Wariant symulacji ataku

Symulacja ataku ransomware

Symulacja ransomware pokazuje, jak daleko grupa ransomware zaszłaby w Twojej sieci i czy ktoś by ją zatrzymał. Przez 2-4 tygodnie celujemy w te same systemy co prawdziwi napastnicy, ale szyfrujemy tylko przygotowane pliki testowe. Po teście wiesz, czy zareagował EDR, czy SOC dostał alert i czy dane da się odtworzyć z kopii.

  • Dojście do kontrolera domeny, kopii zapasowych i wirtualizacji bez szyfrowania Twoich danych
  • Kontrolowane szyfrowanie plików testowych, które sprawdza reakcję EDR i SOC
  • Test odtwarzania z kopii i gotowości zespołu reagowania na incydenty (IR)

Zweryfikował: Marcin Motwicki, CEO PWNONEAktualizacja:

Czym jest symulacja ransomware

Symulacja ransomware to kontrolowany atak, w którym odtwarzamy działania grupy ransomware aż do momentu, w którym prawdziwi napastnicy zaczęliby szyfrować dane. Sprawdzamy, czy dotrzemy do systemów, od których zależy cała firma: kontrolera domeny, kopii zapasowych i platformy wirtualizacji. Zamiast Twoich danych szyfrujemy pliki testowe na wskazanych hostach, żeby zobaczyć, czy zareagują EDR i SOC. Testujemy też odtwarzanie danych z kopii. CERT Polska odnotował w 2025 roku 179 incydentów ransomware w Polsce, rok wcześniej 147. Symulacja pokazuje, jak taki incydent przebiegłby w Twojej firmie.

Kiedy warto zamówić symulację ransomware

  • Masz EDR albo SOC i chcesz wiedzieć, czy zareagują, zanim ktoś zaszyfruje Ci serwery
  • Robisz kopie zapasowe, ale nikt ostatnio nie sprawdził, czy po ataku da się z nich odtworzyć dane
  • Masz procedurę reagowania na incydenty i chcesz zobaczyć, czy zadziała w praktyce
  • Zarząd pyta, czy firma podniesie się po ataku ransomware, i chcesz odpowiedzieć wynikiem testu, a nie deklaracją

Jeśli szukasz ćwiczenia sztabowego przy stole, to nie ta usługa: symulację ransomware prowadzimy na Twoich systemach. Gdy nie masz jeszcze za sobą testów penetracyjnych, zacznij od nich albo od testu assumed breach. W sieci, w której nie zamknięto znanych luk, symulacja pokaże głównie to, co znalazłby zwykły pentest.

Co obejmuje symulacja ransomware

W jednej operacji sprawdzamy sam atak i to, co dzieje się po nim. Zaczynamy od uzgodnionego miejsca w Twojej sieci albo z zewnątrz, od próby wejścia do sieci. Wybierasz wariant bliższy Twojemu ryzyku. Cele, hosty do szyfrowania plików testowych i wyłączenia z zakresu uzgadniamy przed startem.

Dojście do celów ransomware

Sprawdzamy, czy napastnik dotrze do systemów, na które polują grupy ransomware: kontrolera domeny, kopii zapasowych i platformy wirtualizacji. Jeśli dotrzemy do celu, pokazujemy, że dostęp był możliwy, i na tym się zatrzymujemy. Twoich danych nie szyfrujemy.

Kontrolowane szyfrowanie plików testowych

Na hostach wskazanych przed startem szyfrujemy pliki testowe przygotowane na potrzeby symulacji. Patrzymy, czy EDR zablokuje szyfrowanie oraz czy i kiedy SOC dostanie alert.

Test odtwarzania i gotowości IR

Testujemy, czy dane da się odtworzyć z kopii zapasowych i czy zespół reagowania na incydenty wie, co robić. Widzisz, co działa w praktyce, a co istnieje tylko w procedurze. Wyniki tej części przekazujemy osobno, w oddzielnym dokumencie albo na warsztacie.

Jak przebiega współpraca

  1. Rozmowa i wycena

    W 30 minut ustalamy, co ma sprawdzić symulacja, które systemy są dla Ciebie najważniejsze i czego nie wolno dotykać. Zakres prac i wycenę wysyłamy w ciągu 2 dni roboczych.

  2. Upoważnienie i zasady testu

    Podpisujemy pisemne upoważnienie i zasady prowadzenia testu (RoE). Ustalamy zespół kontrolny po Twojej stronie, warunki przerwania, wyłączenia z zakresu i hosty, na których zaszyfrujemy pliki testowe.

  3. Symulacja

    Próbujemy dotrzeć do kontrolera domeny, kopii i wirtualizacji, szyfrujemy pliki testowe na wskazanych hostach i sprawdzamy odtwarzanie z kopii oraz gotowość IR. Zespół kontrolny wie o operacji i może ją przerwać.

  4. Raport i warsztat

    Dostajesz raport dopasowany do Twojej firmy. Omawiamy go krok po kroku na warsztacie z Twoim zespołem obrony (blue team) i pokazujemy każdy moment, w którym dało się nas wykryć.

  5. Retest po poprawkach

    Gdy wdrożysz poprawki, wracamy i sprawdzamy, czy działają. Jeden retest jest w cenie symulacji.

Zasady bezpieczeństwa

  • Zespół kontrolny po Twojej stronie wie o symulacji i może ją przerwać
  • Warunki przerwania i systemy wyłączone z zakresu ustalamy przed startem
  • Szyfrujemy tylko pliki testowe na wskazanych hostach, nigdy Twoje dane
  • Każdą symulację poprzedza pisemne upoważnienie i podpisane zasady prowadzenia testu (RoE)

Co dostajesz po symulacji

  • Oś czasu ataku z punktami, w których dało się wykryć napastnika
  • Mapę operacji w MITRE ATT&CK z zaznaczeniem, co wychwyciła Twoja obrona
  • Zalecenia dla SIEM i EDR, żeby następnym razem wykryć napastnika wcześniej
  • Warsztat z Twoim zespołem obrony, a po wdrożeniu poprawek jeden retest w cenie

Często zadawane pytania

Czym symulacja ransomware różni się od ćwiczenia sztabowego?

Ćwiczenie sztabowe to rozmowa przy stole o tym, co zespół zrobiłby podczas ataku. Symulacja ransomware to test na Twoich systemach. Sprawdzamy, czy napastnik dotrze do kontrolera domeny, kopii i wirtualizacji, czy EDR i SOC zareagują na szyfrowanie plików testowych i czy dane da się odtworzyć z kopii.

Czy podczas symulacji ransomware szyfrujecie moje dane?

Nie. Nawet jeśli dotrzemy do kontrolera domeny, kopii zapasowych czy wirtualizacji, niczego tam nie szyfrujemy. W symulacji ransomware szyfrujemy wyłącznie pliki testowe na hostach wskazanych przed startem. To wystarczy, żeby sprawdzić, czy EDR zablokuje szyfrowanie i czy SOC dostanie alert.

Ile trwa symulacja ransomware?

Symulacja ransomware trwa zwykle 2-4 tygodnie. Dokładny czas zależy od zakresu, który ustalamy na starcie. Dla porównania typowa operacja red team trwa 4-8 tygodni. Gdy po raporcie wdrożysz poprawki, wracamy na jeden retest, który jest w cenie.

Czy symulacja ransomware jest bezpieczna dla systemów produkcyjnych?

Tak, bo działamy tylko w granicach ustalonych przed startem. Podstawą jest pisemne upoważnienie i zasady prowadzenia testu (RoE). Zespół kontrolny po Twojej stronie wie o symulacji i może ją przerwać. Systemy, których nie wolno dotykać, wyłączamy z zakresu, a szyfrujemy wyłącznie pliki testowe na wskazanych hostach.

Ile kosztuje symulacja ransomware?

Cena symulacji ransomware zależy od zakresu: wielkości środowiska, liczby celów i hostów objętych testem oraz czasu trwania operacji. Dlatego nie publikujemy cennika. Po 30-minutowej rozmowie wysyłamy zakres prac i wycenę w ciągu 2 dni roboczych.

Co dostaję po symulacji ransomware?

Po symulacji ransomware dostajesz raport dopasowany do Twojej firmy: oś czasu ataku z punktami, w których dało się wykryć napastnika, mapę MITRE ATT&CK i zalecenia dla reguł SIEM i EDR. Omawiamy go na warsztacie z Twoim zespołem bezpieczeństwa. Wyniki testu odtwarzania z kopii i gotowości IR przekazujemy osobno. Po wdrożeniu poprawek wracamy na jeden retest, który jest w cenie.

Czy SOC i dział IT będą wiedzieć o symulacji ransomware?

To zależy od Ciebie. W symulacji ukrytej wie o niej tylko zespół kontrolny, więc widzisz, jak SOC i IT reagują naprawdę. W symulacji jawnej zespoły o niej wiedzą, a my sprawdzamy, czy EDR, kopie zapasowe i procedury działają tak, jak zakładasz. Wariant ustalamy razem z zakresem.

Sprawdź, jak daleko zaszedłby atak ransomware w Twojej sieci

Opowiedz nam o swoim środowisku. Po 30-minutowej rozmowie wyślemy zakres symulacji i wycenę w ciągu 2 dni roboczych.

Umów rozmowę o symulacji ransomware