Slovník · Pojem

Zranitelnost jednoduše vysvětleno

Zranitelnost je technická nebo organizační slabina, kterou lze zneužít.

Ve zkratce
Význam
Jednotlivá, technicky zneužitelná mezera
Označení
Identifikátor CVE, skóre CVSS a EPSS
Zjišťování
Skenery zranitelností a porovnání se SBOM
Ošetření
Lhůta pro záplatu, zocelení, náhradní řešení
Souvisí
Řízení zranitelností, indikátory kompromitace
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je zranitelnost?

Pojem Zranitelnost (anglicky vulnerability) označuje jednotlivou, technicky zneužitelnou mezeru – například přetečení zásobníku, nebezpečnou deserializaci nebo napadnutelnou závislost v softwarové knihovně. Tento text sleduje technickou stránku: jak se mezera zjistí, vyhodnotí a v průběhu svého životního cyklu odstraní. Nadřazený organizační pohled – proces, odpovědnost a doklad pro audit – vysvětluje text o pojmu Řízení zranitelností. Známé mezery dostávají jednoznačné označení CVE (Common Vulnerabilities and Exposures) a podle závažnosti se hodnotí skóre CVSS na stupnici od 0 do 10. Doplňkově odhaduje skóre EPSS pravděpodobnost, že mezera bude skutečně zneužita – cenný signál pro stanovení priorit.

Hodnocení: CVE, CVSS a EPSS

Hodnota CVSS popisuje teoretický potenciál škody, neříká však nic o tom, zda je mezera aktivně napadána. Právě zde nastupuje EPSS: předpovídá pravděpodobnost zneužití v následujících 30 dnech. Pokud je mezera navíc v katalogu KEV (Known Exploited Vulnerabilities), je prokazatelně v oběhu a patří úplně nahoru. Teprve spojení závažnosti (CVSS), pravděpodobnosti (EPSS) a dosažitelnosti systému dává nosné technické pořadí priorit.

Známé mezery a zero-day

Pro většinu katalogizovaných CVE už záplata existuje – nebezpečné zůstávají jen proto, že se aktualizace nenainstaluje. Jinak je tomu u „zero-day“: ty jsou zneužívány dříve, než výrobce dodá opravu. Dokud není záplata k dispozici, počítají se výhradně kompenzační opatření – virtuální záplatování pravidlem WAF, další síťové filtry, zocelení konfigurace nebo dočasné vypnutí dotčené služby.

Technický postup ošetření

Nástroje automatizují životní cyklus: skenery zranitelností a nástroje SCA průběžně porovnávají systémy, kontejnery a závislosti s databázemi CVE; teprve SBOM (Software Bill of Materials) zviditelní zranitelné komponenty. Z nálezu se odvodí lhůta pro záplatu – závazné časové okno, které se řídí kritičností. Na již probíhající zneužití upozorní Indikátory kompromitace.

Lhůty pro záplatování v praxi

Osvědčily se odstupňované lhůty: kritické mezery (CVSS 9.0–10.0) do 24 až 72 hodin, vysoké do sedmi dnů, střední do 30 dnů. Příklad: Skener zranitelností ohlásí CVE-2026-XXXX s hodnotou CVSS 9.8 a vysokým skóre EPSS v knihovně veřejně dosažitelného zákaznického portálu. Protože se sejde závažnost, pravděpodobnost i vystavení, uplatní se lhůta 24 hodin: tým nainstaluje nouzovou aktualizaci, prověří záznamy na indikátory kompromitace a opakovaným skenováním potvrdí, že je mezera uzavřena – nevznikne tak významný incident, který by se musel hlásit. Tato technická disciplína je součástí dvou oblastí, které NIS2 vyžaduje v článku 21: jednou z nich je řízení rizik a druhou je Kybernetická hygiena. V Česku obě povinnosti provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025.

Další zdroj: ENISA – agentura EU pro kybernetickou bezpečnost

Časté dotazy

Co je zranitelnost?

Zranitelnost (anglicky vulnerability) je jednotlivá, technicky zneužitelná mezera – například přetečení zásobníku nebo napadnutelná závislost v softwarové knihovně. Známé mezery dostávají jednoznačné označení CVE a podle závažnosti se hodnotí skóre CVSS na stupnici od 0 do 10. Doplňkové skóre EPSS odhaduje pravděpodobnost, že mezera bude skutečně zneužita.

Co je zero-day?

Zero-day je zranitelnost, která je zneužívána dříve, než výrobce vydá záplatu. U většiny katalogizovaných CVE naproti tomu záplata už existuje. Protože u zero-day není bezpečnostní aktualizace k dispozici, jsou takové mezery obzvlášť nebezpečné; počítají se výhradně kompenzační opatření, jako je virtuální záplatování pravidlem WAF, další síťové filtry, zocelení konfigurace nebo dočasné vypnutí dotčené služby.

Jak se zranitelnosti řídí?

V řízení zranitelností se mezery systematicky zjišťují, hodnotí podle závažnosti CVSS, pravděpodobnosti EPSS a skutečné dosažitelnosti, řadí podle priority a uzavírají záplatami nebo zocelením konfigurace. Osvědčily se odstupňované lhůty pro záplatování: kritické mezery do 24 až 72 hodin, vysoké do sedmi dnů, střední do 30 dnů. Následné opakované skenování ověří, zda bylo odstranění účinné, a doloží je pro potřeby dokladu podle NIS2.

Řízení rizik

Od zdroje CVE k uzavřené mezeře ve lhůtě

Compliance Compass spojuje nálezy skenerů s hodnocením CVSS a EPSS, řídí lhůty pro záplatování a doloží každé opakované skenování – aby kritické mezery mizely v řádu hodin, ne týdnů.