Security & AI Security
Bezpečnost jako vlastnost architektury.
Bezpečnost se neřeší na konci projektu — je zapečená do architektury od prvního řádku. Threat modeling, AI governance, pen-testing a incident response.
Threat Modeling
STRIDE/DREAD analýza, attack surface mapping, risk scoring. Víte co chráníte a před kým.
AI Security & Governance
Prompt injection prevence, data leakage ochrana, agent guardrails. AI pod kontrolou.
Penetrační testy
Black-box i white-box testing, vulnerability assessment, code review.
Zero Trust Architektura
Identita jako perimetr. mTLS, mikrosegmentace, least privilege.
Incident Response
SIEM, runbooky, on-call procesy. Když se něco stane, víte co dělat.
Compliance & Audit
GDPR, NIS2, ISO 27001, DORA. Regulace jako checklist, ne noční můra.
Security by Design
Bezpečnost integrovaná do architektury od začátku — ne jako sprint na konci. Threat model vzniká spolu s návrhem systému, security review je součástí code review.
- ✓ Threat model pro každý nový systém
- ✓ Security review v code review procesu
- ✓ Automatizované security scany v CI/CD
- ✓ Incident response runbooky
Kdy potřebujete security¶
Typické situace¶
- Chybí threat model — Nevíte, co chráníte a před kým. Bezpečnost je intuice, ne systém.
- AI v produkci bez governance — LLM agenti běží bez pravidel. Prompt injection, data leakage.
- Legacy bez auditní stopy — Kdo co kdy udělal? Nevíme. Změny nejsou trackované.
- Compliance tlak — Regulátor klepe na dveře, audit je za měsíc.
AI Security¶
AI agenti přinášejí novou třídu rizik:
- Prompt injection — Manipulace vstupu, která změní chování agenta.
- Data leakage — Citlivá data v odpovědích. Agent prozradí interní informace.
- Nechtěné „write” akce — Agent maže data, posílá emaily bez kontroly.
- Model drift — Kvalita odpovědí klesá v čase bez měření.
Náš AI Security Framework¶
- RBAC pro agenty — Definované oprávnění, co agent smí a nesmí.
- Input sanitization — Detekce a blokování prompt injection.
- Output filtering — PII detection, business logic guardrails.
- Audit trail — Každá akce agenta je logovaná a vyšetřitelná.
- Kill-switch — Okamžité zastavení agenta při detekci anomálie.
Jak postupujeme¶
- Discovery & Threat Modeling — Infrastruktura, aktiva, hrozby. Risk assessment a gap analýza.
- Security Audit — Penetrační testy, vulnerability assessment, code review.
- Hardening — Zero Trust, SIEM, WAF, network segmentace, access management.
- Production Readiness — Security monitoring, alerting, incident response procesy.
- Kontinuální zlepšování — Red team exercises, security culture, awareness.
Časté otázky
Security assessmentem — zmapujeme současný stav, identifikujeme rizika a navrhneme roadmapu. Prvních 20% opatření typicky pokryje 80% rizik.
Ano. AI přináší nová rizika — prompt injection, data leakage přes model, nekontrolované akce agentů. Klasická security je nutná, ale nestačí. AI governance řeší, co autonomní systém smí dělat.
Závisí na rozsahu. Webová aplikace: 2-5 dní. Komplexní infrastruktura: 2-4 týdny. Cena od 150K CZK.
Pokud jste v regulovaném sektoru (finance, energie, zdravotnictví, doprava), pravděpodobně ano. Pomůžeme s gap analýzou a implementací.