Red Teaming

Red teaming to kontrolowana symulacja prawdziwego ataku na organizację, w której zespół etycznych hakerów (red team) działa jak realna grupa przestępcza — bez uprzedzania zespołu obrony — żeby sprawdzić, czy da się dojść do konkretnego celu i czy ktokolwiek to zauważy. Pentestica prowadzi red teaming w Polsce, łącząc w jednym scenariuszu atak na sieć i aplikacje, socjotechnikę i dostęp fizyczny, z ruchem bocznym i eskalacją uprawnień aż do „klejnotów koronnych”. Wynikiem jest pełna narracja ataku, pomiar wykrywalności i lista poprawek, które realnie podnoszą odporność.

(Jeśli masz już SOC, EDR i playbooki IR, to Red Teaming jest dokładnie tym testem, który pokaże czy one działają w praktyce, a nie tylko na slajdach.)

Red Teaming

5 etapów

od Rules of Engagement po debrief

scenariusz

realnego napastnika, nie lista podatności

pełna kontrola

uzgodnione okna i procedury eskalacji

Definicja

Czym jest red teaming? Definicja i kluczowe pojęcia

Red teaming (ćwiczenie red team) to metoda oceny bezpieczeństwa, w której zespół etycznych hakerów odtwarza taktyki, techniki i procedury (TTP) realnych grup atakujących, żeby osiągnąć ustalony cel biznesowy — na przykład dostęp do danych klientów, przejęcie domeny albo wejście do serwerowni. W odróżnieniu od testu penetracyjnego red teaming nie szuka jak największej liczby podatności w wąskim zakresie, tylko prowadzi jedną, dyskretną kampanię przez wszystkie warstwy organizacji: technologię, ludzi i procesy. Zespół obrony (blue team) zwykle nie wie o ćwiczeniu, bo mierzone są właśnie jego wykrywalność i czas reakcji. Kampania kończy się raportem z pełną narracją ataku, dowodami (PoC) i mapą działań naprawczych. Pentestica realizuje red teaming w Polsce dla firm, instytucji finansowych i podmiotów objętych NIS2 lub DORA, także jako przygotowanie do nadzorowanych testów TLPT.

Kluczowe pojęcia red teamingu

  • Emulacja przeciwnika (adversary emulation) — scenariusz oparty na TTP konkretnych grup, opisanych w bazie MITRE ATT&CK, a nie na liście podatności.
  • Cel zamiast listy — sukces mierzy się dojściem do zasobu („klejnotów koronnych”), nie liczbą znalezionych luk.
  • Pełny zakres — sieć, aplikacje, chmura, socjotechnika (phishing, vishing) i dostęp fizyczny w jednej kampanii.
  • Test bez uprzedzenia — blue team nie zna terminu ani scenariusza; o ćwiczeniu wie tylko wąski zespół kontrolny (control team / white team).
  • Assumed breach — wariant, w którym start następuje z pozycji już naruszonej (np. konto pracownika), żeby zmierzyć odporność wewnątrz, a nie tylko na obwodzie.
  • Ramy i standardy — TIBER-EU dla sektora finansowego i testy TLPT z rozporządzenia DORA (art. 26–27); poza finansami zasady współpracy (Rules of Engagement) ustalane indywidualnie.

Red teaming jest najszerszym z naszych testów; pozostałe usługi cyberbezpieczeństwa — testy penetracyjne, audyty IT, wdrożenia NIS2 i DORA, vCISO — opisujemy na stronie głównej.

Ostatnia aktualizacja treści: 18 września 2026.

Certyfikaty naszego Red Team

Jak wygląda Red Teaming w Pentestica?

Red Teaming realizujemy w modelu projektowym, z jasno zdefiniowanym celem, kontrolą ryzyka i precyzyjnie ustalonymi zasadami. Naszym priorytetem jest wiarygodna symulacja działań realnego przeciwnika przy zachowaniu bezpieczeństwa operacyjnego po stronie klienta. Wszystkie działania odbywają się w uzgodnionym zakresie i zgodnie z ustalonymi procedurami eskalacji.

Przebieg kampanii red teamingSześć etapów: cel i zasady, rekonesans, wejście, utrzymanie i ruch boczny, osiągnięcie celu, raport i ćwiczenie z blue team. Zespół obrony nie wie o etapach 2–5.Przebieg kampanii red teaming — od celu do raportuTypowo 2–8 tygodni. Zespół kontrolny (white team) wie o wszystkim; blue team nie wie o etapach 2–5.1Cel i zasadyCel biznesowy, zakres,Rules of Engagement,zespół kontrolny2RekonesansOSINT, powierzchniaataku, ludzie i procesy3WejściePhishing, podatnośćaplikacji, dostępfizyczny4Utrzymanie iruch bocznyKanał C2, eskalacjauprawnień, kolejnesystemy5Cel osiągnięty„Klejnoty koronne”:dane, domena, systemykrytyczne6Raport ićwiczenieNarracja ataku, cowykryto i kiedy, plannaprawczyBlue team nie wie o ćwiczeniu — mierzymy, czy i kiedy wykryje atakZespół kontrolny (white team) i Pentestica: stały kanał eskalacji, kill switch, dowody z każdego etapuPrzebieg kampanii red teamingSześć etapów: cel i zasady, rekonesans, wejście, utrzymanie i ruch boczny, osiągnięcie celu, raport i ćwiczenie z blue team. Zespół obrony nie wie o etapach 2–5.Przebieg kampanii red teamingTypowo 2–8 tygodni. Blue team nie wie o etapach 2–5.1Cel i zasadyCel biznesowy, zakres, Rules ofEngagement, zespół kontrolny2RekonesansOSINT, powierzchnia ataku, ludzie iprocesyblue team nie wie3WejściePhishing, podatność aplikacji, dostępfizycznyblue team nie wie4Utrzymanie i ruch bocznyKanał C2, eskalacja uprawnień, kolejnesystemyblue team nie wie5Cel osiągnięty„Klejnoty koronne”: dane, domena,systemy krytyczneblue team nie wie6Raport i ćwiczenieNarracja ataku, co wykryto i kiedy, plannaprawczyZespół kontrolny (white team) wie o wszystkim:eskalacja, kill switch, dowody z każdego etapu
Sześć etapów kampanii red teaming w Pentestica. Etapy 2–5 przebiegają bez wiedzy zespołu obrony — to właśnie ich wykrycie (albo nie) jest wynikiem ćwiczenia.

Z naszej praktyki. Pojedyncze ogniwa takiego łańcucha opisujemy w case studies z testów: wejście przez podatny mechanizm przesyłania plików (RCE), ruch boczny do chmury przez SSRF, eskalacja uprawnień przez mass assignment w API i nadużycie integracji OAuth. Warstwę ludzką sprawdzamy w testach socjotechnicznych. W kampanii red team te kroki łączymy w jeden scenariusz prowadzący do ustalonego celu.

Na początku definiujemy cele testu, granice techniczne i organizacyjne, okna czasowe oraz dopuszczalne wektory ataku. Ustalamy także procedury awaryjne, kanały komunikacji i osoby kontaktowe po stronie klienta. Ten etap minimalizuje ryzyko operacyjne i zapewnia pełną kontrolę nad przebiegiem testu.

W ramach Rules of Engagement określamy m.in.:

  • cel końcowy (np. dostęp do zasobów krytycznych, przejęcie konta uprzywilejowanego, osiągnięcie określonego poziomu dostępu)

  • systemy i środowiska objęte testem oraz elementy wyłączone z zakresu

  • dopuszczalny wpływ na produkcję (np. brak przestojów, ograniczenia narzędzi i technik)

  • model poufności (white team, grey team, black team)

Wykonujemy rekonesans w oparciu o dostępne informacje oraz uzgodnione źródła danych. Na tej podstawie budujemy realistyczny scenariusz ataku dopasowany do profilu ryzyka organizacji oraz celu testu.

Wykonujemy tylko tyle działań, ile potrzeba do osiągnięcia celu. Nie chodzi o “jak najwięcej exploitów”, tylko o realistyczną drogę.

Weryfikujemy możliwość przejścia przez środowisko (on-premises i/lub chmurowe), eskalacji uprawnień oraz osiągnięcia celu testu. Na tym etapie oceniamy m.in. segmentację sieci, konfiguracje IAM/AD, polityki dostępu, jakość monitoringu oraz skuteczność mechanizmów bezpieczeństwa.

Po zakończeniu testu dostarczamy raport techniczny i menedżerski oraz przeprowadzamy omówienie wyników z zespołami klienta. Przekazujemy rekomendacje w formie priorytetyzowanej (quick wins oraz działania strategiczne), wraz z uzasadnieniem ryzyka i wskazaniem kolejności wdrożeń.

(Jeśli chcesz, robimy też sesję “Purple Team” po Red Teamingu, żeby od razu przełożyć wnioski na detekcje i reguły w SOC.)

Dlaczego Red Teaming, a nie kolejny “zwykły test”?

Pentest mówi Ci, gdzie masz podatności. Red Teaming mówi Ci, czy da się z nich zrobić incydent.

To jest różnica między listą usterek w samochodzie, a kontrolowanym testem zderzeniowym. W Red Teamingu sprawdzamy, jak organizacja zachowuje się pod presją: ludzie, procesy, detekcja, reakcja, komunikacja.

W efekcie dostajesz nie tylko raport, ale pełną narrację ataku, dowody, wnioski dla zarządu i konkretne poprawki, które realnie podnoszą odporność.

Czym Red Teaming różni się od pentestu?

Pentest zwykle jest szeroki i “techniczny”: identyfikacja podatności, weryfikacja, rekomendacje.
Red Teaming jest “celowy”: minimalna liczba działań, maksymalny realizm, osiągnięcie celu przy zachowaniu ustalonych zasad.

Najczęstsze różnice w praktyce:

  • Red Teaming ma konkretny cel biznesowy (np. uzyskać dostęp do danych klientów, przejąć konto uprzywilejowane, wykonać ruch boczny do systemu X).

  • Skupiamy się na łańcuchu ataku, a nie na “jak największej liczbie podatności”.

  • Test może obejmować technologię + człowieka + proces (np. socjotechnikę, phishing, nadużycia uprawnień, błędy konfiguracji, luki w monitoringu).

  • Efekt końcowy to scenariusz i wnioski operacyjne, nie tylko lista CVE.

(Jeśli potrzebujesz “twardego audytu podatności” pod compliance, pentest bywa lepszym pierwszym krokiem. Jeśli chcesz sprawdzić gotowość organizacji na realny atak, Red Teaming robi robotę.)

Kryterium Test penetracyjny Red teaming TLPT wg DORA
Cel Znaleźć jak najwięcej podatności w ustalonym zakresie Dojść do konkretnego zasobu i sprawdzić, czy ktokolwiek to zauważy To samo co red teaming, ale pod nadzorem organu
Czy zespół obrony wie o teście Tak Nie — o to chodzi w pomiarze Nie; wie wyłącznie Control Team
Co mierzy Liczbę i wagę podatności Wykrywalność i czas reakcji Odporność operacyjną podmiotu finansowego
Podstawa Decyzja firmy, wymóg klienta albo normy (np. ISO/IEC 27001) Decyzja firmy Obowiązek z art. 26 i 27 rozporządzenia DORA, nie rzadziej niż co trzy lata
Orientacyjne widełki 2 500–39 000 zł 24 500–54 000 zł 172 000–345 000 zł
Kiedy wybrać Nowa aplikacja, zmiana architektury, wymóg audytowy Działa monitoring i chcesz sprawdzić, czy naprawdę wykrywa Podmiot został wskazany przez organ właściwy — w Polsce KNF

Ramy TLPT opisuje rozporządzenie delegowane (UE) 2025/1190, stosowane od 8 lipca 2025 r. Dobrowolnym odpowiednikiem są ramy TIBER-EU Europejskiego Banku Centralnego, zaktualizowane 11 lutego 2025 r. pod wymogi DORA — z obowiązkowym purple teamingiem i zespołem nadzorującym test nazwanym Control Team. Polska nie znajduje się na liście krajów wdrażających TIBER, więc nie istnieje odrębny program TIBER-PL (stan na sierpień 2026).

Dla kogo jest Red Teaming?

Red Teaming najczęściej wybierają organizacje, które:

  • mają już podstawowe zabezpieczenia i chcą sprawdzić, czy one realnie działają

  • mają SOC lub monitoring bezpieczeństwa i chcą przetestować detekcję oraz reakcję

  • działają w sektorach o podwyższonym ryzyku (finanse, e-commerce, SaaS, medycyna, przemysł)

  • przygotowują się do większych wymagań (np. NIS2, DORA, TLPT) i chcą poznać swoje “prawdziwe” słabe punkty

Jakie scenariusze Red Teaming testujemy najczęściej?

Nie ma jednego szablonu, bo największą wartością jest dopasowanie testu do Twojego ryzyka. Ale są klasyki:

Scenariusze “core”

  • przejęcie konta uprzywilejowanego (AD / Entra ID / IAM)

  • ruch boczny i eskalacja uprawnień w środowisku mieszanym (on-prem + chmura)

  • dostęp do danych wrażliwych i możliwość ich eksfiltracji (w granicach ustalonych zasad)

  • obejście kontroli bezpieczeństwa (MFA fatigue, błędy w conditional access, zaufane urządzenia, źle skonfigurowane integracje)

Scenariusze “biznesowe”

  • symulacja ataku ransomware (bez niszczenia, z kontrolą wpływu)

  • test odporności na BEC (Business Email Compromise)

  • phishing i wejście przez pracownika lub dostawcę (tylko jeśli zatwierdzisz ten wektor)

Scenariusze “cloud i nowoczesne środowiska”

  • przejęcie kont lub tokenów w chmurze, nadużycia uprawnień, błędy w konfiguracji

  • ataki na CI/CD i łańcuch dostaw aplikacji (w ustalonym zakresie)

Co dostajesz po Red Teamingu?

Bez zaskoczeń i bez “ładnych PDF-ów, które nic nie zmieniają”. Dostajesz materiał, który ma prowadzić do realnej poprawy.

W typowym pakiecie:

  • Executive Summary dla zarządu: co udało się osiągnąć, dlaczego to było możliwe, co to znaczy dla ryzyka

  • Attack narrative: przebieg ataku krok po kroku (czytelnie, z kontekstem)

  • Dowody i artefakty: w sposób bezpieczny, zgodny z ustaleniami

  • Mapa technik i taktyk (np. MITRE ATT&CK) żeby połączyć wnioski z detekcją i treningiem

  • Rekomendacje priorytetyzowane: szybkie wygrane vs rzeczy strategiczne

  • Warsztat/debrief dla zespołów technicznych i bezpieczeństwa

Jak dobieramy zakres i ile to trwa?

Kampania red teamingu trwa najczęściej 2–4 tygodnie (jeden scenariusz, średni zakres) albo 4–8 tygodni (większa organizacja, kilka wektorów wejścia, środowisko hybrydowe). Dokładny czas zależy od celu, środowiska i poziomu realizmu — red teaming to projekt, nie produkt z półki.

Najczęstsze modele:

  • 2–4 tygodnie: Red Teaming w średnim zakresie, jeden główny scenariusz, jasny cel

  • 4–8 tygodni: większa organizacja, kilka wektorów wejścia, środowisko hybrydowe, wyższy realizm

Wycena zależy od:

  • celu i stopnia trudności “crown jewels”

  • liczby domen/systemów i złożoności środowiska

  • zakresu (cloud, on-prem, aplikacje, socjotechnika)

  • tego, czy test ma być “black team” czy z elementem współpracy (grey/purple)

Jak dbamy o bezpieczeństwo testu?

Red Teaming ma sens tylko wtedy, kiedy jest bezpieczny dla organizacji.

Dlatego:

  • działamy na jasno zapisanych zasadach (RoE)

  • mamy procedury awaryjne i kontakty eskalacyjne

  • minimalizujemy wpływ na produkcję i operacje

  • wszystkie działania są udokumentowane, a dane traktowane zgodnie z ustaleniami

(Brzmi jak formalność, ale to jest klucz. Red Teaming ma ujawnić słabości, nie tworzyć nowe problemy.)

Najczęstsze pytania o red teaming

Czy red teaming jest legalny?

Tak — red teaming jest w pełni legalny, jeśli działania prowadzone są na podstawie pisemnej umowy oraz zasad współpracy (Rules of Engagement), które określają zakres, cele, okna czasowe i granice testu. Bez takiej zgody te same czynności byłyby przestępstwem z art. 267 Kodeksu karnego. Zasady współpracy chronią obie strony: precyzują, czego nie wolno naruszać, kto o teście wie (zespół kontrolny) i jak wygląda eskalacja, jeśli coś pójdzie nie tak. Pentestica prowadzi każdą kampanię na podstawie podpisanej umowy, NDA i Rules of Engagement.

Czy Red Teaming zastępuje pentest?

Nie. To inne narzędzie. Pentest jest świetny do systematycznego wykrywania podatności. Red Teaming jest świetny do sprawdzenia, czy realny atak może przejść przez Twoje zabezpieczenia i procesy.

Czy robicie socjotechnikę i phishing?

Możemy, ale tylko jeśli to zatwierdzisz. Dla wielu organizacji to najbardziej wartościowy element, ale też taki, który wymaga dobrego przygotowania i zgód.

Czy podczas testu “popsujecie” produkcję?

Nie taki jest cel. Zakres i zasady ustalamy tak, żeby wpływ był minimalny. Jeśli chcesz test w pełnym realizmie, też się da, ale musi to być świadoma decyzja.

Czy Red Teaming ma sens, jeśli nie mamy SOC?

Tak, tylko wtedy mocniej skupiamy się na odporności procesów, konfiguracji i ryzyka, a mniej na detekcji. Często Red Teaming jest “zimnym prysznicem”, który pomaga uzasadnić inwestycję w monitoring.

Czy pomagacie wdrożyć poprawki po teście?

Tak. Możemy wesprzeć priorytetyzację, plan naprawczy, retest i warsztaty.

Umów Red Teaming z Pentestica

Jeśli chcesz sprawdzić, czy Twoją organizację da się realnie “przejść” od wejścia do celu, Red Teaming jest właściwym testem.

Role w ćwiczeniu

Red team, blue team, purple team — kto co robi

Red teaming to ćwiczenie dwóch stron. Bez drugiej strony jest tylko testem — i traci to, co w nim najcenniejsze: pomiar wykrywalności.

ZespółRolaCzy wie o ćwiczeniuCo mierzy
Red teamatakuje według scenariusza opartego na realnych TTPtak — prowadzi jeczy da się dojść do celu
Blue teammonitoruje, wykrywa, reaguje (SOC, IR)nie — to jest przedmiot pomiaruwykrywalność i czas reakcji
Purple teamred i blue pracują razem, technika po technicetak — obie stronypokrycie detekcji, jakość reguł
White / control teamnadzoruje ćwiczenie po stronie organizacjitak — jako jedyni poza red teamembezpieczeństwo i zgodność z RoE

Red team — strona atakująca

Realizuje scenariusz oparty na tym, jak działają grupy realnie atakujące daną branżę. Celem nie jest znalezienie jak największej liczby podatności, tylko dojście do konkretnego zasobu — i sprawdzenie, czy ktokolwiek to zauważy.

Blue team — strona broniąca

Zespół, który na co dzień pilnuje bezpieczeństwa: monitoring, reagowanie, analiza alertów. W klasycznym red teamingu nie wie o ćwiczeniu, bo właśnie jego reakcja jest przedmiotem pomiaru.

Purple team — obie strony razem

Wariant, w którym atakujący i broniący pracują jednocześnie i omawiają każdy krok na bieżąco. Traci efekt zaskoczenia, ale uczy szybciej — dlatego często jest naturalnym drugim etapem po pierwszym pełnym ćwiczeniu.

Assumed breach — start z pozycji już naruszonej

Zamiast przebijać się od zera, zaczynamy od założenia, że napastnik ma już przyczółek: jedno przejęte konto pracownika albo jedną stację roboczą. Ten wariant odpowiada na pytanie, które w praktyce jest ważniejsze od „czy da się wejść" — jak daleko można zajść, zanim ktoś zareaguje. Skraca też ćwiczenie, bo pomija etap, którego wynik i tak zwykle znamy.

Co realnie mierzy red teaming

  • Czy zauważono — ile z wykonanych kroków w ogóle zostało wykrytych.
  • Po jakim czasie — ile minęło od pierwszego działania do pierwszego alertu, i ile do reakcji człowieka.
  • Co zadziałało — które zabezpieczenie faktycznie zatrzymało scenariusz, a które tylko wygenerowało wpis w logu.
  • Gdzie urwała się procedura — bo najczęściej zawodzi nie technika, tylko to, że alert trafił do kogoś, kto nie wiedział, co z nim zrobić.
Orientacyjny cennik

Ile kosztuje red teaming?

Red teaming wyceniamy indywidualnie, bo każda kampania ma inny cel, inny czas trwania i inną liczbę wektorów ataku.

Krótka odpowiedź

Kampania red teamingu zaczyna się orientacyjnie od 24 500 zł i sięga 54 000 zł. To istotnie więcej niż test penetracyjny, bo red teaming nie sprawdza jednego systemu, tylko zdolność organizacji do wykrycia i powstrzymania realnego ataku.

Widełki

Red teaming24 500–54 000 zł

Pełna symulacja realnego, wielowektorowego ataku bez uprzedzania zespołu IT — od rozpoznania po utrzymanie dostępu.

Co przesuwa wycenę

  • Liczba wektorów: sieć, aplikacje, socjotechnika, dostęp fizyczny
  • Czas trwania kampanii i wymagana dyskrecja
  • Zaangażowanie zespołu obrony po stronie klienta (purple team)
  • Zakres raportowania i warsztat po ćwiczeniu
Zanim przyjmiesz te liczby za ofertę

To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.

Bezpłatna wycena

Sprawdźmy, czy da się z tego zrobić incydent

Ustalimy cel testu, granice techniczne i organizacyjne oraz model poufności.

  • ✓Odpowiadamy w ciągu jednego dnia roboczego
  • ✓Pełna kontrola: uzgodnione okna i procedury eskalacji
  • ✓Rules of Engagement ustalamy przed startem
  • ✓Po teście debrief z zespołem obrony

Wolisz mailem? hello@pentestica.pl  ·  odpowiadamy w 1 dzień roboczy

Bezpłatna wycena

Bezpłatna wycena Napisz