--- title: "Modul 13 — Architektura privilegovaného přístupu" description: "PAM design využívající Teleport, Tailscale/Headscale a JIT přístup. Správa vzdáleného přístupu dodavatelů, efemerální přihlašovací údaje, záznam sezení a nulový trvalý přístup." eyebrow: "Konzultační modul" lead: "Vaše VPN autentizuje lidi k vaší síti. PAM autentizuje lidi ke konkrétním zdrojům uvnitř ní. Většina organizací řeší první problém špatně a druhý zcela ignoruje. Výsledek: kompromitovaný VPN přihlašovací údaj dosáhne všeho. Tento modul uzavírá tuto mezeru dvouvrstvou architekturou." actions: - label: "Kontaktujte nás" url: "/cs/about/#contact" primary: true - label: "Přehled modulů" url: "/cs/consulting/skills/" --- ## Co přináší
🌐

Vrstva síťového přístupu — Tailscale nebo Headscale

Tailscale (nebo Headscale pro suverénní nasazení) nahrazuje legacy VPN pro T1 workloady — cloudové zdroje, Kubernetes clustery, multicloudové management planes. ACL per uzel, integrace Entra OIDC a MFA per sezení přes expiraci klíčů. Útočník s odcizeným přihlašovacím údajem dosáhne pouze konkrétních zdrojů, ke kterým je přihlašovací údaj oprávněn, nikoli celé sítě.

🔐

Vrstva privilegovaného přístupu — Teleport

Teleport nasazen jako protokol-aware přístupová vrstva pro SSH, RDP, Kubernetes a databázový přístup. Každé privilegované sezení je proxováno, zaznamenáno a auditovatelné. Efemerální certifikáty nahrazují dlouhodobé přihlašovací údaje — žádné SSH klíče ke krádeži, žádná uložená RDP hesla, žádné trvalé přihlašovací údaje k databázi. Přístup je schválený, časově ohraničený a standardně logovaný.

⏱️

JIT přístup a nulová trvalá privilegia

Workflow just-in-time přístupu, takže privilegovaný přístup ke kritickým systémům vyžaduje žádost o schválení, uděluje časově ohraničený přístup a automaticky expiruje. Žádná trvalá admin sezení, žádné persistentní privilegované účty s širokým dosahem. Útočník, který kompromituje admin účet ve 3 ráno, zjistí, že nemá aktuálně přístup k ničemu podstatnému.

🏢

Správa vzdáleného přístupu dodavatelů

Dodavatelé třetích stran — MSP, dodavatelé hardware, software vendoři s přístupem k vzdálené podpoře — zahrnuti pod stejnou PAM architekturu. Každé sezení dodavatele omezeno na konkrétní zdroje, které potřebují, zaznamenáno a okamžitě odvolatelné. Přístup dodavatelů je významný a často přehlížený útočný povrch.

## Rozsah a předpoklady | | | |---|---| | **Délka** | 45–60 dní | | **Prostředí** | Jakékoli (cloud, on-premises, hybridní, multicloud) | | **Předpoklady** | Modul 12 (Ochrana T0 aktiv) pro stanovení hranic vrstev; inventarizace požadavků na privilegovaný přístup | | **Přirozené navazující** | Modul 11 (Blue/Purple Team) pro budování detekce anomálií privilegovaného přístupu |

Žádný trvalý přístup. Žádné trvalé riziko.

Každé privilegované sezení ohraničeno, zaznamenáno a časově omezeno. Útočník, který ukradne přihlašovací údaj, zjistí, že mu standardně nic neudělí.

Kontaktujte nás Přehled modulů