Nazwa firmy | Opis i specjalizacja | Kategorie usług | Certyfikaty | Rejestr VAT | Rejestr REGON |
|---|---|---|---|---|---|
| 1Security | Platforma do zarządzania dostępem do danych w środowiskach Microsoft 365, zapewniająca monitoring uprawnień, analizę zmian dostępu, kontrolę udostępniania danych i wsparcie zgodności z NIS2. | Bezpieczeństwo Infrastruktury Bezpieczeństwo Chmury Ochrona Danych | Ładowanie... | Ładowanie... | |
| Afine | Polska firma cyberbezpieczeństwa specjalizująca się w testach penetracyjnych, ocenach bezpieczeństwa aplikacji i chmury oraz usługach red teamingu dla dużych organizacji. | Testy Penetracyjne i Audyty Bezpieczeństwo Chmury | Ładowanie... | Ładowanie... | |
| Apius Technologies | Integrator sieciowy z Krakowa, prowadzący SOC oraz wdrożenia bezpieczeństwa sieci, punktów końcowych, aplikacji, danych i komunikacji. W ofercie bezpieczeństwo chmury publicznej, kontenerów i SaaS, DevSecOps, tożsamość cyfrowa oraz cyberbezpieczeństwo OT. Obok bezpieczeństwa buduje sieci LAN, DC, SD-WAN i xWDM. | Bezpieczeństwo Infrastruktury Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Deloitte | Dział cyberbezpieczeństwa firmy doradczej Deloitte. Doradza w zakresie zgodności z NIS2, DORA i RODO, buduje i utrzymuje SOC, świadczy MXDR oraz threat intelligence, zabezpiecza środowiska chmurowe i systemy OT/ICS, chroni dane i projektuje architekturę bezpieczeństwa IT w modelu Zero Trust. | Bezpieczeństwo Infrastruktury GRC i Zgodność Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Engave | Integrator IT i operator suwerennej chmury Engave Cloud, oferujący usługi chmurowe, backup klasy enterprise, ochronę przed ransomware oraz audyty bezpieczeństwa i budowanie cyfrowej odporności. | Bezpieczeństwo Chmury Ochrona Danych | Ładowanie... | Ładowanie... | |
| EY | Dział cyberbezpieczeństwa firmy doradczej EY. Prowadzi testy penetracyjne i red teaming, wdraża architekturę bezpieczeństwa, IAM/PAM, SIEM i SOAR, chroni dane i środowiska chmurowe, obsługuje incydenty przez zespół CSIRT, doradza w zakresie zgodności z ustawą o KSC, DORA i ISO 27001 oraz prowadzi szkolenia i kampanie budowania świadomości, w tym dla bezpieczeństwa OT. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Future Processing | Software house oferujący usługi cyberbezpieczeństwa obejmujące doradztwo i zarządzanie ryzykiem, bezpieczeństwo aplikacji i chmury, testy penetracyjne oraz zarządzane usługi bezpieczeństwa i wykrywanie zagrożeń. | Testy Penetracyjne i Audyty GRC i Zgodność Bezpieczeństwo Chmury Monitoring i SOC | Ładowanie... | Ładowanie... | |
| KPMG | Zespół cyberbezpieczeństwa w firmie audytorsko-doradczej KPMG. Prowadzi testy penetracyjne i przeglądy konfiguracji, doradza w zakresie zgodności z NIS2 i RODO, organizuje zespoły SOC i wdraża SIEM, wdraża zarządzanie tożsamością i dostępem uprzywilejowanym, WAF, MDM oraz PKI, zabezpiecza dane przed wyciekiem i środowiska chmurowe, a także prowadzi programy budowania świadomości pracowników. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC | Ładowanie... | Ładowanie... | |
| LogicalTrust | Firma z Wrocławia świadcząca wyłącznie usługi bezpieczeństwa ofensywnego. Prowadzi testy penetracyjne aplikacji webowych i mobilnych, audyt kodu źródłowego, testy Red Team wobec Blue Team, testy socjotechniczne i symulacje ataku ransomware. Wykonuje audyty sieci, infrastruktury, chmury i kontenerów, w tym pod PCI DSS, DORA, NIS2, IoT i SCADA, oraz programy budowania świadomości pracowników. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| NT Group Systemy Informatyczne | Dostawca usług IT i cyberbezpieczeństwa prowadzący audyty bezpieczeństwa, w tym NIS2 i DORA, testy penetracyjne oraz wsparcie w zakresie GRC i ochrony danych. Projektuje i utrzymuje infrastrukturę oraz środowiska chmurowe, a także realizuje szkolenia z cyberbezpieczeństwa i testy socjotechniczne. | Bezpieczeństwo Infrastruktury Bezpieczeństwo Chmury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Ochrona Danych | Ładowanie... | Ładowanie... | |
| nFlo | Wzmacniamy cyberbezpieczeństwo Twojej firmy. Proaktywne audyty IT, dogłębne testy penetracyjne (aplikacje, sieci), ochrona informacji ISO 27001/RODO i strategie cyberodporności obejmujące technologie oraz szkolenia pracowników. Zapewnij ciągłość biznesu i ochronę reputacji dzięki naszemu specjalistycznemu wsparciu IT. Porozmawiajmy o bezpieczeństwie! | Bezpieczeństwo Chmury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość | Ładowanie... | Ładowanie... | |
| Omnilogy | Dostawca rozwiązań observability i cyberbezpieczeństwa oraz partner Dynatrace, monitorujący wydajność i bezpieczeństwo środowisk IT, chmury i kontenerów oraz wykrywający podatności i zagrożenia. | Monitoring i SOC Bezpieczeństwo Chmury | Ładowanie... | Ładowanie... | |
| Passus | Integrator systemów IT dostarczający rozwiązania z zakresu bezpieczeństwa sieci, chmury i systemów SIEM oraz własny system Passus Ambience do analizy zagrożeń. | Bezpieczeństwo Infrastruktury Bezpieczeństwo Chmury Monitoring i SOC | ŚBP | Ładowanie... | Ładowanie... |
| PwC | Dział cyberbezpieczeństwa firmy doradczej PwC. Oferta obejmuje testy penetracyjne i ćwiczenia red team, przeglądy architektury bezpieczeństwa IT i OT, bezpieczeństwo automatyki przemysłowej, zgodność z NIS2, ustawą o KSC i RODO, zarządzany SOC z reagowaniem na incydenty 24/7, bezpieczeństwo chmury, DLP i backup oraz szkolenia. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Silesian Solutions | Firma oferująca usługi IT z zakresu cyberbezpieczeństwa, sztucznej inteligencji, tworzenia stron internetowych, aplikacji mobilnych oraz rozwiązań chmurowych. | Bezpieczeństwo Chmury | Ładowanie... | Ładowanie... | |
| SPIREE | Zespół konsultantów bezpieczeństwa IT oferujący testy penetracyjne aplikacji, chmury i infrastruktury, ocenę stanu bezpieczeństwa oraz przygotowanie do audytów i certyfikacji. | Testy Penetracyjne i Audyty Bezpieczeństwo Chmury | Ładowanie... | Ładowanie... |
Przegląd konfiguracji chmury - zakres i granice
Bezpieczeństwo chmury sprowadza się do pytania, kto i przez jaką ścieżkę sięga do zasobów w AWS, Azure albo GCP. Warstwa sterowania stoi za API, więc jedna zbyt szeroka rola albo jeden magazyn obiektów zostawiony otwarty odsłania dane bez włamania. Specjalista czyta konfigurację kont, ról i polityk, a potem zestawia ją z tym, jak środowisko jest naprawdę używane. Wynikiem jest lista znalezisk przypięta do konkretnych zasobów, a nie surowy eksport z narzędzia skanującego.
Zakres dzieli się na warstwy. Tożsamości i uprawnienia: role, konta serwisowe, klucze dostępowe i uwierzytelnianie wieloskładnikowe wszędzie tam, gdzie są prawa administracyjne. Dane: szyfrowanie w spoczynku i w tranzycie, obsługa sekretów, kopie zapasowe oraz to, czy odtworzenie było kiedykolwiek próbowane. Sieć i widoczność: reguły ruchu, zasoby osiągalne z internetu, zbieranie i przechowywanie logów. Tam, gdzie działają kontenery, dochodzą pochodzenie obrazów, ustawienia klastrów Kubernetes, szablony infrastruktury jako kod i uprawnienia samego procesu wdrożeniowego.
Tryby pracy są dwa i wybór między nimi warto zrobić przed zapytaniem ofertowym. Jednorazowy przegląd utrwala stan na dany dzień i pasuje do migracji, do audytu klienta albo do sytuacji po incydencie. Ciągły nadzór nad konfiguracją, sprzedawany pod skrótem CSPM, wyłapuje odchylenia od uzgodnionych reguł w miarę, jak środowisko zmienia się z każdym wdrożeniem. Wielu kupujących łączy jedno z drugim: przegląd porządkuje stan wyjściowy, nadzór pilnuje, żeby nie osunął się z powrotem między zmianami w infrastrukturze.
Sygnały, że środowisko chmurowe wymaga przeglądu
- Środowisko powstało szybko pod presją projektu i nikt nie wrócił później do uprawnień nadanych po to, żeby ruszyć.
- Rachunek za chmurę rośnie razem z zasobami, których żaden zespół nie zgłasza jako swoich ani nie potrafi wyłączyć.
- Kontrakt z klientem albo polisa ubezpieczeniowa wymaga wykazania dokumentem, jak chronione jest środowisko chmurowe.
- Zespół przenosi wdrożenia do CI/CD i chce, żeby błędna konfiguracja zatrzymywała się przed produkcją, a nie po niej.
- Środowisko obejmuje już dwie platformy chmurowe, a reguły dostępu w każdej z nich ustalał kto inny.
Czego wymagać od firmy audytującej chmurę
- Poproś o listę usług objętych przeglądem i o to, czego dostawca świadomie nie sprawdza.
- Ustal, czy ocena idzie według reguł przyjętych u Ciebie, czy tylko według domyślnego benchmarku platformy.
- Zapytaj, kto po stronie dostawcy weryfikuje zgłoszenia narzędzia, zanim trafią one do raportu.
- Sprawdź, jak dostawca pracuje z infrastrukturą jako kod i czy poprawki wracają do repozytorium.
- Umów powtórną weryfikację po naprawie i ustal, kto potwierdza zamknięcie pojedynczego znaleziska.
Bezpieczeństwo chmury - pytania kupujących
Odpowiedzi dla osób, które planują zakup usług z tej kategorii.
Przegląd bezpieczeństwa chmury bada konfigurację kont: tożsamości i uprawnienia, reguły sieciowe, szyfrowanie, sekrety, kopie zapasowe oraz logowanie zdarzeń w AWS, Azure lub GCP. Kontenery, klastry Kubernetes, proces wdrożeniowy i osobne środowiska usług biurowych uzgadnia się osobno, bo każde z nich niesie własny model uprawnień. Kod aplikacji i logika biznesowa zwykle zostają poza tą usługą i wymagają innej pracy.
Wycena idzie za tym, ile jest do policzenia: konta i subskrypcje, uruchomione usługi, klastry oraz osobne procesy wdrożeniowe. Środowisko rozpięte na dwóch platformach kosztuje więcej niż jedna platforma tej samej wielkości, bo każda ma własny model uprawnień i własne nazwy kontroli. Udział inżyniera dostawcy przy naprawie oraz powtórne sprawdzenie po zmianach wycenia się zwykle jako odrębne pozycje.
Przeniesienie danych do chmury nie przenosi obowiązków na dostawcę. W typowym układzie klient pozostaje administratorem, a dostawca działa jako podmiot przetwarzający, ale role zależą od usługi i celu przetwarzania - dla własnych celów dostawca bywa administratorem tej części. Podział ustala się dla każdej usługi osobno i zapisuje w umowie powierzenia, a podmioty objęte NIS2 dokładają do tego nadzór nad dostawcą.
Naprawę porządkuje się według ekspozycji, nie według liczby pozycji: najpierw to, co jest osiągalne z internetu i co daje prawa administracyjne. Każda pozycja potrzebuje wskazanego właściciela, bo znalezisko bez osoby odpowiedzialnej wraca w kolejnym przeglądzie. Poprawki wprowadzone ręcznie w konsoli trzeba przenieść do kodu infrastruktury, inaczej najbliższe wdrożenie je cofnie.
Odczyt konfiguracji nie zmienia stanu środowiska, więc sam przegląd pracuje na dostępie tylko do odczytu. Ryzyko pojawia się przy naprawie: zawężenie roli albo zamknięcie ścieżki sieciowej potrafi zatrzymać integrację, której nikt nie opisał. Dlatego zmiany w rolach i regułach ruchu wprowadza się etapami, najpierw poza produkcją, i obserwuje logi odrzuconych żądań, zanim stara reguła zostanie wyłączona.
Przegląd konfiguracji chmury odpowiada na pytanie, jak środowisko jest ustawione, a nie czy da się do niego włamać. Audytor pracuje od strony konta i widzi polityki, role oraz ustawienia usług, których napastnik nie widzi, a test penetracyjny idzie od zewnątrz i dowodzi skutku. Drugie nieporozumienie dotyczy certyfikatów platformy: potwierdzają warstwę dostawcy, nie Twoją konfigurację.
Umowa powinna nazwać konta i usługi objęte nadzorem oraz zestaw reguł, według których oceniana jest konfiguracja. Potrzebuje też ścieżki powiadomienia o wykrytym odchyleniu, rozdziału na to, kto może zmieniać cokolwiek w Twoich kontach, a kto tylko zgłasza, oraz zasad odbierania dostępów po zakończeniu współpracy. Dopisz punkt o tym, że raporty i dane z nadzoru pozostają czytelne bez narzędzi dostawcy.
Przegląd konfiguracji pracuje na metadanych - nazwach zasobów, politykach, regułach sieciowych i wpisach z logów - a nie na zawartości baz i magazynów. Dostęp do odczytu przechowywanych obiektów jest osobną decyzją i przy tej pracy rzadko bywa potrzebny. Ustal przed startem, gdzie leżą zebrane wyniki, jak długo dostawca je trzyma i czy konta założone na potrzeby przeglądu są później usuwane.
Odpowiedzialność za wyciek z zasobu, który skonfigurowała Twoja organizacja, zostaje przy Twojej organizacji, choć sprzęt należy do kogoś innego. Platforma bierze na siebie warstwę fizyczną i wirtualizację, co dostawcy opisują w modelu współdzielonej odpowiedzialności. Audytora wiąże umowa, która zwykle obiecuje staranność przy wykonaniu przeglądu, a nie gwarancję, że środowisko jest bezpieczne.
Oferta napisana pod konkretne środowisko nazywa Twoje usługi i sposób pracy: konta, platformy, obecność kontenerów i to, jak zmiany trafiają na produkcję. Ogólna mówi o dobrych praktykach i zgodności, nie dotykając niczego, co u Ciebie działa. Poproś o próbkę raportu bez danych klienta i sprawdź, czy kroki naprawcze da się wykonać wprost na Twojej platformie.
Nie wiesz, którego dostawcę wybrać?
Opisz potrzebę. Zapytanie wysłane stąd trafia wyłącznie do nas. Żeby trafiło do wykonawcy, wyślij je z profilu wybranej firmy z kategorii bezpieczeństwo chmury.
Nie musisz znać dokładnej kategorii. Wystarczy, że opiszesz problem.
Kategorie usług cyberbezpieczeństwa
Przeglądaj pełną listę specjalizacji i usług cyberbezpieczeństwa dostępnych w naszym katalogu, aby znaleźć idealnego partnera dla Twojej organizacji.
Bezpieczeństwo infrastruktury to wdrożenie i utrzymanie ochrony stacji roboczych, kont i sieci firmowej: EDR, MFA, kontrola dostępu, segmentacja. W katalogu znajdziesz firmy, które prowadzą takie projekty od inwentaryzacji po utrzymanie.
Test penetracyjny to zlecony atak na własny system, który pokazuje, które podatności napastnik naprawdę wykorzysta. Porównaj firmy testujące aplikacje webowe i mobilne, sieci oraz kod źródłowy.
GRC i zgodność to bezpieczeństwo prowadzone jak system zarządzania: analiza ryzyka, polityki, plan ciągłości działania i dowody dla audytora. Znajdziesz tu firmy, które prowadzą takie wdrożenia.
Programy budowania świadomości, symulacje phishingu i kursy certyfikacyjne dla działu IT - od rozpoznawania fałszywej wiadomości po przygotowanie do egzaminu. Zobacz firmy szkoleniowe działające w Polsce.
Bezpieczeństwo OT/ICS chroni sieć zakładową, sterowniki PLC i stacje SCADA przed incydentem, który zatrzymuje produkcję. Zobacz dostawców pracujących na hali bez wstrzymywania linii.
Bezpieczeństwo chmury to przegląd i porządkowanie konfiguracji AWS, Azure i GCP: tożsamości, uprawnień, szyfrowania, kontenerów i wdrożeń CI/CD. Znajdziesz tu firmy, które sprawdzą Twoje środowisko i pomogą domknąć znaleziska.
Ochrona danych to inwentaryzacja i klasyfikacja zbiorów, szyfrowanie, DLP oraz zarządzanie kluczami w KMS lub HSM. Porównaj firmy, które ustalą, gdzie leżą Twoje dane, i ograniczą ryzyko ich wypływu poza organizację.
Ciągły monitoring zdarzeń bezpieczeństwa i reagowanie na incydenty: SOC as a Service, MDR, wdrożenia SIEM oraz automatyzacja SOAR. Sprawdź firmy, które przejmą wykrywanie ataków poza godzinami pracy Twojego IT.