Перейти к содержимому

Практика

Киберучения tabletop: сценарий на полдня

Киберучения tabletop для руководства за полдня: сценарий атаки шифровальщика по часам, роли, вводные для ведущего, вопросы участникам, разбор и чек-лист.

26 сент. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Киберучения tabletop — это учение за столом: руководство и ключевые сотрудники проходят вымышленный сценарий кибератаки и принимают решения, не трогая реальные системы. Полдня хватает, чтобы проверить главное: кто принимает решения, работают ли контакты из плана реагирования, как компания решает вопросы об уведомлениях, остановке работы, общении с клиентами и привлечении внешней команды. Формат описан в NIST SP 800-84 как один из видов учений. Нужны ведущий, протоколист, сценарий из четырёх вводных и участники от всех функций, которые принимают решения во время инцидента: директор, финансы, юрист, ИТ, ответственный за ИБ, коммуникации. Результат — список задач с ответственными и сроками и исправленный план реагирования. Ниже — сценарий по часам, вопросы по ролям и чек-лист подготовки.

Для генеральных директоров, собственников, ИТ-директоров и ответственных за ИБ, которые хотят проверить готовность компании к атаке без остановки работы.

Что такое киберучения tabletop и чем они отличаются от других форматов

ФорматЧто происходитЧто проверяетНагрузка на бизнес
Учение за столом (tabletop)Участники обсуждают сценарий в переговорной по вводным ведущегоРоли, полномочия, решения, коммуникации, план реагированияНизкая: полдня ключевых людей
Функциональное учениеКоманда выполняет часть действий в тестовых или реальных системах: восстановление из копии, переход на резервный канал связиТехнические процедуры и реальные срокиСредняя: нужно окно для работ
Учебный фишингСотрудникам приходят безопасные учебные письмаРеакцию сотрудников и канал сообщений о подозрительных письмахНизкая
Имитация целевой атаки (Red Team)Внешняя команда скрытно атакует компанию с согласованной цельюСпособность заметить и остановить реальную атакуВысокая: согласования, время, бюджет

NIST SP 800-84 разделяет учения за столом и функциональные учения: первые проверяют понимание ролей и процедур в обсуждении, вторые — выполнение процедур в среде, близкой к реальной. Начинать разумно с tabletop: он дешевле и показывает организационные пробелы, которые никакая техника не закроет.

Зачем это руководству, а не только ИТ-службе

Во время атаки главные решения принимает не системный администратор. Руководителю предстоит ответить на вопросы:

  • останавливать ли работу систем и производства и у кого есть право отдать такое распоряжение;
  • кого и когда уведомлять: клиентов, партнёров, Национальный центр защиты персональных данных при нарушении с персональными данными; организациям из перечня к Указу № 40 — Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения инцидента;
  • что говорить сотрудникам, клиентам и журналистам и кто говорит от имени компании;
  • привлекать ли внешнюю команду реагирования и кто подпишет договор ночью в выходной;
  • как действовать при требовании выкупа.

Указ № 40 закрепляет персональную ответственность руководителя за кибербезопасность организации. Учение позволяет впервые столкнуться с этими вопросами в переговорной, а не в разгар реального инцидента.

Подготовка за две недели

  1. Сформулировать цели. Два-три вопроса, на которые учение должно ответить: «успеем ли принять решение об уведомлениях», «как работаем без корпоративной почты», «знает ли каждый свою роль».
  2. Выбрать сценарий. Реалистичный для вашей компании: шифровальщик, утечка базы клиентов, подмена реквизитов, взлом сайта. Опирайтесь на свою инфраструктуру и прошлые инциденты.
  3. Собрать участников. Первые лица, а не заместители: генеральный директор, финансовый директор, юрист, ИТ-директор, ответственный за ИБ, руководитель коммуникаций или HR.
  4. Назначить ведущего. Человек, который не принимает решения в сценарии: внешний консультант или ответственный за ИБ из другой роли.
  5. Назначить протоколиста. Он фиксирует время, решения, открытые вопросы и то, чего не хватило.
  6. Подготовить материалы. План реагирования, список контактов, схема ключевых систем, договоры с подрядчиками, шаблон уведомления.
  7. Объявить правила. Учение — не экзамен, ошибки становятся задачами на улучшение; телефоны используются только для «звонков» по сценарию.
  8. Не раскрывать сценарий участникам заранее — только дату, продолжительность и цель.

Сценарий tabletop за полдня: таблица по часам

Сценарий «Шифровальщик и утечка данных клиентов». Время и детали вводных — пример, их нужно адаптировать под вашу компанию.

ВремяБлокВводная ведущегоЧто решают участники
09:00–09:15ОткрытиеЦели, правила, роли, как будет идти учениеКто в сценарии руководит реагированием
09:15–09:50Вводная 1: обнаружениеПонедельник, 07:40. Бухгалтер сообщает: файлы не открываются, на экране записка с требованием выкупа. Ночью антивирус присылал оповещения, их никто не прочиталКто получает первое сообщение, кого будят, отключать ли компьютеры от сети, как зафиксировать время обнаружения
09:50–10:30Вводная 2: эскалация08:30. Зашифрованы файловый сервер и 1С, корпоративная почта недоступна. Главный администратор в отпуске и не отвечаетУровень инцидента, связь без почты, остановка процессов, вызов внешней команды, проверка резервных копий
10:30–10:45Перерыв—Протоколист сверяет записи
10:45–11:25Вводная 3: давление11:00. Атакующие присылают образец выгрузки базы клиентов и угрожают публикацией. Звонит журналист, крупный клиент спрашивает о своих данныхУведомления по закону № 99-З и Указу № 40, позиция по выкупу, текст для клиентов и прессы, единый спикер
11:25–12:05Вводная 4: восстановлениеВторник. Последняя полная копия 1С сделана неделю назад, часть копий тоже зашифрованаЧто восстанавливать первым, какую потерю данных принять, как работать вручную, когда возвращать системы в сеть
12:05–12:40Горячий разборТри вопроса: что сработало, что не сработало, чего не хватилоПробелы в плане, контактах, полномочиях и технических возможностях
12:40–13:00РешенияВедущий подводит итоги, руководитель утверждаетЗадачи с ответственными и сроками, дата следующего учения

Как ведущему подавать вводные

  • выдавать вводную письменно и зачитывать вслух, чтобы все стартовали с одной информации;
  • добавлять осложнения, если команда решает слишком легко: «телефон директора разряжен», «подрядчик требует предоплату»;
  • не подсказывать правильный ответ, а спрашивать «кто это делает и откуда он узнает»;
  • останавливать технические дискуссии: учение о решениях, а не о настройке сервера;
  • следить за временем: незакрытый вопрос записать и идти дальше.

Вопросы участникам по ролям

  • Генеральный директор: какие решения я принимаю сам, а какие делегирую; кто заменяет меня, если я недоступен.
  • Финансовый директор: как проводить платежи и выплаты без учётной системы; есть ли страховка киберрисков и что она требует при инциденте.
  • Юрист: какие уведомления обязательны и в какие сроки; что можно говорить публично; как сохранить доказательства.
  • ИТ-директор и ответственный за ИБ: что изолировать; где копии и за сколько их реально восстановить; какие журналы событий уже собраны.
  • Коммуникации и HR: что сказать сотрудникам, клиентам и журналистам; какими каналами пользоваться, если почта не работает.

Разбор: что получить на выходе

В течение недели после учения ведущий и протоколист готовят короткий отчёт:

  1. хронология решений по вводным;
  2. что сработало и стоит сохранить;
  3. пробелы: контакты, полномочия, документы, технические возможности;
  4. задачи с ответственными и сроками;
  5. изменения в план реагирования.

Если плана ещё нет или он занимает сорок страниц, возьмите за основу шаблон из статьи «План реагирования на инциденты». Технические пробелы сценария с шифровальщиком — копии, изоляция, дежурная команда — разобраны в статье о защите от шифровальщиков.

Учения стоит повторять не реже раза в год, а также после смены ключевых людей или инфраструктуры. Следующий сценарий — другой: утечка через подрядчика, подмена реквизитов, недоступность сайта.

Типичные ошибки

  • Сценарий про всё сразу. Десять видов атак за полдня превращаются в лекцию; лучше одна история с развитием.
  • Вместо руководителя приходит заместитель. Тогда проверяются чужие полномочия, а главные решения остаются непроверенными.
  • Учение превращают в экзамен ИТ-службы. Люди начинают защищаться, а не искать пробелы.
  • Нет протоколиста. Через неделю никто не помнит, какие решения были приняты.
  • Разбор без задач и сроков. Учение прошло, план не изменился.
  • Сценарий не про вашу компанию. Абстрактная атака на абстрактный банк не вызывает нужных вопросов.

Чек-лист подготовки киберучений

  • Сформулированы 2–3 цели учения.
  • Выбран сценарий, реалистичный для компании.
  • Подтверждено участие первых лиц всех ключевых функций.
  • Назначены ведущий и протоколист.
  • Подготовлены четыре вводные и осложнения к ним.
  • Распечатаны план реагирования, контакты и схема ключевых систем.
  • Участникам сообщены дата, продолжительность и правила, но не сценарий.
  • Забронирована переговорная на полдня без других встреч.
  • Заложено время на горячий разбор и утверждение задач.
  • Назначена дата отчёта и следующего учения.

Как Viviar проводит учения

Viviar готовит сценарий под инфраструктуру и отрасль компании и выступает внешним ведущим — так руководитель участвует в учении, а не организует его. Регулярные учения удобно встроить в работу директора по ИБ на аутсорсинге: что входит в эту роль — в статье «vCISO: что это и кому подходит». Пакет «ИБ-Сопровождение» с директором по ИБ 4 часа в неделю стоит от 14 500 BYN в месяц, остальные услуги направления — на странице кибербезопасности.

Частые вопросы

Что такое киберучения tabletop?

Это учение за столом: руководство и ключевые сотрудники обсуждают вымышленный сценарий кибератаки и по вводным ведущего принимают решения, не затрагивая реальные системы. Учение проверяет роли, полномочия, контакты, порядок уведомлений и план реагирования. Результат — список пробелов и задач с ответственными и сроками.

Кто должен участвовать в учении?

Первые лица всех функций, которые принимают решения во время инцидента: генеральный директор, финансовый директор, юрист, ИТ-директор, ответственный за ИБ, руководитель коммуникаций или HR. Кроме них нужны ведущий, который не участвует в решениях, и протоколист. Заместители вместо руководителей снижают пользу учения, потому что проверяются не те полномочия.

Как часто проводить киберучения?

Не реже раза в год, а также после смены ключевых людей, крупных изменений инфраструктуры или реального инцидента. Сценарии полезно чередовать: шифровальщик, утечка данных клиентов, подмена реквизитов, атака через подрядчика. Так за несколько лет компания проверяет разные части плана реагирования, а не одну и ту же.

Можно ли провести учение без внешнего ведущего?

Можно, если внутри есть человек, который хорошо знает план реагирования и не принимает решений в сценарии, например ответственный за ИБ. Сложность в том, что внутреннему ведущему труднее давить на руководство осложнениями и честно фиксировать ошибки начальства. Поэтому первое учение часто проводят с внешним ведущим.

Нужно ли заранее знакомить участников со сценарием?

Нет. Участникам сообщают дату, продолжительность, цель и правила, но не содержание вводных: иначе они подготовят ответы, и учение не покажет реальную картину. Заранее стоит раздать только план реагирования и список контактов, чтобы участники знали, на какие документы опираться во время учения.

Вывод

Киберучения tabletop — самый дешёвый способ узнать, как руководство поведёт себя во время атаки, до того как атака случится. Полдня, четыре вводные, ведущий, протоколист и честный разбор дают список конкретных задач: кого добавить в контакты, какие полномочия закрепить, что исправить в плане реагирования. Если хотите провести первое учение со сценарием под вашу компанию, — напишите команде Viviar.

Источники: NIST SP 800-84 Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (csrc.nist.gov); NIST SP 800-61 Incident Response Recommendations and Considerations for Cybersecurity Risk Management (csrc.nist.gov); ENISA, материалы по организации киберучений (enisa.europa.eu); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).

Об авторе

Команда Viviar

Профиль в LinkedIn