BeCodeBeCode
Zpět na slovník pojmů
Byznys

Kybernetická hygiena

Základní návyky, které zastaví většinu útoků

Kybernetická hygiena je soubor základních opatření a návyků, které firma dělá pravidelně a bez výjimek — aktualizace softwaru, řízení přístupů, vícefaktorové ověření, správce hesel a testované zálohy. Není to obrana proti cílenému útoku státního aktéra, ale zastaví drtivou většinu toho, co firmy reálně postihuje.

Co do ní patří

Jde o rutinu, ne o projekt. Většina úspěšných útoků nevyužívá sofistikovanou zranitelnost, ale zapomenutý účet bývalého zaměstnance, neaktualizovaný systém nebo heslo, které někdo použil i jinde a uniklo při cizím incidentu.

Právě proto je hygiena z velké části organizační. Technika bez pravidla, kdo komu přístup odebírá při odchodu, se udrží pár měsíců a pak se rozpadne.

  • Pravidelné aktualizace operačních systémů a aplikací.
  • Řízení přístupů — a hlavně jejich odebírání při odchodu lidí.
  • Vícefaktorové ověření všude, kde je k dispozici.
  • Správce hesel místo stejného hesla použitého všude.
  • Zálohy, jejichž obnovu jste alespoň jednou opravdu zkusili.

Proč ji žádá zákon

Minimální kybernetická hygiena je jednou z oblastí, které musí povinné osoby podle NIS2 pokrýt. Důvod je pragmatický: je to nejlevnější opatření s největším účinkem, takže ho regulátor žádá od každého bez ohledu na velikost.

Zároveň je to oblast, která stojí a padá na lidech. Nejlépe nastavená politika hesel nepomůže, pokud někdo z týmu zadá přihlašovací údaje na podvržené stránce — proto k hygieně patří i školení kybernetické bezpečnosti.

Chcete, aby to tým uměl i v praxi?

Podívejte se na školení kyberbezpečnosti

Často kladené otázky

Stačí kybernetická hygiena ke splnění NIS2?

Nestačí. Je to jedna z oblastí, které vyhláška vyjmenovává, vedle analýzy rizik, řešení incidentů, kontinuity činností a bezpečnosti dodavatelského řetězce. Bez ní se však ostatní opatření budují na písku.

Jak často je třeba zálohy testovat?

Alespoň jednou ročně a vždy po větší změně systému. Netestovaná záloha je jen předpoklad — poměrně dost firem zjistí až při incidentu, že zálohování sice běželo, ale obnovit se z něj nedá.

Je dvoufaktorové ověření opravdu nutné?

Je to jediné opatření s takovým poměrem účinku k námaze. Uniklé heslo je samo o sobě bezcenné, pokud útočník nemá druhý faktor, a úniky hesel z cizích služeb jsou dnes běžné.

Související pojmy

Bez závazku

Řekněte nám, co řešíte.

Napište pár řádků o firmě a o tom, co vás brzdí. Ozveme se do 24 hodin s konkrétním návrhem i cenou.