• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Od čísel k reálným rizikům: Proč nestačí jen počítat zranitelnosti

Pavel Houser
23. 7. 2025
| Články
Srovnávací test STAC-M3 prokázal bezkonkurenční schopnosti řady úložných systémů FlashBlade//S500

Bezpečnostní hrozby se dnes řeší na stovkách odborných konferencí a diskusních fór. V oblasti bezpečnosti podnikového IT jsme podle Red Hatu svědky jistého posunu v přemýšlení. Místo toho, aby firmy slepě sledovaly, kolik zranitelností bylo v rámci systému pro identifikaci a katalogizaci veřejně známých zranitelností (CVE) nahlášeno, se začínají ptát, které z nich jsou pro ně opravdu relevantní. To je jeden z hlavních vzkazů vyplývající ze studie Red Hat Product Security Risk Reporte za rok 2024 – přejít od kvantity k analýze rizik.

„Počty bezpečnostních upozornění rostou, ale není důvod k panice. Vidíme stovky zranitelností, tisíce výstrah, musíme je však chápat v kontextu. Pokud se podíváme na open source řešení, tak velký nárůst CVE souvisí třeba i s tím, že linuxový kernel začal aktivně označovat i méně závažné chyby. Když je odfiltrujete, čísla zůstávají na podobné úrovni jako v minulém roce. Reálně tedy nečelíme většímu počtu bezpečnostních hrozeb, jen máme přesnější radar,“ vysvětluje Patrik Plachý, senior solution architekt ve společnosti Red Hat, kterého jsme se zeptali na další otázky z oblasti bezpečnosti IT.

Zmíněný report věnuje značný prostor i útoku na knihovnu XZ, jednomu z nejznámějších bezpečnostních incidentů v oblasti open source v roce 2024. Proč?
Protože ukázal, že i důvěryhodné open source projekty mohou být velmi sofistikovaným způsobem kompromitovány. Ve zmíněném případě šlo o úmyslná zadní vrátka vložená do kódu správcem projektu. Avšak otevřenost open source a síla aktivní komunity dokázaly odhalit hrozbu včas – díky rychlé, otevřené a transparentní reakci, okamžité výzvě k downgradu na bezpečnou verzi XZ knihovny a stažení nebo nahrazení dotčených distribučních balíčků se předešlo zásadnějším škodám.

Z rétoriky Red Hatu vyplývá, že rychlost záplat a sdílení odpovědnosti jsou pro zajištění bezpečnosti podnikových řešení klíčová. Co je tím myšleno?
V Red Hatu věříme v model sdílené odpovědnosti, jehož principem je, že my dáváme zákazníkům ověřený, testovaný a pravidelně aktualizovaný software, a zákazník nese odpovědnost za to, jak rychle tyto aktualizace implementuje, jak má nastavené své vlastní bezpečnostní procesy a monitoring. U kritických chyb jsme schopni dodat opravu i během několika hodin.

V této souvislosti se podívejme i na bezpečnost dodavatelského řetězce softwaru. Jak vážné je zde riziko útoků?
Jiný z našich reportů, The state of Kubernetes security report za rok 2024, potvrzuje, že organizace stále více upozorňují na bezpečnostní rizika spojená s dodavatelským řetězcem. Konkrétně 44 % respondentů uvedlo, že zranitelnosti v komponentách dodavatelského softwaru jsou pro ně největším rizikem. Navíc 57 % organizací odhalilo v minulém roce zranitelné komponenty ve svých vlastních softwarových dodávkách – což potvrzuje, že jsou obavy oprávněné. Z toho vyplývá, že je nezbytné zavádět řízení rizik v celém řetězci, od hodnocení dodavatelů, monitoringu zranitelností až po audit závislostí.

Jakou roli při ochraně softwarového řetězce hrají nástroje a procesy?
Významná část organizací používá ke zvýšení důvěryhodnosti softwarových toků specializované nástroje – například bezpečnostní atestace (47 %), skenování zranitelností (45 %), nebo mechanismy autentizace a bezpečného přístupu (41 %). To ukazuje, že moderní ochrana dodavatelského řetězce už není pouze manuální, ale plně automatizovaná a integrovaná do CI/CD pipeline, kdy se jedná o automatizovaný proces, který zahrnuje integraci kódu do sdíleného úložiště (Continuous Integration), automatické testování a přípravu kódu pro vydání (Continuous Delivery) a jeho nasazení do produkčního prostředí (Continuous Deployment). Z reportu také vyplývá, že více než 67 % týmů začleňuje více bezpečnostních opatření přímo do procesu nasazení, což přispívá ke konzistenci a minimalizaci chyb v automatizovaných prostředích.

Ukazuje se, že schopnost rychle reagovat na zranitelnosti a transparentně spravovat bezpečnostní rizika v dodavatelském řetězci je pro organizace stále důležitější. Může být otevřený přístup open source cestou, jak si firmy mohou udržet kontrolu nad vlastními technologiemi, a tím posílit i svou digitální suverenitu?
Rozhodně ano. Právě otevřenost je jedním ze základních stavebních kamenů digitální suverenity. Open source dává organizacím svobodu rozhodovat se na základě svých potřeb, ne podle uzavřených podmínek konkrétního dodavatele. Díky přístupu ke zdrojovému kódu a komunitnímu vývoji mohou organizace nejen důvěřovat kódu, který používají, ale také aktivně přispívat k jeho vývoji nebo si ho přizpůsobit.

Zároveň je open source ekosystém zásadní i z bezpečnostního hlediska. Transparentnost kódu umožňuje rychlou detekci i opravu chyb, a díky komunitnímu modelu a robustní automatizaci je možné reagovat na zranitelnosti často mnohem rychleji než u proprietárních řešení. Red Hat v tomto směru dlouhodobě prosazuje princip tzv. „security through transparency“ – tedy že bezpečnost nevychází ze zamlčování, ale z otevřenosti a spolupráce.

Digitální suverenita dnes neznamená jen provoz vlastního datacentra, ale především svobodu rozhodování a kontrolu nad klíčovou infrastrukturou. A právě open source poskytuje technologické i procesní nástroje, jak této suverenity dosáhnout.

Patrik Plachý, senior solution architekt, Red Hat

Posiluje se tedy podle vás vnímání open source jako první bezpečné a transparentní volby pro podniková řešení?
Rozhodně. Transparentnost, auditovatelnost a schopnost rychlé reakce jak na změny na trhu, tak na bezpečnostní incidenty jsou hlavní přednosti open source. Samozřejmě, ne všechen open source je stejně kvalitní. Proto je důležité pracovat s ověřeným dodavatelem – tedy někým, kdo vám garantuje, že kód, který nasazujete, byl skutečně prověřený a je bezpečný.

Jaká budou podle vás hlavní bezpečnostní témata příštích let?
Jednoznačně umělá inteligence. AI mění způsob, jakým hledáme chyby, ale zároveň přináší nová rizika – například usnadnění generování škodlivého kódu, který je těžší odhalit. Druhou oblastí je bezpečnost dodavatelského řetězce – kdo píše váš kód, kdo kontroluje balíčky, které používáte. Třetím tématem bude firemní kultura – firmy si musí zvyknout, že bezpečnost není projekt, ale trvalý stav.

Rubriky: Operační systémyPodnikový softwareSecurityVývoj a HTML

Související příspěvky

Falešné e-maily obsahující škodlivý kód cílí na vybrané evropské státy včetně ČR
Články

OPSWAT uvádí AI engine pro detekci zero-day hrozeb a nové skenování zařízení bez odstávky

13. 5. 2026
Ransomwarový útok stojí české oběti 8,25 milionu korun
Články

Fortinet poukazuje na prudký nárůst kyberkriminality využívající AI

13. 5. 2026
Zákony informatiky: Když Brooksův zákon neplatí
Zprávičky

Firma stojící za překladačem DeepL propustí čtvrtinu zaměstnanců

11. 5. 2026
Zprávičky

Tržby antivirové Gen Digital loni poprvé překonaly hranici 5 miliard dolarů

8. 5. 2026

Zprávičky

Flexibilní elektronika naráží na polovodiče typu n

Investice do AI zvyšují ceny čipů, začíná to dopadat na spotřebitele

ČTK
13. 5. 2026

Náklady na infrastrukturu pro umělou inteligenci (AI) nadále rostou. Už teď se to začíná

EK chystá pravidla pro věkové omezení sociálních sítí, řekla von der Leyenová

ČTK
13. 5. 2026

Evropská komise by do léta mohla předložit návrh normy omezující používání sociálních sítí dětmi

Ebay odmítla nabídku na převzetí od Gamestopu

ČTK
12. 5. 2026

Internetový prodejce eBay odmítl nabídku na převzetí od amerického prodejce videoher GameStop za 55

Infrastruktura ČD – Telematiky pohání národní kvantovou komunikační síť CZQCI

itbiz
12. 5. 2026

Na páteřní optické infrastruktuře ČD - Telematiky byla slavnostně spuštěna česká národní kvantová komunikační

Rheinmetall a Deutsche Telekom chtějí společně vyvinout systém na obranu před drony

ČTK
12. 5. 2026

Německá zbrojařská společnost Rheinmetall a telekomunikační firma Deutsche Telekom chtějí společně vyvinout systém obrany

loudflare propustí více než 20 procent zaměstnanců kvůli většímu využití AI

ČTK
12. 5. 2026

Internetová infrastrukturní služba Cloudflare zruší 1 100 pracovních míst, což odpovídá více než 20

Kryptoměny a jejich ekonomika

Stablecoiny vázané na euro přinášejí podle šéfky ECB více rizik než výhod

ČTK
12. 5. 2026

Prezidentka Evropské centrální banky Christine Lagardeová se vyjádřila skepticky k možnému přínosu stablecoinů vázaných

Přes 80 % dodavatelů IT plánuje zavést či posílit své MSP služby

Redakce
11. 5. 2026

U 24 % respondentů již příjmy z MSP služeb tvoří přes polovinu jejich celkových příjmů.

Tiskové zprávy

ViewSonic podpořil Halu roku 2026

Q1 výsledky společnosti T-Mobile

SAP Business One řídí distribuci klimatizací a tepelných čerpadel Midea

Laboratoř ComSource je nově vybavena technologií OPSWAT Smart Touch

Firmy narážejí na rostoucí komplexitu moderní infrastruktury

Platforma Portworx od společnosti Everpure přináší nativní správu dat do prostředí Red Hat OpenShift

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Kvě 19
Doporučené 19. května - 21. května

TechEd 2026

Kvě 26
Celý den

Umelá inteligencia v IT infraštruktúre

Zář 23
Celý den

Cyber Attacks

Zobrazit kalendář

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Exkluzivita

Blokování SIM karty

SIM

Komentujeme

itbiz kamil pittner

Znamená pomalost přemýšlivost? A co u AI?

Kamil Pittner
8. 5. 2026

Dodavatelé modelů AI soupeří o to, aby jejich systémy poskytovaly nejen lepší odpovědi, ale také pracovaly...

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.