ITCSECadmin

Platforma Bezpieczeństwa Sieciowego

Detekcja DDoS · BGP Blackholing i FlowSpec · Traffic Diversion · SIEM · Zgodność NIS2

Czym jest ITCSECadmin?

ITCSECadmin to modularna, samodzielnie hostowana platforma bezpieczeństwa sieciowego zaprojektowana dla dostawców usług internetowych (ISP), punktów wymiany ruchu internetowego (IXP) oraz sieci korporacyjnych. Platforma łączy ochronę DDoS, dywersję ruchu BGP, SIEM, monitoring sieci, zarządzanie BGP z integracją multi-vendor, skanowanie podatności oraz analitykę AI w jednym, zunifikowanym interfejsie.

40,2 Mpps

przekazywanie z NAT przy 64 B

98,57 Gbit/s

zmierzone przy 1500 B, z NAT

0,0%

strat ruchu abonenckiego pod atakiem

10,3 Mpps

atak pochłonięty jednocześnie z ruchem

21,5 µs

opóźnienie przez router

2 mln

równoczesnych sesji NAT

Kluczowe korzyści

Wszystko w jednym

Ochrona DDoS, BGP Traffic Diversion, SIEM, monitoring sieci, zarządzanie BGP z integracją multi-vendor, skanowanie podatności i analityka AI w jednej platformie — koniec z płaceniem za wiele oddzielnych narzędzi.

Pełna kontrola nad danymi

Rozwiązanie self-hosted, bez zależności od zewnętrznej chmury. Idealne dla środowisk air-gap i sieci o podwyższonych wymaganiach bezpieczeństwa. Zero zewnętrznych wywołań w trybie operacyjnym.

Wykrywanie zagrożeń w czasie rzeczywistym

Detekcja ataków DDoS w mniej niż 2 sekundy z automatyczną mitygacją poprzez BGP blackholing lub dywersję ruchu do ścieżki scrubbingowej.

BGP Traffic Diversion bez blackholingu

Przekierowanie atakowanego ruchu na ścieżkę scrubbingową bez konieczności całkowitego czarnego dziurowania. Natywna integracja z urządzeniami wielu producentów. Auto-trigger i auto-revert na podstawie wykrytego ataku rozproszonego.

BGP FlowSpec — mitygacja chirurgiczna

Reguły per-flow (RFC 5575) wstrzykiwane do sesji BGP: odrzucaj lub ograniczaj wyłącznie ruch ataku — po prefiksie, porcie, protokole czy flagach TCP. Legalny ruch do tego samego adresu IP płynie dalej, bez scrubbing center.

Zgodność z NIS2

Wbudowany moduł compliance: raportowanie incydentów (Art. 23), zarządzanie ryzykiem, polityki bezpieczeństwa, rejestry szkoleń i tamper-evident audit log.

Sztuczna inteligencja

Zintegrowany asystent AI wspierający analizę sieci, troubleshooting i podejmowanie decyzji operacyjnych w języku naturalnym.

Niższy koszt posiadania

Płacisz raz za router, a nie co miesiąc za przepustowość. Brak opłat per Gbps, brak subskrypcji za ilość przetworzonych danych, brak limitu użytkowników i chronionych sieci.

Moduły i funkcjonalności

Ochrona przed DDoS

  • Analiza ruchu w czasie rzeczywistym — obsługa NetFlow v5/v9/IPFIX, sFlow oraz PCAP
  • Hierarchiczne progi detekcji — na poziomie sieci, protokołu, portu i TOS
  • Country Risk Scoring — ważenie ruchu na podstawie profilu ryzyka kraju źródłowego
  • Automatyczna mitygacja — automatyczne odcięcie ruchu do atakowanego adresu, ogłaszane operatorom nadrzędnym, oraz integracja z FlowSpec — obsługiwane platformy multi-vendor
  • Zarządzanie białą/czarną listą — whitelisting i blacklisting adresów IP
  • Obsługa różnych typów ataków — volumetryczne, protokołowe i warstwy aplikacji
  • Monitor egress spoofingu (BCP38) — wykrywanie sfałszowanego ruchu źródłowego opuszczającego sieć, z atrybucją source-MAC wskazującą port sprawcy
  • Detekcja odbicia SYN-ACK — identyfikacja własnych hostów wykorzystywanych jako ofiary refleksji, z rekomendacją dywersji zamiast blackholingu
  • Konfigurowalne reguły detekcji (no-code) — progi i reguły zarządzane z panelu administracyjnego, bez zmian w kodzie; wbudowana biblioteka reguł (brute force, port scan, SYN flood, DNS abuse i inne)
  • Reakcja dopasowana do kształtu ataku — pojedyncze IP → blackhole RTBH, atak rozproszony → dywersja BGP, niski wolumen → FlowSpec; domyślnie tylko alerty, dopóki operator nie włączy reguły
  • Symulator What-If — podgląd skutków blackhole i scoringu przed podjęciem jakiejkolwiek akcji

BGP FlowSpec

Chirurgiczna mitygacja bez blackholingu — reguły BGP FlowSpec (RFC 5575) wstrzykiwane bezpośrednio do peerów upstream. Odrzucasz lub ograniczasz wyłącznie ruch ataku, a legalny ruch do tego samego adresu IP pozostaje nienaruszony.

  • Reguły per-flow — dopasowanie po prefiksie docelowym/źródłowym, protokole, porcie, flagach TCP, DSCP i fragmentacji
  • Akcje drop / rate-limit — null-route tylko pasujących przepływów lub limitowanie kbps per sąsiad BGP
  • Tryb mitygacji per próg — blackhole, flowspec, oba lub none
  • Nieblokująca kolejka wstrzykiwania — pipeline detekcji nigdy nie czeka na ogłoszenia BGP
  • Automatyczne wycofanie — reguły wygasają po konfigurowalnym czasie życia po ustaniu zagrożenia
  • Pełny status per sąsiad i regułę — pending / active / withdrawn / failed, z ręcznym inject/withdraw
  • Generator konfiguracji — podgląd i zapis konfiguracji jednym kliknięciem oraz test łączności CLI w czasie rzeczywistym
  • Bez scrubbing center — brak dodatkowych opłat i zewnętrznych licencji

BGP Traffic Diversion

Przekierowanie atakowanych prefiksów do ścieżki scrubbingowej lub alternatywnej bez konieczności całkowitego blackholingu. Obsługa wielu platform routingowych.

  • Trzy sposoby przekierowania ruchu — od pełnego wycofania atakowanej sieci po wybiórcze zatrzymanie jej u wskazanych operatorów
  • SSH z audytem — wykonywanie poleceń SSH z podglądem wyników na żywo
  • Auto-Trigger — automatyczna aktywacja polityki dywersji gdy daemon wykryje atak rozproszony
  • Auto-Revert — automatyczne cofnięcie polityki po konfigurowalnym oknie czasowym
  • Potwierdzenie CIDR — obowiązkowa brama potwierdzenia zakresu CIDR
  • Per-peer selection — wybór, z których peerów eBGP wycofać prefiks
  • One-click Divert — przycisk bezpośrednio w dashboardzie Distributed Alerts
  • Duplikacja polityk — skopiowanie polityki na wiele routerów jednym kliknięciem
  • Historia zdarzeń — pełny audit trail z output SSH
  • Inteligentne selektywne rozgłaszanie — atakowany prefiks pozostaje osiągalny przez peerów krytycznych (Google, Meta, Akamai, Amazon, Cloudflare) na bazie utrzymywanej listy ASN, a wycofywany jest tylko u pozostałych
  • Multi-vendor — Linux FRR, Huawei NE8000 (VRP) i Cisco ASR (IOS-XE)

Tryb bunkra

Atak nie celuje już w pojedynczy adres — idzie w całe pule adresowe naraz. Blackhole na /32 nic wtedy nie daje, a wycofanie całego prefiksu oznacza, że abonenci tracą internet. Tryb bunkra jest odpowiedzią na ten scenariusz: świadomie odcinasz sieć od świata BGP, a klienci dalej mają internet przez łącze zapasowe. To jest różnica między bunkrem a wyłączeniem sobie sieci. Działa wspólnie: ITCSECadmin podejmuje decyzję, routery ją wykonują.

Trzy nogi, które muszą zadziałać razem
  • Wyjście w świat — decyzja per sesja BGP. Dla każdego peera osobno wybierasz jedną z trzech dróg: zostaw (sesja ogłasza normalnie, nie ruszamy jej), oznacz (dokładamy do ogłoszenia znacznik, po którym operator nadrzędny sam odcina ruch — bierzemy go z katalogu zweryfikowanych polityk, nigdy nie zgadujemy) albo przestań ogłaszać (atakowana sieć znika z tej jednej sesji, wszystkie pozostałe zostają bez zmian). Wybór musi być per peer, bo tranzyt wystarczy wycofać, a na punkcie wymiany ruchu nie da się wymusić wycofania po swojej stronie — tam działa wyłącznie oznaczenie ogłoszenia.
  • Odcięcie importu — to jest właściwy przełącznik. Do polityki wejściowej peera dokładana jest reguła odrzucająca trasy przychodzące od tego operatora, po czym tablica jest odświeżana. Router przestaje przyjmować trasy świata od upstreamu. Bez tego kroku router nadal ma pełną tablicę BGP, ruch nigdy nie spada na trasę domyślną i NAT w ogóle się nie załącza — dlatego system odmawia aktywacji, jeśli ten element nie został wcześniej przygotowany. Miejsca w polityce nigdy nie zgadujemy — trafienie w zajęte nadpisałoby istniejącą konfigurację.
  • Wyjście awaryjne przez NAT. Trasa statyczna o preferencji 254 na łącze last-resort plus NAT na małą pulę publiczną. Odcinasz się od świata BGP-owo, a ruch klientów wychodzi łączem zapasowym.
Uzbrojenie to nie to samo co aktywacja

Uzbrajasz w spokoju: instancja NAT, ACL, pula adresów, trasa statyczna i gotowa reguła odrzucająca powstają zawczasu i pozostają bezczynne — preferencja 254 przegrywa z każdą trasą BGP, więc do NAT-u nie dociera ani jeden pakiet. Aktywujesz pod atakiem: najpierw odcięcie importu, potem akcje wyjściowe. Kolejność jest wymuszona w kodzie, a nie zostawiona operatorowi — przy powrocie wykonywana jest odwrotnie, żeby najpierw wróciła widoczność ze świata, a dopiero potem trasy.

Zabezpieczenia
  • Nieuzbrojonego profilu nie da się aktywować
  • Start jest blokowany, gdy na tym samym routerze trwa już inne zdarzenie — dywersja, oznaczenie ogłoszenia albo bunkier — ponieważ rywalizują o te same miejsca w politykach
  • Automatyczny powrót nigdy nie rozbraja routera po upływie timera; wycofuje wyłącznie to, co sam włączył
  • Automatyczna aktywacja z wysycenia łącza jest domyślnie wyłączona i wymaga jawnie ustawionego okna powrotu
Ograniczenia — warto je znać przed wdrożeniem
  • Obsługiwane platformy: Huawei NE8000 i FRR. Cisco ASR i Juniper MX nie są wspierane — dostaniesz czytelny komunikat, a nie błąd w środku ataku
  • FRR nie obsługuje nogi NAT-owej i jest to decyzja celowa. Na Linuksie translacja adresów żyje poza warstwą routingu; router raportujący się jako uzbrojony bez działającej translacji byłby gorszy niż brak funkcji. FRR obsługuje obie nogi routingowe, więc nadaje się do przećwiczenia samego przełączenia — i jest jedynym miejscem, gdzie da się to zrobić bezpiecznie
  • NAT wyłącznie dla IPv4
  • Jeden profil obejmuje jeden router

SIEM i zgodność z NIS2 / uKSC

NIS2 to dyrektywa, uKSC to polska ustawa, która ją wdraża — i to uKSC obowiązuje polskiego operatora. Zakres jest ten sam, ale doprecyzowany krajowo: zgłoszenia trafiają do właściwego CSIRT przez system krajowy, dochodzi wpis do wykazu podmiotów kluczowych i ważnych, obowiązkowe szkolenia oraz odpowiedzialność organu zarządzającego. Dostawcy publicznych sieci i usług komunikacji elektronicznej są objęci niezależnie od progów wielkości, które zwalniają część innych sektorów — mały operator również podlega tym obowiązkom.

Zgodność jest procesem organizacyjnym i żaden system nie załatwi jej za Ciebie. Na kontroli wykłada się natomiast najczęściej brak dowodów i przekroczone terminy — i to bierzemy na siebie.

Obowiązek z uKSC / NIS2Co robi ITCSECadmin
Zgłoszenie incydentu poważnego: wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h, raport końcowy w 1 miesiącKartoteka incydentu zakładana w chwili wykrycia, automatyczne odliczanie wszystkich trzech terminów i komplet danych do zgłoszenia w jednym miejscu
Wykrycie incydentu i jego udokumentowanieSIEM koreluje syslog z danymi NetFlow/sFlow, a detekcja DDoS zapisuje dowody: źródła, ASN, wolumen, czas trwania i podjętą mitygację
Zarządzanie ryzykiem wraz z analizą i przeglądamiRejestr ryzyk z oceną punktową i cyklicznymi przeglądami
Polityki bezpieczeństwa, ciągłość działania, łańcuch dostawWersjonowane polityki z potwierdzeniami zapoznania się przez pracowników
Szkolenia, w tym kierownictwaRejestr szkoleń z listą uczestników — także osób bez konta w systemie — oraz katalog szkoleń obowiązkowych
Rozliczalność działań administracyjnychDziennik audytowy: kto, co, kiedy i z jakiego adresu
Kontrola lub audyt — trzeba przedstawić dowodyWszystko powyżej jest zapisywane chronologicznie i gotowe do eksportu
Moduł zgodności i SIEM — funkcje
  • Raportowanie incydentów — zgodne z Art. 23 NIS2, śledzenie terminów 24h / 72h / 1 miesiąc
  • Zarządzanie politykami — wersjonowane polityki bezpieczeństwa
  • Zarządzanie ryzykiem — framework oceny ryzyka z systemem scoring
  • Rejestr szkoleń — śledzenie szkoleń z zakresu bezpieczeństwa
  • Logi audytowe — tamper-evident logowanie wszystkich działań bezpieczeństwa
  • Zbieranie logów — kolektor Syslog (RFC 3164/5424) dla urządzeń wielu producentów
  • Parsery multi-vendor — dedykowane parsery Juniper JunOS (UI_COMMIT, UI_AUTH, stany sesji BGP, link up/down), Cisco IOS/IOS-XE i Linux syslog, z generycznym fallbackiem RFC 3164
  • Korelacja — łączenie zdarzeń syslog z danymi ruchu NetFlow/sFlow
  • Silnik reguł — dopasowywanie wzorców PCRE z poziomami ważności
  • Powiadomienia — alerty w czasie rzeczywistym przez email i webhook

Zarządzanie BGP i peeringiem

  • Synchronizacja konfiguracji — bez agenta — bezpośredni pull SSH konfiguracji z routerów Huawei NE8000, Cisco ASR i Juniper MX oraz synchronizacja agentowa dla Linux FRR
  • Dynamiczne mapowanie peerów — automatyczne dopasowanie sąsiadów BGP do interfejsów fizycznych
  • Diagnostyka — automatyczne sprawdzanie obecności ARP, łączności interfejsów
  • Monitorowanie pasma — wykresy pasma per-interfejs z obsługą VLAN-tagged flows
  • Analiza polityk routingu — czytelny podgląd reguł, priorytetów i sztucznego wydłużania ścieżki dla FRR, NE8000, ASR i Juniper MX, z rozróżnieniem reguł działających zawsze od włączanych warunkowo
  • Billing i pasmo — śledzenie 95. percentyla, CIR i PIR per peer
  • Terminal SSH — bezpieczny, audytowany dostęp webowy do routerów
  • Backup konfiguracji — wersjonowane kopie zapasowe z unified diff
  • Tablica routingu — wydajna obsługa pełnych tablic (1M+ tras)

Monitoring sieci (NMS)

  • Monitoring interfejsów SNMP — odpytywanie liczników per interfejs (bity/pakiety, błędy, utylizacja) z historycznymi wykresami trendów
  • Dashboardy per urządzenie — tabele interfejsów i status łączy w jednym widoku
  • Kontrole usług i uptime — śledzenie dostępności monitorowanych usług z pełną historią wyników
  • Przechowywanie time-series — liczniki interfejsów i wyniki kontroli zapisywane w TimescaleDB dla długoterminowych trendów

Skaner podatności sieciowych

  • Detekcja CVE — skanowanie oparte na Nmap z wykrywaniem podatności
  • Skanowanie portów — monitorowanie 55+ portów wysokiego ryzyka
  • Przetwarzanie równoległe — silnik batch dla dużych zakresów sieciowych
  • Integracja z SIEM — podatności automatycznie generują zdarzenia bezpieczeństwa
  • Raporty — automatyczne raporty email z podziałem na kategorie ważności

Portal klienta (edycja ISP/IXP)

  • Widoczność ruchu — klienci widzą własne wykresy i statystyki ruchu sieciowego
  • Alerty DDoS — historia ataków na prefiksy klienta
  • Raporty PDF — raporty bezpieczeństwa do pobrania
  • Izolacja danych — ścisła separacja danych na podstawie przypisanych CIDR

Analiza ruchu sieciowego

  • Wieloprotokołowa obsługa — NetFlow v5/v9/IPFIX, sFlow, PCAP
  • Zaawansowane wyszukiwanie — filtrowanie po IP (CIDR), porcie, protokole, ASN, geolokalizacji i zakresie czasowym
  • Top talkers — identyfikacja największych źródeł ruchu
  • Interaktywna wizualizacja — zoom w stylu Grafana
  • Diagramy Sankey — wizualizacja dystrybucji ruchu sieciowego
  • Analiza forensic — przeszukiwanie logów przepływowych na dysku (nfdump)
  • Wyszukiwanie CGNAT — reverse-lookup translacji NAT
  • Eksport danych — CSV, JSON, PDF

Asystent AI

  • Zapytania w języku naturalnym — pytania o status sieci, analiza historyczna, identyfikacja trendów
  • Automatyczny troubleshooting — wsparcie diagnostyczne i operacyjne
  • Integracja MCP — rozszerzalny system narzędzi: Traffic Search, CGNAT Lookup, BGP Status, Vulnerability Analysis
  • Pełne zarządzanie routerem w języku naturalnym — dla routerów ITCbng — diagnostyka i rozwiązywanie problemów, konfiguracja BGP, NAT i PPPoE, zakładanie oraz zmiana usług abonenckich, podgląd sesji, polityk i stanu sąsiadów. Zamiast pisać konfigurację, opisujesz, co ma się stać; zmiany wchodzą w życie dopiero po zatwierdzeniu przez operatora.
  • Obsługiwane backendy AI — ITCare AI API oraz wewnętrzne serwery AI w bezpiecznej sieci

Obsługiwane platformy

Natywna integracja z urządzeniami wiodących producentów (brak wymogu instalacji jakichkolwiek agentów po stronie routera — cała komunikacja SSH odbywa się z poziomu aplikacji).

  • Linux FRR (Free Range Routing) — SSH (agent po stronie aplikacji)
  • Huawei NE8000 (VRP) — natywne SSH
  • Cisco ASR (IOS-XE) — natywne SSH
  • Juniper MX (JunOS) — natywne SSH
  • MikroTik RouterOS — synchronizacja konfiguracji przez SSH

Specyfikacja techniczna i wdrożenie

  • Architektura:
    Backend: PHP 8+ • Bazy danych: MariaDB, PostgreSQL + TimescaleDB • Kolekcja danych: pmacct + nfdump
  • Wymagania sprzętowe:
    Do 10 Gbit/s: 4 rdzenie, 12 GB RAM, 256 GB SSD • Powyżej 10 Gbit/s: 16+ rdzeni, 64 GB RAM, 2 TB NVMe
  • Opcje wdrożenia:
    On-Premises, Usługa zarządzana, Wdrożenie hybrydowe (Kolektory na brzegu sieci)

Przewagi konkurencyjne

vs. komercyjne DDoS

Brak opłat per Gbps, self-hosted, zintegrowany SIEM, brak subskrypcji cyklicznych.

vs. open source

Zaprojektowane specjalnie dla ISP/IXP, automatyczna mitygacja, gotowe do produkcji, zgodność NIS2 out-of-the-box.

vs. tradycyjne SIEM

Natywna obsługa sieci, mitygacja w czasie rzeczywistym, brak opłat za ilość przetworzonych danych i brak rozliczania od przepustowości.

Modele licencjonowania

Licencja wieczysta

Jednorazowy zakup Core System. Bez limitu użytkowników i ruchu.

Licencja subskrypcyjna

Rozliczenie roczne lub miesięczne. Wszystkie moduły w cenie.

Usługa zarządzana

Miesięczna opłata per lokalizacja. Sprzęt, oprogramowanie, wsparcie 24/7 (SLA).

Enterprise

Indywidualna wycena. Dedykowany zespół wsparcia. Priorytet rozwoju funkcji.

Gotowy zobaczyć to w akcji?

Poproś o demo