En tabletop-øvelse er en øvelse, hvor de mennesker, der skal håndtere en alvorlig it-hændelse, sætter sig sammen og gennemspiller den, beslutning for beslutning, før den sker i virkeligheden. Der bliver ikke rørt ved et eneste system. Det, der bliver afprøvet, er jeres plan, jeres roller og de beslutninger, I træffer under pres.
Hvad en tabletop-øvelse er - og ikke er
Udgangspunktet er et realistisk scenarie: ransomware på produktionsserverne midt om natten, et databrud, et nedbrud i virtualiseringen eller tab af Active Directory. En facilitator fortæller, hvad der sker, og holdet beslutter, hvad de gør. Hvem skal vækkes? Hvem har mandat til at isolere systemer? Hvilken backup kan I stole på?
Det er ikke en teknisk test. Ingen servere bliver lukket ned, ingen backup bliver gendannet, og ingen angriber bliver sluppet løs i netværket. Det betyder også, at en tabletop-øvelse ikke kan bevise, at en gendannelse virker rent teknisk. Den kan til gengæld vise, om I ved, hvad I skal gøre, hvem der gør det, og om planen holder, når beslutningerne skal træffes hurtigt og på et ufuldstændigt grundlag.
Det er heller ikke en eksamen for den enkelte. Formålet er at finde hullerne i planen og i samarbejdet, mens det stadig er billigt at lukke dem.
Hvem deltager?
De mennesker, der i virkeligheden ville sidde med hændelsen. Det er typisk en blanding af it-drift, sikkerhed og ledelse, og gerne de personer, der skal træffe forretningsbeslutningerne, når det brænder på. Hvem der skal med, afhænger af scenariet.
I Countermoves eksempelrapport deltog seks personer: CTO som DR-leder, Head of Infrastructure, Lead DBA, CISO, en Engineering Manager og COO. Hold gruppen så lille, at alle kommer til orde, men sørg for, at dem, der ejer de vigtigste beslutninger, er med.
Sådan forløber en session, runde for runde
En session tager typisk 2–3 timer og er bygget op i runder. Hver runde starter med en situation: hvad der er sket, hvad I ved, og hvad I endnu ikke ved. Holdet drøfter situationen og beslutter, hvad de gør. Så går facilitatoren videre, og den næste udvikling afhænger af det, I besluttede - præcis som i en rigtig hændelse.
Tiden i scenariet følger ikke uret i mødelokalet. Én runde kan foregå klokken 02:17, den næste en time senere, og de sidste kan ligge flere dage efter, når det handler om at vende tilbage til normal drift og samle op. Sådan når I gennem hele forløbet på et par timer: fra den første alarm over eskalering og inddæmning til genopretning og opfølgning. Øvelsen i eksempelrapporten løb over ni runder.
Undervejs bliver det tydeligt, hvor planen bærer, og hvor holdet improviserer. Det er ofte de små ting: en nøgleperson uden navngiven stedfortræder, en frist som ingen ejer, eller en backup-opgave, der bliver sat på pause under hændelsen og aldrig startet igen.
Hvad I får ud af det
Det, der bliver sagt omkring bordet, er hurtigt glemt, hvis det ikke bliver skrevet ned. Hos Countermove ender en øvelse i en skriftlig rapport, kvalitetssikret inden levering og typisk klar inden for fem arbejdsdage. Den indeholder:
- et ledelsesresumé skrevet til beslutningstagere, ikke til teknikere
- hovedpointer og prioriterede indsatser med høj, middel eller lav prioritet
- et beredskabsscorekort med en gennemsigtig, vægtet metode, så I kan måle fremgang fra øvelse til øvelse
- en vurdering af jeres egen plan, både som dokument og af hvor tæt deltagerne fulgte den
- et forløb runde for runde: hver situation, hver beslutning og vurderingen af den.
De prioriterede indsatser er i praksis jeres forbedringsplan. I eksempelrapporten lyder en af indsatserne med høj prioritet for eksempel, at planen skal have navngivne stedfortrædere for nøglepersoner, og at de skal bekræfte, at de kan løfte opgaven.
Fordi metoden og scorekortet er de samme hver gang, kan den næste øvelse vise, om indsatserne har virket, i stedet for at I starter forfra.
Forskellen på en tabletop-øvelse, en penetrationstest og en fuldskala øvelse
De tre svarer på forskellige spørgsmål.
Penetrationstest
En penetrationstest er teknisk. Specialister forsøger at bryde ind i jeres systemer for at finde sårbarheder, før en angriber gør det. Den svarer på spørgsmålet: Kan man komme ind? Den siger til gengæld ikke meget om, hvad der sker i organisationen, når nogen er kommet ind.
Fuldskala krisestyringsøvelse
En fuldskala øvelse spiller hændelsen så realistisk som muligt, ofte over en hel dag eller mere, med mange deltagere, rollespillere og nogle gange rigtige tekniske handlinger som failover. Den giver det mest virkelighedsnære billede, men den kræver meget planlægning, binder mange mennesker og kan påvirke driften.
Tabletop-øvelse
En tabletop-øvelse ligger imellem. Den afprøver beslutninger, roller og plan uden at røre systemerne og uden at lægge beslag på organisationen en hel dag. Derfor er den nem at gentage. De tre udelukker ikke hinanden: En penetrationstest finder hullerne i forsvaret, en tabletop-øvelse viser, om I kan håndtere det, når forsvaret alligevel svigter.
Sådan forbereder I jer
Deltagerne skal ikke forberede sig. Det er en pointe i sig selv: En rigtig hændelse kommer heller ikke med varsel. Forberedelsen ligger hos den, der arrangerer øvelsen:
- Vælg type: incident response, fra den første alarm til genopretning, eller disaster recovery, som afprøver jeres DR-plan.
- Find planen frem. Har I en IR- eller DR-plan, bliver øvelsen vurderet op mod den. Den behøver ikke være perfekt - det er netop hullerne, øvelsen skal finde.
- Giv et billede af organisationen. Inden øvelsen opbygger vi en profil af jeres teknologi, kritiske systemer, regulatoriske krav, vagtordninger og leverandører.
- Vælg deltagerne, og sæt tid af. Book 2–3 timer med de rigtige personer, og sørg for, at ingen skal gå før tid.
- Aftal på forhånd, hvem der modtager rapporten, og hvem der ejer indsatserne bagefter. Ellers ender fundene i en mappe.
Prøv en runde
På forsiden kan I prøve en runde, en stærkt forenklet smagsprøve på, hvordan en øvelse forløber. Og vil I se, hvad der kommer ud af den, kan I hente eksempelrapporten (PDF): en fiktiv virksomhed, men en rigtig rapport fra en gennemspillet Disaster Recovery-øvelse på ni runder. Læs mere om Countermoves tabletop-øvelser i incident response og disaster recovery.