Model doboru narzędzia do zagrożenia: dla każdego typu incydentu poniżej wskazujemy, które skille analityczne K0NSULT (realne, opisane w zbrojowni) najlepiej wspierają rozpoznanie, weryfikację i dokumentację dowodową — nie „walkę" z przeciwnikiem. Wskaźnik mocy 1-5 to skala poglądowa modelu ćwiczebnego, nie pomiar rzeczywistej skuteczności bojowej i nie gwarancja wyniku.
Matcher to tabela decyzyjna: dla znanej kategorii incydentu (kategorie z literatury typu MITRE ATT&CK / NIST, nie autorska taksonomia ataku) wskazuje, które z 11 skilli opisanych na stronie zbrojownia skilli najlepiej wspierają triage, weryfikację dowodu i dokumentację zamknięcia. To narzędzie organizacyjne, nie system wykrywania czy reagowania działający autonomicznie na cudzej infrastrukturze. Każdy skill jest procedurą analityczną uruchamianą przez operatora w sesji — nie botem patrolującym sieć. Rekomendacje poniżej są modelem ćwiczebnym testowanym na scenariuszach syntetycznych, nie zweryfikowaną normą skuteczności w realnym środowisku produkcyjnym.
Skala 1-5 jest poglądowa i opisuje, jak dobrze dany zestaw skilli — w modelu ćwiczebnym — pokrywa etapy triage→dowód→decyzja dla danego typu incydentu. 1 = pojedynczy skill nie wystarcza, potrzeba szerszej orkiestracji poza zakresem tej strony. 5 = pełne pokrycie proceduralne modelu (każdy krok ma przypisany skill i komendę). Liczba nie mierzy prawdopodobieństwa powstrzymania realnego ataku, nie jest wynikiem testu penetracyjnego i nie zastępuje oceny ryzyka przez zespół bezpieczeństwa. Kolumna „moc po dostrojeniu" pokazuje, o ile model rośnie, gdy skille są łączone (synergia opisana niżej) zamiast używane pojedynczo.
| Typ incydentu | Rekomendowane skille | Przykładowe komendy | Moc bazowa (1-5, model) | Moc po dostrojeniu (1-5, model) |
|---|---|---|---|---|
| Phishing | dowod-albo-gap (weryfikacja nagłówka/domeny jako dowód), judge-panel (potwierdzenie fałszywej domeny wielogłosowo), pamiec-fraktal (rejestr znanych wzorców kampanii) | czy mamy na to dowód — sweep · obal to przed zamknięciem incydentu |
3/5 | 4/5 |
| Ransomware | roj-spawn (równoległa analiza dotkniętych systemów), meta-scan (stan sesji/zasobów), dowod-albo-gap (evidence-package przed zamknięciem), Legal Trigger Engine (DORA/NIS2, decision-support) | rozbij na rój: [zadanie] · gdzie jesteśmy — meta-scan |
3/5 | 5/5 |
| DDoS | meta-scan (detekcja stanu), tesseract-4d (wpływ na 4 osiach: czas/warstwa/odbiorca/dowód), roj-spawn (równoległy monitoring warstw) | gdzie jesteśmy — meta-scan · spójrz na to z każdej strony (tesseract) |
2/5 | 3/5 |
| Podatność (CVE) | wzbogacanie CVE→CVSS/EPSS/KEV (LIVE, offline hint), dowod-albo-gap, completeness-critic (co pominięto w skanie) | czy mamy na to dowód — sweep · czy to wszystko — critic |
4/5 | 5/5 |
| Wyciek danych | evidence-package + chain-of-custody (LIVE), Legal Trigger Engine (RODO, decision-support), completeness-critic, judge-panel | czy to wszystko — critic · obal to przed zamknięciem incydentu |
3/5 | 4/5 |
| Supply-chain | pamiec-fraktal (historia dostawców), roj-spawn (równoległa analiza wielu komponentów), pqc-audit (klasyfikacja ryzyka komponentu), meta-scan | rozbij na rój: [zadanie] · klasyfikuj to wg AI Act (PQC) |
2/5 | 4/5 |
| Prompt-injection | dowod-albo-gap (rozróżnia DOWÓD/GAP/NARRACJA w treści wejściowej), judge-panel (adwersaryjna weryfikacja), completeness-critic | czy mamy na to dowód — sweep · obal to przed zamknięciem incydentu |
3/5 | 4/5 |
| Agent-hijack (przejęcie/kompromitacja agenta) | p-quantum (brama ACK blokująca nieautoryzowaną akcję), judge-panel (weryfikacja stanu), meta-scan (wykrycie anomalii sesji) | /p [akcja] · gdzie jesteśmy — meta-scan |
3/5 | 5/5 |
| Deepfake | judge-panel (wielogłosowa weryfikacja autentyczności), dowod-albo-gap (źródło/hash/metadane jako dowód), pamiec-fraktal (rejestr znanych wzorców manipulacji) | obal to przed zamknięciem incydentu · czy mamy na to dowód — sweep |
3/5 | 4/5 |
| Dezinformacja | judge-panel, completeness-critic (co pominięto w narracji), Legal Trigger Engine (jeśli dotyczy obowiązku komunikacyjnego, decision-support) | czy to wszystko — critic |
2/5 | 3/5 |
| Atak hybrydowy (kilka wektorów naraz) | tesseract-4d (rzut problemu na 4 osie), roj-spawn (osobny agent na wektor), meta-scan (koordynacja stanu), judge-panel (panel weryfikujący syntezę) | spójrz na to z każdej strony (tesseract) · rozbij na rój: [zadanie] |
2/5 | 5/5 |
| Atak masowy/krzyżowy (wiele celów naraz) | multiplex-6xgo (wiele rund konwergencji), roj-spawn (skalowanie liczby agentów), meta-scan (globalny stan), judge-panel (walidacja wyników zbiorczych) | uruchom multiplex 6xGO na tym problemie · rozbij na rój: [zadanie] |
1/5 | 4/5 |
Wszystkie wartości mocy to parametr modelu ćwiczebnego, nie wynik testu na realnym ataku. Skale ilustrują różnicę między pojedynczym skillem a orkiestracją, nie gwarantują konkretnego rezultatu.
W modelu ćwiczebnym „moc po dostrojeniu" rośnie z trzech powodów, z których każdy jest realnym mechanizmem opisanym w zbrojowni skilli, nie fikcją demonstracyjną:
judge-panel wymaga, żeby ≥3 z 4 niezależnych ocen nie zdołały obalić twierdzenia — łączenie go z pojedynczym skillem analitycznym redukuje ryzyko fałszywego potwierdzenia (false positive) w modelu.
roj-spawn rozbija zadanie na N niezależnych wątków — dla incydentów dotykających wielu systemów naraz (ransomware, supply-chain, atak hybrydowy) skraca to w modelu czas do pierwszego dowodu.
p-quantum wymaga ACK operatora przed akcją nieodwracalną — w scenariuszu agent-hijack to jedyny element modelu, który explicite blokuje autonomiczną eskalację bez człowieka.
Ważne zastrzeżenie: synergia opisana powyżej jest właściwością architektury procedur (jak skille są zaprojektowane do współpracy), nie zmierzoną empirycznie redukcją ryzyka w warunkach bojowych. Żadna kombinacja skilli nie eliminuje potrzeby przeglądu przez człowieka ani zgłoszenia do właściwej instytucji przy realnym incydencie.
Dla dwóch ostatnich wierszy tabeli — atak hybrydowy i atak masowy/krzyżowy — pojedynczy skill lub pojedynczy rój (jedno uruchomienie roj-spawn) w modelu nie wystarcza. Schemat orkiestracji zakłada wtedy rój rojów: koordynator (rola opisana na stronie sztab obrony) rozdziela problem na osobne rundy roj-spawn — po jednej na wektor zagrożenia — a wyniki każdej rundy trafiają do wspólnego panelu judge-panel przed syntezą. multiplex-6xgo dodaje pętlę konwergencji (6 rund, stop po 2 rundach bez nowego wglądu) tam, gdzie liczba celów albo wektorów jest zbyt duża na jedno przejście. Każda ścieżka orkiestracji kończy się decyzją człowieka przed jakąkolwiek akcją na zewnątrz środowiska ćwiczebnego — model nie autoryzuje samodzielnie żadnej reakcji poza analizą i raportem.
Matcher stosuje tę zasadę wyłącznie jako ramę doboru narzędzia: „znać siebie" oznacza rzetelny rejestr własnych skilli i ich granic (patrz znane ograniczenia); „znać przeciwnika" oznacza rozumienie kategorii zagrożeń na poziomie taktyki (kategorie z MITRE ATT&CK, nie instrukcje wykonania) — wyłącznie po to, by dobrać właściwy skill obronny, nigdy po to, by odtworzyć technikę ataku. Żadna komórka tabeli powyżej nie opisuje „jak zaatakować" — każda opisuje co jest testowane (np. czy dowód domeny phishingowej da się zweryfikować niezależnie) i jaki artefakt liczy się jako sukces (log, hash, evidence-package, wpis w rejestrze).
Tam, gdzie w materiałach ćwiczebnych K0NSULT pojawia się „wektor sieciowy zewnętrzny", „wektor tożsamości/dostępu" czy „wektor łańcucha dostaw", chodzi o kategorię techniczną z ram takich jak MITRE ATT&CK, opisaną na poziomie taktyki — nie o wskazanie konkretnego aktora, grupy ani państwa. Ta strona świadomie nie przypisuje żadnego scenariusza konkretnemu podmiotowi: atrybucja wymaga formalnego dochodzenia właściwych służb, nie tabeli ćwiczebnej. Wszelkie „kierunki geograficzne" (np. „wektor wschodni/zachodni") używane w materiałach szkoleniowych K0NSULT są uproszczeniem edukacyjnym do celów warsztatu o zróżnicowaniu wzorców ruchu sieciowego — nie deklaracją polityczną, wywiadowczą ani wojskową.
Powiązane: model sztabu i stany gotowości → /sztab-obrony · katalog skilli → /zbrojownia-skilli · zasady zaangażowania → /engagement · rejestr znanych ograniczeń → /known-limitations.