Co dělat, když je vaše firma hacknutá? Prvních 24 hodin rozhoduje!

12. srpna 2026

Co dělat, když je vaše firma hacknutá? Prvních 24 hodin rozhoduje!

Když k nám do firmy někdo zavolá se slovy: „Myslím, že nás hackli,“ většinou už je problém několik hodin nebo dokonce několik dnů, týdnů nebo dokonce měsíců starý. A právě to bývá jeden z největších problémů.

Za roky praxe jsem zjistil jednu věc. Nejdůležitější není samotný útok. Nejdůležitější je, jak firma zareaguje během prvních 24 hodin.

Dnes už nejde o otázku, zda se kybernetický útok stane. Jde o to, kdy se stane a jak na něj budete připraveni.

Jak poznáte, že je firma napadená?

V praxi se setkávám s několika typickými scénáři:

  • zaměstnanci se nemohou přihlásit do e-mailu,
  • z účtu odcházejí neznámé zprávy,
  • server je pomalý nebo nedostupný,
  • někdo změnil hesla administrátorů,
  • objevují se požadavky na výkupné,
  • antivir hlásí podezřelou aktivitu,
  • zákazníci upozorňují na podivné e-maily.

Velmi často se přitom ukáže, že útočník byl ve firemním prostředí přítomen několik dnů, týdnů nebo i měsíců.

Zkušenosti z prostředí, kde si výpadky nemohou dovolit

Za roky působení v AdminIT s.r.o. jsem se naučil jednu důležitou věc. Na bezpečnost a obnovu systémů se nejlépe připravíte tehdy, když spravujete prostředí, kde není prostor pro dlouhé výpadky nebo improvizaci.

Naše zkušenosti jsme získali při správě serverů, počítačových sítí a bezpečnostních projektů pro organizace, jako jsou Česká tisková kancelář (ČTK), Plzeňský kraj, skupina ARETE nebo společnost Winstor. Dlouhodobě se podílíme také na správě serverové infrastruktury společnosti Internet Info, která provozuje významné internetové projekty jako Root.cz, Lupa.cz, Podnikatel.cz nebo Vitalia.cz.

U těchto organizací řešíme nejen správu serverů a počítačových sítí, ale také penetrační testy, požadavky NIS2 a DORA, vysokou dostupnost systémů, bezpečnostní monitoring a nepřetržitý dohled nad infrastrukturou.

Právě zkušenosti z prostředí, kde jsou dostupnost a bezpečnost naprosto zásadní, nám pomáhají rychle reagovat i při bezpečnostních incidentech u menších a středních firem. Ať už jde o napadený e-mail, kompromitovaný účet nebo obnovu provozu po kybernetickém útoku, důležité je mít připravený plán a zkušený tým, který dokáže situaci řešit.

První chyba: panika

Nejhorší, co může vedení firmy udělat, je začít improvizovat.

Viděl jsem případy, kdy zaměstnanci začali sami vypínat servery, mazat soubory nebo měnit hesla bez jakéhokoliv plánu. Výsledkem bylo, že se ztratily důležité stopy a obnova systémů byla mnohem složitější.

Pokud máte interní IT oddělení, zapojte jej okamžitě. Pokud vlastní IT nemáte nebo už si nevíte rady, je vhodné kontaktovat naši firmu AdminIT s.r.o., která má s podobnými situacemi zkušenosti.

Krok 1: Zastavte útok

První otázka zní:

Útok stále probíhá?

Pokud ano, je potřeba:

  • odpojit kompromitované stanice,
  • zablokovat napadené účty,
  • vypnout vzdálené přístupy,
  • zablokovat podezřelé IP adresy,
  • aktivovat bezpečnostní pravidla na firewallu.

Právě zde se ukazuje význam kvalitního IPS a monitoringu. Útoky často přicházejí v noci nebo o víkendech. Pokud firma nemá dohled, může být problém odhalen až ráno.

Proto našim zákazníkům poskytujeme proaktivní monitoring sítí 24/7 zdarma, který dokáže podezřelou aktivitu zachytit ještě před vznikem větších škod.

Krok 2: Zjistěte, co bylo napadeno

Útočníci málokdy útočí pouze na jeden systém. Často začínají méně důležitým účtem a postupně se přesouvají dále.

V praxi proto kontrolujeme:

  • e-mailové účty,
  • Microsoft 365,
  • VPN přístupy,
  • servery,
  • databáze,
  • zálohovací systémy,
  • administrátorské účty.

Velmi často zjistíme, že původní problém byl mnohem menší, než se zdálo. Jindy naopak odhalíme další kompromitované systémy.

Krok 3: Změňte přístupové údaje

Pokud existuje podezření na kompromitaci hesel, musí dojít ke změně přístupových údajů.

Zároveň doporučuji okamžitě nasadit 2FA.

V posledních letech jsem řešil řadu případů, kdy bylo heslo odcizeno, uhodnuto nebo získáno z uniklé databáze. Dvoufaktorové ověření pak představovalo poslední překážku, která útočníka zastavila.

Proto považuji 2FA pro firmy za jeden ze základních bezpečnostních standardů.

Krok 4: Ověřte zálohy

Mnoho firem mi říká: „My zálohy máme.“

Ale druhá otázka zní: „Kdy jste je naposledy obnovovali?“

Bohužel jsem opakovaně viděl situace, kdy:

  • zálohy nefungovaly,
  • nikdo je nekontroloval,
  • byly zašifrované společně se servery,
  • jejich obnova trvala mnohem déle, než firma očekávala.

Proto doporučuji mít nejen zálohy, ale také recovery scénáře.

Krok 5: Informujte zaměstnance

Útoky často pokračují prostřednictvím zaměstnanců.

Je potřeba:

  • informovat pracovníky,
  • upozornit na podezřelé e-maily,
  • zakázat používání kompromitovaných hesel,
  • vysvětlit další postup.

Pravidelné bezpečnostní školení podle mých zkušeností výrazně snižuje počet úspěšných útoků.

Proč bývají napadeny i menší firmy?

Velmi často slyším: „Jsme malá firma. Nás se to netýká.“

Bohužel právě menší firmy bývají snadným cílem.

Útočníky nezajímá velikost firmy. Zajímá je, zda mají:

  • slabá hesla,
  • chybějící firewall,
  • nezáplatované systémy,
  • nechráněný vzdálený přístup,
  • chybějící monitoring.

Největší problém? Firma neví, že je pod útokem

Jedním z největších rizik je situace, kdy útok probíhá, ale nikdo o něm neví.

Proto dlouhodobě prosazuji princip IT bez výpadku. Nejde pouze o servery nebo technologie. Jde o schopnost odhalit problém včas a reagovat ještě před tím, než zastaví provoz firmy.

Právě zde má velký význam monitoring, IPS a dohled nad infrastrukturou.

Kolik může firmu stát jeden den výpadku?

Mnoho firem řeší bezpečnost až ve chvíli, kdy dojde k incidentu.

Přitom skutečné náklady bývají mnohem vyšší:

  • nefunkční výroba,
  • zastavené zakázky,
  • nedostupné e-maily,
  • poškození reputace,
  • ztráta zákazníků,
  • práce přesčas.

Mohlo by vás zajímat: Kolik stojí výpadek serveru: reálné dopady na firmy.

Co dělat, pokud vlastní IT nemáte?

Pokud vaše firma nemá interní správce, je důležité jednat rychle.

Kontaktujte AdminIT s.r.o. a pomůžeme vám s:

  • analýzou incidentu,
  • obnovou systémů,
  • kontrolou záloh,
  • zabezpečením infrastruktury,
  • zaváděním 2FA,
  • nastavením monitoringu,
  • bezpečnostními audity.

Pro řadu společností zajišťujeme také externí správu IT v Praze i dalších regionech České republiky.

Pokud bych měl dát jednu radu na závěr, zněla by jednoduše:

Nečekejte, až vás někdo hackne. Připravte se na to, že se to jednou může stát.

Ing. Luboš Matějka, Ph.D.
Jednatel společnosti AdminIT s.r.o.

FAQ – Nejčastější otázky

Jak poznám, že byla naše firma hacknutá?
Varovnými signály bývají nefunkční e-maily, změněná hesla, neobvyklé přihlášení, zpomalení serverů nebo podezřelé zprávy odesílané z firemních účtů.

Máme okamžitě vypnout servery?
Ne vždy. Neuvážené vypnutí může zkomplikovat analýzu incidentu. Nejprve je vhodné situaci vyhodnotit.

Pomůže 2FA proti hackerským útokům?
Ano. Dvoufaktorové ověření výrazně snižuje riziko zneužití odcizených nebo uhodnutých hesel.

Jak rychle je potřeba reagovat?
Ideálně okamžitě. První hodiny po útoku často rozhodují o rozsahu škod.

Může být napadena i malá firma?
Ano. Útočníci často automaticky vyhledávají slabě zabezpečené organizace bez ohledu na jejich velikost.

Může nám AdminIT s.r.o. pomoci i po útoku?
Ano. Pomáháme s analýzou incidentů, obnovou dat, zabezpečením infrastruktury i dlouhodobou správou IT prostředí.

Zaujal Vás tento článek? Kontaktujte nás

Kontakty

Podpora linuxu

Podpora Linuxu

Jsme zde pro Vás nepřetržitě.

Podpora Windows

Podpora Windows

Jsme zde pro Vás nepřetržitě.

Vývoj aplikací

Vývoj aplikací

Dostupná v běžné pracovní době.