Risorse · 08

Esercitazione di incidente informatico: testare le decisioni prima della crisi

Creare uno scenario realistico che testi il ​​coordinamento, la continuità, le prove, la comunicazione e il ripristino del servizio senza interrompere la produzione.

Aggiornato · 3 min

Rack di server in un centro dati Illustrazione · scena fittizia

Obiettivi di questa guida

  • Chiarire chi prende le decisioni sotto pressione
  • Testare i canali di fallback
  • Convalidare l'ordine di ripristino effettivo
  • Trasformare le lacune in azioni verificabili

Verifica rapida

  • Lo scenario si concentra su una capacità specifica?
  • I contatti di crisi sono reperibili offline?
  • Chi può isolare un sistema?
  • Quale servizio deve essere ripristinato per primo?
  • Chi informa clienti, autorità e partner?

Metodo passo passo

  1. 1

    Definire l'obiettivo

    Selezionare due o tre capacità da testare: qualificazione, decisione, contenimento, continuità operativa, notifica o ripristino. Indicare cosa rimane escluso dall'ambito di applicazione.

    Risultato: mandato e criteri di successo.

  2. 2

    Costruire uno scenario plausibile

    Partire da risorse e dipendenze reali. Aggiungere gradualmente interruzioni, informazioni contrastanti, pressioni esterne e vincoli aziendali senza puntare allo spettacolo.

    Risultato: scenario principale riservato.

  3. 3

    Preparare ruoli e iniezioni

    Nominare il controllo dell'esercitazione, gli osservatori e i partecipanti. Ogni iniezione dovrebbe innescare una decisione osservabile, non limitarsi a fornire informazioni.

    Risultato: cronologia e schede di iniezione.

  4. 4

    Eseguire senza intrappolare le persone

    Spiegare le regole, distinguere la simulazione da un incidente reale, proteggere la produzione e consentire ai team di utilizzare le loro normali procedure.

    Risultato: registro delle decisioni e delle comunicazioni.

  5. 5

    Due debriefing

    Acquisire prima i fatti osservati, quindi analizzare cause, compromessi e dipendenze. Separare le lacune nella documentazione, le lacune di autorità e i problemi tecnici.

    Risultato: risultati e insegnamenti comprovati.

  6. 6

    Colmare le lacune

    Assegnare a ogni azione un responsabile, una data e una prova. Riprodurre i passaggi critici o testare il ripristino invece di chiudere per dichiarazione.

    Risultato: piano di miglioramento e test di conferma.

Esempio pratico fittizio

Situazione illustrativa

Un'esercitazione simula la perdita dello strumento di supporto durante un incidente. I partecipanti devono qualificare il segnale, contattare i responsabili delle decisioni al di fuori di quello strumento e decidere quando informare le persone interessate.

Decisione e prove attese

Il registro conserva le decisioni e i timestamp, le informazioni mancanti e tre miglioramenti assegnati con le date di ritest.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Tempo di mobilitazioneTempo necessario per definire i ruoli essenzialiCorreggere le directory e i delegati
Tempo di decisioneRitardo tra un segnale qualificato e una decisione esplicitaChiarire soglie e autorità
Ordine di ripristinoServizi ripristinati in base alla priorità aziendale approvataAllineare dipendenze e necessità tecniche
Azioni chiuseColmare le lacune con prove verificateRiprodurre i punti a più alto rischio

Errori comuni

  • Scrivere uno scenario eccessivamente complesso
  • Valutare i singoli individui anziché il sistema
  • Dimenticare clienti, fornitori e autorità
  • Redigere un report senza test di chiusura

Domande frequenti

Un'esercitazione deve necessariamente mettere i sistemi offline?

No. Un'esercitazione a tavolino verifica le decisioni senza azioni tecniche reali. I test di ripristino o failover richiedono un ambito di sicurezza separato.

Chi dovrebbe partecipare?

Ruoli che prendono decisioni o eseguono azioni critiche, più i sostituti quando la continuità dipende da loro.

Quanto tempo dovrebbe durare?

Da due a quattro ore sono spesso sufficienti per un obiettivo specifico, più preparazione, debriefing e follow-up delle azioni.

Riferimenti ufficiali

I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.