Security, Compliance, and Identity Fundamentals (SC-900)
Základní přehled o bezpečnosti a identitách – princip Zero Trust, CIA triáda, vícefaktorové ověřování (MFA) a přehled bezpečnostních služeb Microsoftu.
Proč jsem si zkoušku dělal?
Bezpečnost v IT mě zajímá a ve volném čase se jí rád věnuji (např. řešením úkolů na TryHackMe). V práci na Service Desku navíc denně řeším uživatelské účty, hesla a přihlašování.
Chtěl jsem pochopit bezpečnostní základy z pohledu Microsoftu – ujasnit si základní teorii, pochopit, proč firmy zavádějí určitá bezpečnostní pravidla, a mít ucelený teoretický přehled.
Co jsem se reálně naučil?
Zkouška SC-900 je základní přehledová certifikace. Naučil jsem se z ní klíčové bezpečnostní koncepty:
1. Základní bezpečnostní principy
- CIA triáda: Tři hlavní pilíře, na kterých bezpečnost stojí:
- Důvěrnost (Confidentiality): data vidí jen ten, kdo k nim má oprávnění.
- Integrita (Integrity): data nikdo nepovolaný nezměnil ani nepoškodil.
- Dostupnost (Availability): systémy fungují a data jsou dostupná, když je uživatel potřebuje.
- Princip Zero Trust: Základní pravidlo „nikdy automaticky nedůvěřuj, vždy prověřuj“. Znamená to, že i když je člověk připojený ve firemní síti v kanceláři, musí se ověřovat stejně poctivě, jako kdyby seděl doma.
2. Identita a přihlašování
- Rozdíl mezi autentizací a autorizací:
- Autentizace: ověření identity – „Kdo jsi?“ (např. zadání hesla a potvrzení v mobilu).
- Autorizace: ověření práv – „Co v systému smíš dělat?“ (jaká máš oprávnění a přístupy).
- Význam vícefaktorového ověřování (MFA): Proč pouhé heslo nestačí a jak přidání druhého faktoru (např. mobilní aplikace Microsoft Authenticator) chrání účet před zneužitím.
- Microsoft Entra ID: Jak funguje správa uživatelů a skupin v cloudu.
3. Povědomí o nástrojích Microsoftu
Kurz mi dal teoretické povědomí o tom, jaké bezpečnostní produkty Microsoft nabízí a jakou mají v organizaci úlohu:
- Microsoft Defender: Základní přehled o antivirové ochraně stanic a zabezpečení koncových bodů.
- Microsoft Sentinel: Seznámení s tím, co je to SIEM (nástroj na sběr a vyhodnocování bezpečnostních logů z různých systémů na jednom místě).
Moje realita a využití v praxi
V práci nenastavuji bezpečnostní politiky ani neřídím bezpečnostní incidenty – pracuji na první linii podpory (L1 Service Desk).
Znalosti ze zkoušky mi ale dávají dobrý základ:
- Při řešení potíží s přihlášením: Když uživatel řeší problém s heslem nebo aplikací Authenticator, chápu principy, které za tím stojí, a vím, jak problém správně navést.
- Bezpečnostní obezřetnost: Vím, proč se bezpečnostní postupy nesmí obcházet ani při spěchu nebo naléhavých požadavcích uživatelů.
- Základ pro další studium: Mám ucelený teoretický přehled, na kterém mohu dál stavět při samostudiu kyberbezpečnosti.