Bezpieczeństwo IT

Zero Trust Security — co to jest i jak wdrożyć w małej firmie bez dużego budżetu

85% naruszeń bezpieczeństwa w 2025 roku było spowodowanych przejętymi tożsamościami. Zero Trust to model, który zakłada, że zagrożenie jest wszędzie — i weryfikuje każdy dostęp, niezależnie od lokalizacji. Pokazujemy, jak wdrożyć go w firmie 10–100 osób krok po kroku.

12 min czytania
Zero Trust Security — co to jest i jak wdrożyć w małej firmie bez dużego budżetu
Najważniejsze informacje z tego artykułu
  • 85% naruszeń bezpieczeństwa w 2025 roku wynikało z przejętych tożsamości lub haseł
  • Zero Trust redukuje ryzyko włamania o 60% — dane Microsoftu i Fortinetu 2025
  • Czas wykrycia włamania z ZT: 15 minut vs 287 dni w modelu klasycznym
  • Microsoft, Google, Cloudflare — wszyscy giganci technologiczni działają w Zero Trust
  • DSX.PL wdraża Zero Trust w Szczecinie: Assessment od 2 900 zł, wdrożenie etapowe od 4 900 zł
85%
naruszeń przez przejęte tożsamości (2025)
–60%
ryzyko włamania po wdrożeniu Zero Trust
15 min
czas wykrycia włamania z ZT (vs 287 dni)
3
gigantów IT: Microsoft, Google, Cloudflare używają ZT

„Nigdy nie ufaj, zawsze weryfikuj" — zasada Zero Trust

Wyobraź sobie, że Twoja firma przeprowadza się do nowego biura. Wszystkich wpuszczasz przez jeden zamek — jeśli ktoś ma klucz, jest bezpieczny i swobodnie porusza się po całym budynku. To klasyczny model bezpieczeństwa IT z lat 90. stosowany do dziś w większości polskich MŚP.

Zero Trust mówi: „Klucz nie wystarczy. Weryfikujemy każdą osobę, przy każdych drzwiach, za każdym razem." Nie ma zaufanego miejsca w sieci — ani biura, ani VPN-a, ani urządzenia z domeną firmową. Każdy dostęp do każdego zasobu jest weryfikowany niezależnie.

Termin Zero Trust spopularyzował John Kindervag z firmy Forrester Research w 2010 roku. Przez dekadę był domeną dużych korporacji. W roku narzędzia wdrożenia Zero Trust są dostępne dla firmy zatrudniającej 5 pracowników — i to w ramach licencji Microsoft 365, którą prawdopodobnie już posiadasz.

💡
Dlaczego Zero Trust stało się priorytetem? Pandemia COVID-19 spowodowała masowe przejście na pracę zdalną. Granica między siecią firmową a zewnętrzną przestała istnieć. VPN-y i firewalle przestały być wystarczające. Praca z domu, kawiarni, urządzeń prywatnych stała się normą — i Zero Trust to jedyny model, który z nią współgra.

Stary model (zamek i fosa) vs Zero Trust

Najlepszym sposobem na zrozumienie Zero Trust jest porównanie z modelem tradycyjnym. Branżowo nazywa się go modelem „zamku i fosy" (castle-and-moat).

🏰 Model klasyczny (Zamek i Fosa)
  • Firewall chroni granicę sieci
  • Wewnątrz sieci = pełne zaufanie
  • VPN daje dostęp do wszystkiego
  • Raz przejęte konto = dostęp do wszystkiego
  • Praca zdalna = dziura w bezpieczeństwie
  • Włamanie wykrywane średnio po 287 dniach
  • Brak kontekstu: kto, z jakiego urządzenia, skąd
🛡️ Zero Trust
  • Każde żądanie dostępu jest weryfikowane
  • Lokalizacja sieci nie ma znaczenia
  • Dostęp minimalny: tylko to, co potrzebne
  • MFA blokuje przejęte hasło
  • Praca zdalna tak samo bezpieczna jak biuro
  • Wykrywanie anomalii w czasie rzeczywistym
  • Pełny kontekst: tożsamość, urządzenie, lokalizacja, ryzyko
„W 2024 roku przez 4 miesiące ktoś miał dostęp do naszej poczty. Nikt tego nie zauważył, bo firewall był sprawny. Hakerzy czytali oferty, faktury i kontrakty. Po wdrożeniu Zero Trust — każde logowanie z nieznanego urządzenia generuje alert w ciągu sekund." — Prezes firmy konsultingowej, 32 pracowników, klient DSX.PL

5 filarów Zero Trust

Model Zero Trust składa się z pięciu wzajemnie powiązanych obszarów. Wdrożenie każdego z nich wzmacnia całość. Zacznij od filarów Identity i Devices — to zwykle daje 80% korzyści bezpieczeństwa przy 20% nakładów.

🪪
1. Identity (Tożsamość)
Każdy użytkownik weryfikowany przy każdym dostępie. MFA, warunkowy dostęp, zarządzanie hasłami.
💻
2. Devices (Urządzenia)
Tylko zarejestrowane, zgodne urządzenia mogą uzyskać dostęp. Intune zarządza politykami urządzeń.
🌐
3. Networks (Sieci)
Segmentacja sieci, mikro-perymety. Ruch między segmentami zawsze weryfikowany — nawet wewnętrzny.
📱
4. Applications (Aplikacje)
Dostęp do każdej aplikacji zarządzany osobno. SSO (Single Sign-On) z kontekstem ryzyka.
🗄️
5. Data (Dane)
Klasyfikacja danych, szyfrowanie, Microsoft Purview. Dane chronione niezależnie od miejsca przechowywania.

Jak wdrożyć Zero Trust krok po kroku w firmie 10–100 osób

Zero Trust wdraża się etapami — to maraton, nie sprint. Poniżej kolejność kroków zalecana przez Microsoft i potwierdzona naszym doświadczeniem w regionie Szczecina. Każdy krok buduje na poprzednim.

  1. Audyt tożsamości i inwentaryzacja kont
    Sprawdź, kto ma dostęp do czego. Usuń stare konta (byłych pracowników!), zidentyfikuj konta z nadmiernymi uprawnieniami, zinwentaryzuj urządzenia. Czas: 1–3 dni. Narzędzie: Microsoft Entra ID + raport Secure Score.
  2. Wdrożenie MFA dla wszystkich użytkowników
    Wieloskładnikowe uwierzytelnianie to najskuteczniejszy pojedynczy krok w bezpieczeństwie. Blokuje 99,9% ataków opartych na skradzionych hasłach. Czas: 1–2 tygodnie (z oswojeniem pracowników). Narzędzie: Microsoft Authenticator + Entra ID Conditional Access.
  3. Warunkowy dostęp (Conditional Access) — polityki dostępu
    Zdefiniuj reguły: dostęp z nieznanych krajów = blokada, dostęp z niezarejestrowanego urządzenia = MFA wzmocnione, logowanie poza godzinami pracy = alert. Czas: 1–2 tygodnie. Narzędzie: Microsoft Entra ID Conditional Access.
  4. Rejestracja urządzeń w Microsoft Intune
    Zarejestruj wszystkie firmowe laptopy, smartfony i tablety w systemie MDM (Mobile Device Management). Wdrożenie polityk: szyfrowanie dysku, blokada ekranu, zakaz instalacji niesprawdzonych aplikacji. Czas: 2–4 tygodnie. Narzędzie: Microsoft Intune (dostępne w M365 Business Premium).
  5. Zasada minimalnych uprawnień (Least Privilege)
    Przejrzyj uprawnienia do SharePointa, OneDrive i aplikacji firmowych. Zasada: każdy ma dostęp tylko do tego, czego wymaga jego praca — nic więcej. Czas: 1–3 tygodnie. Narzędzie: Microsoft Entra ID + SharePoint Admin Center.
  6. Monitoring i SIEM — widoczność zdarzeń
    Wdrożenie logowania i alertów: nieudane logowania, dostęp z nowych lokalizacji, masowe pobieranie plików. Dla MŚP: Microsoft Defender for Business (wliczone w M365 Business Premium) + opcjonalnie Microsoft Sentinel dla zaawansowanego SIEM. Czas: 2–4 tygodnie konfiguracji.
  7. Szkolenie pracowników — czynnik ludzki
    Technologia nie wystarczy — 75% naruszeń ma komponent ludzki (phishing, socjotechnika). Symulacje phishingowe, szkolenie z rozpoznawania zagrożeń, polityki bezpieczeństwa do podpisu. Czas: cyklicznie, 1–2× na rok.
Zacznij od tożsamości — 80% efektu za 20% nakładów Jeśli możesz zrobić tylko jeden krok, włącz MFA dla wszystkich użytkowników i wdróż podstawowe polityki warunkowego dostępu w Entra ID. To eliminuje 99,9% ataków opartych na hasłach — czyli najczęstszy wektor ataku. Koszt: 0 zł (wliczone w M365 Business Standard).

Microsoft Entra ID + Intune jako fundament Zero Trust dla MŚP

Jeśli Twoja firma korzysta z Microsoft 365, masz już fundament Zero Trust — pytanie, czy jest odpowiednio skonfigurowany. Oto co dają oba narzędzia:

Narzędzie Co robi Filar ZT Plan M365
Microsoft Entra ID (P1) Warunkowy dostęp, MFA, SSPR, zarządzanie tożsamościami, SSO Identity Business Premium, E3+
Microsoft Intune MDM/MAM — rejestracja urządzeń, polityki bezpieczeństwa, szyfrowanie Devices Business Premium, E3+
Microsoft Defender for Business EDR — wykrywanie zagrożeń na urządzeniach końcowych, automatyczna odpowiedź Devices, Networks Business Premium
Microsoft Purview Klasyfikacja i ochrona danych, DLP, zarządzanie informacjami poufnymi Data Business Premium, E3+
Entra ID P2 + Identity Protection Ryzykowne logowania AI, ochrona uprzywilejowanych kont (PIM) Identity (zaawansowany) E5 / Entra P2 addon

Dla firmy do 300 pracowników Microsoft 365 Business Premium (22 USD/user/mies.) zawiera Entra ID P1, Intune i Defender for Business — wszystko, czego potrzeba do wdrożenia kompletnych podstaw Zero Trust bez dodatkowych zakupów oprogramowania.

Cyberbezpieczeństwo Zero Trust — ochrona danych firmowych

Co NIE jest Zero Trust — popularne mity

Zero Trust jest modnym terminem — i jak każdy modny termin, jest nadużywany przez dostawców. Warto wiedzieć, co Zero Trust nie oznacza.

⚠️
Mit 1: VPN = Zero Trust VPN zapewnia szyfrowany tunel do sieci firmowej — ale po połączeniu daje zazwyczaj dostęp do całej sieci. To zaprzeczenie Zero Trust, który wymaga weryfikacji przy każdym zasobie osobno. VPN to stary model w nowej oprawie.
⚠️
Mit 2: Firewall nowej generacji (NGFW) = Zero Trust Zaawansowany firewall chroni granicę sieci — ale Zero Trust zakłada brak zaufanej granicy. Firewall to jeden element układanki, nie cały model. Sama wymiana firewalla nie jest wdrożeniem Zero Trust.
⚠️
Mit 3: Zero Trust wymaga całkowitej wymiany infrastruktury Fałsz — Zero Trust to filozofia, którą wdrażasz etapami na istniejącej infrastrukturze. Pierwszy krok (MFA) można wykonać w tydzień, bez wymiany czegokolwiek.
⚠️
Mit 4: Mam antywirusa — to wystarczy Klasyczny antywirus chroni przed złośliwym oprogramowaniem na urządzeniu — ale nie przed przejętym kontem, atakiem na tożsamość, eksfiltracją danych przez uprawnionego użytkownika. Zero Trust chroni przed wszystkimi tymi scenariuszami.

Sprawdź, jak bezpieczna jest Twoja firma

Zero Trust Assessment — audyt bezpieczeństwa, który wskaże krytyczne luki w tożsamości, urządzeniach i dostępie zanim skorzysta z nich atakujący.

  • Raport z luk i priorytetów
  • Plan wdrożenia etapowego
  • Wycena w ciągu 24 h
  • Region Szczecin i okolice

Koszty wdrożenia Zero Trust dla firmy 20–50 pracowników

Zestawienie obejmuje koszty licencji, usług wdrożeniowych i utrzymania. Ceny netto, rok, dla firm w Polsce.

Element Opis Koszt 20 os. Koszt 50 os.
Licencje M365 Business Premium Entra ID P1, Intune, Defender for Business ~1 760 zł/mies. ~4 400 zł/mies.
Zero Trust Assessment (jednorazowo) Audyt stanu bezpieczeństwa, luki, priorytety od 2 900 zł
Wdrożenie etapowe (jednorazowo) Konfiguracja Entra ID, Intune, Defender, polityki ZT od 4 900 zł od 8 900 zł
Szkolenie pracowników Świadomość zagrożeń, phishing, polityki bezpieczeństwa 890 zł/dzień szkolenia
Monitoring ZT (abonament) Przegląd alertów, aktualizacje polityk, raporty miesięczne 490 zł/mies. 490–790 zł/mies.
📍
Wdrożenie na miejscu — cały region zachodniopomorski Realizujemy szkolenia i wdrożenia na miejscu w firmie w Szczecinie i całym regionie. Wdrożenie i szkolenie na miejscu w firmie — dojazd powyżej 15 km od Szczecina: 1,50 zł netto/km + 200 zł/h za czas dojazdu. Szczecin, Police, Bezrzecze, Dołuje, Dobra, Mierzyn, Stargard — dojazd wliczony w cenę.

Oferta DSX.PL — Zero Trust Assessment, Wdrożenie i Monitoring

Zero Trust Assessment
Audyt bezpieczeństwa i plan działania
2 900 zł
netto, jednorazowo
  • Audyt Entra ID i polityk tożsamości
  • Inwentaryzacja urządzeń i uprawnień
  • Analiza Secure Score Microsoft 365
  • Test symulowanego ataku (phishing)
  • Raport z krytycznych luk i priorytetów
  • Plan wdrożenia Zero Trust etapami
  • Prezentacja wyników (zdalnie lub on-site)
Zamów Assessment →
Monitoring ZT
Ciągły nadzór bezpieczeństwa
490 zł
netto / miesiąc
  • Monitoring alertów Entra ID i Defender
  • Przegląd logów podejrzanej aktywności
  • Aktualizacja polityk dostępu
  • Miesięczny raport bezpieczeństwa
  • Reagowanie na incydenty (czas reakcji 2 h)
  • Kwartalna symulacja phishingu
Zamów monitoring →

Podsumowanie

Zero Trust Security to nie moda — to odpowiedź na realne zagrożenia roku, gdy praca zdalna jest normą, granice sieci przestały istnieć, a 85% naruszeń wynika z przejętych tożsamości. Model ten redukuje ryzyko włamania o 60% i skraca czas wykrycia ataku z 287 dni do 15 minut.

Dobra wiadomość: jeśli korzystasz z Microsoft 365 Business Premium, masz już narzędzia do wdrożenia Zero Trust. Brakuje tylko konfiguracji i świadomości. DSX.PL przeprowadza Zero Trust Assessment od 2 900 zł, który pokaże, gdzie jesteś narażony — zanim skorzysta z tego atakujący.

Udostępnij artykuł:
🔒
Zespół DSX.PL
Bezpieczeństwo IT, Zero Trust, Microsoft 365 — Szczecin i region zachodniopomorski

Pomagamy firmom w Szczecinie i całym regionie wdrażać nowoczesne modele bezpieczeństwa IT. Specjalizujemy się w Microsoft Entra ID, Intune i Zero Trust dla MŚP — bez korporacyjnych budżetów, z korporacyjnymi standardami ochrony.

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Co to jest Zero Trust Security?
Zero Trust to filozofia bezpieczeństwa „nigdy nie ufaj, zawsze weryfikuj”. W przeciwieństwie do klasycznego modelu „castle and moat” (ufamy każdemu kto jest wewnątrz perimetru sieci), Zero Trust weryfikuje każde żądanie do każdego zasobu na podstawie: tożsamości użytkownika, zdrowia urządzenia, lokalizacji, kontekstu (godzina, anomalie behawioralne), wrażliwości danych. Atakujący który włamał się do jednego konta nie ma swobodnego dostępu do reszty firmy.
Czy Zero Trust jest dla małej firmy?
Tak — w skali odpowiednio. Podstawowe elementy Zero Trust dla MŚP są dziś tanie: (1) MFA na wszystkim — gratis lub w cenie M365, (2) Conditional Access w Entra ID — w M365 Business Premium, (3) Intune do zarządzania urządzeniami — w M365 Business Premium, (4) EDR (Defender for Endpoint) — w M365 Business Premium. To wszystko już daje 80% korzyści Zero Trust. Pełne Zero Trust z mikrosegmentacją sieci jest dla większych — ale podstawy dla wszystkich.
Jak wdrożyć Zero Trust w MŚP krok po kroku?
Roadmap DSX (3-6 miesięcy): (1) Tożsamość — MFA wszędzie, Conditional Access, eliminacja kont współdzielonych. (2) Urządzenia — Intune enrollment, BitLocker, polityki zgodności (kompatybilny system, antywirus, szyfrowanie). (3) Sieć — wycofanie VPN „all access”, segmentacja, Zero Trust Network Access (ZTNA) jak Cloudflare Zero Trust dla zdalnych. (4) Aplikacje — SSO przez Entra ID, conditional access policies per aplikacja. (5) Dane — klasyfikacja i etykietowanie w Microsoft Purview.
Ile kosztuje wdrożenie Zero Trust w firmie 30 osób?
Licencyjnie: M365 Business Premium (95 zł/użytkownik/mies. — większość zostaje, nie nowy koszt). Cloudflare Zero Trust dla zewnętrznych dostępów: 50 zł/użytkownik/mies. dla planu Pay-as-you-go (firma 30 osób — 1 500 zł/mies.). Wdrożenie przez DSX: 25 000-60 000 zł zależnie od stanu zastanego (audyt + projekt + konfiguracja + szkolenia). ROI: redukcja ryzyka średnio o 70% — przy średniej stracie po włamaniu 1.4 mln zł to wartość 980 tys. zł rocznie.
Czy Zero Trust eliminuje potrzebę VPN?
Tak — Zero Trust Network Access (ZTNA) zastępuje klasyczne VPN. Różnice: VPN daje dostęp do całej sieci po uwierzytelnieniu, ZTNA daje dostęp tylko do konkretnych aplikacji z weryfikacją kontekstu. Dla pracownika: lepszy UX (brak klikania „połącz z VPN”), szybciej działa. Dla bezpieczeństwa: atakujący który wykradnie tożsamość nie dostaje całej sieci. Narzędzia ZTNA: Cloudflare Zero Trust, Tailscale, Twingate, Microsoft Entra Private Access.

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę