10. 8. 2026
3 min.
Michaela Králová

Kybernetická bezpečnost není o počtu nástrojů, rozhoduje jejich správná kombinace

Kybernetická bezpečnost není o počtu nástrojů, rozhoduje jejich správná kombinace Kyberbezpečnost - od prevence po obnovu

Stoprocentní ochrana před kybernetickým útokem neexistuje. Firma ale nemusí nasadit desítky bezpečnostních technologií, aby riziko výrazně snížila. Důležitější je vybrat několik účinných opatření a kombinovat je tak, aby chránila různé fáze útoku. Některá pomáhají zabránit prvotnímu průniku, jiná omezují pohyb útočníka uvnitř infrastruktury nebo zmírňují následky incidentu. Proto má smysl přemýšlet o kybernetické bezpečnosti v několika vrstvách.

MFA – účinná ochrana identity

Ukradená hesla, password spraying nebo credential stuffing patří mezi časté cesty útočníků do firemních systémů. Samotné heslo proto pro ochranu důležitých účtů nestačí. Vícefaktorová autentizace (MFA) může podle našeho orientačního modelu snížit celkové riziko prvotního průniku přibližně o 15–30 %. U útoků založených přímo na kompromitovaných přihlašovacích údajích může být její účinnost ještě vyšší. MFA by proto měla chránit především VPN a vzdálený přístup, Microsoft 365 a další cloudové služby, administrátorské účty a kritické podnikové systémy.

Patch management – známá zranitelnost je zbytečné riziko

Útočník nemusí hledat sofistikovanou neznámou chybu, pokud může využít zranitelnost, pro kterou už existuje oprava. Patch a vulnerability management proto patří mezi nejúčinnější preventivní opatření. Podle našeho modelu může kvalitní řízení aktualizací a zranitelností snížit riziko prvotního průniku přibližně o 20–35 %. Firma přitom potřebuje nejen instalovat aktualizace, ale také znát svá zařízení a aplikace, identifikovat jejich zranitelnosti a podle rizika určit priority nápravy.

První bariéra – kvalitní firewall

Moderní Next-Generation Firewall už dávno není pouze zařízením, které povoluje nebo zakazuje komunikaci podle IP adres a portů. Kombinace firewallu, IPS, kontroly aplikací, webového filtrování a dalších bezpečnostních funkcí dokáže zastavit významnou část škodlivého provozu ještě na hranici podnikové sítě. V našem orientačním modelu může správně implementovaný NGFW s IPS snížit riziko prvotního průniku přibližně o 5–15 %. Jeho skutečný přínos ale závisí především na konfiguraci – samotná přítomnost moderního firewallu totiž nestačí.

Když prevence nestačí

Pokud se malware, ransomware nebo jiná hrozba dostane na koncové zařízení, přichází na řadu EDR/XDR. Jeho úkolem je odhalit podezřelé chování po prvotním průniku a umožnit rychlou reakci. Podle našeho modelu může EDR/XDR snížit riziko prvotního průniku přibližně o 5–15 %, ale jeho větší přínos spočívá v omezení rizika závažného incidentu – přibližně o 20–40 %. Podobnou úlohu má SIEM ve spojení se SOC/MDR. Průniku většinou nezabrání, ale může významně zkrátit dobu, po kterou zůstává útočník neodhalen.

Segmentace – jeden napadený počítač nemusí znamenat napadenou firmu

Ani nejlepší ochrana nedokáže zaručit, že nikdy nedojde ke kompromitaci koncového zařízení. Proto je důležité počítat i s variantou, že se útočník do sítě skutečně dostane. Správně navržená síťová segmentace omezuje jeho možnosti dalšího pohybu. Kompromitovaný notebook zaměstnance by neměl automaticky znamenat přístup k serverům, managementu infrastruktury, výrobním technologiím nebo zálohovacím systémům. Segmentace proto nemusí výrazně snížit pravděpodobnost prvotního průniku, ale podle našeho modelu může snížit riziko vzniku závažného incidentu přibližně o 20–40 %. Ještě vyššího efektu lze dosáhnout pomocí mikrosegmentace kritické serverové infrastruktury.

Zálohy útoku nezabrání, ale mohou rozhodnout o následcích

Firewall, MFA ani segmentace nedokážou odstranit riziko úplně. Pokud se útočníkovi podaří všechny předchozí vrstvy překonat, rozhoduje o výsledném dopadu incidentu schopnost organizace obnovit své systémy a data. Právě proto jsou kvalitní, oddělené a ideálně immutable nebo offline zálohy jedním z nejdůležitějších prvků ochrany proti ransomwaru. Zálohování sice nesnižuje pravděpodobnost samotného průniku do sítě, může ale dramaticky snížit jeho business dopad. Rozdíl mezi několika hodinami či dny obnovy a ztrátou klíčových dat může pro firmu znamenat rozdíl mezi zvládnutým bezpečnostním incidentem a existenčním problémem.

Bezpečnost funguje ve vrstvách

Největšího efektu nedosahuje jedna „zázračná“ technologie, ale jejich vhodná kombinace. NGFW + MFA + segmentace + bezpečné zálohování představují čtyři vrstvy, které řeší čtyři různé fáze útoku: firewall pomáhá zabránit vstupu, MFA chrání identity, segmentace omezuje pohyb útočníka uvnitř infrastruktury a zálohování minimalizuje následky v případě, že ostatní ochranné mechanismy selžou.

Ne každá firma ale potřebuje všechna opatření. Stejně tak nelze jednoduše sčítat uvedená procenta. Jde o orientační model, nikoli univerzální statistiku. Jednotlivé bezpečnostní mechanismy se překrývají a jejich skutečná účinnost závisí na konkrétní infrastruktuře, konfiguraci i schopnosti organizace reagovat na incident. Princip zůstává stejný – každá kvalitně implementovaná vrstva komplikuje útočníkovi další krok a snižuje pravděpodobnost, že úspěšně provede celý řetězec útoku.

Na co se tedy zaměřit?

Největší výzvou často není nedostatek bezpečnostních technologií, ale správné určení priorit. Jiná opatření budou klíčová pro firmu s rozsáhlým vzdáleným přístupem, jiná pro výrobní podnik s OT technologiemi a další pro organizaci pracující s velkým množstvím citlivých dat. Proto je nejprve potřeba zjistit, kde jsou skutečná slabá místa infrastruktury a která opatření přinesou největší efekt.

Právě na tomto principu staví naše služba Safe & Secure. Jejím cílem je prověřit zabezpečení firemní infrastruktury, odhalit zranitelnosti a převést zjištění do konkrétních nápravných opatření. V rámci svých bezpečnostních služeb využíváme nástroje pro detekci zranitelností, bezpečnostní specialisty a pravidelný reporting stavu zabezpečení sítě.

Smyslem přitom není přidat další položky do seznamu bezpečnostních technologií. Cílem je zjistit, kde je riziko největší, určit správné priority a investovat do opatření, která budou mít v konkrétním prostředí skutečný přínos. Kybernetická bezpečnost tak nemusí být nekonečným projektem ani závodem v počtu nakoupených nástrojů. Může začít několika správnými opatřeními – pokud víte, která jsou pro vaši infrastrukturu nejdůležitější.

Více informací o službě Safe & Secure: https://www.cdc.cz/cs/sluzby/kyberneticka-bezpecnost/safe-and-secure/

Mohlo by vás zajímat

Již po sedmé v řadě byla společnost IFS jmenována lídrem v Gartner® Magic Quadrant™ pro rok 2022 pro správu terénních služeb

Již po sedmé v řadě byla společnost IFS jmenována lídrem v Gartner® Magic Quadrant™ pro rok 2022 pro správu terénních služeb

28. 11. 2022

Společnost IFS byla již po sedmé za sebou jmenována lídrem v Gartner Magic Quadrant pro Field Service Management. Ve zprávě za rok 2022 se IFS umístila na nejvyšší…

Číst více
Outsourcing IT služeb

Outsourcing IT služeb

20. 2. 2023

IT outsourcing je proces, kdy organizace přenáší určité aspekty svých informačních technologií na externí společnosti nebo dodavatele. Tato služba se stala v posledních letech velmi populární,…

Číst více
Objevte očekávané trendy v ICT pro rok 2024 Očekávané trendy v ICT pro rok 2024

Objevte očekávané trendy v ICT pro rok 2024

5. 2. 2024

Aktuální trendy v oblasti efektivní informační a komunikační infrastruktury a zároveň hlavní témata, která budou hýbat naším oborem v roce 2024 zahrnují několik klíčových oblastí, zaměřených zejména na zlepšení…

Číst více
Pořádek v dokumentech, který vydělává Umělá inteligence AINO jako součást DMS

Pořádek v dokumentech, který vydělává

12. 5. 2025

Vaše dokumenty si zaslouží víc, než být jen součástí složky na disku Ve firmách denně vznikají desítky až stovky dokumentů, jsou jimi např. smlouvy, faktury, objednávky,…

Číst více