Náš pragmatický seznam — 10 nejdůležitějších opatření pro malou firmu, která chce být bezpečná za rozumný rozpočet a čas. Pokrývá ~80 % typických útoků s ~20 % nákladů plné implementace ZKB.
01
MFA na všech administrátorských a vzdálených přístupech
Vícefaktorová autentizace na: cloudovou konzoli (Microsoft 365, AWS, Azure, GCP), VPN, RDP, e-mail, klíčové SaaS (CRM, finance, repozitáře kódu). Pro IT admin účty FIDO2 / hardware key (YubiKey) místo SMS — SIM swap a AiTM jsou reálné. Náklad: 0–50 EUR/uživatel jednorázově.
02
EDR / antivirus na všech koncových stanicích
Endpoint Detection & Response — ne jen klasický antivirus. Doporučení: Microsoft Defender for Endpoint P2 (P1 má jen antivirus a attack surface reduction, plné EDR a threat hunting jsou až v P2; součást M365 E5 nebo samostatná licence), ESET Protect Advanced (česky mluvící podpora), SentinelOne. Klíčové: alerty na on-call e-mail / SMS, ne jen denní pohled.
03
Zálohy 3-2-1 s offline / immutable kopií
3 kopie dat, 2 média, 1 offline nebo immutable. Online zálohy ransomware šifruje současně s produkcí. Pro M365 specificky zálohování třetí stranou (Veeam M365, AvePoint) — retenční politika Microsoftu není záloha. Test obnovy měsíčně na vzorku dat a alespoň 1× ročně celá obnova nanečisto.
04
Patch management s prioritizací podle KEV / EPSS
Pravidelné aktualizace s definovanými lhůtami: aktivně zneužívané (CISA KEV) 24–48 h, kritické (CVSS ≥ 9.0) 72 h, vysoké 14 dní, střední 30 dní. Automatizujte přes Windows Update / WSUS, Linux unattended-upgrades. Klíčové: nevynechávat firmware a IoT zařízení.
05
E-mail bezpečnost — DMARC, anti-phishing
SPF + DKIM + DMARC postupně k p=reject (proces na 3–6 měsíců: monitor → quarantine → reject). Anti-phishing s impersonation protection (Defender for O365 P1 nebo ekvivalent). BEC podvody jsou finanční hrozbou č. 1 pro malé firmy — DMARC s reject je nejúčinnější obrana.
06
Šifrování zařízení a citlivých dat
BitLocker na Windows, FileVault na macOS, LUKS na Linuxu — všechny notebooky. Šifrování e-mailů s osobními údaji (Microsoft Information Protection). TLS 1.2+ pro vlastní web a API. Koncová zařízení musí být šifrována od prvního zapnutí.
07
Awareness školení + phishing simulace
1× ročně školení bezpečnostního povědomí pro všechny zaměstnance (KnowBe4, Cofense, vzdělávací portál NÚKIB — bezplatně). 2–4× ročně phishingové simulace s eskalací: po třetím kliknutí 1:1 školení. Cíl: míra kliknutí pod 5 % po 12 měsících programu.
08
Plán reakce na incident (alespoň základ)
Stručný dokument (3–5 stran) — kontaktní matice, 3–4 klíčové scénáře (ransomware, BEC, únik dat, výpadek kritického dodavatele), kroky 1-2-3 pro každý. Šablony hlášení: pro ÚOOÚ (GDPR), pro pojišťovnu, pro klienty. Tabletop cvičení 1× ročně (3 hodiny).
09
Princip nejmenších oprávnění
Administrátorská oprávnění jen pro účty, které je opravdu potřebují. Separované admin účty (jan@ pro běžnou práci, jan-admin@ pro IT operace). Roční revize aktivních účtů a oprávnění. Off-boarding: privilegované účty zrušit nebo zablokovat do jedné hodiny, standardní do 24 h.
10
Inventář zařízení a softwaru + pravidelná revize
Bez evidence aktiv (kdo má jaký laptop, jaký software běží na čem) nelze řídit nic. Discovery automatizujte přes Microsoft Intune (zdarma s M365 Business Premium), Lansweeper, Snipe-IT. Roční revize: vyřazená zařízení, neaktualizovaný software, neschválené SaaS aplikace.