iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 22 篇

# Day 22 - 兵棋推演演練劇本寫得再精彩,最後只是大家照稿念台詞,真正的弱點根本沒被逼出來

  • 分享至 

  • xImage
  •  

一句話摘要:
多數兵棋推演失敗的原因,是把演練設計成「照著劇本走一遍流程」,而不是故意在關鍵節點放進資訊不完整、選項互相衝突的壓力點;好的兵棋推演,目的不是驗證流程寫得對不對,是驗證人在混亂與不確定中,會不會做出跟紙上談兵完全不同的決定。


為什麼這件事對企業很重要?

企業每年花時間做資安兵棋推演,多數流於形式主持人照著事先寫好的劇本,一步一步引導參與者走完「發現異常→通報→應變→復原」的標準流程,每個人都知道下一步該說什麼,最後皆大歡喜寫份演練報告存檔。這種演練確實能讓團隊熟悉 SOP,但完全無法驗證真正的弱點,當資訊不完整、選項互相矛盾、時間壓力逼近時,高層與團隊實際會怎麼決策。真實事件從來不會按照劇本走,兵棋推演如果也照劇本走,等於白做。

第一線 IT/SecOps 心聲: 「每年演練都是同一個劇本微調,大家心裡都有數接下來會發生什麼,根本沒有真正的壓力測試,跟走個過場沒兩樣。」

決策層 / 業務單位迷思: 「我們每年都有做演練,應變能力應該沒問題吧?」(實際上從未在演練中面對過真正兩難的決策情境)

當演練無法製造真實的不確定性與壓力,企業永遠無法在事件發生前,發現「原來我們的指揮鏈在資訊不完整時會卡住」、「原來高層在對外聲明與內部真相之間會猶豫不決」這類真正致命的弱點。


技術觀念與治理機制拆解

設計一場真正有效的兵棋推演,核心在於注入「資訊不對稱」與「決策兩難」,而不是提供完整資訊讓參與者順利過關:

【壓力測試型兵推演練架構】

  1. 設計初始情境: 刻意保持資訊不完整。
  2. 參與者做出第一輪決策: 觀察初步反應。
  3. 主持人動態調整劇情: 依據決策結果調整,而非照固定劇本推進。
  4. 注入衝突選項: 例如「法律風險 vs. 時效壓力」。
  5. 觀察真實決策模式: 尋找決策過程的漏洞,而非標準答案。
  6. 事後檢討: 聚焦於暴露的弱點,而非流程對錯。

好的演練情境設計,關鍵在於加入以下幾種「壓力元素」,以下是常見設計手法對照:

壓力元素類型 設計方式 驗證目的
資訊不完整 初期只給片段線索,需參與者主動要求更多情資 測試是否會在資訊不足時貿然決策或過度保守
決策衝突 同時出現「儘速對外說明」與「法務要求保密」的矛盾指令 測試跨部門協作是否真的能對齊
時間壓力 設定嚴格的決策倒數計時 測試指揮鏈在壓力下是否仍保持授權清晰
劇情轉折 演練中途突然加入「媒體已經報導」等意外事件 測試應變彈性,而非照本宣科

實務設定範例(去識別化兵棋推演劇本轉折點節錄):

【兵棋推演劇本・轉折點設計節錄】

情境階段二(演練進行 45 分鐘後,不預告插入):

主持人宣布:
「各位,現在傳來一則突發消息,有匿名帳號在社群平台發文,聲稱掌握了本次事件的內部截圖,並附上部分疑似外洩的客戶資料樣本,目前該貼文已有 200 則轉發,尚未確認真偽。

請問:

  • 公關團隊現在要不要立即發布聲明否認?
  • 法務團隊:如果否認後證實貼文為真,後續責任如何?
  • 技術團隊:能否在 10 分鐘內確認貼文中的資料是否為真?」

(此轉折點刻意在原定劇本之外插入,測試團隊在計畫外壓力下的真實反應速度與決策品質,而非照原訂 SOP 流程順暢地走完全程。)

這個轉折點設計的價值,在於它逼出了原本流程文件裡不會寫到的真實兩難,公關想否認以控制敘事,法務擔心否認後被打臉的法律風險,技術團隊根本來不及在 10 分鐘內驗證。這種真實的手忙腳亂,才是演練該暴露的東西,而不是讓大家順順利利地照 SOP 走完。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 參與演練設計時,主動提出「如果這個時候發生 XX 意外,我們現有流程真的撐得住嗎」的假設情境,把這些假設回饋給演練主持人,作為劇本轉折點的素材來源。
  • For CISO / IT 主管 / 決策者: 演練後的檢討會議,重點應該放在「暴露了哪些真實弱點」而非「大家表現得多好」,並且務必邀請高層親自參與(而非只派代理人),因為真正的決策壓力測試,只有在決策者本人親身經歷時才有意義。

實戰行動清單:

  • 為下一次演練設計至少一個計畫外的劇情轉折點。
  • 確保演練情境包含至少一組互相衝突的決策選項。
  • 邀請高階主管本人(而非代理人)參與關鍵決策環節。
  • 演練後檢討聚焦於「暴露的弱點清單」而非「流程走完了沒」。

懂事掌短評

兵棋推演不是排練一場已經寫好結局的戲,是故意把人推進一個沒有標準答案的房間,看他們怎麼走出來。演得順利的演練,往往什麼都沒驗證到;演得慌亂、卡關、爭執不休的演練,才是真正在幫企業提前買到教訓。工具會換,劇本會更新,但「刻意製造不確定性」這個設計原則,永遠是兵棋推演有沒有價值的分水嶺。


現場挑戰問題

你的組織過去做過的兵棋推演,是照著固定劇本順利走完,還是曾經真正被計畫外的轉折點考倒過?哪一種演練,讓你事後覺得學到更多?


【明日 DAY 23 痛點預告】
模組三即將收官,多數企業以為 BCP/DR 只是一份存在檔案櫃裡的災難復原文件,直到真正需要切換備援站的那一刻,才發現 RTO 寫的是 2 小時,實際做起來卻要 8 小時。明天拆解從營運持續到企業韌性,RTO/RPO 到底該怎麼訂才不是自欺欺人。


上一篇
# Day 21 - 公司最值錢的資產,不是伺服器,是躺在某個沒人管資料夾裡、連分類都沒做過的客戶個資
下一篇
# Day 23 - BCP 文件寫著 RTO 兩小時,真正切換備援站那天,花了整整八個小時
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性 共 23 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言