Všetky články

16 september 2026 / 3 minúty čítania

Penetračné testovanie infraštruktúry, prečo sa interná sieť stala jadrom kritických rizík

71 % infraštruktúrnych projektov, ktoré sme otestovali, obsahovalo aspoň jednu kritickú zraniteľnosť. A väčšina z nich sa skrývala v systémoch, ktoré firmy považovali za bezpečné len preto, že „nie sú verejne dostupné.


Infraštruktúrne projekty boli v roku 2025 naším druhým najčastejším typom zákaziek, otestovali sme ich 104, teda zhruba 17 % všetkých projektov. A práve tu sme narazili na najvyšší počet závažných nálezov zo všetkých oblastí: 74 kritických a 125 vysoko závažných zraniteľností, v priemere takmer 2 kritické alebo vysoko závažné chyby na projekt. Zároveň až 71 % infraštruktúrnych projektov obsahovalo aspoň jednu kritickú zraniteľnosť, najviac spomedzi všetkých prostredí, ktoré testujeme. Neaktualizované služby a exponované zariadenia, na ktoré pri interných testoch narážame znova a znova, boli zároveň tými istými slabinami, ktoré počas roka 2025 stáli za najvážnejšími útokmi na infraštruktúru.

 

Aj podľa správy Mandiant M-Trends 2025 patrili medzi najčastejšie zneužívané zraniteľnosti práve zariadenia na okraji siete, VPN brány, firewally a routre. Rok 2025 pritom charakterizovali tieto tri prípady:

 

  • Ivanti Connect Secure (CVE-2025-0282), zraniteľnosť umožňujúca vzdialené spustenie kódu bez autentifikácie (Remote Code Execution), ktorú skupina napojená na Čínu aktívne zneužívala ešte pred vydaním bezpečnostnej opravy (zero-day).
  • Citrix NetScaler (CVE-2025-5777), známa ako CitrixBleed 2, umožňovala útočníkom odcudziť prihlasovacie session tokeny a obísť viacfaktorovú autentifikáciu (MFA). Len niekoľko týždňov po jej zverejnení bola zaradená do katalógu Known Exploited Vulnerabilities (KEV) agentúry CISA.
  • Cisco ASA a Cisco FTD boli cieľom rozsiahlej zero-day kampane zneužívajúcej zraniteľnosti CVE-2025-20333 a CVE-2025-20362, ktoré zasahovali VPN webové servery. Ich závažnosť bola natoľko vysoká, že po zaradení do zoznamu KEV vydala agentúra CISA mimoriadnu bezpečnostnú smernicu.

Druhá polovica príbehu sa týka identít, pretože práve tam sa počiatočný prístup najčastejšie mení na úplné ovládnutie organizácie. Podľa najnovšej správy DBIR 2026 kompromitované prihlasovacie údaje stále figurujú v približne 39 % všetkých únikov dát.

Keď sa útočník dostane do internej siete, čakajú naňho tie isté slabiny služby Active Directory, ktoré nachádzame takmer pri každom internom teste:

 

  • chýbajúca segmentácia medzi bežnými stanicami a doménovými radičmi,
  • servisné účty, ktorých heslá možno získať offline pomocou útoku Kerberoasting,
  • chýbajúce podpisovanie SMB a LDAP komunikácie umožňujúce útoky typu NTLM Relay,
  • nesprávne nakonfigurované šablóny Active Directory Certificate Services (ESC), ktoré umožňujú eskalovať oprávnenia bežného používateľa až na správcu celej domény.

Potvrdzuje to aj naša interná analýza všetkých interných testov: spoofing mechanizmov mDNS, NBNS a LLMNR sa objavil vo viac než polovici sietí a patrí k vôbec najčastejším slabinám. A pribúdajú aj nové techniky, v roku 2025 bola predstavená zraniteľnosť BadSuccessor, ktorá cez delegované Managed Service Accounts vo Windows Server 2025 vedie k oprávneniam Domain Admin; Microsoft vydal opravy až v auguste.

 

Čo z toho vyplýva pre CISO?

Interné prostredie nemožno automaticky považovať za dôveryhodné. O tom, či sa z počiatočného prístupu stane plnohodnotný incident, dnes rozhodujú dva faktory: ako rýchlo aktualizujete zariadenia a ako dôsledne máte zabezpečené identity.

 

 

Viete, čo sa stane, keď útočník prenikne do vašej internej siete?

Penetračné testovanie odhalí zraniteľnosti v infraštruktúre, nesprávne nastavenia aj cesty, ktoré môžu viesť k ovládnutiu celej domény.

logo

Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.

© 2024 citadelo AG. Všetky práva vyhradené.

facebooklinkedinxyoutube