Tiché číslo, které by mělo spouštět poplach
Sophos každoročně publikuje zprávu State of Ransomware, založenou na dodavatelsky nezávislém průzkumu mezi tisíci IT a bezpečnostních lídrů. Edice za rok 2025 oslovila 3 400 respondentů ve 17 zemích, včetně 1 733 z podnikových organizací (1 000+ zaměstnanců). Hlavní zjištění se čtou velmi dobře: míra šifrování dat klesá, obnova je rychlejší a stále více organizací odmítá zaplatit výkupné.
V podnikových datech je však ukryté číslo, které by mělo viset na tabuli každého CISO:
Využití záloh k obnově po útocích ransomwaru kleslo ze 73 % v roce 2024 na 53 % v roce 2025 — nejnižší hodnota za čtyři roky.
Přečtěte si to ještě jednou. V roce, kdy se obránci údajně zlepšili v zastavování ransomwaru, se měřitelně zhoršili ve spoléhání na vlastní zálohy při obnově po útoku.
Nejde o okrajovou poznámku pod čarou. Je to strategicky nejvýznamnější zjištění celého datového souboru Sophos — a téměř nikdo o něm nemluví.
My ve společnosti BackupSec čteme zprávu Sophos za rok 2025 jinak než většina analytických shrnutí. Hlavní čísla vyprávějí jeden příběh; skrytá provozní data vyprávějí jiný. Tento článek popisuje, co podle nás zpráva skutečně odhaluje o odolnosti vůči modernímu ransomwaru — a proč se důvěra v zálohování tiše stala nejdůležitější metrikou podnikové kybernetické obrany.
Povrchní narativ: obrana vyhrává
Začněme dobrými zprávami, protože nějaké skutečně existují.
Podle společnosti Sophos:
- Míra šifrování dat celosvětově klesla na 50 % — nejnižší úroveň za šestiletou historii zprávy, z 70 % v předchozím roce.
- V podnikových organizacích klesla míra šifrování na pouhých 49 %, z 66 % v roce 2024.
- Podíl útoků zastavených před šifrováním se za dva roky více než zdvojnásobil — z 22 % v roce 2023 na 47 % v roce 2025.
- Průměrné náklady na obnovu celosvětově klesly z 2,73 milionu USD na 1,53 milionu USD.
- Medián platby výkupného klesl o 50 % — z 2 milionů USD v roce 2024 na 1 milion USD v roce 2025.
- 53 % organizací se plně obnovilo do jednoho týdne, což je prudký nárůst z 35 % v předchozím roce.
Pokud byste četli jen tato čísla, došli byste k závěru, že se odvětví posunulo k lepšímu. EDR dozrává. Doby detekce klesají. Vyjednávání je sofistikovanější. Pojišťovny tvrději prosazují minimální bezpečnostní opatření. To vše je pravda.
Pak se ale dostanete k datům o obnově — a příběh přestává dávat smysl.
Rozpor, který odhaluje vše
Zde je datový bod, který láme optimistický narativ:
Napříč podnikovými organizacemi zasaženými ransomwarem v roce 2025 použilo zálohy k obnově zašifrovaných dat pouze 53 %. Ještě o rok dříve to bylo 73 %. Zároveň 48 % podniků výkupné přesto zaplatilo — zhruba na stejné úrovni jako v předchozích letech.
Jinými slovy: k šifrování dochází méně často, ale když k němu dojde, méně organizací důvěřuje tomu, že je z toho zálohy dostanou. Místo toho sáhnou po peněžence.
Vlastní analýza Sophos to popisuje jako „sníženou důvěru ve schopnosti obnovy ze zálohy". Je to zdvořilý způsob, jak říct něco ostřejšího:
Záložní infrastruktura, o níž bylo podnikům řečeno, že je ochrání, při reálných incidentech selhává.
Toto je rozpor v samém jádru zprávy za rok 2025. Obránci se stále lépe daří útoky zastavit včas. Ale v okamžiku, kdy útok skutečně uspěje a data jsou zašifrována, je vrstva obnovy, která má sloužit jako záchranná síť, stále častěji obcházena ve prospěch placení zločincům.
Není to příběh o tom, že by ransomware byl obtížnější. Je to příběh o tom, že se odhaluje slabina architektury zálohování.
Proč zálohy selhávají v okamžiku pravdy?
Zpráva Sophos na tuto otázku přímo neodpovídá, ale okolní datové body do sebe zapadají a tvoří ucelený obraz. Z architektonického hlediska propad důvěry v zálohování vysvětlují tři vzorce.
Vzorec 1: Zálohy jsou kompromitovány společně s produkčním prostředím
Zpráva za rok 2025 ukazuje, že 75 % útoků ransomwaru nyní zahrnuje exfiltraci dat před šifrováním. To znamená, že moderní útočníci tráví v síti dny nebo týdny, identifikují a získávají přístup ke kritickým systémům — včetně záložní infrastruktury — ještě předtím, než vůbec nasadí šifrovací payload.
V rámci zásahů IR napříč odvětvím, které pozorujeme, je tato doba přítomnosti v síti (dwell time) soustavně využívána k jedné konkrétní věci: nalézt úložiště záloh, získat jeho přihlašovací údaje a několik hodin před spuštěním produkčního payloadu jej buď zašifrovat, poškodit, nebo smazat jeho politiky uchovávání.
Pokud váš záložní systém sdílí doménu, poskytovatele identity nebo sadu přihlašovacích údajů s produkčním prostředím, nejde o vrstvu obnovy. Je to druhý cíl v kill chainu.
Vzorec 2: „Úspěšná záloha" neznamená „úspěšná obnova"
Data Sophos jasně ukazují lidskou cenu: všichni respondenti z organizací, jejichž data byla zašifrována, uvedli, že jejich IT/bezpečnostní týmy byly nějakým způsobem zasaženy. Mezi běžné důsledky patřily zvýšený stres (40 % podnikových respondentů), zvýšený tlak ze strany vrcholového vedení (41 %) a personální změny ve vedení po incidentu.
Vzorec, který se v těchto příbězích opakuje, je, že tým uprostřed incidentu zjistí, že zálohy, které roky provozoval, ve skutečnosti nelze obnovit s rychlostí ani úplností, jakou firma potřebuje. Protokoly úloh hlásí „úspěch". Obnova vypráví jiný příběh.
Přesně tento typ selhání má řešit „0" v pravidle 3-2-1-1-0: nulové chyby při ověřování záloh. Ověřování je ale něco, co většina organizací tvrdí, že dělá, ale jen málokterá je provádí průběžně, v celém rozsahu a proti skutečným scénářům obnovy, jimž bude čelit při reálném incidentu.
Vzorec 3: Organizační vrstva je nejslabším článkem
Poprvé v roce 2025 se Sophos respondentů zeptal na organizační faktory, které přispěly k tomu, že se stali terčem útoku. Zjištění jsou nápadná:
- 40,2 % uvedlo „nedostatek odbornosti" — nedostatečné dovednosti či znalosti k včasné detekci a zastavení útoku.
- 40,1 % uvedlo „neznámé bezpečnostní mezery" — slabiny v obraně, o nichž nevěděli.
- Respondenti v průměru identifikovali 2,7 přispívajícího faktoru na incident.
Přeloženo z jazyka průzkumu: podnikové bezpečnostní týmy vědí, že jsou personálně poddimenzované, vědí, že mají slepá místa, a vědí, že složitost předběhla jejich schopnost ji zvládat. Záložní infrastruktura — typicky nejméně oblíbená a nejméně modernizovaná vrstva podnikového stacku — leží přesně na průsečíku všech tří slabin.
Když lidé, kteří provozují vaše záložní prostředí, jsou tíž lidé, kteří mají na starosti reakci na incidenty, patchování, identitu a tucet dalších priorit, nedostává se vrstvě zálohování architektonické pozornosti, kterou potřebuje. A když je pak při incidentu požádána, aby fungovala, nefunguje.
Co k obrazu přidávají odvětvové zprávy
Sophos zveřejnil několik odvětvových výřezů dat za rok 2025 a každý přidává nuanci, která si zaslouží pozornost.
Ve výrobním sektoru klesla míra šifrování na pětileté minimum 40 %, avšak medián zaplaceného výkupného přesto dosáhl 1 milionu USD a 47 % výrobců uvedlo zvýšený stres týmu po incidentu. Závislost tohoto sektoru na provozní kontinuitě — kde se minuty výpadku promítají do celých dodavatelských řetězců — činí důvěru v obnovu existenčně důležitou.
V maloobchodě bylo 46 % incidentů vystopováno k neznámé bezpečnostní mezeře a 58 % organizací se zašifrovanými daty zaplatilo výkupné — druhá nejvyšší míra plateb za pět let. Medián požadovaného výkupného se v maloobchodě zdvojnásobil na 2 miliony USD.
Vzorec napříč odvětvími je konzistentní: organizacím se daří stále lépe útoky zastavovat. Nedaří se jim ale úměrně zlepšovat se v obnově po nich. Propast mezi vyspělostí prevence a vyspělostí obnovy se prohlubuje — a přesně v této propasti žijí platby výkupného.
Co zpráva Sophos doporučuje (a co v ní chybí)
Vlastní doporučení Sophos se zaměřují na čtyři oblasti: prevenci, ochranu, detekci a reakci. Jsou rozumná a dobře podložená daty. Konkrétně zpráva doporučuje:
- Odstranění běžných technických a provozních kořenových příčin (zneužité zranitelnosti, slabé řízení identit).
- Posílení základního zabezpečení pomocí zpevněných konfigurací, MFA a disciplíny v aplikaci patchů.
- Investice do schopností Managed Detection and Response (MDR).
- Příprava podrobných plánů reakce na incidenty.
To vše je správné. To vše je nezbytné. Existuje ale pátý pilíř, na který se zpráva nezaměřuje, a čísla o využití záloh za rok 2025 jsou důvodem, proč by měla:
Samotná architektura obnovy musí být modernizována — nejen bráněna.
Záložní prostředí navržené pro obnovu po hardwarových poruchách a náhodných smazáních není totéž co záložní prostředí navržené pro obnovu po odhodlaném útočníkovi, který byl v síti přítomen dva týdny. První je problém redundance. Druhý je problém architektury. A data ukazují, že většina podnikových záložních prostředí stále funguje jako to první.
Propast v důvěře v zálohování: co měřit místo toho
Pokud si ze zprávy Sophos za rok 2025 odnesete jen jednu provozní změnu, ať je to tato: přestaňte měřit míru úspěšnosti záloh a začněte měřit důvěru v zálohování.
Míra úspěšnosti záloh je metrika, kterou vám záložní software poskytne zadarmo. Říká: „Dokončila se úloha?" Tato metrika je jako indikátor obnovy nyní bezvýznamná. Útočníci to vědí, obránci se to pomalu učí a rozdíl mezi tím, co ukazuje dashboard, a tím, co incident skutečně přinese, je přesně tím místem, odkud pochází pokles obnovy ze zálohy o 20 procentních bodů.
Důvěra v zálohování je odlišná metrika. Ptá se:
- Dokážeme dnes obnovit systémy první úrovně (tier-one) z neměnného (immutable) úložiště v rámci deklarovaného RTO, a to za sporných/napadených podmínek?
- Fungují naše postupy obnovy i tehdy, když jsou kompromitováni poskytovatelé produkční identity?
- Ověřili jsme, že naše politiky uchovávání nemohou být změněny žádnými přihlašovacími údaji produkční úrovně?
- Sledujeme telemetrii záložního systému kvůli chování útočníka — nejen dokončení úloh?
- Když je tým IR dotázán „máme zaplatit?" — jaký je technický základ odpovědi?
Tyto otázky mají odpovědi. Většina podniků v současnosti neví, jaké ty jejich jsou, a data Sophos jsou důsledkem toho, že se tato nejistota projevuje ve velkém měřítku.
Co si odnášíme z dat Sophos za rok 2025
Při pečlivém čtení celé zprávy nevidíme příběh, který vyprávěla většina shrnutí. Vidíme tento:
Odvětví se výrazně zlepšilo v tom, jak zabránit ransomwaru v dosažení plného payloadu. Jde o skutečné a důležité zlepšení, které si zaslouží uznání.
Ale vrstva obnovy — architektonický příslib, že organizace nikdy nebudou muset platit výkupné, protože se dokážou obnovit z čistých záloh — je tiše vyprazdňována zevnitř. Pokles obnovy ze zálohy o 20 procentních bodů je kouř. Architektonická propast pod ním je oheň.
Pro podniky působící v regulovaných odvětvích, spravující složité hybridní prostředí nebo jednoduše neochotné financovat další ransomwarovou kampaň z vlastní pokladny je toto prioritní téma pro rok 2026. Nikoli „máme zálohy?" — zálohy měla každá organizace v průzkumu Sophos. Otázka zní: přežije naše architektura zálohování skutečného útočníka a dokážeme to prokázat dřív, než to budeme potřebovat?
Jak BackupSec přistupuje k propasti v důvěře
My ve BackupSec jsme naši službu postavili na premise, že záložní prostředí musí být pozorovatelná, poradensky podpořitelná a prokazatelná i za nepřátelských podmínek — nejen funkční za běžných podmínek. Každý prvek našeho přístupu odpovídá selháním, která odhalují data Sophos:
- ZeroMON — naše observabilní platforma — poskytuje nepřetržité sledování operací zálohování a bezpečnostních signálů: sledování úloh v reálném čase, upozornění na odchylky konfigurace (configuration drift), forenzní auditní stopy, analýzu kapacity a viditelnost připravenou pro Veeam. Toto je vrstva, která zachytí tichá selhání záloh, na něž data Sophos naznačují. Je to provozní odpověď na otázku „dělají naše zálohy skutečně to, co říká dashboard?"
- ZeroTAM — naše odborná poradenská služba — poskytuje podnikovým týmům vyhrazeného poradce pro bezpečnost zálohování pro revize architektury, plánování obnovy po ransomwaru, strategii kapacity a krizovou reakci. Je to lidská vrstva, která řeší zjištění „nedostatku odbornosti" uváděné 40,2 % respondentů Sophos — bez rotujících podpůrných tiketů nebo obecných rad.
- ZeroPEN — naše služba penetračního testování záloh a validace obnovy — přímo řeší propast v podobě 53% využití záloh. Testujeme vaše správní roviny zálohování, řízení přístupu, nastavení neměnnosti (immutability) a stav izolace stejným způsobem, jakým by postupoval skutečný útočník. Poté spouštíme reálné scénáře obnovy vůči vašim cílům RTO/RPO a ověřujeme, že obnovená data jsou čistá, úplná a bez perzistence útočníka. Výstupem není seznam zjištění — je to zdokumentovaný důkaz, že obnova funguje.
BackupSec se nasazuje on-premise. Připojujeme se prostřednictvím API přístupu pouze pro čtení (read-only). Vaše záložní data, telemetrie a konfigurační detaily nikdy neopustí vaše prostředí. Nenahrazujeme vaši záložní platformu — děláme z té, kterou už provozujete, platformu pozorovatelnou, poradensky podpořitelnou a prokazatelnou.
Míra využití záloh ve výši 53 % v podnikových datech Sophos není osudem. Je důsledkem architektonické éry, která končí. Organizace, které v příštích dvanácti měsících uzavřou propast v důvěře, budou těmi organizacemi, jež se přestanou objevovat ve sloupci „zaplatili výkupné" v příští zprávě.
Promluvte si s BackupSec o validaci připravenosti k obnově →
Tato analýza vychází ze zprávy Sophos State of Ransomware 2025 a souvisejících odvětvových publikací. Zde uvedená interpretace a rámec jsou vlastním dílem společnosti BackupSec. Chcete-li probrat, jak se zjištění za rok 2025 vztahují na vaše konkrétní prostředí, spojte se s naším týmem →
