Wasz SOC wykrywa. Vigicap prowadzi rejestr i terminy.
Zakwalifikowany alert staje się datowanym incydentem i ruszają trzy zegary. Vigicap je wylicza, pilnuje i ostrzega przed każdym — niczego nie zgłasza za Was.
Trzy terminy, liczone od chwili powzięcia wiedzy
Przy utworzeniu incydentu Vigicap wyznacza trzy etapy z artykułu 23 od daty powzięcia wiedzy: wczesne ostrzeżenie po 24 godzinach, zgłoszenie po 72 godzinach, sprawozdanie końcowe po miesiącu. Zadanie sprawdza co piętnaście minut i powiadamia administratorów e-mailem przed każdym terminem. Poprawienie daty przelicza wszystkie trzy.
Właściwy krajowy odbiorca, wpisany w projekt
Projekt wczesnego ostrzeżenia wskazuje organ kraju klienta: ANSSI we Francji, BSI w Niemczech, CSIRT Italia, CSIRT NASK w Polsce, CCB w Belgii, NCSC-NL w Holandii. Bez zapisanej jurysdykcji mówi o tym wprost, zamiast zakładać Francję. Tekst jest deterministyczny, bez modelu AI, i to Wy go wysyłacie: Vigicap niczego nie składa organowi.
Od alertu do incydentu, decyzją analityka
Zaimportowane alerty trafiają do kolejki dla każdego klienta. Analityk odrzuca alert z uzasadnieniem albo kwalifikuje go jako incydent — i właśnie wtedy, nigdy samoczynnie, ruszają zegary. Dziś tę kolejkę zasila jedna integracja, TheHive; pozostałe konektory SIEM są odczytywane pod kątem postawy, a strona konektorów mówi, który co robi.
Biuletyny CERT-FR, zestawione z każdym klientem
Vigicap śledzi alerty, zalecenia i aktualności CERT-FR oraz zestawia produkty wymienione w biuletynie z konektorami każdego klienta. Czytacie „ten klient ma konektor do produktu wymienionego tutaj” — a nie „ten klient jest podatny”. Nie ma skanowania ani bazy CVE: źródłem jest CERT-FR.
Miesięczny raport z usługi, dla każdego klienta
Każdy klient ma swój miesiąc usługi: odebrane i obsłużone alerty, otwarte i rozwiązane incydenty, dotrzymane terminy NIS 2, pokrycie konektorów. To, czego nie zmierzono, jest oznaczone jako niezmierzone — nigdy jako zero, bo zero czyta się jako „natychmiast”. Zapisujecie tam swoje zobowiązania umowne (obsługa alertu, rozwiązanie incydentu), a raport konfrontuje je z NAJWOLNIEJSZYM alertem miesiąca, a nie z medianą: „dotrzymane” znaczy dotrzymane przy każdym.
Analityk widzi tylko swoich klientów, jeśli to włączycie
Ustawienie należy do agencji. Gdy jest włączone, konsultant sięga tylko po przypisanych mu klientów, a próba na innym kończy się odpowiedzią „nie znaleziono” zamiast „zabronione”, żeby nie potwierdzać jego istnienia. Administratorzy i kierownicy nigdy nie są ograniczani, a ustawienie jest domyślnie wyłączone.
Kto co widzi i jak uporządkowany jest portfel
Dostęp tylko do odczytu otwiera całą teczkę bez możliwości zapisu — dla audytora, klienta, nowej osoby. A klientów grupuje się etykietami: „zarządzany SOC”, „objęty umową”, czym tylko chcecie, z filtrem portfela od chwili, gdy istnieje pierwsza etykieta.
Wasze narzędzia, tylko do odczytu
SIEM i logi, obsługa przypadków, skanery podatności, EDR, tożsamość, kopie zapasowe: każdy konektor podaje, co odczytuje u klienta i który cel ReCyF wypełnia. Wymagane uprawnienia są opisane na jego własnej stronie.
Zobacz konektoryReszta platformy się nie zmienia
Diagnoza ReCyF, plan działań, wycena, raport pod własną marką i moduł ISO 27001 służą MSSP tak samo jak MSP. Ta strona opisuje tylko to, co służy przede wszystkim centrum usług bezpieczeństwa.