- Význam
- Jednotlivá, technicky zneužitelná mezera
- Označení
- Identifikátor CVE, skóre CVSS a EPSS
- Zjišťování
- Skenery zranitelností a porovnání se SBOM
- Ošetření
- Lhůta pro záplatu, zocelení, náhradní řešení
- Souvisí
- Řízení zranitelností, indikátory kompromitace
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je zranitelnost?
Pojem Zranitelnost (anglicky vulnerability) označuje jednotlivou, technicky zneužitelnou mezeru – například přetečení zásobníku, nebezpečnou deserializaci nebo napadnutelnou závislost v softwarové knihovně. Tento text sleduje technickou stránku: jak se mezera zjistí, vyhodnotí a v průběhu svého životního cyklu odstraní. Nadřazený organizační pohled – proces, odpovědnost a doklad pro audit – vysvětluje text o pojmu Řízení zranitelností. Známé mezery dostávají jednoznačné označení CVE (Common Vulnerabilities and Exposures) a podle závažnosti se hodnotí skóre CVSS na stupnici od 0 do 10. Doplňkově odhaduje skóre EPSS pravděpodobnost, že mezera bude skutečně zneužita – cenný signál pro stanovení priorit.
Hodnocení: CVE, CVSS a EPSS
Hodnota CVSS popisuje teoretický potenciál škody, neříká však nic o tom, zda je mezera aktivně napadána. Právě zde nastupuje EPSS: předpovídá pravděpodobnost zneužití v následujících 30 dnech. Pokud je mezera navíc v katalogu KEV (Known Exploited Vulnerabilities), je prokazatelně v oběhu a patří úplně nahoru. Teprve spojení závažnosti (CVSS), pravděpodobnosti (EPSS) a dosažitelnosti systému dává nosné technické pořadí priorit.
Známé mezery a zero-day
Pro většinu katalogizovaných CVE už záplata existuje – nebezpečné zůstávají jen proto, že se aktualizace nenainstaluje. Jinak je tomu u „zero-day“: ty jsou zneužívány dříve, než výrobce dodá opravu. Dokud není záplata k dispozici, počítají se výhradně kompenzační opatření – virtuální záplatování pravidlem WAF, další síťové filtry, zocelení konfigurace nebo dočasné vypnutí dotčené služby.
Technický postup ošetření
Nástroje automatizují životní cyklus: skenery zranitelností a nástroje SCA průběžně porovnávají systémy, kontejnery a závislosti s databázemi CVE; teprve SBOM (Software Bill of Materials) zviditelní zranitelné komponenty. Z nálezu se odvodí lhůta pro záplatu – závazné časové okno, které se řídí kritičností. Na již probíhající zneužití upozorní Indikátory kompromitace.
- Zjištění: běh skeneru, porovnání se SBOM a import zdrojů (NVD, KEV, upozornění výrobců).
- Hodnocení: zvážit závažnost CVSS spolu s pravděpodobností EPSS a se skutečnou dosažitelností.
- Ošetření: nainstalovat záplatu ve stanovené lhůtě, jinak zvolit zocelení nebo virtuální záplatování jako náhradní řešení.
- Ověření: provést opakované skenování, které uzavřenou mezeru už nehlásí.
- Dokumentace: zaznamenat časové razítko, opatření i doklad o opakovaném skenování.
Lhůty pro záplatování v praxi
Osvědčily se odstupňované lhůty: kritické mezery (CVSS 9.0–10.0) do 24 až 72 hodin, vysoké do sedmi dnů, střední do 30 dnů. Příklad: Skener zranitelností ohlásí CVE-2026-XXXX s hodnotou CVSS 9.8 a vysokým skóre EPSS v knihovně veřejně dosažitelného zákaznického portálu. Protože se sejde závažnost, pravděpodobnost i vystavení, uplatní se lhůta 24 hodin: tým nainstaluje nouzovou aktualizaci, prověří záznamy na indikátory kompromitace a opakovaným skenováním potvrdí, že je mezera uzavřena – nevznikne tak významný incident, který by se musel hlásit. Tato technická disciplína je součástí dvou oblastí, které NIS2 vyžaduje v článku 21: jednou z nich je řízení rizik a druhou je Kybernetická hygiena. V Česku obě povinnosti provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025.
Další zdroj: ENISA – agentura EU pro kybernetickou bezpečnost
Časté dotazy
Co je zranitelnost?
Zranitelnost (anglicky vulnerability) je jednotlivá, technicky zneužitelná mezera – například přetečení zásobníku nebo napadnutelná závislost v softwarové knihovně. Známé mezery dostávají jednoznačné označení CVE a podle závažnosti se hodnotí skóre CVSS na stupnici od 0 do 10. Doplňkové skóre EPSS odhaduje pravděpodobnost, že mezera bude skutečně zneužita.
Co je zero-day?
Zero-day je zranitelnost, která je zneužívána dříve, než výrobce vydá záplatu. U většiny katalogizovaných CVE naproti tomu záplata už existuje. Protože u zero-day není bezpečnostní aktualizace k dispozici, jsou takové mezery obzvlášť nebezpečné; počítají se výhradně kompenzační opatření, jako je virtuální záplatování pravidlem WAF, další síťové filtry, zocelení konfigurace nebo dočasné vypnutí dotčené služby.
Jak se zranitelnosti řídí?
V řízení zranitelností se mezery systematicky zjišťují, hodnotí podle závažnosti CVSS, pravděpodobnosti EPSS a skutečné dosažitelnosti, řadí podle priority a uzavírají záplatami nebo zocelením konfigurace. Osvědčily se odstupňované lhůty pro záplatování: kritické mezery do 24 až 72 hodin, vysoké do sedmi dnů, střední do 30 dnů. Následné opakované skenování ověří, zda bylo odstranění účinné, a doloží je pro potřeby dokladu podle NIS2.