Co má mít malá firma nastavené na firewallu (a co tam typicky chybí)
Firewall v malé firmě má mít zapnutou blokaci odchozí komunikace, rozdělenou síť, IPS, filtrování webu, geo-blok, řízený vzdálený přístup a logy, které někdo čte. V praxi ale většina krabic běží v nastavení z dne instalace. Projděte si tenhle seznam se svým ITčkářem a uvidíte, jak na tom jste.
Čtení na 5 min · aktualizováno 2026-09-02
Firewall je brána, ne odškrtnutá položka v rozpočtu
Firewall se ve firmě obvykle kupuje jednou. Přijde technik, zapojí krabici, internet funguje, faktura je zaplacená a položka v rozpočtu odškrtnutá. Pak se na to čtyři pět let nikdo nepodívá — a přesně v tu chvíli přestává být firewall ochranou a stává se z něj kus železa v rozvaděči.
Na značce záleží míň, než se čeká. Rozdíl mezi levnějším firewallem, který někdo poctivě nastavil, a drahým zařízením ve výchozí konfiguraci je obrovský — a je ve prospěch toho levnějšího. Firewall sám od sebe nedělá nic. Dělá jen to, co mu někdo nastavil, a chrání jen před tím, co mu někdo popsal.
Nejlíp si ho představíte jako vrátnici. Je jedno, jakou má turniket značku. Rozhoduje, koho pouští dovnitř, koho pouští ven, jestli se do knihy návštěv někdo dívá a jestli tam vůbec někdo sedí.
Sedm věcí, které mají být zapnuté
Následující seznam si projděte se svým ITčkářem nebo dodavatelem. Nepotřebujete rozumět technickým detailům. Potřebujete u každého bodu slyšet konkrétní odpověď — „ano, máme, a je to nastavené takhle“ — místo obecného „to tam určitě někde je“.
Nejvíc podceňovaný je hned ten první bod. Většina firem hlídá, co jde dovnitř, a ven pustí cokoliv. Přitom ransomware i únik dat potřebují komunikovat směrem ven — na řídicí server útočníka nebo do cizího úložiště. Když je odchozí provoz omezený jen na to, co firma opravdu používá, útok se zadrhne ve chvíli, kdy ještě nenapáchal škodu.
Hned za ním je segmentace. Ve výrobě se běžně setkáváme s tím, že stroj se starým řídicím počítačem, kamery a kancelářské notebooky visí na jedné ploché síti. Stačí jedna napadená stanice v účtárně a útočník má rovnou cestu ke všemu ostatnímu. V ordinaci je totéž Wi-Fi v čekárně a systém s kartami pacientů na stejném drátě.
- Blokace odchozí komunikace — firewall má hlídat i provoz směrem ven, ne jen dovnitř. Ven má chodit to, co firma potřebuje, ne cokoliv.
- Segmentace sítě — kanceláře, výroba, kamery, pokladny a Wi-Fi pro návštěvy patří do oddělených částí sítě, které se navzájem nevidí.
- IPS, tedy detekce a blokování útoků — firewall nekontroluje jen adresy a porty, ale i to, jestli provoz neodpovídá známému útoku na váš server nebo aplikaci.
- Filtrování webu a příloh — blokování podvodných a nově registrovaných domén zachytí velkou část phishingu dřív, než na odkaz někdo klikne.
- Geo-blokace — pokud nemáte zákazníky v Asii ani v Rusku, není důvod, aby se odtamtud kdokoli mohl připojovat k vaší poště, VPN nebo účetnímu systému.
- Řízený vzdálený přístup — VPN s vícefaktorovým ověřením, jmenovité účty místo sdílených a okamžité zrušení přístupu, když někdo skončí nebo skončí zakázka.
- Logování a jeho uchovávání — záznamy o provozu a přihlášeních aspoň několik měsíců zpětně, ideálně mimo samotný firewall.
Co v praxi typicky chybí
Když se díváme na firewally v malých firmách, opakují se pořád stejné nálezy. Nejde o exotické chyby, ale o věci, které se prostě zapomněly, protože je po instalaci neměl kdo hlídat.
Nejnebezpečnější kombinace je otevřená správa z internetu plus neaktualizovaný firmware. Skenery, které projíždějí celý český internet, si takové zařízení najdou během několika hodin a poznají z odpovědi i jeho typ a verzi. Útočník nemusí nic hádat — jen porovná verzi se seznamem známých zranitelností.
- Výchozí nebo sdílená hesla ke správě — jeden účet „admin“, který zná bývalý ITčkář, současný dodavatel i kolega, co odešel loni.
- Přihlášení do správy firewallu dostupné z internetu — nejrychlejší způsob, jak se dostat do sítě, je přihlásit se na vrátnici zvenku.
- Roky neaktualizovaný firmware — u firewallů a VPN bran se pravidelně objevují zranitelnosti, které jdou zneužít bez znalosti hesla. Výrobce vydá opravu, ale nainstalovat ji musí někdo u vás.
- Pravidla, která po sobě nikdo neuklidil — dočasné povolení pro dodavatele z roku 2019, které tam pořád je.
- Logy, do kterých se nikdo nedívá — zapnuté jsou, sbírají se, ale otevřou se až po incidentu, když se hledá, co se stalo.
Firewall bez dohledu je jen falešný pocit bezpečí
Útok nezačíná tím, že vám v pátek odpoledne zamrznou obrazovky. Začíná tiše. Někdo se přihlásí platnými údaji, které koupil nebo vylovil z phishingu, několik dní se rozhlíží, kopíruje data a hledá, kde jsou zálohy. Firewall tuhle aktivitu obvykle vidí — přihlášení z neobvyklé země, provoz na adresy, kam firma nikdy nic neposílala. Jenže záznam, který nikdo nečte, je jen soubor na disku.
Útočník tenhle rozdíl rozpozná rychle. Když firma nereaguje na první neúspěšné pokusy o přihlášení ani na skenování, je to signál, že se tu nikdo nedívá a je čas v klidu pokračovat. Naopak zablokovaná adresa a telefonát „všiml jsem si, že se k vám někdo pokouší dostat“ znamenají, že se to nevyplatí a je snazší jít o dům dál.
Rozdíl mezi opravdovým zabezpečením a pocitem bezpečí není v tom, jaké zařízení máte. Je v tom, za jak dlouho si někdo všimne. Hodiny znamenají zablokovaný pokus, týdny znamenají zašifrovanou firmu a vyjednávání o výkupném.
Jak zjistíte, v jakém stavu je váš firewall dnes
Začít můžete třemi otázkami, na které nepotřebujete rozumět sítím. Kdy byl naposledy aktualizovaný firmware? Kdo všechno se může k firewallu přihlásit a odkud? A kdo se za poslední měsíc díval do logů? Odpovědí má být datum, jmenný seznam a konkrétní jméno. Když třikrát uslyšíte „to bych musel zjistit“, máte první výsledek.
Pak si nechte ukázat konkrétní věci na obrazovce, ne v prezentaci.
Systematičtěji to prověří vstupní bezpečnostní audit. Ten se na síť podívá zvenku očima útočníka i zevnitř na samotnou konfiguraci a jeho výstupem je seznam konkrétních nálezů seřazený podle rizika — co je potřeba opravit hned, co může počkat a co je v pořádku. Většina nálezů se přitom řeší nastavením, ne nákupem nového zařízení.
A hlavně: ať už to dopadne jakkoli, výsledek má smysl jen tehdy, když se firewall nevrátí zpátky do režimu „nastaveno a zapomenuto“. Nastavení stárne, dodavatelé se mění, zranitelnosti přibývají. Půlhodinová kontrola jednou za čtvrt roku a někdo, kdo se dívá na logy průběžně, udělá pro bezpečnost firmy víc než výměna krabice za dražší model.
- Seznam pravidel firewallu a u každého, kdo a kdy ho vytvořil a jestli ještě platí.
- Přehled účtů se správcovským přístupem, včetně účtů dodavatelů.
- Datum poslední aktualizace a to, jestli je vaše verze ještě podporovaná.
- Ukázku logů za minulý týden a to, co v nich bylo neobvyklého.
Časté dotazy
Stačí malé firmě firewall v routeru od poskytovatele internetu?
Na domácnost ano, na firmu obvykle ne. Router od poskytovatele umí většinou jen základní pravidla, neuchovává logy a nastavuje si ho poskytovatel podle sebe. Jakmile ve firmě sdílíte data, pouštíte lidi na dálku nebo máte v síti kamery a stroje, potřebujete zařízení, kde jde oddělit sítě, nastavit VPN se jmenovitými účty a zpětně dohledat, co se dělo.
Jak často se má nastavení firewallu kontrolovat?
Aktualizace firmwaru podle výrobce, kritické bezpečnostní opravy v řádu dnů, ne měsíců. Pravidla a účty se správcovským přístupem projděte jednou za čtvrt roku a smažte, co už neplatí. Logy je potřeba sledovat průběžně — buď je někdo u vás čte pravidelně, nebo si na to nechte nastavit dohled s upozorněním.
Týká se nás nový zákon o kybernetické bezpečnosti?
Zákon č. 264/2025 Sb. platí od 1. listopadu 2025 a dopadá zhruba na 6 000 organizací — středních a velkých podniků ve vyjmenovaných odvětvích. Většina malých firem pod něj přímo nespadá. Nepřímo se jich ale dotýká: regulovaní odběratelé musí hlídat bezpečnost svých dodavatelů, takže požadavky přicházejí v podobě dotazníků a smluvních podmínek. Jestli patříte mezi povinné subjekty, si můžete ověřit na portálu NÚKIB.
Vyřeší problém výměna firewallu za novější model?
Sama o sobě ne. Nový firewall bez nastavení se chová stejně jako ten starý — pustí ven cokoliv, nechá síť plochou a logy nikdo nečte. Výměna dává smysl tehdy, když je zařízení mimo podporu výrobce a nedostává už bezpečnostní opravy. I pak je ale rozhodující, kdo ho nastaví a kdo ho bude dál sledovat.
Další články
Proč oddělit kamery, tiskárny a IoT od firemní sítě
Kamery, tiskárny, docházkové terminály a chytrá čidla patří do vlastní, oddělené části sítě — ne mezi počítače a servery.
Dostali jste bezpečnostní dotazník od odběratele? Návod, jak ho zvládnout
Bezpečnostní dotazník od odběratele není šikana ani formalita — je to výtah z povinností, které má váš zákazník podle zákona o kybernetické bezpečnosti a které musí přenést na dodavatele.
Ransomware: jak na malou firmu opravdu přijde a jak se bránit
Ransomware si malou firmu nevybírá — najde si ji plošným skenováním internetu.
Chcete vědět, jak na tom je vaše síť?
Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.