SIEM z retencją odporną na modyfikację
Zdarzenia ze stacji, serwerów, Microsoft 365 i urządzeń brzegowych zbierane w jednym miejscu, przechowywane w trybie uniemożliwiającym zmianę i usunięcie wpisu przed upływem retencji.
Termin ustawowyWniosek o wpis3.10.2026
Pozostało33 dniTerminy
Etap 3 · Abonament
Architektura
Zakres
Zdarzenia ze stacji, serwerów, Microsoft 365 i urządzeń brzegowych zbierane w jednym miejscu, przechowywane w trybie uniemożliwiającym zmianę i usunięcie wpisu przed upływem retencji.
Każdy alert zostaje obejrzany przez człowieka: fałszywy trafia do strojenia reguły, prawdziwy do zgłoszenia z opisem, co się stało i co należy zrobić.
Reguły zmieniają się razem ze środowiskiem. Nowy system, nowa integracja, nowy dostawca z dostępem zdalnym — każde z tych zdarzeń wymaga korekty.
Co wykryto, co zamknięto, co czeka na decyzję po Państwa stronie. Jedna strona podsumowania dla zarządu i część szczegółowa dla administratora.
Komplet materiału na kontrolę: wyciągi z systemu, protokoły, rejestry i tabela mapująca je na poszczególne środki z art. 8 ustawy.
Szkolenie z obowiązków kierownictwa wynikających z ustawy, zakończone zaświadczeniem. Obowiązek szkoleniowy kierownika wynika z art. 8e ustawy.
Pomoc w klasyfikacji incydentu i przygotowaniu wczesnego ostrzeżenia w 24 godziny oraz zgłoszenia w 72 godziny do właściwego CSIRT. Formularze przygotowane wcześniej, nie w trakcie zdarzenia.
Granice usługi
Reakcja
| Klasa | Przykłady | Czas reakcji | Kanał |
|---|---|---|---|
| Krytyczny | Przejęcie konta administracyjnego, oznaki szyfrowania plików, ruch do znanej infrastruktury atakującego | do 2 godzin roboczych | telefon + wiadomość |
| Wysoki | Nietypowe logowanie do konta uprzywilejowanego, wyłączenie ochrony na stacji, masowe nieudane logowania | do 4 godzin roboczych | wiadomość |
| Średni | Pojedyncze wykrycie na stacji, naruszenie polityki, zmiana konfiguracji poza procedurą | następny dzień roboczy | wiadomość zbiorcza |
| Niski | Zdarzenia informacyjne, odchylenia bez znamion naruszenia | raport miesięczny | raport |
Pakiet dowodowy
Zestawienie zdarzeń zakwalifikowanych w kwartale, z klasyfikacją, czasem wykrycia, podjętym działaniem i statusem zamknięcia.
Ilu stacji i serwerów dotyczy monitoring, jakie źródła zdarzeń są aktywne, gdzie pojawiły się przerwy w zbieraniu logów i dlaczego.
Test odtworzenia z kopii, przegląd uprawnień, przegląd rejestru podatności — z datami i osobami, które je przeprowadziły.
Każdy dokument z pakietu przypisany do konkretnego środka z art. 8. To jest ten arkusz, od którego zaczyna się rozmowa z kontrolerem.
Otwarte ryzyka, które wymagają pieniędzy albo decyzji organizacyjnej. Przedstawione z kosztem i skutkiem zaniechania, bez straszenia.
Pytania
Nie i nie chcę, żeby ktokolwiek tak to zrozumiał. Monitoring działa całą dobę — zdarzenia są zbierane i korelowane bez przerwy — ale analiza i reakcja odbywają się w dni robocze w godzinach 8:00–16:00.
Firma, która potrzebuje reakcji o trzeciej w nocy, powinna kupić usługę całodobową u dostawcy, który ma zespół zmianowy. Powiem to wprost na rozmowie wstępnej, zamiast sprzedawać coś, czego nie mogę wykonać.
Domyślnie na serwerze w Państwa infrastrukturze — zdarzenia nie opuszczają firmy. Ja mam do niego dostęp imienny i rejestrowany, ograniczony do systemu monitoringu.
Wariant z serwerem po mojej stronie jest możliwy, ale wymaga osobnych ustaleń dotyczących powierzenia danych i jest opisany w umowie. Dla większości firm produkcyjnych model lokalny jest prostszy i tańszy.
Zapisane zdarzenie nie może zostać zmienione ani skasowane przed upływem uzgodnionego okresu — również przez administratora i również przeze mnie. Osiąga się to konfiguracją magazynu, a nie obietnicą.
Ma to znaczenie praktyczne: pierwszą rzeczą, którą robi atakujący po wejściu do sieci, jest czyszczenie logów. Jeżeli logi da się skasować, dowód znika razem z nimi.
Tak — świadcząc monitoring w modelu abonamentowym, występuję jako dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, na którego ustawa nakłada własne obowiązki.
Dla Państwa oznacza to dwie konkretne rzeczy: umowa musi opisywać zakres usługi na tyle precyzyjnie, żeby dało się go wykazać przy kontroli, a relacja ze mną podlega ocenie w ramach bezpieczeństwa łańcucha dostaw — tak samo jak każdy inny dostawca z dostępem do Państwa systemów.
Umowa jest na 12 miesięcy z trzymiesięcznym okresem wypowiedzenia. Po zakończeniu przekazuję konfigurację, reguły i dane — system zostaje u Państwa i może być utrzymywany dalej samodzielnie albo przez innego dostawcę.
Nie stosuję rozwiązań, które uzależniają firmę ode mnie. To jest kwestia uczciwości, ale też wymóg praktyczny: zależność od jednego dostawcy sama w sobie jest ryzykiem w łańcuchu dostaw.
Następny krok
Do wyceny potrzebuję trzech liczb: ilu jest użytkowników, ile serwerów i jak długo mają być przechowywane zdarzenia. Resztę ustalamy na rozmowie.
Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.