Usługa · Cyberbezpieczeństwo

Monitoring SOC

Zapora, EDR i Microsoft 365 zapisują tysiące zdarzeń dziennie, ale zazwyczaj nikt ich nie czyta. Logi otwiera się po incydencie, żeby ustalić, co się stało. Monitoring odwraca tę kolejność: podejrzane sygnały są zauważane wtedy, gdy atakujący dopiero rozgląda się w sieci, a nie po zaszyfrowaniu serwera.

24/7
w Premium lub Wsparciu 24/7
Korelacja
zdarzeń z wielu systemów
Scenariusze
kto, co i kiedy
Wnioski
po każdym incydencie

Co obejmuje usługa

Monitoring ma sens, gdy jest co monitorować. Najpierw narzędzia ochrony i włączone logowanie, potem warstwa obserwacji. Nie sprzedajemy SOC firmie, która nie ma jeszcze MFA.

Omów zakres z inżynierem

Źródła danych

Zapory, EDR, logowania w Entra ID, dziennik audytu Microsoft 365, kontrolery domeny, serwery plików i kluczowe aplikacje biznesowe.

Korelacja

Pojedyncze zdarzenia wyglądają niewinnie, razem układają się w atak: logowanie z nowego kraju, nowa reguła przekierowania poczty i masowe pobieranie plików z SharePointa w ciągu godziny.

Reguły wykrywania

Reguły dopasowane do Twojego środowiska plus biblioteka znanych technik ataku opisanych w MITRE ATT&CK.

Reakcja

Blokada konta, izolacja komputera, unieważnienie sesji i tokenów. Wszystko według scenariusza z uzgodnionymi uprawnieniami.

Analiza po incydencie

Jak weszli, co zdążyli zrobić, jakie dane mogły wypłynąć i co zmienić, żeby to się nie powtórzyło.

Zgłoszenia

Pomoc w przygotowaniu technicznej części zgłoszenia incydentu do właściwego CSIRT oraz zgłoszenia naruszenia do Prezesa UODO, jeśli dotyczy danych osobowych. Zgłoszenie składa Twoja firma.

Jak wygląda współpraca

Czas podłączenia zależy od liczby źródeł. Większość pracy to strojenie reguł pod Twoje środowisko.

01

Przegląd źródeł

Sprawdzamy, które systemy piszą przydatne logi, jak długo je przechowują i czego brakuje.

02

Podłączenie

Logi trafiają do centralnej platformy, np. Microsoft Sentinel, i są sprowadzane do wspólnego formatu.

03

Strojenie

Przez pierwsze tygodnie wycinamy fałszywe alarmy. Bez tego prawdziwe sygnały giną w szumie, a zespół przestaje reagować.

04

Obsługa

Stały nadzór, reakcja według scenariuszy, okresowy raport i regularny przegląd reguł.

Monitoring bez prawa do działania nic nie daje. O trzeciej w nocy dyżurny widzi atak, ale nie wolno mu odciąć serwera, a osoba decyzyjna ma wyciszony telefon. Listę osób z uprawnieniami decyzyjnymi i kanałami kontaktu ustalamy przy podłączeniu, razem z tym, co wolno nam zrobić bez pytania.

Pytania i odpowiedzi

Podstawy: MFA, centralnie zarządzany antywirus lub EDR, zamknięte zbędne porty i kopia zapasowa odporna na zaszyfrowanie. Monitorowanie niezabezpieczonego środowiska sprowadza się do obserwowania, jak ktoś do niego wchodzi.

Policz koszt dnia przestoju i wycieku danych klientów. W biurze, gdzie IT służy głównie do poczty i dokumentów, zwykle wystarczą dobre zabezpieczenia i kopie. W zakładzie produkcyjnym albo sklepie internetowym monitoring może zwrócić się przy pierwszym zatrzymanym incydencie.

Wskazana osoba po Twojej stronie z prawem zatrzymania systemów. To decyzja zarządcza, nie techniczna, i musi zapaść przed podłączeniem. Część działań, np. blokadę przejętego konta, możesz nam powierzyć z góry.

NIS2 i ustawa o KSC przewidują dla objętych nimi podmiotów kilkuetapowe zgłaszanie poważnych incydentów w krótkich terminach. Jakie obowiązki dotyczą Twojej firmy, potwierdź z prawnikiem. Naruszenie danych osobowych zgłasza się do Prezesa UODO w ciągu 72 godzin. My dostarczamy oś czasu i dane techniczne, a zgłoszenie składa Twoja firma.

Porozmawiajmy o monitoringu

Napisz, które systemy są dla Ciebie krytyczne i ile kosztuje godzina przestoju. Powiemy szczerze, czy potrzebujesz SOC, czy najpierw trzeba domknąć podstawy.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.