Red Teaming
Red teaming to kontrolowana symulacja prawdziwego ataku na organizację, w której zespół etycznych hakerów (red team) działa jak realna grupa przestępcza — bez uprzedzania zespołu obrony — żeby sprawdzić, czy da się dojść do konkretnego celu i czy ktokolwiek to zauważy. Pentestica prowadzi red teaming w Polsce, łącząc w jednym scenariuszu atak na sieć i aplikacje, socjotechnikę i dostęp fizyczny, z ruchem bocznym i eskalacją uprawnień aż do „klejnotów koronnych”. Wynikiem jest pełna narracja ataku, pomiar wykrywalności i lista poprawek, które realnie podnoszą odporność.
(Jeśli masz już SOC, EDR i playbooki IR, to Red Teaming jest dokładnie tym testem, który pokaże czy one działają w praktyce, a nie tylko na slajdach.)
5 etapów
od Rules of Engagement po debrief
scenariusz
realnego napastnika, nie lista podatności
pełna kontrola
uzgodnione okna i procedury eskalacji
Definicja
Czym jest red teaming? Definicja i kluczowe pojęcia
Red teaming (ćwiczenie red team) to metoda oceny bezpieczeństwa, w której zespół etycznych hakerów odtwarza taktyki, techniki i procedury (TTP) realnych grup atakujących, żeby osiągnąć ustalony cel biznesowy — na przykład dostęp do danych klientów, przejęcie domeny albo wejście do serwerowni. W odróżnieniu od testu penetracyjnego red teaming nie szuka jak największej liczby podatności w wąskim zakresie, tylko prowadzi jedną, dyskretną kampanię przez wszystkie warstwy organizacji: technologię, ludzi i procesy. Zespół obrony (blue team) zwykle nie wie o ćwiczeniu, bo mierzone są właśnie jego wykrywalność i czas reakcji. Kampania kończy się raportem z pełną narracją ataku, dowodami (PoC) i mapą działań naprawczych. Pentestica realizuje red teaming w Polsce dla firm, instytucji finansowych i podmiotów objętych NIS2 lub DORA, także jako przygotowanie do nadzorowanych testów TLPT.
Kluczowe pojęcia red teamingu
- Emulacja przeciwnika (adversary emulation) — scenariusz oparty na TTP konkretnych grup, opisanych w bazie MITRE ATT&CK, a nie na liście podatności.
- Cel zamiast listy — sukces mierzy się dojściem do zasobu („klejnotów koronnych”), nie liczbą znalezionych luk.
- Pełny zakres — sieć, aplikacje, chmura, socjotechnika (phishing, vishing) i dostęp fizyczny w jednej kampanii.
- Test bez uprzedzenia — blue team nie zna terminu ani scenariusza; o ćwiczeniu wie tylko wąski zespół kontrolny (control team / white team).
- Assumed breach — wariant, w którym start następuje z pozycji już naruszonej (np. konto pracownika), żeby zmierzyć odporność wewnątrz, a nie tylko na obwodzie.
- Ramy i standardy — TIBER-EU dla sektora finansowego i testy TLPT z rozporządzenia DORA (art. 26–27); poza finansami zasady współpracy (Rules of Engagement) ustalane indywidualnie.
Red teaming jest najszerszym z naszych testów; pozostałe usługi cyberbezpieczeństwa — testy penetracyjne, audyty IT, wdrożenia NIS2 i DORA, vCISO — opisujemy na stronie głównej.
Ostatnia aktualizacja treści: 18 września 2026.
Certyfikaty naszego Red Team














Jak wygląda Red Teaming w Pentestica?
Red Teaming realizujemy w modelu projektowym, z jasno zdefiniowanym celem, kontrolą ryzyka i precyzyjnie ustalonymi zasadami. Naszym priorytetem jest wiarygodna symulacja działań realnego przeciwnika przy zachowaniu bezpieczeństwa operacyjnego po stronie klienta. Wszystkie działania odbywają się w uzgodnionym zakresie i zgodnie z ustalonymi procedurami eskalacji.
Z naszej praktyki. Pojedyncze ogniwa takiego łańcucha opisujemy w case studies z testów: wejście przez podatny mechanizm przesyłania plików (RCE), ruch boczny do chmury przez SSRF, eskalacja uprawnień przez mass assignment w API i nadużycie integracji OAuth. Warstwę ludzką sprawdzamy w testach socjotechnicznych. W kampanii red team te kroki łączymy w jeden scenariusz prowadzący do ustalonego celu.
- 1) Ustalamy cel i zasady gry (Rules of Engagement)
- 2) Rekonesans i plan ataku
- 3) Uzyskanie dostępu i utrzymanie przyczółka (w ramach zakresu)
- 4) Ruch boczny, eskalacja uprawnień, osiągnięcie celu
- 5) Raport, rekomendacje i debrief
Na początku definiujemy cele testu, granice techniczne i organizacyjne, okna czasowe oraz dopuszczalne wektory ataku. Ustalamy także procedury awaryjne, kanały komunikacji i osoby kontaktowe po stronie klienta. Ten etap minimalizuje ryzyko operacyjne i zapewnia pełną kontrolę nad przebiegiem testu.
W ramach Rules of Engagement określamy m.in.:
-
cel końcowy (np. dostęp do zasobów krytycznych, przejęcie konta uprzywilejowanego, osiągnięcie określonego poziomu dostępu)
-
systemy i środowiska objęte testem oraz elementy wyłączone z zakresu
-
dopuszczalny wpływ na produkcję (np. brak przestojów, ograniczenia narzędzi i technik)
-
model poufności (white team, grey team, black team)
Wykonujemy rekonesans w oparciu o dostępne informacje oraz uzgodnione źródła danych. Na tej podstawie budujemy realistyczny scenariusz ataku dopasowany do profilu ryzyka organizacji oraz celu testu.
Wykonujemy tylko tyle działań, ile potrzeba do osiągnięcia celu. Nie chodzi o “jak najwięcej exploitów”, tylko o realistyczną drogę.
Weryfikujemy możliwość przejścia przez środowisko (on-premises i/lub chmurowe), eskalacji uprawnień oraz osiągnięcia celu testu. Na tym etapie oceniamy m.in. segmentację sieci, konfiguracje IAM/AD, polityki dostępu, jakość monitoringu oraz skuteczność mechanizmów bezpieczeństwa.
Po zakończeniu testu dostarczamy raport techniczny i menedżerski oraz przeprowadzamy omówienie wyników z zespołami klienta. Przekazujemy rekomendacje w formie priorytetyzowanej (quick wins oraz działania strategiczne), wraz z uzasadnieniem ryzyka i wskazaniem kolejności wdrożeń.
(Jeśli chcesz, robimy też sesję “Purple Team” po Red Teamingu, żeby od razu przełożyć wnioski na detekcje i reguły w SOC.)
Dlaczego Red Teaming, a nie kolejny “zwykły test”?
Pentest mówi Ci, gdzie masz podatności. Red Teaming mówi Ci, czy da się z nich zrobić incydent.
To jest różnica między listą usterek w samochodzie, a kontrolowanym testem zderzeniowym. W Red Teamingu sprawdzamy, jak organizacja zachowuje się pod presją: ludzie, procesy, detekcja, reakcja, komunikacja.
W efekcie dostajesz nie tylko raport, ale pełną narrację ataku, dowody, wnioski dla zarządu i konkretne poprawki, które realnie podnoszą odporność.
Czym Red Teaming różni się od pentestu?
Pentest zwykle jest szeroki i “techniczny”: identyfikacja podatności, weryfikacja, rekomendacje.
Red Teaming jest “celowy”: minimalna liczba działań, maksymalny realizm, osiągnięcie celu przy zachowaniu ustalonych zasad.
Najczęstsze różnice w praktyce:
-
Red Teaming ma konkretny cel biznesowy (np. uzyskać dostęp do danych klientów, przejąć konto uprzywilejowane, wykonać ruch boczny do systemu X).
-
Skupiamy się na łańcuchu ataku, a nie na “jak największej liczbie podatności”.
-
Test może obejmować technologię + człowieka + proces (np. socjotechnikę, phishing, nadużycia uprawnień, błędy konfiguracji, luki w monitoringu).
-
Efekt końcowy to scenariusz i wnioski operacyjne, nie tylko lista CVE.
(Jeśli potrzebujesz “twardego audytu podatności” pod compliance, pentest bywa lepszym pierwszym krokiem. Jeśli chcesz sprawdzić gotowość organizacji na realny atak, Red Teaming robi robotę.)
| Kryterium | Test penetracyjny | Red teaming | TLPT wg DORA |
|---|---|---|---|
| Cel | Znaleźć jak najwięcej podatności w ustalonym zakresie | Dojść do konkretnego zasobu i sprawdzić, czy ktokolwiek to zauważy | To samo co red teaming, ale pod nadzorem organu |
| Czy zespół obrony wie o teście | Tak | Nie — o to chodzi w pomiarze | Nie; wie wyłącznie Control Team |
| Co mierzy | Liczbę i wagę podatności | Wykrywalność i czas reakcji | Odporność operacyjną podmiotu finansowego |
| Podstawa | Decyzja firmy, wymóg klienta albo normy (np. ISO/IEC 27001) | Decyzja firmy | Obowiązek z art. 26 i 27 rozporządzenia DORA, nie rzadziej niż co trzy lata |
| Orientacyjne widełki | 2 500–39 000 zł | 24 500–54 000 zł | 172 000–345 000 zł |
| Kiedy wybrać | Nowa aplikacja, zmiana architektury, wymóg audytowy | Działa monitoring i chcesz sprawdzić, czy naprawdę wykrywa | Podmiot został wskazany przez organ właściwy — w Polsce KNF |
Ramy TLPT opisuje rozporządzenie delegowane (UE) 2025/1190, stosowane od 8 lipca 2025 r. Dobrowolnym odpowiednikiem są ramy TIBER-EU Europejskiego Banku Centralnego, zaktualizowane 11 lutego 2025 r. pod wymogi DORA — z obowiązkowym purple teamingiem i zespołem nadzorującym test nazwanym Control Team. Polska nie znajduje się na liście krajów wdrażających TIBER, więc nie istnieje odrębny program TIBER-PL (stan na sierpień 2026).
Dla kogo jest Red Teaming?
Red Teaming najczęściej wybierają organizacje, które:
-
mają już podstawowe zabezpieczenia i chcą sprawdzić, czy one realnie działają
-
mają SOC lub monitoring bezpieczeństwa i chcą przetestować detekcję oraz reakcję
-
działają w sektorach o podwyższonym ryzyku (finanse, e-commerce, SaaS, medycyna, przemysł)
-
przygotowują się do większych wymagań (np. NIS2, DORA, TLPT) i chcą poznać swoje “prawdziwe” słabe punkty
Jakie scenariusze Red Teaming testujemy najczęściej?
Nie ma jednego szablonu, bo największą wartością jest dopasowanie testu do Twojego ryzyka. Ale są klasyki:
Scenariusze “core”
-
przejęcie konta uprzywilejowanego (AD / Entra ID / IAM)
-
ruch boczny i eskalacja uprawnień w środowisku mieszanym (on-prem + chmura)
-
dostęp do danych wrażliwych i możliwość ich eksfiltracji (w granicach ustalonych zasad)
-
obejście kontroli bezpieczeństwa (MFA fatigue, błędy w conditional access, zaufane urządzenia, źle skonfigurowane integracje)
Scenariusze “biznesowe”
-
symulacja ataku ransomware (bez niszczenia, z kontrolą wpływu)
-
test odporności na BEC (Business Email Compromise)
-
phishing i wejście przez pracownika lub dostawcę (tylko jeśli zatwierdzisz ten wektor)
Scenariusze “cloud i nowoczesne środowiska”
-
przejęcie kont lub tokenów w chmurze, nadużycia uprawnień, błędy w konfiguracji
-
ataki na CI/CD i łańcuch dostaw aplikacji (w ustalonym zakresie)
Co dostajesz po Red Teamingu?
Bez zaskoczeń i bez “ładnych PDF-ów, które nic nie zmieniają”. Dostajesz materiał, który ma prowadzić do realnej poprawy.
W typowym pakiecie:
-
Executive Summary dla zarządu: co udało się osiągnąć, dlaczego to było możliwe, co to znaczy dla ryzyka
-
Attack narrative: przebieg ataku krok po kroku (czytelnie, z kontekstem)
-
Dowody i artefakty: w sposób bezpieczny, zgodny z ustaleniami
-
Mapa technik i taktyk (np. MITRE ATT&CK) żeby połączyć wnioski z detekcją i treningiem
-
Rekomendacje priorytetyzowane: szybkie wygrane vs rzeczy strategiczne
-
Warsztat/debrief dla zespołów technicznych i bezpieczeństwa
Jak dobieramy zakres i ile to trwa?
Kampania red teamingu trwa najczęściej 2–4 tygodnie (jeden scenariusz, średni zakres) albo 4–8 tygodni (większa organizacja, kilka wektorów wejścia, środowisko hybrydowe). Dokładny czas zależy od celu, środowiska i poziomu realizmu — red teaming to projekt, nie produkt z półki.
Najczęstsze modele:
-
2–4 tygodnie: Red Teaming w średnim zakresie, jeden główny scenariusz, jasny cel
-
4–8 tygodni: większa organizacja, kilka wektorów wejścia, środowisko hybrydowe, wyższy realizm
Wycena zależy od:
-
celu i stopnia trudności “crown jewels”
-
liczby domen/systemów i złożoności środowiska
-
zakresu (cloud, on-prem, aplikacje, socjotechnika)
-
tego, czy test ma być “black team” czy z elementem współpracy (grey/purple)
Jak dbamy o bezpieczeństwo testu?
Red Teaming ma sens tylko wtedy, kiedy jest bezpieczny dla organizacji.
Dlatego:
-
działamy na jasno zapisanych zasadach (RoE)
-
mamy procedury awaryjne i kontakty eskalacyjne
-
minimalizujemy wpływ na produkcję i operacje
-
wszystkie działania są udokumentowane, a dane traktowane zgodnie z ustaleniami
(Brzmi jak formalność, ale to jest klucz. Red Teaming ma ujawnić słabości, nie tworzyć nowe problemy.)
Najczęstsze pytania o red teaming
Czy red teaming jest legalny?
Tak — red teaming jest w pełni legalny, jeśli działania prowadzone są na podstawie pisemnej umowy oraz zasad współpracy (Rules of Engagement), które określają zakres, cele, okna czasowe i granice testu. Bez takiej zgody te same czynności byłyby przestępstwem z art. 267 Kodeksu karnego. Zasady współpracy chronią obie strony: precyzują, czego nie wolno naruszać, kto o teście wie (zespół kontrolny) i jak wygląda eskalacja, jeśli coś pójdzie nie tak. Pentestica prowadzi każdą kampanię na podstawie podpisanej umowy, NDA i Rules of Engagement.
Czy Red Teaming zastępuje pentest?
Nie. To inne narzędzie. Pentest jest świetny do systematycznego wykrywania podatności. Red Teaming jest świetny do sprawdzenia, czy realny atak może przejść przez Twoje zabezpieczenia i procesy.
Czy robicie socjotechnikę i phishing?
Możemy, ale tylko jeśli to zatwierdzisz. Dla wielu organizacji to najbardziej wartościowy element, ale też taki, który wymaga dobrego przygotowania i zgód.
Czy podczas testu “popsujecie” produkcję?
Nie taki jest cel. Zakres i zasady ustalamy tak, żeby wpływ był minimalny. Jeśli chcesz test w pełnym realizmie, też się da, ale musi to być świadoma decyzja.
Czy Red Teaming ma sens, jeśli nie mamy SOC?
Tak, tylko wtedy mocniej skupiamy się na odporności procesów, konfiguracji i ryzyka, a mniej na detekcji. Często Red Teaming jest “zimnym prysznicem”, który pomaga uzasadnić inwestycję w monitoring.
Czy pomagacie wdrożyć poprawki po teście?
Tak. Możemy wesprzeć priorytetyzację, plan naprawczy, retest i warsztaty.
Umów Red Teaming z Pentestica
Jeśli chcesz sprawdzić, czy Twoją organizację da się realnie “przejść” od wejścia do celu, Red Teaming jest właściwym testem.
Red team, blue team, purple team — kto co robi
Red teaming to ćwiczenie dwóch stron. Bez drugiej strony jest tylko testem — i traci to, co w nim najcenniejsze: pomiar wykrywalności.
| Zespół | Rola | Czy wie o ćwiczeniu | Co mierzy |
|---|---|---|---|
| Red team | atakuje według scenariusza opartego na realnych TTP | tak — prowadzi je | czy da się dojść do celu |
| Blue team | monitoruje, wykrywa, reaguje (SOC, IR) | nie — to jest przedmiot pomiaru | wykrywalność i czas reakcji |
| Purple team | red i blue pracują razem, technika po technice | tak — obie strony | pokrycie detekcji, jakość reguł |
| White / control team | nadzoruje ćwiczenie po stronie organizacji | tak — jako jedyni poza red teamem | bezpieczeństwo i zgodność z RoE |
Red team — strona atakująca
Realizuje scenariusz oparty na tym, jak działają grupy realnie atakujące daną branżę. Celem nie jest znalezienie jak największej liczby podatności, tylko dojście do konkretnego zasobu — i sprawdzenie, czy ktokolwiek to zauważy.
Blue team — strona broniąca
Zespół, który na co dzień pilnuje bezpieczeństwa: monitoring, reagowanie, analiza alertów. W klasycznym red teamingu nie wie o ćwiczeniu, bo właśnie jego reakcja jest przedmiotem pomiaru.
Purple team — obie strony razem
Wariant, w którym atakujący i broniący pracują jednocześnie i omawiają każdy krok na bieżąco. Traci efekt zaskoczenia, ale uczy szybciej — dlatego często jest naturalnym drugim etapem po pierwszym pełnym ćwiczeniu.
Assumed breach — start z pozycji już naruszonej
Zamiast przebijać się od zera, zaczynamy od założenia, że napastnik ma już przyczółek: jedno przejęte konto pracownika albo jedną stację roboczą. Ten wariant odpowiada na pytanie, które w praktyce jest ważniejsze od „czy da się wejść" — jak daleko można zajść, zanim ktoś zareaguje. Skraca też ćwiczenie, bo pomija etap, którego wynik i tak zwykle znamy.
Co realnie mierzy red teaming
- Czy zauważono — ile z wykonanych kroków w ogóle zostało wykrytych.
- Po jakim czasie — ile minęło od pierwszego działania do pierwszego alertu, i ile do reakcji człowieka.
- Co zadziałało — które zabezpieczenie faktycznie zatrzymało scenariusz, a które tylko wygenerowało wpis w logu.
- Gdzie urwała się procedura — bo najczęściej zawodzi nie technika, tylko to, że alert trafił do kogoś, kto nie wiedział, co z nim zrobić.
Ile kosztuje red teaming?
Red teaming wyceniamy indywidualnie, bo każda kampania ma inny cel, inny czas trwania i inną liczbę wektorów ataku.
Kampania red teamingu zaczyna się orientacyjnie od 24 500 zł i sięga 54 000 zł. To istotnie więcej niż test penetracyjny, bo red teaming nie sprawdza jednego systemu, tylko zdolność organizacji do wykrycia i powstrzymania realnego ataku.
Widełki
Red teaming24 500–54 000 zł
Pełna symulacja realnego, wielowektorowego ataku bez uprzedzania zespołu IT — od rozpoznania po utrzymanie dostępu.
Co przesuwa wycenę
- Liczba wektorów: sieć, aplikacje, socjotechnika, dostęp fizyczny
- Czas trwania kampanii i wymagana dyskrecja
- Zaangażowanie zespołu obrony po stronie klienta (purple team)
- Zakres raportowania i warsztat po ćwiczeniu
To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.
Bezpłatna wycena
Sprawdźmy, czy da się z tego zrobić incydent
Ustalimy cel testu, granice techniczne i organizacyjne oraz model poufności.
- ✓Odpowiadamy w ciągu jednego dnia roboczego
- ✓Pełna kontrola: uzgodnione okna i procedury eskalacji
- ✓Rules of Engagement ustalamy przed startem
- ✓Po teście debrief z zespołem obrony
Wolisz mailem? hello@pentestica.pl · odpowiadamy w 1 dzień roboczy