ЛИШЕ НАВЧАЛЬНА ВПРАВА — МАТЕРІАЛИ ВЕДУЧОГО СЦЕНАРНОЇ ВПРАВИ ЩОДО ПРОГРАМ-ВИМАГАЧІВ Редакція CyberPlay | 13 вересня 2026 року Оригінальна вигадана вправа. Рекомендована тривалість: 60 хвилин. Перед використанням додайте місцевий канал повідомлення, контакт реагування, резервний контакт, відповідального за безперервність діяльності та порядок затвердження повідомлень. Не вводьте справжні конфіденційні дані в навчальні матеріали. МІСЦЕВА ПІДГОТОВКА Дата й ведучий: ____________________ Канал повідомлення про інциденти: ____________________ Резервний канал зв’язку: ____________________ Відповідальний за безперервність діяльності: ____________________ Відповідальний за затвердження повідомлень: ____________________ Потрібні контакти фахівців: ____________________ 1. ВИЗНАЧТЕ ТРИ ЦІЛІ ДО ПОЧАТКУ СЕСІЇ Оберіть реалістичний обсяг: вчасно розпізнати момент для ескалації, скоординувати дії в разі недоступності основного каналу зв'язку та погодити тимчасовий робочий процес. Сформулюйте, що саме має продемонструвати успішне обговорення для кожної цілі. Не намагайтеся протестувати всю архітектуру відновлення та всі регуляторні вимоги за одну вступну зустріч. Документ NIST SP 800-61 Rev. 3 розглядає реагування на інциденти як частину загального управління ризиками кібербезпеки. Використовуйте настільну вправу, щоб поєднати повсякденні рішення команди із цією структурою реагування. Агентство CISA також публікує сценарії кібернавчань, зокрема щодо програм-вимагачів. Ці ресурси стануть у пригоді для більш формальної програми тренувань після того, як команда відпрацює базові питання координації. 2. РОЗПОДІЛІТЬ РОЛІ ТА ПОВНОВАЖЕННЯ ЩОДО УХВАЛЕННЯ РІШЕНЬ Запросіть фасилітатора, секретаря, контактну особу з питань інцидентів, представника операційного підрозділу, відповідального за комунікацію з клієнтами та відповідного керівника. За потреби залучіть фахівців, які відповідають за конфіденційність даних, юридичні питання чи галузеві вимоги. У невеликій організації одна людина може поєднувати кілька ролей, проте обов'язки мають бути чітко розмежовані. Роль | Обов'язки під час вправи Фасилітатор | Подає вигадані факти, контролює час і утримує дискусію в межах сценарію. Секретар | Фіксує рішення, припущення, прогалини, відповідальних та терміни перевірки. Координатор інциденту | Пояснює порядок ескалації та координує затверджений процес реагування. Власник бізнес-процесу | Визначає критичні завдання та дозволені варіанти безперервності роботи. Відповідальний за комунікації | Визначає маршрути погодження внутрішніх і зовнішніх повідомлень. Керівництво та профільні фахівці | Вирішують питання повноважень та визначають зобов'язання, які потребують оцінки. 3. ПІДГОТУЙТЕ ПРИМІЩЕННЯ ТА ПРАВИЛА ПРОВЕДЕННЯ ВПРАВИ Підготуйте актуальний список контактів на випадок інцидентів, інструкції з повідомлення, план забезпечення безперервності та процедуру затвердження комунікацій. За потреби використовуйте офлайн-копії, щоб змоделювати ситуацію з недоступністю основних систем. Перевірте актуальність контактів заздалегідь за узгодженою процедурою; не турбуйте реальних чергових фахівців несподіваними навчальними дзвінками. Чітко маркуйте всі матеріали позначкою «Навчання». Оголосіть правила вголос: учасники лише описують дії, а не виконують їх; жодних змін у робочих системах, скидань паролів чи сповіщень клієнтам не відбувається; у разі виникнення реального інциденту вправа негайно зупиняється. Невідомі факти слід фіксувати, а не підміняти зручними припущеннями. Якщо хтось стверджує: «ІТ-відділ усе відновить», запитайте, який затверджений план і відповідальна особа це гарантують. 4. ДОТРИМУЙТЕСЯ РЕКОМЕНДОВАНОГО 60-ХВИЛИННОГО РЕГЛАМЕНТУ За легендою, вигадана організація — це невелика сервісна компанія зі спільним хмарним сховищем документів, чергою звернень до служби підтримки та запланованими завданнями, які потрібно здати сьогодні після обіду. За потреби замініть ці деталі на аналогічні вигадані функції вашого бізнесу. Не використовуйте імена справжніх клієнтів або реальні конфіденційні дані. Фасилітатор надає інформацію поступово, змушуючи команду ухвалювати рішення в умовах невизначеності. Час | Етап | Питання для вирішення 0–10 хвилин | Інструктаж і розподіл ролей | Які межі повноважень кожного учасника та як фіксуються прогалини? 10–20 хвилин | Ввідна 1: файли недоступні | Як зафіксувати проблему та здійснити ескалацію? 20–30 хвилин | Ввідна 2: збій основного чату | Як координувати дії через затверджений резервний канал? 30–40 хвилин | Ввідна 3: запити від клієнтів | Хто погоджує заяви для клієнтів і тимчасовий робочий процес? 40–50 хвилин | Ввідна 4: невизначеність відновлення | Які бізнес-пріоритети та фактори скеровують реагування? 50–60 хвилин | Підбиття підсумків | Які покращення потребують відповідальних осіб, дедлайнів і перевірки? 5. ВВІДНА 1: ПРАЦІВНИК НЕ МОЖЕ ВІДКРИТИ СПІЛЬНІ ФАЙЛИ Зачитайте цю навчальну ввідну: «О 09:10 колега повідомляє, що кілька спільних файлів мають дивні назви й не відкриваються. Інший працівник заявляє про повідомлення з вимогою викупу на робочому моніторі. Стандартний канал сповіщення про інциденти працює в штатному режимі». Попросіть команду описати перше повідомлення про проблему: хто його отримує і як керівник дізнається про можливий вплив на роботу. Завдання працівника — діяти згідно із затвердженими інструкціями щодо повідомлення про інциденти та первинних дій, надаючи точний опис спостережень. Учасники не повинні імпровізувати з технічною ізоляцією систем. Рекомендації CISA щодо програм-вимагачів містять вимоги до скоординованої ізоляції та збереження цифрових доказів; такі дії, як відключення кабелів чи вимкнення живлення, мають операційні наслідки і належать виключно до компетенції авторизованої групи реагування. - Які факти достеменно відомі, а що є лише припущенням? - Хто має повноваження оголосити інцидент або координувати дії? - Що має робити працівник, який повідомив про проблему, очікуючи на вказівки? - Як діяти, якщо основна контактна особа не відповідає на запит? 6. ВВІДНА 2: ЗВИЧНИЙ РОБОЧИЙ ЧАТ СТАЄ НЕНАДІЙНИМ Зачитайте цю навчальну ввідну: «О 09:25 частина працівників втрачає доступ до звичного робочого чату. В одній із наявних груп з'являється повідомлення нібито від служби підтримки із закликом перейти до нового загальнодоступного чату для отримання інструкцій з відновлення». Запитайте, як учасники перевірять достовірність цієї інструкції та де зафіксовано затверджений резервний канал комунікації. Не вважайте повідомлення достовірним лише тому, що воно з'явилося у знайомому груповому чаті. Координатор інциденту має чітко роз'яснити встановлену альтернативу та те, як команда відрізнятиме офіційні розпорядження. Якщо резервного каналу немає, зафіксуйте цю прогалину та визначте, хто має його затвердити. Не створюйте під час навчань реальні екстрені групи без дотримання офіційних процедур погодження та надання доступу. 7. ВВІДНА 3: ТИСК КЛІЄНТІВ ПІДШТОВХУЄ ДО ОБХІДНИХ ШЛЯХІВ Зачитайте цю навчальну ввідну: «О 09:40 клієнт наполегливо вимагає повідомити статус проєкту. Один зі співробітників пропонує завантажити вчорашнє вивантаження даних клієнта в особисте хмарне сховище, щоб продовжити роботу. Проте ці дані можуть бути неактуальними». Запитайте, хто може санкціонувати такий режим роботи, які дані безпечно використовувати та як узгоджується зовнішня комунікація. Сумнівний обхідний шлях Команда прагне якнайшвидше відновити послуги, але не має дозволу на використання особистої хмари. 1. Скопіювати файл зараз, а погодити й задокументувати це пізніше. 2. Мовчки чекати, доки всі системи відновлять у штатному режимі. 3. Передати запит щодо безперервності процесу уповноваженому керівнику та використовувати лише схвалену процедуру. Відповідь для ведучого: Ескалуйте бізнес-потребу та отримайте затверджене рішення щодо безперервності. Потреба продовжувати роботу не є автоматичним дозволом на передавання даних у сторонні сервіси. Обговорення: З'ясуйте, який мінімальний обсяг послуг можна безпечно надавати, яке повідомлення для клієнтів можна затвердити негайно, а яке рішення має ухвалювати команда реагування. 8. ВВІДНА 4: НЕВИЗНАЧЕНІСТЬ СТРОКІВ ВІДНОВЛЕННЯ ТА ВИТОКУ ДАНИХ Зачитайте вигадане оновлення: «О 10:00 команда реагування ще не підтвердила, коли відновиться доступ до спільного робочого середовища. Надійшла заява про те, що інформацію компанії скопіювали. Це твердження ще не перевірено. Керівництво запитує, які сервіси слід відновлювати першими та що можна сказати клієнтам». Попросіть команду відокремити в журналі рішень перевірені факти, твердження й невідомі обставини. Власник бізнес-процесу пояснює взаємозв'язки та пріоритети, тоді як технічна команда оцінює шляхи відновлення. Профільні фахівці аналізують обов'язки щодо сповіщення регуляторів або клієнтів, а також юридичні та договірні наслідки. Не вигадуйте універсальних термінів повідомлення і в жодному разі не дозволяйте рядовим працівникам вести переговори зі зловмисниками. Вправа має чітко закріпити, хто відповідає за ці рішення та яка інформація для цього потрібна. 9. ПІДБИЙТЕ ПІДСУМКИ: ЖУРНАЛ РІШЕНЬ І ПЛАН ЗАХОДІВ Обговоріть, що спрацювало успішно, де команда покладалася лише на здогадки, а які відсутні регламенти ускладнили вибір рішень. Сформулюйте кожну виявлену проблему так, щоб її можна було усунути. Формулювання «комунікація була неефективною» є надто розмитим. Натомість запис «Координатору інцидентів визначити та верифікувати резервний канал зв'язку до наступного тренування» дає чітку дію. Поле журналу | Зміст запису Спостереження | Конкретний момент, де ухвалення рішення чи передавання інформації викликали труднощі. Наслідок | Яка саме операційна діяльність або заходи реагування можуть сповільнитися чи піти не так. Захід | Практична зміна, необхідна для усунення виявленої прогалини. Відповідальний і термін | Особа, яка відповідає за реалізацію змін, і погоджена дата виконання. Верифікація | Спосіб, у який команда перевірить ефективність нового процесу. 10. ПЕРЕВІРТЕ ПОКРАЩЕННЯ ТА ЗАКРІПІТЬ ІНДИВІДУАЛЬНІ НАВИЧКИ Передайте журнал рішень за внутрішньою процедурою організації та призначте дату перевірки виконання завдань. Фіксуйте лише ті деталі, які безпосередньо необхідні для вдосконалення процесів. На наступній сесії змініть одну з умов — наприклад, змоделюйте недоступність іншого керівника чи відмову іншого сервісу — та перевірте, чи працює оновлений регламент. Сама по собі настільна вправа не доводить, що резервні копії відновлюються без помилок або що технічний план аварійного відновлення повністю перевірено. Сценарії CyberPlay щодо програм-вимагачів можуть забезпечити індивідуальну практику до або після командного обговорення. Перегляньте каталог тем, оберіть відповідну гру та пов’яжіть одне з рішень із реальним процесом ескалації. Зберігайте чітку відмінність: гра дозволяє практикувати вибір дій, сценарна вправа відпрацьовує координацію, а операційне відновлення потребує власної санкціонованої перевірки. ПОРОЖНІЙ ЗАПИС ДІЙ Спостереження: ____________________ Наслідок: ____________________ Дія: ____________________ Відповідальний: ____________________ Строк виконання: ____________________ Спосіб перевірки: ____________________ ДЖЕРЕЛА Рекомендації щодо реагування на інциденти, SP 800-61 Rev. 3 — https://csrc.nist.gov/pubs/sp/800/61/r3/final Сценарії вправ із кібербезпеки — https://www.cisa.gov/resources-tools/resources/cybersecurity-scenarios Посібник #StopRansomware — https://www.cisa.gov/stopransomware/ransomware-guide