Testare de penetrare bazată pe informații despre amenințări (TLPT)

DORA. TIBER-EU. CBUAE. SAMA. Mandatele sunt în vigoare. Pachetul de dovezi începe aici.

Autoritățile de reglementare din Europa, GCC și Africa nu mai acceptă teste anuale generice de penetrare ca dovezi de reziliență operațională. Standardul s-a schimbat. Instituțiile financiare semnificative, operatorii de infrastructură critică și entitățile importante din punct de vedere sistemic sunt acum obligate să realizeze testare de penetrare construită pe informații reale despre amenințări, executată de testeri independenți certificați și documentată la standarde probatorii care satisfac revizuirea de reglementare.

Evaluris livrează misiuni TLPT de la capăt la capăt — de la profilarea informațiilor despre amenințări până la pachetul final de dovezi pentru depunere la autoritatea de reglementare — aliniate la DORA Articolul 26, TIBER-EU și cadrele echivalente care guvernează instituțiile financiare din GCC și Africa.

Context

Ce face TLPT diferit de testarea de penetrare

Un test de penetrare convențional aplică metodologia standard asupra mediului dumneavoastră și găsește ce găsește. Testarea de penetrare bazată pe informații despre amenințări începe cu o altă întrebare: dat fiind cine sunteți, unde operați, ce sisteme rulați și care actori de amenințare au un istoric documentat de a viza organizații ca a dumneavoastră, ce v-ar face de fapt un adversar real?

TLPT răspunde la această întrebare construind scenariile de atac din informații reale despre amenințări. TTP-urile testate nu sunt selectate dintr-o listă generică de verificare a unui cadru. Sunt selectate dintr-un profil condus de informații al grupurilor de adversari, campaniilor și tiparelor de atac cele mai relevante pentru organizația dumneavoastră, producând rezultate de test care reflectă expunerea reală la amenințări, nu o metodologie idealizată.

DORA Articolul 26 cere ca TLPT să fie realizat de testeri certificați, asigurați și independenți, care pot demonstra că metodologia lor îndeplinește standardele EBA RTS. Misiunile Evaluris sunt structurate pentru a produce documentație care atinge acest nivel.

Cadru

TLPT conform DORA Articolul 26

Digital Operational Resilience Act (DORA) a intrat în aplicare deplină în ianuarie 2025. Pentru entitățile financiare semnificative din UE — bănci, asigurători, firme de investiții, procesatori de plăți și furnizorii lor terți critici de TIC — DORA Articolul 26 impune:

  • •Testare de penetrare bazată pe amenințări cel puțin o dată la trei ani
  • •Executare de către testeri certificați, independenți, asigurați, care îndeplinesc standardele de competență EBA RTS
  • •O fază de informații despre amenințări desfășurată înainte de testare, care informează proiectarea scenariilor de atac
  • •Acoperirea sistemelor de producție live, nu a mediilor sandbox
  • •Un pachet complet de dovezi care include raportul de informații despre amenințări, documentația domeniului de testare, înregistrările de execuție și dovezile de remediere
  • •Notificarea autorității de reglementare înainte de începere și raportarea rezultatelor după finalizare

Misiunile TLPT Evaluris produc fiecare componentă a acelui pachet de dovezi la standardul cerut de DORA și EBA RTS.

Cadru

TLPT conform TIBER-EU

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) este cadrul european pentru testarea prin red teaming etic, bazată pe informații, a infrastructurii pieței financiare. Misiunile Evaluris TIBER-EU urmează structura în trei faze:

Faza de pregătire, definirea domeniului, validarea acreditării testerilor și notificarea autorității de reglementare.

Faza de informații despre amenințări, producerea unui raport Targeted Threat Intelligence (TTI) care profilează peisajul specific de amenințări al organizației dumneavoastră. Identifică actorii de amenințare, campaniile și TTP-urile cel mai probabil să fie folosite împotriva dumneavoastră, pe baza sectorului, geografiei, stivei tehnologice și a profilului operațional cunoscut public.

Faza Red Team, misiune de red teaming construită în jurul constatărilor TTI, testând dacă apărările organizației dumneavoastră ar detecta și conține tiparele specifice de atac identificate în faza de informații.

Cadru

Acoperirea cadrelor din GCC

CBUAE (EAU): VAPT anual independent obligatoriu pentru instituțiile financiare autorizate. Misiuni la standard TLPT pentru instituțiile de nivel 1.

VARA (EAU): Testare de securitate necesară înainte de fiecare lansare de sistem sau produs nou. Exerciții de red teaming pentru furnizorii autorizați de servicii de active virtuale.

SAMA (Arabia Saudită): Testare de penetrare semestrială, cu prezentarea dovezilor către conducerea superioară. Cerințe avansate de red teaming pentru instituțiile importante din punct de vedere sistemic.

CBB (Bahrain): Testare anuală de penetrare, cu transmiterea oficială a raportului către autoritatea de reglementare la date fixe. Cerințe echivalente TLPT pentru entitățile semnificative.

QCB (Qatar): Testare anuală independentă de penetrare, cu cerințe de dovezi pentru autoritatea de reglementare.

CBK CORF 2025 (Kuweit): Testare obligatorie extinsă la API-uri, IoT și infrastructura de open banking, din decembrie 2025.

Reglementare

Aliniere la Compliance

CadruCerință
DORA Art. 26UE, TLPT la fiecare 3 ani, sisteme de producție live
TIBER-EUUE / BCE, red teaming bazat pe informații, structură în 3 faze
CBestRegatul Unit, testare bazată pe informații, aliniată CREST
iCASTHong Kong, testare de simulare a atacurilor cibernetice bazată pe informații
CBUAEEAU, VAPT anual + TLPT pentru nivelul 1
SAMAArabia Saudită, semestrial + red teaming avansat
VARAEAU, înainte de lansare + red teaming continuu
CBBBahrain, anual, cu transmitere către autoritatea de reglementare
FSCA/PA Joint Standard 2Africa de Sud, anual pentru sistemele expuse la internet (obligatoriu din iunie 2025)
Rezultate

Livrabile

  • Raport Targeted Threat Intelligence (TTI), profilarea actorilor de amenințare specifică sectorului și organizației și rațiunea de proiectare a scenariilor de atac
  • Documentația domeniului TLPT, domeniul misiunii definit, aliniat la cerințele de reglementare
  • Înregistrarea execuției Red Team, pistă de audit imuabilă completă a tuturor acțiunilor întreprinse în timpul misiunii
  • Raport de constatări, vulnerabilități și lacune de detectare identificate în execuție, cu scor CVSS și mapare MITRE ATT&CK
  • Dosar de dovezi de remediere, documentarea acțiunilor de remediere pentru pachetul de dovezi de reglementare
  • Pachet de depunere la autoritatea de reglementare, documentație de dovezi compilată, formatată pentru transmitere către autoritatea aplicabilă
  • Rezumat executiv, narațiune pregătită pentru consiliu și autoritatea de reglementare privind rezultatele misiunii
  • Fereastră de retestare, verificare post-remediere și actualizarea dovezilor

Sunteți gata să delimitați acest angajament?

Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.