Většina rad ohledně prevence úniků informací, včetně našeho vlastního průvodce předcházením únikům dat, se zaměřuje na to, jak udržet útočníky mimo vaši firemní síť. Používání silnějších přihlašovacích údajů, odolnost proti phishingu, záplatované systémy a prověření dodavatelé – to vše jsou klíčové součásti této praxe. Jde o zásadní postupy, nemohou však být vaší jedinou taktikou ochrany před únikem dat: nepomohou vám, pokud se útočníkovi podaří vaši síť prolomit.

Získání přístupu a krádež dat jsou dvě různé věci. Útočník, který zkompromituje jednu doručenou poštu, jeden notebook nebo jedno připojení dodavatele, zatím nic neukradl. Získal výchozí pozici a to, co se děje mezi tímto záchytným bodem a okamžikem, kdy data opustí budovu, je fáze, kterou většina bezpečnostních pokynů pro malé a střední firmy zcela přeskakuje. Není to totiž jen o zabezpečení sítě, ale také o rozpoznání, že se data přesouvají mimo ni.

Tato fáze se nazývá exfiltrace a obvykle trvá celé dny, nebo se dokonce nepozorovaně táhne měsíce. Je to možné díky nástrojům a kanálům, které každému, kdo je výslovně nesleduje, připadají naprosto běžné. Oznámení o únicích informací často přicházejí pozdě nikoli proto, že by organizace byly neopatrné při počáteční kompromitaci, ale proto, že útočník nebyl odhalen uvnitř firemní sítě.

Fáze exfiltrace: co se děje mezi přístupem a krádeží

Jak vypadá exfiltrace dat

Proč je obtížné exfiltraci odhalit?

Co by měly firmy sledovat

Jak může včasná detekce změnit vaše právní postavení

Co se děje s exfiltrovanými firemními daty?

Omezte dosah útočníka

Fáze exfiltrace: co se děje mezi přístupem a krádeží

Jakmile útočník získá počáteční přístup – ať už prostřednictvím phishingového e-mailu, odcizených přihlašovacích údajů nebo kompromitovaného připojení dodavatele –, málokdy přistoupí přímo ke krádeži dat. Okamžitá akce s sebou nese riziko spuštění poplachu dříve, než najde cokoliv hodnotného, takže běžnějším vzorcem je trpělivost.

Útočník tráví čas mapováním prostředí, což zahrnuje:

  • Zjištění, kde jsou uložené finanční záznamy
  • Vyhodnocení, které SaaS nástroje obsahují zákaznická data
  • Vyhledání účtů s nejširším přístupem
  • Zjišťování, zda je zavedeno sledování aktivity

Tato fáze průzkumu může být pomalá. Někteří útočníci jednají během několika hodin, zejména v případech oportunistických ransomwarových útoků, kde rychlost hraje větší roli než nenápadnost. Jiní, zejména v případech zaměřených na dlouhodobou krádež dat nebo špionáž, zůstávají v prostředí týdny či měsíce a učí se běžné vzorce chování tak dokonale, aby mezi ně splynuli.

V obou případech útočník ve chvíli, kdy začne data přesouvat ven, obvykle přesně ví, co chce a který účet nebo systém mu umožní si data vzít, aniž by spustil poplach.

Jak vypadá exfiltrace dat

Škodlivou exfiltraci je obtížné odhalit, protože vypadá jako běžná každodenní činnost. Správci IT nepátrají po mírně větších přenosech souborů než obvykle ani po složkách synchronizovaných někam, kde by neměly být.

Velké nebo neobvyklé přenosy dat

Jedná se o nejpřímější formu exfiltrace. Účet může například náhle stáhnout gigabajty dat ze souborového serveru nebo databáze, ke kterým běžně přistupuje jen zřídka, případně provést hromadný export z platformy CRM nebo HR.

V prostředích s velkým využitím SaaS k exfiltraci často dochází prostřednictvím vlastních exportních funkcí platformy: hromadným stahováním CSV souborů, exportem zákaznických záznamů do PDF nebo sekvencí snímků obrazovky ovládacího panelu, který vůbec nemá tlačítko pro export.

Typický případ může vypadat takto: kompromitovaný HR účet je po několik týdnů využíván k provádění malých, rozložených exportů záznamů o zaměstnancích namísto jednoho zjevného hromadného stažení. Každý jednotlivý export vypadá sám o sobě nenápadně a zcela v mezích toho, co HR platforma od osoby v dané roli očekává.

Teprve dlouhodobý vzorec v průběhu několika týdnů – stejný účet exportující podobná data v neobvyklých intervalech – by odhalil, co se děje. A tento vzorec se stane viditelným pouze pro firmu, která jej aktivně hledá.

Kompromitace doručené pošty

Útočník, který zkompromituje schránku firemního e-mailu, může nastavit pravidlo, které nenápadně přeposílá každou zprávu nebo každou zprávu odpovídající určitým klíčovým slovům na externí adresu. Tím získá nepřetržitý přísun citlivé korespondence dlouho poté, co se na původní phishingový e-mail zapomene.

Kompromitace cloudového úložiště

Osobní cloudové úložiště je další běžnou cestou. Kompromitovaný notebook zaměstnance nebo kompromitovaný účet s přístupem k firemním souborům lze použít ke zkopírování dokumentů na osobní Dropbox, Google Drive nebo podobnou službu – k přenosu, který často vypadá naprosto identicky jako legitimní záloha souborů, pokud nikdo nekontroluje, kde data skončila.

Proč je obtížné exfiltraci odhalit?

Nepříjemnou pravdou o exfiltraci je, že obvykle nevyžaduje vůbec žádný malware(nové okno). Útočník, který používá kompromitovaný účet k exportu sestavy, přeposílání e-mailů nebo nahrávání souborů na cloudový disk, používá stejné nástroje a oprávnění, jaké legitimní zaměstnanec používá každý den.

Neexistuje žádný podezřelý spustitelný soubor, na který by antivirový software upozornil, ani žádné neobvyklé procesy, které by detekce koncových bodů zachytila, protože na této aktivitě není technicky nic abnormálního. Špatně vypadá pouze v kontextu – a kontext je přesně to, k jehož vyhodnocení většina bezpečnostních nástrojů pro malé a střední firmy není uzpůsobena.

Proto obrana zaměřená na perimetr, jakkoli dobře implementovaná, sama o sobě nestačí. Firma může udělat vše správně v místě vstupu – vynutit silné přihlašovací údaje, vyškolit zaměstnance proti phishingu, záplatovat každý systém – a přesto nemá šanci zjistit, že kompromitovaný účet vytrvale přesouvá soubory na externí místo, protože tato aktivita nebyla navržena tak, aby působila podezřele.

Bezpečnostní výzkumníci tomu někdy říkají „living off the land“: použití vlastního legitimního softwaru cíle, cloudových integrací a administrativních nástrojů namísto jakýchkoli nástrojů, které by antivirový produkt rozpoznal jako nelegitimní.

Klient pro synchronizaci souborů, vestavěná funkce exportu nebo standardní e-mailové pravidlo samy o sobě nejsou škodlivými nástroji. Proto útočník, který na ně spoléhá, může působit tak dlouho, aniž by spustil jakýkoli systém navržený k odchytávání malwaru.

Co by měly firmy sledovat

Včasné odhalení exfiltrace spočívá ve sledování malého počtu konkrétních signálů, nikoli v plošném skenování podezřelé aktivity.

Síťový provoz a exporty

Největší pozornost si zaslouží neobvyklé objemy přenosu dat nebo neobvyklé cíle. Vaše organizace by měla sledovat nárůst odchozího síťového provozu, hromadný export ze systému, kde k němu běžně nedochází, nebo jakýkoli přenos směřující do cíle, který nepoznáváte.

Pokyny NCSC týkající se bezpečnosti dat(nové okno) výslovně doporučují logovat přístup k citlivým datům a sledovat neobvyklé dotazy nebo pokusy o hromadné exporty – právě proto, že takový vzorec chování je známkou překročení rámce běžného používání.

Pravidla pro přeposílání e-mailů

Pravidla pro přesměrování e-mailů stojí za přímou kontrolu, zejména u jakéhokoli účtu, který byl zapojen do podezřelého phishingového incidentu. Pravidlo, které tiše přeposílá zprávy na neznámou adresu, může zůstat bez povšimnutí měsíce a je to jedna z nejjednodušších věcí, kterou můžete zkontrolovat, jakmile víte, na co se zaměřit.

Neobvyklá přihlášení

Aktivita přihlášení z neočekávaných míst nebo v neočekávaných časech je signál, který stojí za to brát vážně. Přihlášení ve 3 hodiny ráno ze země, kde firma nijak nepůsobí, samo o sobě není důkazem ničeho, ale v porovnání s přenosem dat v přibližně stejnou dobu je to detail, který může incident potvrdit.

Aktivita účtů správců mimo pracovní dobu si zaslouží zvláštní pozornost, protože účty správců mají v systému obvykle nejširší dosah a právě kvůli tomuto dosahu jsou preferovaným cílem.

Aktivita na těchto účtech pozdě v noci, o víkendech nebo v období, kdy je o skutečném správci známo, že je mimo kancelář, je jedním ze spolehlivějších ukazatelů toho, že byl kompromitován účet, nikoli pouze zařízení.

Jak může včasná detekce změnit vaše právní postavení

Podle GDPR v EU i ve Spojeném království dává článek 33(nové okno) organizacím 72 hodin na to, aby informovaly příslušný dozorový úřad, jakmile se dozvědí o tom, že došlo k úniku informací týkajícímu se osobních údajů; v případě Spojeného království je to ICO(nové okno), v případě členských států EU národní úřad pro ochranu osobních údajů.

Tento požadavek je věcně stejný pro všechny jurisdikce: čas vaší organizaci začíná běžet v okamžiku, kdy se o incidentu dozví, nikoli od chvíle, kdy k úniku informací skutečně došlo. Proto je důkladné sledování exfiltrace tak důležité nejen pro bezpečnost, ale i pro soulad s předpisy.

Firma, která odhalí exfiltraci včas – prostřednictvím auditů pravidel pro přeposílání, sledování přenosů nebo upozornění na neobvyklá přihlášení –, může incident nahlásit proaktivně, ve vlastním časovém rámci a s poměrně jasnou představou o tom, co bylo odcizeno.

Firma, která únik informací zjistí až po týdnech či měsících – často proto, že si zákazník stěžoval nebo se odcizená data objevila na kriminálním fóru –, podává oznámení reaktivně, pod tlakem, často s neúplnou představou o rozsahu a s regulačním orgánem, který se ptá, proč trvalo tak dlouho si čehokoli všimnout.

Rozdíl přesahuje pouhý dopad na vaši pověst. Určuje, jak bude celý incident posuzován a jakou míru shovívavosti je regulační orgán ochoten projevit.

Co se děje s exfiltrovanými firemními daty?

Služba Data Breach Observatory společnosti Proton sleduje, co se po úniku informací objeví na darknetovém webu, a zjištěné vzorce nabízejí užitečný pohled do reality toho, oč při exfiltraci skutečně jde.

Podle aktualizace Data Breach Observatory pro rok 2026 se jména a e-mailové adresy objevují v téměř devíti z deseti sledovaných úniků informací, kontaktní údaje jako telefonní čísla a fyzické adresy přibližně ve třech čtvrtinách z nich a hesla jsou odhalena v téměř polovině případů.

Citlivější kategorie – státem vydané doklady totožnosti, zdravotní záznamy a další osobně identifikovatelné údaje – se objevují v něco více než třetině úniků informací, zatímco přímé finanční informace tvoří menší podíl, zhruba jeden z dvaceti.

Malé a střední firmy tvoří většinu úniků informací, které Observatory sleduje, a jsou neúměrně zastoupeny mezi incidenty týkajícími se nejcitlivějších kategorií dat.

Tato kombinace – časté cílení a vysoká míra expozice citlivých dat – odpovídá typu exfiltrace popsanému v tomto článku: útoky probíhající dlouhodobě v systémech menší organizace mívají větší výnos, protože nikdo nevěděl, že dochází k úniku dat, a útočníci si tak mohli vzít vše.

Omezte dosah útočníka

Sledování exfiltrace zachycuje data při jejich odchodu, o závažnosti problému se však rozhoduje dříve: tím, k čemu všemu má kompromitovaný účet vůbec přístup. Útočník, který získá přístup k účtu se širokými a neomezenými oprávněními, může čerpat z mnohem více systémů než ten, kdo zkompromituje účet s oprávněními vymezenými přesně pro potřeby konkrétní role.

Jedinečné přihlašovací údaje pro každý účet v kombinaci s přístupem omezeným pouze na to, co daná role skutečně vyžaduje, přímo zmenšují prostor pro exfiltraci. Pokud kompromitovaný marketingový účet dosáhne pouze na marketingové systémy, nejhorší možný scénář je předem ohraničen návrhem systému a nezávisí na zdrženlivosti útočníka ani na tom, zda jej systém sledování včas odhalí.

Jde o stejnou logiku ohraničení, která obecně omezuje dopad úniků informací způsobených odcizením přihlašovacích údajů: kompromitovaný účet by měl mít možnost způsobit únik pouze těch dat, ke kterým měl legitimně povolen přístup.

Firemní správce hesel, jako je Proton Pass for Business, umožňuje takové vymezení reálně udržovat, protože eliminuje pokušení opakovaně používat pohodlnou sadu univerzálních přihlašovacích údajů napříč nástroji jen proto, že ruční správa jedinečných hesel není dlouhodobě udržitelná.

Když má každý účet své vlastní přihlašovací údaje a přístupy jsou přezkoumávány s ohledem na to, co daná role skutečně potřebuje, jediný kompromitovaný účet přestává být cestou k datům celé organizace a stává se nanejvýš izolovaným incidentem.

Proton Pass for Business může podpořit vaši firmu pomocí:

  • Přizpůsobitelných týmových zásad, které vám pomohou vynutit zásady hesel s požadavky na hesla, povinným dvoufázovým ověřením (2FA) a odvolanými pravidly sdílení dat
  • Protokolů o použití, které vám umožní sledovat aktivitu v síti, s dodatečnou podporou našeho pokročilého programu vysokého zabezpečení Proton Sentinel
  • Skupin organizovaných podle role, projektu nebo úrovně přístupu, což zjednodušuje správu přístupů a zajišťuje, že každý člen týmu má přístup pouze k tomu, co potřebuje.

Zastavte exfiltraci dat založenou na přihlašovacích údajích pomocí firemního správce hesel.