{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/table-top-exercise","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/table-top-exercise/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/table-top-exercise/"},"term":{"en":"Table-top exercise","da":"Table-top-øvelse"},"aka":{"en":["tabletop exercise","TTX"],"da":["skrivebordsøvelse"]},"domain":["security"],"cluster":"incident-response","layer":"people","status":"current","summary":{"en":"A practice session around a table where a team talks through a made-up crisis step by step to test its plans.","da":"En øvelse rundt om et bord, hvor et team taler sig igennem en tænkt krise trin for trin for at afprøve sine planer."},"body":{"formal":{"en":"A discussion-based exercise in which an exercise leader feeds a fictional incident, stage by stage, to the people named in the plans, who state their decisions so gaps in roles and procedures show up without touching live systems.","da":"En samtalebaseret øvelse, hvor en mødeleder trin for trin præsenterer en fiktiv hændelse for de personer, planerne udpeger, og de fortæller, hvad de vil gøre, så huller i roller og procedurer viser sig uden at røre de rigtige systemer."},"plain":{"en":"Like a football team walking through a set play on a board before trying it on the pitch.","da":"Ligesom et fodboldhold, der gennemgår et standardspil på en tavle, før de prøver det på banen."},"inPractice":{"en":"A municipality's leadership team spends two hours on a scenario in which a ransom note has appeared on every screen; halfway through they discover nobody knows who may contact the police.","da":"En kommunes ledelse bruger to timer på et scenarie, hvor et krav om løsesum er dukket op på alle skærme; halvvejs opdager de, at ingen ved, hvem der må kontakte politiet."},"whyItMatters":{"en":"A plan that has never been practised usually fails on the first real day, and finding the flaws in a meeting room is cheap.","da":"En plan, der aldrig er øvet, fejler som regel første gang, det gælder, og det er billigt at finde fejlene i et mødelokale."}},"deepDive":{"en":"NIST SP 800-84 (2006), the guide to test, training and exercise programmes for IT plans, distinguishes tabletop exercises, which are discussion-based and conducted in a classroom setting, from functional exercises, in which participants perform their duties in a simulated operational environment. The US Homeland Security Exercise and Evaluation Program (HSEEP) uses the same split between discussion-based exercises (seminars, workshops, tabletop exercises and games) and operations-based exercises (drills, functional and full-scale exercises), and recommends progressing from the former to the latter as plans mature. ISO 22301:2019 clause 8.5 requires an exercise programme, and ISO 22398 gives guidelines for exercises.\n\nA table-top exercise is built around a scenario and a master scenario events list (MSEL): a timed sequence of injects, each a piece of new information such as an alert from the SOC, a call from a journalist, a ransom note, a regulator's question or the discovery that backups are encrypted. The facilitator releases injects in stages, often compressing hours or days into minutes, and asks participants what they know, what they decide, who they inform and what they need. Objectives are defined beforehand and tied to specific plan elements, for example testing whether the 24-hour NIS2 early warning can be issued, whether decision authority for disconnecting from the internet is clear, or whether the communication plan works without email.\n\nRoles are separated. The facilitator steers the discussion and keeps the scenario credible; evaluators or observers record gaps against the objectives; a scribe keeps a timeline; and players act in their real roles, ideally with deputies participating so that the plan is not tested only with the most experienced people. Scenarios should be plausible for the organisation, drawing on current threat assessments, and should contain deliberate complications rather than a smooth path. Sessions for executive groups are usually kept to a few hours.\n\nThe exercise ends with an immediate hot wash, where participants share impressions while fresh, followed by an after-action report and improvement plan that assigns owners and deadlines, which feeds the same corrective-action tracking as incident lessons learned. Table-top exercises do not test technical capability: they cannot show that a backup restores within its RTO, which requires a functional test. National and EU-level exercises such as ENISA's Cyber Europe series apply the same method at the scale of sectors and countries.","da":"NIST SP 800-84 (2006), vejledningen i test-, trænings- og øvelsesprogrammer for IT-planer, skelner mellem table-top-øvelser, der er samtalebaserede og foregår i et mødelokale, og funktionelle øvelser, hvor deltagerne udfører deres opgaver i et simuleret driftsmiljø. Det amerikanske Homeland Security Exercise and Evaluation Program (HSEEP) bruger samme opdeling mellem samtalebaserede øvelser (seminarer, workshops, table-top-øvelser og spil) og operationelle øvelser (drills, funktionelle øvelser og fuldskalaøvelser) og anbefaler at bevæge sig fra de første til de sidste, efterhånden som planerne modnes. ISO 22301:2019 afsnit 8.5 kræver et øvelsesprogram, og ISO 22398 giver retningslinjer for øvelser.\n\nEn table-top-øvelse bygges op omkring et scenarie og en drejebog med tidsfastsatte injects (et master scenario events list, MSEL), hvor hvert inject er en ny oplysning, fx en alarm fra SOC'en, et opkald fra en journalist, et krav om løsesum, et spørgsmål fra en tilsynsmyndighed eller opdagelsen af, at backupperne er krypteret. Øvelseslederen frigiver injects i etaper, ofte med timer eller dage presset sammen til minutter, og spørger deltagerne, hvad de ved, hvad de beslutter, hvem de informerer, og hvad de har brug for. Formålene fastlægges på forhånd og knyttes til bestemte dele af planen, fx om den tidlige varsling efter NIS2 kan sendes inden 24 timer, om beslutningskompetencen til at koble fra internettet er klar, eller om kommunikationsplanen virker uden mail.\n\nRollerne er adskilt. Øvelseslederen styrer drøftelsen og holder scenariet troværdigt; evaluatorer eller observatører noterer huller op mod formålene; en referent fører en tidslinje; og deltagerne agerer i deres rigtige roller, helst med stedfortrædere med, så planen ikke kun afprøves med de mest erfarne. Scenarierne bør være realistiske for organisationen, bygge på aktuelle trusselsvurderinger og indeholde bevidste komplikationer frem for en glat vej. Øvelser for ledelsesgrupper holdes som regel på nogle få timer.\n\nØvelsen slutter med en umiddelbar hot wash, hvor deltagerne deler indtryk, mens de er friske, efterfulgt af en evalueringsrapport og en forbedringsplan med ansvarlige og frister, som indgår i samme opfølgning på korrigerende handlinger som erfaringsopsamlingen efter rigtige hændelser. Table-top-øvelser afprøver ikke den tekniske formåen: de kan ikke vise, at en backup kan gendannes inden for sin RTO, hvilket kræver en funktionel test. Nationale øvelser og øvelser på EU-niveau som ENISA's Cyber Europe-serie bruger samme metode i sektor- og landeskala."},"edges":[{"type":"requires","to":"security/contingency-plan","confidence":"high","strength":"normal"},{"type":"requires","to":"security/incident-response","confidence":"high","strength":"normal"},{"type":"causes","to":"security/lessons-learned","confidence":"high","strength":"normal"}],"depth":6,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"NIST SP 800-84","tier":"standard"}],"draft":true}