IntraView SOC · Security Operations Center

Ktoś patrzy na Wasze logi o trzeciej w nocy.

Zespół analityków L1/L2/L3 monitoruje Wasze środowisko w oparciu o SIEM klasy korporacyjnej, korelując zdarzenia z firewalli, stacji roboczych, serwerów i Microsoft 365. Pracujemy na narzędziach, które już macie — nie wymuszamy wymiany EDR ani firewalla.

Zgodność z NIS2 i ustawą o KSCMetodyka NIST SP 800-61SLA reakcji do 1 h dla incydentów krytycznych
Punkt wyjścia

Antywirus i firewall to nie jest bezpieczeństwo. To dwa czujniki bez obsługi

Trzy sytuacje, które w praktyce kończą się tym samym: incydent trwa dłużej, niż powinien.

Konsola pokazuje wykrycie. I co dalej?

Wykrycie z EDR to początek pracy, nie koniec. Ktoś musi sprawdzić, czy to incydent, i podjąć decyzję — o drugiej w nocy również.

Logi są. Nikt ich nie zbiera

Po incydencie okazuje się, że logi nadpisały się tydzień temu. Bez retencji nie odtworzycie przebiegu ataku ani nie rozliczycie szkody.

NIS2 wymaga dowodów, nie deklaracji

Trzeba wykazać, że incydenty są wykrywane, obsługiwane i zgłaszane w terminie. Raport z SOC jest dowodem — polityka w segregatorze nie jest.

Zakres

Co robimy w ramach usługi

Pełen cykl: identyfikuj, chroń, wykrywaj, reaguj, odtwórz, usuń podatność, raportuj.

Monitoring i detekcja

Analitycy L1/L2/L3 i SIEM klasy korporacyjnej. Korelacja zdarzeń z wielu źródeł, reguły dopasowane do Waszego środowiska.

Analiza i triage

Fałszywe alarmy odsiewamy u siebie. Do Was trafia to, co wymaga decyzji — z opisem zdarzenia i rekomendacją.

Incident Response Management

Przy potwierdzonym incydencie IR Manager prowadzi proces zgodnie z NIST SP 800-61 — od identyfikacji po raport końcowy.

Zarządzanie podatnościami

Cykliczne skany, priorytetyzacja wg CVSS, EPSS i krytyczności biznesowej, nadzór nad remediacją z celami czasowymi.

Zgodność i raportowanie

Rejestr incydentów, raporty okresowe i wsparcie w zgłoszeniach do CSIRT w ramach NIS2 i ustawy o KSC.

Integracja z tym, co macie

Podpinamy się do istniejącego EDR, Microsoft 365 i Defendera oraz firewalli. Bez wymiany narzędzi i bez podwójnych licencji.

Przebieg

Jak wygląda obsługa nocnego zdarzenia

Przebieg przykładowy. Czasy zależą od wariantu usługi i uzgodnionej ścieżki eskalacji.

Zdarzenie

Reguła detekcji podnosi alert

Nietypowe logowanie do konta administratora z zagranicznego adresu IP. SIEM koreluje je z wcześniejszymi próbami.

Triage

Analityk weryfikuje, czy to incydent

Sprawdzenie powiązanych zdarzeń i kontekstu. Fałszywy alarm kończy się tutaj i nie trafia do Was.

Zgłoszenie

Powiadomienie z rekomendacją

Osoba dyżurna po Waszej stronie dostaje opis zdarzenia i konkretną rekomendację działania.

Reakcja

Containment w uzgodnionym zakresie

W wariancie Standard działamy aktywnie — wyłącznie w zakresie, na który wcześniej wyraziliście zgodę.

Raport

Przebieg, wnioski i rekomendacje

Pełny opis zdarzenia trafia do rejestru incydentów i raportu okresowego.

Warianty

Essential czy Standard — porównanie zakresu

Dwa warianty usługi. Wariant Advanced z pełną gotowością IRM 24/7/365 dostępny w ramach dedykowanej umowy CSIRT.

Essential czy Standard — porównanie zakresu
Zakres / usługaSOC EssentialSOC Standard (MDR)
PozycjonowanieWykrywanie zagrożeńWykrywanie i reakcja 24/7
Dla kogoMniejsze firmy, pierwszy krokPodmioty Ważne wg NIS2 i uKSC
Monitoring8×5 (dni robocze)24/7/365
EDR na endpointach✔✔
SIEM — korelacja zdarzeń✔✔
Integracja Microsoft 365 i Defender—✔
Monitoring urządzeń sieciowych—opcja
Monitoring firewalli—opcja
Zarządzanie podatnościami—opcja
Retencja logów3 miesiące3 miesiące, rozszerzalna
Reakcja na incydentpowiadomieniepowiadomienie i reakcja aktywna wg autoryzacji
Wsparcie w raportowaniu do CSIRT—✔
Raportykwartalnemiesięczne i kwartalne

SOC Essential

Pozycjonowanie
Wykrywanie zagrożeń
Dla kogo
Mniejsze firmy, pierwszy krok
Monitoring
8×5 (dni robocze)
EDR na endpointach
✔
SIEM — korelacja zdarzeń
✔
Integracja Microsoft 365 i Defender
—
Monitoring urządzeń sieciowych
—
Monitoring firewalli
—
Zarządzanie podatnościami
—
Retencja logów
3 miesiące
Reakcja na incydent
powiadomienie
Wsparcie w raportowaniu do CSIRT
—
Raporty
kwartalne

SOC Standard (MDR)

Pozycjonowanie
Wykrywanie i reakcja 24/7
Dla kogo
Podmioty Ważne wg NIS2 i uKSC
Monitoring
24/7/365
EDR na endpointach
✔
SIEM — korelacja zdarzeń
✔
Integracja Microsoft 365 i Defender
✔
Monitoring urządzeń sieciowych
opcja
Monitoring firewalli
opcja
Zarządzanie podatnościami
opcja
Retencja logów
3 miesiące, rozszerzalna
Reakcja na incydent
powiadomienie i reakcja aktywna wg autoryzacji
Wsparcie w raportowaniu do CSIRT
✔
Raporty
miesięczne i kwartalne

Rozliczenie miesięczne za chronione urządzenie — endpointy, urządzenia sieciowe i firewalle. Wycenę przygotowujemy po Discovery Call, na podstawie realnej liczby urządzeń w Waszym środowisku.

Usługi dodatkowe

Co możemy dołożyć obok abonamentu

Uruchamiane na życzenie, wyceniane indywidualnie w ramach oferty.

Testy penetracyjneSymulacje phishingu i szkoleniaĆwiczenia TableTopPlan reakcji na incydentRozszerzona retencja logówHardening wg CIS BenchmarksDLP dla Microsoft 365
Współpraca

Jak zaczynamy

Pełny audyt i sizing przed podpisaniem umowy — żadnych niespodzianek w trakcie wdrożenia.

1

Discovery Call

Bezpłatna rozmowa, w której oceniamy dojrzałość Waszego środowiska i rekomendujemy wariant usługi.

2

Audyt i sizing

Inwentaryzacja urządzeń i źródeł logów. Na tej podstawie powstaje wycena i harmonogram.

3

Onboarding

Instalacja agentów, uruchomienie kolektora, podpięcie źródeł do SIEM, uzgodnienie ścieżki eskalacji.

4

Praca operacyjna

Monitoring zgodny z wariantem, zgłoszenia incydentów, raporty okresowe i przegląd kwartalny.

FAQ

Pytania, które słyszymy najczęściej

Najczęstsze wątpliwości zgłaszane przez działy IT i zarządy.

Nie. Integrujemy się z tym, co już działa — EDR, Microsoft 365 i Defender, firewalle. Wykorzystanie istniejących inwestycji to jedna z podstawowych zasad naszej usługi.

Nie. Abonament kończy się na powiadomieniu i rekomendacji. Reakcja aktywna w wariancie Standard dzieje się wyłącznie w zakresie, na który wcześniej wyrazicie zgodę na piśmie.

W regionie Unii Europejskiej. Standardowa retencja to 3 miesiące w obu wariantach, z możliwością rozszerzenia pod wymogi audytowe.

Zwykle 4–8 tygodni: podpięcie źródeł, strojenie reguł detekcji i okres obserwacji przed przejściem na pełną pracę operacyjną.

Obsługę prowadzi Incident Response Manager zgodnie z metodyką NIST SP 800-61. Prace przy koordynacji, analizie powłamaniowej i informatyce śledczej rozliczane są godzinowo, poza abonamentem — stawki podajemy w ofercie.

SOC pokrywa wykrywanie i obsługę incydentów oraz raportowanie. Obowiązki zarządcze — analiza ryzyka, polityki, punkt kontaktowy — to zakres vCISO. Najczęściej te dwie usługi kupuje się razem.

Sprawdźmy, co dziś przechodzi u Was niezauważone

Discovery Call to godzina rozmowy z analitykiem: przeglądamy źródła logów i mówimy wprost, czy potrzebujecie SOC, czy wystarczy poprawić konfigurację. Bezpłatnie i bez zobowiązań.

Umów bezpłatny Discovery Call

4itnet.pl · NETBUILD.PL S.C., 38-303 Dominikowice, Dominikowice 44 · NIP 7382157134 · tel. +48 533 800 332 / +48 506 779 945