BEZ KATEGORII

Jak wygląda test socjotechniczny w praktyce – pretexting, vishing, tailgating, rekonesans OSINT

23-sie-2026 11 minut czytania

Test socjotechniczny przebiega w czterech krokach: rozpoznanie organizacji ze źródeł otwartych, budowa scenariuszy dopasowanych do jej struktury i branży, przeprowadzenie kontrolowanych ataków w normalnych warunkach pracy oraz raport z ustaleniami i rekomendacjami dla Twojej organizacji. Każdy z tych kroków kończy się konkretnym rozstrzygnięciem: kto kliknąłby w złośliwy link phishingowy, czy odebrał telefon i co powiedział, czy ktoś wpuścił obcą osobę za drzwi, czy zdradził poufne informacje, po jakim czasie pojawiło się pierwsze zgłoszenie zagrożenia do zespołu bezpieczeństwa. 

Zakres testu socjotechnicznego jest ustalany przed jego startem: jaki rodzaj testu będzie preprowadzony (np. phishing, vishing, smishing), w jakich porach i co dzieje się w chwili, gdy Twój pracownik zorientuje się w sytuacji. Kontrolowany atak zatrzymuje się dokładnie na granicy wyznaczonej przez autoryzację, ponieważ zespół testujący sprawdza reakcje ludzi i szczelność procedur, a nie odporność systemów. Techniki socjotechniczne działają w symulacji tak samo jak w realnej kampanii, bo mechanizm manipulacji opiera się na pośpiechu, autorytecie i naturalnej chęci pomocy. Wynik takiego testu opisuje świadomość zagrożeń w konkretnych zespołach oraz podatność procesów, a nie kompetencje pojedynczych osób.

Jak przebiega proces przeprowadzania testów socjotechnicznych i jak przygotowuje się jego scenariusz?

Przygotowanie pochłania więcej czasu niż sama realizacja i dzieli się na dwa etapy: 

  • rekonesans, który dostarcza materiału o organizacji,
  • projektowanie scenariuszy, które ten materiał zamieniają w wiarygodne sytuacje.

Zanim zadzwoni pierwsza symulacja ataku, jak np. fałszywy telefon, ustalone są punkty wejścia, role przyjmowane przez zespół testujący i twarde granice działania. Formalną podstawą pozostaje pisemna autoryzacja i zatwierdzony zakres, bez których testy socjotechniczne w ogóle się nie zaczynają.

Rekonesans OSINT jako podstawa planowania kontrolowanego ataku socjotechnicznego

Zanim powstanie pierwszy scenariusz, zespół testujący zbiera informacje, które firma sama udostępnia publicznie: na stronie, w mediach społecznościowych, w ogłoszeniach o pracę i w rejestrach. Służą do tego te same metody co w usłudze biały wywiad (OSINT), a z zebranych fragmentów powstaje obraz organizacji: kto za co odpowiada, jak krążą w niej dokumenty i jakim językiem mówi o sobie na zewnątrz. Z takiego obrazu wynikają już bardzo konkretne decyzje – pod kogo warto się podszyć, do którego działu zadzwonić i jaka prośba zabrzmi w tej firmie zwyczajnie.

Typowe źródła danych w rekonesansie:

  • strona firmowa i materiały prasowe – struktura działów, nazwiska osób decyzyjnych, opisy wdrożeń i partnerów,
  • portale zawodowe i profile pracowników – role, staż, nazwy używanych systemów, relacje przełożony–podwładny,
  • ogłoszenia rekrutacyjne – konkretne technologie, narzędzia i procesy wewnętrzne wymienione w wymaganiach,
  • rejestry publiczne i dane domenowe – powiązania kapitałowe, adresy, konwencja firmowych adresów e-mail,
  • zdjęcia z konferencji i wydarzeń branżowych – wygląd identyfikatorów, oznaczenia stref, zasady poruszania się po budynku,
  • publiczne wzmianki o incydentach – wcześniejsze podszycia pod markę, aktywne kampanie wymierzone w branżę.

Rekonesans obejmuje wyłącznie informacje jawne, a zebrane dane osobowe przetwarzane są zgodnie z RODO, DORA i NIS2. Zespół testujący pomija wątki z życia prywatnego pracowników i ogranicza się do tego, co dotyczy roli zawodowej oraz zabezpieczeń firmowych. Efektem tego etapu jest mapa punktów wejścia: lista ról, kanałów kontaktu i słabych punktów w obiegu informacji, na których opiera się dalsze planowanie testu.

Scenariusze ataków socjotechnicznych dopasowane do organizacji i pracowników

Dobry scenariusz odwzorowuje sytuację, która w danej firmie zdarza się naprawdę: awarię systemu przed zamknięciem miesiąca, pilną korektę faktury od stałego dostawcy, wizytę serwisu klimatyzacji w uzgodnionym terminie. Punktem odniesienia są realne kampanie obserwowane w danym sektorze oraz aktywność grup APT, dzięki czemu test odtwarza aktualne, a nie podręcznikowe zagrożenia. Scenariusze pisane pod polskie realia biznesowe uwzględniają lokalne marki, przyzwyczajenia komunikacyjne i terminy, które w kalendarzu firmy oznaczają presję czasu.

Każdy scenariusz opisuje z góry:

  • pretekst i rolę – kim jest osoba kontaktująca się z pracownikiem i czego potrzebuje,
  • kanał – rozmowa telefoniczna, wiadomość, phishing e-mailowy albo próba wejścia do budynku,
  • cel operacyjny – konkretna informacja, dokument albo czynność, o którą prosi rozmówca,
  • kryterium powodzenia – moment, w którym scenariusz uznaje się za skuteczny,
  • warunki przerwania – sytuacje, w których zespół testujący kończy próbę i się ujawnia.

Zakres ma też jasną granicę techniczną: scenariusze ataków kończą się na reakcji człowieka i procedurach bezpieczeństwa, ponieważ podatnościami serwerów, aplikacji i konfiguracji zajmuje się symulacja ataków hakerskich – pentesty. Załączniki użyte w kontrolowanym ataku pozostają nieszkodliwe i służą wyłącznie detekcji, a formularze logowania są anonimizowane albo szyfrowane kluczem klienta. Dzięki temu techniki socjotechniczne można sprawdzić w naturalnych warunkach pracy, bez ryzyka dla systemów produkcyjnych i danych.

Pretexting, vishing i tailgating – przykłady ataków socjotechnicznych

Trzy techniki obsługują trzy różne drogi wejścia do organizacji:

  • pretexting buduje historię, która uzasadnia prośbę,
  • vishing przenosi tę historię do rozmowy telefonicznej, 
  • tailgating sprawdza, czy da się wejść za czyimiś plecami do strefy chronionej.

Jedna kampania testowa łączy je zwykle w sekwencję, bo informacja zdobyta przez telefon uwiarygadnia późniejszą wizytę w recepcji. Kanał mailowy pełni tu kolejną rolę, którą opisują symulacje phishingu.

Pretexting i vishing, czyli próby zdobycia informacji pod fałszywym pretekstem

Pretekst to gotowa historia z rolą, powodem kontaktu i wyjaśnieniem, dlaczego sprawa nie może poczekać. Zespół testujący wciela się najczęściej w kogoś, kto ma prawo o coś prosić: nowego pracownika działu finansów, serwisanta zapowiedzianego przez dostawcę albo wsparcie IT reagujące na zgłoszenie. Rozmowa prowadzona kanałem głosowym, czyli vishing, daje napastnikowi przewagę czasu, bo pracownik odpowiada od razu i nie ma jak sprawdzić rozmówcy. Manipulacja behawioralna opiera się w tych scenariuszach na presji terminu, powołaniu się na przełożonego i drobnej prośbie, która poprzedza właściwe pytanie.

Podczas testu zapisywane są przede wszystkim reakcje, nie treść wpadek:

  • czy rozmówca został poproszony o identyfikację i czy pracownik ją zweryfikował niezależnym kanałem,
  • jakiego rodzaju informacje padły w rozmowie: nazwy systemów, terminy wewnętrzne, numery zgłoszeń, dane kontaktowe do innych osób,
  • w którym momencie rozmowa została przerwana i co ją zatrzymało,
  • czy próba trafiła do zespołu bezpieczeństwa jako zgłoszenie i po jakim czasie,
  • czy ostrzeżenie rozeszło się po zespole, czy zatrzymało się na jednej osobie.

Rozmowa telefoniczna bywa dziś tylko wstępem, bo napastnicy sięgają po sklonowany głos i wideo, żeby uwiarygodnić prośbę o przelew albo zmianę numeru konta. W teście liczy się jednak nie technologia, tylko procedura: istnienie ścieżki weryfikacji tożsamości i to, czy pracownik ma prawo odmówić bez obaw o konsekwencje. Brak takiej ścieżki wychodzi w raporcie jako luka w procedurach, a nie jako błąd konkretnej osoby.

Tailgating, czyli testowanie zabezpieczeń fizycznych i kontroli dostępu

Tailgating polega na wejściu do strefy chronionej za osobą, która ma do tego uprawnienia, najczęściej przez przytrzymane drzwi albo bramkę. W teście socjotechnicznym takie próby fizycznego dostępu odbywają się na podstawie pisemnej autoryzacji, w uzgodnionych lokalizacjach i w ustalonym oknie czasowym, a osoba wykonująca próbę ma przy sobie dokument potwierdzający udział w teście. Zakres obejmuje wyłącznie to, co zapisano w umowie: konkretne wejścia, piętra i pomieszczenia. Każde kontrolowane włamanie kończy się w chwili, gdy pracownik zareaguje albo gdy scenariusz osiągnie ustalony punkt graniczny.

Sprawdzane są zachowania i procedury, które łatwo pominąć w audycie dokumentacji:

  • reakcja recepcji na osobę bez identyfikatora i sposób weryfikacji zapowiedzianej wizyty,
  • praktyka przy drzwiach na kartę: czy pracownicy przepuszczają kolejne osoby przez uprzejmość,
  • oznaczenie stref i kontrola dostępu do serwerowni, archiwum oraz pomieszczeń z dokumentacją,
  • bezpieczeństwo IT w wymiarze fizycznym: niezablokowane stacje robocze, dokumenty na biurkach, kartki z hasłami,
  • ścieżka zgłoszenia obcej osoby w budynku i to, czy ktokolwiek z niej skorzystał.

Test kończy się na ustaleniu, czy wejście było możliwe i jak daleko sięgnęło. A następnym, naturalnym krokiem są szkolenia dla pracowników, jak dbać o bezpieczeństwo fizyczne oraz jak przestrzegać zabezpieczeń fizycznych i procedur, aby nie dać przestępcy dostępu do biura.  

Jak wygląda audyt socjotechniczny i co dzieje się po zakończeniu testów?

Po ostatnim scenariuszu zaczyna się część, która decyduje o wartości całego przedsięwzięcia: zestawienie reakcji z procedurami i przełożenie ich na listę zmian do wdrożenia. Wyniki widać zresztą wcześniej, bo w przypadku symulacji ataków socjotechnicznych typu phishing, vishing czy smishing przeprowadzanych przez zepsół SECAWA, klient dostaje dostęp do platformy z dashboardem na żywo i śledzi przebieg kampanii w czasie rzeczywistym. Końcowa analiza wyników porządkuje to, co działo się przez cały czas trwania testu, i wskazuje miejsca wymagające wzmocnienia.

Analiza skuteczności ataków oraz identyfikacja podatnych procesów i zachowań

Pierwsze zestawienie po zakończonej kampanii pokazuje, które scenariusze okazały się skuteczne i w których działach. Dla każdego z nich sprawdzane jest, jak daleko udało się dojść: czy sprawa skończyła się na nawiązaniu kontaktu, czy padły cenne informacje, czy doszło do wyłudzenia danych, czy pracownik wykonał czynność, o którą prosił rozmówca. Równie ważny jest drugi kierunek, czyli ile osób rozpoznało próbę i czy zgłosiły ją jako incydent bezpieczeństwa ścieżką przewidzianą w procedurze.

Materiał do analizy tworzą przede wszystkim:

  • czas do pierwszych wpadek oraz czas do pierwszego zgłoszenia, porównane ze sobą,
  • skuteczność poszczególnych scenariuszy w rozbiciu na kanały i działy,
  • wykaz zdobytych informacji, od nazw systemów po dokumenty i dane kontaktowe,
  • reakcje na próbę weryfikacji tożsamości rozmówcy albo gościa w budynku,
  • benchmark wyników wobec organizacji o podobnym profilu i wielkości.

Zestawienie zdobytych informacji przekłada się wprost na ryzyko wycieku danych, ponieważ pokazuje, jak wiele da się złożyć z drobnych, pojedynczo nieistotnych odpowiedzi. Analiza jakościowa idzie o krok dalej i odpowiada na pytanie, czy pracownik złamał procedurę, czy też procedura nigdy nie przewidywała takiej sytuacji. Ten drugi przypadek jest częstszy, dlatego wykrycie słabych punktów strategii bezpieczeństwa dotyczy zwykle procesów: obiegu prośb o dane, zasad autoryzacji zmian i sposobu potwierdzania tożsamości osób z zewnątrz. Wynikiem etapu jest lista podatnych procesów uporządkowana według tego, jak łatwo je wykorzystać i jak dotkliwe byłyby skutki.

Raport, rekomendacje i działania zwiększające odporność pracowników na manipulację

Raport z testu opisuje przebieg kampanii i kończy się konkretnymi zaleceniami, gotowymi do wpisania w plan pracy zespołu bezpieczeństwa. Jego stała zawartość to podsumowanie reakcji zespołu, wykaz zdobytych informacji, analiza najskuteczniejszych scenariuszy, ocena podatności pracowników, czas do pierwszych wpadek, benchmark oraz rekomendacje dotyczące bezpieczeństwa. Materiał przygotowany jest w formie nadającej się do prezentacji dla zarządu, co skraca drogę od ustaleń technicznych do decyzji budżetowej. Raportowanie kończy się wskazaniem priorytetów, a nie samym opisem tego, co się wydarzyło.

Rekomendacje dzielą się zwykle na trzy grupy:

  • zmiany w procedurach – ścieżka weryfikacji tożsamości, zasady autoryzacji przelewów i zmian danych kontrahenta, obsługa gości,
  • poprawa zabezpieczeń organizacyjnych i fizycznych – kontrola dostępu do stref, polityka czystego biurka, blokowanie stacji roboczych,
  • działania edukacyjne skierowane do pracowników, którzy przecież na co dzień muszą mierzyć się z cyberzagrożeniami. 

Odporność na ataki rośnie wtedy, gdy zmiana w procedurze idzie w parze ze zrozumieniem, po co ją wprowadzono, dlatego świadomość pracowników buduje się poprzez dopasowaną edukację, a nie ogólne szkolenie z cyberbezpieczeństwa raz do roku. Na tej zasadzie opiera się Praktyczny Trening Antyphishingowy: obejmuje wszystkich pracowników, a stopień trudności symulacji i zakres scenariuszy dobierane są do realnego poziomu świadomości poszczególnych osób. 

Zdobądź wiedzę o cyberbezpieczeństwie

Zbuduj niezniszczalną kulturę cyberbezpieczeństwa z naszym wsparciem

Wypełnij formularz

Chcesz przetestować odporność swoich systemów?

Wypełnij formularz, aby umówić bezpłatną i niezobowiązującą rozmowę. Omówimy zakres testów penetracyjnych i przygotujemy propozycję działań z uwzględnieniem specyfiki Twojej organizacji i infrastruktury.
Preferujesz kontakt bezpośredni?
+48 732 123 579





    Administratorem Twoich danych osobowych jest SECAWA sp. z o.o. Dane podane w formularzu wykorzystamy w celu obsługi Twojego zapytania, w tym udzielenia odpowiedzi, przedstawienia informacji o usłudze, o którą pytasz, lub umówienia kontaktu. Szczegółowe informacje o przetwarzaniu danych, w tym o przysługujących Ci prawach, znajdziesz w naszej

    Polityce Prywatności
    .