Security & Hardening

Bezpečnost – best practices,audit a hardening

Zabezpečíme vaše weby, API a infra proti běžným útokům i sofistikovaným hrozbám. Od auditů a penetračního testování přes hardening Next.js/WordPress/API až po DevSecOps v CI/CD, monitoring a incident response. V souladu s OWASP ASVS/API Top 10, GDPR, a při potřebě i s NIS2/ISO 27001.

OWASP audit
Hardening & WAF
DevSecOps v CI/CD

Co získáte

Komplexní řešení bezpečnosti

Bezpečnostní audit

S prioritami oprav a ukázkami fixů (quick-wins → strategická opatření)

Hardening

Pro web, API, WordPress a infra (WAF, hlavičky, TLS, IAM)

DevSecOps

Automatická kontrola kódu a závislostí v CI/CD, SBOM a podpis artefaktů

Monitoring a alerty

Detekce incidentů, audit logy, playbooky a MTTR zkrácený na minimum

Compliance

GDPR/NIS2 doporučení, klasifikace dat a retenční politiky

Služby (přehled)

Komplexní bezpečnostní řešení

Aplikace a API

Audit podle OWASP ASVS a API Top 10, threat modeling, manuální testy (authn/z, session, input validation), DAST/SAST

WordPress hardening

Aktualizace/jádro/plug-iny, minimální set pluginů, 2FA, omezení /wp-admin, XML-RPC off, bezpečné konfigurace

Next.js/Frontend

CSP/HSTS/COOP/COEP/CORP, SameSite cookies, CSRF ochrana, validační schémata (Zod/Yup), rate-limit

API security

OAuth2/OIDC, principle of least privilege, scope-based tokens, rotace klíčů, mTLS, kvóty/rate-limit

Infra & síť

WAF/Rate Limiting (Cloudflare/AWS), DDoS ochrana, bezpečné TLS, tajemství v KMS/Vault, izolace prostředí

Supply-chain

SBOM (CycloneDX), podpis artefaktů (cosign), Dependency/Container scanning (Renovate/Trivy)

Monitoring a IR

Centralizované logy, OpenTelemetry traces, alerty (Slack/Teams), Incident Response plan (SEV-1..4)

Penetrační testování

White/grey-box testing a retest po opravách

Best practices (výběr)

Osvědčené postupy pro maximální bezpečnost

Autentifikace/Autorizace

SSO/MFA, krátce žijící tokeny, rotace refresh tokenů, server-side session store; horizontální i vertikální kontrola přístupů

Cookies & session

HttpOnly, Secure, SameSite=Lax/Strict, generování nového session ID po přihlášení

CSP

Striktně definované zdroje, zákaz unsafe-inline (nebo nonce), SRI pro externí skripty

Vstupy

Validační schémata na hranici (API), escaping při renderu, žádný eval/dangerouslySetInnerHTML bez důvodu

Soubory

Kontrola MIME/rozšíření, antivirus/clamav, izolované úložiště a podpis URL s expirací

Logy

Bez PII tajemství, korelace (traceID), retenční lhůty a přístupové politiky

Závislosti

Lockfile, pravidelné update, blokování známých CVE, schvalování nových balíčků

TLS

Moderní cipher suites, HSTS, pravidelný audit certifikátů, OCSP stapling

Zálohy/DR

Versioning, šifrování, pravidelné restore testy, RPO/RTO cíle

Hardening podle platformy

Specifická opatření pro různé technologie

Next.js / Front-end

RSC/SSR/ISR bezpečné defaulty, sanitizace a typy; Route Handlers s rate-limitem a CSRF pro mutace. Headers: CSP, HSTS, Referrer-Policy, Permissions-Policy, X-Frame-Options/Frame-Ancestors. Auth: httpOnly cookies, rotace tokenů, server-side guardy a audit logy.

WordPress

Minimální počet plug-inů, auto-update security patches, 2FA, disable file-edit, limit login attempts, reCAPTCHA/honeypot, separátní DB user s minimálními právy, pravidelné zálohy a sken. WAF/CDN (Cloudflare/Akamai), cache bez úniku privátních dat, správná práva na FS.

API (Node.js/REST/GraphQL)

Schema validation (JOI/Zod), rate-limit/kvóty a circuit-breaker. AuthZ na úrovni resource (ABAC/RBAC), logování admin akcí, idempotentní endpointy. Bezpečné chyby (žádné stack traces), jednotné kódy a korelační ID.

DevSecOps v CI/CD

Automatizovaná bezpečnost v procesu nasazování

SAST/Secret scanning

Na PR (CodeQL/Gitleaks), Dependency scan (OSV/Trivy)

Build provenance

A podpis artefaktů (cosign), SBOM v artefaktu

DAST

Proti preview deploymentu, Lighthouse CI + a11y (axe) jako quality gate

Release flow

Canary/blue-green, database migrace s rollback plánem

Monitoring, detekce, incidenty

Proaktivní sledování a rychlá reakce

OTEL traces + metriky + logy

Server-Timing, panely (uptime, p95 latence, chybovost, auth failures)

Alerty

Na podezřelé chování (neočekávané 5xx, login brute-force, WAF hits)

IR playbooky

Kdo/co/kdy (SEV-1..4), komunikace, důkazní stopa, notifikace dotčených (při GDPR incidentu)

Proces spolupráce

Systematický přístup k zabezpečení

1

Kickoff & audit

Rozsah, rizika, právní požadavky, přístupy

2

Threat modeling

Kritické toky, data, aktéři; návrh opatření

3

Hardening & DevSecOps

Implementace norem, CI/CD kontroly, WAF/headers/IAM

4

Testy a validace

DAST/SAST, manuál, retest a akceptace

5

Monitoring & IR

Dashboard, alerty, runbooky a trénink týmu

Deliverables (co odevzdáme)

Komplexní dokumentace a nástroje

Audit report

S prioritami (P1–P3), návody na fixy a odhad dopadu

Konfigy

Bezpečnostní hlavičky, WAF/Rate-limit, TLS, CSP, WordPress/Next.js nastavení

CI/CD bezpečnostní kroky

YAML + SBOM/cosign integrace

Runbooky

Incident Response, zálohy/DR, správa tajemství, rotace klíčů

Retest protokol

A plán pravidelných revizí

KPI / SLO (příklady)

Měřitelné cíle bezpečnosti

MTTD/MTTR

Čas detekce a obnovy při incidentu

Patch latency

Čas aplikace záplat (kritické CVE do 7 dní)

Secret leakage incidents

0 v produkci

WAF coverage

A rate-limit hit-rate bez dopadu na legitimní uživatele

Snížení rizika

Počet/závažnost nálezů po retestu

Balíky a ceny (orientačně)

Přesně podle rozsahu a compliance požadavků

Security Audit Starter

od 37 500 Kč

Základní bezpečnostní audit

  • Audit aplikace/WordPress
  • Hlavičky/TLS
  • Rychlé fixy
  • Doporučení DevSecOps
Pošlete bezpečnostní brief
Nejoblíbenější

Hardening Pro

od 98 000 Kč

Komplexní zabezpečení

  • WAF/Rate-limit
  • CI/CD bezpečnostní kontroly
  • SBOM/cosign
  • Monitoring a IR playbooky
Pošlete bezpečnostní brief

Security Continuous

od 25 000 Kč/měs.

Průběžná starostlivost

  • Průběžné záplaty
  • Retesty a alerty
  • Trénink
  • Kvartální review a tabletop
Pošlete bezpečnostní brief

Finální cena závisí na rozsahu, platformě a compliance požadavcích

Mini case studies

Reálné výsledky našich projektů

Městský web (WP)

WAF + hardening + 2FA + cache bezpečnost → žádné kritické incidenty, stabilní provozní režim

0 kritických incidentů
Stabilní režim

B2B API (Node.js)

OAuth2 scopes, rate-limit, schema validace → p95 chybovost −47 %, žádné zneužití kvót

Chybovost −47 %
0 zneužití kvót

E-shop (Next.js)

CSP/HSTS, cosign + SBOM, preview DAST → bez nálezů P1 při opakovaném auditu

0 P1 nálezů
Audit passed

FAQ

Často kladené otázky o bezpečnosti

Ne vždy. Umíme přizpůsobit opatření a dokumentaci tak, aby byly "audit-friendly" a škálovatelné směrem k ISO/NIS2.

Chcete snížit riziko, zrychlit detekci a mít jasná pravidla?

Pošlete URL/repo a požadavky – připravíme audit a hardening plán.