Prečo aktualizovať servery a softvér: riziká a patch management
Neaktualizovaný server nie je stabilný, len nezmenený. Čo hovoria dáta o zneužívaní zraniteľností, čo máte po konci podpory a ako aktualizovať bez výpadkov.
Väčšina malých firiem má server, ktorý „beží už roky bez problémov“. Práve to je dôvod na pozornosť: softvér, ktorý sa nemení, sa nestáva bezpečnejším – útočníci sa medzitým menia každý deň. Nižšie nájdete dáta, tri známe incidenty s rovnakým vzorom a postup, ako aktualizovať bez výpadku.
„Beží to, tak sa toho nedotýkam“ – prečo je to najdrahšia veta v IT
Neaktualizovaný systém nie je stabilný. Je len nezmenený. Každý mesiac vychádzajú opravy chýb zneužiteľných na diaľku a každá je zároveň verejný popis diery. Útočník ju vidí rovnako ako vy, ale hľadá ju automaticky – skenery prechádzajú celý internet. Nezaujíma ich, či ste banka alebo stolárstvo s desiatimi ľuďmi.
Malá firma nie je výnimka, je najľahší cieľ. Má rovnaké verejne dostupné služby ako veľká firma – web, e-mail, VPN – ale menej ľudí a menej kontroly.
Čo hovoria dáta
Verizon DBIR 2025 analyzoval vyše 22 000 bezpečnostných incidentov. Zneužitie zraniteľnosti bolo počiatočným vektorom pri 20 % prienikov, medziročne o 34 % viac. Podiel útokov cez okrajové zariadenia – firewally a VPN brány – vzrástol z 3 % na 22 %. Firmy tieto diery opravovali, no plne sa to podarilo len pri 54 % z nich a medián opravy trval 32 dní. Ransomware bol prítomný v 44 % prienikov; pri malých a stredných firmách až v 88 %. Vydanie 2026 uvádza, že zraniteľnosťami už začína 31 % prienikov – viac než ukradnutými heslami.
IBM Cost of a Data Breach 2026 uvádza globálny priemer nákladov na incident 4,99 mil. USD (o 12 % viac než rok predtým) a 247 dní na odhalenie a zvládnutie. Pre malú firmu je dôležitejší výpadok než absolútna suma: ak vám týždeň stojí výroba alebo e-shop, ušlé tržby a mzdy sú vaša cena incidentu.
ENISA Threat Landscape 2025 (4 875 incidentov v EÚ, júl 2024 – jún 2025): phishing bol vstupom pri 60 % prienikov, zneužitie zraniteľnosti pri 21,3 %. Nové zraniteľnosti podľa ENISA útočníci zneužívajú v priebehu dní od zverejnenia; ransomware má najväčší dopad.
Praktický záver: ransomware je dnes predovšetkým problém malých firiem, nie korporácií.
Tri známe incidenty a jeden spoločný vzor
WannaCry (2017)
Microsoft vydal opravu MS17-010 14. marca 2017. Útok prišiel 12. mája 2017. V Anglicku zasiahol 81 z 236 nemocničných trustov NHS a zrušených bolo najmenej 6 912 vyšetrení. Britský kontrolný úrad NAO konštatuje: infikované organizácie mali neaktualizované alebo už nepodporované Windows.
Equifax (2017)
Zraniteľnosť v Apache Struts – bežnej knižnici pre webové aplikácie – bola zverejnená aj s opravou začiatkom marca 2017. Equifax si dal internú lehotu 48 hodín, oprava sa však nenasadila. Od 13. mája 2017 mali útočníci prístup do systémov 76 dní, kým si ich niekto všimol. Dotknutých bolo približne 147 miliónov ľudí a firma sa zaviazala zaplatiť najmenej 575 mil. USD.
MOVEit Transfer (2023)
Softvér na prenos súborov používaný firmami aj úradmi. Skupina CL0P začala zneužívať zraniteľnosť CVE-2023-34362 27. mája 2023. CISA ju 2. júna zaradila do katalógu aktívne zneužívaných zraniteľností a 7. júna vydala spolu s FBI varovanie. Podľa prehľadu firmy Emsisoft bolo do novembra 2023 zasiahnutých vyše 2 600 organizácií a približne 77 miliónov ľudí. Kto opravu nasadil v priebehu dní, mal pokoj.
Spoločný vzor:
- Oprava existovala týždne až mesiace pred útokom.
- Firma ju nenasadila – z opatrnosti, z nedostatku času alebo o nej nevedela.
- Útok bol automatizovaný. Nikto si tú firmu nevybral, len ju našiel skener.
Čo znamená „koniec podpory“ a čo máte vo firme po ňom
Koniec podpory znamená, že výrobca už nevydáva bezpečnostné opravy. Nová zraniteľnosť, ktorá sa objaví o mesiac, zostane otvorená navždy. Stav k júlu 2026:
- Windows 10 – koniec podpory 14. 10. 2025.
- Windows Server 2012 R2 – koniec podpory 10. 10. 2023; platené rozšírené aktualizácie (ESU) končia 13. 10. 2026.
- PHP 8.1 – koniec bezpečnostných opráv 31. 12. 2025; PHP 8.2 končí 31. 12. 2026.
- MySQL 5.7 – od 25. 10. 2023 v režime Sustaining Support bez nových opráv; MySQL 8.0 je v rovnakom režime od 21. 4. 2026.
- Ubuntu 20.04 LTS – štandardná podpora skončila v máji 2025 (s plateným Ubuntu Pro do roku 2030); Ubuntu 22.04 LTS končí v máji 2027.
Typický obraz v malej firme: web s PHP 8.1, ERP nad MySQL 5.7, účtovníčka na Windows 10 – všetko dnes bez opráv. Ak neviete, aké verzie u vás bežia, opýtajte sa správcu ešte dnes.
Prečo firmy neaktualizujú – a čo s tým
| Dôvod, ktorý počúvame | Čo s tým |
|---|---|
| „Bojíme sa, že niečo spadne.“ | Testovacie prostredie a záloha pred aktualizáciou. Riziko výpadku sa plánuje, riziko útoku nie. |
| „Dodávateľ ERP novšiu verziu nepodporuje.“ | Zmluvná povinnosť dodávateľa podporovať aktuálne verzie OS, databázy a PHP. |
| „Nikto na to nemá čas.“ | Pevný kalendár: jedno dvojhodinové okno mesačne, v diári vopred. |
| „Nevieme, čo všetko máme.“ | Inventár systémov – jedna tabuľka, jedna zodpovedná osoba. |
| „Nová verzia stojí peniaze.“ | Plánovaný ročný rozpočet na obnovu. Výmena je lacnejšia než výpadok. |
Správa aktualizácií (patch management) pre firmu bez IT oddelenia
Nepotrebujete oddelenie, ale postup, ktorý zvládne externý správca a jeden kontrolujúci človek vo firme.
- Inventár. Zoznam systémov, verzií, kto je za každý zodpovedný a kde je dokumentácia.
- Rozdelenie. Kritické = všetko dostupné z internetu: web, e-mail, VPN, firewall, vzdialená plocha. Interné = ERP, súborový server, počítače.
- Pravidlo pre kritické opravy. Aktívne zneužívané zraniteľnosti opravte do 48–72 hodín. Čo sa aktívne zneužíva, hovorí katalóg CISA KEV a varovania SK-CERT. Pre bežné opravy platí mesačný cyklus (Patch Tuesday, druhý utorok v mesiaci).
- Testovacie prostredie. Pre web a ERP aspoň testovacia kópia produkcie (staging), kde sa aktualizácia vyskúša ako prvá.
- Záloha pred aktualizáciou a overený postup návratu. Záloha, z ktorej ste nikdy neobnovovali, nie je záloha.
- Okno mimo prevádzky s vopred oznámeným termínom tímu.
- Záznam. Čo, kedy, kto a s akým výsledkom.
- Ročná kontrola koncov podpory – každý január prejsť inventár a naplánovať výmeny.
Ako vyzerá mesiac napríklad vo výrobnej firme so 60 zamestnancami, webom, ERP a 30 počítačmi: druhý utorok vyjdú opravy Microsoftu, počítače ich nainštalujú automaticky cez noc do piatku. Server sa aktualizuje v sobotu ráno v hodinovom okne s reštartom. Dodávateľ webu a ERP nasadí opravy najprv na testovacie prostredie, v pondelok ráno na produkciu. Keď SK-CERT vydá varovanie k VPN bráne, správca ju opraví do 48 hodín bez čakania na okno.
Ako aktualizovať bez výpadkov
Pri webových aplikáciách sa výpadku dá vyhnúť dvomi prostrediami (blue-green – nová verzia beží vedľa starej a prepne sa až po overení) alebo kontajnermi, ktoré sa vymenia bez zastavenia služby. Operačný systém servera potrebuje reštart – preto okno mimo prevádzky. Na linuxových serveroch sa oplatí zapnúť automatické bezpečnostné opravy (napríklad unattended-upgrades) pre systémové balíky – okrem strojov, kde by automatický reštart zastavil databázu alebo ERP.
Ak máte softvér na mieru, pýtajte sa dodávateľa, kto aktualizuje jeho závislosti – frameworky a knižnice starnú rovnako ako operačný systém. Údržba a aktualizácie majú byť v zmluve, nie na dobrej vôli.
Čo od vás môže vyžadovať zákon
NIS2 (smernica (EÚ) 2022/2555) sa vzťahuje na stredné a veľké podniky vo vymenovaných sektoroch. Článok 21 ods. 2 vymenúva povinné opatrenia; písmeno e) výslovne zahŕňa bezpečnosť pri obstarávaní, vývoji a údržbe systémov vrátane riadenia a zverejňovania zraniteľností. Členské štáty ju mali prebrať do 17. 10. 2024. Na Slovensku ju preberá zákon č. 366/2024 Z. z., novela zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, účinná od 1. 1. 2025. Dotknuté firmy sa registrujú na NBÚ do 60 dní od začatia činnosti.
GDPR platí pre každého, kto spracúva osobné údaje – teda aj pre firmu s piatimi ľuďmi. Článok 32 vyžaduje primerané technické a organizačné opatrenia. Neaktualizovaný systém sa pri pokutách objavuje ako konkrétny nedostatok: britský úrad ICO udelil v marci 2022 advokátskej kancelárii pokutu 98 000 GBP za porušenie čl. 5 a 32 GDPR – okrem iného preto, že opravu kritickej zraniteľnosti Citrix nasadila až po piatich mesiacoch a nemala viacfaktorové overenie.
Kontrolná otázka: keby ste dnes museli regulátorovi ukázať, kedy ste naposledy aktualizovali server s osobnými údajmi, čo by ste mu ukázali?
Zhrnutie: Neaktualizovaný softvér nie je stabilný, iba nezmenený – a útočníci ho hľadajú automaticky. Pri WannaCry, Equifaxe aj MOVEit existovala oprava skôr než útok. Správa aktualizácií v malej firme je inventár, rozdelenie na kritické a interné, pevný mesačný kalendár, testovacie prostredie a záloha pred každou zmenou. Prvý krok urobíte dnes: zistite, čo u vás beží po konci podpory.
Ak si nie ste istí, čo u vás beží po konci podpory a ako to bezpečne obnoviť, začnite revíziou stavu systémov – prvým krokom je bezplatná konzultácia s Easytrade.
Zdroje
- Verizon 2025 DBIR Executive Summary (PDF) – https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf
- Verizon 2026 Data Breach Investigations Report – https://www.verizon.com/business/resources/reports/dbir/
- IBM Cost of a Data Breach Report 2026 – https://www.ibm.com/reports/data-breach
- Help Net Security: Data breach cost 2026 averaged $4.99 million (247 dní na odhalenie a zvládnutie) – https://www.helpnetsecurity.com/2026/07/30/ibm-cost-of-a-data-breach-2026/
- ENISA Threat Landscape 2025 (PDF) – https://www.enisa.europa.eu/sites/default/files/2026-01/ENISA%20Threat%20Landscape%202025_v1.2.pdf
- Microsoft Security Bulletin MS17-010 – https://learn.microsoft.com/en-us/security-updates/securitybulletins/2017/ms17-010
- NAO: Investigation: WannaCry cyber attack and the NHS – https://www.nao.org.uk/reports/investigation-wannacry-cyber-attack-and-the-nhs/
- GAO-18-559: Data Protection – Actions Taken by Equifax and Federal Agencies – https://www.gao.gov/products/gao-18-559
- FTC: Equifax to Pay $575 Million as Part of Settlement – https://www.ftc.gov/news-events/news/press-releases/2019/07/equifax-pay-575-million-part-settlement-ftc-cfpb-states-related-2017-data-breach
- CISA AA23-158A: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability – https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a
- CSO Online: MOVEit carnage continues with over 2600 organizations and 77M people impacted (údaje Emsisoft) – https://www.csoonline.com/article/1248857/moveit-carnage-continues-with-over-2600-organizations-and-77m-people-impacted-so-far.html
- CISA Known Exploited Vulnerabilities Catalog – https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Microsoft Lifecycle: Windows 10 Home and Pro – https://learn.microsoft.com/en-us/lifecycle/products/windows-10-home-and-pro
- Microsoft Lifecycle: Windows Server 2012 R2 – https://learn.microsoft.com/en-us/lifecycle/products/windows-server-2012-r2
- BleepingComputer: Microsoft extends Windows Server 2012 ESUs to October 2026 – https://www.bleepingcomputer.com/news/microsoft/microsoft-extends-windows-server-2012-esus-to-october-2026/
- PHP: Supported Versions – https://www.php.net/supported-versions.php
- PHP: Unsupported Branches – https://www.php.net/eol.php
- MySQL Product Support EOL Announcements – https://www.mysql.com/support/eol-notice.html
- Ubuntu release cycle – https://ubuntu.com/about/release-cycle
- Smernica (EÚ) 2022/2555 (NIS2), čl. 21 – https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- Zákon č. 366/2024 Z. z. (novela zákona o kybernetickej bezpečnosti) – https://www.slov-lex.sk/ezbierky/pravne-predpisy/SK/ZZ/2024/366/
- Podnikajte.sk: Novela zákona o kybernetickej bezpečnosti od 1. 1. 2025 – https://www.podnikajte.sk/zakonne-povinnosti-podnikatela/novela-zakona-o-kybernetickej-bezpecnosti-od-1-1-2025
- Nariadenie (EÚ) 2016/679 (GDPR), čl. 32 – https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32016R0679
- Legal IT Insider: Failure to patch and introduce MFA led to £98k ICO fine for Tuckers Solicitors – https://legaltechnology.com/2022/03/14/failure-to-patch-and-introduce-mfa-led-to-98k-ico-fine-for-tuckers-solicitors/
- SK-CERT – varovania k zraniteľnostiam – https://www.sk-cert.sk/