Ohuluurel põhinev läbitungimistestimine (TLPT)

DORA. TIBER-EU. CBUAE. SAMA. Nõuded on jõus. Tõendipakett algab siit.

Regulaatorid Euroopas, GCC-s ja Aafrikas ei aktsepteeri enam üldisi iga-aastaseid läbitungimisteste operatiivse vastupidavuse tõendina. Standard on liikunud. Olulised finantsasutused, kriitilise taristu operaatorid ja süsteemselt olulised üksused peavad nüüd läbi viima läbitungimistestimist, mis on ehitatud tegelikule ohuluurele, täidetud sertifitseeritud sõltumatute testijate poolt ja dokumenteeritud tõendamisstandarditele, mis rahuldavad regulatiivset ülevaatust.

Evaluris tarnib otsast lõpuni TLPT-koostöid, ohuluure profileerimisest lõpliku regulatiivse esituse tõendipaketini, joondatud DORA artikliga 26, TIBER-EU ja samaväärsete raamistikega, mis reguleerivad finantsasutusi GCC-s ja Aafrikas.

Kontekst

Mis eristab TLPT-d läbitungimistestimisest

Tavapärane läbitungimistest rakendab standardset metoodikat teie keskkonna vastu ja leiab, mida leiab. Ohuluurel põhinev läbitungimistestimine algab teistsuguse küsimusega: arvestades, kes te olete, kus tegutsete, milliseid süsteeme juhite ja millistel ohuallikatel on dokumenteeritud ajalugu teiesuguste organisatsioonide sihtimisest, mida tegelik vastane teile tegelikult teeks?

TLPT vastab sellele küsimusele, ehitades teie ründestsenaariumid tegelikust ohuluurest. Testitud TTP-d ei ole valitud üldisest raamistiku kontrollnimekirjast. Need valitakse luurepõhisest profiilist konkreetsete vastaserühmade, kampaaniate ja ründemustrite kohta, mis on teie organisatsioonile kõige asjakohasemad, tootes testitulemusi, mis peegeldavad teie tegelikku ohuvatust, mitte idealiseeritud metoodikat.

DORA artikkel 26 nõuab, et TLPT-d viiksid läbi sertifitseeritud, kindlustatud, sõltumatud testijad, kes suudavad näidata, et nende metoodika vastab EBA RTS standarditele. Evalurise projektid on struktureeritud tootma dokumentatsiooni, mis selle lati täidab.

Raamistik

TLPT DORA artikli 26 alusel

Digital Operational Resilience Act (DORA) jõustus täielikult 2025. aasta jaanuaris. Olulistele finantsüksustele ELis, pankadele, kindlustusandjatele, investeerimisühingutele, maksetöötlejatele ja nende kriitilistele IKT kolmandate osapoolte pakkujatele kohustab DORA artikkel 26:

  • •Ohupõhine läbitungimistestimine vähemalt iga kolme aasta tagant
  • •Täitmine sertifitseeritud, sõltumatute, kindlustatud testijate poolt, kes vastavad EBA RTS pädevusstandarditele
  • •Ohuluure faas enne testimist, mis teavitab ründestsenaariumide kujundamist
  • •Katvus töös olevatele tootmissüsteemidele, mitte liivakasti keskkondadele
  • •Täielik tõendipakett, sealhulgas ohuluure aruanne, testi ulatuse dokumentatsioon, täitmise kirjed ja parandusmeetmete tõendid
  • •Regulaatori teavitamine enne alustamist ja tulemuste aruandlus pärast lõpetamist

Evalurise TLPT projektid toodavad selle tõendipaketi iga komponendi standardile, mida DORA ja EBA RTS nõuavad.

Raamistik

TLPT TIBER-EU alusel

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) on Euroopa raamistik ohupõhiseks red teaming testimiseks finantsturu taristus. Evalurise TIBER-EU koostööd järgivad kolmefaasilist struktuuri:

Ettevalmistusfaas, ulatuse määratlus, testija akrediteeringu kinnitamine ja regulaatori teavitamine.

Ohuluure faas, sihtotstarbelise ohuluure (TTI) aruande tootmine, mis profileerib teie organisatsiooni konkreetset ohumaastikku. Tuvastab ohuallikad, kampaaniad ja TTP-d, mida teie vastu kõige tõenäolisemalt kasutatakse, lähtudes teie sektorist, geograafiast, tehnoloogiavirnast ja avalikult teadaolevast operatiivprofiilist.

Red team faas, red team projekt, mis on ehitatud TTI leidude ümber, testides kas teie organisatsiooni kaitse tuvastaks ja isoleeriks luurefaasis tuvastatud konkreetsed ründemustrid.

Raamistik

GCC raamistike katvus

CBUAE (UAE): Iga-aastane sõltumatu VAPT kohustuslik litsentseeritud finantsasutustele. TLPT-standardi projektid 1. taseme asutustele.

VARA (UAE): Turvatestimine nõutav enne iga uue süsteemi või toote käivitamist. Red teami õppused litsentseeritud virtuaalvarade teenusepakkujatele.

SAMA (Saudi Araabia): Kaks korda aastas läbitungimistestimine tõendite esitamisega tippjuhtkonnale. Täiustatud red team nõuded süsteemselt olulistele asutustele.

CBB (Bahrein): Iga-aastane läbitungimistestimine formaalse aruande esitamisega regulaatorile kindlateks kuupäevadeks. TLPT-ekvivalentsed nõuded olulistele üksustele.

QCB (Katar): Iga-aastane sõltumatu läbitungimistestimine regulaatori tõendinõuetega.

CBK CORF 2025 (Kuveit): Kohustuslik testimine laiendatud API-dele, IoT-le ja avatud panganduse taristule alates detsembrist 2025.

Regulatiivne

Vastavuse kooskõla

RaamistikNõue
DORA Art. 26EL, TLPT iga 3 aasta tagant, töös olevad tootmissüsteemid
TIBER-EUEL / EKP, ohupõhine red team, 3-faasiline struktuur
CBestÜhendkuningriik, CREST-iga kooskõlas ohupõhine testimine
iCASTHongkong, ohupõhine küberründe simulatsiooni testimine
CBUAEUAE, iga-aastane VAPT + TLPT 1. tasemele
SAMASaudi Araabia, kaks korda aastas + täiustatud red team
VARAUAE, enne käivitamist + pidev red team
CBBBahrein, iga-aastane koos regulaatorile esitamisega
FSCA/PA Joint Standard 2Lõuna-Aafrika, iga-aastane internetile avatud süsteemidele (siduv juunist 2025)
Väljundid

Tarned

  • Sihtotstarbelise ohuluure (TTI) aruanne, sektoripõhine, organisatsioonipõhine ohuallikate profileerimine ja ründestsenaariumide kujundamise põhjendus
  • TLPT ulatuse dokumentatsioon, määratletud koostöö ulatus kooskõlas regulatiivsete nõuetega
  • Red team täitmise kirje, täielik muutumatu auditijälg kõigist koostöö ajal tehtud tegevustest
  • Leidude aruanne, täitmise ajal tuvastatud haavatavused ja tuvastamise lüngad, CVSS-skoori ja MITRE ATT&CK-kaardistusega
  • Parandusmeetmete tõendite kirje, parandustegevuste dokumentatsioon regulatiivse tõendipaketi jaoks
  • Regulatiivne esituspakk, koostatud tõendusdokumentatsioon vormindatud kohaldatavale regulaatorile esitamiseks
  • Juhtkokkuvõte, nõukogule ja regulaatorile valmis koostöö tulemuste narratiiv
  • Kordustesti aken, parandusjärgne kinnitus ja tõendite uuendus

Kas olete valmis seda projekti määratlema?

Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.