Otázky a odpovědi
pro vedení hospodářských středisek
k aktuálnímu incidentu

Web budeme průběžně aktualizovat dle vývoje incidentu.
O významných změnách vás vždy informujeme e-mailem.

Obsah webu je určen výhradně pro vedoucí hospodářských středisek, a jimi určené osoby. 

Základní přehled

Kyberbezpečnostní tým MU odhalil motivovaného znalého útočníka, který se po dobu několika měsíců pohyboval v systémech MU.

  • V době odhalení měl útočník potenciálně pod kontrolou více než 7300 zařízení sdružených do tzv. „domény“. Jedná se především o kancelářské počítače a přenosné počítače velké části zaměstnanců MU, a také o důležité podpůrné systémy. 
    • Co je to doména? Centrální systém, přes který univerzita spravuje pracovní počítače – řídí přihlašování, nastavení a přístupy. Pracovní počítač je „v doméně“, jestliže jej správci mohou administrovat vzdáleně, má operační systém Windows a zpravidla se do něj přihlašujete svým UČO.
  • Dopad na běžný provoz je zatím malý, hlavní opatření se odehrávají na úrovni IT infrastruktury.
  • Manažer kybernetické bezpečnosti a Kyberbezpečnostní tým MU nyní aktivně situaci řeší, cílem je minimalizovat rizika a průběžně vyhodnocovat skutečný rozsah kompromitace a možné dopady.

V krajním případě můžou aktivity útočníka vyústit v narušení chodu organizace (zašifrování zařízení, potřeba nouzového vypnutí pro zamezení dalším škodám). Informace o opatřeních s dopadem na uživatele naleznete na Portálu MU.

Nejčastější otázky

Níže jsme pro Vás připravili souhrn otázek a odpovědí, které jsou pro Vás důležité. Prosím, pamatujte na to, že situaci intenzivně řešíme, a proto se informace mohou měnit. Budeme usilovat o to, aby byla tato stránka co nejvíce aktuální.

1. Co pro nás tento incident znamená z hlediska běžného fungování?

Lze normálně pracovat, nejsou narušeny výplaty mezd, provoz během semestru či nástup studentů. V tuto chvíli jsou dopady opatření na běžné fungování univerzity spíše malé – technická opatření jsou blíže komunikována s vedoucími univerzitních Center informačních technologií (CIT).

➤ Podrobněji k zaváděným opatřením

Dosavadní analýza aktivit útočníka ukazuje, že se soustředil především na sběr informací a dat – destruktivní operace ani rozsáhlejší zásahy do uživatelských dat jsme nezaznamenali. K plošné záloze jsme se přesto rozhodli s ohledem na ochranu dat a kontinuitu provozu.

Mezi další zaváděná opatření:

  • Reset administrátorských hesel.
  • Síťová izolace.
  • Zastavení přidávání nových serverů do domény.
  • Izolace kritických služeb.
  • Nasazování analytických nástrojů (př. velociraptor).

Jednotlivá opatření průběžně konzultujeme s vedoucími CIT. Pokud Vás zajímá některé z opatření podrobněji, zejména jeho technická stránka nebo aktuální stav realizace, doporučujeme se nejprve obrátit na příslušného vedoucího CIT. V případě dalších dotazů můžete následně kontaktovat také Kyberbezpečnostní tým MU na adrese csirt@muni.cz. V reakci na incident spouštíme centrální zálohování dat z pracovních stanic. Prozatím jsou zálohovány desktopové počítače. Zálohování notebooků se připravuje (viz odpověď č. 6 na této stránce). Nelze vyloučit do budoucna rozsáhlejší opatření.

2. Co jsou zařízení v centrálně spravované doméně a k čemu slouží?

Jde o desktopové počítače a notebooky s operačním systémem Windows, které jsou součástí centrálně spravovaného prostředí Masarykovy univerzity. Zařízení jsou určena pro pracovní, akademickou a výzkumnou činnost související s MU.

➤ Podrobněji k zaváděným opatřením

Pracovní počítač je „v doméně“, jestliže jej správci mohou administrovat vzdáleně, má operační systém Windows a zpravidla se do něj přihlašujete svým UČO. Spravují a zabezpečují je správci IT infrastruktury, což znamená, že mají technická oprávnění pro nezbytné administrativní úkony – zařízení proto není zcela izolované.

Tato zařízení nejsou určena pro soukromé podnikání či jiné komerční aktivity, práci mimo MU, ukládání soukromých dat ani ukládání vysoce citlivých dat bez předem schváleného zabezpečení. Citlivější data je potřeba ukládat na úložiště s ohledem na povahu těchto dat, více viz námi připravené Doporučení: Jak chránit svá data pomocí úložišť MUNI. Ne všechny desktopové počítače a notebooky patří do centrální správy – zejména do ní nespadají zařízení s operačními systémy Linux a macOS (Apple).

3. Bude narušeno fungování IS MU nebo INET na naší fakultě/hospodářském středisku?

Ne, dle dosavadních informací neočekáváme narušení fungování těchto systémů v důsledku tohoto incidentu, pakliže by nedošlo k zásadní.

➤ Podrobněji k zaváděným opatřením

Podle našich dosavadních poznatků měl k těmto systémům útočník přístup pouze v rozsahu uživatelského prostoru kompromitovaných účtů, nikoliv z hlediska jejich infrastruktury.

4. Jsou zařízení a data v doméně bezpečná?

Zařízení v doméně splňují běžný bezpečnostní standard pro pracovní a akademickou činnost, přesto doporučujeme důležitá data ukládat na schválená a zálohovaná úložiště a nespoléhat pouze na lokální disk či externí média. To s ohledem na případnou eskalaci incidentu či jakékoli jiné negativní události.

➤ Podrobněji k zaváděným opatřením

Zařízení v doméně jsou chráněna řadou technických a organizačních opatření a představují bezpečné prostředí pro běžnou pracovní a akademickou činnost. Zároveň platí, že žádný informační systém nemůže garantovat absolutní bezpečnost ani soukromí. Riziko se snažíme minimalizovat, ale nelze ho zcela vyloučit.

Pokud pracujete s daty pod mimořádně přísným smluvním, regulatorním nebo výzkumným režimem, standardní spravované zařízení pro ně nemusí být vhodné. V takovém případě je potřeba využít specializované řešení, vizte námi vytvořené Doporučení: Jak chránit svá data pomocí úložišť MUNI.

Nevnímejte svůj počítač jako jediné místo, kde máte data uložena. Data uložená pouze lokálně mohou být ztracena při technické poruše, bezpečnostním incidentu nebo jiné nepředvídané události.

Nespoléhejte se na vyměnitelná média jako na jediné místo pro uložení dat. Pokud je externí disk nebo jiné vyměnitelné médium v době útoku připojeno k počítači, může být ransomwarem zašifrováno stejně jako lokální či síťové úložiště. Důležitá data by proto měla být uložena také na dalším vhodném a zálohovaném úložišti.

5. Jsou vyžadovány akce od našich zaměstnanců nebo studentů??

Požadované akce se nyní týkají zejména zaměstnanců univerzitních CIT. S ohledem na zaměstnance zatím dopad představuje doporučení s ohledem na zálohování pracovních dat. Zároveň dílčí omezení se zálohováním desktopových zařízení v podobě vyskakujícího okna informujícího uživatele o prováděném zálohování.

➤ Podrobněji k zaváděným opatřením

Mezi uživatele budeme distribuovat námi vytvořené Doporučení: Jak chránit svá data pomocí úložišť MUNI. Návod vysvětluje, jak správně vybrat vhodné úložiště MUNI (OneDrive, SharePoint a síťová úložiště) a bezpečně ho používat pro ukládání, správu a ochranu osobních i týmových pracovních dat. Berte prosím nyní v potaz, že toto doporučení budeme postupně upravovat a dále rozšiřovat o další podpůrné materiály, případně workshopy.

Zálohování desktopových počítačů a notebooků je bezpečnostní opatření, které chrání uživatele například v případě, kdy se útočník rozhodne data v těchto zařízení zašifrovat (tzv. ransomware). Výše k zálohování v otázce č. 6.

Vyjma výše uvedeného od zaměstnanců ani studentů nejsou aktuálně vyžadovány žádné další kroky. Pokud se situace jakkoli změní a bude nutná součinnost širšího okruhu uživatelů, budeme o tom informovat.

6. Proč se v rámci incidentu provádí zálohování a co to znamená??

Cílem opatření je zabránit možné ztrátě dat v případě negativního vývoje situace.

➤ Podrobněji k zaváděným opatřením

V souvislosti s aktuálním kyberbezpečnostním incidentem je prováděno jednorázové zálohování vybraných dat. Cílem není data zpřístupnit dalším osobám, ale zabránit jejich ztrátě – například v důsledku poruchy, smazání nebo škodlivé činnosti.

Zálohy jsou ukládány na zabezpečené univerzitní úložiště přístupné pouze omezenému okruhu oprávněných správců. Obsah dat není využíván k jiným účelům a zálohování respektuje stávající nastavení zabezpečení dat. Uživatele budeme informovat.

7. Co nejhoršího se může stát?

Krádež a zneužití dat, zašifrování velkého množství zařízení. Opatření, která nyní realizujeme, mají za cíl snížit dopady těchto scénářů.

➤ Podrobněji k zaváděným opatřením

a) Krádež a zneužití získaných dat
  • Není vyloučeno, že útočník přistupoval k některým datům uživatelů. Významnou část tvořila data související s tiskovými úlohami v lokalitě Univerzitního kampusu Bohunice. 
  • Tato data může mít útočník nyní k dispozici a může s nimi dále nakládat. Povahu a rozsah dat budeme dále upřesňovat. Zároveň není vyloučeno, že i přes veškerá přijatá opatření útočník neodcizí další data.
b) Zašifrování systémů (ransomware)
  • Pokud by se útočník rozhodl provést destruktivní akce, může na základě současných znalostí dojít k zašifrování serverů a zařízení v centrální správě. Mezi tato zařízení patří i pracovní stanice běžných uživatelů. 
  • Jejich zašifrování by znamenalo narušení jejich práce a potenciálně i celých agend, které zajišťují. Toto narušení by bylo velmi závažné.
  • Zašifrování by taktéž znamenalo ztrátu nezálohovaných dat uložených na pracovních stanicích uživatelů. Ztráta dat se netýká těch, která jsou uložená na: OneDrive, SharePointu či jiných síťových úložištích.
Co jsou to „zálohovaná data“: Data, která jsou průběžně a automaticky ukládána do centrálního úložiště (např. OneDrive, SharePoint nebo Ha-Bay) – a jsou tak chráněna i v případě poškození koncového zařízení.

8. Unikly nějaké osobní údaje uživatelů z naší fakulty/hospodářského střediska?

V současné době víme, že útočník stahoval některá z univerzitních dat v tiskovém serveru. Nelze přesněji lokalizovat, o jaká data šlo. Konkrétní úniky budeme analyzovat a případně kontaktovat pověřenkyni pro ochranu osobních údajů.

➤ Podrobněji k zaváděným opatřením

Víme, že došlo k úniku dat uložených v jednom z tiskových serverů kampusu v Bohunicích. Tento server obsahoval data mzdové agendy, oblastí výzkumu, zdravotnické dokumentace či studijní data.

Situaci řešíme s pověřenkyní pro ochranu osobních údajů MU a s Úřadem pro ochranu osobních údajů. Tyto subjekty rozhodnou o dalším postupu, a to včetně případného informování dotčených osob.

9. Co dalšího mohlo uniknout?

Z dostupných informací se útočník dostal také na další úložiště. Soustředil se především na infrastrukturní data.

➤ Podrobněji k zaváděným opatřením

Nelze vyloučit, že se útočník dostal k některým datům na univerzitním úložišti Ha-Bay. Zaměstnanecká zařízení mají toto úložiště typicky automaticky připojené jako síťový disk. Přesný seznam souborů, které útočník četl nebo stahoval, se z dostupných záznamů dohledat nedá. Víme však, že se soustředil zejména na soubory související se správou infrastruktury – konfigurace, hesla a podobně.

Mohl se také dostat k e-mailům kompromitovaných účtů (jednotky uživatelů). Kromě toho šlo spíše o menší aktivity útočníka, jako je např. procházení profilů uživatelů v IS MU či studování univerzitní organizační struktury. Situaci budeme dále podrobně analyzovat a rozsah se tak může ještě měnit dle nově odhalených skutečností.

10. Útočník zneužil tiskový server. Je nyní bezpečné na univerzitě tisknout?

V současné době nemáme informace, že by útočník měl stále přístup k některému z tiskových serverů či do jiné části infrastruktury. Situaci nadále vyhodnocujeme. O případných změnách budeme informovat.

➤ Podrobněji k zaváděným opatřením

Obecně platí, že tisknutá data nejsou ohrožena více než jinak zpracovávaná data. V prostředí univerzity jsou provozovány desítky tiskových serverů. Podle našich současných poznatků byly incidentem zasaženy dva z nich. Oba byly odpojeny z provozu.

Využívání ostatních tiskových serverů považujeme za bezpečné. Není proto nutné měnit běžné pracovní postupy ani se vyhýbat tisku. Situace se však může proměňovat. Budeme informovat o případných změnách.

11. Jak máme o incidentu komunikovat s uživateli? ?

Informujeme především zaměstnance. Máme v plánu informovat také studenty, a to v přiměřené podobě. Cíl je informovat uživatele s ohledem na princip need to know – to znamená především v souvislosti s opatřeními, která budou mít dopad na uživatele.

➤ Podrobněji k zaváděným opatřením

Komunikaci k zaměstnancům koordinujeme ve spolupráci s OK RMU. V tomto týdnu budeme centrálně informovat zaměstnance i studenty a to s ohledem na princip need do know – to znamená především předání základních fakt o incidentu a informací oopatřeních, která budou mít dopad na uživatele.

Vyvarujte se prosím plošného informování uživatelů, komunikaci zajistíme z naší strany. Pokud přesto uznáte za vhodné uživatele informovat, dejte nám předem vědět.

12. Co vedoucí výzkumných projektů – vyžaduje se nějaká změna s ohledem na prováděné výzkumy?

Ne, aktuálně se nevyžaduje žádná plošná změna způsobu práce vedoucích výzkumných projektů. Zařízení v centrální správě jsou určena primárně pro běžnou pracovní a akademickou činnost. Současně doporučujeme ověřit, zda jsou výzkumná data ukládána v souladu s Doporučením: Jak chránit svá data pomocí úložišť MUNI, zejména pokud jsou ukládána na lokálních discích spravovaných zařízení. Připravujeme opatření v podobě vytvoření jednorázových záloh. Vzhledem k tomu, že chceme, aby bylo provedeno s odpovídajícím bezpečnostním standardem, je možné, že to chvíli potrvá.

➤ Podrobněji k zaváděným opatřením

Zařízení zařazená do centrální správy jsou určena především pro běžnou pracovní a akademickou činnost. Pokud projekt pracuje s daty podléhajícími zvláštním smluvním, regulatorním nebo bezpečnostním požadavkům, je vhodné posoudit, zda je lokální úložiště spravovaného zařízení pro taková data odpovídajícím prostředím.

Pokud jsou výzkumná data aktuálně ukládána na lokálních discích zařízení v centrální správě, doporučujeme jejich přesun na vhodnější univerzitní úložiště podle charakteru a citlivosti dat, a to v souladu s uvedenými doporučeními. Pro data vyžadující vyšší úroveň ochrany lze využít také univerzitní specializované služby, jako je například SensitiveCloud.

Aktuálně realizované jednorázové zálohování nemění účel zpracování dat ani pravidla přístupu k nim. Jeho cílem je výhradně snížení rizika ztráty dat v souvislosti s probíhajícím bezpečnostním incidentem.

Jak a kde se dozvím další informace k incidentu?

Budeme zasílat aktualizaci této stránky, v případě významných změn lze také čerpat z Portálu pro zaměstnance, kde budeme zveřejňovat informace pro zaměstnance.

Máte dotaz k incidentu na úrovni vedení?

Máte technický problém se svým pracovním počítačem?

Záznam o aktualizaci stránky

27.7.2026 12:00
Vydání první verze.

Používáte starou verzi internetového prohlížeče. Doporučujeme aktualizovat Váš prohlížeč na nejnovější verzi.

Další info