Zpět na blog
9. března 2026

Sanace zranitelností: Praktický průvodce opravami, které mají smysl

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

Triage: Ne všechno je třeba opravit

Ne každé zjištění vyžaduje okamžitou akci. Informační zjištění zvyšují povědomí, ale nevyžadují nápravu. Zjištění s nízkou závažností v nekritických systémech mohou počkat na další cyklus údržby. Zjištění s účinnými kompenzačními kontrolami mohou být s řádnou dokumentací akceptována jako riziko. Zaměřte energii na nápravu zjištění, která představují skutečné, zneužitelné riziko pro vaše kritická aktiva.

Časové osy dle závažnosti

Definujte časové osy pro nápravu podle závažnosti: Kritická – zahajte nápravu do 24 hodin, vyřešte do 7 dnů. Vysoká – zahajte do 48 hodin, vyřešte do 14 dnů. Střední – zahajte do 7 dnů, vyřešte do 30 dnů. Nízká – vyřešte do 90 dnů nebo do příštího cyklu údržby. Dokumentujte tyto časové osy ve svých bezpečnostních zásadách a prosazujte je prostřednictvím systému sledování problémů.

Odpovědnost za nápravu

Každé zjištění potřebuje lidského vlastníka – někoho, kdo je odpovědný za jeho vyřešení. Bezpečnostní týmy provádějí triage a přidělují. Inženýrské týmy provádějí nápravu. Bezpečnostní tým by neměl psát patche; inženýrský tým by neměl rozhodovat o závažnosti. Jasné oddělení rolí zabraňuje vzniku úzkých míst a obviňování.

Ověření opravy

'Opravené' zjištění bez důkazu o ověření je předpoklad, nikoli fakt. Po nápravě proveďte nové skenování, abyste potvrdili, že je zranitelnost vyřešena. Toto ověření vyžadují rámce pro dodržování předpisů a skutečně snižuje riziko. Penetrify zahrnuje opakované testování v každém zapojení – takže ověření opravy nevyžaduje samostatné zapojení nebo dodatečné náklady.

Metriky nápravy

Sledujte průměrnou dobu nápravy (MTTR) podle úrovně závažnosti, procento zjištění napravených v rámci časových os zásad, míru úspěšnosti opakovaného skenování (procento oprav potvrzených při prvním ověření) a míru opakování zjištění (stejná zranitelnost se znovu objevuje v následujících hodnoceních). Klesající MTTR a míra opakování demonstrují vyspělost programu.

Závěr

Hledání zranitelností bez jejich opravy je bezpečnostní divadlo. Účinná náprava vyžaduje prioritu, vlastnictví, časové osy, ověření a metriky. Vestavěné opakované testování Penetrify uzavírá smyčku od objevu až po ověřenou opravu.

Často kladené otázky

Jak mám stanovit priority nápravy, když máme příliš mnoho zjištění?Zaměřte se na zjištění s vysokým skóre EPSS (pravděpodobnost zneužití), v kritických/internetových activech, bez kompenzačních kontrol. Použijte kontextovou prioritizaci – nejen CVSS – k identifikaci 10–15 % zjištění, která představují 80 % vašeho skutečného rizika. Měla by být napravena každá zranitelnost?Ne. Zjištění s nízkým rizikem v nekritických systémech mohou být akceptována s dokumentací. Informační zjištění zvyšují povědomí, aniž by vyžadovala nápravu. Zaměřte úsilí na skutečně zneužitelné zranitelnosti v kritických activech.

Frequently Asked Questions

Jaké typy zranitelností Penetrify detekuje?

Penetrify detekuje všechny kategorie zranitelností OWASP Top 10, včetně SQL injection, XSS, CSRF, IDOR, broken authentication, bezpečnostních misconfigurations a expozice citlivých dat. Testuje také bezpečnost API, správu relací a běžné misconfiguration v Supabase, Firebase a Bubble.

Jak dlouho trvá AI penetrační test?

Rychlý sken je dokončen za 15–30 minut. Standardní sken trvá 1–2 hodiny s širším pokrytím. Hloubkový sken může pro komplexní aplikace trvat několik hodin.

Co obsahuje zpráva Penetrify?

Každá zpráva obsahuje executive summary, celkové bezpečnostní skóre, nálezy klasifikované dle závažnosti (Kritická, Vysoká, Střední, Nízká), kroky pro reprodukci a konkrétní doporučení pro nápravu napsaná pro vývojáře – ne pro compliance manažery.

Related articles

Vulnerability Testing: Kompletní průvodce vyhledáváním a opravou bezpečnostních chyb
Máte pocit, že v neúprosné snaze o inovace je bezpečnost spíše brzdou než ochrannou bariérou? Obáváte se, že skrytá chyba ve vašem kódu se stane dalším mediálně propíraným bezpečnostním incidentem? Zároveň se ale potýkáte s nejasným odborným jazykem a pomalou, nákladnou integrací auditů do vašeho dynamického vývoje…
Web Scanner zranitelností: Kompletní průvodce vyhledáváním a opravou chyb
Ten nepříjemný pocit v zátylku – ten, který se ptá, jestli vaše webová stránka nemá skrytou bezpečnostní chybu, která jen čeká na zneužití – je oprávněný. Pro mnohé se webová bezpečnost může zdát jako exkluzivní klub s drahými manuálními Penetration Testing a složitými nástroji, které se zdají nemožné používat...
Co je DAST? Praktický průvodce testováním dynamické bezpečnosti aplikací
Ve světě zabezpečení aplikací se můžete snadno ztratit v záplavě zkratek. SAST, IAST, DAST… je to jako polévka z písmenek, ale jedna z nich představuje vaši hlavní linii obrany proti nebezpečným zranitelnostem, které se projeví až po spuštění vaší aplikace. Právě zde nastupuje Dynamic Application Secu…

Explore more