Úvod › Řešení
Excalibur v4
Co Excalibur umí
Platforma se skládá z několika modulů, které se dají nasazovat postupně. Společné mají to, že uživatel nikdy nedostane přímé síťové spojení na cílový systém a nikdy nevidí přihlašovací údaje k němu.
Moduly
Přihlášení bez hesla
Uživatel se přihlašuje naskenováním QR kódu mobilní aplikací nebo přes passkey. Klíč je uložený v zabezpečeném prvku telefonu, podobně jako u mobilních plateb. Vedle biometrie lze v politice vyžadovat i polohu, časové okno, rozsah IP adres a kontrolu integrity zařízení — tedy jestli telefon není rootnutý, s odemčeným zavaděčem nebo s aplikací mimo oficiální obchod.
Push notifikace a SMS platforma záměrně nepoužívá. U nich stačí, aby si uživatel ze zvyku odklikl požadavek, který nevyvolal.
Řízený přístup k serverům a databázím
Přístup přes SSH, RDP a VNC probíhá v prohlížeči, bez klienta na straně uživatele. Přihlašovací údaje k cílovému systému drží platforma šifrovaně a relaci naváže na účet uživatele sama — heslo se k němu nikdy nedostane. Z databází jsou podporované Oracle, MSSQL a PostgreSQL, rovněž se záznamem relace.
Kdo chce používat vlastní SSH, RDP nebo databázový klient, může přes proxy v tunelovém klientovi. Kontroly i záznam platí stejně.
Streamovaný přístup k webovým aplikacím (VITRO)
Interní administrace — firewally, hypervizory, Kubernetes dashboardy, CI/CD nástroje, phpMyAdmin a podobně — se otevírají přes vzdálený prohlížeč na straně platformy. K uživateli jde jen rekonstruovaný obraz stránky. JavaScript, cookies ani zdrojový kód aplikace se k němu vůbec nedostanou, takže jimi nejde nic vynést ani podvrhnout.
Název je od latinského „in vitro“ — za sklem. Vidíte na aplikaci, ale nesáhnete si na ni.
Tunel do vaší sítě
Cílové systémy nemusí být dostupné z internetu. Do vaší sítě se nainstaluje tunelový klient, který sám naváže spojení do platformy — obě strany si přitom ověří totožnost navzájem. Klient běží na Windows i na běžných linuxových distribucích a instalátor má jednotky megabajtů.
Přes tunel se dá připojit i adresářová služba, takže identity se ověřují proti vašemu Active Directory bez vystavení serveru do internetu.
Přístup na časové okno se schválením
Trvalá oprávnění jsou největší zdroj rizika i nálezů při auditu. Uživatel proto o přístup požádá: uvede cílový systém, začátek a konec okna a popíše, co bude dělat. Schvalovatel to potvrdí z mobilu nebo dashboardu a po uplynutí okna právo automaticky zaniká. Přístup jde odebrat i dřív, včetně ukončení běžící relace.
Pro citlivé operace se dá vyžadovat souhlas další osoby, případně několika schvalovatelů najednou.
Audit, nahrávky a napojení na SIEM
Zaznamenává se přihlašování včetně neúspěšných pokusů, změny účtů, skupin, cílů, politik i schvalování. U relací se ukládá obraz, obsah schránky, klávesový vstup a přenesené soubory. V nahrávkách jde fulltextově hledat a přeskočit rovnou na místo, kde padl hledaný příkaz. Auditor má vlastní roli — vidí všechno, ale nemůže nic měnit.
Retence auditních logů není časově omezená. Záznamy jdou exportovat do CSV a průběžně posílat syslogem do SIEM.
Podporované cíle
| Typ cíle | K čemu se používá | V prohlížeči | Vlastní klient |
|---|---|---|---|
| SSH | Linux, Unix, macOS a příkazová řádka síťových prvků. Součástí je i přenos souborů přes SFTP a auditování na úrovni příkazů. | Ano | Ano, přes proxy |
| RDP | Windows servery a stanice. Schránka a přenos souborů se dají povolit nebo zakázat politikou. | Ano | Ano, přes proxy |
| VNC | Linuxové desktopy, konzole hypervizorů, bezhlavá zařízení. | Ano | Ne |
| Webové aplikace | Interní administrace — vSphere, FortiGate, Jenkins, Kubernetes dashboard, phpMyAdmin a podobné. | Ano | Ne |
| Databáze | Oracle, MSSQL, PostgreSQL. MySQL a MariaDB výrobce připravuje. | Ano | Připravuje se |
Nasazení a integrace
| SaaS | Provozuje výrobce nebo schválený partner na Kubernetes. Data zákazníků leží v Německu (Hetzner, Microsoft Azure), úložiště je prakticky neomezené. |
|---|---|
| Vlastní infrastruktura | Kubernetes, k3s, OKD nebo OpenShift, instalace přes Helm. Vhodné tam, kde jsou přísné požadavky na datovou suverenitu. Kapacita úložiště je pak na vás a dá se nastavit doba uchování nahrávek. |
| Architektura | Cloud-native, ne jedno virtuální zařízení ani spustitelný soubor. Pro spolehlivý provoz je potřeba vícenodové redundantní nasazení. Docker na jednom uzlu slouží jen k ověření konceptu, ne pro produkci. |
| Identity | Vlastní úložiště identit, Active Directory přes LDAPS (i přes tunel) nebo Microsoft Entra ID. Excalibur umí vystupovat jako poskytovatel identity přes SAML. |
| SIEM | Standardní syslog. Výrobce uvádí Splunk Enterprise Security, IBM QRadar, Microsoft Sentinel, Elastic Security a LogRhythm. |
| Více nájemců | Každý nájemce má vlastní rozhraní a oddělená data a procesy. Využitelné pro skupiny firem i pro poskytovatele spravovaných služeb. |
| Nové verze | Vycházejí zhruba jednou měsíčně, oficiální podporu má pět nejnovějších verzí. |
Sedne to na vaše prostředí?
Projdeme s vámi konkrétní systémy, způsob nasazení i napojení na stávající identity a řekneme, co dává smysl nasadit jako první.