Table-top-øvelse
Også kendt som: skrivebordsøvelse
En øvelse rundt om et bord, hvor et team taler sig igennem en tænkt krise trin for trin for at afprøve sine planer.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En samtalebaseret øvelse, hvor en mødeleder trin for trin præsenterer en fiktiv hændelse for de personer, planerne udpeger, og de fortæller, hvad de vil gøre, så huller i roller og procedurer viser sig uden at røre de rigtige systemer.
Forklaret enkelt
Ligesom et fodboldhold, der gennemgår et standardspil på en tavle, før de prøver det på banen.
I praksis
En kommunes ledelse bruger to timer på et scenarie, hvor et krav om løsesum er dukket op på alle skærme; halvvejs opdager de, at ingen ved, hvem der må kontakte politiet.
Hvorfor det betyder noget
En plan, der aldrig er øvet, fejler som regel første gang, det gælder, og det er billigt at finde fejlene i et mødelokale.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Vælg, hvilken plan eller del af en plan der skal afprøves, og skriv to til fire konkrete formål, fx om den tidlige varsling efter NIS2 kan sendes inden 24 timer.
- Vælg et realistisk scenarie ud fra aktuelle trusselsvurderinger, og skriv en tidsplan med injects som en alarm fra SOC'en, et krav om løsesum, et opkald fra en journalist og krypterede backups.
- Invitér de personer, planen udpeger, og deres stedfortrædere, og udpeg en øvelsesleder, observatører, der noterer huller op mod formålene, og en referent, der fører tidslinjen.
- Start med spillereglerne - ingen skyld, svar i din rigtige rolle, og betragt systemer som utilgængelige, hvor scenariet siger det.
- Gennemfør øvelsen på to til fire timer, frigiv injects i etaper, og spørg, hvad deltagerne ved, hvad de beslutter, hvem de informerer, og hvad de mangler.
- Hold en kort hot wash lige bagefter, mens indtrykkene er friske.
- Skriv en evalueringsrapport med de fundne huller for hvert formål og en forbedringsplan med ansvarlige og frister.
- Opdatér planerne, følg op på handlingerne, og planlæg næste øvelse mindst én gang om året, så I går videre til funktionelle test, efterhånden som planerne modnes.
Typiske faldgruber
- At skrive et glat scenarie, hvor intet går galt, så ingen huller kommer frem.
- Kun at invitere de mest erfarne og aldrig afprøve stedfortræderne.
- At slutte uden rapport og handlinger med ejere, så de samme huller dukker op igen næste år.
- At tage en table-top-øvelse som bevis for, at backup eller failover virker, hvilket kun en teknisk test kan vise.
Gode vejledninger
- Øvelser(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- CISA Tabletop Exercise Packages(åbner i en ny fane) · CISA (på engelsk)
- NIST SP 800-84 - Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities(åbner i en ny fane) · NIST (på engelsk)
- Exercise in a Box(åbner i en ny fane) · NCSC UK (på engelsk)
Teknisk uddybning
NIST SP 800-84 (2006), vejledningen i test-, trænings- og øvelsesprogrammer for IT-planer, skelner mellem table-top-øvelser, der er samtalebaserede og foregår i et mødelokale, og funktionelle øvelser, hvor deltagerne udfører deres opgaver i et simuleret driftsmiljø. Det amerikanske Homeland Security Exercise and Evaluation Program (HSEEP) bruger samme opdeling mellem samtalebaserede øvelser (seminarer, workshops, table-top-øvelser og spil) og operationelle øvelser (drills, funktionelle øvelser og fuldskalaøvelser) og anbefaler at bevæge sig fra de første til de sidste, efterhånden som planerne modnes. ISO 22301:2019 afsnit 8.5 kræver et øvelsesprogram, og ISO 22398 giver retningslinjer for øvelser.
En table-top-øvelse bygges op omkring et scenarie og en drejebog med tidsfastsatte injects (et master scenario events list, MSEL), hvor hvert inject er en ny oplysning, fx en alarm fra SOC'en, et opkald fra en journalist, et krav om løsesum, et spørgsmål fra en tilsynsmyndighed eller opdagelsen af, at backupperne er krypteret. Øvelseslederen frigiver injects i etaper, ofte med timer eller dage presset sammen til minutter, og spørger deltagerne, hvad de ved, hvad de beslutter, hvem de informerer, og hvad de har brug for. Formålene fastlægges på forhånd og knyttes til bestemte dele af planen, fx om den tidlige varsling efter NIS2 kan sendes inden 24 timer, om beslutningskompetencen til at koble fra internettet er klar, eller om kommunikationsplanen virker uden mail.
Rollerne er adskilt. Øvelseslederen styrer drøftelsen og holder scenariet troværdigt; evaluatorer eller observatører noterer huller op mod formålene; en referent fører en tidslinje; og deltagerne agerer i deres rigtige roller, helst med stedfortrædere med, så planen ikke kun afprøves med de mest erfarne. Scenarierne bør være realistiske for organisationen, bygge på aktuelle trusselsvurderinger og indeholde bevidste komplikationer frem for en glat vej. Øvelser for ledelsesgrupper holdes som regel på nogle få timer.
Øvelsen slutter med en umiddelbar hot wash, hvor deltagerne deler indtryk, mens de er friske, efterfulgt af en evalueringsrapport og en forbedringsplan med ansvarlige og frister, som indgår i samme opfølgning på korrigerende handlinger som erfaringsopsamlingen efter rigtige hændelser. Table-top-øvelser afprøver ikke den tekniske formåen: de kan ikke vise, at en backup kan gendannes inden for sin RTO, hvilket kræver en funktionel test. Nationale øvelser og øvelser på EU-niveau som ENISA's Cyber Europe-serie bruger samme metode i sektor- og landeskala.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Forudsætter
- BeredskabsplanHændelseshåndtering
- Forårsager
- Lessons learned
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-84
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…