Jak działa SOC SupportIT
Od zdarzenia na stacji roboczej, przez decyzję analityka, po zatrzymane zagrożenie i udokumentowany incydent — cały cykl w jednej usłudze.
Model usługi
Trzy warstwy, jedna ciągła usługa
Nie kupujesz narzędzia. Kupujesz wynik — zatrzymany atak, udokumentowany incydent, spełniony obowiązek regulacyjny.
Zbieranie i korelacja
Każde zdarzenie — z komputera, serwera, sieci, chmury, poczty, backupu, firewalla — spływa do jednego silnika analitycznego w czasie rzeczywistym.
Decyzja
Analityk SOC ocenia i klasyfikuje w jednym panelu, niezależnie od źródła alertu — bez przełączania się między konsolami.
Reakcja
Zagrożenie jest zatrzymywane — automatycznie lub jednym kliknięciem — z natychmiastowym potwierdzeniem skuteczności.
Architektura
Jeden panel, wszystkie źródła
Wszystkie źródła — agent na stacji, sonda sieciowa, Defender, ESET, CrowdStrike, Veeam, VMware, Proxmox, Azure, Fortinet, Stormshield, Exchange/SharePoint — trafiają do jednego panelu. Analityk nie przełącza się między konsolami kilkunastu producentów.
SupportIT SOC Engine
Wykrywamy atak w fazie przygotowania
Nie w momencie, gdy dane są już zaszyfrowane. Detekcja oparta o technikę MITRE ATT&CK, analizę zachowań i pułapki na atakującego.
Wykrywanie wg MITRE ATT&CK
Każdy alert od razu opisany konkretną taktyką ataku, nie surowym logiem do interpretacji.
Ochrona integralności plików
Masowa, gwałtowna zmiana danych — typowy wzorzec ransomware — generuje alert najwyższego priorytetu natychmiast.
Detekcja behawioralna
Analiza wzorców działania procesów. Podejrzana sekwencja operacji łapana zanim dojdzie do masowego szyfrowania plików.
Pliki i tokeny-wabiki
Fałszywe, cenne dane rozstawione w newralgicznych miejscach. Dotknięcie wabika to jeden z najpewniejszych sygnałów włamania.
Atrybucja sprawcy
Każdy alert wskazuje dokładny proces, PID i użytkownika odpowiedzialnego, korelowane z dziennikiem audytu systemu.
Zarządzanie podatnościami (SCA)
Bieżące porównanie z bazami CVE i benchmarkami bezpieczeństwa wbudowane w agenta — bez osobnego skanu.
Reagowanie jednym kliknięciem
Funkcjonalność klasy EDR/XDR w standardzie usługi
Gdy system wykryje potwierdzone zagrożenie, analityk dostaje w panelu nie tylko opis, ale gotowe do kliknięcia akcje — izolację stacji, zatrzymanie procesu, powiadomienie użytkownika. Reakcja i dokumentacja zdarzenia następują bez angażowania Twojego zespołu IT.
SupportIT SOC Panel
Jeden ekran dla całego bezpieczeństwa firmy
Wszystko — niezależnie od źródła — trafia do jednej sprawy, do jednego analityka, bez przełączania się między konsolami producentów.
◄ przewiń tabelę w poziomie ►
| Funkcja | Realizacja |
|---|---|
| Przyjmowanie zdarzeń | Uniwersalny punkt przyjęcia — SOC Engine, RMM, skaner podatności, Defender, ESET, CrowdStrike, Veeam, hypervisor, firewall, M365 trafiają do wspólnej kolejki |
| Sprawa (case) | Eskalacja do pełnej sprawy: analityk, status, priorytet, termin |
| Dowody i IOC | Automatyczna ekstrakcja adresów IP, hashy, URL-i, domen z każdego zdarzenia |
| Praca zespołowa | Wspólna przestrzeń robocza, notatki, przydział zadań |
| Raportowanie | Automatyczne raporty zarządcze i techniczne, per klient i zbiorczo |
„Jeden panel” oznacza jeden wspólny punkt przyjęcia alertów, prowadzenia sprawy i raportowania. Zaawansowane czynności administracyjne w systemie źródłowym (np. w portalu Microsoft) analityk w razie potrzeby wykonuje z poziomu tego systemu — SOC Panel agreguje dane, prowadzi sprawę i inicjuje reakcję, nie zastępuje panelu administracyjnego każdego podłączonego narzędzia.
◄ przewiń tabelę w poziomie ►
SLA — czas reakcji według priorytetu
| Priorytet | Czas reakcji | Przykład |
|---|---|---|
| Krytyczny | 15 minut | Aktywny atak, potwierdzone szyfrowanie danych, utrata dostępu do systemów kluczowych |
| Wysoki | 1 godzina | Potwierdzony incydent bezpieczeństwa bez natychmiastowego zagrożenia ciągłości działania |
| Średni | 4 godziny | Podejrzany alert wymagający weryfikacji, wykryta podatność wysokiego ryzyka |
| Niski | Następny dzień roboczy | Zapytania, drobne odstępstwa konfiguracyjne, rutynowe wnioski |
Powyższe czasy to nasz wewnętrzny standard minimalny — punkt wyjścia do szczegółowego SLA ustalanego indywidualnie w umowie. Czas reakcji liczony jest od potwierdzenia alertu jako incydentu przez analityka do podjęcia pierwszego działania.
Zrzut poglądowy — ilustracja wyglądu panelu, nie wskaźniki na żywo z konkretnego środowiska.
Dopasowanie do infrastruktury
Trzy warianty, jeden standard jakości
Wybór wariantu to wybór technologii pod spodem — nie wybór jakości. Ten sam zespół, ten sam czas reakcji, ten sam panel raportowy.
Jeśli działasz w ekosystemie Microsoft
Detekcja na stacji oparta o Microsoft Defender for Endpoint, zarządzanie urządzeniami przez Microsoft Intune. Panel pracy analityka to portal Microsoft rozszerzony o SOC SupportIT. Rozwiązanie wykorzystuje posiadane licencje M365.
- Wykorzystuje posiadane licencje Microsoft 365
- Pełna integracja z Defender XDR, Sentinel, Intune
- Jeden ekosystem zarządzania i zgodności
- Detekcja na stacji
- Microsoft Defender for Endpoint
- Zarządzanie urządzeniami
- Microsoft Intune
- Panel analityka
- Portal Microsoft + SOC SupportIT
- Zależność licencyjna
- Wykorzystuje posiadane M365
Jeśli nie zależy Ci na ekosystemie Microsoft
Autorski agent SupportIT i SupportIT RMM zamiast licencji producenta. Panel pracy analityka to w pełni własny SupportIT SOC Panel. Zero zależności licencyjnej od zewnętrznego dostawcy detekcji.
- Brak wymogu licencji Microsoft 365 z Defenderem
- Pełna kontrola nad danymi i stosem technologicznym
- Elastyczność niezależna od polityki cenowej vendora
- Detekcja na stacji
- Autorski agent SupportIT
- Zarządzanie urządzeniami
- SupportIT RMM
- Panel analityka
- SupportIT SOC Panel
- Zależność licencyjna
- Brak
Jeśli masz częściowe M365
Oba silniki detekcji działają jednocześnie — Intune i SupportIT RMM zarządzają urządzeniami równolegle. SupportIT SOC Panel agreguje dane z obu światów w jednym miejscu pracy analityka.
- Łączy dane Microsoft z własnym stosem SupportIT
- Rozszerza ochronę poza to, co obejmuje samo M365
- Częściowa, kontrolowana zależność licencyjna
- Detekcja na stacji
- Oba silniki jednocześnie
- Zarządzanie urządzeniami
- Intune + SupportIT RMM
- Panel analityka
- SOC Panel + dane z Microsoft
- Zależność licencyjna
- Częściowa
◄ przewiń tabelę w poziomie ►
| Kryterium | Wariant Microsoft | Wariant Niezależny | Wariant Hybrydowy |
|---|---|---|---|
| Dla kogo | Działasz w ekosystemie Microsoft | Nie zależy Ci na ekosystemie Microsoft | Masz częściowe wdrożenie M365 |
| Detekcja na stacji | Microsoft Defender for Endpoint | Autorski agent SupportIT | Oba silniki jednocześnie |
| Zarządzanie urządzeniami | Microsoft Intune | SupportIT RMM | Intune + SupportIT RMM |
| Panel analityka | Portal Microsoft + SOC SupportIT | SupportIT SOC Panel | SOC Panel + dane z Microsoft |
| Zależność licencyjna | Wykorzystuje posiadane M365 | Brak | Częściowa |
Wspólny fundament we wszystkich wariantach: własna sonda sieciowa u Ciebie, dwupoziomowe skanowanie podatności, w pełni własna platforma zdalnego dostępu, jeden punkt raportowania i zgodności NIS2.