

Największa luka często nie wygląda jak atak. Wygląda jak „tak było od zawsze”.
Stare konta, zbyt szerokie uprawnienia, brak MFA, nieaktualne urządzenia i niejasne procedury tworzą ryzyko codziennie — nawet bez spektakularnego incydentu.
Bezpieczeństwo jest procesem: widoczność, ograniczenie ryzyka, reakcja i odtworzenie.
CONTINUITY
Bezpieczeństwo nie jest jednym narzędziem. To zestaw barier, które mają zadziałać razem.
Nie zaczynamy od kupowania kolejnego „security produktu”. Najpierw ustalamy powierzchnię ataku i krytyczne procesy, a potem wzmacniamy warstwy, w których realnie brakuje kontroli.
- IDENTITY
- MFA, role, admini, Conditional Access, offboarding, konta techniczne
- ENDPOINT
- EDR/AV, szyfrowanie, patching, lokalne uprawnienia, MDM
- NETWORK
- firewall, VPN, VLAN, Wi-Fi, dostęp zdalny, segmentacja
- DATA
- repozytoria, udostępnienia, backup, retencja, szyfrowanie
- RESPONSE
- alerty, runbook, kontakty, evidence, recovery i komunikacja
Pierwsza godzina incydentu nie może być improwizacją.
Przygotowujemy prosty runbook: kto decyduje, co izolujemy, jakie dowody zachowujemy, kto komunikuje się z użytkownikami i w jakiej kolejności odtwarzamy usługi.
-
00:00
TRIAGE
Potwierdzenie zdarzenia i wpływu.
-
00:15
CONTAIN
Izolacja konta, urządzenia lub segmentu.
-
00:30
EVIDENCE
Logi, artefakty, lista zmian i zakres.
-
00:45
RECOVER
Bezpieczny plan powrotu usług.
-
+1D
LESSONS
Przyczyna, poprawki i aktualizacja procedur.
Kontrola ma mieć dowód i właściciela.
Nie każda firma potrzebuje SOC. Każda potrzebuje sensownego baseline.
Zakres dobieramy do skali, ale poniższe kontrole traktujemy jako typowy punkt odniesienia dla środowiska biurowego.
MFA dla użytkowników i administratorów, osobne konta administracyjne, blokowanie legacy authentication, proces natychmiastowego offboardingu.
IDENTITY FIRSTCentralny EDR/AV, szyfrowanie dysków, kontrola lokalnego administratora, polityka aktualizacji i widoczność urządzeń poza biurem.
ENDPOINT CONTROLSPF/DKIM/DMARC tam, gdzie ma zastosowanie, kontrola aplikacji OAuth, zewnętrzne udostępnienia i alerty logowania wysokiego ryzyka.
CLOUD HYGIENEFirewall z aktualnym supportem, bezpieczny VPN, segmentacja krytycznych zasobów oraz kopie oddzielone od poświadczeń produkcyjnych.
CONTAIN + RECOVER






