// 04 · BEZPEČNOSTNÍ KONZULTACE

Bezpečnostní konzultace

Bezpečnostní konzultace je vyhrazený čas s testerem nad vaším konkrétním rozhodnutím: návrhem architektury, výběrem dodavatele, nastavením Active Directory nebo přípravou na kontrolu. Když potřebujete projít celé prostředí, ne jedno rozhodnutí, je na řadě spíš systematický audit celé infrastruktury. Místo obecných doporučení dostanete rozbor toho, jak by zvolené řešení napadl útočník a co mu která změna zavře. Typicky jde o dva až tři dny práce.

// 01

Kdy se vyplatí zavolat dřív než po testu

Nejlevnější oprava je ta, kterou uděláte na papíře. Když nám ukážete návrh nové zákaznické aplikace před vývojem, projdeme datové toky metodou STRIDE a vyjmenujeme, kde vzniká riziko: u autorizace mezi rolemi, u tokenů pro integrace a u administrátorského rozhraní vystaveného do internetu. Půl dne nad diagramem ušetří přepis modulu v produkci.

Druhý okamžik je výběr dodavatele nebo nástroje. Požadavek „zajistí kybernetickou bezpečnost“ v zadání nemá kritérium, podle kterého by šlo říct, jestli ho dodavatel splnil, takže se o jeho výkladu dá dohadovat celé měsíce. Pomůžeme napsat požadavky, které jdou změřit: jaké logy dodavatel předá, jak často se testuje, jak vypadá výstup a kdo drží šifrovací klíče.

Třetí je situace po incidentu nebo po testu od jiné firmy. Projdeme report, oddělíme nálezy, které opravdu hrozí, od těch, které nasypal skener, a navrhneme pořadí oprav podle toho, kolik útočníkovi každá zavře cest.

// 02

Jak konzultace probíhá

Formát je hovor nebo půldenní workshop, ne stostránkový dokument. Předem si vyžádáme podklady (schéma sítě, výpis vystavených služeb, přehled správcovských účtů, případně starší report) a přijdeme s otázkami, ne s prázdným blokem. První sezení bývá dvě až tři hodiny.

Výstupem je zápis do pěti stran: doporučená rozhodnutí, rizika, která zůstávají otevřená, a pořadí kroků na příští kvartál. U každého kroku je odhad pracnosti a poznámka, kdo ho zvládne: jestli váš tým, dodavatel, nebo my.

Tam, kde má smysl si domněnku ověřit, navrhneme cílený test místo další schůzky. Jednodenní kontrola jedné hypotézy, třeba jestli se z běžné stanice dostaneme na správcovské sdílení, rozhodne diskusi rychleji než tři jednání a stojí méně než měsíc odkladu.

// 03

Ofenzivní pohled na obranná rozhodnutí

Konzultant, který sám netestuje, se může opřít jen o to, co je v normě. My přidáme, co útočníkovi skutečně přidělá práci a co ne. Vypnutí NTLM tam, kde už není potřeba, oddělení správcovských účtů do vlastní vrstvy a úklid delegací v doméně posunou obranu víc než další nástroj v dohledovém centru. Jestli to u vás drží, ověří test návrhu Active Directory a Entra ID.

Stejně tak umíme říct, kdy je opatření zbytečné. Nemá cenu platit za detekci exotických technik ve chvíli, kdy má polovina serverů lokálního administrátora se stejným heslem a doména dovoluje delegaci zneužitelnou z běžného účtu.

Regulace se do rozhodování promítá průběžně. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, kterým Česko transponovalo směrnici NIS2, je účinný od 1. listopadu 2025 a mění to, co musí část firem doložit. Jestli se vás týká a co konkrétně po vás chce, jsme sepsali v přehledu, do jakého režimu firma spadá a co z toho plyne, a k tomu zvlášť, kdy stačí bezpečnostní audit a kdy potřebujete test.

// 04

Klasifikace nálezů

Klasifikace závažnosti zranitelností
ZávažnostCVSS
Critical9.0 – 10.0
High7.0 – 8.9
Medium4.0 – 6.9
Low0.1 – 3.9

// 05

Časté dotazy

Schéma sítě nebo aplikace, seznam služeb vystavených do internetu, přehled správcovských účtů a poslední bezpečnostní report, pokud nějaký máte. Nemusí to být úplné ani hezky nakreslené, pracujeme i s náčrtem, který vznikne během hovoru. Čím konkrétnější otázku přinesete (třeba jestli má daná služba jít do DMZ), tím užitečnější ty dvě až tři hodiny budou.

Ano, z technické strany. Projdeme, co máte doložené, kde chybí důkazy a jaké výstupy z testů obstojí při kontrole. Právní posouzení toho, jestli a v jakém režimu regulaci podléháte, neděláme, na to máte právníky nebo compliance. Shrnuli jsme ale, co konkrétně po vás zákon chce a kde do toho patří testování. Pokud místo zákona řešíte certifikaci, platí totéž pro doklady, které čeká auditor u ISO 27001.

Ano, a rádi. Konzultace se objednávají po tématech: teď návrh integrace, za kvartál výběr dodavatele, po testu pořadí oprav. Vyhrazenou kapacitu vám dopředu nedržíme a paušál nenabízíme, termín domlouváme ve chvíli, kdy víte, o čem chcete mluvit. Když se vrátíte s dalším tématem, odpadne seznamování s prostředím a jde se rovnou k věci.

Ano, s jednou podmínkou: nekontrolujeme sami sebe. Když navrhneme architekturu, nebudeme ji potom posuzovat jako nezávislá třetí strana. Test uděláme, ale konflikt zájmů bude v reportu uvedený a doporučíme, aby finální ověření provedl někdo jiný. U prostředí, kde jsme konzultovali jen dílčí opatření, to problém není.

// BONUS KE KAŽDÉ ZAKÁZCE

Jednorázová kontrola úniků dat zdarma

Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.

Jak průběžné sledování úniků funguje

// DALŠÍ KROK

Rozsah zakázky si projdeme spolu.

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.