// захист, який проходить реальність

Кібербезпека та сертифікація

Захист критичної інфраструктури, КСЗІ, відповідність NIS2 і ISO/IEC 27001. Без галочок-для-аудитора — справжній захист, який тримає реальні атаки.

// про практику

Що це і кому потрібно

Кібербезпека — це не «купити антивірус і SIEM». Це організаційна дисципліна, яка починається з threat modeling, проходить через архітектурні рішення (Zero Trust, segmentation, IAM) і закінчується операційними процесами (incident response, threat hunting, регулярний аудит).

Відповідність нормативним вимогам (NIS2, ISO/IEC 27001, КСЗІ, GDPR) — окрема компетенція, що має ризик стати «галочкою для аудитора». Ми поєднуємо ці два світи: технічно надійний захист, який одночасно проходить formal compliance.

Сигнали, що безпека вже не тримається на інструментах

  • Ви — оператор критичної інфраструктури під дією NIS2.
  • Готується аудит ISO/IEC 27001 або сертифікація КСЗІ.
  • Маєте legacy-системи, які неможливо «переписати на Zero Trust».
  • SOC існує, але не дає реальних alerts — лише шум.
  • Регуляторні запити на incident response забирають дні замість годин.
Бізнес-обіцянка

Менше аудиторського театру, більше реальної стійкості

Кіберсторінка має продавати не сертифікат, а здатність пережити інцидент: виявити, локалізувати, відновитися і довести контроль регулятору.

Кому болить

CISO, compliance і операції говорять різними мовами

Інструменти можуть бути куплені, але якщо access review, incident response і ownership не живуть у процесах, захист лишається фасадом.

Перший крок

Threat model до покупки нової платформи

Починаємо з активів, сценаріїв атак і gap analysis контролів. Лише потім вирішуємо, що треба купити, налаштувати або змінити організаційно.

// наша позиція

Чому ми робимо це інакше

01

Zero Trust для legacy — це не міграція, це адаптація. Спроби «переписати legacy на Zero Trust» провалюються в 9 з 10 випадків.

Замість того щоб переписувати legacy, ми обгортаємо його шарами захисту: identity-aware proxy, micro-segmentation, посилений моніторинг трафіку. Це не «справжній» Zero Trust, але це працює.

02

Сертифікація ISO/IEC 27001 без operational maturity — це папір. Папір, який ламається при першій реальній атаці.

Ми не робимо «сертифікацію за 2 місяці» — це косметика. Робимо implementation на 6–9 місяців, після якої сертифікація стає природним наступним кроком.

03

Якщо ваш SOC видає >50 alerts на день — він не працює. Він тренує аналітиків ігнорувати alerts.

Перш ніж масштабувати SOC, ми оптимізуємо noise ratio. Цільовий стан — 5–10 actionable alerts на день, на кожен з яких аналітик реально дивиться.

// чесний фільтр

Коли вам це потрібно — і коли ні

Чесніше сказати «вам це поки не треба», ніж продати engagement, який не дасть ROI.

✓ Потрібно

  • Оператор критичної інфраструктури під NIS2
  • Фінансовий сектор з вимогами НБУ/ECB
  • Держсектор з вимогами КСЗІ
  • Зросли до >500 співробітників з застарілим IAM
  • Готується аудит ISO/IEC 27001

✗ Поки не треба

  • Малий бізнес без регуляторних вимог
  • Хочете «галочку» сертифікату без реальних змін
  • Не готові виділити owner з боку безпеки на 50%+ часу
  • Шукаєте silver bullet — одну платформу що «вирішує безпеку»
// процес

Як ми ведемо проєкт

01

Security assessment · 3–4 тижні

Інвентар активів і даних, threat modeling, аудит IAM, перевірка наявних контролів проти ISO/IEC 27001 / NIS2 baseline.

02

Архітектурні рекомендації · 2–3 тижні

Roadmap для Zero Trust (де реалістично), segmentation strategy, IAM modernization, SIEM/SOAR tuning. З оцінкою effort і пріоритезацією.

03

Quick wins · 6–8 тижнів

MFA enforcement, privileged access management, basic segmentation, SOC noise reduction. Без архітектурних змін — закриваємо найбільш очевидні дірки.

04

Compliance implementation · 6–9 місяців

Документація ISMS, контролі, audit trail, регулярні reviews. Готує до сертифікації ISO/IEC 27001 або відповідності NIS2.

05

Continuous operations · постійно

Threat hunting, periodic penetration testing, incident response drills, оновлення threat model. Без цього compliance деградує за 12 місяців.

Проєкт веде: Softline (cybersecurity, compliance, КСЗІ).
За потреби долучаються: SL Global Service (security in cloud), IQusion (державний сектор), Softengi (AI-based threat detection).

// антипатерни

Типові помилки, на яких ми вже бачили проєкти

Купівля SIEM як «вирішення безпеки»

Замовник купує enterprise SIEM очікуючи, що він сам ловитиме інциденти. Через 6 місяців — 500 alerts на день, з яких 99% false positives. Аналітики ігнорують все.

Що робимо інакше: SIEM tuning перед production — обов'язково 4–6 тижнів. Цільовий стан: <10 alerts/day з actionable rate >50%.

Zero Trust як rewrite legacy

Команда читає Forrester report про Zero Trust і починає переписувати ERP. Проєкт триває 2 роки, бюджет ×3, результат — половинно мігровано, половина — стара архітектура з нею межі.

Що робимо інакше: для legacy — Zero Trust як обгортка (identity-aware proxy + micro-segmentation), не rewrite. Rewrite — окреме рішення з власним ROI-кейсом.

Сертифікація без operational change

Консультанти пишуть policy documents, проходять аудит, отримують сертифікат. Через 6 місяців у документах — нічого, що відображало б реальні процеси.

Що робимо інакше: спочатку imp­lement­ation (6–9 місяців), потім сертифікація. Документи — наслідок реальних процесів, не навпаки.

IAM як «налаштування Active Directory»

Через 5 років зростання компанії — у кожного співробітника 30+ permissions, з яких реально використовуються 5. Звільнений співробітник зберігає доступ 3 місяці після виходу.

Що робимо інакше: періодичний access review (раз на квартал), role-based access як norm, off-boarding автоматизація через HR-trigger.

// досвід

Типові сценарії з нашої практики

Кожен приклад показує ситуацію з боку замовника: що заважало, що змінили і який результат отримала команда.

Критична інфраструктура

Порядок у вимогах безпеки

Проблема
Вимоги були розкидані між ІТ, операційними командами та аудитом.
Що зробили
Зібрали ризики в одну карту й визначили, хто відповідає за кожен контроль.
Результат
Команда отримала зрозумілий план захисту й підготовки до перевірок.
Банк

Захист старих систем без зупинки бізнесу

Проблема
Критичні системи не можна було швидко замінити, але їх потрібно було захистити.
Що зробили
Обмежили доступ, додали контроль дій і впроваджували зміни поетапно.
Результат
Ризики зменшилися без великої зупинки роботи.
Державна система

Підготовка до офіційної перевірки

Проблема
Система мала працювати з чутливими даними, але процеси безпеки були неформальними.
Що зробили
Описали правила, закрили прогалини й підготували команду до регулярного контролю.
Результат
Система пройшла перевірку і отримала зрозумілий режим підтримки.
// поглиблені матеріали

Що писали по темі

Дев'ять свіжих експертних матеріалів — від тематичних оглядів до конкретних архітектурних рішень.

02.06.2026 6 хв Детальніше →
// інструменти

Технології, з якими ми працюємо

SIEM/SOAR

Splunk · Microsoft Sentinel · IBM QRadar · ArcSight · LogRhythm · Elastic Security

IAM & PAM

Okta · Microsoft Entra ID · Ping Identity · CyberArk · BeyondTrust · HashiCorp Vault

Network security

Cisco Firepower · Palo Alto · Fortinet · Cloudflare Zero Trust · Zscaler

Endpoint & XDR

CrowdStrike · SentinelOne · Microsoft Defender for Endpoint · Carbon Black

Vulnerability management

Tenable · Qualys · Rapid7 · OWASP ZAP · Burp Suite

Стандарти

ISO/IEC 27001 · NIS2 · GDPR · NIST CSF · CIS Controls · КСЗІ

// відповіді

Поширені запитання

NIS2 діє з якого моменту і кого стосується?

NIS2 — це Директива ЄС 2022/2555, що набула чинності 17 жовтня 2024 року. Стосується операторів критичної інфраструктури: енергетика, транспорт, банкінг, охорона здоров'я, цифрові послуги, постачання води, відходи, харчова промисловість, виробництво, цифрова інфраструктура. Для українських компаній, що ведуть бізнес у ЄС — обов'язкова.

Скільки коштує ISO/IEC 27001 сертифікація?

Сама сертифікація (аудит) — від $15k до $50k залежно від розміру організації. Implementation, що передує сертифікації — $100k–$500k+ залежно від поточного стану безпеки. Без implementation сертифікація неможлива.

Чи потрібен SOC, якщо є SIEM?

SIEM — це інструмент, що збирає логи і генерує alerts. SOC — команда людей, що реагує на ці alerts. Без SOC ваш SIEM — це дорогий dashboard, який ніхто не дивиться. У 2026 році типовий enterprise має комбінацію: SIEM + внутрішня команда L1/L2 + outsourced L3 для складних incidents.

Що таке КСЗІ і коли вона потрібна?

КСЗІ — комплексна система захисту інформації, вимога українського законодавства для державних інформаційних систем, що обробляють інформацію з обмеженим доступом. Якщо ви integratе з державними реєстрами або обробляєте державні дані — атестат КСЗІ обов'язковий.

Як виглядає Zero Trust для організації з legacy ERP?

Не як rewrite. Як layered approach: (1) identity-aware proxy перед legacy; (2) micro-segmentation на network-рівні; (3) посилений audit logging; (4) JIT-доступ через PAM. Це 60–70% Zero Trust ефекту без переробки коду legacy.

Що робити після виявлення інциденту?

Стандартний flow: detect → contain (ізоляція) → eradicate (видалення загрози) → recover → lessons learned. Критично важливі перші 24 години — від цього залежить scope damage. NIS2 вимагає initial notification регулятору протягом 24 годин від виявлення.

// поруч

Суміжні напрямки

Реальні проєкти рідко вписуються в одну компетенцію. Подивіться, з якими ще напрямками ми працюємо.

Обговоримо вашу ситуацію з безпекою — підкажемо, з чого починати

30-хвилинна discovery-розмова з security architect. Без зобов'язань і без NDA на цьому етапі.

Модель альянсу

Intecracy Group не навʼязує єдину команду. Ми уточнюємо задачу, визначаємо потрібні компетенції та допомагаємо залучити релевантних учасників обʼєднання.

Зв'язатися напряму