Security Operations Center | Monitorowanie bezpieczeństwa IT i reagowanie na incydenty
Kto w Twojej firmie czyta alerty bezpieczeństwa?


Monitorujemy bezpieczeństwo
IT Twojej firmy
SOC to zespół, procesy i technologia w jednym. Zbieramy zdarzenia z całej infrastruktury, wyławiamy z nich prawdziwe zagrożenia i reagujemy, zanim incydent urośnie.
Prowadzimy własny Security Operations Center w Polsce.
Systemy widzą atak, ale czy ktoś to czyta?
Systemy zapisują wszystko. Nieudane próby logowania, nowe konta administratorów, dziwny ruch w sieci. Ślady włamania zwykle są w logach od pierwszego dnia.
Tylko że nikt tych logów na co dzień nie czyta. Alerty bezpieczeństwa przychodzą na skrzynkę, do której ktoś zagląda przy okazji, między jednym zgłoszeniem a drugim. Po logi sięga się dopiero wtedy, gdy coś już się stało i trzeba ustalić, jak do tego doszło. W efekcie od włamania do jego wykrycia potrafią minąć tygodnie. Przez cały ten czas atakujący spokojnie robi swoje.
Właśnie po to jest security operations center. Zdarzenia z Twojej infrastruktury zbieramy i analizujemy na bieżąco, automatycznie. Kiedy dzieje się coś istotnego, alert trafia do analityka, który wie, co z nim zrobić. A nie do skrzynki, do której nikt nie zagląda.


Czym jest SOC?
SOC to nie jest program, który się instaluje. To połączenie trzech elementów.
- Ludzie, analitycy bezpieczeństwa, którzy odróżniają prawdziwy atak od fałszywego alarmu,
- Procesy, ustalone z góry procedury, czyli co robimy i kogo informujemy, gdy dzieje się coś złego,
- Technologia, narzędzia, które zbierają i analizują zdarzenia z całej infrastruktury.
Silnikiem tej technologii jest SIEM (Security Information and Event Management). System, który zbiera logi ze wszystkiego, co pracuje w firmie np. serwerów, stacji roboczych, sieci, poczty.
Pojedynczy wpis w logach niewiele mówi. Dopiero zestawienie kilku z nich pokazuje, że coś jest nie tak. Ktoś loguje się na konto administratora z adresu, z którego nikt wcześniej się nie logował, a chwilę wcześniej było kilka nieudanych prób. Osobno to trzy zwykłe wpisy. Razem to incydent, którym trzeba się zająć.
Co ważne, SIEM to technologia, nie produkt, który rozwiązuje problem samym istnieniem. SIEM bez ludzi generuje tylko droższe alerty, których nikt nie czyta.


Jak działa nasz SOC?
Security Operations Center to usługa, która działa jak centrum dowodzenia bezpieczeństwem Twojej firmy.
Co monitorujemy?
Sieć
Urządzenia brzegowe, próby dostania się do środka i podejrzana komunikacja wychodząca (bo wykradane dane też muszą którędyś wypłynąć).
Serwery
Wykrycie luk, które mogą wykorzystać cyberprzestępcy.
Stacje robocze
Najlepiej w duecie z EDR. EDR wykrywa podejrzane zachowania na komputerach, SOC je analizuje i reaguje.
Microsoft 365
Logowania z dziwnych lokalizacji, reguły przekierowujące pocztę (ulubione narzędzie oszustów „na fakturę”), nadawanie uprawnień.


Własny SOC w Polsce
SOC prowadzimy w całości u siebie. Analitycy, procedury i technologia to część GAMP, a dane z monitorowania trafiają do naszego centrum danych w Polsce.
W razie incydentu wszystko dzieje się więc w jednym miejscu. Od wykrycia, przez analizę, po kontakt z Tobą i wspólne ustalenie dalszych kroków.
Bezpieczeństwo informacji potwierdza certyfikat ISO 27001, a doświadczenie zbieramy na rynku od 27 lat.


SOC a NIS2, czyli obowiązek, który i tak trzeba spełnić
Jeżeli Twoja firma podlega dyrektywie NIS2 i nowelizowanej ustawie o KSC, wykrywanie i zgłaszanie incydentów przestaje być dobrą praktyką, a staje się obowiązkiem.
Trudno ten obowiązek spełnić bez kogoś, kto incydenty faktycznie wykrywa.
Dla firm objętych regulacjami SOC jest więc najkrótszą drogą do zgodności w obszarze monitorowania i gotowym uzasadnieniem budżetu. Przy okazji łatwiej o budżet, bo wydatek ma konkretne uzasadnienie prawne.
A jeśli dopiero ustalasz, czy i jak NIS2 Was dotyczy, pomagamy przejść przez to od audytu zerowego po wdrożenie.


Skąd działamy?
Nasz SOC pracuje z Zielonej Góry, na własnej infrastrukturze.
Monitorowanie bezpieczeństwa IT z natury jest zdalne. Obsługujemy firmy z całej Polski, a klientów z województwa lubuskiego i ościennych wspieramy również na miejscu.


Najczęstsze pytania (FAQ)
Jeszcze kilka lat temu SOC był luksusem korporacji. Dziś to się odwróciło, z dwóch powodów.
Po pierwsze, przestępcy zautomatyzowali ataki i nie wybierają celów według prestiżu, tylko według podatności; „jesteśmy za mali, żeby nas atakować” to statystycznie jedno z droższych zdań w polskim biznesie.
Po drugie, SOC as a service dzieli koszt zespołu, technologii i dyżurów między wielu klientów, więc firma średniej wielkości dostaje poziom monitorowania, na który samodzielnie nie miałaby szans.
Jeśli Twoja firma stanęłaby na kilka dni po zaszyfrowaniu danych, jest wystarczająco duża na SOC.
Antywirus (i jego dojrzalszy następca – EDR) to narzędzie, które wykrywa zagrożenia na komputerze i podnosi alarm.
SOC to ludzie i procesy wokół narzędzi. Ktoś, kto ten alarm usłyszy, sprawdzi, co znaczy, i zareaguje. Także o 3:00 w nocy.
Najlepsze narzędzie bez nikogo po drugiej stronie to syrena alarmowa na pustyni. W praktyce te warstwy się uzupełniają. EDR i inne systemy widzą, SOC rozumie i działa.
To zależy od wielkości i złożoności infrastruktury: liczby monitorowanych źródeł, serwerów, stacji.
Rozliczamy się abonamentowo, a wycenę poprzedza krótka analiza środowiska.
Dla skali warto policzyć alternatywę, czyli własny zespół monitorujący przez całą dobę. To minimum kilku specjalistów od bezpieczeństwa na zmianach – koszt, którego nie udźwignie żadne MŚP.
SOC as a service istnieje właśnie po to, żeby nie trzeba było go dźwigać w pojedynkę.



Przeanalizujemy Twoje środowisko i pokażemy, jak wyglądałoby jego monitorowanie przez nasz SOC.
Może zainteresować Cię również
Ochrona EDR/XDR
EDR wykrywa podejrzane zachowania na stacjach i serwerach. SOC nadaje tym alertom ręce i nogi.
Wdrożenie NIS2 i zgodność z KSC
Sprawdź, czy Twoja firma podlega nowym obowiązkom, i jak SOC pomaga je spełnić.
Backup danych
Ostatnia linia obrony na wypadek, gdyby atak jednak się powiódł. Kopie, których szyfrowanie nie dosięgnie.
Cyberbezpieczeństwo dla firm
Pełny obraz – od audytu, przez ochronę i monitorowanie, po szkolenia pracowników.