Tabletop-Übung
Eine Tabletop-Übung spielt einen Sicherheitsvorfall am Tisch durch und prüft Rollen, Entscheide und Kommunikation im Ernstfall.
Ein Tabletop ist eine Übung, in der ein Team einen Sicherheitsvorfall im Gespräch durchspielt. Es prüft Abläufe, Entscheide und Kommunikation, ohne Systeme zu verändern.
So funktioniert es
Eine Moderation stellt ein Szenario vor, etwa einen Ransomware-Angriff am Freitagabend. In mehreren Runden kommen neue Informationen hinzu: Server sind verschlüsselt, Daten werden im Darknet angeboten, Medien fragen an. Die Teilnehmenden entscheiden jeweils, was sie tun würden und wer zuständig ist. Am Schluss werden Lücken und Verbesserungen festgehalten.
Ein Beispiel aus der Praxis: In einer Übung mit der Geschäftsleitung zeigt sich, dass niemand die Telefonnummer der Cyberversicherung kennt. Zudem ist unklar, wer über eine Meldung an die Behörden entscheidet. Beides wird danach im Incident-Response-Plan geregelt. Die nächste Übung ein Jahr später verläuft deutlich geordneter.
Worauf Sie achten sollten
- Wählen Sie ein Szenario, das für Ihre Organisation realistisch ist.
- Beziehen Sie neben der IT auch Geschäftsleitung, Kommunikation, Recht und HR ein.
- Halten Sie die Übung auf zwei bis vier Stunden begrenzt.
- Dokumentieren Sie Erkenntnisse mit klaren Verantwortlichen und Terminen.
- Wiederholen Sie die Übung regelmässig, mindestens einmal pro Jahr.
Varianten
Technische Tabletops richten sich an IT und SOC und gehen tiefer in Analyse und Eindämmung. Übungen für die Geschäftsleitung konzentrieren sich auf Entscheide, Kommunikation und Geschäftsfortführung. Beide Formen ergänzen sich.
Schweiz und Regulierung
Die FINMA erwartet von Finanzinstituten regelmässige Tests der Resilienz, auch für schwere Cyberszenarien. Tabletops sind dafür ein anerkanntes Mittel. Auch ISO 27001 sieht im Anhang A vor, dass Pläne für Vorfälle und Störungen getestet werden.
Typische Fehler
Häufig wird das Szenario zu einfach gewählt, damit die Übung gut verläuft. Dann bleiben die wichtigen Lücken verborgen. Ein zweiter Fehler sind Erkenntnisse ohne Umsetzung.
So setzen wir es um
Erkenntnisse aus Übungen fliessen ins Detection Engineering des SOC ein.