11 září 2026 / 40 minut čtení
Náš nejnovější Ethical Hacking Report přinesl tři čísla, která znějí působivě:
Sama o sobě však CISO neřeknou to nejdůležitější, a to kam nasměrovat svůj rozpočet vyhrazený na bezpečnost. Data sice pocházejí z roku 2025, ale vzorce, které odhalují, platí stejně tak i v roce 2026, a právě proto je třeba být na ně připraven.
Proto jsme se podívali hlouběji: rozdělili jsme všech 3 293 nálezů podle typu testovaného prostředí, sledovali, které zranitelnosti se v jednotlivých systémech objevují nejčastěji, a porovnali je s tím, co se ve světě dělo během roku 2025, od aktualizovaných seznamů OWASP až po CVE, které útočníci skutečně zneužívali.
Tam, kde se naše zjištění z penetračních testů překrývají s reálnými útoky, vzniká poměrně jasný obraz toho, čemu je třeba dát prioritu.
Napříč téměř všemi typy prostředí se přitom opakovala jedna zákonitost: závažnost zranitelností nesouvisí s jejich počtem. Nejkritičtější rizika se objevují právě tam, kde si organizace myslí, že jsou již dostatečně chráněné.
Vyšší počet nálezů automaticky neznamená horší bezpečnost, proto je třeba čísla číst opatrně. Citadelo v roce 2025 realizovalo 628 projektů, o 34 % více než o rok dříve, takže i celkový počet zranitelností přirozeně vzrostl, jednoduše řečeno, testovali jsme více systémů.
Skutečný příběh se však neskrývá v objemu, ale v koncentraci. Nejzávažnější nálezy se začaly soustřeďovat na konkrétních místech, a to především uvnitř organizací. Počet kritických zranitelností meziročně vzrostl o 42 %, tedy rychleji než samotný počet testů, a u infrastrukturních projektů dokonce o 185 %. Nejvíce přitom vzrostla rizika ve vnitřních sítích a systémech, které firmy považují za méně ohrožené jen proto, že nejsou přímo dostupné z internetu.
Stejný vzorec lze vidět také v datech o reálných incidentech. Podle zprávy Verizon 2025 Data Breach Investigations Report představovalo zneužití zranitelností přibližně pětinu všech incidentů, což je meziročně o 34 % více, a mimořádně prudce, ze 3 % na 22 %, vzrostl podíl útoků přes síťová zařízení a VPN. Nejnovější Verizon DBIR 2026 z května 2026 tento posun naplno potvrdil: zneužívání zranitelností se poprvé v historii reportu stalo nejčastějším způsobem počátečního průniku a předstihlo i kompromitované přihlašovací údaje.
To, co při interních testech nazýváme falešným pocitem bezpečí, se tak v datech o incidentech mění na jasně měřitelný faktor. Pro CISO z toho plyne nepříjemný, ale jednoznačný závěr: úroveň zabezpečení systémů dostupných z internetu vypovídá o skutečné míře rizika jen velmi málo. Následující kapitoly proto rozebírají jednotlivé typy prostředí podle toho, kde je tento rozdíl největší.
Ne každý nález je jen opětovným objevením něčeho známého. Během roku 2025 nás naše penetrační testy dovedly ke čtyřem novým CVE zranitelnostem v široce používaných produktech.
Tyto případy dobře ilustrují rozdíl mezi automatickým skenováním známých chyb a penetračním testováním, při němž specialista uvažuje jako útočník. Skenery nacházejí problémy včerejška; penetrační test odhaluje ty zítřejší.
Než přejdeme ke konkrétním doporučením, shrňme si celkový obraz.
Napříč celou mapou, v našich datech i v reálných útocích z roku 2025, se opakuje stejný závěr: tam, kde organizace podceňují testování, se zároveň hromadí nejzávažnější zranitelnosti. Vyplývají z toho čtyři priority.
Nejvyšší podíl kritických zranitelností jsme našli v interní infrastruktuře a v cloudu. Síťová zařízení patřila mezi nejčastěji zneužívané cíle. O tom, zda se z počátečního přístupu stane úplné ovládnutí firmy, rozhoduje především správa identit. Směřujte proto větší část testování tam, kde vznikají největší rizika, ne tam, kde se testuje nejsnáze.
Čtyřicetiprocentní úspěšnost sociálního inženýrství, podvody s deepfake technologiemi i první zero-click útoky na AI už dávno nejsou okrajové případy. Obě oblasti odměňují systematické investice a stejně rychle trestají jejich zanedbání.
Penetrační test během jednoho až dvou týdnů odhalí technické zranitelnosti. Red Teaming, který trvá čtyři až osm týdnů, prověří, jak na koordinovaný útok zareagují lidé i detekční mechanismy. A Threat-led Penetration Testing (TLPT) v regulovaných odvětvích se prostřednictvím rámců, jako jsou TIBER-EU nebo CBEST, postupně stává povinností a ověřuje připravenost vůči hrozbám typickým pro dané odvětví.
Útočníkovi stačí najít jednu zranitelnost. Vám stačí najít ji dříve než on.
Naše výsledky i reálné incidenty hovoří jednoznačně: systematické testování již není volitelnou aktivitou. Zůstává jediná otázka: objevíte své zranitelnosti vy, nebo útočník?
Ve většině organizací rozpočet na bezpečnost není právě prioritou, takže otázkou není výše investic, ale jejich pořadí. I při stabilním rozpočtu pomohou tři jednoduchá pravidla.
Kritická zranitelnost na zařízení dostupném z internetu, která již figuruje v katalogu CISA KEV, má přednost před chybou s vyšším skóre CVSS, kterou nikdo reálně nezneužívá. Důležitější než skóre je, zda lze zranitelnost skutečně zneužít a jak velký může být její dopad.
Největší přínos v roce 2025 přinesla opatření, která byla zároveň nejlevnější: segmentace sítí, Active Directory tiering, SMB a LDAP signing, pravidelná rotace cloudových klíčů a nezávislé ověřování identity při komunikaci s helpdeskem. Nejde o nové produkty, ale o správnou konfiguraci a disciplínu, a právě tyto návyky nejčastěji přeruší řetězec komplexnějších útoků.
Pokud dnes testujete především veřejně dostupné webové aplikace, pravděpodobnost nalezení další kritické zranitelnosti klesá. Prioritou je proto přesunout testování do dalších segmentů, na interní infrastrukturu a správu identit, nikoli provádět další test prostředí, které už tak důkladně monitorujete.
V regulovaném odvětví nejde jen o technické riziko, ale také o důkaz, že plníte požadavky vyplývající z regulací. Přesné články legislativy ať vždy posoudí vaše compliance oddělení, základní souvislosti jsou však zřejmé.
Představenstvo nekupuje CVE identifikátory, kupuje kontinuitu podnikání, nižší právní odpovědnost a ochranu reputace. Proto s ním mluvte jazykem byznysu, ne technickými formulacemi.
Hlavní sdělení pro vedení je přitom jednoduché: opatření, která tato rizika odstraňují, jsou přesně ta, jejichž průběžné, nikoli jednou ročně, ale kontinuální provádění dnes očekávají také regulátoři.
Pět úkolů, které můžete rozběhnout ještě dnes:
Kompletní data, ze kterých tato analýza vychází, najdete v Ethical Hacking Reportu 2025 společnosti Citadelo. A pokud chcete vědět, kde jsou slabá místa právě u vás, ozvěte se nám a domluvíme si další kroky.
Všechny články
Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.