Ktoś patrzy na Wasze logi o trzeciej w nocy.
Zespół analityków L1/L2/L3 monitoruje Wasze środowisko w oparciu o SIEM klasy korporacyjnej, korelując zdarzenia z firewalli, stacji roboczych, serwerów i Microsoft 365. Pracujemy na narzędziach, które już macie — nie wymuszamy wymiany EDR ani firewalla.
Antywirus i firewall to nie jest bezpieczeństwo. To dwa czujniki bez obsługi
Trzy sytuacje, które w praktyce kończą się tym samym: incydent trwa dłużej, niż powinien.
Konsola pokazuje wykrycie. I co dalej?
Wykrycie z EDR to początek pracy, nie koniec. Ktoś musi sprawdzić, czy to incydent, i podjąć decyzję — o drugiej w nocy również.
Logi są. Nikt ich nie zbiera
Po incydencie okazuje się, że logi nadpisały się tydzień temu. Bez retencji nie odtworzycie przebiegu ataku ani nie rozliczycie szkody.
NIS2 wymaga dowodów, nie deklaracji
Trzeba wykazać, że incydenty są wykrywane, obsługiwane i zgłaszane w terminie. Raport z SOC jest dowodem — polityka w segregatorze nie jest.
Co robimy w ramach usługi
Pełen cykl: identyfikuj, chroń, wykrywaj, reaguj, odtwórz, usuń podatność, raportuj.
Monitoring i detekcja
Analitycy L1/L2/L3 i SIEM klasy korporacyjnej. Korelacja zdarzeń z wielu źródeł, reguły dopasowane do Waszego środowiska.
Analiza i triage
Fałszywe alarmy odsiewamy u siebie. Do Was trafia to, co wymaga decyzji — z opisem zdarzenia i rekomendacją.
Incident Response Management
Przy potwierdzonym incydencie IR Manager prowadzi proces zgodnie z NIST SP 800-61 — od identyfikacji po raport końcowy.
Zarządzanie podatnościami
Cykliczne skany, priorytetyzacja wg CVSS, EPSS i krytyczności biznesowej, nadzór nad remediacją z celami czasowymi.
Zgodność i raportowanie
Rejestr incydentów, raporty okresowe i wsparcie w zgłoszeniach do CSIRT w ramach NIS2 i ustawy o KSC.
Integracja z tym, co macie
Podpinamy się do istniejącego EDR, Microsoft 365 i Defendera oraz firewalli. Bez wymiany narzędzi i bez podwójnych licencji.
Jak wygląda obsługa nocnego zdarzenia
Przebieg przykładowy. Czasy zależą od wariantu usługi i uzgodnionej ścieżki eskalacji.
Reguła detekcji podnosi alert
Nietypowe logowanie do konta administratora z zagranicznego adresu IP. SIEM koreluje je z wcześniejszymi próbami.
Analityk weryfikuje, czy to incydent
Sprawdzenie powiązanych zdarzeń i kontekstu. Fałszywy alarm kończy się tutaj i nie trafia do Was.
Powiadomienie z rekomendacją
Osoba dyżurna po Waszej stronie dostaje opis zdarzenia i konkretną rekomendację działania.
Containment w uzgodnionym zakresie
W wariancie Standard działamy aktywnie — wyłącznie w zakresie, na który wcześniej wyraziliście zgodę.
Przebieg, wnioski i rekomendacje
Pełny opis zdarzenia trafia do rejestru incydentów i raportu okresowego.
Essential czy Standard — porównanie zakresu
Dwa warianty usługi. Wariant Advanced z pełną gotowością IRM 24/7/365 dostępny w ramach dedykowanej umowy CSIRT.
| Zakres / usługa | SOC Essential | SOC Standard (MDR) |
|---|---|---|
| Pozycjonowanie | Wykrywanie zagrożeń | Wykrywanie i reakcja 24/7 |
| Dla kogo | Mniejsze firmy, pierwszy krok | Podmioty Ważne wg NIS2 i uKSC |
| Monitoring | 8×5 (dni robocze) | 24/7/365 |
| EDR na endpointach | ✔ | ✔ |
| SIEM — korelacja zdarzeń | ✔ | ✔ |
| Integracja Microsoft 365 i Defender | — | ✔ |
| Monitoring urządzeń sieciowych | — | opcja |
| Monitoring firewalli | — | opcja |
| Zarządzanie podatnościami | — | opcja |
| Retencja logów | 3 miesiące | 3 miesiące, rozszerzalna |
| Reakcja na incydent | powiadomienie | powiadomienie i reakcja aktywna wg autoryzacji |
| Wsparcie w raportowaniu do CSIRT | — | ✔ |
| Raporty | kwartalne | miesięczne i kwartalne |
SOC Essential
- Pozycjonowanie
- Wykrywanie zagrożeń
- Dla kogo
- Mniejsze firmy, pierwszy krok
- Monitoring
- 8×5 (dni robocze)
- EDR na endpointach
- ✔
- SIEM — korelacja zdarzeń
- ✔
- Integracja Microsoft 365 i Defender
- —
- Monitoring urządzeń sieciowych
- —
- Monitoring firewalli
- —
- Zarządzanie podatnościami
- —
- Retencja logów
- 3 miesiące
- Reakcja na incydent
- powiadomienie
- Wsparcie w raportowaniu do CSIRT
- —
- Raporty
- kwartalne
SOC Standard (MDR)
- Pozycjonowanie
- Wykrywanie i reakcja 24/7
- Dla kogo
- Podmioty Ważne wg NIS2 i uKSC
- Monitoring
- 24/7/365
- EDR na endpointach
- ✔
- SIEM — korelacja zdarzeń
- ✔
- Integracja Microsoft 365 i Defender
- ✔
- Monitoring urządzeń sieciowych
- opcja
- Monitoring firewalli
- opcja
- Zarządzanie podatnościami
- opcja
- Retencja logów
- 3 miesiące, rozszerzalna
- Reakcja na incydent
- powiadomienie i reakcja aktywna wg autoryzacji
- Wsparcie w raportowaniu do CSIRT
- ✔
- Raporty
- miesięczne i kwartalne
Rozliczenie miesięczne za chronione urządzenie — endpointy, urządzenia sieciowe i firewalle. Wycenę przygotowujemy po Discovery Call, na podstawie realnej liczby urządzeń w Waszym środowisku.
Co możemy dołożyć obok abonamentu
Uruchamiane na życzenie, wyceniane indywidualnie w ramach oferty.
Jak zaczynamy
Pełny audyt i sizing przed podpisaniem umowy — żadnych niespodzianek w trakcie wdrożenia.
Discovery Call
Bezpłatna rozmowa, w której oceniamy dojrzałość Waszego środowiska i rekomendujemy wariant usługi.
Audyt i sizing
Inwentaryzacja urządzeń i źródeł logów. Na tej podstawie powstaje wycena i harmonogram.
Onboarding
Instalacja agentów, uruchomienie kolektora, podpięcie źródeł do SIEM, uzgodnienie ścieżki eskalacji.
Praca operacyjna
Monitoring zgodny z wariantem, zgłoszenia incydentów, raporty okresowe i przegląd kwartalny.
Pytania, które słyszymy najczęściej
Najczęstsze wątpliwości zgłaszane przez działy IT i zarządy.
Sprawdźmy, co dziś przechodzi u Was niezauważone
Discovery Call to godzina rozmowy z analitykiem: przeglądamy źródła logów i mówimy wprost, czy potrzebujecie SOC, czy wystarczy poprawić konfigurację. Bezpłatnie i bez zobowiązań.
4itnet.pl · NETBUILD.PL S.C., 38-303 Dominikowice, Dominikowice 44 · NIP 7382157134 · tel. +48 533 800 332 / +48 506 779 945