← Назад к статьям

«Нам нужна красная команда DORA»: готов ли запрос для поставщиков TLPT?

Три неполных групповых фрагмента показывают, является ли запрос красной команды DORA обычным тестированием на проникновение, подготовкой TLPT или действенным приобретением поставщика.

«Нам нужна красная команда DORA»: готов ли запрос для поставщиков TLPT?
#DORA#TLPT#Тестирование Красной команды#Финансовая киберустойчивость

Сигналы для наблюдения

  • Уведомление компетентного органа или другой поддающийся проверке нормативный триггер идентифицирует финансовую организацию для TLPT.
  • Критические или важные функции и их работающие производственные системы начинают определять тест, а не общую область применения.
  • Бизнес-возможности группы управления, поставщик услуг по анализу угроз, маршрут тестирования и участие третьей стороны ICT связаны с датированным решением о закупках.

«Нам нужна красная команда DORA» — это еще не закупка для тестирования на проникновение под руководством угроз. Запрос становится готовым к проверке поставщиком TLPT только тогда, когда поддающийся проверке нормативный триггер, критические или важные функции, объем живого производства, управление тестированием и решение о выборе поставщика начинают описывать одно и то же упражнение. Без этих фактов это может быть обычный тест на проникновение или внутреннее подготовительное обсуждение TLPT.

Иллюстративный пример отрасли — этот составной сценарий объясняет сигнал покупки и модель квалификации. Это не история клиента, реальный групповой разговор, испытание, решение регулирующих органов или запись коммерческих результатов.

Читатель — директор по продажам поставщиков услуг по тестированию на проникновение в финансовом секторе, входящий в число авторизованных групп Telegram, используемых командами ЕС по обеспечению устойчивости банковских операций, лидерами безопасности финансовых технологий, поставщиками красных команд, специалистами по анализу угроз и важными поставщиками ICT. День имеет значение, поскольку финансовая организация, возможно, уже выбирает поставщиков или составляет проект объема работ, который она отправит на проверку полномочий. Сообщения по-прежнему не могут доказать, что автор представляет идентифицированную организацию, контролирует закупки или имеет разрешение на тестирование какой-либо системы.

Фрагмент первый: «Красная команда DORA» по-прежнему является обычным спросом.

В первом составном фрагменте говорится:

“В этом году нужна красная команда DORA. В основном внешние приложения. Ищем фирмы с опытом работы в сфере финансов.”

Это коммерчески значимо, но не TLPT-ready. В нем упоминаются правила, широкий спектр услуг и предпочтения поставщика. Он не идентифицирует финансовую организацию, компетентный орган, критические или важные функции, действующие производственные системы, внутреннее управление или означает ли «красная команда» обычную оценку безопасности.

Это различие имеет правовую основу. DORA Статья 24 требует проведения широкой программы тестирования цифровой операционной устойчивости для охватываемых ею финансовых организаций, за исключением микропредприятий, а в статье 25 перечислены многие возможные тесты, включая оценки уязвимостей, проверки исходного кода, тестирование на основе сценариев и тестирование на проникновение. Статья 26 создает более узкий маршрут расширенного тестирования, известный как тестирование на проникновение под воздействием угроз (TLPT).

На этом этапе директор по продажам задает один вопрос: Была ли финансовая организация идентифицирована компетентным органом для DORA TLPT или она самостоятельно изучает возможность проведения «красной команды»? Пока не будет выявлен триггер, направляйте обсуждение как обычное требование о тестировании на проникновение. Более широкая статья о где появляется спрос на тестирование на проникновение в группах Telegram может поддержать этот путь, не переименовывая его как TLPT.

Фрагмент второй: регуляторный триггер меняет ход разговора

Более поздний фрагмент добавляет:

“Уведомление органа власти имеет юридический статус. Платежи и аутентификация клиентов были названы. Нам все еще нужно сопоставить системы.”

Этот новый факт переводит дело в подготовку TLPT при условии, что квалифицированное лицо проверит уведомление. DORA Статья 26 требует, чтобы идентифицированные организации проводили TLPT не реже одного раза в три года в качестве базового уровня, хотя компетентный орган может уменьшить или увеличить эту частоту в зависимости от профиля риска и операционных обстоятельств.

Имена функций имеют большее значение, чем фраза «внешние приложения». Каждый TLPT должен охватывать несколько или все критические или важные функции и работать на действующих производственных системах, поддерживающих их. Финансовая организация должна идентифицировать базовые системы, процессы и технологии ICT, включая соответствующие услуги, переданные на аутсорсинг или по контракту ICT, и оценить, какие функции входят в объем. Компетентный орган утверждает точный объем.

Поставщик по-прежнему не может проводить активное тестирование коммерческих котировок по этим двум линиям. К неизвестным относятся юрисдикция и полномочия TLPT, точные функции, производственные зависимости, сторонние службы ICT, риски данных и непрерывности, время тестирования, разрешенные цели атак и полномочия на закупки. Следующий результат — это контролируемая подготовка, а не план тестирования.

Фрагмент третий: управление делает закупки поставщиков видимыми

В третьем фрагменте говорится:

“Назначена бизнес-возможность для группы контроля. Проект объема включает в себя платежную платформу и одну управляемую службу идентификации. Мы разделяем анализ угроз и предложения красной группы перед проверкой уполномоченным органом”.

Это первый фрагмент, который может оправдать последующие меры по закупкам поставщиков. Существует бизнес-возможность для группы управления, появляются две зависимости-кандидаты, и решение поставщика предшествует проверке авторитетного органа. Оно остается неполным: ни один поставщик не выбран, объем не подтвержден, участие управляемой службы не решено, а бюджет или утвержденные инструкции по тестированию не показаны.

Делегированное постановление Комиссии (ЕС) 2025/1190 объясняет, почему эти недостающие детали имеют значение. Группа контроля управляет испытанием, сохраняя секретность. Финансовая организация подготавливает документ со спецификацией объема работ, утверждаемый ее органом управления и отправляемый на утверждение TLPT-authority. Информация об угрозах должна предоставляться извне; Тестировщики и поставщик аналитических данных об угрозах имеют определенные знания, опыт, гарантии и страховые ожидания. Закупки или задания должны быть завершены до начала этапа тестирования.

Это не обычный пентест приложений, дополненный более длинным отчетом. TLPT использует целевую аналитику угроз для создания реалистичных сценариев для людей, процессов и технологий, поддерживающих критические или важные функции. Фаза активного тестирования красной командой проводится на действующих производственных системах и, согласно Делегированному регламенту, длится не менее 12 недель. Такое воздействие требует четкого контроля рисков, конфиденциальности, обмена информацией, приостановки и восстановления.

Что должен проверить директор по продажам перед принятием брифа

Три фрагмента образуют разделение практической готовности:

  • Обычное тестирование на проникновение: оценка потребностей продукта, приложения или среды, но нет подтвержденной идентификации TLPT или управления в соответствии со статьей 26.
  • TLPT подготовка: регуляторные триггеры и функции могут быть проверены, в то время как картирование системы, полномочия контрольной группы, средства контроля рисков или область действия, подтвержденная уполномоченными органами, остаются незавершенными.
  • Закупки поставщика: работает группа контроля, известны этапы масштаба и полномочий, и организация выбирает поставщика услуг по анализу угроз и подходящих тестировщиков для определенных упражнений.

Прежде чем переходить к проверке поставщика в третьем штате, проверьте исходное сообщение органа власти, финансовую организацию и юрисдикцию; критические или важные функции; системы live-производства и сторонние зависимости; деловые возможности контрольной группы и участие органов управления; внутренний, внешний, совместный или объединенный маршрут; критерии выбора поставщика; механизмы секретности и обработки данных; страхование; условия остановки; право собственности на восстановление; и дату следующего разрешения или закупки.

Ни один фрагмент Telegram не разрешает доступ или тестирование. Операционной работе должны предшествовать письменные полномочия, правила безопасного взаимодействия и разрешения, необходимые финансовой организации и полномочий TLPT.

Регистр DORA является связанной записью, а не областью действия TLPT.

Сторонние зависимости ICT могут появляться как в области TLPT, так и в регистре информации DORA, но задачи различаются. В реестре регистрируются договорные соглашения на услуги ICT; TLPT выбирает критические или важные функции, а также действующие системы, процессы и технологии, которые их поддерживают. Статья об исправлении реестра DORA обрабатывает взаимосвязь данных, а не авторизацию тестирования или область действия красной команды.

TOP Prospect может соединять эти неполные фрагменты из групп, которые пользователь намеренно подключает и имеет к ним доступ, сохранять оригинальные формулировки, источники и время, удалять дубликаты и ранжировать их для проверки человеком. Он не может проверить уведомление органа власти, определить критические функции, утвердить объем, оценить соответствие поставщика требованиям, получить доступ к продукции, связаться с участниками или санкционировать тестирование. Если открытие авторизованной группы позже примет решение о покупке, страница цен покажет общедоступные варианты.

Ключевые факты

  • DORA отделяет общее тестирование устойчивости от TLPT по статье 26.
  • Компетентные органы определяют финансовые организации, обязанные проводить TLPT; базовая частота — не реже одного раза в три года.
  • TLPT охватывает критические или важные функции и проводится на поддерживающих их действующих производственных системах.
  • Финансовая организация сохраняет ответственность при участии сторонних ИКТ-сервисов или тестировщиков.
  • Аттестация органа поддерживает взаимное признание, но не подтверждает безопасность организации.

FAQ

Является ли каждый тест на проникновение, выполняемый объектом DORA-regulated, TLPT?

Номер TLPT применяется к идентифицированным организациям и соответствует определенным требованиям к области применения, управлению, производству, поставщикам и полномочиям проверки.

Как часто идентифицированная финансовая организация должна выполнять TLPT?

По крайней мере, каждые три года в соответствии со статьей 26. Компетентный орган может уменьшить или увеличить частоту в зависимости от профиля риска и эксплуатационных обстоятельств.

Может ли обычный поставщик услуг по тестированию на проникновение выполнить DORA TLPT?

Не только по этому описанию. Тестировщики и поставщики средств анализа угроз должны соответствовать применимым требованиям DORA и делегированного регулирования, а уполномоченный орган TLPT участвует в принятии решений о поставщиках и тестировании.

Означает ли аттестация TLPT, что уполномоченный орган подтверждает безопасность организации?

Нет. Он подтверждает, что испытание было проведено в соответствии с требованиями, указанными в документации в целях взаимного признания. Финансовая организация продолжает нести ответственность.

Часто задаваемые вопросы

Является ли каждый тест на проникновение, выполняемый объектом DORA-regulated, TLPT?

Номер DORA отличает общее тестирование цифровой операционной устойчивости от расширенного тестирования на проникновение с учетом угроз. TLPT применяется к финансовым организациям, определенным компетентным органом, и соответствует определенным требованиям по объему, управлению, реальному производству, поставщикам и проверке полномочий.

Как часто идентифицированная финансовая организация должна выполнять TLPT?

DORA Статья 26 устанавливает базовый уровень не реже одного раза в три года для определенных финансовых организаций. Компетентный орган может уменьшить или увеличить частоту в зависимости от профиля риска организации и обстоятельств ее деятельности.

Может ли обычный поставщик услуг по тестированию на проникновение выполнить DORA TLPT?

Не только по этому описанию. Статья 27 и делегированный регламент (ЕС) 2025/1190 устанавливают пригодность, экспертные знания, независимость или уверенность, страхование, опыт и другие требования к тестировщикам и поставщикам услуг по анализу угроз.

Означает ли аттестация TLPT, что уполномоченный орган подтверждает безопасность организации?

Нет. Аттестация поддерживает взаимное признание, подтверждая производительность в соответствии с требованиями, указанными в документации. Финансовая организация продолжает нести ответственность, в том числе за последствия исправления и тестирования.

Источники и дополнительное чтение

ИССЛЕДОВАНИЯ И ОПРЕДЕЛЕНИЯ

Как обнаруживается Signal, заслуживающий внимания

Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

Открыть методику и определения

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную