Incident-Response-Übung

Führen Sie die Tabletop-Übung durch, die Ihr Incident-Response-Plan überstehen soll. Joy moderiert einen realistischen Sicherheitsvorfall, spielt neue Entwicklungen ein, während Ihr Team entscheidet, und coacht dann anhand des Plans – was Sie gut gehandhabt haben, den Schritt, den Sie verpasst haben, und den Playbook-Abschnitt, den Sie nachschärfen sollten.

Für Sicherheits- & Incident-Response-Teams IT- & Infrastruktur-Manager CISOs & Sicherheitsverantwortliche Neue Reagierende
Beispiel-Prompt für den Joy-Assistenten

/roleplay eine Incident-Response-Tabletop-Übung aus unserem Incident-Response-Plan: [eine Ransomware-Notiz, die Montagmorgen auf einem gemeinsamen Dateiserver gefunden wurde]. Moderiere das Szenario, spiel neue Entwicklungen ein, während wir entscheiden, und coache uns anschließend anhand des Plans.

So kann es aussehen

/roleplayeine Incident-Response-Tabletop-Übung aus unserem Incident-Response-Plan: eine Ransomware-Notiz, die Montagmorgen auf einem gemeinsamen Dateiserver gefunden wurde. Moderiere das Szenario, spiel neue Entwicklungen ein, während wir entscheiden, und coache uns anschließend anhand des Plans.

Ich moderiere; Ihr Team führt die Reaktion durch, und ich spiele jedes Mal, wenn Sie sich auf einen Zug festlegen, eine neue Entwicklung ein und trete dann heraus, um anhand Ihres Incident-Response-Plans zu coachen. Hier ist die Szene: Es ist Montag, 7:52 Uhr. Ein Helpdesk-Techniker meldet, dass FS-03, der gemeinsame Engineering-Dateiserver, in jedem Ordner eine README_RESTORE.txt zeigt und die Mitarbeitenden ihre Dateien nicht öffnen können. Niemand hat den Incident-Response-Plan bisher angefasst.

Moderator
Die Backups liefen über Nacht, und Nutzer melden sich weiterhin an FS-03 an. Was ist der erste Zug Ihres Teams?
Einen Sicherheitsvorfall ausrufen und den diensthabenden IR-Lead alarmieren, damit wir den Plan abarbeiten und nicht improvisieren. FS-03 sofort vom Netzwerk isolieren – vom Switch trennen statt herunterfahren, damit wir Arbeitsspeicher und Festplatte für die Forensik erhalten. Dem Helpdesk sagen, dass die Mitarbeitenden diese Freigabe nicht einbinden oder anfassen sollen.
Moderator
FS-03 ist um 8:04 Uhr isoliert. Zwei Minuten später meldet das Monitoring, dass dieselbe README-Datei auf FS-05 in einem anderen Gebäude auftaucht, und eine Führungskraft schreibt eine E-Mail mit der Frage, warum ihr Team ausgesperrt ist und ob es sicher ist weiterzuarbeiten. Wohin gehen Sie?
Das breitet sich aus, es ist also nicht mehr ein Server. Eindämmung ausweiten: Das Netzwerkteam soll das Dateiserver-VLAN segmentieren und das Dienstkonto sperren, von dem wir annehmen, dass es die Schreibvorgänge ausführt, und dann prüfen, ob FS-05 dieses Konto teilt. Die Führungskraft an den Kommunikationsverantwortlichen weiterleiten – eine Holding-Nachricht, dass wir informiert sind und ermitteln, und ja, die Arbeit auf den betroffenen Freigaben einstellen. Jetzt das Vorfallprotokoll mit Zeitstempeln beginnen, damit wir es nicht später rekonstruieren müssen.

Coaching

  • Sie haben ausgerufen, bevor Sie irgendetwas anderes taten. Abschnitt 3 des Plans macht das Ausrufen zum Auslöser, der den Bereitschaftsplan und die Befugnis zur Isolierung freischaltet, sodass damit zu beginnen – statt zuerst still am Server herumzustochern – genau richtig ist.
  • FS-03 vom Netzwerk zu trennen, ohne es herunterzufahren, bewahrte flüchtige Beweise. Der Eindämmungsschritt des Plans hebt das ausdrücklich hervor; ein gut gemeintes Herunterfahren hätte hier den Arbeitsspeicher zerstört, auf den sich der Forensik-Abschnitt stützt. Gutes Gespür.
  • Als es auf FS-05 übersprang, haben Sie den Umfang neu bestimmt, statt am ersten Host verankert zu bleiben, und sind dem gemeinsamen Dienstkonto nachgegangen, statt Server einzeln zu verfolgen. Das ist die Reihenfolge Eindämmung vor Beseitigung, die der Plan verlangt.
  • Eine Sache zum Nachschärfen: Sie haben das Vorfallprotokoll spät begonnen. Der Plan will ein Protokoll mit Zeitstempeln, das beim Ausrufen eröffnet wird – die Isolierung um 8:04 und die Ausbreitung auf FS-05 sollten bereits darin stehen. Und Sie haben nicht benannt, wer über die Meldung entscheidet; Abschnitt 6 legt die Frist für meldepflichtige Verletzungen auf den Incident Commander, und niemand hat diese Rolle bisher übernommen.

Möchten Sie eine härtere Einspielung: Der Angreifer mailt Ihrer CEO eine Stichprobe exfiltrierter Dateien und eine 48-Stunden-Frist, sodass es jetzt Erpressung ist und nicht nur Verschlüsselung?

Möchten Sie den Einsatz erhöhen? Richten Sie es auf Ihre Richtlinie zur Meldung von Verletzungen und üben Sie die Entscheidungen wen benachrichtigen wir und wann, sobald der Abfluss von Kundendaten bestätigt ist.

Ein anschauliches Beispiel. Ihr Ergebnis hängt von Ihren Quellen, Daten und Anfragen ab. Dies ist ein gekürztes Beispiel. Ein Live-/roleplay läuft Zug für Zug und geht so lange weiter, wie Sie üben.

Reaktionsbereitschaft durch Übung aufbauen

Die Incident-Response-Übung versetzt Ihr Team in einen laufenden Sicherheitsvorfall – eine Ransomware-Notiz auf einem Dateiserver, geleakte Zugangsdaten aus einem Phishing-Treffer, ein offener Storage-Bucket – und lässt es diesen durchspielen. Joy moderiert, spielt jedes Mal, wenn das Team sich auf einen Zug festlegt, eine neue Entwicklung ein und tritt dann heraus, um jede Entscheidung anhand des konkreten Abschnitts Ihres Incident-Response-Plans zu coachen.

  1. Richten Sie Joy auf Ihren Incident-Response-Plan aus

    Fügen Sie Ihren Incident-Response-Plan, Ihre Eskalationsmatrix und Ihre Kommunikationsvorlagen zum Knowledge Center hinzu, oder verbinden Sie die Quelle. Joy verankert jedes Szenario und jede Coaching-Notiz in Ihrem tatsächlichen Playbook, Ihren Rollen und Schwellenwerten.

  2. Fragen Sie nach einer Übung

    Sagen Sie Joy, welchen Vorfall Sie proben wollen – eine Ransomware-Notiz, geleakte Zugangsdaten, eine Datenabfluss-Warnung – und dass Sie ihn als Tabletop moderiert haben möchten. Joy stellt die Szene und übernimmt den Moderatorstuhl.

  3. Spielen Sie es live durch

    Joy präsentiert die Situation, und sobald sich Ihr Team auf jede Entscheidung festlegt, spielt es die nächste Entwicklung ein – der Angreifer zieht weiter, ein Kunde bemerkt etwas, die Rechtsabteilung stellt eine Frage. Sie treffen die Entscheidungen in Echtzeit, per Text oder Sprache, und ein Fehltritt kostet hier nichts.

  4. Erhalten Sie Coaching und spielen Sie es erneut

    Nach dem Austausch tritt Joy heraus, um nachzubesprechen: was das Team gut gehandhabt hat, den Schritt, den es verpasst hat, und den Abschnitt des Plans hinter jeder Entscheidung. Ändern Sie den Vorfall oder erhöhen Sie den Einsatz und legen Sie erneut los.

  5. Machen Sie daraus einen Klick für Ihr Team

    Speichern Sie diese Anfrage als benutzerdefinierten Befehl im Assistenten, den Ihr Team bereits nutzt, sodass jeder sie in einem Schritt ausführen kann.

Machen Sie es sich zu eigen

Realistische Vorfälle

Aus den Vorfällen, denen Teams tatsächlich begegnen: Ransomware, Diebstahl von Zugangsdaten, ein offener Bucket, ein Fehler von innen. Keine ordentliche Lehrbuchverletzung, nur plausibler Druck und unvollständige Informationen.

Live-Einspielungen

Joy fügt jedes Mal eine neue Entwicklung hinzu, wenn das Team sich auf einen Zug festlegt, sodass die Übung in Bewegung bleibt, wie es ein echter Vorfall tut, statt auf die perfekte Antwort zu warten.

In Ihrem Plan verankert

Jedes Szenario und jede Coaching-Notiz führt auf den genauen Abschnitt Ihres Incident-Response-Plans und Ihrer Eskalationsmatrix zurück, der ihn regelt. Keine generische Verletzungs-Checkliste.

Adaptiver Schwierigkeitsgrad

Beginnen Sie mit einem sauberen, klar abgegrenzten Vorfall und wechseln Sie dann zu den unübersichtlichen – mehrdeutige Indikatoren, ein alarmierter, aber nicht erreichbarer Reagierender, widersprüchliche Prioritäten. Joy trifft das Team dort, wo es steht.

Ransomware & Erpressung

Proben Sie Isolierung, den Entscheidungspfad Zahlen-oder-nicht, die Validierung der Backups und die Meldeuhr, wenn Dateien verschlüsselt sind und eine Notiz auf dem Bildschirm steht.

Kompromittierung von Zugangsdaten

Arbeiten Sie einen Phishing-Treffer durch, der eine Anmeldung geleakt hat – Widerruf von Sitzungen, Bestimmung des Schadensradius und erzwungene Zurücksetzungen, bevor der Angreifer weiterzieht.

Datenexposition

Üben Sie die Reaktion auf einen offenen Storage-Bucket oder einen fehlgeleiteten Export: Eindämmung, was als meldepflichtig gilt und wer wann informiert wird.

Innentäter & Dritte

Üben Sie die schwerer abzugrenzenden Fälle – der Zugang eines ausscheidenden Mitarbeiters, ein kompromittiertes Lieferantenkonto – bei denen die Bedrohung innerhalb einer vertrauenswürdigen Grenze sitzt.

Häufig gestellte Fragen

Wie verbessert eine KI-moderierte Tabletop-Übung die Incident Response?

Ein schriftlicher Incident-Response-Plan sagt den Menschen, was zu tun ist, prüft aber nie, ob sie es unter Druck können. JoySuite moderiert ein Live-Tabletop, in dem Ihr Team echte Entscheidungen trifft, neuen Entwicklungen begegnet, die eingespielt werden, während sich der Vorfall entfaltet, und sofortiges Coaching erhält, das an den genauen Abschnitt Ihres Plans gebunden ist – sodass der erste echte Durchlauf nicht der Tag einer tatsächlichen Verletzung ist.

Welche Vorfallszenarien kann das Team üben?

Die Übungen decken Ransomware und Erpressung, Kompromittierung von Zugangsdaten durch Phishing, Datenexposition durch einen falsch konfigurierten Bucket oder Export und die schwerer abzugrenzenden Innentäter- und Drittparteienfälle ab. Joy baut jedes Szenario aus Ihrem eigenen Incident-Response-Plan, Ihrer Eskalationsmatrix und Ihren Kommunikationsvorlagen, sodass die Übung zu den Vorfällen und Rollen passt, die Ihr Team tatsächlich hat.

Wie mache ich dies meinem ganzen Team zugänglich?

Speichern Sie die Anfrage als benutzerdefinierten Befehl im Assistenten, den Ihr Team bereits nutzt, sodass jeder dieselbe Übung in einem Schritt starten kann. Die Übung ist selbstgesteuert: Führen Sie ein Tabletop vor einem Audit durch, nach dem Onboarding eines neuen Reagierenden oder wann immer das Team die Übung braucht.

Kann sich die Übung an verschiedene Rollen und Erfahrungsstufen anpassen?

Ja. Joy beginnt mit einem sauberen, klar abgegrenzten Vorfall und schreitet je nach Reaktion des Teams zu unübersichtlichen, mehrdeutigen fort, und es kann sich auf die Entscheidungen konzentrieren, die eine bestimmte Rolle besitzt – der Reagierende, der einen Host isoliert, der Incident Commander, der ausruft, oder der Kommunikationsverantwortliche, der die Holding-Nachricht verfasst.

Ist der Sprachmodus für Incident-Response-Übungen verfügbar?

Ja. Das Team kann die Übung laut durchführen, so wie sich eine echte Bridge-Call anhört, mit Menschen, die durcheinanderreden, und mündlich getroffenen Entscheidungen. Der Sprachmodus bringt die Probe näher an den Druck eines echten Vorfalls, als Tippen es tut.

Bereit, Ihren Incident-Response-Plan zu etwas zu machen, das Ihr Team tatsächlich durchgespielt hat?

Melden Sie sich für die Warteliste an und probieren Sie diesen Workflow bei der Einführung von JoySuite als Erste aus.