Ce include
- Onboarding-ul telemetriei. Detecție și răspuns la nivel de endpoint (EDR), loguri de autentificare și audit ale furnizorului de identitate, Microsoft 365 / Google Workspace, planul de control cloud (Azure, AWS, GCP), securitate e-mail, firewall-uri și VPN. Vă spunem care surse oferă cea mai bună acoperire per euro și începem de acolo.
- Ingineria detecției. Un catalog de detecții mapate pe MITRE ATT&CK, reglate pe mediul vostru. Detecții noi se adaugă din threat intelligence relevant pentru sectorul și geografia voastră și din ce ne învață proiectele de testare despre infrastructura voastră.
- Triaj uman. Analiștii revizuiesc alertele escaladate, adună contextul și decid. Primiți cazuri cu dovezi, nu alerte brute.
- Răspuns. Acțiuni de izolare conform runbook-urilor voastre scrise și autorizării voastre, de la dezactivarea conturilor și izolarea endpoint-urilor până la coordonarea cu furnizorul vostru IT, plus sprijin în comunicarea privind incidentele în engleză, italiană sau română.
- Raportare. Rapoarte regulate de serviciu și rapoarte de incident concepute să sprijine procesul vostru de notificare NIS2/DORA și solicitările asigurătorilor; suficiența o stabilesc autoritățile și consilierul vostru juridic, iar notificarea rămâne responsabilitatea voastră.
Modelul de acoperire
Straturile sunt separate și numite în contract: colectarea și detecția automate rulează continuu; triajul uman cu personal este asigurat de analiștii noștri interni în timpul programului și, acolo unde este contractat, de un centru de operațiuni de securitate partener în afara lui; escaladarea merge către ingineri GlabIT nominalizați; acțiunile de răspuns pe sistemele voastre urmează runbook-uri scrise și autorizarea voastră. Acoperirea continuă este așadar disponibilă în cadrul unui model de acoperire contractual; nu o prezentăm ca pe un fapt necondiționat. Timpii de răspuns per severitate sunt conveniți per proiect și scriși în contract — nu publicăm aici o singură cifră, pentru că cea corectă depinde de infrastructura voastră și de ce ne permiteți să facem fără să întrebăm. Identitatea, locația și termenii de prelucrare a datelor ai partenerului sunt dezvăluiți în contractul de servicii și în acordul de prelucrare a datelor.
Stiva tehnologică
Platforma noastră de detecție de bază este Wazuh (SIEM/XDR: colectare de loguri, monitorizarea integrității fișierelor, detecția vulnerabilităților, agenți pe endpoint-uri), completată de conținut de detecție și instrumente pe care le construim noi pentru sursele și scenariile pe care Wazuh nu le acoperă din start. Acolo unde rulați deja un EDR sau un SIEM cloud-native, integrăm în loc să înlocuim.
Unde se încadrează SOC-ul
Monitorizarea este etapa operează. Companiile ajung aici de obicei după ce o evaluare sau un test de penetrare a arătat ce trebuie supravegheat și o combină cu CaaS pentru lucrările de securitate de zi cu zi care previn incidentele de la bun început.