CyberPolak · Security Operations
KONCEPCJA USŁUGI · PARTNERSTWA W PRZYGOTOWANIU

Widzimy sygnały.
Łączymy je w decyzje.

SOC as a Service dla firm, które chcą lepiej rozumieć zdarzenia bezpieczeństwa i sprawniej na nie reagować — bez zaczynania od budowy własnego centrum operacyjnego.

Zaczynamy od istniejących narzędzi, celów firmy i uzgodnionego zakresu usługi.

CYBERPOLAK / OPERATIONS MODEL CP—SOC / 01
PRZEPŁYW ZDARZENIAOd telemetrii do działania
WIZUALIZACJA
SCHEMAT USŁUGI — NIE DANE LIVEZakres ustalany z klientem
01Twoje środowiskoIntegracja z uzgodnionymi źródłami
02Jasny procesPriorytety, właściciele i eskalacje
03Technologia dobrana do celuSIEM/SOAR dopasowany do skali i stacku
FILM DEMONSTRACYJNY · W PRZYGOTOWANIU

Tu pokażemy
siłę reakcji.

Miejsce na film CyberPolak SOC: realistyczny scenariusz, analiza zdarzenia i decyzje zespołu krok po kroku.

CYBERPOLAK / SOCPOKAZ OPERACYJNY — MATERIAŁ WKRÓTCE
OPERACYJNY MODEL WSPÓŁPRACY

Każdy alert dostaje
kontekst i właściciela.

Łączymy technologię, ustalone procedury i pracę analityczną w jeden przewidywalny przepływ. Firma wie, co jest monitorowane, kto otrzymuje eskalację i jakie działania wymagają jej zgody.

01
IN

Zbieramy

Podłączamy uzgodnione źródła: tożsamość, endpointy, sieć, serwery i usługi chmurowe.

ŹRÓDŁA DANYCH
02
SIEM

Porządkujemy

Normalizujemy i korelujemy zdarzenia, a reguły detekcji dopasowujemy do ryzyk organizacji.

KORELACJA · DETEKCJA
03
ANL

Weryfikujemy

Alert dostaje priorytet, kontekst i notatkę, dzięki którym zespół może podjąć decyzję.

TRIAGE · ANALIZA
04
ACT

Eskalujemy

Przekazujemy sprawę właściwej osobie. Automatyczne działanie uruchamiamy tylko według uzgodnionych reguł.

REAKCJA · RAPORT
↳

Bez czarnej skrzynki. Zakres telemetryki, godziny obsługi, czasy reakcji, kanały kontaktu i granice automatyzacji wpisujemy do oferty i umowy przed uruchomieniem usługi.

ZAKRES, KTÓRY MOŻNA ROZBUDOWYWAĆ

Od wdrożenia SIEM
do stałej opieki.

Możemy zacząć od jednego konkretnego zadania, a następnie rozszerzać współpracę. Poniżej opisujemy zakres planowanej oferty — poszczególne elementy potwierdzamy podczas rozmowy i wyceny.

02 / SOC AS A SERVICEMONITORING
24/7*

Nadzór i triage alertów

Klasyfikacja zdarzeń, weryfikacja kontekstu i przekazanie sprawy według uzgodnionych godzin oraz priorytetów.

03 / DETECTION ENGINEERINGSYGNAŁ / SZUM
DET

Reguły i przypadki użycia

Projektowanie oraz strojenie detekcji pod konkretne zagrożenia, środowisko i wymagania organizacji.

04 / INTEGRACJETELEMETRIA
LOG

Podłączenie źródeł danych

Onboarding logów z tożsamości, endpointów, sieci, serwerów i chmury oraz kontrola ich jakości.

05 / ORCHESTRACJASOAR
↯

Playbooki i automatyzacja

Powtarzalne kroki obsługi incydentów zapisane jako procedury. Akcje ingerujące w środowisko wymagają uprzedniej zgody lub wyraźnej reguły.

06 / THREAT HUNTINGHIPOTEZY
HNT

Proaktywne poszukiwanie

Ukierunkowana analiza dostępnej telemetrii pod kątem określonych technik i podejrzanych wzorców.

07 / INCIDENT RESPONSEGOTOWOŚĆ
IR

Wsparcie przy incydencie

Uzgodniona ścieżka kontaktu, pomoc w ocenie sytuacji i koordynacja kolejnych kroków z zespołem klienta.

08 / RAPORTOWANIEWNIOSKI
RPT

Raporty i przeglądy usługi

Podsumowanie trendów, jakości źródeł i zaleceń oraz regularne spotkania o ryzykach i priorytetach.

* Dostępność 24/7 nie jest obietnicą tej strony. Może być elementem wybranego wariantu dopiero po potwierdzeniu zespołu, partnera, zakresu i warunków SLA.

TECHNOLOGIA, KTÓRĄ CHCEMY WDRAŻAĆ

IBM QRadar.
Porządek w sygnałach.

Wdrożenie SIEM ma sens wtedy, gdy źródła logów, reguły i reakcje odzwierciedlają sposób działania firmy. Dlatego zaczynamy od warsztatu i architektury, a dopiero potem przechodzimy do konfiguracji.

  • 01 przegląd środowiska i źródeł zdarzeń
  • 02 projekt integracji i modelu danych
  • 03 konfiguracja use case’ów oraz widoków
  • 04 przekazanie wiedzy i plan dalszego rozwoju
Omów wdrożenie QRadar
IBM QRADAR / PLAN WDROŻENIASCHEMAT
WARSTWA 01ŹródłaIdentity · EDR · Cloud · Network
normalizacja
WARSTWA 02QRadar SIEMLogi · korelacja · detekcja
kontekst
WARSTWA 03ZespółAnaliza · eskalacja · raport
!

Dobór wariantu po discovery. Zakres zależy od wersji produktu, licencji, wsparcia producenta i architektury klienta.

IBM QRadar SIEM — informacje producenta
KRÓTKA LISTA PARTNERÓW TECHNOLOGICZNYCH

Osiem dróg.
Jedno kryterium: dopasowanie.

To lista producentów i platform, z którymi chcemy rozwijać kompetencje, wdrożenia lub rozmowy partnerskie. Nie oznacza podpisanych umów, certyfikacji ani oficjalnego statusu partnera CyberPolak.

01
IBM

QRadar SIEM / SOAR

Priorytet wdrożeniowy: monitoring i korelacja zdarzeń, integracje oraz automatyzacja przepływów.

Strona IBM ↗PRIORYTET
03
Google Cloud

Google Security Operations

Platforma operacji bezpieczeństwa łącząca analizę, automatyzację i kontekst threat intelligence.

Strona Google Cloud ↗
04
Cisco · Splunk

Enterprise Security / SOAR

Rozbudowany ekosystem do analizy danych bezpieczeństwa, detekcji i orkiestracji działań.

Strona Splunk SOAR ↗
05
Palo Alto Networks

Cortex XSIAM

Platforma do łączenia telemetrii i automatyzacji operacji bezpieczeństwa.

Dokumentacja Cortex ↗
06
Fortinet

FortiSIEM / FortiSOAR

Opcja dla środowisk, które chcą połączyć monitoring zdarzeń i playbooki reagowania.

FortiSIEM ↗FortiSOAR ↗
07
Elastic

Elastic Security

Elastyczna analityka bezpieczeństwa i SIEM do pracy z szerokimi zbiorami danych.

Strona Elastic ↗
↳

Nie wciskamy jednej platformy każdej firmie. Rekomendację poprzedza rozmowa o istniejących licencjach, źródłach danych, wymaganiach prawnych, kosztach operacyjnych i zespole, który będzie korzystał z wyniku.

JAK ZACZYNAMY

Najpierw rozumiemy
środowisko i cel.

Rozmowa nie zobowiązuje do zakupu. Jej wynikiem ma być jasna decyzja: czy SOC jest właściwym krokiem teraz, jaki zakres ma sens i czego potrzeba do uruchomienia.

01
Discovery

Systemy, źródła danych, ryzyka i oczekiwania.

02
Propozycja zakresu

Platforma, odpowiedzialności, godziny i eskalacje.

03
Plan uruchomienia

Etapy integracji, kryteria odbioru i warunki usługi.

WAŻNE PRZED ROZMOWĄ

Jasne zasady
od pierwszego dnia.

To planowana oferta. Odpowiadamy wprost, co jest już określone, a co wymaga potwierdzenia w modelu współpracy.

Czy usługa działa już w trybie 24/7?

Nie deklarujemy tego na tej stronie. Godziny monitoringu, czasy reakcji i SLA będą potwierdzone dopiero w konkretnej ofercie i umowie.

Czy CyberPolak ma już podpisane partnerstwa z wymienionymi firmami?

Nie. To krótka lista technologii, których wdrożenia i współpracę partnerską chcemy rozwijać. Nazwy producentów służą identyfikacji produktów i nie oznaczają ich poparcia ani relacji partnerskiej.

Czy muszę wymienić obecny SIEM?

Nie zakładamy tego z góry. Najpierw sprawdzamy, czy można rozwinąć obecny system oraz jakie są ograniczenia techniczne, licencyjne i operacyjne.

Czy automatyczna reakcja może od razu blokować konta lub urządzenia?

Takie działania muszą być jawnie uzgodnione. W wariancie domyślnym automatyzacja wspiera analizę i prowadzi procedurę, a działania zmieniające środowisko wymagają ustalonej zgody.

CP / SOC
LET'S BUILD
THE RESPONSE.
ZACZNIJMY OD ROZMOWY

Sprawdźmy, jaki SOC
ma sens dla Twojej firmy.

Opowiedz o środowisku i problemie. Wrócimy z propozycją pierwszego, konkretnego kroku.

Napisz do nas