Kybernetický útok nenechá nikoho stranou: Proč a jak trénovat zvládání incidentů pomocí TTX cvičení?
Víte, že table-top cvičení (TTX) je skvělou formou vzdělávání pro vrcholné vedení a bezpečnostní a krizové týmy? Edukace, testování, zlepšování, spolupráce s vedením, to a mnohem více je TTX.
Kybernetická bezpečnost už dávno není pouze záležitostí ICT expertů. S narůstajícím množstvím hrozeb a příchodem nového zákona o kybernetické bezpečnosti (nZKB) se kybernetická bezpečnost stává nedílnou součástí firemní kultury a strategického řízení.
Jak ale efektivně trénovat reakci na kybernetický útok dříve, než skutečně nastane, a zároveň plnit požadavky nZKB na školení vrcholného vedení a bezpečnostních rolí? Řešením mohou být tzv. table-top cvičení (TTX), cvičení, která simulují krizové scénáře v bezpečném prostředí a pomáhají nejen procvičit existující kompetence, odhalit slabá místa ještě předtím, než je zneužije útočník, ale také ztmelit kolektiv a edukovat.
Proč vzdělávat (nejen) vrcholné vedení právě pomocí TTX?
V konečném důsledku nese právě vrcholné vedení odpovědnost za kybernetickou bezpečnost organizace. Bez pochopení dopadů kybernetických hrozeb ale nelze činit správná rozhodnutí. Stěžejní je to v situacích, kdy je nutné řešit kyberbezpečnostní incident.
V momentech, kdy organizace čelí kyberbezpečnostním incidentům s dopadem na její business, zaměstnance a obchodní partnery, se zpravidla vrcholné vedení stává součástí týmu, který odpovídá za zvládání této mimořadné bezpečnostní situace. Ve větších organizacích tak v rámci určitého stupně eskalace doplňuje existující bezpečnostní týmy složené z rolí jako CISO (manažer kybernetické bezpečnosti), security analytiků, threat hunterů, garantů aktiv, právních/compliance officerů, PR pracovníků apod.
Jak bezpečnostní týmy, tak i vrcholné vedení, musí být připraveno na to, jak vzájemně spolupracovat, kdy a jak aktivovat jaké kompetence, využít určité procesy a nástroje, komunikovat s veřejností, jak spolupracovat s úřady (nejčastěji NÚKIB, PČR, ÚOOÚ) a jak koordinovat směrem k minimalizaci dopadů a k obnově provozu.
TTX poskytují bezpečný prostor pro otestování procesů rozhodování, vzájemné spolupráce, komunikace s veřejností, úřady a pro ověření a identifikaci slabých stránek v bezpečnostních kompetencích organizace.
Z reálné zpětné vazby našich klientů vyplývá, že TTX poskytují nejen vrcholnému vedení, ale i bezpečnostním rolím a širšímu krizovému týmu nezbytný vhled do rozhodovacích struktur a rolí jednotlivých pracovních týmů v případě nestandardních událostí.
S jakými formami TTX máme zkušenosti
Komplexní TTX
Komplexní TTX je celodenní aktivita pro 10-20 členů krizových týmů, kteří po celou dobu cvičení čelí reakcím na události ve scénáři cvičení. V Guardians.cz nepřinášíme tabulkové scénáře, ale připravujeme scénáře ušité přesně na míru pro konkrétní organizaci našeho klienta. Takový scénář reflektuje aktuální geopolitickou situaci, je zasazen přímo do infrastruktury a procesů dané společnosti a doplňují ho různé materiály (videa, logy, obrázky atp.) simulující reálnou eskalaci v čase.
Na této formě je nejužitečnější její celofiremní rozsah. Je vysoce žádoucí, aby se do cvičení zapojilo nejen vrcholné vedení, bezpečnostní role (CISO, MKB, zástupci SOC, security analytici apod.), garanti aktiv a ICT / OT pracovníci, ale i další klíčové role (např. HR, právní či PR).
Benefity komplexního TTX
Vtažení vrcholného vedení “do hry”.
Bezpečné testování postupů (ověření aktuálnosti a využitelnosti svého incident response plánu).
Procvičení rozhodování, komunikace, koordinace a práce pod tlakem.
Ochrana dobrého jména (efektivní nácvik reakce na krizi může organizaci v budoucnu zabránit v poškození její reputace).
Flexibilita a nízká náročnost (proti plným technickým testům je TTX méně náročné na realizaci a nabízí vysokou flexibilitu).
Plnění požadavků regulace (cvičení pomáhá organizacím naplnit rostoucí regulatorní tlak a povinnosti vyplývající z nového kybernetického zákona nebo DORA. Organizace tím zajistí některá odborná školení pro bezpečnostní role ale také školení pro vrcholné vedení).
Budování bezpečnostní kultury, neboť TTX funguje jako výborná osvěta pro všechny zúčastněné a působí motivačně na podřízené zaměstnance.
Nalezení nedostatků v procesech pro zvládání incidentů a zajišťování kontinuity a nedostatků v eskalačních plánech. Prakticky si ověříte např., zda určení krizových rolí netrvá zbytečně dlouho nebo u koho leží pravomoc ke konkrétním činnostem na které můžete v rámci řešení mimořádných událostí, jako jsou kybernetické útoky, narazit.
Nacvičení spolupráce v různých týmech napříč organizací (například mezi ICT, OT, HR, PR a vrcholným vedením) funguje skvěle k odhalení slepých míst a k nácviku efektivní spolupráce.
TTX pro technické týmy s podporou herních karet
Vzdělávání v oblasti kybernetické bezpečnosti by nemělo být nudné. Proto jsme spojili dynamiku herních karet a simulace reálných útoků s naší expertní znalostí. Pro technické týmy, ICT administrátory, OT systémové inženýry a security analytiky využíváme jako podporu a herní prvek populární koncept karetní hry Backdoors & Breaches. Jedná se o Incident Response karetní hru, která je zasazená do reálného světa kybernetických hrozeb.
Jak to funguje?
Představte si svůj security tým u jednoho stolu (tým obránců). Na začátku hry neznají útočníka, jeho motivaci ani technické detaily. Znají pouze provozní dopady.
Proti nim stojí moderátor cvičení, který drží lícem dolů 4 skryté útočné karty představující skutečné taktiky útočníků (TTPs). Pozn.: karty vychází z cyber kill-chain modelu a pro zjednodušení jsou rozděleny do 4 kategorií:
Initial Compromise
Pivot & Escalate
C2 & Exfiltration
Persistence
Úkolem obránců je spolupracovat a volit vhodná detekční opatření (vybírají z několika karet, např. Network Hunting, Log Analysis, Endpoint Security).
Hra je také obohacena o realistické injecty (např. tlak médií), nákladovou rovinu (náklady na vybraná opatření), formu nejistoty a lessons learned.
Cílem obránců je odhalit za omezený čas s minimem nákladů všechny útočné karty a zjistit tak vektor útoku.
Benefity karetního TTX
Aplikace reálných postupů
Tým obránců musí efektivně využívat své znalosti obranných a detekčních technik a relevantních nástrojů.
Trénink komunikace a prioritizace
Technici se učí strukturovat odpovědi a předávat nejen vedení klíčové informace v časových mantinelech. To pomáhá odbourat chaos při reálném incidentu.
100% realismus bez rizika pro business.
Simulace probíhá diskusní formou nad realistickým scénářem pro obranný tým (scénář je vytvořen na míru s ohledem na kompetence, technologie a procesy obranného týmu).
Testujeme reakci týmu na sofistikované hrozby (např. manipulaci s HMI či zneužití vzdálených přístupů), aniž bychom ohrozili reálný provoz.
Sjednocení týmů a vzájemná spolupráce
Hra nutí obranný tým spolupracovat, odbourat komunikační bariéry a pochopit priority pod tlakem gradujícího incidentu.
Splnění NIS2 a kybernetického zákona zážitkovou formou
Odhalení „slepých míst“ v procesech
Díky nečekaným herním zvratům (tzv. Injects – např. smazané zálohy, výpadek klíčového personálu, tlak médií) prověříme reálnou funkčnost havarijních plánů a plánů obnovy (DRP) dříve, než je otestuje skutečný útočník.
Prověřte odolnost vaší organizace dříve, než ji otestuje útočník
Příprava na zvládání kybernetického incidentu se nevyplácí až ve chvíli, kdy vám uniknou data. Raději si to předem vyzkoušejte nanečisto.
Máte dotazy k průběhu TTX nebo chcete vědět, jak TTX pomůže splnit požadavky nZKB přímo ve vaší firmě? Ozvěte se nám. Rádi s vámi vše probereme.



