Přeskočit na obsah
.cloud

Bezpečnost

Bezpečnost zabudovaná do každé vrstvy

Od řízeného fyzického přístupu do datacentra po detekci a řešení incidentů. Bezpečnost pro nás není doplněk k hostingu, ale součást provozu — a to podstatné je, že ji umíme doložit auditní stopou, ne jen popsat v nabídce.

Fyzická bezpečnost

Řízený fyzický přístup do datacenter, kamerový dohled a přístupová politika se jmenným oprávněním. K vašemu železu se nedostane cizí ruka ani cizí dodavatel.

Segmentace a ochrana sítě

Perimetrový firewall, oddělené VLAN pro produkci, testovací i vývojová prostředí a šifrované site-to-site tunely do vaší interní sítě. Kompromitace vývoje se nepřelije do produkce.

Detekce a řešení incidentů

Monitoring nepřetržitě, k tomu definovaný postup detekce, reakce a eskalace. Bezpečnostní incidenty neřeší obecná podpora, ale vlastní tým Nux CSIRT s vyhrazenou adresou pro hlášení. Součástí je krizová komunikace vůči vám — víte, kdo volá komu a do kdy.

Bezpečnostní testování

Penetrační testy plánujeme společně s vámi. Rozsah a četnost stanovíme podle profilu aplikace a toho, co po vás žádá váš regulátor — včetně testování vedeného scénářem hrozby.

Zálohy a odolnost proti ztrátě dat

Zálohy vznikají v několika nezávislých vrstvách a držíme je geograficky odděleně od produkce. Retenci stanovíme podle vašich požadavků — od dní po roky. Chrání proti výpadku, lidské chybě i ransomwaru, protože je nezasáhne stejný incident jako primární data.

Doložitelnost provozu

Auditní stopa zásahů do infrastruktury, pravidelný reporting a smluvní rámec připravený na požadavky DORA. Podklady, které předložíte dál, ne jen ústní ujištění.

Segmentace a propojení

Kudy vede hranice mezi prostředími

Produkce, testovací a vývojové prostředí jsou oddělené na úrovni sítě, ne jmennou konvencí. Do vaší interní sítě vedou dva nezávislé šifrované tunely.

Vaše správa

Vaše interní síť

Konec tunelu na vaší straně zůstává ve vaší správě.

VPN tunel 1
site-to-site · šifrovaný
VPN tunel 2
site-to-site · šifrovaný

Výpadek jednoho tunelu nepřeruší přístup do vaší interní sítě.

perimetrový firewall

VLAN produkce

DC7 · primární lokalita

VLAN testovací

oddělený segment

VLAN vývojová

OPND · druhá lokalita

Schéma principu, ne konkrétní topologie vašeho prostředí. Rozdělení segmentů, počet tunelů i pravidla na perimetru navrhujeme podle profilu aplikace a zapisujeme do dokumentace, kterou předložíte auditorovi.

Soulad a doložitelnost

Co umíme doložit dokumentem

Tvrzení o certifikaci má na webu smysl jen tehdy, když za ním stojí platná listina. Proto tady najdete jen to, co doložíme — a stav certifikací předložíme přímo v nabídce.

Zpracování osobních údajů podle GDPR
Zpracovatelská smlouva a evidence zpracování jako standardní součást dodávky.
Smluvní rámec připravený na DORA
Rozsah služeb, audit, součinnost při incidentu a exit plán.
Provoz na vlastním hardwaru Nuxu
Žádný přeprodej cizího cloudu — víte, na čím železe vaše data leží.
Dvě geograficky oddělená datacentra v České republice
Produkce i záloha na území ČR, pod správou jednoho odpovědného dodavatele.
Vlastní bezpečnostní tým Nux CSIRT
Vyhrazený kontakt pro hlášení incidentů i zranitelností, veden v evropské komunitě TF-CSIRT (Trusted Introducer).

Považujeme za správné, aby si klient v regulovaném sektoru dodavatele ověřil listinou, ne tvrzením na webu. Nabízíme k tomu součinnost včetně auditu na místě a vyplnění vašeho dodavatelského dotazníku.

Když se něco stane

Postup, který je dohodnutý předem

Nejhorší chvíle pro vyjednávání o odpovědnosti je probíhající incident. Proto je postup detekce, eskalace a komunikace součástí smlouvy, ne improvizací.

  1. 01

    Detekce

    Monitoring infrastruktury nepřetržitě. Odchylku zachytíme dřív, než se projeví na dostupnosti pro vaše klienty.

  2. 02

    Klasifikace

    Určíme dopad a prioritu podle dohodnuté stupnice. Víte předem, co je pro nás incident vysoké priority.

  3. 03

    Eskalace

    Pojmenované kontakty na obou stranách a lhůty pro první reakci. Nikdo nehledá, komu má volat.

  4. 04

    Vyhodnocení

    Záznam o průběhu, příčině a opatřeních — použitelný jako podklad pro vaše hlášení a řízení rizik.

Postup vede vlastní tým Nux CSIRT

Bezpečnostní incidenty u Nuxu neřeší obecná podpora, ale vyhrazený bezpečnostní tým s vlastním kontaktem pro hlášení, publikovaným rozsahem působnosti a PGP klíči. Je veden v evropské komunitě bezpečnostních týmů TF-CSIRT (Trusted Introducer), takže při incidentu přesahujícím hranici jedné organizace má na koho se obrátit.

Hlášení incidentu
csirt@nux.cz
Hlášení zranitelnosti
security@nux.cz

Rozsah působnosti a PGP klíče na nux.cz

Časté otázky

Co se nás klienti ptají na bezpečnost

Kde fyzicky leží naše data?

Na vlastních fyzických serverech Nuxu ve dvou geograficky oddělených datacentrech na území České republiky, která provozujeme sami. Nepřeprodáváme cizí cloud, takže na dotaz „na čím hardwaru to běží“ existuje konkrétní odpověď. Přesné lokality a jejich parametry doložíme v nabídce a umožníme jejich prověření.

Kdo má přístup k našim serverům?

Jmenovitě určení pracovníci Nuxu podle přístupové politiky, s auditní stopou zásahů. Fyzický přístup do datacentra je řízený a monitorovaný. Rozsah oprávnění a způsob jejich kontroly zapisujeme do smlouvy.

Jak jste oddělili produkci od vývojových prostředí?

Na úrovni sítě — oddělenými VLAN, ne pouze konfigurací aplikace nebo jmennými konvencemi. Vývojové prostředí navíc běží v jiné lokalitě než produkce, takže si prostředí nekonkurují o zdroje.

Provádíte penetrační testy?

Rozsah a četnost testování dohodneme podle profilu vaší aplikace a požadavků vašeho regulátora, včetně testů vedených scénářem hrozby. Testování plánujeme společně, aby jeho výsledek byl použitelný jako podklad pro váš audit.

Jak jsme chráněni proti ransomwaru?

Zálohy vznikají v několika nezávislých vrstvách, jsou geograficky oddělené od produkce a jejich retence sahá podle dohody od dní po roky — bod obnovy z doby před zašifrováním tedy existuje i tehdy, když se útok projeví se zpožděním. K tomu segmentace sítě, která omezuje šíření, a monitoring pro včasnou detekci. Obnovu ze zálohy testujeme, aby nezůstala teorií.

Kdo u vás řeší bezpečnostní incidenty?

Vlastní bezpečnostní tým Nux CSIRT, který má vyhrazený kontakt pro hlášení incidentů i zranitelností a je veden v evropské komunitě CSIRT týmů TF-CSIRT (Trusted Introducer). Pro váš bezpečnostní útvar to znamená pojmenovanou protistranu s ustáleným postupem, ne obecnou technickou podporu. Rozsah působnosti týmu a kontakty včetně PGP klíčů jsou zveřejněné na nux.cz/csirt/.

Jaké máte bezpečnostní certifikace?

Aktuální stav certifikací doložíme přímo v nabídce dokumenty, ne tvrzením na webu. Považujeme za správné, aby si dodavatele v regulovaném sektoru klient ověřil listinou — a nabízíme k tomu součinnost včetně auditu na místě.

Nezávazná konzultace

Projděme si váš bezpečnostní dotazník.

Máte-li vlastní dotazník pro dodavatele nebo požadavky z bezpečnostního auditu, pošlete nám je. Odpovíme konkrétně, položku po položce.

Radek Růžička, jednatel a technický ředitel Nux s.r.o.

Platformu má na starost

Radek Růžička

jednatel a technický ředitel

meet@nux.cz
+420 250 250 500Připraveni i na NDA