Přeskočit na obsah

Úvod › Časté dotazy

Časté dotazy

Odpovědi vycházejí z dokumentace výrobce. Kde údaj nemáme nebo se v čase mění, píšeme to rovnou místo toho, abychom odhadovali.

Základy

Co je Excalibur?

Platforma pro řízený přístup k serverům, databázím a webovým aplikacím. Uživatel se k cílovému systému nepřipojuje přímo — protokol končí na serveru Excaliburu a do prohlížeče jde jen obraz relace. Na koncovém zařízení tak nezůstávají přihlašovací údaje a každá relace se dá nahrát a zpětně dohledat.

Čím se to liší od běžného PAM?

Klasický PAM i VPN nakonec uživateli zprostředkují síťové spojení na cílový systém. Excalibur ho nezprostředkuje vůbec — mezi uživatelem a systémem je něco jako digitální vzduchová mezera. Druhý rozdíl je v rozsahu: vícefaktorová autentizace je součástí platformy, ne samostatný produkt třetí strany, který se k ní dokupuje.

Kdo Excalibur vyvíjí?

Slovenská společnost Excalibur s.r.o. se sídlem v Popradu (IČO 50 331 558). Má certifikaci systému řízení bezpečnosti informací podle ISO/IEC 27001:2022 od TÜV SÜD Slovakia, platnou do 12. 3. 2028, a nese značku Cybersecurity Made in Europe. Implementaci, zaškolení a podporu v češtině zajišťujeme my pod značkou B2BSoft.cz.

Provoz a nasazení

Musíme něco instalovat uživatelům na počítače?

Ne. Na straně uživatele stačí webový prohlížeč — žádný klient ani agent. Mobilní aplikace je potřeba k přihlašování, pokud nepoužijete passkey. Tunelový klient se instaluje do vaší sítě, ne na koncové stanice.

Jde to provozovat u nás, ne v cloudu?

Ano. Podporované je nasazení na Kubernetes, k3s, OKD i OpenShift, instaluje se přes Helm. Počítejte s tím, že jde o cloud-native aplikaci — není to jedno virtuální zařízení a pro spolehlivý provoz potřebuje vícenodové redundantní nasazení. Docker na jednom uzlu slouží jen k ověření konceptu.

Kde leží naše data, když zvolíme SaaS?

V Německu. Výrobce používá Hetzner a Microsoft Azure s úložištěm v Německu. Pokud vám to nestačí, zbývá nasazení ve vlastní infrastruktuře, kde máte kontrolu nad vším.

Funguje to v prostředí zcela odříznutém od internetu?

Standardní nasazení u vás potřebuje přístup na licenční a certifikační server výrobce. Plně offline provoz je možný přes zrcadlo certifikační autority ve vaší infrastruktuře, ale vyžaduje to zvláštní smlouvu a jiný licenční model. Kontrola integrity mobilních zařízení navíc potřebuje spojení se službami Google — dá se vypnout v bezpečnostních politikách.

Jak často vycházejí nové verze?

Zhruba jednou měsíčně. Oficiální podporu má vždy pět nejnovějších verzí, takže se s aktualizacemi nedá otálet donekonečna.

Bezpečnost a audit

Jak přesně funguje přihlášení bez hesla?

Uživatel naskenuje mobilní aplikací QR kód. Klíč je uložený v zabezpečeném prvku telefonu, podobně jako u mobilních plateb, a potvrzuje se biometrií. Alternativou je passkey, tedy biometrie na počítači nebo hardwarový klíč. Push notifikace ani SMS se nepoužívají — u nich stačí, aby si člověk ze zvyku odklikl požadavek, který sám nevyvolal.

Co všechno se zaznamenává?

Přihlašování včetně neúspěšných pokusů, změny účtů, skupin, cílů, bezpečnostních politik i schvalování přístupů. U relací se ukládá obraz, obsah schránky, klávesový vstup a přenesené soubory. V nahrávkách jde fulltextově hledat a přeskočit rovnou na okamžik, kdy padl hledaný příkaz.

Jak dlouho se záznamy uchovávají?

Retence auditních logů není časově omezená — jsou dostupné, dokud je potřebujete. U nahrávek relací se doba uchování nastavuje, případně se dají uchovávat trvale. V režimu SaaS je úložiště prakticky neomezené, u vlastního nasazení závisí na vaší kapacitě.

Můžeme záznamy posílat do našeho SIEM?

Ano, standardním syslogem. Výrobce uvádí kompatibilitu se Splunk Enterprise Security, IBM QRadar, Microsoft Sentinel, Elastic Security a LogRhythm. Šifrovaný syslog přes TLS by podle výrobce fungovat měl, ale nemá to potvrzené testem — ověřte si to v pilotu, jestli to potřebujete.

Uvidí administrátor v nahrávce naše hesla?

Může, pokud je uživatel během relace ručně vypíše. Přesně proto má smysl používat uložené přihlašovací údaje — ty platforma dosadí sama a uživatel je nikdy nevidí, takže se do nahrávky nemají jak dostat. Nahrávky navíc vidí jen role, které na to mají právo.

Zabrání to pořízení snímku obrazovky?

Ne. Kdo vidí na obraz relace, může si ho vyfotit telefonem. Platforma tuhle funkci nemá a netvrdí opak. Proti vynesení dat je tu jiná vrstva — omezení schránky, kontrola přenosu souborů a záznam všeho, co se v relaci dělo.

Regulace

Splníme nasazením Excaliburu NIS2 nebo DORA?

Ne, a nikdo vám to seriózně slíbit nemůže. Excalibur pokrývá část povinností — řízení přístupu, ověřování identit, záznam činnosti. Zbytek, tedy řízení rizik, dodavatelé, hlášení incidentů, testování odolnosti a kontinuita, zůstává na vás. Soulad navíc posuzuje NÚKIB nebo orgán dohledu, ne dodavatel softwaru. Podrobný rozpis je na stránkách NIS2 a DORA.

Pomůže nám to u kybernetického pojištění?

Pojistitelé dnes u kybernetického pojištění zjišťují, jestli má firma vícefaktorovou autentizaci, řízený a zaznamenávaný privilegovaný přístup, omezení oprávnění na nezbytné minimum a schvalování citlivých operací. Tohle všechno Excalibur pokrývá a umíte to doložit záznamem, ne čestným prohlášením. Jestli to konkrétní pojistiteli bude stačit a jak to ovlivní sazbu, rozhoduje on — my vám pomůžeme připravit podklady.

Jak je to s přístupem dodavatelů?

Externí technik si vyžádá přístup na konkrétní systém a časové okno, uvede důvod a někdo od vás to schválí. Po uplynutí okna právo automaticky zaniká, přístup jde odebrat i dřív včetně ukončení běžící relace. Heslo k cílovému systému dodavatel nikdy nevidí. Pro audit je pak rozdíl mezi čestným prohlášením a záznamem, ve kterém se dá vyhledávat.

Jsou nahrávky relací v pořádku z pohledu GDPR?

Nahrávání činnosti zaměstnanců je zpracování osobních údajů a je potřeba ho mít podložené — účelem, právním základem, informováním zaměstnanců a přiměřeným rozsahem. To je věc vašeho pověřence a vnitřních předpisů, ne nastavení softwaru. Platforma umožňuje řídit, co se nahrává a kdo k nahrávkám má přístup.

Pro resellery a integrátory

Můžeme Excalibur nabízet svým zákazníkům?

Ano. B2BSoft.cz je distributor softwaru pro ČR a Excalibur je součástí portfolia. Výrobce prodává výhradně přes partnerský kanál a partnerům nekonkuruje — součástí programu je registrace obchodních případů a ochrana potenciálních zákazníků. Registrovat se jde na b2bsoft.cz.

Musíme umět Excalibur sami nasadit?

Nemusíte. Když na implementaci nemáte kapacitu nebo si ji zatím netroufáte, nasazení uděláme my a vy si necháte obchodní vztah se zákazníkem. Pokud kapacitu máte, zaškolíme vaše lidi a zůstaneme vám v zádech jako technická podpora. Výrobce k tomu vede vlastní partnerský trénink zakončený certifikací.

Jak se počítá marže a licence u našeho zákazníka?

Licencuje se za uživatele a měsíc, bez příplatku za počet cílových systémů, s minimálním závazkem na jeden rok. Jako partner si k licenci můžete přidat vlastní služby a jejich cenu podle konkrétního zákazníka. Konkrétní partnerské podmínky probereme individuálně — napište nám.

Obchod

Jak se to licencuje a kolik to stojí?

Licencuje se za uživatele a měsíc. Za počet cílových systémů se neplatí nic navíc — můžete jich připojit, kolik potřebujete. Mezi běžným uživatelem a administrátorem se v licenci nerozlišuje, protože terčem útoku je dnes každý účet. Minimální závazek je jeden rok. Konkrétní sazbu sem nepíšeme, protože závisí na počtu uživatelů a rozsahu — napište nám a pošleme nabídku.

Vyjde to levněji než konkurenční řešení?

Obvykle ano, a to hlavně celkově, ne jen licencí. Excalibur spojuje do jedné platformy vzdálený přístup, správu privilegovaných účtů, vícefaktorové ověření i nahrávání relací — často tak nahradí VPN, klasický PAM a samostatné MFA, které se jinak platí a spravují zvlášť. Neplatí se za počet cílových systémů, uživatel nepotřebuje klienta ani agenta a nasazení je jednodušší než u tradičních PAM řešení. Kolik ušetříte vy, záleží na tom, co dnes provozujete — pošlete nám to a spočítáme srovnání pro váš případ.

Dá se to vyzkoušet před nákupem?

Ano. Pilotní provoz je zdarma a až na dva měsíce. Nemusí běžet na ukázkových datech — dá se napojit vaše Active Directory i skutečné cílové systémy, včetně těch, které nejsou dostupné z internetu (přes tunelový klient). Pilot může běžet ve vaší infrastruktuře, nebo u nás.

Je nějaký minimální počet uživatelů?

Licenční model pracuje s počtem uživatelů a minimálním závazkem na jeden rok, ne s minimálním počtem licencí. Jestli u aktuální nabídky nějaká dolní hranice je, ověříme vám to — podmínky se v čase mění a nechceme sem psát číslo, které za měsíc nebude platit.

Kdo bude řešit implementaci a podporu?

My. Pod značkou B2BSoft.cz vystupuje společnost PS Media s.r.o. se sídlem v Třinci. Nasazení, napojení na vaše identity a cílové systémy, zaškolení administrátorů i podpora probíhají v češtině. S výrobcem komunikujeme za vás.

Nenašli jste to, co potřebujete? Napište nám — odpovíme konkrétně k vašemu prostředí.