192 lines
12 KiB
Markdown
192 lines
12 KiB
Markdown
# O společnosti CQRE · Brownhat
|
||
|
||
*Tato stránka představuje CQRE a metodiku Brownhat novým klientům a novým členům týmu.*
|
||
|
||
*Anglická verze tohoto dokumentu je k dispozici zde: [About CQRE](about-cqre.md).*
|
||
|
||
---
|
||
|
||
## Kdo jsme
|
||
|
||
**CQRE.NET** je obchodní jméno společnosti **CZ Expert, s.r.o.**, české společnosti s ručením omezeným založené kolem roku 2000 a působící z **Prahy**. Pracujeme s organizacemi, které přerostly generické rady — středně velké společnosti, telekomunikační operátoři, energetika a finanční instituce se skutečnými prostředími, stávajícími investicemi a konkrétními hrozbami, na které zaškrtávací rámce nestačí — ve **střední Evropě a Velké Británii**. Po pětadvaceti letech praxe zůstává jedno tiché ponaučení: problémy se opakují, mění se jen nástroje.
|
||
|
||
<!-- CONFIRM(Tom): přesný rok založení; IČ + sídlo pro imprint. Britská epizoda záměrně vynechána — řekni, pokud ji chceš vrátit. -->
|
||
|
||
Vůči klientům vystupujeme pod značkou **Brownhat** — název odráží naši základní filozofii: pracujeme v brownfield prostředích (zavedených, obydlených, nesoucích tíhu minulých rozhodnutí) a naším úkolem je kultivovat to, co existuje, dříve než cokoliv doporučíme koupit.
|
||
|
||
---
|
||
|
||
## Co děláme
|
||
|
||
Pomáháme organizacím překlenout propast mezi jejich investicemi do bezpečnosti a jejich skutečnou bezpečnostní pozicí. V praxi to znamená:
|
||
|
||
- Auditovat to, co existuje, upřímně — nikoli to, co říkají politiky
|
||
- Maximalizovat hodnotu nástrojů a licencí, za které již bylo zaplaceno
|
||
- Uzavřít útočný řetězec — konkrétní sled selhání, který by mohl ukončit podnikání — dříve než cokoliv jiného
|
||
- Budovat interní kompetence u klienta, nikoli závislost na nás
|
||
|
||
Každé angažmá začíná **Brownhat Diagnostikou** — strukturovaným dvoudenním hodnocením, které přinese upřímný obraz situace organizace a toho, co je nejdůležitější napravit. Neposkytujeme doporučení, dokud nerozumíme prostředí.
|
||
|
||
*Celý přehled služeb naleznete v [Modular Engagements](modular-engagements.md).*
|
||
|
||
---
|
||
|
||
## Jak přemýšlíme
|
||
|
||
Pět principů formuje každé naše doporučení:
|
||
|
||
| Princip | Co to znamená v praxi |
|
||
|---------|----------------------|
|
||
| **Strukturální oddělení** | Identifikujeme a odstraňujeme skryté závislosti dříve, než se stanou fatálními. Nepřidáváme složitost, která by vytvářela nové závislosti. |
|
||
| **Zachování opcí** | Investujeme váš rozpočet do věcí, které zachovávají vaši schopnost změnit směr. Každý zbytečný nákup nástroje snižuje vaši strategickou flexibilitu. |
|
||
| **Přeměna stresu na signál** | Každý incident, selhání a téměř-miss jsou zpravodajství. Budujeme systémy, které se z narušení učí, místo aby ho jen přežily. |
|
||
| **Svrchované zpravodajství** | Vaše proprietární data by měla zlepšovat vaše vlastní schopnosti, nikoli modely dodavatele. Budujeme nástroje a systémy, které vlastníte a umíte provozovat. |
|
||
| **Design asymetrického výnosu** | Malé, cílené investice do existenčních rizik přinášejí nepřiměřenou ochranu. Nikdy nerozptylujeme úsilí rovnoměrně — soustřeďujeme ho tam, kde by selhání bylo fatální. |
|
||
|
||
*Plný filozofický základ naleznete v [The Antifragile Manifest](antifragile-manifest.md).*
|
||
|
||
---
|
||
|
||
## Čím se lišíme
|
||
|
||
**1. Začínáme tím, co vlastníte.**
|
||
|
||
Většina konzultantů přichází se seznamem produktů. My přicházíme s diagnostikou. Dříve než se mluví o jakémkoliv nákupu, vyčerpáme schopnosti stávajících nástrojů. Pokud váš tenant Microsoft E3 dokáže mezeru uzavřít, nakonfigurujeme ho. Naše honoráře jsou odměnou za odbornost, nikoli za marže na licencích.
|
||
|
||
**2. Cenu stanovujeme za výstup, nikoli za hodinu.**
|
||
|
||
Každé angažmá má definovaný rozsah a definovaný výstup před zahájením práce. Víte přesně, za co platíte. Víte přesně, co budete držet v rukách na konci. Neexistují otevřené smlouvy maskované jako „průběžná podpora".
|
||
|
||
**3. Vše, co vybudujeme, vám patří.**
|
||
|
||
Každý skript, pravidlo detekce, konfigurace a runbook vzniklý během angažmá je předán do vašeho vlastního repozitáře. Nenecháváme ve vašem prostředí běžet proprietární nástroje. Vaši vlastní dokumentaci neschováváme za retenčním poplatkem. Po ukončení angažmá jste provozně nezávislí.
|
||
|
||
**4. Zveřejňujeme naše obchodní vztahy.**
|
||
|
||
Máme obchodní partnerství s Huntress, Tailscale, Thinkst Canary a Tenable. Pokud doporučujeme jeden z těchto nástrojů, řekneme to a vysvětlíme, proč open-source alternativa neodpovídá vašim konkrétním potřebám. Nedoporučujeme nástroje kvůli maržím.
|
||
|
||
**5. Říkáme vám, co neumíme.**
|
||
|
||
Jsme malá, specializovaná praxe. Neprovozujeme 24/7 operační centrum. Nepodepisujeme compliance audity. Nenahrazujeme váš IT tým. Pracujeme po boku vašich lidí, budujeme kompetence uvnitř vaší organizace a odcházíme. Pokud potřeba přesahuje naši praxi, řekneme to a ukážeme na správného poskytovatele.
|
||
|
||
**6. Provozujeme, co prodáváme.**
|
||
|
||
Naše vlastní nástroje — ASTRAL pro drift konfigurace, PULSAR pro práci s auditními logy, a playbooky v tomto repozitáři — běží nejdřív u nás. Metody, které nasazujeme u klientů, jsou metody, které sami používáme, včetně agentního operačního modelu, který drží pořádek v naší vlastní infrastruktuře. Nedoporučujeme nic, s čím jsme sami nežili.
|
||
|
||
<!-- CONFIRM(Tom): souhlas s veřejným jmenováním ASTRAL/PULSAR jako „našich"? DEEP zmíněn záměrně vágně. -->
|
||
|
||
---
|
||
|
||
## Tým
|
||
|
||
Jsme specializovaná praxe **sedmi až devíti lidí** — architektů, projektových manažerů a specializovaných kontraktorů — vedená naším CEO a firemním architektem. Zůstáváme záměrně malí: každé angažmá vede někdo, kdo sám dělá technickou práci, ne někdo, kdo řídí ty, co ji dělají.
|
||
|
||
<!-- CONFIRM(Tom): jména + bios + certifikace. Struktura připravena níže; buď doplň, nebo necháme jen odstavec výše.
|
||
|
||
### Tomáš, CEO a firemní architekt
|
||
[bio: roky, zázemí, certifikace — např. podniková bezpečnost, architektura AD, bezpečnost M365]
|
||
|
||
### [Jméno], Customer Architect
|
||
[bio]
|
||
|
||
**Certifikace, které tým drží** (k září 2026): [seznam — OSCP, CISSP, AZ-500, SC-200...]
|
||
-->
|
||
|
||
---
|
||
|
||
## Naši klienti
|
||
|
||
Pracujeme primárně s:
|
||
|
||
- **Telekomunikačními operátory** — operátoři a ISP se signalingovým, fraudovým a 5G rizikem; obvykle k nám přicházejí kvůli NIS2 nebo po překvapivém incidentu
|
||
- **Energetikou a kritickou infrastrukturou** — výroba a přenos elektřiny, vodohospodářství; organizace řešící konvergenci OT/IT a působnost NIS2/CER
|
||
- **Finančními službami** — instituce propracovávající se DORA, PSD2 a SWIFT CSP, které potřebují prokazatelné kontroly, ne dokumentační cvičení
|
||
- **Středním trhem s hybridními prostředími** — 200–2000 zaměstnanců, AD plus M365, roky nahromaděného technického dluhu a IT tým, který přesně ví, kde jsou mezery, ale nikdy neměl prostor je uzavřít
|
||
|
||
**Co naši klienti mají společného**: Léta budují a provozují IT infrastrukturu. Nahromadili technický dluh, částečně nasazené nástroje a bezpečnostní mezery, o nichž vědí, ale na systematické řešení nikdy neměli prostředky. Nepotřebují novou platformu — potřebují, aby to, co mají, fungovalo správně.
|
||
|
||
---
|
||
|
||
## Vybrané práce
|
||
|
||
Angažmá uvádíme anonymně; podrobné případové studie — s měřitelnými výsledky — poskytneme na vyžádání. Tři archetypy nedávné práce:
|
||
|
||
- **Náprava identit v kritické infrastruktuře**: počet útočných cest k dominanci nad doménou snížen o dva řády; privilegovaný přístup přestavěn na just-in-time, phishing-resistant autentizaci
|
||
- **Záchrana tenanta M365**: tenant E3 překonfigurován tak, aby uzavřel mezery, které jeho vlastník platil SOC k pouhému sledování; výdaje na licence přeměněny na schopnosti
|
||
- **NIS2 sprint**: 180 dní od „myslíme, že spadáme pod působnost" k balíčkům důkazů, které auditor přijme — postaveno téměř výhradně z nástrojů, které klient již vlastnil
|
||
|
||
<!-- CONFIRM(Tom): tyto tři jsou přepis archetypů z tvých playbooků/sample engagementu, NE skutečné klientské metriky. Buď mi dej ke každému jedno reálné angažmá (odvětví/velikost + situace + co jsme udělali + výsledek), nebo sekci před sdílením odkazu zmírníme/odstraníme. Reálná čísla porazí leštěnou prózu. -->
|
||
|
||
---
|
||
|
||
## Partnerství a akreditace
|
||
|
||
**Obchodní partnerství** (nástroje, které lze zakoupit a spravovat jménem klientů):
|
||
|
||
| Partner | Co poskytují | Kdy je doporučujeme |
|
||
|---------|-------------|---------------------|
|
||
| Huntress | Managed EDR, 24/7 threat hunting | Klienti bez Defender P2, kteří potřebují nepřetržité pokrytí endpointů |
|
||
| Thinkst Canary | Detekce narušení pomocí deception | Prostředí, která potřebují vysoce signální pasti bez SOC |
|
||
| Tailscale | Overlay síť s nulovou konfigurací | Distribuované týmy a scénáře přístupu dodavatelů |
|
||
| Tenable | Vulnerability management | Organizace potřebující komerční skenování a reporting |
|
||
|
||
<!-- CONFIRM(Tom): seznam partnerství z tvého původního návrhu — stále platný? Akreditace/registrace (IČ, pojištění, členství) doplnit sem. -->
|
||
|
||
---
|
||
|
||
## Co neděláme
|
||
|
||
**Neprovozujeme 24/7 operační centrum.** Nasazujeme, konfigurujeme a zprovozňujeme monitorovací nástroje. Pro nepřetržitou řízenou odezvu spolupracujeme s obchodními partnery (Huntress, Thinkst Canary) nebo pomáháme klientům budovat interní schopnost.
|
||
|
||
**Nepodepisujeme compliance audity.** Připravujeme klienty na audity — mapujeme kontroly, budujeme balíčky důkazů a uzavíráme mezery. Auditní stanovisko náleží kvalifikovanému auditorovi, kterého vyžaduje váš regulátor.
|
||
|
||
**Nenahrazujeme váš IT tým.** Pracujeme po boku vašich lidí. Předávání znalostí je součástí každého angažmá. Když odcházíme, váš tým musí být schopen provozovat to, co jsme vybudovali.
|
||
|
||
**Neprodáváme nástroje, které bychom sami nepoužili.** Každé obchodní doporučení je zveřejněno a vysvětleno. Pokud open-source alternativa splňuje vaše potřeby, nasadíme ji místo komerčního řešení.
|
||
|
||
**Nebereme angažmá, jejichž cílem je papír bez nápravy.** Pokud je cílem certifikát a ne bezpečnostní pozice, jsme špatná praxe.
|
||
|
||
<!-- CONFIRM(Tom): nějaká odvětví/režimy/geografie, které explicitně odmítáš? -->
|
||
|
||
---
|
||
|
||
## Jak začít spolupráci
|
||
|
||
**Výchozím bodem** pro každého nového klienta je Brownhat Diagnostika — dvoudenní strukturované hodnocení, které přinese prioritizovaný obraz vaší bezpečnostní pozice a doporučené pořadí modulů. Jde o placené, ohraničené angažmá, které přináší hodnotu bez ohledu na to, zda bude následovat další práce.
|
||
|
||
*Plnou metodiku diagnostiky naleznete v [NIST CSF 2.0 Baseline Assessment](../assessment-templates/nist-csf-baseline.md).*
|
||
|
||
**Pro zahájení rozhovoru**:
|
||
|
||
| | |
|
||
|-|-|
|
||
| **E-mail** | hello@cqre.net |
|
||
| **Web** | [cqre.net](https://cqre.net) |
|
||
| **Jazyky** | čeština, angličtina, slovenština |
|
||
| **Geografie** | Česká republika a Slovensko osobně; vzdálená angažmá po celé EU a ve Velké Británii |
|
||
| **Doba odezvy** | Počáteční odpověď do jednoho pracovního dne |
|
||
|
||
**Shrnutí obchodních podmínek**:
|
||
|
||
- Angažmá jsou s pevně daným rozsahem a pevnou cenou; výstupy jsou dohodnuty písemně před zahájením práce
|
||
- Platba: 50 % při zahájení, 50 % při dokončení <!-- CONFIRM(Tom) -->
|
||
- Měna: CZK nebo EUR <!-- CONFIRM(Tom) -->
|
||
- Smlouvy se řídí českým právem <!-- CONFIRM(Tom): české vs. anglické právo -->
|
||
|
||
---
|
||
|
||
## Integrace se stávajícími dokumenty
|
||
|
||
| Dokument | Integrace |
|
||
|----------|-----------|
|
||
| [Engagement Model](engagement-model.md) | Plný životní cyklus angažmá, cenový model a požadavky na klienty zmíněné v tomto dokumentu |
|
||
| [Modular Engagements](modular-engagements.md) | Kompletní přehled služeb |
|
||
| [NIST CSF 2.0 Baseline Assessment](../assessment-templates/nist-csf-baseline.md) | Brownhat Diagnostika popsaná v sekci „Jak začít spolupráci" |
|
||
| [C-Suite Conversation Guide](c-suite-conversation-guide.md) | Přesvědčovací skripty pro executive konverzace |
|
||
| [Sovereign Tool Stack](../playbooks/sovereign-tool-stack.md) | Nástroje a partnerství zmíněná v tomto dokumentu |
|
||
|
||
---
|
||
|
||
*Pro popis angažmá viz [Engagement Model](engagement-model.md).*
|
||
*Pro přehled služeb viz [Modular Engagements](modular-engagements.md).*
|