SECURITY CHECKLIST // v1.0

Třináctero
kybernetické
bezpečnosti

Začínáte s kyberbezpečností nebo jste zdědili IT prostředí po někom jiném?
Tady je rychlý to-do list, který vás dostane na solidní základ.

13 kroků
0 výmluv
rizik bez toho

Základní kroky

  1. 01
    🧩

    Asset management

    Nemůžeš chránit, o čem nevíš. Inventář HW, SW, účtů a přístupů = absolutní základ.

    CRITICAL
  2. 02
    🔐

    MFA všude

    Mail, VPN, AV admin konzole — zapnout na všechno, kde to jde. Ideálně FIDO2 / passkeys. SMS je nouzovka, ne standard.

    CRITICAL
  3. 03
    👤

    Oddělené účty admin vs. user

    Žádný brouzdání po internetu z doménovýho admina a sosání cracklýho photoshopu na server. Fakt ne.

    HIGH
  4. 04
    🔄

    Patch management

    Ne „jednou za měsíc". Prioritizuj nejen podle CVSS, ale i reálného dopadu ve světě a lokálního impactu u vás.

    HIGH
  5. 05
    🧠

    Endpoint protection / EDR

    Antivirus = nezbytné minimum. EDR = standard. A hlavně centrálně spravovaný.

    HIGH
  6. 06
    🌐

    Network segmentace

    Odděl IT / OT / guest / servery. Flat network = ráj pro laterální pohyb útočníka. Firmy po breachi by mohly vyprávět.

    HIGH
  7. 07
    💾

    Zálohy + test obnovy

    Pravidlo 3-2-1, offline / immutable kopie. Záloha bez testu obnovy = jen drahá a falešná naděje.

    HIGH
  8. 08
    🔒

    Šifrování dat

    BitLocker / FileVault na všech zařízeních jako FDE, TLS všude. Ztracený notebook ≠ bezpečnostní incident, když jsou data v bezpečí. To samé flešky a exteráky.

    MEDIUM
  9. 09
    🎓

    Školení + testování lidí

    Průběžně, kontinuálně a dělené podle rolí. Fakt nejde školit starosty / C-level i účtárnu stejně. Ne jednou ročně „vyklikni si e-learning a jdi pryč".

    MEDIUM
  10. 10
    💸

    Kontrola plateb

    Dvojí ověření nad limit X. Proces ověření objednávky, faktury a dodavatele. Callback na známé číslo, ne na to z mailu.

    MEDIUM
  11. 11
    📊

    Logging + alerting

    Centrální logy, archivace, alerty. Failed loginy, nový admin v grupě, privilege escalation. Log bez alertu = nikdo o něm neví.

    MEDIUM
  12. 12
    🚪

    Offboarding proces

    Odchod = okamžitý disable účtů, VPN, přístupů. A pravidelná revize (klidně kvartálně).

    MEDIUM
  13. 13
    🚨

    Incident playbook

    Kdo komu volá, co se vypíná, kdo rozhoduje. Kontakt na právníka i forenzáky. Netestovaný playbook = žádný playbook.

    MEDIUM

Tenhle post vychází z ofiko doporučení a našich zkušeností v BOIT Cyber Security. Nejde zajistit všechno hned — proto je to seřazené podle logiky, aby to na sebe navazovalo. Nejde to aplikovat paušálně stejně na všechny úřady a firmy — něco na vás bude overkill, na něco nebudete mít prachy, na něco zas lidi.

Pro někoho to zas bude tak zřejmé a minimální, že si bude myslet, že tohle mají všichni dávno aplikovaný (nemají) — ale je dobře, že vy to máte a jste dál. Klidně přidejte koment, co kde dotunit a pomozte tak ostatním.