AI agenti · Automatizácia procesov · Softvér na mieru · Košice

Prečo aktualizovať servery a softvér: riziká a patch management

Neaktualizovaný server nie je stabilný, len nezmenený. Čo hovoria dáta o zneužívaní zraniteľností, čo máte po konci podpory a ako aktualizovať bez výpadkov.

Správca IT kontroluje aktualizácie na serveri malej firmy

Väčšina malých firiem má server, ktorý „beží už roky bez problémov“. Práve to je dôvod na pozornosť: softvér, ktorý sa nemení, sa nestáva bezpečnejším – útočníci sa medzitým menia každý deň. Nižšie nájdete dáta, tri známe incidenty s rovnakým vzorom a postup, ako aktualizovať bez výpadku.

„Beží to, tak sa toho nedotýkam“ – prečo je to najdrahšia veta v IT

Neaktualizovaný systém nie je stabilný. Je len nezmenený. Každý mesiac vychádzajú opravy chýb zneužiteľných na diaľku a každá je zároveň verejný popis diery. Útočník ju vidí rovnako ako vy, ale hľadá ju automaticky – skenery prechádzajú celý internet. Nezaujíma ich, či ste banka alebo stolárstvo s desiatimi ľuďmi.

Malá firma nie je výnimka, je najľahší cieľ. Má rovnaké verejne dostupné služby ako veľká firma – web, e-mail, VPN – ale menej ľudí a menej kontroly.

Čo hovoria dáta

Verizon DBIR 2025 analyzoval vyše 22 000 bezpečnostných incidentov. Zneužitie zraniteľnosti bolo počiatočným vektorom pri 20 % prienikov, medziročne o 34 % viac. Podiel útokov cez okrajové zariadenia – firewally a VPN brány – vzrástol z 3 % na 22 %. Firmy tieto diery opravovali, no plne sa to podarilo len pri 54 % z nich a medián opravy trval 32 dní. Ransomware bol prítomný v 44 % prienikov; pri malých a stredných firmách až v 88 %. Vydanie 2026 uvádza, že zraniteľnosťami už začína 31 % prienikov – viac než ukradnutými heslami.

IBM Cost of a Data Breach 2026 uvádza globálny priemer nákladov na incident 4,99 mil. USD (o 12 % viac než rok predtým) a 247 dní na odhalenie a zvládnutie. Pre malú firmu je dôležitejší výpadok než absolútna suma: ak vám týždeň stojí výroba alebo e-shop, ušlé tržby a mzdy sú vaša cena incidentu.

ENISA Threat Landscape 2025 (4 875 incidentov v EÚ, júl 2024 – jún 2025): phishing bol vstupom pri 60 % prienikov, zneužitie zraniteľnosti pri 21,3 %. Nové zraniteľnosti podľa ENISA útočníci zneužívajú v priebehu dní od zverejnenia; ransomware má najväčší dopad.

Praktický záver: ransomware je dnes predovšetkým problém malých firiem, nie korporácií.

Tri známe incidenty a jeden spoločný vzor

WannaCry (2017)

Microsoft vydal opravu MS17-010 14. marca 2017. Útok prišiel 12. mája 2017. V Anglicku zasiahol 81 z 236 nemocničných trustov NHS a zrušených bolo najmenej 6 912 vyšetrení. Britský kontrolný úrad NAO konštatuje: infikované organizácie mali neaktualizované alebo už nepodporované Windows.

Equifax (2017)

Zraniteľnosť v Apache Struts – bežnej knižnici pre webové aplikácie – bola zverejnená aj s opravou začiatkom marca 2017. Equifax si dal internú lehotu 48 hodín, oprava sa však nenasadila. Od 13. mája 2017 mali útočníci prístup do systémov 76 dní, kým si ich niekto všimol. Dotknutých bolo približne 147 miliónov ľudí a firma sa zaviazala zaplatiť najmenej 575 mil. USD.

MOVEit Transfer (2023)

Softvér na prenos súborov používaný firmami aj úradmi. Skupina CL0P začala zneužívať zraniteľnosť CVE-2023-34362 27. mája 2023. CISA ju 2. júna zaradila do katalógu aktívne zneužívaných zraniteľností a 7. júna vydala spolu s FBI varovanie. Podľa prehľadu firmy Emsisoft bolo do novembra 2023 zasiahnutých vyše 2 600 organizácií a približne 77 miliónov ľudí. Kto opravu nasadil v priebehu dní, mal pokoj.

Spoločný vzor:

  1. Oprava existovala týždne až mesiace pred útokom.
  2. Firma ju nenasadila – z opatrnosti, z nedostatku času alebo o nej nevedela.
  3. Útok bol automatizovaný. Nikto si tú firmu nevybral, len ju našiel skener.

Čo znamená „koniec podpory“ a čo máte vo firme po ňom

Koniec podpory znamená, že výrobca už nevydáva bezpečnostné opravy. Nová zraniteľnosť, ktorá sa objaví o mesiac, zostane otvorená navždy. Stav k júlu 2026:

  • Windows 10 – koniec podpory 14. 10. 2025.
  • Windows Server 2012 R2 – koniec podpory 10. 10. 2023; platené rozšírené aktualizácie (ESU) končia 13. 10. 2026.
  • PHP 8.1 – koniec bezpečnostných opráv 31. 12. 2025; PHP 8.2 končí 31. 12. 2026.
  • MySQL 5.7 – od 25. 10. 2023 v režime Sustaining Support bez nových opráv; MySQL 8.0 je v rovnakom režime od 21. 4. 2026.
  • Ubuntu 20.04 LTS – štandardná podpora skončila v máji 2025 (s plateným Ubuntu Pro do roku 2030); Ubuntu 22.04 LTS končí v máji 2027.

Typický obraz v malej firme: web s PHP 8.1, ERP nad MySQL 5.7, účtovníčka na Windows 10 – všetko dnes bez opráv. Ak neviete, aké verzie u vás bežia, opýtajte sa správcu ešte dnes.

Prečo firmy neaktualizujú – a čo s tým

Dôvod, ktorý počúvame Čo s tým
„Bojíme sa, že niečo spadne.“ Testovacie prostredie a záloha pred aktualizáciou. Riziko výpadku sa plánuje, riziko útoku nie.
„Dodávateľ ERP novšiu verziu nepodporuje.“ Zmluvná povinnosť dodávateľa podporovať aktuálne verzie OS, databázy a PHP.
„Nikto na to nemá čas.“ Pevný kalendár: jedno dvojhodinové okno mesačne, v diári vopred.
„Nevieme, čo všetko máme.“ Inventár systémov – jedna tabuľka, jedna zodpovedná osoba.
„Nová verzia stojí peniaze.“ Plánovaný ročný rozpočet na obnovu. Výmena je lacnejšia než výpadok.

Správa aktualizácií (patch management) pre firmu bez IT oddelenia

Nepotrebujete oddelenie, ale postup, ktorý zvládne externý správca a jeden kontrolujúci človek vo firme.

  1. Inventár. Zoznam systémov, verzií, kto je za každý zodpovedný a kde je dokumentácia.
  2. Rozdelenie. Kritické = všetko dostupné z internetu: web, e-mail, VPN, firewall, vzdialená plocha. Interné = ERP, súborový server, počítače.
  3. Pravidlo pre kritické opravy. Aktívne zneužívané zraniteľnosti opravte do 48–72 hodín. Čo sa aktívne zneužíva, hovorí katalóg CISA KEV a varovania SK-CERT. Pre bežné opravy platí mesačný cyklus (Patch Tuesday, druhý utorok v mesiaci).
  4. Testovacie prostredie. Pre web a ERP aspoň testovacia kópia produkcie (staging), kde sa aktualizácia vyskúša ako prvá.
  5. Záloha pred aktualizáciou a overený postup návratu. Záloha, z ktorej ste nikdy neobnovovali, nie je záloha.
  6. Okno mimo prevádzky s vopred oznámeným termínom tímu.
  7. Záznam. Čo, kedy, kto a s akým výsledkom.
  8. Ročná kontrola koncov podpory – každý január prejsť inventár a naplánovať výmeny.

Ako vyzerá mesiac napríklad vo výrobnej firme so 60 zamestnancami, webom, ERP a 30 počítačmi: druhý utorok vyjdú opravy Microsoftu, počítače ich nainštalujú automaticky cez noc do piatku. Server sa aktualizuje v sobotu ráno v hodinovom okne s reštartom. Dodávateľ webu a ERP nasadí opravy najprv na testovacie prostredie, v pondelok ráno na produkciu. Keď SK-CERT vydá varovanie k VPN bráne, správca ju opraví do 48 hodín bez čakania na okno.

Ako aktualizovať bez výpadkov

Pri webových aplikáciách sa výpadku dá vyhnúť dvomi prostrediami (blue-green – nová verzia beží vedľa starej a prepne sa až po overení) alebo kontajnermi, ktoré sa vymenia bez zastavenia služby. Operačný systém servera potrebuje reštart – preto okno mimo prevádzky. Na linuxových serveroch sa oplatí zapnúť automatické bezpečnostné opravy (napríklad unattended-upgrades) pre systémové balíky – okrem strojov, kde by automatický reštart zastavil databázu alebo ERP.

Ak máte softvér na mieru, pýtajte sa dodávateľa, kto aktualizuje jeho závislosti – frameworky a knižnice starnú rovnako ako operačný systém. Údržba a aktualizácie majú byť v zmluve, nie na dobrej vôli.

Čo od vás môže vyžadovať zákon

NIS2 (smernica (EÚ) 2022/2555) sa vzťahuje na stredné a veľké podniky vo vymenovaných sektoroch. Článok 21 ods. 2 vymenúva povinné opatrenia; písmeno e) výslovne zahŕňa bezpečnosť pri obstarávaní, vývoji a údržbe systémov vrátane riadenia a zverejňovania zraniteľností. Členské štáty ju mali prebrať do 17. 10. 2024. Na Slovensku ju preberá zákon č. 366/2024 Z. z., novela zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, účinná od 1. 1. 2025. Dotknuté firmy sa registrujú na NBÚ do 60 dní od začatia činnosti.

GDPR platí pre každého, kto spracúva osobné údaje – teda aj pre firmu s piatimi ľuďmi. Článok 32 vyžaduje primerané technické a organizačné opatrenia. Neaktualizovaný systém sa pri pokutách objavuje ako konkrétny nedostatok: britský úrad ICO udelil v marci 2022 advokátskej kancelárii pokutu 98 000 GBP za porušenie čl. 5 a 32 GDPR – okrem iného preto, že opravu kritickej zraniteľnosti Citrix nasadila až po piatich mesiacoch a nemala viacfaktorové overenie.

Kontrolná otázka: keby ste dnes museli regulátorovi ukázať, kedy ste naposledy aktualizovali server s osobnými údajmi, čo by ste mu ukázali?

Zhrnutie: Neaktualizovaný softvér nie je stabilný, iba nezmenený – a útočníci ho hľadajú automaticky. Pri WannaCry, Equifaxe aj MOVEit existovala oprava skôr než útok. Správa aktualizácií v malej firme je inventár, rozdelenie na kritické a interné, pevný mesačný kalendár, testovacie prostredie a záloha pred každou zmenou. Prvý krok urobíte dnes: zistite, čo u vás beží po konci podpory.

Ak si nie ste istí, čo u vás beží po konci podpory a ako to bezpečne obnoviť, začnite revíziou stavu systémov – prvým krokom je bezplatná konzultácia s Easytrade.

Zdroje

Blog

Ďalšie články

7 min čítania

Bezpečnosť AI agentov vo firme: oprávnenia, logy, GDPR a AI Act

Chatbot odpovedá, AI agent koná – číta e-maily, hľadá v CRM, vypĺňa objednávky a posiela správy. Ak ho pilotujete alebo čoskoro spustíte, potrebujete vedieť, čo môže pokaziť, ako ho ohraničiť a čo musíte mať kvôli GDPR a AI Actu na papieri. Rozložíme to do štyroch vrstiev – ku každej patrí typická hrozba a povinnosť.

AI agentibezpečnosťGDPR
7 min čítania

Softvér na mieru alebo hotové riešenie? Rámec pre rozhodnutie

Firmy s 10 až 200 zamestnancami skôr či neskôr narazia na hranice tabuliek alebo lacného predplatného. Vtedy príde rozhodnutie, ktoré ovplyvní prácu ľudí na roky: kúpiť hotový systém, alebo si dať postaviť vlastný. Tento článok vám dá rámec, ako obe možnosti porovnať poctivo – vrátane nákladov, ktoré v ponukách nebývajú.

softvér na mierurozhodovanienáklady
7 min čítania

Automatizácia spracovania faktúr s AI: čo funguje a čo nie

Ak vám mesačne príde niekoľko sto faktúr e-mailom, v PDF a zo skenov, niekto ich prepisuje. AI dnes vie väčšinu tejto práce prevziať – ale nie celú a nie bez pravidiel. O úspechu nerozhoduje sľub „100 % automatizácie“, ale jediná metrika: koľko dokladov prejde bez dotyku človeka.

automatizáciafaktúryAI agenti

Chcete niektorú z tém preniesť do praxe?

Úvodná konzultácia je bezplatná a nezáväzná. Prejdeme si váš proces a povieme vám, čo dáva zmysel automatizovať ako prvé.

Bezplatná konzultácia