Red Team & Readiness

IR Tabletop Exercises — το σχέδιο απόκρισης δοκιμάζεται πριν την κρίση

Σχεδόν κάθε οργανισμός έχει σχέδιο αντιμετώπισης περιστατικών. Ελάχιστοι το έχουν δοκιμάσει. Η διαφορά φαίνεται τη νύχτα που χτυπάει το τηλέφωνο: ποιος αποφασίζει να κατεβάσει τα συστήματα, ποιος μιλάει στους πελάτες, πότε ειδοποιείται η αρχή, και ποιος έχει τα στοιχεία επικοινωνίας του παρόχου όταν το εταιρικό email δεν δουλεύει.

Το IR Tabletop είναι δομημένη άσκηση απόφασης. Δεν αγγίζουμε παραγωγικά συστήματα και δεν χρειάζεται τεχνική προετοιμασία — βάζουμε τη διοίκηση και την ομάδα ασφάλειας στο ίδιο τραπέζι με ένα ρεαλιστικό σενάριο που εξελίσσεται, και καταγράφουμε πού κολλάει η απόφαση.

Το πρόβλημα

Ένα σχέδιο που δεν δοκιμάστηκε είναι υπόθεση, όχι σχέδιο

Τα σχέδια απόκρισης γράφονται σε ήρεμες συνθήκες, από ανθρώπους που έχουν χρόνο να σκεφτούν. Οι κρίσεις συμβαίνουν στις τρεις τα ξημερώματα, με μισή πληροφορία, με ανθρώπους σε άδεια και με πίεση από πελάτες που ήδη ρωτούν. Η άσκηση αποκαλύπτει τα κενά που δεν φαίνονται στο έγγραφο: ασάφεια στο ποιος αποφασίζει, εξάρτηση από συστήματα που ίσως δεν λειτουργούν, και υποθέσεις για τα backups που κανείς δεν έχει επιβεβαιώσει.

Πώς εκτελείται

Τέσσερα στάδια, μία ημέρα

01 · Σχεδιασμός

Σενάριο στα μέτρα σας

Χτίζουμε το σενάριο πάνω στον δικό σας κλάδο, στην υποδομή σας και στις απειλές που σας αφορούν πραγματικά. Ένα ναυτιλιακό σενάριο δεν μοιάζει με νοσοκομειακό.

ΚλαδικόThreat-Informed
02 · Η άσκηση

Το σενάριο εξελίσσεται

Ξεκινά με τα πρώτα σήματα και προχωρά σε φάσεις. Κάθε ομάδα λέει τι θα έκανε, με τι πληροφορία και με ποια εξουσιοδότηση. Ο συντονιστής κρατά τον χρόνο και την πίεση ρεαλιστικά.

ΦάσειςΡόλοι
03 · Injects

Οι ανατροπές

Στη μέση της άσκησης αλλάζουν τα δεδομένα: τα backups δεν είναι καθαρά, διαρρέει στον Τύπο, ο πάροχος δεν απαντά, εμφανίζεται απαίτηση λύτρων. Εκεί φαίνεται αν το σχέδιο αντέχει.

ΚλιμάκωσηΕπικοινωνία
04 · Debrief

Τι μάθαμε

Αμέσως μετά, ανοιχτή συζήτηση χωρίς αναζήτηση υπαιτίων: πού καθυστέρησε η απόφαση, τι πληροφορία έλειπε, ποια βήματα του εγγράφου δεν λειτούργησαν στην πράξη.

ΕυρήματαΕνέργειες
Ποιοι συμμετέχουν

Η άσκηση έχει αξία μόνο με τους σωστούς ανθρώπους στο τραπέζι

  • Διοίκηση ή εκπρόσωπός της — γιατί οι κρίσιμες αποφάσεις είναι επιχειρησιακές, όχι τεχνικές
  • Υπεύθυνος ασφάλειας ή CISO, και η ομάδα IT που θα εκτελέσει
  • Νομικό / DPO για τις υποχρεώσεις γνωστοποίησης
  • Επικοινωνία ή marketing για τον χειρισμό πελατών και ΜΜΕ
  • Όπου υπάρχει, εκπρόσωπος του παρόχου MDR ή του εξωτερικού IT
Τι παραδίδουμε

Αποτελέσματα που πηγαίνουν σε συμβούλιο και σε ελεγκτή

  • Αναφορά με τη ροή των αποφάσεων και τα σημεία καθυστέρησης
  • Κατάλογος κενών στο σχέδιο, ιεραρχημένος κατά επίπτωση
  • Συγκεκριμένες διορθωτικές ενέργειες με υπεύθυνο και προτεινόμενη προθεσμία
  • Αποδεικτικό εκτέλεσης άσκησης για NIS2, DORA, ISO 27001 και ασφαλιστήρια κυβερνοασφάλειας
  • Πρόταση για την επόμενη άσκηση, ώστε να μετρηθεί η βελτίωση
Σενάρια

Από πού ξεκινάμε συνήθως

Α

Ransomware σε παραγωγή

Κρυπτογράφηση σε κρίσιμα συστήματα, απαίτηση λύτρων, αμφίβολη κατάσταση backups και πίεση για επαναλειτουργία.

Β

Διαρροή δεδομένων

Έκθεση προσωπικών ή πελατειακών δεδομένων, με τα χρονικά περιθώρια γνωστοποίησης να τρέχουν από την πρώτη στιγμή.

Γ

Παραβίαση μέσω προμηθευτή

Η επίθεση φτάνει από τρίτο μέρος με νόμιμη πρόσβαση — ποιος έχει τον έλεγχο και ποιος αποφασίζει την αποκοπή.

Δ

Εσωτερική απειλή

Ύποπτη δραστηριότητα από λογαριασμό εργαζομένου, με τα νομικά και ανθρώπινα ζητήματα που τη συνοδεύουν.

Συχνές ερωτήσεις

Όσα ρωτούν πριν κλείσουν ημερομηνία

Πόσο διαρκεί και τι προετοιμασία χρειάζεται;

Η ίδια η άσκηση διαρκεί συνήθως 3 έως 4 ώρες. Από πλευράς σας χρειάζεται μόνο η διαθεσιμότητα των συμμετεχόντων και, αν υπάρχει, το τρέχον σχέδιο απόκρισης — το μελετάμε εκ των προτέρων ώστε το σενάριο να το δοκιμάζει στα πραγματικά του σημεία.

Επηρεάζονται τα παραγωγικά συστήματα;

Καθόλου. Είναι άσκηση συζήτησης και απόφασης. Δεν εκτελείται κανένα τεχνικό βήμα, δεν αγγίζεται καμία υποδομή και δεν υπάρχει κίνδυνος διακοπής.

Δεν έχουμε γραπτό σχέδιο απόκρισης. Έχει νόημα;

Έχει, και συχνά περισσότερο. Η άσκηση γίνεται τότε ο πιο γρήγορος τρόπος να προκύψει το πρώτο σχέδιο: αντί να το γράψετε θεωρητικά, το χτίζετε πάνω σε αποφάσεις που πήρατε ήδη μία φορά.

Ποια η διαφορά από ένα πραγματικό τεστ;

Το tabletop δοκιμάζει ανθρώπους και διαδικασίες. Ένα Red Team ή μια προσομοίωση ransomware δοκιμάζει τεχνολογία και ανίχνευση. Το πρώτο απαντά «ξέρουμε τι να κάνουμε;», το δεύτερο «θα το δούμε καν;».

Καλύπτει απαίτηση της NIS2 ή της DORA;

Παράγει τεκμηριωμένο αποδεικτικό δοκιμής του σχεδίου απόκρισης, που αξιοποιείται σε ελέγχους και σε φακέλους ασφαλιστηρίων. Δεν αντικαθιστά τη συνολική αξιολόγηση συμμόρφωσης ούτε το TLPT όπου αυτό απαιτείται.

Πόσο συχνά πρέπει να επαναλαμβάνεται;

Μία φορά τον χρόνο είναι λογική βάση, και μετά από κάθε ουσιαστική αλλαγή — νέα υποδομή, εξαγορά, αλλαγή παρόχου ή ανασχηματισμό της ομάδας. Η δεύτερη άσκηση δείχνει αν οι διορθώσεις της πρώτης έπιασαν.

Επικοινωνία

Αν χτυπούσε απόψε, ποιος θα έπαιρνε την πρώτη απόφαση;

Ζητήστε μια άσκηση IR Tabletop. Σχεδιάζουμε σενάριο για τον δικό σας κλάδο, συντονίζουμε την άσκηση με τους ανθρώπους σας, και παραδίδουμε ιεραρχημένα ευρήματα με συγκεκριμένες ενέργειες και υπευθύνους.

[email protected] · +30 210 9839367

Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →
Ζητήστε δωρεάν αξιολόγηση