Сред изискванията на DORA за тестване има едно, което се откроява със своята взискателност — заплахо-воденото тестване, или TLPT (Threat-Led Penetration Testing). Това е най-задълбоченият формат на проверка на устойчивостта, предвиден в регламента.

За разлика от рутинните проверки, TLPT симулира реална, насочена атака срещу най-важните функции на организацията, използвайки разузнаване за актуални заплахи. Този текст е информационен и не е правен съвет.

Какво представлява TLPT

TLPT е контролирана симулация на атака от опитен екип, който действа като реален нападател срещу продукционните системи. Сценариите се изграждат върху разузнаване за заплахите, релевантни именно за конкретната организация и сектор.

Рамката на DORA за TLPT стъпва на вече утвърдения европейски стандарт TIBER-EU, който дефинира как да се планира, проведе и оцени такова тестване по сигурен начин. TIBER-EU вече се прилагаше доброволно от редица централни банки, така че DORA надгражда върху доказан подход, а не върху нещо съвсем ново.

Кой подлежи на TLPT

TLPT не се отнася за всички. То е предвидено за финансовите субекти, които са определени за значими въз основа на размер, профил и системна важност. Компетентните органи идентифицират кои организации попадат в обхвата въз основа на риска, който носят за сектора.

  • Прилага се за най-значимите финансови субекти, не за всички.
  • Обхваща критичните или важни функции на организацията.
  • Провежда се на живи продукционни системи, контролирано.
  • Изисква се периодично, обикновено веднъж на няколко години.

Организациите извън обхвата на TLPT все пак трябва да тестват устойчивостта си с други методи. Контекст дават петте стълба на DORA.

Как протича едно TLPT

Процесът е структуриран и преминава през ясно определени фази, които осигуряват реалистичност и същевременно безопасност за продукционната среда.

  1. Подготовка — определяне на обхвата, критичните функции и правилата на ангажимента.
  2. Разузнаване за заплахи — изготвяне на профил на релевантните нападатели и сценарии.
  3. Активно тестване — red team екипът провежда атаката срещу определените цели.
  4. Анализ и доклад — оценка на находките, реакцията на защитата и поуките.
  5. План за подобрения — конкретни мерки за затваряне на установените слабости.

Важна особеност е, че малка група вътре в организацията знае за теста, докато защитният екип реагира така, сякаш атаката е истинска. Това проверява не само технологията, но и хората и процесите — дали аналитиците ще забележат сигналите, дали ескалацията ще проработи и дали реакцията ще е навреме.

Целият процес се провежда под строг контрол и ясни правила, така че да не се застраши реалната работа на организацията и нейните клиенти. Безопасността на продукционната среда е приоритет на всяка фаза.

TLPT срещу обикновен пентест

Обикновеният тест за проникване обикновено е с по-ограничен обхват и предварително известни цели. TLPT е по-широк, дискретен и воден от реалистични сценарии за заплахи, с фокус върху критичните функции на ниво организация. Той ангажира и повече ресурси, и повече време.

С други думи, пентестът проверява конкретна система, а TLPT проверява цялостната готовност на организацията да открие и да отрази насочена атака. За въведение вижте тестовете за киберсигурност.

Двата подхода не се изключват, а се допълват. Редовните пентестове поддържат отделните системи защитени и затварят техническите слабости, докато TLPT периодично проверява цялата защитна верига срещу реалистичен сценарий. Зрелите организации използват и двете.

Чести предизвикателства

TLPT е взискателен формат и носи специфични трудности, които си струва да се предвидят предварително.

  • Координация между много екипи и доставчици по време на теста.
  • Поддържане на дискретност, така че защитният екип да не знае предварително.
  • Управление на риска за продукционната среда без прекъсване на услуги.
  • Превръщане на находките в конкретни и проследими подобрения.

Как да се подготвите

Подготовката за TLPT започва много преди самото тестване — с зрял мониторинг, ясни процеси за реакция и предварителни проверки, които премахват очевидните слабости. Полезна основа е симулираната атака като контролирано упражнение, което показва къде стои организацията преди същинското тестване.

Влизането в TLPT без тази подготовка обикновено води до скъпоструващи изненади. По-разумно е първо да се изградят основите чрез редовни тестове, обучение на екипите и подобряване на откриваемостта, а едва след това да се пристъпи към пълноценно заплахо-водено тестване.

Стойността на TLPT идва не толкова от самия тест, колкото от поуките след него. Доклад, който подрежда находките по риск и предлага конкретни мерки, превръща упражнението в реални подобрения на устойчивостта. Затова планът за действие след теста е поне толкова важен, колкото и провеждането му.

Нашите услуги симулация на атака и DORA готовност помагат да достигнете нивото на зрялост, нужно за успешно TLPT, и да превърнете резултатите в проследими стъпки за подобрение.

TLPT не измерва дали ще ви атакуват, а колко добре организацията ви открива и спира атаката, докато тече.