DORA uz kiberdraudu izlūkdatiem balstīta ielaušanās testēšana
Kontrolēta, uz kiberdraudu izlūkdatiem balstīta produkcijas sistēmu testēšana finanšu vienībām, kurām TLPT noteikta saskaņā ar DORA 26. pantu, ievērojot piemērojamos regulatīvos tehniskos standartus un TIBER-EU vadlīnijas.
DORA tiek piemērota kopš 2025. gada 17. janvāra. Finanšu sabiedrībām, kuras kompetentā iestāde identificējusi saskaņā ar 26. pantu, TLPT jāveic vismaz reizi trijos gados, ja vien iestāde nemaina biežumu atbilstoši riskam un darbības apstākļiem. Tests aptver kritiskās vai svarīgās funkcijas un tās atbalstošās produkcijas sistēmas.
Varam darboties kā red team testēšanas pakalpojuma sniedzējs un sadarboties ar sabiedrības kontroles komandu, kompetento iestādi un atsevišķu kiberdraudu izlūkdatu sniedzēju, ja tas ir nepieciešams. Pakalpojumu sniedzēju lomas, neatkarību, kvalifikāciju, apdrošināšanu un līgumiskās kontroles saskaņo atbilstoši piemērojamajām prasībām.
Projekts ietver sagatavošanu un tvēruma noteikšanu, uz kiberdraudu izlūkdatiem balstītus scenārijus, kontrolētu red team testēšanu, noslēguma darbības, tostarp purple team posmu, un uzraudzības pārbaudei nepieciešamos ziņojumus un apliecinājumu.
- 8 Jul 2025
- TLPT RTS tieši piemērojams (Reg. (ES) 2025/1190)
- 26. pants
- DORA progresīvās testēšanas prasība
Kā tas notiek
-
01
Sagatavošana un tvēruma noteikšana
Pārbaudiet TLPT piemērojamību, nosakiet kritiskās vai svarīgās funkcijas un saskaņojiet tvēruma specifikāciju un pārbaudes noteikumus ar iestādi un testa kontroles komandu.
-
02
Kiberdraudu izlūkdati
Atsevišķs izlūkdatu sniedzējs veido mērķtiecīgu draudu profilu un uzbrukuma scenārijus, balstoties uz reāliem jūsu iestādei aktuāliem uzbrucējiem.
-
03
Red team pārbaudes izpilde
Slēpta, izlūkdatu vadīta testēšana produkcijas vidē vairāku nedēļu aktīvajā fāzē ar kontroles karodziņiem un nepārtrauktu riska pārvaldību, kamēr blue team paliek neinformēta.
-
04
Purple team atkārtojums
Obligātā noslēguma fāze, atkārtojot scenārijus līdzās aizstāvjiem, lai validētu atklāšanu, noskaņotu reaģēšanu un fiksētu atlikušo risku.
-
05
Ziņošana un apliecinājums
Sagatavojiet noteikto testa kopsavilkumu un novēršanas pierādījumus iesniegšanai TLPT iestādei; apliecinājumu izdod iestāde, ja prasības ir izpildītas.
Komplekti
- Red team pakalpojuma sniedzējs
- Mēs izpildām red team daļu pēc ārēji sagatavota draudu izlūkdatu apraksta ar purple team noslēgumu.
- Pilns TLPT projekts Populārs
- Pilns TIBER-EU prasībām pielāgots projekts ar kiberdraudu izlūkdatiem, kontrolētu produkcijas sistēmu red team testēšanu un nepieciešamo purple team atkārtojumu.
- Kopīgs tests un programma
- Apvienota TLPT koplietotai infrastruktūrai un atkārtoti trīs gadu cikli, koordinēti ar jūsu iestādi.
Biežāk uzdotie jautājumi
Ar ko TLPT atšķiras no jūsu DORA atbilstības pakalpojuma?
Mūsu DORA atbilstības pakalpojums aptver pārvaldību un gatavību IKT risku vadības, incidentu ziņošanas, noturības testēšanas, trešo pušu riska un informācijas apmaiņas jomā. TLPT ir īpašs progresīvās testēšanas process saskaņā ar DORA 26. pantu finanšu vienībām, kuras noteikusi kompetentā iestāde. Tajā izmanto kiberdraudu izlūkdatus un kontrolētu produkcijas sistēmu red team testēšanu atbilstoši TLPT RTS. Gatavības darbs pirms regulētā testa var palīdzēt noteikt piemērojamību, pārvaldību un vajadzīgos pierādījumus.
Vai draudu izlūkdatu un red team funkcijām jāizmanto dažādi pakalpojumu sniedzēji?
Ne obligāti. TLPT RTS pieļauj, ka abas funkcijas nodrošina viens uzņēmums, taču konkrētajam testam norīkotajam personālam jābūt pienācīgi nodalītam un savstarpēji nepakļautam. Kontroles komanda un TLPT iestāde izvērtē, vai izvēlētie pakalpojumu sniedzēji un personāls atbilst kompetences, nošķirtības, apdrošināšanas un interešu konflikta prasībām. Piegādes modeli un pierādījumus precizējam tvēruma noteikšanas laikā, nevis pieņemam automātisku apstiprinājumu.
Vai testēšana reālajā produkcijas vidē apdraudēs mūsu kritiskās funkcijas?
TLPT ir paredzēta kritiskās vai svarīgās funkcijas atbalstošu produkcijas sistēmu testēšanai, taču tā notiek formālā riska pārvaldības un kontroles struktūrā. Kontroles komanda, testa vadītāji un pakalpojumu sniedzēji pirms aktīvās testēšanas saskaņo tvērumu, noteikumus, eskalācijas ceļus, apturēšanas nosacījumus un atjaunošanas pasākumus. Mērķis ir reālistisks novērtējums, apzināti netraucējot kritiskās vai svarīgās funkcijas; atlikušais risks tomēr ir jāizvērtē un jāpieņem.
Ko mēs saņemam beigās, un vai to pieņem mūsu regulators?
Nodevumi ietver pakalpojumu sniedzēju ziņojumus un pierādījumus, kas vajadzīgi finanšu vienības testa kopsavilkumam un novēršanas plānam, kā arī obligātā purple team posma rezultātus. Finanšu sabiedrība iesniedz noteikto dokumentāciju TLPT iestādei. Iestāde izvērtē testu un, ja prasības ir izpildītas, izdod DORA 26. panta 7. punktā paredzēto apliecinājumu; pakalpojumu sniedzējs šo rezultātu nevar garantēt.
Noderīgi rīki
- Noteikt testa tvērumu
Sagatavojiet testa tvēruma aprakstu vienas minūtes laikā
- Drošības brieduma novērtējums
Novērtējiet organizāciju sešās drošības jomās
Visi pakalpojumi
- Drošības auditi
Identificējiet izmantojamas ievainojamības un nosakiet novēršanas prioritātes.
- Red team un uzbrucēja darbību emulācija
Pārbaudiet, vai organizācija spēj novērst, atklāt un apturēt uz konkrētu mērķi vērstu uzbrukumu.
- Sociālās inženierijas novērtējums
Novērtējiet noturību pret pikšķerēšanu, balss krāpniecību un citām sociālās inženierijas metodēm.
Noteikt testa tvērumu
[email protected] +371 2256 5353
Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma