Jak działa SOC SupportIT

Od zdarzenia na stacji roboczej, przez decyzję analityka, po zatrzymane zagrożenie i udokumentowany incydent — cały cykl w jednej usłudze.

Model usługi

Trzy warstwy, jedna ciągła usługa

Nie kupujesz narzędzia. Kupujesz wynik — zatrzymany atak, udokumentowany incydent, spełniony obowiązek regulacyjny.

Zbieranie i korelacja

Każde zdarzenie — z komputera, serwera, sieci, chmury, poczty, backupu, firewalla — spływa do jednego silnika analitycznego w czasie rzeczywistym.

Decyzja

Analityk SOC ocenia i klasyfikuje w jednym panelu, niezależnie od źródła alertu — bez przełączania się między konsolami.

Reakcja

Zagrożenie jest zatrzymywane — automatycznie lub jednym kliknięciem — z natychmiastowym potwierdzeniem skuteczności.

Architektura

Jeden panel, wszystkie źródła

Stacje / serwery Firewalle brzegowe Hypervisor / backup Microsoft 365 / Azure SupportIT Probe Sieć / IoT bez agenta SOC Engine + SOC Panel Zespół SOC Izolacja stacji Zatrzymanie procesu Powiadomienie Zgłoszenie S46

Wszystkie źródła — agent na stacji, sonda sieciowa, Defender, ESET, CrowdStrike, Veeam, VMware, Proxmox, Azure, Fortinet, Stormshield, Exchange/SharePoint — trafiają do jednego panelu. Analityk nie przełącza się między konsolami kilkunastu producentów.

SupportIT SOC Engine

Wykrywamy atak w fazie przygotowania

Nie w momencie, gdy dane są już zaszyfrowane. Detekcja oparta o technikę MITRE ATT&CK, analizę zachowań i pułapki na atakującego.

Wykrywanie wg MITRE ATT&CK

Każdy alert od razu opisany konkretną taktyką ataku, nie surowym logiem do interpretacji.

Ochrona integralności plików

Masowa, gwałtowna zmiana danych — typowy wzorzec ransomware — generuje alert najwyższego priorytetu natychmiast.

Detekcja behawioralna

Analiza wzorców działania procesów. Podejrzana sekwencja operacji łapana zanim dojdzie do masowego szyfrowania plików.

Pliki i tokeny-wabiki

Fałszywe, cenne dane rozstawione w newralgicznych miejscach. Dotknięcie wabika to jeden z najpewniejszych sygnałów włamania.

Atrybucja sprawcy

Każdy alert wskazuje dokładny proces, PID i użytkownika odpowiedzialnego, korelowane z dziennikiem audytu systemu.

Zarządzanie podatnościami (SCA)

Bieżące porównanie z bazami CVE i benchmarkami bezpieczeństwa wbudowane w agenta — bez osobnego skanu.

Reagowanie jednym kliknięciem

Funkcjonalność klasy EDR/XDR w standardzie usługi

Gdy system wykryje potwierdzone zagrożenie, analityk dostaje w panelu nie tylko opis, ale gotowe do kliknięcia akcje — izolację stacji, zatrzymanie procesu, powiadomienie użytkownika. Reakcja i dokumentacja zdarzenia następują bez angażowania Twojego zespołu IT.

SupportIT SOC Panel

Jeden ekran dla całego bezpieczeństwa firmy

Wszystko — niezależnie od źródła — trafia do jednej sprawy, do jednego analityka, bez przełączania się między konsolami producentów.

◄ przewiń tabelę w poziomie ►

FunkcjaRealizacja
Przyjmowanie zdarzeńUniwersalny punkt przyjęcia — SOC Engine, RMM, skaner podatności, Defender, ESET, CrowdStrike, Veeam, hypervisor, firewall, M365 trafiają do wspólnej kolejki
Sprawa (case)Eskalacja do pełnej sprawy: analityk, status, priorytet, termin
Dowody i IOCAutomatyczna ekstrakcja adresów IP, hashy, URL-i, domen z każdego zdarzenia
Praca zespołowaWspólna przestrzeń robocza, notatki, przydział zadań
RaportowanieAutomatyczne raporty zarządcze i techniczne, per klient i zbiorczo

„Jeden panel” oznacza jeden wspólny punkt przyjęcia alertów, prowadzenia sprawy i raportowania. Zaawansowane czynności administracyjne w systemie źródłowym (np. w portalu Microsoft) analityk w razie potrzeby wykonuje z poziomu tego systemu — SOC Panel agreguje dane, prowadzi sprawę i inicjuje reakcję, nie zastępuje panelu administracyjnego każdego podłączonego narzędzia.

◄ przewiń tabelę w poziomie ►

SLA — czas reakcji według priorytetu

PriorytetCzas reakcjiPrzykład
Krytyczny15 minutAktywny atak, potwierdzone szyfrowanie danych, utrata dostępu do systemów kluczowych
Wysoki1 godzinaPotwierdzony incydent bezpieczeństwa bez natychmiastowego zagrożenia ciągłości działania
Średni4 godzinyPodejrzany alert wymagający weryfikacji, wykryta podatność wysokiego ryzyka
NiskiNastępny dzień roboczyZapytania, drobne odstępstwa konfiguracyjne, rutynowe wnioski

Powyższe czasy to nasz wewnętrzny standard minimalny — punkt wyjścia do szczegółowego SLA ustalanego indywidualnie w umowie. Czas reakcji liczony jest od potwierdzenia alertu jako incydentu przez analityka do podjęcia pierwszego działania.

Zrzut poglądowy — ilustracja wyglądu panelu, nie wskaźniki na żywo z konkretnego środowiska.

Dopasowanie do infrastruktury

Trzy warianty, jeden standard jakości

Wybór wariantu to wybór technologii pod spodem — nie wybór jakości. Ten sam zespół, ten sam czas reakcji, ten sam panel raportowy.

Jeśli działasz w ekosystemie Microsoft

Detekcja na stacji oparta o Microsoft Defender for Endpoint, zarządzanie urządzeniami przez Microsoft Intune. Panel pracy analityka to portal Microsoft rozszerzony o SOC SupportIT. Rozwiązanie wykorzystuje posiadane licencje M365.

  • Wykorzystuje posiadane licencje Microsoft 365
  • Pełna integracja z Defender XDR, Sentinel, Intune
  • Jeden ekosystem zarządzania i zgodności
Detekcja na stacji
Microsoft Defender for Endpoint
Zarządzanie urządzeniami
Microsoft Intune
Panel analityka
Portal Microsoft + SOC SupportIT
Zależność licencyjna
Wykorzystuje posiadane M365

Jeśli nie zależy Ci na ekosystemie Microsoft

Autorski agent SupportIT i SupportIT RMM zamiast licencji producenta. Panel pracy analityka to w pełni własny SupportIT SOC Panel. Zero zależności licencyjnej od zewnętrznego dostawcy detekcji.

  • Brak wymogu licencji Microsoft 365 z Defenderem
  • Pełna kontrola nad danymi i stosem technologicznym
  • Elastyczność niezależna od polityki cenowej vendora
Detekcja na stacji
Autorski agent SupportIT
Zarządzanie urządzeniami
SupportIT RMM
Panel analityka
SupportIT SOC Panel
Zależność licencyjna
Brak

Jeśli masz częściowe M365

Oba silniki detekcji działają jednocześnie — Intune i SupportIT RMM zarządzają urządzeniami równolegle. SupportIT SOC Panel agreguje dane z obu światów w jednym miejscu pracy analityka.

  • Łączy dane Microsoft z własnym stosem SupportIT
  • Rozszerza ochronę poza to, co obejmuje samo M365
  • Częściowa, kontrolowana zależność licencyjna
Detekcja na stacji
Oba silniki jednocześnie
Zarządzanie urządzeniami
Intune + SupportIT RMM
Panel analityka
SOC Panel + dane z Microsoft
Zależność licencyjna
Częściowa

◄ przewiń tabelę w poziomie ►

KryteriumWariant MicrosoftWariant NiezależnyWariant Hybrydowy
Dla kogoDziałasz w ekosystemie MicrosoftNie zależy Ci na ekosystemie MicrosoftMasz częściowe wdrożenie M365
Detekcja na stacjiMicrosoft Defender for EndpointAutorski agent SupportITOba silniki jednocześnie
Zarządzanie urządzeniamiMicrosoft IntuneSupportIT RMMIntune + SupportIT RMM
Panel analitykaPortal Microsoft + SOC SupportITSupportIT SOC PanelSOC Panel + dane z Microsoft
Zależność licencyjnaWykorzystuje posiadane M365BrakCzęściowa

Wspólny fundament we wszystkich wariantach: własna sonda sieciowa u Ciebie, dwupoziomowe skanowanie podatności, w pełni własna platforma zdalnego dostępu, jeden punkt raportowania i zgodności NIS2.