10. 8. 2026
9. 9. 2026
3 min.

Kybernetická bezpečnost není o počtu nástrojů, rozhoduje jejich správná kombinace

Kybernetická bezpečnost není o počtu nástrojů, rozhoduje jejich správná kombinace Kyberbezpečnost - od prevence po obnovu
Více informací o službě Safe & Secure

Obsah

  1. MFA - účinná ochrana identity
  2. Patch management - známá zranitelnost je zbytečné riziko
  3. První bariéra - kvalitní firewall
  4. Když prevence nestačí
  5. Segmentace - jeden napadený počítač nemusí znamenat napadenou firmu
  6. Zálohy útoku nezabrání, ale mohou rozhodnout o následcích
  7. Bezpečnost funguje ve vrstvách
  8. Na co se tedy zaměřit?

Stoprocentní ochrana před kybernetickým útokem neexistuje. Firma ale nemusí nasadit desítky bezpečnostních technologií, aby riziko výrazně snížila. Důležitější je vybrat několik účinných opatření a kombinovat je tak, aby chránila různé fáze útoku. Některá pomáhají zabránit prvotnímu průniku, jiná omezují pohyb útočníka uvnitř infrastruktury nebo zmírňují následky incidentu. Proto má smysl přemýšlet o kybernetické bezpečnosti v několika vrstvách.

MFA – účinná ochrana identity

Ukradená hesla, password spraying nebo credential stuffing patří mezi časté cesty útočníků do firemních systémů. Samotné heslo proto pro ochranu důležitých účtů nestačí. Vícefaktorová autentizace (MFA) může podle našeho orientačního modelu snížit celkové riziko prvotního průniku přibližně o 15–30 %. U útoků založených přímo na kompromitovaných přihlašovacích údajích může být její účinnost ještě vyšší. MFA by proto měla chránit především VPN a vzdálený přístup, Microsoft 365 a další cloudové služby, administrátorské účty a kritické podnikové systémy.

Patch management – známá zranitelnost je zbytečné riziko

Útočník nemusí hledat sofistikovanou neznámou chybu, pokud může využít zranitelnost, pro kterou už existuje oprava. Patch a vulnerability management proto patří mezi nejúčinnější preventivní opatření. Podle našeho modelu může kvalitní řízení aktualizací a zranitelností snížit riziko prvotního průniku přibližně o 20–35 %. Firma přitom potřebuje nejen instalovat aktualizace, ale také znát svá zařízení a aplikace, identifikovat jejich zranitelnosti a podle rizika určit priority nápravy.

První bariéra – kvalitní firewall

Moderní Next-Generation Firewall už dávno není pouze zařízením, které povoluje nebo zakazuje komunikaci podle IP adres a portů. Kombinace firewallu, IPS, kontroly aplikací, webového filtrování a dalších bezpečnostních funkcí dokáže zastavit významnou část škodlivého provozu ještě na hranici podnikové sítě. V našem orientačním modelu může správně implementovaný NGFW s IPS snížit riziko prvotního průniku přibližně o 5–15 %. Jeho skutečný přínos ale závisí především na konfiguraci – samotná přítomnost moderního firewallu totiž nestačí.

Když prevence nestačí

Pokud se malware, ransomware nebo jiná hrozba dostane na koncové zařízení, přichází na řadu EDR/XDR. Jeho úkolem je odhalit podezřelé chování po prvotním průniku a umožnit rychlou reakci. Podle našeho modelu může EDR/XDR snížit riziko prvotního průniku přibližně o 5–15 %, ale jeho větší přínos spočívá v omezení rizika závažného incidentu – přibližně o 20–40 %. Podobnou úlohu má SIEM ve spojení se SOC/MDR. Průniku většinou nezabrání, ale může významně zkrátit dobu, po kterou zůstává útočník neodhalen.

Segmentace – jeden napadený počítač nemusí znamenat napadenou firmu

Ani nejlepší ochrana nedokáže zaručit, že nikdy nedojde ke kompromitaci koncového zařízení. Proto je důležité počítat i s variantou, že se útočník do sítě skutečně dostane. Správně navržená síťová segmentace omezuje jeho možnosti dalšího pohybu. Kompromitovaný notebook zaměstnance by neměl automaticky znamenat přístup k serverům, managementu infrastruktury, výrobním technologiím nebo zálohovacím systémům. Segmentace proto nemusí výrazně snížit pravděpodobnost prvotního průniku, ale podle našeho modelu může snížit riziko vzniku závažného incidentu přibližně o 20–40 %. Ještě vyššího efektu lze dosáhnout pomocí mikrosegmentace kritické serverové infrastruktury.

Zálohy útoku nezabrání, ale mohou rozhodnout o následcích

Firewall, MFA ani segmentace nedokážou odstranit riziko úplně. Pokud se útočníkovi podaří všechny předchozí vrstvy překonat, rozhoduje o výsledném dopadu incidentu schopnost organizace obnovit své systémy a data. Právě proto jsou kvalitní, oddělené a ideálně immutable nebo offline zálohy jedním z nejdůležitějších prvků ochrany proti ransomwaru. Zálohování sice nesnižuje pravděpodobnost samotného průniku do sítě, může ale dramaticky snížit jeho business dopad. Rozdíl mezi několika hodinami či dny obnovy a ztrátou klíčových dat může pro firmu znamenat rozdíl mezi zvládnutým bezpečnostním incidentem a existenčním problémem.

Bezpečnost funguje ve vrstvách

Největšího efektu nedosahuje jedna „zázračná“ technologie, ale jejich vhodná kombinace. NGFW + MFA + segmentace + bezpečné zálohování představují čtyři vrstvy, které řeší čtyři různé fáze útoku: firewall pomáhá zabránit vstupu, MFA chrání identity, segmentace omezuje pohyb útočníka uvnitř infrastruktury a zálohování minimalizuje následky v případě, že ostatní ochranné mechanismy selžou.

Ne každá firma ale potřebuje všechna opatření. Stejně tak nelze jednoduše sčítat uvedená procenta. Jde o orientační model, nikoli univerzální statistiku. Jednotlivé bezpečnostní mechanismy se překrývají a jejich skutečná účinnost závisí na konkrétní infrastruktuře, konfiguraci i schopnosti organizace reagovat na incident. Princip zůstává stejný – každá kvalitně implementovaná vrstva komplikuje útočníkovi další krok a snižuje pravděpodobnost, že úspěšně provede celý řetězec útoku.

Na co se tedy zaměřit?

Největší výzvou často není nedostatek bezpečnostních technologií, ale správné určení priorit. Jiná opatření budou klíčová pro firmu s rozsáhlým vzdáleným přístupem, jiná pro výrobní podnik s OT technologiemi a další pro organizaci pracující s velkým množstvím citlivých dat. Proto je nejprve potřeba zjistit, kde jsou skutečná slabá místa infrastruktury a která opatření přinesou největší efekt.

Právě na tomto principu staví naše služba Safe & Secure. Jejím cílem je prověřit zabezpečení firemní infrastruktury, odhalit zranitelnosti a převést zjištění do konkrétních nápravných opatření. V rámci svých bezpečnostních služeb využíváme nástroje pro detekci zranitelností, bezpečnostní specialisty a pravidelný reporting stavu zabezpečení sítě.

Smyslem přitom není přidat další položky do seznamu bezpečnostních technologií. Cílem je zjistit, kde je riziko největší, určit správné priority a investovat do opatření, která budou mít v konkrétním prostředí skutečný přínos. Kybernetická bezpečnost tak nemusí být nekonečným projektem ani závodem v počtu nakoupených nástrojů. Může začít několika správnými opatřeními – pokud víte, která jsou pro vaši infrastrukturu nejdůležitější.

Více informací o službě Safe & Secure: https://www.cdc.cz/cs/sluzby/kyberneticka-bezpecnost/safe-and-secure/

Shrnutí

Kybernetická bezpečnost spoléhá na vícevrstvý přístup spíše než na jedinou technologii. Klíčové vrstvy zahrnují MFA k ochraně identit, pravidelný patch management, správně nakonfigurovaný firewall (NGFW), pokročilou detekci EDR/XDR, síťovou segmentaci pro omezení pohybu útočníka a immutable zálohování pro obnovu po případném napadení. Namísto bezhlavého nakupování nástrojů je zásadní provést analýzu rizik a určení správných priorit. Služba Safe & Secure pomáhá firmám odhalit reálná slabá místa infrastruktury a navrhnout efektivní, cílená bezpečnostní opatření na míru.

Mohlo by vás zajímat

Dobrý kolektiv je nade všechny benefity

Dobrý kolektiv je nade všechny benefity

12. 6. 2023
19. 7. 2023
2 min.

V dnešní době je stabilita a loajalita zaměstnanců v podnikovém prostředí spíš vzácným jevem než běžnou praxí. Průměrná doba setrvání zaměstnance u jednoho zaměstnavatele bývá závislá na moha…

Číst více
Jak na úspěšnou implementaci ERP systému

Jak na úspěšnou implementaci ERP systému

11. 4. 2023
19. 7. 2023
3 min.

Podniky neustále inovují a zavádějí nové technologie, proto se stává úspěšná implementace nejen ERP systémů ve firmách rozhodujícím faktorem pro dosažení požadovaných výsledků. Špatně provedená implementace…

Číst více
Prevence vnitřních porušení bezpečnosti

Prevence vnitřních porušení bezpečnosti

3. 1. 2022
3 min.

Pokud pomyslíme na téma úniků dat, hned se nám vybaví ohavní hackeři, kteří se nachází ve špinavých sklepech a jsou vzdáleni přes půlku světa. Zatímco některé…

Číst více
ERP systém pro stavebnictví – IFS Cloud mění pravidla hry!

ERP systém pro stavebnictví – IFS Cloud mění pravidla hry!

13. 3. 2023
19. 7. 2023
2 min.

Systémy ERP používané ve stavebnictví se již delší dobu snaží vyhovět potřebám stavebního a strojírenského průmyslu. Řešení ERP má být celopodnikovým integrovaným podnikovým systémem, který pokrývá…

Číst více