Etap 2 · Wdrożenie
Wdrożenie techniczne systemu zarządzania bezpieczeństwem informacji
- Cena
- Wycena po ocenie zgodności
- Czas
- Zwykle 2–5 miesięcy, etapami
- Wymaga
- Raportu z oceny albo równoważnego audytu
Zakres
Moduły wdrożenia
| Moduł | Co obejmuje | Dowód po wdrożeniu | Środek |
|---|---|---|---|
| Monitoring i SIEM | Wazuh na serwerze w Państwa infrastrukturze, agenci na stacjach i serwerach, Sysmon na stacjach roboczych, zbieranie logów z Microsoft 365, kontrolera domeny i firewalla. Reguły wykrywania dopasowane do środowiska, nie domyślne. | Raport pokrycia agentami, wykaz źródeł zdarzeń, lista aktywnych reguł wykrywania | § 02, § 06 |
| Uwierzytelnianie wieloskładnikowe | MFA na poczcie, dostępie zdalnym i kontach administracyjnych. Polityki dostępu warunkowego w Entra ID. Wyjątki wyłącznie z uzasadnieniem i terminem ważności. | Raport pokrycia MFA, eksport polityk dostępu warunkowego, rejestr wyjątków | § 13 |
| Kontrola dostępu i konta uprzywilejowane | Konta imienne zamiast współdzielonych, oddzielenie kont administracyjnych od codziennych, ograniczenie uprawnień lokalnego administratora, cykliczny przegląd uprawnień. | Wykaz kont uprzywilejowanych, macierz uprawnień, protokół przeglądu dostępów | § 10, § 11 |
| Kopie zapasowe i odtwarzanie | Kopie odseparowane od domeny, kopia niezmienna lub offline, harmonogram dopasowany do dopuszczalnej utraty danych. Test odtworzenia przeprowadzany razem z Państwa administratorem. | Protokół z testu odtworzenia z mierzonym czasem, polityka kopii, schemat retencji | § 03 |
| Zarządzanie podatnościami | Inwentaryzacja sprzętu i oprogramowania, cykliczne skanowanie, rejestr podatności z terminami usunięcia i osobą odpowiedzialną, polityka wyjątków dla maszyn produkcyjnych. | Raporty ze skanów, rejestr podatności, udokumentowane wyjątki z zabezpieczeniem zastępczym | § 05, § 12 |
| Segmentacja sieci produkcyjnej | Oddzielenie hali od sieci biurowej, kontrola ruchu na styku, ograniczenie dostępu zdalnego serwisu maszyn do okna czasowego i rejestrowanej sesji. | Schemat segmentacji, reguły na styku sieci, rejestr sesji serwisowych | § 04, § 11 |
| Procedury i dokumentacja | Polityka bezpieczeństwa, analiza ryzyka powiązana z konkretnymi systemami, procedura obsługi incydentu z progami klasyfikacji i gotowymi formularzami, plan ciągłości działania. | Zatwierdzone dokumenty z datą i podpisem kierownika, rejestr ryzyk, rejestr incydentów | § 01, § 02, § 03 |
| Szkolenia | Szkolenie pracowników z rozpoznawania phishingu i zgłaszania zdarzeń oraz odrębne szkolenie kierownika podmiotu z jego obowiązków ustawowych. | Program szkolenia, listy obecności, zaświadczenie dla kierownika podmiotu | § 07, § 08 |
Artefakty
Co zostaje po wdrożeniu
- 01
Działająca konfiguracja, nie prezentacja
Każdy moduł kończy się systemem, który pracuje w Państwa środowisku i jest opisany na tyle dokładnie, żeby Państwa administrator mógł go utrzymać beze mnie.
- 02
Dokumentacja powykonawcza
Opis tego, co faktycznie zostało wdrożone, z decyzjami projektowymi i ich uzasadnieniem. Bez szablonów przepisanych z normy — jeżeli czegoś nie wdrożyliśmy, jest to zapisane wraz z powodem.
- 03
Rejestry, które trzeba prowadzić
Rejestr ryzyk, rejestr incydentów, rejestr podatności, rejestr wyjątków i rejestr dostawców — założone, wypełnione stanem początkowym i z opisaną zasadą aktualizacji.
- 04
Mapowanie na artykuły ustawy
Tabela: środek z art. 8 — co zostało wdrożone — gdzie leży dowód. Ten jeden dokument jest tym, co pokazuje się kontrolerowi jako pierwsze.
- 05
Karta postępowania na czas incydentu
Jedna strona: progi klasyfikacji, kto podejmuje decyzję, jakie są terminy zgłoszenia i pod jaki adres. Dostępna także poza siecią firmową — bo w czasie incydentu może nie działać poczta.
Podział pracy
Kto co robi
| Obszar | Państwa zespół | Ja |
|---|---|---|
| Serwer pod SIEM i przestrzeń dyskowa | zapewnia | specyfikuję i konfiguruję |
| Instalacja agentów na stacjach | wdraża zasadą grupy | przygotowuję pakiet i weryfikuję pokrycie |
| Reguły wykrywania i strojenie alertów | opiniuje | projektuję i utrzymuję |
| Zmiany w Microsoft 365 i Entra ID | zatwierdza i wykonuje | przygotowuję i asystuję |
| Kopie zapasowe | utrzymuje | projektuję schemat i prowadzę test odtworzenia |
| Dokumentacja i procedury | zatwierdza | opracowuję na podstawie stanu faktycznego |
Przebieg
Jak wygląda projekt
Krok 01
Projekt i harmonogram
Na podstawie raportu z oceny ustalamy zakres i kolejność modułów. Powstaje harmonogram z kamieniami milowymi i podziałem odpowiedzialności między Państwa zespół, dostawcę IT i mnie.
1–2 tygodnie
Krok 02
Wdrożenia w blokach
Jeden moduł na raz, zamykany odbiorem. Zaczynamy od tego, co redukuje największe ryzyko — najczęściej od MFA i kopii zapasowych, a nie od dokumentów.
2–5 miesięcy, zależnie od zakresu
Krok 03
Dokumentacja i szkolenia
Procedury pisane na końcu, na podstawie stanu faktycznego, a nie na początku „na zapas”. Szkolenie kierownika podmiotu i szkolenie pracowników.
równolegle z ostatnimi modułami
Krok 04
Odbiór i przekazanie
Przegląd całości, mapowanie na artykuły ustawy, przekazanie dostępów i dokumentacji. Od tego momentu firma może utrzymywać system sama albo przejść na abonament.
spotkanie odbiorowe · 2–3 godziny
Cena
Wycena po ocenie
Wdrożenia nie wyceniam z katalogu, bo nie da się uczciwie. Po ocenie zgodności każdy moduł ma własną wycenę w rozbiciu na pracę i zakupy, z widełkami godzinowymi i kamieniami milowymi.
Koszty po Państwa stronie, które warto przewidzieć w budżecie: maszyna wirtualna lub niewielki serwer pod SIEM, przestrzeń dyskowa na zdarzenia, ewentualne rozszerzenie licencji Microsoft 365 do planu z logiem audytowym, nośniki na kopie zapasowe. Wazuh nie ma opłat licencyjnych za punkt końcowy.
Rozliczenie idzie za kamieniami milowymi — płatność po odbiorze modułu, nie z góry za całość.
Pytania
Najczęściej pytają o to
01Dlaczego wycena dopiero po ocenie?
Bo bez znajomości środowiska każda kwota jest zgadywaniem, a zgadywanie kończy się aneksem. Zakres pracy przy MFA w firmie z jedną domeną i w firmie z trzema systemami tożsamości różni się kilkukrotnie.
Po ocenie wycena jest konkretna: moduł po module, z rozdzieleniem pracy i zakupów, ważna 90 dni.
02Czy musimy wdrażać wszystko naraz?
Nie. Moduły są niezależne i zamykane osobno. Wiele firm zaczyna od dwóch–trzech, które zamykają największe ryzyka, a resztę rozkłada na kolejne kwartały budżetowe.
Warunek jest jeden: harmonogram musi kończyć się przed terminem ustawowym. Roadmapa z oceny jest tak właśnie ułożona.
03Mamy własnego administratora. Czy będzie potrzebny?
Tak, i to jest zamierzone. Nie buduję systemu, którego Państwa zespół nie rozumie. Administrator uczestniczy we wdrożeniu, dostaje dostęp do wszystkiego i zna decyzje projektowe.
Praktyczny nakład po Państwa stronie to zwykle kilka godzin tygodniowo w trakcie aktywnego modułu.
04Czy wdrożenie oznacza, że będziemy zgodni z ustawą?
Wdrożenie oznacza, że środki z art. 8 działają i są udokumentowane — czyli że firma zrobiła to, czego wymaga ustawa, w zakresie objętym umową. Nie mogę i nie będę gwarantował rezultatu w postaci zgodności, bo ocenia ją organ nadzoru, a stan bezpieczeństwa zmienia się codziennie.
Zobowiązuję się natomiast do starannego działania: wdrożenia zgodnego ze stanem wiedzy technicznej, udokumentowanego tak, żeby dało się je wykazać.
05Co z systemami, których producent nie pozwala aktualizować?
Zostają na miejscu, ale przestają być niewidoczne. Ryzyko trafia do rejestru, segment sieci zostaje odcięty od reszty, dostęp serwisu ograniczony do okna czasowego, a ruch monitorowany.
To jest właśnie środek kompensujący i tak też opisujemy go w dokumentacji — ustawa dopuszcza proporcjonalność, ale nie dopuszcza braku decyzji.
Następny krok
Wdrożenie zaczyna się od oceny
Jeżeli mają Państwo aktualny audyt albo raport z innego źródła, mogę oprzeć się na nim — wystarczy, że opisuje stan techniczny, a nie tylko zgodność dokumentacyjną.
Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.