Ransomwarový útok není smůla — je to selhání několika obran najednou. Žádné jediné opatření vás nezachrání, ale dvanáct věcí níže pokrývá 95 % útočných vektorů, které dnes vidíme v praxi.
Vychází z doporučení NÚKIB, NIST CSF a ENISA. Každé opatření vyhodnocujeme podle dvou kritérií: pravděpodobnost, že útok zastaví, a náklad/komplikace zavedení. Označení „kritické“ znamená, že bez tohoto opatření je úspěšný útok jen otázkou času.
Tři kopie dat, dvě různá média, jedna úplně mimo síť (offline / immutable). Pokud jsou všechny zálohy online a dostupné z domény, ransomware je zašifruje spolu s produkčními daty. Obnovu testujte měsíčně na vzorku dat a alespoň jednou ročně nanečisto celou — záloha, kterou jste nevyzkoušeli, není záloha.
VPN, RDP, e-mail, cloudové konzole, admin účty. 80 % ransomwarových kampaní začíná kompromitovanými přihlašovacími údaji — MFA je zastaví i s validním heslem. SMS jako druhý faktor je lepší než nic, ale TOTP nebo hardwarové klíče jsou bezpečnější.
Oddělte produkční systémy od kanceláře, kanceláře od Wi-Fi pro hosty, kritické servery od zbytku. Bez segmentace se útočník po prvním kompromitovaném laptopu pohne kamkoli. Nemusíte stavět zero-trust hned — i základní VLAN segmentace s pravidly na firewallu zastaví laterální pohyb.
Většina zneužívaných zranitelností má patch dostupný 6+ měsíců. Doporučená škála: aktivně zneužívané (CISA KEV) do 24–48 hodin, kritické (CVSS ≥ 9.0) do 72 hodin, vysoké do 14 dnů, střední do 30 dnů. Mějte inventář systémů a procesní vlastnictví — bez toho neexistuje patching, jen ad-hoc reakce.
Tradiční signature-based AV zachytí včerejší ransomware. Moderní EDR (CrowdStrike, SentinelOne, Defender for Endpoint, Sophos Intercept X) sleduje chování — neobvyklé šifrování, podezřelé volání PowerShellu, laterální pohyb — a může útok zastavit v běhu. Bez EDR cílené útoky neuvidíte.
Uživatel nemá být lokální admin na svém PC. Service accounty nemají mít doménového admina. Privilegované účty mají mít vlastní přihlášení a být auditovány. PAM nástroje (CyberArk, Delinea) tohle dělají, ale i Active Directory tiering bez nástroje výrazně sníží rozsah možných škod.
90 % ransomwarových útoků začíná phishingem. Solidní e-mail gateway (Microsoft Defender for O365, Proofpoint, Mimecast) blokuje známé hrozby. DMARC, SPF a DKIM brání spoofingu vaší vlastní domény. Bez DMARC se útočníci mohou vydávat za vás.
Roční hodinové školení nad prezentací v PowerPointu splní zákonné minimum, ale chování nezmění. Funguje krátký opakovaný nácvik (5–10 minut měsíčně) + reálné phishingové simulace se zpětnou vazbou. Cílem není 100% záchyt — cílem je, aby zaměstnanec věděl, kam phishing nahlásit, když mu projde.
Bez logů je forenzika po útoku slepá ulička — nevíte, kdy, kudy a jak dlouho byl útočník uvnitř. Aspoň minimum: AD logon eventy, EDR telemetrie, firewall logy, e-mail gateway. Ideálně do SIEMu s 90denní retencí. Ransomwarový útočník je v síti typicky 4–60 dní před šifrováním.
Když začne incident, není čas vymýšlet, kdo komu volá. IRP obsahuje: role, kontakty (24/7), eskalační matici, komunikační šablony a kontakty na právního zástupce, regulátora i externí IR tým. Otestujte ho tabletop cvičením aspoň jednou ročně — najdete díry, které byste jinak našli při skutečném útoku.
Nemůžete chránit, co neevidujete. Asset management (CMDB, Lansweeper, RunZero) drží přehled o serverech, koncových bodech, aplikacích, jejich vlastnících a kritičnosti. Při incidentu vám to ušetří hodiny — víte, co je infikované a co je důležité obnovit jako první.
SolarWinds, Kaseya, 3CX — útoky přes dodavatele jsou trend posledních let. U klíčových dodavatelů si ověřte to podstatné: smluvní doložky o hlášení incidentů, oddělené přístupové účty s MFA, omezený vzdálený přístup a auditní stopu. Doložit se to dá popisem opatření, výsledky testů, auditní zprávou i certifikátem — certifikace je jedna z možností, ne podmínka. U menších dodavatelů aspoň krátký bezpečnostní dotazník.