01 Proč nestačí pamatovat si hesla
191 hesel
Průměrný zaměstnanec spravuje 191 hesel. Žádný člověk si nedokáže pamatovat 191 unikátních silných hesel.
65 % password reuse
65 % uživatelů používá stejné nebo podobné heslo na více místech. Jeden leak = domino efekt.
Slabá hesla
Nejpoužívanější firemní hesla: 123456, password, název firmy + rok. Prolomitelné za sekundy.
Nechráněné uložení
Post-it na monitoru, Excel "hesla.xlsx" — žádné šifrování, žádný audit trail.
Správce hesel přímo adresuje nejčastější příčinu bezpečnostních incidentů.
02 Jak správce hesel funguje
Šifrovaný trezor přístupný jedním master heslem. Celý trezor šifrován AES-256. Zero-knowledge architektura — i poskytovatel nevidí vaše hesla.
- Generátor hesel — vytvoří náhodné heslo libovolné délky místo vás
- Autofill — vyplňuje formuláře automaticky, rozpozná phishingové weby (URL binding)
- Bezpečné sdílení — sdílení v týmu bez posílání e-mailem nebo přes Slack
- Audit hesla — upozornění na opakovaná, slabá nebo kompromitovaná hesla
- Darkweb monitoring — hlídá úniky vašich e-mailových adres
03 Srovnání správců hesel pro firmy
| Nástroj | Model | Cena (business) | Open-source | Self-hosting | Ideální pro |
|---|---|---|---|---|---|
| Bitwarden | Cloud / Self-hosted | $4/user/měs. | ✓ Plně | ✓ Zdarma | Nejlepší poměr cena/výkon, doporučeno |
| 1Password | Cloud | $7,99/user/měs. | ✗ | ✗ | Komfort, Mac/iOS prostředí, větší firmy |
| Dashlane | Cloud | $8/user/měs. | ✗ | ✗ | Darkweb monitoring, VPN v balíčku |
| KeePass / KeePassXC | Lokální soubor | Zdarma | ✓ Plně | ✓ Vždy | Maximální kontrola, bez cloudu |
| Keeper | Cloud | $5/user/měs. | ✗ | On-prem verze | Regulované prostředí, silné auditování |
Proč Bitwarden pro SMB
- Plně open-source — kód je veřejně auditovatelný
- Self-hosting zdarma — data nikdy neopustí vaši infrastrukturu
- Nezávislý bezpečnostní audit (Cure53, 2022)
- Teams plán za $3/uživatel/měsíc — nejlevnější plnohodnotné business řešení
04 Politika hesel — co skutečně funguje
Nucená rotace vede k predikovatelným vzorcům (Heslo1! → Heslo2!). Měňte pouze při podezření na kompromitaci.
- Minimálně 16 znaků — délka je důležitější než složitost
- Povolte fráze — "KočkaPijePivo#1234" je bezpečnější než "P@ssw0rd"
- Zkontrolujte oproti databázi uniklých hesel — Have I Been Pwned API
- Neměňte hesla pravidelně — pouze při podezření na kompromitaci
- Umožněte paste — nezakazujte Ctrl+V v heslových polích
Šablona: Firemní politika hesel
- Všechna firemní hesla generována a uložena ve firemním správci hesel
- Minimum 16 znaků pro standardní účty, 24+ pro administrátorské
- Každý systém má unikátní heslo — sdílení hesel mezi systémy zakázáno
- Sdílení hesel v týmu výhradně přes správce hesel (organizační trezor)
- Při odchodu zaměstnance: odvolání přístupu + reset sdílených hesel
05 Zavedení správce hesel ve firmě
- Pilot s 5–10 uživateli
Technicky zdatní zaměstnanci. Sbírejte zpětnou vazbu. Ověřte integraci s SSO.
- Nastavte organizační strukturu
V Bitwardenu: Collections = IT, Finance, HR, Sdílená hesla. Granulární přístupová práva.
- Komunikujte a trénujte
20minutové školení: proč, jak nastavit rozšíření prohlížeče, jak generovat heslo.
- Migrace hesel
Import z prohlížečů. Health Report — zobrazte uživatelům slabá a opakovaná hesla.
- Vynuťte používání
MFA povinné pro správce hesel. Deaktivujte uložení hesel v prohlížeči (Group Policy).
- Offboarding protokol
Při odchodu: zneplatnění přístupu, reset sdílených hesel, které zaměstnanec znal.
06 Bezpečné sdílení přihlašovacích údajů
- Nikdy: Posílat heslo e-mailem nebo přes Slack/Teams
- Nikdy: Sdílet heslo přes SMS
- Nikdy: Sdílené "Admin123" pro celý tým bez audit trailu
- Správce hesel — shared vault — Bitwarden Collections s granulárními oprávněními
- One-time secret — OneTimeSecret.com pro jednorázové předání mimo správce hesel
07 Ochrana master hesla
Metoda fráze (Diceware)
5–6 náhodných slov: solár-kachna-modrý-trolejbus-ocelář — 43 znaků, extrémně silné, zapamatovatelné. Entropie 6 slov = 77 bitů — odolné vůči brute-force desítky let.
- Zapište master heslo na papír a uložte do fyzického trezoru — digitálně nikam ne
- Emergency access — Bitwarden umožňuje nastavit důvěryhodnou osobu pro případ nouzové situace
- MFA na správci hesel — master heslo + TOTP = dvojitá ochrana
- Nezapisujte master heslo do správce hesel — to by byl paradox
08 Checklist zavedení správce hesel
Výběr a nastavení
- Správce hesel vybrán a nasazen
- Organizační struktura (skupiny/trezory) nastavena
- MFA povinné pro přihlášení do správce hesel
- Administrátoři určeni a proškoleni
Uživatelé & průběžná správa
- Všichni zaměstnanci mají účet a rozšíření v prohlížeči
- Uložení hesel v prohlížeči deaktivováno (Group Policy)
- Školení absolvováno a zdokumentováno
- Politika hesel podepsána zaměstnanci
- Měsíční audit slabých/duplikovaných hesel
- Darkweb monitoring aktivní pro firemní domény
Klíčové závěry
- Správce hesel eliminuje nejčastější příčinu datových úniků
- Bitwarden — open-source, levné, self-hosting možný, doporučeno pro SMB
- Délka hesla > složitost — 16+ znaků generovaných správcem je ideál
- Přestaňte nutit rotaci každých 90 dní — NIST to nedoporučuje od roku 2017
- Master heslo chraňte fyzicky (papír, trezor) a aktivujte MFA