CYBER-INCIDENT-V1.md

# CYBER COMMAND — Incident Canon V1 Status: **kanon ukrytego przebiegu** (nie silnik, nie kod, nie UI) Data: **2026-09-11** Karta: **W-02** Organizacja: **COMPANY-01** (former codename: NEXORA) Świat: `docs/games/cyber/CYBER-WORLD-V1.md` Handoff: `docs/games/cyber/CYBER-HANDOFF.md` To jest **prawda świata** i system możliwości. Nie jest to film, playbook ofensywny ani Incident Engine. MVP: SOLO Incident Commander. C-04 pozostaje zablokowane. --- ## Decyzje LGD obowiązujące ten kanon Nakładka na W-01 (W-01 nie był w tej karcie przepisywany): 1. W dokumentacji: **COMPANY-01**. NEXORA tylko jako dawny kryptonim. 2. Trzy regiony = jeden węzeł `regional-ops` (UI może pokazać rozdzielone lokalizacje). 3. **TMS = SaaS + Entra ID.** WMS = AD / DC / `dc-compute`. Dwie domeny awarii. 4. **`backup-vault` ma rzeczywistą separację** od produkcyjnego AD/Entra. Staging, management i repozytoria online **mogą** paść. Vault immutable **nie** ginie sam z kompromitacji AD. 5. SOC może **sam** izolować **jeden workstation** przy alercie wysokiej pewności. Nie może: serwera krytycznego, segmentu, masówki, WMS/TMS/ERP, kont uprzywilejowanych o dużym znaczeniu — bez IC / właściciela. Słabość W-01 „vault na slajdzie” jest **uchylona**. Zostaje słabość: **operacje restore i backup-prod** są w strefie produkcyjnej. --- ## 1. Adversary profile **Nazwa TTX:** ORBIT MARGIN (fikcyjna; nie jest realną grupą). | Cecha | Poziom do symulacji | |---|---| | Cel ekonomiczny | okup + dźwignia (postój operacji i strach o dane klientów) | | Cierpliwość | średnia–wysoka: cicho, dopóki mają czas i niski szum | | Kompetencja | profesjonalny przestępca ekonomiczny, nie mocarstwo | | Stealth | preferują niewykrycie do momentu dźwigni | | Cel biznesowy | pieniądze; COMPANY-01 jest celem, bo logistics = presja czasu, nie bo „łatwy łup” | | Przejście ciche → destrukcja | gdy mają **albo** (reach na WMS **lub** TMS + materiał do szantażu), **albo** rosnący `detection_pressure` przy już zdobytym persistence | Nie skrypt. Jeśli stracą jedyny dostęp i nie mają persistence — **mogą odejść**. Jeśli gracz ich przypiera, mogą przyspieszyć destrukcję **gorzej przygotowaną** (mniej danych, więcej hałasu). Brak: kodu, payloadów, komend, instrukcji ominięcia kontroli. --- ## 2. Ground Truth Timeline (przebieg bazowy) Zakres główny: **T0 … T0+480** (8 h). T0 = piątek 16:00, zmiana DC jedzie, HQ domyka tydzień. Przebieg bazowy zakłada **opóźnioną / niepełną** reakcję. Każdy skok etapu ma **warunek**. Jeśli warunek nie jest spełniony — punkt się **nie wydarza**. | # | simTime | Ground truth | Cel przeciwnika | Węzły | Observable? | Przerwanie? | |---|---|---|---|---|---|---| | 1 | 0 | Użytkownik operacji (koordynator zleceń, Entra) otwiera wiarygodną wiadomość służbową i oddaje sesję chmurową | ACCESS na M365 | `m365`, `entra-id` | częściowo: logowanie, później zgłoszenie | tak — świadomość usera / blokada zanim sesja żyje | | 2 | 20 | Sesja chmurowa aktywna; skrzynka i Teams w zasięgu | utrzymać ACCESS, rozpoznać ludzi | `m365` | LOW: nietypowa geolokacja / nowy klient | tak — revoke sesji, reset, MFA refresh | | 3 | 35 | **FP równoległy:** dyrektor sprzedaży loguje się z hotelu (legalna podróż) | — | `entra-id`, `vpn-access` | tak, wygląda jak #2 | analiza, nie automatyczna masakra kont | | 4 | 50 | Przeciwnik czyta korespondencję zleceń i listę kontaktów klientów w skrzynce / SharePoint | DATA ACCESS (kontakty, operacja) | `m365` | LOW–MEDIUM: nietypowe pobrania | tak — blokada konta + audit | | 5 | 70 | Jeśli sesja żyje: reguła / przekierowanie w skrzynce (**persistence chmurowe**) | PERSISTENCE | `m365` | MEDIUM: reguła poczty (Identity/M365) | tak — czyszczenie skrzynki, nie sam reset hasła | | 6 | 90 | Próba TMS SaaS tym samym kontem Entra (rola dyspozytorska ograniczona) | REACH na transport bez AD | `tms`, `entra-id` | MEDIUM: nietypowy login TMS | tak — blokada Entra / rola TMS | | 7 | 110 | SOC: alert korelacji poczta+login (pewność średnia) | — | `siem`, `soc-external` | tak | IC: eskalacja vs „poczekaj na usera” | | 8 | 130 | Jeśli brak revoke: drugi mailbox (asystent COO) przez zaufaną korespondencję wewnętrzną | ACCESS×2 | `m365` | MEDIUM | tak — świadomość phishingu wewnętrznego | | 9 | 150 | **FP:** skaner w DC gubi agenta EDR (stary obraz) | — | `warehouse-devices`, `edr` | tak: host „offline” | nie izolować automatyki / WMS | | 10 | 170 | Szukanie w poczcie IT wątków dostawcy WMS / MSP (wiedza, nie magiczne DA) | mapa vendor-access | `m365`, `vendor-access` | LOW | tak — ograniczenie skrzynki IT | | 11 | 190 | Jeśli persistence + brak containment: wyższy przywilej Entra **z istniejącego błędu delegacji** (rola pomocy technicznej / app), nie „bo fabuła” | PRIVILEGE (Entra, nie AD) | `entra-id` | HIGH jeśli Identity patrzy na role | tak — recertyfikacja ról, break-glass nie na czacie | | 12 | 210 | Staging backupu online dostaje nieudane / dziwne joby (produkcja, **nie vault**) | osłabić RECOVERY, nie skasować last resort | `backup-prod` | MEDIUM: job FAIL | tak — odciąć backup-prod od tożsamości prod, vault zostawić | | 13 | 230 | Jeśli Entra privileged i vendor-access otwarty: sesja na jumpie „jak support” | REACH w stronę DC bez łamania WMS od razu | `vendor-access`, `net-hq` | MEDIUM: log jump | tak — cut vendor VPN (koszt supportu) | | 14 | 250 | COO widzi pierwsze opóźnienia okien TMS (jeśli #6 nieucięte) | presja biznesu | `tms` | tak, bez „ataku” w nazwie | decyzja: TMS read-only / stop vs jedziemy | | 15 | 270 | Jeśli jump żywy **i** słabe konto serwisowe WMS nadal ważne: sesja aplikacyjna WMS (nie Domain Admin) | REACH WMS | `wms`, `dc-compute` | LOW–MEDIUM: nietypowy user app | tak — wyłączyć konto serwisowe (koszt WMS) | | 16 | 290 | Pakiet danych operacyjnych + kontaktów oznaczony jako **przygotowany do wyniesienia** (jeszcze nie potwierdzony wychód) | EXFIL przygotowanie | `m365`, `integration-hub` | LOW | tak — DLP/reguły, odcięcie huba | | 17 | 310 | Jeśli #16 nieprzerwane: częściowa eksfiltracja (kontakty + wycinek zleceń) | EXFIL partial | `internet-edge`, `m365` | MEDIUM: volume / atypical egress | tak — edge rules; za późno na „nic nie wyszło” | | 18 | 330 | Detection pressure rośnie (SOC + user + TMS owner) | decyzja: cisza albo przyspieszenie | `soc-external` | tak | komunikacja vs cisza operacyjna | | 19 | 350 | Jeśli WMS reach **lub** (TMS reach + exfil): zdolność destrukcji **przygotowana**, nie odpalona | DISRUPTION CAPABILITY | `wms` i/lub `tms` | nie (prawda ukryta) | tak — isolate app / segment **z kosztem** | | 20 | 370 | Magazyn zgłasza „WMS wolny / dziwne etykiety” **tylko jeśli** #15 zaszło | — | `wms`, `warehouse-devices` | tak | tryb ręczny vs gaszenie IT | | 21 | 390 | Notatka okupu / blokada plików w HQ **tylko jeśli** disruption capability + (brak twardego containment **lub** wysoki detection_pressure) | przejście destrukcyjne | `file-services`, `net-hq` | HIGH | izolacja HQ ≠ wyłączenie AD w DC | | 22 | 410 | Jeśli WMS w zasięgu i brak twardego cut: zakłócenie WMS (niedostępność / integralność etykiet) | postój DC | `wms` | HIGH | tryb 25–35%; nie restore w 5 min | | 23 | 430 | TMS SaaS: jeśli konto/rola nieucięte — sabotaż okien / fałszywe anulacje | flota w chaosie | `tms` | HIGH | odciąć Entra od TMS, jedź ręcznie 40–50% | | 24 | 450 | Klient strategiczny i portal: statusy kłamią albo milczą | presja reputacji | `customer-portal`, `integration-hub` | tak | comms vs cisza | | 25 | 470 | Vault **dostępny jako dźwignia**; restore WMS/AD nie jest natychmiastowy i wymaga czystego punktu | RECOVERY | `backup-vault`, `backup-prod` | vault: tak że „jest”; czystość punktu: niepewna | kolejność P1, dowody, ludzie | | 26 | 480 | Stan końcowy zależy od przerw, nie od zegara | — | — | AAR | — | **26 punktów prawdy.** Punkty 21–23 **nie spadają z kalendarza** — tylko ze stanu przeciwnika + braku skutecznej reakcji. --- ## 3. Warunki etapów (atak nie jest nieunikniony) | Następny fakt | Wymaga | |---|---| | Persistence skrzynki | żywa sesja ≥ ~70 min **lub** brak audytu reguł | | Drugie konto | pierwsze żywe + korespondencja wewnętrzna nieucięta | | Privilege Entra | persistence **lub** drugie konto **oraz** istniejąca zła delegacja **oraz** brak recertyfikacji | | REACH TMS | konto Entra z rolą TMS **lub** skradziona sesja TMS; nie wymaga AD | | REACH WMS | ścieżka vendor/jump **lub** konto serwisowe AD **oraz** brak cut vendor / disable service | | Privilege AD / DA | **nie** wynika z samego phishu; tylko ze ścieżki on-prem + błędu konta serwisowego / admina — może **nie nastąpić** w V1 | | EXFIL partial | DATA ACCESS + czas + brak ograniczenia egress | | DISRUPTION | (REACH WMS **lub** REACH TMS) **oraz** (EXFIL partial **lub** wysoki detection_pressure) | | Ransomware / blokada HQ | DISRUPTION CAPABILITY **oraz** (brak twardego containment HQ **lub** decyzja przyspieszenia) | | Utrata vault | **nie** z kompromitacji AD; tylko z osobnego, świadomego błędu proceduralnego (poza baseline’em V1) | Wczesne: revoke + reset + czysta skrzynka + brak drugiego konta → **koniec incydentu** (CLEAN CONTAINMENT), jeśli persistence nie zdążył. --- ## 4. Attack state (fakty dla przyszłego Incident Engine) Nie paski 0–100. Silnik ma znać **fakty dyskretne**: | Fakt | Wartości (koncepcja) | Znaczenie | |---|---|---| | `access` | none / cloud_user / cloud_multi | czy jest sesja Entra/M365 | | `persistence` | none / mailbox / device / cloud_app | czy reset hasła wystarczy | | `privilege_entra` | user / helpdesk / privileged | czy mogą ruszać rolami / TMS szerzej | | `privilege_ad` | none / service / admin | osobna domena; default V1: none lub service | | `reach` | zestaw: `hq_ws`, `tms`, `vendor_jump`, `wms`, `hub`, `backup_prod` | gdzie mogą działać | | `data_access` | none / mailbox / customer_contacts / ops_slice / finance_mail | co widzieli | | `exfiltration` | none / staged / partial / substantial | co wyszło | | `disruption_capability` | none / hq_files / tms / wms / combined | czy mogą zniszczyć | | `disruption_active` | które węzły już stoją / kłamią | skutek, nie intencja | | `detection_pressure` | low / rising / high | czy przyspieszają | | `vault_integrity` | intact (baseline) | nie ginie z AD | | `backup_prod_status` | ok / degraded / untrusted | restore „szybki” może kłamać | Każda zmiana stanu = poprzedni stan + zdolność + (brak reakcji | reakcja gracza). --- ## 5. Ścieżki ### PRIMARY (bazowa, wolny obrońca) Phish → sesja Entra → persistence skrzynki → TMS SaaS → privilege Entra (delegacja) → szum backup-prod → jump vendorski → WMS app → exfil częściowy → destrukcja HQ + WMS i/lub TMS → kryzys operacyjny → recovery z vaultem i kolejką P1. ### ALT A — czyste cięcie w chmurze (wczesne zwycięstwo) Do ~T+90: revoke wszystkich sesji, reset, audyt reguł, user potwierdza „to nie ja”, TMS bez loginu. `persistence = none`, `access = none` → ORBIT MARGIN **odchodzi**. Trudne, jeśli IC czeka na „pewność” albo goni FP podróży (#3). ### ALT B — chmura ucięta, persist został Hasło zmienione, sesja żyje / reguła żyje / drugie konto. Atak **cichnie i wraca** przez skrzynkę lub asystenta COO. Gracz myśli, że wygrał. ### ALT C — twardy cut operacyjny IC odcina AD, segment DC albo WMS „na wszelki wypadek” zanim REACH WMS istnieje. Atak w chmurze może żyć (TMS/Entra). Magazyn spada do 25–35% **z decyzji obrońcy**. Ending: MAJOR BUSINESS INTERRUPTION przy ograniczonym breach. ### ALT D — vendor zostaje otwarty Chmura posprzątana, jump WMS/MSP nie. Przeciwnik **zmienia cel** na on-prem. PRIMARY bez pięknego privilege Entra. Nie ma obowiązku „atak musi trwać do ransomware”. --- ## 6. Observability (fundament C-04, bez kodu) | Ground truth | Sygnały | Pewność | Kto widzi | |---|---|---|---| | Sesja Entra przejęta | nowe logowanie, client, pora; user „kliknąłem / nie ja” | LOW samotnie; MEDIUM z userem | SOC, Identity, user, IC po eskalacji | | Persistence skrzynki | reguła, forwarding, inbox rule | HIGH jeśli ktoś **sprawdzi** skrzynkę | Identity/M365; SOC nie zawsze | | Login TMS | audyt SaaS, nietypowa pora | MEDIUM | TMS owner, Identity, SOC jeśli podłączone | | Drugie konto | analogiczne logowanie + mail wewnętrzny | MEDIUM | SOC, Identity | | Privilege Entra | zmiana ról, PIM, consent | HIGH | Identity; IC tylko gdy mu powiedzą | | Jump vendorski | log VPN/jump, ticket „jesteśmy na bramce” | MEDIUM | Network, MSP, WMS owner | | Sesja WMS app | user serwisowy o dziwnej porze | LOW–MEDIUM | WMS owner; EDR słabo na app | | Staging exfil | volume, nietypowy egress | MEDIUM | Network/SOC; nie „co to za plik” | | Exfil partial | to samo + czas | HIGH dopiero po złożeniu | SOC, IC, później DPO | | Backup-prod chory | job FAIL, dziwny harmonogram | MEDIUM | Infra; **nie** znaczy „vault martwy” | | Vault intact | procedura off-domain, osobny dostęp | HIGH dla Infra/BC jeśli zapytani | nie na slajdzie SOC | | Destrukcja HQ | użytkownicy, EDR | HIGH | wszyscy | | WMS kłamie / stoi | zmiana, etykiety, automatyka | HIGH operacyjnie, LOW jako „atak” | Warehouse, WMS owner | | Legalna podróż (#3) | to samo co złe logowanie | LOW aż do kalendarza / rozmowy | SOC vs HR/asystent | | EDR skanera offline (#9) | host missing | LOW jako atak | SOC, Warehouse | Dwa niezależne sygnały o **tym samym koncie** podnoszą pewność. Jeden sygnał = analiza, nie wyrok. --- ## 7. Fałszywe / dwuznaczne (mało) 1. **Podróż sprzedaży (#3)** — obce IP + MFA success. 2. **Skaner bez EDR (#9)** — „martwy agent” w szczycie zmiany. 3. **Opóźnienie rampy** — może być atak TMS **albo** zwykły brak kierowcy (jeden incydent bez drugiego sygnału). 4. **Ticket dostawcy WMS** — legalny patch window w piątek wieczór **albo** nadużycie jumpa. Nie więcej. Celem jest analiza, nie labirynt. --- ## 8. Decision windows (12) Okna zamyka czas **lub** zmiana attack state. | ID | Co wie gracz | Co jest prawdą | Co da się zrobić (klasa, nie katalog) | Koszt działania | Koszt czekania | Zamknięcie | |---|---|---|---|---|---|---| | DW1 | Alert logowania + może user | Sesja przejęta lub podróż | potwierdzić tożsamość, nie masowe blokady | czas Identity, irytacja usera | persistence zdąży | ~T+70 jeśli skrzynka nieaudytowana | | DW2 | User: „kliknąłem / to nie ja” | ACCESS | revoke + reset + audyt reguł | lockout jednej osoby | drugie konto, TMS | ~T+90–130 | | DW3 | SOC prosi o isolate 1 WS | stacja HQ może być czysta lub nie | SOC może sam przy HIGH; IC przy niższej pewności | utrata 1 laptopa | jeśli to wektor — persist device | pierwsze 2 h | | DW4 | Dwa logowania „dziwne” | jedno atak, jedno podróż | rozdzielić, nie blokować całej sprzedaży | czas na telefon | zablokowanie legalnego CFO-path analog | ~T+120 | | DW5 | TMS „ktoś wszedł” | REACH TMS albo legalny dispatch | obciąć rolę Entra / TMS read-only | 40–50% transportu ręcznie | sabotaż okien | ~T+250–430 | | DW6 | Jump / vendor online | legalny support lub REACH | cut vendor-access | brak rąk WMS/MSP | ścieżka do WMS | ~T+230 | | DW7 | Job backup FAIL | backup-prod chory, vault żywy | nie restore w ciemno; chronić vault | opóźnienie recovery | restore brudny / utrata zaufania do kopii | ~T+210+ | | DW8 | Privilege / dziwna rola Entra | eskalacja chmurowa | zdjąć delegację, nie wyłączać Entra w całości | część SaaS i TMS | szeroki REACH chmury | ~T+190+ | | DW9 | Magazyn: WMS dziwny | REACH WMS lub awaria dnia | isolate WMS vs tryb ręczny 25–35% | outbound | integralność lokacji / destrukcja | ~T+370–410 | | DW10 | COO: „jedziemy, bo SLA” | może jeszcze nie ma disruption | świadomy risk-accept vs cut | kara umowna / reputacja | utrata dźwigni containment | dopóki disruption_capability rośnie | | DW11 | Egress / DPO: „czy dane?” | staged lub partial | ograniczyć hub/edge; nie obiecywać „nic nie wyszło” | zlecenia 20–30% ręcznie | substantial exfil | ~T+290–330 | | DW12 | Destrukcja / okup / presja CEO | vault intact, prod leży | kolejność restore, dowody, comms | czas ludzi, RTO | restore za wcześnie, utrata śladu | T+450+ (recovery) | --- ## 9. Konflikty security vs operations Wynikają z WORLD V1 + LGD (dwie tożsamości, TMS SaaS). 1. **Isolate / stop WMS** vs **utrzymać picking 24/7** (25–35% ręcznie, BHP, backlog). 2. **Wyłączyć / twarde AD** vs **sesje DC i etykiety** (AD down = 1–3 h i zmiana pada). 3. **Odciąć hub EDI/API** vs **przyjmować zlecenia** (20–30% mailem, klient strategiczny). 4. **Cut vendor-access** vs **dostawca ma naprawić WMS**. 5. **TMS Entra cut** vs **dispatch w piątek wieczór** (SaaS; WMS może jeszcze jechać). 6. **Restore już** vs **najpierw containment i czysty punkt** (COO vs Infra). 7. **Komunikat do klienta** vs **cisza, bo nie wiemy o exfil**. Nie ma jednej idealnej odpowiedzi w każdym oknie. **Piątka kanoniczna do raportu:** 1–5. --- ## 10. Backup / recovery (nie przycisk WIN) - `backup-vault` **przeżywa** kompromitację AD. To szansa, nie zwycięstwo. - `backup-prod` i konsola restore mogą kłamać, stać albo być nieufne (#12, DW7). - Kolejność: tożsamość właściwej domeny → sieć DC → WMS (P1); hub + TMS Entra (P2); M365 (P3). TMS nie wraca z AD restore — to SaaS. - Niepewność: który punkt jest **sprzed** REACH WMS / **sprzed** sabotażu TMS. - Ludzie: Infra + WMS owner + Identity nie robią trzech restore naraz. - COO chce rampę; Infra chce obraz. - Dowody: logi SIEM i złoty obraz vaultu nie idą do tego samego „formatu dysku”. - Ręczne tryby trzymają firmę **godziny**, nie dni bez narastającego błędu. --- ## 11. Presja komunikacji (kiedy / dlaczego) | Aktor | Od kiedy (orientacja) | Dlaczego | |---|---|---| | SOC | T+90–110 | alert, prośba o isolate 1 WS lub eskalacja | | User / Identity | T+20–130 | MFA, „to nie ja”, lockout | | TMS owner | T+90 / T+250 | dziwny login, potem okna | | Warehouse Ops | T+370+ albo gdy IC tnie WMS | wydajność, BHP, etykiety | | Transport Ops | gdy TMS ucięty lub okna kłamią | auta, kary | | COO | T+250+ | SLA, weekendowy outbound | | Dostawca WMS / MSP | gdy jump tną lub WMS stoi | „wpuśćcie nas / to nie my” | | Klient strategiczny | T+430–450 | statusy, spóźnienia | | Pracownicy | poczta/Teams/plotka z rampy | „czy pracujemy?” | | CEO | gdy COO albo klient albo destrukcja HQ | reputacja, mówić / nie mówić | | DPO / Legal | gdy exfil staged/partial albo IC potwierdza dostęp do skrzynek klientów | świadomość, nie zegar 72 h w tym dokumencie | | Media | tylko jeśli wyciek narracji lub duży postój widoczny z zewnątrz | zwykle późno; nie obowiązkowe w każdej ścieżce | Dialogów brak — tylko wektory presji. --- ## 12. Wyzwalacze regulacyjne (fakty, nie zegar) Późniejsza karta prawa może ocenić m.in.: | Fakt scenariuszowy | Dlaczego ma znaczenie | |---|---| | Dostęp do skrzynki z kontaktami klientów / danymi pracowników | potencjalny dostęp do danych osobowych | | `exfiltration = partial` lub więcej | potwierdzenie wyniesienia (gdy IC **wie**) | | Postój WMS / TMS / istotna usługa logistyczna | istotność, ciągłość | | Moment, w którym IC / DPO **uznaje** incydent / naruszenie | świadomość ≠ czas ataku | | Czy portal podawał fałszywe statusy | integralność wobec klienta (nie to samo co RODO) | **Nie** wpisujemy tu startu 72 h ani obowiązku KSC. Tylko fakty, które nadejdą do walidacji. --- ## 13. Zakończenia (nie WIN/LOSE) | Ending | Gdy mniej więcej | |---|---| | **CLEAN CONTAINMENT** | ACCESS ucięty wcześnie, persist brak, brak exfil, brak cut DC | | **LIMITED BREACH** | 1–2 konta, persist posprzątany, brak WMS, brak substantial exfil | | **DATA BREACH WITHOUT MASS DISRUPTION** | exfil partial+, operacja jedzie (może TMS poturbowany) | | **RANSOMWARE WITH SUCCESSFUL RECOVERY** | destrukcja była, vault + kolejność zadziałały, outbound wraca w RTO gry | | **MAJOR BUSINESS INTERRUPTION** | DC/TMS leżą długo — często z **nadmiarowego** cięcia obrońcy | | **COMPOUND CRISIS** | disruption + exfil + sprzeczne comms + restore w ciemno | AAR: co uratowano i **jakim kosztem** (wydajność, zaufanie, dowody, prawo). --- ## 14. Kontrfaktyki (AAR) Bez liczb „prawdopodobieństwa silnika” — kierunek skutku: 1. **Revoke+audyt reguł ≤ T+70** → zwykle brak persist → droga do CLEAN. 2. **Blokada Entra TMS ≤ T+110** → brak REACH TMS; WMS może być nadal czysty. 3. **Cut vendor ≤ T+230** przy braku konta serwisowego WMS → brak REACH WMS. 4. **Twarde AD/WMS ≤ T+200 bez REACH WMS** → MAJOR INTERRUPTION z decyzji gracza. 5. **Hub/edge na EXFIL staged (T+290)** → partial może nie powstać. 6. **Restore z backup-prod przed oceną vaultu** → brudny powrót, COMPOUND. 7. **Cisza wobec klienta przy kłamliwym portalu** → zaufanie gorsze niż krótki uczciwy status. 8. **Wysoki detection_pressure bez containment** → wcześniejsza, brudniejsza destrukcja. --- ## 15. Zasada przyczynowości Zakazane: „nagle Domain Admin, bo akt”. Dozwolone: Entra helpdesk, bo zła delegacja już była; WMS app, bo konto serwisowe i otwarty jump; TMS, bo to samo Entra co poczta. ORBIT MARGIN nie dostaje AD „w prezencie”. Jeśli gracz utnie chmurę i jump — **nie muszą** dostać magazynu. --- ## 16. Poziom TTX Dokument mówi: co jest prawdą, co widać, jaki skutek, jaka klasa odpowiedzi. Nie mówi: jak przejąć konto, jak eskalować, jak iść w poprzek, jak wyłączyć EDR, jak postawić ransomware. --- ## Otwarte decyzje LGD (incydent) 1. Czy pierwsze konto zostaje **koordynatorem zleceń** (TMS+poczta), czy inna persona. 2. Czy V1 w ogóle dopuszcza `privilege_ad` powyżej service, czy AD zostaje tylko terenem obrony. 3. Czy notatka okupu jest widoczna graczowi, czy tylko skutek (pliki/WMS). 4. Czy klient strategiczny ma **imienną** presję w V1, czy ogólny „kluczowy kontrakt”. 5. Czy CLEAN CONTAINMENT kończy sesję wcześniej niż 8 h, czy reszta to debrief w war roomie.