Helpdesk pro klienty
NDC ICT Solutions
  • SOCplus
  • SIEM
  • EDR / XDR
  • HoneyPot

Bezpečnostní dohled SOCplus a monitoring NOC+

Stručně

Bezpečnostní dohled (SOC) nepřetržitě sleduje síťový provoz a logy a hledá známky útoku. Monitoring (NOC) hlídá dostupnost a výkon serverů, prvků a služeb. NDC provozuje vlastní dohledové centrum i SOC se SIEM a EDR: odhalí útoky, které nezachytí antivirus ani firewall, a upozorní na problém dřív, než způsobí výpadek.

NOC+: monitoring infrastruktury

Služba NOC+ trvale monitoruje aktivní prvky, porty, servery, virtuální stroje a služby. Pomocí definovaných spouštěčů porovnáváme a kontrolujeme metriky monitorovaných prvků. Díky agentům SNMP, JMX a IPMI dohlížíme na fungování, výkon, zdraví i konfigurační změny uvnitř vaší sítě.

  • Dostupnost a výkon serverů, virtualizace, úložišť a síťových prvků
  • Upozornění na blížící se problém — plný disk, přetížení, selhávající hardware
  • Přehled o všech požadavcích a jejich stavu na jedné obrazovce, včetně historie

Vlastní SOC: SIEM, EDR, XDR a NetFlow pod jednou střechou

Bezpečnostní dohled neoutsourcujeme dál. Provozujeme vlastní dohledové centrum a vlastní SOC (Security Operations Center), kde běží tyto technologie:

SIEM

Sbírá a vyhodnocuje logy ze serverů, síťových prvků, firewallů a aplikací, propojuje události z různých zdrojů a upozorňuje na podezřelé vzorce.

EDR

Hlídá koncová zařízení — počítače a servery. Zachytí podezřelé chování procesů, například spouštění šifrování nebo pokus o krádež hesel, a zařízení dokáže izolovat od sítě.

XDR

Rozšiřuje detekci za hranice koncových zařízení — propojuje data z počítačů, serverů, e-mailu, sítě a cloudu do jednoho obrazu útoku a umožňuje na něj rychle reagovat.

NetFlow

Analýza toků síťového provozu: kdo s kým a jak intenzivně komunikuje. Odhalí neobvyklé přenosy dat, komunikaci s podezřelými servery i příčiny zpomalení aplikací.

Teprve spojení obou pohledů — co se děje v síti a co na jednotlivých zařízeních — ukáže útok v celé jeho souvislosti. Výstupy vyhodnocují naši analytici, ne jen automatická pravidla.

SOCplus: bezpečnostní dohled a analýza provozu

SOCplus přináší hloubkovou analýzu provozu. Sběr dat a automatická detekce běží nepřetržitě, události vyhodnocují naši analytici a o těch důležitých vás informujeme podle závažnosti — kritické přednostně. Každý měsíc dostanete přehledný report. Díky tomu budete chráněni i před útoky, které nejsou popsané v signaturách antivirů a firewallů, a snadno dohledáte, proč má některá aplikace vysoké odezvy.

Monitorování událostí

Trvalý dohled nad síťovým provozem a logy z různých zdrojů (log management, SIEM).

Analýza a detekce hrozeb

Vyhodnocení dat a událostí s cílem identifikovat hrozby a potenciální incidenty.

Reakce na incidenty

Rychlá izolace problému, minimalizace škod a obnovení běžného provozu.

Incident response a prevence

Koordinace a vyšetřování incidentů, sběr důkazů a doporučení, jak podobným útokům předejít.

SOCplus nabízíme ve dvou úrovních: L1 pro dohled, detekci a upozornění na události a L2, kde naši analytici navíc zjistí příčinu a rozsah incidentu a navrhnou opatření. Více najdete na webu socplus.cz.

HoneyPot: past na útočníka

Honeypot je klamný systém, který umístíme do vaší sítě. Vypadá jako skutečný server nebo služba, ale žádný zaměstnanec ho nikdy nepotřebuje. Každý pokus o přístup k němu proto prozradí někoho, kdo v síti nemá co dělat — útočníka, který se rozhlíží po síti, nebo infikované zařízení.

HoneyPot ONE

Napodobuje vybrané síťové služby a o každém pokusu o přístup vás okamžitě upozorní — odkud, kam a kdy.

HoneyPot PLUS

Nechá útočníka pracovat v izolovaném prostředí a zaznamená jeho techniky a příkazy. Víte nejen, že útok probíhá, ale i jak.

Proč nestačí antivirus a firewall

Antivirus a firewall zastaví známé hrozby. Útočník, který se do sítě dostane přes ukradené heslo nebo phishing, se ale chová jako běžný uživatel — a právě takové chování odhalí jen průběžná analýza provozu a logů. Dohled je také jedním z opatření, která pomáhají plnit požadavky NIS2 na detekci a hlášení incidentů.

Zkušenost zákazníka

Dohledové centrum

Dohledové centrum snížilo riziko výpadků

„Riziko výpadků našich systémů se díky podpoře dohledového centra NDC podstatně snížilo.“

Ing. Petr ŽákLeader IT, KRÁLOVOPOLSKÁ a.s.
Bezpečnostní dohled SOCplus a NOC+

Časté dotazy

Jaký je rozdíl mezi SOC a běžnou IT podporou?

Běžná IT podpora řeší požadavky uživatelů a provoz systémů, když se něco pokazí. SOC (Security Operations Center) aktivně a nepřetržitě vyhledává známky útoku v provozu a logech, i když se navenek nic neděje. Cílem SOC je odhalit útočníka dřív, než způsobí škodu.

Co je SIEM a log management?

Log management je sběr a uchovávání záznamů (logů) ze serverů, síťových prvků a aplikací. SIEM tyto záznamy vyhodnocuje, propojuje události z různých zdrojů a upozorňuje na podezřelé vzorce. Obojí je základem bezpečnostního dohledu i vyšetřování incidentů.

Co je EDR a jak se liší od antiviru?

EDR (Endpoint Detection and Response) průběžně sleduje chování na počítačích a serverech a hledá známky útoku, i když nejde o známý virus. Na rozdíl od antiviru zaznamenává, co se na zařízení dělo, umožňuje incident vyšetřit a napadené zařízení na dálku izolovat od sítě.

Jaký je rozdíl mezi EDR a XDR?

EDR se soustředí na koncová zařízení — počítače a servery. XDR k nim připojuje další zdroje, jako je e-mail, síť, identity a cloud, a skládá z nich jeden souvislý obraz útoku. Díky tomu je detekce přesnější a reakce rychlejší.

Máte vlastní SOC, nebo ho outsourcujete?

Vlastní. Dohledové centrum i SOC provozuje NDC ICT Solutions sama, včetně nástrojů SIEM, EDR, XDR a analýzy NetFlow. Události vyhodnocují naši analytici, kteří znají vaše prostředí, a na incidenty navazují naši technici.

Potřebujeme dohled, když máme antivirus a firewall?

Ano, pokud chcete odhalit útoky, které tato ochrana nezachytí — například zneužití ukradeného účtu nebo pohyb útočníka uvnitř sítě. Antivirus a firewall jsou první vrstva ochrany, dohled je vrstva, která hlídá, co se děje za nimi.

Jak rychle se o incidentu dozvíme?

Sběr dat a automatická detekce běží nepřetržitě. Události vyhodnocuje analytik a o kritických vás informujeme přednostně, podle domluveného eskalačního postupu — telefonicky, e-mailem nebo přes servisní portál. Konkrétní lhůty a dostupnost analytiků (až 24×7) sjednáme ve smlouvě.

Co je honeypot?

Honeypot je klamný systém, který v síti napodobuje skutečný server nebo službu, ale nemá žádné legitimní využití. Každý pokus o komunikaci s ním proto signalizuje průzkum sítě nebo pohyb útočníka. Je to levný a velmi spolehlivý způsob, jak odhalit útočníka, který už je uvnitř.

Řekněte nám, co vás v IT nejvíc pálí. Ozveme se do jednoho pracovního dne.

Zavolejte na +420 515 536 220 nebo vyplňte formulář. Konzultace je nezávazná a bez závazku k odběru služeb.