Initial commit: establishing the cqre.net perimeter
This commit is contained in:
@@ -0,0 +1,63 @@
|
||||
---
|
||||
title: "Modul 13 — Architektura privilegovaného přístupu"
|
||||
description: "PAM design využívající Teleport, Tailscale/Headscale a JIT přístup. Správa vzdáleného přístupu dodavatelů, efemerální přihlašovací údaje, záznam sezení a nulový trvalý přístup."
|
||||
eyebrow: "Konzultační modul"
|
||||
lead: "Vaše VPN autentizuje lidi k vaší síti. PAM autentizuje lidi ke konkrétním zdrojům uvnitř ní. Většina organizací řeší první problém špatně a druhý zcela ignoruje. Výsledek: kompromitovaný VPN přihlašovací údaj dosáhne všeho. Tento modul uzavírá tuto mezeru dvouvrstvou architekturou."
|
||||
actions:
|
||||
- label: "Kontaktujte nás"
|
||||
url: "/cs/about/#contact"
|
||||
primary: true
|
||||
- label: "Přehled modulů"
|
||||
url: "/cs/consulting/skills/"
|
||||
---
|
||||
|
||||
## Co přináší
|
||||
|
||||
<div class="feature-list">
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🌐</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Vrstva síťového přístupu — Tailscale nebo Headscale</h4>
|
||||
<p>Tailscale (nebo Headscale pro suverénní nasazení) nahrazuje legacy VPN pro T1 workloady — cloudové zdroje, Kubernetes clustery, multicloudové management planes. ACL per uzel, integrace Entra OIDC a MFA per sezení přes expiraci klíčů. Útočník s odcizeným přihlašovacím údajem dosáhne pouze konkrétních zdrojů, ke kterým je přihlašovací údaj oprávněn, nikoli celé sítě.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🔐</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Vrstva privilegovaného přístupu — Teleport</h4>
|
||||
<p>Teleport nasazen jako protokol-aware přístupová vrstva pro SSH, RDP, Kubernetes a databázový přístup. Každé privilegované sezení je proxováno, zaznamenáno a auditovatelné. Efemerální certifikáty nahrazují dlouhodobé přihlašovací údaje — žádné SSH klíče ke krádeži, žádná uložená RDP hesla, žádné trvalé přihlašovací údaje k databázi. Přístup je schválený, časově ohraničený a standardně logovaný.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">⏱️</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>JIT přístup a nulová trvalá privilegia</h4>
|
||||
<p>Workflow just-in-time přístupu, takže privilegovaný přístup ke kritickým systémům vyžaduje žádost o schválení, uděluje časově ohraničený přístup a automaticky expiruje. Žádná trvalá admin sezení, žádné persistentní privilegované účty s širokým dosahem. Útočník, který kompromituje admin účet ve 3 ráno, zjistí, že nemá aktuálně přístup k ničemu podstatnému.</p>
|
||||
</div>
|
||||
</div>
|
||||
<div class="feature-item">
|
||||
<div class="feature-item-icon">🏢</div>
|
||||
<div class="feature-item-body">
|
||||
<h4>Správa vzdáleného přístupu dodavatelů</h4>
|
||||
<p>Dodavatelé třetích stran — MSP, dodavatelé hardware, software vendoři s přístupem k vzdálené podpoře — zahrnuti pod stejnou PAM architekturu. Každé sezení dodavatele omezeno na konkrétní zdroje, které potřebují, zaznamenáno a okamžitě odvolatelné. Přístup dodavatelů je významný a často přehlížený útočný povrch.</p>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
|
||||
## Rozsah a předpoklady
|
||||
|
||||
| | |
|
||||
|---|---|
|
||||
| **Délka** | 45–60 dní |
|
||||
| **Prostředí** | Jakékoli (cloud, on-premises, hybridní, multicloud) |
|
||||
| **Předpoklady** | Modul 12 (Ochrana T0 aktiv) pro stanovení hranic vrstev; inventarizace požadavků na privilegovaný přístup |
|
||||
| **Přirozené navazující** | Modul 11 (Blue/Purple Team) pro budování detekce anomálií privilegovaného přístupu |
|
||||
|
||||
<div class="cta-strip">
|
||||
<h2>Žádný trvalý přístup. Žádné trvalé riziko.</h2>
|
||||
<p>Každé privilegované sezení ohraničeno, zaznamenáno a časově omezeno. Útočník, který ukradne přihlašovací údaj, zjistí, že mu standardně nic neudělí.</p>
|
||||
<div class="actions">
|
||||
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
|
||||
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
|
||||
</div>
|
||||
</div>
|
||||
Reference in New Issue
Block a user