// 04 · BEZPEČNOSTNÍ KONZULTACE
Bezpečnostní konzultace
Bezpečnostní konzultace je vyhrazený čas s testerem nad vaším konkrétním rozhodnutím: návrhem architektury, výběrem dodavatele, nastavením Active Directory nebo přípravou na kontrolu. Když potřebujete projít celé prostředí, ne jedno rozhodnutí, je na řadě spíš systematický audit celé infrastruktury. Místo obecných doporučení dostanete rozbor toho, jak by zvolené řešení napadl útočník a co mu která změna zavře. Typicky jde o dva až tři dny práce.
// 01
Kdy se vyplatí zavolat dřív než po testu
Nejlevnější oprava je ta, kterou uděláte na papíře. Když nám ukážete návrh nové zákaznické aplikace před vývojem, projdeme datové toky metodou STRIDE a vyjmenujeme, kde vzniká riziko: u autorizace mezi rolemi, u tokenů pro integrace a u administrátorského rozhraní vystaveného do internetu. Půl dne nad diagramem ušetří přepis modulu v produkci.
Druhý okamžik je výběr dodavatele nebo nástroje. Požadavek „zajistí kybernetickou bezpečnost“ v zadání nemá kritérium, podle kterého by šlo říct, jestli ho dodavatel splnil, takže se o jeho výkladu dá dohadovat celé měsíce. Pomůžeme napsat požadavky, které jdou změřit: jaké logy dodavatel předá, jak často se testuje, jak vypadá výstup a kdo drží šifrovací klíče.
Třetí je situace po incidentu nebo po testu od jiné firmy. Projdeme report, oddělíme nálezy, které opravdu hrozí, od těch, které nasypal skener, a navrhneme pořadí oprav podle toho, kolik útočníkovi každá zavře cest.
// 02
Jak konzultace probíhá
Formát je hovor nebo půldenní workshop, ne stostránkový dokument. Předem si vyžádáme podklady (schéma sítě, výpis vystavených služeb, přehled správcovských účtů, případně starší report) a přijdeme s otázkami, ne s prázdným blokem. První sezení bývá dvě až tři hodiny.
Výstupem je zápis do pěti stran: doporučená rozhodnutí, rizika, která zůstávají otevřená, a pořadí kroků na příští kvartál. U každého kroku je odhad pracnosti a poznámka, kdo ho zvládne: jestli váš tým, dodavatel, nebo my.
Tam, kde má smysl si domněnku ověřit, navrhneme cílený test místo další schůzky. Jednodenní kontrola jedné hypotézy, třeba jestli se z běžné stanice dostaneme na správcovské sdílení, rozhodne diskusi rychleji než tři jednání a stojí méně než měsíc odkladu.
// 03
Ofenzivní pohled na obranná rozhodnutí
Konzultant, který sám netestuje, se může opřít jen o to, co je v normě. My přidáme, co útočníkovi skutečně přidělá práci a co ne. Vypnutí NTLM tam, kde už není potřeba, oddělení správcovských účtů do vlastní vrstvy a úklid delegací v doméně posunou obranu víc než další nástroj v dohledovém centru. Jestli to u vás drží, ověří test návrhu Active Directory a Entra ID.
Stejně tak umíme říct, kdy je opatření zbytečné. Nemá cenu platit za detekci exotických technik ve chvíli, kdy má polovina serverů lokálního administrátora se stejným heslem a doména dovoluje delegaci zneužitelnou z běžného účtu.
Regulace se do rozhodování promítá průběžně. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, kterým Česko transponovalo směrnici NIS2, je účinný od 1. listopadu 2025 a mění to, co musí část firem doložit. Jestli se vás týká a co konkrétně po vás chce, jsme sepsali v přehledu, do jakého režimu firma spadá a co z toho plyne, a k tomu zvlášť, kdy stačí bezpečnostní audit a kdy potřebujete test.
// 04
Klasifikace nálezů
| Závažnost | CVSS | Postup |
|---|---|---|
| Critical | 9.0 – 10.0 | Okamžitá eskalace |
| High | 7.0 – 8.9 | Shrnutí do 24 hodin |
| Medium | 4.0 – 6.9 | Součást finální zprávy |
| Low | 0.1 – 3.9 | Doporučení k nápravě |
// 05
Časté dotazy
// BONUS KE KAŽDÉ ZAKÁZCE
Jednorázová kontrola úniků dat zdarma
Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.
Jak průběžné sledování úniků funguje// DALŠÍ KROK
Rozsah zakázky si projdeme spolu.
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.