11 september 2026 / 40 minút čítania
Náš najnovší Ethical Hacking Report priniesol tri čísla, ktoré znejú pôsobivo:
Samy o sebe však CISO-vi nepovedia to najdôležitejšie, a to kam nasmerovať svoj rozpočet vyhradený na bezpečnosť. Dáta síce pochádzajú z roku 2025, no vzorce, ktoré odhaľujú, platia rovnako tak v roku 2026, a práve preto na ne treba byť pripravený.
Preto sme sa pozreli hlbšie: rozdelili sme všetkých 3 293 nálezov podľa typu testovaného prostredia, sledovali, ktoré zraniteľnosti sa na jednotlivých systémoch objavujú najčastejšie, a porovnali ich s tým, čo sa vo svete dialo počas roka 2025, od aktualizovaných zoznamov OWASP až po CVE, ktoré útočníci naozaj zneužívali.
Tam, kde sa naše zistenia z penetračných testov prekrývajú s reálnymi útokmi, vzniká pomerne jasný obraz toho, čomu treba dať prioritu.
Naprieč takmer všetkými typmi prostredí sa pritom opakovala jedna zákonitosť: závažnosť zraniteľností nesúvisí s ich počtom. Najkritickejšie riziká sa objavujú práve tam, kde si organizácie myslia, že sú už dostatočne chránené.
Vyšší počet nálezov automaticky neznamená horšiu bezpečnosť, preto treba čísla čítať opatrne. Citadelo v roku 2025 realizovalo 628 projektov, o 34 % viac než rok predtým, takže aj celkový počet zraniteľností prirodzene narástol, jednoducho povedané, testovali sme viac systémov.
Skutočný príbeh sa však neskrýva v objeme, ale v koncentrácii. Najzávažnejšie nálezy sa začali sústreďovať na konkrétnych miestach, a to predovšetkým vo vnútri organizácií. Počet kritických zraniteľností medziročne stúpol o 42%, teda rýchlejšie než samotný počet testov, a pri infraštruktúrnych projektoch dokonca o 185%. Najviac pritom narástli riziká vo vnútorných sieťach a systémoch, ktoré firmy považujú za menej ohrozené len preto, že nie sú priamo dostupné z internetu.
Rovnaký vzorec vidno aj v dátach o reálnych incidentoch. Podľa správy Verizon 2025 Data Breach Investigations Report tvorilo zneužitie zraniteľností približne pätinu všetkých incidentov, čo je medziročne o 34 % viac, a mimoriadne prudko, z 3 % na 22 %, vzrástol podiel útokov cez sieťové zariadenia a VPN. Najnovší Verizon DBIR 2026 z mája 2026 tento posun potvrdil naplno: zneužívanie zraniteľností sa po prvý raz v histórii reportu stalo najčastejším spôsobom prvotného prieniku a predbehlo aj kompromitované prihlasovacie údaje.
To, čo pri interných testoch nazývame falošným pocitom bezpečia, sa tak v incidentných dátach mení na jasne merateľný faktor. Pre CISO z toho plynie nepríjemný, ale jednoznačný záver: úroveň zabezpečenia systémov dostupných z internetu vypovedá o skutočnej miere rizika len veľmi málo. Nasledujúce kapitoly preto rozoberajú jednotlivé typy prostredí podľa toho, kde je tento rozdiel najväčší.
Nie každý nález je len opätovným objavením niečoho známeho. Počas roka 2025 nás naše penetračné testy doviedli k štyrom novým CVE zraniteľnostiam v široko používaných produktoch.
Tieto prípady dobre ilustrujú rozdiel medzi automatickým skenovaním známych chýb a penetračným testovaním, pri ktorom špecialista uvažuje ako útočník. Skenery nachádzajú problémy zo včerajška; penetračný test odhaľuje tie zajtrajšie.
Než prejdeme ku konkrétnym odporúčaniam, zhrňme si celkový obraz.
Naprieč celou mapou, v našich dátach aj v reálnych útokoch z roku 2025, sa opakuje ten istý záver: tam, kde organizácie podceňujú testovanie, sa zároveň hromadia najzávažnejšie zraniteľnosti. Vyplývajú z toho štyri priority.
Najvyšší podiel kritických zraniteľností sme našli v internej infraštruktúre a v cloude. Sieťové zariadenia boli medzi najčastejšie zneužívanými cieľmi. Či sa z počiatočného prístupu stane úplné ovládnutie firmy, rozhoduje predovšetkým správa identít. Smerujte preto väčšiu časť testovania tam, kde vznikajú najväčšie riziká, nie tam, kde sa testuje najľahšie.
Štyridsať-percentná úspešnosť sociálneho inžinierstva, podvody s deepfake technológiami aj prvé zero-click útoky na AI už dávno nie sú okrajové prípady. Obe oblasti odmeňujú systematické investície a rovnako rýchlo trestajú ich zanedbanie.
Penetračný test počas jedného až dvoch týždňov odhalí technické zraniteľnosti. Red Teaming, ktorý trvá štyri až osem týždňov, preverí, ako na koordinovaný útok zareagujú ľudia aj detekčné mechanizmy. A Threat-led Penetration Testing (TLPT) v regulovaných odvetviach sa cez rámce ako TIBER-EU či CBEST postupne stáva povinnosťou, overuje pripravenosť voči hrozbám typickým pre dané odvetvie.
Útočníkovi stačí nájsť jednu zraniteľnosť. Vám stačí nájsť ju skôr ako on.
Naše výsledky aj reálne incidenty hovoria jednoznačne: systematické testovanie už nie je voliteľná aktivita. Ostáva jediná otázka: objavíte svoje zraniteľnosti vy, alebo útočník?
Vo väčšine organizácií rozpočet na bezpečnosť nie je práve prioritou, takže otázkou nie je výška investícií, ale ich poradie. Aj pri stabilnom rozpočte pomôžu tri jednoduché pravidlá.
Kritická zraniteľnosť na zariadení dostupného z internetu, ktorá už figuruje v katalógu ako CISA KEV, má prednosť pred chybou s vyšším CVSS skóre, ktorú nikto reálne nezneužíva. Dôležitejšie než skóre je, či sa dá zraniteľnosť skutočne zneužiť a aký veľký môže byť jej dopad.
Najväčší prínos v roku 2025 priniesli opatrenia, ktoré boli zároveň najlacnejšie: segmentácia sietí, Active Directory tiering, SMB a LDAP signing, pravidelná rotácia cloudových kľúčov a nezávislé overovanie identity pri komunikácii s helpdeskom. Nejde o nové produkty, ale o správnu konfiguráciu a disciplínu, a práve tieto návyky najčastejšie prerušia reťazec komplexnejších útokov.
Ak dnes testujete najmä verejne dostupné webové aplikácie, pravdepodobnosť nájdenia ďalšej kritickej zraniteľnosti klesá. Prioritou je teda presmerovať testovanie na ďalšie segmenty, na internú infraštruktúru a správu identít, nie v ďalšom teste prostredia, ktoré už aj tak dôkladne monitorujete.
V regulovanom odvetví nejde len o technické riziko, ale aj o dôkaz, že plníte požiadavky vyplývajúce z regulácií. Presné články legislatívy nech vždy posúdi vaša compliance organizácia, no základné prepojenia sú zrejmé.
Predstavenstvo nekupuje CVE identifikátory, kupuje kontinuitu podnikania, nižšiu právnu zodpovednosť a ochranu reputácie. Preto s ním hovorte jazykom biznisu, nie technickými formuláciami.
Hlavné posolstvo pre vedenie je pritom jednoduché: opatrenia, ktoré tieto riziká odstraňujú, sú presne tie, ktorých priebežné, nie raz ročne, ale kontinuálne, vykonávanie dnes očakávajú aj regulátori.
Päť úloh, ktoré môžete rozbehnúť ešte dnes:
Kompletné dáta, z ktorých táto analýza vychádza, nájdete v Ethical Hacking Reporte 2025 spoločnosti Citadelo. A ak chcete vedieť, kde sú slabé miesta práve u vás, ozvite sa nám a dohodneme si ďalšie kroky.
Všetky články
Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.