TLPT за DORA: тест с водене от заплахи, който надзорникът ви подписва.
По DORA процесът се оценява толкова строго, колкото и находките. И двете трябва да издържат.
TLPT за финансови субекти, определени по членове 26 и 27 на DORA: поименен контролен екип, обхват, който БНБ или КФН валидира, целеви доклад за разузнаване на заплахите, поне дванайсет седмици активен red team срещу реални продукционни системи и папката с доказателства, която отива при органа ви. Фиксирана цена за вашия обхват, договорена преди началото.
- Обхват, валидиран от компетентния орган, преди тестването да започне
- Поне дванайсет седмици активен red team, а не двуседмично сканиране
- Пълна папка с доказателства и обобщен доклад, готови за подаване

Red team, който вече е правил това по DORA, и контролен екип, който документира всяка стъпка, за която органът ще пита.

Сам сяда в контролния екип и пише обобщения доклад, който органът ви чете.
Свържете се в LinkedInКакво всъщност иска проверяващият
Искането, което пристига в пощата ви, изглежда като един въпрос. Всъщност са два и се оценяват поотделно. Повечето TLPT ангажименти отговарят добре на първия и изобщо не отговарят на втория.
Техническият резултат
Открити уязвимости, пълните пътища на атаката, които са ги свързали, и препоръки за отстраняване, по които инженер може да работи. Това е частта, която повечето доставчици доставят.
Доказателство, че самият процес е по DORA
Отделен контролен екип, обхват, валидиран от компетентния орган, доклад за разузнаване на заплахите, поне дванайсет седмици активен red team и обобщен доклад, подаден към органа. Това е частта, на която одитите се провалят.
Кой трябва да прави TLPT и колко често
TLPT не е универсално задължение по DORA. Компетентните органи определят кои финансови субекти трябва да го проведат. В България това е БНБ за банките и платежните институции и КФН за застрахователите, инвестиционните посредници и пенсионните дружества. Ако сте определени, ритъмът е поне веднъж на три години, върху реални продукционни системи, през няколко или всички критични или важни функции.
Петте фази на TLPT по DORA
Подготовка, разузнаване на заплахите, активен red team, приключване, атестация. Всяка фаза оставя документ, а документите са одитната следа.
Подготовка
Контролният екип се определя поименно и се държи малък. Обхватът се съставя спрямо критичните или важни функции, описва се в спецификация и се подава към компетентния орган за валидиране. Тестерите се избират по критериите на член 27. Рисковите контроли, пътищата за ескалация и условието за спиране се договарят писмено, преди да се пипне каквото и да е.
Разузнаване на заплахите
Целеви доклад установява кои групи реалистично атакуват субект като вашия, какво търсят и как работят. Този доклад не е четиво за фон. Той е източникът, от който се строят сценариите на red team, и проверяващият ще провери, че сценариите водят обратно към него.
Активно red team тестване
Поне дванайсет седмици активно тестване срещу реални продукционни системи по договорените сценарии от край до край. Синият ви екип нарочно не е уведомен, защото целта е да се измери реалното откриване и реакция, а не репетираните.
Приключване
Red team документира всеки път на атаката. Синият екип документира какво е видял и кога. После двете страни сядат в replay или purple team работилница и минават по хронологията заедно, откъдето идва по-голямата част от трайното подобрение.
Атестация
Обобщеният доклад от теста и договореният план за отстраняване отиват към компетентния орган заедно с документацията, която показва, че тестът е следвал изисквания процес. Органът издава атестация, а тя дава на теста признание в другите държави членки.
Защо активната фаза трае дванайсет седмици
Дванайсет седмици е минималната продължителност на активната red team фаза. Не е пълнеж и не се договаря надолу, защото тримесечието е натоварено. Истинското проникване е бавно: разузнаване, първоначален достъп, търпеливо движение и дълъг тих период, преди нещо видимо да се случи. Сбийте това в две седмици и вече не тествате дали защитите ви издържат срещу групата от доклада за заплахите. Тествате дали издържат срещу бърза, шумна и ограничена от бюджета имитация на нея.
Дванайсетте седмици дават и това, от което синият ви екип наистина има нужда: данни за времето на престой (dwell time). Не дали е излязла аларма, а колко дни са били нужни на някого да свърже три аларми в един инцидент. Това число е неудобно първия път. То е и най-полезният резултат от цялото упражнение.
Четирите страни и кой нарочно не знае
В TLPT е вградена умишлена информационна асиметрия. Грешката в ролите е най-честият начин технически добър тест да стане процедурно неизползваем.
Синият екип не е страна по теста
Защитниците ви са обектът на измерването, не участници в него. Научават след това, в replay работилницата. Това е неудобно за уреждане и е цялата причина числата за откриване да значат нещо. Ако ръководителят на security операциите трябва да бъде предупреден, за да бъде позволен тестът, имате проблем с управлението, който трябва да решите, преди да имате проблем с тестването.
TLPT спрямо обикновен тест за проникване
Ако вече купувате тестове за проникване, изкушението е да приемете TLPT за същата покупка с по-голяма цифра. Двете се различават по това кой определя обхвата, по продължителност, среда, разкриване и резултат. И петте имат значение за проверяващия.
Четири начина доказателствата за TLPT да паднат на одит
Нито един от тях не е технически провал. Всеки е провал на процеса, който никакво добро red team тестване не компенсира.
Пентест докладът се приема за резултата
Red team доклад с добри находки, но без валидиран обхват, без доклад за заплахите и без подаден обобщен доклад е технически интересен и процедурно безполезен. Проверяващият оценява и двете половини.
Синият екип е уведомен
Щом защитниците знаят, че тече тест, измерванията на откриване и реакция спират да значат нещо. Кръгът да остане в контролния екип е изискване на дизайна, не предпочитание.
Фазата на red team е сбита
Активна фаза, по-кратка от дванайсет седмици, не отговаря на изискването, колкото и задълбочено да е било тестването. Хронологията е едно от най-лесните неща за проверка.
Обхватът заобикаля неудобните системи
Обхватът трябва да покрива критичните или важни функции и се валидира от компетентния орган, не от вас. Обхват, който тихо изключва системите, които имат значение, обикновено се връща.
Какво изисква член 27 на DORA от този, когото назначите
Член 27 поставя летвата за тестерите и тя е истинска бариера, не формалност. Преди да подпишете с който и да е доставчик на TLPT, включително с нас, поискайте писмено доказателство за всяко от следните. Доставчик, който не може, е доставчик, чийто тест може да не се зачете.
- Пригодност и репутация от най-висок стандарт
- Доказуема техническа и организационна способност
- Конкретна експертиза в разузнаване на заплахите, тестове за проникване и red team тестване
- Сертификация от акредитиращ орган в държава членка или спазване на формални кодекси за поведение или етични рамки
- Независима гаранция или одитен доклад за добро управление на риска, който самото тестване създава
- Застраховка професионална отговорност, включително срещу неправомерно поведение и небрежност
За вътрешните тестери
DORA допуска вътрешни тестери само при условия: одобрение от компетентния орган, проверка, че съществуват отделени ресурси, и управление на конфликтите на интереси. Дори тогава доставчикът на разузнаване трябва да е външен, а външни тестери се изискват периодично, не никога.
Ако имате способен вътрешен red team, полезният въпрос не е дали да го ползвате вместо външен доставчик. А кой тест от цикъла той изпълнява и дали органът ви е одобрил това предварително.
TLPT, TIBER-EU и националната рамка
Ако имената на фазите и ролите ви звучат познато, то е защото режимът за тестване по DORA е разработен с оглед на рамката TIBER-EU на Европейската централна банка. Субекти, минали през TIBER ангажимент, ще разпознаят контролния екип, целевия доклад за заплахите, плана на red team теста и replay работилницата почти едно към едно.
Разликата е откъде идва задължението. Участието в TIBER беше доброволно и водено от рамката. TLPT е регулаторно изискване по DORA с делегиран регламент зад него, орган, който валидира обхвата ви, и атестация накрая, която другите надзорници в ЕС признават. Ако националният ви надзорник прилага TIBER, очаквайте двете да се водят заедно, а не поотделно.
Атестацията е смисълът
По член 26 на DORA компетентният орган издава атестация, че тестът е проведен в съответствие с изискванията. Именно тя дава на теста тежест пред надзорниците в другите държави членки, което е от голямо значение, ако имате паспорт или работите в няколко юрисдикции. Тест, който произвежда находки, но не и атестация, трябва да се повтори.
Разберете дали последният ви тест би издържал одита
Един разговор за обхват. Донесете каквото имате: писмо за определяне, предишен red team доклад или само искането на проверяващия. Ще излезете от разговора, знаейки дали сте в обхвата, какво липсва в доказателствата ви и как трябва да изглежда следващият тест. После фиксирана цена за работата.
Определете обхвата на моя TLPTЗапазете разговор за обхвата на TLPT
Въпроси за теста с водене от заплахи
Какво е тест за проникване с водене от заплахи (TLPT) по DORA?
Каква е разликата между TLPT и обикновен тест за проникване?
Колко дълга трябва да е фазата на red team?
Кой е задължен да прави TLPT?
Какво е контролен екип при TLPT?
Какво трябва да съдържа докладът за разузнаване на заплахите?
Какво се подава към компетентния орган?
Може ли да ползваме собствен вътрешен red team?
Как TLPT се отнася към TIBER-EU?
Колко струва един TLPT?
Могат ли ИКТ доставчици да влязат в обхвата?
Не минахме одит заради доказателствата за TLPT. Може ли да се поправи със задна дата?
Свързани услуги
Съответствие с DORA и контролната функция по чл. 6(4) - Тест за проникване - Виртуален CISO за финтех - Реакция при инциденти - TLPT по DORA в България: кой го дължи и колко струва