Zpět na výpis
Provoz a technika10 min

Zabezpečení firemního webu: co dělat dřív, než se něco stane

Většina výpadků nemá s útoky nic společného. Co má být připravené předem, proč je záloha bez vyzkoušené obnovy jen pocit, postup první hodiny a kdy se tím naopak nemá cenu zabývat.

Vít HofmanWeby a aplikace na míru#Bezpečnost#Zálohy#Spuštění webu#WordPress#Vlastnictví webu

Firmě přestane fungovat web v pátek odpoledne. Do pondělí ho nikdo neopraví, protože člověk, který ho dělal, je na dovolené a nikdo jiný k němu nemá přístup. V pondělí se zjistí, že zálohu sice někdo nastavil, ale nikdy ji nikdo nezkusil obnovit, a teď se ukáže, že jsou v ní jen soubory, ne databáze.

Tohle není příběh o hackerech. Je to příběh o tom, že se na nic z toho nepřišlo dřív, protože se to nikdy nezkusilo. Napadení webu je jen jedna z příčin výpadku a zdaleka ne nejčastější.

Tenhle článek je o tom, co má být připravené předem, jak poznat, že je něco špatně, a co dělat v první hodině. Bez strašení: u většiny firemních webů je pravděpodobnější, že si je vypnete sami, než že vám je někdo napadne.

Krátká odpověď

  • Nejdůležitější věc není antivirus ani firewall, ale záloha, u které jste aspoň jednou zkusili obnovu. Nezkoušená záloha je jen pocit.
  • Tři nejčastější příčiny výpadku nejsou útoky: propadlá doména, propadlý certifikát a nezaplacený hosting.
  • Když se web napadne, bývá to přes zanedbaný doplněk nebo slabé heslo do administrace, ne přes chybu v serveru.
  • Zjistit, že je něco špatně, se dá zadarmo: Search Console pošle e-mail, když Google na webu najde závadný obsah.
  • Web bez cizích doplňků a bez desítek závislostí nemá kde být napadený. Nejlevnější zabezpečení je nemít co hlídat.

Web nespadne kvůli hackerům, ale kvůli kalendáři

Když se řekne bezpečnost webu, každý si představí útočníka. V praxi jsou nejčastější příčiny výpadku nudné a všechny mají společné to, že si na ně někdo měl dát upozornění do kalendáře.

PříčinaJak se projevíKolik trvá náprava
Propadlá doménaWeb i firemní e-maily zmizí narázHodiny, když se stihne ochranná lhůta
Propadlý certifikátProhlížeč místo webu ukáže varováníMinuty, když je na koho se obrátit
Nezaplacený hostingWeb se vypne, obvykle bez varováníHodiny až dny
Chyba po aktualizaciRozsypaný vzhled nebo bílá stránkaMinuty ze zálohy, jinak hodiny
Zanedbaný doplněkCizí obsah na webu, přesměrování jinamDny, a to je ta lepší varianta
Slabé heslo do administraceNěkdo cizí uvnitř, často dlouho nepoznanýDny až týdny
Seřazeno podle toho, jak často to vídáme, ne podle toho, jak dramaticky to zní

První tři řádky nemají s bezpečností nic společného a přesto stojí za většinou výpadků, které vidíme. Řeší je jedna věc: vědět, kdy co vyprší, a mít to napsané někde jinde než v hlavě jednoho člověka.

Doména je z toho nejzrádnější, protože s ní odejdou i e-maily. Firma tedy v tu chvíli nejen nemá web, ale ani se nedozví, že ho nemá, protože jí nedojde upozornění.

Záloha, kterou jste nikdy nezkusili obnovit, není záloha

Tohle je nejdůležitější odstavec celého článku a zároveň to, co skoro nikdo neudělá.

Skoro každý hosting dnes nabízí zálohy a skoro každá firma vám řekne, že je má. Ve chvíli, kdy je potřeba, se opakovaně ukazují tři věci: záloha obsahuje soubory, ale ne databázi, takže obsah webu chybí; záloha je stará týdny, protože se úloha někdy v minulosti přestala spouštět a nikdo si nevšiml; nebo obnova sice jde, ale nikdo neví jak, takže se to učí v nejhorší možnou chvíli.

Zkouška zabere půl hodiny a udělá se jednou za rok: požádejte toho, kdo web provozuje, ať obnoví včerejší zálohu na testovací adresu a ukáže vám ji. Když to nejde do hodiny, zálohu prakticky nemáte.

Zálohy máme, hosting je dělá automaticky. Kdy naposledy se z nich něco obnovovalo, nikdo neví, a co přesně je uvnitř, taky ne.

Zálohy běží denně, obsahují databázi i soubory, drží se třicet dní a jednou za rok se z nich obnoví web na testovací adresu, aby se vědělo, že to jde a jak dlouho to trvá.

Proč se napadají hlavně weby složené z doplňků

Útočník nehledá vaši firmu. Napíše program, který objíždí miliony adres a zkouší jednu známou díru. Váš web je terč proto, že běží na stejném systému jako miliony dalších, ne proto, že jste zajímaví.

Z toho plyne, kde se díry berou. Nejsou to servery a většinou ani jádro redakčního systému. Jsou to doplňky: každý je kus kódu od cizího člověka, někdo ho psal ve volném čase, někdo ho roky neudržuje, a každý má plný přístup k webu i k databázi.

91 %z 11 334 nových zranitelností nalezených v ekosystému WordPressu v roce 2025 bylo v doplňcích, ne v samotném systémuPatchstack, State of WordPress Security 2026

Vzniká z toho past, ve které sedí většina firem, ke kterým přijdeme. Aktualizovat je nutné, ale riskantní, protože se po aktualizaci občas rozsype vzhled. Neaktualizovat je pohodlné, ale nebezpečné. Většina lidí zvolí druhou variantu a ani o tom nepřemýšlí jako o volbě.

Web bez ekosystému doplňků tenhle problém nemá. Není to tím, že by byl psaný lépe, ale tím, že v něm není dvacet cizích programů, které by někdo musel hlídat. Nejlevnější zabezpečení je nemít co hlídat.

Souvisí s tímProč se firemní web složený ze zásuvných modulů nedá udržet rychlý ani čistý

Šest věcí, které mají být hotové předem

Žádná z nich nestojí měsíční paušál a čtyři z nich zvládne firma sama za odpoledne.

  1. 1Napište si, kdy vyprší doména, certifikát a hosting, a dejte si na to upozornění měsíc dopředu. Ne do hlavy, do kalendáře, ke kterému má přístup víc lidí.
  2. 2Ověřte zálohu obnovou na testovací adresu. Zjistěte přitom dvě čísla: jak stará záloha je a jak dlouho obnova trvá.
  3. 3Zaveďte dvoufázové přihlášení do administrace a zrušte účty lidí, kteří už ve firmě nejsou. Bývá jich víc, než čekáte.
  4. 4Zapněte si Google Search Console. Je zdarma a pošle e-mail, když Google na webu najde závadný obsah nebo problém s indexací.
  5. 5Sepište, kdo web provozuje, kde běží a kdo má přístupy. Jedna stránka, uložená mimo web.
  6. 6Domluvte si s dodavatelem, do kdy reaguje na výpadek a jak se mu má porucha hlásit mimo pracovní dobu.

Postup první hodiny, když web nefunguje

V pořadí, ve kterém se to má dělat. Půlka výpadků skončí už u druhého kroku.

  1. 1Ověřte, že problém není u vás. Zkuste web z mobilních dat a z jiné sítě, ideálně přes službu, která to zkusí z ciziny.
  2. 2Zjistěte, jestli platí doména a certifikát. Prohlížeč u certifikátu napoví sám, u domény se podíváte do veřejného registru.
  3. 3Podívejte se na stav hostingu, jestli poskytovatel nehlásí poruchu. Bývá to na jeho stavové stránce.
  4. 4Teprve teď volejte dodavateli. S informacemi z prvních tří kroků zkrátíte hledání na zlomek.
  5. 5Když je web napadený, neopravujte ho úpravami. Obnovte ho ze zálohy před napadením, změňte všechna hesla a teprve pak hledejte, kudy se to stalo. Oprava bez obnovy nechá útočníkovi zadní vrátka.

Web, který se rok neaktualizoval, není zastaralý. Je otevřený

Nejčastější nález při přebírání staršího webu

Kdy se tím naopak nemá cenu zabývat

Bezpečnost se dobře prodává strachem, takže je fér říct, kde je hranice.

Jednostránkový web bez administrace, bez formuláře a bez přihlášení nemá co ukrást ani kde být napadený. Stačí u něj hlídat doménu a certifikát, tedy dvě data v kalendáři. Placený paušál za bezpečnost tam nemá co dělat.

Stejně tak nemá smysl kupovat bezpečnostní doplňky na web, který je složený z jiných doplňků. Přidáte tím další cizí kód s plným přístupem do systému, tedy přesně to, co je zdrojem problému. Užitečnější je počet doplňků snížit.

A poslední věc, která zní jako protimluv: většina firemních webů nepotřebuje víc bezpečnosti, potřebuje méně věcí. Každá funkce navíc je další místo, kde se dá udělat chyba.

Jak to řešíme my

  • Zálohy běží denně a obsahují databázi i soubory. Obnova je vyzkoušená, ne jen nastavená, a máme na ni skript, ne postup v hlavě.
  • Záplaty nasazujeme sami. Rozdíl proti webu ze zásuvných modulů je v počtu: pár prověřených závislostí místo desítek doplňků od dvaceti autorů.
  • Nula cizích skriptů na stránce. Co na webu není, to nemůže být napadené ani zneužité k něčemu jinému.
  • Přihlášení do administrace s druhým faktorem od začátku, ne jako doplněk, který se doinstaluje po incidentu.
  • Přístupy máte i vy. Když nás nezastihnete, nejste odkázaní na to, že zvedneme telefon.

A poctivá druhá strana: stoprocentní bezpečnost neexistuje a kdo ji slibuje, prodává. Rozdíl není v tom, že se u nás nemůže nic stát. Je v tom, jak rychle se web vrátí do provozu, a to je věc zálohy a přístupů, ne štítku o bezpečnosti na webu dodavatele.

Časté otázky

Jak zabezpečit firemní web?

Nejdřív zálohou, u které jste aspoň jednou zkusili obnovu, protože nezkoušená záloha je jen pocit. Pak dvoufázovým přihlášením do administrace a zrušením účtů lidí, kteří ve firmě nejsou. A hlídáním dat expirace domény, certifikátu a hostingu, protože ty stojí za většinou výpadků. Bezpečnostní doplněk je až daleko za tím.

Jak často se má web zálohovat?

Denně, pokud se na něm mění obsah nebo chodí objednávky. Podstatnější než četnost jsou ale dvě jiné věci: jestli záloha obsahuje i databázi, ne jen soubory, a jestli se z ní někdy někdo pokusil obnovit. Zkouška obnovy zabere půl hodiny a dělá se jednou za rok.

Proč se napadají weby na WordPressu častěji?

Protože pohání zhruba dvě pětiny webů na světě, takže se vyplatí psát útoky na jeho známé díry. Hlavní slabinou není jádro, ale doplňky: z 11 334 nových zranitelností nalezených v ekosystému v roce 2025 jich bylo 91 procent v doplňcích. Každý doplněk je cizí kód s plným přístupem k webu i databázi.

Co dělat, když je web napadený?

Neopravujte ho úpravami. Obnovte ho ze zálohy pořízené před napadením, změňte všechna hesla včetně hostingu a databáze, a teprve pak hledejte, kudy se to stalo. Oprava bez obnovy typicky nechá útočníkovi zadní vrátka. Po obnově požádejte Google Search Console o nové posouzení, jinak zůstane web ve výsledcích označený.

Potřebuje malý firemní web placený paušál za bezpečnost?

Jednostránkový web bez administrace, formuláře a přihlášení ne. Tam stačí hlídat doménu a certifikát. Paušál dává smysl u webu, který má administraci, přijímá data od návštěvníků nebo běží na systému s desítkami doplňků, protože ty se musí průběžně záplatovat.

Jak poznám, že je s webem něco špatně, dřív než mi to někdo řekne?

Zapněte si Google Search Console, je zdarma a pošle e-mail, když na webu najde závadný obsah nebo problém s indexací. K tomu se hodí hlídač dostupnosti, který upozorní na výpadek. Obojí je levnější než zjistit to od zákazníka.

Shrnutí

  • Většina výpadků nemá s útoky nic společného. Propadlá doména, certifikát a nezaplacený hosting stojí za většinou z nich.
  • Záloha, ze které jste nikdy nezkusili obnovit, není záloha. Zkouška zabere půl hodiny a dělá se jednou za rok.
  • Díry bývají v doplňcích, ne v serveru. Devět z deseti nalezených zranitelností ekosystému je v nich.
  • Napadený web se obnovuje ze zálohy, ne opravuje. Oprava bez obnovy nechá útočníkovi cestu zpátky.
  • Search Console je zdarma a upozorní vás dřív než zákazník.
  • Nejlevnější zabezpečení je nemít co hlídat. Každá funkce navíc je další místo pro chybu.

Nevíte, jak na tom jste

Napište nám adresu webu. Podíváme se, kdy vyprší doména a certifikát, kolik cizího kódu se na stránce načítá a jestli je web vidět v místech, kde by být neměl. Pošleme vám to napsané srozumitelně, i s tím, co si opravíte sami.

Diskuse

E-mail nechci a nikam vás nezapisuji.

Zatím tu nikdo nic nenapsal. Můžete být první.

Jednou měsíčně

Co se ve webech a marketingu mění a co z toho opravdu funguje

Nanejvýš jeden e-mail měsíčně. Zjištění z praxe, naměřená čísla a věci, které nevyšly.

  • Nanejvýš jeden e-mail měsíčně
  • Odhlášení jedním kliknutím
  • Adresu nikomu nedáme ani neprodáme

Zápisky z provozu

Po potvrzení pošleme seznam deseti věcí, které si na webu zkontrolujete sami za hodinu.

Čemu se věnujete

Vyberte jedno. Podle toho posíláme, co vás bude opravdu zajímat, a co ne.

Řekněte nám, co potřebujete vyřešit

Odpovíme do jednoho pracovního dne. První konzultace je nezávazná a zdarma. Klidně napište, i když ještě přesně nevíte, co chcete. Ta půlhodina vám pomůže, i kdybychom nakonec nespolupracovali.

Nezávazná poptávka