Sari la conținut
GlabIT
GlabIT

Monitorizare · detecție · răspuns

SOC și detecție gestionată

Servicii SOC în România pentru endpoint-uri, identitate, cloud și rețea: monitorizare, detecție, triaj și răspuns, cu acoperire stabilită contractual.

Într-o propoziție

Monitorizarea endpoint-urilor, identităților, cloud-ului și rețelei cu detecții mapate pe MITRE ATT&CK, triaj uman al alertelor escaladate și o cale de răspuns convenită înainte de primul incident — cu acoperire continuă disponibilă în cadrul unui model de acoperire contractual.

Pentru cine este

  • Organizații care trebuie să dovedească o capacitate de monitorizare și de gestionare a incidentelor (NIS2, DORA, ISO/IEC 27001, asigurare cibernetică)
  • Companii cu loguri și o licență EDR, dar fără nimeni care să le urmărească la 03:00
  • Echipe IT care primesc alerte și vor o a doua pereche de ochi care să spună „asta contează, asta nu”
  • Grupuri răspândite în Italia, România și în alte țări, care au nevoie de comunicare privind incidentele în mai multe limbi

Ce include

  • Onboarding-ul telemetriei. Detecție și răspuns la nivel de endpoint (EDR), loguri de autentificare și audit ale furnizorului de identitate, Microsoft 365 / Google Workspace, planul de control cloud (Azure, AWS, GCP), securitate e-mail, firewall-uri și VPN. Vă spunem care surse oferă cea mai bună acoperire per euro și începem de acolo.
  • Ingineria detecției. Un catalog de detecții mapate pe MITRE ATT&CK, reglate pe mediul vostru. Detecții noi se adaugă din threat intelligence relevant pentru sectorul și geografia voastră și din ce ne învață proiectele de testare despre infrastructura voastră.
  • Triaj uman. Analiștii revizuiesc alertele escaladate, adună contextul și decid. Primiți cazuri cu dovezi, nu alerte brute.
  • Răspuns. Acțiuni de izolare conform runbook-urilor voastre scrise și autorizării voastre, de la dezactivarea conturilor și izolarea endpoint-urilor până la coordonarea cu furnizorul vostru IT, plus sprijin în comunicarea privind incidentele în engleză, italiană sau română.
  • Raportare. Rapoarte regulate de serviciu și rapoarte de incident concepute să sprijine procesul vostru de notificare NIS2/DORA și solicitările asigurătorilor; suficiența o stabilesc autoritățile și consilierul vostru juridic, iar notificarea rămâne responsabilitatea voastră.

Modelul de acoperire

Straturile sunt separate și numite în contract: colectarea și detecția automate rulează continuu; triajul uman cu personal este asigurat de analiștii noștri interni în timpul programului și, acolo unde este contractat, de un centru de operațiuni de securitate partener în afara lui; escaladarea merge către ingineri GlabIT nominalizați; acțiunile de răspuns pe sistemele voastre urmează runbook-uri scrise și autorizarea voastră. Acoperirea continuă este așadar disponibilă în cadrul unui model de acoperire contractual; nu o prezentăm ca pe un fapt necondiționat. Timpii de răspuns per severitate sunt conveniți per proiect și scriși în contract — nu publicăm aici o singură cifră, pentru că cea corectă depinde de infrastructura voastră și de ce ne permiteți să facem fără să întrebăm. Identitatea, locația și termenii de prelucrare a datelor ai partenerului sunt dezvăluiți în contractul de servicii și în acordul de prelucrare a datelor.

Stiva tehnologică

Platforma noastră de detecție de bază este Wazuh (SIEM/XDR: colectare de loguri, monitorizarea integrității fișierelor, detecția vulnerabilităților, agenți pe endpoint-uri), completată de conținut de detecție și instrumente pe care le construim noi pentru sursele și scenariile pe care Wazuh nu le acoperă din start. Acolo unde rulați deja un EDR sau un SIEM cloud-native, integrăm în loc să înlocuim.

Unde se încadrează SOC-ul

Monitorizarea este etapa operează. Companiile ajung aici de obicei după ce o evaluare sau un test de penetrare a arătat ce trebuie supravegheat și o combină cu CaaS pentru lucrările de securitate de zi cu zi care previn incidentele de la bun început.

Livrabile

Ce primiți

  • Telemetrie integrată

    Endpoint-uri, furnizor de identitate, loguri de audit cloud, securitate e-mail și perimetrul rețelei conectate, reglate și verificate cap-coadă — cu o hartă de acoperire a ceea ce putem și nu putem vedea.

  • Catalog de detecții

    Regulile și analizele pe care le rulăm pentru voi, fiecare mapată pe tehnici MITRE ATT&CK, cu lacunele de acoperire scrise, nu ascunse.

  • Triajul alertelor și notele de caz

    Fiecare alertă escaladată vine cu ce s-a întâmplat, dovezile, ce am făcut și ce recomandăm. Fără tichete „vă rugăm să investigați”.

  • Rapoarte de incident

    Cronologie, cauză-rădăcină, impact, acțiuni de izolare și urmări, într-un număr convenit de zile de la închidere — concepute să sprijine procesele voastre de reglementare și de asigurare (suficiența o judecă ei).

  • Raport de serviciu

    La cadența contractată — volume de alerte, escaladări, timpul mediu de detecție și de răspuns așa cum îl măsurăm noi, modificări de reglaj și îmbunătățiri de acoperire.

  • Runbook-uri

    Acțiuni de răspuns convenite pentru scenariile comune — cont compromis, precursor de ransomware, semnal de exfiltrare — exersate cu echipa voastră.

Modelul de colaborare

Cum se desfășoară

Model
Abonament per infrastructură monitorizată; modelul de acoperire (colectare automată, ferestre de triaj cu personal, escaladare, autoritate de răspuns) și timpii de răspuns sunt scriși în contract.
Durată tipică
Onboarding-ul și reglajul depind de surse și de dimensiunea infrastructurii și sunt stabilite în propunere; monitorizarea rulează apoi conform acoperirii contractate.
  1. 01

    Perimetru

    Ce surse, ce active critice, pe cine sunăm, în ce limbă și ce avem voie să facem fără să întrebăm mai întâi.

  2. 02

    Onboarding și reglaj

    Conectăm telemetria, stabilim normalul, eliminăm zgomotul. Nu intrăm live pe incidentele voastre până când rata rezultatelor fals pozitive nu este acceptabilă pentru ambele părți.

  3. 03

    Monitorizare și răspuns

    Acoperire conform modelului contractat. Escaladări către contacte nominalizate, izolare conform runbook-ului scris și autorizării clientului, rapoarte de incident după.

  4. 04

    Îmbunătățire

    Reglaj regulat și revizuiri periodice ale acoperirii față de ATT&CK. Surse și detecții noi pe măsură ce infrastructura se schimbă.

Întrebări frecvente

Întrebările pe care le pune un CISO sceptic

Este cu adevărat continuu? Cine urmărește noaptea?

Acoperirea continuă este disponibilă în cadrul unui model de acoperire contractual, nu presupusă. Colectarea automată și alertarea rulează continuu; triajul cu personal în afara programului nostru de lucru este livrat împreună cu un centru de operațiuni de securitate partener; escaladarea, deciziile de răspuns și comunicarea cu voi rămân la inginerii GlabIT. Ferestrele exacte cu personal, implicarea partenerului, calea de escaladare și timpii de răspuns per severitate sunt scriși în contractul vostru — aceea este sursa de adevăr, nu această pagină.

Ce instrumente folosiți?

Wazuh este platforma noastră de bază, extinsă cu propriul conținut de detecție și propriile instrumente. Acolo unde dețineți deja o licență EDR sau SIEM, de obicei construim pe ea în loc să o înlocuim.

Acționați pe sistemele noastre sau doar ne anunțați?

Ambele sunt posibile, iar limita este convenită în prealabil. Aranjamentul tipic — izolăm un endpoint sau dezactivăm un cont pentru scenarii definite fără să așteptăm; orice mai amplu necesită aprobarea contactului vostru nominalizat.

Cum măsurați acoperirea detecției?

Fiecare detecție este mapată pe tehnici MITRE ATT&CK și vă arătăm matricea, inclusiv lacunele. Acolo unde s-a convenit, acoperirea este validată cu exerciții purple-team, astfel încât harta să reflecte ce se declanșează efectiv, nu ce spune fișa unui furnizor.

Suntem mici. Este un SOC exagerat?

Pentru majoritatea companiilor sub aproximativ 100 de persoane, CaaS cu o jurnalizare rezonabilă și un retainer pentru incidente este un prim pas mai bun. Vă vom spune dacă acesta este cazul vostru.

Aflați când se întâmplă, nu când ajunge la știri

Dimensionăm monitorizarea în jurul a ceea ce contează cu adevărat în infrastructura voastră și vă spunem direct ce acoperire ați avea. Începeți cu un apel.