Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

1.06 Drošības testēšana

DORA uz kiberdraudu izlūkdatiem balstīta ielaušanās testēšana

Kontrolēta, uz kiberdraudu izlūkdatiem balstīta produkcijas sistēmu testēšana finanšu vienībām, kurām TLPT noteikta saskaņā ar DORA 26. pantu, ievērojot piemērojamos regulatīvos tehniskos standartus un TIBER-EU vadlīnijas.

DORA tiek piemērota kopš 2025. gada 17. janvāra. Finanšu sabiedrībām, kuras kompetentā iestāde identificējusi saskaņā ar 26. pantu, TLPT jāveic vismaz reizi trijos gados, ja vien iestāde nemaina biežumu atbilstoši riskam un darbības apstākļiem. Tests aptver kritiskās vai svarīgās funkcijas un tās atbalstošās produkcijas sistēmas.

Varam darboties kā red team testēšanas pakalpojuma sniedzējs un sadarboties ar sabiedrības kontroles komandu, kompetento iestādi un atsevišķu kiberdraudu izlūkdatu sniedzēju, ja tas ir nepieciešams. Pakalpojumu sniedzēju lomas, neatkarību, kvalifikāciju, apdrošināšanu un līgumiskās kontroles saskaņo atbilstoši piemērojamajām prasībām.

Projekts ietver sagatavošanu un tvēruma noteikšanu, uz kiberdraudu izlūkdatiem balstītus scenārijus, kontrolētu red team testēšanu, noslēguma darbības, tostarp purple team posmu, un uzraudzības pārbaudei nepieciešamos ziņojumus un apliecinājumu.

8 Jul 2025
TLPT RTS tieši piemērojams (Reg. (ES) 2025/1190)
26. pants
DORA progresīvās testēšanas prasība

01

Kā tas notiek

  1. 01

    Sagatavošana un tvēruma noteikšana

    Pārbaudiet TLPT piemērojamību, nosakiet kritiskās vai svarīgās funkcijas un saskaņojiet tvēruma specifikāciju un pārbaudes noteikumus ar iestādi un testa kontroles komandu.

  2. 02

    Kiberdraudu izlūkdati

    Atsevišķs izlūkdatu sniedzējs veido mērķtiecīgu draudu profilu un uzbrukuma scenārijus, balstoties uz reāliem jūsu iestādei aktuāliem uzbrucējiem.

  3. 03

    Red team pārbaudes izpilde

    Slēpta, izlūkdatu vadīta testēšana produkcijas vidē vairāku nedēļu aktīvajā fāzē ar kontroles karodziņiem un nepārtrauktu riska pārvaldību, kamēr blue team paliek neinformēta.

  4. 04

    Purple team atkārtojums

    Obligātā noslēguma fāze, atkārtojot scenārijus līdzās aizstāvjiem, lai validētu atklāšanu, noskaņotu reaģēšanu un fiksētu atlikušo risku.

  5. 05

    Ziņošana un apliecinājums

    Sagatavojiet noteikto testa kopsavilkumu un novēršanas pierādījumus iesniegšanai TLPT iestādei; apliecinājumu izdod iestāde, ja prasības ir izpildītas.

02

Komplekti

Red team pakalpojuma sniedzējs
Mēs izpildām red team daļu pēc ārēji sagatavota draudu izlūkdatu apraksta ar purple team noslēgumu.
Pilns TLPT projekts Populārs
Pilns TIBER-EU prasībām pielāgots projekts ar kiberdraudu izlūkdatiem, kontrolētu produkcijas sistēmu red team testēšanu un nepieciešamo purple team atkārtojumu.
Kopīgs tests un programma
Apvienota TLPT koplietotai infrastruktūrai un atkārtoti trīs gadu cikli, koordinēti ar jūsu iestādi.

03

Biežāk uzdotie jautājumi

Ar ko TLPT atšķiras no jūsu DORA atbilstības pakalpojuma?

Mūsu DORA atbilstības pakalpojums aptver pārvaldību un gatavību IKT risku vadības, incidentu ziņošanas, noturības testēšanas, trešo pušu riska un informācijas apmaiņas jomā. TLPT ir īpašs progresīvās testēšanas process saskaņā ar DORA 26. pantu finanšu vienībām, kuras noteikusi kompetentā iestāde. Tajā izmanto kiberdraudu izlūkdatus un kontrolētu produkcijas sistēmu red team testēšanu atbilstoši TLPT RTS. Gatavības darbs pirms regulētā testa var palīdzēt noteikt piemērojamību, pārvaldību un vajadzīgos pierādījumus.

Vai draudu izlūkdatu un red team funkcijām jāizmanto dažādi pakalpojumu sniedzēji?

Ne obligāti. TLPT RTS pieļauj, ka abas funkcijas nodrošina viens uzņēmums, taču konkrētajam testam norīkotajam personālam jābūt pienācīgi nodalītam un savstarpēji nepakļautam. Kontroles komanda un TLPT iestāde izvērtē, vai izvēlētie pakalpojumu sniedzēji un personāls atbilst kompetences, nošķirtības, apdrošināšanas un interešu konflikta prasībām. Piegādes modeli un pierādījumus precizējam tvēruma noteikšanas laikā, nevis pieņemam automātisku apstiprinājumu.

Vai testēšana reālajā produkcijas vidē apdraudēs mūsu kritiskās funkcijas?

TLPT ir paredzēta kritiskās vai svarīgās funkcijas atbalstošu produkcijas sistēmu testēšanai, taču tā notiek formālā riska pārvaldības un kontroles struktūrā. Kontroles komanda, testa vadītāji un pakalpojumu sniedzēji pirms aktīvās testēšanas saskaņo tvērumu, noteikumus, eskalācijas ceļus, apturēšanas nosacījumus un atjaunošanas pasākumus. Mērķis ir reālistisks novērtējums, apzināti netraucējot kritiskās vai svarīgās funkcijas; atlikušais risks tomēr ir jāizvērtē un jāpieņem.

Ko mēs saņemam beigās, un vai to pieņem mūsu regulators?

Nodevumi ietver pakalpojumu sniedzēju ziņojumus un pierādījumus, kas vajadzīgi finanšu vienības testa kopsavilkumam un novēršanas plānam, kā arī obligātā purple team posma rezultātus. Finanšu sabiedrība iesniedz noteikto dokumentāciju TLPT iestādei. Iestāde izvērtē testu un, ja prasības ir izpildītas, izdod DORA 26. panta 7. punktā paredzēto apliecinājumu; pakalpojumu sniedzējs šo rezultātu nevar garantēt.

04

Noderīgi rīki

05

Visi pakalpojumi

Noteikt testa tvērumu

[email protected] +371 2256 5353

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma