Nový zákon o kyberbezpečnosti (264/2025 Sb.) platí od 11/2025 — zjistěte, zda se týká vaší firmy →
Ukázka výstupu auditu

Takhle vypadá report z bezpečnostního auditu

Vzorový report pro smyšlenou firmu. Uvidíte přesně to, co od nás dostanete: rizika seřazená podle priority, akční plán a cenu nápravy.

Vzorový report — smyšlená firma a ilustrační data. Skutečné reporty jsou důvěrné a patří klientovi. Nálezy vycházejí z nejčastějších slabin malých firemních sítí.

Bezpečnostní audit firemní sítě

Ukázková výroba s.r.o.

Klient
smyšlená výrobní firma, 32 zaměstnanců
Období
září 2026
Rozsah
1 lokalita (kanceláře, výrobní hala, sklad) · firewall, 3 switche, 4 Wi-Fi přístupové body, 2 servery, NAS, 6 kamer, 38 pracovních stanic
Provedl
Jakub Krejčí, SentinelNet

1. Shrnutí pro vedení

Celkové hodnocení rizika: vysoké

Kritické: 3Důležité: 4Doporučené: 3

Síť je funkční, ale její zabezpečení odpovídá stavu z doby instalace. Tři nálezy považujeme za kritické: každý z nich sám o sobě stačí k tomu, aby útočník zašifroval data celé firmy — včetně záloh.

Dobrá zpráva je, že žádný z kritických nálezů nevyžaduje nákup nového hardwaru. Většina se řeší nastavením stávajících zařízení a první tři kroky zvládneme do týdne.

2. Nálezy podle priority

K1 · Kritické

Vzdálená plocha účetního serveru je dostupná z internetu

Co jsme našli
Na firewallu je přesměrovaný port 3389 (vzdálená plocha) přímo na účetní server. Přihlašuje se na něj jménem a heslem, bez druhého faktoru. V logu serveru jsou tisíce neúspěšných pokusů o přihlášení z cizích adres.
Proč na tom záleží
Otevřená vzdálená plocha patří k nejčastějším vstupům ransomwaru do malých firem. Stačí uhodnout nebo koupit jedno heslo — a útočník je přímo na serveru s účetnictvím.
Co udělat
Zrušit přesměrování portu. Vzdálený přístup vést výhradně přes firemní VPN s ověřením druhým faktorem.
Pracnost
zrušení přesměrování: hodina · VPN s MFA: jeden den
K2 · Kritické

Zálohy jsou dostupné ze stejné sítě pod stejným účtem

Co jsme našli
Zálohy serverů se ukládají na NAS, který je v síti trvale připojený a přístupný pod stejným účtem, pod kterým běží servery. Neexistuje žádná kopie mimo síť ani kopie, kterou nelze přepsat. Obnova ze záloh nebyla nikdy vyzkoušena.
Proč na tom záleží
Ransomware, který se dostane na server, zašifruje v jednom kroku i zálohy. Firma pak nemá z čeho obnovit — a neví ani, jestli by obnova fungovala.
Co udělat
Zavést pravidlo 3-2-1: aspoň jedna kopie mimo síť nebo neměnitelná. Pro zálohy oddělený účet. Obnovu vyzkoušet a zopakovat jednou za čtvrt roku.
Pracnost
dva až tři dny podle objemu dat
K3 · Kritické

Plochá síť: kamery, výroba, kanceláře i hosté v jednom segmentu

Co jsme našli
Kancelářské počítače, výrobní stanice, kamery i hostovská Wi-Fi jsou v jedné síti a vzájemně se vidí. Čtyři ze šesti kamer mají výchozí heslo výrobce.
Proč na tom záleží
Napadená kamera nebo notebook návštěvy vidí na účetní server stejně dobře jako počítač účetní. Útok se nezastaví na prvním zařízení, ale rozšíří se po celé firmě.
Co udělat
Rozdělit síť do oddělených zón (kanceláře, výroba, kamery, hosté, servery) s pravidly, co smí komunikovat kam. Změnit výchozí hesla všech zařízení.
Pracnost
dva dny, bez odstávky výroby
D1 · Důležité

Firmware firewallu je dva roky neaktualizovaný

Co jsme našli
Firewall běží na firmwaru z doby instalace. Výrobce mezitím vydal opravy zranitelností ve VPN bráně, které jdou zneužít bez znalosti hesla.
Proč na tom záleží
Zranitelnost, kterou zveřejnil sám výrobce, útočníci aktivně vyhledávají automatickými skenery.
Co udělat
Aktualizovat firmware a nastavit pravidelné aktualizace s kontrolou jednou měsíčně.
Pracnost
půl dne včetně zálohy konfigurace
D2 · Důležité

Správa firewallu je dostupná z internetu pod sdíleným účtem

Co jsme našli
Webová správa firewallu odpovídá i z internetu. Přihlašuje se společným účtem „admin“, jehož heslo zná i bývalý dodavatel IT.
Proč na tom záleží
Kdo získá přístup ke správě firewallu, ovládá celou firemní síť — a u sdíleného účtu nelze zjistit, kdo co změnil.
Co udělat
Povolit správu jen z vnitřní sítě nebo přes VPN. Zavést jmenné účty s druhým faktorem a zrušit přístup bývalého dodavatele.
Pracnost
dvě hodiny
D3 · Důležité

VPN pro šest uživatelů bez druhého faktoru

Co jsme našli
Šest lidí se připojuje do firemní sítě přes VPN jen jménem a heslem. Dva z účtů patří lidem, kteří už ve firmě nepracují.
Proč na tom záleží
Uniklé heslo z jakékoli jiné služby stačí ke vstupu do firmy. Aktivní účty bývalých zaměstnanců jsou otevřené dveře, o kterých nikdo neví.
Co udělat
Zapnout druhý faktor pro všechny účty VPN, zrušit účty bývalých zaměstnanců a zavést postup pro odchod zaměstnance.
Pracnost
půl dne
D4 · Důležité

Záznamy firewallu se neukládají a nikdo je nečte

Co jsme našli
Firewall drží záznamy jen v paměti, kde se po několika hodinách přepíší. Upozornění na podezřelé události nejsou nastavená.
Proč na tom záleží
Při incidentu nelze zpětně zjistit, kudy útočník přišel a co udělal. Pojišťovna i odběratel přitom tuto informaci budou chtít.
Co udělat
Ukládat záznamy mimo firewall alespoň 90 dní a nastavit upozornění na podezřelá přihlášení a skenování.
Pracnost
půl dne
R1 · Doporučené

Heslo hostovské Wi-Fi visí na recepci a roky se nemění

Co jsme našli
Po oddělení hostů do vlastní zóny (viz K3) už nejde o kritický problém, ale heslo zná každý, kdo kdy firmou prošel.
Proč na tom záleží
Omezené — po segmentaci host na firemní systémy nedosáhne.
Co udělat
Měnit heslo pravidelně, nebo přejít na přístup s časovým omezením.
Pracnost
hodina
R2 · Doporučené

Chybí přehled zařízení a přístupů

Co jsme našli
Neexistuje seznam zařízení v síti ani přehled, kdo má kam přístup. Při auditu jsme našli tři zařízení, o kterých nikdo ve firmě nevěděl.
Proč na tom záleží
Co firma neeviduje, to nezabezpečí ani neaktualizuje.
Co udělat
Založit evidenci zařízení a přístupů a dvakrát ročně ji projít.
Pracnost
jeden den, pak hodina za půl roku
R3 · Doporučené

Odchozí provoz ze sítě není omezený

Co jsme našli
Firewall hlídá jen provoz směrem dovnitř. Ven může kterékoli zařízení komunikovat kamkoli.
Proč na tom záleží
Ransomware i únik dat potřebují komunikovat ven. Bez omezení odchozího provozu se útok nezadrží ani ve chvíli, kdy by to ještě šlo.
Co udělat
Povolit ven jen služby, které firma skutečně používá, a blokovat podvodné a nově registrované domény.
Pracnost
jeden den včetně ladění

3. Co je v pořádku

  • Antivir na všech pracovních stanicích je aktuální a hlásí do jedné konzole.
  • Aktualizace systému Windows se na stanicích instalují automaticky.
  • Serverovna je zamčená a přístup do ní má jen vedení a údržba.

4. Akční plán

  1. Do týdne: K1, K2, D2 — Zavírá nejsnazší cesty dovnitř a chrání zálohy — bez nich by každý další krok byl stavěním na písku.
  2. Do měsíce: K3, D1, D3 — Zabrání tomu, aby se případný útok rozšířil z jednoho zařízení na celou firmu.
  3. Do čtvrt roku: D4, R1, R2, R3 — Umožní útok včas zachytit a dohledat — a udrží síť v dobrém stavu dlouhodobě.

5. Orientační cena nápravy

PráceŘeší nálezyCena
Nasazení firemní VPN s druhým faktoremK1, D3od 9 000 Kč
Segmentace sítě do oddělených zónK3, R1od 18 000 Kč
Aktualizace a zabezpečení firewallu vč. záznamů a odchozích pravidelD1, D2, D4, R3od 15 000 Kč
Zálohy podle pravidla 3-2-1 a test obnovyK2podle objemu dat
Evidence zařízení a přístupůR2součást nasazení

Orientačně podle ceníku, bez DPH. Ve skutečném reportu dostanete pevnou cenu na míru vaší síti. Po nápravě lze síť převzít do průběžného dohledu (od 3 900 Kč měsíčně) — ale nemusíte, report a plán jsou vaše.

Chcete takový report pro svou síť?

Audit za fixní cenu od 7 900 Kč bez DPH. Po auditu vás do ničeho netlačíme — report a plán jsou vaše.

Poptat audit