Přeskočit na obsah

Úvod › Řešení

Excalibur v4

Co Excalibur umí

Platforma se skládá z několika modulů, které se dají nasazovat postupně. Společné mají to, že uživatel nikdy nedostane přímé síťové spojení na cílový systém a nikdy nevidí přihlašovací údaje k němu.

Moduly

01

Přihlášení bez hesla

Uživatel se přihlašuje naskenováním QR kódu mobilní aplikací nebo přes passkey. Klíč je uložený v zabezpečeném prvku telefonu, podobně jako u mobilních plateb. Vedle biometrie lze v politice vyžadovat i polohu, časové okno, rozsah IP adres a kontrolu integrity zařízení — tedy jestli telefon není rootnutý, s odemčeným zavaděčem nebo s aplikací mimo oficiální obchod.

Push notifikace a SMS platforma záměrně nepoužívá. U nich stačí, aby si uživatel ze zvyku odklikl požadavek, který nevyvolal.

02

Řízený přístup k serverům a databázím

Přístup přes SSH, RDP a VNC probíhá v prohlížeči, bez klienta na straně uživatele. Přihlašovací údaje k cílovému systému drží platforma šifrovaně a relaci naváže na účet uživatele sama — heslo se k němu nikdy nedostane. Z databází jsou podporované Oracle, MSSQL a PostgreSQL, rovněž se záznamem relace.

Kdo chce používat vlastní SSH, RDP nebo databázový klient, může přes proxy v tunelovém klientovi. Kontroly i záznam platí stejně.

03

Streamovaný přístup k webovým aplikacím (VITRO)

Interní administrace — firewally, hypervizory, Kubernetes dashboardy, CI/CD nástroje, phpMyAdmin a podobně — se otevírají přes vzdálený prohlížeč na straně platformy. K uživateli jde jen rekonstruovaný obraz stránky. JavaScript, cookies ani zdrojový kód aplikace se k němu vůbec nedostanou, takže jimi nejde nic vynést ani podvrhnout.

Název je od latinského „in vitro“ — za sklem. Vidíte na aplikaci, ale nesáhnete si na ni.

04

Tunel do vaší sítě

Cílové systémy nemusí být dostupné z internetu. Do vaší sítě se nainstaluje tunelový klient, který sám naváže spojení do platformy — obě strany si přitom ověří totožnost navzájem. Klient běží na Windows i na běžných linuxových distribucích a instalátor má jednotky megabajtů.

Přes tunel se dá připojit i adresářová služba, takže identity se ověřují proti vašemu Active Directory bez vystavení serveru do internetu.

05

Přístup na časové okno se schválením

Trvalá oprávnění jsou největší zdroj rizika i nálezů při auditu. Uživatel proto o přístup požádá: uvede cílový systém, začátek a konec okna a popíše, co bude dělat. Schvalovatel to potvrdí z mobilu nebo dashboardu a po uplynutí okna právo automaticky zaniká. Přístup jde odebrat i dřív, včetně ukončení běžící relace.

Pro citlivé operace se dá vyžadovat souhlas další osoby, případně několika schvalovatelů najednou.

06

Audit, nahrávky a napojení na SIEM

Zaznamenává se přihlašování včetně neúspěšných pokusů, změny účtů, skupin, cílů, politik i schvalování. U relací se ukládá obraz, obsah schránky, klávesový vstup a přenesené soubory. V nahrávkách jde fulltextově hledat a přeskočit rovnou na místo, kde padl hledaný příkaz. Auditor má vlastní roli — vidí všechno, ale nemůže nic měnit.

Retence auditních logů není časově omezená. Záznamy jdou exportovat do CSV a průběžně posílat syslogem do SIEM.

Podporované cíle

Typ cíleK čemu se používáV prohlížečiVlastní klient
SSHLinux, Unix, macOS a příkazová řádka síťových prvků. Součástí je i přenos souborů přes SFTP a auditování na úrovni příkazů.AnoAno, přes proxy
RDPWindows servery a stanice. Schránka a přenos souborů se dají povolit nebo zakázat politikou.AnoAno, přes proxy
VNCLinuxové desktopy, konzole hypervizorů, bezhlavá zařízení.AnoNe
Webové aplikaceInterní administrace — vSphere, FortiGate, Jenkins, Kubernetes dashboard, phpMyAdmin a podobné.AnoNe
DatabázeOracle, MSSQL, PostgreSQL. MySQL a MariaDB výrobce připravuje.AnoPřipravuje se

Nasazení a integrace

SaaSProvozuje výrobce nebo schválený partner na Kubernetes. Data zákazníků leží v Německu (Hetzner, Microsoft Azure), úložiště je prakticky neomezené.
Vlastní infrastrukturaKubernetes, k3s, OKD nebo OpenShift, instalace přes Helm. Vhodné tam, kde jsou přísné požadavky na datovou suverenitu. Kapacita úložiště je pak na vás a dá se nastavit doba uchování nahrávek.
ArchitekturaCloud-native, ne jedno virtuální zařízení ani spustitelný soubor. Pro spolehlivý provoz je potřeba vícenodové redundantní nasazení. Docker na jednom uzlu slouží jen k ověření konceptu, ne pro produkci.
IdentityVlastní úložiště identit, Active Directory přes LDAPS (i přes tunel) nebo Microsoft Entra ID. Excalibur umí vystupovat jako poskytovatel identity přes SAML.
SIEMStandardní syslog. Výrobce uvádí Splunk Enterprise Security, IBM QRadar, Microsoft Sentinel, Elastic Security a LogRhythm.
Více nájemcůKaždý nájemce má vlastní rozhraní a oddělená data a procesy. Využitelné pro skupiny firem i pro poskytovatele spravovaných služeb.
Nové verzeVycházejí zhruba jednou měsíčně, oficiální podporu má pět nejnovějších verzí.

Sedne to na vaše prostředí?

Projdeme s vámi konkrétní systémy, způsob nasazení i napojení na stávající identity a řekneme, co dává smysl nasadit jako první.

Zeptat se na konkrétní prostředí