Практика
Киберучения tabletop: сценарий на полдня
Киберучения tabletop для руководства за полдня: сценарий атаки шифровальщика по часам, роли, вводные для ведущего, вопросы участникам, разбор и чек-лист.
Коротко. Киберучения tabletop — это учение за столом: руководство и ключевые сотрудники проходят вымышленный сценарий кибератаки и принимают решения, не трогая реальные системы. Полдня хватает, чтобы проверить главное: кто принимает решения, работают ли контакты из плана реагирования, как компания решает вопросы об уведомлениях, остановке работы, общении с клиентами и привлечении внешней команды. Формат описан в NIST SP 800-84 как один из видов учений. Нужны ведущий, протоколист, сценарий из четырёх вводных и участники от всех функций, которые принимают решения во время инцидента: директор, финансы, юрист, ИТ, ответственный за ИБ, коммуникации. Результат — список задач с ответственными и сроками и исправленный план реагирования. Ниже — сценарий по часам, вопросы по ролям и чек-лист подготовки.
Для генеральных директоров, собственников, ИТ-директоров и ответственных за ИБ, которые хотят проверить готовность компании к атаке без остановки работы.
Что такое киберучения tabletop и чем они отличаются от других форматов
| Формат | Что происходит | Что проверяет | Нагрузка на бизнес |
|---|---|---|---|
| Учение за столом (tabletop) | Участники обсуждают сценарий в переговорной по вводным ведущего | Роли, полномочия, решения, коммуникации, план реагирования | Низкая: полдня ключевых людей |
| Функциональное учение | Команда выполняет часть действий в тестовых или реальных системах: восстановление из копии, переход на резервный канал связи | Технические процедуры и реальные сроки | Средняя: нужно окно для работ |
| Учебный фишинг | Сотрудникам приходят безопасные учебные письма | Реакцию сотрудников и канал сообщений о подозрительных письмах | Низкая |
| Имитация целевой атаки (Red Team) | Внешняя команда скрытно атакует компанию с согласованной целью | Способность заметить и остановить реальную атаку | Высокая: согласования, время, бюджет |
NIST SP 800-84 разделяет учения за столом и функциональные учения: первые проверяют понимание ролей и процедур в обсуждении, вторые — выполнение процедур в среде, близкой к реальной. Начинать разумно с tabletop: он дешевле и показывает организационные пробелы, которые никакая техника не закроет.
Зачем это руководству, а не только ИТ-службе
Во время атаки главные решения принимает не системный администратор. Руководителю предстоит ответить на вопросы:
- останавливать ли работу систем и производства и у кого есть право отдать такое распоряжение;
- кого и когда уведомлять: клиентов, партнёров, Национальный центр защиты персональных данных при нарушении с персональными данными; организациям из перечня к Указу № 40 — Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения инцидента;
- что говорить сотрудникам, клиентам и журналистам и кто говорит от имени компании;
- привлекать ли внешнюю команду реагирования и кто подпишет договор ночью в выходной;
- как действовать при требовании выкупа.
Указ № 40 закрепляет персональную ответственность руководителя за кибербезопасность организации. Учение позволяет впервые столкнуться с этими вопросами в переговорной, а не в разгар реального инцидента.
Подготовка за две недели
- Сформулировать цели. Два-три вопроса, на которые учение должно ответить: «успеем ли принять решение об уведомлениях», «как работаем без корпоративной почты», «знает ли каждый свою роль».
- Выбрать сценарий. Реалистичный для вашей компании: шифровальщик, утечка базы клиентов, подмена реквизитов, взлом сайта. Опирайтесь на свою инфраструктуру и прошлые инциденты.
- Собрать участников. Первые лица, а не заместители: генеральный директор, финансовый директор, юрист, ИТ-директор, ответственный за ИБ, руководитель коммуникаций или HR.
- Назначить ведущего. Человек, который не принимает решения в сценарии: внешний консультант или ответственный за ИБ из другой роли.
- Назначить протоколиста. Он фиксирует время, решения, открытые вопросы и то, чего не хватило.
- Подготовить материалы. План реагирования, список контактов, схема ключевых систем, договоры с подрядчиками, шаблон уведомления.
- Объявить правила. Учение — не экзамен, ошибки становятся задачами на улучшение; телефоны используются только для «звонков» по сценарию.
- Не раскрывать сценарий участникам заранее — только дату, продолжительность и цель.
Сценарий tabletop за полдня: таблица по часам
Сценарий «Шифровальщик и утечка данных клиентов». Время и детали вводных — пример, их нужно адаптировать под вашу компанию.
| Время | Блок | Вводная ведущего | Что решают участники |
|---|---|---|---|
| 09:00–09:15 | Открытие | Цели, правила, роли, как будет идти учение | Кто в сценарии руководит реагированием |
| 09:15–09:50 | Вводная 1: обнаружение | Понедельник, 07:40. Бухгалтер сообщает: файлы не открываются, на экране записка с требованием выкупа. Ночью антивирус присылал оповещения, их никто не прочитал | Кто получает первое сообщение, кого будят, отключать ли компьютеры от сети, как зафиксировать время обнаружения |
| 09:50–10:30 | Вводная 2: эскалация | 08:30. Зашифрованы файловый сервер и 1С, корпоративная почта недоступна. Главный администратор в отпуске и не отвечает | Уровень инцидента, связь без почты, остановка процессов, вызов внешней команды, проверка резервных копий |
| 10:30–10:45 | Перерыв | — | Протоколист сверяет записи |
| 10:45–11:25 | Вводная 3: давление | 11:00. Атакующие присылают образец выгрузки базы клиентов и угрожают публикацией. Звонит журналист, крупный клиент спрашивает о своих данных | Уведомления по закону № 99-З и Указу № 40, позиция по выкупу, текст для клиентов и прессы, единый спикер |
| 11:25–12:05 | Вводная 4: восстановление | Вторник. Последняя полная копия 1С сделана неделю назад, часть копий тоже зашифрована | Что восстанавливать первым, какую потерю данных принять, как работать вручную, когда возвращать системы в сеть |
| 12:05–12:40 | Горячий разбор | Три вопроса: что сработало, что не сработало, чего не хватило | Пробелы в плане, контактах, полномочиях и технических возможностях |
| 12:40–13:00 | Решения | Ведущий подводит итоги, руководитель утверждает | Задачи с ответственными и сроками, дата следующего учения |
Как ведущему подавать вводные
- выдавать вводную письменно и зачитывать вслух, чтобы все стартовали с одной информации;
- добавлять осложнения, если команда решает слишком легко: «телефон директора разряжен», «подрядчик требует предоплату»;
- не подсказывать правильный ответ, а спрашивать «кто это делает и откуда он узнает»;
- останавливать технические дискуссии: учение о решениях, а не о настройке сервера;
- следить за временем: незакрытый вопрос записать и идти дальше.
Вопросы участникам по ролям
- Генеральный директор: какие решения я принимаю сам, а какие делегирую; кто заменяет меня, если я недоступен.
- Финансовый директор: как проводить платежи и выплаты без учётной системы; есть ли страховка киберрисков и что она требует при инциденте.
- Юрист: какие уведомления обязательны и в какие сроки; что можно говорить публично; как сохранить доказательства.
- ИТ-директор и ответственный за ИБ: что изолировать; где копии и за сколько их реально восстановить; какие журналы событий уже собраны.
- Коммуникации и HR: что сказать сотрудникам, клиентам и журналистам; какими каналами пользоваться, если почта не работает.
Разбор: что получить на выходе
В течение недели после учения ведущий и протоколист готовят короткий отчёт:
- хронология решений по вводным;
- что сработало и стоит сохранить;
- пробелы: контакты, полномочия, документы, технические возможности;
- задачи с ответственными и сроками;
- изменения в план реагирования.
Если плана ещё нет или он занимает сорок страниц, возьмите за основу шаблон из статьи «План реагирования на инциденты». Технические пробелы сценария с шифровальщиком — копии, изоляция, дежурная команда — разобраны в статье о защите от шифровальщиков.
Учения стоит повторять не реже раза в год, а также после смены ключевых людей или инфраструктуры. Следующий сценарий — другой: утечка через подрядчика, подмена реквизитов, недоступность сайта.
Типичные ошибки
- Сценарий про всё сразу. Десять видов атак за полдня превращаются в лекцию; лучше одна история с развитием.
- Вместо руководителя приходит заместитель. Тогда проверяются чужие полномочия, а главные решения остаются непроверенными.
- Учение превращают в экзамен ИТ-службы. Люди начинают защищаться, а не искать пробелы.
- Нет протоколиста. Через неделю никто не помнит, какие решения были приняты.
- Разбор без задач и сроков. Учение прошло, план не изменился.
- Сценарий не про вашу компанию. Абстрактная атака на абстрактный банк не вызывает нужных вопросов.
Чек-лист подготовки киберучений
- Сформулированы 2–3 цели учения.
- Выбран сценарий, реалистичный для компании.
- Подтверждено участие первых лиц всех ключевых функций.
- Назначены ведущий и протоколист.
- Подготовлены четыре вводные и осложнения к ним.
- Распечатаны план реагирования, контакты и схема ключевых систем.
- Участникам сообщены дата, продолжительность и правила, но не сценарий.
- Забронирована переговорная на полдня без других встреч.
- Заложено время на горячий разбор и утверждение задач.
- Назначена дата отчёта и следующего учения.
Как Viviar проводит учения
Viviar готовит сценарий под инфраструктуру и отрасль компании и выступает внешним ведущим — так руководитель участвует в учении, а не организует его. Регулярные учения удобно встроить в работу директора по ИБ на аутсорсинге: что входит в эту роль — в статье «vCISO: что это и кому подходит». Пакет «ИБ-Сопровождение» с директором по ИБ 4 часа в неделю стоит от 14 500 BYN в месяц, остальные услуги направления — на странице кибербезопасности.
Частые вопросы
Что такое киберучения tabletop?
Это учение за столом: руководство и ключевые сотрудники обсуждают вымышленный сценарий кибератаки и по вводным ведущего принимают решения, не затрагивая реальные системы. Учение проверяет роли, полномочия, контакты, порядок уведомлений и план реагирования. Результат — список пробелов и задач с ответственными и сроками.
Кто должен участвовать в учении?
Первые лица всех функций, которые принимают решения во время инцидента: генеральный директор, финансовый директор, юрист, ИТ-директор, ответственный за ИБ, руководитель коммуникаций или HR. Кроме них нужны ведущий, который не участвует в решениях, и протоколист. Заместители вместо руководителей снижают пользу учения, потому что проверяются не те полномочия.
Как часто проводить киберучения?
Не реже раза в год, а также после смены ключевых людей, крупных изменений инфраструктуры или реального инцидента. Сценарии полезно чередовать: шифровальщик, утечка данных клиентов, подмена реквизитов, атака через подрядчика. Так за несколько лет компания проверяет разные части плана реагирования, а не одну и ту же.
Можно ли провести учение без внешнего ведущего?
Можно, если внутри есть человек, который хорошо знает план реагирования и не принимает решений в сценарии, например ответственный за ИБ. Сложность в том, что внутреннему ведущему труднее давить на руководство осложнениями и честно фиксировать ошибки начальства. Поэтому первое учение часто проводят с внешним ведущим.
Нужно ли заранее знакомить участников со сценарием?
Нет. Участникам сообщают дату, продолжительность, цель и правила, но не содержание вводных: иначе они подготовят ответы, и учение не покажет реальную картину. Заранее стоит раздать только план реагирования и список контактов, чтобы участники знали, на какие документы опираться во время учения.
Вывод
Киберучения tabletop — самый дешёвый способ узнать, как руководство поведёт себя во время атаки, до того как атака случится. Полдня, четыре вводные, ведущий, протоколист и честный разбор дают список конкретных задач: кого добавить в контакты, какие полномочия закрепить, что исправить в плане реагирования. Если хотите провести первое учение со сценарием под вашу компанию, — напишите команде Viviar.
Источники: NIST SP 800-84 Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (csrc.nist.gov); NIST SP 800-61 Incident Response Recommendations and Considerations for Cybersecurity Risk Management (csrc.nist.gov); ENISA, материалы по организации киберучений (enisa.europa.eu); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).