BLUE TEAM · MANAGED SOC · SIEM · EDR/XDR

SOC i SIEM, które wykrywają realne ataki — nie tylko gromadzą logi.

Projektujemy i prowadzimy operacje Blue Team: od źródeł telemetrycznych i reguł detekcji po analizę alertu, eskalację, reakcję oraz ciągłe strojenie zabezpieczeń.

od 2 000 PLNnetto miesięcznie
SIEM + XDRkorelacja wielu źródeł
MITRE ATT&CKmapowanie i pomiar detekcji
PL / ENkomunikacja i raportowanie

Managed SOC/SIEM dopasowany do ryzyka organizacji

Skuteczny SOC nie zaczyna się od zakupu kolejnego narzędzia. Najpierw ustalamy, które zasoby, tożsamości, dane i procesy są krytyczne, jakie scenariusze ataku mają znaczenie oraz jakich danych potrzebujemy, aby je wykrywać i wyjaśniać.

Łączymy logi z systemów, sieci, chmury, Microsoft 365, aplikacji i urządzeń końcowych z telemetrią EDR/XDR. Następnie budujemy przypadki użycia, mapujemy detekcje do MITRE ATT&CK, ograniczamy fałszywe alarmy i uzgadniamy ścieżkę eskalacji.

Usługa może uzupełniać wewnętrzny zespół klienta albo objąć utrzymanie platformy SIEM i operacyjną analizę alertów. Zakres godzinowy, czasy reakcji, retencję, licencje oraz odpowiedzialność za działania automatyczne zawsze potwierdza oferta.

Co obejmuje usługa SOC/SIEM i Blue Team

  • ocenę dojrzałości monitoringu, inwentaryzację źródeł logów i projekt architektury;
  • wdrożenie lub rozwój Wazuh, Elastic Security/ELK, Microsoft Sentinel i innych platform SIEM;
  • integrację logów z Active Directory, Windows, Linux, sieci, firewalli, VPN, chmury, Kubernetes, aplikacji i baz danych;
  • integrację oraz operacyjne wykorzystanie EDR, XDR, NDR, IDS/IPS, ochrony poczty i tożsamości;
  • budowę, testowanie i strojenie reguł detekcji z mapowaniem do MITRE ATT&CK oraz wykorzystaniem Sigma;
  • triage alertów, korelację zdarzeń, wzbogacanie kontekstu, eskalację i wsparcie reakcji na incydenty;
  • threat hunting, analizę luk telemetrycznych i ćwiczenia purple team w uzgodnionym zakresie;
  • monitoring integralności plików, konfiguracji, podatności i zgodności tam, gdzie pozwala na to wybrana platforma;
  • projektowanie DLP: klasyfikację danych, polityki, alerty i proces obsługi zdarzeń utraty danych;
  • dashboardy, raporty operacyjne i zarządcze, przegląd pokrycia detekcyjnego oraz backlog usprawnień;
  • runbooki, matrycę eskalacji, role, kontakty awaryjne i bezpieczne zasady działań aktywnych;
  • materiał dowodowy wspierający analizę luk, KSC/NIS2, ISO 27001 i wymagania umowne.

Technologie: Wazuh, Elastic/ELK, EDR, XDR i DLP

Nie narzucamy jednego producenta. Dobieramy architekturę do danych, licencji, zespołu i wymaganej odpowiedzialności operacyjnej.

Wazuh

Otwarta platforma łącząca funkcje XDR i SIEM: agenty, analiza logów, FIM, ocena konfiguracji, wykrywanie podatności, reguły i aktywna odpowiedź.

Elastic Security / ELK

Centralizacja i wyszukiwanie danych, korelacja, dashboardy, detection engine, threat hunting oraz integracje z endpointami i chmurą.

EDR i XDR

Telemetria i reakcja na endpointach oraz korelacja sygnałów z tożsamości, poczty, aplikacji, sieci i chmury.

Microsoft Sentinel i Defender XDR

Integracja środowiska Microsoft, Entra ID, Microsoft 365, endpointów, chmury i sygnałów ochrony danych.

DLP

Klasyfikacja informacji, polityki dla kanałów udostępniania, alerty, triage oraz kontrolowane wdrożenie działań zapobiegawczych.

SOAR i automatyzacja

Runbooki wzbogacania i reakcji projektujemy z kontrolą uprawnień, warunkami bezpieczeństwa, akceptacją klienta i możliwością wycofania działania.

Od logu do decyzji: inżynieria detekcji

Samo przesłanie danych do SIEM nie tworzy zdolności wykrywania. Każdy ważny scenariusz łączymy z telemetrią, logiką analityczną i procedurą działania.

Przypadki użycia

Priorytety wynikają z ryzyka: przejęcie konta, ruch boczny, eskalacja uprawnień, eksfiltracja, ransomware, nadużycie chmury lub aplikacji.

MITRE ATT&CK

Detekcje mapujemy do technik atakującego, aby mierzyć pokrycie i pokazywać luki zamiast raportować wyłącznie liczbę reguł.

Sigma i reguły natywne

Wykorzystujemy przenośną logikę Sigma oraz mechanizmy konkretnej platformy, a reguły wersjonujemy, testujemy i stroimy.

Kontekst zasobu

Alert wzbogacamy o krytyczność systemu, właściciela, tożsamość, podatności, geolokalizację, historię i zależności.

Threat hunting

Hipotezy łowieckie budujemy na podstawie zagrożeń, zmian w środowisku, wyników pentestów i luk widocznych w bieżących detekcjach.

Walidacja

Sprawdzamy, czy zdarzenie powstaje, dociera bez utraty pól, uruchamia właściwą regułę i prowadzi do użytecznej eskalacji.

Co mierzymy i raportujemy

Raport ma pokazać zdolność wykrycia i obsługi zagrożeń, a nie efektowną liczbę surowych alertów.

Zdrowie źródeł

Dostępność kolektorów, opóźnienia, błędy parserów, przerwy w telemetrii i kompletność najważniejszych pól.

Pokrycie detekcji

Pokrycie uzgodnionych scenariuszy oraz technik MITRE ATT&CK wraz z listą brakujących danych i reguł.

Jakość alertów

Liczba alertów, odsetek false positive, duplikaty, przyczyny szumu i reguły wymagające strojenia.

Obsługa incydentów

Czas wykrycia, podjęcia analizy i eskalacji mierzymy zgodnie z zakresem i SLA ustalonym w konkretnej ofercie.

Ryzyko i działania

Incydenty, trendy, aktywa krytyczne, rekomendacje, właściciele zadań i status wdrożenia poprawek.

Backlog Blue Team

Priorytety nowych integracji, detekcji, runbooków, testów i usprawnień na kolejny okres.

Jak pracujemy

1. Ocena i projekt

Identyfikujemy zasoby krytyczne, scenariusze zagrożeń, źródła danych, wymagania retencji, role i model eskalacji.

2. Onboarding telemetryczny

Podłączamy priorytetowe źródła, normalizujemy pola, weryfikujemy jakość danych i tworzymy bazową widoczność.

3. Detekcja i obsługa

Wdrażamy przypadki użycia, analizujemy alerty, wzbogacamy kontekst i eskalujemy zdarzenia według uzgodnionych runbooków.

4. Ciągłe doskonalenie

Stroimy reguły, mierzymy pokrycie, zamykamy luki telemetryczne i aktualizujemy detekcje po incydentach oraz testach.

Przykładowy przepływ operacyjny

telemetry source -> parsing and normalization -> correlation -> alert enrichment -> analyst triage -> severity and impact -> escalation / containment decision -> evidence -> lessons learned -> detection tuning -> coverage update

Co otrzymuje klient w usłudze SOC/SIEM

  • uzgodnioną architekturę, listę źródeł danych i plan ich wdrażania;
  • katalog przypadków użycia oraz mapowanie detekcji do MITRE ATT&CK;
  • reguły, dashboardy, alerty, runbooki i matrycę eskalacji;
  • operacyjny triage i eskalację alertów w modelu określonym w ofercie;
  • raport cykliczny z incydentami, jakością telemetrii, pokryciem i rekomendacjami;
  • backlog usprawnień z priorytetami, odpowiedzialnością i statusem realizacji;
  • wsparcie analizy i reakcji na incydenty w granicach uzgodnionego zakresu;
  • komunikację i dokumentację po polsku lub angielsku oraz możliwość podpisania NDA.

Najczęstsze pytania

Czym różnią się SOC i SIEM?

SIEM to technologia gromadzenia, wyszukiwania i korelacji danych bezpieczeństwa. SOC to ludzie, procesy i narzędzia odpowiedzialne za wykrywanie, analizę, eskalację i reakcję. Sam SIEM bez źródeł danych, reguł, właścicieli i procedur nie tworzy działającego SOC.

Ile kosztuje obsługa SOC/SIEM?

Obsługa SOC/SIEM BSTA zaczyna się od 2 000 PLN netto miesięcznie. Cena zależy od liczby i rodzaju źródeł danych, wolumenu logów, zakresu godzinowego, wymaganych czasów reakcji, retencji, integracji, licencji oraz odpowiedzialności za działania reakcyjne.

Czy usługa SOC działa 24/7?

Możemy zaprojektować różne modele pokrycia, ale tryb 24/7 nie jest automatycznie zawarty w cenie startowej. Godziny obsługi, dyżury, kanał krytyczny, czasy reakcji i zasady eskalacji muszą być jednoznacznie zapisane w ofercie i umowie.

Czy możecie przejąć istniejący SIEM?

Tak. Zaczynamy od przeglądu architektury, źródeł, jakości danych, kosztów, reguł, ról, retencji i zaległych alertów. Następnie proponujemy plan stabilizacji, strojenia oraz rozwoju bez niepotrzebnej wymiany działających komponentów.

Czy wdrażacie Wazuh jako SIEM i XDR?

Tak. Projektujemy i wdrażamy Wazuh, jego agenty, manager, indexer i dashboard, integrujemy źródła agentowe i bezagentowe oraz stroimy reguły. Zakres może obejmować analizę logów, FIM, ocenę konfiguracji, wykrywanie podatności i kontrolowaną aktywną odpowiedź.

Czy wdrażacie Elastic Security i stos ELK?

Tak. Projektujemy ingest, Elasticsearch, Kibana, Elastic Agent i integracje bezpieczeństwa, a następnie budujemy reguły, dashboardy i proces analityczny. Uwzględniamy wydajność, retencję, kontrolę dostępu, jakość mapowania pól i koszty przechowywania danych.

Czy obsługujecie Microsoft Sentinel i Defender XDR?

Tak. Możemy integrować sygnały Microsoft 365, Entra ID, Defender for Endpoint, Defender for Identity, pocztę, chmurę i inne źródła. Dokładny zakres zależy od posiadanych licencji i konfiguracji klienta.

Czy musicie zastąpić nasze EDR albo SIEM?

Nie. Najpierw oceniamy istniejące inwestycje i luki. Często większą wartość daje poprawa telemetrii, konfiguracji, reguł, procesów i odpowiedzialności niż migracja do kolejnego produktu.

Jakie źródła logów podłączacie w pierwszej kolejności?

Priorytet zwykle otrzymują tożsamość i uwierzytelnianie, endpointy, Active Directory, urządzenia brzegowe, VPN, poczta, kluczowe systemy biznesowe, chmura oraz narzędzia EDR/XDR. Kolejność wynika jednak z krytyczności zasobów i scenariuszy ryzyka.

Czy monitorujecie Windows, Linux i Active Directory?

Tak. Możemy zbierać zdarzenia systemowe, logowania, procesy, PowerShell, usługi, zadania, zmiany plików, zdarzenia domenowe, Kerberos, NTLM i inne dane potrzebne do uzgodnionych detekcji. Zakres telemetryczny zależy od narzędzi i polityk klienta.

Czy SOC obejmuje AWS, Azure, GCP i Kubernetes?

Tak. Integrujemy logi control plane, tożsamości, sieci, storage, workloadów, audytu Kubernetes, kontenerów i narzędzi cloud security. Najpierw wskazujemy minimalny zestaw źródeł potrzebny do wykrywania ryzyk właściwych dla danego środowiska.

Czy możecie monitorować OT i ICS?

Tak, ale architektura musi respektować bezpieczeństwo procesu technologicznego, segmentację i ograniczenia dostawców. Preferujemy bezpieczny odbiór zdarzeń z istniejących komponentów i uzgodnione źródła pasywne; działania aktywne wymagają odrębnej oceny ryzyka i zgody.

Na czym polega DLP w ramach Blue Team?

DLP obejmuje rozpoznanie danych wrażliwych, ich klasyfikację, kanały przepływu, polityki wykrywania i zapobiegania oraz proces obsługi alertów. Zaczynamy od trybu obserwacyjnego i strojenia, aby ograniczyć blokowanie prawidłowych procesów biznesowych.

Jaka jest różnica między EDR i XDR?

EDR koncentruje się na telemetrii, detekcji i reakcji na urządzeniach końcowych. XDR koreluje sygnały z szerszego środowiska, na przykład endpointów, tożsamości, poczty, aplikacji, sieci i chmury. Zakres zależy od konkretnego produktu i jego integracji.

Czy SIEM zastępuje EDR, XDR, firewall albo DLP?

Nie. SIEM agreguje i analizuje dane, ale potrzebuje wiarygodnych źródeł i narzędzi wykonawczych. EDR, XDR, firewall, IAM, DLP i bezpieczeństwo chmury dostarczają sygnały lub egzekwują działania; SOC łączy je w jeden proces operacyjny.

Jak ograniczacie liczbę fałszywych alarmów?

Budujemy reguły na konkretnych scenariuszach, wzbogacamy alerty kontekstem zasobu i tożsamości, analizujemy przyczyny szumu, stosujemy wyjątki o ograniczonym zakresie i mierzymy efekt strojenia. Nie wyciszamy reguły bez zrozumienia, co przestanie być widoczne.

Czy detekcje mapujecie do MITRE ATT&CK?

Tak. Mapowanie pomaga opisać zachowania atakującego, mierzyć pokrycie, wskazywać brakujące dane i planować walidację. Nie traktujemy liczby technik jako samodzielnego miernika skuteczności, ponieważ jakość telemetrii i logiki detekcji ma równie duże znaczenie.

Czy wykorzystujecie reguły Sigma?

Tak. Sigma pomaga opisywać przenośną logikę detekcji, ale każdą regułę trzeba dopasować do schematu danych i składni docelowej platformy. Reguły wersjonujemy, testujemy i dokumentujemy wraz z założeniami oraz źródłami danych.

Czy wykonujecie threat hunting?

Tak, w uzgodnionym modelu. Polowanie na zagrożenia opieramy na hipotezie, dostępnej telemetrii, zmianach w środowisku, informacjach o zagrożeniach, wynikach incydentów i pentestów. Wynikiem jest nie tylko lista obserwacji, lecz także nowe detekcje i rekomendacje.

Czy możecie automatycznie izolować hosty lub blokować konta?

Możemy zaprojektować takie działania, lecz automatyzacja wymaga jawnej autoryzacji, odpowiednich uprawnień, testów, warunków bezpieczeństwa i procedury wycofania. Dla ryzykownych akcji często stosujemy zatwierdzenie człowieka przed wykonaniem.

Czy SOC wykrywa ransomware?

Budujemy wielowarstwowe scenariusze obejmujące między innymi nietypowe wykonanie procesów, zmiany uprawnień, ruch boczny, narzędzia administracyjne, szyfrowanie, wyłączenie zabezpieczeń i próby usuwania śladów. Żaden pojedynczy alert nie gwarantuje wykrycia każdego wariantu ataku.

Czy wykrywacie przejęcie konta i ataki na tożsamość?

Tak. Korelujemy zdarzenia logowania, MFA, ryzykowne sesje, zmiany uprawnień, tworzenie reguł pocztowych, nowe urządzenia, nietypowe lokalizacje i aktywność w chmurze. Dokładne detekcje zależą od dostępnych logów oraz licencji.

Czy usługa obejmuje reakcję na incydenty?

Może obejmować analizę, zabezpieczenie dowodów, rekomendację containmentu, koordynację działań i wsparcie techniczne. Uprawnienia do izolacji, blokowania, resetowania lub zmian produkcyjnych oraz dostępność poza ustalonymi godzinami określa umowa.

Jak ustalacie retencję logów?

Retencję dobieramy do celu detekcyjnego, czasu potrzebnego do dochodzeń, wymagań prawnych i umownych, wolumenu danych oraz kosztu. Rozdzielamy dane gorące do szybkiej analizy od tańszego archiwum, jeżeli architektura i wymagania na to pozwalają.

Jak wdrożyć SOC i SIEM w małej lub średniej firmie?

Zaczynamy od kilku najważniejszych scenariuszy i źródeł: tożsamości, endpointów, urządzeń brzegowych, poczty i systemów krytycznych. Dopiero po potwierdzeniu jakości danych rozszerzamy zakres. Takie podejście ogranicza koszt, szum alertów i ryzyko zbudowania kosztownego archiwum logów bez zdolności reakcji.

Managed SOC, MDR czy wewnętrzny zespół — co wybrać?

Managed SOC może zapewnić platformę, proces i analityków, MDR zwykle koncentruje się na zarządzanym wykrywaniu i reakcji, a zespół wewnętrzny daje największą znajomość biznesu. Dobry model może być hybrydowy: BSTA prowadzi monitoring i inżynierię detekcji, a klient zachowuje decyzje biznesowe oraz właścicielstwo incydentu.

Jak przygotować firmę do wdrożenia SIEM?

Warto wskazać właściciela biznesowego i technicznego, systemy krytyczne, istniejące narzędzia, wymagania retencji, kontakty awaryjne i ograniczenia sieciowe. Nie trzeba wcześniej centralizować wszystkich logów; plan źródeł i priorytetów przygotowujemy podczas onboardingu.

Czy SOC/SIEM pomaga w KSC2 lub NIS2?

Monitoring, zarządzanie incydentami, logowanie, detekcja i udokumentowana eskalacja mogą wspierać techniczną gotowość organizacji. Sama usługa SOC/SIEM nie jest jednak automatycznym potwierdzeniem zgodności ani ustawowym audytem; zakres należy odnieść do obowiązków konkretnego podmiotu.

Jakie raporty otrzymuje zarząd z usługi SOC?

Raport zarządczy opisuje istotne incydenty, trendy, wpływ na ryzyko, stan najważniejszych źródeł, pokrycie uzgodnionych scenariuszy i priorytety. Szczegóły techniczne, dowody, reguły i backlog działań trafiają do zespołów odpowiedzialnych za wdrożenie.

Jak mierzyć skuteczność SOC i SIEM?

Mierzymy między innymi zdrowie źródeł, jakość danych, pokrycie scenariuszy, odsetek false positive, czas wykrycia, analizy i eskalacji oraz skuteczność zamykania rekomendacji. Konkretne KPI muszą uwzględniać zakres godzinowy i odpowiedzialność opisaną w umowie.

Czy cena 2 000 PLN miesięcznie obejmuje licencje i logi bez limitu?

Nie należy tego zakładać. Cena startowa dotyczy podstawowego, ograniczonego zakresu obsługi. Licencje producentów, infrastruktura, przechowywanie, transfer i duży wolumen danych mogą być rozliczane osobno; wszystkie składniki kosztu pokazujemy w ofercie.

Czy można zacząć od audytu lub pilota SOC?

Tak. Krótki etap oceny lub pilot pozwala sprawdzić jakość źródeł, wolumen, kilka priorytetowych detekcji, sposób eskalacji i realny nakład operacyjny. Na tej podstawie można odpowiedzialnie zaplanować pełną usługę i jej koszt.

Czy dane i logi muszą opuścić infrastrukturę klienta?

Nie zawsze. Wazuh i Elastic mogą działać w infrastrukturze klienta lub w uzgodnionym środowisku, a inne platformy oferują modele chmurowe. Architekturę dobieramy do poufności, wymagań prawnych, kosztu, administracji i dostępności zespołu.

Czy podpisujecie NDA i obsługujecie klientów globalnie?

Tak. Możemy podpisać NDA przed przekazaniem architektury i informacji o incydentach. Obsługujemy projekty w Polsce i globalnie, a dokumentacja oraz komunikacja mogą być prowadzone po polsku albo angielsku.

Jak pentesty poprawiają skuteczność SOC?

Pentest pokazuje rzeczywiste ścieżki ataku, techniki i artefakty, które powinny być widoczne w telemetrii. Po teście możemy zamienić wnioski w reguły, zapytania, runbooki i ćwiczenia purple team, a następnie sprawdzić, czy organizacja wykrywa podobne zachowania.

Jak szybko można uruchomić monitoring?

Termin zależy od dostępu do źródeł, architektury, sieci, licencji, wolumenu i uzgodnień odpowiedzialności. Najpierw uruchamiamy źródła o najwyższym priorytecie i walidujemy pełny przepływ od zdarzenia do eskalacji; harmonogram potwierdza oferta.

Źródła i standardy wykorzystane w opisie usługi

Zakres techniczny opisaliśmy na podstawie dokumentacji i standardów źródłowych. Dobór technologii i kontroli zawsze zależy od środowiska klienta.

Powiązane obszary testów i ochrony