Nazwa firmy | Opis i specjalizacja | Kategorie usług | Certyfikaty | Rejestr VAT | Rejestr REGON |
|---|---|---|---|---|---|
| 1Security | Platforma do zarządzania dostępem do danych w środowiskach Microsoft 365, zapewniająca monitoring uprawnień, analizę zmian dostępu, kontrolę udostępniania danych i wsparcie zgodności z NIS2. | Bezpieczeństwo Infrastruktury Bezpieczeństwo Chmury Ochrona Danych | Ładowanie... | Ładowanie... | |
| 4Ergo | Integrator cyberbezpieczeństwa i dostawca outsourcingu IT, oferujący ochronę danych, zabezpieczanie sieci, monitoring infrastruktury, kopie zapasowe oraz doradztwo technologiczne. | Bezpieczeństwo Infrastruktury Ochrona Danych | Ładowanie... | Ładowanie... | |
| Anzena | Dystrybutor i integrator rozwiązań do ochrony danych, oferujący systemy backupu, disaster recovery, ochrony przed wyciekiem danych (DLP), zarządzania dostępem uprzywilejowanym oraz zabezpieczeń sieci IT i OT. | Ochrona Danych Bezpieczeństwo Infrastruktury Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Apius Technologies | Integrator sieciowy z Krakowa, prowadzący SOC oraz wdrożenia bezpieczeństwa sieci, punktów końcowych, aplikacji, danych i komunikacji. W ofercie bezpieczeństwo chmury publicznej, kontenerów i SaaS, DevSecOps, tożsamość cyfrowa oraz cyberbezpieczeństwo OT. Obok bezpieczeństwa buduje sieci LAN, DC, SD-WAN i xWDM. | Bezpieczeństwo Infrastruktury Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Artixen | Firma chroniąca aplikacje webowe i systemy CMS, oferująca audyty bezpieczeństwa, monitoring, WAF, kopie zapasowe, uwierzytelnianie wieloskładnikowe oraz usługę stałej ochrony Artixen Protect. | Bezpieczeństwo Infrastruktury Ochrona Danych | Ładowanie... | Ładowanie... | |
| Asseco Data Systems (Certum) | Spółka grupy Asseco prowadząca Certum, najstarsze polskie centrum certyfikacji. Wydaje kwalifikowany podpis elektroniczny, pieczęć elektroniczną i znacznik czasu oraz certyfikaty SSL. Poza usługami zaufania rozwija oprogramowanie dla samorządów, uczelni, oświaty i kadr, więc bezpieczeństwo jest jedną z wielu linii. | Ochrona Danych | Ładowanie... | Ładowanie... | |
| Atende | Integrator IT obsługujący sektor obronny, telekomunikację, energetykę i finanse. W bezpieczeństwie oferuje audyt bezpieczeństwa ICT, monitoring i utrzymanie 24/7/365, SIEM i SOAR, ochronę sieci (firewalle, IPS, IDS, anty-DDoS, DNS), EDR na punktach końcowych, ochronę poczty i danych oraz Atende Security Suite. Poza bezpieczeństwem prowadzi integrację sieci i budowę centrów danych. | Bezpieczeństwo Infrastruktury GRC i Zgodność Ochrona Danych Monitoring i SOC | Ładowanie... | Ładowanie... | |
| Axence | Producent platformy Axence nVision do monitorowania infrastruktury IT, zarządzania zasobami i użytkownikami, ochrony przed wyciekiem danych (DLP) oraz kontroli bezpieczeństwa sieci. | Bezpieczeństwo Infrastruktury Ochrona Danych | ISO/IEC 27001 | Ładowanie... | Ładowanie... |
| Enigma Systemy Ochrony Informacji | Producent rozwiązań kryptograficznych i systemów ochrony informacji dla administracji państwowej, sektora finansowego i infrastruktury krytycznej, oferujący m.in. PKI, HSM oraz systemy uwierzytelniania i autoryzacji. Spółka wchodzi w skład grupy Comp. | Ochrona Danych Bezpieczeństwo Infrastruktury | ISO/IEC 27001 ISO 9001 ŚBP | Ładowanie... | Ładowanie... |
| Cryptomage | Producent sondy Cryptomage Cyber Eye klasy NDR, wykorzystującej algorytmy sztucznej inteligencji do analizy ruchu sieciowego oraz wykrywania zagrożeń i anomalii w sieciach IT i OT, z modułem wykrywania wycieków danych osobowych. | Monitoring i SOC Bezpieczeństwo OT/ICS Ochrona Danych | Ładowanie... | Ładowanie... | |
| DCD-SEMI | Producent sprzętowych rdzeni IP do układów ASIC i FPGA, w tym kryptograficznego systemu CryptOne z ochroną przed atakami fizycznymi i side-channel dla bezpiecznych systemów wbudowanych. | Ochrona Danych | Ładowanie... | Ładowanie... | |
| Deloitte | Dział cyberbezpieczeństwa firmy doradczej Deloitte. Doradza w zakresie zgodności z NIS2, DORA i RODO, buduje i utrzymuje SOC, świadczy MXDR oraz threat intelligence, zabezpiecza środowiska chmurowe i systemy OT/ICS, chroni dane i projektuje architekturę bezpieczeństwa IT w modelu Zero Trust. | Bezpieczeństwo Infrastruktury GRC i Zgodność Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| DSERVE | Dostawca zarządzanych usług IT i cyberbezpieczeństwa, obejmujących utrzymanie infrastruktury, sieci, Microsoft 365, kopie zapasowe, testy penetracyjne, phishing oraz reagowanie na incydenty. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty Ochrona Danych Monitoring i SOC | Ładowanie... | Ładowanie... | |
| Engave | Integrator IT i operator suwerennej chmury Engave Cloud, oferujący usługi chmurowe, backup klasy enterprise, ochronę przed ransomware oraz audyty bezpieczeństwa i budowanie cyfrowej odporności. | Bezpieczeństwo Chmury Ochrona Danych | Ładowanie... | Ładowanie... | |
| EY | Dział cyberbezpieczeństwa firmy doradczej EY. Prowadzi testy penetracyjne i red teaming, wdraża architekturę bezpieczeństwa, IAM/PAM, SIEM i SOAR, chroni dane i środowiska chmurowe, obsługuje incydenty przez zespół CSIRT, doradza w zakresie zgodności z ustawą o KSC, DORA i ISO 27001 oraz prowadzi szkolenia i kampanie budowania świadomości, w tym dla bezpieczeństwa OT. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| GitProtect (Xopero Software) | Producent oprogramowania do backupu i odtwarzania po awarii, w tym platformy GitProtect chroniącej środowiska DevOps (GitHub, GitLab, Jira) oraz rozwiązań Xopero do kopii zapasowych danych firmowych. | Ochrona Danych | Ładowanie... | Ładowanie... | |
| Infonet Projekt | Integrator IT i producent oprogramowania (OXARI, ITManager), specjalizujący się w rozwiązaniach backupu, pamięci masowych, wirtualizacji oraz zarządzania urządzeniami mobilnymi (MDM), wraz z audytami infrastruktury. | Bezpieczeństwo Infrastruktury Ochrona Danych | ISO/IEC 27001 | Ładowanie... | Ładowanie... |
| Inseqr | Firma specjalizująca się w rozwiązaniach klasy OSINT i bezpieczeństwie informacji, oferująca platformę analityczną Quaero, narzędzia do bezpiecznej komunikacji i szyfrowania, ochronę informacji niejawnych oraz audyty bezpieczeństwa. | Monitoring i SOC Ochrona Danych | ŚBP | Ładowanie... | Ładowanie... |
| Intalio | Dostawca rozwiązań IT opartych na oprogramowaniu open source, w tym bezpiecznej poczty, uwierzytelniania wieloskładnikowego, zarządzania dostępem oraz archiwizacji danych. | Bezpieczeństwo Infrastruktury Ochrona Danych | Ładowanie... | Ładowanie... | |
| KPMG | Zespół cyberbezpieczeństwa w firmie audytorsko-doradczej KPMG. Prowadzi testy penetracyjne i przeglądy konfiguracji, doradza w zakresie zgodności z NIS2 i RODO, organizuje zespoły SOC i wdraża SIEM, wdraża zarządzanie tożsamością i dostępem uprzywilejowanym, WAF, MDM oraz PKI, zabezpiecza dane przed wyciekiem i środowiska chmurowe, a także prowadzi programy budowania świadomości pracowników. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC | Ładowanie... | Ładowanie... |
Wdrożenie DLP i szyfrowania - jak wygląda w praktyce
Ochrona danych zaczyna się od ustalenia, jakie zbiory przetwarzasz i gdzie one leżą, a reguły ograniczające ich wypływ dokłada się dopiero potem. Kolejność jest odwrotna, niż podpowiada intuicja. Bez klasyfikacji narzędzie blokuje zwykłą pracę, użytkownicy szukają obejść, a dział IT dostaje zgłoszenia zamiast realnych alertów. Dostawca najpierw mapuje repozytoria, skrzynki pocztowe i dyski współdzielone, oznacza zbiory wrażliwe, a potem obejmuje kontrolą kanały wyjścia: pocztę, przeglądarkę, dyski w chmurze, nośniki wymienne i komunikatory.
Zakres kategorii jest szerszy niż samo DLP. Mieści inwentaryzację i klasyfikację zbiorów, szyfrowanie danych w spoczynku i w tranzycie, zarządzanie kluczami w usłudze KMS albo w sprzętowym module HSM, tokenizację oraz pseudonimizację danych na środowiskach testowych. Efektem prac są reguły dopasowane do rzeczywistego obiegu dokumentów, raport z klasyfikacji wskazujący miejsca, w których dane leżą bez uzasadnienia, polityka zarządzania kluczami oraz procedura postępowania przy naruszeniu ochrony danych.
Na koszt i harmonogram wpływa liczba stanowisk oraz kanałów objętych ochroną, liczba systemów źródłowych do podpięcia, wolumen danych do przeskanowania i to, czy klucze mają leżeć w usłudze chmurowej, czy w module sprzętowym. Znaczenie ma też tryb współpracy, bo sama dostawa i konfiguracja narzędzia wycenia się inaczej niż usługa z bieżącym strojeniem reguł. Prace układa się zwykle w jedną kolejność: warsztat zakresowy, klasyfikacja, obserwacja reguł bez blokowania, strojenie i dopiero na końcu przełączenie w tryb egzekwowania.
Kiedy zająć się klasyfikacją i ochroną danych
- Pracownik odszedł z firmy z kopią bazy klientów, a Ty nie potrafisz odtworzyć, co skopiował ani którym kanałem.
- Zespoły przenoszą pliki robocze na prywatne dyski w chmurze i do komunikatorów, a dział IT nie widzi tego ruchu.
- Klient korporacyjny albo przetarg wymaga szyfrowania danych w spoczynku i udokumentowanego zarządzania kluczami jeszcze przed podpisaniem umowy.
- Kopie produkcyjnej bazy z danymi osobowymi trafiają na środowiska testowe bez pseudonimizacji i bez ograniczenia dostępu.
- Zgłoszenie naruszenia wymusiło ustalenie zakresu wycieku, a nikt w firmie nie potrafił wskazać, gdzie leżą wrażliwe zbiory.
Na co patrzeć przy wyborze dostawcy ochrony danych
- Poproś o opis wdrożenia w firmie podobnej wielkości: ile reguł zostało po strojeniu i kto je później utrzymywał.
- Sprawdź, jakie kanały narzędzie realnie obejmuje: pocztę, przeglądarkę, nośniki wymienne, komunikatory, dyski w chmurze i stacje spoza świata Windows.
- Ustal, kto wykonuje klasyfikację zbiorów: dostawca własnym narzędziem i warsztatem z zespołami, czy oczekuje gotowej listy od Ciebie.
- Dopytaj, kto zarządza kluczami po wdrożeniu i czy odszyfrujesz własne archiwa bez udziału dostawcy oraz bez jego licencji.
- Zweryfikuj kompetencje po stronie zgodności, bo reguły muszą odpowiadać rejestrowi czynności przetwarzania, a nie samym nazwom katalogów.
Najczęstsze pytania o ochronę danych i DLP
Odpowiedzi dla osób, które planują zakup usług z tej kategorii.
Usługa ochrony danych łączy pięć elementów. Trzy pierwsze porządkują zbiory: inwentaryzacja, klasyfikacja i reguły DLP pilnujące kanałów wyjścia. Dwa kolejne pilnują samej treści: kryptografia wraz z obsługą kluczy oraz pseudonimizacja danych używanych poza produkcją. Część dostawców sprzedaje tylko wybrane elementy, najczęściej samo narzędzie DLP albo sam projekt kryptografii. Zakres rozpisz w zapytaniu ofertowym, bo bez tego oferty opisują różne prace pod jedną nazwą.
RODO nie nakazuje ani szyfrowania, ani DLP wprost, wskazuje szyfrowanie jako przykład środka odpowiedniego do ryzyka. Skutek praktyczny jest węższy niż zwolnienie z obowiązków: o zgłoszeniu do organu nadzorczego decyduje ocena ryzyka dla praw i wolności osób, a dane nieczytelne dla osoby nieuprawnionej pozwalają odstąpić od zawiadamiania samych zainteresowanych. Przy danych szczególnych kategorii i urządzeniach mobilnych brak szyfrowania trudno obronić.
Najpewniejszym testem jest ograniczony pilot na jednym dziale i jednym kanale, rozliczony osobno od wdrożenia właściwego. Oceń go po tym, co klasyfikacja faktycznie znalazła w Twoich zasobach, a nie po prezentacji na danych demonstracyjnych. Poproś też o wskazanie inżyniera, który poprowadzi prace, i ustal, ile jego czasu rezerwuje harmonogram.
Po odbiorze zostają cztery rzeczy do dalszego użycia: raport z klasyfikacji, komplet reguł DLP z opisem każdej z nich, polityka zarządzania kluczami i procedura postępowania przy naruszeniu ochrony danych. Raport z klasyfikacji ma wartość poza samym DLP, bo wskazuje dane do usunięcia i uprawnienia nadane zbyt szeroko. Reguły wepnij w proces zarządzania zmianą, żeby nowy system ani nowy dysk nie pojawił się poza klasyfikacją.
Nieudane wdrożenia zaczynają się zwykle od włączenia blokad na wszystkich kanałach naraz, jeszcze przed strojeniem reguł. Skutek jest przewidywalny: rośnie liczba fałszywych alarmów, zespoły naciskają na wyłączanie kolejnych reguł, a wyłączone reguły rzadko wracają. Do tej samej grupy należy zakup licencji przed klasyfikacją, bo wtedy zakres wdrożenia ustala cennik narzędzia, a nie realna wrażliwość zbiorów.
Klasyfikację zbiorów i porządek w uprawnieniach przeprowadzisz własnym zespołem, natomiast projekt kryptografii i strojenie reguł DLP rzadko wychodzą bez doświadczenia z wcześniejszych wdrożeń. Włączenie szyfrowania dysków i poczty w narzędziach, które już masz, też mieści się w zasięgu wewnętrznego IT. Granica biegnie tam, gdzie błąd kosztuje utratę dostępu do własnych danych: model kluczy, procedura odzyskiwania i wyjątki od reguł.
Wdrożenie prowadzone etapami nie zatrzymuje pracy, bo faza obserwacji rejestruje zdarzenia bez blokowania czegokolwiek. Odczuwalne stają się dopiero blokady, dlatego włącza się je kanał po kanale i po ogłoszeniu zmiany zespołom. Realne obciążenie po Twojej stronie to obsługa wyjątków tuż po każdym przełączeniu, więc ktoś musi mieć na nie zarezerwowany czas. Skanowanie dużych repozytoriów planuje się poza godzinami szczytu, żeby oszczędzić serwery plików.
Wdrożenie potrzebuje czterech ról: administratora poczty i stacji roboczych, właścicieli procesów biznesowych, inspektora ochrony danych albo osoby odpowiedzialnej za zgodność oraz osoby decyzyjnej, która zatwierdza blokady. Właściciele procesów ważą najwięcej i najczęściej są pomijani, bo tylko oni powiedzą, które wysłanie pliku na zewnątrz jest normalną pracą. Bez nich reguły opisują strukturę plików zamiast obiegu dokumentów.
Klasyfikacja i strojenie reguł wymagają dostępu do treści, więc dostawca zobaczy próbki dokumentów, a przy analizie alertów także konkretne pliki i adresatów. Zakres tego dostępu wyznacza umowa powierzenia przetwarzania, imienna lista osób po stronie dostawcy oraz zasada, że dane nie opuszczają Twoich systemów. Ustal również, gdzie trafiają logi z konsoli DLP i kto je czyta, bo one same ujawniają, kto co wysyła.
Odpowiedzialność wobec organu nadzorczego i wobec osób, których dane dotyczą, zostaje po stronie administratora danych, którym w tym układzie jest zwykle Twoja firma, niezależnie od tego, czyje narzędzie zawiodło. Umowa z dostawcą może rozłożyć skutki finansowe i opisać jego obowiązki, ale nie przenosi roli administratora. Dlatego w kontrakcie ważą bardziej same zobowiązania niż kary umowne: czas reakcji na alert, zakres utrzymania reguł i udział w ustalaniu zakresu naruszenia.
Nie wiesz, którego dostawcę wybrać?
Opisz potrzebę. Zapytanie wysłane stąd trafia wyłącznie do nas. Żeby trafiło do wykonawcy, wyślij je z profilu wybranej firmy z kategorii ochrona danych.
Nie musisz znać dokładnej kategorii. Wystarczy, że opiszesz problem.
Kategorie usług cyberbezpieczeństwa
Przeglądaj pełną listę specjalizacji i usług cyberbezpieczeństwa dostępnych w naszym katalogu, aby znaleźć idealnego partnera dla Twojej organizacji.
Bezpieczeństwo infrastruktury to wdrożenie i utrzymanie ochrony stacji roboczych, kont i sieci firmowej: EDR, MFA, kontrola dostępu, segmentacja. W katalogu znajdziesz firmy, które prowadzą takie projekty od inwentaryzacji po utrzymanie.
Test penetracyjny to zlecony atak na własny system, który pokazuje, które podatności napastnik naprawdę wykorzysta. Porównaj firmy testujące aplikacje webowe i mobilne, sieci oraz kod źródłowy.
GRC i zgodność to bezpieczeństwo prowadzone jak system zarządzania: analiza ryzyka, polityki, plan ciągłości działania i dowody dla audytora. Znajdziesz tu firmy, które prowadzą takie wdrożenia.
Programy budowania świadomości, symulacje phishingu i kursy certyfikacyjne dla działu IT - od rozpoznawania fałszywej wiadomości po przygotowanie do egzaminu. Zobacz firmy szkoleniowe działające w Polsce.
Bezpieczeństwo OT/ICS chroni sieć zakładową, sterowniki PLC i stacje SCADA przed incydentem, który zatrzymuje produkcję. Zobacz dostawców pracujących na hali bez wstrzymywania linii.
Bezpieczeństwo chmury to przegląd i porządkowanie konfiguracji AWS, Azure i GCP: tożsamości, uprawnień, szyfrowania, kontenerów i wdrożeń CI/CD. Znajdziesz tu firmy, które sprawdzą Twoje środowisko i pomogą domknąć znaleziska.
Ochrona danych to inwentaryzacja i klasyfikacja zbiorów, szyfrowanie, DLP oraz zarządzanie kluczami w KMS lub HSM. Porównaj firmy, które ustalą, gdzie leżą Twoje dane, i ograniczą ryzyko ich wypływu poza organizację.
Ciągły monitoring zdarzeń bezpieczeństwa i reagowanie na incydenty: SOC as a Service, MDR, wdrożenia SIEM oraz automatyzacja SOAR. Sprawdź firmy, które przejmą wykrywanie ataków poza godzinami pracy Twojego IT.