Bezpieczeństwo i ISO 27001

Zgodność zaczyna się od konfiguracji.

Segmentacja, kontrola dostępu, monitoring zdarzeń, kopie zapasowe i ciągłość działania. Przygotowuję infrastrukturę do wymagań ISO 27001 i NIS2.

urządzeń
~90EDR i monitoring
dostęp
FIDO2klucze sprzętowe
model
Zero Trustkontrola tożsamości
Wykonawca:
Piotr Ambroziak
Zasięg:
Warszawa i cała Polska
Dla kogo:
firmy regulowane / ISO 27001 / NIS2

Zanim wycenię, zapytam o to

Odpowiedzi na te pytania decydują o zakresie i cenie. Jeśli któreś brzmi znajomo, to dobry moment na rozmowę.

  1. 01Czy konta administratorów mają silniejsze zabezpieczenia niż zwykłe konta?
  2. 02Czy zdarzenia z urządzeń trafiają do jednego miejsca?
  3. 03Dla których wymagań macie dowody techniczne, a dla których tylko deklaracje?
  4. 04Czy kopie i procedury ciągłości były testowane?

Co obejmuje praca

Nie zaczynam od dokumentów. Zaczynam od konfiguracji, logów i scenariuszy awarii, które audytor może potem zweryfikować.

01

Przegląd techniczny

Konfiguracja, podatności, konta, sieć, kopie i monitoring.

luki / dowody

02

Segmentacja

Rozdzielenie użytkowników, serwerów, usług i urządzeń OT.

VLAN / firewall / ACL

03

Tożsamość i dostęp

MFA, FIDO2, zasada najmniejszych uprawnień i kontrola sesji.

Zero Trust / FIDO2

04

EDR i podatności

Ochrona urządzeń, skanowanie i lista poprawek.

SentinelOne / OpenVAS

05

SIEM i monitoring

Centralne logi, alerty i kontekst zdarzeń bezpieczeństwa.

Wazuh / Grafana / Loki

06

Ciągłość działania

Kopie, retencja, procedury i test odtworzenia.

RTO / RPO / procedura

Aktywny zakres

Ochrona około 90 urządzeń i infrastruktury serwerowej w AWS.

Zakres obejmuje EDR, własny stos monitoringu bezpieczeństwa, dostęp w modelu Zero Trust oraz klucze sprzętowe FIDO2. Pracuję na konfiguracji i rzeczywistych zdarzeniach, a nie na samej dokumentacji.

Ograniczenie: Nazwa klienta i szczegóły architektury nie są publikowane ze względów bezpieczeństwa.

urządzeń końcowych
~90
infrastruktura serwerowa
AWS
dostęp uprzywilejowany
FIDO2

Jak wygląda wdrożenie

Kolejność etapów jest stała, bo każdy następny opiera się na ustaleniach poprzedniego. Terminy ustalamy przed startem.

  1. Etap 01

    Stan faktyczny

    Konfiguracja, logi, konta, sieć, kopie i podatności.

  2. Etap 02

    Plan zabezpieczeń

    Priorytety techniczne i kolejność wdrożenia kontroli.

  3. Etap 03

    Wdrożenie

    Segmentacja, EDR, dostęp, monitoring i backup.

  4. Etap 04

    Dowody i utrzymanie

    Raport techniczny, logi odbiorowe i cykliczne przeglądy.

Cennik orientacyjny

Ceny netto. To punkt wejścia, nie oferta: ostateczna wycena powstaje po rozpoznaniu środowiska.

Przegląd bezpieczeństwa

Luki techniczne i plan ich usunięcia.

od 5 000 zł / jednorazowo

Przygotowanie pod ISO 27001

Wdrożenie zabezpieczeń technicznych.

od 25 000 zł / projekt

Monitoring SIEM

Logi, alerty i reakcja na zdarzenia.

od 4 500 zł / miesięcznie

Granica kompetencji

Przygotowanie techniczne, nie audyt formalny.

Nie występuję jako jednostka certyfikująca, pełnomocnik do spraw bezpieczeństwa informacji ani autor polityk ISMS. Przygotowuję konfigurację, zabezpieczenia i dowody techniczne dla audytora lub pełnomocnika po stronie klienta.

Opisz stan obecny, nie rozwiązanie.

Napisz, co dziś nie działa, jaka jest skala środowiska i co już próbowaliście. Odpowiadam osobiście, zwykle tego samego dnia.

Kto to robi

Piotr Ambroziak

inżynier infrastruktury IT, w zawodzie od 2017

Rozmawiasz z osobą, która potem konfiguruje środowisko. Bez warstwy handlowej i bez podwykonawców.

kontakt@ambro.dev