Etusivu: Kyberturvallisuuskeskus
Etusivu: Kyberturvallisuuskeskus
Valikko

Tietoturva Nyt!

Oletko saanut tehtäväksesi suunnitella ja järjestää kyberharjoituksen omassa organisaatiossasi? Olet ehkä saanut evästystä johdolta, tehnyt taustatyötä aiheesta ja lukenut Kyberharjoitusohjeemme tai tutustunut ylläpitämäämme Skenaariopankkiin. Harjoituksen suunnittelu voi tuntua haastavalta, jos ohjeita ja odotuksia tulee monesta eri suunnasta. Olemme keränneet tähän artikkeliin perusohjeiden lisäksi muutamia harjoitusten suunnittelussa hyväksi koettuja havaintoja, joiden avulla suunnittelu helpottuu ja harjoituksesta saadaan enemmän hyötyä.

Tarinat kyberharjoittelusta äärimmäisissä tilanteissa kuulostavat usein jännittäviltä ja tilanteet monimutkaisilta. Todellisuudessa kyberhäiriö on usein hiljainen, hidas ja pitkään täysin näkymätön. Kyberharjoituksen suunnittelussa on tärkeää ottaa huomioon, mikä on oleellista teidän organisaatiollenne. Seuraavat viisi neuvoa pohjautuvat yleisiin kokemuksiimme harjoituksen suunnittelun elinkaaren eri vaiheista ja hyväksi koetuista toimintatavoista. Toivottavasti niistä on apua omassa suunnitteluprosessissasi!

1

Minkä ongelman haluamme harjoituksella ratkaista?

Jos tavoitteiden asetanta tuntuu haastavalta, mieti minkä ongelman haluamme harjoituksella ratkaista? Parhaat tavoitteet harjoitukselle ovat tosiasiassa kysymysmuotoon käännettyjä ongelmia, kuten esimerkiksi: "Voimmeko olla varmoja, että tiedämme mitä kaikkia verkon reunalaitteita järjestelmissämme on?" Ongelmat kertovat suunnittelijalle organisaation kipukohdista ja epävarmuuksista. Ongelmat sanoittamalla päästään usein myös nopeammin miettimään miten ongelma voidaan eskaloida, eli mikä skenaario tarvitaan, sekä kuka ongelman voisi ratkaista, eli ketkä ovat harjoitukseen sopivat harjoittelijat.

2

Skenaario ei ole pääasia

Skenaario on toissijainen, keskity ongelmaan ja tavoitteisiin. Saamme usein yhteydenottoja tukea kaipaavilta organisaatioilta, jotka alkavat "Haluamme harjoitella kiristyshaittaohjelmaa…" Harjoituksen suunnittelun näkökulmasta tämä on hieman nurinkurinen lähestymistapa. Kyse ei ole siitä, etteivätkö kiristyshaittaohjelmat olisi erittäin vakavasti otettava uhka ja asia, josta moni yritys on onneksi tietoisia. Haittaohjelman leviäminen organisaatiossa on kuitenkin skenaario, ei tavoite tai ongelma itsessään. Pitää palata takaisin kohtaan 1 ja miettiä, mikä ongelma meillä on? Onko se esimerkiksi tiedonpuute organisaation varautumisjärjestelyistä? Tai kenties epävarmuus palveluntarjoajan kyvykkyydestä osallistua kriisinhallintaan?

3

Ajattele pienesti

Uskalla ajatella pienesti. Monesti kyberharjoituksiin käsikirjoitetaan tilanne, jossa maailma palaa ja harjoittelijoille tulee uutta syötettä joka kolmas minuutti läpi harjoituksen. Ongelmanratkaisun kannalta on kuitenkin oleellisempaa keskittyä muutamaan yksityiskohtaan tai asiaan kuin pakottaa harjoittelijat valtavaan painemankeliin. Paineen alla toimiminen voi toisinaan olla osa harjoituksen tavoitteita, jos johto on esimerkiksi tunnistanut yhdeksi organisaation epävarmuustekijäksi sovittujen toimintatapojen noudattamisen unohtumisen kriisin aikana.

4

Hallitse odotuksia

Harjoittelijoiden odotustenhallinta on osa onnistunutta harjoitusta. On tärkeää pohjustaa harjoitusta kertomalla miksi kyseiset harjoittelijat ovat mukana, mitä heiltä odotetaan ja mitä harjoituksella tavoitellaan. Epävarmuudessa eläminen on stressaavaa ja monelle epämieluista, oli kyse sitten työtehtävien epämääräisyydestä tai tärkeän tiedon odottamisesta. Sama pätee myös harjoituksiin: mitä vähemmän harjoittelijat tietävät, mitä heiltä odotetaan, sitä huonommat arvosanat he tuntuvat harjoitusten hyödyllisyydelle antavan.

5

Harjoittelu on työkalu, ei ratkaisu

Harjoittelu on työkalu, joka auttaa tuomaan uutta näkemystä ja ideoita ongelmanratkaisuun. Harjoittelu itsessään ei ole ratkaisu, vaan tapa edistää tahdottua asiaa suuntaan tai toiseen. Tärkeintä ei ole miettiä, harjoitellaanko vai ei, vaan että organisaation johto ja harjoituksen suunnittelija molemmat ymmärtävät, mihin harjoituksella voidaan ja halutaan vaikuttaa.

Tutustu Kyberturvallisuuskeskuksen harjoitustuotteisiin: