Řízení privilegovaného přístupu
Přístup k systémům bez přímého připojení
Excalibur je platforma pro řízený přístup k serverům, databázím a webovým aplikacím. Uživatel se k cílovému systému nikdy nepřipojí přímo — protokol končí na serveru Excaliburu a do prohlížeče jde jen stream. Na koncovém zařízení tak nezůstávají žádné přihlašovací údaje, které by šlo ukrást, a každá relace je nahraná a auditovatelná.
Proč nestačí VPN a klasický PAM
Tradiční řešení PAM a VPN se stále spoléhají na přímé připojení k interním systémům. Kritická infrastruktura tím zůstává vystavená a zranitelná.
Koncové zařízení vidí do sítě
Zařízení s platnými přihlašovacími údaji dosáhne na každý systém, který mu politika dovolí. Kdo se do toho zařízení dostane, zdědí stejný dosah.
Hesla jsou tam, kde být nemají
Uložená v prohlížeči, na papíře vedle monitoru, sdílená mezi administrátory. Rotace hesel se odkládá, protože je pokaždé zdržuje.
Audit až po incidentu
Záznam existuje, ale je roztříštěný mezi systémy a nikdo ho nečte. Když se něco stane, dohledávání trvá dny a chybí důkaz, kdo konkrétně to udělal.
Jak to funguje
Uživatel otevře prohlížeč, ověří se telefonem nebo passkey a v dashboardu vidí jen ty systémy, na které má právo. Vybere cíl a Excalibur na jeho účet naváže relaci pomocí uložených přihlašovacích údajů, které uživatel nikdy nevidí. Do prohlížeče se streamuje jen obraz relace.
Bez hesla, telefonem nebo passkey
Přihlášení proběhne naskenováním QR kódu mobilní aplikací nebo přes passkey s biometrií či hardwarovým klíčem. Excalibur záměrně nepoužívá push notifikace ani SMS — u těch stačí, aby uživatel z únavy potvrdil cizí požadavek.
Počítač uživatele do sítě nevidí
Protokol RDP, SSH, VNC nebo HTTPS je terminovaný na straně Excaliburu. Mezi uživatelem a cílovým systémem tak vzniká digitální vzduchová mezera — útok z koncového zařízení nemá kudy postupovat dál.
Nahrává se i schránka a klávesnice
Kromě obrazu relace se zaznamenává obsah schránky, klávesový vstup a přenesené soubory. V nahrávkách jde fulltextově vyhledávat, takže se konkrétní příkaz najde bez přehrávání celého záznamu.
Akce podepsaná biometrií
Ověření probíhá klíčem v zabezpečeném prvku telefonu a je navázané na biometrii uživatele. Akce provedené v relaci jsou tak kryptograficky spojené s konkrétním člověkem, ne jen s účtem, který mohl někdo sdílet.
NIS2 a DORA: kde se to potkává
Obě regulace řeší v jádru totéž — kdo se kam dostane, jak se přitom ověřil a jestli o tom existuje důkaz. Excalibur pokrývá právě tuhle část. Nepokrývá celý rozsah povinností a nikdo vám soulad nemůže slíbit dopředu.
NIS2 — zákon č. 264/2025 Sb.
Vyhláška č. 409/2025 Sb. požaduje mimo jiné vícefaktorovou autentizaci s alespoň dvěma různými typy faktorů, oddělení uživatelských a administrátorských účtů a uchovávání záznamů o přihlášení nejméně 18 měsíců.
DORA — nařízení (EU) 2022/2554
Článek 9 žádá omezení logického přístupu na to, co je nutné pro schválené činnosti, a silné autentizační mechanismy. Článek 10 pak monitorování činnosti uživatelů. Týká se to i přístupu dodavatelů.
Základní parametry
| Cílové systémy | SSH, RDP, VNC a webové aplikace |
|---|---|
| Databáze | Oracle, MSSQL, PostgreSQL (MySQL a MariaDB připravují) |
| Na straně uživatele | Jen webový prohlížeč, žádný klient ani agent |
| Autentizace | Mobilní aplikace s QR kódem a biometrií, nebo passkey (včetně hardwarových klíčů) |
| Identity | Vlastní úložiště, Active Directory přes LDAPS, Microsoft Entra ID |
| Licencování | Za uživatele a měsíc, bez příplatku za cílové systémy. Oproti klasickému PAM obvykle vychází levněji — nahradí i VPN a samostatné MFA, proč |
| Nasazení | SaaS na Kubernetes, nebo on-premises (k8s, k3s, OKD, OpenShift) |
| Uložení dat u SaaS | Německo (Hetzner, Microsoft Azure) |
| Napojení na SIEM | Standardní syslog — Splunk ES, IBM QRadar, Microsoft Sentinel, Elastic, LogRhythm |
| Retence auditních logů | Bez časového omezení; u nahrávek relací volitelná doba, nebo trvale |
| Certifikace výrobce | ISO/IEC 27001:2022 (TÜV SÜD Slovakia, platnost do 12. 3. 2028). Normy ISO/IEC 27017 a 27018 byly použity při přípravě prohlášení o aplikovatelnosti. |
Pět otázek na váš současný nástroj
Než budete něco měnit, zkuste si na ně odpovědět. Pokud odpověď znáte u všech pěti, nejspíš vás Excalibur nepotřebuje — a my vám to řekneme rovnou.
Kdo chrání těch zbylých 95 %?
Privilegované administrátory máte ošetřené. Co ale běžní uživatelé, kteří privilegovaný účet nemají, ale dostanou se k citlivým datům? Útočník si nevybírá podle vizitky.
Co zastaví infekci z notebooku?
Když dnes někomu padne notebook na neznámou zranitelnost, co brání tomu, aby se infekce svezla po VPN rovnou na vaše servery? VPN spojuje sítě. Nakažený koncový bod znamená nakaženou síť.
Poznáte záměr, nebo jen následek?
Logy vám řeknou, co se stalo — po tom, co se to stalo. Umí vám ale říct, co měl uživatel v úmyslu, dokud se dalo ještě zasáhnout?
Obstojí vaše logy jako důkaz?
Podle NIS2 dopadá odpovědnost i na vedení. Poskytnou vaše dnešní záznamy takový důkaz o řádné péči, kterým se dá obhájit člen statutárního orgánu?
Zastaví váš nástroj oprávněného člověka?
Ne každá škoda vzniká zlým úmyslem. Zabrání váš nástroj tomu, aby platný uživatel s platným oprávněním udělal nebezpečnou věc?
Čím je to podložené
Uvádíme jen to, co jde ověřit v dokladu. U každé položky proto píšeme i její hranice.
ISO/IEC 27001:2022
Certifikace systému řízení bezpečnosti informací, vydal TÜV SÜD Slovakia (akreditace SNAS). Certifikát č. I 2594-1, platný do 12. 3. 2028.
Normy ISO/IEC 27017 a 27018 posloužily při přípravě prohlášení o aplikovatelnosti. Samostatná certifikace podle nich to není.
Cybersecurity Made in Europe
Značka udělovaná kvalifikovaným vydavatelem akreditovaným u European Cyber Security Organisation. Platná do 19. 3. 2027.
Uděluje se na základě sebedeklarace žadatele, nejde o výsledek auditu.
Hodnocení analytiků
Analytická společnost KuppingerCole zařadila Excalibur v červnu 2026 mezi „Rising Stars“ v kategorii Privileged Access Management. Její hodnocení zní: „Evropský inovátor, který posouvá privilegovaný přístup ze síťové a přihlašovací vrstvy do vrstvy interakce. Odlišené a dobře podporované technologie; šíře PAM a známost mimo střední Evropu jsou to, co má teprve před sebou.“
Autor Alejandro Leal, KuppingerCole Analysts, 26. 6. 2026. Citace včetně výhrad — vytrhávat z ní jen to příznivé by nedávalo smysl.
Data v Německu
V režimu SaaS leží data zákazníků u poskytovatelů s úložištěm v Německu. Kdo potřebuje mít infrastrukturu plně pod sebou, nasadí Excalibur ve vlastním prostředí.
Prodáváte software? Excalibur se dá nabízet dál
B2BSoft.cz je distributor softwaru pro český trh — PS Media s.r.o. působí na trhu od roku 2004. Excalibur je jedna z položek portfolia a resellerům i systémovým integrátorům ho zprostředkujeme včetně podpory při implementaci.
Výrobce partnerům nekonkuruje
Excalibur se prodává výhradně přes partnerský kanál. Součástí programu je registrace obchodních případů a ochrana potenciálních zákazníků, aby se partneři nepřetahovali o stejný obchod.
Pilot u zákazníka zdarma
Před uzavřením obchodu jde postavit pilotní provoz zdarma až na dva měsíce, napojený na skutečné systémy zákazníka. Nemusíte prodávat něco, co si zákazník nevyzkoušel.
Implementaci můžeme vzít my
Pokud na nasazení nemáte kapacitu, zajistíme ho. Pokud ji máte, zaškolíme vás a technickou podporu držíme v zádech. Záleží na vás, kolik si z toho vezmete.
Evropský dodavatel, česká podpora
Excalibur vyvíjí slovenská společnost Excalibur s.r.o. se sídlem v Popradu. V Česku ho dodáváme pod značkou B2BSoft.cz — implementaci, napojení na vaše systémy, zaškolení administrátorů i podporu vyřídíte česky a s námi. S výrobcem komunikujeme za vás.