Outil interactif gratuit
Répétez votre réponse aux incidents de confidentialité avant que l'incident ne vous mette à l'épreuve
Breach Tabletop exécute un exercice de simulation (tabletop) complet de réponse aux incidents dans votre navigateur : choisissez un scénario, parcourez des points de décision chronométrés à mesure que les événements perturbateurs surviennent, soyez évalué sur votre préparation et repartez avec un rapport post-incident. Six scénarios, pas d'inscription, rien ne quitte votre appareil.
Note : le simulateur lui-même est offert en anglais pour l'instant.
Pourquoi
Pourquoi exécuter une simulation (tabletop)?
Chaque régime de notification d'incidents de confidentialité au Canada suppose que vous savez déjà quoi faire. La LPRPDE exige la notification au Commissaire à la protection de la vie privée et aux personnes concernées lorsqu'il existe un risque réel de préjudice grave; la Loi 25 du Québec ajoute ses propres obligations de notification d'incidents de confidentialité. Aucun d'eux ne vous accorde de temps supplémentaire parce que votre équipe n'a jamais pratiqué.
Une simulation (tabletop) est le moyen le moins cher de découvrir les lacunes de votre plan : qui appelle la firme d'experts forensiques à 2 h du matin, qui décide s'il faut payer une rançon, qui rédige l'avis aux clients, et si quelqu'un sait que le décompte pour la notification a déjà commencé. Les régulateurs publient des ensembles de scénarios gratuits, mais les PDF statiques ne vous confrontent pas. Ce simulateur le fait : des événements perturbateurs surviennent en pleine décision, le chronomètre tourne, et vos choix sont notés.
Scénarios
Six scénarios, prêts à être exécutés
Chaque scénario commence par un briefing, puis exécute trois ou quatre phases de décisions chronométrées avec des événements perturbateurs. Terminez avec un score de préparation et un rapport post-incident que vous pouvez rapporter à votre équipe.
OP_BLACKOUT
01Rançongiciel DarkHydra à double extorsion
Des alertes EDR se déclenchent sur 14 contrôleurs de domaine à 02 h 15 UTC. Les serveurs sont verrouillés, une demande de 4,2 M$ est affichée à l'écran, et 850 Go de données ont déjà quitté le réseau. Décidez de l'isolation, de la rançon, de la divulgation et de la communication client.
Ouvrir ce scénarioOP_POISON_PILL
02Empoisonnement de la chaîne d'approvisionnement et du pipeline CI/CD d'un fournisseur
Une mise à jour signée d'un fournisseur de confiance pousse du code malveillant vers votre pipeline de build. Pesez la révocation globale des informations d'identification par rapport à une expiration échelonnée, et décidez quoi dire aux clients qui ont installé la version empoisonnée.
Ouvrir ce scénarioOP_VELVET_SHADOW
03Ordinateur portable d'un dirigeant volé : dossier de fusions et acquisitions non chiffré
L'ordinateur portable d'un dirigeant contenant un dossier de fusions et acquisitions non chiffré est volé dans une voiture. L'accord n'est pas public. Choisissez entre l'effacement à distance et le suivi, et décidez si les transactions doivent être suspendues.
Ouvrir ce scénarioOP_REPLY_ALL
04Envoi massif par courriel de dossiers financiers de clients
Une feuille de calcul de dossiers financiers de clients est envoyée à la mauvaise liste de distribution. Arrêtez les files d'attente de courriel ou envoyez un rappel, puis faites face au calcul de notification : qui doit être informé, et à quelle vitesse?
Ouvrir ce scénarioOP_OPEN_VAULT
05Compartiment infonuagique exposé : 4,2 millions de dossiers clients
Un compartiment de stockage contenant 4,2 millions de dossiers clients est lisible publiquement depuis des mois, et les journaux d'accès sont incomplets. Évaluez l'étendue de l'exposition et décidez quelles déclarations vérifiables vous pouvez faire.
Ouvrir ce scénarioOP_INSIDE_JOB
06Architecte de base de données mécontent : exfiltration massive et bombe logique
Un architecte de base de données sur le départ exfiltre des données et implante une bombe logique. Les décisions les plus difficiles concernent les personnes : la suppression des accès, la préservation des preuves et ce qui est communiqué à l'équipe le lundi matin.
Ouvrir ce scénario
Déroulé
Comment fonctionne une exécution
- Choisissez un scénario et lisez le briefing
Chaque opération commence par un briefing de situation : ce qui est connu, ce qui ne l'est pas, et qui est dans la salle (virtuelle).
- Prenez des décisions chronométrées à mesure que les événements perturbateurs surviennent
Les phases présentent des points de décision avec des compromis : le coût, le temps et la confiance évoluent avec chaque choix. Les événements perturbateurs interrompent en milieu de phase, comme le font les incidents réels.
- Obtenez votre score et lisez le rapport post-incident
Un score de préparation résume chaque phase, et le rapport consigne vos décisions avec les notes de l'animateur pour le débriefing de l'équipe.
- Consultez la bibliothèque de doctrine
Des guides d'intervention résumant les obligations réelles de notification (Articles 33/34 du RGPD, divulgation cyber de la SEC, HIPAA, NIST SP 800-61, NYDFS), avec des liens pour approfondir sur movahedi.ca.
Confidentialité
Vos simulations restent sur votre machine
Le simulateur n'effectue aucun appel réseau. Il n'y a pas de compte, pas d'analyse, et pas de serveur dorsal. Les décisions, les scores et l'historique des exercices sont conservés dans le stockage local de votre navigateur, où vous pouvez consulter les simulations précédentes ou les effacer à tout moment. Un outil de formation sur les incidents de confidentialité ne devrait pas en créer un.
Questions
Questions
Qu'est-ce qu'un exercice de simulation (tabletop)?
Une discussion animée où votre équipe passe en revue un incident simulé, phase par phase, et prend les décisions qu'un incident réel exigerait : confinement, preuves, notification et communication. Le but est de trouver les lacunes dans vos plans d'action avant qu'un incident réel ne les révèle.
Ai-je besoin d'un compte ou d'une connexion Internet pour l'exécuter?
Non. Le simulateur se charge une seule fois, puis s'exécute entièrement dans votre navigateur. Il n'y a pas de compte, pas d'inscription et pas d'analyse. Vos décisions et l'historique de vos exercices sont stockés uniquement dans le stockage local de votre navigateur. Rien n'est envoyé à un quelconque serveur.
S'agit-il d'une certification de conformité ou de conseils juridiques?
Non. Il s'agit d'un outil de formation pédagogique. L'exécution d'un scénario ne certifie pas la conformité à la LPRPDE, à la Loi 25 du Québec ou à tout autre régime, et rien dans le simulateur ne constitue un avis juridique. La bibliothèque de doctrine résume les sources réglementaires publiques afin que votre équipe puisse discuter des obligations réelles de notification pendant l'exercice.
Combien de temps prend un scénario?
Environ 15 à 30 minutes par scénario pour une exécution ciblée, plus longtemps si un animateur fait une pause pour une discussion d'équipe à chaque point de décision. Chaque scénario comporte trois ou quatre phases avec des points de décision chronométrés et des événements perturbateurs.
À qui s'adresse-t-il?
Aux équipes de confidentialité, de sécurité et de réponse aux incidents qui réalisent leur première simulation (tabletop) ou qui actualisent un programme existant; aux responsables de la protection des renseignements personnels qui doivent répéter les décisions de notification d'incidents de confidentialité; et aux dirigeants qui veulent ressentir le rythme des décisions de divulgation avant qu'un incident réel ne l'impose.
Puis-je partager un lien direct vers un scénario?
Oui. Chaque scénario a un lien profond, par exemple /tabletop/#/scenario/darkhydra-ransomware, afin qu'un animateur puisse envoyer l'équipe directement au briefing. Les liens vers un exercice ou un rapport ouvrent plutôt le briefing du scénario, puisque l'état de l'exercice en direct n'est pas encodé dans l'URL.
Ressources
Approfondir
Incidents de confidentialité, définis
L'entrée du glossaire sur ce qui constitue une atteinte à la confidentialité en vertu de la Loi 25 du Québec : une prélecture utile avant les décisions de notification.
Préparation à la réponse aux incidents
Quand l'exercice révèle de vraies lacunes, le leadership fractionnaire en protection des renseignements personnels est le service qui les comble : guides d'intervention, procédures de notification et répétitions.
Analyse d'incidents, chaque semaine
Des incidents réels et des mesures d'application, analysés pour ce qu'ils enseignent sur la réponse : la matière première de votre prochain exercice.
Guide de notification Loi 25
Allez directement à la bibliothèque de doctrine : le guide d'intervention Loi 25 du Québec sur les incidents, avec délais, pénalités et liste de contrôle de divulgation obligatoire.