WYŁĄCZNIE ĆWICZENIE — PAKIET PROWADZĄCEGO ĆWICZENIE SZTABOWE RANSOMWARE Zespół redakcyjny CyberPlay | 13 września 2026 r. Autorskie fikcyjne ćwiczenie. Proponowany czas: 60 minut. Przed użyciem uzupełnij lokalny kanał zgłaszania, kontakt do zespołu reagowania, kontakt zastępczy, właściciela ciągłości działania i ścieżkę zatwierdzania komunikatów. Nie wpisuj rzeczywistych danych poufnych do materiałów szkoleniowych. PRZYGOTOWANIE LOKALNE Data i prowadzący: ____________________ Kanał zgłaszania incydentów: ____________________ Zastępczy kanał kontaktu: ____________________ Właściciel ciągłości działania: ____________________ Osoba zatwierdzająca komunikaty: ____________________ Potrzebne kontakty specjalistyczne: ____________________ 1. WYZNACZ TRZY CELE PRZED ROZPOCZĘCIEM SESJI Wybierz realistyczny zakres: rozpoznanie momentu eskalacji, koordynacja działań w przypadku niedostępności standardowego kanału łączności oraz autoryzacja tymczasowego obejścia procesu biznesowego. Dla każdego celu zdefiniuj, jaki rezultat dyskusji potwierdzi jego osiągnięcie. Unikaj prób przetestowania całej architektury odzyskiwania danych i wszystkich obowiązków regulacyjnych podczas jednego, wprowadzającego spotkania. Publikacja NIST SP 800-61 Rev. 3 wpisuje reagowanie na incydenty w szerszy kontekst zarządzania ryzykiem cyberbezpieczeństwa. Wykorzystaj ćwiczenie sztabowe, aby połączyć codzienne decyzje zespołu z tą strukturą reagowania. Agencja CISA publikuje również gotowe scenariusze ćwiczeń z zakresu cyberbezpieczeństwa, w tym dotyczące ransomware. Zasoby te będą przydatne przy budowie bardziej formalnego programu ćwiczeń, gdy zespół przećwiczy już podstawowe kwestie koordynacyjne. 2. PRZYPISZ ROLE I UPRAWNIENIA DECYZYJNE Zaproś na sesję moderatora, osobę sporządzającą notatki, koordynatora ds. incydentów, przedstawiciela operacji biznesowych, osobę odpowiedzialną za komunikację z klientami oraz odpowiedniego menedżera. Jeśli wymaga tego scenariusz, uwzględnij osoby odpowiedzialne za ochronę prywatności, kwestie prawne lub wymogi sektorowe. W małej organizacji jedna osoba może łączyć kilka ról, lecz zakresy odpowiedzialności muszą pozostać jednoznacznie określone. Rola | Rola w ćwiczeniu Prowadzący | Przedstawia fikcyjne fakty, pilnuje czasu i dba o realizację celów. Protokolant | Zapisuje decyzje, założenia, luki, osoby odpowiedzialne i terminy. Koordynator ds. incydentów | Wyjaśnia zasady eskalacji i koordynuje oficjalny proces reagowania. Lider operacji biznesowych | Określa prace krytyczne i dozwolone warianty ciągłości działania. Lider ds. komunikacji | Ustala ścieżki akceptacji komunikatów wewnętrznych i zewnętrznych. Kierownictwo i specjaliści | Rozstrzygają kwestie kompetencyjne i wskazują wymogi prawne. 3. PRZYGOTUJ SALĘ I ZASADY ĆWICZENIA Przygotuj aktualną listę kontaktów awaryjnych, instrukcje zgłaszania incydentów, plan ciągłości działania oraz procedurę zatwierdzania komunikatów. W miarę możliwości korzystaj z kopii offline, aby dyskusja mogła odzwierciedlać sytuację niedostępności podstawowych systemów. Zweryfikuj poprawność danych kontaktowych w ramach wcześniejszych ustaleń organizacyjnych; nie zaskakuj rzeczywistych zespołów reagowania niezapowiedzianymi telefonami ćwiczebnymi. Wyraźnie oznacz wszystkie materiały jako materiały szkoleniowe. Odczytaj zasady na głos: uczestnicy jedynie opisują działania, a nie wprowadzają je w życie; nie wolno dokonywać zmian na środowisku produkcyjnym, resetować haseł ani wysyłać powiadomień do klientów; wystąpienie rzeczywistego incydentu natychmiast przerywa ćwiczenie. Niewiadome należy odnotowywać, a nie maskować wygodnymi domysłami. Jeśli padnie stwierdzenie „dział IT wszystko przywróci”, zapytaj, który zatwierdzony plan i jaka konkretna osoba gwarantują realizację tych oczekiwań. 4. SKORZYSTAJ Z SUGEROWANEGO 60-MINUTOWEGO PLANU Fikcyjna organizacja to mała firma usługowa ze wspólną przestrzenią wymiany dokumentów, kolejką zgłoszeń obsługi klienta oraz zaplanowanymi zadaniami z terminem realizacji w to samo popołudnie. W razie potrzeby zastąp te szczegóły zbliżonymi, fikcyjnymi funkcjami biznesowymi ze swojej branży. Nie używaj nazw rzeczywistych klientów ani prawdziwych danych wrażliwych. Prowadzący ujawnia nowe informacje stopniowo, dzięki czemu grupa uczy się podejmowania decyzji w warunkach niepewności. Czas | Etap | Pytanie do rozstrzygnięcia 0–10 minut | Wprowadzenie i role | Kto podejmuje decyzje i w jaki sposób będą rejestrowane luki? 10–20 minut | Nowa informacja 1: brak dostępu do plików | Jak zgłosić incydent i komu przekazać sprawę na ścieżkę eskalacji? 20–30 minut | Nowa informacja 2: awaria podstawowego czatu | Jak zespoły koordynują działania z użyciem zatwierdzonego kanału zapasowego? 30–40 minut | Nowa informacja 3: klienci oczekują odpowiedzi | Kto zatwierdza treść komunikatu oraz tymczasowy proces zastępczy? 40–50 minut | Nowa informacja 4: niepewność co do odzyskania danych | Jakie priorytety biznesowe i zweryfikowane fakty kierują dalszymi krokami? 50–60 minut | Podsumowanie | Które działania naprawcze wymagają wyznaczenia właścicieli, terminów i weryfikacji? 5. NOWA INFORMACJA 1: PRACOWNIK NIE MOŻE OTWORZYĆ PLIKÓW ZE WSPÓLNEGO DYSKU Odczytaj tę fikcyjną informację: „O godzinie 09:10 członek zespołu zgłasza, że kilka współdzielonych plików ma zmienione, nietypowe nazwy i nie daje się otworzyć. Inny pracownik informuje o komunikacie z żądaniem okupu, który wyświetlił się na ekranie jego komputera. Podstawowy kanał zgłaszania incydentów działa bez zakłóceń”. Poproś grupę o opisanie pierwszego zgłoszenia: kto je przyjmuje i w jaki sposób lider biznesowy dowiaduje się o możliwym zakłóceniu bieżącej pracy. Zadaniem pracownika jest postępowanie zgodnie z zatwierdzoną instrukcją zgłaszania i natychmiastowego reagowania oraz przekazanie dokładnych obserwacji. Zespół nie powinien improwizować w zakresie technicznego izolowania zagrożenia. Wytyczne CISA dotyczące ransomware uwzględniają skoordynowaną izolację i zabezpieczanie dowodów; czynności takie jak odłączanie kabli sieciowych czy wyłączanie systemów z prądu niosą konsekwencje operacyjne i wchodzą w zakres obowiązków autoryzowanego zespołu reagowania. - Jakie fakty są potwierdzone, a co stanowi jedynie domysły? - Kto ma formalne uprawnienia do ogłoszenia incydentu i koordynacji działań? - Co powinien zrobić zgłaszający pracownik w oczekiwaniu na dalsze dyspozycje? - Jak postąpić ze zgłoszeniem, jeśli główna osoba do kontaktu nie odpowiada? 6. NOWA INFORMACJA 2: PODSTAWOWY KOMUNIKATOR FIRMOWY PRZESTAJE DZIAŁAĆ Odczytaj tę fikcyjną informację: „O godzinie 09:25 część pracowników traci dostęp do standardowego komunikatora. W jednej z dotychczasowych grup pojawia się wiadomość rzekomo od wsparcia IT, wzywająca wszystkich do dołączenia do nowego, publicznego pokoju czatu w celu odebrania instrukcji naprawczych”. Zapytaj uczestników, w jaki sposób zweryfikują tę instrukcję i gdzie został udokumentowany zatwierdzony, zapasowy kanał łączności. Nie zakładaj, że znana nazwa grupy dyskusyjnej gwarantuje wiarygodność każdej nowej instrukcji. Koordynator ds. incydentów powinien przedstawić oficjalny kanał alternatywny oraz wyjaśnić, jak zespół zweryfikuje autentyczność poleceń. Jeśli w organizacji brakuje procedury łączności zapasowej, odnotuj tę lukę i omówcie, kto powinien ją opracować. Unikaj zakładania rzeczywistych, doraźnych grup kryzysowych w trakcie ćwiczenia z pominięciem standardowych procedur zatwierdzania i kontroli dostępu. 7. NOWA INFORMACJA 3: PRESJA ZE STRONY KLIENTA SKŁANIA DO SZUKANIA OBEJŚĆ Odczytaj tę fikcyjną informację: „O godzinie 09:40 klient domaga się pilnej informacji o statusie realizacji zlecenia. Jeden z członków zespołu proponuje, aby wgrać wczorajszy plik eksportu danych klienta na prywatny dysk w chmurze, co pozwoliłoby kontynuować pracę. Eksport może jednak zawierać nieaktualne informacje”. Zapytaj, kto ma prawo zatwierdzić procedurę awaryjną, z jakich danych wolno bezpiecznie korzystać i jak przebiega akceptacja komunikatu wysyłanego na zewnątrz. Pozornie pomocne obejście Zespół dąży do szybkiego wznowienia usług, ale nie ma zgody na prywatną chmurę. 1. Przenieść plik natychmiast na prywatny dysk, a kwestie formalne udokumentować później. 2. Czekać w bezczynności i milczeniu, aż wszystkie systemy zostaną w pełni przywrócone. 3. Przekazać potrzebę biznesową uprawnionej osobie i wdrożyć wyłącznie zatwierdzony proces awaryjny. Odpowiedź dla prowadzącego: Przekaż potrzebę biznesową wyżej i uzyskaj formalną zgodę na procedurę awaryjną. Konieczność zachowania ciągłości pracy nie jest równoznaczna ze zgodą na transfer danych w nieautoryzowane miejsca. Omówienie: Ustalcie, jaki minimalny zakres usług można bezpiecznie utrzymać, jaki komunikat dla klientów można zatwierdzić od ręki, a które decyzje muszą pozostać w gestii zespołu reagowania na incydenty. 8. NOWA INFORMACJA 4: CZAS ODZYSKIWANIA DANYCH I SKALA WYCIEKU POZOSTAJĄ NIEZNANE Odczytaj tę fikcyjną informację: „O godzinie 10:00 zespół techniczny wciąż nie jest w stanie podać terminu przywrócenia wspólnego środowiska pracy. Anonimowa strona twierdzi, że wykradła dane firmowe. Doniesienia te nie zostały jeszcze potwierdzone. Kierownictwo pyta, które usługi należy traktować priorytetowo przy odzyskiwaniu i jakie informacje można przekazać klientom”. Poproś grupę o rozdzielenie w rejestrze decyzji zweryfikowanych faktów, niepotwierdzonych roszczeń oraz niewiadomych. Właściciel procesu biznesowego potrafi wskazać zależności i priorytety operacyjne, natomiast zespół techniczny ocenia wykonalność wariantów przywracania danych. Wyznaczeni eksperci oceniają obowiązki w zakresie zgłaszania naruszeń oraz inne wymogi prawne i umowne. Nie wymyślajcie uniwersalnych terminów powiadomień ani nie dopuszczajcie do sytuacji, w której szeregowi pracownicy podejmują negocjacje ze sprawcami. Ćwiczenie ma jednoznacznie wskazać, do kogo należą te decyzje i jakich danych te osoby potrzebują. 9. PODSUMOWANIE SESJI: REJESTR DECYZJI I DZIAŁANIA NAPRAWCZE Omówcie, co zadziałało prawidłowo, w których momentach zespół opierał się wyłącznie na domysłach i jaki brak procedur utrudnił podjęcie decyzji. Każdą zidentyfikowaną lukę zapisz w sposób umożliwiający jej praktyczne wyeliminowanie. Zapis „komunikacja szwankowała” jest zbyt ogólny. Zdecydowanie lepszy będzie konkret: „Do następnego ćwiczenia opracować i przetestować zapasowy kanał łączności na wypadek incydentu; odpowiedzialny: koordynator ds. incydentów”. Pole rejestru | Co należy wpisać Obserwacja | Konkretny moment, w którym podjęcie decyzji lub przekazanie informacji sprawiło trudność. Konsekwencja | Obszar działalności biznesowej lub reagowania, który mógłby ulec opóźnieniu bądź zakłóceniu. Działanie | Konkretna zmiana proceduralna lub organizacyjna niezbędna do wyeliminowania luki. Właściciel i termin | Imię i nazwisko osoby odpowiedzialnej za wdrożenie zmiany oraz uzgodniony termin realizacji. Weryfikacja | Sposób, w jaki zespół sprawdzi i potwierdzi skuteczne działanie nowego procesu. 10. ZWERYFIKUJ WDROŻENIE USPRAWNIEŃ I POŁĄCZ JE Z PRAKTYKĄ INDYWIDUALNĄ Przekaż rejestr decyzji zgodnie z przyjętą w organizacji procedurą wewnętrzną i zaplanuj przegląd realizacji zadań. Notatki z ćwiczenia powinny być na tyle szczegółowe, na ile jest to niezbędne do wdrożenia poprawek. Podczas kolejnej sesji zmień jedną zmienną — na przykład wprowadź niedostępność kluczowej osoby lub awarię innej usługi — i zweryfikuj, czy zaktualizowany proces zdaje egzamin. Dyskusja sztabowa sama w sobie nie dowodzi, że kopie zapasowe odtwarzają się poprawnie, ani nie zastępuje technicznych testów planu odzyskiwania środowiska. Scenariusze CyberPlay poświęcone ransomware mogą służyć do indywidualnych ćwiczeń przed wspólną dyskusją lub po niej. Wybierz odpowiednią grę z katalogu tematycznego i połącz jedną z podejmowanych w niej decyzji z rzeczywistą ścieżką eskalacji incydentów w Twojej organizacji. Zachowaj rozróżnienie: gra pozwala ćwiczyć wybory, ćwiczenie sztabowe służy przećwiczeniu koordynacji, a operacyjne przywracanie działania wymaga odrębnej, autoryzowanej weryfikacji. PUSTY REJESTR DZIAŁAŃ Obserwacja: ____________________ Konsekwencja: ____________________ Działanie: ____________________ Właściciel: ____________________ Termin: ____________________ Sposób weryfikacji: ____________________ ŹRÓDŁA Zalecenia dotyczące reagowania na incydenty, SP 800-61 Rev. 3 — https://csrc.nist.gov/pubs/sp/800/61/r3/final Scenariusze ćwiczeń z cyberbezpieczeństwa — https://www.cisa.gov/resources-tools/resources/cybersecurity-scenarios Poradnik #StopRansomware — https://www.cisa.gov/stopransomware/ransomware-guide