Bezpieczeństwo i ISO 27001
Zgodność zaczyna się od konfiguracji.
Segmentacja, kontrola dostępu, monitoring zdarzeń, kopie zapasowe i ciągłość działania. Przygotowuję infrastrukturę do wymagań ISO 27001 i NIS2.
- urządzeń
- ~90EDR i monitoring
- dostęp
- FIDO2klucze sprzętowe
- model
- Zero Trustkontrola tożsamości
- Wykonawca:
- Piotr Ambroziak
- Zasięg:
- Warszawa i cała Polska
- Dla kogo:
- firmy regulowane / ISO 27001 / NIS2
Zanim wycenię, zapytam o to
Odpowiedzi na te pytania decydują o zakresie i cenie. Jeśli któreś brzmi znajomo, to dobry moment na rozmowę.
- 01Czy konta administratorów mają silniejsze zabezpieczenia niż zwykłe konta?
- 02Czy zdarzenia z urządzeń trafiają do jednego miejsca?
- 03Dla których wymagań macie dowody techniczne, a dla których tylko deklaracje?
- 04Czy kopie i procedury ciągłości były testowane?
Co obejmuje praca
Nie zaczynam od dokumentów. Zaczynam od konfiguracji, logów i scenariuszy awarii, które audytor może potem zweryfikować.
Przegląd techniczny
Konfiguracja, podatności, konta, sieć, kopie i monitoring.
luki / dowody
Segmentacja
Rozdzielenie użytkowników, serwerów, usług i urządzeń OT.
VLAN / firewall / ACL
Tożsamość i dostęp
MFA, FIDO2, zasada najmniejszych uprawnień i kontrola sesji.
Zero Trust / FIDO2
EDR i podatności
Ochrona urządzeń, skanowanie i lista poprawek.
SentinelOne / OpenVAS
SIEM i monitoring
Centralne logi, alerty i kontekst zdarzeń bezpieczeństwa.
Wazuh / Grafana / Loki
Ciągłość działania
Kopie, retencja, procedury i test odtworzenia.
RTO / RPO / procedura
Aktywny zakres
Ochrona około 90 urządzeń i infrastruktury serwerowej w AWS.
Zakres obejmuje EDR, własny stos monitoringu bezpieczeństwa, dostęp w modelu Zero Trust oraz klucze sprzętowe FIDO2. Pracuję na konfiguracji i rzeczywistych zdarzeniach, a nie na samej dokumentacji.
Ograniczenie: Nazwa klienta i szczegóły architektury nie są publikowane ze względów bezpieczeństwa.
- urządzeń końcowych
- ~90
- infrastruktura serwerowa
- AWS
- dostęp uprzywilejowany
- FIDO2
Jak wygląda wdrożenie
Kolejność etapów jest stała, bo każdy następny opiera się na ustaleniach poprzedniego. Terminy ustalamy przed startem.
- Etap 01
Stan faktyczny
Konfiguracja, logi, konta, sieć, kopie i podatności.
- Etap 02
Plan zabezpieczeń
Priorytety techniczne i kolejność wdrożenia kontroli.
- Etap 03
Wdrożenie
Segmentacja, EDR, dostęp, monitoring i backup.
- Etap 04
Dowody i utrzymanie
Raport techniczny, logi odbiorowe i cykliczne przeglądy.
Cennik orientacyjny
Ceny netto. To punkt wejścia, nie oferta: ostateczna wycena powstaje po rozpoznaniu środowiska.
Przegląd bezpieczeństwa
Luki techniczne i plan ich usunięcia.
od 5 000 zł / jednorazowo
Przygotowanie pod ISO 27001
Wdrożenie zabezpieczeń technicznych.
od 25 000 zł / projekt
Monitoring SIEM
Logi, alerty i reakcja na zdarzenia.
od 4 500 zł / miesięcznie
Granica kompetencji
Przygotowanie techniczne, nie audyt formalny.
Nie występuję jako jednostka certyfikująca, pełnomocnik do spraw bezpieczeństwa informacji ani autor polityk ISMS. Przygotowuję konfigurację, zabezpieczenia i dowody techniczne dla audytora lub pełnomocnika po stronie klienta.
Opisz stan obecny, nie rozwiązanie.
Napisz, co dziś nie działa, jaka jest skala środowiska i co już próbowaliście. Odpowiadam osobiście, zwykle tego samego dnia.
Powiązane obszary
Kto to robi
inżynier infrastruktury IT, w zawodzie od 2017
Rozmawiasz z osobą, która potem konfiguruje środowisko. Bez warstwy handlowej i bez podwykonawców.