- SOCplus
- SIEM
- EDR / XDR
- HoneyPot
Bezpečnostní dohled SOCplus a monitoring NOC+
Bezpečnostní dohled (SOC) nepřetržitě sleduje síťový provoz a logy a hledá známky útoku. Monitoring (NOC) hlídá dostupnost a výkon serverů, prvků a služeb. NDC provozuje vlastní dohledové centrum i SOC se SIEM a EDR: odhalí útoky, které nezachytí antivirus ani firewall, a upozorní na problém dřív, než způsobí výpadek.
NOC+: monitoring infrastruktury
Služba NOC+ trvale monitoruje aktivní prvky, porty, servery, virtuální stroje a služby. Pomocí definovaných spouštěčů porovnáváme a kontrolujeme metriky monitorovaných prvků. Díky agentům SNMP, JMX a IPMI dohlížíme na fungování, výkon, zdraví i konfigurační změny uvnitř vaší sítě.
- Dostupnost a výkon serverů, virtualizace, úložišť a síťových prvků
- Upozornění na blížící se problém — plný disk, přetížení, selhávající hardware
- Přehled o všech požadavcích a jejich stavu na jedné obrazovce, včetně historie
Vlastní SOC: SIEM, EDR, XDR a NetFlow pod jednou střechou
Bezpečnostní dohled neoutsourcujeme dál. Provozujeme vlastní dohledové centrum a vlastní SOC (Security Operations Center), kde běží tyto technologie:
SIEM
Sbírá a vyhodnocuje logy ze serverů, síťových prvků, firewallů a aplikací, propojuje události z různých zdrojů a upozorňuje na podezřelé vzorce.
EDR
Hlídá koncová zařízení — počítače a servery. Zachytí podezřelé chování procesů, například spouštění šifrování nebo pokus o krádež hesel, a zařízení dokáže izolovat od sítě.
XDR
Rozšiřuje detekci za hranice koncových zařízení — propojuje data z počítačů, serverů, e-mailu, sítě a cloudu do jednoho obrazu útoku a umožňuje na něj rychle reagovat.
NetFlow
Analýza toků síťového provozu: kdo s kým a jak intenzivně komunikuje. Odhalí neobvyklé přenosy dat, komunikaci s podezřelými servery i příčiny zpomalení aplikací.
Teprve spojení obou pohledů — co se děje v síti a co na jednotlivých zařízeních — ukáže útok v celé jeho souvislosti. Výstupy vyhodnocují naši analytici, ne jen automatická pravidla.
SOCplus: bezpečnostní dohled a analýza provozu
SOCplus přináší hloubkovou analýzu provozu. Sběr dat a automatická detekce běží nepřetržitě, události vyhodnocují naši analytici a o těch důležitých vás informujeme podle závažnosti — kritické přednostně. Každý měsíc dostanete přehledný report. Díky tomu budete chráněni i před útoky, které nejsou popsané v signaturách antivirů a firewallů, a snadno dohledáte, proč má některá aplikace vysoké odezvy.
Monitorování událostí
Trvalý dohled nad síťovým provozem a logy z různých zdrojů (log management, SIEM).
Analýza a detekce hrozeb
Vyhodnocení dat a událostí s cílem identifikovat hrozby a potenciální incidenty.
Reakce na incidenty
Rychlá izolace problému, minimalizace škod a obnovení běžného provozu.
Incident response a prevence
Koordinace a vyšetřování incidentů, sběr důkazů a doporučení, jak podobným útokům předejít.
SOCplus nabízíme ve dvou úrovních: L1 pro dohled, detekci a upozornění na události a L2, kde naši analytici navíc zjistí příčinu a rozsah incidentu a navrhnou opatření. Více najdete na webu socplus.cz.
HoneyPot: past na útočníka
Honeypot je klamný systém, který umístíme do vaší sítě. Vypadá jako skutečný server nebo služba, ale žádný zaměstnanec ho nikdy nepotřebuje. Každý pokus o přístup k němu proto prozradí někoho, kdo v síti nemá co dělat — útočníka, který se rozhlíží po síti, nebo infikované zařízení.
HoneyPot ONE
Napodobuje vybrané síťové služby a o každém pokusu o přístup vás okamžitě upozorní — odkud, kam a kdy.
HoneyPot PLUS
Nechá útočníka pracovat v izolovaném prostředí a zaznamená jeho techniky a příkazy. Víte nejen, že útok probíhá, ale i jak.
Proč nestačí antivirus a firewall
Antivirus a firewall zastaví známé hrozby. Útočník, který se do sítě dostane přes ukradené heslo nebo phishing, se ale chová jako běžný uživatel — a právě takové chování odhalí jen průběžná analýza provozu a logů. Dohled je také jedním z opatření, která pomáhají plnit požadavky NIS2 na detekci a hlášení incidentů.
Zkušenost zákazníka
Dohledové centrum snížilo riziko výpadků
„Riziko výpadků našich systémů se díky podpoře dohledového centra NDC podstatně snížilo.“
Časté dotazy
Jaký je rozdíl mezi SOC a běžnou IT podporou?
Běžná IT podpora řeší požadavky uživatelů a provoz systémů, když se něco pokazí. SOC (Security Operations Center) aktivně a nepřetržitě vyhledává známky útoku v provozu a logech, i když se navenek nic neděje. Cílem SOC je odhalit útočníka dřív, než způsobí škodu.
Co je SIEM a log management?
Log management je sběr a uchovávání záznamů (logů) ze serverů, síťových prvků a aplikací. SIEM tyto záznamy vyhodnocuje, propojuje události z různých zdrojů a upozorňuje na podezřelé vzorce. Obojí je základem bezpečnostního dohledu i vyšetřování incidentů.
Co je EDR a jak se liší od antiviru?
EDR (Endpoint Detection and Response) průběžně sleduje chování na počítačích a serverech a hledá známky útoku, i když nejde o známý virus. Na rozdíl od antiviru zaznamenává, co se na zařízení dělo, umožňuje incident vyšetřit a napadené zařízení na dálku izolovat od sítě.
Jaký je rozdíl mezi EDR a XDR?
EDR se soustředí na koncová zařízení — počítače a servery. XDR k nim připojuje další zdroje, jako je e-mail, síť, identity a cloud, a skládá z nich jeden souvislý obraz útoku. Díky tomu je detekce přesnější a reakce rychlejší.
Máte vlastní SOC, nebo ho outsourcujete?
Vlastní. Dohledové centrum i SOC provozuje NDC ICT Solutions sama, včetně nástrojů SIEM, EDR, XDR a analýzy NetFlow. Události vyhodnocují naši analytici, kteří znají vaše prostředí, a na incidenty navazují naši technici.
Potřebujeme dohled, když máme antivirus a firewall?
Ano, pokud chcete odhalit útoky, které tato ochrana nezachytí — například zneužití ukradeného účtu nebo pohyb útočníka uvnitř sítě. Antivirus a firewall jsou první vrstva ochrany, dohled je vrstva, která hlídá, co se děje za nimi.
Jak rychle se o incidentu dozvíme?
Sběr dat a automatická detekce běží nepřetržitě. Události vyhodnocuje analytik a o kritických vás informujeme přednostně, podle domluveného eskalačního postupu — telefonicky, e-mailem nebo přes servisní portál. Konkrétní lhůty a dostupnost analytiků (až 24×7) sjednáme ve smlouvě.
Co je honeypot?
Honeypot je klamný systém, který v síti napodobuje skutečný server nebo službu, ale nemá žádné legitimní využití. Každý pokus o komunikaci s ním proto signalizuje průzkum sítě nebo pohyb útočníka. Je to levný a velmi spolehlivý způsob, jak odhalit útočníka, který už je uvnitř.
Řekněte nám, co vás v IT nejvíc pálí. Ozveme se do jednoho pracovního dne.
Zavolejte na +420 515 536 220 nebo vyplňte formulář. Konzultace je nezávazná a bez závazku k odběru služeb.