Agent przy bazie, silnik ryzyka i człowiek po stronie reakcji.
Do centrali trafiają techniczne metadane bezpieczeństwa, heartbeat i wynik ryzyka - nie rekordy klientów, dokumenty ani zawartość tabel.
Windows Server + Microsoft SQL Server / Express.
Tryb startowy detect-only: wykrywanie i alarmowanie bez automatycznego blokowania. Kolejne silniki są kierunkiem rozwoju po walidacji profilu MSSQL w pilotażu.
Obserwacja
Tempo zmian plików, wzrost entropii, honeypoty, procesy, heartbeat i zdarzenia usług.
Bezpieczna kolejka
Przy braku sieci lub API alert pozostaje lokalnie i zostaje wysłany po odzyskaniu łączności.
Audytowalna obsługa
Operator potwierdza zdarzenie, oznacza fałszywy alarm albo zamyka je z notatką.
Stały, uporządkowany proces alarmowy.
Techniczne sygnały bez odczytywania rekordów biznesowych.
Usuwanie powtórzeń i obliczanie wyniku ryzyka.
Trwała kolejka, uwierzytelnienie, ponawianie i idempotencja.
Operator sprawdza instancję, czas, proces i sygnały.
IT realizuje procedurę uzgodnioną z klientem.
Skuteczność zależy od scenariusza i konfiguracji.
Masowa, szybka modyfikacja przez nietypowy proces jest dobrze widoczna. Powolne próby wymagają dłuższej obserwacji i strojenia. Wyłączenie ochrony przez administratora ogranicza możliwości, a kradzież danych bez szyfrowania pozostaje poza głównym zakresem.
Wykrycie → alert → weryfikacja → reakcja ręczna lub zatwierdzona automatyczna. Automatyczne blokowanie pozostaje wyłączone w pilotażu.
Zaczynamy od bazy ERP, backupu i zasad reakcji.
Instalujemy agenta detect-only, wykonujemy bezpieczny test i stroimy progi na rzeczywistym obciążeniu. Parametry ochrony i wskaźniki skuteczności potwierdzamy przed produkcją.