Zabezpečení firemního webu: jak chránit stránku před útoky a ztrátou dat

Firemní web vypadá navenek klidně — zobrazí služby, kontakt a recenze. Pod povrchem ale běží software, databáze a přístupy, které útočníci denně zkoušejí zneužít. Napadený web může rozesílat spam, přesměrovávat návštěvníky na podvodné stránky nebo v nejhorším případě vyzradit údaje zákazníků. Pro majitele firmy to znamená ztrátu důvěry, výpadek poptávek a nákladné opravy.

Dobrá zpráva je, že většinu rizik lze výrazně snížit několika pravidelnými kroky. Nemusíte být programátor — stačí chápat, co web chrání, kdo k němu má přístup a co dělat, když se něco pokazí. Tento článek shrnuje praktická opatření, která dávají smysl i u menšího prezentačního webu.

Proč zabezpečení webu není jen IT záležitost

Malý firemní web není anonymní. Útočníci nehledají vždy velké e-shopy — často cílí na stránky se zastaralým redakčním systémem, slabým heslem administrátora nebo neaktualizovaným doplňkem. Web pak slouží jako nástroj pro rozesílání nevyžádaných e-mailů nebo jako vstupní bod k dalším útokům.

Důsledky dopadnou přímo na podnikání. Google může napadenou stránku označit jako nebezpečnou a návštěvníci uvidí varování místo vaší nabídky. Zákazník, který narazí na podivné přesměrování nebo falešný formulář, ztratí důvěru. Oprava může trvat dny, zatímco konkurence sbírá poptávky. Bezpečnost webu je proto součástí marketingu i zákaznické zkušenosti — stejně důležitá jako rychlé načítání nebo přehledná navigace.

Podle přehledu nejčastějších webových zranitelností projektu OWASP Top Ten většina incidentů pramení z jednoduchých chyb: slabá hesla, zastaralý software nebo špatně nastavená oprávnění. U běžného firemního webu právě tyto oblasti řešíte nejčastěji.

Základní opatření, která zvládnete hned

První vrstva ochrany stojí na třech pilířích: šifrované spojení, aktuální software a silná přístupová data.

HTTPS a platný certifikát. Zámek v prohlížeči znamená, že komunikace mezi návštěvníkem a webem je šifrovaná. Bez HTTPS mohou útočníci zachytit data z formulářů a prohlížeče web označí jako méně důvěryhodný. Certifikát lze získat zdarma od autority Let's Encrypt; podrobnosti k nastavení najdete v našem článku o HTTPS na firemním webu.

Aktualizace systému a doplňků. Používáte-li WordPress nebo jiný redakční systém, pravidelné aktualizace nejsou volitelné. Zastaralá verze je častým vstupním bodem. U WordPressu pomůže i základní zpevnění podle doporučení na stránkách WordPress.org. Stejně důležité je mazat nepoužívané doplňky a šablony — i neaktivní kód může obsahovat díru.

Hesla a přístupy. Administrátorské heslo musí být dlouhé a unikátní; nikdy ho nesdílejte e-mailem ani neukládejte do poznámek v telefonu. Každý člověk, který web spravuje, by měl mít vlastní účet s minimálními oprávněními. Dvoufaktorové ověření (2FA) výrazně ztěžuje přihlášení útočníkovi, i když heslo unikne.

Hosting a doména. Přístup k hostingu a registraci domény chovejte stejně citlivě jako k firemnímu účtu. Zapněte obnovu domény automaticky a kontakt u registrátora udržujte aktuální, aby vám nevypršela bez upozornění.

Jak chránit kontaktní formulář a osobní údaje

Kontaktní formulář je často jediné místo, kde web sbírá osobní údaje. Právě proto láká roboty i útočníky.

Omezte spam pomocí honeypot pole, reCAPTCHA nebo omezení počtu odeslání za minutu — podrobnosti popisujeme v článku o spamu v kontaktním formuláři. Formulář by měl odesílat data šifrovaně přes HTTPS a ideálně neukládat je zbytečně dlouho v nezabezpečené podobě.

Informujte návštěvníky, co s údaji děláte. Stránka se zásadami ochrany osobních údajů a cookies lišta nejsou formalita — jsou součástí důvěry i zákonných povinností. Více k tématu najdete v textu o cookies banneru a ochraně osobních údajů. U formuláře přidejte odkaz na zásady a u citlivějších služeb zvažte explicitní souhlas se zpracováním.

Správně navržený formulář zároveň snižuje riziko chybného nastavení. V článku o kontaktním formuláři na firemním webu popisujeme, jak sladit funkčnost, bezpečnost a přehlednost pro zákazníky.

Zálohy a plán obnovy po incidentu

Bez zálohy nemáte co obnovit. Zálohování je nejdůležitější pojistka — i perfektně zabezpečený web může poškodit chyba při úpravě, výpadek hostingu nebo ransomware.

Ukládejte kopie na jiné místo než na stejný server (pravidlo 3-2-1: tři kopie, dvě různá média, jedna mimo provoz). Zálohu pravidelně testujte obnovením na testovací adrese. Podrobný postup popisujeme v článku o zálohování firemního webu.

Mějte připravený jednoduchý plán: kdo web spravuje, kde jsou přístupy, komu zavolat u hostingu a jak rychle stránku vrátit do provozu. I stručný dokument v týmu ušetří hodiny paniky.

Signály problému a pravidelná kontrola

Některé varovné signály jsou viditelné na první pohled: neznámé vyskakovací okno, přesměrování na cizí doménu, nové administrační účty, které jste nevytvořili, nebo náhlý pokles návštěvnosti. Prohlížeč může zobrazit upozornění na nebezpečný obsah.

V nástroji Google Search Console najdete hlášení o bezpečnostních problémech a malware. Google dokumentuje postup řešení v sekci o malware a zabezpečení webu. Pokud dostanete upozornění, neodkládejte reakci — každá hodina s infikovanou stránkou znamená ztrátu návštěvníků.

Pravidelná údržba předchází většině incidentů. Jednou měsíčně zkontrolujte aktualizace, platnost certifikátu, funkčnost formuláře a zálohy. Seznam kontrolních bodů najdete v textu o údržbě firemního webu. Před spuštěním nové verze webu projděte bezpečnostní body spolu s ostatními testy popsanými v článku o testování webu před spuštěním.

Obecné principy webové bezpečnosti shrnuje také dokumentace MDN Web Security. Pro firmy v Česku je užitečné sledovat doporučení NÚKIB v oblasti kybernetické bezpečnosti.

Praktické shrnutí

Zabezpečení firemního webu stojí na několika jasných krocích: šifrované spojení HTTPS, silná hesla s dvoufaktorovým ověřením, pravidelné aktualizace, ochrana formulářů proti spamu, zálohy mimo server a průběžné sledování v Google Search Console. Většina opatření nevyžaduje hluboké technické znalosti — vyžaduje spíše důslednost a jasnou odpovědnost za to, kdo web spravuje.

Pokud web teprve plánujete nebo stávající stránku chcete posílit, vyplatí se myslet na bezpečnost už při návrhu. Firma WebRift je tvůrcem webových stránek pro malé a střední firmy — navrhujeme a tvoříme moderní prezentační weby s důrazem na rychlé načítání, základní SEO i bezpečné nastavení od prvního dne. Podívejte se na naše služby na webrift.cz a napište nám přes kontaktní formulář. Rádi vám pomůžeme s vytvořením webové stránky, která bude nejen reprezentativní, ale také lépe chráněná proti běžným hrozbám.