Ataki na ukraińskie instytucje publiczne nie ograniczają się do godzin urzędowania. Większość organizacji nie jest jednak w stanie zapewnić całodobowej obsady centrum operacji bezpieczeństwa: wymaga to analityków pracujących na trzy zmiany, platformy detekcji, źródeł threat intelligence i scenariuszy reagowania na incydenty — a całość musi działać już w przyszłym miesiącu, a nie za dwa lata.

Zarządzany SOC dostarcza te możliwości w modelu usługowym. Poniżej przedstawiamy architekturę referencyjną, którą wdrażamy na Security Onion — otwartej platformie do wykrywania zagrożeń i threat huntingu — przy czym wszystkie zdarzenia i logi są przechowywane w chmurze z certyfikatem KSZI (ukraiński kompleksowy system ochrony informacji) w Ukrainie.

Dlaczego instytucje publiczne wybierają SOC jako usługę

  • Ochrona 24/7 bez zatrudniania dziewięciu osób. Analitycy L1, L2 i L3 pracujący na trzy zmiany obsługują wielu klientów, więc płacisz tylko za swój udział.
  • Szybkie efekty. Monitoring rusza po około 40 dniach, a nie po kilkuletnim programie wdrażania SIEM.
  • Zgodność z przepisami. Logi pozostają w Ukrainie, dostęp jest kontrolowany, a incydenty są zgłaszane do CERT-UA w uzgodnionych terminach.
  • Przewidywalny budżet. Cena za każdy monitorowany serwer i stację roboczą plus zasoby platformy — bez niespodzianek przy odnawianiu licencji.

Architektura referencyjna

Architektura referencyjna zarządzanego SOC: serwery w chmurze, stacje robocze i perymetr sieci wysyłają zdarzenia do platformy Security Onion w Ukrainie, monitorowanej przez SOC 24/7
Architektura referencyjna zarządzanego SOC na Security Onion.

Źródła zdarzeń obejmują serwery w chmurze — na przykład maszyny wirtualne Azure wraz z dziennikiem Activity Log, logowaniami do Microsoft Entra ID i zdarzeniami kopii zapasowych — stacje robocze z agentami EDR/XDR oraz perymetr sieci: bramę bezpieczeństwa, serwer proxy i publiczne serwisy WWW. Zdarzenia trafiają przez TLS do platformy Security Onion w Ukrainie, gdzie są normalizowane, korelowane i przechowywane: 90 dni online i 12 miesięcy w archiwum.

Analitycy pracują w konsoli Security Onion: L1 odpowiada za triaż alertów, L2 za dochodzenia, a L3 za powstrzymywanie incydentów i threat hunting. Działania reagowania — izolacja hosta przez EDR czy blokada adresu na bramie — przebiegają według scenariusza (playbooka) uzgodnionego z tobą z wyprzedzeniem.

Dlaczego Security Onion

Security Onion to bezpłatna, otwarta platforma tworzona przez obrońców dla obrońców. Wersja 2.4 łączy w jednym stosie wgląd w sieć i hosty, zarządzanie logami oraz obsługę spraw (case management):

  • Elasticsearch przechowuje i przeszukuje wszystkie zdarzenia.
  • Elastic Agent zbiera telemetrię z serwerów i stacji roboczych, umożliwia zapytania na żywo przez osquery i centralne zarządzanie w Elastic Fleet; urządzenia bez agentów przesyłają logi przez Syslog.
  • Suricata i Zeek zapewniają sygnaturowe wykrywanie zagrożeń w sieci, metadane protokołów i ekstrakcję plików; wyodrębnione pliki analizuje Strelka.
  • Reguły Sigma, YARA i Suricata stanowią podstawę detekcji i są dostrajane w module Detections.
  • Security Onion Console łączy alerty, dashboardy, threat hunting, sprawy i przechwytywanie pakietów, a do analizy artefaktów udostępnia CyberChef.

Ponieważ platforma jest otwarta, nie ma opłat licencyjnych za SIEM: budżet trafia na analityków, inżynierię detekcji i infrastrukturę zamiast na licencje rozliczane za każdy gigabajt.

Inżynieria detekcji z mapowaniem na MITRE ATT&CK

Gotowe reguły to punkt wyjścia, a nie strategia detekcji. Podczas wdrożenia przez 10–15 dni ustalamy profil normalnej aktywności, dostrajamy reguły generujące szum i dodajemy detekcje technik najczęściej wykorzystywanych przeciwko instytucjom publicznym: kradzieży poświadczeń, nadużyć oprogramowania do zdalnego dostępu, wykorzystania wbudowanych narzędzi systemowych (living off the land), gromadzenia danych przed wyprowadzeniem i ich eksfiltracji.

Każda reguła jest zmapowana na MITRE ATT&CK, dzięki czemu luki w pokryciu są widoczne. Kwartalny przegląd pokazuje, które taktyki są pokryte, które reguły zadziałały i co zostało dostrojone.

Scenariusze reagowania i SLA

Czasy reakcji liczymy od chwili pojawienia się alertu na platformie:

PriorytetPrzykładPowiadomienieRozpoczęcie reakcji
Krytycznyransomware, przejęte konto administratora, wyciek danych15 min30 min
Wysokipodejrzana aktywność na serwerach, ataki typu password spraying1 godz.2 godz.
Średninaruszenia polityk, nowo wykryte podatności4 godz.1 dzień roboczy
Niskizdarzenia informacyjneraport miesięczny—

Raporty miesięczne obejmują incydenty i podjęte działania, statystyki zdarzeń, stan agentów, podatności oraz rekomendacje; raz na kwartał wspólnie przeglądamy stan zabezpieczeń. Zgłoszenia incydentów do CERT-UA przygotowujemy i wysyłamy w porozumieniu z tobą.

Logi zostają w Ukrainie: zgodność z przepisami i kontrola dostępu

  • Hosting. Platforma działa w chmurze z certyfikatem KSZI u dostawcy z listy Państwowej Służby Łączności Specjalnej i Ochrony Informacji Ukrainy (SSSCIP) — na przykład De Novo, GigaCloud, DataPark lub UCloud.
  • Szyfrowanie. TLS 1.2+ podczas przesyłania i AES-256 dla danych w spoczynku.
  • Dostęp. Odizolowane konta analityków z MFA i pełnym dziennikiem audytu; tożsamości SOC nie są sfederowane z twoim Microsoft Entra ID.
  • Minimalne uprawnienia. Role tylko do odczytu w chmurze (Reader, Security Reader); działania reagowania wyłącznie w ramach uzgodnionego scenariusza.
  • Poufność. Umowa o zachowaniu poufności i brak przekazywania twoich danych stronom trzecim.

Plan wdrożenia w 40 dni

  1. Dni 0–10. Wdrożenie platformy w chmurze z certyfikatem KSZI, dostępy i bezpieczne kanały przesyłania zdarzeń.
  2. Dni 10–25. Agenty na serwerach i stacjach roboczych; konektory do logów chmurowych, systemu tożsamości, bramy i proxy.
  3. Dni 25–40. Profilowanie normalnej aktywności, dostrajanie reguł i uruchomienie monitoringu 24/7.
  4. Pierwszy kwartał. Ocena bezpieczeństwa i skanowanie podatności wraz z planem naprawczym.
  5. Trzeci kwartał. Zewnętrzny test penetracyjny i ponowna weryfikacja wprowadzonych poprawek.

Z czego składa się cena zarządzanego SOC

Przejrzysta cena SOC składa się z czterech elementów, a każdy z nich możesz zweryfikować:

  • Monitoring rozliczany za obiekt miesięcznie — serwer czy źródło chmurowe lub sieciowe kosztuje więcej niż stacja robocza, ponieważ generuje więcej zdarzeń i wymaga więcej uwagi analityków.
  • Zasoby platformy — vCPU, RAM i przestrzeń na logi w chmurze z certyfikatem KSZI, dobrane do liczby zdarzeń na sekundę w twoim środowisku.
  • Jednorazowe wdrożenie — uruchomienie platformy, podłączenie źródeł i dostrojenie reguł, a także ocena bezpieczeństwa i test penetracyjny.
  • Licencje EDR/XDR za punkt końcowy, jeśli nie masz jeszcze odpowiedniego rozwiązania.

Połącz SOC z niezmienną rezerwą kopii zapasowych w Ukrainie, a zapewnisz sobie zarówno wykrywanie, jak i odtwarzanie: SOC nadzoruje zadania kopii zapasowych i alarmuje przy każdej próbie ingerencji w nie.

Zamów ocenę gotowości do wdrożenia SOC

Napisz, co chcesz monitorować — zaproponujemy architekturę, wymiarowanie platformy pod liczbę zdarzeń i 40-dniowy plan wdrożenia.

Zamów ocenę → Kopia zapasowa w Ukrainie →

Poradnik przygotowali inżynierowie Corvus Intelligence, którzy projektują systemy kopii zapasowych, odtwarzania po awarii i monitorowania bezpieczeństwa dla instytucji rządowych i organizacji z sektora infrastruktury krytycznej. O Corvus Intelligence →