CNCK0NSULTAI-Truthuni0naiHackatonipIII ↗k0nsult.dev ↗ dla botówDomeny osobne, spięte siecią CNC + kernelem.
K0NSULT // ai-truth/ipIII
k0nsult.cloud / ai-truth / ipIII / cwiczenia / matcher-incydent

Matcher incydent → agenci/skille (symulacja)

Model doboru narzędzia do zagrożenia: dla każdego typu incydentu poniżej wskazujemy, które skille analityczne K0NSULT (realne, opisane w zbrojowni) najlepiej wspierają rozpoznanie, weryfikację i dokumentację dowodową — nie „walkę" z przeciwnikiem. Wskaźnik mocy 1-5 to skala poglądowa modelu ćwiczebnego, nie pomiar rzeczywistej skuteczności bojowej i nie gwarancja wyniku.

Czym jest ten matcher — i czym nie jest

Matcher to tabela decyzyjna: dla znanej kategorii incydentu (kategorie z literatury typu MITRE ATT&CK / NIST, nie autorska taksonomia ataku) wskazuje, które z 11 skilli opisanych na stronie zbrojownia skilli najlepiej wspierają triage, weryfikację dowodu i dokumentację zamknięcia. To narzędzie organizacyjne, nie system wykrywania czy reagowania działający autonomicznie na cudzej infrastrukturze. Każdy skill jest procedurą analityczną uruchamianą przez operatora w sesji — nie botem patrolującym sieć. Rekomendacje poniżej są modelem ćwiczebnym testowanym na scenariuszach syntetycznych, nie zweryfikowaną normą skuteczności w realnym środowisku produkcyjnym.

Jak czytać wskaźnik mocy (1-5)

Skala 1-5 jest poglądowa i opisuje, jak dobrze dany zestaw skilli — w modelu ćwiczebnym — pokrywa etapy triage→dowód→decyzja dla danego typu incydentu. 1 = pojedynczy skill nie wystarcza, potrzeba szerszej orkiestracji poza zakresem tej strony. 5 = pełne pokrycie proceduralne modelu (każdy krok ma przypisany skill i komendę). Liczba nie mierzy prawdopodobieństwa powstrzymania realnego ataku, nie jest wynikiem testu penetracyjnego i nie zastępuje oceny ryzyka przez zespół bezpieczeństwa. Kolumna „moc po dostrojeniu" pokazuje, o ile model rośnie, gdy skille są łączone (synergia opisana niżej) zamiast używane pojedynczo.

Matcher: typ incydentu → rekomendowani agenci/skille

Typ incydentuRekomendowane skillePrzykładowe komendyMoc bazowa (1-5, model)Moc po dostrojeniu (1-5, model)
Phishing dowod-albo-gap (weryfikacja nagłówka/domeny jako dowód), judge-panel (potwierdzenie fałszywej domeny wielogłosowo), pamiec-fraktal (rejestr znanych wzorców kampanii) czy mamy na to dowód — sweep · obal to przed zamknięciem incydentu 3/5 4/5
Ransomware roj-spawn (równoległa analiza dotkniętych systemów), meta-scan (stan sesji/zasobów), dowod-albo-gap (evidence-package przed zamknięciem), Legal Trigger Engine (DORA/NIS2, decision-support) rozbij na rój: [zadanie] · gdzie jesteśmy — meta-scan 3/5 5/5
DDoS meta-scan (detekcja stanu), tesseract-4d (wpływ na 4 osiach: czas/warstwa/odbiorca/dowód), roj-spawn (równoległy monitoring warstw) gdzie jesteśmy — meta-scan · spójrz na to z każdej strony (tesseract) 2/5 3/5
Podatność (CVE) wzbogacanie CVE→CVSS/EPSS/KEV (LIVE, offline hint), dowod-albo-gap, completeness-critic (co pominięto w skanie) czy mamy na to dowód — sweep · czy to wszystko — critic 4/5 5/5
Wyciek danych evidence-package + chain-of-custody (LIVE), Legal Trigger Engine (RODO, decision-support), completeness-critic, judge-panel czy to wszystko — critic · obal to przed zamknięciem incydentu 3/5 4/5
Supply-chain pamiec-fraktal (historia dostawców), roj-spawn (równoległa analiza wielu komponentów), pqc-audit (klasyfikacja ryzyka komponentu), meta-scan rozbij na rój: [zadanie] · klasyfikuj to wg AI Act (PQC) 2/5 4/5
Prompt-injection dowod-albo-gap (rozróżnia DOWÓD/GAP/NARRACJA w treści wejściowej), judge-panel (adwersaryjna weryfikacja), completeness-critic czy mamy na to dowód — sweep · obal to przed zamknięciem incydentu 3/5 4/5
Agent-hijack (przejęcie/kompromitacja agenta) p-quantum (brama ACK blokująca nieautoryzowaną akcję), judge-panel (weryfikacja stanu), meta-scan (wykrycie anomalii sesji) /p [akcja] · gdzie jesteśmy — meta-scan 3/5 5/5
Deepfake judge-panel (wielogłosowa weryfikacja autentyczności), dowod-albo-gap (źródło/hash/metadane jako dowód), pamiec-fraktal (rejestr znanych wzorców manipulacji) obal to przed zamknięciem incydentu · czy mamy na to dowód — sweep 3/5 4/5
Dezinformacja judge-panel, completeness-critic (co pominięto w narracji), Legal Trigger Engine (jeśli dotyczy obowiązku komunikacyjnego, decision-support) czy to wszystko — critic 2/5 3/5
Atak hybrydowy (kilka wektorów naraz) tesseract-4d (rzut problemu na 4 osie), roj-spawn (osobny agent na wektor), meta-scan (koordynacja stanu), judge-panel (panel weryfikujący syntezę) spójrz na to z każdej strony (tesseract) · rozbij na rój: [zadanie] 2/5 5/5
Atak masowy/krzyżowy (wiele celów naraz) multiplex-6xgo (wiele rund konwergencji), roj-spawn (skalowanie liczby agentów), meta-scan (globalny stan), judge-panel (walidacja wyników zbiorczych) uruchom multiplex 6xGO na tym problemie · rozbij na rój: [zadanie] 1/5 4/5

Wszystkie wartości mocy to parametr modelu ćwiczebnego, nie wynik testu na realnym ataku. Skale ilustrują różnicę między pojedynczym skillem a orkiestracją, nie gwarantują konkretnego rezultatu.

Jak łączenie agentów zwiększa skuteczność (model synergii)

W modelu ćwiczebnym „moc po dostrojeniu" rośnie z trzech powodów, z których każdy jest realnym mechanizmem opisanym w zbrojowni skilli, nie fikcją demonstracyjną:

Niezależna weryfikacja

judge-panel wymaga, żeby ≥3 z 4 niezależnych ocen nie zdołały obalić twierdzenia — łączenie go z pojedynczym skillem analitycznym redukuje ryzyko fałszywego potwierdzenia (false positive) w modelu.

Równoległość zamiast szeregowości

roj-spawn rozbija zadanie na N niezależnych wątków — dla incydentów dotykających wielu systemów naraz (ransomware, supply-chain, atak hybrydowy) skraca to w modelu czas do pierwszego dowodu.

Brama przed eskalacją

p-quantum wymaga ACK operatora przed akcją nieodwracalną — w scenariuszu agent-hijack to jedyny element modelu, który explicite blokuje autonomiczną eskalację bez człowieka.

Ważne zastrzeżenie: synergia opisana powyżej jest właściwością architektury procedur (jak skille są zaprojektowane do współpracy), nie zmierzoną empirycznie redukcją ryzyka w warunkach bojowych. Żadna kombinacja skilli nie eliminuje potrzeby przeglądu przez człowieka ani zgłoszenia do właściwej instytucji przy realnym incydencie.

Ataki mieszane/krzyżowe i masowe — orkiestracja wielu rojów

Dla dwóch ostatnich wierszy tabeli — atak hybrydowy i atak masowy/krzyżowy — pojedynczy skill lub pojedynczy rój (jedno uruchomienie roj-spawn) w modelu nie wystarcza. Schemat orkiestracji zakłada wtedy rój rojów: koordynator (rola opisana na stronie sztab obrony) rozdziela problem na osobne rundy roj-spawn — po jednej na wektor zagrożenia — a wyniki każdej rundy trafiają do wspólnego panelu judge-panel przed syntezą. multiplex-6xgo dodaje pętlę konwergencji (6 rund, stop po 2 rundach bez nowego wglądu) tam, gdzie liczba celów albo wektorów jest zbyt duża na jedno przejście. Każda ścieżka orkiestracji kończy się decyzją człowieka przed jakąkolwiek akcją na zewnątrz środowiska ćwiczebnego — model nie autoryzuje samodzielnie żadnej reakcji poza analizą i raportem.

ORKIESTRACJA (model): rozbicie na wektoryrój na wektor (roj-spawn)konwergencja (multiplex-6xgo)panel weryfikujący (judge-panel)decyzja człowieka

Sun Tzu jako rama strategiczna — nie instrukcja ataku

„Ten, kto zna siebie i zna przeciwnika, nie będzie zagrożony choćby w stu bitwach." — Sun Tzu, Sztuka wojny

Matcher stosuje tę zasadę wyłącznie jako ramę doboru narzędzia: „znać siebie" oznacza rzetelny rejestr własnych skilli i ich granic (patrz znane ograniczenia); „znać przeciwnika" oznacza rozumienie kategorii zagrożeń na poziomie taktyki (kategorie z MITRE ATT&CK, nie instrukcje wykonania) — wyłącznie po to, by dobrać właściwy skill obronny, nigdy po to, by odtworzyć technikę ataku. Żadna komórka tabeli powyżej nie opisuje „jak zaatakować" — każda opisuje co jest testowane (np. czy dowód domeny phishingowej da się zweryfikować niezależnie) i jaki artefakt liczy się jako sukces (log, hash, evidence-package, wpis w rejestrze).

Wektory zagrożeń — model kierunków, nie oskarżenie

Tam, gdzie w materiałach ćwiczebnych K0NSULT pojawia się „wektor sieciowy zewnętrzny", „wektor tożsamości/dostępu" czy „wektor łańcucha dostaw", chodzi o kategorię techniczną z ram takich jak MITRE ATT&CK, opisaną na poziomie taktyki — nie o wskazanie konkretnego aktora, grupy ani państwa. Ta strona świadomie nie przypisuje żadnego scenariusza konkretnemu podmiotowi: atrybucja wymaga formalnego dochodzenia właściwych służb, nie tabeli ćwiczebnej. Wszelkie „kierunki geograficzne" (np. „wektor wschodni/zachodni") używane w materiałach szkoleniowych K0NSULT są uproszczeniem edukacyjnym do celów warsztatu o zróżnicowaniu wzorców ruchu sieciowego — nie deklaracją polityczną, wywiadowczą ani wojskową.

Co jest LIVE, co jest modelem ćwiczebnym

LIVE (realne narzędzia analityczne K0NSULT): 11 skilli opisanych w zbrojowni (roj-spawn, judge-panel, dowod-albo-gap, completeness-critic, meta-scan, pamiec-fraktal, tesseract-4d, multiplex-6xgo, p-quantum, pqc-audit), wzbogacanie CVE (CVSS/EPSS/KEV, offline hint), evidence-package z chain-of-custody, Legal Trigger Engine (decision-support) — opisane z kodem i testem na roadmapie dev.
Model ćwiczebny (ta strona): dopasowanie typ-incydentu→skille, wskaźnik mocy 1-5, orkiestracja „rój rojów" dla ataków hybrydowych/masowych — to szkielet metodologiczny testowany na scenariuszach syntetycznych, nie wdrożona zdolność obronna, nie automatyczny system reagowania na incydenty w produkcji.
„100%" u nas znaczy pokrycie proceduralne, nie nieprzenikalność. Jeśli w tabeli komórka ma moc 5/5, oznacza to pełne pokrycie kroków modelu (triage→dowód→decyzja) przez przypisane skille — nie że żaden atak danego typu nie może się powieść. Rój agentów w tym modelu to metoda pracy analitycznej, nie oficjalny rejestr zdolności (rój ≠ rejestr).
Granica etyczna, prawna i instytucjonalna. Ten matcher nie zastępuje CSIRT, CERT, wojska ani służb państwowych i nie jest z nimi formalnie powiązany. Nie stanowi deklaracji gotowości militarnej ani zdolności obronnej państwa. Wszystkie scenariusze, wskaźniki mocy i przykłady są syntetyczne i służą wyłącznie demonstracji metodologii doboru narzędzia analitycznego. Realny incydent zawsze należy zgłaszać właściwym instytucjom (CSIRT NASK, CERT Polska, właściwe służby) — nie temu modelowi. Wszelkie działania opisane tu i w powiązanych materiałach K0NSULT prowadzone są wyłącznie po pisemnych Rules of Engagement, defensywnie, na danych syntetycznych, zero payloadów i instrukcji ofensywnych.

Powiązane: model sztabu i stany gotowości → /sztab-obrony · katalog skilli → /zbrojownia-skilli · zasady zaangażowania → /engagement · rejestr znanych ograniczeń → /known-limitations.