Źródła danych
Zapory, EDR, logowania w Entra ID, dziennik audytu Microsoft 365, kontrolery domeny, serwery plików i kluczowe aplikacje biznesowe.
Monitoring ma sens, gdy jest co monitorować. Najpierw narzędzia ochrony i włączone logowanie, potem warstwa obserwacji. Nie sprzedajemy SOC firmie, która nie ma jeszcze MFA.
Zapory, EDR, logowania w Entra ID, dziennik audytu Microsoft 365, kontrolery domeny, serwery plików i kluczowe aplikacje biznesowe.
Pojedyncze zdarzenia wyglądają niewinnie, razem układają się w atak: logowanie z nowego kraju, nowa reguła przekierowania poczty i masowe pobieranie plików z SharePointa w ciągu godziny.
Reguły dopasowane do Twojego środowiska plus biblioteka znanych technik ataku opisanych w MITRE ATT&CK.
Blokada konta, izolacja komputera, unieważnienie sesji i tokenów. Wszystko według scenariusza z uzgodnionymi uprawnieniami.
Jak weszli, co zdążyli zrobić, jakie dane mogły wypłynąć i co zmienić, żeby to się nie powtórzyło.
Pomoc w przygotowaniu technicznej części zgłoszenia incydentu do właściwego CSIRT oraz zgłoszenia naruszenia do Prezesa UODO, jeśli dotyczy danych osobowych. Zgłoszenie składa Twoja firma.
Czas podłączenia zależy od liczby źródeł. Większość pracy to strojenie reguł pod Twoje środowisko.
Sprawdzamy, które systemy piszą przydatne logi, jak długo je przechowują i czego brakuje.
Logi trafiają do centralnej platformy, np. Microsoft Sentinel, i są sprowadzane do wspólnego formatu.
Przez pierwsze tygodnie wycinamy fałszywe alarmy. Bez tego prawdziwe sygnały giną w szumie, a zespół przestaje reagować.
Stały nadzór, reakcja według scenariuszy, okresowy raport i regularny przegląd reguł.
Monitoring bez prawa do działania nic nie daje. O trzeciej w nocy dyżurny widzi atak, ale nie wolno mu odciąć serwera, a osoba decyzyjna ma wyciszony telefon. Listę osób z uprawnieniami decyzyjnymi i kanałami kontaktu ustalamy przy podłączeniu, razem z tym, co wolno nam zrobić bez pytania.
Podstawy: MFA, centralnie zarządzany antywirus lub EDR, zamknięte zbędne porty i kopia zapasowa odporna na zaszyfrowanie. Monitorowanie niezabezpieczonego środowiska sprowadza się do obserwowania, jak ktoś do niego wchodzi.
Policz koszt dnia przestoju i wycieku danych klientów. W biurze, gdzie IT służy głównie do poczty i dokumentów, zwykle wystarczą dobre zabezpieczenia i kopie. W zakładzie produkcyjnym albo sklepie internetowym monitoring może zwrócić się przy pierwszym zatrzymanym incydencie.
Wskazana osoba po Twojej stronie z prawem zatrzymania systemów. To decyzja zarządcza, nie techniczna, i musi zapaść przed podłączeniem. Część działań, np. blokadę przejętego konta, możesz nam powierzyć z góry.
NIS2 i ustawa o KSC przewidują dla objętych nimi podmiotów kilkuetapowe zgłaszanie poważnych incydentów w krótkich terminach. Jakie obowiązki dotyczą Twojej firmy, potwierdź z prawnikiem. Naruszenie danych osobowych zgłasza się do Prezesa UODO w ciągu 72 godzin. My dostarczamy oś czasu i dane techniczne, a zgłoszenie składa Twoja firma.
Napisz, które systemy są dla Ciebie krytyczne i ile kosztuje godzina przestoju. Powiemy szczerze, czy potrzebujesz SOC, czy najpierw trzeba domknąć podstawy.
Zapytanie dotarło do nas
Odpowiedź dostaniesz w ciągu dnia roboczego, a jeśli zgłaszasz awarię, która zatrzymuje pracę, zajmiemy się nią w pierwszej kolejności.
Nie mamy tego miasta na liście. Sprawdź pisownię albo wybierz najbliższe duże miasto - pracujemy zdalnie, więc nie wpływa to na zakres obsługi.