Flow monitoring, data retention, threat intelligence, skenování zranitelností a NIS2 podle českého zákona běží na jedné platformě. Útok zastavíte přes RTBH u upstreamu a hlášení pro NÚKIB máte předvyplněné dřív, než ho začnete psát.
Typický ISP provozuje pět oddělených nástrojů, pět licencí a pět míst, kde se hledá kontext. Každý další systém zvyšuje složitost, náklady na integraci i riziko, že se něco ztratí mezi nimi.
Samostatný kolektor, samostatná databáze, samostatná licence.
Zákonná povinnost řešená dalším systémem a dalším úložištěm.
Feedy, které se někam stahují a někde vyhodnocují — jinde než flow.
Další nástroj, další konzole, další report, který nikdo nespojí s provozem.
Tabulky, sdílené dokumenty a lhůty hlídané ručně.
Všech pět oblastí běží nad stejnými daty. Když v flow záznamu narazíte na podezřelou adresu, reputace, ASN, historie útoků i vazba na otevřený incident jsou na téže obrazovce.
Záznam z živého systému ukazuje cestu od flow záznamu k zablokované adrese a k předvyplněnému hlášení. Video je hezké, ale rozhodovat se podle cizích dat nedává smysl — proto nabízíme demo na vašem provozu.
Nasadíme systém do vaší sítě a necháme ho běžet na skutečném provozu. Uvidíte vlastní toky, vlastní útoky a vlastní zranitelnosti — ne připravenou ukázku.
Pro poskytovatele internetového připojení a provozovatele síťové infrastruktury — ne obecný bezpečnostní nástroj, který se k ISP dohnal až později.
Poskytovatelé internetu provozující vlastní síťovou infrastrukturu v regionech.
Operátoři městských sítí a metropolitních optických infrastruktur.
Telekomunikační operátoři s komplexní páteřní infrastrukturou.
Provozovatelé colocation center a cloudové infrastruktury.
Poskytovatelé konektivity pro kritické státní a průmyslové sítě.
Méně licencí, méně serverů, méně integrací. Jedna platforma místo pěti nástrojů s vlastními licenčními poplatky.
Jeden systém místo několika oddělených. Tým se soustředí na bezpečnost, ne na správu nástrojů.
Incident vyšetříte během minut. Kontext — toky, hrozby, zranitelnosti — je na jednom místě.
Evidence i hlášení na jednom místě, podle českého zákona, ne podle obecného znění směrnice.
Hloubková analýza provozu, detekce hrozeb, mitigace a regulatorní podpora nad jedněmi daty.
Analýza každého IP toku v reálném čase. IPFIX, NetFlow v9 i mirroring nativních rozhraní.
22 předdefinovaných pravidel ve třech rodinách: záplavy na vaše adresy, záplavy z jednoho vašeho hosta a scany se sweepy. UDP i TCP SYN flood, reflexní útoky přes DNS, NTP, LDAP, SSDP, memcached a chargen, port scan i address sweep. Útok z mirrorovaného rozhraní systém pojmenuje během sekund.
Každý tok se obohacuje o reputaci zdroje z osmi feedů — FireHOL, abuse.ch Feodo a ThreatFox, AlienVault OTX, Emerging Threats Open a MISP. Komunikaci s infrastrukturou známou z botnetů a malware kampaní poznáte, aniž byste museli číst payload.
Systém pracuje s českým zákonem č. 264/2025 Sb. a vyhláškami 409/2025 a 410/2025 Sb. Určí váš režim, rozhodne, co je hlásitelný incident, a hlídá všech pět fází hlášení včetně toho, kolik času zbývá.
Porovnání toho, co se v routingu skutečně announcuje, proti tomu, co držitelé prefixů autorizovali podpisem ROA. Divergence je silný signál únosu prefixu, route leaku nebo chyby v konfiguraci.
Aktivní i pasivní skenování, CVE a CVSS doplněné o EPSS a KEV — prioritizace podle toho, co se reálně zneužívá.
Útok nejen vidíte — systém ho sám odstřihne přes RTBH nebo FlowSpec u upstream peera.
Ze statisíců záznamů o skenování jeden agregovaný. Menší databáze, rychlejší vyšetřování.
FireHOL, abuse.ch Feodo a ThreatFox, OTX, ET Open a MISP — včetně napojení na váš vlastní MISP server.
Data přímo z RIR registrů, s RPKI validací, BCP-38, MANRS a CAIDA rankem.
10 542 sledovaných divergencí mezi tím, co se announcuje, a tím, co je autorizované.
CSV, JSON a PDF v každé sekci — flow, útoky, ASN, incidenty i forenzní analýzy.
Systém sbírá data přes NetFlow v9, IPFIX, packet mirroring i TCPdump — z více kolektorů, lokalit a datových center současně. Metody sběru lze kombinovat a distribuovanou architekturu rozšiřovat bez omezení, jak síť roste.

Běžné systémy ukládají každý pokus o spojení zvlášť. Při skenování nebo DDoS tak vznikají statisíce až miliony záznamů, které zatěžují databázi a zvyšují náklady na úložiště. Systém rozpozná port scanning, brute force, DDoS provoz i jednosměrné pokusy o spojení a převede je do agregovaných záznamů.

Každý detekovaný útok lze rozebrat do hloubky — podle jeho identifikátoru, nebo prověřením konkrétní IP adresy v daném časovém okně. Analýzy se ukládají, takže se k nim vrátíte i za měsíc, až budete psát závěrečnou zprávu.

U každé IP adresy okamžitě víte, komu patří, jakou má ASN reputaci, kudy se k ní provoz směruje a jaké má ta síť vztahy. Data se plní z RIPE NCC (5,0 mil. záznamů), APNIC (1,2 mil.), LACNIC, AFRINIC a ARIN přes RDAP.

Systém průběžně porovnává, co se v internetovém routingu skutečně announcuje, proti tomu, co držitelé prefixů autorizovali podpisem ROA. Route, u které existuje pokrývající ROA, ale neautorizuje AS, který ji ohlašuje, je silný signál únosu prefixu, route leaku nebo chyby v konfiguraci.
V databázi je těchto divergencí aktuálně 10 542 — u každé vidíte ohlašující AS, autorizované AS i dotčený prefix, s exportem do PDF a JSON.

Integrovaný scanner kontroluje zařízení v síti ve dvou režimech: rychlý sken nejvýše jednou za hodinu na podsíť a plný sken jednou denně, oba v paralelních blocích, takže velká síť neprodlouží dobu skenu lineárně.

Systém nejen detekuje. Umí útok zastavit u vašeho upstream peera — dřív, než vám zaplní uplink.

U každé akce nastavíte, od jaké závažnosti se spouští, a jak se má chovat k opožděným detekcím z exportérů. Blackhole lze announcovat i ručně na konkrétní prefix, s dobou platnosti nebo do odvolání — a kterýkoli aktivní announcement jedním kliknutím stáhnout.
Platforma je navržená tak, aby zapadla do stávající infrastruktury operátora. Napojení probíhá přes REST API a webhooky — prakticky na jakýkoli CRM, billing nebo provozní systém, který ISP používá.

Když ve tři ráno řešíte incident, nepřeskakujete mezi třemi okny a dvěma SSH relacemi. Kontext, který potřebujete, je na stejné obrazovce jako flow záznam, který vás sem přivedl.

Systém zvládá provoz do 100 Gbps. Sběr dat lze rozdělit mezi více kolektorů a probe, takže architektura roste s vaší sítí — i přes více lokalit a datových center.
Platformu provozujeme my, vy se připojíte. Nejrychlejší cesta k prvním datům, bez pořizování hardwaru a bez zásahu do vaší infrastruktury.
Software nasadíte do vlastní virtualizace. Data nikdy neopustí vaši síť — pro data retention a pro operátory s vlastní politikou nakládání s provozními údaji obvykle jediná přijatelná varianta.
Certifikované zařízení v pronájmu, včetně výměny při poruše, firmwaru, monitoringu, vzdálené správy a SLA. Termín závisí na dostupnosti hardwaru.
Systém nepracuje s obecným zněním evropské směrnice, ale s českým zákonem č. 264/2025 Sb. a jeho vyhláškami — 409/2025 Sb. pro vyšší režim, 410/2025 Sb. pro nižší. Rozdíl poznáte hned: místo „hlaste do 24 hodin“ vám řekne, do kterého režimu spadáte, odkdy vám běží lhůta, komu se hlásí a co má které hlášení obsahovat.
Poskytovatel veřejné komunikační sítě nebo služby je regulovaný bez ohledu na velikost — výjimka pro malé podniky se na vás nevztahuje. O režimu rozhoduje velikost podniku nebo dosah: vyšší povinnosti od 350 000 aktivních SIM nebo 100 000 pevných přípojek v ČR, jinak nižší povinnosti. Jedna organizace = jeden režim.
Hlásitelný incident má tři znaky současně: nastal ve vámi vymezeném rozsahu řízení bezpečnosti, má původ v kyberprostoru a úmyslnou příčinu nelze do 24 hodin vyloučit. Systém tyto znaky zná a ukáže vám, proč jeden výpadek hlásit musíte a jiný ne.
Prvotní hlášení ≤ 24 h · Oznámení ≤ 72 h (služby vytvářející důvěru 24 h) · Průběžná zpráva na vyžádání NÚKIB · Zpráva o stavu po 30 dnech, pokud je incident stále otevřený · Závěrečná zpráva ≤ 30 dní od vyřešení. U každé fáze vidíte, kolik času zbývá — nebo o kolik je po termínu.
Notifikace NÚKIB do 60 dnů, kontaktní údaje do 30 dnů od registračního rozhodnutí, bezpečnostní opatření do roka, reakce na výstrahy a reaktivní protiopatření bez odkladu. Kontakty na NÚKIB včetně datových schránek a nouzových čísel máte přímo v systému, rozdělené podle vašeho režimu.
| Situace | Výsledek |
|---|---|
| Uživatel klikl na phishing a zadal přihlašovací údaje | Incident — hlásí se |
| Phishing dorazil, ale nikdo neklikl | Událost — nehlásí se |
| Výpadek při plánované odstávce | Není incident — úmysl vyloučen |

Nehlášení — pozdě, vůbec, nebo vynechání navazujících zpráv — je přestupek podle § 59. Samotné hlášení kontrolu nespouští; incidenty se dějí i dobře zabezpečeným organizacím.
Health Monitor sleduje dostupnost služeb a výpadky sám seskupuje do kandidátů na NIS2 incident — s vypočteným dopadem a s odhadem, jestli příčina vypadá na kybernetický útok.
Vy pak jen rozhodnete. Provozní výpadek zamítnete. Skutečný incident povýšíte na hlášení, které je už předvyplněné a má připojenou evidenci: které útoky, z jakých adres, jaké závažnosti.
Zákonná lhůta začíná běžet až vaším rozhodnutím — do té doby vás systém jen upozorňuje, že je co posoudit. Tuhle hranici držíme záměrně: o tom, co je incident, rozhoduje vaše odpovědná osoba, ne software.

| Funkce | Protectione | Běžný NetFlow | SIEM |
|---|---|---|---|
| Flow monitoring | ✓ | ✓ | ~ |
| Data retention | ✓ | ~ | ✕ |
| Threat intelligence | ✓ | ✕ | ✓ |
| Vulnerability management | ✓ | ✕ | ~ |
| Mitigace přes RTBH / FlowSpec | ✓ | ✕ | ✕ |
| NIS2 podle českého zákona | ✓ | ✕ | ~ |
| RPKI a ASN intelligence | ✓ | ✕ | ✕ |
| ISP specializace | ✓ | ~ | ✕ |
| Jednotná platforma | ✓ | ✕ | ✕ |
Cena se odvíjí od počtu zákazníků ISP. Žádné skryté poplatky. Ceny jsou bez DPH a platí pro pásmo 500–1 000 zákazníků; pro větší sítě se mění podle pásma.
Kdykoli vypověditelná smlouva.
Sleva z celkové ceny při závazku na dva roky.
Sleva z celkové ceny při závazku na tři roky.
Sleva při platbě rok dopředu.
Certifikované zařízení v pronájmu: hardware, výměna při poruše, firmware, monitoring, vzdálená správa a SLA garance. Po uplynutí smlouvy servisní paušál 1 000 Kč měsíčně, nebo odkup za symbolickou cenu.
| Počet zákazníků ISP | Start | Advanced | Complete |
|---|---|---|---|
| 500–1 000 | 5 000 | 7 000 | 10 000 |
| 1 001–2 000 | 7 000 | 9 000 | 13 000 |
| 2 001–5 000 | 9 000 | 12 000 | 16 000 |
| 5 001–10 000 | 12 000 | 16 000 | 20 000 |
| 10 001–20 000 | 15 000 | 20 000 | 25 000 |
| 20 001+ | individuálně | individuálně | individuálně |
Měsíčně v Kč bez DPH.
Stávající klienti protectiONE DR získají 3 měsíce plné verze Complete zdarma v rámci stávající spolupráce. Pro objem nad 20 000 zákazníků připravíme individuální nabídku. Garantovaná reakční doba (SLA) je samostatná služba nad rámec tarifu — hladiny a ceny najdete v ceníku SLA.
Cloudovou i virtuální verzi nasadíme do 48 hodin. Hardwarovou appliance do týdne podle dostupnosti zařízení. U virtuální verze potřebujeme prostředky ve vaší virtualizaci a přístup k mirrorovanému rozhraní, nebo nastavení exportu NetFlow či IPFIX z vašich routerů.
Do 100 Gbps. Sběr lze rozdělit mezi více probe a kolektorů, i napříč lokalitami a datovými centry — architektura roste se sítí, nemusíte ji dimenzovat dopředu na cílový stav.
Z mirrorovaného rozhraní během sekund. Záznamy z IPFIX a NetFlow v9 exportérů dorazí podle nastavení vašeho routeru za 15 až 60 sekund po skončení spojení — systém je vyhodnotí také a označí jako opožděné, abyste rozeznali, co se děje teď a co se stalo před chvílí.
Citlivost se nastavuje jedním přepínačem ve čtyřech stupních — od vysoké pro klidné sítě po velmi nízkou pro páteřní sítě a tranzit, kde se má ozvat jen opravdu velký útok. Každý jednotlivý práh jde doladit zvlášť a adresy, na které se nikdy nemá reagovat, se zapisují do whitelistu.
U každé reakce nastavíte, od jaké závažnosti se spouští. Whitelist funguje i granulárně — pro konkrétní IP, port nebo protokol zvlášť, a odděleně pro LAN a WAN stranu. Aktivní blackholy jsou v jedné tabulce a kterýkoli lze jedním kliknutím stáhnout.
U virtuální i hardwarové appliance ano — systém běží ve vaší síti a data ji neopouštějí. Cloudová varianta je pro operátory, kteří chtějí rychlý start bez vlastního hardwaru; mezi variantami lze přejít.
Ano — SNMP trap, syslog a URL callback jsou mezi reakcemi detektoru. K tomu REST API pro napojení na CRM, billing, zákaznický portál nebo ticketovací systém.
Kromě CVSS systém stahuje EPSS (pravděpodobnost zneužití) a KEV od CISA (seznam zranitelností, které se prokazatelně zneužívají). Záplatujete podle toho, co reálně hrozí.
Systém má režim stability testů, který přesně taková zařízení odhalí, a podsítě i konkrétní adresy lze ze skenování vyjmout.
Data jsou vaše a export je možný vždy. Účtuje se podle objemu dat podle platného ceníku — u velkých historických archivů jde o nezanedbatelný přenos a zpracování. Konkrétní částku vám spočítáme dopředu, ne až při odchodu.
Základní podpora v češtině je součástí služby. Garantovaná reakční doba (SLA) je samostatné měsíční předplatné nad rámec tarifu — hladiny a ceny najdete v ceníku SLA.
Čtyřicet pět minut, online, bez závazku. Projdeme spolu, jak by platforma vypadala u vás — kolik systémů by nahradila, jak by u vás fungovalo hlášení podle NIS2 a co by to znamenalo pro váš tým. Prezentaci vedeme individuálně, takže odpovědi jsou konkrétní, ne obecné.
| Délka | 45 minut |
| Forma | Online videohovor |
| Účastníci | Váš tým, kolik potřebujete |
| Pro | Majitele ISP, CTO, správce sítí, bezpečnostní týmy |
| Cena | Zdarma a nezávazně |
Po odeslání formuláře se ozveme do jednoho pracovního dne a domluvíme termín, který vám vyhovuje.
Máte zájem o demo, pilotní provoz nebo chcete zjistit víc? Obraťte se přímo na nás. Odpovídáme obvykle do 24 hodin v pracovní dny.
Jedna platforma. Jedna databáze. Jeden dashboard.