Vaše správa
Vaše interní síť
Konec tunelu na vaší straně zůstává ve vaší správě.
Bezpečnost
Od řízeného fyzického přístupu do datacentra po detekci a řešení incidentů. Bezpečnost pro nás není doplněk k hostingu, ale součást provozu — a to podstatné je, že ji umíme doložit auditní stopou, ne jen popsat v nabídce.
Řízený fyzický přístup do datacenter, kamerový dohled a přístupová politika se jmenným oprávněním. K vašemu železu se nedostane cizí ruka ani cizí dodavatel.
Perimetrový firewall, oddělené VLAN pro produkci, testovací i vývojová prostředí a šifrované site-to-site tunely do vaší interní sítě. Kompromitace vývoje se nepřelije do produkce.
Monitoring nepřetržitě, k tomu definovaný postup detekce, reakce a eskalace. Bezpečnostní incidenty neřeší obecná podpora, ale vlastní tým Nux CSIRT s vyhrazenou adresou pro hlášení. Součástí je krizová komunikace vůči vám — víte, kdo volá komu a do kdy.
Penetrační testy plánujeme společně s vámi. Rozsah a četnost stanovíme podle profilu aplikace a toho, co po vás žádá váš regulátor — včetně testování vedeného scénářem hrozby.
Zálohy vznikají v několika nezávislých vrstvách a držíme je geograficky odděleně od produkce. Retenci stanovíme podle vašich požadavků — od dní po roky. Chrání proti výpadku, lidské chybě i ransomwaru, protože je nezasáhne stejný incident jako primární data.
Auditní stopa zásahů do infrastruktury, pravidelný reporting a smluvní rámec připravený na požadavky DORA. Podklady, které předložíte dál, ne jen ústní ujištění.
Segmentace a propojení
Produkce, testovací a vývojové prostředí jsou oddělené na úrovni sítě, ne jmennou konvencí. Do vaší interní sítě vedou dva nezávislé šifrované tunely.
Vaše správa
Konec tunelu na vaší straně zůstává ve vaší správě.
Výpadek jednoho tunelu nepřeruší přístup do vaší interní sítě.
perimetrový firewall
VLAN produkce
DC7 · primární lokalita
VLAN testovací
oddělený segment
VLAN vývojová
OPND · druhá lokalita
Soulad a doložitelnost
Tvrzení o certifikaci má na webu smysl jen tehdy, když za ním stojí platná listina. Proto tady najdete jen to, co doložíme — a stav certifikací předložíme přímo v nabídce.
Považujeme za správné, aby si klient v regulovaném sektoru dodavatele ověřil listinou, ne tvrzením na webu. Nabízíme k tomu součinnost včetně auditu na místě a vyplnění vašeho dodavatelského dotazníku.
Když se něco stane
Nejhorší chvíle pro vyjednávání o odpovědnosti je probíhající incident. Proto je postup detekce, eskalace a komunikace součástí smlouvy, ne improvizací.
Monitoring infrastruktury nepřetržitě. Odchylku zachytíme dřív, než se projeví na dostupnosti pro vaše klienty.
Určíme dopad a prioritu podle dohodnuté stupnice. Víte předem, co je pro nás incident vysoké priority.
Pojmenované kontakty na obou stranách a lhůty pro první reakci. Nikdo nehledá, komu má volat.
Záznam o průběhu, příčině a opatřeních — použitelný jako podklad pro vaše hlášení a řízení rizik.
Bezpečnostní incidenty u Nuxu neřeší obecná podpora, ale vyhrazený bezpečnostní tým s vlastním kontaktem pro hlášení, publikovaným rozsahem působnosti a PGP klíči. Je veden v evropské komunitě bezpečnostních týmů TF-CSIRT (Trusted Introducer), takže při incidentu přesahujícím hranici jedné organizace má na koho se obrátit.
Časté otázky
Na vlastních fyzických serverech Nuxu ve dvou geograficky oddělených datacentrech na území České republiky, která provozujeme sami. Nepřeprodáváme cizí cloud, takže na dotaz „na čím hardwaru to běží“ existuje konkrétní odpověď. Přesné lokality a jejich parametry doložíme v nabídce a umožníme jejich prověření.
Jmenovitě určení pracovníci Nuxu podle přístupové politiky, s auditní stopou zásahů. Fyzický přístup do datacentra je řízený a monitorovaný. Rozsah oprávnění a způsob jejich kontroly zapisujeme do smlouvy.
Na úrovni sítě — oddělenými VLAN, ne pouze konfigurací aplikace nebo jmennými konvencemi. Vývojové prostředí navíc běží v jiné lokalitě než produkce, takže si prostředí nekonkurují o zdroje.
Rozsah a četnost testování dohodneme podle profilu vaší aplikace a požadavků vašeho regulátora, včetně testů vedených scénářem hrozby. Testování plánujeme společně, aby jeho výsledek byl použitelný jako podklad pro váš audit.
Zálohy vznikají v několika nezávislých vrstvách, jsou geograficky oddělené od produkce a jejich retence sahá podle dohody od dní po roky — bod obnovy z doby před zašifrováním tedy existuje i tehdy, když se útok projeví se zpožděním. K tomu segmentace sítě, která omezuje šíření, a monitoring pro včasnou detekci. Obnovu ze zálohy testujeme, aby nezůstala teorií.
Vlastní bezpečnostní tým Nux CSIRT, který má vyhrazený kontakt pro hlášení incidentů i zranitelností a je veden v evropské komunitě CSIRT týmů TF-CSIRT (Trusted Introducer). Pro váš bezpečnostní útvar to znamená pojmenovanou protistranu s ustáleným postupem, ne obecnou technickou podporu. Rozsah působnosti týmu a kontakty včetně PGP klíčů jsou zveřejněné na nux.cz/csirt/.
Aktuální stav certifikací doložíme přímo v nabídce dokumenty, ne tvrzením na webu. Považujeme za správné, aby si dodavatele v regulovaném sektoru klient ověřil listinou — a nabízíme k tomu součinnost včetně auditu na místě.
Nezávazná konzultace
Máte-li vlastní dotazník pro dodavatele nebo požadavky z bezpečnostního auditu, pošlete nám je. Odpovíme konkrétně, položku po položce.

Platformu má na starost
Radek Růžička
jednatel a technický ředitel