top of page

Como avaliar um Tabletop Exercise: o que observar para saber se a resposta realmente funciona

Setrix Segurança em Tecnologia da Informação
há 11 minutos
3 min de leitura

Um Tabletop Exercise não precisa terminar com uma nota de zero a dez. Também não deveria ser avaliado apenas pela participação das áreas ou pela sensação de que “a discussão foi boa”.


O objetivo de um exercício é produzir evidências sobre a capacidade da organização de responder a uma situação de crise.


Por isso, a avaliação começa antes da simulação.


Defina o que pretende descobrir


Um exercício sobre ransomware pode testar dezenas de coisas ao mesmo tempo. Se tudo for observado, provavelmente nada será analisado em profundidade.


A organização pode querer avaliar, por exemplo, o escalonamento para a liderança, a autorização de contenção, a participação de jurídico e DPO, a priorização da recuperação ou a dependência de fornecedores.


Esses objetivos determinam quais comportamentos e decisões devem ser observados.


A CISA utiliza essa lógica em sua metodologia para Tabletop Exercises: objetivos são definidos antes da dinâmica e depois relacionados aos achados e ao plano de melhoria.


Registre decisões, não apenas respostas


Imagine que, durante o exercício, seja sugerido isolar imediatamente determinado sistema.


A informação realmente útil não é somente registrar que “a equipe decidiu isolar”.


Vale entender como essa decisão aconteceu.


Quem levantou a necessidade? Quais informações foram consideradas? Alguém avaliou o impacto na operação? Existia autoridade definida para aprovar a ação? Houve divergência? O plano de resposta ajudou ou a decisão dependeu do conhecimento das pessoas presentes?


Esses elementos mostram como a organização funciona quando o procedimento encontra a realidade.


Observe onde aparece dependência


Alguns dos achados mais importantes surgem quando uma resposta começa com:


“Precisamos falar com...”


Isso não é necessariamente um problema. Incidentes exigem diferentes especialidades e níveis de autoridade.


A questão é descobrir se a dependência está prevista.


Se apenas uma pessoa conhece determinado processo, se uma autorização depende de alguém sem substituto ou se um fornecedor crítico não possui rota alternativa de acionamento, o exercício revelou uma fragilidade operacional importante.


Diferencie dúvida aceitável de falta de critério


Um Tabletop não exige respostas perfeitas.


Em incidentes reais, informações serão incompletas e algumas decisões precisarão ser revistas. A maturidade não está em eliminar toda incerteza, mas em ter critérios para decidir mesmo quando ela existe.


Por isso, uma dúvida pode ser perfeitamente aceitável.


Mais preocupante é descobrir que ninguém sabe quais informações seriam necessárias para resolvê-la.


Transforme observação em evidência de melhoria


Ao final, cada achado relevante deve conseguir produzir uma pergunta prática:


o que precisa mudar para que essa situação seja tratada melhor na próxima vez?


A resposta pode envolver revisão do plano, mudança contratual, atualização de contatos, definição de autoridade, criação de um fluxo alternativo, integração de um fornecedor ou um novo teste.


O NIST SP 800-61 Rev. 3 reforça que a resposta a incidentes deve estar integrada à gestão contínua de riscos, permitindo que aprendizados melhorem preparação, detecção, resposta e recuperação.


É justamente por isso que avaliar um Tabletop significa ir além da reunião realizada.


Um bom exercício produz uma fotografia concreta de como decisões seriam tomadas naquele momento. A evolução aparece quando a organização consegue comparar essa fotografia com o que acontece depois das correções.


A Setrix desenvolve Tabletop Exercises conectados aos riscos, à operação e aos objetivos de cada organização, incluindo definição de critérios de avaliação, condução da simulação e identificação de oportunidades de melhoria.


Fontes


CISA Tabletop Exercise Package (CTEP) — After-Action Report / Improvement Plan (AAR/IP)

NIST SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile


NIST — Incident Response Project / Publications

Comentários


Tel: (47) 3025-7400

Av. João Colin, 1285 - Sala 03 - América
Joinville, SC - CEP 89204-001

  • Facebook
  • Instagram
  • LinkedIn

©2022 Setrix.
Todos os direitos reservados

bottom of page