Vaše identita není jen problém s vchodovými dveřmi, je to také vnitřní riziko

27. května 2026 | Blog Vaše identita není jen problém s vchodovými dveřmi, je to také vnitřní riziko

Jedno zapomenuté heslo, téměř katastrofa

Jeden počítač s Windows v maloobchodní prodejně měl v mezipaměti uložený přístupový klíč AWS. Nikdo ho tam schválně neuložil. Uživatel se přihlásil, AWS klíč automaticky uložil a život šel dál. Žádné alarmy, žádná porušení zásad, žádné varovné signály.

Jenže jeden klíč, tiše uložený na jednom počítači, měl cestu k 98 % cloudového prostředí dané společnosti. Téměř každá kritická úloha, kterou firma provozovala, jeden zapomenutý přihlašovací údaj dělil od katastrofy.

Bezpečnostní výzkumníci to objevili dříve než útočník. Většina organizací by o tom nikdy nevěděla.

Toto je nová realita kybernetické bezpečnosti: vaše identita je cestou útoku. Nejen přes vstupní dveře, ale i napříč interními systémy a sítěmi.

Co vlastně znamená „identita“

Když bezpečnostní pracovníci mluví o „identitě“, myslí tím každé uživatelské jméno, heslo, přístupový klíč, roli a oprávnění, které někomu nebo něčemu umožňuje dostat se do vašich systémů a vašich dat.

To ano zahrnuje i vaše zaměstnance. Ale zahrnuje to také:

  • Tokeny OAuth, o kterých jsme psali minulý týden, ty, které váš tým vytvořil propojením aplikací třetích stran s Googlem nebo Microsoftem 365, tokeny, které nikdy nevyprší a fungují dlouho poté, co se na aplikaci zapomene.
  • Servisní účty, které spouštějí automatizované úlohy
  • Role vývojářů nastavené pro projekt před třemi lety, který nikdo nevypnul
  • Nástroje umělé inteligence, které váš tým přidal minulý měsíc a které zdědily přístup na úrovni administrátora.
  • Starší dodavatelé, kteří technicky vzato stále mají aktivní přihlašovací údaje

Každá z těchto identit má oprávnění. Oprávnění umožňují někomu pohybovat se ve vašich systémech, jakmile se do nich dostane. A útočníci jsou dobří v hledání identit s příliš mnoha oprávněními a jejich sledování jako volné cesty skrze vaše systémy.

Palo Alto zjistilo, že téměř 90 % vyšetřování incidentů v roce 2025 se týkalo expozic, které měly stávající nástroje zachytit. Problém nebyl v nedostatku nástrojů nebo personálu. Byl to nedostatek přehledu o tom, jak se slabiny identity propojují v celém prostředí.

Řetězec identity, který nikdo nevidí

A tady se to začíná stávat záludným. Útoky založené na identitě se zřídka spoléhají na jednu velkou zranitelnost. Řetězejí dohromady malé věci.

Členství ve skupině v Active Directory, které nikdo dva roky nekontroloval, poskytuje útočníkovi na maloobchodním počítači s nízkou úrovní přístupu do podnikové sítě. Cloudová role, která byla vytvořena pro migrační projekt, má svá oprávnění aktivní i dlouho po jeho skončení. Agent umělé inteligence, kterého váš vývojářský tým nastavil pro práci napříč systémy, zdědil oprávnění na úrovni správce, protože to tak bylo jednodušší.

Nic z toho samo o sobě nevypadá nebezpečně. Dohromady tvoří čtyřkrokovou cestu od „náhodného útočníka na internetu“ k „plnému přístupu k vašim produkčním systémům“.

Proč se to stále děje

Většina organizací již má dobré bezpečnostní nástroje. Mají systémy, které spravují, kdo má k čemu přístup. Mají nástroje, které ukládají hesla a monitorují přihlášení. Tyto nástroje fungují, ale fungují samostatně.

Často se stává, že žádný z těchto nástrojů neprohledává celé vaše prostředí a nezeptává se: pokud se útočník dostane k tomuto jednomu účtu, kam by šel dál?

To je ta mezera. A útočníci ji neustále zneužívají, protože myslí v řetězcích identit. Hledají cestu, ne dveře. Index hrozeb IBM X-Force 2026 zjistila, že odcizené nebo zneužité přihlašovací údaje tvořily 32 % incidentů v loňském roce, což je druhý nejčastější způsob, jak se útočníci do systému dostanou. Nástroje, na které se organizace spoléhají, aby tyto incidenty zastavily, nebyly vytvořeny tak, aby ukazovaly, jak se jeden odcizený přihlašovací údaj propojuje s dalším systémem a s tím následujícím.

Tyto úniky identity byly umožněny mezerami, které měly stávající nástroje odhalit. Organizace měly správné nástroje, ale neměly jasné způsoby, jak je mezi sebou propojit.

Nemusíte být velký podnik, abyste si začali tyto body propojovat. Musíte být záměrní a cílevědomí.

Kde začít hned teď

Zde se lidé začínají zabývat problémem zneužívání identity.

Provádějte alespoň čtvrtletně kontrolu toho, kdo má k čemu přístup. Staré účty, nepoužívané role a zapomenuté přihlašovací údaje jsou pro útočníky dárkem. Nastavte si čtvrtletní připomenutí v kalendáři. Zdokumentujte všechna umístění účtů, které je třeba zkontrolovat, a zkontrolujte dokument, než začnete odpovídat na tuto otázku: Přidali jsme v tomto čtvrtletí nějaká nová umístění identit, oprávnění, softwarové balíčky, které je třeba zohlednit v našich čtvrtletních kontrolách? Po zodpovězení a aktualizaci procesního dokumentu si projděte seznamy uživatelů a oprávnění. Pokud někdo odešel před šesti měsíci a jeho účet je stále aktivní, opravte to ještě dnes.

Použijte princip nejmenších privilegií. Lidé a systémy by měly mít pouze přístup, který potřebují k vykonávání své práce. Vývojář, který spravuje váš web, nepotřebuje přístup k vašemu mzdovému systému. Čím jednodušší oprávnění udržíte, tím menší je vaše plocha pro útok. To se vztahuje i na administrátorská práva k notebookům a pracovním stanicím. Tato administrátorská práva, pokud jsou odebrána všem zaměstnancům, eliminují možnost náhodného kliknutí na phishingový e-mail, instalace malwaru nebo udělení vzdáleného přístupu prostřednictvím zaměstnanců s neprivilegovanými účty pro každodenní použití. Pro náročné uživatele můžete zvážit sekundární privilegovaný účet pro nouzové použití, ale ujistěte se, že jsou dobře proškoleni a vědí, kdy tato oprávnění použít a kdy ne.

Kontrolujte oprávnění OAuth alespoň jednou ročně: Jak jsme zmínili v 47 aplikací má přístup k blogu vašeho účtu Microsoft nebo Google. Kontrola oprávnění OAuth v rámci čtvrtletních kontrol identity vám pomůže eliminovat některá narušení bezpečnosti ze strany třetích stran, kterých jsme byli v posledních letech svědky.

Věnujte pozornost nástrojům umělé inteligence. Věnujte mnohem větší pozornost nástrojům umělé inteligence. Pokud váš tým používá agenty umělé inteligence nebo automatizační nástroje, které se připojují k vašim systémům, zkontrolujte, jaká oprávnění těmto nástrojům umělé inteligence byla udělena. Zpráva o odhalení identity ve SpyCloudu za rok 2026 zjistila, že zhruba třetina získaných nelidských přihlašovacích údajů byla spojena s nástroji umělé inteligence, což činí přístup agentů umělé inteligence jednou z nejrychleji rostoucích kategorií odcizené identity na kriminálních trzích. „Přístup pro správce pro pohodlí“ není platný argument.

Zapněte vícefaktorové ověřování na všech systémech, které ho podporují. Ukradené heslo je pro útočníka mnohem méně užitečné, když k přístupu potřebuje i druhou formu ověření. Ještě lepší je nařídit používání přístupových klíčů, kdykoli a kdekoli je to možné. Jak jsme psali v případech únosu DNS, kdy cizí státy kompromitují domácí routery, přístupový klíč neumožní přístup k Microsoft.com, když se přesměruje na falešnou přihlašovací stránku daného státu, zatímco správce hesel bude absolutně oklamán.

Zeptejte se svého poskytovatele IT nebo IT specialisty konkrétně na rizika týkající se identity. Ukažte jim tento článek. Zeptejte se jich: „Kdyby se dnes někdo dostal k jednomu z našich účtů, kam by se pak vydal?“ Odpověď na tuto otázku vám hodně napoví, na co se zaměřit dál.

Pokrok nad dokonalostí

Zabezpečení identity zní složitě a technické detaily se komplikují. Základní myšlenka je ale jednoduchá: vědět, kdo má k čemu přístup, odebrat přístup lidem, které nepotřebují, a ztížit někomu s ukradeným heslem přístup k užitečným informacím.

Nemusíte tohle všechno řešit najednou. Smazání jednoho starého účtu, kontrola jedné sady oprávnění a kontrola jednoho nástroje umělé inteligence je skutečný pokrok a na tom hodně záleží.

Organizace, které s tím dobře řeší, nejsou ty s největšími rozpočty. Jsou to ty, které si kladou dobré otázky a řeší drobnosti dříve, než se z nich stanou větší problémy.

Už to děláte tím, že čtete tento článek. Pokračujte a dosáhněte toho.


Zdroje:


Nejnovější Blogy

Zůstaňte v obraze s nejnovějšími informacemi bezpečnostní informace

Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.

Ransomware jako model umělé inteligence vytvořený bez námahy

Ransomware jako model umělé inteligence vytvořený bez námahy

Výzkumníci hledali falešný nástroj pro zvýšení rozlišení fotografií a našli něco podivnějšího: ransomwarovou sadu, model umělé inteligence...

Více informací
CyberHoot je plně bezheslový: Pro administrátory přichází nativní podpora hesel

CyberHoot je plně bezheslový: Pro administrátory přichází nativní podpora hesel

CyberHoot na svém blogu čtyři roky tvrdí totéž: hesla jsou hlavním slabým článkem. Používají se opakovaně,...

Více informací
Nedávejte si vlastní gól: Přechytračte podvody s mistrovstvím světa 2026

Nedávejte si vlastní gól: Přechytračte podvody s mistrovstvím světa 2026

Mistrovství světa ve fotbale FIFA 2026 odstartovalo 11. června ve Spojených státech, Kanadě a Mexiku. Šest milionů fanoušků...

Více informací