Сценарна вправа щодо програм-вимагачів: посібник для нетехнічних команд

Проведіть сценарну вправу щодо програм-вимагачів для нетехнічної команди. Перевірте ролі, повідомлення й безперервність роботи та завантажте посібник ведучого.

Редакція CyberPlay · Опубліковано · Оновлено · 8 хв читання

Посібник і вправи українською

Сцена з гри Ransomware Reaction.

Збільшити зображення

Зображення з галереї CyberPlay гри Ransomware Reaction. Ілюстративна сцена; видимий текст інтерфейсу англійською.

Сценарна настільна вправа щодо програм-вимагачів (ransomware) — це модерована дискусія, під час якої команда покроково розбирає вигаданий інцидент і пояснює свої дії. Для нетехнічних учасників ключові питання стосуються сповіщення, повноважень, бізнес-пріоритетів, комунікації з клієнтами та координації. Така вправа допомагає виявити відсутній контакт або несанкціонований обхідний шлях ще до того, як ці прогалини спричинять проблеми під час реального збою.

Цей посібник містить оригінальний 60-хвилинний сценарій і пакет матеріалів для фасилітатора, доступний для завантаження. Зазначена тривалість — це рекомендований регламент, а не затверджений стандарт. Жодні дані не шифруються, системи не відключаються, а повідомлення клієнтам не надсилаються. Учасники обговорюють рішення на основі вигаданих подій, спираючись на реальні затверджені плани компанії. Технічна локалізація, розслідування та відновлення залишаються обов'язком уповноваженої групи реагування.

Головне, що варто запам’ятати

  • Відпрацюйте рішення щодо ескалації, координації та безперервності процесів у межах визначених ролей.
  • Тримайте вправу виключно навчальною і не втручайтеся в роботу робочих систем.
  • Фіксуйте припущення та невирішені питання замість того, щоб вигадувати неіснуючі можливості.
  • Завершуйте обговорення конкретними заходами із призначеними відповідальними та термінами виконання.

1. Визначте три цілі до початку сесії

Оберіть реалістичний обсяг: вчасно розпізнати момент для ескалації, скоординувати дії в разі недоступності основного каналу зв'язку та погодити тимчасовий робочий процес. Сформулюйте, що саме має продемонструвати успішне обговорення для кожної цілі. Не намагайтеся протестувати всю архітектуру відновлення та всі регуляторні вимоги за одну вступну зустріч.

Документ NIST SP 800-61 Rev. 3 розглядає реагування на інциденти як частину загального управління ризиками кібербезпеки. Використовуйте настільну вправу, щоб поєднати повсякденні рішення команди із цією структурою реагування. Агентство CISA також публікує сценарії кібернавчань, зокрема щодо програм-вимагачів. Ці ресурси стануть у пригоді для більш формальної програми тренувань після того, як команда відпрацює базові питання координації.

Геймплей Ransomware Reaction: складання інформативного звіту про інцидент.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Зазначте час і пристрій

    Повідомте про виявлені симптоми, точний час їхньої появи та уражений пристрій за затвердженим каналом передачі звітів.

  2. Відокремлюйте спостереження від висновків

    Чітко розділяйте прямі факти та власні здогади, щоб фахівці могли провести розслідування без упереджених оцінок.

Геймплей Ransomware Reaction: складання інформативного звіту про інцидент.

Джерела розділу: Рекомендації щодо реагування на інциденти, SP 800-61 Rev. 3 · Сценарії вправ із кібербезпеки

2. Розподіліть ролі та повноваження щодо ухвалення рішень

Запросіть фасилітатора, секретаря, контактну особу з питань інцидентів, представника операційного підрозділу, відповідального за комунікацію з клієнтами та відповідного керівника. За потреби залучіть фахівців, які відповідають за конфіденційність даних, юридичні питання чи галузеві вимоги. У невеликій організації одна людина може поєднувати кілька ролей, проте обов'язки мають бути чітко розмежовані.

2. Розподіліть ролі та повноваження щодо ухвалення рішень
РольОбов'язки під час вправи
ФасилітаторПодає вигадані факти, контролює час і утримує дискусію в межах сценарію.
СекретарФіксує рішення, припущення, прогалини, відповідальних та терміни перевірки.
Координатор інцидентуПояснює порядок ескалації та координує затверджений процес реагування.
Власник бізнес-процесуВизначає критичні завдання та дозволені варіанти безперервності роботи.
Відповідальний за комунікаціїВизначає маршрути погодження внутрішніх і зовнішніх повідомлень.
Керівництво та профільні фахівціВирішують питання повноважень та визначають зобов'язання, які потребують оцінки.

3. Підготуйте приміщення та правила проведення вправи

Підготуйте актуальний список контактів на випадок інцидентів, інструкції з повідомлення, план забезпечення безперервності та процедуру затвердження комунікацій. За потреби використовуйте офлайн-копії, щоб змоделювати ситуацію з недоступністю основних систем. Перевірте актуальність контактів заздалегідь за узгодженою процедурою; не турбуйте реальних чергових фахівців несподіваними навчальними дзвінками. Чітко маркуйте всі матеріали позначкою «Навчання».

Оголосіть правила вголос: учасники лише описують дії, а не виконують їх; жодних змін у робочих системах, скидань паролів чи сповіщень клієнтам не відбувається; у разі виникнення реального інциденту вправа негайно зупиняється. Невідомі факти слід фіксувати, а не підміняти зручними припущеннями. Якщо хтось стверджує: «ІТ-відділ усе відновить», запитайте, який затверджений план і відповідальна особа це гарантують.

4. Дотримуйтеся рекомендованого 60-хвилинного регламенту

За легендою, вигадана організація — це невелика сервісна компанія зі спільним хмарним сховищем документів, чергою звернень до служби підтримки та запланованими завданнями, які потрібно здати сьогодні після обіду. За потреби замініть ці деталі на аналогічні вигадані функції вашого бізнесу. Не використовуйте імена справжніх клієнтів або реальні конфіденційні дані. Фасилітатор надає інформацію поступово, змушуючи команду ухвалювати рішення в умовах невизначеності.

4. Дотримуйтеся рекомендованого 60-хвилинного регламенту
ЧасЕтапПитання для вирішення
0–10 хвилинІнструктаж і розподіл ролейЯкі межі повноважень кожного учасника та як фіксуються прогалини?
10–20 хвилинВвідна 1: файли недоступніЯк зафіксувати проблему та здійснити ескалацію?
20–30 хвилинВвідна 2: збій основного чатуЯк координувати дії через затверджений резервний канал?
30–40 хвилинВвідна 3: запити від клієнтівХто погоджує заяви для клієнтів і тимчасовий робочий процес?
40–50 хвилинВвідна 4: невизначеність відновленняЯкі бізнес-пріоритети та фактори скеровують реагування?
50–60 хвилинПідбиття підсумківЯкі покращення потребують відповідальних осіб, дедлайнів і перевірки?
Сигнал: колега не має доступу до спільних файлів. Ескалація: повідомте призначену контактну особу з безпеки. Координація: узгодьте рішення, ролі та канали зв'язку. Вдосконалення: призначте відповідальних за усунення виявлених прогалин.

Збільшити зображення

Оригінальна пояснювальна схема CyberPlay. Дискусійна вправа: використовуйте офіційний план реагування вашої організації.

5. Ввідна 1: працівник не може відкрити спільні файли

Зачитайте цю навчальну ввідну: «О 09:10 колега повідомляє, що кілька спільних файлів мають дивні назви й не відкриваються. Інший працівник заявляє про повідомлення з вимогою викупу на робочому моніторі. Стандартний канал сповіщення про інциденти працює в штатному режимі». Попросіть команду описати перше повідомлення про проблему: хто його отримує і як керівник дізнається про можливий вплив на роботу.

Завдання працівника — діяти згідно із затвердженими інструкціями щодо повідомлення про інциденти та первинних дій, надаючи точний опис спостережень. Учасники не повинні імпровізувати з технічною ізоляцією систем. Рекомендації CISA щодо програм-вимагачів містять вимоги до скоординованої ізоляції та збереження цифрових доказів; такі дії, як відключення кабелів чи вимкнення живлення, мають операційні наслідки і належать виключно до компетенції авторизованої групи реагування.

  • Які факти достеменно відомі, а що є лише припущенням?
  • Хто має повноваження оголосити інцидент або координувати дії?
  • Що має робити працівник, який повідомив про проблему, очікуючи на вказівки?
  • Як діяти, якщо основна контактна особа не відповідає на запит?
Ігрова сцена з Ransomware Reaction: перевірка неочікуваної зміни у файлі.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Шукайте ширші закономірності

    Перевірте, чи є інші незвичні зміни: одна помилка файлу сама по собі не визначає причину чи діагноз.

  2. Дотримуйтесь регламенту інцидентів

    Дотримуйтеся затвердженого процесу та звертайтеся до контактів реагування; технічне стримування виконує уповноважена команда за відповідною процедурою.

Ігрова сцена з Ransomware Reaction: перевірка неочікуваної зміни у файлі.

Джерела розділу: Посібник #StopRansomware

6. Ввідна 2: звичний робочий чат стає ненадійним

Зачитайте цю навчальну ввідну: «О 09:25 частина працівників втрачає доступ до звичного робочого чату. В одній із наявних груп з'являється повідомлення нібито від служби підтримки із закликом перейти до нового загальнодоступного чату для отримання інструкцій з відновлення». Запитайте, як учасники перевірять достовірність цієї інструкції та де зафіксовано затверджений резервний канал комунікації.

Не вважайте повідомлення достовірним лише тому, що воно з'явилося у знайомому груповому чаті. Координатор інциденту має чітко роз'яснити встановлену альтернативу та те, як команда відрізнятиме офіційні розпорядження. Якщо резервного каналу немає, зафіксуйте цю прогалину та визначте, хто має його затвердити. Не створюйте під час навчань реальні екстрені групи без дотримання офіційних процедур погодження та надання доступу.

7. Ввідна 3: тиск клієнтів підштовхує до обхідних шляхів

Зачитайте цю навчальну ввідну: «О 09:40 клієнт наполегливо вимагає повідомити статус проєкту. Один зі співробітників пропонує завантажити вчорашнє вивантаження даних клієнта в особисте хмарне сховище, щоб продовжити роботу. Проте ці дані можуть бути неактуальними». Запитайте, хто може санкціонувати такий режим роботи, які дані безпечно використовувати та як узгоджується зовнішня комунікація.

8. Ввідна 4: невизначеність строків відновлення та витоку даних

Зачитайте вигадане оновлення: «О 10:00 команда реагування ще не підтвердила, коли відновиться доступ до спільного робочого середовища. Надійшла заява про те, що інформацію компанії скопіювали. Це твердження ще не перевірено. Керівництво запитує, які сервіси слід відновлювати першими та що можна сказати клієнтам». Попросіть команду відокремити в журналі рішень перевірені факти, твердження й невідомі обставини.

Власник бізнес-процесу пояснює взаємозв'язки та пріоритети, тоді як технічна команда оцінює шляхи відновлення. Профільні фахівці аналізують обов'язки щодо сповіщення регуляторів або клієнтів, а також юридичні та договірні наслідки. Не вигадуйте універсальних термінів повідомлення і в жодному разі не дозволяйте рядовим працівникам вести переговори зі зловмисниками. Вправа має чітко закріпити, хто відповідає за ці рішення та яка інформація для цього потрібна.

9. Підбийте підсумки: журнал рішень і план заходів

Обговоріть, що спрацювало успішно, де команда покладалася лише на здогадки, а які відсутні регламенти ускладнили вибір рішень. Сформулюйте кожну виявлену проблему так, щоб її можна було усунути. Формулювання «комунікація була неефективною» є надто розмитим. Натомість запис «Координатору інцидентів визначити та верифікувати резервний канал зв'язку до наступного тренування» дає чітку дію.

9. Підбийте підсумки: журнал рішень і план заходів
Поле журналуЗміст запису
СпостереженняКонкретний момент, де ухвалення рішення чи передавання інформації викликали труднощі.
НаслідокЯка саме операційна діяльність або заходи реагування можуть сповільнитися чи піти не так.
ЗахідПрактична зміна, необхідна для усунення виявленої прогалини.
Відповідальний і термінОсоба, яка відповідає за реалізацію змін, і погоджена дата виконання.
ВерифікаціяСпосіб, у який команда перевірить ефективність нового процесу.

10. Перевірте покращення та закріпіть індивідуальні навички

Передайте журнал рішень за внутрішньою процедурою організації та призначте дату перевірки виконання завдань. Фіксуйте лише ті деталі, які безпосередньо необхідні для вдосконалення процесів. На наступній сесії змініть одну з умов — наприклад, змоделюйте недоступність іншого керівника чи відмову іншого сервісу — та перевірте, чи працює оновлений регламент. Сама по собі настільна вправа не доводить, що резервні копії відновлюються без помилок або що технічний план аварійного відновлення повністю перевірено.

Сценарії CyberPlay щодо програм-вимагачів можуть забезпечити індивідуальну практику до або після командного обговорення. Перегляньте каталог тем, оберіть відповідну гру та пов’яжіть одне з рішень із реальним процесом ескалації. Зберігайте чітку відмінність: гра дозволяє практикувати вибір дій, сценарна вправа відпрацьовує координацію, а операційне відновлення потребує власної санкціонованої перевірки.

Вигадані результати Ransomware Survival: усі бали, години та витрати є значеннями навчального сценарію.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Оцініть можливості відновлення

    Визначте, яку частину даних можна відновити, а які системні залежності чи відсутні дані потребують офіційного аналізу.

  2. Перевіряйте відновлення тестуванням

    Перевіряйте резервне відновлення через затверджені тести; цифри у грі є суто ілюстративними та не становлять робочих доказів.

Вигадані результати Ransomware Survival: усі бали, години та витрати є значеннями навчального сценарію.

Матеріали для завантаження

Перейдіть від теорії до практики

Ознайомтеся зі сценаріями щодо програм-вимагачів і навчіться визначати момент, коли працівник має негайно передати інформацію уповноваженій команді реагування.

Переглянути ігри про програми-вимагачі

Джерела й додаткові матеріали

  1. Рекомендації щодо реагування на інциденти, SP 800-61 Rev. 3 — NIST. Переглянуто 2026-09-13
  2. Сценарії вправ із кібербезпеки — CISA. Переглянуто 2026-09-13
  3. Посібник #StopRansomware — CISA та партнерські відомства. Переглянуто 2026-09-13

Досліджуйте далі

Усі статті

Контакти · Про нас