Späť na blog
Self-audit
18. mája 2026
5 min čítania
exe:SOC Editorial

Je vaša firma skutočne v bezpečí? 4 otázky, ktoré vám dajú jasnú odpoveď

Kybernetická bezpečnosť je téma, o ktorej väčšina firiem vie, že je dôležitá, ale málokto si úprimne prizná, kde presne majú medzery. Nie preto, že by im na bezpečnosti nezáležalo, ale preto, že každodenná prevádzka pohltí pozornosť. Skúste namiesto rozsiahleho auditu štyri otázky. Úprimné odpovede. A zrazu viete, kde stojíte.

Aktualizované 18. mája 2026
Checklist so štyrmi otázkami kybernetického self-auditu pre firmu: MFA, patching, zálohy, incident response

Foto: Ilustračné, exe:SOC editorial.

Audity sa odkladajú, konfigurácie zostávajú „dočasné" aj po rokoch a plány reakcie na incidenty existujú niekde v zdieľanom dokumente, ktorý naposledy otvoril niekto, kto už vo firme ani nepracuje. Namiesto rozsiahleho auditu skúste začať jednoducho. Štyri otázky. Úprimné odpovede. A zrazu viete, kde stojíte.

01

Máte aktívne MFA na všetkých firemných účtoch?

Multifaktorové overenie je dnes absolútnym minimom, nie bonusom. Napriek tomu stále veľká časť úspešných útokov na firemné systémy stojí práve na ukradnutých alebo uniknutých prihlasovacích údajoch, ktorým by MFA jednoducho zabránilo. Firemný účet bez MFA sú otvorené dvere. A nezabúdajte: nestačí MFA len na hlavných účtoch. Kritické systémy, cloudové služby, VPN, administrátorské prístupy, to všetko musí byť pokryté bez výnimky.

02

Sú vaše systémy a cloudové služby aktuálne a správne nakonfigurované?

Záplatovanie (patching) je nudná, opakujúca sa práca. Práve preto sa tak často zanedbáva. Útočníci to vedia a aktívne skenujú internet na vyhľadanie zraniteľností, ktorých oprava existuje, ale nebola aplikovaná. Rovnako nebezpečné sú nesprávne konfigurácie cloudových prostredí: verejne prístupné úložiská, príliš široké prístupové práva, predvolené heslá na nových službách. Technicky drobnosti. Následky katastrofálne.

03

Máte izolované zálohy mimo hlavnej siete?

Moderný ransomware necieli len na vaše produkčné dáta. Aktívne hľadá a šifruje aj zálohy pripojené k rovnakej sieti. Immutable backups, teda zálohy, ktoré nie je možné prepísať ani zmazať, uložené oddelene od hlavnej infraštruktúry, sú rozdielom medzi „obnovíme sa za hodiny" a „stratili sme všetko". Ak vaše zálohy nie sú fyzicky alebo logicky izolované, v prípade útoku vám pravdepodobne nebudú na nič.

04

Viete, kto a ako zareaguje o 2:00 ráno?

Toto je otázka, pri ktorej väčšina firiem zaváha najviac. Incident response plán môže existovať na papieri, ale bol niekedy otestovaný? Vedia konkrétni ľudia, čo presne majú robiť v prvých 15 minútach po detekcii? Kto izoluje zasiahnuté systémy? Kto informuje vedenie? Kto komunikuje s externými partnermi? Útok sa nenaplánuje na pondelok o 10:00. Improvizácia uprostred noci je recept na maximálne škody.

Zaváhali ste pri niektorej otázke?

Nie je to dôvod na paniku, je to dôvod na zmenu. Medzery v bezpečnosti sú normálne, problémom je len ich ignorovanie. Exe:SOC pomáha firmám prejsť od „myslíme si, že sme v poriadku" k jasnému a preukázateľnému „ÁNO" pri každom z týchto bodov. Prevencia, detekcia, reakcia: to nie sú len pojmy z IT slovníka. Sú to tri vrstvy ochrany, ktoré rozhodujú o tom, či incident znamená päťminútový alarm, alebo týždne krízového manažmentu.

  • Nakonfigurujeme MFA naprieč Microsoft Entra ID, VPN a kritickými aplikáciami
  • Nasadíme automatizovaný patching a cloud configuration baseline (CIS Benchmarks)
  • Pripravíme immutable backup stratégiu (3-2-1-1-0 pravidlo) napojené na Azure / on-prem
  • Pomôžeme zostaviť a otestovať incident response plán cez tabletop exercise, vrátane SOC monitorovania
Číslo, ktoré stojí za zapamätanie

Podľa správy Verizon DBIR 2024 stál za 68 % bezpečnostných incidentov ľudský faktor: phishing, ukradnuté credentialy, omylom verejné konfigurácie. MFA samo o sebe blokuje 99,9 % útokov zameraných na účty (zdroj: Microsoft Security Research).

Čo robiť, ak ste odpovedali „neviem"

„Neviem" je úprimná odpoveď, a v IT bezpečnosti najnebezpečnejšia. Ak nemáte úplnú viditeľnosť do vlastnej infraštruktúry, útočník ju má skôr než vy. Začnite tým najjednoduchším krokom: spravte si audit identít (kto má aký prístup), asset discovery (čo všetko vlastne máte v sieti) a backup recovery test (nie len že záloha existuje, ale že sa skutočne dá obnoviť).

Toto sú aktivity, ktoré nestoja takmer nič, okrem času. A sú prvým krokom pred tým, než budete uvažovať o nasadení SIEM-u, SOAR-u alebo plne manažovaného SOC riešenia. Ak vás zaujímajú aj certifikácie ako ISO 27001, viete, že tento self-audit je prvý krok aj k formálnej zhode. Pre väčšie firmy odporúčame pozrieť sa aj na nadchádzajúce NIS2 lehoty.

Často kladené otázky

Aký je rozdiel medzi MFA a 2FA?
2FA je špecifický prípad MFA: dva faktory (zvyčajne heslo + SMS alebo authenticator app). MFA je širší pojem, ktorý môže zahŕňať dva alebo viac faktorov (heslo + mobil + biometria + FIDO2 kľúč). Pre kritické systémy odporúčame minimálne 2FA, ideálne s authenticator aplikáciou alebo hardvérovým kľúčom. SMS je dnes neodporúčaná pre cielené útoky.
Čo sú immutable backups?
Immutable backups sú zálohy, ktoré po vytvorení nie je možné zmeniť, prepísať ani zmazať, a to ani administrátorom. Sú uložené oddelene od hlavnej infraštruktúry (cloud immutability, WORM úložisko, air-gapped páska). V prípade ransomware útoku sú rozdielom medzi obnovou do 24 hodín a totálnou stratou dát.
Ako často treba aktualizovať systémy a aplikácie?
Kritické bezpečnostné záplaty by sa mali aplikovať do 72 hodín od zverejnenia. Bežné aktualizácie OS a aplikácií v rámci mesačného patch cyklu. Cloudové konfigurácie pravidelne auditovať (raz za štvrťrok). Útočníci aktívne skenujú internet. Okno medzi zverejnením CVE a útokom sa zmenšilo na hodiny.
Čo je incident response plán a prečo ho potrebujeme?
Incident response plán je dokumentovaný postup, čo robiť, keď nastane bezpečnostný incident: kto izoluje systémy, kto informuje vedenie, kto komunikuje s NBÚ/NÚKIB do 24/72 hodín podľa NIS2. Plán musí byť otestovaný cez tabletop exercise, inak je len papier. Improvizácia uprostred krízy znamená maximálne škody.

Chcete jasné ÁNO pri všetkých 4 otázkach?

Prejdime si vaše prostredie spoločne. Po 30-minútovej konzultácii dostanete konkrétny zoznam quick-wins, ktoré viete nasadiť ešte tento týždeň, bez nutnosti veľkej investície.

Realizované s podporou Európskej únie

Tento projekt je spolufinancovaný Európskou úniou v zmysle grantovej zmluvy k projektu EXE-SOC č. 101128063

ECCC – European Cybersecurity Competence Centre Funded by the European Union

Názory a stanoviská vyjadrené v tomto dokumente sú však výlučne názormi autora(-ov) a nemusia nevyhnutne odrážať názory Európskej únie. Európska únia za ne nenesie zodpovednosť.