Symulacja obrony PL — wektor wschodni (ćwiczenie)
Fikcyjny scenariusz ćwiczebny: jak model sztabu AI-agentów mógłby reagować sekunda-po-sekundzie
na syntetyczny, hybrydowy pattern zagrożenia (ransomware na infrastrukturę krytyczną + DDoS + dezinformacja +
supply-chain). Kierunek „wschodni" to tu wyłącznie etykieta modelowa geograficznego pochodzenia ruchu
w ćwiczeniu — nie oskarżenie żadnego państwa.
SYMULACJA / ĆWICZENIE / MODEL METODOLOGII — demonstracja jak sztab AI-agentów reaguje na incydenty
cyber.
NIE jest realną zdolnością obronną państwa,
NIE zastępuje CSIRT/CERT/wojska/służb,
NIE stanowi deklaracji gotowości militarnej. Dane i scenariusze
SYNTETYCZNE. Defensywnie,
po
RoE, zero działań ofensywnych.
Czym jest ten scenariusz — i czym nie jest
To ćwiczenie modeluje jeden, w całości zmyślony dzień w fikcyjnej organizacji — nie realny incydent,
nie prognozę ani nie ostrzeżenie. Cel jest metodologiczny: pokazać, jak zestaw ról (koordynator, analiza
dowodowa, ocena zgodności, komunikacja, krytyk kompletności, panel weryfikujący — opisane na stronie
sztabu obrony) mógłby uporządkować reakcję na pattern hybrydowy:
kilka jednocześnie występujących kategorii zdarzeń, które osobno wyglądają na drobne incydenty, a razem
tworzą presję czasową i informacyjną. Wszystkie znaczniki czasu, nazwy systemów i „ślady" w tym scenariuszu
są syntetyczne. Żaden fragment nie opisuje, jak wykonać atak — wyłącznie to, co jest wykrywane i
jaki dowód liczy się jako reakcja skuteczna.
Scenariusz ćwiczebny: pattern hybrydowy, wektor wschodni jako model kierunku
Na potrzeby ćwiczenia przyjmujemy uproszczony, syntetyczny scenariusz złożony z czterech równoległych
kategorii zdarzeń — typowego dla literatury o zagrożeniach hybrydowych zestawu, spotykanego w publicznych
raportach ENISA/CSIRT NASK jako wzorzec analityczny, nie jako opis konkretnego zdarzenia:
Szyfrowanie danych (model)
Syntetyczny wzorzec masowego szyfrowania plików
na testowych zasobach infrastruktury krytycznej — wykrywany po nietypowej entropii i tempie zapisu.
Przeciążenie ruchu (DDoS, model)
Symulowany skok ruchu sieciowego ponad
normę bazową — wykrywany przez porównanie z profilem historycznym, nie przez analizę treści pakietów.
Fałszywe narracje (dezinformacja, model)
Syntetyczne przykłady niespójnych
komunikatów w kanałach publicznych — oznaczane do weryfikacji faktograficznej, nie do automatycznego
blokowania treści.
Anomalia łańcucha dostaw (model)
Symulowana nieoczekiwana zmiana w zależności
(bibliotece/komponencie) — wykrywana przez porównanie sumy kontrolnej z rejestrem zaufanym.
Ważne rozróżnienie kierunku: „wektor wschodni" jest tu etykietą techniczno-modelową
(np. pochodzenie geograficzne symulowanego ruchu w ćwiczeniu treningowym), analogiczną do „wektora zachodniego"
czy „wektora południowego" używanych w tych samych materiałach szkoleniowych do ilustrowania zróżnicowania
wzorców ruchu. Scenariusz świadomie nie przypisuje działania żadnemu konkretnemu państwu, grupie ani
podmiotowi — atrybucja realnego incydentu wymaga formalnego dochodzenia właściwych służb (CSIRT NASK,
ABW, Policja), nie modelu ćwiczebnego.
Oś czasu reakcji — sekunda po sekundzie (model)
Poniższe znaczniki czasu to parametr ćwiczenia (dane syntetyczne), nie zmierzony czas
reakcji realnego systemu produkcyjnego.
T+0sDetekcja. Równoległe sygnały z czterech kategorii
zdarzeń przekraczają próg bazowy w tym samym oknie czasowym — model odróżnia to od pojedynczego,
izolowanego zdarzenia.
T+15sAlert i klasyfikacja wstępna. Zdarzenia są tagowane
kategorią (szyfrowanie / ruch / narracja / zależność) i kierowane do kolejki triage koordynatora.
T+45sMobilizacja rojów analitycznych. Role analizy
dowodowej i oceny zgodności są aktywowane równolegle (przejście BASELINE→ELEVATED w modelu sztabu);
liczba zaangażowanych procesów rośnie zgodnie z liczbą kategorii zdarzeń, nie z domysłu.
T+2 minTriage i priorytetyzacja. Koordynator ustala
kolejność: co zagraża ciągłości działania najbardziej pilnie (w modelu: kategoria „szyfrowanie" ma
priorytet nad „narracją", bo dotyka dostępności danych).
T+10 minEwidencja dowodowa. Budowany jest
evidence-package: hash artefaktów, chain-of-custody, wzbogacenie CVSS/EPSS/KEV tam, gdzie dotyczy —
zanim jakikolwiek wniosek zostanie uznany za potwierdzony.
T+30 minKontrśrodki defensywne (model). W ćwiczeniu:
izolacja segmentu testowego, rotacja poświadczeń testowych, ograniczenie ruchu do profilu bazowego —
wyłącznie działania na własnej infrastrukturze testowej, zero działań w cudzej sieci.
T+2 hRaport i eskalacja do człowieka. Panel weryfikujący
ocenia kompletność dowodu (claim ≤ proof), krytyk kompletności sprawdza rozbieżności, a decyzja o
komunikacie publicznym lub zgłoszeniu do organu trafia obowiązkowo do człowieka — nigdy nie jest
podejmowana autonomicznie przez agentów.
Którzy agenci/skille w akcji (realne narzędzia analityczne)
Każdy krok osi czasu powyżej mapuje się na realne narzędzie analityczne K0NSULT (nie broń ofensywną),
opisane z kodem i testem na roadmapie dev:
Import + wzbogacanie
Parsery wejścia (skanery/pliki) + wzbogacanie CVE →
CVSS/EPSS/KEV. LIVE
Evidence-package
Budowa pakietu dowodowego: hash, manifest, chain-of-custody.
LIVE
Legal Trigger Engine
Mapowanie zdarzenia na obowiązki DORA/NIS2/RODO jako
decision-support. LIVE (decision-support)
Panel wielogłosowy
Kilka niezależnych ocen wniosku przed uznaniem go za
potwierdzony (próg większości). LIVE
Krytyk kompletności
Druga para oczu: sprawdza, czy dowód realnie pokrywa
deklarację, zanim raport trafi dalej. LIVE
Model sztabu / stany gotowości
Struktura ról i przejść
BASELINE→ELEVATED→FULL użyta w tej osi czasu. model ćwiczebny
Sun Tzu jako rama strategiczna — lekcja „nie jak w 1945"
„Ten, kto zna siebie i zna przeciwnika, stoczy sto bitew bez porażki." — Sun Tzu,
Sztuka wojny
Ćwiczenie odwołuje się do trzech zasad defensywnych, wyłącznie jako ramy organizacyjnej reakcji,
nigdy jako źródła technik ofensywnych:
- Szybkość reakcji. Oś czasu powyżej istnieje po to, by testować, czy triage i mobilizacja
zdążą przed eskalacją zdarzenia z pojedynczych sygnałów do pełnego, splecionego incydentu — a nie by
chwalić się liczbami samymi w sobie.
- Defense-in-depth. Żadna pojedyncza warstwa (detekcja, ewidencja, ocena zgodności, panel
weryfikujący) nie jest wystarczająca sama; model celowo dubluje kontrolę (krytyk kompletności + panel
wielogłosowy) zanim wniosek zostanie uznany za potwierdzony.
- Nie dać się zaskoczyć. Lekcja historyczna przywoływana w tym ćwiczeniu jako „nie jak w 1945"
dotyczy jednej rzeczy: gotowość musi być przygotowana przed zdarzeniem (playbooki przećwiczone,
role przypisane, rejestr ograniczeń aktualny), nie improwizowana w jego trakcie. To lekcja o
przygotowaniu proceduralnym, nie porównanie do realnego konfliktu zbrojnego.
Żadna część tej strony nie zawiera i nie będzie zawierać instrukcji wykonania ataku, exploitów ani
payloadów. Opisujemy wyłącznie co jest testowane (czy detekcja i triage zadziałają na dany wzorzec
syntetycznego zdarzenia) i jaki dowód liczy się jako sukces obrony (log, alert, evidence-package,
zamknięty ticket) — nigdy „jak zaatakować".
Co jest LIVE, co jest modelem ćwiczebnym
LIVE (realne narzędzia analityczne K0NSULT): import/wzbogacanie, evidence-package, Legal Trigger
Engine (decision-support), panel wielogłosowej oceny, krytyk kompletności — z kodem i testem, opisane na
roadmapie dev i w
rejestrze
ograniczeń.
Model ćwiczebny (ta strona): cały scenariusz „wektor wschodni" — pattern hybrydowy, oś czasu
sekunda-po-sekundzie, przejścia stanów gotowości — to fikcyjne dane syntetyczne testujące metodologię
reakcji, nie zapis realnego zdarzenia ani prognozę.
„100%" u nas znaczy pokrycie proceduralne, nie nieprzenikalność. Jeśli w tym ćwiczeniu mówimy
o pełnym pokryciu kroków osi czasu, chodzi o to, że każdy krok ma przypisaną rolę i dowód — nie że żadne
zdarzenie nigdy nie mogłoby ominąć obrony. Rój agentów w tym modelu to metoda pracy, nie oficjalny
rejestr zdolności (rój ≠ rejestr).
Granica etyczna, prawna i instytucjonalna. Ten scenariusz nie zastępuje CSIRT, CERT, wojska ani
służb państwowych i nie jest z nimi formalnie powiązany. Nie stanowi deklaracji gotowości militarnej ani
zdolności obronnej państwa. Wszystkie zdarzenia, znaczniki czasu i „ślady" są syntetyczne i służą
wyłącznie demonstracji metodologii pracy zespołowej wspieranej przez agentów AI. Kierunek „wschodni"
(i inne kierunki geograficzne używane w materiałach szkoleniowych K0NSULT) jest uproszczeniem
edukacyjnym, nie oskarżeniem żadnego państwa ani deklaracją wywiadowczą. Realny incydent zawsze należy
zgłaszać właściwym instytucjom (CSIRT NASK, CERT Polska, właściwe służby) — nie temu ćwiczeniu. Wszelkie
testy bezpieczeństwa opisane w powiązanych materiałach K0NSULT prowadzone są wyłącznie po pisemnych
Rules of Engagement, defensywnie, na danych syntetycznych.
Powiązane: model sztabu i stanów gotowości → /sztab-obrony ·
tablica ćwiczebna atak-obrona → /attack-sim ·
zasady zaangażowania → /engagement ·
rejestr znanych ograniczeń → /known-limitations.