Initial commit: establishing the cqre.net perimeter

This commit is contained in:
2026-06-15 07:59:56 +02:00
commit 7aed2b4f70
65 changed files with 5131 additions and 0 deletions
+16
View File
@@ -0,0 +1,16 @@
---
heroTitle: "Antifragilní kybernetická bezpečnost"
heroSub: "Open-source nástroje pro správu M365. Praktické poradenství. Bezpečnost, která se z každého narušení stává silnější."
productsTitle: "Sada nástrojů pro správu M365"
productsSub: "Tři komplementární nástroje — PULSAR, ASTRAL a AURORA — které dohromady odpovídají na každou otázku o tom, co se stalo a co se změnilo ve vašem Microsoft 365 tenantovi."
pulsarTagline: "Co se stalo, kdy a kdo to udělal?"
astralTagline: "Jak vypadá moje konfigurace a co se změnilo?"
auroraTagline: "Co to znamená a co mám dělat?"
pulsarDesc: "Průběžná ingesta auditních logů M365 s neomezenou dobou uchování, vyhledávacím rozhraním, REST API, upozorněními, SIEM forwarding a MCP serverem pro dotazování pomocí AI."
astralDesc: "Git-sledované snímky konfigurace M365. Automatická detekce drift, workflow pro revizi pomocí PR, obnovení základní linie a neomezená historie."
auroraDesc: "Sjednocená AI vrstva propojující PULSAR a ASTRAL. Diagnostika napříč nástroji, podpora více scopů, obohacené SIEM forwarding."
servicesTitle: "Bezpečnost, která sílí"
servicesSub: "Poradenské a strategické služby postavené na jednom principu: každé narušení by mělo vaši organizaci zanechat schopnější než dříve."
consultingDesc: "Metodika Brownhat — začínáme tím, co vlastníte, uzavíráme útočný řetězec, budujeme schopnosti, které u vás zůstanou. Modulární angažmá od 30 dní výše."
vcisoDesc: "Frakcionální bezpečnostní vedení pro organizace, které potřebují strategické směřování bez plného pracovního úvazku. Vlastnictví rizik, reporting vedení, správa dodavatelů."
---
+52
View File
@@ -0,0 +1,52 @@
---
title: "O společnosti CQRE"
description: "Specializovaná poradenská společnost v oblasti kybernetické bezpečnosti a vývojář open-source nástrojů. Antifragilní bezpečnost pro organizace, které přerostly generické rady."
eyebrow: "O nás"
lead: "CQRE.NET Ltd je specializovaná poradenská společnost v oblasti kybernetické bezpečnosti registrovaná ve Velké Británii, působící primárně z Prahy. Pracujeme s organizacemi po celé střední Evropě a Velké Británii."
---
## Kdo jsme
Pomáháme organizacím překlenout propast mezi jejich investicemi do bezpečnosti a jejich skutečnou bezpečnostní pozicí. V praxi to znamená upřímné auditování toho, co existuje — ne toho, co politiky říkají, že by mělo existovat — maximalizaci hodnoty z již zakoupených nástrojů a budování schopností uvnitř klientských organizací, ne závislostí na nás.
Vůči klientům vystupujeme pod značkou **Brownhat** — název odráží naši základní filozofii: pracujeme v brownfield prostředích (zavedených, obydlených, nesoucích tíhu minulých rozhodnutí) a naším úkolem je kultivovat to, co existuje, dříve než cokoliv doporučíme koupit.
Budujeme také open-source nástroje — **PULSAR** a **ASTRAL** — používané M365 administrátory a bezpečnostními týmy, kteří potřebují průběžné uchovávání auditních logů a správu konfigurace bez vendor lock-in. **AURORA**, naše komerční intelligence vrstva, sedí nad oběma.
## Jak přemýšlíme
Pět principů formuje každé naše doporučení:
| Princip | Co to znamená v praxi |
|---------|----------------------|
| **Strukturální oddělení** | Identifikujeme a odstraňujeme skryté závislosti dříve, než se stanou fatálními. Nepřidáváme složitost, která vytváří nové závislosti. |
| **Zachování opcí** | Investujeme váš rozpočet do věcí, které zachovávají vaši schopnost změnit směr. Každý zbytečný nákup snižuje strategickou flexibilitu. |
| **Přeměna stresu na signál** | Každý incident, selhání a téměř-miss jsou zpravodajství. Budujeme systémy, které se z narušení učí. |
| **Svrchované zpravodajství** | Vaše proprietární data by měla zlepšovat vaše vlastní schopnosti, nikoli model dodavatele. |
| **Design asymetrického výnosu** | Malé, cílené investice do existenčních rizik přinášejí nepřiměřenou ochranu. Soustřeďujeme úsilí tam, kde by selhání bylo fatální. |
## Co neděláme
**Neprovozujeme 24/7 operační centrum.** Nasazujeme, konfigurujeme a zprovozňujeme monitorovací nástroje. Pro nepřetržitou řízenou odezvu spolupracujeme s komerčními partnery nebo pomáháme klientům budovat interní schopnost.
**Nepodepisujeme compliance audity.** Připravujeme klienty na audity — mapujeme kontroly, budujeme balíčky důkazů a uzavíráme mezery. Auditní stanovisko náleží kvalifikovanému auditorovi.
**Nenahradzujeme váš IT tým.** Pracujeme po boku vašich lidí, předáváme znalosti v průběhu angažmá a odcházíme, když angažmá skončí. Váš tým musí být schopen provozovat to, co jsme vybudovali.
**Zveřejňujeme naše obchodní vztahy.** Máme obchodní partnerství s Huntress, Tailscale, Thinkst Canary a Tenable. Pokud doporučujeme jeden z těchto nástrojů, říkáme to a vysvětlujeme, proč open-source alternativa neodpovídá konkrétní potřebě.
## Kontakt {#contact}
Nejlepší způsob, jak začít, je poslat nám zprávu popisující vaši situaci. Odpovíme upřímným hodnocením toho, zda a jak vám můžeme pomoci.
| | |
|-|-|
| **E-mail** | hello@cqre.net |
| **Web** | cqre.net |
| **Jazyky** | Čeština, angličtina |
| **Geografie** | Česká republika, Slovensko, Velká Británie; vzdálená angažmá po celé EU |
| **Doba odezvy** | Počáteční odpověď do 1 pracovního dne |
Pro otázky, hlášení chyb a příspěvky k open-source nástrojům prosím použijte přímo GitHub repozitáře:
- [github.com/cqrenet/pulsar](https://github.com/cqrenet/pulsar)
- [github.com/cqrenet/astral](https://github.com/cqrenet/astral)
+74
View File
@@ -0,0 +1,74 @@
---
title: "Antifragilní poradenství"
description: "Metodika Brownhat — modulární bezpečnostní poradenství, které začíná tím, co vlastníte, uzavírá útočný řetězec a buduje schopnosti, které u vás zůstanou."
eyebrow: "Metodika Brownhat"
lead: "Pomáháme organizacím překlenout propast mezi jejich investicemi do bezpečnosti a jejich skutečnou bezpečnostní pozicí. Každé angažmá začíná diagnostikou. Žádná doporučení, dokud nerozumíme prostředí."
---
## Princip antifragilnosti
Většina bezpečnostních programů optimalizuje pro robustnost — schopnost odolat otřesům. Antifragilita jde dále. Antifragilní organizace nejen přežívá narušení. **Z každého narušení vychází silnější.**
Každý incident produkuje strukturální zlepšení. Každý neúspěch konkurence vytváří tržní příležitost. Každý regulatorní požadavek je splněn důkazy, ne sliby.
## Pět pilířů
<div class="pillars">
<div class="pillar">
<div class="pillar-num">01</div>
<h4>Strukturální oddělení</h4>
<p>Identifikujeme a odstraňujeme skryté závislosti dříve, než se stanou fatálními. Nepřidáváme složitost, která vytváří nové závislosti.</p>
</div>
<div class="pillar">
<div class="pillar-num">02</div>
<h4>Zachování opcí</h4>
<p>Investujeme váš rozpočet do věcí, které zachovávají vaši schopnost změnit směr. Každý zbytečný nákup nástroje snižuje strategickou flexibilitu.</p>
</div>
<div class="pillar">
<div class="pillar-num">03</div>
<h4>Přeměna stresu na signál</h4>
<p>Každý incident, selhání a téměř-miss jsou zpravodajství. Budujeme systémy, které se z narušení učí, místo aby ho jen přežily.</p>
</div>
<div class="pillar">
<div class="pillar-num">04</div>
<h4>Svrchované zpravodajství</h4>
<p>Vaše proprietární data by měla zlepšovat vaše vlastní schopnosti, nikoli model dodavatele. Vlastněte nástroje a systémy, na kterých závisíte.</p>
</div>
<div class="pillar">
<div class="pillar-num">05</div>
<h4>Design asymetrického výnosu</h4>
<p>Malé, cílené investice do existenčních rizik přinášejí nepřiměřenou ochranu. Soustřeďujeme úsilí tam, kde by selhání bylo fatální.</p>
</div>
</div>
## Jak angažmá fungují
Neprodáváme monolitické transformační projekty. Prodáváme **nezávislé moduly, které se skládají**. Každý modul přináší měřitelnou hodnotu za 30–90 dní a vytváří přirozený apetit pro další fázi.
Každé angažmá začíná **Brownhat Diagnostikou** — strukturovaným dvoudenním hodnocením základní linie NIST CSF 2.0, které přinese upřímný, prioritizovaný obraz situace organizace. Neposkytujeme doporučení modulů, dokud nerozumíme prostředí.
**Co každé angažmá produkuje:** definovaný rozsah, definovaný výstup a aktiva dodaná do vašeho vlastního repozitáře. Každý skript, pravidlo detekce, konfigurace a runbook, který vytvoříme, patří vám. Když angažmá skončí, jste provozně nezávislí.
## Soulad se standardy
Sada modulů Brownhat se přímo mapuje na hlavní regulatorní rámce:
- **NIS2 (EU 2022/2555)** — opatření dle čl. 21: správa konfigurace (ASTRAL), protokolování a monitoring (PULSAR), řízení přístupu, detekce incidentů
- **DORA (EU 2022/2554)** — záznamy o správě ICT změn (Git stopa ASTRAL), uchovávání auditních logů (PULSAR), správa rizik třetích stran v oblasti ICT
- **GDPR čl. 32** — průběžné řízení konfigurace a uchovávání auditních logů jako „vhodná technická opatření"
- **ISO 27001** — A.8.9 správa konfigurace, A.8.15 protokolování; důkazy o kontrolách jako přirozený výstup angažmá
## Brownfield track
Hlavní model angažmá předpokládá konzultanta vcházejícího do podnikové infrastruktury někoho jiného. Brownfield Handbook aplikuje stejnou metodiku na infrastrukturu, kterou jste vybudovali sami — self-hostovaný stack, který se postupně vrstvil, homelab, který se stal produkcí, jeden server, na němž tiše visí vše ostatní. Discovery pozorováním, prořezávání, mazlíčci versus dobytek, rebuildability a záměrný stres: antifragilní pětidílný oblouk aplikovaný na infrastrukturu, kterou nikdo nenavrhl.
Tento track je pro self-hostery, malé platformy a týmy, které potřebují antifragizovat vlastní organicky vzniklou infrastrukturu — a chtějí celou metodiku validovat na prostředí, kde jsou důsledky jejich.
<div class="cta-strip">
<h2>Začněte Brownhat Diagnostikou</h2>
<p>Vstupní bod pro každého nového klienta. Strukturované dvoudenní hodnocení, které přinese prioritizovaný obraz vaší situace a doporučené pořadí modulů.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+76
View File
@@ -0,0 +1,76 @@
---
title: "Modul 0 — Brownhat Diagnostika"
description: "Vstupní bod každého angažmá. Strukturované dvoudenní hodnocení NIST CSF 2.0, které produkuje prioritizovaný bezpečnostní plán, zmapovaný kill chain a dimenzované remediační kvantum."
eyebrow: "Konzultační modul"
lead: "Před jakýmkoliv doporučením modulů potřebujeme upřímný obraz vaší skutečné situace. Brownhat Diagnostika je strukturovaný dvoudenní workshop — bez instalace nástrojů, bez skenování — který přináší nejjasnější pohled na vaši bezpečnostní pozici a co je nejdůležitější opravit."
actions:
- label: "Rezervovat diagnostiku"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co diagnostika přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">📋</div>
<div class="feature-item-body">
<h4>Zpráva o mezerách NIST CSF 2.0</h4>
<p>Upřímné ohodnocení vaší pozice napříč všemi šesti funkcemi CSF 2.0 — GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER — s jasným oddělením mezer, na kterých záleží, od těch, které počkají.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🗺️</div>
<div class="feature-item-body">
<h4>Mapa kill chainu</h4>
<p>Pomocí aplikace Kill Chain Assessment modelujeme vaše prostředí jako graf útoku. Aplikace vypočítá nejkratší cestu z útočníkova vstupního bodu ke korunním klenotům — kill chain — a přesně identifikuje, které články je třeba přerušit jako první.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">⚡</div>
<div class="feature-item-body">
<h4>Remediační plán dimenzovaný do kvant</h4>
<p>Každý nález na kill chainu je zařazen do remediačního kvanta: Kritické (hodiny), Závažné (dny), Standardní (sprint) nebo Temné (nejprve nutná discovery). Odcházíte s plánem seřazeným podle času do existenčního dopadu, nikoli podle skóre CVSS.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📦</div>
<div class="feature-item-body">
<h4>Prioritizovaný plán modulů</h4>
<p>Doporučená posloupnost modulů odvozená přímo z vašeho obrazu mezer a kill chainu. Nikoli generické doporučení dle frameworku — posloupnost postavená na tom, co jsme skutečně našli ve vašem prostředí.</p>
</div>
</div>
</div>
## Jak to funguje
Diagnostika je strukturovaný workshop ve dvou polodenních blocích s vaším IT lídrem, vlastníkem obchodního procesu a osobou zodpovědnou za bezpečnostní rozhodnutí. Bez přípravy předem. Bez dotazníků k vyplnění. Předvyplněné dotazníky přinášejí aspirační odpovědi; workshop přináší upřímné.
**Setkání 1 — Kontext a základy:** Domény GOVERN a IDENTIFY. Kdo je zodpovědný za bezpečnost, jak se rozhoduje, jaká aktiva existují a jak se hodnotí rizika. Zde vycházejí na povrch mezery v řízení — obvykle rychleji, než klienti čekají.
**Setkání 2 — Kontroly, detekce a obnova:** PROTECT, DETECT, RESPOND a RECOVER. Jaké kontroly jsou skutečně zavedeny a vynucovány (nejen nakonfigurovány), jak se zpracovávají alarmy, jak se řídí incidenty a zda byla obnova někdy testována. Syntéza kill chainu probíhá průběžně.
## Výstupy
Vše putuje do vašeho repozitáře. Na konci dvou dnů obdržíte: zprávu o mezerách NIST CSF 2.0, diagram kill chainu a analýzu nejkratší cesty, priority remediace rozdělené do kvant (P0/P1/P2 s časovými odhady), plán modulů s doporučenou posloupností a zdůvodněním, a osazený backlog nálezů připravený pro housekeeping stream.
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 2 polodenní bloky (4 hodiny každý) |
| **Formát** | Preferovaně osobně; vzdáleně s kamerou je přijatelné |
| **Účastníci** | IT lídr, executive sponzor (povinně); vlastník obchodního procesu (doporučeno) |
| **Předpoklady** | Žádné — toto je výchozí bod |
| **Navazující** | Přináší plán modulů; další moduly jsou volitelné |
<div class="cta-strip">
<h2>Začněte zde</h2>
<p>Každé angažmá začíná Brownhat Diagnostikou. Je to jediný poctivý způsob, jak zvolit posloupnost modulů.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Rezervovat diagnostiku</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 1 — Správa endpointů"
description: "Inventarizace zařízení, enrollment do Intune, základní linie dodržování předpisů, discovery shadow IT a nasazení ASTRAL pro detekci drift. Kompletní přehled celé flotily za 30–45 dní."
eyebrow: "Konzultační modul"
lead: "Nemůžete spravovat to, co nevidíte. Správa endpointů je téměř vždy správný první modul po diagnostice — přináší okamžitý přehled o každém zařízení a vytváří základ, na kterém závisí každá další bezpečnostní kontrola."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">📱</div>
<div class="feature-item-body">
<h4>Kompletní inventarizace zařízení</h4>
<p>Každé spravované zařízení zaevidováno v Intune: verze OS, úroveň záplat, stav šifrování, stav dodržování předpisů. Shadow IT zařízení označena. Odcházíte s reálným obrazem vaší flotily — ne co by tam mělo být, ale co tam je.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">✅</div>
<div class="feature-item-body">
<h4>Základní linie dodržování předpisů</h4>
<p>Šifrování vynuceno, minimální verze OS nastaveny, antivirus vyžadován, zámek obrazovky nakonfigurován. Zařízení nesplňující požadavky jsou označena červeně a blokována od přístupu k datům prostřednictvím integrace s Conditional Access.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔀</div>
<div class="feature-item-body">
<h4>Nasazení ASTRAL pro detekci drift v Intune</h4>
<p>ASTRAL zachycuje vaši konfiguraci Intune jako verzionované snapshoty v Gitu. Každá změna policy otevře pull request s čitelným diffem. Neoprávněné změny jsou detekovány dříve, než se stanou incidentem.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔍</div>
<div class="feature-item-body">
<h4>Discovery shadow IT</h4>
<p>Inventarizace aplikací napříč všemi zaevidovanými zařízeními odhalí schválený i neschválený software — včetně spotřebitelských AI nástrojů na firemních zařízeních. Každá neschválená aplikace je potenciální cesta pro exfiltraci dat nebo vstup malwaru.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔐</div>
<div class="feature-item-body">
<h4>Integrace s Conditional Access</h4>
<p>Stav dodržování předpisů zařízení zapojen do Conditional Access tak, aby nevyhovující zařízení nemohla přistupovat k e-mailu, SharePointu ani Teams. Kontrola zařízení se stane skutečným vynucovacím signálem, nikoli jen metrikou na dashboardu.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 30–45 dní |
| **Prostředí** | M365 E3+ (Intune je součástí) |
| **Předpoklady** | Přístup globálního administrátora; ověřena proveditelnost enrollment zařízení |
| **Přirozené navazující** | Modul 2 (Zabezpečení identity) — mezery v identitě se odhalují během enrollmentu |
<div class="cta-strip">
<h2>Jste připraveni vidět svou flotilu?</h2>
<p>Kompletní přehled zařízení za 30 dní. Základ, na kterém závisí každá další bezpečnostní kontrola.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+63
View File
@@ -0,0 +1,63 @@
---
title: "Modul 10 — Red Team a adversariální validace"
description: "Simulace útočníka zaměřená na konkrétní kill chain identifikovaný při Brownhat Diagnostice. Ověřuje, zda hardening modulů přinesl skutečné bezpečnostní zlepšení, nebo jen zlepšení compliance dashboardu."
eyebrow: "Konzultační modul"
lead: "Klient má MFA. Má Conditional Access. Má Intune. Dashboard je zelený. To je nejnebezpečnější prostředí, do kterého lze vstoupit — nikoli proto, že je špatně nakonfigurováno, ale protože všichni věří, že funguje. Modul 10 zjistí, které kontroly jsou reálné a které jsou jen zobrazení."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🎯</div>
<div class="feature-item-body">
<h4>Cílená validace kill chainu</h4>
<p>Simulace útočníka probíhá specificky proti kill chainu identifikovanému při Brownhat Diagnostice a modifikovanému předchozími hardening moduly. Nikoli broad-scope red team — soustředěný test toho, zda cesty, o nichž jsme tvrdili, že jsou uzavřeny, skutečně uzavřeny jsou.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔐</div>
<div class="feature-item-body">
<h4>Testování předpokladů identity a privilegií</h4>
<p>Kerberoasting, simulace DCSync, pokusy o obejití PIM a zneužití OAuth souhlasu — techniky, které uspívají i v hardened prostředích, protože hardening existuje, ale nebyl testován. Kontrola, která nikdy nebyla prověřena, je hypotéza. Tento engagement hypotézy mění na důkazy.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🧪</div>
<div class="feature-item-body">
<h4>Validace detekce</h4>
<p>Bezpečnostní alarmy záměrně spouštěny pro testování toho, zda detekční pravidla reagují, zda alarmy dosáhnou člověka a zda ten člověk ví, co dělat. Mnoho prostředí generuje správný alarm do fronty, kterou nikdo nečte. Validace detekce rozlišuje mezi „toto detekujeme" a „toto detekujeme a reagujeme na to."</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🏗️</div>
<div class="feature-item-body">
<h4>Strukturální nález, nikoli seznam CVE</h4>
<p>Každá nalezená mezera produkuje strukturální doporučení — nikoli „záplatujte toto CVE", ale „tato cesta existuje kvůli této architektonické podmínce; k jejímu přerušení je zapotřebí tato změna." Výstupem je kratší kill chain, nikoli delší backlog remediace.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 15–30 dní |
| **Prostředí** | Jakékoli |
| **Předpoklady** | Písemné oprávnění pokrývající všechny testovací aktivity; alespoň dva hardening moduly dokončeny; počáteční kill chain z Modulu 0 zdokumentován |
| **Přirozené navazující** | Aktualizovat mapu kill chainu s validovanými nálezy; strukturální mezery vrátit do plánu modulů |
<div class="cta-strip">
<h2>Zjistěte, které kontroly jsou reálné</h2>
<p>Zelené dashboardy a netestovaná realita jsou nejnebezpečnější kombinace v bezpečnosti. Modul 10 jednu z nich mění v druhou.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 11 — Blue/Purple Team Foundation"
description: "Detection engineering, ladění alarmů, vývoj SIEM pravidel a playbooks pro threat hunting. Vaše stávající nástroje, které skutečně fungují."
eyebrow: "Konzultační modul"
lead: "Většina organizací vlastní Ferrari-grade bezpečnostní stack a řídí ho jako půjčené auto. Problémem nejsou nástroje. Tento modul buduje provozní rytmus, detekční pravidla a hunting playbooks, které mění bezpečnostní telemetrii na bezpečnostní výsledky."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">⚙️</div>
<div class="feature-item-body">
<h4>Audit schopností</h4>
<p>Engagement začíná hodnocením nikoli nástrojů, ale schopnosti týmu je používat. Pokrytí alarmů Defender for Endpoint, kvalita analytických pravidel Sentinelu, proces revize Defender for Office 365, doba reakce na ochranu identity — vše hodnoceno z pohledu toho, co nástroj dokáže versus co se skutečně děje. Mezera je téměř vždy v procesech, nikoli v technologii.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔔</div>
<div class="feature-item-body">
<h4>Ladění alarmů a vrstvený triage</h4>
<p>Vysoce věrné alarmy odděleny od šumu. Nasazen model vrstveného triage, aby analytici věděli, které alarmy vyžadují okamžitou reakci, které vyšetřování a které jsou informační. Konfigurace „200 alarmů denně bez triage procesu" — produkující analytické vyhoření a přehlédnuté detekce stejnou měrou — nahrazena funkčním přístupem.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📐</div>
<div class="feature-item-body">
<h4>Detection engineering</h4>
<p>Vlastní detekční pravidla postavena na konkrétních útočných technikách relevantních pro vaše prostředí — nikoli defaultní pravidla vendora pokrývající všechna odvětví, ale pravidla naladěná na vaše korunní klenoty, topologii identit a kill chain identifikovaný při diagnostice.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🎯</div>
<div class="feature-item-body">
<h4>Playbooks pro threat hunting</h4>
<p>Strukturované hunt hypotézy a prováděcí playbooks pro techniky nejpravděpodobněji úspěšné ve vašem prostředí. Analytici přestanou čekat na alarmy a začnou hledat důkazy kompromitace, která ještě žádný alarm nespustila. Hunt je opakovatelný a plánovaný, nikoli ad-hoc a příležitostný.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔄</div>
<div class="feature-item-body">
<h4>Smyčka kontinuálního zlepšování</h4>
<p>Každý alarm, každý hunt a každý incident napájí cyklus ladění. Přehlédnuté detekce produkují nová pravidla. Falešné poplachy jsou potlačovány rozsahem, nikoli tichem. SIEM se v čase zlepšuje, místo aby se stával irelevantním, jak se prostředí mění.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 45–90 dní |
| **Prostředí** | Microsoft Defender stack a/nebo Sentinel |
| **Předpoklady** | PULSAR nasazen pro auditní log intelligence; počáteční kill chain z Modulu 0 pro ukotvení rozsahu detekce |
| **Přirozené navazující** | Modul 10 (Red Team a validace) pro testování, zda detekce zachytí simulované útoky |
<div class="cta-strip">
<h2>Nechte fungovat nástroje, které již vlastníte</h2>
<p>Tooling, který již máte, dokáže detekovat útoky, jimž skutečně čelíte. Modul 11 buduje schopnost ho použít.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+63
View File
@@ -0,0 +1,63 @@
---
title: "Modul 12 — Ochrana T0 aktiv"
description: "Klasifikace Tier 0 aktiv napříč identitou, infrastrukturou a daty. Architektura ochrany zajišťující, že korunní klenoty jsou nedosažitelné z kompromitace Tier 1 nebo Tier 2."
eyebrow: "Konzultační modul"
lead: "T0 aktivum není jen důležité. Je existenční — jeho kompromitace nezpůsobí výpadek, způsobí zánik. Většina organizací nikdy explicitně neklasifikovala, která aktiva sem patří, což znamená, že je nikdy specificky nechránila."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🏆</div>
<div class="feature-item-body">
<h4>Klasifikace T0 aktiv</h4>
<p>Každé aktivum klasifikováno do vrstev: T0 (existenční — kompromitace ničí provoz), T1 (kritické — materiální škoda), T2 (důležité — výrazné narušení), T3 (standardní). Klasifikace není cvičení se spreadsheetem — je to rozhovor o tom, bez čeho organizace skutečně nemůže fungovat. Doménové kontrolery, ADCS, synchronizační server Entra Connect a kryptografický klíčový materiál patří na T0.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🛡️</div>
<div class="feature-item-body">
<h4>Architektura ochrany korunních klenotů</h4>
<p>Design ochrany pro každé T0 aktivum: řízení přístupu, síťová segmentace, požadavky na monitoring a hranice privilegií. Primární podmínka architektury: T0 musí být vždy nedosažitelné z kompromitace T1 nebo T2 systému. Pokud útočník vlastní member server, nesmí dosáhnout doménového kontroleru.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔒</div>
<div class="feature-item-body">
<h4>Vynucení vrstev privilegií</h4>
<p>Administrátorský přístup vynucen per vrstva — T0 administrátoři používají vyhrazené, hardened pracovní stanice a vyhrazené účty, které se nepřihlašují do T1 nebo T2 systémů. Service accounts, které v současnosti překračují vrstvy, identifikovány a rozděleny. Oprávnění synchronizačního účtu Entra Connect zpřísněna.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📡</div>
<div class="feature-item-body">
<h4>Monitoring T0 a design alarmů</h4>
<p>Vlastní detekční pravidla zaměřená specificky na T0 aktiva — jakýkoli pokus o autentizaci, jakákoli eskalace privilegií, jakákoli změna konfigurace na T0 systému generuje vysoce věrný alarm, který okamžitě dosáhne člověka. Šum z T1 a T2 nepohřbí T0 signály.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 30–60 dní |
| **Prostředí** | Jakékoli |
| **Předpoklady** | Modul 0 (Diagnostika) pro identifikaci korunních klenotů; Modul 6 pokud je v rozsahu on-premises AD |
| **Přirozené navazující** | Modul 13 (Architektura privilegovaného přístupu) pro PAM vrstvu, která vrstvy privilegií v praxi vynucuje |
<div class="cta-strip">
<h2>Chraňte to, co organizace nemůže ztratit</h2>
<p>Vše ostatní lze přebudovat. T0 aktiva nikoli. Modul 12 zajišťuje, aby to architektura odrážela.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+63
View File
@@ -0,0 +1,63 @@
---
title: "Modul 13 — Architektura privilegovaného přístupu"
description: "PAM design využívající Teleport, Tailscale/Headscale a JIT přístup. Správa vzdáleného přístupu dodavatelů, efemerální přihlašovací údaje, záznam sezení a nulový trvalý přístup."
eyebrow: "Konzultační modul"
lead: "Vaše VPN autentizuje lidi k vaší síti. PAM autentizuje lidi ke konkrétním zdrojům uvnitř ní. Většina organizací řeší první problém špatně a druhý zcela ignoruje. Výsledek: kompromitovaný VPN přihlašovací údaj dosáhne všeho. Tento modul uzavírá tuto mezeru dvouvrstvou architekturou."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🌐</div>
<div class="feature-item-body">
<h4>Vrstva síťového přístupu — Tailscale nebo Headscale</h4>
<p>Tailscale (nebo Headscale pro suverénní nasazení) nahrazuje legacy VPN pro T1 workloady — cloudové zdroje, Kubernetes clustery, multicloudové management planes. ACL per uzel, integrace Entra OIDC a MFA per sezení přes expiraci klíčů. Útočník s odcizeným přihlašovacím údajem dosáhne pouze konkrétních zdrojů, ke kterým je přihlašovací údaj oprávněn, nikoli celé sítě.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔐</div>
<div class="feature-item-body">
<h4>Vrstva privilegovaného přístupu — Teleport</h4>
<p>Teleport nasazen jako protokol-aware přístupová vrstva pro SSH, RDP, Kubernetes a databázový přístup. Každé privilegované sezení je proxováno, zaznamenáno a auditovatelné. Efemerální certifikáty nahrazují dlouhodobé přihlašovací údaje — žádné SSH klíče ke krádeži, žádná uložená RDP hesla, žádné trvalé přihlašovací údaje k databázi. Přístup je schválený, časově ohraničený a standardně logovaný.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">⏱️</div>
<div class="feature-item-body">
<h4>JIT přístup a nulová trvalá privilegia</h4>
<p>Workflow just-in-time přístupu, takže privilegovaný přístup ke kritickým systémům vyžaduje žádost o schválení, uděluje časově ohraničený přístup a automaticky expiruje. Žádná trvalá admin sezení, žádné persistentní privilegované účty s širokým dosahem. Útočník, který kompromituje admin účet ve 3 ráno, zjistí, že nemá aktuálně přístup k ničemu podstatnému.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🏢</div>
<div class="feature-item-body">
<h4>Správa vzdáleného přístupu dodavatelů</h4>
<p>Dodavatelé třetích stran — MSP, dodavatelé hardware, software vendoři s přístupem k vzdálené podpoře — zahrnuti pod stejnou PAM architekturu. Každé sezení dodavatele omezeno na konkrétní zdroje, které potřebují, zaznamenáno a okamžitě odvolatelné. Přístup dodavatelů je významný a často přehlížený útočný povrch.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 45–60 dní |
| **Prostředí** | Jakékoli (cloud, on-premises, hybridní, multicloud) |
| **Předpoklady** | Modul 12 (Ochrana T0 aktiv) pro stanovení hranic vrstev; inventarizace požadavků na privilegovaný přístup |
| **Přirozené navazující** | Modul 11 (Blue/Purple Team) pro budování detekce anomálií privilegovaného přístupu |
<div class="cta-strip">
<h2>Žádný trvalý přístup. Žádné trvalé riziko.</h2>
<p>Každé privilegované sezení ohraničeno, zaznamenáno a časově omezeno. Útočník, který ukradne přihlašovací údaj, zjistí, že mu standardně nic neudělí.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+63
View File
@@ -0,0 +1,63 @@
---
title: "Modul 14 — Suverénní komunikace"
description: "Delta Chat chatmail relay, nasazení Matrix/Element a design out-of-band kanálu pro krizové situace. Komunikační infrastruktura, která zůstane dostupná a privátní, i když je váš primární nástroj kompromitován."
eyebrow: "Konzultační modul"
lead: "Váš plán reakce na incidenty předpokládá, že vaše komunikační platforma je dostupná. Váš plán reakce na incidenty je špatný. Když ransomware vyřadí firemní IT, Teams padne také. Když je Active Directory kompromitováno, útočník může sledovat vaši reakci v reálném čase. Tento modul buduje alternativu."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">💬</div>
<div class="feature-item-body">
<h4>Delta Chat — krizový out-of-band kanál</h4>
<p>Delta Chat nasazen na nezávislé chatmail relay infrastruktuře za méně než 10 minut na uživatele. Šifrovaný, funguje na mobilu, nevyžaduje firemní účet ani firemní síť. Když je firemní identity provider nedostupný nebo kompromitován, váš tým reakce na incidenty stále má bezpečný, ověřený kanál — vždy nezávislý na tom, co zrovna selhává.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🏠</div>
<div class="feature-item-body">
<h4>Matrix/Element — suverénní primární platforma (volitelně)</h4>
<p>Pro organizace, které chtějí vlastnit celou svou primární komunikaci: self-hostovaný Matrix homeserver s klientem Element. Žádná závislost na vendorovi, žádný Microsoft nebo Google účet potřebný pro přístup, plně federovaný dle potřeby. Vaše komunikační infrastruktura se stane suverénní — stejně jako by měla být vaše autentizační infrastruktura.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📋</div>
<div class="feature-item-body">
<h4>Krizový komunikační runbook</h4>
<p>Zdokumentovaný, otestovaný out-of-band komunikační protokol — kdo kontaktuje koho, na jakém kanálu, v jakém pořadí, pro jaké typy incidentů. Runbook existuje na papíře a na osobním zařízení každého respondenta, nezávisle na firemní infrastruktuře. Otestován při tabletop cvičení — poprvé pod tlakem nemůže být zároveň poprvé celkově.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔑</div>
<div class="feature-item-body">
<h4>Ověření klíčů a navázání důvěry</h4>
<p>Šifrovací klíče ověřeny out-of-band před incidentem, aby respondenti věděli, že komunikují mezi sebou, a nikoli s útočníkem, který kompromitoval firemní adresář. Důvěra navázaná předem je jediná důvěra, která drží pod tlakem incidentu.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 15–30 dní |
| **Prostředí** | Jakékoli |
| **Předpoklady** | Žádné — tento modul lze dodat samostatně jako krizovou připravenost |
| **Přirozené navazující** | Modul 7 (Obnova a odolnost) — suverénní komunikace se integruje s celkovou schopností reakce na incidenty |
<div class="cta-strip">
<h2>Zůstaňte v kontaktu, i když vše ostatní nefunguje</h2>
<p>Krizový komunikační kanál musí být nezávislý na infrastruktuře, která může při krizi selhat. Modul 14 ho buduje.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+77
View File
@@ -0,0 +1,77 @@
---
title: "Modul 2 — Zabezpečení identity M365"
description: "Kompletní census identit, architektura Conditional Access, vynucení MFA, eliminace legacy autentizace, nasazení PIM a auditní log intelligence přes PULSAR."
eyebrow: "Konzultační modul"
lead: "Identita je perimetr. Každá další kontrola, kterou nasadíte, závisí na tom, zda se správní lidé — a jen oni — mohou autentizovat. Tento modul učiní vaši identitní architekturu explicitní, vynucenou a auditovatelnou."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">👥</div>
<div class="feature-item-body">
<h4>Kompletní census identit</h4>
<p>Každý uživatelský účet, administrátorský účet, service principal, registrace aplikace a identita hosta vyčíslena a ohodnocena. Osiřelé účty, nadprivilegované role a nepoužívané service principals označeny a zařazeny do fronty remediace.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🏗️</div>
<div class="feature-item-body">
<h4>Architektura Conditional Access</h4>
<p>Kompletní, zdokumentovaná sada CA politik pokrývající vynucení MFA, blokování legacy autentizace, signály shody zařízení, pojmenovaná umístění a autentizaci odolnou vůči phishingu pro administrátory. Postupné nasazení s obdobím report-only před vynucením, aby nedošlo k výpadku.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔒</div>
<div class="feature-item-body">
<h4>Vynucení MFA a eliminace legacy autentizace</h4>
<p>MFA vynuceno přes Conditional Access (nikoli per-user MFA). Legacy autentizační protokoly — IMAP, POP, SMTP AUTH, basic auth — blokovány na úrovni tenanta. Tyto protokoly zcela obcházejí MFA a jsou vstupním bodem pro většinu útoků na přihlašovací údaje.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">⏱️</div>
<div class="feature-item-body">
<h4>Nasazení PIM nebo JIT proces</h4>
<p>Privileged Identity Management nasazen tak, aby administrátorské role byly aktivovány na vyžádání se schvalovacím workflow a časově omezeným přístupem, místo trvalého přiřazení. Žádný trvalý přístup Global Admin, kde je to možné. Breakglass účty zřízeny a zdokumentovány.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📡</div>
<div class="feature-item-body">
<h4>PULSAR — auditní log intelligence</h4>
<p>PULSAR nasazen pro průběžnou ingesti auditních logů M365 s neomezenou retencí. Rozhraní pro vyhledávání, alerting na vysoce rizikové události a MCP server pro dotazování s podporou AI. Získáte schopnost odpovědět na otázku „co se stalo, kdy a kdo to byl" — zpětně i v reálném čase.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🧹</div>
<div class="feature-item-body">
<h4>Audit přístupu hostů a jeho řízení</h4>
<p>Všechny identity hostů vyčísleny. Staré hosty (neaktivní, bez známého vlastníka, bez přiřazeného projektu) označeny a odstraněny. Nastavení externí spolupráce zpřísněno. Politika přístupu hostů zdokumentována a nastaven pravidelný cyklus přezkumu.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 30–60 dní |
| **Prostředí** | M365 E3+ |
| **Předpoklady** | Přístup globálního administrátora; existující CA politiky zinventarizovány |
| **Přirozené navazující** | Modul 3 (Hardening M365) staví na identitní základně |
<div class="cta-strip">
<h2>Uzavřete mezery v identitách</h2>
<p>Nejčastější kill chain začíná kompromitovanými přihlašovacími údaji. Modul 2 zajistí, že samotné přihlašovací údaje nestačí.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 3 — Hardening M365"
description: "Ladění Exchange Online Protection, auditování poštovních schránek, forwarding Unified Audit Log, základní linie Secure Score, ASR pravidla a zachycení konfigurace v ASTRAL — bez nových licencí pro E3 klienty."
eyebrow: "Konzultační modul"
lead: "Většina M365 E3 tenantů využívá jen zlomek bezpečnosti, kterou licence již obsahuje. Tento modul tuto hodnotu systematicky extrahuje — zpřísní existující kontroly, zapne logování, které by mělo běžet, a zachytí základní linii, aby byl drift detekovatelný od prvního dne."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">📧</div>
<div class="feature-item-body">
<h4>Ladění Exchange Online Protection</h4>
<p>Politiky anti-phishing, anti-malware a anti-spam přezkoumány a zpřísněny. DKIM, DMARC a SPF ověřeny. Označování externích odesílatelů zapnuto. Automatické přeposílání na externí adresy zablokováno — jeden z nejspolehlivějších mechanismů persistence při kompromitaci business e-mailu.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📒</div>
<div class="feature-item-body">
<h4>Auditování poštovních schránek a forwarding UAL</h4>
<p>Auditování poštovních schránek zapnuto pro všechny uživatelské a administrátorské akce v celém tenantu. Unified Audit Log nakonfigurován pro forwarding do SIEM nebo PULSAR. Každý přístup k poštovní schránce, změna sdílení kalendáře a změna oprávnění se stane prohledávatelnou, uchovanou událostí.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📊</div>
<div class="feature-item-body">
<h4>Základní linie Secure Score a plán zlepšení</h4>
<p>Aktuální Secure Score zdokumentováno s každým otevřeným doporučením klasifikovaným: přijmout, napravit nebo zmírnit. Realistický 90denní plán zlepšení cílí na položky s nejvyšším dopadem v rámci stávající licence E3 — k uzavření většiny mezer není třeba nový výdaj.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🛡️</div>
<div class="feature-item-body">
<h4>Pravidla Attack Surface Reduction</h4>
<p>ASR pravidla nasazena přes Intune nejprve v audit módu, pak postupně převedena do enforcement. Pravidla pokrývají zneužití maker Office, krádež přihlašovacích údajů z LSASS a podezřelé spouštění procesů — nejběžnější cesty spouštění malwaru, aniž by blokovala legitimní pracovní toky.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📸</div>
<div class="feature-item-body">
<h4>Zachycení základní linie v ASTRAL</h4>
<p>ASTRAL nasazen pro Git-verzionovaný snapshot konfigurace po hardeningu. Každá následná změna otevře pull request s diffem a AI-generovaným popisem. Hardened stav se stane obnovitelnou základní linií — pokud cokoliv zdriftuje, víte o tom okamžitě a můžete deterministicky obnovit.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 30–60 dní |
| **Prostředí** | M365 E3+ |
| **Předpoklady** | Přístup globálního administrátora; Modul 2 (Zabezpečení identity) dokončen nebo probíhá paralelně |
| **Přirozené navazující** | Modul 4 (Správa dat a compliance) pro štítky citlivosti a DLP |
<div class="cta-strip">
<h2>Vytěžte bezpečnost, kterou vaše licence již obsahuje</h2>
<p>Většina E3 tenantů nechává většinu své bezpečnostní hodnoty nenakonfigurovanou. Tento modul tuto mezeru systematicky uzavírá.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 4 — Správa dat a compliance"
description: "Nasazení štítků citlivosti, zásady retence, DLP, připravenost na eDiscovery, správa Teams a kontroly externího sdílení na SharePointu. Důkazy o souladu se standardy vznikají jako přirozený výstup."
eyebrow: "Konzultační modul"
lead: "Data nezůstávají tam, kde je uložíte. Kopírují se, přeposílají, synchronizují a sdílí — a ve většině tenantů nikdo nedokáže zjistit, kam odešla, ani je stáhnout zpět. Tento modul činí datové toky viditelnými, řiditelnými a auditovatelnými."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🏷️</div>
<div class="feature-item-body">
<h4>Nasazení štítků citlivosti</h4>
<p>Praktická taxonomie štítků nasazena napříč M365 — ne šestistupňová compliance architektura, kterou nikdo nepoužívá, ale schéma, které vaše organizace skutečně bude aplikovat. Štítky proudí e-mailem, Teams, SharePointem a aplikacemi Office. Klasifikace se stane signálem, na který může reagovat každá návazná kontrola.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📅</div>
<div class="feature-item-body">
<h4>Zásady retence pro všechny M365 workloady</h4>
<p>Retence nakonfigurována pro Exchange, SharePoint, OneDrive, zprávy Teams a záznamy ze schůzek Teams. Regulatorní minima splněna. Nadměrně uchovaná data, která zbytečně rozšiřují rozsah eDiscovery, identifikována a naplánována k odstranění.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🚫</div>
<div class="feature-item-body">
<h4>DLP politiky</h4>
<p>Politiky Data Loss Prevention cílené na vaše skutečně regulovaná data — čísla platebních karet, rodná čísla, zdravotní data nebo proprietární klasifikace — s postupným nasazením nejprve jen s alertem, pak s blokováním. Automatické přeposílání na externí adresy zablokováno. Sdílení „Kdokoli s odkazem" omezeno nebo odstraněno.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">⚖️</div>
<div class="feature-item-body">
<h4>Připravenost na eDiscovery</h4>
<p>Rozsah vyhledávání obsahu ověřen, proces identifikace custodianů zdokumentován, workflow pro legal hold otestován. Pokud obdržíte regulatorní žádost nebo soudní příkaz, můžete reagovat bez improvizace pod tlakem.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">👥</div>
<div class="feature-item-body">
<h4>Správa Teams a kontroly přístupu hostů</h4>
<p>Nasazena politika životního cyklu Teams, aby opuštěné týmy neakumulovaly zapomenutá datová úložiště. Oprávnění přístupu hostů zpřísněna. Nastavení externího sdílení sladěna napříč úrovněmi tenanta, webu a Teams kanálu — tři vrstvy, které se rutinně neshodují a způsobují nečekané expozice.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 45–90 dní |
| **Prostředí** | M365 E3+ |
| **Předpoklady** | Modul 2 (Identita) dokončen — kontroly přístupu hostů a externího sdílení závisí na čisté identitní základně |
| **Přirozené navazující** | Modul 7 (Obnova a odolnost) pro zajištění, že uchovaná data jsou zálohována nezávisle na nativní retenci Microsoftu |
<div class="cta-strip">
<h2>Učiňte datové toky viditelnými</h2>
<p>Každé sdílení je kopií vašeho blast radius předanou straně, kterou plně nekontrolujete. Modul 4 to učiní viditelným a řiditelným.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 5 — AI Sovereignty Bridge"
description: "Inventarizace shadow AI, nasazení Azure OpenAI s privátními endpointy, Conditional Access pro AI nástroje, první RAG pipeline na proprietárních datech a politika správy AI."
eyebrow: "Konzultační modul"
lead: "Většina organizací již má zaměstnance používající cloudové AI. Otázkou není, zda se to děje — ale zda data tekoucí přes tyto nástroje máte právo auditovat, stáhnout zpět a udržet suverénní. Tento modul tuto mezeru uzavírá."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🔍</div>
<div class="feature-item-body">
<h4>Inventarizace shadow AI</h4>
<p>Data z endpointů a proxy použita k výčtu AI nástrojů skutečně používaných — ne co povoluje politika přijatelného užití, ale co zaměstnanci spouštějí. Spotřebitelští AI asistenti, nástroje pro doplňování kódu, rozšíření prohlížečů a vložené AI funkce SaaS zanechávají stopy. Nemůžete řídit nástroj, o jehož existenci nevíte.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔒</div>
<div class="feature-item-body">
<h4>Azure OpenAI na privátních endpointech</h4>
<p>Azure OpenAI nasazen v hranici vašeho tenanta s privátním síťovým endpointem — inference provoz zůstává uvnitř vaší Azure virtuální sítě, nikdy neprojde veřejným internetem. Požadavky na datovou rezidenci jsou splněny strukturálně, nikoli pouze smluvním ujištěním.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🚦</div>
<div class="feature-item-body">
<h4>Conditional Access pro AI nástroje</h4>
<p>CA politiky omezující přístup ke schváleným AI nástrojům na vyhovující, spravovaná zařízení a schválené uživatele. Přístup ke spotřebitelským AI nástrojům z firemních zařízení blokován nebo omezen přes proxy politiku. Hranice mezi schváleným a neschváleným AI se stane vynutitelnou.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🧠</div>
<div class="feature-item-body">
<h4>První RAG pipeline nebo fine-tuned model</h4>
<p>Funkční retrieval-augmented generation pipeline — nebo fine-tuned model — postavena na vašich proprietárních datech. Obecný cloudový model se zlepšuje pro úkoly všech. Model trénovaný na vašich datech se zlepšuje pouze pro vaše úkoly. Tento rozdíl se časem prohlubuje a žádný vendor ho nemůže dohnat bez přístupu k vašim datům.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📜</div>
<div class="feature-item-body">
<h4>Politika správy AI</h4>
<p>Zdokumentovaná, praktická politika správy AI pokrývající schválené nástroje, přijatelné klasifikace dat pro vstup do AI, požadavky na lidský přezkum AI-asistovaných rozhodnutí a proces hodnocení vendorů při nových AI nákupech. Navržena k vynucení, nikoli k archivaci.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 30–60 dní |
| **Prostředí** | Azure subscription; M365 E3+ pro CA integraci |
| **Předpoklady** | Modul 2 (Identita) pro vynucení CA; Modul 1 (Správa endpointů) pro discovery shadow AI z telemetrie zařízení |
| **Přirozené navazující** | AURORA pro cross-tool AI operace po nasazení PULSAR a ASTRAL |
<div class="cta-strip">
<h2>Vaše data by měla zůstat vaše</h2>
<p>Proprietární data zpracovaná cloudovým modelem trénují ten model — ne váš. Modul 5 buduje alternativu.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 6 — Hardening on-premises AD a endpointů"
description: "Kompletní census identit AD, audit kompromitovaných přihlašovacích údajů, rotace KRBTGT, LAPS, Sysmon, PAW architektura a hardening Entra Connect pro hybridní prostředí."
eyebrow: "Konzultační modul"
lead: "Cloudu patří titulky. Active Directory se kompromituje. Většina AD lesů nese desetiletí akumulovaných privilegií, service accounts s hesly, která predatují současný bezpečnostní tým, a Group Policy objekty, na které se nikdo neodváží sáhnout. Tento modul opravuje kill chain v on-premises vrstvě."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🗂️</div>
<div class="feature-item-body">
<h4>Kompletní census identit AD</h4>
<p>Každý uživatel, počítač, service account a administrátorská skupina vyčíslena a ohodnocena. Staré účty (žádné přihlášení za 90+ dní), osiřelé objekty (vlastník odešel) a service accounts s neexpirujícími hesly označeny. Mapa privilegií, o které jste nevěděli, že existuje.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔑</div>
<div class="feature-item-body">
<h4>Audit kompromitovaných přihlašovacích údajů</h4>
<p>Hashe hesel AD porovnány s databázemi známých kompromitovaných přihlašovacích údajů (Elysium / korpus Have I Been Pwned). Účty používající hesla, která se objevují v databázích úniků, identifikovány a nuceny k resetu — dříve než je použije útočník. Toto konzistentně odhaluje účty, které jsou tiše kompromitovány měsíce.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔄</div>
<div class="feature-item-body">
<h4>Rotace KRBTGT a invalidace Golden Ticket</h4>
<p>Účet KRBTGT dvakrát po sobě rotován (nutné pro invalidaci všech existujících Kerberos tiketů, včetně padělaných golden tiketů). Postup zdokumentován pro budoucí rotace. Nerotovaný KRBTGT je persistentní útočníkova opora, která přežívá každou jinou provedenou remediaci.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">💻</div>
<div class="feature-item-body">
<h4>LAPS a Privileged Access Workstations</h4>
<p>Local Administrator Password Solution nasazeno tak, aby každý stroj měl unikátní, rotující heslo lokálního administrátora — čímž se eliminuje cesta laterálního pohybu přes sdílené přihlašovací údaje lokálního administrátora. PAW architektura navržena pro administrátorské úkoly, aby zabránila krádeži přihlašovacích údajů z pracovních stanic používaných ke správě Tier 0 systémů.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📡</div>
<div class="feature-item-body">
<h4>Nasazení Sysmon a hardening Entra Connect</h4>
<p>Sysmon nasazen na endpointy pro detailní logování vytváření procesů, síťových spojení a změn registru. Oprávnění synchronizačního účtu Entra Connect zpřísněna a synchronizační server izolován: most mezi on-premises a cloudem je Tier 0 aktivum a musí být jako takové chráněno.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 45–60 dní |
| **Prostředí** | On-premises AD s M365 nebo bez |
| **Předpoklady** | Přístup Domain Admin; Modul 2 (Identita) pro cloudovou část, pokud je hybridní |
| **Přirozené navazující** | Modul 12 (Ochrana T0 aktiv); Modul 13 (Architektura privilegovaného přístupu) |
<div class="cta-strip">
<h2>Cloud je jen tak bezpečný jako AD za ním</h2>
<p>Většina kill chainů prochází on-premises AD i tehdy, když cílem jsou cloudové zdroje. Modul 6 tuto cestu uzavírá.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 7 — Obnova a odolnost"
description: "Přezkum architektury zálohování, nasazení neměnitelných záloh, runbooky pro disaster recovery, tabletop cvičení a ASTRAL základní linie jako plán obnovy. Otestovaná obnova, ne předpokládaná."
eyebrow: "Konzultační modul"
lead: "Nejčastější lež v odvětví: 'máme zálohy.' Mít zálohu není totéž jako umět obnovit. Tento modul nahrazuje předpoklad otestovanou, zdokumentovanou a nacvičenou schopností — aby obnova při incidentu byla procedura, nikoli improvizace."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🔍</div>
<div class="feature-item-body">
<h4>Přezkum architektury zálohování</h4>
<p>Aktuální pokrytí zálohami zhodnoceno pro každý workload. Mezery, které se konzistentně objevují — M365 data, o nichž zaměstnanci věří, že je zálohuje Microsoft, ale bez nezávislé point-in-time zálohy; zálohovací systémy dostupné ze stejné sítě jako produkce; zálohovací přihlašovací údaje uložené ve stejném správci hesel jako vše ostatní — nalezeny a zdokumentovány dříve, než je najde útočník.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🧱</div>
<div class="feature-item-body">
<h4>Nasazení neměnitelných záloh</h4>
<p>Neměnitelné zálohy mimo síť nasazeny pro kritické workloady. Operátoři ransomwaru mažou nebo šifrují zálohy před útokem na produkci — záloha dosažitelná z kompromitované infrastruktury není zálohou. Neměnitelnost zajišťuje, že zálohu nelze upravit ani smazat ani plně kompromitovaným administrátorským účtem.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📖</div>
<div class="feature-item-body">
<h4>Runbooky disaster recovery</h4>
<p>Postupy obnovy krok za krokem napsány pro každý kritický workload — včetně scénářů, které nikdo nedokumentuje: obnova AD lesa, obnova konfigurace M365 tenanta a rebuild cloudové infrastruktury ze základní linie ASTRAL. Každý runbook je otestován, nejen napsán.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🎯</div>
<div class="feature-item-body">
<h4>Tabletop cvičení</h4>
<p>Strukturovaný průchod scénářem — typicky incident s ransomwarem nebo kompromitací identity — provedený se skutečným týmem reakce na incidenty. Mezery v komunikaci, rozhodovacích pravomocích a technickém postupu se odhalí při tabletop cvičení, nikoli při živém incidentu. Každá mezera nalezená při cvičení je mezera, která nebyla nalezena pod tlakem.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔀</div>
<div class="feature-item-body">
<h4>ASTRAL základní linie jako plán obnovy</h4>
<p>Git repozitář ASTRAL — zachycující konfiguraci M365 a Intune — se stane autoritativní základní linií obnovy. Po katastrofickém selhání konfigurace nebo kompromitaci tenanta má odpověď na „do čeho obnovujeme?" deterministickou odpověď. Pipeline pro obnovu aplikuje stav known-good bez manuální rekonstrukce z paměti.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 30–60 dní |
| **Prostředí** | M365 a/nebo on-premises |
| **Předpoklady** | ASTRAL nasazen (Modul 1 nebo 3) pro konfigurační základní linii; inventarizace kritických workloadů |
| **Přirozené navazující** | Modul 11 (Blue/Purple Team) pro budování detekční schopnosti, která napájí smyčku obnovy |
<div class="cta-strip">
<h2>Zjistěte, že umíte obnovit, dřív než to budete potřebovat</h2>
<p>Neotestovaná záloha je současně v pořádku a bezcenná. Modul 7 vám poví, která z možností platí — dříve než to udělá incident.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+76
View File
@@ -0,0 +1,76 @@
---
title: "Modul 8 — Správa hrozeb a zranitelností"
description: "Kvantová správa zranitelností pro éru, kde exploitation vede. Prioritizace na základě kill chainu, subtrakce ~90 %, čtyři časově ohraničená kvanta a aplikace Kill Chain Assessment."
eyebrow: "Konzultační modul"
lead: "Čas do exploitace se zkrátil na přibližně čtyři hodiny. Medián remediace je 43 dní. Žádné množství 'záplatovat rychleji' neuzavře mezeru, která jde špatným směrem o dva řády. Odpověď není záplatovat rychleji — je přestat používat seznam zranitelností jako jednotku práce."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Problém se starým modelem
CVSS hodnotí závažnost abstraktně. Neví nic o tom, zda je zranitelné aktivum dostupné z internetu, zda leží na kill chainu, zda existuje exploit, nebo zda ho kompenzační kontrola již neutralizuje. Seřazení 40 000 nálezů podle CVSS produkuje seznam, který přesně nekoreluje s tím, kam útočník skutečně půjde.
DBIR 2026 od Verizonu potvrzuje, že exploitace zranitelností je nyní vedoucím vektorem počátečního přístupu — zhruba dvakrát více než phishing. Toto není problém vyspělosti, který vyřeší více analytiků. Je to model, který vyčerpal svůj potenciál.
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🗺️</div>
<div class="feature-item-body">
<h4>Hodnocení kill chainu</h4>
<p>Aplikace Kill Chain Assessment mapuje vaše prostředí jako graf útoku a spustí výpočet nejkratší cesty z každého vstupního bodu ke každému korunnímu klenotu. Výsledkem je kill chain — nejlevnější cesta od útočníkovy opory k existenčnímu dopadu. Každý nález je klasifikován jako P0 (na nejkratší cestě), P1 (na nějaké cestě) nebo P2 (mimo cestu).</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">✂️</div>
<div class="feature-item-body">
<h4>Subtrakce ~90 %</h4>
<p>Zhruba 90 % „kritických" zranitelností není v daném prostředí zneužitelných, jakmile jsou zmapovány kompenzační kontroly, dostupnost a segmentace. Tato subtrakce — odebrání falešné urgence před přidáním jakékoli práce — mění „40 000 kritických" na několik stovek skutečných a několik desítek urgentních. Je to nejpákovější krok celého programu a je to čistá delece.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">⚡</div>
<div class="feature-item-body">
<h4>Čtyři časově ohraničená kvanta</h4>
<p><strong>Kritické (hodiny):</strong> Na kill chainu, dostupné, exploit k dispozici nyní. Odpovědí je kompenzační kontrola — přerušit dostupnost, blokovat na hranici, izolovat — nikoli patch. Čtyřhodinové okno nelze splnit cyklem záplatování vendora.<br><strong>Závažné (dny):</strong> Materiální riziko; dostupné s obtížemi. Jedno change window, ověřit vynucení.<br><strong>Standardní (sprint):</strong> Skutečný, neurgentní ocas. Odvodnit v sprint-dimenzovaných dávkách na normálním change kalendáři.<br><strong>Temné (nedimenzované):</strong> Dostupnost nebo exploitabilita neznámá. Přesměrovat k discovery — nejprve charakterizovat.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔍</div>
<div class="feature-item-body">
<h4>Zero-budget discovery zranitelností</h4>
<p>osquery nasazen jako suverénní discovery platforma společně se skriptovanými kontrolami pro nálezy, které skenery přehlédnou — oprávnění service accounts, neopravený firmware, CVE v základních image kontejnerů, exponovaná administrátorská rozhraní. Discovery před pořízením skeneru téměř vždy postačuje k nalezení kill chainu.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📉</div>
<div class="feature-item-body">
<h4>Délka kill chainu jako metrika</h4>
<p>Program neměří MTTR. Měří, zda se kill chain zkrátil. Deset incidentů, které produkují deset záplat, ponechává infrastrukturu stejně křehkou. Deset incidentů, které každý přeruší jednu strukturální cestu, produkuje infrastrukturu, která je při každém testování obtížněji kompromitovatelná. To je jediná poctivá definice zlepšení.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 45–90 dní |
| **Prostředí** | Jakékoli (cloud, on-premises, hybridní) |
| **Předpoklady** | Modul 0 (Diagnostika) pro stanovení počátečního kill chainu; inventarizace aktiv z Modulu 1 nebo 6 |
| **Přirozené navazující** | Modul 10 (Red Team a validace) pro ověření, že přerušené cesty zůstávají přerušeny |
<div class="cta-strip">
<h2>Přestaňte závodit s útočníkem, kterého nemůžete předhonit</h2>
<p>Vítězný tah není záplatovat dlouhý ocas rychleji. Je to zajistit, aby většina z něj nezáležela — a zastavit ty, které záleží, během hodin, ne týdnů.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+63
View File
@@ -0,0 +1,63 @@
---
title: "Modul 9 — Organizační odolnost"
description: "Sloučení Dev/Sec/Ops, integrace bezpečnosti s posunutím doleva, zajištění procesů pro týmy bez pocitu kontroly a vložená bezpečnostní revize do delivery pipeline."
eyebrow: "Konzultační modul"
lead: "Nemáte problém s nástroji. Máte problém s předávkami. Každá hranice mezi vývojem, bezpečností a provozem je hranicí, kde mizí zodpovědnost a akumuluje se křehkost. Tento modul tyto hranice strukturálně odstraňuje."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🔗</div>
<div class="feature-item-body">
<h4>Sloučení Dev/Sec/Ops</h4>
<p>Strukturální designová práce pro sloučení vývoje, bezpečnosti a provozu do sdílené zodpovědnosti. Sdílená zodpovědnost znamená, že jeden tým vlastní systém od commitu po vyřazení — což znamená, že ho navrhuje tak, aby neselhával, protože selhání je jejich problém. Alternativou je systém navržený tak, aby vypadal dobře na demo day.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">⬅️</div>
<div class="feature-item-body">
<h4>Integrace bezpečnosti s posunutím doleva</h4>
<p>Bezpečnostní kontroly vloženy do vývojové pipeline — SAST, skenování závislostí, skenování image kontejnerů, linting IaC — aby nálezy vypluly při commitu, kdy je vývojář opravit za deset minut, nikoli v produkci, kde organizaci stojí týdny. Bezpečnostní nálezy opravené ve vývoji stojí zhruba 1 % toho, co stojí v produkci.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🧭</div>
<div class="feature-item-body">
<h4>Zajištění procesů pro týmy bez pocitu kontroly</h4>
<p>Strukturováno pro týmy, které mají nástroje a lidi, ale cítí, že bezpečnost nefunguje — alarmy, na které nikdo nereaguje, nálezy, které nikdo nevlastní, incidenty, které se opakují. Engagement mapuje selhání předávek, přiřazuje zodpovědnost a zavádí provozní rytmus, který převádí aktivity na výsledky.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔄</div>
<div class="feature-item-body">
<h4>Vložená bezpečnostní revize do delivery pipeline</h4>
<p>Přezkum bezpečnostní architektury vložen jako brána do životního cyklu projektu — nikoli zaškrtávací políčko na konci dodávky, ale strukturovaný kontrolní bod ve fázi návrhu, kdy jsou změny stále levné. Modely hrozeb vznikají jako přirozené artefakty procesu dodávky, nikoli jako oddělené compliance dokumenty.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 60–90 dní |
| **Prostředí** | Jakákoli organizace s funkcí vývoje nebo delivery změn |
| **Předpoklady** | Executive sponzor s pravomocí měnit struktury týmů; ochota poctivě zkoumat organizační design |
| **Přirozené navazující** | Modul 11 (Blue/Purple Team) — po zabezpečení delivery pipeline budujte detekční schopnosti |
<div class="cta-strip">
<h2>Bezpečnost je problém organizačního designu</h2>
<p>Žádný nástroj neopraví předávku. Modul 9 řeší strukturu, na kterou nástroje nestačí.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>
+171
View File
@@ -0,0 +1,171 @@
---
title: "Konzultační moduly"
description: "14 nezávislých, samostatných bezpečnostních modulů. Začněte tam, kde bolí nejvíc — každý modul přináší měřitelnou hodnotu a vytváří apetit pro další."
eyebrow: "Modulární angažmá"
lead: "Každý modul stojí samostatně. Každý modul usnadňuje ten následující. Začněte tam, kde bolí nejvíc — ne tam, kde to říká rámec."
---
Každé angažmá začíná **Brownhat Diagnostikou** (Modul 0): strukturovaným dvoudenním hodnocením základní linie NIST CSF 2.0, které přinese prioritizovaný plán modulů. Diagnostika je placené, ohraničené angažmá a přináší hodnotu bez ohledu na to, zda bude následovat další práce.
<div class="modules-grid">
<div class="module-card">
<div class="module-num">Modul 0</div>
<h3><a href="/cs/consulting/module-0/">Brownhat Diagnostika</a></h3>
<p>Strukturované dvoudenní hodnocení základní linie NIST CSF 2.0. Upřímný obraz vaší bezpečnostní pozice, prioritizovaný seznam mezer a doporučené pořadí modulů. Syntéza kill chainu pomocí aplikace Kill Chain Assessment — mapuje neznámé prostředí do grafu útoku, vypočítá nejkratší cestu k existenčnímu dopadu a přiřadí každému nálezu remediační kvantum. Vstupní bod pro každého nového klienta.</p>
<div class="module-meta">
<span class="badge badge-blue">2 dny</span>
<span class="badge badge-blue">Všichni klienti</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 1</div>
<h3><a href="/cs/consulting/module-1/">Správa endpointů</a></h3>
<p>Inventarizace a enrollment zařízení, základní linie dodržování předpisů, discovery shadow IT, základní integrace podmíněného přístupu, nasazení ASTRAL pro detekci drift v Intune. Kompletní přehled zařízení za 30–45 dní.</p>
<div class="module-meta">
<span class="badge badge-blue">30–45 dní</span>
<span class="badge badge-green">M365 E3+</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 2</div>
<h3><a href="/cs/consulting/module-2/">Zabezpečení identity M365</a></h3>
<p>Kompletní census identit, registr CA politik, vynucení MFA, zablokování starší autentizace, nasazení PIM nebo JIT proces, PULSAR pro auditní log intelligence, audit a řízení přístupu hostů.</p>
<div class="module-meta">
<span class="badge badge-blue">30–60 dní</span>
<span class="badge badge-green">M365 E3+</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 3</div>
<h3><a href="/cs/consulting/module-3/">Hardening M365</a></h3>
<p>Ladění Exchange Online Protection, auditování poštovních schránek, forwarding Unified Audit Log, základní linie Secure Score a plán zlepšení, ASR pravidla, zachycení základní linie ASTRAL. Bez nového licencování pro E3 klienty.</p>
<div class="module-meta">
<span class="badge badge-blue">30–60 dní</span>
<span class="badge badge-green">Bez nových nákladů</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 4</div>
<h3><a href="/cs/consulting/module-4/">Správa dat &amp; compliance</a></h3>
<p>Nasazení štítků citlivosti, zásady uchovávání pro všechny workloady M365, DLP zásady, připravenost na eDiscovery, správa Teams, správa zřizování SharePoint. Regulatorní důkazy jako přirozený výstup.</p>
<div class="module-meta">
<span class="badge badge-blue">45–90 dní</span>
<span class="badge badge-orange">NIS2 · DORA · GDPR</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 5</div>
<h3><a href="/cs/consulting/module-5/">Most AI suverenity</a></h3>
<p>Inventura shadow AI, nasazení Azure OpenAI s privátními endpointy, podmíněný přístup pro AI nástroje, první RAG pipeline nebo doladěný model na proprietárních datech, zásada správy AI. Vaše zpravodajství zůstane vaše.</p>
<div class="module-meta">
<span class="badge badge-blue">30–60 dní</span>
<span class="badge badge-blue">Azure</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 6</div>
<h3><a href="/cs/consulting/module-6/">Hardening on-prem AD &amp; endpointů</a></h3>
<p>Kompletní census identit AD s analýzou osiřelých účtů a privilegií, audit kompromitovaných hesel (Elysium), rotace KRBTGT, LAPS, Sysmon, architektura PAW, hardening Azure AD Connect.</p>
<div class="module-meta">
<span class="badge badge-blue">45–60 dní</span>
<span class="badge badge-blue">Hybridní identita</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 7</div>
<h3><a href="/cs/consulting/module-7/">Obnova &amp; odolnost</a></h3>
<p>Přezkum a sanace architektury zálohování, nasazení neměnitelných záloh, runbooky pro disaster recovery, tabletop cvičení, ASTRAL základní linie jako plán obnovy. Otestovaná obnova, ne předpokládaná.</p>
<div class="module-meta">
<span class="badge badge-blue">30–60 dní</span>
<span class="badge badge-orange">Ransomware-odolné</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 8</div>
<h3><a href="/cs/consulting/module-8/">Správa hrozeb &amp; zranitelností</a></h3>
<p>Kvantová správa zranitelností pro éru, kde exploitation vede. Pozice v kill chainu, dostupnost a přítomnost exploitu nahrazují CVSS jako klíč prioritizace. Subtrakce ~90 % odstraňuje falešnou urgenci — zbyde 10 % skutečně zneužitelných ve vašem prostředí. Čtyři časově ohraničená kvanta: Kritická (hodiny — kompenzační kontrola, nikoli patch), Závažná (dny), Standardní (sprint), Temná (nespecifikovaná — přesměrovaná k discovery). Zero-budget discovery pomocí osquery a skriptů. Aplikace Kill Chain Assessment mapuje graf útoku a automaticky dimenzuje každý uzel.</p>
<div class="module-meta">
<span class="badge badge-blue">45–90 dní</span>
<span class="badge badge-green">Open-source první</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 9</div>
<h3><a href="/cs/consulting/module-9/">Organizační odolnost</a></h3>
<p>Sloučení Dev/Sec/Ops, integrace bezpečnosti s posunute doleva, zajišťování procesů pro týmy s pocitem „ztráty kontroly", řízení kvality, integrovaná bezpečnostní revize v delivery pipeline.</p>
<div class="module-meta">
<span class="badge badge-blue">60–90 dní</span>
<span class="badge badge-blue">Kultura + procesy</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 10</div>
<h3><a href="/cs/consulting/module-10/">Red Team &amp; validace</a></h3>
<p>Validace předpokladů po hardeningových modulech. Cílená simulace protivníka proti konkrétnímu útočnému řetězci identifikovanému v Brownhat Diagnostice. Měří skutečné bezpečnostní zlepšení, ne compliance skóre.</p>
<div class="module-meta">
<span class="badge badge-blue">15–30 dní</span>
<span class="badge badge-orange">Po hardeningu</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 11</div>
<h3><a href="/cs/consulting/module-11/">Základ Blue/Purple týmu</a></h3>
<p>Budování obranných schopností z existujících investic do nástrojů. Inženýrství detekcí, ladění alertů, vývoj pravidel SIEM, playbooks pro threat hunting. Vaše existující nástroje, konečně funkční.</p>
<div class="module-meta">
<span class="badge badge-blue">45–90 dní</span>
<span class="badge badge-blue">Existující nástroje</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 12</div>
<h3><a href="/cs/consulting/module-12/">Ochrana aktiv T0</a></h3>
<p>Klasifikace aktiv Tier 0 napříč identitou, infrastrukturou a daty. Architektura ochrany pro korunní jewely. Návrh privilegovaného přístupu zajišťující, že Tier 0 není nikdy dosažitelný kompromitací Tier 1 nebo 2.</p>
<div class="module-meta">
<span class="badge badge-blue">30–60 dní</span>
<span class="badge badge-orange">Architektura</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 13</div>
<h3><a href="/cs/consulting/module-13/">Architektura privilegovaného přístupu</a></h3>
<p>Návrh PAM pomocí Teleport, Tailscale/Headscale a JIT přístupu. Správa vzdáleného přístupu dodavatelů. Efemérní přihlašovací údaje, nahrávání relací a revize přístupu. Žádný trvalý přístup kde to jde.</p>
<div class="module-meta">
<span class="badge badge-blue">45–60 dní</span>
<span class="badge badge-blue">Open-source PAM</span>
</div>
</div>
<div class="module-card">
<div class="module-num">Modul 14</div>
<h3><a href="/cs/consulting/module-14/">Suverénní komunikace</a></h3>
<p>Delta Chat chatmail relay, nasazení Matrix/Element, návrh krizového out-of-band kanálu. Komunikační infrastruktura, která zůstane dostupná a soukromá i při kompromitaci primární kolaborační platformy.</p>
<div class="module-meta">
<span class="badge badge-blue">15–30 dní</span>
<span class="badge badge-green">Self-hosted</span>
</div>
</div>
</div>
<div class="cta-strip">
<h2>Nevíte, kde začít?</h2>
<p>Brownhat Diagnostika mapuje vaši aktuální pozici na prioritizovanou sekvenci modulů. Jde o ohraničené angažmá s pevnou cenou a přináší hodnotu bez ohledu na to, zda bude následovat další práce.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Objednat diagnostiku</a>
<a href="/cs/consulting/" class="btn btn-outline">Náš přístup</a>
</div>
</div>
+115
View File
@@ -0,0 +1,115 @@
---
title: "Housekeeping jako služba"
description: "Dedikovaný pronajatý tým, který odstraňuje útočný povrch, na který vaše vlastní týmy nikdy nenajdou čas. Dva režimy: pomalý/levný/bezpečný Client-Directed a rychlý/rušivý Kill-Chain. Přepínatelné dle situace."
eyebrow: "Spravovaná služba"
lead: "Každé prostředí se hromadí. Každý projekt, každý zaměstnanec, každý dodavatelský vztah za sebou zanechá účty, oprávnění a konfigurace. Téměř nic je neodstraňuje. Ponecháno svému osudu, útočný povrch roste bez hranic — bez ohledu na to, co jiného opravíte. Tato služba to zastavuje."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
---
## Problém, který nikdo neřeší
Můžete opravit každý server, hardovat každou politiku, dokončit každý modul angažmá — a přesto každé čtvrtletí ztrácet půdu. Protože nikdo objekty *neodstraňuje*.
Účet odchozího dodavatele zůstane. Dočasné ACL se stane trvalým. VM spuštěný pro migraci je zapomenut, ale stále dosažitelný. Service principal s širokým souhlasem pro projekt, na který si nikdo nevzpomíná, ho stále drží. Prostředí objekty nepřetržitě přibírá.
Obvyklá odpověď je „naplánujeme sprint na úklid." Sprint na úklid se nikdy neuskuteční, protože nikdy není naléhavý — dokud není narušení.
## Proč tým poráží aktivitu — přeznamenění
Housekeeping jako *aktivita* je propustnost omezená **pozorností**. Pozornost je nejvolatilnější a nejpřerušitelnější zdroj v každé IT organizaci: v okamžiku, kdy přijde incident, audit nebo projektový termín, stream housekeepingu klesne na nulu.
Housekeeping jako *tým* je propustnost omezená **počtem zaměstnanců**, který je stabilní. Nelze ho tiše odfinancovat přeřazením priorit, protože je to položka rozpočtu a smlouva, nikoli dobrý úmysl.
Tento rozdíl je kategorický, nikoli marginální. Prostředí nepřetržitě přibírá objekty. Pokud úklid odstraňuje pomaleji než přírůstek, útočný povrch roste i když tým „dělá housekeeping." Dedikovaný tým, který odstraňuje *rychleji* než přírůstek, překročí nulovou čistou propustnost a **přeznamenuje**: ohraničený a klesající místo neomezeného růstu.
Dedikovaný tým není rychlejší kbelík. Je to rozdíl mezi kbelíkem a čerpadlem.
| | Housekeeping jako aktivita | Housekeeping jako tým |
|---|---|---|
| Propustnost omezena | Pozorností (volatilní, přerušitelná) | Počtem zaměstnanců (stabilní) |
| Chování při incidentu/termínu | Klesne na nulu | Drží minimum |
| Čistý efekt na útočný povrch | Obvykle záporný (přírůstek > úklid) | Kladný (úklid > přírůstek) |
| Odfinancování | Tiché, přeřazením priorit | Explicitní, vyžaduje zrušení smlouvy |
## Proč je to bezpečnostní funkce stavěná pro outsourcing
Většina bezpečnostních funkcí se outsourcuje špatně, protože vyžadují hluboký, aktuální kontext. Housekeeping je výjimka:
- **Procedurální propustnost, nikoli kontext.** Deaktivace účtu, jehož vlastník odešel před čtrnácti měsíci a od té doby se neautentizoval, nevyžaduje porozumění vašemu businessu. Procedura plus propustnost je definice outsourceovatelné práce.
- **Protichůdný vůči vlastní pozornosti klienta.** Je to práce, kterou nikdo interní nikdy nepriorizuje, protože nikdy není naléhavá — dokud není narušení. Přesně proto by to měl být celý business někoho jiného.
- **SLA-ovatelné na čistých metrikách.** Stáří backlogu, uzavřené položky za cyklus, čas od odhalení po vlastnictví a trend útočného povrchu jsou všechny měřitelné a smluvně ošetřitelné.
- **ASTRAL-gated pro důvěru.** Každá dispozice je vlastněná, prioritizovaná, klientem schválená položka backlogu procházející ASTRAL pull requestem. Vidíte každou akci. **Backlog je řídící povrch** — to je to, co z předání práce externímu týmu dělá snadné ano.
## Dva režimy
Stejný tým, stejný backlog a stejné nástroje dodávají dvě odlišné služby. Liší se v jedné ose — **kdo přiděluje prioritu** — a vše ostatní z toho plyne.
### Režim 1 — Client-Directed (noční úklidová četa)
Noční úklidová četa pracuje kolem vašeho provozu, podle vámi nastaveného rozvrhu, a ráno je kancelář čistá. Vy ukazujete; oni uklízejí. Klient vlastní prioritizaci — tým odstraňuje co klient předloží, v rámci procesů řízení změn, nikdy nevynucuje okno, se kterým klient nesouhlasil.
**Charakter:** levný, pomalý, bezpečný, důkladný, nerušivý.
**Výnos:** lineární a spolehlivý. Útočný povrch přestane růst a pomalu ustoupí.
**Ideální pro:** organizace, které vědí, že nashromáždily dluh, chtějí ho průběžně splácet a dávají přednost provozní stabilitě před rychlostí.
### Režim 2 — Kill-Chain (záchranný tým)
Priority jsou přiděleny bezpečnostní analýzou — kill chainem, nikoli provozní pohodou. Tým uzavírá řetězec zvenčí, záměrně neomezený normálním kalendářem změn, protože jde o odstranění existenčních cest rychleji, než by byrokracie kdy umožnila.
**Charakter:** drahý, rychlý, rušivý, asymetrický výnos.
**Výnos:** asymetrický. Malý počet cílených odstranění na kill chainu přinese nepřiměřené snížení rizika. Trend délky řetězce se neohýbá — klesá.
**Ideální pro:** po incidentu, před auditem, před/po M&A nebo pro jakoukoli organizaci, která přijala, že nese existenční expozici a chce ji odstranit rychleji, než dovolují vlastní procesy.
**Vyžaduje:** executive air cover. Narušení je zde vlastností, nikoli chybou.
### Přepínatelnost je produkt
Klient může měnit režimy podle situace. Výchozí postoj je Režim 1: levný, kontinuální, bezpečný. Když přijde spouštěcí událost — narušení, termín auditu, kill-chain assessment, který odkryje nepřijatelnou nejkratší cestu — stejný tým eskaluje do Režimu 2 na definované okno, uzavře existenční cesty pod executive air cover a pak se vrátí k Režimu 1.
Nekupujete dva týmy. Kupujete jeden tým se škrtičem — levná kontinuita plus možnost přidat plyn, když si to hrozba zaslouží.
## Co tým odstraňuje
Zastaralé uživatelské, dodavatelské a servisní účty bez vlastníka. Osiřelá členství ve skupinách a oprávnění, která přežila svůj projekt. Staré registrace aplikací a service principalů. Zaregistrovaná zařízení, která se již nepoužívají. Politiky podmíněného přístupu bez pojmenovaného vlastníka. Starší protokoly (NTLM, základní auth, SMBv1). DNS záznamy pro dekomisionované služby. Dočasná pravidla firewallu, která se stala trvalými. Staré GPO, admin práva a certifikáty.
## Autorizační lišta
Tým, který deaktivuje účty a odstraňuje ACL, potřebuje strukturu, která zabrání přestřižení čehokoli kritického:
- Každá dispozice je **položka backlogu gated ASTRAL pull requestem, který klient schvaluje**. Nic není odstraněno tiše.
- **Soft-deaktivace s oknem pro vrácení před tvrdým smazáním.** Deaktivovat, počkat, potvrdit, že nic nefunguje, pak odstranit.
- **Freeze / break-glass režim.** Během aktivního incidentu je housekeeping smyčka zmrazitelná, aby tým nikdy nevrátil akci incident response.
- **Explicitní rozsah.** Autorita týmu je ohraničena na pojmenované třídy objektů a pojmenované rozsahy, zdokumentované a schválené.
## Komerční úrovně
| Úroveň | Co to je | Nejlepší pro |
|--------|---------|--------------|
| **Assessment & Backlog Standup** | Kill-chain assessment + ASTRAL/PULSAR feedery, naplněný a prioritizovaný backlog, definovaný rozsah a autorizační lišta | Klienti s nahromaděným dluhem a bez fronty |
| **Retainer Režim 1** | Kontinuální, change-windowed attrition backlogu na smluvní propustnosti | Klienti ve stabilním stavu, kteří chtějí povrch snižovat bez narušení |
| **Angažmá Režim 2** | Časově ohraničená, exec-sponzorovaná kampaň pro uzavření existenčních cest | Po incidentu, před auditem, M&A nebo nepřijatelná kill-chain expozice |
| **Přepínatelný Retainer** | Základ Režimu 1 s předem dohodnutými spouštěči eskalace Režimu 2 | Klienti, kteří chtějí levnou kontinuitu a možnost eskalovat |
SLA metriky jsou stejné napříč všemi úrovněmi: uzavřené položky za cyklus, stáří P0/P1, čas od odhalení po vlastnictví a trend útočného povrchu / délky kill chainu.
## Antifragilní kontext
Housekeeping jako služba je vrstva lidské akce pod CQRE nástroji: ASTRAL a PULSAR povrchují a prioritizují; housekeeping tým *jedná*. Rozšíření identity ownership ASTRAL — signály smrti (účet vlastníka deaktivován), signály ticha (žádná autentizace rok) a signály změny (mutace vlastností) — automaticky generuje prioritizované položky backlogu. Detekovat → přibírat → odstraňovat → reportovat, v jedné smyčce.
Bezpečnost je kontaktní sport. Nástroje práci najdou. Tým ji dokončí.
<div class="cta-strip">
<h2>Připraveni přeznamenat?</h2>
<p>Assessment & Backlog Standup je správný vstupní bod — kill-chain assessment, který naplní a prioritizuje frontu, než ji tým vezme do ruky.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/" class="btn btn-outline">Náš přístup</a>
</div>
</div>
+10
View File
@@ -0,0 +1,10 @@
---
title: "Produkty"
description: "Open-source i komerční nástroje pro správu M365, uchování auditních logů a správu konfigurace."
eyebrow: "Open Source & Komerční"
lead: "Tři nástroje, které dohromady poskytují kompletní přehled o vašem Microsoft 365 tenantovi — co se stalo, jak vypadá vaše konfigurace a co to vše znamená."
---
PULSAR zachycuje signál. ASTRAL uchovává základní linii. AURORA dává oběma smysl.
Všechny tři nástroje jsou samostatně užitečné a v kombinaci postupně silnější.
+70
View File
@@ -0,0 +1,70 @@
---
title: "ASTRAL"
description: "Admin Security: Tenant Review, Automation & Lifecycle. Git-sledované snímky konfigurace M365 s detekcí drift, revizním workflow přes PR a obnovením základní linie."
eyebrow: "Zdarma & Open Source"
lead: "ASTRAL odpovídá na otázku, kterou váš M365 tenant neumí zodpovědět: jak vypadá naše konfigurace teď, jak vypadala dříve, co se změnilo — a kdo tu změnu schválil?"
icon: "🌌"
badge:
text: "Zdarma & Open Source"
color: "green"
actions:
- label: "Zobrazit na GitHub"
url: "https://github.com/cqrenet/astral"
external: true
primary: true
- label: "Přejít na AURORA →"
url: "/cs/products/aurora/"
---
## Co ASTRAL dělá
ASTRAL pořizuje pravidelné snímky konfigurace Microsoft 365 — zásady podmíněného přístupu, profily dodržování předpisů a konfigurace Intune, přiřazení rolí správce, metody ověřování, nastavení přístupu mezi tenanty, privilegované skupiny a další — a ukládá je jako verzované soubory v Git repozitáři.
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">📸</div>
<div class="feature-item-body">
<h4>Snímky konfigurace</h4>
<p>Pravidelné, automatizované snímky celé konfigurace M365 uložené jako čitelné JSON soubory v Gitu. Pokrytí zahrnuje podmíněný přístup, Intune, role Entra ID, PIM zásady, metody ověřování, přístup mezi tenanty, ochranu identit a další.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔀</div>
<div class="feature-item-body">
<h4>Detekce drift & Pull Requesty</h4>
<p>Když se konfigurace změní mezi snímky, ASTRAL otevře Pull Request v Azure DevOps zobrazující přesně, co se změnilo, ve čitelném diffu. Pokud je nakonfigurován Azure OpenAI, přidá vysvětlení změny v přirozeném jazyce.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">✅</div>
<div class="feature-item-body">
<h4>Revizní stopa se schválením</h4>
<p>PR lze revidovat, komentovat a schválit nebo zamítnout týmem. Každé rozhodnutí je opatřeno časovým razítkem a připsáno recenzentovi — hotový auditní důkaz bez dalšího nástrojového vybavení.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">↩️</div>
<div class="feature-item-body">
<h4>Obnovení základní linie</h4>
<p>Pokud je PR drift zamítnut, pipeline může automaticky obnovit předchozí konfiguraci. Git základní linie je zdrojem pravdy. „Co obnovit?" se stane deterministickou operací, ne nouzovou rekonstrukcí.</p>
</div>
</div>
</div>
## Soulad s předpisy
ASTRAL přímo mapuje na:
- **NIS2 (čl. 21)** — správa konfigurace a evidence změnového řízení
- **DORA (čl. 11)** — záznamy o správě ICT změn; Git stopa je přímo použitelná jako důkaz pro auditory
- **GDPR (čl. 5 odst. 2)** — zásada odpovědnosti; ASTRAL produkuje konkrétní artefakty prokazující soulad
- **ISO 27001 A.8.9** — správa konfigurace; A.8.15 — protokolování
<div class="cta-strip">
<h2>Připraveni nasadit ASTRAL?</h2>
<p>Kompletní průvodce nasazením, bootstrap skripty a pipeline YAML jsou na GitHub.</p>
<div class="actions">
<a href="https://github.com/cqrenet/astral" class="btn btn-primary" target="_blank" rel="noopener">Zobrazit na GitHub</a>
<a href="/cs/products/aurora/" class="btn btn-outline">Prozkoumat AURORA →</a>
</div>
</div>
+78
View File
@@ -0,0 +1,78 @@
---
title: "AURORA"
description: "Audit, Unified Review, Observability & Remediation for Administrators. Komerční AI vrstva propojující PULSAR a ASTRAL."
eyebrow: "Komerční"
lead: "AURORA sedí před PULSAR a ASTRAL, propojuje je do jediného sjednoceného rozhraní s AI diagnostikou napříč nástroji, orchestrací více scopů a obohaceným SIEM forwarding."
icon: "🌅"
badge:
text: "Komerční"
color: "orange"
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "← Zpět na produkty"
url: "/cs/products/"
---
## Co AURORA dělá
PULSAR zachycuje signál. ASTRAL uchovává základní linii. AURORA dává oběma smysl.
AURORA je sjednocená operační platforma, která se připojuje k PULSAR a ASTRAL přes jejich MCP servery, vystavuje jediné sjednocené rozhraní vašemu AI nástroji a poskytuje diagnostiku napříč nástroji, kterou ani jeden produkt sám nemůže zodpovědět. **AURORA neukládá žádná data** — všechna data žijí v PULSAR (MongoDB) a ASTRAL (Git). AURORA je čistě vrstva dotazování, orchestrace a intelligence.
## Diagnostické nástroje napříč produkty
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🔗</div>
<div class="feature-item-body">
<h4>Korelace drift s auditem</h4>
<p><em>Kdo v portálu spustil tento drift commit?</em> — Získá nedávné Git commity z ASTRAL a auditní události PULSAR ve stejném okně, páruje podle časového razítka a názvu prostředku. Přímo splňuje požadavek DORA čl. 11 prokázat, kdo co změnil a proč.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🏥</div>
<div class="feature-item-body">
<h4>Diagnostika chyb zásad</h4>
<p><em>Proč tato compliance zásada hlásí chybu na některých zařízeních?</em> — Načte konfiguraci a přiřazení zásad z ASTRAL, dotáže se PULSAR na auditní události dotýkající se dané zásady, vytvoří narativní odpověď. Dvouhodinové vyšetřování na 2 minuty.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📊</div>
<div class="feature-item-body">
<h4>Souhrnné bezpečnostní hlášení tenanta</h4>
<p><em>Co se v mém tenantovi tento týden stalo a co bych měl vědět?</em> — Kombinuje otevřené drift PR z ASTRAL se souhrnem událostí PULSAR, generuje executive briefing. Týdenní bezpečnostní přehled bez manuální práce.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">⚖️</div>
<div class="feature-item-body">
<h4>Porovnání scopů</h4>
<p><em>Čím se liší zásady podmíněného přístupu v produkci a vývoji?</em> — Porovnává stav konfigurace napříč nakonfigurovanými pojmenovanými scopy (produkce, staging, testovací tenanty).</p>
</div>
</div>
</div>
## Ceny
AURORA je účtována za tenant, ne za uživatele. Self-hosted zákazníci přinášejí vlastní Azure OpenAI endpoint (BYOAI). Hosted zahrnuje plně spravovanou infrastrukturu a AI.
| Tier | Self-Hosted | Hosted |
|------|-------------|--------|
| Jeden tenant | 259 €/měs. (2 590 €/rok) | 389 €/měs. (3 890 €/rok) |
| Až 5 scopů | 429 €/měs. (4 290 €/rok) | 599 €/měs. (5 990 €/rok) |
| Enterprise | Individuální | Individuální |
Roční fakturace zahrnuje slevu ~15 %.
**Podpora** je zahrnuta ve všech tierech AURORA (e-mail, SLA 2 pracovní dny). Enterprise zahrnuje dedikovaný Slack kanál a odezvu tentýž den.
<div class="cta-strip">
<h2>Máte zájem o AURORA?</h2>
<p>AURORA je v aktivním vývoji. Kontaktujte nás pro diskusi o vašich požadavcích nebo pro zařazení do programu předčasného přístupu.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/products/pulsar/" class="btn btn-outline">Začněte s PULSAR (Zdarma)</a>
</div>
</div>
+80
View File
@@ -0,0 +1,80 @@
---
title: "PULSAR"
description: "Platform for Unified Log Search, Alerting & Review. Bezplatná open-source ingesta auditních logů M365 s neomezeným uchováním a rozhraním pro AI dotazování."
eyebrow: "Zdarma & Open Source"
lead: "PULSAR průběžně ingrestuje administrativní auditní události Microsoft 365 a ukládá je do databáze, kterou vlastníte. Vyhledávejte, upozorňujte, přeposílejte do SIEM a dotazujte přes AI — bez časového omezení uchování."
icon: "📡"
badge:
text: "Zdarma & Open Source"
color: "green"
actions:
- label: "Zobrazit na GitHub"
url: "https://github.com/cqrenet/pulsar"
external: true
primary: true
- label: "Přejít na ASTRAL →"
url: "/cs/products/astral/"
---
## Problém, který PULSAR řeší
Microsoft 365 E3 poskytuje 90 dní uchovávání auditních logů dostupných pouze přes portál Microsoft Purview. Události starší než 90 dní jsou trvale ztraceny. Neexistuje žádné upozorňování na administrativní akce, žádné přeposílání ani žádná integrace mimo Microsoft API.
PULSAR toto řeší celkově. Po nasazení jsou auditní události průběžně stahovány a ukládány do vašeho vlastního MongoDB. Uchování je neomezené. Data jsou vaše.
## Co PULSAR dělá
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">📥</div>
<div class="feature-item-body">
<h4>Průběžná ingesta</h4>
<p>Dotazuje Microsoft audit API v konfigurovatelném intervalu a ukládá všechny události inkrementálně. Vodoznaky zajišťují, že mezi spuštěními nic není vynecháno. Zdroje: auditní logy Entra ID, auditní logy Intune, Exchange / SharePoint / Teams přes Office 365 Management Activity API.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔍</div>
<div class="feature-item-body">
<h4>Vyhledávací a filtrační rozhraní</h4>
<p>Webové rozhraní pro vyhledávání událostí podle workloadu, typu operace, uživatele, prostředku a časového rozsahu. Navrženo pro typ vyšetřování, který se jinak provádí ručním procházením portálu Purview.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔔</div>
<div class="feature-item-body">
<h4>Upozorňování</h4>
<p>Upozorňování na základě pravidel s doručením přes webhook. Spusťte alert při nových trvalých přiřazeních role Global Admin, změnách CA politiky mimo pracovní dobu, pozvánkách hostů do citlivých skupin a dalších událostech.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📤</div>
<div class="feature-item-body">
<h4>SIEM Forwarding</h4>
<p>Přeposílání auditních událostí do externího SIEM. Události jsou před přeposláním normalizovány a obohaceny — kvalitnější data než přímá integrace Microsoft API.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🤖</div>
<div class="feature-item-body">
<h4>MCP Server</h4>
<p>PULSAR vystavuje <code>search_events</code>, <code>get_event</code> a <code>get_summary</code> přes Model Context Protocol, takže AI asistent (Claude, Copilot nebo jiný MCP klient) může dotazovat auditní log přirozeným jazykem.</p>
</div>
</div>
</div>
## Soulad s předpisy
**NIS2 (čl. 21):** 90denní okno portálu M365 nesplňuje požadavky na průběžné, spolehlivé uchovávání auditních logů. Neomezené uchování v PULSAR, nezávisle ovládané, splňuje očekávání dozorových orgánů.
**GDPR (čl. 33):** Schopnost rychle určit, co se stalo a jaká data byla ovlivněna, přímo závisí na přístupných, prohledavatelných auditních logech pro dodržení 72hodinové lhůty pro hlášení narušení.
**DORA (čl. 10):** Neomezené uchovávání auditních logů ICT událostí je přímým požadavkem pro finanční subjekty.
<div class="cta-strip">
<h2>Připraveni nasadit PULSAR?</h2>
<p>Kompletní dokumentace nasazení a Docker image jsou dostupné na GitHub.</p>
<div class="actions">
<a href="https://github.com/cqrenet/pulsar" class="btn btn-primary" target="_blank" rel="noopener">Zobrazit na GitHub</a>
<a href="/cs/products/astral/" class="btn btn-outline">Prozkoumat ASTRAL →</a>
</div>
</div>
+82
View File
@@ -0,0 +1,82 @@
---
title: "Virtuální CISO & bezpečnostní architekt"
description: "Frakcionální bezpečnostní vedení — strategické směřování, vlastnictví rizik, reporting vedení a řízení programu bez plného pracovního úvazku."
eyebrow: "Retained Capability"
lead: "Virtuální CISO vám dává zkušeného bezpečnostního lídra, který zná vaše prostředí, vlastní váš program řízení rizik a je zodpovědný za výsledky — na retaineru, který odpovídá velikosti a rozpočtu vaší organizace."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
---
## Problém s outsourcingem bezpečnostní strategie
Outsourcing vašeho SOC nevyvede z vás riziko. Vyvede alert triage. Myšlení — inženýrství detekcí, modelování hrozeb, povědomí o businessovém kontextu — musí zůstat uvnitř vaší organizace. Jinak platíte za generický playbook někoho jiného aplikovaný na vaše specifické prostředí hrozeb.
Totéž platí pro bezpečnostní vedení. Compliance konzultant může psát politiky. MSSP může provozovat vaše nástroje. Ale ani jeden nevlastní váš program rizik, nemluví s vaším vedením v jazyce, kterému rozumí, ani nebuduje bezpečnostní pozici, která odráží váš skutečný business.
## Co virtuální CISO dělá
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🎯</div>
<div class="feature-item-body">
<h4>Vlastnictví rizik & strategie</h4>
<p>Překládá váš businessový kontext do bezpečnostního programu. Identifikuje a prioritizuje existenční rizika — ne generický checklist rámce — a buduje plán, který odráží váše skutečné prostředí hrozeb, rozpočet a schopnosti týmu.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🏛️</div>
<div class="feature-item-body">
<h4>Reporting vedení & představenstva</h4>
<p>Stav bezpečnosti komunikovaný v businessových termínech. Zprávy o rizicích pro vedení, briefingy o incidentech a investiční podklady. Vedoucí pracovníci dostávají informace potřebné pro rozhodování; praktici dostávají směr potřebný pro realizaci.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🏗️</div>
<div class="feature-item-body">
<h4>Bezpečnostní architektura</h4>
<p>Autorita pro bezpečnostní rozhodnutí napříč identitou, infrastrukturou, daty a aplikacemi. Architektonická revize nových projektů, hodnocení dodavatelů a technologická rozhodnutí dříve, než vytvoří technický dluh.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🤝</div>
<div class="feature-item-body">
<h4>Správa dodavatelů & MSSP</h4>
<p>Pokud outsourcujete SOC, pentest nebo compliance funkce, stále potřebujete někoho s odbornými znalostmi pro briefing dodavatelů, hodnocení jejich výstupů a jejich odpovědnost. SLA MSSP měří objem tiketů — váš vCISO měří, zda jsou hrozby skutečně detekovány.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📋</div>
<div class="feature-item-body">
<h4>Compliance & regulatorní program</h4>
<p>NIS2, DORA, GDPR, ISO 27001, SOC 2 — tyto rámce vyžadují více než politické dokumenty. vCISO buduje důkazy, mapuje kontroly, řídí vztah s auditory a zajišťuje, že váš compliance program je prokazatelný, ne divadelní.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📈</div>
<div class="feature-item-body">
<h4>Budování interních schopností</h4>
<p>Pracuje po boku vašeho týmu na budování schopností, které ve vaší organizaci zůstanou, když angažmá skončí. Cílem je nezávislost, ne závislost.</p>
</div>
</div>
</div>
## Pro koho je tato služba určena
**Středně velké organizace (50–500 zaměstnanců)**, které se posunuly za hranici „IT řeší bezpečnost", ale nemohou odůvodnit plat, benefity a náklady fulltime CISO. vCISO přináší odbornost za zlomek nákladů.
**Regulovaná odvětví**, kde je prokazatelná bezpečnostní správa regulatorním požadavkem, ne hezkou možností. DORA, NIS2 a odvětvově specifické požadavky potřebují někoho, kdo rozumí jak regulaci, tak technologii.
**Organizace s outsourcovanými bezpečnostními operacemi**, které potřebují někoho, kdo dokáže přesně briefovat MSSP, hodnotit jejich výstupy a investice zpřístupnit vedení.
**Post-incidentní organizace**, které potřebují strukturovaný program obnovy a upřímné hodnocení toho, co selhalo.
<div class="cta-strip">
<h2>Připraveni na rozhovor?</h2>
<p>Angažmá vCISO obvykle začíná Brownhat Diagnostikou — upřímným hodnocením vaší situace před dohodou o rozsahu a struktuře retaineru.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/" class="btn btn-outline">Náš konzultační přístup</a>
</div>
</div>