Cyberbezpieczeństwo IT · OT · ICS

Zintegrowana architektura cyberbezpieczeństwa dla operatorów infrastruktury krytycznej.

Jako generalny wykonawca dobieramy i koordynujemy sprawdzonych specjalistów z obszaru SZBI, sieci IT, OT/ICS oraz szkoleń — łączymy ich w jedną spójną architekturę bezpieczeństwa i jeden kontrakt. Państwo otrzymują pojedynczy punkt kontaktu i odpowiedzialności; my zapewniamy zgodność z dyrektywą NIS 2, KRI oraz ustawą o krajowym systemie cyberbezpieczeństwa. Działamy w programach grantowych, w tym „Cyberbezpieczne Wodociągi”.

Zgodność ISO/IEC 27001 ISO 22301 NIS 2 KRI 2024 RODO u. KSC CIS Benchmarks MITRE ATT&CK

Architektura referencyjna: separacja środowisk IT i OT/ICS

REF · T0 / OT0 / T4
Schemat architektury cyberbezpieczeństwa IT i OT Topologia pokazująca segmentację sieci IT i OT z pośredniczącą stacją przesiadkową, sondami IDS/IPS i centralnym monitoringiem. Sieć IT DMZ · stacja przesiadkowa Sieć OT / ICS Internet NGFW + WAF S02 · O18 Stacje rob. EDR · MFA Serwery S13 · HA AD/IAM Stacja przesiadkowa S35 · U2F · sesja Firewall OT SOT2 · DIN · IP40 Sondy IDS/IPS SOT3 · −30 / +50°C SCADA stacja inż. HMI PLC RTU HoneyPot OT OT10 SIEM · SOAR · XDR O04 · O05 · O13 Telemetria → centralna analiza i korelacja zdarzeń
Sieć biurowa IT — serwery, AD, stacje robocze
DMZ ze stacją przesiadkową — kontrolowany styk IT–OT
Sieć przemysłowa OT/ICS — SCADA, HMI, PLC, RTU
Model współpracy

Integrator, nie zespół „od wszystkiego”.

AprilOne nie udaje, że samodzielnie wytwarza polityki SZBI, konfiguruje sondy IDS dla OT i prowadzi szkolenia symulacyjne. Te kompetencje są rzadkie i głębokie — żadna pojedyncza firma nie ma ich wszystkich na poziomie eksperckim.

Rolą AprilOne jest dobór, kontraktowanie i koordynacja sprawdzonych podwykonawców z każdego obszaru OPZ oraz odpowiedzialność za to, żeby ich dostawy działały jako jedna architektura — a nie cztery niepowiązane projekty.

01 — Jeden kontrakt

Zamawiający podpisuje umowę z AprilOne. Wszystkie dostawy, licencje, dokumentacja i szkolenia rozliczane są na jednej fakturze, w jednym harmonogramie, z jednym właścicielem ryzyka.

02 — Panel podwykonawców

Stała sieć wyspecjalizowanych partnerów: konsultanci ISO 27001, inżynierowie OT/ICS, specjaliści SOC, trenerzy cyberbezpieczeństwa, pentesterzy. Dobierani do projektu po analizie zakresu OPZ.

03 — Pełna odpowiedzialność

AprilOne odpowiada przed Zamawiającym za całość Przedmiotu Zamówienia — w tym za pracę podwykonawców, zgodność z OPZ, terminowość i wsparcie w okresie stabilizacji.

Zakres usług

Cztery obszary, jedna spójna architektura.

Realizujemy projekty zgodne ze strukturą OPZ programu „Cyberbezpieczne Wodociągi”. Każdy obszar dostarczamy przez wyspecjalizowanego podwykonawcę z naszego panelu, a AprilOne odpowiada za integrację — sprzęt, oprogramowanie, polityki i transfer wiedzy muszą działać razem, a nie obok siebie.

01 — Obszar organizacyjny

System Zarządzania Bezpieczeństwem Informacji

Pełna dokumentacja i wdrożenie SZBI dopasowane do realnych procesów Zamawiającego — bez generycznych szablonów.

  • SZBI zgodny z ISO/IEC 27001, analiza ryzyka wg ISO/IEC 27005
  • BCP i DRP zgodne z ISO 22301, z określonymi RTO/RPO
  • Rejestr Aktywów Informacyjnych, Plan Postępowania z Ryzykiem, Deklaracja Stosowania (SoA)
  • Polityki szczegółowe: dostęp, podatności, incydenty, łańcuch dostaw, kopie zapasowe
  • DPIA wg PN-ISO/IEC 29134, spójność z istniejącą Polityką Ochrony Danych Osobowych
  • Mapowanie zgodności na NIS 2, KRI, ustawę o KSC oraz RODO
02 — Obszar kompetencyjny

Szkolenia, awareness, ćwiczenia symulacyjne

Transfer wiedzy zaprojektowany tak, aby zespół Zamawiającego utrzymał i doskonalił SZBI samodzielnie po zakończeniu umowy.

  • Szkolenia strategiczno-decyzyjne dla kadry kierowniczej (min. 8 godzin dydaktycznych)
  • Warsztaty specjalistyczne dla informatyków z konkretnych wdrożonych środków
  • Kampanie awareness powiązane z testami socjotechnicznymi (phishing, vishing)
  • Symulacje table-top: incydent ransomware, awaria SCADA, decyzje kryzysowe
  • Sesje lessons learned, identyfikacja obszarów do doskonalenia
  • Materiały szkoleniowe dostosowane do struktury organizacyjnej Zamawiającego
03 — Obszar techniczny IT

Architektura bezpieczeństwa, sprzęt, oprogramowanie

Sprzęt i systemy dostarczane jako spójna architektura — z centralizacją logów, synchronizacją czasu i pełną integracją.

  • Inwentaryzacja aktywów IT/OT/ICS/IIoT i centralne repozytorium
  • Hardening wg CIS Benchmarks i wytycznych producentów
  • NGFW, segmentacja sieci, stacja przesiadkowa, switche 802.1X, WPA3-Enterprise
  • SIEM (z rozszerzeniem XDR), SOAR, NDR, WAF z ochroną anty-DDoS
  • EDR, IAM, MFA, klucze sprzętowe U2F, centralny menadżer haseł
  • Zarządzanie podatnościami: skanowanie cykliczne, klasyfikacja CVSS/EPSS, powiązanie z CVE
  • Backup, macierze, wirtualizacja, HA, monitorowanie infrastruktury, ITSM, HoneyPot
  • Audyty bezpieczeństwa, pentesty serwisów internetowych i aplikacji webowych
04 — Obszar OT / ICS

Bezpieczeństwo środowiska przemysłowego

Ochrona SCADA, HMI, PLC i stacji inżynierskich realizowana bez wpływu na ciągłość procesów produkcyjnych.

  • Inwentaryzacja OT, dokumentacja architektury, wizualizacja topologii
  • Separacja fizyczna lub logiczna sieci OT od IT i Internetu
  • Przemysłowe firewalle: montaż DIN/IP40, praca −30 / +50°C, wykonanie bezwentylatorowe
  • Sprzętowe sondy IDS/IPS z centralnym systemem zarządzania (Super Admin / Audytor / Operator / Viewer)
  • Hardening urządzeń OT, zmiana domyślnych poświadczeń, aktualizacje firmware
  • Wykrywanie anomalii w ruchu OT, weryfikacja podatności CVE z punktacją EPSS
  • EDR OT, SIEM OT, SOAR OT, HoneyPot OT, menadżer logów OT, UPS przemysłowy
  • Testy bezpieczeństwa infrastruktury OT/ICS/IIoT
Standardy i ramy

Pracujemy w uznanych standardach, nie na własnych regułach.

Każdy element dostarczanego rozwiązania jest osadzony w obowiązujących normach, dyrektywach i ramach branżowych. Wykazujemy zgodność w sposób jednoznaczny i technicznie uzasadniony — zarówno w dokumentacji, jak i w konfiguracji systemów.

ISO/IEC 27001 SZBI
ISO/IEC 27005 Analiza ryzyka
ISO 22301 BCM / BCP-DRP
PN-ISO/IEC 29134 DPIA
Dyrektywa NIS 2 UE 2022/2555
KRI Rozp. RM 21.05.2024
RODO UE 2016/679
Ustawa o KSC 5 lipca 2018 r.
CIS Benchmarks Hardening
MITRE ATT&CK Detekcja
CVSS · EPSS · CVE Podatności
TLS 1.2+ · SAML 2 · 802.1X Komunikacja
Proces wdrożenia

Pięć etapów. Jeden integrator, dobrani specjaliści, jedna odpowiedzialność.

AprilOne prowadzi projekt od dnia podpisania umowy do końca okresu stabilizacji. Dla każdego etapu uruchamiamy podwykonawcę z odpowiednią specjalizacją — i pilnujemy, żeby produkty ich pracy konsolidowały się w jedną architekturę bezpieczeństwa zgodnie z zasadą konsolidacji wymagań OPZ.

Każdy etap kończy się dokumentacją powdrożeniową w edytowalnej formie elektronicznej, zatwierdzaną przez Zamawiającego. Państwo rozmawiają tylko z nami — niezależnie od tego, kto fizycznie konfiguruje firewall czy prowadzi audyt.

  1. Inwentaryzacja i analiza stanu

    Mapujemy aktywa IT/OT/ICS/IIoT, procesy krytyczne, istniejącą architekturę i punkty styku IT–OT. Weryfikujemy ekspozycję zewnętrzną.

  2. Analiza ryzyka i projekt architektury

    Metodyka zgodna z ISO/IEC 27005, z uwzględnieniem specyfiki operatora wodociągowego oraz kryteriów ryzyka wynikających z RODO.

  3. Wdrożenie zintegrowane

    Sprzęt, oprogramowanie, licencje, konfiguracje i polityki dostarczane jako jedna spójna całość. Centralizacja logów i synchronizacja czasu od pierwszego dnia.

  4. Szkolenia i transfer wiedzy

    Warsztaty dla kadry kierowniczej i działu IT, ćwiczenia symulacyjne, kampania awareness powiązana z testami socjotechnicznymi.

  5. Wsparcie w okresie stabilizacji

    12 miesięcy obsługi powdrożeniowej: usuwanie błędów, dostrojenie konfiguracji, konsultacje techniczne i rekomendacje na własny koszt.

12miesięcy stabilizacji
Wsparcie powdrożeniowe

Pozostajemy z Państwem długo po odbiorze końcowym.

Stabilizacja to okres, w którym ujawniają się nieprawidłowości konfiguracyjne, problemy integracyjne i potrzeby dostrojenia. AprilOne — jako Wykonawca — odpowiada za ich usunięcie na własny koszt, koordynując pracę odpowiednich podwykonawców. Zamawiający zgłasza problem w jednym miejscu i nie musi rozstrzygać, czy chodzi o producenta firewalla, autora polityk SZBI czy zespół OT. To nasza praca.

Kontakt

Porozmawiajmy o Państwa projekcie.

Realizujemy zarówno pełne wdrożenia w ramach programów grantowych, jak i pojedyncze obszary — od audytu po opracowanie SZBI lub wdrożenie segmentacji IT–OT.