
Co připravit před auditem kybernetické bezpečnosti
Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Zářijová bezpečnostní aktualizace Windows 11 KB5124008 může zablokovat přihlášení k firemní doméně Active Directory. Problém se týká verzí 24H2, 25H2 a 26H1, pokud používají funkce Machine Identity Isolation a Credential Guard.
Microsoft problém potvrdil 16. září 2026. Po instalaci aktualizace mohou počítače přijít o zabezpečené spojení s místní doménou Active Directory. Uživatel se pak nepřihlásí ani se správnými údaji a Windows zobrazí chybu vztahu důvěry mezi počítačem a doménou.
Příčinou je funkce Machine Identity Isolation, která odděluje identitu počítače od dalších částí systému. Aktualizace ji nezačne automaticky vynucovat, ale nově respektuje dříve nastavená pravidla. Funkce vyžaduje řadiče domény na funkční úrovni Windows Server 2025 nebo novější. Funkční úroveň určuje, jaké možnosti může doména Active Directory používat.
Problém postihuje účty počítačů chráněné funkcí Credential Guard, která uchovává jejich přihlašovací tajemství mimo registr Windows. Přihlášení bez připojení k doméně může dál fungovat s dříve uloženými údaji. Replikace Active Directory ani služby na řadičích domény podle Microsoftu zasaženy nejsou.
Microsoft jako dočasné řešení uvádí vypnutí Machine Identity Isolation stejným způsobem, jakým byla funkce zapnuta. Udělat to lze přes Microsoft Intune, zásady skupiny nebo registr Windows. Poté je nutné počítač restartovat a opravit zabezpečené spojení příkazem Test-ComputerSecureChannel v PowerShellu.
Počítačů mimo firemní doménu Active Directory se chyba netýká. V doménovém prostředí záleží na verzi Windows Serveru a nastavení Machine Identity Isolation, které lze zkontrolovat před širším nasazením aktualizace. Microsoft plánuje v další aktualizaci vynucování funkce dočasně zablokovat, ale neuvedl datum vydání ani počet zasažených zařízení. Bez data vydání není jasné, jak dlouho bude dočasný postup potřeba, a bez počtu zařízení nelze určit rozsah problému.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.