// 02 · RED TEAMING

Red teaming

Red teaming je simulace konkrétního protivníka, která má proti sobě celou vaši obranu: lidi, procesy i technologie. Cílem není vyjmenovat zranitelnosti, ale dojít k předem dohodnutému cíli a zjistit, ve které fázi vás obrana zachytí. Operace má dvě roviny, kybernetickou a fyzickou, a dají se objednat zvlášť i dohromady.

// 01

Jak vypadá red team operace

Začínáme dohodou o cíli. Ne „otestujte nás“, ale „dostaňte se do výrobního systému“, „stáhněte databázi pacientů“ nebo „proveďte platbu nad milion korun“. K tomu patří pravidla zapojení: co je zakázané, kdo z vedení o operaci ví a telefonní číslo, na které voláme, když se něco pokazí.

Následuje OSINT. Jména a role z LinkedInu, formát firemních e-mailů, zapomenuté subdomény, technologie čitelné z hlaviček a certifikátů, přihlašovací údaje z veřejných úniků. Z toho vzniká scénář, který je věrohodný právě pro vaši firmu. Ne generická faktura od dodavatele, se kterým jste nikdy nespolupracovali. Přehled toho, které kategorie veřejných zdrojů se procházejí, drží samostatné heslo ve slovníku.

Výstupem je report, který popisuje cestu k cíli včetně důkazů, a návrh opatření seřazený podle toho, kolik útočníkovi zavře cest. Doporučení nepíšeme jako „zaveďte zero trust“, ale jako konkrétní kroky: vypnout NTLM tam, kde už není potřeba, oddělit správcovské účty do vlastní vrstvy, zúžit delegaci v doméně.

// 02

Dvě roviny operace a jak se kombinují

Roviny se dají kombinovat, ale každá měří něco jiného. Kybernetická rovina začíná na dálku, typicky cílenou zprávou nebo zapomenutou službou na perimetru, a měří, jak rychle si vás všimne dohled. Fyzická rovina začíná u vaší recepce a měří, koho pustí dovnitř.

Kybernetickou částí se začíná ze dvou důvodů. Vektory, kterými se útočníci reálně dostávají dovnitř, jsou podle veřejných dat vzdálené: Verizon DBIR 2026 uvádí 31 procent průniků začínajících zneužitím zranitelnosti v software, Mandiant M-Trends 2026 uvádí 32 procent a vede tenhle vektor jako nejčastější šestý rok po sobě. Druhý důvod je praktický: výsledek se dá rovnou promítnout do detekčních pravidel. Detail průběhu i podobu attack timeline popisuje kybernetická rovina operace.

Fyzická část se vyplatí tam, kde má vstup do budovy přímý dopad na provoz nebo na data: výroba, zdravotnictví, datové sály, kanceláře sdílené s cizími nájemníky. Na samostatné stránce popisujeme, jak fyzický test probíhá a jaká má pravidla.

Objednat se dají obě roviny dohromady jako jedna operace a má to věcný důvod: navazují na sebe. Fyzická rovina předává kybernetické ve chvíli, kdy je k dispozici přístup do sítě nebo odemčená stanice, a kybernetická operace přesně takovým přístupem začíná. Zvlášť objednané roviny změří dvě půlky cesty, spojené měří celou cestu od dveří k datům včetně přechodu mezi fyzickou a kybernetickou obranou. Scénář pak začíná před budovou a končí u dat, ke kterým jsme se dostali ze síťové zásuvky v zasedačce.

Fyzická rovina přitom běží uvnitř okna kybernetické operace, ne za ní. Dny na místě padnou do období, po které operace stejně běží, takže se délky obou rovin neřadí za sebe. Zadarmo z hlediska času to ale není: příprava, rekognoskace i pravidla zapojení jsou u každé roviny vlastní, a právě proto se o spojení musí říct na začátku, ne v půlce operace.

// 03

Kdy má red teaming smysl a kdy ne

Rozdíl proti pentestu se dá shrnout do dvou vět: penetrační test hledá co nejvíc zranitelností ve vymezeném rozsahu, red team jde po jednom cíli a měří, jestli si toho vaše obrana všimne. Podrobné srovnání délky, rozsahu, výstupů i nákladů jsme sepsali v samostatném článku.

Dělicí čára nevede podle velikosti firmy, ale podle toho, jak daleko jste s obranou. Pokud záplatujete nárazově a poslední test je starší než dva roky, red teaming je drahý způsob, jak se dozvědět, že máte neaktualizovaný VPN koncentrátor. Vyplatí se ve chvíli, kdy vám běží centrální sběr logů, máte vlastní nebo nakoupený dohled a chcete znát čas mezi vstupem útočníka a prvním alertem.

V praxi obě věci kombinujeme. Když chcete operaci zkrátit, nabízíme variantu assume breach, kterou rozebíráme u kybernetické části.

// 04

Konkrétní typy testů

Rozsah, metodika i výstup se liší podle toho, co se testuje. Detail najdete na stránkách jednotlivých typů.

// 05

Klasifikace nálezů

Klasifikace závažnosti zranitelností
ZávažnostCVSS
Critical9.0 – 10.0
High7.0 – 8.9
Medium4.0 – 6.9
Low0.1 – 3.9

// 06

Časté dotazy

Řiďte se vyspělostí své obrany. Firma, která nemá centrální sběr logů, dohled nad alerty a zavedené záplatování, dostane víc muziky za peníze z penetračního testu. Red team by jí jen dráž potvrdil, co ještě neopravila. Red teaming začíná dávat smysl tam, kde obrana existuje a vy potřebujete vědět, jak rychle zareaguje na útočníka, který se snaží nebýt vidět.

Nemusí, a je lepší, když neví. Jinak není co měřit. O operaci ví dvou- až tříčlenná skupina: jednatel, CISO a případně vedoucí IT. Tato skupina drží spojení s naším vedoucím operace a může test kdykoli zastavit. Před spuštěním si vyměníme telefonní čísla a domluvíme kontrolní frázi, kterou potvrdíme, že aktivita je naše, kdyby váš tým vyhlásil incident.

Ne, pokud se drží pravidel zapojení. Data nešifrujeme, nemažeme a skutečnou zákaznickou databázi ven neposíláme. Místo toho položíme prokazatelný artefakt s naším identifikátorem a exfiltraci ověříme na testovacím vzorku. Zásahy do průmyslových systémů, restarty služeb a fyzické vstupy mají vlastní schválení a předem domluvené okno.

Tři věci: písemné pověření k testování podepsané statutárem, dohodnutý cíl s pravidly zapojení a jednoho člověka, který je k zastižení i mimo pracovní dobu. Technické podklady po vás naopak nechceme: žádné přístupy, schémata sítě ani seznamy systémů. Ve chvíli, kdy je dostaneme, přestává jít o simulaci útočníka a začíná test s náskokem.

// BONUS KE KAŽDÉ ZAKÁZCE

Jednorázová kontrola úniků dat zdarma

Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.

Jak průběžné sledování úniků funguje

// DALŠÍ KROK

Rozsah zakázky si projdeme spolu.

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.