Ohuluurel põhinev läbitungimistestimine (TLPT)
DORA. TIBER-EU. CBUAE. SAMA. Nõuded on jõus. Tõendipakett algab siit.
Regulaatorid Euroopas, GCC-s ja Aafrikas ei aktsepteeri enam üldisi iga-aastaseid läbitungimisteste operatiivse vastupidavuse tõendina. Standard on liikunud. Olulised finantsasutused, kriitilise taristu operaatorid ja süsteemselt olulised üksused peavad nüüd läbi viima läbitungimistestimist, mis on ehitatud tegelikule ohuluurele, täidetud sertifitseeritud sõltumatute testijate poolt ja dokumenteeritud tõendamisstandarditele, mis rahuldavad regulatiivset ülevaatust.
Evaluris tarnib otsast lõpuni TLPT-koostöid, ohuluure profileerimisest lõpliku regulatiivse esituse tõendipaketini, joondatud DORA artikliga 26, TIBER-EU ja samaväärsete raamistikega, mis reguleerivad finantsasutusi GCC-s ja Aafrikas.
Mis eristab TLPT-d läbitungimistestimisest
Tavapärane läbitungimistest rakendab standardset metoodikat teie keskkonna vastu ja leiab, mida leiab. Ohuluurel põhinev läbitungimistestimine algab teistsuguse küsimusega: arvestades, kes te olete, kus tegutsete, milliseid süsteeme juhite ja millistel ohuallikatel on dokumenteeritud ajalugu teiesuguste organisatsioonide sihtimisest, mida tegelik vastane teile tegelikult teeks?
TLPT vastab sellele küsimusele, ehitades teie ründestsenaariumid tegelikust ohuluurest. Testitud TTP-d ei ole valitud üldisest raamistiku kontrollnimekirjast. Need valitakse luurepõhisest profiilist konkreetsete vastaserühmade, kampaaniate ja ründemustrite kohta, mis on teie organisatsioonile kõige asjakohasemad, tootes testitulemusi, mis peegeldavad teie tegelikku ohuvatust, mitte idealiseeritud metoodikat.
DORA artikkel 26 nõuab, et TLPT-d viiksid läbi sertifitseeritud, kindlustatud, sõltumatud testijad, kes suudavad näidata, et nende metoodika vastab EBA RTS standarditele. Evalurise projektid on struktureeritud tootma dokumentatsiooni, mis selle lati täidab.
TLPT DORA artikli 26 alusel
Digital Operational Resilience Act (DORA) jõustus täielikult 2025. aasta jaanuaris. Olulistele finantsüksustele ELis, pankadele, kindlustusandjatele, investeerimisühingutele, maksetöötlejatele ja nende kriitilistele IKT kolmandate osapoolte pakkujatele kohustab DORA artikkel 26:
- •Ohupõhine läbitungimistestimine vähemalt iga kolme aasta tagant
- •Täitmine sertifitseeritud, sõltumatute, kindlustatud testijate poolt, kes vastavad EBA RTS pädevusstandarditele
- •Ohuluure faas enne testimist, mis teavitab ründestsenaariumide kujundamist
- •Katvus töös olevatele tootmissüsteemidele, mitte liivakasti keskkondadele
- •Täielik tõendipakett, sealhulgas ohuluure aruanne, testi ulatuse dokumentatsioon, täitmise kirjed ja parandusmeetmete tõendid
- •Regulaatori teavitamine enne alustamist ja tulemuste aruandlus pärast lõpetamist
Evalurise TLPT projektid toodavad selle tõendipaketi iga komponendi standardile, mida DORA ja EBA RTS nõuavad.
TLPT TIBER-EU alusel
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) on Euroopa raamistik ohupõhiseks red teaming testimiseks finantsturu taristus. Evalurise TIBER-EU koostööd järgivad kolmefaasilist struktuuri:
Ettevalmistusfaas, ulatuse määratlus, testija akrediteeringu kinnitamine ja regulaatori teavitamine.
Ohuluure faas, sihtotstarbelise ohuluure (TTI) aruande tootmine, mis profileerib teie organisatsiooni konkreetset ohumaastikku. Tuvastab ohuallikad, kampaaniad ja TTP-d, mida teie vastu kõige tõenäolisemalt kasutatakse, lähtudes teie sektorist, geograafiast, tehnoloogiavirnast ja avalikult teadaolevast operatiivprofiilist.
Red team faas, red team projekt, mis on ehitatud TTI leidude ümber, testides kas teie organisatsiooni kaitse tuvastaks ja isoleeriks luurefaasis tuvastatud konkreetsed ründemustrid.
GCC raamistike katvus
CBUAE (UAE): Iga-aastane sõltumatu VAPT kohustuslik litsentseeritud finantsasutustele. TLPT-standardi projektid 1. taseme asutustele.
VARA (UAE): Turvatestimine nõutav enne iga uue süsteemi või toote käivitamist. Red teami õppused litsentseeritud virtuaalvarade teenusepakkujatele.
SAMA (Saudi Araabia): Kaks korda aastas läbitungimistestimine tõendite esitamisega tippjuhtkonnale. Täiustatud red team nõuded süsteemselt olulistele asutustele.
CBB (Bahrein): Iga-aastane läbitungimistestimine formaalse aruande esitamisega regulaatorile kindlateks kuupäevadeks. TLPT-ekvivalentsed nõuded olulistele üksustele.
QCB (Katar): Iga-aastane sõltumatu läbitungimistestimine regulaatori tõendinõuetega.
CBK CORF 2025 (Kuveit): Kohustuslik testimine laiendatud API-dele, IoT-le ja avatud panganduse taristule alates detsembrist 2025.
Vastavuse kooskõla
| Raamistik | Nõue |
|---|---|
| DORA Art. 26 | EL, TLPT iga 3 aasta tagant, töös olevad tootmissüsteemid |
| TIBER-EU | EL / EKP, ohupõhine red team, 3-faasiline struktuur |
| CBest | Ühendkuningriik, CREST-iga kooskõlas ohupõhine testimine |
| iCAST | Hongkong, ohupõhine küberründe simulatsiooni testimine |
| CBUAE | UAE, iga-aastane VAPT + TLPT 1. tasemele |
| SAMA | Saudi Araabia, kaks korda aastas + täiustatud red team |
| VARA | UAE, enne käivitamist + pidev red team |
| CBB | Bahrein, iga-aastane koos regulaatorile esitamisega |
| FSCA/PA Joint Standard 2 | Lõuna-Aafrika, iga-aastane internetile avatud süsteemidele (siduv juunist 2025) |
Tarned
- Sihtotstarbelise ohuluure (TTI) aruanne, sektoripõhine, organisatsioonipõhine ohuallikate profileerimine ja ründestsenaariumide kujundamise põhjendus
- TLPT ulatuse dokumentatsioon, määratletud koostöö ulatus kooskõlas regulatiivsete nõuetega
- Red team täitmise kirje, täielik muutumatu auditijälg kõigist koostöö ajal tehtud tegevustest
- Leidude aruanne, täitmise ajal tuvastatud haavatavused ja tuvastamise lüngad, CVSS-skoori ja MITRE ATT&CK-kaardistusega
- Parandusmeetmete tõendite kirje, parandustegevuste dokumentatsioon regulatiivse tõendipaketi jaoks
- Regulatiivne esituspakk, koostatud tõendusdokumentatsioon vormindatud kohaldatavale regulaatorile esitamiseks
- Juhtkokkuvõte, nõukogule ja regulaatorile valmis koostöö tulemuste narratiiv
- Kordustesti aken, parandusjärgne kinnitus ja tõendite uuendus
Kas olete valmis seda projekti määratlema?
Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.