Führen Sie die Tabletop-Übung durch, die Ihr Incident-Response-Plan überstehen soll. Joy moderiert einen realistischen Sicherheitsvorfall, spielt neue Entwicklungen ein, während Ihr Team entscheidet, und coacht dann anhand des Plans – was Sie gut gehandhabt haben, den Schritt, den Sie verpasst haben, und den Playbook-Abschnitt, den Sie nachschärfen sollten.
/roleplay eine Incident-Response-Tabletop-Übung aus unserem Incident-Response-Plan: [eine Ransomware-Notiz, die Montagmorgen auf einem gemeinsamen Dateiserver gefunden wurde]. Moderiere das Szenario, spiel neue Entwicklungen ein, während wir entscheiden, und coache uns anschließend anhand des Plans.
Ich moderiere; Ihr Team führt die Reaktion durch, und ich spiele jedes Mal, wenn Sie sich auf einen Zug festlegen, eine neue Entwicklung ein und trete dann heraus, um anhand Ihres Incident-Response-Plans zu coachen. Hier ist die Szene: Es ist Montag, 7:52 Uhr. Ein Helpdesk-Techniker meldet, dass FS-03, der gemeinsame Engineering-Dateiserver, in jedem Ordner eine README_RESTORE.txt zeigt und die Mitarbeitenden ihre Dateien nicht öffnen können. Niemand hat den Incident-Response-Plan bisher angefasst.
Coaching
Möchten Sie eine härtere Einspielung: Der Angreifer mailt Ihrer CEO eine Stichprobe exfiltrierter Dateien und eine 48-Stunden-Frist, sodass es jetzt Erpressung ist und nicht nur Verschlüsselung?
Möchten Sie den Einsatz erhöhen? Richten Sie es auf Ihre Richtlinie zur Meldung von Verletzungen und üben Sie die Entscheidungen wen benachrichtigen wir und wann, sobald der Abfluss von Kundendaten bestätigt ist.
Ein anschauliches Beispiel. Ihr Ergebnis hängt von Ihren Quellen, Daten und Anfragen ab. Dies ist ein gekürztes Beispiel. Ein Live-/roleplay läuft Zug für Zug und geht so lange weiter, wie Sie üben.
Die Incident-Response-Übung versetzt Ihr Team in einen laufenden Sicherheitsvorfall – eine Ransomware-Notiz auf einem Dateiserver, geleakte Zugangsdaten aus einem Phishing-Treffer, ein offener Storage-Bucket – und lässt es diesen durchspielen. Joy moderiert, spielt jedes Mal, wenn das Team sich auf einen Zug festlegt, eine neue Entwicklung ein und tritt dann heraus, um jede Entscheidung anhand des konkreten Abschnitts Ihres Incident-Response-Plans zu coachen.
Fügen Sie Ihren Incident-Response-Plan, Ihre Eskalationsmatrix und Ihre Kommunikationsvorlagen zum Knowledge Center hinzu, oder verbinden Sie die Quelle. Joy verankert jedes Szenario und jede Coaching-Notiz in Ihrem tatsächlichen Playbook, Ihren Rollen und Schwellenwerten.
Sagen Sie Joy, welchen Vorfall Sie proben wollen – eine Ransomware-Notiz, geleakte Zugangsdaten, eine Datenabfluss-Warnung – und dass Sie ihn als Tabletop moderiert haben möchten. Joy stellt die Szene und übernimmt den Moderatorstuhl.
Joy präsentiert die Situation, und sobald sich Ihr Team auf jede Entscheidung festlegt, spielt es die nächste Entwicklung ein – der Angreifer zieht weiter, ein Kunde bemerkt etwas, die Rechtsabteilung stellt eine Frage. Sie treffen die Entscheidungen in Echtzeit, per Text oder Sprache, und ein Fehltritt kostet hier nichts.
Nach dem Austausch tritt Joy heraus, um nachzubesprechen: was das Team gut gehandhabt hat, den Schritt, den es verpasst hat, und den Abschnitt des Plans hinter jeder Entscheidung. Ändern Sie den Vorfall oder erhöhen Sie den Einsatz und legen Sie erneut los.
Speichern Sie diese Anfrage als benutzerdefinierten Befehl im Assistenten, den Ihr Team bereits nutzt, sodass jeder sie in einem Schritt ausführen kann.
Aus den Vorfällen, denen Teams tatsächlich begegnen: Ransomware, Diebstahl von Zugangsdaten, ein offener Bucket, ein Fehler von innen. Keine ordentliche Lehrbuchverletzung, nur plausibler Druck und unvollständige Informationen.
Joy fügt jedes Mal eine neue Entwicklung hinzu, wenn das Team sich auf einen Zug festlegt, sodass die Übung in Bewegung bleibt, wie es ein echter Vorfall tut, statt auf die perfekte Antwort zu warten.
Jedes Szenario und jede Coaching-Notiz führt auf den genauen Abschnitt Ihres Incident-Response-Plans und Ihrer Eskalationsmatrix zurück, der ihn regelt. Keine generische Verletzungs-Checkliste.
Beginnen Sie mit einem sauberen, klar abgegrenzten Vorfall und wechseln Sie dann zu den unübersichtlichen – mehrdeutige Indikatoren, ein alarmierter, aber nicht erreichbarer Reagierender, widersprüchliche Prioritäten. Joy trifft das Team dort, wo es steht.
Proben Sie Isolierung, den Entscheidungspfad Zahlen-oder-nicht, die Validierung der Backups und die Meldeuhr, wenn Dateien verschlüsselt sind und eine Notiz auf dem Bildschirm steht.
Arbeiten Sie einen Phishing-Treffer durch, der eine Anmeldung geleakt hat – Widerruf von Sitzungen, Bestimmung des Schadensradius und erzwungene Zurücksetzungen, bevor der Angreifer weiterzieht.
Üben Sie die Reaktion auf einen offenen Storage-Bucket oder einen fehlgeleiteten Export: Eindämmung, was als meldepflichtig gilt und wer wann informiert wird.
Üben Sie die schwerer abzugrenzenden Fälle – der Zugang eines ausscheidenden Mitarbeiters, ein kompromittiertes Lieferantenkonto – bei denen die Bedrohung innerhalb einer vertrauenswürdigen Grenze sitzt.
Ein schriftlicher Incident-Response-Plan sagt den Menschen, was zu tun ist, prüft aber nie, ob sie es unter Druck können. JoySuite moderiert ein Live-Tabletop, in dem Ihr Team echte Entscheidungen trifft, neuen Entwicklungen begegnet, die eingespielt werden, während sich der Vorfall entfaltet, und sofortiges Coaching erhält, das an den genauen Abschnitt Ihres Plans gebunden ist – sodass der erste echte Durchlauf nicht der Tag einer tatsächlichen Verletzung ist.
Die Übungen decken Ransomware und Erpressung, Kompromittierung von Zugangsdaten durch Phishing, Datenexposition durch einen falsch konfigurierten Bucket oder Export und die schwerer abzugrenzenden Innentäter- und Drittparteienfälle ab. Joy baut jedes Szenario aus Ihrem eigenen Incident-Response-Plan, Ihrer Eskalationsmatrix und Ihren Kommunikationsvorlagen, sodass die Übung zu den Vorfällen und Rollen passt, die Ihr Team tatsächlich hat.
Speichern Sie die Anfrage als benutzerdefinierten Befehl im Assistenten, den Ihr Team bereits nutzt, sodass jeder dieselbe Übung in einem Schritt starten kann. Die Übung ist selbstgesteuert: Führen Sie ein Tabletop vor einem Audit durch, nach dem Onboarding eines neuen Reagierenden oder wann immer das Team die Übung braucht.
Ja. Joy beginnt mit einem sauberen, klar abgegrenzten Vorfall und schreitet je nach Reaktion des Teams zu unübersichtlichen, mehrdeutigen fort, und es kann sich auf die Entscheidungen konzentrieren, die eine bestimmte Rolle besitzt – der Reagierende, der einen Host isoliert, der Incident Commander, der ausruft, oder der Kommunikationsverantwortliche, der die Holding-Nachricht verfasst.
Ja. Das Team kann die Übung laut durchführen, so wie sich eine echte Bridge-Call anhört, mit Menschen, die durcheinanderreden, und mündlich getroffenen Entscheidungen. Der Sprachmodus bringt die Probe näher an den Druck eines echten Vorfalls, als Tippen es tut.
Melden Sie sich für die Warteliste an und probieren Sie diesen Workflow bei der Einführung von JoySuite als Erste aus.