TLPT за DORA: тест с водене от заплахи, който надзорникът ви подписва.

По DORA процесът се оценява толкова строго, колкото и находките. И двете трябва да издържат.

TLPT за финансови субекти, определени по членове 26 и 27 на DORA: поименен контролен екип, обхват, който БНБ или КФН валидира, целеви доклад за разузнаване на заплахите, поне дванайсет седмици активен red team срещу реални продукционни системи и папката с доказателства, която отива при органа ви. Фиксирана цена за вашия обхват, договорена преди началото.

  • Обхват, валидиран от компетентния орган, преди тестването да започне
  • Поне дванайсет седмици активен red team, а не двуседмично сканиране
  • Пълна папка с доказателства и обобщен доклад, готови за подаване
DORAЧлен 26Член 27ДР (ЕС) 2025/1190БНБКФН
TLPT за DORA: red team работи до късно в офис на клиент - Atlant Security

Red team, който вече е правил това по DORA, и контролен екип, който документира всяка стъпка, за която органът ще пита.

200+Оценки на сигурността
14Държави
12Седмици активен red team, минимум
ФиксиранаЦена преди началото
Петте фази на TLPT по DORA: подготовка, разузнаване на заплахите, дванайсетседмична red team фаза, приключване и атестация
Александър Свердлов, основател на Atlant Security
Александър СвердловОсновател, Atlant SecurityCISSP, CEH, CHFI, Mandiant

Сам сяда в контролния екип и пише обобщения доклад, който органът ви чете.

Свържете се в LinkedIn

Какво всъщност иска проверяващият

Искането, което пристига в пощата ви, изглежда като един въпрос. Всъщност са два и се оценяват поотделно. Повечето TLPT ангажименти отговарят добре на първия и изобщо не отговарят на втория.

Техническият резултат

Открити уязвимости, пълните пътища на атаката, които са ги свързали, и препоръки за отстраняване, по които инженер може да работи. Това е частта, която повечето доставчици доставят.

Доказателство, че самият процес е по DORA

Отделен контролен екип, обхват, валидиран от компетентния орган, доклад за разузнаване на заплахите, поне дванайсет седмици активен red team и обобщен доклад, подаден към органа. Това е частта, на която одитите се провалят.

Документите в папката с доказателства за TLPT по DORA: спецификация на обхвата, доклад за заплахите, план на теста, доклад на red team, доклад на синия екип, обобщен доклад и план за отстраняване

Кой трябва да прави TLPT и колко често

TLPT не е универсално задължение по DORA. Компетентните органи определят кои финансови субекти трябва да го проведат. В България това е БНБ за банките и платежните институции и КФН за застрахователите, инвестиционните посредници и пенсионните дружества. Ако сте определени, ритъмът е поне веднъж на три години, върху реални продукционни системи, през няколко или всички критични или важни функции.

Таблица със задълженията за TLPT по DORA: кой трябва да тества, колко често, какво е в обхвата и кой го валидира

Петте фази на TLPT по DORA

Подготовка, разузнаване на заплахите, активен red team, приключване, атестация. Всяка фаза оставя документ, а документите са одитната следа.

1

Подготовка

Контролният екип се определя поименно и се държи малък. Обхватът се съставя спрямо критичните или важни функции, описва се в спецификация и се подава към компетентния орган за валидиране. Тестерите се избират по критериите на член 27. Рисковите контроли, пътищата за ескалация и условието за спиране се договарят писмено, преди да се пипне каквото и да е.

2

Разузнаване на заплахите

Целеви доклад установява кои групи реалистично атакуват субект като вашия, какво търсят и как работят. Този доклад не е четиво за фон. Той е източникът, от който се строят сценариите на red team, и проверяващият ще провери, че сценариите водят обратно към него.

3

Активно red team тестване

Поне дванайсет седмици активно тестване срещу реални продукционни системи по договорените сценарии от край до край. Синият ви екип нарочно не е уведомен, защото целта е да се измери реалното откриване и реакция, а не репетираните.

4

Приключване

Red team документира всеки път на атаката. Синият екип документира какво е видял и кога. После двете страни сядат в replay или purple team работилница и минават по хронологията заедно, откъдето идва по-голямата част от трайното подобрение.

5

Атестация

Обобщеният доклад от теста и договореният план за отстраняване отиват към компетентния орган заедно с документацията, която показва, че тестът е следвал изисквания процес. Органът издава атестация, а тя дава на теста признание в другите държави членки.

Защо активната фаза трае дванайсет седмици

Дванайсет седмици е минималната продължителност на активната red team фаза. Не е пълнеж и не се договаря надолу, защото тримесечието е натоварено. Истинското проникване е бавно: разузнаване, първоначален достъп, търпеливо движение и дълъг тих период, преди нещо видимо да се случи. Сбийте това в две седмици и вече не тествате дали защитите ви издържат срещу групата от доклада за заплахите. Тествате дали издържат срещу бърза, шумна и ограничена от бюджета имитация на нея.

Дванайсетте седмици дават и това, от което синият ви екип наистина има нужда: данни за времето на престой (dwell time). Не дали е излязла аларма, а колко дни са били нужни на някого да свърже три аларми в един инцидент. Това число е неудобно първия път. То е и най-полезният резултат от цялото упражнение.

Четирите страни и кой нарочно не знае

В TLPT е вградена умишлена информационна асиметрия. Грешката в ролите е най-честият начин технически добър тест да стане процедурно неизползваем.

Четирите страни в TLPT по DORA: контролен екип, доставчик на разузнаване, доставчик на red team и компетентен орган

Синият екип не е страна по теста

Защитниците ви са обектът на измерването, не участници в него. Научават след това, в replay работилницата. Това е неудобно за уреждане и е цялата причина числата за откриване да значат нещо. Ако ръководителят на security операциите трябва да бъде предупреден, за да бъде позволен тестът, имате проблем с управлението, който трябва да решите, преди да имате проблем с тестването.

TLPT спрямо обикновен тест за проникване

Ако вече купувате тестове за проникване, изкушението е да приемете TLPT за същата покупка с по-голяма цифра. Двете се различават по това кой определя обхвата, по продължителност, среда, разкриване и резултат. И петте имат значение за проверяващия.

Сравнение между обикновен тест за проникване и TLPT по DORA

Четири начина доказателствата за TLPT да паднат на одит

Нито един от тях не е технически провал. Всеки е провал на процеса, който никакво добро red team тестване не компенсира.

Пентест докладът се приема за резултата

Red team доклад с добри находки, но без валидиран обхват, без доклад за заплахите и без подаден обобщен доклад е технически интересен и процедурно безполезен. Проверяващият оценява и двете половини.

Синият екип е уведомен

Щом защитниците знаят, че тече тест, измерванията на откриване и реакция спират да значат нещо. Кръгът да остане в контролния екип е изискване на дизайна, не предпочитание.

Фазата на red team е сбита

Активна фаза, по-кратка от дванайсет седмици, не отговаря на изискването, колкото и задълбочено да е било тестването. Хронологията е едно от най-лесните неща за проверка.

Обхватът заобикаля неудобните системи

Обхватът трябва да покрива критичните или важни функции и се валидира от компетентния орган, не от вас. Обхват, който тихо изключва системите, които имат значение, обикновено се връща.

Какво изисква член 27 на DORA от този, когото назначите

Член 27 поставя летвата за тестерите и тя е истинска бариера, не формалност. Преди да подпишете с който и да е доставчик на TLPT, включително с нас, поискайте писмено доказателство за всяко от следните. Доставчик, който не може, е доставчик, чийто тест може да не се зачете.

  • Пригодност и репутация от най-висок стандарт
  • Доказуема техническа и организационна способност
  • Конкретна експертиза в разузнаване на заплахите, тестове за проникване и red team тестване
  • Сертификация от акредитиращ орган в държава членка или спазване на формални кодекси за поведение или етични рамки
  • Независима гаранция или одитен доклад за добро управление на риска, който самото тестване създава
  • Застраховка професионална отговорност, включително срещу неправомерно поведение и небрежност

За вътрешните тестери

DORA допуска вътрешни тестери само при условия: одобрение от компетентния орган, проверка, че съществуват отделени ресурси, и управление на конфликтите на интереси. Дори тогава доставчикът на разузнаване трябва да е външен, а външни тестери се изискват периодично, не никога.

Ако имате способен вътрешен red team, полезният въпрос не е дали да го ползвате вместо външен доставчик. А кой тест от цикъла той изпълнява и дали органът ви е одобрил това предварително.

TLPT, TIBER-EU и националната рамка

Ако имената на фазите и ролите ви звучат познато, то е защото режимът за тестване по DORA е разработен с оглед на рамката TIBER-EU на Европейската централна банка. Субекти, минали през TIBER ангажимент, ще разпознаят контролния екип, целевия доклад за заплахите, плана на red team теста и replay работилницата почти едно към едно.

Разликата е откъде идва задължението. Участието в TIBER беше доброволно и водено от рамката. TLPT е регулаторно изискване по DORA с делегиран регламент зад него, орган, който валидира обхвата ви, и атестация накрая, която другите надзорници в ЕС признават. Ако националният ви надзорник прилага TIBER, очаквайте двете да се водят заедно, а не поотделно.

Атестацията е смисълът

По член 26 на DORA компетентният орган издава атестация, че тестът е проведен в съответствие с изискванията. Именно тя дава на теста тежест пред надзорниците в другите държави членки, което е от голямо значение, ако имате паспорт или работите в няколко юрисдикции. Тест, който произвежда находки, но не и атестация, трябва да се повтори.

Разберете дали последният ви тест би издържал одита

Един разговор за обхват. Донесете каквото имате: писмо за определяне, предишен red team доклад или само искането на проверяващия. Ще излезете от разговора, знаейки дали сте в обхвата, какво липсва в доказателствата ви и как трябва да изглежда следващият тест. После фиксирана цена за работата.

Определете обхвата на моя TLPT

Запазете разговор за обхвата на TLPT

Въпроси за теста с водене от заплахи

Какво е тест за проникване с водене от заплахи (TLPT) по DORA?
TLPT е режимът за задълбочено тестване по членове 26 и 27 на DORA, Регламент (ЕС) 2022/2554. Това е контролирано red team упражнение, водено от разузнаване, срещу реални продукционни системи, което покрива няколко или всички критични или важни функции на финансовия субект. Субектите, определени от компетентния си орган, трябва да го проведат поне веднъж на три години. Делегиран регламент (ЕС) 2025/1190 на Комисията дава процедурата: контролния екип, валидирането на обхвата, фазата на разузнаване, продължителността на активния red team и докладването след това.
Каква е разликата между TLPT и обикновен тест за проникване?
При обикновения пентест обхватът е ваш избор, тестът трае дни или няколко седмици, често е срещу staging и екипът ви обикновено знае. При TLPT по DORA обхватът се валидира от компетентния орган, активният red team трае поне дванайсет седмици срещу продукционни системи, синият екип нарочно не е уведомен, а наред с находките се произвежда доказателство за процеса. Доклад от пентест няма да задоволи надзорник, който иска доказателства за TLPT.
Колко дълга трябва да е фазата на red team?
Активната фаза на red team трябва да продължи поне дванайсет седмици. Това е самият прозорец на активно тестване и не включва подготовката, фазата на разузнаване, нито приключването и докладването след това. На практика целият TLPT от започване до атестация трае значително по-дълго от дванайсетте седмици тестване.
Кой е задължен да прави TLPT?
Не всеки финансов субект. По член 26(8) на DORA компетентните органи определят кои субекти трябва да провеждат TLPT въз основа на фактори като въздействие, значение за финансовата стабилност и ИКТ рисков профил. В България това са БНБ за банките и платежните институции и КФН за застрахователите, инвестиционните посредници и пенсионните дружества. Ако сте определени, задължението е поне веднъж на три години. Ако не сте, пак дължите ежегодно тестване на оперативната устойчивост, което е отделен и по-лек режим.
Какво е контролен екип при TLPT?
Контролният екип е малката поименна вътрешна група, която води теста поверително. Той отговаря за обхвата, рисковите контроли, пътя на ескалация и условието за спиране и обикновено е единствената група в субекта, която знае, че тестът тече. Съществуването му и записите му са част от това, което проверяващият проверява, затова трябва да бъде съставен и документиран от самото начало, а не възстановен след това.
Какво трябва да съдържа докладът за разузнаване на заплахите?
Трябва да е целеви, а не общ: кои групи реалистично атакуват субект с вашия профил, размер, пазар и технологии, какво търсят и с какви техники работят. Сценариите на red team се строят от него. Проверяващият ще търси проследима линия от доклада към сценариите, които реално са изпълнени.
Какво се подава към компетентния орган?
След приключване, когато докладите и планът за отстраняване са договорени, член 26 на DORA изисква субектът да предостави на органа обобщение на съществените находки, плановете за отстраняване и документация, показваща, че TLPT е проведен в съответствие с изискванията. Органът издава атестация, че тестът е проведен по тези изисквания, и именно тя позволява взаимното признаване от надзорниците в другите държави членки.
Може ли да ползваме собствен вътрешен red team?
Член 27 на DORA допуска вътрешни тестери само при условия: одобрение от компетентния орган, проверка, че съществуват отделени ресурси, и управление на конфликтите на интереси. Дори тогава доставчикът на разузнаване трябва да е външен, а външни тестери трябва да се ползват периодично, не никога. Потвърдете точното изискване за ротация с органа си, преди да планирате около вътрешен капацитет.
Как TLPT се отнася към TIBER-EU?
TIBER-EU е рамката на Европейската централна банка за етично red team тестване, водено от разузнаване, която предхожда DORA, и режимът за тестване в DORA е разработен с оглед на нея. Ако националният ви надзорник вече прилага TIBER, речникът, фазите и ролите ще ви изглеждат познати. Регулаторното задължение обаче идва от DORA и делегирания регламент, не от TIBER.
Колко струва един TLPT?
Обхватът решава. Тест върху две критични функции при един субект е различна работа от тест през няколко функции и общ ИКТ доставчик. Даваме ви фиксирана цена за вашия обхват, преди каквото и да е да започне, и вие я одобрявате първи. По DORA финансовият субект носи разходите за теста и за отстраняването след него.
Могат ли ИКТ доставчици да влязат в обхвата?
Да, и често трябва, защото критичните или важни функции нерядко работят при тях. DORA предвижда това и изисква подходящи предпазни мерки и договорни клаузи, които задължават доставчика да участва. Където участието на доставчик в отделни тестове би влошило услугата за клиенти извън обхвата, DORA предвижда обединени тестове.
Не минахме одит заради доказателствата за TLPT. Може ли да се поправи със задна дата?
Отчасти. Находките, пътищата на атаката и плановете за отстраняване могат да се преработят и представят както трябва. Доказателството за процеса в повечето случаи не може да се произведе след факта: ако не е имало валидиран обхват, целеви доклад за заплахите, или активното тестване е било шест седмици вместо дванайсет, никаква документация не затваря това. В тези случаи честният отговор е следващият тест да се планира правилно, и ще ви го кажем на първия разговор, вместо да ви продадем пренаписване.

Свързани услуги

Съответствие с DORA и контролната функция по чл. 6(4) - Тест за проникване - Виртуален CISO за финтех - Реакция при инциденти - TLPT по DORA в България: кой го дължи и колко струва