Prevence ransomware

12 opatření, která fungují

Ransomwarový útok není smůla — je to selhání několika obran najednou. Žádné jediné opatření vás nezachrání, ale dvanáct věcí níže pokrývá 95 % útočných vektorů, které dnes vidíme v praxi.

Vychází z doporučení NÚKIB, NIST CSF a ENISA. Každé opatření vyhodnocujeme podle dvou kritérií: pravděpodobnost, že útok zastaví, a náklad/komplikace zavedení. Označení „kritické“ znamená, že bez tohoto opatření je úspěšný útok jen otázkou času.

01 kritické

Offline zálohy podle pravidla 3-2-1

Tři kopie dat, dvě různá média, jedna úplně mimo síť (offline / immutable). Pokud jsou všechny zálohy online a dostupné z domény, ransomware je zašifruje spolu s produkčními daty. Obnovu testujte aspoň čtvrtletně — záloha, kterou jste nevyzkoušeli, není záloha.

02 kritické

MFA na všem, co je dosažitelné z internetu

VPN, RDP, e-mail, cloud konzole, admin účty. 80 % ransomwarových kampaní začíná nákupem ukradených hesel z dark webu — MFA je zastaví i s validním heslem. SMS jako druhý faktor je lepší než nic, ale TOTP nebo hardwarové klíče jsou bezpečnější.

03 kritické

Segmentace sítě

Oddělte produkční systémy od kanceláře, kanceláře od Wi-Fi pro hosty, kritické servery od zbytku. Bez segmentace se útočník po prvním kompromitovaném laptopu pohne kamkoli. Nemusíte stavět zero-trust hned — i základní VLAN segmentace s pravidly na firewallu zastaví laterální pohyb.

04 kritické

Patch management — do 14 dnů od vydání

Většina zneužívaných zranitelností má patch dostupný 6+ měsíců. Kritické patche aplikujte do 72 hodin, vysoké do 14 dnů. Mějte inventář systémů a procesní vlastnictví — bez toho neexistuje patching, jen ad-hoc reakce.

05 kritické

EDR místo klasického antiviru

Tradiční signature-based AV zachytí včerejší ransomware. Moderní EDR (CrowdStrike, SentinelOne, Defender for Endpoint, Sophos Intercept X) sleduje chování — neobvyklé šifrování, podezřelé volání PowerShellu, laterální pohyb — a může útok zastavit v běhu. Bez EDR jste slepí na cílené útoky.

06 vysoké

Princip nejmenších oprávnění (least privilege)

Uživatel nemá být lokální admin na svém PC. Service accounty nemají mít doménového admina. Privilegované účty mají mít vlastní přihlášení a být auditovány. PAM nástroje (CyberArk, Delinea) tohle dělají, ale i Active Directory tiering bez nástroje výrazně sníží rozsah možných škod.

07 vysoké

E-mail security: anti-phishing + DMARC

90 % ransomwarových útoků začíná phishingem. Solidní e-mail gateway (Microsoft Defender for O365, Proofpoint, Mimecast) blokuje známé hrozby. DMARC, SPF a DKIM brání spoofingu vaší vlastní domény. Bez DMARC se útočníci mohou vydávat za vás.

08 vysoké

Awareness training, který má smysl

Roční hodinové školení nad prezentací v PowerPointu nefunguje. Funguje krátký opakovaný nácvik (5–10 minut měsíčně) + reálné phishingové simulace se zpětnou vazbou. Cílem není 100% záchyt — cílem je, aby zaměstnanec věděl, kam phishing nahlásit, když mu projde.

09 vysoké

Centralizované logy & monitoring

Bez logů je forenzika po útoku slepá ulička — nevíte, kdy, kudy a jak dlouho byl útočník uvnitř. Aspoň minimum: AD logon eventy, EDR telemetrie, firewall logy, e-mail gateway. Ideálně do SIEM s 90denní retencí. Ransomwarový útočník je v síti typicky 4–60 dnů před šifrováním.

10 vysoké

Incident Response Plán s kontakty

Když začne incident, není čas vymýšlet, kdo komu volá. IRP obsahuje: role, kontakty (24/7), eskalační matici, komunikační šablony, právní zástupce, regulátora, externí IR tým. Otestujte ho tabletop cvičením aspoň jednou ročně — najdete díry, které byste jinak našli při skutečném útoku.

11 střední

Inventář aktiv — vědět, co máte

Nemůžete chránit, co neevidujete. Asset management (CMDB, Lansweeper, RunZero) drží přehled o serverech, koncových bodech, aplikacích, jejich vlastnících a kritičnosti. Při incidentu vám to ušetří hodiny — víte, co je infikované a co je důležité obnovit jako první.

12 střední

Hodnocení dodavatelů (vendor risk)

SolarWinds, Kaseya, 3CX — útoky přes dodavatele jsou trend posledních let. Pro klíčové dodavatele požadujte: ISO 27001/SOC 2, smluvní doložky o hlášení incidentů, oddělené přístupové účty s MFA, omezený vzdálený přístup. U menších dodavatelů aspoň krátký bezpečnostní dotazník.