01
Bezpečnostní revize architektury
Threat modeling, hranice důvěry, identity, kryptografie. Projdeme návrh dřív, než se z něj stane provoz - a odejdete se seznamem konkrétních změn, ne s tabulkou rizik.
Bezpečný vývoj · aplikovaný výzkum
cybbrio je malá laboratoř zaměřená na kybernetickou bezpečnost a AI. Navrhujeme bezpečné aplikace a infrastrukturu, testujeme a auditujeme aplikace a zavádíme secure development tam, kde je bezpečnost prioritou - u bank, u výrobců technologií, v AI prostředích i u vývojových firem, které mají vlastní specifická pravidla.
01 - 04
01
Threat modeling, hranice důvěry, identity, kryptografie. Projdeme návrh dřív, než se z něj stane provoz - a odejdete se seznamem konkrétních změn, ne s tabulkou rizik.
02
Bezpečnost do celého životního cyklu vývoje: revize kódu, kontrola závislostí, vulnerability management, brány v CI. Nastavené tak, aby to tým skutečně používal.
03
Síť, embedded zařízení a fyzický svět v jednom. Analyzujeme integrační platformy, komunikaci zařízení a chování systému na edge - včetně detekce anomálií lokálně, bez cloudu.
04
Nekontrolované používání AI nástrojů uvnitř firmy i bezpečnost AI ve vašem produktu: prompt injection, únik dat do modelů a pravidla, která se dají dodržet. Zabezpečujeme i AI agenty ve firemním prostředí - tak, aby vývojáře nezpomalovali.
+ penetrační testování webových aplikací · analýza rizik · threat modeling · dohled nad dodavatelským vývojem
Pro vývojové firmy
Vývojová firma nepotřebuje audit, po kterém se nedá pracovat. Potřebuje opatření, která projdou code review, rychle objeví a mitigují zranitelnosti, vejdou se do pipeline a nezastaví release. Většina naší práce je právě tohle - bezpečnost napsaná jazykem vývojářů, ne compliance tabulek.
Brány v CI nastavené tak, aby chytaly to podstatné a neblokovaly každý merge.
Agenti a asistenti mají přístup ke kódu, tajemstvím i infrastruktuře. Nastavíme jim hranice a dohled tak, aby vývojáře neomezovaly.
Věnujeme se bezpečnému lokálnímu běhu AI agentů a modelů - inference u vás, takže kód, tajemství ani klientská data neopouštějí vaši infrastrukturu. Na tomhle základu stavíme i automatizovaný bezpečnostní review.
Specializovaná školení bezpečnosti psaná pro vývojáře, ne pro management - včetně bezpečného používání AI nástrojů a agentů při vývoji. Na vašem kódu a vašich případech.
Monorepo, vlastní framework, legacy jádro nebo embedded target - pracujeme s tím, co máte, ne s ideálním případem z metodiky.
vyberte proces a krok
Penetrační test webové aplikace · krok 01 / 05 · 1-3 dny
Dohodneme cíle testu, hranice, prostředí a komunikační kanály. Určíme, co je v rozsahu, co se testovat nesmí a jak postupovat, když najdeme něco kritického uprostřed noci.
Penetrační test webové aplikace · krok 02 / 05 · 2-4 dny
Zmapujeme povrch aplikace: endpointy, role a oprávnění, autentizační toky, závislosti a použité technologie. Cílem je pochopit systém, ne jen prohnat sken.
Penetrační test webové aplikace · krok 03 / 05 · 3-8 dní
Nálezy ověřujeme reálným zneužitím - ručně, s důrazem na logiku aplikace a řetězení chyb. Automatika je jen pomocník. Každý krok dokumentujeme tak, aby šel zopakovat.
Penetrační test webové aplikace · krok 04 / 05 · 2-3 dny
Nálezy popíšeme dopadem na váš byznys, ne jen názvem zranitelnosti. Ke každému patří reprodukce, hodnocení rizika a konkrétní návrh opravy pro vývojáře.
Penetrační test webové aplikace · krok 05 / 05 · 1-2 dny
Po opravách ověříme, že nález skutečně zmizel a že oprava nezavedla nový problém. Retest je součástí ceny, ne dodatečná položka.
Bezpečnost AI a shadow AI · krok 01 / 05 · 1-2 týdny
Zjistíme, které AI nástroje se v organizaci reálně používají, kým a s jakými daty - včetně těch neschválených. Bez honu na čarodějnice; cílem je obraz skutečnosti.
Bezpečnost AI a shadow AI · krok 02 / 05 · 3-5 dní
Určíme, co se do modelů posílat smí a co ne: obchodní tajemství, osobní údaje, zdrojový kód, klientská data. K tomu právní a smluvní rámec dodavatelů.
Bezpečnost AI a shadow AI · krok 03 / 05 · 1-2 týdny
Threat model AI komponenty: prompt injection, nepřímá injekce přes zpracovávaná data, nadměrná oprávnění agentů, izolace nástrojů a únik dat mezi zákazníky.
Bezpečnost AI a shadow AI · krok 04 / 05 · 1-2 týdny
Logování rozhodnutí, lidské potvrzení u citlivých akcí, limity a rozpočty, testování odolnosti proti manipulaci. Aby AI mohla jednat, ale ne bez dohledu.
Bezpečnost AI a shadow AI · krok 05 / 05 · 3-5 dní
Srozumitelná AI politika a krátké školení pro tým. Pravidla, která se dají dodržet, jsou jediná obrana proti shadow AI, která funguje.
Bezpečnostní audit chytré domácnosti · krok 01 / 05 · 1-2 dny
Sepíšeme, co v domě skutečně běží: zařízení a protokoly (KNX, Zigbee, Z-Wave, Modbus, IP kamery), cloudové závislosti, vzdálené přístupy a kdo je za co odpovědný.
Bezpečnostní audit chytré domácnosti · krok 02 / 05 · 1-2 dny
Ověříme oddělení sítí, VLAN, vzdálený přístup, správu hesel a rolí. Zajímá nás, kdo se odkud dostane k čemu - včetně integrátora a výrobce zařízení.
Bezpečnostní audit chytré domácnosti · krok 03 / 05 · 2-5 dní
Analyzujeme komunikaci mezi zařízeními, výchozí hesla, aktualizační mechanismy, šifrování a firmware. Hledáme cesty, kterými se dá dům ovládat zvenčí.
Bezpečnostní audit chytré domácnosti · krok 04 / 05 · 2-3 dny
Změříme baseline běžného provozu a ověříme, co systém dělá při výpadku, ztrátě cloudu nebo cíleném útoku. Na tomhle základu staví i lokální detekce anomálií na edge.
Bezpečnostní audit chytré domácnosti · krok 05 / 05 · 1-2 dny
Opatření seřazená podle rizika a nákladů, rozdělená na to, co udělá integrátor, výrobce a co uživatel. Bez nutnosti vyměnit celý dům.
Bezpečnostní zakázky se nedají vystavit se jménem klienta. Uvádíme typ prostředí a roli, kterou v něm zakladatel firmy měl nebo má. Konkrétní jména na vyžádání a po dohodě.
Bezpečnost core banking systému a navazujících služeb budovaných v rámci nové digitální banky - tedy části, kde leží hlavní účetní kniha.
security architect
Plně integrovaný logistický systém pro armádu postavený na microservices - správa majetku, údržba techniky, zásobování jednotek doma i v zahraničních misích. Návrh architektury a bezpečnosti.
security architect
Návrh pravidel federace portálů napříč agendami různých ministerstev z pohledu koncového uživatele - občana i firmy. Zakázka pro jednu z velkých poradenských společností.
security design
Bezpečnost firmy stavějící inteligentní domy se zabezpečením a dohledem. Integrační platforma, nástroje pro konfiguraci, bezpečnost provozu.
security architect
Bezpečnostní architektura autonomních agentních systémů: hranice oprávnění jednotlivých agentů, izolace nástrojů a dat, kontrola akcí s nevratným dopadem, obrana proti prompt injection a auditní stopa, ze které je zpětně poznat, proč agent udělal to, co udělal.
AI architect
Agentní řešení pro autonomní bezpečnostní review kódu a změn, běžící nad lokální inferencí - zdrojový kód ani tajemství tak neopustí infrastrukturu zákazníka. Nálezy chodí rovnou do vývojového procesu, ne do samostatného reportu.
AI architect
Vulnerability management významné české banky s přesahem do celé bankovní skupiny - sjednocení evidence nálezů, priorit a termínů nápravy napříč desítkami systémů a dodavatelů.
security architect
Bezpečnost platformy propojující zařízení v budovách: oddělení sítí, bezpečná registrace a aktualizace zařízení, ochrana komunikace mezi bránou a cloudem a omezení toho, co může jedno kompromitované zařízení způsobit zbytku instalace.
security architect
RPA systém s vysokou propustností pro bankovní prostředí, který denně integruje a reportuje data napříč všemi systémy. Řešili jsme přístupy robotů k citlivým datům, správu jejich pověření a auditní stopu - při zachování rychlosti dodávek.
security architect
Systém pro řízení týmů a bezpečné ukládání advokátních dokumentů a publikací ve velkých kancelářích. Návrh přístupových pravidel mezi kauzami, šifrování uložených dat a bezpečnostní a výkonnostní testování.
security architect
Návrh a implementace komunikačních protokolů pro zařízení postavená na mikrořadičích. Běží ve stovkách instalací, kde je zpoždění stejný problém jako výpadek.
security design
Aplikace pro kodifikaci NATO používaná ve 23 zemích - odpovědnost za architekturu databáze, časově kritické vyhledávací algoritmy a integraci navazujících systémů.
architect
Výzkum
Spolupracujeme s akademickým prostředím - mimo jiné s FIT a FEKT VUT v Brně - na tématech kolem strojového učení, AI agentů, bezpečnostních modelů a chytrého bydlení. Není to marketing: díky tomu víme, jak se nové technologie chovají dřív, než je klient nasadí.
Kdo za tím stojí
zakladatel · security architect
Přes 25 let v oboru - od výzkumu podobnostního vyhledávání na FI MU přes enterprise frameworky po architekturu bankovních a vojenských systémů. Bezpečnosti se věnuje dlouhodobě: navrhuje bezpečnostní architektury, vede threat modeling a vulnerability management v bankovním prostředí, testuje webové aplikace a zavádí secure development do týmů, které software staví. Architekt, který rozumí i kódu.
senior security engineer · AI platform architect
Staví systémy od hardwaru a edge až po cloudové platformy s vysokou propustností a AI/ML vrstvou. Zkušenosti z vývoje specializovaných řešení pro armádu, bezpečnostní složky a e-commerce - z prostředí, kde je bezpečnost a spolehlivost podmínkou nasazení. U nás vede návrh AI platforem, agentních systémů a lokální inference.
security project manager · security engineer
Přes 15 let ve vědecko-výzkumné a vývojové firmě v oblasti ochrany komunikací - od inženýra systémů ochrany komunikace po projektového manažera. Vedl dodávku dvanácti vysokopřesných komplexů pro monitoring komunikačních kanálů (GSM, SHF, UHF) a podílel se na vývoji optického kanálového šifrovače pro satelitní spoje. Následně stavěl vlastní kryptograficky silné hardwarově-softwarové řešení pro ochranu utajované komunikace.
architect · DevSec
Architekt cloudových služeb s vysokou dostupností - roky na platformě pro univerzální zpracování a analýzu dat, od roku 2023 na vývoji AI agenta nad ní. Vedle toho integrace a automatizace smart home systémů. Bezpečnost bere jako součást návrhu a provozu, ne jako revizi na konci; k novým technologiím přistupuje s otevřenou hlavou.
system designer · IoT a chytré instalace
Vývoj a podpora platforem a UX design, takže systém posuzuje i z pohledu člověka, který ho bude denně používat. Právě tam vzniká většina reálných bezpečnostních chyb.
síťová bezpečnost · penetrační testování · compliance
Na dílčí úkoly zapojujeme prověřené externí specialisty - na síťovou a infrastrukturní bezpečnost, penetrační testování, forenzní analýzu a compliance (NIS2, ISO 27001, DORA). Tým skládáme podle zadání, ne podle toho, koho zrovna máme volného. Odpovědnost za výsledek zůstává vždy na nás.
Napište, co stavíte. Ozveme se do dvou pracovních dnů a řekneme rovnou, jestli je to pro nás, nebo koho doporučit.