O společnosti CQRE · Brownhat¶
Tato stránka představuje CQRE a metodiku Brownhat novým klientům a novým členům týmu.
Anglická verze tohoto dokumentu je k dispozici zde: About CQRE.
Kdo jsme¶
CQRE.NET je obchodní jméno společnosti CZ Expert, s.r.o., české společnosti s ručením omezeným založené kolem roku 2000 a působící z Prahy. Pracujeme s organizacemi, které přerostly generické rady — středně velké společnosti, telekomunikační operátoři, energetika a finanční instituce se skutečnými prostředími, stávajícími investicemi a konkrétními hrozbami, na které zaškrtávací rámce nestačí — ve střední Evropě a Velké Británii. Po pětadvaceti letech praxe zůstává jedno tiché ponaučení: problémy se opakují, mění se jen nástroje.
Vůči klientům vystupujeme pod značkou Brownhat — název odráží naši základní filozofii: pracujeme v brownfield prostředích (zavedených, obydlených, nesoucích tíhu minulých rozhodnutí) a naším úkolem je kultivovat to, co existuje, dříve než cokoliv doporučíme koupit.
Co děláme¶
Pomáháme organizacím překlenout propast mezi jejich investicemi do bezpečnosti a jejich skutečnou bezpečnostní pozicí. V praxi to znamená:
- Auditovat to, co existuje, upřímně — nikoli to, co říkají politiky
- Maximalizovat hodnotu nástrojů a licencí, za které již bylo zaplaceno
- Uzavřít útočný řetězec — konkrétní sled selhání, který by mohl ukončit podnikání — dříve než cokoliv jiného
- Budovat interní kompetence u klienta, nikoli závislost na nás
Každé angažmá začíná Brownhat Diagnostikou — strukturovaným dvoudenním hodnocením, které přinese upřímný obraz situace organizace a toho, co je nejdůležitější napravit. Neposkytujeme doporučení, dokud nerozumíme prostředí.
Celý přehled služeb naleznete v Modular Engagements.
Jak přemýšlíme¶
Pět principů formuje každé naše doporučení:
| Princip | Co to znamená v praxi |
|---|---|
| Strukturální oddělení | Identifikujeme a odstraňujeme skryté závislosti dříve, než se stanou fatálními. Nepřidáváme složitost, která by vytvářela nové závislosti. |
| Zachování opcí | Investujeme váš rozpočet do věcí, které zachovávají vaši schopnost změnit směr. Každý zbytečný nákup nástroje snižuje vaši strategickou flexibilitu. |
| Přeměna stresu na signál | Každý incident, selhání a téměř-miss jsou zpravodajství. Budujeme systémy, které se z narušení učí, místo aby ho jen přežily. |
| Svrchované zpravodajství | Vaše proprietární data by měla zlepšovat vaše vlastní schopnosti, nikoli modely dodavatele. Budujeme nástroje a systémy, které vlastníte a umíte provozovat. |
| Design asymetrického výnosu | Malé, cílené investice do existenčních rizik přinášejí nepřiměřenou ochranu. Nikdy nerozptylujeme úsilí rovnoměrně — soustřeďujeme ho tam, kde by selhání bylo fatální. |
Plný filozofický základ naleznete v The Antifragile Manifest.
Čím se lišíme¶
1. Začínáme tím, co vlastníte.
Většina konzultantů přichází se seznamem produktů. My přicházíme s diagnostikou. Dříve než se mluví o jakémkoliv nákupu, vyčerpáme schopnosti stávajících nástrojů. Pokud váš tenant Microsoft E3 dokáže mezeru uzavřít, nakonfigurujeme ho. Naše honoráře jsou odměnou za odbornost, nikoli za marže na licencích.
2. Cenu stanovujeme za výstup, nikoli za hodinu.
Každé angažmá má definovaný rozsah a definovaný výstup před zahájením práce. Víte přesně, za co platíte. Víte přesně, co budete držet v rukách na konci. Neexistují otevřené smlouvy maskované jako „průběžná podpora".
3. Vše, co vybudujeme, vám patří.
Každý skript, pravidlo detekce, konfigurace a runbook vzniklý během angažmá je předán do vašeho vlastního repozitáře. Nenecháváme ve vašem prostředí běžet proprietární nástroje. Vaši vlastní dokumentaci neschováváme za retenčním poplatkem. Po ukončení angažmá jste provozně nezávislí.
4. Zveřejňujeme naše obchodní vztahy.
Máme obchodní partnerství s Huntress, Tailscale, Thinkst Canary a Tenable. Pokud doporučujeme jeden z těchto nástrojů, řekneme to a vysvětlíme, proč open-source alternativa neodpovídá vašim konkrétním potřebám. Nedoporučujeme nástroje kvůli maržím.
5. Říkáme vám, co neumíme.
Jsme malá, specializovaná praxe. Neprovozujeme 24/7 operační centrum. Nepodepisujeme compliance audity. Nenahrazujeme váš IT tým. Pracujeme po boku vašich lidí, budujeme kompetence uvnitř vaší organizace a odcházíme. Pokud potřeba přesahuje naši praxi, řekneme to a ukážeme na správného poskytovatele.
6. Provozujeme, co prodáváme.
Naše vlastní nástroje — ASTRAL pro drift konfigurace, PULSAR pro práci s auditními logy, a playbooky v tomto repozitáři — běží nejdřív u nás. Metody, které nasazujeme u klientů, jsou metody, které sami používáme, včetně agentního operačního modelu, který drží pořádek v naší vlastní infrastruktuře. Nedoporučujeme nic, s čím jsme sami nežili.
Tým¶
Jsme specializovaná praxe sedmi až devíti lidí — architektů, projektových manažerů a specializovaných kontraktorů — vedená naším CEO a firemním architektem. Zůstáváme záměrně malí: každé angažmá vede někdo, kdo sám dělá technickou práci, ne někdo, kdo řídí ty, co ji dělají.
Naši klienti¶
Pracujeme primárně s:
- Telekomunikačními operátory — operátoři a ISP se signalingovým, fraudovým a 5G rizikem; obvykle k nám přicházejí kvůli NIS2 nebo po překvapivém incidentu
- Energetikou a kritickou infrastrukturou — výroba a přenos elektřiny, vodohospodářství; organizace řešící konvergenci OT/IT a působnost NIS2/CER
- Finančními službami — instituce propracovávající se DORA, PSD2 a SWIFT CSP, které potřebují prokazatelné kontroly, ne dokumentační cvičení
- Středním trhem s hybridními prostředími — 200–2000 zaměstnanců, AD plus M365, roky nahromaděného technického dluhu a IT tým, který přesně ví, kde jsou mezery, ale nikdy neměl prostor je uzavřít
Co naši klienti mají společného: Léta budují a provozují IT infrastrukturu. Nahromadili technický dluh, částečně nasazené nástroje a bezpečnostní mezery, o nichž vědí, ale na systematické řešení nikdy neměli prostředky. Nepotřebují novou platformu — potřebují, aby to, co mají, fungovalo správně.
Vybrané práce¶
Angažmá uvádíme anonymně; podrobné případové studie — s měřitelnými výsledky — poskytneme na vyžádání. Tři archetypy nedávné práce:
- Náprava identit v kritické infrastruktuře: počet útočných cest k dominanci nad doménou snížen o dva řády; privilegovaný přístup přestavěn na just-in-time, phishing-resistant autentizaci
- Záchrana tenanta M365: tenant E3 překonfigurován tak, aby uzavřel mezery, které jeho vlastník platil SOC k pouhému sledování; výdaje na licence přeměněny na schopnosti
- NIS2 sprint: 180 dní od „myslíme, že spadáme pod působnost" k balíčkům důkazů, které auditor přijme — postaveno téměř výhradně z nástrojů, které klient již vlastnil
Partnerství a akreditace¶
Obchodní partnerství (nástroje, které lze zakoupit a spravovat jménem klientů):
| Partner | Co poskytují | Kdy je doporučujeme |
|---|---|---|
| Huntress | Managed EDR, 24/7 threat hunting | Klienti bez Defender P2, kteří potřebují nepřetržité pokrytí endpointů |
| Thinkst Canary | Detekce narušení pomocí deception | Prostředí, která potřebují vysoce signální pasti bez SOC |
| Tailscale | Overlay síť s nulovou konfigurací | Distribuované týmy a scénáře přístupu dodavatelů |
| Tenable | Vulnerability management | Organizace potřebující komerční skenování a reporting |
Co neděláme¶
Neprovozujeme 24/7 operační centrum. Nasazujeme, konfigurujeme a zprovozňujeme monitorovací nástroje. Pro nepřetržitou řízenou odezvu spolupracujeme s obchodními partnery (Huntress, Thinkst Canary) nebo pomáháme klientům budovat interní schopnost.
Nepodepisujeme compliance audity. Připravujeme klienty na audity — mapujeme kontroly, budujeme balíčky důkazů a uzavíráme mezery. Auditní stanovisko náleží kvalifikovanému auditorovi, kterého vyžaduje váš regulátor.
Nenahrazujeme váš IT tým. Pracujeme po boku vašich lidí. Předávání znalostí je součástí každého angažmá. Když odcházíme, váš tým musí být schopen provozovat to, co jsme vybudovali.
Neprodáváme nástroje, které bychom sami nepoužili. Každé obchodní doporučení je zveřejněno a vysvětleno. Pokud open-source alternativa splňuje vaše potřeby, nasadíme ji místo komerčního řešení.
Nebereme angažmá, jejichž cílem je papír bez nápravy. Pokud je cílem certifikát a ne bezpečnostní pozice, jsme špatná praxe.
Jak začít spolupráci¶
Výchozím bodem pro každého nového klienta je Brownhat Diagnostika — dvoudenní strukturované hodnocení, které přinese prioritizovaný obraz vaší bezpečnostní pozice a doporučené pořadí modulů. Jde o placené, ohraničené angažmá, které přináší hodnotu bez ohledu na to, zda bude následovat další práce.
Plnou metodiku diagnostiky naleznete v NIST CSF 2.0 Baseline Assessment.
Pro zahájení rozhovoru:
| hello@cqre.net | |
| Web | cqre.net |
| Jazyky | čeština, angličtina, slovenština |
| Geografie | Česká republika a Slovensko osobně; vzdálená angažmá po celé EU a ve Velké Británii |
| Doba odezvy | Počáteční odpověď do jednoho pracovního dne |
Shrnutí obchodních podmínek:
- Angažmá jsou s pevně daným rozsahem a pevnou cenou; výstupy jsou dohodnuty písemně před zahájením práce
- Platba: 50 % při zahájení, 50 % při dokončení
- Měna: CZK nebo EUR
- Smlouvy se řídí českým právem
Integrace se stávajícími dokumenty¶
| Dokument | Integrace |
|---|---|
| Engagement Model | Plný životní cyklus angažmá, cenový model a požadavky na klienty zmíněné v tomto dokumentu |
| Modular Engagements | Kompletní přehled služeb |
| NIST CSF 2.0 Baseline Assessment | Brownhat Diagnostika popsaná v sekci „Jak začít spolupráci" |
| C-Suite Conversation Guide | Přesvědčovací skripty pro executive konverzace |
| Sovereign Tool Stack | Nástroje a partnerství zmíněná v tomto dokumentu |
Pro popis angažmá viz Engagement Model. Pro přehled služeb viz Modular Engagements.