Table-top-øvelse
Også kendt som: skrivebordsøvelse
En øvelse rundt om et bord, hvor et team taler sig igennem en tænkt krise trin for trin for at afprøve sine planer.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En samtalebaseret øvelse, hvor en mødeleder trin for trin præsenterer en fiktiv hændelse for de personer, planerne udpeger, og de fortæller, hvad de vil gøre, så huller i roller og procedurer viser sig uden at røre de rigtige systemer.
Forklaret enkelt
Ligesom et fodboldhold, der gennemgår et standardspil på en tavle, før de prøver det på banen.
I praksis
En kommunes ledelse bruger to timer på et scenarie, hvor et krav om løsesum er dukket op på alle skærme; halvvejs opdager de, at ingen ved, hvem der må kontakte politiet.
Hvorfor det betyder noget
En plan, der aldrig er øvet, fejler som regel første gang, det gælder, og det er billigt at finde fejlene i et mødelokale.
Teknisk uddybning
NIST SP 800-84 (2006), vejledningen i test-, trænings- og øvelsesprogrammer for IT-planer, skelner mellem table-top-øvelser, der er samtalebaserede og foregår i et mødelokale, og funktionelle øvelser, hvor deltagerne udfører deres opgaver i et simuleret driftsmiljø. Det amerikanske Homeland Security Exercise and Evaluation Program (HSEEP) bruger samme opdeling mellem samtalebaserede øvelser (seminarer, workshops, table-top-øvelser og spil) og operationelle øvelser (drills, funktionelle øvelser og fuldskalaøvelser) og anbefaler at bevæge sig fra de første til de sidste, efterhånden som planerne modnes. ISO 22301:2019 afsnit 8.5 kræver et øvelsesprogram, og ISO 22398 giver retningslinjer for øvelser.
En table-top-øvelse bygges op omkring et scenarie og en drejebog med tidsfastsatte injects (et master scenario events list, MSEL), hvor hvert inject er en ny oplysning, fx en alarm fra SOC'en, et opkald fra en journalist, et krav om løsesum, et spørgsmål fra en tilsynsmyndighed eller opdagelsen af, at backupperne er krypteret. Øvelseslederen frigiver injects i etaper, ofte med timer eller dage presset sammen til minutter, og spørger deltagerne, hvad de ved, hvad de beslutter, hvem de informerer, og hvad de har brug for. Formålene fastlægges på forhånd og knyttes til bestemte dele af planen, fx om den tidlige varsling efter NIS2 kan sendes inden 24 timer, om beslutningskompetencen til at koble fra internettet er klar, eller om kommunikationsplanen virker uden mail.
Rollerne er adskilt. Øvelseslederen styrer drøftelsen og holder scenariet troværdigt; evaluatorer eller observatører noterer huller op mod formålene; en referent fører en tidslinje; og deltagerne agerer i deres rigtige roller, helst med stedfortrædere med, så planen ikke kun afprøves med de mest erfarne. Scenarierne bør være realistiske for organisationen, bygge på aktuelle trusselsvurderinger og indeholde bevidste komplikationer frem for en glat vej. Øvelser for ledelsesgrupper holdes som regel på nogle få timer.
Øvelsen slutter med en umiddelbar hot wash, hvor deltagerne deler indtryk, mens de er friske, efterfulgt af en evalueringsrapport og en forbedringsplan med ansvarlige og frister, som indgår i samme opfølgning på korrigerende handlinger som erfaringsopsamlingen efter rigtige hændelser. Table-top-øvelser afprøver ikke den tekniske formåen: de kan ikke vise, at en backup kan gendannes inden for sin RTO, hvilket kræver en funktionel test. Nationale øvelser og øvelser på EU-niveau som ENISA's Cyber Europe-serie bruger samme metode i sektor- og landeskala.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Forudsætter
- BeredskabsplanHændelseshåndtering
- Forårsager
- Lessons learned
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-84
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…