Prevence ransomware

12 opatření, která fungují

Ransomwarový útok není smůla — je to selhání několika obran najednou. Žádné jediné opatření vás nezachrání, ale dvanáct věcí níže pokrývá 95 % útočných vektorů, které dnes vidíme v praxi.

Vychází z doporučení NÚKIB, NIST CSF a ENISA. Každé opatření vyhodnocujeme podle dvou kritérií: pravděpodobnost, že útok zastaví, a náklad/komplikace zavedení. Označení „kritické“ znamená, že bez tohoto opatření je úspěšný útok jen otázkou času.

01 kritické

Offline zálohy podle pravidla 3-2-1

Tři kopie dat, dvě různá média, jedna úplně mimo síť (offline / immutable). Pokud jsou všechny zálohy online a dostupné z domény, ransomware je zašifruje spolu s produkčními daty. Obnovu testujte měsíčně na vzorku dat a alespoň jednou ročně nanečisto celou — záloha, kterou jste nevyzkoušeli, není záloha.

02 kritické

MFA na všem, co je dosažitelné z internetu

VPN, RDP, e-mail, cloudové konzole, admin účty. 80 % ransomwarových kampaní začíná kompromitovanými přihlašovacími údaji — MFA je zastaví i s validním heslem. SMS jako druhý faktor je lepší než nic, ale TOTP nebo hardwarové klíče jsou bezpečnější.

03 kritické

Segmentace sítě

Oddělte produkční systémy od kanceláře, kanceláře od Wi-Fi pro hosty, kritické servery od zbytku. Bez segmentace se útočník po prvním kompromitovaném laptopu pohne kamkoli. Nemusíte stavět zero-trust hned — i základní VLAN segmentace s pravidly na firewallu zastaví laterální pohyb.

04 kritické

Patch management — kritické do 72 h, vysoké do 14 dnů

Většina zneužívaných zranitelností má patch dostupný 6+ měsíců. Doporučená škála: aktivně zneužívané (CISA KEV) do 24–48 hodin, kritické (CVSS ≥ 9.0) do 72 hodin, vysoké do 14 dnů, střední do 30 dnů. Mějte inventář systémů a procesní vlastnictví — bez toho neexistuje patching, jen ad-hoc reakce.

05 kritické

EDR místo klasického antiviru

Tradiční signature-based AV zachytí včerejší ransomware. Moderní EDR (CrowdStrike, SentinelOne, Defender for Endpoint, Sophos Intercept X) sleduje chování — neobvyklé šifrování, podezřelé volání PowerShellu, laterální pohyb — a může útok zastavit v běhu. Bez EDR cílené útoky neuvidíte.

06 vysoké

Princip nejmenších oprávnění (least privilege)

Uživatel nemá být lokální admin na svém PC. Service accounty nemají mít doménového admina. Privilegované účty mají mít vlastní přihlášení a být auditovány. PAM nástroje (CyberArk, Delinea) tohle dělají, ale i Active Directory tiering bez nástroje výrazně sníží rozsah možných škod.

07 vysoké

E-mail security: anti-phishing + DMARC

90 % ransomwarových útoků začíná phishingem. Solidní e-mail gateway (Microsoft Defender for O365, Proofpoint, Mimecast) blokuje známé hrozby. DMARC, SPF a DKIM brání spoofingu vaší vlastní domény. Bez DMARC se útočníci mohou vydávat za vás.

08 vysoké

Awareness training, který má smysl

Roční hodinové školení nad prezentací v PowerPointu splní zákonné minimum, ale chování nezmění. Funguje krátký opakovaný nácvik (5–10 minut měsíčně) + reálné phishingové simulace se zpětnou vazbou. Cílem není 100% záchyt — cílem je, aby zaměstnanec věděl, kam phishing nahlásit, když mu projde.

09 vysoké

Centralizované logy & monitoring

Bez logů je forenzika po útoku slepá ulička — nevíte, kdy, kudy a jak dlouho byl útočník uvnitř. Aspoň minimum: AD logon eventy, EDR telemetrie, firewall logy, e-mail gateway. Ideálně do SIEMu s 90denní retencí. Ransomwarový útočník je v síti typicky 4–60 dní před šifrováním.

10 vysoké

Incident Response Plán s kontakty

Když začne incident, není čas vymýšlet, kdo komu volá. IRP obsahuje: role, kontakty (24/7), eskalační matici, komunikační šablony a kontakty na právního zástupce, regulátora i externí IR tým. Otestujte ho tabletop cvičením aspoň jednou ročně — najdete díry, které byste jinak našli při skutečném útoku.

11 střední

Inventář aktiv — vědět, co máte

Nemůžete chránit, co neevidujete. Asset management (CMDB, Lansweeper, RunZero) drží přehled o serverech, koncových bodech, aplikacích, jejich vlastnících a kritičnosti. Při incidentu vám to ušetří hodiny — víte, co je infikované a co je důležité obnovit jako první.

12 střední

Hodnocení dodavatelů (vendor risk)

SolarWinds, Kaseya, 3CX — útoky přes dodavatele jsou trend posledních let. U klíčových dodavatelů si ověřte to podstatné: smluvní doložky o hlášení incidentů, oddělené přístupové účty s MFA, omezený vzdálený přístup a auditní stopu. Doložit se to dá popisem opatření, výsledky testů, auditní zprávou i certifikátem — certifikace je jedna z možností, ne podmínka. U menších dodavatelů aspoň krátký bezpečnostní dotazník.