# Čo je priemyselná demilitarizovaná zóna (IDMZ)?

> Priemyselná demilitarizovaná zóna (industrial demilitarized zone, IDMZ) je riadená sieťová zóna umiestnená medzi podnikovými IT a operačnými technologickými sieťami na prevenciu priamej komunikácie cez ich hranicu.

- Kanonická URL: https://yellowcube.eu/sk/glossary/industrial-demilitarized-zone/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Služby v IDMZ sprostredkúvajú potrebné výmeny — ako replikované údaje historiana, relácie vzdialeného prístupu, prenos súborov, replikovaná alebo proxovaná autentifikačná podpora, staging aktualizácií alebo aplikačné proxy — zatiaľ čo oddelené vymáhacie body obmedzujú prevádzku na každej strane.

IDMZ je užitočná, pretože kompromitácia jedného prostredia nemá poskytnúť neobmedzenú cestu do druhého. Pripojenia majú končiť alebo byť relayované v zóne tam, kde je to praktické, a pravidlá majú povoliť len požadovaný zdroj, destináciu, protokol, smer a čas.

### Kľúčové body

- **Použiť dve riadené hranice:** Oddeliť IDMZ od podnikových aj OT sietí, administrovať tieto hranice zámerne a predchádzať trasám obchádzajúcim zónu.
- **Umiestniť sprostredkovacie služby opatrne:** Použiť odolnené jump služby, proxy, prenosové mechanizmy, replikované dátové služby alebo brány vzdialeného prístupu namiesto dual-homed všeobecných hostiteľov, ktorí premostia siete.
- **Obmedziť každý tok:** Zdokumentovať vlastníctvo a účel, default-deny nepotrebnej prevádzky, riadiť odchádzajúcu aj prichádzajúcu komunikáciu a kontrolovať dočasné pravidlá promptne.
- **Monitorovať a obnovovať:** Centralizovať relevantné hraničné udalosti, chrániť administratívny prístup, testovať zálohy a postupy prebudovania a plánovať, ako esenciálne operácie pokračujú, ak služby IDMZ zlyhajú.
- **Dôležité obmedzenie:** IDMZ nie je air gap ani garancia bezpečnosti. Slabé poverenia, zraniteľné služby, permisívne pravidlá, zdieľaná administrácia, priame údržbové linky alebo zlyhanie dostupnosti v kritickom brokerovi môžu hranicu poraziť alebo narušiť operácie.

### Súvisiace pojmy

[Segmentácia siete](<https://yellowcube.eu/sk/glossary/network-segmentation/>) · [Firewall](<https://yellowcube.eu/sk/glossary/firewall/>) · [Dátová dióda / jednosmerná brána](<https://yellowcube.eu/sk/glossary/data-diode-unidirectional-gateway/>) · [Purdueov model](<https://yellowcube.eu/sk/glossary/purdue-model/>) · [Bezpečný vzdialený prístup](<https://yellowcube.eu/sk/glossary/secure-remote-access/>) · [Konvergencia IT/OT](<https://yellowcube.eu/sk/glossary/information-technology-and-operational-technology-convergence/>)

### Zdroje

[NIST SP 800-82 Rev. 3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final) · [CISA: Layering Network Security Through Segmentation](https://www.cisa.gov/sites/default/files/publications/layering-network-security-segmentation_infographic_508_0.pdf) · [CISA: Primary Mitigations to Reduce Cyber Threats to Operational Technology](https://www.cisa.gov/sites/default/files/2025-05/fact-sheet-primary-mitigations-to-reduce-cyber-threats-to-operational-technology-508c.pdf)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

