Menu Zákaznická sekce

CyberSecurity 5 min

Září 2026: Kybernetická odolnost firem: AI mění pravidla kyberbezpečnosti


Kybernetické útoky se během posledních měsíců neposunuly jen v množství, ale především ve způsobu provedení. Útočníci stále častěji míří na identity, přístupové tokeny, cloudová oprávnění nebo samotný dodavatelský řetězec. Do hry zároveň výrazně vstupuje AI – na straně obránců i útočníků. Českým organizacím přitom běží další důležitá změna: po nástupu nového zákona o kybernetické bezpečnosti se pozornost postupně přesouvá od compliance ke skutečné odolnosti.
Ještě před několika lety se dal typický kybernetický útok relativně jednoduše vysvětlit: phishingový e-mail, odcizené heslo, malware a následný pokus dostat se hlouběji do infrastruktury.
Tento model nezmizel. Jen už zdaleka nevystihuje všechno, co se dnes děje.
Aktuální incidenty a analýzy ukazují několik změn, které by neměly uniknout českým firmám. Útočníci hledají cesty, jak obejít vícefaktorové ověřování, využívají legitimní cloudové identity, pronikají do vývojových řetězců a stále více zapojují AI do jednotlivých fází útoku.
MFA už samo o sobě útok nezastaví
Dobře je tento posun vidět na phishingové platformě EvilTokens, kterou v září detailně popsala společnost Microsoft. Podle její analýzy bylo kompromitováno více než 12 000 e-mailových schránek ve více než 10 000 organizacích.
Zajímavější než samotný rozsah je ale způsob útoku.
Útočníci využívají takzvaný device-code authentication flow. Nemusí tedy nutně získat heslo uživatele ani technicky „prolomit“ MFA. Mohou oběť přimět k tomu, aby sama autorizovala přístup, který následně využijí.
Ukradený přístupový token pak může útočníkovi otevřít cestu k e-mailu a dalším službám. AI navíc pomáhá s personalizací phishingu a analýzou kompromitovaných schránek.
Bezpečnostní otázka se proto mění z „Máme MFA?“ na „Dokážeme rozpoznat zneužití legitimní identity a oprávnění?“
Když identita nepatří člověku
Ještě výraznější změnu ukazuje případ aktéra Storm-3168, který Microsoft popsal v souvislosti s útoky na cloudová prostředí Azure.
Útočníci využívali kompromitované service principals – tedy identity, které nepoužívají lidé, ale aplikace a služby. Následovaly rozsáhlé operace proti cloudovým prostředkům od databází a virtuálních strojů až po Key Vault nebo mechanismy chránící obnovu prostředí.
Pro firmy z toho vyplývá důležitá věc: identity už nejsou jen zaměstnanci a jejich účty.
Ve firemní infrastruktuře existují tisíce dalších identit – aplikace, API, automatizované procesy, cloudové služby a nově také AI agenti. Každá z nich může disponovat oprávněními a každá se může stát cestou k útoku.
S nástupem agentní AI bude otázka řízení těchto oprávnění ještě důležitější.
Útočníci míří i na to, z čeho software vzniká
Další významnou oblastí je dodavatelský řetězec.
Google Threat Intelligence Group upozornila na útoky zaměřené přímo na vývojářské prostředí, CI/CD infrastrukturu, bezpečnostní nástroje nebo softwarové knihovny. Cílem mohou být přístupové tokeny, build procesy nebo mechanismy, které mají naopak potvrzovat důvěryhodnost výsledného softwaru.
Supply-chain security proto už není pouze otázkou:
„Je náš dodavatel bezpečný?“
Stále častěji je potřeba ptát se:
„Víme, jak vzniká software, který používáme, kdo může ovlivnit jeho sestavení a co se stane, pokud bude některá část tohoto procesu kompromitována?“
Právě zde se potkává řízení dodavatelského řetězce, vulnerability management, SBOM, threat intelligence a průběžné sledování infrastruktury.
Česká realita: méně viditelné neznamená méně nebezpečné
Také česká data ukazují zajímavý posun.
NÚKIB ve své srpnové statistice evidoval 28 kybernetických incidentů, přičemž více než dvě třetiny spadaly do kategorie „Průnik“. Devět incidentů bylo označeno jako významných.
Naopak nebyl zaznamenán DDoS incident s dopadem na dostupnost.
To samozřejmě neznamená, že DDoS přestal představovat hrozbu. Ukazuje to ale důležitý rozdíl mezi viditelným útokem a neviditelnou kompromitací.
Výpadku webu si všimnete okamžitě. Útočník pohybující se uvnitř infrastruktury může zůstat bez povšimnutí podstatně déle.
Proto roste význam síťové visibility, NDR, identity managementu a threat intelligence – tedy schopnosti vidět nejen samotný incident, ale také signály, které mu předcházejí.
Od splnění zákona ke skutečné odolnosti
Stejným směrem se postupně posouvá také regulace.
V České republice už není hlavní otázkou, zda NIS2 a nový zákon o kybernetické bezpečnosti přijdou. Pro dotčené organizace začíná praktická fáze: co konkrétně musí změnit ve své infrastruktuře, procesech a řízení rizik.
Dobře to ilustruje i zářijová výzva NÚKIB Cyber Security Boost. Podporuje mimo jiné projekty zaměřené na compliance a risk management, bezpečnost dodavatelského řetězce, SBOM, vulnerability management, incident response a obnovu po incidentu.
Společným jmenovatelem je odolnost.
Nestačí mít dokumentaci, firewall nebo splněný checklist. Organizace musí vědět, co se v její infrastruktuře děje, umět rozpoznat nestandardní chování, řídit přístupy a být připravena reagovat, pokud ochranná opatření selžou.
A do toho přicházejí autonomní sítě
AI přitom nemění pouze útoky.
Výraznou transformací prochází také enterprise networking. Po letech AIOps, automatizace a skriptování přicházejí platformy schopné síť průběžně analyzovat, hledat příčiny problémů, navrhovat změny a stále častěji také samostatně provádět některé operace.
Vzniká tak další bezpečnostní otázka:
Co smí AI v podnikové infrastruktuře pouze doporučit – a co už jí dovolíme udělat samostatně?
S autonomnější sítí totiž neroste jen efektivita. Roste také význam governance, identity, oprávnění a kontroly nad automatizovanými rozhodnutími.
Kyberbezpečnost v roce 2027 nebude stát na jednom produktu
Ze současného vývoje se rýsuje poměrně jasný obraz.
Perimetr nezmizel. Firewall nepřestal být důležitý. MFA je stále zásadní bezpečnostní opatření. Samy o sobě ale jednotlivé vrstvy nestačí.
Organizace potřebují spojit ochranu infrastruktury, síťovou viditelnost, řízení identit, threat intelligence, bezpečnost dat a schopnost reagovat na incidenty.
A především potřebují vědět, co chrání, proč to chrání, co se v jejich prostředí právě děje a jak zareagují, když některá z ochranných vrstev selže.
Právě v tom se dnes rozdíl mezi pouhou compliance a skutečnou kybernetickou odolností začíná ukazovat nejvíc.


Načítám…