Stručná odpověď

Co je podstatné

MYTHOS je pracovní označení metodiky Refactor.cz pro prověření kombinovaného útoku na organizaci. Není to obecně uznávaná mezinárodní klasifikace, název malwaru ani konkrétní hackerská skupina. Metodika sleduje, jak se technická slabina spojí s procesní mezerou, nejasnou pravomocí a předvídatelnou lidskou reakcí.

Proč MYTHOS vznikl

Mnoho auditů hodnotí jednu oblast v předem vymezeném okamžiku. Technický test najde zranitelnost systému. Kontrola směrnic ověří, že dokument existuje. Personální audit popíše role a kapacity. Každý výsledek může být správný, přesto mezi jednotlivými pohledy zůstane mezera.

Skutečný incident se hranicemi auditu neřídí. Útočník nebo závažná provozní událost může využít technický přístup, důvěru zaměstnance, časový tlak a nejasnou eskalaci v jednom řetězci. MYTHOS proto nehledá jen samostatné chyby. Hledá vazby, které z drobných nedostatků vytvoří ztrátu kontroly.

Čtyři vrstvy kombinovaného útoku

Technologická vrstva zahrnuje identity, zařízení, aplikace, data, integrace a zálohy. Procesní vrstva sleduje schvalování, předávání informací, eskalaci a obnovu. Organizační vrstva prověřuje pravomoci, zastupitelnost a vztahy s dodavateli. Lidská vrstva zkoumá návyky, důvěru, autoritu, únavu a reakce pod tlakem.

MYTHOS se ptá, co nastane při současném oslabení více vrstev. Příkladem může být naléhavý požadavek od zdánlivé autority, který míří na člověka s příliš širokým oprávněním. Pokud je eskalace pomalá a kontrolní role není dostupná, technicky malá chyba získá velký organizační dopad.

  • Technologie určuje, co lze provést.
  • Proces určuje, co se má provést.
  • Organizace určuje, kdo smí rozhodnout.
  • Lidské chování určuje, co se skutečně stane.

MYTHOS není penetrační test

Penetrační test je důležitý nástroj pro ověření technické bezpečnosti. MYTHOS má širší otázku: udrží organizace řízení a kritické služby, pokud útok překročí hranici systému a začne ovlivňovat lidi a rozhodování? Proto se technické poznatky propojují s rolemi, postupy a provozní realitou.

Metodika také není školení zaměstnanců převlečené za test. Jejím cílem není hledat viníka ani nachytat jednotlivce. Sleduje podmínky, ve kterých rozumný člověk může udělat předvídatelnou chybu, a hledá způsob, jak systém takovou chybu zachytí dříve, než se rozšíří.

Co se při prověření hodnotí

Prověření začíná kritickými službami. U každé se mapují technologie, data, klíčové osoby, dodavatelé a rozhodovací body. Následně se hledají možné řetězce selhání a kontroluje se, zda je organizace dokáže včas rozpoznat, přerušit a obnovit bezpečný provoz.

Důležitou částí je rozdíl mezi deklarovaným a skutečným postupem. Směrnice může požadovat ověření druhou osobou, ale provozní tým může ve špičce běžně používat zkratku. Právě tento rozdíl je pro odolnost významnější než samotná existence dokumentu.

  • Kritické služby a jejich závislosti.
  • Vnější a vnitřní obranné perimetry.
  • Použitelnost směrnic v reálném provozu.
  • Rozhodovací pravomoci a náhradní role.
  • Vědomé návyky i automatické reakce lidí.

Jaký je výstup metodiky

Výsledkem není obecné skóre bez kontextu. Organizace získá mapu kritických závislostí, popsané řetězce selhání, vlastníky jednotlivých opatření a pořadí kroků podle dopadu. Součástí má být také ověření, zda přijatá změna skutečně snížila riziko a nepřesunula ho jinam.

MYTHOS dává vedení společný jazyk pro IT, HR, provoz a krizové řízení. Díky tomu se odpovědnost neztratí mezi odděleními a investice do obrany lze spojit s konkrétní službou, rozhodnutím a následkem.

MYTHOS neoznačuje jeden typ technického útoku. Označuje způsob, jak prověřit souhru slabin celé organizace.

Časté otázky

Co se lidé ptají

Je MYTHOS oficiální bezpečnostní standard?

Ne. Jde o metodiku a pracovní označení Refactor.cz. Veřejný popis záměrně rozlišuje tento vlastní rámec od mezinárodních standardů a technických klasifikací.

Je MYTHOS název malwaru?

V kontextu Refactor.cz ne. MYTHOS zde označuje kombinovaný scénář a způsob prověření odolnosti organizace.

Nahrazuje MYTHOS technický bezpečnostní test?

Ne. Technické testy využívá jako jeden ze vstupů. Přidává procesní, organizační a lidský pohled.