Interdiction doctrine rewrite (modules 0/8, skills), stash Czech content to staging/ pending review
This commit is contained in:
@@ -1,76 +0,0 @@
|
||||
---
|
||||
title: "Modul 8 — Správa hrozeb a zranitelností"
|
||||
description: "Kvantová správa zranitelností pro éru, kde exploitation vede. Prioritizace na základě kill chainu, subtrakce ~90 %, čtyři časově ohraničená kvanta a aplikace Kill Chain Assessment."
|
||||
eyebrow: "Konzultační modul"
|
||||
lead: "Čas do exploitace se zkrátil na přibližně čtyři hodiny. Medián remediace je 43 dní. Žádné množství 'záplatovat rychleji' neuzavře mezeru, která jde špatným směrem o dva řády. Odpověď není záplatovat rychleji — je přestat používat seznam zranitelností jako jednotku práce."
|
||||
actions:
|
||||
- label: "Kontaktujte nás"
|
||||
url: "/cs/about/#contact"
|
||||
primary: true
|
||||
- label: "Přehled modulů"
|
||||
url: "/cs/consulting/skills/"
|
||||
---
|
||||
|
||||
## Problém se starým modelem
|
||||
|
||||
CVSS hodnotí závažnost abstraktně. Neví nic o tom, zda je zranitelné aktivum dostupné z internetu, zda leží na kill chainu, zda existuje exploit, nebo zda ho kompenzační kontrola již neutralizuje. Seřazení 40 000 nálezů podle CVSS produkuje seznam, který přesně nekoreluje s tím, kam útočník skutečně půjde.
|
||||
|
||||
DBIR 2026 od Verizonu potvrzuje, že exploitace zranitelností je nyní vedoucím vektorem počátečního přístupu — zhruba dvakrát více než phishing. Toto není problém vyspělosti, který vyřeší více analytiků. Je to model, který vyčerpal svůj potenciál.
|
||||
|
||||
## Co přináší
|
||||
|
||||
<div class="feature-list">
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🗺️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Hodnocení kill chainu</h4>
|
||||
<p>Aplikace Kill Chain Assessment mapuje vaše prostředí jako graf útoku a spustí výpočet nejkratší cesty z každého vstupního bodu ke každému korunnímu klenotu. Výsledkem je kill chain — nejlevnější cesta od útočníkovy opory k existenčnímu dopadu. Každý nález je klasifikován jako P0 (na nejkratší cestě), P1 (na nějaké cestě) nebo P2 (mimo cestu).</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">✂️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Subtrakce ~90 %</h4>
|
||||
<p>Zhruba 90 % „kritických" zranitelností není v daném prostředí zneužitelných, jakmile jsou zmapovány kompenzační kontroly, dostupnost a segmentace. Tato subtrakce — odebrání falešné urgence před přidáním jakékoli práce — mění „40 000 kritických" na několik stovek skutečných a několik desítek urgentních. Je to nejpákovější krok celého programu a je to čistá delece.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">⚡</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Čtyři časově ohraničená kvanta</h4>
|
||||
<p><strong>Kritické (hodiny):</strong> Na kill chainu, dostupné, exploit k dispozici nyní. Odpovědí je kompenzační kontrola — přerušit dostupnost, blokovat na hranici, izolovat — nikoli patch. Čtyřhodinové okno nelze splnit cyklem záplatování vendora.<br><strong>Závažné (dny):</strong> Materiální riziko; dostupné s obtížemi. Jedno change window, ověřit vynucení.<br><strong>Standardní (sprint):</strong> Skutečný, neurgentní ocas. Odvodnit v sprint-dimenzovaných dávkách na normálním change kalendáři.<br><strong>Temné (nedimenzované):</strong> Dostupnost nebo exploitabilita neznámá. Přesměrovat k discovery — nejprve charakterizovat.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🔍</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Zero-budget discovery zranitelností</h4>
|
||||
<p>osquery nasazen jako suverénní discovery platforma společně se skriptovanými kontrolami pro nálezy, které skenery přehlédnou — oprávnění service accounts, neopravený firmware, CVE v základních image kontejnerů, exponovaná administrátorská rozhraní. Discovery před pořízením skeneru téměř vždy postačuje k nalezení kill chainu.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">📉</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Délka kill chainu jako metrika</h4>
|
||||
<p>Program neměří MTTR. Měří, zda se kill chain zkrátil. Deset incidentů, které produkují deset záplat, ponechává infrastrukturu stejně křehkou. Deset incidentů, které každý přeruší jednu strukturální cestu, produkuje infrastrukturu, která je při každém testování obtížněji kompromitovatelná. To je jediná poctivá definice zlepšení.</p>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
|
||||
## Rozsah a předpoklady
|
||||
|
||||
| | |
|
||||
|---|---|
|
||||
| **Délka** | 45–90 dní |
|
||||
| **Prostředí** | Jakékoli (cloud, on-premises, hybridní) |
|
||||
| **Předpoklady** | Modul 0 (Diagnostika) pro stanovení počátečního kill chainu; inventarizace aktiv z Modulu 1 nebo 6 |
|
||||
| **Přirozené navazující** | Modul 10 (Red Team a validace) pro ověření, že přerušené cesty zůstávají přerušeny |
|
||||
|
||||
<div class="cta-strip">
|
||||
<h2>Přestaňte závodit s útočníkem, kterého nemůžete předhonit</h2>
|
||||
<p>Vítězný tah není záplatovat dlouhý ocas rychleji. Je to zajistit, aby většina z něj nezáležela — a zastavit ty, které záleží, během hodin, ne týdnů.</p>
|
||||
<div class="actions">
|
||||
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
|
||||
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
|
||||
</div>
|
||||
</div>
|
||||
@@ -1,6 +1,6 @@
|
||||
---
|
||||
title: "Module 0 — Brownhat Diagnostic"
|
||||
description: "The entry point for every engagement. A structured two-day NIST CSF 2.0 baseline assessment that produces a prioritised security roadmap, a mapped kill chain, and sized remediation quanta."
|
||||
description: "The entry point for every engagement. A structured two-day NIST CSF 2.0 baseline assessment that produces a prioritised security roadmap, a mapped estate graph, and remediation sized into cuts."
|
||||
eyebrow: "Consulting Module"
|
||||
lead: "Before any module recommendation, we need an honest picture of where you actually stand. The Brownhat Diagnostic is a structured two-day workshop — no tools installed, no scanning — that produces the clearest picture of your security posture and what matters most to fix."
|
||||
actions:
|
||||
@@ -25,14 +25,14 @@ actions:
|
||||
<div class="feature-item-icon">🗺️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Kill Chain Map</h4>
|
||||
<p>Using the Kill Chain Assessment app, we model your environment as an attack graph during the diagnostic. The app computes the shortest path from an attacker's entry point to your crown jewels — the kill chain — and identifies exactly which links need breaking first.</p>
|
||||
<p>Using the Kill Chain Assessment app, we model your environment as an attack graph during the diagnostic. The app computes the cheapest adversary paths from entry points to your crown jewels — and the minimum-cost cut: the smallest priced set of interventions that severs every mapped path. That cut, not a severity list, is what the plan is built on.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">⚡</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Quantum-Sized Remediation Plan</h4>
|
||||
<p>Every finding on the kill chain is sized into a remediation quantum: Critical (hours), Severe (days), Standard (sprint), or Dark (needs discovery first). You leave with a plan ordered by time-to-existential-impact, not by CVSS score.</p>
|
||||
<h4>Cut-Sized Remediation Plan</h4>
|
||||
<p>Every intervention is sized into a cut class: hour-cut (compensating control now, not the patch), day-cut (one change window), sprint-cut (normal engineering rhythm), or dark (needs discovery first). You leave with a plan ordered by time-to-existential-impact, not by CVSS score.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
@@ -59,8 +59,8 @@ The Diagnostic is a two half-day structured workshop with your IT lead, a busine
|
||||
Everything goes to your repository. At the end of the two days you receive:
|
||||
|
||||
- NIST CSF 2.0 gap report (strengths, gaps, severity ratings)
|
||||
- Kill chain diagram and shortest-path analysis
|
||||
- Quantum-bucketed remediation priorities (P0 / P1 / P2 with time budgets)
|
||||
- Kill chain diagram and minimum-cost cut analysis
|
||||
- Remediation priorities sized into cut classes (hour / day / sprint / dark)
|
||||
- Module roadmap with recommended sequencing and rationale
|
||||
- Findings backlog seeded and ready for the housekeeping stream
|
||||
|
||||
|
||||
@@ -1,6 +1,6 @@
|
||||
---
|
||||
title: "Module 8 — Threat & Vulnerability Management"
|
||||
description: "Quantum vulnerability management for the exploitation-first era. Kill-chain-based prioritisation, the ~90% subtraction, four time-budgeted quanta, and the Kill Chain Assessment app."
|
||||
description: "Network interdiction for the exploitation-first era. Minimum-cost cuts instead of CVSS lists, the ~90% subtraction, hour/day/sprint cuts, and the Kill Chain Assessment app."
|
||||
eyebrow: "Consulting Module"
|
||||
lead: "Time-to-exploit has collapsed to roughly four hours. Median remediation sits at 43 days. No amount of 'patch faster' closes a gap that runs the wrong way by two orders of magnitude. The answer is not to patch faster — it is to stop using the vulnerability list as the unit of work."
|
||||
actions:
|
||||
@@ -17,6 +17,8 @@ CVSS scores severity in the abstract. It knows nothing about whether the vulnera
|
||||
|
||||
The 2026 Verizon DBIR confirms vulnerability exploitation is now the leading initial-access vector — roughly twice phishing. This is not a maturity problem solved with more analysts. It is a model that has run out of road.
|
||||
|
||||
There is a subtler failure even in kill-chain thinking. Breaking the weakest link on the shortest attack path does not sever anything — it promotes the second-shortest path. The object that actually severs an estate is a **cut**: the set of interventions after which no mapped path from entry point to crown jewel survives. A chain is something you can point at. A cut is something you can compute, price, and close.
|
||||
|
||||
## What It Delivers
|
||||
|
||||
<div class="feature-list">
|
||||
@@ -24,42 +26,42 @@ The 2026 Verizon DBIR confirms vulnerability exploitation is now the leading ini
|
||||
<div class="feature-item-icon">🗺️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Kill Chain Assessment</h4>
|
||||
<p>The Kill Chain Assessment app maps your environment as an attack graph and runs a shortest-path computation across every entry point to every crown jewel. The result is the kill chain — the cheapest route from attacker foothold to existential impact. Every finding is classified P0 (on the shortest chain), P1 (on some path), or P2 (off-chain entirely).</p>
|
||||
<p>The Kill Chain Assessment app maps your environment as an attack graph — every state an attacker can hold, every move between them — and weights each move twice: what it costs the adversary, and what it costs you to remove. It then computes the minimum-cost cut: the cheapest set of interventions that severs every mapped path to the crown jewels. The cut routinely contains links the shortest-path view never surfaces, and omits links that view calls critical.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">✂️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>The ~90% Subtraction</h4>
|
||||
<p>Roughly 90% of "critical" vulnerabilities are not exploitable in a given environment once compensating controls, reachability, and segmentation are mapped. This subtraction — removing false urgency before adding any work — turns "40,000 criticals" into the few hundred that are real and the few dozen that are on fire. It is the highest-leverage move in the programme and it is pure deletion.</p>
|
||||
<p>Roughly 90% of "critical" vulnerabilities sit on no path to anything existential once compensating controls, reachability, and segmentation are mapped. For those, the remediation cost is real and the existential impact is zero — the arithmetic says net-harmful, not merely low priority. This subtraction turns "40,000 criticals" into the few interventions that actually sever mapped paths. It is the highest-leverage move in the programme and it is pure deletion.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">⚡</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Four Time-Budgeted Quanta</h4>
|
||||
<p><strong>Critical (hours):</strong> On the kill chain, reachable, exploit available now. Response is a compensating control — sever reachability, block at the edge, isolate — not the patch. You cannot meet a four-hour window with a vendor patch cycle.<br><strong>Severe (days):</strong> Material risk; reachable with friction. One change window, verify enforcement.<br><strong>Standard (sprint):</strong> The real, non-urgent tail. Drain in sprint-sized batches on the normal change calendar.<br><strong>Dark (unsized):</strong> Reachability or exploitability unknown. Route to discovery — characterise before remediating.</p>
|
||||
<h4>Five Classes of Work</h4>
|
||||
<p><strong>Hour-cut:</strong> In the cut set, reachable, exploit live. Response is a compensating control — sever reachability, block at the edge, isolate — not the patch. No vendor patch cycle meets a four-hour window.<br><strong>Day-cut:</strong> In the cut set, material but not racing. One change window, verified before closure.<br><strong>Sprint-cut:</strong> In the cut set, no urgency. Normal engineering rhythm — this is where patch velocity is the correct tool.<br><strong>Dark:</strong> Reachability or exploitability unknown. Route to discovery — characterise before remediating.<br><strong>Declined:</strong> On no path to a jewel. A documented, owned risk acceptance with a review trigger — not a backlog item quietly aging.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🔍</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Zero-Budget Vulnerability Discovery</h4>
|
||||
<p>osquery deployed as a sovereign discovery platform alongside scripted checks for the findings scanners miss — service account privileges, unpatched firmware, container base image CVEs, exposed management interfaces. Discovery before scanner procurement is almost always sufficient to find the kill chain.</p>
|
||||
<p>osquery deployed as a sovereign discovery platform alongside scripted checks for the findings scanners miss — service account privileges, unpatched firmware, container base image CVEs, exposed management interfaces. Discovery before scanner procurement is almost always sufficient to find the cut.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">📉</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Kill Chain Length as the Metric</h4>
|
||||
<p>The programme does not measure MTTR. It measures whether the kill chain got shorter. Ten incidents that produce ten patches leave the estate equally fragile. Ten incidents that each sever one structural path leave an estate that is genuinely harder to compromise every time it is tested. That is the only honest definition of improvement.</p>
|
||||
<h4>Cut Depth as the Metric</h4>
|
||||
<p>The programme does not measure MTTR. It measures <strong>cut depth (κ)</strong> — the number of independent successes an adversary needs. A κ of 1 means one compromised service account ends the business; the engagement target is 4 or better. κ is reported alongside kill-chain length and the count of unmapped edges, because a cut is only as honest as the graph beneath it. And every cut closes with a verification signal — an unverified removal is a <em>ghost cut</em>: fully traversable, and now invisible.</p>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
|
||||
## The Barbell
|
||||
|
||||
The antifragile TVM programme has two ends and a middle to avoid. **Fast end:** hours-lane compensating controls — edge blocks, isolation, reachability cuts — that win the time race a patch cannot. **Structural end:** segmentation, least privilege, and T0 protection that make most vulnerabilities irrelevant before they are disclosed. **The fragile middle to avoid:** the aging critical-patch backlog that carries hours-lane urgency while moving at sprint-lane speed. Maximum anxiety, minimum protection.
|
||||
The antifragile TVM programme has two ends and a middle to avoid — and with costed cuts, the shape is derived rather than asserted. **Fast end:** hours-lane compensating controls — edge blocks, isolation, reachability cuts — that win the time race a patch cannot. **Structural end:** segmentation, least privilege, and T0 protection that make most vulnerabilities irrelevant before they are disclosed. **The fragile middle to avoid:** the aging critical-patch backlog that carries hours-lane urgency while moving at sprint-lane speed. It is not forbidden by doctrine — it simply never wins the arithmetic.
|
||||
|
||||
## Scope and Prerequisites
|
||||
|
||||
@@ -67,7 +69,7 @@ The antifragile TVM programme has two ends and a middle to avoid. **Fast end:**
|
||||
|---|---|
|
||||
| **Duration** | 45–90 days |
|
||||
| **Environment** | Any (cloud, on-premises, hybrid) |
|
||||
| **Prerequisites** | Module 0 (Diagnostic) to establish the initial kill chain; asset inventory from Modules 1 or 6 |
|
||||
| **Prerequisites** | Module 0 (Diagnostic) to establish the estate graph and initial cut; asset inventory from Modules 1 or 6 |
|
||||
| **Natural follow-on** | Module 10 (Red Team & Validation) to validate that severed paths stay severed |
|
||||
|
||||
<div class="cta-strip">
|
||||
|
||||
@@ -12,7 +12,7 @@ Every engagement begins with the **Brownhat Diagnostic** (Module 0): a structure
|
||||
<div class="module-card">
|
||||
<div class="module-num">Module 0</div>
|
||||
<h3><a href="/consulting/module-0/">Brownhat Diagnostic</a></h3>
|
||||
<p>Structured two-day NIST CSF 2.0 baseline assessment. Honest picture of your security posture, prioritised gap list, and recommended module sequence. Kill chain synthesis using the Kill Chain Assessment app — maps the unknown estate into an attack graph, computes the shortest path to existential impact, and sizes every finding into a remediation quantum. Entry point for every new client.</p>
|
||||
<p>Structured two-day NIST CSF 2.0 baseline assessment. Honest picture of your security posture, prioritised gap list, and recommended module sequence. Kill chain synthesis using the Kill Chain Assessment app — maps the unknown estate into an attack graph, computes the cheapest paths to existential impact, and sizes the remediation into hour, day, and sprint cuts. Entry point for every new client.</p>
|
||||
<div class="module-meta">
|
||||
<span class="badge badge-blue">2 days</span>
|
||||
<span class="badge badge-blue">All clients</span>
|
||||
@@ -92,7 +92,7 @@ Every engagement begins with the **Brownhat Diagnostic** (Module 0): a structure
|
||||
<div class="module-card">
|
||||
<div class="module-num">Module 8</div>
|
||||
<h3><a href="/consulting/module-8/">Threat & Vulnerability Management</a></h3>
|
||||
<p>Quantum vulnerability management for the exploitation-first era. Kill-chain position, reachability, and exploit availability replace CVSS as the sort key. The ~90% subtraction removes false urgency — leaving the 10% genuinely exploitable in your environment. Four time-budgeted quanta: Critical (hours — compensating control, not the patch), Severe (days), Standard (sprint), Dark (unsized — routed to discovery). Zero-budget discovery with osquery and scripts. The Kill Chain Assessment app maps the attack graph and sizes every node automatically.</p>
|
||||
<p>Network interdiction for the exploitation-first era. Graph position, reachability, and exploit availability replace CVSS as the sort key. The ~90% subtraction removes net-negative work — leaving the few interventions that actually sever mapped paths. Five classes of work: hour-cuts (compensating control, not the patch), day-cuts, sprint-cuts, dark (routed to discovery), and an explicitly declined class. Zero-budget discovery with osquery and scripts. The Kill Chain Assessment app maps the attack graph and computes the minimum-cost cut; cut depth (κ) is the programme metric.</p>
|
||||
<div class="module-meta">
|
||||
<span class="badge badge-blue">45–90 days</span>
|
||||
<span class="badge badge-green">Open-source first</span>
|
||||
|
||||
@@ -1,6 +1,6 @@
|
||||
---
|
||||
title: "Modul 0 — Brownhat Diagnostika"
|
||||
description: "Vstupní bod každého angažmá. Strukturované dvoudenní hodnocení NIST CSF 2.0, které produkuje prioritizovaný bezpečnostní plán, zmapovaný kill chain a dimenzované remediační kvantum."
|
||||
description: "Vstupní bod každého angažmá. Strukturované dvoudenní hodnocení NIST CSF 2.0, které produkuje prioritizovaný bezpečnostní plán, zmapovaný graf prostředí a nápravu rozdělenou do řezů."
|
||||
eyebrow: "Konzultační modul"
|
||||
lead: "Před jakýmkoliv doporučením modulů potřebujeme upřímný obraz vaší skutečné situace. Brownhat Diagnostika je strukturovaný dvoudenní workshop — bez instalace nástrojů, bez skenování — který přináší nejjasnější pohled na vaši bezpečnostní pozici a co je nejdůležitější opravit."
|
||||
actions:
|
||||
@@ -25,14 +25,14 @@ actions:
|
||||
<div class="feature-item-icon">🗺️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Mapa kill chainu</h4>
|
||||
<p>Pomocí aplikace Kill Chain Assessment modelujeme vaše prostředí jako graf útoku. Aplikace vypočítá nejkratší cestu z útočníkova vstupního bodu ke korunním klenotům — kill chain — a přesně identifikuje, které články je třeba přerušit jako první.</p>
|
||||
<p>Pomocí aplikace Kill Chain Assessment modelujeme vaše prostředí jako graf útoku. Aplikace vypočítá nejlevnější útočné cesty od vstupních bodů ke korunním klenotům — a minimální řez: nejmenší naceněnou množinu zásahů, která přeruší všechny zmapované cesty. Právě na tomto řezu, ne na seznamu závažnosti, je postaven celý plán.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">⚡</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Remediační plán dimenzovaný do kvant</h4>
|
||||
<p>Každý nález na kill chainu je zařazen do remediačního kvanta: Kritické (hodiny), Závažné (dny), Standardní (sprint) nebo Temné (nejprve nutná discovery). Odcházíte s plánem seřazeným podle času do existenčního dopadu, nikoli podle skóre CVSS.</p>
|
||||
<h4>Plán nápravy rozdělený do řezů</h4>
|
||||
<p>Každý zásah je zařazen do třídy řezu: hodinový (kompenzační kontrola hned, ne patch), denní (jedno change okno), sprintový (normální inženýrský rytmus) nebo temný (nejprve discovery). Odcházíte s plánem seřazeným podle času do existenčního dopadu, nikoli podle skóre CVSS.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
@@ -54,7 +54,7 @@ Diagnostika je strukturovaný workshop ve dvou polodenních blocích s vaším I
|
||||
|
||||
## Výstupy
|
||||
|
||||
Vše putuje do vašeho repozitáře. Na konci dvou dnů obdržíte: zprávu o mezerách NIST CSF 2.0, diagram kill chainu a analýzu nejkratší cesty, priority remediace rozdělené do kvant (P0/P1/P2 s časovými odhady), plán modulů s doporučenou posloupností a zdůvodněním, a osazený backlog nálezů připravený pro housekeeping stream.
|
||||
Vše putuje do vašeho repozitáře. Na konci dvou dnů obdržíte: zprávu o mezerách NIST CSF 2.0, diagram kill chainu a analýzu minimálního řezu, priority nápravy rozdělené do tříd řezů (hodinové / denní / sprintové / temné), plán modulů s doporučenou posloupností a zdůvodněním, a osazený backlog nálezů připravený pro housekeeping stream.
|
||||
|
||||
## Rozsah a předpoklady
|
||||
|
||||
@@ -0,0 +1,82 @@
|
||||
---
|
||||
title: "Modul 8 — Správa hrozeb a zranitelností"
|
||||
description: "Interdikce pro éru, kde exploitace vede. Minimální řezy místo seznamů CVSS, subtrakce ~90 %, hodinové, denní a sprintové řezy a aplikace Kill Chain Assessment."
|
||||
eyebrow: "Konzultační modul"
|
||||
lead: "Čas do exploitace se zkrátil na přibližně čtyři hodiny. Medián nápravy je 43 dní. Žádné 'patchujte rychleji' neuzavře mezeru, která se otevírá opačným směrem o dva řády. Odpovědí není patchovat rychleji — ale přestat používat seznam zranitelností jako jednotku práce."
|
||||
actions:
|
||||
- label: "Kontaktujte nás"
|
||||
url: "/cs/about/#contact"
|
||||
primary: true
|
||||
- label: "Přehled modulů"
|
||||
url: "/cs/consulting/skills/"
|
||||
---
|
||||
|
||||
## Problém se starým modelem
|
||||
|
||||
CVSS skóre hodnotí závažnost abstraktně. Neví nic o tom, zda je zranitelný prvek dostupný z internetu, zda leží na kill chainu, zda existuje exploit, nebo zda kompenzační kontrola již zranitelnost neutralizuje. Seřazení 40 000 nálezů podle CVSS vytvoří seznam přesně nekorelovaný s tím, kam útočník skutečně zamíří.
|
||||
|
||||
Verizon DBIR 2026 potvrzuje, že exploitation zranitelností je nyní hlavním vstupním vektorem — zhruba dvojnásobek phishingu. Toto není problém vyspělosti, který vyřeší více analytiků. Je to model, kterému došla silnice.
|
||||
|
||||
A kill-chain myšlení samo o sobě selhává jemněji. Přerušit nejslabší článek na nejkratší cestě útoku nic nepřeruší — jen se povýší druhá nejkratší cesta. Objekt, který infrastrukturu skutečně přeruší, je **řez**: množina zásahů, po kterých nepřežije žádná zmapovaná cesta od vstupního bodu ke korunním klenotům. Řetězec je něco, na co můžete ukázat. Řez je něco, co můžete spočítat, nacenit a uzavřít.
|
||||
|
||||
## Co modul přináší
|
||||
|
||||
<div class="feature-list">
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🗺️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Hodnocení kill chainu</h4>
|
||||
<p>Aplikace Kill Chain Assessment mapuje vaše prostředí jako graf útoku — každý stav, který může útočník držet, a každý krok mezi nimi — a každý krok ohodnotí dvakrát: co stojí útočníka a co stojí vás jeho odstranění. Poté spočítá minimální řez: nejlevnější množinu zásahů, která přeruší všechny zmapované cesty ke korunním klenotům. Řez pravidelně obsahuje články, které pohled na nejkratší cestu nikdy neodhalí — a vynechává články, které ten pohled označuje za kritické.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">✂️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Subtrakce ~90 %</h4>
|
||||
<p>Zhruba 90 % „kritických" zranitelností neleží na žádné cestě k ničemu existenčnímu, jakmile se zmapují kompenzační kontroly, dosažitelnost a segmentace. U nich jsou náklady na nápravu reálné a existenční dopad nulový — aritmetika říká čistě škodlivé, ne jen nízká priorita. Subtrakce mění „40 000 kritických" na několik zásahů, které skutečně přeruší zmapované cesty. Je to krok s největší pákou v celém programu — a je to čisté mazání.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">⚡</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Pět tříd práce</h4>
|
||||
<p><strong>Hodinový řez:</strong> V řezu, dosažitelné, exploit živý. Odpovědí je kompenzační kontrola — přerušit dosažitelnost, blokovat na hranici, izolovat — nikoli patch. Žádný patchovací cyklus dodavatele nesplní čtyřhodinové okno.<br><strong>Denní řez:</strong> V řezu, podstatné, ale ne závod s časem. Jedno change okno, ověření před uzavřením.<br><strong>Sprintový řez:</strong> V řezu, bez urgence. Normální inženýrský rytmus — tady je rychlost patchování správný nástroj.<br><strong>Temné:</strong> Dosažitelnost nebo exploitabilita neznámá. Do discovery — nejprve charakterizovat.<br><strong>Odmítnuté:</strong> Na žádné cestě ke klenotu. Zdokumentované, vlastněné přijetí rizika s triggerem revize — ne položka backlogu, která tiše stárne.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🔍</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Discovery s nulovým rozpočtem</h4>
|
||||
<p>osquery nasazený jako suverénní discovery platforma spolu se skriptovanými kontrolami nálezů, které skenery přehlédnou — oprávnění servisních účtů, nepatchovaný firmware, CVE v základních imagech kontejnerů, exponovaná administrační rozhraní. Discovery před nákupem skeneru téměř vždy stačí k nalezení řezu.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">📉</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Hloubka řezu jako metrika</h4>
|
||||
<p>Program neměří MTTR. Měří <strong>hloubku řezu (κ)</strong> — počet nezávislých úspěchů, které útočník potřebuje. κ rovné 1 znamená, že jeden kompromitovaný servisní účet ukončí byznys; cíl angažmá je 4 a více. κ reportujeme spolu s délkou kill chainu a počtem nezmapovaných hran, protože řez je jen tak poctivý jako graf pod ním. A každý řez končí ověřovacím signálem — neověřené odstranění je <em>fantomový řez</em>: plně průchozí a navíc neviditelný.</p>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
|
||||
## Barbell
|
||||
|
||||
Antifragilní TVM program má dva konce a střed, kterému se vyhnout — a s naceněnými řezy je tento tvar odvozený, nikoli deklarovaný. **Rychlý konec:** kompenzační kontroly v hodinovém režimu — blokování na hranici, izolace, přerušení dosažitelnosti — které vyhrají závod, který patch nemůže. **Strukturální konec:** segmentace, least privilege a ochrana T0, které činí většinu zranitelností irelevantními ještě před jejich zveřejněním. **Křehký střed:** stárnoucí backlog kritických patchů s hodinovou urgencí a sprintovou rychlostí. Není zakázán doktrínou — prostě nikdy nevyhraje aritmetiku.
|
||||
|
||||
## Rozsah a předpoklady
|
||||
|
||||
| | |
|
||||
|---|---|
|
||||
| **Délka** | 45–90 dnů |
|
||||
| **Prostředí** | Jakékoli (cloud, on-premises, hybridní) |
|
||||
| **Předpoklady** | Modul 0 (Diagnostika) pro vytvoření grafu prostředí a počátečního řezu; inventář aktiv z Modulu 1 nebo 6 |
|
||||
| **Přirozené pokračování** | Modul 10 (Red Team & Validace) pro ověření, že přerušené cesty zůstanou přerušené |
|
||||
|
||||
<div class="cta-strip">
|
||||
<h2>Přestaňte závodit s útočníkem, kterého nemůžete předhonit</h2>
|
||||
<p>Vítězný tah není patchovat dlouhý ocas rychleji. Je učinit většinu z něj nepodstatnou — a ty zbývající obsáhnout v hodinách, nikoli týdnech.</p>
|
||||
<div class="actions">
|
||||
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
|
||||
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
|
||||
</div>
|
||||
</div>
|
||||
@@ -12,7 +12,7 @@ Každé angažmá začíná **Brownhat Diagnostikou** (Modul 0): strukturovaným
|
||||
<div class="module-card">
|
||||
<div class="module-num">Modul 0</div>
|
||||
<h3><a href="/cs/consulting/module-0/">Brownhat Diagnostika</a></h3>
|
||||
<p>Strukturované dvoudenní hodnocení základní linie NIST CSF 2.0. Upřímný obraz vaší bezpečnostní pozice, prioritizovaný seznam mezer a doporučené pořadí modulů. Syntéza kill chainu pomocí aplikace Kill Chain Assessment — mapuje neznámé prostředí do grafu útoku, vypočítá nejkratší cestu k existenčnímu dopadu a přiřadí každému nálezu remediační kvantum. Vstupní bod pro každého nového klienta.</p>
|
||||
<p>Strukturované dvoudenní hodnocení základní linie NIST CSF 2.0. Upřímný obraz vaší bezpečnostní pozice, prioritizovaný seznam mezer a doporučené pořadí modulů. Syntéza kill chainu pomocí aplikace Kill Chain Assessment — mapuje neznámé prostředí do grafu útoku, vypočítá nejlevnější cesty k existenčnímu dopadu a rozdělí nápravu do hodinových, denních a sprintových řezů. Vstupní bod pro každého nového klienta.</p>
|
||||
<div class="module-meta">
|
||||
<span class="badge badge-blue">2 dny</span>
|
||||
<span class="badge badge-blue">Všichni klienti</span>
|
||||
@@ -92,7 +92,7 @@ Každé angažmá začíná **Brownhat Diagnostikou** (Modul 0): strukturovaným
|
||||
<div class="module-card">
|
||||
<div class="module-num">Modul 8</div>
|
||||
<h3><a href="/cs/consulting/module-8/">Správa hrozeb & zranitelností</a></h3>
|
||||
<p>Kvantová správa zranitelností pro éru, kde exploitation vede. Pozice v kill chainu, dostupnost a přítomnost exploitu nahrazují CVSS jako klíč prioritizace. Subtrakce ~90 % odstraňuje falešnou urgenci — zbyde 10 % skutečně zneužitelných ve vašem prostředí. Čtyři časově ohraničená kvanta: Kritická (hodiny — kompenzační kontrola, nikoli patch), Závažná (dny), Standardní (sprint), Temná (nespecifikovaná — přesměrovaná k discovery). Zero-budget discovery pomocí osquery a skriptů. Aplikace Kill Chain Assessment mapuje graf útoku a automaticky dimenzuje každý uzel.</p>
|
||||
<p>Interdikce pro éru, kde exploitace vede. Pozice v grafu útoku, dosažitelnost a přítomnost exploitu nahrazují CVSS jako klíč prioritizace. Subtrakce ~90 % odstraňuje čistě škodlivou práci — zbydou zásahy, které skutečně přeruší zmapované cesty. Pět tříd práce: hodinové řezy (kompenzační kontrola, nikoli patch), denní řezy, sprintové řezy, temné (do discovery) a explicitně odmítnutá třída. Discovery s nulovým rozpočtem pomocí osquery a skriptů. Aplikace Kill Chain Assessment mapuje graf útoku a spočítá minimální řez; metrikou programu je hloubka řezu (κ).</p>
|
||||
<div class="module-meta">
|
||||
<span class="badge badge-blue">45–90 dní</span>
|
||||
<span class="badge badge-green">Open-source první</span>
|
||||
Reference in New Issue
Block a user