Ještě před deseti lety měla firemní síť jasnou hranici. Uvnitř byly servery, počítače a tiskárny, na hranici stál firewall a venku byl internet. Dnes jsou ale hranice komplexnější. Data leží v cloudu, zaměstnanci pracují z domova a z kaváren, dodavatelé mají přístup do vašich systémů a na síť jsou připojené klimatizace nebo kamery. Zabezpečení sítě už není ochrana jednoho perimetru, ale ochrana spojení, která vznikají všude.
Pro vedení firmy to má praktický důsledek. Otázka „máme firewall?“ dnes neříká skoro nic o tom, jak je firma odolná. Rozhodující je, zda máte více vrstev ochrany, zda vidíte, co se v síti děje, a zda dokážete útočníka zastavit dřív, než se z jednoho kompromitovaného notebooku dostane k citlivým datům.
Co si ze článku odnést
- Perimetr sítě se rozpustil. Cloud, SaaS aplikace, hybridní práce a nespravovaná zařízení vytvořily desítky vstupních bodů místo jednoho.
- Firmy se bojí špatných věcí. Podle průzkumu ESET je největší obavou AI malware, ale incidenty stále reálně způsobuje phishing, nezáplatované systémy a chybějící monitoring.
- Sebedůvěra není ukazatel připravenosti. 75 % firem věří ve svou odolnost, přitom 45 % zažilo za poslední rok alespoň jeden bezpečnostní incident.
- Začněte procesy, ne nákupem. Segmentace, záplatování a zálohy stojí zlomek ceny nových nástrojů a odstraní většinu běžných rizik.
Zdrojový základ článku: text What is network security? Types, threats and how it works z blogu společnosti ESET, jejímž jsme partnerem. Článek níže závěry zdroje shrnuje, doplňuje o vlastní zkušenosti z praxe a zasazuje je do kontextu českých firem; nejde o doslovný překlad.
Obsah článku
Co je zabezpečení sítě
Zabezpečení sítě (network security) chrání dvě věci: data, která sítí procházejí, a samotné síťové prvky, tedy switche, routery, přístupové body, firewally a služby, které na nich běží. Je to jedna z větví kybernetické bezpečnosti vedle ochrany koncových zařízení, identit, aplikací a cloudu.
Dřív stačil firewall na hranici, heslo a antivirus na každém PC. Dnes se síť rozprostírá od serverovny přes datové centrum poskytovatele až po notebook připojený k hotelové Wi-Fi. Zabezpečení proto muselo přejít od ochrany hranice k ochraně každého spojení, uživatele a zařízení, ať se nachází kdekoli.
Není to jen teorie. Průzkum ESET SMB Cyber Readiness Index 2026 zjistil, že 45 % dotázaných organizací zažilo za posledních 12 měsíců alespoň jeden bezpečnostní incident. Útočníci nehledají dokonalý průlom, hledají jedno slabé místo v prostředí, které je rok od roku složitější.
Jak zabezpečení sítě funguje: tři cíle a vrstvená obrana
Základem je tzv. triáda CIA (nesouvisí se zpravodajskou službou): důvěrnost, integrita a dostupnost.
- Důvěrnost (Confidentiality) znamená, že k datům a síťovým zdrojům se dostane jen ten, kdo má oprávnění. Dřív šlo o jméno a heslo, dnes o vícefaktorové ověření, řízení přístupu a šifrování dat při přenosu i v úložišti.
- Integrita (Integrity) zajišťuje, že data ani konfigurace sítě nikdo bez oprávnění nezmění. Pomáhají kontrolní součty, hashování a uzamčené správcovské přístupy k síťovým prvkům.
- Dostupnost (Availability) řeší odolnost sítě proti všemu od DDoS útoku přes výpadek proudu až po stážistu, který vytáhne špatný kabel.
Žádný jediný nástroj nezvládne všechny tři cíle. Proto se zabezpečení sítě staví ve vrstvách, tzv. obrana do hloubky (defense in depth). Když selže jedna vrstva, další ji zachytí. Zároveň jde o praktický přístup: nové vrstvy lze přidávat postupně.
Obrana do hloubky
Útočník musí projít každou vrstvou. Vyberte vrstvu a zobrazte, co zastaví a co se stane, když chybí.
Útočník
Vybraná vrstva
Ochrana e-mailu, webu a DNS
První kontakt. Blokuje phishing, škodlivé domény a odkazy dřív, než se dostanou k uživateli. Většina útoků začíná právě tady.
Žádná vrstva není neprůstřelná. Cílem je, aby selhání jedné zachytila další.
Hlavní typy síťové ochrany
Zabezpečení sítě je kombinace nástrojů a pravidel, které dohromady tvoří obranu odpovídající potřebám konkrétní firmy. Každá vrstva řeší jinou část problému a sedí na jiném místě sítě.
Přehled nástrojů
Filtrujte podle fáze útoku, ve které nástroj zasahuje. Většina firem potřebuje kombinaci několika z nich, nikoli všechny.
Firewall nové generace
Filtruje provoz podle pravidel (porty, adresy, protokoly). NGFW navíc kontroluje provoz na úrovni aplikací, rozpoznává identitu uživatele, dešifruje SSL/TLS a využívá informace o hrozbách.
Kde sedí: na hranici s internetem, mezi interními zónami, v cloudu i v datovém centru.
Detekce a prevence průniku
Hledá známé útočné signatury, anomálie, porušení protokolů a podezřelé chování. IDS upozorňuje, IPS podezřelý provoz blokuje nebo zahazuje.
Kde sedí: těsně za firewallem na klíčových cestách. IDS mimo hlavní tok, IPS přímo v cestě provozu.
Virtuální privátní síť
Šifruje provoz mezi dvěma body, typicky mezi notebookem zaměstnance na home office a firemní sítí. Chrání data před odposlechem na cizí Wi-Fi.
Kde sedí: na hranici sítě, před firewallem nebo za ním podle konfigurace.
Řízení přístupu do sítě
Než se zařízení připojí, ověří identitu uživatele i stav zařízení: záplaty, antivirus, shoda s politikou. Nevyhovující zařízení dostane omezený přístup nebo žádný.
Kde sedí: v místě vstupu do sítě: switche, Wi-Fi přístupové body, VPN brány.
Segmentace a mikrosegmentace
Rozděluje síť na izolované zóny (VLAN, podsítě). Mikrosegmentace jde až na úroveň jednotlivých aplikací a workloadů. Obojí brání útočníkovi v pohybu po síti.
Kde sedí: uvnitř sítě na úrovni switchů, u mikrosegmentace v softwarově definovaných politikách.
Z praxe: nejčastěji chybějící vrstva u středních firem.
Zero Trust Network Access
Ověřuje každého uživatele a zařízení při každém přístupu ke každému zdroji. Nepředpokládá, že kdo je uvnitř sítě, je důvěryhodný.
Kde sedí: jako vrstva nad celou sítí. Vynucuje se v každém přístupovém bodě, segmentu a aplikaci.
Secure Access Service Edge
Spojuje síťové funkce (SD-WAN) a bezpečnostní funkce (ZTNA, firewall, zabezpečená webová brána) do jedné služby doručované z cloudu.
Kde sedí: v distribuovaných cloudových bodech blízko uživatelů a poboček, nikoli ve vaší serverovně.
Ochrana komunikačních kanálů
Blokuje phishing, škodlivé domény a URL a nebezpečný obsah v kanálech, přes které nejčastěji začíná kompromitace.
Kde sedí: na bráně každé aplikace, dřív než provoz dorazí k uživateli nebo jeho zařízení.
Prevence úniku dat
Rozpoznává pokusy odeslat nebo vystavit citlivá data: čísla karet, osobní údaje, smlouvy. Umí je zablokovat nebo alespoň zaznamenat.
Kde sedí: na více místech: hranice sítě, koncové zařízení, cloudové aplikace.
Network Detection and Response
Sleduje síťový provoz a hledá známky kompromitace, útoku nebo poruchy: skenování, komunikaci s řídicími servery, neobvyklé přenosy dat.
Kde sedí: monitoruje provoz napříč interními segmenty. Obvykle pozoruje, nezasahuje do cesty provozu.
Pro tento filtr nejsou žádné nástroje.
Zdroj: ESET Blog, 2026, upraveno/doplněno.
Střední firmy nejčastěji mají firewall a antivirus, občas VPN. Segmentace sítě, NAC (řízení a kontrola přístupu zařízení do sítě) a jakákoli forma detekce (IDS/IPS, NDR, EDR) chybí překvapivě často, přestože právě ty rozhodují o tom, zda se z jednoho zavirovaného počítače stane výpadek celé firmy.
Čeho se firmy bojí a co je skutečně ohrožuje
Nejčastějším motivem útočníků zůstává vydírání. Ransomware roste rok od roku a podle zprávy Verizon Data Breach Investigations Report 2026 se objevil ve 48 % analyzovaných průniků. Stejný podíl průniků, 48 %, zahrnoval třetí stranu, tedy dodavatele nebo poskytovatele služeb. Ransomwarové skupiny přitom využívají velmi „síťové“ techniky: zneužití protokolu SMB (pro sdílení souborů a dalších prostředků v síti), slabiny ověřování NTLM (staršího mechanismu pro ověřování uživatelů v prostředí Windows) a samozřejmě phishing (podvodné zprávy nebo weby, které mají uživatele přimět k prozrazení údajů či spuštění škodlivého obsahu).
Zajímavý je rozpor mezi tím, čeho se firmy bojí, a tím, co jim reálně způsobuje incidenty. V průzkumu ESET označilo 31 % respondentů jako největší obavu malware poháněný umělou inteligencí. Jako skutečnou příčinu incidentu ale firmy nejčastěji uváděly phishingové kampaně (26 %), nezáplatované zranitelnosti (23 %), chybějící bezpečnostní monitoring (22 %) a slabá hesla (20 %).
Průzkum ESET SMB Cyber Readiness Index 2026
Největší obava respondentů versus nejčastěji uváděné příčiny skutečných incidentů. Jde o dvě různé otázky téhož průzkumu, čísla proto nelze sčítat.
Největší obava
Čeho se firmy nejvíc bojí
Nejčastěji uváděná obava. Hrozba je reálná, ale v aktuálních incidentech se objevuje výrazně méně než obyčejné, dobře známé slabiny.
Skutečná příčina incidentu
Co incidenty reálně způsobilo
Zdroj: ESET SMB Cyber Readiness Index 2026; podíl respondentů, obavy a příčiny incidentů zjišťovány samostatnými otázkami.
Vedle vydírání jde útočníkům o dvě další věci. Odepření služby (DoS a DDoS) má firmu, její zaměstnance a zákazníky odříznout od komunikace, ať už kvůli výkupnému nebo aktivismu. Krádež dat cílí přímo na síťovou vrstvu: útoky typu man-in-the-middle nebo podvržení provozu se snaží data zachytit či přesměrovat během přenosu.
Kde v průběhu útoku síťová ochrana zasahuje
Užitečné je dívat se na hrozby i podle fází útoku, protože každou fázi zachytí jiná vrstva obrany.
Získání přístupu. Útočník potřebuje první nohu ve dveřích. Buď si ji koupí od tzv. access brokera, nebo ji získá phishingem či zneužitím zranitelnosti. Tady pomáhá ochrana e-mailu a webu, IDS/IPS a hlavně proškolení lidé, kteří na podezřelý odkaz nekliknou.
Průzkum a upevnění pozice. Po průniku útočník skenuje síť, hledá další stroje a navazuje spojení s řídicí infrastrukturou (Command and Control, C2). Právě tady je klíčová detekce na síti (NDR) a na koncových zařízeních (EDR), které odhalí neobvyklý interní provoz.
Pohyb po síti. Fáze, kde se rozhoduje o rozsahu škod. Segmentace a mikrosegmentace útočníkovi zavírají dveře mezi částmi sítě, architektura Zero Trust ho nutí ověřovat se při každém přístupu. Bez těchto vrstev se z jednoho notebooku stane během hodin zašifrovaná firma.
Botnety a C2 infrastruktura si zaslouží zvláštní pozornost. Slouží útočníkům k udržení přístupu, koordinaci aktivit, exfiltraci dat i doručení dalších škodlivých kódů. Blokování známé C2 komunikace na úrovni DNS a firewallu proto patří k nejúčinnějším opatřením za rozumné peníze.
Rok 2026: síť, koncová zařízení a identity jako jeden celek
S růstem sítě se útočná plocha nezvětšuje lineárně. Každé nové zařízení, cloudová služba, identita nebo API přináší nový vstupní bod a zároveň novou závislost, kterou lze zneužít.
Zarážející je rozdíl mezi sebedůvěrou a realitou. V průzkumu ESET 75 % respondentů věřilo v odolnost své firmy, ale 45 % zároveň přiznalo incident v uplynulém roce. Pocit bezpečí není měřitelný ukazatel. Měřitelné je, zda máte viditelnost do sítě, segmentaci, monitoring, kontrolu identit a především to, zda došlo k reálnému poškození či úniku dat na základě kyberútoku.
V těchto podmínkách přestává dávat smysl oddělovat síťovou bezpečnost od ochrany koncových zařízení a identit. Koncová zařízení jsou dnes hlavním zdrojem telemetrie: vidí chování, které ze síťového provozu nepoznáte, třeba zneužití vzdálené plochy nebo bezsouborový útok, který na síti vypadá jako běžný provoz. Technologie EPP (ochrana koncových bodů), EDR (detekce a reakce na koncových bodech) a MDR (totéž jako řízená služba s lidským týmem) síťovou ochranu doplňují o detekci a reakci na úrovni zařízení.
Pro české firmy přibyl ještě jeden důvod: nový zákon o kybernetické bezpečnosti, kterým Česko implementovalo evropskou směrnici NIS2. Pro tisíce dosud neregulovaných organizací zavádí povinnost mít řízení rizik, segmentaci, monitoring a plán reakce na incidenty. Většina opatření z následující kapitoly se s těmito požadavky kryje.
Osm kroků, kterými má smysl začít
Co by měla firma udělat, aby měla solidní základ? Aktualizace procesů a zavedení pravidel by měla přijít dlouho před nákupem drahých nástrojů.
- Segmentujte síť. Personální oddělení nepotřebuje přístup do sítě výroby a nikdo zvenčí nemá co dělat u mzdového serveru. Servery, uživatelé, aplikace i IoT zařízení mají vidět jen to, co ke své práci potřebují. Dobrý monitoring koncových zařízení navíc umí podezřelému zařízení nebo účtu přístup odebrat.
- Prosaďte minimální oprávnění a Zero Trust. Každý uživatel a zařízení se ověřuje při každém přístupu, nikoli jednou při připojení. Výrazně tím omezíte prostor pro neoprávněný přístup a pohyb útočníka po síti.
- Zpřísněte protokoly. Některé protokoly jsou pro útočníky příliš užitečné. SMB v1 vypněte úplně. Kerberos je bezpečnější než NTLM, takže NTLM používejte jen tam, kde opravdu není jiná možnost.
- Záplatujte hned. Týká se všeho, co se dotýká sítě: od přístupových bodů a switchů až po chytré žárovky. Nezáplatované zranitelnosti byly druhou nejčastější příčinou incidentů (23 % respondentů ESET).
- Šifrujte. Veškerá data při přenosu mají být šifrována moderními protokoly, data v úložišti rovněž. Pro citlivé výpočty lze přidat důvěrné zpracování (confidential computing), které chrání data i během používání.
- Chraňte koncová zařízení. Bezsouborové útoky, podezřelé použití RDP nebo zneužití SMB často vypadají síťovým nástrojům jako legitimní provoz. Zachytí je jen ochrana, která sleduje chování přímo na zařízení.
- Monitorujte a logujte. Bez logů není detekce ani vyšetřování. Bezpečnostní tým potřebuje v SIEM nebo XDR vidět data ze síťových prvků: vzorce provozu, chování uživatelů i výkon. Chybějící monitoring stál za 22 % hlášených incidentů.
- Zálohujte pro odolnost. Nejlepší obranou proti úspěšnému ransomwaru zůstává plná záloha. Alespoň jedna kopie zálohy by měla být oddělená od produkční sítě a běžných uživatelských účtů, aby ji útočník nemohl spolu s ostatními daty smazat nebo zašifrovat. Platí to i pro síť: pravidelně zálohujte konfigurace a logy, abyste ji dokázali rychle obnovit.
Rychlá sebekontrola
Zaškrtněte, co ve vaší firmě prokazatelně funguje. Nic se nikam neodesílá, výsledek vidíte jen vy.
Váš výsledek
0/ 8
Začněte zaškrtávat
Každé z osmi opatření řeší jinou fázi útoku. Sebekontrola vám ukáže, kde je největší mezera.
Opatření vycházejí z doporučení ESET a z naší praxe. Nejde o formální audit, ale o orientační pohled na to, kde stojíte.
Kde začít, když nemáte vlastní bezpečnostní tým
Většina středních firem nemá lidi, kteří by se bezpečnosti sítě věnovali na plný úvazek. To není důvod k rezignaci, ale k jinému pořadí kroků.
Nejdřív zjistěte, kde stojíte. Sken zranitelností a penetrační test během několika dnů ukážou, co ve vaší síti najde útočník jako první. Výsledkem nemá být hromada nesouvislých nálezů, ale seřazený seznam priorit, na které se zaměřit jako první.
Uzavřete největší slabiny. Obvykle jde o segmentaci, záplatování a nasazení ochrany koncových zařízení s detekcí. Jako partner ESET nasazujeme platformu ESET PROTECT, která spojuje ochranu koncových bodů, EDR a síťovou ochranu proti botnetům a útokům na protokoly do jedné konzole.
Nakonec zajistěte provoz. Bezpečnost není projekt, ale trvalá činnost. Pokud nemáte kapacitu logy sledovat, dává smysl monitoring infrastruktury a řízená detekce (MDR), kde na alarmy reaguje nonstop externí tým.
Partner ESET pro firmy a instituce
Prověříme vaši síť skenem zranitelností nebo penetračním testem, navrhneme segmentaci a nasadíme ochranu koncových zařízení ESET PROTECT s detekcí a reakcí. Bez závazků, s konkrétním seznamem priorit.
- Sken zranitelností do několika dnů
- Návrh vrstvené obrany na míru
- Nasazení a provoz ESET PROTECT
Baví vás síťová bezpečnost víc než jen číst o ní? Podívejte se na volné pozice v Praze a Roudnici nad Labem.
Nejčastější otázky
Jaký je rozdíl mezi zabezpečením sítě a kybernetickou bezpečností?
Kybernetická bezpečnost je celý obor ochrany systémů, zařízení a dat. Zabezpečení sítě je jeho část zaměřená na síťovou infrastrukturu a provoz, který přes ni prochází. Vedle něj stojí ochrana koncových zařízení, aplikací, cloudu a identit.
Jaké jsou hlavní typy zabezpečení sítě?
Základ tvoří firewall, detekce a prevence průniku (IDS/IPS), VPN, řízení přístupu do sítě (NAC) a segmentace. Stále častěji je zastřešuje model Zero Trust a cloudově doručované rámce jako SASE. Většina firem vrství několik z nich, na jediný se nespoléhá.
Počítá se ochrana koncových zařízení do zabezpečení sítě?
Překrývají se. Ochrana koncových bodů běží na zařízení, ale řada jejích funkcí, třeba ochrana před síťovými útoky nebo detekce botnetů, brání právě proti hrozbám šířeným sítí. S nástupem cloudu a Zero Trust se obě disciplíny sbližují a sdílejí telemetrii.
Jak souvisí zabezpečení sítě s NIS2?
Nový český zákon o kybernetické bezpečnosti, který NIS2 zavádí, požaduje po regulovaných organizacích řízení rizik, bezpečnost sítí a informačních systémů, monitoring a zvládání incidentů. Segmentace, logování, záplatování a řízení přístupu z tohoto článku jsou přímou cestou, jak tyto požadavky naplnit.
Jaké jsou nejčastější síťové hrozby?
Neoprávněný přístup, šíření malwaru a ransomwaru sítí, pohyb útočníka po průniku, komunikace botnetů s řídicími servery, zneužití nezáplatovaných služeb, útoky odepření služby a zneužití ze strany insiderů. Vrstvená obrana a včasné záplatování řeší velkou část z nich.
Kolik stojí zabezpečení sítě pro střední firmu?
Záleží na velikosti a stavu sítě. Nejlevnější opatření (segmentace, vypnutí zastaralých protokolů, záplatování, zálohy) stojí hlavně čas správců. Ochrana koncových zařízení s EDR se u středních firem pohybuje v řádu stovek korun na zařízení ročně. Nejdražší je vždy incident, který se stal.
