Späť na blog
Threat Landscape
30. júla 2026
4 min čítania
exe:SOC Editorial

277 dní. Toľko času môže mať útočník vo vašej sieti.

Útočník, ktorý sa dostane do siete, nezačne okamžite šifrovať dáta. Zostane nenápadný, sleduje a mapuje. Podľa viacerých bezpečnostných štúdií trvá organizáciám v priemere približne 277 dní, kým incident identifikujú a zastavia.

Aktualizované 30. júla 2026
Tmavá drôtová sieť firemnej infraštruktúry s jedinou červenou stopou útočníka prechádzajúcou uzlami

Foto: Ilustračné, exe:SOC editorial.

Útok sa nezačína alarmom

Predstavte si, že sa útočník dostane do vašej firemnej siete dnes. Nezačne okamžite šifrovať dáta ani vypínať systémy. Nespustí alarm, ktorý by všetkých upozornil, že sa niečo deje.

Namiesto toho zostane nenápadný. Sleduje. Zbiera informácie. Hľadá prístupové údaje. Mapuje infraštruktúru. Čaká na správny moment.

A teraz si predstavte, že o jeho prítomnosti neviete niekoľko týždňov. Potom niekoľko mesiacov. Podľa viacerých bezpečnostných štúdií trvá organizáciám v priemere približne 277 dní, kým bezpečnostný incident identifikujú a zastavia.

To je takmer deväť mesiacov. Deväť mesiacov, počas ktorých môže útočník pracovať vo vašom prostredí bez povšimnutia.

Čo je dwell time

Čas, ktorý útočník strávi vo vnútri nepovšimnutý

Dwell time sa počíta od prvého úspešného prieniku po odhalenie a zastavenie útoku. Nie je to len štatistika. Je to presne ten čas, ktorý útočník využíva na prieskum siete, získavanie oprávnení a prípravu finálnej fázy útoku.

Prečo trvá detekcia tak dlho?

Mnohé organizácie investovali do firewallov, antivírusov, riešení EDR či ďalších bezpečnostných technológií. Problém však často nie je v tom, že by nemali dostatok nástrojov.

Problém je v tom, že nikto aktívne nesleduje, čo sa deje.

Každý deň vznikajú tisíce udalostí, logov a upozornení. Medzi nimi sa môžu nachádzať prvé indikátory kompromitácie:

  • podozrivé prihlásenia
  • neobvyklé pohyby používateľských účtov
  • komunikácia s podozrivými servermi
  • pokusy o eskaláciu oprávnení
  • laterálny pohyb útočníka v sieti

Jednotlivo môžu tieto udalosti vyzerať neškodne. Až keď sa spoja do jedného príbehu, začína byť jasné, že ide o útok. Práve v tomto bode veľa organizácií zlyháva: dáta majú, ale nikto ich nespája dohromady. Presne na to slúži SIEM a korelácia udalostí naprieč celým prostredím.

Cena neskorej detekcie

Každý deň, počas ktorého útočník zostáva v prostredí organizácie, zvyšuje potenciálne škody. Môže dôjsť k:

  • úniku citlivých údajov
  • prerušeniu prevádzky
  • finančným stratám
  • poškodeniu reputácie
  • porušeniu legislatívnych požiadaviek

Mnohé organizácie pritom zistia, že boli kompromitované až v momente, keď ich kontaktuje zákazník, partner alebo regulačný orgán. Vtedy už býva neskoro.

Pozor na zámenu pojmov

Zbierať logy neznamená mať detekciu

Logy uložené v archíve pomôžu pri forenznej analýze po incidente. Detekcia znamená, že sa niekto alebo niečo na tie dáta pozerá priebežne a vie rozpoznať vzorec útoku. Bez toho zostáva log retention len nákladom na úložisko.

Otázka na záver

Ak by sa dnes útočník dostal do vašej siete, ako dlho by trvalo, kým by si to niekto všimol? Hodiny? Týždne? Alebo práve tých 277 dní?

V exe:SOC pomáhame organizáciám tento čas výrazne skrátiť. Pretože v kybernetickej bezpečnosti nerozhoduje len to, či sa útok stane. Rozhoduje najmä to, ako rýchlo ho dokážete odhaliť.

Často kladené otázky

Čo znamená pojem dwell time?
Dwell time je čas, ktorý útočník strávi v prostredí organizácie od prvého prieniku až po jeho odhalenie a zastavenie. Čím je dlhší, tým väčší priestor má útočník na prieskum, eskaláciu oprávnení a prípravu finálnej fázy útoku.
Prečo antivírus a firewall nestačia na odhalenie útočníka?
Preventívne nástroje zachytávajú známe hrozby na hranici siete a na koncových staniciach. Útočník, ktorý sa už dostal dovnútra a pohybuje sa s platnými prihlasovacími údajmi, sa však správa ako bežný používateľ. Odhalí ho až korelácia udalostí naprieč systémami.
Ako sa dá čas do odhalenia incidentu skrátiť?
Kombináciou centralizovaného zberu logov, korelácie udalostí naprieč prostredím a tímu, ktorý výstupy skutočne vyhodnocuje. Samotné nasadenie technológie bez ľudí, ktorí ju sledujú, čas do odhalenia neskráti.
Ako zistím, či nie sme kompromitovaní práve teraz?
Východiskom je bezpečnostné posúdenie prostredia: čo všetko logujete, ktoré systémy zostávajú bez dohľadu a či viete spätne zrekonštruovať aktivitu za posledné mesiace. Ak na tieto otázky neviete odpovedať, prvým krokom je získať viditeľnosť.

Ako dlho by ste útočníka nevideli?

Pozrieme sa s vami na to, čo dnes reálne monitorujete, kde zostávajú slepé miesta a ako rýchlo by ste dokázali zareagovať. Konzultácia je zdarma a trvá 30 minút.

Realizované s podporou Európskej únie

Tento projekt je spolufinancovaný Európskou úniou v zmysle grantovej zmluvy k projektu EXE-SOC č. 101128063

ECCC – European Cybersecurity Competence Centre Funded by the European Union

Názory a stanoviská vyjadrené v tomto dokumente sú však výlučne názormi autora(-ov) a nemusia nevyhnutne odrážať názory Európskej únie. Európska únia za ne nenesie zodpovednosť.