Kyberbezpečnost má být strategickou prioritou. Jak nejlépe ochránit firmy?

Kybernetických útoků na firmy i veřejné instituce v Česku stále přibývá. Jak posilovat imunitu podniků vůči stále sofistikovanějším formám útoků a jak nejlépe zajistit ochranu firemních dat?

„Základem jsou jasné firemní procesy, vzdělávání uživatelů a důležitá je i otevřená komunikace mezi IT a uživateli,“ říká bezpečnostní expert a spolumajitel společnosti Adineo Petr Stinka.

Ilustrační fotografie

Mnoho firem informace o útocích tutlá

„Zaplatit zločincům bylo velice bolestné, ale museli jsme to udělat kvůli našim zákazníkům,” oznámil po masivním ransomware útoku šéf americké pobočky brazilského potravinářského gigantu JBS Andre Nogueira.

Částka 11 milionů dolarů, kterou v tomto případě zaplatil největší světový producent masa útočníkům, je ovšem spíše výjimečná (historicky nejvyšší veřejně známé výkupné je 75 milionů dolarů). Drtivá většina velkých firem ve světě je proti následkům podobných ataků dobře chráněna. Hackeři si ale stále častěji vybírají zranitelnější malé podniky.

Obětí, kterým zločinci zašifrují či zablokují přístup k datům a donutí je zaplatit výkupné, ve světě stále ubývá. Neznamená to ale, že by bylo méně pokusů o ransomware útoky. Naopak. Počet těchto incidentů v roce 2024 překonal dosavadní rekordy. Útočníci jsou navíc stále vynalézavější.

V roce 2019 zaplatilo výkupné tři čtvrtiny napadených organizací. Loni došlo k poklesu placení výkupného na 32 procent případů. Firmy zlepšují zálohovací systémy, takže jsou méně závislé na dešifrovacích klíčích útočníků. Ve třetím čtvrtletí 2025 muselo hackerům ustoupit už jen 23 procent napadených.

„Výše zaplaceného výkupného podle statistik prudce rostla do roku 2023. V USA byl vrcholem třetí kvartál 2023 s průměrem 850 700 dolarů. Ke konci roku 2024 tato hodnota klesla přibližně na polovinu. Důležité je si ale uvědomit, že neexistuje přesná celková statistika. Mnoho firem informace o kybernetických útocích tutlá,“ prozrazuje Petr Stinka.

Naučily se firmy chránit?

Etičtí hackeři a IT analytici rádi citují slova amerického politologa Josepha Nye, bývalého poradce ministra obrany USA pro národní bezpečnost: „Bezpečnost je jako kyslík, dokud ji máte, nemyslíte na ni. Jakmile vám ale dojde, nedokážete myslet na nic jiného.“

Uvědomují si tedy už dnes české firmy, že je pro ně preventivní zajištění kyberbezpečnosti životně důležité?

Vedení podniků bohužel často řeší vzdělávání zaměstnanců až ve chvíli, kdy k útoku dojde. „Typické je, že majitelé považují školení za náklad, který není potřeba, dokud nedojde k incidentu. Teprve poté, co firma zažije výpadek, ztratí část dat nebo je narušen provoz, začínají zaměstnanci procházet výukou. Pravidelný trénink přitom dokáže odhalit většinu nejběžnějších útoků většinou ještě dřív, než vznikne škoda,“ upozorňuje výkonný ředitel Počítačové školy Gopas Jan Dvořák.

Kyberzločinci mění taktiku. Zatímco dříve mířili hlavně na banky a velké korporace, dnes se stále častěji zaměřují na malé a střední podniky, které někdy nemají ani vlastní IT oddělení. Chybí jim systematický dohled i pravidelná školení zaměstnanců.

U menších firem se opakuje stejný scénář. Zaměstnanci denně otevírají e-maily, pracují s fakturami, zadávají přístupy do systémů – aniž by prošli základním školením, jak může běžný útok hackera vypadat.

V praxi to znamená, že nerozeznají podvrženou přílohu či falešný login formulář a mnohdy ani netuší, jaké informace nesmějí sdílet po telefonu. Pro hackery, kteří pracují s jednoduchou psychologií, ideální stav.

Zaměstnanci malých a středních podniků jsou podle datového analytika portálu JenPráce.cz Michala Španěla zdrojem největšího rizika: „Analýzy ukazují, že pracovníci malých firem čelí až čtyřnásobku pokusů o sociální inženýrství než jejich kolegové ve velkých korporacích. Jde především o phishingové maily, falešné faktury, podvodné telefonáty nebo zprávy vydávající se za dodavatele.“

Asociace malých a středních podniků a živnostníků ČR upozorňuje, že se s kyberútokem setkala téměř třetina českých SME, v odvětví obchodu dokonce 42 procent. Pouze dvě pětiny podniků však pravidelně vyhodnocují kybernetická rizika.

V Česku se v roce 2023 každá pátá česká firma setkala s pokusem o ransomware útok. Výkupné ale muselo zaplatit jen 15 procent z těch, které byly úspěšně napadeny.

Většina českých firem napadených ransomwarem použila vlastní metody obnovy dat a nemusela platit ani korunu.  Ze společností, které kyberzločincům zaplatily, předala třetina výkupné do čtyř milionů korun. Ukázal to průzkum společnosti Sophos, který mapu­je zkušenosti českých firem s ransom­wa­ro­vý­mi útoky a dopady této kriminality na jejich podnikání.

Jak správně číst statistiky

Nedávno vyšla zpráva Threat Intelligence Report vydávaná společností CheckPoint popisující, že letos v srpnu čelila každá firma na světě v průměru asi 2000 kyberútokům týdně. Tak o ni informovala většina médií.

Petr Stinka připomíná, že nejde o úspěšné kyberútoky, ale pouze zaznamenané pokusy o ně: „Data samozřejmě neukazují počet kybernetických útoků, ale pouze pokusy o kybernetický útok. Je to asi jako bychom zaměnili zprávu, kolikrát nám někdo vykradl dům, s informací, kolikrát šel někdo okolo a zamyslel se nad tím, že kdyby byly otevřené dveře, něco by ukradl.“

Kyberbezpečnost musejí firmy brát vážně | FIT ČVUT

Platí tedy, že útočníci v drtivé většině odcházejí od počítačů s nepořízenou. „Například v roce 2024 evidoval NÚKIB 268 kybernetických incidentů u subjektů patřících pod Zákon o kybernetické bezpečnosti (těch bylo ve zmiňovaném roce okolo 600). Z toho plyne, že úspěšných bylo méně než 0,004 promile pokusů o útok,“ vypočítává expert.

Patří Česko k premiantům?

Pro posouzení stavu kybernetické bezpečnosti v každé zemi je podle experta nutné brát do úvahy parametry jako schopnost odhalit ohrožení, schopnost incidenty účinně řešit, dobu potřebnou na obnovení provozu po útoku, vyspělost legislativy a další.

„V těchto komplexních statistikách je kybernetická bezpečnost ČR průměrná v rámci EU (výroční zpráva ENISA za 2024) a celosvětově velmi pravděpodobně nadprůměrná,“ doplňuje Petr Stinka.

Jako původce útoků NÚKIB nejčastěji ve svých zprávách uvádí Rusko nebo proruské skupiny.

Petr Stinka, Adineo

Pokusy o útok, které nepatří do kategorie kybernetické války, jsou téměř vždy motivovány finančním ziskem. Útočník vás chce přímo okrást, vydírat nebo získat informace, které bude moci následně prodat.

Berou tedy české společnosti kyberbezpečnost v roce 2025 dostatečně vážně? Nepokulháváme stále za vyspělým světem?

„Stav se samozřejmě liší podle velikosti firem a oborů jejich podnikání. Velmi vyspělé řízení kybernetické bezpečnosti mají telekomunikační operátoři, firmy provozující kritickou infrastrukturu a další. V tomto ohledu se posouvá i státní správa,“ popisuje odborník.

Stinka zároveň připomíná, že v listopadu vstoupil v tuzemsku v platnost nový zákon o kybernetické bezpečnosti, pod který bude od nového roku spadat asi 6 000 firem a organizací. U velké části z nich se podle něj dá očekávat postupné zlepšení kybernetické bezpečnosti.

Nový kybernetický zákon se dotkne tisíců firem. Hrozí jim drakonické pokuty?

Kde firmy tlačí bota?

Experti a analytici se u firem při zajišťování kybernetické bezpečnosti setkávají s mnoha omyly a přešlapy. Nejčastější chyby u malých firem prý bývají v mentálním nastavení.

Petr Stinka je shrnuje do třech základních bodů:

Nemáme v počítačích nic tak důležitého, abychom to museli chránit.

Ještě jsem se nesetkal s firmou, kde by to byla pravda. Tato věta je jen výsledkem nedostatku informací. S řešením pomůže jednoduchá dopadová analýza, při níž se bude ředitel ptát: „O kolik peněz přijdeme, když nám například den nebude fungovat web, e-mail, objednávkový systém nebo počítače?“ případně „kolik by stálo času a peněz, kdybychom museli všechna potřebná data vytvořit znovu?“

Kyberbezpečnost: Etický hacker radí, jak chránit citlivá data

Kybernetická bezpečnost je drahá, nevyplatí se do ní investovat.

Existují řešení pro malé a střední podniky, jež nemusejí být drahá. Posouzení ceny má smysl dělat ve chvíli, kdy znáte odpovědi z předchozího odstavce. To znamená, že pokud znáte hodnotu toho, co chráníte, dokážete vybrat vhodné řešení ochrany.

Zatím se nic nestalo, tak je to zbytečné.

Troufnu si tvrdit, že už se něco stalo, akorát si toho nikdo nevšiml. Mnoho firem ale reaguje až ve chvíli, kdy odhalí incident. A často pak řeší ochranu proti tomu incidentu, který nastal a časem je překvapí něco dalšího. Pojištění proti požáru si také nepořizujete až poté, co poprvé vyhoříte…

Kyberbezpečnost jako strategická priorita

Raison d´etre každého, kdo nabízí firmám řešení pro ochranu před kyberútoky, je vysvětlovat svým klientům, že mají chápat kybernetickou bezpečnost jako klíčovou strategickou prioritu – nikoli jen jako problém IT – a budovat odolnost technologií i provozu od základu. 

„Subjektivně mi přijde, že jsou po medializaci problému zákazníci skutečně ochotni do bezpečnosti investovat více. Některé firmy se ovšem snaží dohnat bezpečnost jednorázovým nákupem drahých technologií. Jenže bezpečnost není jen o technologiích, ale také o lidech, co je nastavují a spravují. Je potřeba, aby investice do lidí i technologií byly v rovnováze,“ upozorňuje etický hacker a expert na kyberbezpečnost Martin Haller.

Bezpečnost je stejně jako úklid v domácnosti nikdy nekončící prací. I když v sobotu vyluxujete, utřete prach a vyperete prádlo, za dva dny jste tam kde předtím. Tak je to i se zabezpečením sítě – vše je třeba neustále kontrolovat a udržovat.

Martin Haller, PATRON-IT

A které typy útoků představují pro firmy největší riziko? Kriminálních činů je ohromné množství, většina z nich ale začíná jednou z těchto technik:

  • Phishing
  • útok na zranitelnost softwaru
  • útok na přihlašovací údaje

Ochrana pak musí reagovat právě na tyto hrozby. Expert doporučuje několik základních opatření. Především jde o školení uživatelů, kterým je potřeba ukázat příklady phishingu a poučit je o bezpečných heslech.

„Patří sem také antispamová a antimalwarová ochrana, pravidelné aktualizace software a operačních systémů, včasná náhrada zastaralého software a nasazení vícefaktorové autentizace. Dbejte také na robustní zálohování dat,“ radí.

Nikdy nepoužívejte ukradený (cracknutý) software – skoro vždy je zavirovaný

Petr Stinka, Adineo

Jak útok obvykle probíhá?

Typický scénář útoku začíná phishingem, prolomením hesla nebo zneužitím zranitelnosti, což často proběhne automaticky.

„Až když se podaří dostat do sítě, nastoupí samotný hacker. Posoudí, do jaké sítě se dostal a kam má přístupy, zkusí dohledat další zranitelná zařízení a získává informace. Pokusí se získat přístup k veškerým datům firmy včetně záloh,“ popisuje Petr Stinka.

Je-li úspěšný, nebo v případě, že není další průzkum efektivní, zašifruje útočník všechna dostupná data a pošle oběti vzkaz o výkupném. V některých případech data ukradne a vyhrožuje jejich zveřejněním.

Bohužel ani zaplacení vyděračům nemusí mít dobrý konec – podle statistiky útočníci poslali dešifrovací klíče v necelé polovině případů.

Petr Stinka, Adineo

S ochranou může pomoci antimalware, využití ochrany operačního systému nebo cloudových služeb, ale skutečným záchranným kruhem je pouze kvalitní zálohování.

To by mělo podle Petra Stinky respektovat několik zásad: Tři zálohy na dvou místech a jedna z nich offline, speciální přihlašovací údaje k zálohovacím systémům (ajťáci se nesmějí všude přihlašovat pod jedním účtem administrator). Zálohovací systém by navíc neměl být přímo dostupný z provozního prostředí firmy.

Při ransomwarových útocích většinou hackeři nevyhledávají speciální data, snaží se ukrást a zašifrovat všechno. „Valnou většinu podniků tím efektivně odstaví z provozu a dostanou pod enormní tlak. Stále častější jsou případy, kdy vyhrožují zveřejněním dat,“ dodává Stinka.

Co lze zneužít pro vydírání či poškození oběti z jejího počítače či telefonu

  • soukromá korespondence
  • přístup k e-mailu, na který máte registrované přístupy do bank, e-shopů atd
  • fotografie
  • snímky občanských průkazů a dalších dokumentů
  • soukromé nebo utajované firemní dokumenty
  • informace o zdravotním stavu
  • informace o příbuzných

Metody phishingu se navíc stále zdokonalují. Podvodníci přicházejí s novými nápady, jak z lidí vylákat peníze. „Phishing už dávno není pouze problém e-mailů, ale můžeme se s ním potkat v SMS, messengerech, telefonních i video hovorech, ale také na QR kódech,“ prozrazuje expert.

Významné zdokonalení kampaní logicky přišlo s rozšířením AI nástrojů, díky kterým útočníci vytvářejí přirozeněji působící obsah. Tím podle Petra Stinky snadněji zmatou adresáta, ale také různé antispamové filtry nebo antimalware software. Zároveň se AI využívá pro vytváření deepfake phishingu, kdy jsou zneužívány podoba či hlas známé osobnosti.

Jak phishing identifikovat?

„Především se ptejte se sami sebe: Znám odesílatele či volajícího osobně? Proč je zpráva tak naléhavá? Jde o standardní způsob, jak své zákazníky instituce oslovuje? Má odesílatel volající oprávnění a důvod?“ říká Petr Stinka.

Podvodné e-maily: Útočníci opět zneužívají jméno a logo finanční správy i Portálu občana

Před otevřením odkazu nebo souboru ve zprávě je vhodné je důkladně zkontrolovat, případně je podle odborníka dobré kontaktovat domnělého odesílatele či volajícího jiným způsobem. Příkladem může být návštěva pobočky instituce, za jejíhož zástupce se podvodník vydává, klientského webu či telefonát na infolinku.

Důležité je, abyste přerušili řetěz komunikace s druhou stranou, o níž máte pochybnosti, a přešli na vámi vybranou platformu. Můžete rovněž kontaktovat odborníka, ať vám pomůže.

„A poslední rada – nestyďte se jít na IT oddělení a otevřeně přiznat, co se stalo. O to rychlejší a účinnější může být pomoc s řešením možného průšvihu,“ uzavírá expert Adineo.

Jakub Procházka
• Teritorium: Česká republika | Evropa
• Oblasti podnikání: Kybernetická bezpečnost

Doporučujeme