Proč rozumět typům kyberútoků
Kybernetické útoky se vyvíjejí rychleji než obranné mechanismy. Kombinují technické zneužití zranitelností, sociální inženýrství a automatizaci. Cílem tohoto článku je poskytnout systematický přehled hlavních typů útoků a nabídnout osvědčené strategie prevence a detekce v podnikovém i domácím prostředí.
Klasifikace útoků podle vektoru a cíle
- Útoky na uživatele – phishing, spear-phishing, vishing, smishing, kompromitace firemního e-mailu (BEC), zahlcení požadavky na potvrzení MFA.
- Útoky na aplikace – injekce (SQLi, NoSQLi), XSS, CSRF, SSRF, RCE, logické chyby.
- Útoky na infrastrukturu – DDoS, útoky na DNS, přesměrování BGP, podvržení ARP, MITM.
- Útoky na identitu – credential stuffing, password spraying, krádež tokenů a relací, fixace relace.
- Útoky na dodavatelský řetězec – kompromitace sestavení, balíčků, CI/CD, aktualizací a poskytovatelů služeb.
- Útoky na data – ransomware, exfiltrace, malware typu wiper, vydírání šifrováním a dešifrováním (double/triple extortion).
- Specifické domény – mobilní zařízení, IoT/OT/ICS, cloud a kontejnery, bezdrátové sítě.
Malware: rodiny a techniky
Malware zahrnuje viry, trojské koně, wormy, spyware, adware, klienty botnetů a ransomware. Moderní kampaně používají techniky fileless (PowerShell, WMI), nástroje living-off-the-land, obfuskaci, packery a polymorfismus k obcházení detekce. Malware se šíří prostřednictvím phishingových příloh, kompromitovaných webů, pirátského softwaru nebo škodlivých reklam (malvertising).
Phishing a sociální inženýrství
Phishing využívá naléhavosti a napodobování důvěryhodných značek. Cílený spear-phishing a whaling míří na konkrétní osoby s přístupem k financím nebo kritickým systémům. Mezi varianty patří smishing (SMS), vishing (hlas) a MFA fatigue – zahlcování uživatele požadavky na potvrzení přihlášení.
Útoky na webové aplikace
- Injekce (SQL/NoSQL/LDAP/OS) – vkládání škodlivých příkazů do nedostatečně validovaných vstupů.
- XSS – vložení škodlivého skriptu do stránky; krádež cookie, zaznamenávání stisků kláves, defacement.
- CSRF – zneužití relace uživatele k provedení nežádoucí akce.
- SSRF – přimění aplikace, aby volala interní služby; časté v cloudu.
- RCE – vzdálené spuštění kódu v důsledku chyb při deserializaci či šablonování nebo chyb v knihovnách.
- Úniky tajemství – klíče, tokeny a hesla v repozitářích, logách nebo obrazech kontejnerů.
Síťové a protokolové útoky
- DDoS – volumetrické, protokolové a aplikační útoky (např. zahlcení HTTP(S), zesilovací útoky).
- MITM – odposlech a modifikace komunikace; podvržení ARP, otrávení DNS, podvodný přístupový bod.
- Směrovací útoky – přesměrování či únik BGP, útoky na DNS (otrávení mezipaměti, NXNS).
- Bezdrátové útoky – útoky typu deauth, slabé PSK, zneužití podobné KRACK, Evil Twin.
Identita a přístup: jak útočníci obcházejí ochrany
Útočníci využívají password spraying (běžná hesla pro mnoho účtů), credential stuffing (uniklé kombinace), krádež tokenů (OAuth, cookies), převzetí relace a eskalaci oprávnění (privilege escalation). Častým cílem je zneužití chybně nastaveného SSO a chybějící segmentace oprávnění.
Ransomware a exfiltrace
Moderní útoky ransomwaru kombinují laterální pohyb (RDP, SMB), vypínání záloh a exfiltraci citlivých dat jako prostředek nátlaku. Cílem jsou nemocnice, obce a města i výrobní podniky. Obrana stojí na segmentaci, instalaci oprav, ochraně privilegovaných účtů a robustní strategii zálohování.
APT a pokročilé vícestupňové kampaně
APT (Advanced Persistent Threat) využívají zranitelnosti typu zero-day, vektory dodavatelského řetězce a dlouhodobé ukrývání (steganografie v protokolech, C2 přes běžné služby). Cílem je průmyslová špionáž nebo sabotáž, nikoli okamžitý zisk.
Útoky na dodavatelský řetězec
Kompromitace serveru pro sestavování, pipeline CI/CD nebo závislostí (typosquatting v repozitářích) umožňuje distribuovat škodlivý kód do tisíců instalací. Klíčové je ověřování integrity artefaktů, jejich podepisování a transparentní SBOM.
Cloud, kontejnery a Kubernetes
- Chybné konfigurace – veřejné buckety, otevřené porty, nadměrná oprávnění IAM.
- Úniky tajemství – klíče v obrazech kontejnerů, proměnných prostředí či logách.
- Útoky na orchestraci – eskalace z podu na uzel, vystavení API serveru, útoky na dodavatelský řetězec obrazů kontejnerů.
IoT, OT a průmyslové řídicí systémy
Zařízení s omezenými možnostmi instalace oprav, výchozími hesly a dlouhou životností jsou náchylná k útokům botnetů, sabotáži či odposlechu. V OT/ICS je prioritou dostupnost a bezpečnost provozu (safety), což mění strategii mitigace i časová okna pro zásahy.
Mobilní ekosystém a bezdrátové útoky
Mezi hrozby patří škodlivé aplikace mimo oficiální obchody, zneužití oprávnění, sledování prostřednictvím BTS/IMSI-catcherů, útoky na Bluetooth a Wi-Fi a záměna profilů MDM.
Prevence: zásady bezpečného návrhu a provozu
- Zero Trust – žádné entitě implicitně nedůvěřovat; při každém přístupu ověřovat identitu, kontext a stav zařízení.
- Least Privilege & Segregation of Duties – minimální oprávnění a oddělení rolí.
- Security by Design – bezpečnostní požadavky ve všech fázích SDLC, modelování hrozeb (STRIDE), bezpečné výchozí nastavení.
- Aktualizace a správa zranitelností – CMDB, prioritizace podle rizika, rychlé instalování oprav, virtuální záplaty na WAF/IPS.
- Šifrování – data v klidu i při přenosu, správná správa klíčů (HSM/KMS), rotace certifikátů.
Obrana na koncových bodech a v síti
- EDR/XDR – detekce chování, blokování ransomwaru, korelace IOC/IOA.
- Antimalware a sandboxing – heuristika, analýza příloh, izolace prohlížeče.
- NDR/IDS/IPS – přehled o provozu mezi segmenty sítě, detekce laterálního pohybu.
- Segmentace a mikrosegmentace – oddělení zón, NAC, kontrola odchozího provozu.
- Ochrana perimetru a aplikací – WAF, RASP, omezení četnosti požadavků, ochrana proti DDoS (scrubbing, anycast).
Identita, přístup a e-mail
- MFA všude – ideálně odolné proti phishingu (phishing-resistant; FIDO2/WebAuthn, passkeys); detekce zahlcování požadavky MFA.
- IAM & PAM – životní cyklus účtů, přístupy JIT, zaznamenávání relací, zásady silných hesel nebo přihlášení bez hesla.
- E-mailová ochrana – SPF, DKIM, DMARC, detekce BEC, izolace odkazů a příloh.
Bezpečný vývoj a DevSecOps
- SAST/DAST/IAST – automatizované testy během CI/CD.
- Software Supply Chain – podepisování artefaktů, reprodukovatelné sestavení, SBOM, kontrola závislostí a typosquattingu.
- Secrets Management – trezory tajemství, žádná tajemství v kódu, rotace klíčů.
Zálohování a obnova po útoku
Strategie 3-2-1-1-0: tři kopie, dva různé typy médií, jedna kopie mimo pracoviště, jedna kopie neměnná/offline, nula chyb při testu obnovy. Pravidelné testy DR/BCP, oddělení zálohovací domény od produkčního prostředí a kontrola přístupu k zálohám.
Monitorování, detekce a reakce
- SIEM a telemetrie – centralizované logování, normalizace, korelace a používání detekčních pravidel.
- Threat Intelligence – kanály IOC, mapování TTP na MITRE ATT&CK, příručky pro threat hunting.
- Plán IR – jasně stanovené role, příručky, práce s důkazy, komunikace a právní aspekty.
- Cvičení typu table-top – simulace BEC, ransomwaru a cloudových incidentů.
Školení uživatelů a firemní kultura
Pravidelná školení včetně simulovaných phishingových kampaní, informovanost o běžných návnadách (falešné faktury, balíčky, HR), hlášení podezřelých událostí bez obavy ze sankcí a posilování bezpečnostní kultury.
Specifická doporučení podle typu útoku
- Phishing/BEC – DMARC „reject“, sandboxing příloh, indikátory značky, školení, ověřovací procesy plateb (kontrola čtyřma očima).
- Ransomware – segmentace, EDR s blokováním, rychlá instalace oprav, minimální oprávnění na sdílených discích, offline zálohy a test obnovy.
- DDoS – ochrana u poskytovatele připojení, anycast CDN, omezení četnosti požadavků, automatické škálování; provozní postup pro blackholing.
- Útoky z žebříčku OWASP Top 10 – bezpečné frameworky, validace vstupů, kódování výstupů, WAF a testování během CI/CD.
- MITM/bezdrátové útoky – povinné TLS 1.2+/1.3, HSTS, připnutí certifikátu tam, kde to dává smysl; WPA3-Enterprise, segmentace hostovské Wi-Fi.
Metriky, audit a vyspělost bezpečnosti
Sledujte MTTD (čas do detekce), MTTR (čas do nápravy), míru instalace oprav podle kritičnosti, pokrytí EDR/AV, počet otevřených kritických zranitelností, úspěšnost phishingových simulací a míru incidentů na 1 000 uživatelů. Pravidelné audity podle rámců, jako jsou NIST CSF nebo ISO/IEC 27001, pomáhají řídit zlepšování.
Právní a souladové aspekty
Zohledněte požadavky GDPR (osobní údaje), směrnici NIS2 (kritická infrastruktura a základní či důležité služby), evidenci logů, hlášení incidentů dozorovým orgánům a smluvní ujednání s dodavateli včetně bezpečnostních dodatků (DPA, SLA, odpovědnost za incidenty).
Kontrolní seznam minimálních opatření
- MFA s podporou FIDO2 pro všechny kritické přístupy.
- Průběžná instalace oprav a skenování zranitelností, inventarizace aktiv.
- EDR/XDR na všech strojích, SIEM pro klíčové logy, upozorňování 24/7.
- Segmentace sítí, firewally, WAF a ochrana DNS/DDoS.
- Zálohy 3-2-1-1-0 a pravidelné testy obnovy.
- Bezpečný vývoj, SAST/DAST a SBOM v CI/CD.
- Školení uživatelů a jasný plán reakce na incidenty.
Závěr
Neexistuje jediné zázračné řešení. Úspěšná obrana vyžaduje kombinaci prevence, detekce a rychlé reakce, podporovanou bezpečnostní kulturou a neustálým zlepšováním. Pochopení typů útoků a jejich technik umožňuje stanovit priority opatření, která nejlépe chrání data, dostupnost služeb a pověst organizace.
