Ahoj, jsem

Radim Tichý

Kybernetická bezpečnost, ofenzivní testování, infrastruktura a AI.

Většinu času hledám slabiny dřív než útočník. Testuji aplikace, sítě a Active Directory, navrhuji obranu a stavím infrastrukturu tak, aby odolala. Poslední dobou hlavně bezpečnost AI, především modelů, které běží lokálně ve firmě.

01

O mně

Dělám kybernetickou bezpečnost, prakticky i koncepčně. Léta provozuji a bráním datacentrum, skenuji zranitelnosti, řeším jejich nápravu a držím prostředí v souladu s ISO 27001. Jako Information Security Specialist v BESECURED a Security Administrator a Datacenter Manager v KVADOS se pohybuji od serverovny až po směrnice. Jsem také členem CSIRT týmu KVADOS, takže řešení incidentů znám z první ruky.

Nejvíc mě baví ofenzivní strana. Penetrační testy a red teaming, kdy se na systém dívám očima útočníka a hledám cestu dovnitř dřív, než ji najde někdo jiný. Nálezy pak překládám do srozumitelného reportu a konkrétních kroků, které riziko opravdu sníží.

Druhou nohou stojím v návrhu bezpečné infrastruktury a v governance. Řeším NIS2, kontinuitu a dostupnost a stále víc i bezpečnost AI: jak firmy AI zavádějí, jak propojit lokálně provozované modely s cloudovými frontier modely a jak si nad celým řešením udržet dohled a compliance.

Certifikace a vzdělání

Certifikace
MikroTik MTCNA, MTCRE, MTCTCE
Kurzy a školení
CEH · CHFI · Certified Penetration Testing Professional · Microsoft Azure (AZ-104, AZ-900) · Tenable Nessus (6 kurzů) · Securing Windows Server 2016
Vzdělání
MSc — Artificial Intelligence, Machine and Deep Learning · LL.M. — Business and Law
02

Kde se hodím

Hodím se tam, kde je potřeba dívat se na bezpečnost z obou stran. Najít slabiny a pak navrhnout, jak je zavřít.

  • Penetrační testy a red teaming. Prověřím aplikace, sítě i Active Directory, ukážu reálnou cestu útočníka a sepíšu, co s tím.
  • Návrh bezpečné infrastruktury. Segmentace sítě, hardening serverů, MikroTik, Windows Server, Hyper-V a Azure. Stavím prostředí tak, aby se do něj těžko dostávalo.
  • Správa zranitelností. Pravidelné skeny, triáž nálezů, patch management a kontrola, že náprava opravdu zabrala.
  • ISO 27001 a NIS2. Audity, směrnice, řízení rizik, dostupnost a kontinuita. Pomůžu dát bezpečnost do pořádku i na papíře.
  • Bezpečnost AI. Zmapuji, jak se AI ve firmě používá, navrhnu, co má běžet lokálně a kde dává smysl cloud, a pohlídám bezpečnost i compliance celého řešení.
  • Provoz datacentra. Roky se starám o chod serverovny, od hardwaru přes zálohy po monitoring. Vím, jak vypadá bezpečnost v každodenním provozu.
03

Jak pracuji

Ofenziva

Nejradši testuji tak, že si systém osahám z terminálu. Průzkum, skenování, útok na slabé místo, ověření. Většinu práce odvedou nmap, nuclei, Burp Suite, Metasploit a pár vlastních skriptů. Kali mám po ruce pod WSL2 i na samostatném stroji.

rt@kali:~/engagements
rt@kali:~/engagements
rt@kali ~ % nmap -sV -sC 10.10.14.8
Starting Nmap 7.95 ( https://nmap.org )
Nmap scan report for 10.10.14.8
PORT     STATE SERVICE       VERSION
22/tcp   open  ssh           OpenSSH 9.6
80/tcp   open  http          nginx 1.24.0
445/tcp  open  microsoft-ds  Samba 4.19
3389/tcp open  ms-wbt-server Microsoft Terminal Services
Service detection performed. 4 hosts up.
rt@kali ~ %

pentest
  • nmap
  • nuclei
  • burp suite
  • metasploit
  • wireshark
  • bloodhound
  • hashcat
  • wsl2
  • kali

Governance, compliance a AI

Druhá půlka práce je méně vidět, ale stejně důležitá. Skeny zranitelností, nálezy namapované na ISO 27001 a NIS2, řízení rizik. A stále častěji lokálně provozované modely, jejich napojení na cloud a dohled nad tím, kam tečou data.

rt@lab:~/ai-security
~/ai-security/audit/iso27001.md
ID    FINDING                      ISO A.      NIS2   STATUS
F-01  weak TLS configuration       A.8.24      yes    open
F-02  no MFA on remote VPN access  A.8.5       yes    open
F-03  patch SLA exceeded on DC01   A.8.8       yes    remediated
F-04  insufficient audit logging   A.8.15      yes    open
F-05  no formal risk register      A.5.9       -      remediated

5 of 27 findings · mapped to ISO 27001 Annex A + NIS2
rt@lab ~ %

gov
  • iso 27001
  • nis2
  • risk management
  • hyper-v
  • windows server
  • azure
  • mikrotik
  • docker
  • ollama
  • open webui
  • mcp
04

Projekty

Penetrační test webové aplikace

Black-box i grey-box test zakázkového zákaznického portálu. Od mapování a autentizace po IDOR, injection a chyby v logice aplikace, s reportem seřazeným podle rizika.

OWASP · Burp Suite · nuclei

Interní penetrační test sítě

Pohled zevnitř LAN. Průzkum, odposlech provozu, útoky na Active Directory a laterální pohyb až k doménovému administrátorovi.

nmap · BloodHound · Metasploit

Red team simulace

Scénář cíleného útočníka. Phishing jako vstup, tichý pohyb prostředím a ověření, co detekce a tým skutečně zachytí.

OSINT · C2 · MITRE ATT&CK

Audit a příprava na ISO 27001 / NIS2

Analýza rozdílů, řízení rizik, směrnice a prohlášení o aplikovatelnosti. Aby audit prošel a bezpečnost dávala smysl i mimo IT oddělení.

ISO 27001 · NIS2 · risk management

Program správy zranitelností

Zavedení pravidelného skenování, triáže a nápravy. Z jednorázové kontroly průběžný proces s měřitelným posunem.

Tenable Nessus · patch management

Bezpečný lokální AI stack

Návrh a provoz modelů běžících přímo ve firmě, jejich napojení na cloudové modely a dohled nad daty, přístupy a compliance.

Ollama · Open WebUI · MCP · Docker

05

Kontakt

Tohle je moje vizitka. Řešíte penetrační test, bezpečnější infrastrukturu, ISO 27001 či NIS2, nebo přemýšlíte, jak bezpečně zavést AI? Napište mi, rád to probereme.