CYBER-CURRICULUM-MAP-V1.md

# CYBER COMMAND — Curriculum Map V1 Status: **kontrakt dydaktyczny** (nie kod, nie wykład, nie handbook) Data: **2026-09-12** Karta: **E-01** Organizacja: **COMPANY-01** Handoff: `docs/games/cyber/CYBER-HANDOFF.md` Nadrzędny kontrakt dla: **E-02…E-06** oraz przyszłego **CYBER LEARNING CONTENT REGISTRY**. Nie uczymy pentestingu, exploitacji, analizy malware ani administracji. Nie uczymy, jak włamać się do systemu. --- ## 1. Cel edukacyjny CYBER COMMAND uczy: **zarządzania incydentem cyberbezpieczeństwa w warunkach niepełnej informacji i konfliktu między bezpieczeństwem a ciągłością działania.** Uczestnik ma skończyć sesję z umiejętnością dowodzenia, nie z listą skrótów. Trzy zdania, które gra ma zostawić: 1. Alert to nie wyrok. 2. Bezpieczniejsza decyzja techniczna może zatrzymać magazyn. 3. Recovery nie jest przyciskiem „wróć do NORMAL”. --- ## 2. Profile uczestników V1 projektujemy przede wszystkim dla **BEGINNER + INTERMEDIATE**. Świata nie spłaszczamy do quizu. | Profil | Kim jest | Co może nie znać | Jak gra ma działać | |---|---|---|---| | **A. BEGINNER** | uczeń / student bez praktyki cyber | SOC, SIEM, EDR, WMS, TMS, containment, recovery, CISO, DPO | obowiązkowy briefing + tooltipy + Advisor w TRAINING | | **B. INTERMEDIATE** | zna podstawy IT/cyber, nie prowadził incydentu | IR w warunkach biznesowych, fog of war, koszt izolacji | briefing krótszy w praktyce; te same decyzje | | **C. PROFESSIONAL** | IT / cyber / management | — | ten sam świat; mniej pomocy; debrief głębszy | EXAM nie podnosi trudności słownika. Podcina pomoc decyzyjną. --- ## 3. Mapa kompetencji Osiem kompetencji. Dziesiątka z karty była za szeroka: komunikację i eskalację łączy W-02 (CEO / COO / DPO), a priorytetyzację zasobów widać w recovery i izolacji — nie jako osobny przedmiot. | ID | Kompetencja | Poziom | Faza wiodąca | |---|---|---|---| | K1 | Sytuacyjna świadomość | MUST KNOW | DURING + DEBRIEF | | K2 | Triage incydentu | MUST KNOW | DURING | | K3 | Decyzja w niepewności | MUST KNOW | BEFORE (zasada) + DURING | | K4 | Containment | MUST KNOW | BEFORE (słowo) + DURING | | K5 | Ciągłość działania | MUST KNOW | BEFORE + DURING | | K6 | Recovery | MUST KNOW | BEFORE (słowo) + DURING + DEBRIEF | | K7 | Komunikacja i ład decyzyjny | MUST KNOW | DURING + DEBRIEF | | K8 | Świadomość danych i prywatności | SHOULD KNOW | DURING + DEBRIEF | ADVANCED (nie osobne kompetencje V1): prawo KSC/NIS2, forensics, privilege model, hybrid sync. Zostają w Teacher Guide. ### K1 — Sytuacyjna świadomość **Definicja:** Umiejętność złożenia tego, co organizacja **widzi**, bez mylenia tego z prawdą świata. **Czego się uczy:** obserwacja ≠ fakt; dwa niezależne sygnały podnoszą pewność; jeden sygnał to analiza. **Po czym widać zrozumienie:** nie traktuje SIGNAL jako CONFIRMED; po korekcie zmienia ocenę; szuka drugiego źródła. **DW:** DW1, DW4, DW7, DW9 **Faza:** DURING (ćwiczenie), DEBRIEF (nazwanie). BEFORE tylko definicje SIGNAL…RETRACTED. ### K2 — Triage incydentu **Definicja:** Który sygnał jest pilny, który dwuznaczny, którego nie da się rozwiązać masową blokadą. **Czego się uczy:** potwierdzić tożsamość zanim zetnie się sprzedaż; rozdzielić dwa „dziwne logowania”; isolate jednej stacji ≠ isolate magazynu. **Po czym widać:** priorytetuje konto / stację / system; nie blokuje „wszystkiego na wszelki wypadek”. **DW:** DW1, DW2, DW3, DW4 **Faza:** DURING. BEFORE: „nie każdy alert = atak”. ### K3 — Decyzja w niepewności **Definicja:** Podjęcie działania przy niepełnym obrazie i świadomym ryzyku czekania. **Czego się uczy:** czekanie też jest decyzją; brak pewności nie oznacza braku działania; hipoteza nie jest faktem. **Po czym widać:** wybiera klasę działania z kosztem; nie czeka na „pełny raport”; nie udaje pewności w comms. **DW:** wszystkie, szczególnie DW1, DW6, DW9, DW10 **Faza:** BEFORE (zasada), DURING (wszystkie okna), DEBRIEF (oś czasu). ### K4 — Containment **Definicja:** Ograniczenie dalszego wpływu incydentu — nie to samo co wyłączenie firmy. **Czego się uczy:** revoke / isolate / cut roli / cut vendora to różne dźwignie; zakres musi być współmierny do pewności; twarde cięcie AD albo WMS ma koszt zmiany. **Po czym widać:** tnie wąsko, gdy pewność niska; nie wyłącza Entra „w całości”; rozumie, że izolacja WMS to decyzja operacyjna. **DW:** DW2, DW3, DW5, DW6, DW8, DW9 **Faza:** BEFORE (słowo), DURING (okna). ### K5 — Ciągłość działania **Definicja:** Utrzymanie kluczowego procesu (magazyn, transport, zlecenia) w trybie zdegradowanym. **Czego się uczy:** izolacja ma cenę outboundu; istnieje tryb ręczny z horyzontem, nie z cudowną wydajnością; SLA nie unieważnia ryzyka. **Po czym widać:** uruchamia / akceptuje tryb ręczny; nazywa koszt izolacji; nie obiecuje COO „jedziemy jak zwykle”. **DW:** DW5, DW9, DW10, DW11 **Faza:** BEFORE (WMS/TMS/tryb ręczny), DURING. ### K6 — Recovery **Definicja:** Przywracanie działania po ograniczeniu albo awarii — kolejność, zaufanie do kopii, ludzie. **Czego się uczy:** job FAIL ≠ vault martwy; restore w ciemno może powtórzyć problem; recovery ≠ natychmiastowy NORMAL; nie wszystko wraca z jednej kopii. **Po czym widać:** nie restore’uje pierwszego zielonego przycisku; pyta o vault / punkt czysty; szereguje tożsamość i magazyn przed wygodą biura. **DW:** DW7, DW12 **Faza:** BEFORE (jedno zdanie), DURING, DEBRIEF (kolejność). ### K7 — Komunikacja i ład decyzyjny **Definicja:** Kto decyduje, komu się mówi, czego nie przedstawia się jako fakt. **Czego się uczy:** SOC rekomenduje, IC autoryzuje izolację krytyczną; CEO/COO dostają obraz zgodny z wiedzą; DPO pyta o dane — nie obiecuje się „nic nie wyszło”. **Po czym widać:** comms rozróżnia hipotezę i potwierdzenie; nie kłamie klientowi; nie oddaje COO prawa do „jedziemy” bez świadomego risk-accept. **DW:** DW3, DW10, DW11, DW12 + Incoming Call **Faza:** DURING, DEBRIEF. ### K8 — Świadomość danych i prywatności **Definicja:** Incydent dostępności ≠ incydent wycieku; obie mogą iść razem. **Czego się uczy:** egress to sygnał, nie kompletna lista plików; cisza wobec klienta przy kłamliwym portalu niszczy zaufanie; zegar obowiązku startuje od **wiedzy**, nie od hidden stage (kontrakt, nie wykład prawa). **Po czym widać:** nie mówi „na pewno nic nie wyciekło”; ogranicza hub świadomie; wciąga DPO gdy pojawia się pytanie o dane. **DW:** DW11 (wspiera DW5/DW9 comms) **Faza:** DURING, DEBRIEF. BEFORE: jedno zdanie „dane mogą wyciec niezależnie od postoju rampy”. --- ## 4. Learning outcomes (obserwowalne) Nie: „zna cyberbezpieczeństwo”. | ID | Outcome | Kompetencja | |---|---|---| | LO-01 | Odróżnia pojedynczy sygnał od potwierdzonego incydentu. | K1 | | LO-02 | Po korekcie informacji porzuca starą hipotezę (RETRACTED nie jest „błędem UI”). | K1 | | LO-03 | Szuka drugiego niezależnego źródła zanim wyda wyrok. | K1, K2 | | LO-04 | Nie stosuje masowej blokady tam, gdzie wystarczy potwierdzenie jednej tożsamości. | K2, K4 | | LO-05 | Rozdziela dwa podobne sygnały (np. dwa logowania) zamiast ciąć cały proces. | K2 | | LO-06 | Podejmuje decyzję bez pełnego obrazu i potrafi powiedzieć, czego nie wie. | K3 | | LO-07 | Traktuje czekanie jako decyzję z kosztem. | K3 | | LO-08 | Dobiera zakres containment do pewności (stacja ≠ magazyn ≠ cała tożsamość chmurowa). | K4 | | LO-09 | Wskazuje koszt biznesowy izolacji krytycznego systemu. | K5 | | LO-10 | Uruchamia albo akceptuje tryb ręczny z realnym horyzontem, nie jako „pełny zamiennik”. | K5 | | LO-11 | Rozumie, że recovery nie oznacza natychmiastowego powrotu do SPRAWNE. | K6 | | LO-12 | Nie odtwarza z kopii, której nie ufamy, tylko dlatego że job kiedyś był zielony. | K6 | | LO-13 | Przekazuje CEO/COO stan zgodny z wiedzą; hipotezy nie nazywa faktem. | K7 | | LO-14 | Wie, że SOC nie jest właścicielem decyzji o odcięciu magazynu. | K7 | | LO-15 | Nie obiecuje „nic nie wyszło”, gdy zna tylko brak pewności. | K8 | | LO-16 | Czyta kokpit: Feed = nowe info, Board = obraz, Stack = sprawy, Dock = narzędzia. | literacy | **16 outcomes.** Scoring/AAR później czyta zachowania, nie te etykiety. --- ## 5. Trzy fazy uczenia ### A. BEFORE GAME Uczestnik **musi** dostać przed T0: - pojęcia LEVEL 1; - obraz firmy i 3 systemów operacyjnych (WMS, TMS, EDI/API); - tożsamość = konta ludzi i uprawnienia; - SIGNAL ≠ CONFIRMED; SUSPECTED ≠ fakt; - containment ≠ recovery; - konflikt bezpieczeństwo / rampa; - rolę Incident Commandera; - 90-sekundowy odczyt Mission Control. Nie wyjaśniamy: przebiegu ataku, kolejności DW, tego, który system „naprawdę” padnie, vault vs AD, ścieżek ALT. ### B. DURING GAME Uczy się przez zdarzenia, decyzje, konsekwencje, tooltipy, Advisora (TRAINING), konflikt z COO/CEO. Tu żyją: triage, fałszywy trop, koszt izolacji, tryb ręczny, backup FAIL, pytanie DPO, presja SLA. Discovery i niepewność są **cechą**, nie błędem briefingu. ### C. DEBRIEF Dopiero po grze nazywamy i porządkujemy: - kiedy uznał incydent za realny; - które informacje zmieniły ocenę; - koszt operacyjny decyzji bezpieczeństwa; - czy komunikował hipotezę jako fakt; - oś czasu vs to, co widział; - że inne zakończenia były możliwe (bez recytowania „poprawnej ścieżki” studentowi). Teacher Guide może pokazać Ground Truth. Student-facing debrief — refleksja, nie facit. --- ## 6. Pre-game briefing — zakres (E-02 napisze skrypt) **MUST HAVE przed T0.** Czas: **12 minut** (±3). Maks. 10 tematów. | # | Temat | Cel | Czas | Czego nie mówić | |---|---|---|---|---| | 1 | Incydent ≠ alert | Ramka: coś wymaga skoordynowanej odpowiedzi | 1:00 | „to na pewno atak z zewnątrz” | | 2 | Niepełna informacja | Gracz decyduje, nie czekając na pełny obraz | 1:00 | że silnik zna prawdę atakującego | | 3 | Pewność: SIGNAL…CONFIRMED | Wyrok wymaga więcej niż jednego sygnału | 1:30 | progi silnika / „dwa alerty = CONFIRMED zawsze” | | 4 | Konto i phishing | Ktoś może używać cudzego dostępu | 1:30 | wektor kampanii V1, imię konta, kill chain | | 5 | COMPANY-01 | Logistyka 24/7; postój IT = postój towaru | 1:30 | mapa attack surface, 29 węzłów, vault | | 6 | WMS / TMS / EDI-API | Trzy zdania: kompletacja, dyspozycja, wejście zleceń | 1:30 | że TMS jest SaaS-wektorem; że WMS „zostanie przejęty” | | 7 | Tożsamość | Ludzie i konta; chmura i magazyn mogą żyć osobno | 1:00 | hybrid sync jako wektor; Entra vs AD jako spoiler | | 8 | Containment vs recovery | Najpierw ograniczyć wpływ; odtwarzanie to osobny tor | 1:00 | kolejność restore P1–P5; „backup was zawsze uratuje” | | 9 | Bezpieczeństwo vs biznes | Izolacja ma cenę rampy / zleceń / klienta | 1:00 | kanoniczna piątka konfliktów jako facit | | 10 | Twoja rola + kokpit | IC dowodzi uwagi; Feed / Board / Stack / Dock | 1:30 | „w DW9 zrobisz X” | Ransomware: **jedno zdanie w temacie 1 albo 8** — „czasem pojawia się żądanie okupu albo szyfrowanie; to nie jest natychmiastowy koniec misji”. Bez zapowiedzi, że V1 tam dojdzie. Self-guided i teacher-led: **ta sama dziesiątka**. E-02 rozpisze dwa nośniki. --- ## 7. Terminology map (na bazie V-02E) Klasyfikacja, nie kopia registry. ### LEVEL 1 — MUST KNOW BEFORE T0 | Termin | Minimum | |---|---| | cyberatak | celowe działanie przeciw systemom / danym / tożsamości | | incydent | zdarzenie wymagające skoordynowanej odpowiedzi | | alert | sygnał, że coś może być nie tak | | phishing | próba wyłudzenia dostępu albo działania | | konto / tożsamość | kto może się zalogować i z jakim prawem | | MFA | dodatkowe potwierdzenie przy logowaniu | | ransomware | blokada / szyfrowanie / okup — nie „game over” | | containment | ograniczenie dalszego wpływu | | recovery | odtwarzanie po ograniczeniu albo awarii | | SIGNAL / SUSPECTED / CONFIRMED | pewność informacji | | Incident Commander | dowodzi kolejnością i uwagą, nie klika wszystkiego sam | ### LEVEL 2 — EXPLAIN IN CONTEXT (briefing krótko **albo** tooltip / karta w grze) SOC, SIEM, EDR, WMS, TMS, EDI/API, Entra ID, Active Directory, CISO, DPO, COO, CEO, BCP / tryb ręczny, SLA, picking / loading / dispatch, isolate, vendor / MSP, backup (ogólnie). ### LEVEL 3 — ADVANCED / TEACHER / OPTIONAL Domain Admin, PIM, consent, jump host, hybrid sync, vault immutable, egress staging, NIS2/KSC, RODO clocks, privilege escalation, lateral movement (słowo nauczyciela, **nie** HUD gracza). --- ## 8. Język statusów Dwie osie. **Nie scalać** w jedno `node.status` (kontrakt C-06). **Pewność informacji (C-04):** | Status | Uczeń ma rozumieć | |---|---| | SIGNAL | jest ślad; to nie wyrok | | SUSPECTED | hipoteza robocza | | PARTIALLY_VERIFIED | część się zgadza; obraz niepełny | | CONFIRMED | informacja sprawdzona — **nie** oznacza pełnej wiedzy o incydencie | | RETRACTED | informacja została skorygowana; to nie „system się pomylił dla żartu” | **Stan operacyjny (V-02E / V-03):** | Status | PL | Sens | |---|---|---| | NORMAL | SPRAWNE | działa jak się spodziewamy | | UNKNOWN | NIEZNANY | brak wiarygodnej informacji — nie „bezpieczne” | | SUSPECTED | PODEJRZANY | sygnał o stanie, bez pewności | | DEGRADED | OGRANICZONE DZIAŁANIE | jedzie gorzej / częściowo | | ISOLATED | IZOLOWANY | odcięty świadomie | | UNAVAILABLE | NIEDOSTĘPNY | nie można korzystać | | RECOVERING | ODTWARZANIE | trwa przywracanie ≠ już SPRAWNE | Przepływ BUSINESS (PŁYNIE / OGRANICZONY / WSTRZYMANY) to ruch zleceń/towaru, nie „zdrowie serwera”. --- ## 9. Bezpieczeństwo vs biznes Centralny efekt dydaktyczny. Piątka kanoniczna W-02: | Konflikt | Czego ma się nauczyć | |---|---| | Izolacja WMS vs picking 24/7 | Bezpieczeństwo magazynowego IT może zejść do 25–35% ręcznie; BHP i backlog są realne. | | Twarde AD vs sesje DC | Cięcie tożsamości on-prem gasi zmianę w 1–3 h; to nie „darmowy containment”. | | Cut EDI/API vs nowe zlecenia | Ograniczenie integracji tnie wejście zleceń (~20–30% mailem); klient nie znika. | | Cut vendor vs naprawa WMS | Zamykasz drzwi albo zostawiasz ręce, które mogą naprawić — i nadużyć. | | Cut TMS / Entra vs dispatch | Transport może jechać osobno od WMS; odcięcie ról ma koszt 40–50% ręcznego dispatchu. | W debriefie (nie w briefingu): restore vs containment; komunikat vs cisza o danych. --- ## 10. Baseline — wiedza organizacyjna Nie pokazujemy 29 węzłów, bo istnieją. | Klasa | Sens | |---|---| | **A. KNOWN BEFORE INCIDENT** | uczestnik zna z briefingu i widzi na twinie od T0 | | **B. DISCOVERABLE DURING** | pojawia się przez obserwację / inspect / comms | | **C. TECHNICAL DETAIL** | nie potrzebne w domyślnym BUSINESS view | ### 10.1. Propozycja `baselineVisibleNodeIds` (dla C-06 / E-02) ```text entra-id active-directory m365 wms tms integration-hub warehouse-automation regional-ops customer-portal soc-external ``` **10 węzłów.** Uzasadnienie: - **WMS, TMS, integration-hub** — MUST przed pierwszą decyzją operacyjną (LO-09, temat 6). - **warehouse-automation, regional-ops, customer-portal** — BUSINESS: kompletacja → regiony → klient; bez nich Board jest pustą IT-mapą. - **entra-id, active-directory, m365** — tożsamość i war room; dwa światy logowania bez spoilera sync. - **soc-external** — „mamy SOC”; źródło alertów, nie właściciel magazynu. To **rekomendacja dydaktyczna**, nie zamknięta lista produkcyjna. E-02 może skrócić do 8, jeśli briefing nie uniesie portalu i SOC jako węzłów (zostaną wtedy LEVEL 2 + klasa B). ### 10.2. Klasa B — discoverable `net-dc`, `dc-compute`, `warehouse-devices`, `vendor-access`, `vpn-access`, `edr`, `siem`, `backup-prod`, `backup-vault`, `msp-infra`, `erp`, `identity-sync`, `internet-edge`, `net-hq`. Pojawiają się, gdy organizacja **dostaje** o nich informację. Nie liczymy ich graczowi z góry (zakaz C-06). ### 10.3. Klasa C — poza domyślnym BUSINESS `wifi-staff`, `net-regional`, `file-services`, `finance`, `hr`. Pojęcia (backup, vault, sieć DC) **wolno** powiedzieć zdaniem w briefingu. Węzeł nie musi być widoczny od T0. --- ## 11. Organisation briefing (skrót do E-02) Student przed T0 dostaje: - COMPANY-01: polski operator logistyczny; centrala + DC 24/7 + regiony jako jeden obraz. - Magazyn kompletuje i ładuje; bez systemu jedzie wolniej i krócej trzyma porządek. - **WMS** mówi, co zbierać i etykietować. - **TMS** układa okna i auta — osobno od WMS. - **EDI/API** wpuszcza zlecenia klienta. - Tożsamość: konta ludzi (poczta / chmura) i konta magazynu mogą być w różnych światach. - Zespoły: SOC (zewnętrzny triaż), IT/Identity/Network, operacje magazynu i transportu, zarząd, DPO. - Tryb ręczny istnieje i jest gorszy — nie jest oszustwem tutoriala. **Nie** dawać pełnej mapy attack surface. --- ## 12. Role — jedno zdanie przed grą | Rola | Za co odpowiada | |---|---| | **Incident Commander** | Kolejność decyzji i uwaga zespołów; nie wykonuje wszystkich kliknięć. | | **SOC** | Triaż alertów i rekomendacje; nie właściciel biznesu ani rampy. | | **IT / Infrastructure** | Hosty, AD, kopie, restore. | | **Identity** | Konta, MFA, sesje, role chmurowe. | | **Network** | Segmenty, VPN, dostęp dostawców. | | **Operations** | Magazyn i transport: czy towar wyjeżdża. | | **CEO** | Reputacja, „stój / jedź / mówimy”. | | **COO** | SLA, pojemność, presja „jedziemy”. | | **CISO** | Ryzyko i ramka IR — w SOLO często to gra IC. | | **DPO** | Czy to naruszenie danych; czego nie wolno obiecać. | --- ## 13. Mission Control literacy Wejście do E-02 jako **krótki onboarding po miniwykładzie** (~90 s), nie osobny kurs UI. | Element | Uczeń ma wiedzieć | |---|---| | **Feed** | Nowe informacje. Źródło + pewność. CRITICAL nie tonie. | | **Situation Board** | Aktualny obraz organizacji z **wiedzy**, nie z ukrytej prawdy. | | **Command Stack** | Sprawy: Needs / In Progress / Pressure. | | **Command Dock** | Narzędzia: COMMS, EVIDENCE, ACTIONS, PLAYBOOK, DEADLINES. | | **Pewność / weryfikacja** | Chip przy informacji; nie przy „zdrowiu ataku”. | | **Action in progress** | Rozkaz trwa; nie jest natychmiastowym skutkiem. | | **Dependencies** | Co od czego zależy — struktura, nie ścieżka ataku. | | **Flow status** | PŁYNIE / OGRANICZONY / WSTRZYMANY = ruch procesu. | Zakaz HUD: attacker stage, hidden persistence, „compromised” bez wiedzy. --- ## 14. TRAINING vs EXAM Różnica = **pomoc**, nie trudność słownika. | Powierzchnia | TRAINING | EXAM | |---|---|---| | Tooltip / definicja pojęcia | pełna | **zostaje** (to nie test skrótów) | | Glossary / karta pojęcia | pełna + kontekst organizacyjny | definicja, bez podpowiedzi decyzyjnej | | Context explanation („co teraz zrobić”) | tak | nie | | Mission Advisor | A–C + delikatne D | tylko A (termin) i B (UI), bez C strategicznego | | Playbook | pełniejszy IRP/BCP | zredukowany; bez „w tym oknie wybierz” | | Hints przy Needs | WHY NOW bez facitu | sam fakt presji, bez interpretacji | EXAM nadal pozwala zrozumieć, czym jest WMS. EXAM nie mówi, czy izolować WMS. --- ## 15. Zachowania obserwowalne (wejście pod AAR, nie scoring) | Kompetencja | Przykłady zachowania | |---|---| | K1 | Otwiera Evidence zanim zatwierdzi isolate; nie oznacza SIGNAL jako CONFIRMED; po RETRACTED zmienia ocenę. | | K2 | Najpierw konto/stacja, nie hurtowa blokada sprzedaży; rozdziela dwa logowania. | | K3 | Akceptuje działanie przy UNKNOWN; w comms dopisuje, czego nie wie. | | K4 | Isolate 1 WS ≠ isolate WMS; nie gasi całego Entra przy jednej roli. | | K5 | Nazywa spadek outboundu; włącza tryb ręczny; nie obiecuje 100% rampy. | | K6 | Nie restore z FAIL w ciemno; pyta o vault; szereguje odtworzenie. | | K7 | CEO słyszy stan z wiedzy; hipoteza oznaczona; SOC nie dostaje blank check na magazyn. | | K8 | DPO dostaje „nie wiemy” zamiast „nic nie wyszło”; rozważa ograniczenie hubu. | --- ## 16. Błędne przekonania (10) | # | Przekonanie | Konfrontacja w grze | Debrief | |---|---|---|---| | 1 | Każdy alert = atak | DW1 / DW4 (sygnał vs podróż) | Kiedy alert stał się incydentem? | | 2 | Najbezpieczniej odłączyć wszystko | DW8, DW9, twarde AD | Jaki był koszt nadmiarowego cięcia? | | 3 | Ransomware = natychmiast game over | DW12, endingi bez WIN/LOSE | Co jeszcze było do uratowania? | | 4 | Backup = gwarancja natychmiastowego recovery | DW7 | Czemu zielony job nie kończy sprawy? | | 5 | CONFIRMED = znamy pełny zakres | DW9 / DW11 | Co było potwierdzone, a czego nie? | | 6 | SOC sam może odciąć magazyn | DW3 vs DW9 | Kto jest właścicielem izolacji krytycznej? | | 7 | Brak alertu EDR = czysto | DW9, ślepe OT | Gdzie telemetria nie sięga? | | 8 | Izolacja nie boli biznesu | DW5, DW9, DW10 | Która decyzja bezpieczeństwa była najdroższa? | | 9 | Tryb ręczny zastępuje system | parametr 25–35% / horyzont | Jak długo ręczny tryb jest uczciwy? | | 10 | „Nic nie wyszło”, bo rampa jedzie | DW11 | Czym wyciek różni się od postoju? | (11–12 opcjonalnie dla nauczyciela: „dostawca na jumpie jest zawsze legalny”; „restore najpierw, pytania później”.) --- ## 17. Pytania debriefingu (14) Wersja student-facing. Bez facitu ścieżki W-02. 1. Kiedy po raz pierwszy uznałeś, że incydent jest realny — i na jakiej podstawie? 2. Jakie informacje najbardziej zmieniły Twoją ocenę? 3. Którego sygnału nie doceniłeś albo przeceniłeś? 4. Która decyzja bezpieczeństwa miała największy koszt operacyjny? 5. Czy komunikowałeś coś jako fakt, zanim było potwierdzone? 6. Komu odmówiłeś albo uległeś pod presją (COO / CEO / SOC) i dlaczego? 7. Co zrobiłbyś inaczej, widząc pełną oś **tego, co wiedziałeś wtedy** — nie facit nauczyciela? 8. Gdzie czekanie było świadome, a gdzie odwlekaniem? 9. Czy tryb ręczny był dla Ciebie planem, czy porażką? 10. Czego nie wiedziałeś o danych / kliencie, a mówiłeś na zewnątrz? 11. Który zespół był przeciążony — i co wtedy odpuściłeś? 12. Co oznaczało dla Ciebie „odtworzyć”, zanim zobaczyłeś skutek? 13. Która hipoteza okazała się zbędna i kiedy powinna była spaść? 14. Jaką jedną zasadę zabierasz do następnego incydentu? --- ## 18. Mission Advisor — granice (nie UI) ### Kiedy może pomóc | Kategoria | Przykład | |---|---| | **A. TERMINOLOGY** | „WMS to system magazynu.” | | **B. INTERFACE** | „Feed to nowe informacje; Board to obraz organizacji.” | | **C. CONCEPT** | „Containment ogranicza wpływ; to nie to samo co recovery.” (TRAINING) | | **D. DEBRIEF PROMPT** | „Zatrzymaj się: co wtedy wiedziałeś?” (po sesji albo w TRAINING pause) | ### Kiedy MUSI milczeć - przy wyborze strategicznym (izolować WMS czy jechać); - gdy zdanie zdradziłoby konsekwencję („jeśli zetniesz jump, atak nie wejdzie do WMS”); - gdy niepewność **jest** lekcją (podróż vs atak); - gdy ujawniłby Ground Truth, hidden stage, persistence, exfil real. TRAINING: A, B, C, ostrożne D. EXAM: A + B; bez C decyzyjnego i bez D w trakcie. --- ## 19. Learning Content Registry — propozycja schematu **Nie implementować.** Jeden rekord zasila: tooltip, glossary, briefing, Advisor, handbook, teacher guide. ```text id term shortDefinition // 1 zdanie, PUBLIC studentExplanation // prosty język, PUBLIC teacherNotes // TEACHER; może linkować DW gameContext // kiedy pojęcie pojawia się w sesji; bez spoilera relatedCompetencies[] // K1…K8 relatedNodes[] // id z C-05 albo puste relatedDecisionWindows[] // DW1…DW12 albo puste spoilerLevel // PUBLIC | TRAINING | TEACHER | GROUND_TRUTH surfaces[] // tooltip | glossary | briefing | advisor | handbook | teacher ``` Zakaz osobnych definicji WMS w sześciu miejscach. V-02E LAB registry jest **zalążkiem słownika**, nie docelowym registry. --- ## 20. Model spoilerów | Poziom | Kto | Przykład | |---|---|---| | **PUBLIC** | uczeń zawsze | definicja WMS; SIGNAL ≠ CONFIRMED | | **TRAINING** | pomoc dydaktyczna, nie EXAM | „Containment i rampa często stoją w napięciu” przy Needs | | **TEACHER** | prowadzący | typowe błędy przy DW9; pytania naprowadzające | | **GROUND_TRUTH** | nigdy gracz w sesji | timeline W-02, persist, exfil, ALT A–D, ending conditions | Permissions nie implementujemy. To kontrakt treści. --- ## 21. Otwarte pytania (LGD) 1. Czy baseline zostaje przy **10** węzłach, czy E-02 ścina portal i SOC do klasy B? 2. Czy ransomware w briefingu to obowiązkowe jedno zdanie, czy tylko karta pojęcia (LEVEL 1 bez slajdu)? 3. Czy EXAM zostawia **pełne** tooltipy operacyjne (DEGRADED/ISOLATED), czy tylko słownik pojęć? 4. Czy self-guided briefing jest w produkcie V1, czy najpierw tylko teacher-led + karty? 5. Czy debrief studenta pokazuje **oś jego wiedzy**, czy nauczyciel może odsłonić Ground Truth na sali? --- ## 22. Czego E-01 świadomie nie zamyka Pełnego skryptu E-02, slajdów, ebooka, handbooka, avatara, audio, scoringu, testu egzaminacyjnego, finalnej listy baseline w kodzie C-06.