Construisez votre scénario de table-top avec OpenAEV
Les exercices de table-top (TTX) offrent une méthode puissante, peu coûteuse et à faible risque pour préparer vos équipes avant qu'un véritable incident cyber ne survienne. Ces exercices sont essentiels pour tester les plans de réponse à incident, identifier les lacunes et améliorer la coordination entre les équipes.
Cet article vous guidera à travers les étapes essentielles de la création de votre propre simulation de table-top percutante, depuis la définition des objectifs et la création de scénarios convaincants jusqu'à l'animation de discussions productives et l'exploitation des enseignements tirés pour une amélioration continue.
Pour cet exercice, nous nous concentrerons sur un scénario d'attaque par ransomware. Cette menace hautement pertinente et omniprésente constitue un excellent scénario pour évaluer la préparation d'une organisation dans plusieurs domaines, notamment la réponse technique, les protocoles de communication et la continuité des activités.
TL;DR
- Les exercices de table-top ransomware (TTX) sont essentiels pour tester la réponse à incident, améliorer la communication et identifier les lacunes organisationnelles.
- Avec OpenAEV, vous pouvez facilement concevoir, exécuter et évaluer des simulations réalistes avec des injects dynamiques, la coordination d'équipe et des critères d'évaluation personnalisés.
- Concentrez-vous sur les rôles clés comme l'IT, le juridique, les relations publiques et la direction générale pour garantir des scénarios complets et actionnables.
- L'analyse post-simulation, le feedback et les rapports automatisés contribuent à l'amélioration continue et au partage des meilleures pratiques au sein de l'organisation.
Planification d'un scénario d'attaque par ransomware
Définissez vos objectifs
L'un des défis avec les TTX actuels est le manque d'objectifs ou de résultats clairement définis. Que cherchez-vous exactement à tester ? Pour une simulation ransomware, vous pourriez mettre l'accent sur les domaines suivants :
- Évaluer l'efficacité des plans de réponse à incident actuels : Le plan existant aborde-t-il adéquatement les nombreuses facettes d'une attaque par ransomware, de la remédiation technique aux considérations juridiques et de relations publiques ?
- Évaluer les protocoles de communication et les processus de prise de décision : Comment les équipes internes (IT, juridique, RH, direction générale) communiquent-elles et prennent-elles des décisions efficacement pendant une crise ? Les stratégies de communication externes (clients, médias, régulateurs) sont-elles bien définies ?
- Identifier les lacunes dans les contrôles techniques et les capacités de récupération : L'organisation possède-t-elle les outils et procédures nécessaires pour détecter, contenir et éradiquer un ransomware ? Les systèmes et données critiques peuvent-ils être récupérés efficacement et complètement ?
- Tester les plans de continuité des activités et de reprise après sinistre : Quelle est la résilience des opérations commerciales face à une panne importante causée par un ransomware ? Les fonctions essentielles peuvent-elles être maintenues ou rapidement restaurées ?
- Améliorer la coordination d'équipe et la clarté des rôles : Tous les membres de l'équipe comprennent-ils leurs responsabilités et comment leurs actions contribuent à l'effort global de réponse à incident ?
Constituez une bonne équipe
Identifier les bons participants est crucial pour un exercice complet et réaliste. Les joueurs doivent représenter les parties prenantes clés qui seraient impliquées dans un incident ransomware réel. Pour cette simulation, envisagez d'inclure :
- Équipe de réponse à incident (Technique) : Spécialistes de la sécurité IT, administrateurs réseau, administrateurs système et analystes forensiques qui seraient directement impliqués dans les aspects techniques de la détection, du confinement et de la récupération.
- Direction IT : CIO, CISO et responsables IT responsables de la supervision stratégique et de l'allocation des ressources.
- Conseil juridique : Experts juridiques internes ou externes pouvant conseiller sur la conformité, les lois de notification de violation de données et les ramifications juridiques potentielles.
- Communications/Relations publiques : Personnes responsables de la rédaction des communications internes et externes, de la gestion des demandes médiatiques et de la protection de la réputation de l'organisation.
- Représentants des unités opérationnelles : Dirigeants de départements critiques (par exemple, finance, opérations, ressources humaines) pouvant articuler l'impact commercial de l'attaque et fournir des perspectives sur les priorités de récupération.
- Direction générale : CEO, COO ou autres cadres supérieurs qui prendraient des décisions de haut niveau concernant la réponse et la récupération de l'organisation.
- Ressources humaines : Pour traiter les préoccupations et communications liées aux employés.
Préparation de votre scénario avec OpenAEV
Définissez vos cibles dans OpenAEV
En fonction des joueurs que vous avez choisis pour votre simulation, vous devez simplement les enregistrer sur la plateforme OpenAEV et les assigner aux équipes fonctionnelles.

Enregistrez de nouveaux joueurs via le panneau de création de joueur.

Définissez les équipes impliquées dans votre scénario et assignez les joueurs pertinents à chaque équipe.
Créez vos injects
Les injects sont des éléments d'information ou d'événements pré-scriptés, introduits par l'animateur à des moments stratégiques, conçus pour imiter la nature dynamique et imprévisible d'un incident réel. Ils se dérouleront progressivement pendant le scénario simulé et mettront les participants au défi.
Chaque inject oblige les participants à réagir, prendre des décisions et tester leurs plans et protocoles de communication sous une pression évolutive, révélant finalement les forces et les faiblesses de leurs capacités de réponse.

Choisissez votre inject et remplissez-le de contenu avec notre panneau de création d'inject.
Avec OpenAEV, vous aurez accès à une gamme d'injects pour animer vos scénarios :

Liste de nos injects ciblant les joueurs.
- Email individuel ou email de groupe : Simulez de nouvelles informations provenant de différentes sources pour placer vos joueurs dans une situation de crise réelle
- SMS : De même, vous pouvez utiliser les SMS pour rapprocher votre scénario de situations de crise réelles
- Pression médiatique : Simulez des informations provenant de sources médiatiques telles que des articles de presse, des tweets
- Challenges : Envoyez des questions à vos joueurs auxquelles ils devront répondre correctement pour progresser
- Injects manuels : Ce sont des espaces réservés vous permettant de suivre des actions hors du périmètre de nos injects, par exemple la création d'une cellule de crise pendant l'exercice.
Pour vous aider dans la création de contenu, vous pouvez demander à Ariane AI, notre assistant IA, de générer du contenu basé sur un prompt.

Définissez un contexte et choisissez nos paramètres pour votre prompt.
Une fois le contenu de votre inject prêt, assignez-le aux équipes fonctionnelles pertinentes et planifiez-le pour compléter l'inject.

Aperçu d'un inject complété, prêt à être lancé.
Définissez les attentes de vos injects
Les attentes sont des critères d'évaluation que vous pouvez attacher aux injects, elles ne sont pas obligatoires mais fortement recommandées. Elles sont essentielles pour évaluer le succès de vos équipes et identifier les meilleures pratiques à mettre en œuvre.
Vous pouvez ajouter des attentes en tant que paramètres de vos injects :

Définissez le comportement attendu de l'équipe impliquée dans un inject.
Une fois vos injects créés, vous pouvez utiliser la vue d'animation pour visualiser comment votre scénario se déroulera et comment vos équipes seront impactées sur une timeline.

Visualisez la timeline de votre scénario et suivez la progression pendant la simulation via notre écran d'animation.
Imports XLS
Alternativement, vous pouvez importer l'ensemble de votre scénario, ajouter vos équipes et définir vos attentes en utilisant notre mappeur XLS. Vous devrez fournir en entrée un chronogramme .xls de votre scénario et créer un mappeur pour ingérer correctement les données.

Exemple de structuration d'un chronogramme .xls.

Créez un mappeur XLS dédié pour pouvoir importer votre chronogramme.
Exécution de votre simulation
Lancez votre scénario
OpenAEV vous permet de lancer manuellement le scénario, ou de le planifier pour qu'il démarre automatiquement à une date/heure spécifique.

Options de planification temporelle pour votre simulation
Animez l'exercice
Pendant la session, vous, en tant qu'évaluateur, pouvez interagir avec les joueurs :
- Vous pouvez répondre à leurs emails, leur donnant de nouvelles informations selon leurs besoins, rendant le scénario encore plus réaliste.

Répondez à vos joueurs pendant la simulation avec notre outil email intégré.
- Vous pouvez également générer et inclure de nouveaux injects à la volée pour adapter votre scénario à tout contexte.
Évaluation de votre réponse à incident
Évaluez les attentes
Pendant ou après votre scénario, évaluez la performance de vos équipes en évaluant vos attentes selon la réponse de votre équipe.

Validez les attentes des injects joués

Dans la page de détail de l'inject, en fonction de votre évaluation, vous pourrez voir quelles équipes et joueurs ont réussi à répondre à vos attentes.
Une fois toutes les évaluations terminées, vous obtiendrez un aperçu des performances de vos équipes, cette vue mettra en évidence ce qui a été correctement couvert et une orientation pour améliorer vos processus.

En regardant les résultats des injects de votre vue d'ensemble de simulation pour comprendre les injects où vos équipes ont répondu correctement et où il pourrait y avoir place à l'amélioration.
Obtenez des retours précieux de votre équipe
Pour recueillir les retours de vos joueurs et obtenir des insights contextuels sur leur expérience, OpenBAS vous permet d'envoyer des enquêtes et de centraliser le feedback dans votre page de simulation.

Exemple de formulaire de retour envoyé aux joueurs
Générez des rapports et communiquez les meilleures pratiques à vos parties prenantes
Enfin, mais non des moindres, il est important de partager les résultats de votre simulation avec vos équipes et différentes parties prenantes pour communiquer les meilleures pratiques, mettre en évidence les axes d'amélioration dans vos processus et les prochaines étapes recommandées.
Vous pourrez le faire directement depuis OpenAEV grâce à notre capacité de rapport qui agrégera les résultats de la simulation, vous permettra d'ajouter des commentaires sur tout inject spécifique, de détailler des notes sur l'ensemble de la simulation et d'exporter le tout sous forme de rapport PDF.

Récapitulez votre simulation et ajoutez des commentaires sur notre page de rapport.
Conclusion
Les TTX sont un outil indispensable pour renforcer la résilience d'une organisation face aux menaces cyber. En fournissant un environnement à faible risque pour simuler des scénarios à haut stress, ils ne sont pas seulement préparatoires mais transformateurs. Traditionnellement, la conduite de tels exercices a été fastidieuse car ils impliquent des parties prenantes techniques et non techniques pour simuler une réponse à spectre complet. Les scénarios peuvent également ne pas refléter la complexité des menaces cyber réelles (par exemple, ransomware, menaces internes, attaques de la chaîne d'approvisionnement). Cependant, avec l'avancement d'outils intuitifs et complets d'Adversary Exposure Validation (AEV) comme OpenAEV, la réalisation de TTX réalistes est désormais à la portée de tous.
En fin de compte, investir dans des exercices de table-top réguliers est une mesure proactive qui cultive une équipe bien préparée et des processus robustes et adaptables — composants essentiels pour naviguer et atténuer l'impact potentiellement dévastateur d'une attaque par ransomware.
Testez OpenAEV dès aujourd'hui en demandant un accès à notre instance de démonstration.
Profitez-en et n'hésitez pas à poser vos questions sur notre channel Slack de la communauté !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
