Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsySOC i detekcja zagrożeńNIS2 i krajowy system cyberbezpieczeństwaPhishing i socjotechnikaRansomwareBezpieczeństwo w ochronie zdrowia

Czy KSC wymaga SOC?

Wyobraź sobie poranek w dużym polskim szpitalu. Rejestracja stoi, lekarze nie widzą historii chorób, tomograf nie działa. Pacjenci czekają, operacje odwołane. Hakerzy z grupy LockBit 3.0 włamali się pół roku wcześniej przez phishinga – prosty mail z załącznikiem udającym fakturę od dostawcy. Szyfrowali dane po cichu, aż uderzyli. Szpital zapłacił 2 miliony złotych okupu, ale systemy wróciły po tygodniu. Dyrektor poleciał ze stanowiska, bo raport do CSIRT spóźniony o 48 godzin. To nie fikcja – podobny scenariusz rozegrał się w 2024 w jednym z dużych ośrodków medycznych, gdzie incydentów ransomware było już ponad tysiąc.

W tym tekście (2)

Monitoring i reagowanie na przykładzie szpitala

Marek wtrąca szorstko: To jak zostawienie tylnych drzwi otwartych w magazynie z lekami. UoKSC, nowelizacja z 2026, mówi o monitoringu ciągłym 24/7 i komórce bezpieczeństwa. Wewnętrznej albo outsourcing. Bez słowa o SOC. Ale bez kogoś, kto patrzy na logi non-stop, nie wykryjesz, że ktoś kradnie dane przez pół roku.​

Sara rozkłada mechanizm: Atak zaczyna się niewinnie. Mail ląduje na skrzynce pielęgniarki. Załącznik odpala skrypt, który instaluje keyloggera – cyfrowego podsłuchu na klawiaturze. Potem eskalacja: z laptopa na serwer Active Directory, gdzie hakerzy kradną hasła adminów. LockBit 3.0 używa tu exploita na CVE-2024-38063, luce w Windowsie, co pozwala na zdalne wykonanie kodu bez uwierzytelnienia. W szpitalu logi z Fortigate na bramie sieci pokazałyby ruch wychodzący z danymi – 2,5 TB wykradzionych – ale nikt nie patrzył.

Kamil liczy straty: Taki przestój to nie tylko okup. Szpital traci 500 tysięcy dziennie na odwołanych zabiegach, NFZ obcina kontrakty o 10 procent, procesy sądowe od pacjentów ciągną się latami – kolejne miliony. W 2025 sektor zdrowia miał 1028 incydentów, wzrost o 150 procent rok do roku. Bez monitoringu nie zgłosisz w 24 godziny: co się stało, skąd, jaki wpływ na pacjentów i łańcuch dostaw leków. Regulator nakaże audyt, kara do 10 milionów euro lub 2 procent obrotu. Dyrektor dostanie po kieszeni osobiście.

SOC jako zdolność operacyjna, a nie nazwa usługi

Ustawa unika nazwy SOC celowo. Gdyby napisała "kup SOC", rynek zalałyby tanie podróbki – dashboardy sprawdzane o 9 rano, bez analizy. Teraz firmy muszą myśleć: czy mamy ludzi do logów, korelacji alertów, BIA na bieżąco? Szpital bez tego to bomba z opóźnionym zapłonem. W 2024 CERT Polska zgłosił 600 tysięcy incydentów, wzrost 60 procent. Sektory jak zdrowie czy energetyka padają pierwsze.

Marek dodaje: Ludzie klikną, zawsze. Szkolenia nie zatrzymają idioty z C-level, co otwiera maila. Liczy się odporność: czy wykryjesz w 5 minut, czy po tygodniu płacisz.

Sara pokazuje kulisy: W SOC patrzysz na telemetryczne dane z EDR – endpoint detection. Widzisz, jak malware telefonuje do C2 serwera LockBit na IP z Rosji. Bez tego zgłaszasz incydent po omacku, bez źródeł, bez wpływu na OT – maszyny medyczne.

Kamil zamyka cyframi: Managed EDR kosztuje mniej niż klasyczny SIEM. Reakcja w 5 minut o 3 w nocy ratuje skórę. Inaczej: 10 milionów kary, CISO na bruk, firma w gazetach.

Prawo nie każe budować zamku z nazwy SOC. Ale bez ciągłego oka na sieć, bez zespołu analizującego logi z Fortinetów czy Active Directory, nie dasz rady. Szpitale w 2025 kupowały usługi SOC po fakcie – scentralizowane centra 24/7, skanujące IP codziennie. Inni czekają na pierwszy strzał.

Powiązane materiały