一句話摘要:
多數兵棋推演失敗的原因,是把演練設計成「照著劇本走一遍流程」,而不是故意在關鍵節點放進資訊不完整、選項互相衝突的壓力點;好的兵棋推演,目的不是驗證流程寫得對不對,是驗證人在混亂與不確定中,會不會做出跟紙上談兵完全不同的決定。
企業每年花時間做資安兵棋推演,多數流於形式主持人照著事先寫好的劇本,一步一步引導參與者走完「發現異常→通報→應變→復原」的標準流程,每個人都知道下一步該說什麼,最後皆大歡喜寫份演練報告存檔。這種演練確實能讓團隊熟悉 SOP,但完全無法驗證真正的弱點,當資訊不完整、選項互相矛盾、時間壓力逼近時,高層與團隊實際會怎麼決策。真實事件從來不會按照劇本走,兵棋推演如果也照劇本走,等於白做。
第一線 IT/SecOps 心聲: 「每年演練都是同一個劇本微調,大家心裡都有數接下來會發生什麼,根本沒有真正的壓力測試,跟走個過場沒兩樣。」
決策層 / 業務單位迷思: 「我們每年都有做演練,應變能力應該沒問題吧?」(實際上從未在演練中面對過真正兩難的決策情境)
當演練無法製造真實的不確定性與壓力,企業永遠無法在事件發生前,發現「原來我們的指揮鏈在資訊不完整時會卡住」、「原來高層在對外聲明與內部真相之間會猶豫不決」這類真正致命的弱點。
設計一場真正有效的兵棋推演,核心在於注入「資訊不對稱」與「決策兩難」,而不是提供完整資訊讓參與者順利過關:
【壓力測試型兵推演練架構】
好的演練情境設計,關鍵在於加入以下幾種「壓力元素」,以下是常見設計手法對照:
| 壓力元素類型 | 設計方式 | 驗證目的 |
|---|---|---|
| 資訊不完整 | 初期只給片段線索,需參與者主動要求更多情資 | 測試是否會在資訊不足時貿然決策或過度保守 |
| 決策衝突 | 同時出現「儘速對外說明」與「法務要求保密」的矛盾指令 | 測試跨部門協作是否真的能對齊 |
| 時間壓力 | 設定嚴格的決策倒數計時 | 測試指揮鏈在壓力下是否仍保持授權清晰 |
| 劇情轉折 | 演練中途突然加入「媒體已經報導」等意外事件 | 測試應變彈性,而非照本宣科 |
實務設定範例(去識別化兵棋推演劇本轉折點節錄):
【兵棋推演劇本・轉折點設計節錄】
情境階段二(演練進行 45 分鐘後,不預告插入):
主持人宣布:
「各位,現在傳來一則突發消息,有匿名帳號在社群平台發文,聲稱掌握了本次事件的內部截圖,並附上部分疑似外洩的客戶資料樣本,目前該貼文已有 200 則轉發,尚未確認真偽。請問:
- 公關團隊現在要不要立即發布聲明否認?
- 法務團隊:如果否認後證實貼文為真,後續責任如何?
- 技術團隊:能否在 10 分鐘內確認貼文中的資料是否為真?」
(此轉折點刻意在原定劇本之外插入,測試團隊在計畫外壓力下的真實反應速度與決策品質,而非照原訂 SOP 流程順暢地走完全程。)
這個轉折點設計的價值,在於它逼出了原本流程文件裡不會寫到的真實兩難,公關想否認以控制敘事,法務擔心否認後被打臉的法律風險,技術團隊根本來不及在 10 分鐘內驗證。這種真實的手忙腳亂,才是演練該暴露的東西,而不是讓大家順順利利地照 SOP 走完。
實戰行動清單:
兵棋推演不是排練一場已經寫好結局的戲,是故意把人推進一個沒有標準答案的房間,看他們怎麼走出來。演得順利的演練,往往什麼都沒驗證到;演得慌亂、卡關、爭執不休的演練,才是真正在幫企業提前買到教訓。工具會換,劇本會更新,但「刻意製造不確定性」這個設計原則,永遠是兵棋推演有沒有價值的分水嶺。
你的組織過去做過的兵棋推演,是照著固定劇本順利走完,還是曾經真正被計畫外的轉折點考倒過?哪一種演練,讓你事後覺得學到更多?
【明日 DAY 23 痛點預告】
模組三即將收官,多數企業以為 BCP/DR 只是一份存在檔案櫃裡的災難復原文件,直到真正需要切換備援站的那一刻,才發現 RTO 寫的是 2 小時,實際做起來卻要 8 小時。明天拆解從營運持續到企業韌性,RTO/RPO 到底該怎麼訂才不是自欺欺人。