// компетенція

Кібербезпека та відповідність

Захист критичної інфраструктури, КСЗІ, відповідність NIS2 і ISO/IEC 27001. Без галочок-для-аудитора — справжній захист, який тримає реальні атаки.

// про практику

Що це і кому потрібно

Кібербезпека — це не «купити антивірус і SIEM». Це організаційна дисципліна, яка починається з threat modeling, проходить через архітектурні рішення (Zero Trust, segmentation, IAM) і закінчується операційними процесами (incident response, threat hunting, регулярний аудит).

Відповідність нормативним вимогам (NIS2, ISO/IEC 27001, КСЗІ, GDPR) — окрема компетенція, що має ризик стати «галочкою для аудитора». Ми поєднуємо ці два світи: технічно надійний захист, який одночасно проходить formal compliance.

Вам це потрібно, якщо

  • Ви — оператор критичної інфраструктури під дією NIS2.
  • Готується аудит ISO/IEC 27001 або сертифікація КСЗІ.
  • Маєте legacy-системи, які неможливо «переписати на Zero Trust».
  • SOC існує, але не дає реальних alerts — лише шум.
  • Регуляторні запити на incident response забирають дні замість годин.
// наша позиція

Чому ми робимо це інакше

01

Zero Trust для legacy — це не міграція, це адаптація. Спроби «переписати legacy на Zero Trust» провалюються в 9 з 10 випадків.

Замість того щоб переписувати legacy, ми обгортаємо його шарами захисту: identity-aware proxy, micro-segmentation, посилений моніторинг трафіку. Це не «справжній» Zero Trust, але це працює.

02

Сертифікація ISO/IEC 27001 без operational maturity — це папір. Папір, який ламається при першій реальній атаці.

Ми не робимо «сертифікацію за 2 місяці» — це косметика. Робимо implementation на 6–9 місяців, після якої сертифікація стає природним наступним кроком.

03

Якщо ваш SOC видає >50 alerts на день — він не працює. Він тренує аналітиків ігнорувати alerts.

Перш ніж масштабувати SOC, ми оптимізуємо noise ratio. Цільовий стан — 5–10 actionable alerts на день, на кожен з яких аналітик реально дивиться.

// чесний фільтр

Коли вам це потрібно — і коли ні

Чесніше сказати «вам це поки не треба», ніж продати engagement, який не дасть ROI.

✓ Потрібно

  • Оператор критичної інфраструктури під NIS2
  • Фінансовий сектор з вимогами НБУ/ECB
  • Держсектор з вимогами КСЗІ
  • Зросли до >500 співробітників з застарілим IAM
  • Готується аудит ISO/IEC 27001

✗ Поки не треба

  • Малий бізнес без регуляторних вимог
  • Хочете «галочку» сертифікату без реальних змін
  • Не готові виділити owner з боку безпеки на 50%+ часу
  • Шукаєте silver bullet — одну платформу що «вирішує безпеку»
// процес

Як ми ведемо проєкт

01

Security assessment · 3–4 тижні

Інвентар активів і даних, threat modeling, аудит IAM, перевірка наявних контролів проти ISO/IEC 27001 / NIS2 baseline.

02

Архітектурні рекомендації · 2–3 тижні

Roadmap для Zero Trust (де реалістично), segmentation strategy, IAM modernization, SIEM/SOAR tuning. З оцінкою effort і пріоритезацією.

03

Quick wins · 6–8 тижнів

MFA enforcement, privileged access management, basic segmentation, SOC noise reduction. Без архітектурних змін — закриваємо найбільш очевидні дірки.

04

Compliance implementation · 6–9 місяців

Документація ISMS, контролі, audit trail, регулярні reviews. Готує до сертифікації ISO/IEC 27001 або відповідності NIS2.

05

Continuous operations · постійно

Threat hunting, periodic penetration testing, incident response drills, оновлення threat model. Без цього compliance деградує за 12 місяців.

Проєкт веде: Softline (cybersecurity, compliance, КСЗІ).
За потреби долучаються: SL Global Service (security in cloud), IQusion (державний сектор), Softengi (AI-based threat detection).

// антипатерни

Типові помилки, на яких ми вже бачили проєкти

Купівля SIEM як «вирішення безпеки»

Замовник купує enterprise SIEM очікуючи, що він сам ловитиме інциденти. Через 6 місяців — 500 alerts на день, з яких 99% false positives. Аналітики ігнорують все.

Що робимо інакше: SIEM tuning перед production — обов'язково 4–6 тижнів. Цільовий стан: <10 alerts/day з actionable rate >50%.

Zero Trust як rewrite legacy

Команда читає Forrester report про Zero Trust і починає переписувати ERP. Проєкт триває 2 роки, бюджет ×3, результат — половинно мігровано, половина — стара архітектура з нею межі.

Що робимо інакше: для legacy — Zero Trust як обгортка (identity-aware proxy + micro-segmentation), не rewrite. Rewrite — окреме рішення з власним ROI-кейсом.

Сертифікація без operational change

Консультанти пишуть policy documents, проходять аудит, отримують сертифікат. Через 6 місяців у документах — нічого, що відображало б реальні процеси.

Що робимо інакше: спочатку imp­lement­ation (6–9 місяців), потім сертифікація. Документи — наслідок реальних процесів, не навпаки.

IAM як «налаштування Active Directory»

Через 5 років зростання компанії — у кожного співробітника 30+ permissions, з яких реально використовуються 5. Звільнений співробітник зберігає доступ 3 місяці після виходу.

Що робимо інакше: періодичний access review (раз на квартал), role-based access як norm, off-boarding автоматизація через HR-trigger.

// досвід

Типові сценарії з нашої практики

Без точних відсотків економії — реальні цифри залежать від стартової точки замовника. Натомість — конкретні архітектурні рішення та організаційні зміни.

Енергетична компанія · NIS2

NIS2-compliance для оператора критичної інфраструктури

Замовник — оператор критичної інфраструктури. Реалізація NIS2-baseline за 9 місяців: asset inventory, supply chain risk management, incident reporting (24h target), business continuity testing.

Tier-2 банк · ISO/IEC 27001 + Zero Trust

Zero Trust для legacy банківських систем

Замість rewrite — обгортка legacy через identity-aware proxy + micro-segmentation. Сертифікація ISO/IEC 27001 пройдена через 11 місяців.

Державний реєстр · КСЗІ

КСЗІ для державної інформаційної системи

Підготовка і отримання атестату відповідності КСЗІ для державного реєстру з даними обмеженого доступу. 14 місяців від початку проєктування до атестату.

// поглиблені матеріали

Що писали по темі

Дев'ять свіжих експертних матеріалів — від тематичних оглядів до конкретних архітектурних рішень.

16.05.2026 3 хв Детальніше →
// стек

Технології, з якими ми працюємо

SIEM/SOAR

Splunk · Microsoft Sentinel · IBM QRadar · ArcSight · LogRhythm · Elastic Security

IAM & PAM

Okta · Microsoft Entra ID · Ping Identity · CyberArk · BeyondTrust · HashiCorp Vault

Network security

Cisco Firepower · Palo Alto · Fortinet · Cloudflare Zero Trust · Zscaler

Endpoint & XDR

CrowdStrike · SentinelOne · Microsoft Defender for Endpoint · Carbon Black

Vulnerability management

Tenable · Qualys · Rapid7 · OWASP ZAP · Burp Suite

Стандарти

ISO/IEC 27001 · NIS2 · GDPR · NIST CSF · CIS Controls · КСЗІ

// часті запитання

Поширені запитання

NIS2 діє з якого моменту і кого стосується?

NIS2 — це Директива ЄС 2022/2555, що набула чинності 17 жовтня 2024 року. Стосується операторів критичної інфраструктури: енергетика, транспорт, банкінг, охорона здоров'я, цифрові послуги, постачання води, відходи, харчова промисловість, виробництво, цифрова інфраструктура. Для українських компаній, що ведуть бізнес у ЄС — обов'язкова.

Скільки коштує ISO/IEC 27001 сертифікація?

Сама сертифікація (аудит) — від $15k до $50k залежно від розміру організації. Implementation, що передує сертифікації — $100k–$500k+ залежно від поточного стану безпеки. Без implementation сертифікація неможлива.

Чи потрібен SOC, якщо є SIEM?

SIEM — це інструмент, що збирає логи і генерує alerts. SOC — команда людей, що реагує на ці alerts. Без SOC ваш SIEM — це дорогий dashboard, який ніхто не дивиться. У 2026 році типовий enterprise має комбінацію: SIEM + внутрішня команда L1/L2 + outsourced L3 для складних incidents.

Що таке КСЗІ і коли вона потрібна?

КСЗІ — комплексна система захисту інформації, вимога українського законодавства для державних інформаційних систем, що обробляють інформацію з обмеженим доступом. Якщо ви integratе з державними реєстрами або обробляєте державні дані — атестат КСЗІ обов'язковий.

Як виглядає Zero Trust для організації з legacy ERP?

Не як rewrite. Як layered approach: (1) identity-aware proxy перед legacy; (2) micro-segmentation на network-рівні; (3) посилений audit logging; (4) JIT-доступ через PAM. Це 60–70% Zero Trust ефекту без переробки коду legacy.

Що робити після виявлення інциденту?

Стандартний flow: detect → contain (ізоляція) → eradicate (видалення загрози) → recover → lessons learned. Критично важливі перші 24 години — від цього залежить scope damage. NIS2 вимагає initial notification регулятору протягом 24 годин від виявлення.

Обговоримо вашу ситуацію з безпекою — підкажемо, з чого починати

30-хвилинна discovery-розмова з security architect. Без зобов'язань і без NDA на цьому етапі.

Усі контакти