< Powrót do Artykułów
◆ Red team · Symulacja kontrolowana

Phishlet to nie sztuczka.
To test procesu logowania i reakcji organizacji.

W autoryzowanych ćwiczeniach red team phishlet pozwala sprawdzić, jak systemy, użytkownicy i SOC reagują na realistyczny scenariusz kradzieży sesji. Artykuł pokazuje perspektywę defensywną i projektową — bez publikowania gotowej instrukcji nadużycia.

TRYB Ćwiczenie red team ZAKRES Autoryzowany CEL Odporność MFA WYNIK Raport + lekcje
MFA
test realnej odporności
SOC
czas detekcji i reakcji
IR
procedury po kliknięciu
EDU
szkolenie po ćwiczeniu
RED-TEAMING // BSTA

Po co robić takie ćwiczenie

Organizacje często zakładają, że MFA kończy temat phishingu. W praktyce liczy się konfiguracja, odporność na reverse proxy, powiązanie urządzenia, detekcja anomalii i procedura natychmiastowej reakcji po zgłoszeniu incydentu.

Co jest bezpiecznym zakresem

Ćwiczenie musi być pisemnie autoryzowane, ograniczone do wskazanych domen i kont, bez utrwalania haseł oraz z jasną procedurą zatrzymania. Celem jest pomiar ryzyka i poprawa zabezpieczeń, a nie „łapanie” pracowników.

Jak wygląda wynik dla klienta

Raport opisuje scenariusz, skuteczność kampanii, luki w konfiguracji MFA, widoczność w logach, reakcję SOC i konkretne rekomendacje: FIDO2/WebAuthn, device binding, conditional access, alerty i playbook IR.

Jak wygląda praktyczna weryfikacja

authorized-exercise-boundaries.txt
[scope] tylko zatwierdzone domeny i konta testowe [data] brak przechowywania realnych haseł [ops] okno testowe + osoba kontaktowa po stronie klienta [report] wnioski procesowe i techniczne, bez stygmatyzacji ludzi
Ważne ograniczenie

Takie scenariusze mają sens wyłącznie w legalnym, kontrolowanym red teamingu. Bez zgody właściciela systemu są nadużyciem i mogą być przestępstwem.

MFA działa najlepiej wtedy, gdy jest częścią systemu detekcji i reakcji, nie tylko drugim kodem po haśle.

Na co zwracamy uwagę w raporcie

MFA

Odporność logowania

Sprawdzamy, czy mechanizm logowania chroni przed przejęciem sesji i nietypową lokalizacją.

SOC

Widoczność

Czy nietypowe logowanie, nowy user-agent i zmiana lokalizacji generują alarm?

IR

Reakcja

Liczy się czas od kliknięcia do zablokowania sesji i wymuszenia resetu.

◆ BSTA · testpenetracyjny.pl

Chcesz przećwiczyć realny scenariusz phishingowy?

Przygotujemy bezpieczne ćwiczenie red team: zakres, scenariusz, infrastruktura, pomiar, raport i rekomendacje dla SOC/IAM.

Zapytaj o wycenę →
Zakres + wycena zwykle w 2 dni robocze