Symulacja ataku ransomware
Symulacja ransomware pokazuje, jak daleko grupa ransomware zaszłaby w Twojej sieci i czy ktoś by ją zatrzymał. Przez 2-4 tygodnie celujemy w te same systemy co prawdziwi napastnicy, ale szyfrujemy tylko przygotowane pliki testowe. Po teście wiesz, czy zareagował EDR, czy SOC dostał alert i czy dane da się odtworzyć z kopii.
- Dojście do kontrolera domeny, kopii zapasowych i wirtualizacji bez szyfrowania Twoich danych
- Kontrolowane szyfrowanie plików testowych, które sprawdza reakcję EDR i SOC
- Test odtwarzania z kopii i gotowości zespołu reagowania na incydenty (IR)
Zweryfikował: Marcin Motwicki, CEO PWNONEAktualizacja:
Czym jest symulacja ransomware
Symulacja ransomware to kontrolowany atak, w którym odtwarzamy działania grupy ransomware aż do momentu, w którym prawdziwi napastnicy zaczęliby szyfrować dane. Sprawdzamy, czy dotrzemy do systemów, od których zależy cała firma: kontrolera domeny, kopii zapasowych i platformy wirtualizacji. Zamiast Twoich danych szyfrujemy pliki testowe na wskazanych hostach, żeby zobaczyć, czy zareagują EDR i SOC. Testujemy też odtwarzanie danych z kopii. CERT Polska odnotował w 2025 roku 179 incydentów ransomware w Polsce, rok wcześniej 147. Symulacja pokazuje, jak taki incydent przebiegłby w Twojej firmie.
Kiedy warto zamówić symulację ransomware
- Masz EDR albo SOC i chcesz wiedzieć, czy zareagują, zanim ktoś zaszyfruje Ci serwery
- Robisz kopie zapasowe, ale nikt ostatnio nie sprawdził, czy po ataku da się z nich odtworzyć dane
- Masz procedurę reagowania na incydenty i chcesz zobaczyć, czy zadziała w praktyce
- Zarząd pyta, czy firma podniesie się po ataku ransomware, i chcesz odpowiedzieć wynikiem testu, a nie deklaracją
Jeśli szukasz ćwiczenia sztabowego przy stole, to nie ta usługa: symulację ransomware prowadzimy na Twoich systemach. Gdy nie masz jeszcze za sobą testów penetracyjnych, zacznij od nich albo od testu assumed breach. W sieci, w której nie zamknięto znanych luk, symulacja pokaże głównie to, co znalazłby zwykły pentest.
Co obejmuje symulacja ransomware
W jednej operacji sprawdzamy sam atak i to, co dzieje się po nim. Zaczynamy od uzgodnionego miejsca w Twojej sieci albo z zewnątrz, od próby wejścia do sieci. Wybierasz wariant bliższy Twojemu ryzyku. Cele, hosty do szyfrowania plików testowych i wyłączenia z zakresu uzgadniamy przed startem.
Dojście do celów ransomware
Sprawdzamy, czy napastnik dotrze do systemów, na które polują grupy ransomware: kontrolera domeny, kopii zapasowych i platformy wirtualizacji. Jeśli dotrzemy do celu, pokazujemy, że dostęp był możliwy, i na tym się zatrzymujemy. Twoich danych nie szyfrujemy.
Kontrolowane szyfrowanie plików testowych
Na hostach wskazanych przed startem szyfrujemy pliki testowe przygotowane na potrzeby symulacji. Patrzymy, czy EDR zablokuje szyfrowanie oraz czy i kiedy SOC dostanie alert.
Test odtwarzania i gotowości IR
Testujemy, czy dane da się odtworzyć z kopii zapasowych i czy zespół reagowania na incydenty wie, co robić. Widzisz, co działa w praktyce, a co istnieje tylko w procedurze. Wyniki tej części przekazujemy osobno, w oddzielnym dokumencie albo na warsztacie.
Jak przebiega współpraca
Rozmowa i wycena
W 30 minut ustalamy, co ma sprawdzić symulacja, które systemy są dla Ciebie najważniejsze i czego nie wolno dotykać. Zakres prac i wycenę wysyłamy w ciągu 2 dni roboczych.
Upoważnienie i zasady testu
Podpisujemy pisemne upoważnienie i zasady prowadzenia testu (RoE). Ustalamy zespół kontrolny po Twojej stronie, warunki przerwania, wyłączenia z zakresu i hosty, na których zaszyfrujemy pliki testowe.
Symulacja
Próbujemy dotrzeć do kontrolera domeny, kopii i wirtualizacji, szyfrujemy pliki testowe na wskazanych hostach i sprawdzamy odtwarzanie z kopii oraz gotowość IR. Zespół kontrolny wie o operacji i może ją przerwać.
Raport i warsztat
Dostajesz raport dopasowany do Twojej firmy. Omawiamy go krok po kroku na warsztacie z Twoim zespołem obrony (blue team) i pokazujemy każdy moment, w którym dało się nas wykryć.
Retest po poprawkach
Gdy wdrożysz poprawki, wracamy i sprawdzamy, czy działają. Jeden retest jest w cenie symulacji.
Zasady bezpieczeństwa
- Zespół kontrolny po Twojej stronie wie o symulacji i może ją przerwać
- Warunki przerwania i systemy wyłączone z zakresu ustalamy przed startem
- Szyfrujemy tylko pliki testowe na wskazanych hostach, nigdy Twoje dane
- Każdą symulację poprzedza pisemne upoważnienie i podpisane zasady prowadzenia testu (RoE)
Co dostajesz po symulacji
- Oś czasu ataku z punktami, w których dało się wykryć napastnika
- Mapę operacji w MITRE ATT&CK z zaznaczeniem, co wychwyciła Twoja obrona
- Zalecenia dla SIEM i EDR, żeby następnym razem wykryć napastnika wcześniej
- Warsztat z Twoim zespołem obrony, a po wdrożeniu poprawek jeden retest w cenie
Często zadawane pytania
Czym symulacja ransomware różni się od ćwiczenia sztabowego?
Ćwiczenie sztabowe to rozmowa przy stole o tym, co zespół zrobiłby podczas ataku. Symulacja ransomware to test na Twoich systemach. Sprawdzamy, czy napastnik dotrze do kontrolera domeny, kopii i wirtualizacji, czy EDR i SOC zareagują na szyfrowanie plików testowych i czy dane da się odtworzyć z kopii.
Czy podczas symulacji ransomware szyfrujecie moje dane?
Nie. Nawet jeśli dotrzemy do kontrolera domeny, kopii zapasowych czy wirtualizacji, niczego tam nie szyfrujemy. W symulacji ransomware szyfrujemy wyłącznie pliki testowe na hostach wskazanych przed startem. To wystarczy, żeby sprawdzić, czy EDR zablokuje szyfrowanie i czy SOC dostanie alert.
Ile trwa symulacja ransomware?
Symulacja ransomware trwa zwykle 2-4 tygodnie. Dokładny czas zależy od zakresu, który ustalamy na starcie. Dla porównania typowa operacja red team trwa 4-8 tygodni. Gdy po raporcie wdrożysz poprawki, wracamy na jeden retest, który jest w cenie.
Czy symulacja ransomware jest bezpieczna dla systemów produkcyjnych?
Tak, bo działamy tylko w granicach ustalonych przed startem. Podstawą jest pisemne upoważnienie i zasady prowadzenia testu (RoE). Zespół kontrolny po Twojej stronie wie o symulacji i może ją przerwać. Systemy, których nie wolno dotykać, wyłączamy z zakresu, a szyfrujemy wyłącznie pliki testowe na wskazanych hostach.
Ile kosztuje symulacja ransomware?
Cena symulacji ransomware zależy od zakresu: wielkości środowiska, liczby celów i hostów objętych testem oraz czasu trwania operacji. Dlatego nie publikujemy cennika. Po 30-minutowej rozmowie wysyłamy zakres prac i wycenę w ciągu 2 dni roboczych.
Co dostaję po symulacji ransomware?
Po symulacji ransomware dostajesz raport dopasowany do Twojej firmy: oś czasu ataku z punktami, w których dało się wykryć napastnika, mapę MITRE ATT&CK i zalecenia dla reguł SIEM i EDR. Omawiamy go na warsztacie z Twoim zespołem bezpieczeństwa. Wyniki testu odtwarzania z kopii i gotowości IR przekazujemy osobno. Po wdrożeniu poprawek wracamy na jeden retest, który jest w cenie.
Czy SOC i dział IT będą wiedzieć o symulacji ransomware?
To zależy od Ciebie. W symulacji ukrytej wie o niej tylko zespół kontrolny, więc widzisz, jak SOC i IT reagują naprawdę. W symulacji jawnej zespoły o niej wiedzą, a my sprawdzamy, czy EDR, kopie zapasowe i procedury działają tak, jak zakładasz. Wariant ustalamy razem z zakresem.
Sprawdź, jak daleko zaszedłby atak ransomware w Twojej sieci
Opowiedz nam o swoim środowisku. Po 30-minutowej rozmowie wyślemy zakres symulacji i wycenę w ciągu 2 dni roboczych.
Umów rozmowę o symulacji ransomware