想象一下,当安全团队调查可疑活动时,关键服务变得不可用。 原因尚不清楚。 运营需要连续性,安全需要遏制,领导需要解释。 困难的部分已经开始:在确定性到来之前决定要做什么。
演练决定权
谁可以批准隔离关键系统? 谁能接受操作后果? 如果该人不在,谁来接替? 当有时间解决相互竞争的期望时,这些问题属于准备阶段。
演习应该将拥有这些决策的人聚集在一起。 纯粹的技术模拟可能很有价值,但它本身并不能确定领导团队如何授权破坏性业务行动。
测试信息流
早期信息通常不完整并且需要修改。 一份好的简报可以区分观察到的事实、可行的假设和正在调查的问题。 这有助于领导者采取行动,而无需将临时解释视为已确认的结论。
在练习中,要求参与者制作他们实际使用的简报。 注意缺少的内容:业务影响、信心、决策截止日期、选项或负责下一次更新的人员的身份。
包含普通依赖项
最戏剧性的场景并不总是最有用的。 当常用工具不可用时,不可用的联系人列表、对恢复系统的访问或对供应商的依赖可能会变得至关重要。
解决这些细节。 合适的人能互相联系吗? 他们可以访问他们需要的信息吗? 外部责任是否被理解? 当一项练习发现可以进行的改变时,它就获得了它的价值。
观察而不将其变成表演
参与者应该能够解释不确定性、寻求帮助并质疑假设。 仅仅为了确认计划是否有效而设计的练习,会导致更难发现计划的无效之处。
记录决策、当时可用的信息以及责任不明确的点。 目的是改进响应系统,包括人们协作的方式。
练习结束后关闭循环
最终的讨论应该产生一套简短的、自有的改进。 更新联系人列表、澄清批准、更改升级阈值或练习移交可能比生成另一份长文档更有用。
同意如何检查更改。 下一次练习可以在不同的约束下重新审视相同的决策,显示组织是否提高了准备程度,而不是简单地重复会议。
准备工作创造了一种共同的方式来决定事实何时到来。
内阁的视角
The Cybersecurity Cabinet

