Kapitola 5 — Kybernetická bezpečnost pro obce

Technická opatření

Zálohy, hesla, MFA, aktualizace, firewall, EDR – co zavést a jak.

Přehled technických opatření

Pro režim nižších povinností podle vyhlášky č. 410/2025 Sb. rozlišuje podpůrný materiál NÚKIB opatření neopominutelná (povinná vždy) a vyhodnotitelná (obec posuzuje rozsah podle svých bezpečnostních potřeb). Princip proporčnosti: „Nekupujte zámek za 10 000 Kč s GPS pro kolo za 5 000 Kč.“ [3]

Zálohy (§ 6)

  • Denní zálohy všech kritických systémů (spisová služba, účetnictví, matrika).
  • Offline zálohy – alespoň týdně na odpojitelné médium uložené mimo budovu.
  • Pravidelné testování obnovy – alespoň čtvrtletně vyzkoušejte, zda zálohy fungují.
  • Stanovte dobu, za kterou musíte být schopni obnovit provoz (RTO, cíl doby obnovy), a kolik dat si můžete dovolit ztratit (RPO, cíl ztráty dat).

Správa hesel (§ 8)

Každý zaměstnanec musí mít unikátní účet (sdílené účty jsou nepřípustné). Hesla: doporučujeme minimálně 16 znaků (zákonné minimum dle § 8 odst. 4 vyhlášky č. 410/2025 Sb. je 12 znaků u uživatelů, 17 u administrátorů a 22 u účtů technických aktiv – toto pravidlo je ale záložní pravidlo pro případy, kdy autentizaci řešíte pouze heslem, tedy bez MFA nebo kryptografických klíčů podle § 8 odst. 2–3). Délka hesla je nejdůležitější faktor bezpečnosti – požadavky na složitost (velká písmena, speciální znaky) NIST SP 800-63B pro provozovatele systémů nedoporučuje, protože vedou k předvídatelným vzorcům [1]. Doporučujeme zavést správce hesel (password manager), např. Bitwarden – s otevřeným kódem (open source), existuje i varianta na vlastním serveru. Výchozí hesla na všech zařízeních musí být změněna při instalaci. Pro provoz dodavatelských systémů vyhláška v § 8 odst. 5 navíc vyžaduje změnu výchozího hesla po prvním použití (písm. b), zneplatnění dočasného hesla pro obnovu přístupu nejpozději do 24 hodin od jeho vytvoření (písm. c) a bezodkladnou změnu hesla při podezření na kompromitaci (písm. d) – tyto body zahrňte do smluvních požadavků na dodavatele. Podrobný rozbor hesel, frázových hesel a přihlašování bez hesla najdete v příloze na konci kapitoly.

Pozor na předvídatelné vzorce: velké písmeno na začátku, číslice na konci a záměny písmen za čísla (O→0, E→3) útočníkovi práci neztíží – nástroje na prolamování hesel tyto substituce testují automaticky. Nejúčinnější ochrana je délka: frázové heslo ze 4–6 náhodných slov je bezpečnější než krátké „složité“ heslo.

Vícefaktorové ověření – MFA (§ 8)

MFA (Multi-Factor Authentication, česky vícefaktorové ověření) vyžaduje dvě nebo více nezávislých forem ověření – typicky něco, co znáte (heslo), něco, co máte (telefon s autentizační aplikací, hardwarový klíč), a volitelně něco, čím jste (biometrie). § 8 odst. 2 vyhlášky č. 410/2025 Sb. požaduje „vícefaktorovou autentizaci s alespoň dvěma různými typy faktorů". Zapněte minimálně na: e-mailových účtech, VPN (šifrované připojení na dálku) / vzdálené ploše, cloudových službách (Office 365, Google Workspace), administrátorských účtech všech systémů. Pokud systém MFA neumožňuje, vymáhejte nápravu smluvně u dodavatele, případně zvažte náhradu systému.

Aktualizace softwaru (§ 12)

Na pracovních stanicích: zapněte automatické aktualizace (Windows Update, prohlížeče, Office). Na serverech: plán aktualizací minimálně měsíčně, kritické bezpečnostní záplaty bezodkladně (interní cíl např. do 72 hodin). Sledujte nepodporovaný software – systémy bez bezpečnostních aktualizací musí být nahrazeny nebo izolovány.

Firewall a síťová bezpečnost (§ 9, § 11)

  • Firewall (síťová brána) na vstupu do sítě – zajistěte filtraci příchozího i odchozího provozu.
  • Segmentace sítě – oddělte kancelářskou síť od serverové, veřejné Wi-Fi a IoT zařízení (kamery, čidla, „chytré“ přístroje).
  • Vzdálený přístup – pouze přes VPN s MFA. Nepovolujte přímý přístup přes RDP (vzdálená plocha Windows) z internetu.
  • Aktuální šifrovací protokoly – požadujte od dodavatele vypnutí zastaralých verzí (TLS 1.0/1.1 a SSLv3 (zastaralé šifrovací protokoly) jsou dnes nedostatečně bezpečné).

Ochrana koncových bodů (§ 9)

Minimální základ: antivirový program na každém zařízení (Windows Defender je akceptovatelný). Pokročilejší ochrana: EDR (Endpoint Detection and Response, detekce a reakce na hrozby na koncových zařízeních) – dokáže detekovat i pokročilé útoky, které tradiční antivirus neodhalí. EDR řešení jsou dostupná i jako cloudové služby s měsíčním předplatným.

Šifrování (§ 13)

Šifrujte data na přenosných zařízeních (notebooky, USB disky) – při ztrátě nebo krádeži jsou data chráněna. Windows BitLocker je bezplatnou součástí Windows Pro. Komunikaci zabezpečte šifrovanými kanály (HTTPS, šifrovaný e-mail pro citlivé dokumenty).

Příloha: Bezpečná hesla v praxi

Americký Národní institut pro standardy a technologie (NIST, National Institute of Standards and Technology) ve standardu SP 800-63B zásadně změnil doporučení pro hesla [1]. Pravidla, která platila dvacet let – povinná velká písmena, speciální znaky, pravidelná obměna – nyní NIST od provozovatelů systémů požaduje, aby je nevynucovali. Důvod: nutí lidi k předvídatelným vzorcům (Password1!, Heslo2024!) a časté změny vedou k zapisování hesel na lístečky. Tato příloha shrnuje, co dnes skutečně funguje.

Proč 12 znaků nestačí

Hesel v únicích je opakovaně použitých
94 %
Cybernews, analýza 19 mld. uniklých hesel (2024–2025) [5]
Narušení začíná zneužitím ukradených přihlašovacích údajů
13 %
Verizon DBIR 2026 – analýza 22 000+ narušení [4]

Podíl ukradených přihlašovacích údajů mezi vstupními branami útoku sice meziročně klesl z 22 % na 13 % – prvenství převzalo zneužití neopravených zranitelností (31 %) –, ale za zhruba 62 % všech narušení stojí podle téhož rozboru lidský faktor: chyba obsluhy, podvodný e-mail nebo prozrazené heslo. [4] Heslo tak zůstává jednou z hlavních cest dovnitř a slabé heslo tou nejlevnější.

NIST SP 800-63B-4 (finální verze z roku 2025) stanovuje nové minimum: 15 znaků, pokud je heslo jediným faktorem ověření. Při použití MFA (vícefaktorového ověření) stačí 8 znaků – ale kombinace dlouhého hesla + MFA je ideální. U systémů pod vyhláškou č. 410/2025 Sb. je 17 znaků pro administrátorské účty (a 22 znaků pro účty technických aktiv) přímo zákonným minimem podle § 8 odst. 4 – uplatní se tam, kde je heslo jediným ověřovacím faktorem, tedy bez MFA nebo kryptografických klíčů podle § 8 odst. 2–3. Požadavky na složitost (mix velkých/malých písmen, číslic, speciálních znaků) NIST nedoporučuje, stejně jako pravidelnou rotaci hesel bez důkazu o kompromitaci [1]. U systémů pod českou vyhláškou č. 410/2025 Sb., které autentizaci řeší pouze heslem (tj. nemají MFA ani kryptografické klíče podle § 8 odst. 2–3), se uplatní změna hesla nejméně jednou za 18 měsíců.

Místo složitosti se nově vyžaduje kontrola hesla proti seznamům známých uniklých hesel (tzv. blocklist). Pokud si uživatel zvolí heslo, které se vyskytlo v některém z miliardových úniků (LinkedIn, Adobe, Yahoo…), systém ho musí odmítnout.

Typ heslaPříkladDélkaČas prolomení
8 znaků, „složité“Kx$9mP2!8hodiny až dny
12 znaků, náhodnéf7Km!pR2x#nQ12tisíce let
16 znaků, náhodnéaB3$kL9m!pR2x#nQ16miliony let
Fráze, 4 slovakocour piliny lavice rybník27tisíce let
Fráze, 6 slovsprávný kůň baterie sponka jahoda most38miliardy let

Časy v tabulce jsou orientační a předpokládají moderní výpočetní sestavy s grafickými procesory a rychlé hashovací algoritmy (algoritmy pro výpočet otisku hesla, např. MD5, SHA-1), které bohužel řada starších systémů stále používá. Moderní odolné algoritmy s rozumnou iterační cenou prolomení výrazně zpomalují – pro ukládání hesel NÚKIB v Minimálních požadavcích na kryptografické algoritmy (v4.1, březen 2026) uvádí Argon2, scrypt a PBKDF2; starší bcrypt je proti rychlým algoritmům stále výrazně lepší volbou, v aktuálním seznamu NÚKIB ale není. Tam by stejné 8znakové „složité" heslo vydrželo roky, nikoli hodiny až dny.

Pozor – až budou k dispozici dostatečně výkonné kvantové počítače, mohou tyto časy zásadně zkrátit a hesla, která dnes platí za bezpečná, prolomit řádově rychleji.

Frázová hesla – dlouhá a zapamatovatelná

Frázové heslo (passphrase) se skládá z několika náhodně vybraných slov. Každé náhodné slovo přidává přibližně 12,9 bitu entropie (míry nepředvídatelnosti). Šest slov = 77,5 bitu – zhruba tolik, kolik dá dvanáctiznakové heslo poskládané ze skutečně náhodných znaků. Rozdíl je v tom, že frázi si zapamatujete a náhodných dvanáct znaků ne; a proti heslu, které si o dvanácti znacích vymyslí člověk, je fráze výrazně silnější, protože lidmi volená hesla se v praxi pohybují hluboko pod teoretickým maximem. Klíčové pravidlo: slova musí být vybrána skutečně náhodně (kostkou, generátorem), nikoli vaší hlavou – lidský mozek si nevědomky vybírá předvídatelné kombinace.

Proč je fráze lepší než tradiční „složité“ heslo? Heslo Kx$9mP2! má 8 znaků, je těžké ho zapamatovat i napsat – a přitom ho GPU prolomí za hodiny. Naproti tomu „správný kůň baterie sponka jahoda most“ má 38 znaků, zapamatujete si ho za minutu pomocí mentálního obrázku a prolomení by trvalo miliardy let. Jedinou nevýhodou je pomalejší psaní – proto doporučujeme správce hesel, který heslo vyplní za vás.

Triky, které nefungují

Řada rozšířených triků dávala smysl v roce 2005, ale dnešní nástroje na prolamování hesel (Hashcat, John the Ripper) je mají jako standardní pravidla:

  • Záměna písmen za podobně vypadající znaky a čísla (O→0, E→3, A→@, S→$). Útočník testuje všechny běžné substituce automaticky, přidávají méně než 1 bit entropie.
  • Velké písmeno na začátku + číslo na konci (Heslo123) – nejčastější vzorec, útočník ho zkouší jako první.
  • Klávesové vzory (qwerty, 123456, asdfgh) – součást každého slovníkového útoku.
  • Vykřičník na konci – nejčastější pozice speciálního znaku. Pokud systém vyžaduje speciální znak, většina lidí přidá „!“ na konec.
  • Osobní údaje (datum narození, jméno psa, ulice) – často veřejně dostupné na sociálních sítích.

Správce hesel v praxi

Správce hesel funguje jako trezor: pamatujete si jedno silné hlavní heslo (master password) a správce za vás generuje a ukládá unikátní náhodné heslo pro každou službu. Při přihlášení heslo vyplní automaticky – nikdy ho nevidíte ani neopisujete. Hlavní výhody: každé heslo je unikátní (únik z jedné služby neohrozí ostatní), každé heslo je maximálně silné (náhodných 20+ znaků) a nemůžete ho omylem znovu použít.

  • Bitwarden – s otevřeným zdrojovým kódem, bezplatný pro jednotlivce, placená verze pro organizace (Teams od cca 4 USD/uživatel/měsíc, cca 90 Kč při aktuálním kurzu), možnost self-hosted instalace (instalace provozované na vlastním serveru).
  • Prohlížečové správce hesel (Chrome, Firefox, Edge) – lepší než nic, ale samostatný správce je preferován: synchronizuje se napříč zařízeními a funguje i mimo prohlížeč.
  • Nikdy neukládejte hesla v Excelu, Wordu, na lístečcích ani v nešifrovaných textových souborech.
  • Pro sdílení hesel v rámci úřadu (např. přístup k tiskárně, sdílené e-mailové schránce) použijte sdílení přes správce hesel – ne předávání hesla e-mailem nebo na papíře.

Přihlašování bez hesla (passkeys)

Passkeys (přístupové klíče) jsou moderním standardem přihlašování, který může u podporovaných služeb hesla nahradit [2]. Místo hesla vaše zařízení (telefon, počítač, bezpečnostní klíč) dokáže ověřit vaši identitu pomocí kryptografického páru klíčů. Soukromý klíč nikdy neopustí vaše zařízení – nelze ho ukrást z databáze serveru, nelze ho odposlechnout ani zneužít phishingem. K odemčení slouží otisk prstu, rozpoznání obličeje nebo PIN zařízení.

ze 100 nejnavštěvovanějších webů podporuje přístupové klíče
48 %
FIDO Alliance, World Passkey Day 2025 [2]

Passkeys už podporují Google, Microsoft, Apple, Amazon, PayPal, GitHub a stovky dalších služeb. Windows Hello (přihlášení otiskem prstu nebo obličejem ve Windows) funguje na stejném principu – biometrie odemyká kryptografický klíč uložený přímo v počítači. Hardware klíče (YubiKey, Feitian) jsou fyzické „klíčenky“ s USB nebo NFC, které slouží jako přenosný passkey – vhodné zejména pro administrátory. Přístupové klíče už nejsou okrajová technologie: podle zprávy FIDO Alliance z května 2026 je celosvětově aktivních přes 5 miliard přístupových klíčů a alespoň jeden z nich používá zhruba 75 % lidí. [6]

Pro obce: passkeys jsou budoucí směr. Při výběru nových systémů nebo jednání s dodavateli požadujte podporu FIDO2/passkeys jako kritérium. V přechodném období poskytuje obdobnou ochranu MFA (dvoufaktorové ověření), které je popsáno v hlavní části kapitoly výše.

Starší systémy – co dělat, když to nejde

Realita na obcích: řada systémů (spisová služba, účetní software, matrika, starší webové aplikace) má omezení – maximální délka hesla 8, 16 nebo 20 znaků, zakázané mezery či speciální znaky, žádná podpora MFA. Tyto limity nelze obejít a frázové heslo o 6 slovech se do nich prostě nevejde. To neznamená, že nemůžete situaci zlepšit:

  • Systém omezuje délku na méně než 16 znaků → využijte maximum, co systém dovolí. Zapněte MFA, pokud je k dispozici. Zdokumentujte omezení v analýze rizik.
  • Systém nepodporuje MFA → kompenzujte segmentací sítě (přístup pouze z interní sítě), logováním přístupů a silnějším heslem na maximum povolené délky.
  • Systém neumí mezery v hesle → použijte slova bez mezer (kocourrybníklávka) nebo je spojte pomlčkou (kocour-rybník-lávka).
  • Při obnově smlouvy s dodavatelem → do podmínek zahrňte požadavek na podporu FIDO2/passkeys, MFA a umožnění použití dlouhých hesel (systém by měl přijmout alespoň 64 znaků).

Zdroje

  1. NIST SP 800-63B-4 – Digital Identity Guidelines: Authentication and Authenticator Management (NIST, 2025)
  2. FIDO Alliance Champions Widespread Passkey Adoption (World Passkey Day 2025) (FIDO Alliance, 2025)
  3. Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (NÚKIB, 2025)
  4. 2026 Data Breach Investigations Report (DBIR) (Verizon, 2026)
  5. 2025's most commonly used passwords reveal insecure password practices (Security Magazine, 2025)
  6. The State of Passkeys 2026: Global Consumer and Workforce Report (FIDO Alliance, 2026)