Bezpečně, bez tření.
Bezpečnost bez tření. Jeden účet tě pustí všude, hesla a klíče v trezoru — aniž bys musel(a) myslet na bezpečnost. Když máš účet, máš přístup. Když ho ztratíš, všechno se zamkne.
Konkrétně: Keycloak SSO ke všem *.cloud.able.cz, Vaultwarden trezor,
PrivateBin pro jednorázové sdílení. WireGuard Portal + RADIUS zatím nenasazené — návrh hotový, rollout ne.
Sensitive endpointy (admin panely, /metrics) blokované přes Traefik IP allowlist.
Jak to funguje.
VPN do firemní sítě zatím ne
Samoobslužný VPN portál zatím nemáme. Cíl je: spustíš WireGuard klienta, přihlásíš se firemním účtem a jsi uvnitř — a co uvidíš, závisí na tvojí roli.
Dnes je hotový návrh a kostra (Able.Security), nasazení ne. Když potřebuješ VPN, napiš do #able-platform — konfiguraci ti vystavíme ručně.
Firemní Wi-Fi zatím ne
Cíl: v kanceláři se přihlásíš stejným firemním účtem, žádné sdílené heslo, přístup podle role.
RADIUS je zatím jen konfigurace v repu — propojení s firemními účty ještě neběží. Do té doby platí stávající Wi-Fi heslo.
Trezor na hesla
Vaultwarden — open-source ekvivalent Bitwardenu. Ukládáš tam klientská hesla, API klíče, MFA seedy. Sdílíš s tými. Žádný credentials.docx, žádný post-it pod monitorem.
Přihlášení? Firemní účet. Šifrování? Tvoje master heslo, znáš jen ty.
Jednodušší život.
Bezpečnost se obvykle prodává jako „budeš mít horší den, ale zato bezpečnější". My jsme to obrátili — protože všechno jede přes jeden firemní účet, máš méně hesel a méně práce než ve firmě bez bezpečnosti.
Trezor + jeden login + VPN přes přihlášení = žádné post-its, žádné textovky s heslem, žádné 123abc.
- 🚫Žádný password.docxKlientská hesla nikdy v Slacku, Drive ani textu zprávy.
- 🚫Žádné sdílené Wi-Fi hesloKteré nikdo už dva roky neměnil.
- 🚫Žádné „pošli mi to ssh klíč e-mailem"Sdílení v Vaultwardenu nebo PrivateBin.
- ✅VPN za tři klikyOtevřeš klient, přihlásíš se firemním účtem, uvnitř.
- ✅Když odejdešÚčet zrušen → všechno zamčeno automaticky.
Standardní nástroje, přenositelná zkušenost
Používáme osvědčené, standardní nástroje. Co se naučíš tady, potkáš ve velkých firmách. Žádný proprietární stack, který nikde jinde nezprovozníš.
Přenositelná zkušenost
Standardy, které tu používáme, fungují ve velkých firmách. Když odejdeš, znáš nástroje, které potkáš všude. Žádný „enterprise stack, který nikdo jinde nepoužívá".
Když přijde audit klienta
Klient se ptá: „Jak chráníte naše data?" Máme jasnou odpověď — federovaná identita, šifrování v klidu i v přenosu, audit log, role-based přístup. Slušná odpověď budí důvěru.
Externisté na konkrétním projektu
Externí kontraktor potřebuje přístup. Dostane ho na konkrétní projekt, na konkrétní dobu. Po skončení se to samo zamkne.