TLPT по DORA: какво е и за кого е задължително
Threat-Led Penetration Testing (TLPT) е най-напредналият слой в тестовата рамка на DORA. Това не е годишен пентест, сканиране за уязвимости или задължение за всеки финансов субект.
Най-краткият отговор
Редовното тестване и TLPT са различни задължения
| Въпрос | Редовно тестване по DORA | TLPT |
|---|---|---|
| Правно основание | Членове 24 и 25 | Членове 26 и 27 и Делегиран регламент (ЕС) 2025/1190 |
| За кого се отнася | Финансовите субекти съгласно приложимите правила на членове 24 и 25; за микропредприятията член 25, параграф 3 предвижда пропорционален подход | Субектите, официално определени от органа за TLPT; изключени са микропредприятията и субектите по опростената рамка, изброени в член 16, параграф 1, първа алинея |
| Цел | Откриване на слабости чрез програма от оценки и тестове, съобразена с риска | Проверка дали критичните или важните функции издържат на действията на реалистичен противник |
| Среда | Зависи от вида на теста и риска | Реални продукционни системи, които поддържат включените функции |
| Честота | Постоянна програма; системите за критични или важни функции се тестват най-малко веднъж годишно, освен при микропредприятията | Най-малко веднъж на три години, освен ако органът промени честотата според риска и оперативните обстоятелства |
Какво прави теста воден от заплахите
Обикновеният пентест пита какво може да бъде компрометирано в договорения технически периметър. TLPT започва от заплахите, които са относими към конкретния субект, превръща ги в реалистични сценарии и проверява дали финансовата услуга може да предотврати, открие и овладее атаката и да се възстанови.
Критични функции, а не списък със сървъри
Обхватът включва няколко или всички критични или важни функции и поддържащите ги ИКТ системи, процеси и технологии.
Реални продукционни системи
Тестът се изпълнява в реалната среда. Затова контролите на риска, условията за спиране и защитената комуникация са част от самото упражнение.
Доставчиците се включват, когато са относими
Трябва да бъдат отчетени изнесените ИКТ услуги, които поддържат функциите в обхвата. Финансовият субект остава отговорен и когато участва доставчик или се провежда съвместен тест.
Органът валидира обхвата
Субектът оценява кои функции трябва да бъдат тествани, а компетентният орган за TLPT валидира точния обхват.
Информацията за заплахите определя сценариите
Сценариите трябва да отразяват заплахите за конкретния субект, а не общ списък от уязвимости.
За кого TLPT може да стане задължителен
Организацията не се самоопределя. Компетентният орган за TLPT посочва субектите, като прилага принципа на пропорционалност по DORA и подробните правила на Делегиран регламент (ЕС) 2025/1190. Оценяват се въздействието върху сектора, финансовата стабилност, системният характер, профилът на ИКТ риска и зрелостта.
Системно значими банки и относими дружества от групите им
Подробните критерии включват глобални и други системно значими институции и определени субекти в техните групи.
Големи платежни институции и дружества за електронни пари
Регламентът използва прагове за обема на плащанията и електронните пари в обращение, включително критерий от 150 млрд. евро за платежни операции и 40 млрд. евро за електронни пари при посочените в него условия.
Основни пазарни инфраструктури
Сред разгледаните категории са централните депозитари на ценни книжа и централните контрагенти.
Определени електронни места за търговия
Определянето зависи от електронния характер на търговията и тестовете за пазарен дял в делегирания регламент.
Големи застрахователи и презастрахователи
Делегираният регламент използва подробни прагове за премии, технически резерви и активи, последвани от допълнителни критерии за определяне.
Как протича един TLPT ангажимент
- Управление и обхватСубектът създава контролен екип, картографира критичните или важните функции и съгласува с органа за TLPT контролите на риска, комуникацията и обхвата.
- Фаза за разузнаване на заплахитеДоставчик на разузнавателна информация разработва сценарии за конкретния субект. Когато тестерите са вътрешни, доставчикът на разузнавателна информация трябва да бъде външен.
- Фаза на червения екипЧервеният екип изпълнява договорените сценарии срещу реалната продукционна среда, а контролният екип управлява безопасността и поверителността.
- Закриване и съвместна работа между червения и синия екипНаблюденията от атаката и защитата се съпоставят, включително чрез изискваната съвместна работа, за да станат ясни пропуснатите сигнали и слабостите в реакцията.
- Отстраняване и атестацияСубектът подготвя планове за отстраняване и доклади. Органът издава атестация, която подпомага признаването от други компетентни органи и избягването на ненужно повторение.
Ролите трябва да останат ясно разделени
Орган за TLPT и ръководители на теста
Наблюдават теста, валидират обхвата и потвърждават спазването на регулаторния процес.
Контролен екип
Малка група в организацията, която знае за теста и управлява оперативния риск. Тя е различна от синия екип, чиято защита се проверява.
Доставчик на разузнавателна информация за заплахите
Подготвя информацията и сценариите, които правят упражнението относимо към конкретния субект.
Червен екип
Изпълнява сценариите на противника.
Син екип
Защитава, открива и реагира в обичайната работна среда, като информацията за теста е ограничена според неговия замисъл.
Кой може да извърши теста
Член 27 от DORA изисква външните тестери да имат висока професионална пригодност и репутация, подходяща експертиза в разузнаването на заплахи, тестовете за проникване и работата на червен екип, призната сертификация или етична рамка, независимо потвърждение на управлението на риска от теста и подходяща застраховка за професионална отговорност. Значимите кредитни институции по Единния надзорен механизъм трябва да използват външни тестери. Други субекти могат да използват вътрешни тестери само при условията и с одобрението, предвидени в DORA.
Какво не е TLPT
- Това не е годишна оценка на уязвимостите или обикновен пентест с ново маркетингово име.
- Това не е симулационно упражнение за ръководството.
- Това не е ненаблюдаван тест на червен екип с обхват, избран само от доставчика.
- Тестът не доказва съответствие с NIS2 и не заменя рамката за ИКТ риска, регистъра на доставчиците или процеса за докладване на инциденти.
- Покупката на услуга, наречена „DORA TLPT“, не създава регулаторен статут на TLPT без официално определяне и изискуемия процес с участието на органа.
Какво да направите сега
- Потвърдете дали сте определениПроверете субекта, лиценза, групата, системната роля и всяко официално уведомление от съответния орган за TLPT.
- Поддържайте редовната програма за тестванеЗрялата програма по членове 24 и 25 трябва да открие обичайните слабости, преди да се наложи напреднал тест.
- Картографирайте критичните или важните функцииСвържете всяка функция с реалните системи, процеси, данни и ИКТ доставчици, които я поддържат.
- Подгответе управлението преди избора на доставчикОпределете контролния екип, правилата за безопасност, конфликтите, обработването на информацията и ролите на доставчиците.
- Пазете докладите като особено чувствителна информацияМатериалите от теста могат да разкрият пътища към критичните функции. Достъпът, предаването, съхранението и унищожаването им се нуждаят от изрични контроли.
В едно изречение
Прочетете сравнението между DORA и NIS2 → · DORA → · Регулаторен справочник →
Тази статия съдържа обща информация, а не определяне, че конкретен финансов субект е длъжен да извърши TLPT. Определянето и точните изисквания са от компетентността на съответния орган за TLPT според приложимия надзорен ред.