Jak zgłosić sprawę i czego się spodziewać

Zgłoszenia przyjmujemy kanałami, które zostawiają ślad w systemie — dzięki temu wiadomo, kto prowadzi sprawę i na jakim jest etapie. Poniżej rozkładamy to na to, co robimy po kolei, oraz na realne czasy reakcji, których się trzymamy.

Potwierdzenie przyjęcia zgłoszenia do 4 godzin roboczych
Pierwsza diagnoza i przypisanie prowadzącego do 1 dnia roboczego
Sprawy pilne, ruch produkcyjny reakcja telefoniczna tego samego dnia
Przegląd reguł i uprawnień po zmianie w ciągu 5 dni roboczych
Przejdź do FAQ

Zgłoszenia spoza godzin pracy traktujemy jako przyjęte z początkiem następnego dnia roboczego. Wyjątkiem są sytuacje, w których klient ma podpisaną umowę na monitoring ciągły — wtedy obowiązuje osobny tryb opisany w warunkach współpracy (terms.html).

Jak wygląda pierwszy kwartał współpracy

Zanim wdrożymy jakiekolwiek narzędzie, ustalamy kolejność działań i punkty kontrolne. Poniżej rozkład etapów na osi czasu — z tym, co realnie da się zamknąć w danym okresie, a co wymaga dłuższego przygotowania.

  1. Dni 1–5 Start

    Rozpoznanie i inwentaryzacja

    Zbieramy listę systemów, kont uprzywilejowanych i segmentów sieci prywatnej. Efektem jest mapa zależności między środowiskiem produkcyjnym, testowym i biurowym — bez tego każda dalsza decyzja jest zgadywaniem. W tym okresie nie dotykamy jeszcze reguł firewallowych.

  2. Tydzień 2–3 Ustalenia

    Priorytety i zakres monitoringu

    Wspólnie wybieramy zdarzenia, które faktycznie chcemy logować: uwierzytelnienia do systemów wewnętrznych, ruch między segmentami i połączenia wychodzące do nieznanych adresów. Ustalamy też, kto w firmie odbiera alerty po godzinach i jak wygląda eskalacja. Na tym etapie zapada decyzja o kolejności wdrożenia.

  3. Tydzień 4–6 Wdrożenie

    Pierwszy obszar w trybie pilotażu

    Zaczynamy od jednego krytycznego systemu, nie od całej infrastruktury. Wprowadzamy zasady dostępu oparte na rolach i uruchamiamy monitoring w trybie obserwacji. Celowo nie blokujemy ruchu od razu — najpierw chcemy zobaczyć, co dzieje się w sieci, żeby nie zatrzymać pracy zespołów.

  4. Tydzień 7–10 Korekty

    Zaostrzenie reguł i redukcja szumu

    Po dwóch tygodniach danych wiemy, które alerty są fałszywe, a które wymagają reakcji. Zawężamy uprawnienia, domykamy reguły segmentacji i wyłączamy zbędne logi, które tylko zajmują miejsce. To zwykle etap, w którym pojawia się najwięcej pytań od zespołów operacyjnych — dlatego trzymamy go krótko i konkretnie.

  5. Tydzień 11–13 Domknięcie

    Przegląd i plan na kolejny kwartał

    Podsumowujemy, ile nieautoryzowanych prób dostępu zostało zablokowanych i jak skrócił się czas reakcji na zdarzenia. Ustalamy, które systemy wchodzą do zakresu w następnej kolejności i co zostaje po stronie zespołu klienta. Dokumentacja powdrożeniowa trafia do osób, które będą z niej korzystać na co dzień.

Etapy nakładają się na siebie w praktyce — powyższe ramy pokazują kolejność, nie sztywne terminy. Jeśli w firmie trwa audyt lub migracja systemu, harmonogram przesuwa się o czas potrzebny na ustabilizowanie środowiska.

Jak zaczyna się współpraca przy ochronie sieci korporacyjnej

Zanim wdrożymy jakiekolwiek narzędzie, musimy wiedzieć, co chronimy. Pierwsze dni pracy nad bezpieczeństwem infrastruktury B2B to rozmowy, przegląd dokumentacji i mapowanie ruchu — nie konfiguracja sprzętu. Poniżej rozkładamy to na etapy, żeby było jasne, co dzieje się po kolei i gdzie pojawiają się realne ograniczenia.

Live Threats how it starts
01

Rozmowa wstępna i zakres

Zaczynamy od spotkania z osobami odpowiedzialnymi za IT i za dane w firmie. Ustalamy, które systemy są krytyczne, gdzie kończy się sieć wewnętrzna, a gdzie zaczyna ruch partnerski. Bez tego etapu każda późniejsza decyzja opiera się na domysłach.

02

Inwentaryzacja i mapa ruchu

Przechodzimy przez tożsamości, konta uprzywilejowane, segmenty sieci i połączenia wychodzące. Zbieramy logi z istniejących urządzeń — nawet jeśli są niekompletne. Luki w danych są równie ważną informacją jak to, co już widać.

03

Priorytety i model zero-trust

Na podstawie mapy ustalamy kolejność zmian. Zwykle zaczynamy od jednego obszaru — najczęściej od dostępu do środowiska produkcyjnego. Zero-trust wdrażany hurtem paraliżuje zespoły, dlatego rozkładamy go na mniejsze kroki z jasnymi regułami.

04

Monitoring i reguły wykrywania

Uruchamiamy zbieranie zdarzeń z wybranych punktów: uwierzytelnienia, ruch między segmentami, nietypowe połączenia wychodzące. Nie logujemy wszystkiego — nadmiar danych przykrywa to, co istotne. Reguły dostrajamy przez pierwsze tygodnie.

05

Testy i reakcja na incydenty

Sprawdzamy, czy wykrywanie faktycznie działa, symulując typowe scenariusze naruszeń. Ustalamy, kto odbiera alert, w jakim czasie i co robi dalej. Bez tej części monitoring jest tylko zbiorem wykresów.

06

Przegląd i dalsze kroki

Po pierwszych tygodniach wracamy do założeń i porównujemy je z rzeczywistością. Część reguł okazuje się zbędna, inne wymagają rozszerzenia. Ustalamy rytm kolejnych przeglądów i zakres odpowiedzialności po obu stronach.

Etapy nie zawsze idą idealnie po kolei — przy rozbudowanej infrastrukturze część prac toczy się równolegle. Ważne, żeby żaden z nich nie został pominięty, bo luki ujawniają się dopiero przy pierwszym realnym zdarzeniu.

Zobacz też: jak wygląda pierwszy tydzień pracy z zespołem oraz formularz kontaktu, jeśli chcesz zacząć od rozmowy.

Cookie settings Settings

We use cookies to keep the site reliable, remember basic choices, and understand which pages are useful. You can accept, reject, or review the settings before continuing.