Сред изискванията на DORA за тестване има едно, което се откроява със своята взискателност — заплахо-воденото тестване, или TLPT (Threat-Led Penetration Testing). Това е най-задълбоченият формат на проверка на устойчивостта, предвиден в регламента.
За разлика от рутинните проверки, TLPT симулира реална, насочена атака срещу най-важните функции на организацията, използвайки разузнаване за актуални заплахи. Този текст е информационен и не е правен съвет.
Какво представлява TLPT
TLPT е контролирана симулация на атака от опитен екип, който действа като реален нападател срещу продукционните системи. Сценариите се изграждат върху разузнаване за заплахите, релевантни именно за конкретната организация и сектор.
Рамката на DORA за TLPT стъпва на вече утвърдения европейски стандарт TIBER-EU, който дефинира как да се планира, проведе и оцени такова тестване по сигурен начин. TIBER-EU вече се прилагаше доброволно от редица централни банки, така че DORA надгражда върху доказан подход, а не върху нещо съвсем ново.
Кой подлежи на TLPT
TLPT не се отнася за всички. То е предвидено за финансовите субекти, които са определени за значими въз основа на размер, профил и системна важност. Компетентните органи идентифицират кои организации попадат в обхвата въз основа на риска, който носят за сектора.
- Прилага се за най-значимите финансови субекти, не за всички.
- Обхваща критичните или важни функции на организацията.
- Провежда се на живи продукционни системи, контролирано.
- Изисква се периодично, обикновено веднъж на няколко години.
Организациите извън обхвата на TLPT все пак трябва да тестват устойчивостта си с други методи. Контекст дават петте стълба на DORA.
Как протича едно TLPT
Процесът е структуриран и преминава през ясно определени фази, които осигуряват реалистичност и същевременно безопасност за продукционната среда.
- Подготовка — определяне на обхвата, критичните функции и правилата на ангажимента.
- Разузнаване за заплахи — изготвяне на профил на релевантните нападатели и сценарии.
- Активно тестване — red team екипът провежда атаката срещу определените цели.
- Анализ и доклад — оценка на находките, реакцията на защитата и поуките.
- План за подобрения — конкретни мерки за затваряне на установените слабости.
Важна особеност е, че малка група вътре в организацията знае за теста, докато защитният екип реагира така, сякаш атаката е истинска. Това проверява не само технологията, но и хората и процесите — дали аналитиците ще забележат сигналите, дали ескалацията ще проработи и дали реакцията ще е навреме.
Целият процес се провежда под строг контрол и ясни правила, така че да не се застраши реалната работа на организацията и нейните клиенти. Безопасността на продукционната среда е приоритет на всяка фаза.
TLPT срещу обикновен пентест
Обикновеният тест за проникване обикновено е с по-ограничен обхват и предварително известни цели. TLPT е по-широк, дискретен и воден от реалистични сценарии за заплахи, с фокус върху критичните функции на ниво организация. Той ангажира и повече ресурси, и повече време.
С други думи, пентестът проверява конкретна система, а TLPT проверява цялостната готовност на организацията да открие и да отрази насочена атака. За въведение вижте тестовете за киберсигурност.
Двата подхода не се изключват, а се допълват. Редовните пентестове поддържат отделните системи защитени и затварят техническите слабости, докато TLPT периодично проверява цялата защитна верига срещу реалистичен сценарий. Зрелите организации използват и двете.
Чести предизвикателства
TLPT е взискателен формат и носи специфични трудности, които си струва да се предвидят предварително.
- Координация между много екипи и доставчици по време на теста.
- Поддържане на дискретност, така че защитният екип да не знае предварително.
- Управление на риска за продукционната среда без прекъсване на услуги.
- Превръщане на находките в конкретни и проследими подобрения.
Как да се подготвите
Подготовката за TLPT започва много преди самото тестване — с зрял мониторинг, ясни процеси за реакция и предварителни проверки, които премахват очевидните слабости. Полезна основа е симулираната атака като контролирано упражнение, което показва къде стои организацията преди същинското тестване.
Влизането в TLPT без тази подготовка обикновено води до скъпоструващи изненади. По-разумно е първо да се изградят основите чрез редовни тестове, обучение на екипите и подобряване на откриваемостта, а едва след това да се пристъпи към пълноценно заплахо-водено тестване.
Стойността на TLPT идва не толкова от самия тест, колкото от поуките след него. Доклад, който подрежда находките по риск и предлага конкретни мерки, превръща упражнението в реални подобрения на устойчивостта. Затова планът за действие след теста е поне толкова важен, колкото и провеждането му.
Нашите услуги симулация на атака и DORA готовност помагат да достигнете нивото на зрялост, нужно за успешно TLPT, и да превърнете резултатите в проследими стъпки за подобрение.
TLPT не измерва дали ще ви атакуват, а колко добре организацията ви открива и спира атаката, докато тече.