Risorse · 08
Esercitazione di incidente informatico: testare le decisioni prima della crisi
Creare uno scenario realistico che testi il coordinamento, la continuità, le prove, la comunicazione e il ripristino del servizio senza interrompere la produzione.
Aggiornato · 3 min
Obiettivi di questa guida
- Chiarire chi prende le decisioni sotto pressione
- Testare i canali di fallback
- Convalidare l'ordine di ripristino effettivo
- Trasformare le lacune in azioni verificabili
Verifica rapida
- Lo scenario si concentra su una capacità specifica?
- I contatti di crisi sono reperibili offline?
- Chi può isolare un sistema?
- Quale servizio deve essere ripristinato per primo?
- Chi informa clienti, autorità e partner?
Metodo passo passo
- 1
Definire l'obiettivo
Selezionare due o tre capacità da testare: qualificazione, decisione, contenimento, continuità operativa, notifica o ripristino. Indicare cosa rimane escluso dall'ambito di applicazione.
Risultato: mandato e criteri di successo.
- 2
Costruire uno scenario plausibile
Partire da risorse e dipendenze reali. Aggiungere gradualmente interruzioni, informazioni contrastanti, pressioni esterne e vincoli aziendali senza puntare allo spettacolo.
Risultato: scenario principale riservato.
- 3
Preparare ruoli e iniezioni
Nominare il controllo dell'esercitazione, gli osservatori e i partecipanti. Ogni iniezione dovrebbe innescare una decisione osservabile, non limitarsi a fornire informazioni.
Risultato: cronologia e schede di iniezione.
- 4
Eseguire senza intrappolare le persone
Spiegare le regole, distinguere la simulazione da un incidente reale, proteggere la produzione e consentire ai team di utilizzare le loro normali procedure.
Risultato: registro delle decisioni e delle comunicazioni.
- 5
Due debriefing
Acquisire prima i fatti osservati, quindi analizzare cause, compromessi e dipendenze. Separare le lacune nella documentazione, le lacune di autorità e i problemi tecnici.
Risultato: risultati e insegnamenti comprovati.
- 6
Colmare le lacune
Assegnare a ogni azione un responsabile, una data e una prova. Riprodurre i passaggi critici o testare il ripristino invece di chiudere per dichiarazione.
Risultato: piano di miglioramento e test di conferma.
Esempio pratico fittizio
Situazione illustrativa
Un'esercitazione simula la perdita dello strumento di supporto durante un incidente. I partecipanti devono qualificare il segnale, contattare i responsabili delle decisioni al di fuori di quello strumento e decidere quando informare le persone interessate.
Decisione e prove attese
Il registro conserva le decisioni e i timestamp, le informazioni mancanti e tre miglioramenti assegnati con le date di ritest.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Tempo di mobilitazione | Tempo necessario per definire i ruoli essenziali | Correggere le directory e i delegati |
| Tempo di decisione | Ritardo tra un segnale qualificato e una decisione esplicita | Chiarire soglie e autorità |
| Ordine di ripristino | Servizi ripristinati in base alla priorità aziendale approvata | Allineare dipendenze e necessità tecniche |
| Azioni chiuse | Colmare le lacune con prove verificate | Riprodurre i punti a più alto rischio |
Errori comuni
- Scrivere uno scenario eccessivamente complesso
- Valutare i singoli individui anziché il sistema
- Dimenticare clienti, fornitori e autorità
- Redigere un report senza test di chiusura
Domande frequenti
Un'esercitazione deve necessariamente mettere i sistemi offline?
No. Un'esercitazione a tavolino verifica le decisioni senza azioni tecniche reali. I test di ripristino o failover richiedono un ambito di sicurezza separato.
Chi dovrebbe partecipare?
Ruoli che prendono decisioni o eseguono azioni critiche, più i sostituti quando la continuità dipende da loro.
Quanto tempo dovrebbe durare?
Da due a quattro ore sono spesso sufficienti per un obiettivo specifico, più preparazione, debriefing e follow-up delle azioni.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.






