EXCLUSIV PENTRU EXERCIȚIU — PACHET PENTRU FACILITATOR: SIMULARE PE BAZĂ DE SCENARIU (TABLETOP) RANSOMWARE Echipa editorială CyberPlay | 13 septembrie 2026 Exercițiu fictiv original. Durată sugerată: 60 de minute. Înainte de utilizare, adăugați canalul local de raportare, persoana de contact pentru răspuns, contactul de rezervă, responsabilul pentru continuitatea activității și canalul de aprobare a comunicării. Nu introduceți date confidențiale reale în materialele de instruire. PREGĂTIRE LOCALĂ Data și facilitatorul: ____________________ Canal de raportare a incidentelor: ____________________ Canal de contact de rezervă: ____________________ Responsabil pentru continuitatea activității: ____________________ Responsabil pentru aprobarea comunicării: ____________________ Contacte de specialitate necesare: ____________________ 1. STABILIȚI TREI OBIECTIVE ÎNAINTE DE SESIUNE Alegeți un domeniu de aplicare rezonabil: recunoașterea momentului oportun pentru escaladare, coordonarea atunci când canalul obișnuit de comunicare devine indisponibil și autorizarea unui flux de lucru temporar. Formulați ce ar trebui să demonstreze o discuție reușită pentru fiecare obiectiv. Evitați să încercați testarea întregii arhitecturi de recuperare și a tuturor obligațiilor de reglementare într-o singură întâlnire introductivă. NIST SP 800-61 Rev. 3 integrează răspunsul la incidente în cadrul mai larg al gestionării riscurilor de securitate cibernetică. Folosiți exercițiul tabletop pentru a conecta deciziile zilnice ale echipei cu această structură de răspuns. De asemenea, CISA publică scenarii de exerciții de securitate cibernetică, inclusiv pentru ransomware. Aceste resurse sunt utile pentru un program de exerciții mai formal, după ce echipa a exersat aceste aspecte de bază privind coordonarea. 2. ATRIBUIȚI ROLURILE ȘI AUTORITATEA DE DECIZIE Invitați un facilitator, o persoană care ia notițe, responsabilul de contact pentru incidente, un reprezentant al operațiunilor de afaceri, un responsabil pentru comunicarea cu clienții și un manager corespunzător. Includeți persoanele care răspund de confidențialitate, aspecte juridice sau obligații specifice sectorului de activitate, dacă scenariul o impune. O singură persoană poate prelua mai multe roluri într-o organizație mică, însă responsabilitățile trebuie să rămână clar definite. Rol | Responsabilitate în cadrul exercițiului Facilitator | Prezintă situația fictivă, gestionează timpul și menține discuția în limitele stabilite. Persoană care ia notițe | Înregistrează deciziile, ipotezele, lacunele, responsabilii și termenele de remediere. Coordonator de incident | Explică escaladarea și coordonează procesul de răspuns autorizat. Responsabil operațiuni de afaceri | Identifică activitățile critice și opțiunile permise de asigurare a continuității. Responsabil comunicare | Stabilește circuitele de aprobare a mesajelor interne și externe. Conducere și specialiști | Clarifică aspectele legate de autoritate și identifică obligațiile care necesită evaluare. 3. PREGĂTIȚI SALA ȘI REGULILE EXERCIȚIULUI Aduceți lista actualizată a contactelor de urgență, instrucțiunile de raportare, planul de continuitate și procedura de aprobare a comunicării. Folosiți copii offline acolo unde este util, astfel încât discuția să poată analiza scenariul indisponibilității sistemului uzual. Verificați datele de contact printr-o etapă de pregătire agreată; nu surprindeți echipele reale de intervenție cu un apel neanunțat în cadrul exercițiului. Marcați vizibil toate materialele ca fiind pentru exercițiu. Comunicați regulile cu voce tare: participanții descriu acțiunile în loc să le execute; nu se aplică modificări în producție, nu se resetează conturi și nu se trimit notificări către clienți; un incident real oprește imediat exercițiul. Necunoscutele trebuie notate, nu completate prin presupuneri convenabile. Dacă cineva spune „IT-ul va restaura totul”, întrebați pe ce plan aprobat și pe ce responsabil se bazează această așteptare. 4. URMAȚI AGENDA SUGERATĂ DE 60 DE MINUTE Organizația fictivă este o companie mică de servicii, cu un spațiu de lucru partajat pentru documente, o coadă de asistență pentru clienți și lucrări programate pentru livrare în acea după-amiază. Înlocuiți aceste detalii cu funcții de activitate comparabile, dacă este cazul. Evitați utilizarea numelui unui client real sau a unor date sensibile autentice. Facilitatorul oferă informațiile treptat, astfel încât grupul să fie nevoit să ia decizii în condiții de incertitudine. Timp | Etapă | Problemă de clarificat 0–10 minute | Informare introductivă și roluri | Ce poate decide fiecare persoană și cum vor fi consemnate lacunele? 10–20 minute | Elementul 1: fișiere indisponibile | Cum este raportată și escaladată problema? 20–30 minute | Elementul 2: chatul obișnuit devine nesigur | Cum se coordonează echipele prin canalul de rezervă aprobat? 30–40 minute | Elementul 3: clienții solicită răspunsuri | Cine aprobă mesajul și un flux de lucru temporar? 40–50 minute | Elementul 4: incertitudini privind recuperarea | Ce priorități operaționale și ce informații ghidează răspunsul? 50–60 minute | Debriefing | Ce îmbunătățiri necesită responsabili, termene limită și verificare? 5. ELEMENTUL 1: UN ANGAJAT NU POATE DESCHIDE FIȘIERELE PARTAJATE Citiți această actualizare fictivă: „La ora 09:10, un membru al echipei semnalează că mai multe fișiere comune au denumiri neobișnuite și nu pot fi deschise. Un alt angajat raportează un mesaj pe ecranul său de lucru prin care se cere o plată. Serviciul obișnuit de raportare funcționează în continuare.” Rugați grupul să descrie prima notificare, cine o primește și cum află responsabilul de activitate că operațiunile ar putea fi afectate. Rolul angajatului este de a urma instrucțiunile aprobate de raportare și de răspuns imediat, oferind observații precise. Grupul nu trebuie să improvizeze măsuri tehnice de izolare. Recomandările CISA privind ransomware includ izolarea coordonată și păstrarea probelor; acțiuni precum deconectarea cablurilor sau oprirea completă a sistemelor au consecințe operaționale și aparțin procedurii autorizate și echipei specializate de răspuns. - Ce fapte sunt cunoscute și ce aspecte constituie doar presupuneri? - Cine are autoritatea de a declara sau coordona un incident? - Ce ar trebui să facă angajatul care a raportat în timp ce așteaptă instrucțiuni? - Cum este gestionată raportarea dacă persoana principală de contact nu răspunde? 6. ELEMENTUL 2: CANALUL OBIȘNUIT DE CHAT DEVINE NESIGUR Citiți această actualizare fictivă: „La ora 09:25, unii angajați nu mai pot folosi serviciul obișnuit de chat. Un mesaj apărut într-un grup existent pretinde că vine din partea echipei de suport și le cere tuturor să folosească o cameră publică nouă de chat pentru instrucțiunile de recuperare.” Întrebați participanții cum verifică această instrucțiune și unde este documentat canalul de rezervă aprobat. Nu presupuneți că o conversație de grup cunoscută face automat ca orice instrucțiune nouă să fie legitimă. Coordonatorul de incident ar trebui să prezinte alternativa stabilită și modul în care echipa va recunoaște dispozițiile autorizate. Dacă nu există un canal de rezervă, notați această lacună și discutați cine ar trebui să o reglementeze. Evitați crearea unui grup de urgență real în timpul exercițiului fără respectarea procedurii normale de aprobare și acces din organizație. 7. ELEMENTUL 3: PRESIUNEA CLIENȚILOR ÎNCURAJEAZĂ O SOLUȚIE DE COMPROMIS Citiți această actualizare fictivă: „La ora 09:40, un client solicită urgent informații despre situația activității. Un membru al echipei propune transferarea exportului de clienți de ieri într-un cont personal de cloud pentru a putea continua lucrul. Exportul poate conține informații care nu mai sunt de actualitate.” Întrebați cine poate autoriza continuitatea, ce informații pot fi utilizate în siguranță și cum se aprobă comunicarea externă. O soluție de compromis bine intenționată Echipa dorește să reia serviciul rapid, dar nu are aprobare pentru utilizarea unui spațiu de stocare cloud personal. 1. Transferați exportul acum și documentați acțiunea mai târziu. 2. Așteptați pasiv până când toate sistemele sunt restaurate. 3. Escaladați necesitatea de continuitate către responsabilul autorizat și folosiți exclusiv un proces temporar aprobat. Răspunsul facilitatorului: Escaladați necesitatea operațională și obțineți o decizie aprobată de asigurare a continuității. Nevoia de a continua lucrul nu autorizează automat o nouă destinație de date. Debriefing: Întrebați care este nivelul minim de servicii care poate continua în siguranță, ce mesaj către clienți poate fi aprobat pe loc și ce decizie rămâne în competența echipei de intervenție. 8. ELEMENTUL 4: TERMENUL DE RECUPERARE ȘI EXPUNEREA DATELOR SUNT INCERTE Citiți această actualizare fictivă: „La ora 10:00, echipa de răspuns nu a confirmat când va fi restabilit spațiul de lucru comun. O entitate anonimă susține că au fost copiate informații ale companiei. Afirmația nu a fost verificată. Conducerea întreabă ce servicii ar trebui restaurate mai întâi și ce li se poate comunica clienților.” Cereți grupului să separe faptele verificate, afirmațiile și necunoscutele în jurnalul de decizii. Responsabilul de proces poate clarifica dependențele și prioritățile operaționale; echipa tehnică evaluează opțiunile de recuperare. Specialiștii desemnați analizează obligațiile de notificare și alte cerințe legale sau contractuale. Nu inventați un termen limită universal de raportare și nu puneți angajații obișnuiți să negocieze cu atacatorii. Exercițiul trebuie să clarifice cine este responsabil de aceste decizii și de ce date are nevoie. 9. DEBRIEFING PE BAZA JURNALULUI DE DECIZII ȘI A MĂSURILOR DE ÎMBUNĂTĂȚIRE Întrebați ce a funcționat bine, unde s-a bazat echipa pe simple ipoteze și care procedură lipsă a îngreunat luarea deciziilor. Consemnați fiecare deficiență într-o formă care să permită rezolvarea ei. O mențiune precum „comunicarea a fost neclară” este prea vagă. „Publicarea și verificarea canalului de contact de rezervă în caz de incident, aflat în responsabilitatea coordonatorului de incident, înainte de următorul exercițiu” oferă o măsură clară. Câmp din jurnal | Ce trebuie completat Observație | Punctul exact în care luarea unei decizii sau transferul de responsabilitate a întâmpinat dificultăți. Consecință | Ce activitate operațională sau de răspuns ar putea fi întârziată sau gestionată greșit. Măsură | Schimbarea practică necesară pentru remedierea lacunei. Responsabil și termen limită | Persoana răspunzătoare de implementarea modificării și data convenită. Verificare | Modul în care echipa va confirma că noul proces funcționează. 10. VERIFICAȚI ÎMBUNĂTĂȚIRILE ȘI CONECTAȚI EXERSAREA INDIVIDUALĂ Transmiteți jurnalul de decizii prin procesul intern agreat al organizației și programați o verificare a măsurilor asumate. Păstrați notițele din cadrul exercițiului doar la nivelul de detaliu strict necesar acestui scop. Într-o sesiune ulterioară, modificați o dependență — cum ar fi un contact indisponibil sau un serviciu afectat — și evaluați dacă noul proces rămâne funcțional. O simulare pe bază de scenariu nu dovedește, prin ea însăși, că copiile de siguranță pot fi restaurate corect sau că planul tehnic de recuperare a fost pe deplin testat. Scenariile ransomware din CyberPlay pot oferi oportunități de exersare prin joc la nivel individual, înainte sau după discuția de echipă. Folosiți directorul de teme pentru a selecta un modul potrivit, apoi corelați o decizie cu procedura reală de escaladare. Mențineți o distincție clară: jocul exersează opțiunile individuale, simularea tabletop repetă coordonarea colectivă, iar recuperarea operațională necesită propria procedură autorizată de validare. FIȘĂ DE MĂSURI (PENTRU COMPLETARE) Observație: ____________________ Consecință: ____________________ Măsură: ____________________ Responsabil: ____________________ Termen limită: ____________________ Metodă de verificare: ____________________ DOCUMENTE DE REFERINȚĂ Incident Response Recommendations and Considerations, SP 800-61 Rev. 3 — https://csrc.nist.gov/pubs/sp/800/61/r3/final Cybersecurity Scenarios — https://www.cisa.gov/resources-tools/resources/cybersecurity-scenarios #StopRansomware Guide — https://www.cisa.gov/stopransomware/ransomware-guide