Monitoring bezpieczeństwa krytycznych baz danych

COREON Sentinel

Wykryj atak, zanim zaszyfrowanie bazy zatrzyma firmę. Sentinel obserwuje krytyczne serwery, łączy wiele sygnałów ryzyka i przekazuje operatorowi czytelny alert.

Dodatkowa warstwa detekcji i szybszej reakcji. Nie zastępuje backupu ani pełnego EDR i nie gwarantuje 100% ochrony.

RISK SCORE0–100
korelacja sygnałów zamiast pojedynczego progu
Architektura docelowa

Agent przy bazie, silnik ryzyka i człowiek po stronie reakcji.

Do centrali trafiają techniczne metadane bezpieczeństwa, heartbeat i wynik ryzyka - nie rekordy klientów, dokumenty ani zawartość tabel.

1Agent Windowsobserwuje serwer i instancję
2Silnik ryzykałączy sygnały i nadaje wynik
3API COREONuwierzytelnia i zapisuje zdarzenia
4Panel operatorapokazuje alarm i historię
Pierwsze wydanie

Windows Server + Microsoft SQL Server / Express.

Tryb startowy detect-only: wykrywanie i alarmowanie bez automatycznego blokowania. Kolejne silniki są kierunkiem rozwoju po walidacji profilu MSSQL w pilotażu.

Obserwacja

Tempo zmian plików, wzrost entropii, honeypoty, procesy, heartbeat i zdarzenia usług.

Bezpieczna kolejka

Przy braku sieci lub API alert pozostaje lokalnie i zostaje wysłany po odzyskaniu łączności.

Audytowalna obsługa

Operator potwierdza zdarzenie, oznacza fałszywy alarm albo zamyka je z notatką.

Od sygnału do reakcji

Stały, uporządkowany proces alarmowy.

01Obserwacja

Techniczne sygnały bez odczytywania rekordów biznesowych.

02Korelacja

Usuwanie powtórzeń i obliczanie wyniku ryzyka.

03Zapis i wysłanie

Trwała kolejka, uwierzytelnienie, ponawianie i idempotencja.

04Weryfikacja

Operator sprawdza instancję, czas, proces i sygnały.

05Reakcja

IT realizuje procedurę uzgodnioną z klientem.

Uczciwie o poziomie ochrony

Skuteczność zależy od scenariusza i konfiguracji.

Masowa, szybka modyfikacja przez nietypowy proces jest dobrze widoczna. Powolne próby wymagają dłuższej obserwacji i strojenia. Wyłączenie ochrony przez administratora ogranicza możliwości, a kradzież danych bez szyfrowania pozostaje poza głównym zakresem.

Bezpieczna ścieżka reakcji

Wykrycie → alert → weryfikacja → reakcja ręczna lub zatwierdzona automatyczna. Automatyczne blokowanie pozostaje wyłączone w pilotażu.

Pilotaż

Zaczynamy od bazy ERP, backupu i zasad reakcji.

Instalujemy agenta detect-only, wykonujemy bezpieczny test i stroimy progi na rzeczywistym obciążeniu. Parametry ochrony i wskaźniki skuteczności potwierdzamy przed produkcją.

Umów pilotaż