CYBER-WORLD-V1.md
# CYBER COMMAND — World Bible V1
Status: **kanon świata pierwszej kampanii** (nie silnik, nie scenariusz ataku)
Data: **2026-09-11**
Organizacja: **NEXORA Logistics S.A.** (nazwa robocza)
Karta: **W-01**
Handoff: `docs/games/cyber/CYBER-HANDOFF.md`
Ten plik opisuje **świat**, w którym później rozegra się incydent.
Nie opisuje kill chain, exploitów ani konkretnej kampanii phishing → ransomware.
MVP: **SOLO / Incident Commander**. Osoby poniżej to zasoby i źródła informacji sterowane przez symulację, nie gracze.
---
## 1. Profil organizacji
NEXORA to średniej wielkości polski operator logistyczny (spółka akcyjna). Zatrudnia ok. **820** osób.
Zakres: logistyka kontraktowa, magazynowanie, dystrybucja krajowa i regionalna, integracje zleceń z klientami i przewoźnikami.
Fizycznie:
| Miejsce | Rola |
|---|---|
| Centrala (Warszawa, godziny biurowe + dyżur) | zarząd, finanse, HR, IT, sprzedaż, biuro obsługi klienta |
| Główne centrum logistyczne (24/7) | picking, packing, załadunek, automatyka, dyspozycja transportu |
| Trzy lokalizacje regionalne (zmiany, nie pełne 24/7 IT) | mniejsze magazyny / cross-dock, lokalny dispatch |
Organizacja jest wystarczająco duża, by mieć profesjonalne IT i umowę SOC, za mała, by wszystkie funkcje trzymać w rozbudowanych zespołach wewnętrznych. Część bezpieczeństwa, chmury i utrzymania idzie na zewnątrz.
Dojrzałość: **MEDIUM / REALISTIC**. Da się wygrać dobrymi decyzjami. Nie da się „mieć wszystkiego od razu”.
---
## 2. Dojrzałość i dług techniczny
### Jest
- MFA na poczcie i VPN (nie wszędzie jednakowo).
- EDR na stacjach i serwerach Windows; słabszy zasięg na terminalach magazynowych.
- SIEM + zewnętrzny SOC (alerty, nie pełny IR na miejscu).
- Kopia zapasowa produkcji + wydzielone repozytorium z elementem immutable/offline.
- Procedura IR (papier / wiki): eskalacja, war room, kontakty.
- Podstawowa segmentacja: biuro / DC / OT magazynowe / goście — **nierówna**.
- Monitoring dostępności kluczowych aplikacji.
### Dług (strukturalny, nie exploit)
- Hybrydowa tożsamość (AD + Entra + synchronizacja).
- Legacy EDI i stare konektory klientów.
- Konta serwisowe z szerokimi uprawnieniami, hasła w skryptach i Harmonogramie zadań.
- Regionalne sieci „prawie jak DC”, ale z wyjątkami.
- Stały zdalny dostęp dostawców (WMS, automatyka, MSP).
- SaaS i partnerzy poza pełną kontrolą NEXORY.
Firma **nie** jest goła i **nie** jest fortecą.
---
## 3. Warstwy świata
Nazwy produktów Microsoft zostają, bo tak wygląda ten stack. Pozostali dostawcy: role, nie marki.
### 3.1. Tożsamość
| Element | Opis |
|---|---|
| Microsoft Entra ID | tożsamość chmurowa, MFA, dostępy do M365 i części SaaS |
| Active Directory | domena lokalna: stacje, serwery, udziały, część aplikacji on-prem |
| Synchronizacja | most AD ↔ Entra; awaria sync nie wyłącza od razu obu stron, ale rozjeżdża konta i blokady |
| MFA | wymuszane dla poczty, VPN, adminów; wyjątki: część kont serwisowych i stare integracje |
| Użytkownicy | ok. 820 kont osobistych + sezonowi / agencja w DC |
| Administratorzy | IT, Identity/M365, infra, sieć — osobne role, częściowo te same osoby |
| Konta uprzywilejowane | Domain Admin, Global Admin, break-glass (procedura, nie codzienny login) |
| Konta serwisowe | WMS, TMS, kopie, konektory EDI, skrypty; często poza MFA i poza recertyfikacją |
### 3.2. Współpraca
Microsoft 365: Exchange Online, Teams, SharePoint / OneDrive.
Tu żyje koordynacja incydentu, decyzje zarządu i komunikacja z klientem — oraz skrzynki, które da się podmienić albo wyciszyć.
### 3.3. Dostęp i sieć
- Krawędź internetu + firewall (jedna brama logiczna).
- VPN pracowników i home office.
- Sieć centrali, sieć DC 24/7, sieci trzech regionów.
- Wi-Fi biurowe (pracownicy / goście).
- Urządzenia magazynowe (terminale, skanery, drukarki) w VLAN OT — nie wszędzie czysto oddzielone.
- Zdalny dostęp dostawców: jump / VPN vendorski, często stały.
### 3.4. Bezpieczeństwo
- EDR: telemetria endpoint, izolacja stacji (nie izolacja sieci OT).
- SIEM: korelacja logów tożsamości, poczty, firewalla, EDR, części aplikacji.
- SOC zewnętrzny: 24/7 triaż, telefon do NEXORY, **nie** właściciel biznesu.
- Logi: 30–90 dni online w SIEM; starsze w archiwum, wolniejsze.
- Alerting: reguły „dobre na papierze”, szum w godzinach szczytu magazynu.
### 3.5. Magazyn
- WMS (dostawca zewnętrzny + wewnętrzny application owner).
- Terminale, skanery, drukarki etykiet, stanowiska operatorów.
- Integracja z automatyką (przenośniki, sortownia) — bez WMS automatyka stoi albo jedzie „na ślepo”.
### 3.6. Transport
- TMS: planowanie tras, dispatch, okna załadunku.
- Przewoźnicy: statusy przez integracje, nie przez ręczny telefon w normalnym dniu.
### 3.7. Integracje
- Warstwa integracji: API Gateway + EDI (jeden węzeł logiczny „hub”).
- Klienci: zlecenia, ASN, statusy.
- Przewoźnicy: zlecenia transportu, ETA, POD.
### 3.8. Biznes
- ERP (zlecenia, stany, master data).
- Finanse / fakturowanie (zależne od ERP i poczty).
- HR (kadry, dostęp sezonowych).
- Udziały plików (umowy, SOP, etykiety, skany CMR).
### 3.9. Klient
- Portal: status przesyłki / zlecenia, reklamacje, dokumenty.
- Komunikacja: portal + e-mail + opiekunowie (telefon przy awarii).
### 3.10. Odtwarzanie
- Backup produkcyjny (agenci na serwerach i wybranych SaaS).
- Repozytorium kopii.
- Element immutable / offline (nie cały majątek — wybrane systemy CRITICAL).
- DR: priorytety odtworzenia, nie pełny równoległy ośrodek.
- RTO poniżej to **parametry scenariusza**, nie audyt BIA.
### 3.11. Strony trzecie
| Rola | Co daje NEXORZE | Czego NEXORA nie kontroluje w pełni |
|---|---|---|
| Operator SOC | alert, triaż, rekomendacja | decyzję biznesową, izolację magazynu |
| Dostawca WMS | aplikacja, poprawki, zdalny support | zmianę procesu picking w 15 min |
| MSP / infra | hosty, AD care, łatki, część backupu | priorytet NEXORY vs innych klientów MSP |
| Cloud / SaaS (M365 i inni) | poczta, tożsamość chmurowa | globalną awarię tenanta |
| Przewoźnicy | flota i ostatnia mila | ich własne IT |
| Kluczowi klienci (EDI/API) | wolumen zleceń | ich oczekiwanie „system ma działać” |
---
## 4. Zależności biznesowe
To jest oś Twin i Mission Control. System nie jest pudełkiem.
| System | Zależy od | Proces | Skutek awarii |
|---|---|---|---|
| **WMS** | tożsamość (AD/Entra), sieć DC, platforma serwerów, (miękko) automatyka i EDR | picking, pakowanie, załadunek, etykiety | DC zwalnia albo staje; automatyka bez zleceń |
| **Automatyka magazynowa** | sieć OT, WMS (zlecenia), zasilanie (poza IT) | sortowanie, przenośniki | ręczne taczki / obejścia; wydajność spada ostro |
| **TMS** | tożsamość, hub integracji, (miękko) WMS (gotowość załadunku) | plan tras, dispatch, okna | opóźnione wyjazdy, puste przebiegi, kary umowne |
| **Hub EDI/API** | sieć / krawędź, tożsamość serwisowa, (miękko) ERP | zlecenia klientów, statusy, zlecenia dla przewoźników | nowe zlecenia nie wpadają same; statusy milczą |
| **ERP** | tożsamość, sieć, backup przy odtwarzaniu | master data, stany, rozliczenie zlecenia | WMS/TMS jedzą stare dane; faktury się sypią |
| **Finanse / FV** | ERP, M365 (wysyłka), tożsamość | fakturowanie, windykacja | utrata płynności informacyjnej, nie od razu fizycznego towaru |
| **HR** | tożsamość, M365 | onboarding sezonowych, listy obecności | spóźniony dostęp ludzi na zmianę; nie zatrzymuje DC od razu |
| **M365** | Entra, internet | koordynacja, poczta do klienta i SOC | war room utyka; oszustwo „z poczty zarządu” staje się wiarygodne |
| **Portal klienta** | hub, ERP/WMS (dane), Entra (logowanie B2B/B2C uproszczone) | self-service statusów | lawina telefonów; zaufanie spada szybciej niż fizyczny outbound |
| **Entra ID** | internet, (miękko) sync z AD | logowanie do chmury i MFA | M365, część VPN i SaaS; AD on-prem może jeszcze żyć |
| **Active Directory** | sieć HQ/DC, kontrolery | logowanie stacji, udziały, WMS/TMS on-prem | magazyn i pliki; chmura może jeszcze żyć |
| **Synchronizacja** | AD + Entra + sieć | spójność kont i blokad | rozjazd: zablokowany tu, żywy tam |
| **VPN** | krawędź, tożsamość, MFA | praca zdalna, część adminów | spowolnienie biura, niekoniecznie zmiana 24/7 w DC |
| **Dostęp dostawców** | VPN/jump, tożsamość serwisowa | support WMS/automatyki/MSP | utrata pomocy albo zostawione otwarte drzwi |
| **EDR** | sieć do chmury EDR, tożsamość agentów | izolacja stacji, telemetria | ślepota endpoint; izolacja przestaje być dźwignią |
| **SIEM / SOC** | logi ze źródeł, internet do SOC | świadomość sytuacyjna | gracz działa w mgle; atak nie znika |
| **Backup** | tożsamość, sieć do repo, agenci | odtworzenie | brak dźwigni recovery |
| **Repo / vault** | izolacja od domeny produkcyjnej (założenie częściowe) | last resort | jeśli ta sama tożsamość rządzi vaultem — recovery jest pozorne |
| **File services** | AD, sieć | SOP, CMR, etykiety awaryjne | tryb ręczny traci instrukcje i numery |
---
## 5. Tryby manual / degraded
Parametry projektowe do późniejszej kalibracji. Nie punkty gry.
| Proces | Czy jest tryb ręczny? | Wydajność orientacyjna | Sensowny horyzont | Ryzyko z czasem |
|---|---|---|---|---|
| Magazyn bez WMS | tak: listy papierowe / Excel, skanery jako notatnik | **25–35%** pojemności zmiany | 1–2 zmiany (8–16 h), potem chaos etykiet i lokacji | pomyłki SKU, zgubione nośniki, reklamacje |
| Automatyka bez WMS | tak: wyłączyć i iść ręcznie | **15–25%** na sortowni | kilka godzin | zatory, BHP |
| Transport bez TMS | tak: telefon + whiteboard + znani przewoźnicy | **40–50%** zaplanowanych wyjazdów | 1 doba | puste auta, okna klienta, kary |
| Zlecenia bez EDI/API | tak: e-mail / Excel od opiekunów | **20–30%** wolumenu kluczowych klientów | 4–12 h, potem backlog nie do odrobienia w dniu | złe ilości, podwójne zlecenia |
| Portal down | tak: infolinia / opiekun | **~10%** zapytań obsłużonych dobrze | 2–4 h zanim call center pęka | sprzeczne statusy, utrata zaufania |
| Poczta / Teams down | tak: telefon, SMS, spotkanie w DC | koordynacja **~50%**, dokumentacja **~10%** | 2–6 h | decyzje bez śladu, plotki |
| Tożsamość chmurowa down | częściowo: konta AD lokalne w DC | DC może iść, jeśli WMS jest on-prem i sesje żyją | sesje wygasają w ciągu godzin | nowe logowania i MFA padają |
| AD down | bardzo słaby tryb: zalogowane sesje do wygaśnięcia | **gasnące 1–3 h** | nie utrzymasz zmiany | nowe terminy i udziały umierają |
| Finanse / FV down | tak: faktury ręcznie następnego dnia | biznes fizyczny jedzie | 24–48 h | spór o dostawy, nie postój rampy |
| Backup niedostępny | nie ma „ręcznego backupu” w incydencie | 0% recovery z kopii | natychmiast | tylko containment i odbudowa z tego, co żyje |
---
## 6. Krytyczność i odtworzenie (dane do gry, nie BIA)
| Klasa | Systemy |
|---|---|
| **CRITICAL** | Active Directory, Entra ID (dla chmury), WMS, sieć DC, hub integracji, backup vault |
| **HIGH** | TMS, M365, SIEM/SOC, EDR, ERP, krawędź/VPN, automatyka, serwery DC |
| **MEDIUM** | portal klienta, finanse, file services, dostęp dostawców, sync, regiony, Wi-Fi |
| **LOW** | HR (w horyzoncie 24 h), drukarki poza etykietą wysyłkową, Wi-Fi gości |
| Priorytet odtworzenia (orientacja) | Co najpierw | RTO scenariusza |
|---|---|---|
| P1 | Tożsamość + sieć DC + WMS | **2–8 h** (cel gry: zmiana nie pada w całości) |
| P2 | Hub EDI/API + TMS | **4–12 h** |
| P3 | M365 + EDR/SIEM | **4–24 h** |
| P4 | Portal, ERP spójność, finanse | **24–48 h** |
| P5 | HR, wygoda biura, regiony w pełnym self-service | **48 h+** |
Vault immutable jest P1 **jako dźwignia**, nie jako pierwszy system, który „ma działać dla magazynu”.
---
## 7. Ludzie (zasoby SOLO)
Incident Commander (gracz) nie jest osobną etatową rolą w NEXORZE — w praktyce bywa CISO albo CIO. Poniżej: co wiedzą, czym dysponują, czego potrzebują, gdzie się zderzą.
| Rola | Wie | Dysponuje | Potrzebuje | Konflikt w incydencie |
|---|---|---|---|---|
| **CEO** | reputacja, kontrakty kluczowe, media | decyzja „stój / jedź / mówimy” | prosty obraz ryzyka, nie logów | presja „magazyn ma jechać” vs izolacja |
| **COO** | SLA, kary, pojemność DC i floty | priorytet operacji, tryb ręczny | czas do zapaści wydajności | będzie bronić outboundu |
| **CIO / IT Director** | mapa systemów, dostawcy, dług | priorytet IT, budżet doraźny | zgoda biznesu na przestój | może bagatelizować bezpieczeństwo albo odwrotnie — wszystko gasić |
| **CISO / IC** | ryzyko, IR, SOC | eskalacja, war room, rekomendacja isolate | uprawnienia, których sam nie klika | odpowiedzialność bez rąk na WMS |
| **SOC** (zewn.) | alerty, timeline telemetrii | triaż, IOC, rec. izolacji stacji | kontekst biznesowy („co to za host”) | szum; „to tylko phishing” albo odwrotnie |
| **Identity / M365 admin** | konta, MFA, role, skrzynki | reset, blokada, revoke sesji, reguły poczty | potwierdzenie, że to nie legalny admin | zablokuje zbyt dużo albo za mało |
| **Infra admin** | AD, serwery, backup | restart, restore, wyłączenie hosta | okno serwisowe od COO | restore bez containment = powtórka |
| **Network admin** | VLAN, VPN, firewall, dostawcy | segment, cut VPN, ACL | lista „kogo odcinać” | odcina DC razem z atakiem i z WMS |
| **WMS owner** | procesy magazynu, vendor | tryb awaryjny aplikacji, ticket do dostawcy | sieć + tożsamość + decyzja COO | nie pozwoli „ruszyć bazy” |
| **TMS owner** | trasy, przewoźnicy | ręczny dispatch | dane z rampy (WMS) | obiecuje klientowi okna, których nie ma |
| **DPO / Legal** | RODO, KSC/NIS2, umowy | ocena, czy to incydent / naruszenie; zegary zgłoszeń | fakty: co wyciekło, od kiedy wiemy | będzie chciał dokumentacji, gdy IC chce działać |
| **Communications / PR** | ton, media, personel | komunikat wewnętrzny / klient / prasa | zatwierdzenie CEO + fakty od IC | pusta pociecha albo przeciek |
| **Business Continuity** | karty trybów ręcznych, priorytety DR | uruchomienie BCP | ludzie z magazynu i transportu | plan vs realna zmiana 02:00 |
| **Warehouse Ops Manager** | zmiana, BHP, backlog | ludzie na rampie, tryb papierowy | działający (choć zdegradowany) proces | safety vs tempo |
| **Transport Ops Manager** | flota, okna, przewoźnicy | telefony, przekierowania | analog „co jest załadowane” | wyśle auta w ślepą |
Gracz steruje **uwagą i kolejnością poleceń**, nie wszystkimi rękami naraz. Czas ludzi jest zasobem (późniejszy Resource Engine).
---
## 8. Dane
| Kategoria | Gdzie głównie | Wrażliwość | Dostępność | Integralność |
|---|---|---|---|---|
| Pracownicy (kadry) | HR, Entra/AD, M365 | wysoka (osobowe) | średnia (24 h) | wysoka |
| Użytkownicy systemów (konta, role) | AD, Entra, aplikacje | wysoka (klucze dostępu) | **krytyczna** | **krytyczna** |
| Klienci (firmy, umowy) | ERP, SharePoint, CRM-lekki | średnia–wysoka | średnia | wysoka |
| Kontakty klientów | M365, portal, ERP | wysoka (osobowe / B2B) | średnia | wysoka |
| Dane operacyjne przesyłek | WMS, TMS, hub, portal | średnia; utrata = chaos operacyjny | **krytyczna** | **krytyczna** (zła lokacja = zły towar) |
| Dokumentacja handlowa | SharePoint, file services | średnia | niska–średnia | średnia |
| Dane finansowe | ERP, finanse, poczta FV | wysoka | średnia (48 h) | wysoka |
| Konfiguracje IT | AD, firewall, repo MSP, wiki | wysoka | wysoka dla recovery | **krytyczna** |
| Logi bezpieczeństwa | SIEM, EDR, archiwum | średnia (śledztwo) | wysoka dla IR | wysoka (antytampering) |
Scoring RODO **nie** jest w tym dokumencie. World Bible tylko mówi, że dane osobowe i operacyjne **są** i **gdzie** żyją — żeby później dało się oddzielić „wyciek” od „niedostępność” od „fałszywy status”.
---
## 9. Fog of war (zdolność świata, nie atak)
Każdy ważny element ma **prawdę silnika** i **to, co NEXORA może zobaczyć**. Poniżej zdolności obserwacji, nie fabuła kampanii.
| Element | Ground truth (silnik może trzymać) | Co NEXORA zwykle widzi |
|---|---|---|
| Konto | skompromitowane / sesja przejęta / czyste | logowanie, MFA success/fail, zgłoszenie usera „to nie ja”, alert SOC |
| Host | kontrola atakującego / czysty / izolowany | telemetria EDR, izolacja, użytkownik „komp dziwnie działa” |
| Sieć | tunel, skok, odcięty segment | log firewalla, VPN up/down, „nie działa WMS” bez przyczyny |
| WMS | sprawny / zdegradowany / stoi / dane sfałszowane | błąd UI, kolejka dokumentów, skarga zmiany — nie „kto wpisał lokację” |
| Integracje | zlecenia idą / stoją / idą z błędnym payloadem | brak pliku EDI, 5xx, telefon klienta |
| Backup | kompletny / niekompletny / ten sam wektor dostępu | job OK/FAIL; **nie** widać od razu, czy kopia jest użyteczna |
| Dostawca | sesja legalna / nadużyta | log jump hosta, ticket „jesteśmy na bramce” |
| Świadomość | IC zna skalę / nie zna | inbox, SOC, plotka z rampy, milczenie regionu |
Zasada: **obserwacja nie tworzy faktu**. Fakt może istnieć bez alertu. Alert może być mylny.
---
## 10. Kontrolki bezpieczeństwa (baseline do gry)
Gracz ma dźwignie, które można użyć dobrze, źle, przeciążyć albo stracić.
| Kontrolka | Użycie | Złe użycie | Ominięcie / utrata |
|---|---|---|---|
| MFA | blokuje nowe sesje czyste | lockout zmiany magazynu | wyjątki serwisowe, przejęta sesja już wydana |
| EDR isolate | odcina stację | izolacja serwera WMS / skanera „bo alert” | brak agenta na OT |
| SIEM / SOC | timeline, priorytet | pogoń za szumem | utrata logów albo łączności z SOC |
| Segmentacja / ACL | odcina VLAN, VPN dostawcy | odcina DC razem z atakiem | dziury regionalne, flat OT |
| Backup + vault | recovery | restore na zainfekowane, za wcześnie | ten sam login do vaultu |
| Procedura IR / war room | tempo i ślad decyzji | teatr bez poleceń | brak ludzi o 03:00 |
| Dostęp just-in-time admin | ogranicza privilege | nikt nie wejdzie, gdy break-glass leży w szafie | stałe Domain Admin na co dzień (dług) |
| Komunikacja kryzysowa | zaufanie | sprzeczne statusy | poczta wyłączona, plotka wygrywa |
---
## 11. Słabości strukturalne (potencjał, nie scenariusz)
Ograniczona lista. **Nie** wskazujemy, która wejdzie do kampanii V1.
1. **Most hybrydowy** — sync i dwa światy tożsamości; blokada po jednej stronie nie znaczy blokady po drugiej.
2. **Konta serwisowe** — szerokie, bez MFA, znane wielu dostawcom.
3. **Nierówna segmentacja** — DC wygląda nowocześnie, region i OT mają mostki.
4. **Zawsze włączony dostęp vendorów** — WMS, automatyka, MSP.
5. **Legacy hub** — stare konektory EDI/API, wspólne sekrety, słabszy nadzór.
6. **Vault nie w pełni poza domeną** — element immutable jest, ale operacje restore często z tej samej tożsamości admina.
7. **Telemetria ślepa na magazyn** — skanery i automatyka słabo w EDR/SIEM.
To są **możliwości** świata. Kill chain, wektor i kolejność — osobna karta produktowa, nie W-01.
---
## 12. Graf Digital Twin V1 (logiczny)
**29 węzłów.** Nie kod. Mission Control ma czytać ten poziom, nie każdy switch.
Legenda: **HARD** = bez tego nie działa. **SOFT** = działa zdegradowanie.
| Node | Hard | Soft | Wpływ biznesowy |
|---|---|---|---|
| `entra-id` | internet-edge | identity-sync, siem | M365, część SaaS i MFA |
| `active-directory` | net-hq **lub** net-dc (replikacja) | identity-sync | stacje, udziały, app on-prem |
| `identity-sync` | entra-id, active-directory, sieć | — | rozjazd kont i blokad |
| `m365` | entra-id, internet-edge | — | poczta, Teams, war room, mail do klienta |
| `internet-edge` | — (punkt wejścia) | — | internet, SaaS, SOC, część backupu chmurowego |
| `vpn-access` | internet-edge, entra-id (MFA) | — | zdalni pracownicy i część adminów |
| `net-hq` | internet-edge | vpn-access | biuro, finanse, część IT |
| `net-dc` | internet-edge (dla chmury), lokalny rdzeń | net-hq | cały magazyn 24/7 |
| `net-regional` | internet-edge | net-dc (centralne app) | 3 lokalizacje; da się jechać lokalnie krótko |
| `wifi-staff` | net-hq / net-dc | — | wygoda; DC 24/7 nie stoi na Wi-Fi |
| `vendor-access` | vpn-access **lub** jump przy edge | tożsamość serwisowa | support albo otwarte drzwi |
| `dc-compute` | net-dc, active-directory | edr, backup-prod | hosty WMS/ERP/TMS on-prem |
| `warehouse-devices` | net-dc (VLAN OT) | wms, edr | skan, etykieta, terminal |
| `warehouse-automation` | net-dc OT, zasilanie (poza twin IT) | wms | sortownia / przenośniki |
| `wms` | dc-compute, active-directory, net-dc | warehouse-automation, edr, integration-hub | picking / loading |
| `tms` | dc-compute **lub** SaaS+entra, tożsamość | wms, integration-hub | dispatch i trasy |
| `integration-hub` | internet-edge, konta serwisowe, net-hq/dc | erp | zlecenia i statusy |
| `erp` | dc-compute, tożsamość | integration-hub | stany, master data |
| `finance` | erp, m365, tożsamość | — | faktury, nie rampa |
| `hr` | entra-id / m365 | active-directory | sezonowi, nie outbound dnia 0 |
| `file-services` | active-directory, net-hq/dc | backup-prod | SOP, CMR, etykiety awaryjne |
| `customer-portal` | integration-hub, entra-id, internet-edge | wms/erp (dane) | self-service i telefony |
| `edr` | internet-edge (chmura EDR), agenci | siem | izolacja stacji, ślepota bez agentów |
| `siem` | internet-edge, źródła logów | soc-external | świadomość |
| `soc-external` | siem, m365/telefon | — | triaż 24/7 |
| `msp-infra` | vendor-access, dc-compute | backup-prod | ręce na hostach, konflikt priorytetów |
| `backup-prod` | dc-compute, tożsamość, sieć do vault | — | joby kopii |
| `backup-vault` | (częściowo) izolacja od AD/Entra | backup-prod | last resort |
| `regional-ops` | net-regional, wms/tms (centralne) | ludzie na miejscu | 3 site’y jako jeden węzeł biznesowy |
`regional-ops` jest węzłem **biznesowym** (trzy lokalizacje), nie trzema kopiami całego grafu.
---
## 13. Zgodność ze światem zagrożeń (bez range’u)
Świat ma unieść później — jako **możliwość**, nie jako zaplanowany przebieg:
- zakłócenie operacji magazynu i transportu przez IT,
- presję ransomware / utraty dostępności,
- presję na dane (wyciek ≠ postój rampy),
- phishing i nadużycie tożsamości jako **klasa** zdarzeń,
- zależność od stron trzecich,
- konieczność response **i** recovery.
Nie opisujemy technik ofensywnych. Nie budujemy Cyber Range.
---
## 14. Czego W-01 świadomie nie zamyka
- Która słabość wejdzie do kampanii V1.
- Kolejność etapów ataku.
- Rubryka RODO / KSC (osobna karta prawa).
- Liczba punktów i dokładne mnożniki wydajności.
- Schema JS i silnik Twin.
---
## Otwarte decyzje LGD (świat)
1. Czy nazwa **NEXORA Logistics S.A.** zostaje na pilotaż.
2. Czy trzy regiony zostają jednym węzłem `regional-ops`, czy Mission Control ma je rozdzielać.
3. Czy TMS jest on-prem (ten sam `dc-compute`) czy SaaS — zmienia HARD do Entra vs AD.
4. Czy vault ma być **faktycznie** poza wspólną tożsamością, czy tylko „na slajdzie” (słabość 6).
5. Czy SOC zewnętrzny może izolować stacje sam, czy tylko rekomenduje IC.