Termin ustawowyWniosek o wpis3.10.2026

Pozostało33 dniTerminy

Przejdź do treści

Etap 3 · Abonament

Monitoring bezpieczeństwa i dowód zgodności

Zdarzenia z systemów trafiają do SIEM z retencją odporną na modyfikację. Alerty ogląda człowiek w godzinach roboczych. Co miesiąc powstaje raport, co kwartał — komplet materiału dowodowego na kontrolę.
Cena
Abonament miesięczny, wycena indywidualna
Reakcja
Dni robocze 8:00–16:00
Umowa
12 miesięcy, wypowiedzenie 3 miesiące

Architektura

Jak to jest zbudowane

Schemat pokazuje typowy układ w firmie produkcyjnej z jedną lokalizacją. Zakres źródeł ustalamy przy wdrożeniu — im więcej ich jest, tym pełniejszy obraz, ale też większy koszt przestrzeni na dane.
Architektura monitoringu bezpieczeństwaZdarzenia ze stacji roboczych, serwerów, Microsoft 365, firewalla i styku sieci produkcyjnej trafiają do kolektora i platformy Wazuh, gdzie są korelowane, a następnie do magazynu zdarzeń z retencją odporną na modyfikację. Na tej podstawie powstają: triage alertów w godzinach roboczych, raport miesięczny, kwartalny pakiet dowodowy oraz wsparcie zgłoszenia incydentu do CSIRT w terminach 24 i 72 godzin.ŹRÓDŁA ZDARZEŃZBIERANIE I PRZECHOWYWANIECO DOSTAJE KLIENTStacje robocze i laptopyagent Wazuh + SysmonSerwery i kontroler domenydzienniki zdarzeń, logowaniaMicrosoft 365 / Entra IDlog audytowy, logowania, MFAFirewall i dostęp zdalnysyslog, sesje VPNStyk sieci produkcyjnejruch między halą a biuremKolektor i korelacja — Wazuhreguły wykrywania, dekoderykontrola integralności plikówMagazyn zdarzeńretencja uzgodniona w umowiebez możliwości zmiany i usunięciaTriage alertóww godzinach roboczychRaport miesięcznyco wykryto, co zamknięto, co dalejKwartalny pakiet dowodowymapowanie na artykuły ustawyWsparcie zgłoszenia do CSIRT24 h i 72 h do właściwego CSIRTTriage: dni robocze 8:00–16:00.Bez dyżurów nocnych i weekendowych.
Zakres źródeł ustalany jest przy wdrożeniu — schemat pokazuje typowy układ w firmie produkcyjnej z jedną lokalizacją i wydzielonym segmentem hali.

Zakres

Co obejmuje abonament

SIEM z retencją odporną na modyfikację

Zdarzenia ze stacji, serwerów, Microsoft 365 i urządzeń brzegowych zbierane w jednym miejscu, przechowywane w trybie uniemożliwiającym zmianę i usunięcie wpisu przed upływem retencji.

Triage alertów w godzinach roboczych

Każdy alert zostaje obejrzany przez człowieka: fałszywy trafia do strojenia reguły, prawdziwy do zgłoszenia z opisem, co się stało i co należy zrobić.

Utrzymanie i strojenie reguł wykrywania

Reguły zmieniają się razem ze środowiskiem. Nowy system, nowa integracja, nowy dostawca z dostępem zdalnym — każde z tych zdarzeń wymaga korekty.

Raport miesięczny

Co wykryto, co zamknięto, co czeka na decyzję po Państwa stronie. Jedna strona podsumowania dla zarządu i część szczegółowa dla administratora.

Kwartalny pakiet dowodowy

Komplet materiału na kontrolę: wyciągi z systemu, protokoły, rejestry i tabela mapująca je na poszczególne środki z art. 8 ustawy.

Coroczne szkolenie kierownika podmiotu

Szkolenie z obowiązków kierownictwa wynikających z ustawy, zakończone zaświadczeniem. Obowiązek szkoleniowy kierownika wynika z art. 8e ustawy.

Wsparcie zgłoszenia incydentu

Pomoc w klasyfikacji incydentu i przygotowaniu wczesnego ostrzeżenia w 24 godziny oraz zgłoszenia w 72 godziny do właściwego CSIRT. Formularze przygotowane wcześniej, nie w trakcie zdarzenia.

Granice usługi

Czego ta usługa nie obejmuje

Ta lista jest równie ważna jak poprzednia. Nieporozumienie co do zakresu wychodzi zawsze w najgorszym momencie — w trakcie incydentu.
  • Całodobowe centrum operacji bezpieczeństwa. Nie prowadzę dyżurów nocnych ani weekendowych i nie będę tego reklamował inaczej.
  • Bieżące utrzymanie IT: helpdesk, serwery, poczta, drukarki. To pozostaje po stronie Państwa zespołu lub dostawcy IT.
  • Odtwarzanie środowiska po udanym ataku. Przy incydencie pomagam w analizie i zgłoszeniu; odbudowa jest odrębnym zleceniem, wycenianym osobno.
  • Gwarancja, że incydent nie wystąpi. Monitoring skraca czas wykrycia i daje materiał dowodowy — nie eliminuje ryzyka.

Reakcja

Klasy alertów i czasy reakcji

Czasy liczone są w godzinach roboczych. Alert, który wpadnie w piątek o 17:00, jest obsługiwany w poniedziałek rano — chyba że umowa przewiduje inaczej i jest to osobno wycenione.
KlasaPrzykładyCzas reakcjiKanał
KrytycznyPrzejęcie konta administracyjnego, oznaki szyfrowania plików, ruch do znanej infrastruktury atakującegodo 2 godzin roboczychtelefon + wiadomość
WysokiNietypowe logowanie do konta uprzywilejowanego, wyłączenie ochrony na stacji, masowe nieudane logowaniado 4 godzin roboczychwiadomość
ŚredniPojedyncze wykrycie na stacji, naruszenie polityki, zmiana konfiguracji poza procedurąnastępny dzień roboczywiadomość zbiorcza
NiskiZdarzenia informacyjne, odchylenia bez znamion naruszeniaraport miesięcznyraport
Poza godzinami roboczymi zdarzenia są zbierane i korelowane bez przerwy, ale nie są analizowane przez człowieka. Usługa nie jest całodobowym centrum operacji bezpieczeństwa.

Pakiet dowodowy

Co dostają Państwo co kwartał

Ten pakiet jest właściwym produktem tej usługi. Monitoring bez dowodu wykrywa incydenty, ale nie pomaga przy kontroli.
  1. 01

    Wyciąg z rejestru zdarzeń i incydentów

    Zestawienie zdarzeń zakwalifikowanych w kwartale, z klasyfikacją, czasem wykrycia, podjętym działaniem i statusem zamknięcia.

  2. 02

    Raport pokrycia monitoringiem

    Ilu stacji i serwerów dotyczy monitoring, jakie źródła zdarzeń są aktywne, gdzie pojawiły się przerwy w zbieraniu logów i dlaczego.

  3. 03

    Protokoły z testów i przeglądów

    Test odtworzenia z kopii, przegląd uprawnień, przegląd rejestru podatności — z datami i osobami, które je przeprowadziły.

  4. 04

    Tabela mapowania na artykuły ustawy

    Każdy dokument z pakietu przypisany do konkretnego środka z art. 8. To jest ten arkusz, od którego zaczyna się rozmowa z kontrolerem.

  5. 05

    Lista rzeczy do decyzji zarządu

    Otwarte ryzyka, które wymagają pieniędzy albo decyzji organizacyjnej. Przedstawione z kosztem i skutkiem zaniechania, bez straszenia.

Pytania

Najczęściej pytają o to

01

Czy to jest SOC 24/7?

Nie i nie chcę, żeby ktokolwiek tak to zrozumiał. Monitoring działa całą dobę — zdarzenia są zbierane i korelowane bez przerwy — ale analiza i reakcja odbywają się w dni robocze w godzinach 8:00–16:00.

Firma, która potrzebuje reakcji o trzeciej w nocy, powinna kupić usługę całodobową u dostawcy, który ma zespół zmianowy. Powiem to wprost na rozmowie wstępnej, zamiast sprzedawać coś, czego nie mogę wykonać.

02

Gdzie są przechowywane nasze dane?

Domyślnie na serwerze w Państwa infrastrukturze — zdarzenia nie opuszczają firmy. Ja mam do niego dostęp imienny i rejestrowany, ograniczony do systemu monitoringu.

Wariant z serwerem po mojej stronie jest możliwy, ale wymaga osobnych ustaleń dotyczących powierzenia danych i jest opisany w umowie. Dla większości firm produkcyjnych model lokalny jest prostszy i tańszy.

03

Co znaczy „retencja odporna na modyfikację”?

Zapisane zdarzenie nie może zostać zmienione ani skasowane przed upływem uzgodnionego okresu — również przez administratora i również przeze mnie. Osiąga się to konfiguracją magazynu, a nie obietnicą.

Ma to znaczenie praktyczne: pierwszą rzeczą, którą robi atakujący po wejściu do sieci, jest czyszczenie logów. Jeżeli logi da się skasować, dowód znika razem z nimi.

04

Jesteście dostawcą usług zarządzanych w rozumieniu art. 14?

Tak — świadcząc monitoring w modelu abonamentowym, występuję jako dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, na którego ustawa nakłada własne obowiązki.

Dla Państwa oznacza to dwie konkretne rzeczy: umowa musi opisywać zakres usługi na tyle precyzyjnie, żeby dało się go wykazać przy kontroli, a relacja ze mną podlega ocenie w ramach bezpieczeństwa łańcucha dostaw — tak samo jak każdy inny dostawca z dostępem do Państwa systemów.

05

Czy można zrezygnować?

Umowa jest na 12 miesięcy z trzymiesięcznym okresem wypowiedzenia. Po zakończeniu przekazuję konfigurację, reguły i dane — system zostaje u Państwa i może być utrzymywany dalej samodzielnie albo przez innego dostawcę.

Nie stosuję rozwiązań, które uzależniają firmę ode mnie. To jest kwestia uczciwości, ale też wymóg praktyczny: zależność od jednego dostawcy sama w sobie jest ryzykiem w łańcuchu dostaw.

Następny krok

Porozmawiajmy o zakresie monitoringu

Do wyceny potrzebuję trzech liczb: ilu jest użytkowników, ile serwerów i jak długo mają być przechowywane zdarzenia. Resztę ustalamy na rozmowie.

Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.