Kyberútoky už nejsou jen o lidském útočníkovi
Ještě před několika lety byl typický scénář kybernetického incidentu relativně přímočarý: útočník rozeslal phishingový e-mail, oběť klikla na odkaz, škodlivý kód se dostal do sítě a následovalo vydírání nebo krádež dat. Dnes je situace složitější. Zločinci používají automatizované nástroje, skripty, botnety a stále častěji i generativní umělou inteligenci, která jim pomáhá vytvářet přesvědčivější podvody, rychleji hledat slabiny a přizpůsobovat útok konkrétním cílům.
Podle výročních zpráv bezpečnostních firem i evropských institucí roste počet incidentů, které mají podobu dlouhodobého, vícefázového útoku. Nejde už o jediný pokus, ale o sled aktivit: průzkum sítě, sběr přihlašovacích údajů, lateral movement neboli pohyb uvnitř infrastruktury a teprve poté samotný zásah. Takový přístup ztěžuje obranu, protože jednotlivé kroky samy o sobě mohou vypadat nenápadně. Právě proto se do popředí dostává preventivní kyberbezpečnost, která se nesoustředí jen na reakci po incidentu, ale na včasné zachycení anomálií.
Prevence znamená vidět dřív, než padne první rána
Preventivní kyberbezpečnost stojí na jednoduchém principu: pokud dokážeme v síti rozpoznat neobvyklé chování ještě předtím, než útočník způsobí škodu, výrazně snižujeme riziko. V praxi to znamená sledovat přihlašování, pohyb dat, komunikaci mezi systémy, změny konfigurací i pokusy o eskalaci oprávnění. Cílem není jen blokovat známé hrozby, ale zachytit i dosud neviděné útoky.
V moderních firmách už nestačí tradiční antivirus. Bezpečnostní týmy pracují s konceptem zero trust, tedy přístupem, který automaticky nevěří žádnému zařízení ani uživateli. Oprávnění se udělují jen v nezbytném rozsahu a každá aktivita se průběžně vyhodnocuje. K tomu se přidávají systémy EDR a XDR, které sbírají data z koncových zařízení, serverů, e-mailů i cloudu. Podle analytiků z oblasti kyberbezpečnosti se právě kombinace těchto nástrojů snižuje čas potřebný k odhalení incidentu z dnů na hodiny, v některých případech i na minuty.
Význam prevence potvrzuje i praxe. Když nemocnice v americkém Baltimore v roce 2019 čelila ransomwarovému útoku, dopady se odhadovaly na desítky milionů dolarů a došlo k omezení některých služeb. Podobné incidenty v Evropě opakovaně ukazují, že nejdražší bývá okamžik, kdy se útočník dostane dovnitř a obrana začne reagovat až poté. Preventivní přístup je proto levnější i účinnější než následná obnova provozu.
Strojové učení mění detekci útoků v reálném čase
Strojové učení je v kyberbezpečnosti cenné hlavně proto, že zvládá pracovat s obrovským množstvím dat a hledat vzory, které by člověk snadno přehlédl. Bezpečnostní systémy si vytvářejí model běžného chování uživatele, zařízení nebo celé sítě. Když se objeví odchylka, například přihlášení z neobvyklé země, nečekaný objem přenesených dat nebo pokus o přístup mimo pracovní dobu, systém vyhodnotí riziko a může spustit varování či automatickou blokaci.
V praxi se používají různé přístupy. Učení s učitelem pomáhá rozpoznávat známé typy útoků, například malware nebo phishing. Učení bez učitele je užitečné pro odhalování anomálií, protože nepotřebuje přesně označené příklady útoků. To je důležité právě u nových a rychle se vyvíjejících hrozeb, které nemají jasný podpis. V některých systémech se využívá i hluboké učení, které dokáže analyzovat síťový provoz, logy nebo obsah e-mailů s vysokou přesností.
Na rozdíl od čistě pravidlových systémů se modely průběžně přizpůsobují. Když například zaměstnanec obvykle pracuje z Brna a najednou se jeho účet začne přihlašovat z jiné části světa, systém si toho všimne. Pokud se zároveň objeví pokus o stažení velkého množství dat nebo změna přístupových práv, riziko prudce roste. To je přesně okamžik, kdy má smysl zasáhnout ještě před tím, než se z běžné anomálie stane incident.
Autonomní útoky zrychlují závod mezi útočníky a obranou
Autonomní útoky jsou takové, které se dokážou samy přizpůsobovat prostředí, měnit taktiku a postupovat bez neustálého zásahu člověka. Útočníci dnes využívají automatizované skenování zranitelností, generování variant škodlivého kódu i nástroje, které zkoušejí různé kombinace přístupových údajů. V kombinaci s AI mohou rychle testovat, co funguje, a obcházet běžné obranné mechanismy.
Bezpečnostní experti upozorňují, že tento trend zvyšuje tlak na rychlost detekce. Pokud útok probíhá v řádu minut, manuální zásah už často nestačí. Proto se prosazuje automatizovaná reakce: izolace zařízení, reset přihlašovacích údajů, dočasné omezení přístupu nebo spuštění forenzního sběru dat. V ideálním případě se obrana přizpůsobuje stejně rychle jako útok.
Jedním z problémů je i tzv. obcházení detekce. Útočníci se snaží, aby jejich aktivita vypadala jako běžný provoz. Například místo jednoho velkého přenosu dat provedou desítky malých, rozložených v čase. Nebo využijí legitimní nástroje systému, které bezpečnostní software neblokuje. Strojové učení zde pomáhá právě tím, že sleduje souvislosti a ne jen jednotlivé události.
Největší přínos je v kombinaci technologií a lidí
Technologie sama o sobě nestačí. Pokud bezpečnostní tým nedokáže správně vyhodnotit upozornění, vzniká problém falešných poplachů. V praxi to může vést k tomu, že analytici přehlédnou skutečně nebezpečný incident, protože jsou zahlceni stovkami méně důležitých hlášení. I proto se moderní nástroje navrhují tak, aby uměly priorizovat rizika a ukazovat souvislosti, nikoli jen generovat další alarmy.
Firmy, které se posunuly k pokročilé detekci, obvykle kombinují několik vrstev obrany:
- monitoring koncových zařízení pro zachycení podezřelých procesů a změn v systému,
- analýzu síťového provozu pro odhalení neobvyklé komunikace a úniků dat,
- správu identit a přístupů pro kontrolu oprávnění a vícefaktorové ověřování,
- automatizovanou reakci na incidenty, která zkracuje dobu mezi detekcí a zásahem,
- pravidelné testování odolnosti včetně penetračních testů a simulací útoků.
V evropském prostředí je tento přístup stále důležitější i kvůli regulacím, které tlačí na vyšší úroveň zabezpečení. Směrnice NIS2 rozšiřuje okruh organizací, které musí zvládnout nejen ochranu, ale také řízení rizik a hlášení incidentů. To se týká energetiky, dopravy, zdravotnictví, digitálních služeb i části veřejné správy. Bez nástrojů založených na automatizované analýze dat bude pro mnoho institucí splnění těchto požadavků obtížné.
Budoucnost obrany bude prediktivní, ne jen reaktivní
Největší posun v kyberbezpečnosti přichází ve chvíli, kdy se obrana přestane ptát jen na to, co se už stalo, a začne odhadovat, co se teprve může stát. Prediktivní modely dokážou vyhodnocovat rizikové kombinace chování, například neobvyklé přístupy z interní sítě, změny v účtech s vyššími právy nebo komunikaci s podezřelými servery. Tím dávají bezpečnostním týmům náskok, který je v boji s autonomními útoky rozhodující.
Do budoucna se očekává další propojení strojového učení s automatizovanou správou bezpečnostních operací. To může znamenat rychlejší reakci na incidenty, přesnější detekci a menší závislost na ruční práci. Současně ale poroste i kvalita útoků. Stejné technologie, které dnes pomáhají bránit sítě, mohou být zneužity k přesnějšímu phishingu, maskování malwaru nebo hledání nejzranitelnějších cílů.
V praxi tak bude rozhodovat schopnost organizací pracovat s daty, investovat do prevence a pravidelně testovat vlastní odolnost. Kyberbezpečnost už není otázkou jedné antivirové licence nebo jednorázové kontroly. Je to průběžný proces, v němž se proti sobě staví stále chytřejší útoky a stále přesnější obrana.
