Proč aplikovat SWOT právě v kyberbezpečnosti
Kyberbezpečnost se pohybuje v prostředí rychle se měnících hrozeb, roztříštěných technologií a regulačních požadavků. Zatímco tradiční SWOT pomáhá s orientací v podnikové strategii, v bezpečnosti umožňuje propojit hrozby (T) a příležitosti (O) z externího prostředí se silnými (S) a slabými (W) interními detekčními schopnostmi. Výsledkem je prioritizovaný plán, který maximalizuje zlepšení MTTD/MTTR, pokrytí útokových technik a snižuje riziko prostřednictvím cílených detekcí, hardeningu a incident response.
Kontext: hrozby vs. schopnosti detekce
Moderní bezpečnostní týmy kombinují více vrstev: EDR/XDR na koncových bodech, NDR pro síťovou viditelnost, SIEM pro korelaci a UEBA pro anomálie identity. Současně roste složitost cloudových prostředí, SaaS a identity-first přístupů. SWOT rámec pomáhá pragmaticky pojmenovat, kde je organizace silná (např. výborná telemetrie endpointů), slabá (např. nízká viditelnost v SaaS), jaké externí příležitosti má využít (např. dotace, vendor programy, otevřená pravidla detekce) a jakým hrozbám čelí (ransomware, BEC, dodavatelský řetězec, ATO).
Vstupy: co potřebujete před workshopem
- Inventář a architektura: systémy, identity, cloudové účty, kritické procesy.
- Hrozbový model: mapování na MITRE ATT&CK (priority technik podle odvětví).
- Telemetrická mapa: jaké logy a signály již sbíráme (endpoint, síť, cloud, IAM, aplikace).
- Historie incidentů: top scénáře, root cause, průměrná doba zotavení.
- Regulační požadavky: NIS2/ISO 27001/SOC2 a interní politiky.
Rámec SWOT pro bezpečnost: definice a příklady
| Kategorie | Popis v kontextu bezpečnosti | Příklady |
|---|---|---|
| S – Silné stránky | Interní schopnosti, aktiva a procesy zvyšující detekci a reakci | 24/7 SOC, kvalitní EDR, centralizované logování v SIEM, playbooky v SOAR |
| W – Slabé stránky | Mezery v pokrytí, kompetencích, procesech či nástrojích | Chybějící cloudové logy (SaaS, IaaS), nízká kvalita alertů, dlouhé MTTR |
| O – Příležitosti | Externí trendy a zdroje, které lze využít | Open-source detekce (Sigma), granty, threat intel feedy, frameworky maturity |
| T – Hrozby | Externí rizika a útokové vektory | Ransomware-as-a-Service, BEC, ATO, supply chain útoky, zero-day exploity |
Mapování hrozeb na detekční techniky (ATT&CK → schopnosti)
Vytvořte „coverage mapu“: pro klíčové techniky ATT&CK (např. T1059 Command and Scripting Interpreter, T1078 Valid Accounts, T1190 Exploit Public-Facing Application) označte, zda máte:
- Telemetrii (zdroj signálu existuje),
- Detekci (pravidla/ML/heuristiky),
- Playbook (automatizovanou/standardizovanou reakci).
Na základě vzniklých „bílých míst“ formulujte W a následně WO/WT taktiky.
Příklad SWOT pro SOC/xDR tým
| S | W |
|---|---|
| Silné EDR pokrytí Windows a macOS, dobře vyladěné suppression listy, SOAR playbooky pro phishing a ransomware triage. | Nedostatečná viditelnost v SaaS (OAuth, tokeny), omezené logy z Kubernetes/containerů, manuální IAM kontroly. |
| O | T |
|---|---|
| Vendorové funding programy na rozšíření XDR, open Sigma pravidla pro cloud, komunitní ATT&CK detekce. | Ransomware s laterálním pohybem přes legitimní nástroje, BEC prostřednictvím MFA fatigue, supply chain přes třetí strany. |
Od SWOT k TOWS: návrh taktických kroků
- SO: Využít SOAR + silné EDR pro rychlé automatizované uzavírání known-bad IOC a zkrácení time-to-contain.
- WO: Zavést cloud-native logy (Azure/Google/AWS, M365 audit, Okta) a Sigma pravidla pro OAuth abuse, aby se odemkla detekce BEC/ATO.
- ST: Na základě silné telemetrie zavést behaviorální detekce (living-off-the-land, RDP laterál), které brání ransomware gangům eskalovat.
- WT: Dočasně omezit vysoce rizikové integrace třetích stran a zavést povinné just-in-time privilegované přístupy, dokud nebude vybudována lepší IAM kontrola.
Detekční maturita: schopnosti, které hodnotit
- Telemetrie: šířka (pokrytí endpoint/síť/cloud/IAM) a hloubka (kvalita polí, doba uchování).
- Detekce: pravidla dle ATT&CK, podíl behaviorálních vs. signatúrních, falešně pozitivní/negativní.
- Reakce: playbooky, automatizace v SOAR, průměrný čas containmentu.
- Lidé: TTR (training-to-response), znalosti detekčních týmů, 24/7 rota.
- Řízení: metriky, auditovatelnost, testování (purple teaming, emulace útočníka).
Metriky a cíle (KPI/OKR) pro detekci
- MTTD (Mean Time to Detect): cíl např. < 30 min pro vysoké priority.
- MTTR (Mean Time to Respond/Recover): cíl např. < 4 h pro containment.
- Coverage: % prioritních ATT&CK technik s detekcí a playbookem.
- FPR/FNR: falešná pozitivita/negativita u kritických pravidel.
- Alert fatigue index: alerty na analytika/den a jejich uzavíratelnost.
- Test coverage: počet úspěšně zachycených emulací (red/purple team) za čtvrtletí.
Vážené skórování pro prioritizaci investic
| Kritérium | Popis | Váha |
|---|---|---|
| Redukce rizika | Očekávané snížení pravděpodobnosti/ dopadu hrozby | 0,35 |
| Rychlost přínosu | Čas k viditelnému zlepšení MTTD/MTTR | 0,25 |
| Nákladovost | Licence + kapacity na implementaci a údržbu | 0,20 |
| Kompatibilita | Synergie s existujícími nástroji (SIEM/XDR/SOAR) | 0,20 |
Hodnocení 0–5 × váha → součet = priorita. Vytvořte portfolio „must do“ (top 3–5) a „next“ (zbytek).
Detekční katalog: struktura jednoho use-casu
| Název | Laterální pohyb RDP s privilegovaným účtem |
| ATT&CK | T1021 Remote Services, T1078 Valid Accounts |
| Telemetrie | EDR eventy, Windows Event ID 4624/4625/4768, NDR flow |
| Detekce | Sigma pravidlo + korelace SIEM (abnormální cíle, čas, geolokace) |
| Playbook | SOAR: izolace hostu, reset tokenu, blok IP, notifikace IR |
| Test | Emulace přes Caldera/Atomic Red Team; očekávaný alert do 15 min |
| Metriky | MTTD < 15 min, MTTR < 2 h, FP < 3 % |
Telemetrická mapa: bílá místa → W ve SWOT
Pro každou platformu označte stav:
- Endpoint: EDR pokrytí (% hostů), kernel/senzor viditelnost, OS mix.
- Síť: NDR v DC/Cloudu, TLS visibility, East-West monitoring.
- Cloud/SaaS: audit logy (M365/GWS/Okta), CSPM/CIEM integrace.
- IAM/Identity: MFA signály, risk eventy, privilegované přístupy.
- Aplikace: WAF/WAAP, API gateway logy, aplikační telemetrie (OpenTelemetry).
Procesy SOC: od triage po post-incident learning
- Triage: priorita dle aktivní hrozby/kritičnosti aktiva/kontekstu identity.
- Containment: izolace hostů, revokace tokenů, blokace v IdP/Firewallu.
- Eradikace & obnova: patching, repaving, rotace tajemství/klíčů.
- Lessons learned: z incidentu generujte nové detekce a hardening úlohy.
Automatizace a kvalita detekcí
- SOAR: automatické enrichments (WHOIS, sandbox, VT), rozhodovací brány.
- Quality gates: každé pravidlo má testy, baseline, dokumentaci a vlastníka.
- Verzionování: Git repo pro detekce (Sigma/JSON/Query), CI na validaci.
Cloud a identita: specifika SWOT v praxi
V cloudu jsou hrozby častěji spojené s misconfig, token theft a overprivileged účty. Detekční příležitosti (O) spočívají v nativních logách (CloudTrail, Audit Logs, Entra/Okta) a manažovaných detekcích CSP. Slabiny (W) jsou často v nekompletní aktivaci logování, krátké retenci a chybějícím CIEM.
Dodavatelé a třetí strany
- Hrozby (T): supply chain, zneužití integrací, slabé bezpečnostní standardy partnera.
- Detekční kroky: monitor integračních účtů, anomálie v přenosech, revize scopes a tokenů.
- Governance: bezpečnostní klauzule, minimální logování, povinná MFA na partnerské účty.
Regulace a compliance jako příležitost
NIS2/ISO 27001 často nutí budovat logování, reporting a cvičení IR. To je příležitost (O) financovat rozšíření detekčních schopností a zlepšit auditovatelnost. V SWOT tak mohou compliance požadavky vystupovat jako O, které pomáhají řešit W.
Workshop: 120minutová agenda
- 10 min: cíl, metriky (MTTD/MTTR, coverage), rekapitulace incidentů.
- 25 min: inventarizace telemetrie a mapování ATT&CK → identifikace W.
- 25 min: brainstorming hrozeb podle odvětví → T a O (intel, komunitní zdroje).
- 30 min: tvorba TOWS variant (SO/WO/ST/WT) pro top 5 technik.
- 20 min: vážené skórování, výběr „must do“, vlastníci a milníky.
- 10 min: uzavření: roadmapa, KPI, cadence testování (purple team měsíčně).
Šablona: záznam detekční iniciativy
| Název iniciativy | – |
| TOWS typ | SO / WO / ST / WT |
| ATT&CK techniky | Txxxx … |
| Telemetrie (zdroje) | EDR, NDR, SIEM, IdP, Cloud logs … |
| Detekce | Sigma/Query/ML, prah, kontext |
| Playbook | SOAR kroky, rozhodovací stromy |
| Test | Emulace, akceptační kritéria, periodicita |
| KPI | MTTD, MTTR, FP/FN, coverage % |
| Vlastník | Detection Engineering Lead |
| Milníky | Pilot → Rollout → Review |
Implementační checklist
- ✔ Máme mapu ATT&CK



























