Przejdź do treści
CYBER RESILIENCE / IR · TABLETOP

Gotowość do reagowania na incydenty i ćwiczenia tabletop

Sprawdzamy, czy ludzie, decyzje i dowody zadziałają razem, kiedy czas i jakość informacji będą ograniczone.

Dokument nie jest gotowością. Łączymy role, kanały eskalacji, telemetrię, wymagania prawne i decyzje biznesowe w scenariusz, który można przećwiczyć i poprawić przed prawdziwym incydentem.

TABLETOP
Kontrolowane ćwiczenie
RACI
Role i decyzje
EVIDENCE
Źródła dowodów
AFTER ACTION
Plan usprawnień
01 / KONTEKST DECYZJI

Kiedy sprawdzić gotowość

  • 01Przed wymaganiem klienta, cyberubezpieczyciela, NIS2 lub DORA.
  • 02Po zmianie zespołu, infrastruktury, dostawcy lub procesu zgłoszeń.
  • 03Gdy istnieje plan IR, ale nie był testowany w warunkach presji.
  • 04Po incydencie, aby zamknąć luki w decyzjach, dowodach i komunikacji.
02 / POWIERZCHNIA TESTU

Elementy realnej gotowości

01

Decyzje i odpowiedzialność

Ustalamy kto podejmuje decyzję i na podstawie jakich informacji.

  • Klasyfikacja i właściciel incydentu
  • Eskalacja techniczna, biznesowa i prawna
  • Kontakty awaryjne oraz zastępstwa
02

Dowody i działania

Sprawdzamy, czy zespół ma dostęp do danych potrzebnych do reakcji.

  • Logi, retencja, EDR, IAM i kopie
  • Izolacja, reset poświadczeń i odtworzenie
  • Łańcuch dowodowy oraz bezpieczna współpraca
03

Komunikacja i odporność

Ćwiczymy decyzje wykraczające poza samą warstwę IT.

  • Klienci, pracownicy, dostawcy i regulator
  • Ransomware, wyciek, BEC lub awaria dostawcy
  • Kontynuacja działania i kryteria powrotu
03 / REALIZACJA

Przebieg ćwiczenia

  1. BR / 01

    Discovery

    Zbieramy architekturę, role, zależności i krytyczne procesy bez budowania niepotrzebnej dokumentacji.

  2. BR / 02

    Projekt scenariusza

    Tworzymy realistyczną oś czasu, injecty i punkty decyzyjne właściwe dla organizacji.

  3. BR / 03

    Facylitowane tabletop

    Zespół przechodzi scenariusz, podejmuje decyzje i wskazuje dowody, które miałby w danym momencie.

  4. BR / 04

    After-action review

    Oddzielamy luki w ludziach, procesie i technologii oraz przypisujemy właścicieli i terminy.

04 / STANDARD DOWODU

Ransomware u dostawcy blokuje krytyczną integrację

MODEL TABLETOP / BEZ DANYCH KLIENTA

Scenariusz sprawdza decyzje przy niepełnych danych oraz zależność między IT, biznesem i dostawcą.

To przykładowy scenariusz. Ćwiczenie nie wywołuje awarii ani zmian w systemach produkcyjnych.

E-1

Pierwszy sygnał pochodzi z niedostępnej integracji, nie z alertu bezpieczeństwa

E-2

Zespół musi ustalić zakres, właściciela i bezpieczny kanał komunikacji

E-3

Kopia istnieje, ale zależności i klucze nie były objęte próbą odtworzenia

E-4

Plan poprawy obejmuje RACI, dane do decyzji, test restore i kryteria powrotu

05 / REZULTAT

Rezultat ćwiczenia

01
Ocena dojrzałości i mapa zależności
Element pakietu
02
Scenariusz, injecty i dziennik decyzji
Element pakietu
03
Zaktualizowany plan oraz playbook incydentu
Element pakietu
04
Rejestr luk z właścicielami i priorytetami
Element pakietu
05
Raport dla zarządu i plan ponownego ćwiczenia
Element pakietu
06 / PYTANIA

Najczęstsze pytania

← Wszystkie usługi
01Czy to jest techniczny test systemów?+

Nie jest to pentest. Tabletop sprawdza decyzje, role, informacje i procedury. Można go połączyć z testem kopii, detekcji lub wybranym scenariuszem technicznym.

02Kto powinien uczestniczyć?+

Zwykle IT, security, zarząd lub właściciel biznesowy, prawnik/compliance, komunikacja i wybrany dostawca. Skład zależy od scenariusza.

03Czy ćwiczenie może być poufne?+

Tak. Zakres, obserwacje i raport są objęte uzgodnionymi zasadami oraz NDA.

BR / CO DALEJ

Czy plan zadziała pod presją?

Wybierzemy scenariusz i uczestników, a następnie sprawdzimy decyzje, dowody oraz najkrótszą drogę poprawy.

NDA · jasny zakres · bezpośrednia komunikacja