Como avaliar um Tabletop Exercise: o que observar para saber se a resposta realmente funciona
Um Tabletop Exercise não precisa terminar com uma nota de zero a dez. Também não deveria ser avaliado apenas pela participação das áreas ou pela sensação de que “a discussão foi boa”.
O objetivo de um exercício é produzir evidências sobre a capacidade da organização de responder a uma situação de crise.
Por isso, a avaliação começa antes da simulação.
Defina o que pretende descobrir
Um exercício sobre ransomware pode testar dezenas de coisas ao mesmo tempo. Se tudo for observado, provavelmente nada será analisado em profundidade.
A organização pode querer avaliar, por exemplo, o escalonamento para a liderança, a autorização de contenção, a participação de jurídico e DPO, a priorização da recuperação ou a dependência de fornecedores.
Esses objetivos determinam quais comportamentos e decisões devem ser observados.
A CISA utiliza essa lógica em sua metodologia para Tabletop Exercises: objetivos são definidos antes da dinâmica e depois relacionados aos achados e ao plano de melhoria.
Registre decisões, não apenas respostas
Imagine que, durante o exercício, seja sugerido isolar imediatamente determinado sistema.
A informação realmente útil não é somente registrar que “a equipe decidiu isolar”.
Vale entender como essa decisão aconteceu.
Quem levantou a necessidade? Quais informações foram consideradas? Alguém avaliou o impacto na operação? Existia autoridade definida para aprovar a ação? Houve divergência? O plano de resposta ajudou ou a decisão dependeu do conhecimento das pessoas presentes?
Esses elementos mostram como a organização funciona quando o procedimento encontra a realidade.
Observe onde aparece dependência
Alguns dos achados mais importantes surgem quando uma resposta começa com:
“Precisamos falar com...”
Isso não é necessariamente um problema. Incidentes exigem diferentes especialidades e níveis de autoridade.
A questão é descobrir se a dependência está prevista.
Se apenas uma pessoa conhece determinado processo, se uma autorização depende de alguém sem substituto ou se um fornecedor crítico não possui rota alternativa de acionamento, o exercício revelou uma fragilidade operacional importante.
Diferencie dúvida aceitável de falta de critério
Um Tabletop não exige respostas perfeitas.
Em incidentes reais, informações serão incompletas e algumas decisões precisarão ser revistas. A maturidade não está em eliminar toda incerteza, mas em ter critérios para decidir mesmo quando ela existe.
Por isso, uma dúvida pode ser perfeitamente aceitável.
Mais preocupante é descobrir que ninguém sabe quais informações seriam necessárias para resolvê-la.
Transforme observação em evidência de melhoria
Ao final, cada achado relevante deve conseguir produzir uma pergunta prática:
o que precisa mudar para que essa situação seja tratada melhor na próxima vez?
A resposta pode envolver revisão do plano, mudança contratual, atualização de contatos, definição de autoridade, criação de um fluxo alternativo, integração de um fornecedor ou um novo teste.
O NIST SP 800-61 Rev. 3 reforça que a resposta a incidentes deve estar integrada à gestão contínua de riscos, permitindo que aprendizados melhorem preparação, detecção, resposta e recuperação.
É justamente por isso que avaliar um Tabletop significa ir além da reunião realizada.
Um bom exercício produz uma fotografia concreta de como decisões seriam tomadas naquele momento. A evolução aparece quando a organização consegue comparar essa fotografia com o que acontece depois das correções.
A Setrix desenvolve Tabletop Exercises conectados aos riscos, à operação e aos objetivos de cada organização, incluindo definição de critérios de avaliação, condução da simulação e identificação de oportunidades de melhoria.
Fontes
CISA Tabletop Exercise Package (CTEP) — After-Action Report / Improvement Plan (AAR/IP)
NIST SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile
NIST — Incident Response Project / Publications


Comentários