Skip to main content

Outil interactif gratuit

Répétez votre réponse aux incidents de confidentialité avant que l'incident ne vous mette à l'épreuve

Breach Tabletop exécute un exercice de simulation (tabletop) complet de réponse aux incidents dans votre navigateur : choisissez un scénario, parcourez des points de décision chronométrés à mesure que les événements perturbateurs surviennent, soyez évalué sur votre préparation et repartez avec un rapport post-incident. Six scénarios, pas d'inscription, rien ne quitte votre appareil.

Note : le simulateur lui-même est offert en anglais pour l'instant.

Pourquoi

Pourquoi exécuter une simulation (tabletop)?

Chaque régime de notification d'incidents de confidentialité au Canada suppose que vous savez déjà quoi faire. La LPRPDE exige la notification au Commissaire à la protection de la vie privée et aux personnes concernées lorsqu'il existe un risque réel de préjudice grave; la Loi 25 du Québec ajoute ses propres obligations de notification d'incidents de confidentialité. Aucun d'eux ne vous accorde de temps supplémentaire parce que votre équipe n'a jamais pratiqué.

Une simulation (tabletop) est le moyen le moins cher de découvrir les lacunes de votre plan : qui appelle la firme d'experts forensiques à 2 h du matin, qui décide s'il faut payer une rançon, qui rédige l'avis aux clients, et si quelqu'un sait que le décompte pour la notification a déjà commencé. Les régulateurs publient des ensembles de scénarios gratuits, mais les PDF statiques ne vous confrontent pas. Ce simulateur le fait : des événements perturbateurs surviennent en pleine décision, le chronomètre tourne, et vos choix sont notés.

Scénarios

Six scénarios, prêts à être exécutés

Chaque scénario commence par un briefing, puis exécute trois ou quatre phases de décisions chronométrées avec des événements perturbateurs. Terminez avec un score de préparation et un rapport post-incident que vous pouvez rapporter à votre équipe.

  1. OP_BLACKOUT

    01Rançongiciel DarkHydra à double extorsion

    Des alertes EDR se déclenchent sur 14 contrôleurs de domaine à 02 h 15 UTC. Les serveurs sont verrouillés, une demande de 4,2 M$ est affichée à l'écran, et 850 Go de données ont déjà quitté le réseau. Décidez de l'isolation, de la rançon, de la divulgation et de la communication client.

    Ouvrir ce scénario
  2. OP_POISON_PILL

    02Empoisonnement de la chaîne d'approvisionnement et du pipeline CI/CD d'un fournisseur

    Une mise à jour signée d'un fournisseur de confiance pousse du code malveillant vers votre pipeline de build. Pesez la révocation globale des informations d'identification par rapport à une expiration échelonnée, et décidez quoi dire aux clients qui ont installé la version empoisonnée.

    Ouvrir ce scénario
  3. OP_VELVET_SHADOW

    03Ordinateur portable d'un dirigeant volé : dossier de fusions et acquisitions non chiffré

    L'ordinateur portable d'un dirigeant contenant un dossier de fusions et acquisitions non chiffré est volé dans une voiture. L'accord n'est pas public. Choisissez entre l'effacement à distance et le suivi, et décidez si les transactions doivent être suspendues.

    Ouvrir ce scénario
  4. OP_REPLY_ALL

    04Envoi massif par courriel de dossiers financiers de clients

    Une feuille de calcul de dossiers financiers de clients est envoyée à la mauvaise liste de distribution. Arrêtez les files d'attente de courriel ou envoyez un rappel, puis faites face au calcul de notification : qui doit être informé, et à quelle vitesse?

    Ouvrir ce scénario
  5. OP_OPEN_VAULT

    05Compartiment infonuagique exposé : 4,2 millions de dossiers clients

    Un compartiment de stockage contenant 4,2 millions de dossiers clients est lisible publiquement depuis des mois, et les journaux d'accès sont incomplets. Évaluez l'étendue de l'exposition et décidez quelles déclarations vérifiables vous pouvez faire.

    Ouvrir ce scénario
  6. OP_INSIDE_JOB

    06Architecte de base de données mécontent : exfiltration massive et bombe logique

    Un architecte de base de données sur le départ exfiltre des données et implante une bombe logique. Les décisions les plus difficiles concernent les personnes : la suppression des accès, la préservation des preuves et ce qui est communiqué à l'équipe le lundi matin.

    Ouvrir ce scénario

Déroulé

Comment fonctionne une exécution

  1. Choisissez un scénario et lisez le briefing

    Chaque opération commence par un briefing de situation : ce qui est connu, ce qui ne l'est pas, et qui est dans la salle (virtuelle).

  2. Prenez des décisions chronométrées à mesure que les événements perturbateurs surviennent

    Les phases présentent des points de décision avec des compromis : le coût, le temps et la confiance évoluent avec chaque choix. Les événements perturbateurs interrompent en milieu de phase, comme le font les incidents réels.

  3. Obtenez votre score et lisez le rapport post-incident

    Un score de préparation résume chaque phase, et le rapport consigne vos décisions avec les notes de l'animateur pour le débriefing de l'équipe.

  4. Consultez la bibliothèque de doctrine

    Des guides d'intervention résumant les obligations réelles de notification (Articles 33/34 du RGPD, divulgation cyber de la SEC, HIPAA, NIST SP 800-61, NYDFS), avec des liens pour approfondir sur movahedi.ca.

Confidentialité

Vos simulations restent sur votre machine

Le simulateur n'effectue aucun appel réseau. Il n'y a pas de compte, pas d'analyse, et pas de serveur dorsal. Les décisions, les scores et l'historique des exercices sont conservés dans le stockage local de votre navigateur, où vous pouvez consulter les simulations précédentes ou les effacer à tout moment. Un outil de formation sur les incidents de confidentialité ne devrait pas en créer un.

Questions

Questions

Qu'est-ce qu'un exercice de simulation (tabletop)?

Une discussion animée où votre équipe passe en revue un incident simulé, phase par phase, et prend les décisions qu'un incident réel exigerait : confinement, preuves, notification et communication. Le but est de trouver les lacunes dans vos plans d'action avant qu'un incident réel ne les révèle.

Ai-je besoin d'un compte ou d'une connexion Internet pour l'exécuter?

Non. Le simulateur se charge une seule fois, puis s'exécute entièrement dans votre navigateur. Il n'y a pas de compte, pas d'inscription et pas d'analyse. Vos décisions et l'historique de vos exercices sont stockés uniquement dans le stockage local de votre navigateur. Rien n'est envoyé à un quelconque serveur.

S'agit-il d'une certification de conformité ou de conseils juridiques?

Non. Il s'agit d'un outil de formation pédagogique. L'exécution d'un scénario ne certifie pas la conformité à la LPRPDE, à la Loi 25 du Québec ou à tout autre régime, et rien dans le simulateur ne constitue un avis juridique. La bibliothèque de doctrine résume les sources réglementaires publiques afin que votre équipe puisse discuter des obligations réelles de notification pendant l'exercice.

Combien de temps prend un scénario?

Environ 15 à 30 minutes par scénario pour une exécution ciblée, plus longtemps si un animateur fait une pause pour une discussion d'équipe à chaque point de décision. Chaque scénario comporte trois ou quatre phases avec des points de décision chronométrés et des événements perturbateurs.

À qui s'adresse-t-il?

Aux équipes de confidentialité, de sécurité et de réponse aux incidents qui réalisent leur première simulation (tabletop) ou qui actualisent un programme existant; aux responsables de la protection des renseignements personnels qui doivent répéter les décisions de notification d'incidents de confidentialité; et aux dirigeants qui veulent ressentir le rythme des décisions de divulgation avant qu'un incident réel ne l'impose.

Puis-je partager un lien direct vers un scénario?

Oui. Chaque scénario a un lien profond, par exemple /tabletop/#/scenario/darkhydra-ransomware, afin qu'un animateur puisse envoyer l'équipe directement au briefing. Les liens vers un exercice ou un rapport ouvrent plutôt le briefing du scénario, puisque l'état de l'exercice en direct n'est pas encodé dans l'URL.

Ressources

Approfondir