Nazwa firmy | Opis i specjalizacja | Kategorie usług | Certyfikaty | Rejestr VAT | Rejestr REGON |
|---|---|---|---|---|---|
| Anzena | Dystrybutor i integrator rozwiązań do ochrony danych, oferujący systemy backupu, disaster recovery, ochrony przed wyciekiem danych (DLP), zarządzania dostępem uprzywilejowanym oraz zabezpieczeń sieci IT i OT. | Ochrona Danych Bezpieczeństwo Infrastruktury Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Apius Technologies | Integrator sieciowy z Krakowa, prowadzący SOC oraz wdrożenia bezpieczeństwa sieci, punktów końcowych, aplikacji, danych i komunikacji. W ofercie bezpieczeństwo chmury publicznej, kontenerów i SaaS, DevSecOps, tożsamość cyfrowa oraz cyberbezpieczeństwo OT. Obok bezpieczeństwa buduje sieci LAN, DC, SD-WAN i xWDM. | Bezpieczeństwo Infrastruktury Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Cryptomage | Producent sondy Cryptomage Cyber Eye klasy NDR, wykorzystującej algorytmy sztucznej inteligencji do analizy ruchu sieciowego oraz wykrywania zagrożeń i anomalii w sieciach IT i OT, z modułem wykrywania wycieków danych osobowych. | Monitoring i SOC Bezpieczeństwo OT/ICS Ochrona Danych | Ładowanie... | Ładowanie... | |
| Deloitte | Dział cyberbezpieczeństwa firmy doradczej Deloitte. Doradza w zakresie zgodności z NIS2, DORA i RODO, buduje i utrzymuje SOC, świadczy MXDR oraz threat intelligence, zabezpiecza środowiska chmurowe i systemy OT/ICS, chroni dane i projektuje architekturę bezpieczeństwa IT w modelu Zero Trust. | Bezpieczeństwo Infrastruktury GRC i Zgodność Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Dynacon | Polska firma inżynieryjna specjalizująca się w cyberbezpieczeństwie przemysłowym, produkująca rozwiązania komunikacji sieciowej, monitorowania oraz ochrony infrastruktury krytycznej i systemów OT. | Bezpieczeństwo OT/ICS Monitoring i SOC | ISO/IEC 27001 ISO 9001 | Ładowanie... | Ładowanie... |
| EY | Dział cyberbezpieczeństwa firmy doradczej EY. Prowadzi testy penetracyjne i red teaming, wdraża architekturę bezpieczeństwa, IAM/PAM, SIEM i SOAR, chroni dane i środowiska chmurowe, obsługuje incydenty przez zespół CSIRT, doradza w zakresie zgodności z ustawą o KSC, DORA i ISO 27001 oraz prowadzi szkolenia i kampanie budowania świadomości, w tym dla bezpieczeństwa OT. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| ICsec | Producent systemu SCADvance XP do monitorowania, wykrywania zagrożeń i ochrony przemysłowych sieci automatyki OT/ICS. | Bezpieczeństwo OT/ICS Monitoring i SOC | Ładowanie... | Ładowanie... | |
| LogicalTrust | Firma z Wrocławia świadcząca wyłącznie usługi bezpieczeństwa ofensywnego. Prowadzi testy penetracyjne aplikacji webowych i mobilnych, audyt kodu źródłowego, testy Red Team wobec Blue Team, testy socjotechniczne i symulacje ataku ransomware. Wykonuje audyty sieci, infrastruktury, chmury i kontenerów, w tym pod PCI DSS, DORA, NIS2, IoT i SCADA, oraz programy budowania świadomości pracowników. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Olban | Firma specjalizująca się w cyberbezpieczeństwie systemów OT, oferująca audyty, ocenę ryzyka, testy penetracyjne, segmentację sieci, hardening, monitoring oraz wdrożenia zgodne z IEC 62443 i NIS2. | Bezpieczeństwo OT/ICS Testy Penetracyjne i Audyty Monitoring i SOC | Ładowanie... | Ładowanie... | |
| Orange Polska | Operator telekomunikacyjny prowadzący usługi cyberbezpieczeństwa oparte na własnym SOC. Oferuje SOC Managed Services z SIEM, ochronę przed DDoS, Secure DNS, Orange Network Security, ochronę poczty i aplikacji webowych, CyberWatch, testy penetracyjne i socjotechniczne, cyberedukację pracowników, przeglądy i doradztwo SZBI oraz bezpieczeństwo infrastruktury przemysłowej. Zaplecze eksperckie stanowi CERT Orange Polska. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| PwC | Dział cyberbezpieczeństwa firmy doradczej PwC. Oferta obejmuje testy penetracyjne i ćwiczenia red team, przeglądy architektury bezpieczeństwa IT i OT, bezpieczeństwo automatyki przemysłowej, zgodność z NIS2, ustawą o KSC i RODO, zarządzany SOC z reagowaniem na incydenty 24/7, bezpieczeństwo chmury, DLP i backup oraz szkolenia. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Red Team | Specjaliści od pentestów, red teamingu, audytów IT/OT/IoT i inżynierii społecznej. Zapewniają usługi threat huntingu, analizę śledczą oraz odpowiedź na incydenty. | Bezpieczeństwo OT/ICS Testy Penetracyjne i Audyty Monitoring i SOC | Ładowanie... | Ładowanie... | |
| SISOFT | Firma konsultingowa z obszaru cyberbezpieczeństwa oferująca testy penetracyjne (aplikacje, infrastruktura, IoT/OT, pojazdy), testy socjotechniczne, audyty zgodności (ISO 27001, TISAX, NIS2) oraz usługi w modelu Cybersecurity-as-a-Service. | Testy Penetracyjne i Audyty GRC i Zgodność Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... |
Bezpieczeństwo OT/ICS w zakładzie produkcyjnym
Bezpieczeństwo OT/ICS chroni przemysłowe systemy sterowania przed atakiem i awarią, które zatrzymują proces. Dotyczy sieci zakładowej, sterowników PLC, paneli HMI i stacji SCADA, czyli warstw, w których incydent oznacza przestój i ryzyko dla ludzi, a nie utratę pliku. Od informatyki biurowej odróżnia je to, że układu sterowania nie da się zrestartować w środku zmiany, a część urządzeń pracuje na oprogramowaniu bez wsparcia producenta. Dlatego prace otwiera inwentaryzacja i obserwacja ruchu, a nie skanowanie.
Zakres usługi łączy zwykle cztery elementy: spis urządzeń i protokołów w sieci sterowania, projekt segmentacji na strefy i kanały oparty o model Purdue oraz zbiór norm ISA/IEC 62443, pasywny monitoring z detekcją anomalii w ruchu przemysłowym i kontrolowane testy bezpieczeństwa w uzgodnionym oknie serwisowym. Dokumentacja przekazana zakładowi obejmuje rejestr zasobów OT, mapę połączeń między siecią biurową a produkcyjną, podatności opisane skutkiem dla procesu, projekt segmentacji oraz plan reagowania uwzględniający pracę w trybie ręcznym.
Koszt i harmonogram zależą od liczby lokalizacji i segmentów, liczby sterowników oraz stacji operatorskich, różnorodności protokołów takich jak Modbus, Profinet, OPC UA czy DNP3, udziału urządzeń bez wsparcia producenta i od tego, czy praca kończy się raportem, czy obejmuje wdrożenie i utrzymanie monitoringu. Kolejność bywa podobna w większości zakładów: rozmowa o procesie i koszcie przestoju, pasywne rozpoznanie w czasie normalnej produkcji, warsztat z utrzymaniem ruchu, prace aktywne w oknie serwisowym, raport z priorytetami, potem poprawki wdrażane etapami.
Kiedy zamówić zabezpieczenie sieci OT/ICS
- Podłączasz sieć produkcyjną do systemów IT, chmury albo zdalnego serwisu producenta i nie wiesz, którędy faktycznie biegnie ruch między strefami.
- Nie masz aktualnego spisu sterowników, stacji operatorskich i urządzeń sieciowych na hali, więc nie wiesz, co właściwie chronisz.
- Zakład sprawdza, czy trafia pod obowiązki wynikające z NIS2, a integrator automatyki pyta o wymagania ISA/IEC 62443.
- Planujesz modernizację linii, migrację SCADA albo wymianę sterowników, a segmentację i kontrole taniej zaprojektować przed uruchomieniem niż po nim.
- Incydent w sieci biurowej wymusił odcięcie łączy i okazało się, że produkcja stanęła razem z biurem.
Jak wybrać firmę do zabezpieczenia systemów OT
- Poproś o opis wdrożeń w Twojej branży, bo energetyka, wodociągi, przetwórstwo spożywcze i motoryzacja mają inne procesy oraz inne okna serwisowe.
- Sprawdź, jak dostawca zbiera dane: pasywny odczyt z portu lustrzanego czy skanowanie aktywne, i kto podejmuje decyzję o teście aktywnym na pracującej linii.
- Zapytaj o protokoły przemysłowe i rodziny sterowników, które faktycznie masz, zamiast przyjmować ogólną deklarację o doświadczeniu w OT.
- Ustal, czy projekt segmentacji powstaje na strefach i kanałach według ISA/IEC 62443 oraz kto uzgadnia go z utrzymaniem ruchu po stronie zakładu.
- Sprawdź, czy raport opisuje skutek podatności dla procesu produkcyjnego oraz czy dostawca wspiera wdrożenie poprawek, zamiast kończyć pracę na liście znalezisk.
Bezpieczeństwo OT/ICS - najczęstsze pytania
Odpowiedzi dla osób, które planują zakup usług z tej kategorii.
Usługa bezpieczeństwa OT/ICS to zabezpieczenie sieci zakładowej, sterowników PLC, paneli HMI i systemów SCADA, które prowadzą fizyczny proces. Prace obejmują spis zasobów, podział sieci na strefy, kontrolę dostępu zdalnego, pasywny monitoring ruchu oraz plan reagowania, a kontrolowane testy bezpieczeństwa są jednym z etapów, nie całością zlecenia. Zakres dobiera się do procesu, bo w zakładzie liczy się dostępność instalacji i bezpieczeństwo ludzi.
Harmonogram prac OT układa się wokół planu przeglądów zakładu, bo dostęp do sterowników bywa możliwy dopiero w postoju. Pasywne rozpoznanie i spis zasobów idą równolegle z normalną produkcją, natomiast zmiany w konfiguracji sieci i próby aktywne czekają na okno serwisowe. Przy kilku halach albo rozproszonych obiektach praca dzieli się na wizyty, a jej długość wyznacza dostępność automatyków po stronie zakładu.
Obowiązki wynikające z NIS2 obejmują podmiot jako całość, więc systemy sterowania podlegają im tak samo jak infrastruktura biurowa. Przepisy nie wskazują jednej normy technicznej, tylko wymagają zarządzania ryzykiem, kontroli dostępu, ciągłości działania i zgłaszania incydentów, a zbiór norm ISA/IEC 62443 służy zwykle jako sposób wykazania, że po stronie OT te wymagania są spełnione. O tym, czy zakład podlega obowiązkom, rozstrzyga sektor i wielkość podmiotu.
Pojedynczy zakład prowadzi ochronę OT wokół jednej sieci i jednego zespołu utrzymania ruchu, więc spis zasobów, oddzielenie ruchu produkcyjnego od biurowego i kontrola zdalnego serwisu domykają większość ryzyka. Grupa fabryk dokłada wspólne standardy stref, jednolite reguły dostępu dla integratorów oraz centralne zbieranie zdarzeń z obiektów o różnym poziomie automatyki. Rośnie wtedy waga uzgodnień organizacyjnych, bo każdy zakład ma własny kalendarz postojów.
Najczęstsze potknięcie to zamówienie prac OT bez udziału utrzymania ruchu i automatyków, którzy odpowiadają za linię. Dostawca dostaje wtedy dostęp do sieci, ale nie do wiedzy o procesie, więc podatności trafiają do raportu bez informacji, co ich naprawa zrobi z produkcją. Efektem jest lista znalezisk, której nikt nie wdraża, bo każda zmiana wymaga zgody osób pominiętych na starcie.
Przygotowanie po stronie zakładu to zebranie dokumentacji, która już istnieje: schematów sieci, list sterowników, kopii konfiguracji oraz wykazu zdalnych dostępów udzielonych integratorom i producentom maszyn. Potrzebna jest też osoba z utrzymania ruchu, która zna proces, może autoryzować wejście do szafy sterowniczej i zna kalendarz najbliższych postojów. Im więcej tego materiału leży na stole przed startem, tym mniej czasu idzie na odtwarzanie stanu sieci od zera.
Raport z audytu OT porządkuje się według skutku dla procesu, a nie według ocen technicznych, bo część podatności da się zamknąć segmentacją bez dotykania sterownika. Poprawki niewymagające postoju, jak odcięcie zbędnych przejść między strefami czy uporządkowanie kont zdalnego serwisu, idą pierwsze. Reszta trafia do planu prac przypisanego do konkretnych przeglądów, razem z decyzją, kto prowadzi monitoring anomalii po zakończeniu projektu.
Większość prac OT prowadzi się bez wpływu na linię, bo rozpoznanie opiera się na nasłuchu kopii ruchu sieciowego, a nie na odpytywaniu sterowników. Ryzyko pojawia się przy testach aktywnych i zmianach w konfiguracji sieci, dlatego planuje się je na postój, na stanowisko testowe albo na kopię konfiguracji. Warunkiem jest pisemne uzgodnienie, które metody i na których urządzeniach są dopuszczone.
Przy ograniczonym budżecie najwięcej daje spis zasobów w sieci sterowania i uporządkowanie zdalnego dostępu, bo obie prace nie wymagają nowych urządzeń. Kolejne pieniądze idą zwykle na oddzielenie ruchu produkcyjnego od biurowego oraz kopie zapasowe konfiguracji sterowników, które skracają powrót po awarii. Monitoring anomalii i pełny projekt stref można odłożyć do momentu, gdy podstawy są zamknięte.
Umowa na prace OT powinna nazywać urządzenia i segmenty objęte zakresem, metody dopuszczone na pracującej linii oraz osobę po stronie zakładu, która zatwierdza każdą próbę aktywną. Osobno opisuje się postępowanie przy podejrzeniu wpływu na proces: kto przerywa pracę, jak wygląda kontakt poza godzinami i kto odtwarza konfigurację. Przy monitoringu ciągłym dochodzą czasy reakcji na alert i zasady przekazywania zdarzeń do utrzymania ruchu.
Nie wiesz, którego dostawcę wybrać?
Opisz potrzebę. Zapytanie wysłane stąd trafia wyłącznie do nas. Żeby trafiło do wykonawcy, wyślij je z profilu wybranej firmy z kategorii bezpieczeństwo ot/ics.
Nie musisz znać dokładnej kategorii. Wystarczy, że opiszesz problem.
Kategorie usług cyberbezpieczeństwa
Przeglądaj pełną listę specjalizacji i usług cyberbezpieczeństwa dostępnych w naszym katalogu, aby znaleźć idealnego partnera dla Twojej organizacji.
Bezpieczeństwo infrastruktury to wdrożenie i utrzymanie ochrony stacji roboczych, kont i sieci firmowej: EDR, MFA, kontrola dostępu, segmentacja. W katalogu znajdziesz firmy, które prowadzą takie projekty od inwentaryzacji po utrzymanie.
Test penetracyjny to zlecony atak na własny system, który pokazuje, które podatności napastnik naprawdę wykorzysta. Porównaj firmy testujące aplikacje webowe i mobilne, sieci oraz kod źródłowy.
GRC i zgodność to bezpieczeństwo prowadzone jak system zarządzania: analiza ryzyka, polityki, plan ciągłości działania i dowody dla audytora. Znajdziesz tu firmy, które prowadzą takie wdrożenia.
Programy budowania świadomości, symulacje phishingu i kursy certyfikacyjne dla działu IT - od rozpoznawania fałszywej wiadomości po przygotowanie do egzaminu. Zobacz firmy szkoleniowe działające w Polsce.
Bezpieczeństwo OT/ICS chroni sieć zakładową, sterowniki PLC i stacje SCADA przed incydentem, który zatrzymuje produkcję. Zobacz dostawców pracujących na hali bez wstrzymywania linii.
Bezpieczeństwo chmury to przegląd i porządkowanie konfiguracji AWS, Azure i GCP: tożsamości, uprawnień, szyfrowania, kontenerów i wdrożeń CI/CD. Znajdziesz tu firmy, które sprawdzą Twoje środowisko i pomogą domknąć znaleziska.
Ochrona danych to inwentaryzacja i klasyfikacja zbiorów, szyfrowanie, DLP oraz zarządzanie kluczami w KMS lub HSM. Porównaj firmy, które ustalą, gdzie leżą Twoje dane, i ograniczą ryzyko ich wypływu poza organizację.
Ciągły monitoring zdarzeń bezpieczeństwa i reagowanie na incydenty: SOC as a Service, MDR, wdrożenia SIEM oraz automatyzacja SOAR. Sprawdź firmy, które przejmą wykrywanie ataków poza godzinami pracy Twojego IT.