnění, běžné třídy útoků i obranné postupy. Vycházíme z primárních zdrojů, typicky OWASP, NIST a příslušných RFC.

Hesel
68
Zpět na celý slovník
Zobrazit

68 hesel

#

3-D Secure je protokol, který u online platby kartou ověří, že platí skutečně její držitel, typicky potvrzením v bankovní aplikaci. Při úspěšném ověření se zároveň přenáší odpovědnost za podvodnou transakci z obchodníka na vydavatele karty.

A

Archivace dokumentů

document archiving

Archivace dokumentů je řízené ukládání dokumentů, které už nejsou běžně používány, ale musí zůstat čitelné, dohledatelné a prokazatelné po určenou dobu. V praxi spojuje pravidla retence, metadata, oprávnění, ochranu před změnou a postup pro bezpečné vyřazení po skončení právního nebo obchodního důvodu.

B

Bankovní identita je způsob ověření totožnosti člověka na internetu pomocí přihlašovacích údajů do jeho internetového bankovnictví. Banka jako ověřený zdroj potvrdí poskytovateli služby jméno, datum narození, adresu či číslo dokladu klienta, který k tomu dal souhlas. V Česku funguje pod obchodní značkou Bank iD a je uznávaným prostředkem elektronické identifikace vůči státu.

Bezpečnostní audit

security audit

Bezpečnostní audit je systematické prověření toho, zda aplikace, infrastruktura, procesy a lidé chrání data před reálnými riziky. Výsledek obvykle obsahuje zjištění, důkazy, hodnocení závažnosti a doporučené kroky, podle kterých tým opravuje slabá místa a dokládá soulad s interními pravidly nebo regulací.

Bezpečnostní politika je závazný dokument organizace, který stanovuje pravidla, odpovědnosti a přijatelnou míru rizika při práci s informacemi a IT systémy. Určuje, kdo má k čemu přístup, jak se nakládá s hesly, daty a incidenty, a co se stane při porušení pravidel. Schvaluje ji vedení a doplňují ji navazující směrnice a technická opatření.

Bootování je proces, kterým se počítač po zapnutí dostane od několika instrukcí v paměti ROM až k plně běžícímu operačnímu systému. Firmware (UEFI nebo BIOS) otestuje a inicializuje hardware, najde bootovatelné zařízení, spustí zavaděč a ten načte jádro systému do RAM a předá mu řízení.

Brute force útok

brute force attack

Brute force útok je metoda prolomení hesla, klíče nebo jiného tajemství systematickým zkoušením možných kombinací, dokud útočník nenarazí na tu správnou. Nevyužívá žádnou chybu v algoritmu, spoléhá se čistě na výpočetní výkon a čas. Obranou je délka a entropie tajemství, pomalé hashovací funkce, omezení počtu pokusů a druhý faktor.

C

Code review

kontrola kódu

Code review je systematická kontrola změn ve zdrojovém kódu jiným vývojářem nebo týmem před jejich začleněním do hlavní větve. Pomáhá najít chyby, bezpečnostní rizika, nejasný návrh i odchylky od týmových pravidel, ale zároveň slouží ke sdílení znalostí a sjednocování stylu práce.

Cookie

soubor cookie

Cookie je malý údaj, který web uloží v prohlížeči a prohlížeč jej při dalších požadavcích posílá zpět příslušnému webu. Používá se pro přihlášení, nastavení, košík, analytiku i reklamu. Bezpečné použití závisí na atributech jako Secure, HttpOnly, SameSite, expirace a správném souhlasu uživatele.

CORS je mechanismus prohlížečů a HTTP hlaviček, který říká, zda skript z jednoho originu smí číst odpověď z jiného originu. Chrání uživatele před nechtěným přístupem webů k datům dostupným v jeho prohlížeči, ale není náhradou autentizace, autorizace ani serverové kontroly požadavků.

CVE je veřejný katalog konkrétních zranitelností softwaru a hardwaru, ve kterém každá chyba dostane jednoznačné číslo ve tvaru CVE-rok-pořadí. Identifikátor slouží jako společný odkaz pro výrobce, bezpečnostní skenery, databáze i administrátory, takže všichni mluví prokazatelně o téže chybě bez ohledu na to, jak ji kdo pojmenoval.

D

DDoS

distribuované odepření služby

DDoS je útok, při kterém velké množství rozptýlených zařízení současně zahltí server, linku nebo aplikaci provozem tak, že přestane obsluhovat legitimní uživatele. Na rozdíl od prostého DoS pochází zátěž z tisíců různých adres, takže ji nelze odstavit zablokováním jednoho zdroje. Cílem není krádež dat, ale nedostupnost služby.

Detekce anomálií

Anomaly detection

Detekce anomálií je hledání datových bodů, událostí nebo průběhů, které se výrazně odlišují od naučeného obrazu běžného chování. Používá se při odhalování podvodných plateb, průniků do sítě, výpadků infrastruktury nebo vadných kusů ve výrobě. Typicky pracuje s velmi nevyváženými daty, kde anomálie tvoří zlomek procenta všech pozorování.

Disaster recovery

obnova po havárii

Disaster recovery je soubor plánů, technických opatření a provozních postupů, které umožní obnovit IT služby po havárii, kyberútoku nebo jiné vážné poruše. Řeší zálohy, náhradní infrastrukturu, odpovědnosti lidí, pořadí obnovy a cíle RTO a RPO, aby organizace věděla, co zprovoznit jako první a kolik dat smí ztratit.

DNS

systém doménových jmen

DNS je distribuovaný systém, který převádí doménová jména na technické údaje potřebné pro komunikaci, hlavně IP adresy serverů. Díky DNS může uživatel zadat čitelnou adresu webu, zatímco počítač získá záznamy pro web, e-mail, ověření domény nebo další síťové služby.

DPIA je písemné posouzení vlivu zamýšleného zpracování osobních údajů na práva a svobody lidí, které podle článku 35 GDPR musí správce provést dřív, než rizikové zpracování spustí. Popisuje účel, nutnost a přiměřenost zpracování, pojmenuje rizika a stanoví opatření, jimiž je správce sníží na přijatelnou úroveň.

Dvoufaktorové ověření

two-factor authentication

Dvoufaktorové ověření je způsob přihlášení, který kromě hesla vyžaduje ještě druhý nezávislý důkaz identity, například jednorázový kód, potvrzení v aplikaci nebo bezpečnostní klíč. Cílem je ztížit převzetí účtu, protože útočníkovi nestačí znát nebo uhodnout heslo a musí překonat další vrstvu kontroly.

E

Elektronický podpis

Electronic signature

Elektronický podpis je právní institut podle nařízení eIDAS: data v elektronické podobě připojená k dokumentu, kterými podepisující osoba vyjadřuje svou vůli dokument podepsat. Nařízení rozlišuje tři úrovně: prostý, zaručený a kvalifikovaný elektronický podpis. Kvalifikovaný podpis má v celé Evropské unii stejné právní účinky jako vlastnoruční podpis na papíře.

F

Firewall

brána firewall

Firewall je bezpečnostní prvek, který podle nastavených pravidel povoluje nebo blokuje síťovou komunikaci mezi zařízeními, sítěmi nebo aplikacemi. Může běžet jako software v operačním systému, specializované síťové zařízení, cloudová služba nebo aplikační filtr chránící web před nežádoucími požadavky a omezuje dopad chybné konfigurace.

Firmware je software uložený přímo v paměti zařízení, který ovládá jeho hardware a spouští se dřív než operační systém nebo aplikace. Najdete ho v routerech, discích, klávesnicích, platebních terminálech i v čipech uvnitř počítače. Aktualizuje se zvláštním postupem zvaným flashování a jeho selhání může zařízení vyřadit z provozu.

Formulářová validace je kontrola, zda data zadaná uživatelem do formuláře odpovídají očekávanému formátu, rozsahu a obchodním pravidlům, ještě než je aplikace zpracuje nebo uloží. Probíhá ve dvou vrstvách: v prohlížeči kvůli rychlé zpětné vazbě a na serveru kvůli bezpečnosti a integritě dat, protože klientskou kontrolu lze obejít.

G

GDPR

obecné nařízení

GDPR je evropské nařízení pro ochranu osobních údajů, které stanovuje, kdy a jak mohou organizace údaje lidí shromažďovat, používat, sdílet a mazat. Pro vývojáře znamená požadavky na minimalizaci dat, právní důvod zpracování, bezpečnost, auditovatelnost a podporu práv uživatelů, například přístupu k údajům nebo jejich výmazu.

Guardrails jsou vrstva pravidel, filtrů a kontrol kolem jazykového modelu nebo AI agenta, která hlídá, co smí přijít na vstup a co smí odejít na výstup. Blokují nebo přepisují nevhodné dotazy, ověřují formát odpovědi, omezují dostupné nástroje a zachytí témata, kterým se aplikace má vyhnout.

H

Hashování hesla

Password hashing

Hashování hesla je převod hesla na neobrátitelný otisk pomocí záměrně pomalé funkce, například bcrypt, scrypt nebo Argon2, aby se do databáze nikdy neukládalo heslo v čitelné podobě. Ke každému heslu se přidává náhodná sůl, takže shodná hesla dají různé otisky a útočník nemůže použít předpočítané tabulky.

HTTPS je zabezpečená varianta protokolu HTTP, která přenáší webovou komunikaci přes TLS a tím šifruje obsah, ověřuje identitu serveru a chrání data před úpravou po cestě. Používá se u webů, API i aplikací, kde prohlížeč nebo klient potřebuje důvěryhodné spojení se serverem.

I

Incident responseIR

reakce na bezpečnostní incident

Incident response je organizovaný postup, kterým firma detekuje bezpečnostní incident, omezí jeho dopad, odstraní příčinu, obnoví provoz a vyhodnotí, co selhalo. Zahrnuje předem připravený plán, definované role, komunikaci se zákazníky i regulátorem a sběr důkazů. Cílem není jen zastavit útok, ale zkrátit dobu, po kterou útočník zůstává v systému nepovšimnut.

IP adresaIP

IP address

IP adresa je číselný identifikátor zařízení nebo síťového rozhraní v síti používající Internet Protocol. Slouží k doručování paketů mezi zdrojem a cílem, podobně jako adresa na obálce, ale v podobě zpracovatelné routery. Existuje ve verzích IPv4 a IPv6 a může být veřejná, privátní, statická nebo dynamická.

L

LocalStorage je prohlížečové úložiště typu klíč–hodnota, které webové stránce umožňuje ukládat řetězce na disk uživatele bez data expirace. Data zůstávají po zavření záložky i restartu počítače, jsou oddělená podle původu (schéma, doména, port) a přistupuje se k nim synchronně z JavaScriptu přes rozhraní window.localStorage.

Logování

Logging

Logování je průběžné zapisování událostí, které v běžícím programu nastaly, do textového nebo strukturovaného záznamu. Každý zápis obsahuje čas, závažnost a popis události, případně kontext jako identifikátor požadavku. Logy slouží k vyšetřování chyb, sledování provozu a auditu, protože jsou často jedinou stopou po tom, co se v produkci skutečně stalo.

M

Malware

škodlivý kód

Malware je software napsaný záměrně tak, aby na cizím zařízení nebo v cizí síti provedl činnost proti zájmu jeho majitele: kradl data, šifroval soubory kvůli výkupnému, těžil kryptoměny nebo otevřel útočníkovi trvalý přístup. Zastřešuje viry, červy, trojské koně, ransomware, spyware i škodlivé balíčky v závislostech projektu.

Mobilní autentizace

mobile authentication

Mobilní autentizace je ověření totožnosti uživatele v mobilní aplikaci nebo pomocí mobilního zařízení, typicky kombinací hesla, biometrie odemykající klíč v bezpečném prvku telefonu, SMS kódu, push potvrzení nebo passkey. Výsledkem je token, kterým aplikace prokazuje identitu serveru po dobu platnosti relace.

Monitoring

monitorování

Monitoring je soustavné sledování stavu systému pomocí metrik, logů, událostí, trace záznamů a alertů. V softwaru a provozu ukazuje, zda aplikace, infrastruktura nebo služba plní očekávání, pomáhá rychle odhalit poruchu a poskytuje data pro rozhodnutí o kapacitě, výkonu i bezpečnosti.

N

NAT

překlad síťových adres

NAT je mechanismus síťového překladu, který na směrovači nebo firewallu mění IP adresy a často i porty v procházejících paketech. Umožňuje více zařízením sdílet jednu veřejnou adresu, skrývá vnitřní adresní plán a zároveň komplikuje příchozí spojení, trasování i některé protokoly vyžadující přímou konektivitu.

O

Oprávnění aplikace

app permissions

Oprávnění aplikace je soubor povolení, která uživatel, operační systém nebo správce udělí programu pro přístup k citlivým funkcím a datům, například k poloze, kameře, kontaktům nebo účtu. Správné řízení oprávnění omezuje škody při chybě, úniku dat i zneužití aplikace v provozu.

Ovladač zařízení je programová vrstva, která překládá obecné požadavky operačního systému na konkrétní registry, přerušení a datové přenosy daného hardwaru. Díky ovladači může aplikace zapsat do souboru nebo vykreslit obraz, aniž by znala model disku či grafické karty. Ovladače běží nejčastěji v jádře, část jich pracuje i v uživatelském prostoru.

P

Paket

Packet

Paket je základní jednotka dat přenášená počítačovou sítí, složená z hlavičky s adresami a řídicími údaji a z užitečného obsahu. Odesílatel rozdělí zprávu na pakety, síť je doručuje nezávisle na sobě různými cestami a příjemce z nich původní data znovu poskládá do správného pořadí.

Patch management

správa záplat

Patch management je řízený proces vyhledávání, testování, nasazování a ověřování opravných balíčků softwaru napříč servery, aplikacemi, knihovnami i koncovými zařízeními. Zahrnuje evidenci majetku, hodnocení závažnosti zranitelností, stanovení lhůt pro nasazení, testovací prostředí, plán návratu zpět a doklad o tom, že oprava skutečně doběhla všude.

PCI DSS je bezpečnostní standard pro ochranu dat platebních karet, který vydává PCI Security Standards Council a vynucují ho karetní asociace jako Visa a Mastercard. Vztahuje se na každou organizaci, která údaje z karet přijímá, zpracovává, přenáší nebo ukládá, a definuje konkrétní technická i procesní pravidla včetně způsobu jejich doložení.

Penetrační test

penetration test

Penetrační test je řízené bezpečnostní prověření systému, aplikace nebo sítě, při němž tester napodobuje postup útočníka v předem schváleném rozsahu. Cílem je najít zneužitelné slabiny, prakticky doložit jejich dopad a dodat doporučení, podle nichž tým riziko opraví, omezí nebo vědomě přijme.

Phishing je podvodná technika sociálního inženýrství, při níž útočník napodobuje důvěryhodnou službu, firmu nebo osobu, aby oběť přiměl k prozrazení údajů, platbě nebo spuštění škodlivé akce. Nejčastěji se šíří e-mailem, SMS, chatem nebo falešnou webovou stránkou a spoléhá na naléhavost, zvyk i nepozornost.

Platební brána

payment gateway

Platební brána je služba, která propojuje e-shop nebo aplikaci s kartovými schématy, bankami a dalšími platebními metodami, aby bezpečně přijala a potvrdila platbu zákazníka. Obchodníkovi zprostředkuje autorizaci, ověření, návrat výsledku do objednávky a často i podklady pro refundace, párování a účetní vyrovnání.

Platební karta

payment card

Platební karta je platební prostředek vydaný bankou nebo jiným poskytovatelem, který umožňuje platit u obchodníků, vybírat hotovost a ověřovat držitele při transakcích. V online platbách se pracuje s údaji karty, tokenem, autorizací a bezpečnostními pravidly kartových schémat i regulace.

Port je šestnáctibitové číslo v hlavičce TCP nebo UDP, které na jednom počítači rozlišuje jednotlivé síťové služby a spojení. IP adresa doručí paket ke stroji, port určí, kterému procesu ho operační systém předá. Rozsah je 0 až 65535, přičemž známé služby mají čísla přidělená organizací IANA.

Pověřenec pro ochranu údajůDPO

Data Protection Officer

Pověřenec pro ochranu údajů je nezávislá role podle GDPR, která dohlíží na zacházení s osobními údaji v organizaci, radí správci nebo zpracovateli a komunikuje s dozorovým úřadem. DPO nenese odpovědnost za každý soulad, ale pomáhá nastavovat procesy, dokumentaci a reakce na rizika.

Předávání údajů do třetích zemí

international data transfer

Předávání údajů do třetích zemí je zpřístupnění osobních údajů příjemci mimo Evropský hospodářský prostor, které GDPR dovoluje jen na základě rozhodnutí o odpovídající ochraně, standardních smluvních doložek, závazných podnikových pravidel nebo výjimky. Za předání se považuje i pouhý vzdálený přístup správce, zpracovatele či supportu z takové země.

Proxy server je síťový prostředník, který přijímá požadavky od klientů, odesílá je dál k cílovým službám a vrací odpovědi zpět. Používá se k filtrování provozu, logování, cachování, anonymizaci, řízení přístupu nebo jako vstupní brána před webovou aplikací. Mění trasu komunikace, ale nemusí měnit samotný obsah dat.

PSD2

druhá směrnice o platebních službách

PSD2 je evropská směrnice pro platební služby, která zpřísnila bezpečnost elektronických plateb a otevřela bankovní účty regulovaným třetím stranám se souhlasem klienta. V praxi stojí za silným ověřením zákazníka, otevřeným bankovnictvím, bankovními API a novými rolemi fintechových poskytovatelů.

R

Ransomware

vyděračský software

Ransomware je typ škodlivého softwaru nebo útoku, který oběti znemožní používat data či systémy, nejčastěji šifrováním souborů nebo zamčením účtů, a požaduje výkupné za obnovu přístupu. Moderní kampaně často kombinují technické napadení s vydíráním přes únik citlivých dat a tlakem na reputaci.

Další obory

Ostatní kategorie webzi slovník

Softwarový vývoj

Jazyky, paradigmata, návrhové vzory a testování: pojmy, které rozhodují o tom, jestli se kód dá po roce ještě rozšiřovat.

149 hesel

Webové technologie

HTTP, DOM, prohlížečová API a frameworky: co se doopravdy děje mezi zadáním adresy a vykreslenou stránkou.

117 hesel

Databáze

SQL i NoSQL, indexy, transakce a konzistence: proč jsou některé dotazy okamžité a jiné položí server.

47 hesel

Datová analytika

ETL, datové sklady, metriky a statistika: jak z provozních dat vzniká něco, podle čeho se dá rozhodovat.

70 hesel

Umělá inteligence

Jazykové modely, agenti, prompt engineering a RAG: pojmy z oboru, kde slovník zastarává rychleji než kdekoli jinde.

43 hesel

Strojové učení

Modely, trénink, evaluace a to, proč model s výbornou přesností může být v praxi k ničemu.

49 hesel

Sítě a protokoly

TCP/IP, DNS, TLS a CDN: vrstvy, po kterých data cestují, a místa, kde se to obvykle rozbije.

44 hesel

Počítačová architektura

CPU, cache, paměť a instrukční sady: proč je rozdíl mezi „málo operací“ a „rychlý kód“.

35 hesel

Cloud a DevOps

Kontejnery, CI/CD, infrastruktura jako kód a observabilita: jak se software dostane do provozu a jak se v něm udrží.

67 hesel

Digitální marketing

Atribuce, kanály, kampaně a metriky: co jednotlivá čísla v reportu skutečně měří.

55 hesel

SEO

Technické SEO, indexace a optimalizace pro AI vyhledávače: jak se obsah dostane k lidem i k jazykovým modelům.

41 hesel

Online platby

Platební brány, karetní schémata, 3-D Secure a PCI DSS: cesta peněz od tlačítka Zaplatit k účtu obchodníka.

32 hesel

E-commerce

Katalog, košík, checkout a fulfillment: pojmy z provozu e-shopu, kde se každé procento konverze počítá.

70 hesel

Kvantitativní trading

Mikrostruktura trhu, riziko a backtesting: pojmy z oboru, kde chyba v metodice vypadá jako zisk.

5 hesel

Grafické programování

Shadery, rasterizace a GPU: jak se z čísel v paměti stane obraz na displeji.

40 hesel

3D design

Modelování, materiály a rendering: pojmy z tvorby trojrozměrné grafiky, od sítě polygonů po finální obraz.

29 hesel

UX/UI design

Interakce, přístupnost a design systémy: pojmy, které rozhodují o tom, jestli se produkt dá používat.

48 hesel

Mobilní vývoj

iOS, Android a multiplatformní přístupy: pojmy z vývoje aplikací, které běží v cizím obchodě a na cizích pravidlech.

33 hesel

Právo a compliance

GDPR, PCI DSS, EU AI Act a přístupnost: regulace, které se promítají přímo do zadání vývoje.

47 hesel