Strona główna › SOC‑Simulator
SOC‑Simulator: ćwiczysz jak w zespole bezpieczeństwa
W SOC‑Simulatorze na twoim ekranie pojawia się alarm, a ty musisz zdecydować, co teraz zrobić. Ta strona wyjaśnia prostymi słowami, czym jest SOC, jak wygląda praca nad przypadkiem i co się przy tym mierzy. Pokazuje też, w których momentach jest przy tobie twój wykładowca.
Wypróbuj · zajmuje minutę
Jest alarm. Co robisz?
Tak wygląda ta praca: zgłoszenie trafia do kolejki, a ty decydujesz, czy stoi za nim prawdziwy atak, czy fałszywy alarm. Właśnie to ćwiczysz w SOC‑Simulatorze – tam z prawdziwymi narzędziami, tutaj do obejrzenia.
- Użytkownik
- [email protected]
- Czas
- 03:14 czasu berlińskiego
- Źródłowy adres IP
- 41.203.88.17 — Nigeria
- Wynik
- Logowanie udane, za pierwszym razem
- Urządzenie
- nigdy wcześniej niewidziane na tym koncie
- Potem
- utworzono 14 reguł w skrzynce, wszystkie przekierowują pocztę dalej
Z dokumentacji firmy: Nordwerk GmbH, przemysł maszynowy. Zakłady tylko w Niemczech i w Polsce. Pracownicy terenowi podróżują po Europie. Wyjazdy do Afryki nie są przewidziane.
Twoja ocena w Case Report:
Dobrze — True Positive
Blisko — to jednak True Positive
Trzy rzeczy razem tworzą ten przypadek: logowanie o 3 w nocy z kraju, w którym firma nie działa; urządzenie, którego przy tym koncie nigdy wcześniej nie widziano; i zaraz potem 14 reguł przekierowania w skrzynce. Każda z nich z osobna dałaby się wyjaśnić. Razem to przejęcie konta — a reguły dbają o to, żeby atakujący dalej czytał pocztę.
Tok myślenia jest słuszny: wiele rzeczy, które wyglądają nietypowo, jest niegroźnych. Tutaj jednak schodzą się trzy sygnały — 3 w nocy, kraj bez związku z firmą, nigdy wcześniej niewidziane urządzenie. A zaraz potem 14 reguł przekierowania. To nie zbieg okoliczności, to przejęcie konta.
W symulatorze piszesz potem Case Report i decydujesz, czy sprawa trafia na wyższy poziom. Mierzy się przy tym między innymi to, ile czasu potrzebujesz na rozwiązanie — ten wskaźnik nazywa się MTTR, Mean Time to Resolve.
Prawdziwy symulator działa w przeglądarce, z wbudowanym SIEM i maszyną wirtualną analityka (Analyst-VM). Część scenariuszy jest dostępna także bez opłaty, w uproszczonej wersji — możesz więc wcześniej tam zajrzeć. TryHackMe jest samodzielną firmą; symulator nie należy do nas, uczymy za jego pomocą. Do SOC‑Simulatora w TryHackMe →
Jak się tu ćwiczy
Praca w zespole bezpieczeństwa jest tu wykonywana, a nie opisywana
Wiele szkoleń finansowanych z Bildungsgutschein (bon na szkolenie) opiera się na slajdach, zadaniach ćwiczeniowych i egzaminie na końcu. U nas od 24. tygodnia przez siedem tygodni pracujesz w SOC‑Simulatorze firmy TryHackMe, z prawdziwymi narzędziami i prawdziwymi alarmami. Czy inni organizatorzy robią tak samo, tego nie możemy powiedzieć za cały rynek.
Zajęcia ze slajdami
- Slajdy i zadania ćwiczeniowe
- Jedna certyfikacja na końcu
- Praca w zespole bezpieczeństwa jest opisywana
Tak uczymy my
- Siedem tygodni zmian w symulatorze, od 24. tygodnia
- Trzy certyfikacje po drodze: SEC0, SEC1, SAL1
- Praca w zespole bezpieczeństwa jest wykonywana – z prawdziwymi narzędziami, prawdziwymi alarmami i wskaźnikiem, który mierzy twoje tempo
Czy jakieś inne szkolenie działa podobnie, tego nie umiemy ocenić. W Niemczech jest kilkaset dopuszczonych instytucji szkoleniowych i nie widzieliśmy wszystkich programów nauczania.
To, co dzieje się wokół
Zmiana w zespole bezpieczeństwa, od 8 do 16
Alarm sprzed chwili był jednym z wielu. Tak wygląda dzień, do którego należy – i właśnie taki dzień ćwiczysz w symulatorze, tydzień po tygodniu.
Przekazanie od nocnej zmiany
Co jest otwarte, co zostało przekazane wyżej, na co trzeba dziś uważać.
Pierwszy alarm trafia do kolejki
Dokładnie ten sam, co wyżej. Przypisujesz go sobie – od tej chwili biegnie czas.
To był twój testSprawdzić, co naprawdę się stało
W SIEM logi tego konta. W Analyst VM sprawdzić adres IP. W Documentation doczytać, gdzie firma w ogóle ma swoje lokalizacje.
Playbook mówi, co teraz zrobić
Dla każdego rodzaju alarmu jest ustalony przebieg – jak w prawdziwych zespołach bezpieczeństwa. Idziesz za nim, zamiast zgadywać.
Case Report i eskalacja
True Positive. Zapisujesz, co udało ci się znaleźć, i przekazujesz sprawę na wyższy poziom. Czas do tego momentu: 30 minut.
MTTR 00:30Następny alarm. I jeszcze następny.
Jedne załatwiasz w dwie minuty, inne zajmują godzinę. Większość to fałszywe alarmy – i to właśnie ich rozpoznawanie jest prawdziwą sztuką.
Z czego korzystasz
Sześć obszarów, jak w prawdziwym zespole bezpieczeństwa
To nie są nazwy, które sami wymyśliliśmy – tak nazywają się obszary w symulatorze i podobnie nazywają się w zawodzie.
Przegląd
Ile alarmów jest otwartych, co jest pilne, jak zespół wypada na tle innych.
Kolejka
Tu spływają zgłoszenia. Bierzesz jedno i od tej chwili ty za nie odpowiadasz.
Logi
System wyszukiwania po wszystkich zdarzeniach. Kto i kiedy się zalogował, który komputer i dokąd wysyłał dane.
Własny komputer
Odizolowane stanowisko pracy z narzędziami – między innymi po to, żeby sprawdzać adresy i pliki, nie łapiąc przy tym niczego złego.
Akta firmy
Czym ta firma się zajmuje, gdzie ma swoje lokalizacje, jakie programy są u niej normalne. Bez tego nie da się ocenić alarmu.
Ustalony przebieg
Dla każdego rodzaju alarmu wyznaczona droga. Tak pracują prawdziwe zespoły bezpieczeństwa – żeby nikt nie improwizował, gdy naprawdę coś się stanie.
Skąd pochodzi symulator. SOC‑Simulator to produkt firmy TryHackMe. TryHackMe to samodzielna firma i cudza marka; nie należy do CYBERSQUAD Akademie. Używamy tej platformy na zajęciach jako narzędzia do nauki.
Zobacz to na własne oczy. Część scenariuszy jest dostępna także bez opłaty, w uproszczonej wersji. Jeśli chcesz wiedzieć, czy taka praca ci leży, możesz to tam wypróbować, zanim zapiszesz się u nas. Do SOC‑Simulatora →
Egzaminy też są stamtąd. SEC0, SEC1 i SAL1 przeprowadza TryHackMe, nie my. Można ich nie zdać – kto nie zda za pierwszym razem, dostaje drugie podejście, bezpłatnie. Certyfikat ukończenia szkolenia wystawiamy my – to certyfikat wewnętrzny naszej instytucji, z numerem dopuszczenia tego kursu.
I czego nie obiecujemy. Jesteśmy instytucją szkoleniową, a nie agencją pośrednictwa pracy. Nie możemy obiecać ci miejsca pracy. Co robimy: uczymy cię fachu i ćwiczymy z tobą aplikowanie o pracę.
Symulator należy do szkolenia „AI-Driven Security Operations Specialist”. Start jest zaplanowany na poniedziałek, 2 listopada 2026 – potrzebujemy do tego minimalnej liczby zgłoszeń. Jeśli zbierze się ich za mało, przesuwamy start o dwa do czterech tygodni i od razu dajemy ci znać.
Szczere odpowiedzi
Pytania o symulator, które zadaje nam prawie każdy
Krótkie odpowiedzi na pytania, które ciągle wracają w rozmowie doradczej.
Czy potrzebuję wcześniejszej wiedzy, żeby z tym pracować?
Czy to gra komputerowa?
Czy muszę ćwiczyć wieczorami na własną rękę?
Czy wszystko jest po angielsku?
Czy potrzebuję mocnego komputera?
Co się stanie, jeśli podejmę złą decyzję w sprawie?
Czy dostanę certyfikat za symulator?
Dwie minuty. Potem będziesz wiedzieć, która zasada cię dotyczy.
Trzy pytania, bez rejestracji i bez zobowiązań.