Sebastien Rousseau

হুমকি-ভিত্তিক অনুপ্রবেশ পরীক্ষা

রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায়

ব্যাংকের CISO এবং স্থিতিস্থাপকতা প্রধানদের জন্য একটি পরিচালনগত পাঠ: DORA-র Article 26-এর অধীন নিয়ন্ত্রক কারিগরি মানদণ্ড প্রতিপক্ষ-অনুকরণকে তত্ত্বাবধানে থাকা, প্রমাণ-উৎপাদনকারী বাধ্যবাধকতায় পরিণত করেছে, এবং যে সীমাবদ্ধতাগুলি সত্যিই বাঁধে সেগুলি কারিগরি নয় — স্বীকৃত পরীক্ষা সরবরাহকারীর বাজার, তিন বছরের ছন্দ, এবং আপনার গুরুত্বপূর্ণ কার্যক্রম যে তৃতীয় পক্ষের উপর চলে সেগুলি।

10 মিনিট পঠন
Banner for: রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায়

রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT ব্যবস্থা আসলে যা দাবি করে

হুমকি-ভিত্তিক অনুপ্রবেশ পরীক্ষা মানে বাড়তি কাগজপত্রসহ অনুপ্রবেশ পরীক্ষা নয়। Commission Delegated Regulation (EU) 2025/1190-এর মাধ্যমে DORA-র Article 26-এর অধীন নিয়ন্ত্রক কারিগরি মানদণ্ড কার্যকর হওয়ায় ইউরোপীয় অর্থব্যবস্থায় প্রতিপক্ষ-অনুকরণ এখন একটি তত্ত্বাবধানে থাকা কর্মকাণ্ড: নির্দিষ্ট পরীক্ষার পরিধি, বাধ্যতামূলক ছন্দ, স্বীকৃত সরবরাহকারীর বাজার, এবং একটি নিয়ম যা নিঃশব্দে গোটা মহড়াটিকে নতুন আকার দেয় — হুমকি গোয়েন্দা তথ্যের সরবরাহকারীকে সর্বদা পরীক্ষাধীন প্রতিষ্ঠানের বাইরের হতে হবে। বেশিরভাগ ব্যাংক পরীক্ষার খরচ ধরেছে। কম ব্যাংক ধরেছে যে সরবরাহ শৃঙ্খলের উপর তা এখন নির্ভর করে।

নির্বাহী সারসংক্ষেপ

  • ব্যবস্থাটি এখন নির্দিষ্ট, রূপরেখা মাত্র নয়। ১৮ জুন ২০২৫ তারিখে Official Journal-এ প্রকাশিত Commission Delegated Regulation (EU) 2025/1190 DORA Article 26-এর সঙ্গে নিয়ন্ত্রক কারিগরি মানদণ্ড যোগ করে — পরীক্ষার পরিধি, পদ্ধতি, ফলাফল, অভ্যন্তরীণ পরীক্ষা সরবরাহকারীর ব্যবহার, এবং সদস্য রাষ্ট্রগুলির মধ্যে পারস্পরিক স্বীকৃতিসহ তত্ত্বাবধায়ক সহযোগিতা।
  • TIBER-EU হলো ভিত্তি। ব্যবস্থাটি হুমকি গোয়েন্দা তথ্য-ভিত্তিক নৈতিক রেড-টিমিংয়ের ইউরোপীয় কাঠামোর উপর গড়া, তাই TIBER-এর অভিজ্ঞতা থাকা প্রতিষ্ঠানগুলি শূন্য থেকে শুরু করছে না — তবে TIBER-এ অংশগ্রহণ ছিল স্বেচ্ছামূলক, এটি নয়।
  • তিন বছর হলো মেঝে, পরিকল্পনা নয়। মনোনীত প্রতিষ্ঠানগুলি গুরুত্বপূর্ণ কার্যক্রম জুড়ে অন্তত প্রতি তিন বছরে পরীক্ষা করে, এবং উপযুক্ত কর্তৃপক্ষ প্রতিষ্ঠানের ঝুঁকির প্রোফাইল দেখে সেই কম্পাঙ্ক বাড়াতে বা কমাতে পারে।
  • পরীক্ষা করাটা সরবরাহযোগ্যের অর্ধেক মাত্র। একটি TLPT তত্ত্বাবধায়ক প্রমাণ তৈরি করে। নথিগুলি — পরিধি নির্ধারণের যুক্তি, হুমকি গোয়েন্দা তথ্য, আক্রমণের বিবরণ, প্রতিকার ও পুনঃপরীক্ষা — সেটাই আসল ফল, এবং সেগুলি মহড়া চলাকালেই গড়ে তুলতে হয়, পরে জোড়াতালি দিয়ে নয়।

একটি পরীক্ষা TLPT হয়ে উঠলে আসলে কী বদলায়

বেশিরভাগ ব্যাংক ইতিমধ্যেই আক্রমণাত্মক নিরাপত্তা চালায়। তাই সহজাত প্রবৃত্তি হলো TLPT-কে পরিপালনের মোড়কে ঢাকা একটি বিদ্যমান সক্ষমতা হিসেবে দেখা। সেই প্রবৃত্তি চারটি নির্দিষ্ট জায়গায় ভুল, এবং প্রতিটির বাজেটগত ফল আছে।

সারণি ১: প্রচলিত আক্রমণাত্মক পরীক্ষা বনাম DORA-র অধীন TLPT

মাত্রা প্রচলিত অনুপ্রবেশ পরীক্ষা DORA-র অধীন TLPT
কে সিদ্ধান্ত নেয় যে এটি হবে প্রতিষ্ঠান নিজে, নিজস্ব ঝুঁকি-রুচি অনুযায়ী উপযুক্ত কর্তৃপক্ষ প্রতিষ্ঠানকে মনোনীত করে; কম্পাঙ্ক অন্তত প্রতি তিন বছরে
লক্ষ্য কী নিরাপত্তা বিভাগের বেছে নেওয়া সিস্টেম গুরুত্বপূর্ণ কার্যক্রম, উৎপাদনে চলা ও বহিঃউৎসকৃত উভয়ই
হুমকির মডেল কোথা থেকে আসে অভ্যন্তরীণ বিচারবোধ বা পরীক্ষা সরবরাহকারীর নিজস্ব সংগ্রহ ফরমায়েশি হুমকি গোয়েন্দা তথ্য, প্রতিষ্ঠানের বাইরের সরবরাহকারীর কাছ থেকে
কে চালাতে পারে যে কোনও যোগ্য সরবরাহকারী, বা অভ্যন্তরীণ দল Article 27-এর শর্ত পূরণকারী পরীক্ষা সরবরাহকারী; অভ্যন্তরীণ দল তিনটির মধ্যে সর্বোচ্চ দুটি চক্রে
ফলাফল কীসের জন্য একটি অভ্যন্তরীণ প্রতিবেদন ও প্রতিকারের তালিকা তত্ত্বাবধায়ক প্রমাণ, যেখানে ফলাফল ও প্রতিকার কর্তৃপক্ষের পরীক্ষা-নিরীক্ষা এবং সীমান্ত-পার স্বীকৃতির অধীন

শেষ সারিটিতেই কর্মসূচিগুলি কাজের পরিমাণ কম আঁচ করে। অনুপ্রবেশ পরীক্ষার প্রতিবেদন লেখা হয় তাদের জন্য যারা ত্রুটিগুলি সারাবে। একটি TLPT নথিভাণ্ডার লেখা হয় এমন এক তত্ত্বাবধায়কের জন্য যিনি ঘরে ছিলেন না, এবং তাকে পুনর্গঠন করতে হয় কেন পরীক্ষার পরিধি ঠিক ওখানেই টানা হলো, গোয়েন্দা তথ্য কী বলেছিল, রেড টিম আসলে কী করেছিল, এবং তার ফলে কী বদলাল।

কে পরিধির ভিতরে, আর কেন সিদ্ধান্তটি আপনার নয়

DORA তার আওতার প্রতিটি প্রতিষ্ঠানের উপর TLPT-র বাধ্যবাধকতা চাপায় না। উপযুক্ত কর্তৃপক্ষ ঠিক করে কোন আর্থিক প্রতিষ্ঠানগুলিকে এটি করতে হবে, ব্যবস্থাগত গুরুত্ব, আকার এবং ICT ঝুঁকির প্রোফাইল বিবেচনা করে; ক্ষুদ্র উদ্যোগ বাদ।

এর দুটি ফল আছে যা সহজেই চোখ এড়ায়।

মনোনয়ন কোনও পরিপক্বতার পুরস্কার নয়। নাম উঠলে বোঝা যায় তত্ত্বাবধায়ক আপনার বিফলতাকে গুরুতর মনে করেন, এবং তার সঙ্গে একটি ছন্দের বাধ্যবাধকতা জুড়ে আসে। সঠিক পাঠ হলো সরবরাহকারী সংগ্রহসহ একটি স্থায়ী তিন বছরের অঙ্গীকার, একবারের প্রকল্প নয়।

মনোনীত না হওয়া মানে যুক্তিটি থেকে অব্যাহতি নয়। যে প্রতিষ্ঠান মনোনীত নয়, তাকেও DORA-র সাধারণ পরীক্ষা-বিধানের অধীনে সমানুপাতিক উন্নত পরীক্ষা দেখাতে হয়। পার্থক্যটা ব্যবস্থার আনুষ্ঠানিকতায়, প্রত্যাশার উপস্থিতিতে নয়।

পরীক্ষা সরবরাহকারীর বাজারই আসল বাঁধন

এই অংশটি পর্ষদের স্লাইডে থাকা উচিত, অথচ কদাচিৎ থাকে।

Article 27 শুধু যোগ্য পরীক্ষা সরবরাহকারী চায় না। এটি এমন সরবরাহকারী চায় যারা হুমকি গোয়েন্দা তথ্য, অনুপ্রবেশ পরীক্ষা ও রেড টিমিংয়ে সুনির্দিষ্ট দক্ষতাসহ কারিগরি ও প্রাতিষ্ঠানিক সক্ষমতা দেখাতে পারে; যারা কোনও সদস্য রাষ্ট্রের স্বীকৃতিদানকারী সংস্থার সনদপ্রাপ্ত, অথবা আনুষ্ঠানিক আচরণবিধি বা নৈতিক কাঠামো মেনে চলে; যারা পরীক্ষা নিজেই যে ঝুঁকি তৈরি করে তার সুষ্ঠু ব্যবস্থাপনা নিয়ে স্বাধীন নিশ্চয়তা বা নিরীক্ষা প্রতিবেদন দিতে পারে; এবং যাদের অসদাচরণ ও অবহেলার বিরুদ্ধে সুরক্ষাসহ পেশাদার দায় বিমা আছে।

সারণি ২: Article 27 পরীক্ষা সরবরাহকারীর কাছে কী চায়, আর কী ছেঁকে বাদ দেয়

শর্ত আসলে কী যাচাই করছে বাজার থেকে কাকে সরায়
হুমকি গোয়েন্দা তথ্য, অনুপ্রবেশ পরীক্ষা ও রেড টিমিং জুড়ে প্রমাণিত দক্ষতা সরবরাহকারী গোটা শৃঙ্খলটি চালাতে পারে কি না, তার একটি কড়ি নয় শোষণে শক্তিশালী কিন্তু গোয়েন্দা বিভাগহীন ছোট প্রতিষ্ঠান
কোনও সদস্য রাষ্ট্রে স্বীকৃতি, বা আনুষ্ঠানিক আচরণবিধি সুনামের বদলে যাচাইযোগ্য অবস্থান একক ঠিকাদার ও অনানুষ্ঠানিক গোষ্ঠী
ঝুঁকি ব্যবস্থাপনা নিয়ে স্বাধীন নিশ্চয়তা বা নিরীক্ষা প্রতিবেদন উৎপাদনে থাকা ব্যাংক পরীক্ষা করলে তা ভাঙবে না নিজস্ব সুশাসন পরিপক্বতাহীন সরবরাহকারী
অসদাচরণ ও অবহেলাসহ পেশাদার দায় বিমা ঝুঁকির পিছনে একটি স্থিতিপত্র আছে কি না পাতলা মূলধনের সংস্থা

এই চারটি সারি একসঙ্গে পড়ুন, বাজারের চেহারা স্পষ্ট হয়: অল্পসংখ্যক সংস্থা, বেশিরভাগই বড়, এবং তারা সবাই ইউনিয়ন জুড়ে প্রতিটি মনোনীত প্রতিষ্ঠানের কাছে বিক্রি করছে একই সমলয় তিন বছরের তালে।

যে প্রতিষ্ঠানগুলি পরীক্ষা সরবরাহকারী সংগ্রহকে এক প্রান্তিক আগে সূচিবদ্ধ সাধারণ ক্রয়প্রক্রিয়া ভাবে, তারা সবচেয়ে খারাপ মুহূর্তে বাঁধনটি টের পাবে। দুষ্প্রাপ্য সম্পদ রেড টিম নয়; দুষ্প্রাপ্য হলো এমন একটি যোগ্য রেড টিম যার হাতে সঠিক সময়-জানালা আছে এবং আপনার সম্পদভাণ্ডারের সঙ্গে কোনও সংঘাত নেই।

অভ্যন্তরীণ দল সাহায্য করে, কিন্তু ভার বইতে পারে না

পরিণত আক্রমণাত্মক সক্ষমতা থাকা ব্যাংকগুলি যুক্তিসঙ্গতভাবেই জিজ্ঞেস করে, অভ্যন্তরীণ দল কি এটি সামলাতে পারবে। আংশিকভাবে।

অভ্যন্তরীণ পরীক্ষা সরবরাহকারীর অনুমতি আছে — তত্ত্বাবধায়কের অনুমোদন, পর্যাপ্ত সম্পদ এবং স্বার্থের সংঘাত ব্যবস্থাপনা সাপেক্ষে — কিন্তু দুটি কঠিন সীমাসহ। প্রতি তিনটি পরীক্ষায় একবার বাইরের পরীক্ষা সরবরাহকারীর সঙ্গে চুক্তি করতেই হবে, ফলে অভ্যন্তরীণ দল তিনটির মধ্যে সর্বোচ্চ দুটি চক্র সামলাতে পারে। আর হুমকি গোয়েন্দা তথ্যের সরবরাহকারীকে প্রতিটি পরীক্ষায় প্রতিষ্ঠানের বাইরের হতে হবে, অভ্যন্তরীণ দলের চালানো পরীক্ষাগুলিতেও।

দ্বিতীয় নিয়মটি বেশি আকর্ষণীয়, কারণ এটি আসলে সক্ষমতার প্রশ্ন নয়। অভ্যন্তরীণ গোয়েন্দা বিভাগ জানে কোন সিদ্ধান্তগুলি অস্বস্তিকর হবে। গোয়েন্দা তথ্য বাইরে থেকে আনার শর্তটি একটি কাঠামোগত প্রতিরক্ষা — এমন রেড টিমের বিরুদ্ধে যে নিঃশব্দে ঠিক সেটাই পরীক্ষা করে যা নিয়ে প্রতিষ্ঠান ইতিমধ্যেই পরীক্ষিত হতে স্বচ্ছন্দ। এটিই সেই বিফলতার ধরন যা মহড়াকে তথ্যবহুল না করে আশ্বস্তিকর করে তোলে।

পরিকল্পনার ব্যবহারিক ফল: যে চক্রগুলি অভ্যন্তরীণ সক্ষমতা সামলাতে পারে তার জন্য সেটি গড়ুন, কিন্তু বাইরের গোয়েন্দা তথ্যকে পর্যায়ক্রমিক নয়, স্থায়ী ব্যয়খাত হিসেবে ধরুন।

আপনার তৃতীয় পক্ষও পরীক্ষার ভিতরে

কোনও গুরুত্বপূর্ণ কার্যক্রম যদি ICT তৃতীয় পক্ষের সরবরাহকারীর উপর নির্ভর করে, সেই সরবরাহকারীর সিস্টেম TLPT-র পরীক্ষার পরিধিতে পড়তে পারে, এবং সরবরাহকারীকে অংশ নিতে বলা হতে পারে।

হোলসেল ব্যাংকের জন্য এটি পাদটীকা নয়। পেমেন্ট, কাস্টডি ও নিষ্পত্তির গুরুত্বপূর্ণ কার্যক্রম অসমানুপাতিকভাবে বিক্রেতার প্ল্যাটফর্ম, ব্যবস্থাপিত সেবা ও ক্লাউডে চলে। গুরুত্বপূর্ণ কার্যক্রমের বিপরীতে সৎভাবে পরিধি টানা একটি পরীক্ষা সরবরাহকারীদের ভিতরে পৌঁছাবেই, আর সেই মুহূর্তে তিনটি প্রশ্ন আসে যেগুলি কারিগরি নয়, চুক্তিগত:

  1. চুক্তি কি এর অনুমতি দেয়? প্রচলিত মূল্যায়নের জন্য লেখা পরীক্ষা-অধিকার ধারাগুলি প্রায়ই এমন গোয়েন্দা-চালিত রেড টিমের কথা ভাবে না যে সরবরাহকারীর পরিচালন কর্মীদের আগাম না জানিয়ে উৎপাদন পরিবেশের বিরুদ্ধে কাজ করে।
  2. পরীক্ষার কারণে ঘটনা ঘটলে ঝুঁকি কে বহন করে? ব্যাংক, পরীক্ষা সরবরাহকারী ও সরবরাহকারীর মধ্যে এটি পরিধি নির্ধারণের আগেই লিখিতভাবে মিটিয়ে ফেলা দরকার, পরীক্ষার জানালা বুক হয়ে যাওয়ার পর সময়ের চাপে দর কষাকষি নয়।
  3. সরবরাহকারী কি একসঙ্গে সবাইকে সেবা দিতে পারে? বহু মনোনীত প্রতিষ্ঠানকে সেবা দেওয়া একটি কেন্দ্রীভূত সরবরাহকারী পরীক্ষা সরবরাহকারীর বাজারের মতোই সমলয় চাহিদার মুখে পড়ে — এবং আপনাকে অগ্রাধিকার দেওয়ার কোনও বাধ্যবাধকতা তার নেই।

ধারার কাজে পরীক্ষার চেয়ে বেশি সময় লাগে। এটি এখনই নবায়ন টেমপ্লেটে জায়গা পাওয়ার যোগ্য, তত্ত্বাবধায়কের অন্য যে কোনও প্রবেশাধিকারের মতো একই কারণে ও একই যুক্তিতে।

রক্ষকদের কাছে মহড়াটি যা পাওনা

যে রেড টিম নিঃশব্দে সফল হয়, সে প্রতিষ্ঠানকে সামান্যই শেখায়। মূল্যটি পুনর্গঠনে: কী নির্গত হলো, কী সনাক্ত হলো, কী উপরে পাঠানো হলো, এবং প্রতিটি ধাপে কত সময় লাগল।

তিনটি অঙ্গীকার ঠিক করে দেয় মহড়াটি প্রমাণ তৈরি করবে না গল্প।

পুনর্গঠনের জন্য যন্ত্রায়ন করুন পরীক্ষার আগে, চলাকালে নয়। সনাক্তকরণ টেলিমেট্রি যদি আগে থেকেই যথেষ্ট নিখুঁতভাবে সংরক্ষিত না থাকে, মহড়া-পরবর্তী বিশ্লেষণ স্মৃতিচারণে পরিণত হয়। কারিগরিভাবে সফল একটি মহড়া কীভাবে দুর্বল তত্ত্বাবধায়ক নথিভাণ্ডার তৈরি করে, তার সবচেয়ে প্রচলিত কারণ এটিই।

সময় মাপুন, শুধু ফলাফল নয়। রেড টিম লক্ষ্যে পৌঁছেছে কি না, সেটিই সবচেয়ে কম আকর্ষণীয় ফল। প্রথম সনাক্তকরণ পর্যন্ত সময়, সঠিক দায়-নির্ধারণ পর্যন্ত সময়, এবং নিয়ন্ত্রণে আনা পর্যন্ত সময় — এই সংখ্যাগুলিই প্রতিরক্ষামূলক সক্ষমতার বর্ণনা দেয়, এবং চক্রে চক্রে এগুলিই উন্নত হয়।

ব্লু টিমের দিকে বৃত্তটি সচেতনভাবে বন্ধ করুন। রক্ষাকারী দলের সঙ্গে সহযোগিতা কাঠামোর ভিতরেই গাঁথা, উপরে বসানো নয়, এবং সেটিই একটি মহড়াকে টেকসই সক্ষমতায় পরিণত করে। যে প্রতিষ্ঠান পরীক্ষা চালায়, প্রতিবেদন জমা দেয় এবং দৃশ্যমান কিছুই বদলায় না, সে একটি ছন্দ পূরণ করেছে এবং কিছুই শেখেনি।

পরিচালনগত করণীয়

  1. মনোনয়ন প্রত্যাশা করছেন কি না ঠিক করুন, আর ধরে নিয়েই পরিকল্পনা করুন। ক্রয়ের অগ্রিম সময় এত দীর্ঘ যে আনুষ্ঠানিক বিজ্ঞপ্তির অপেক্ষা করাটাই ব্যয়বহুল বিকল্প।
  2. পরীক্ষা সরবরাহকারী সংগ্রহকে তিন বছরের অগ্রিম পরিকল্পনায় রাখুন, প্রকল্প সূচিতে নয়। Article 27-এর শর্তগুলির বিপরীতে — স্বীকৃতি বা আচরণবিধি মান্যতা, নিশ্চয়তা প্রতিবেদন, দায় বিমা — একটি প্যানেল যোগ্য করে রাখুন, জানালার প্রয়োজন পড়ার অনেক আগেই।
  3. বাইরের হুমকি গোয়েন্দা তথ্য স্থায়ী ব্যবস্থা হিসেবে চুক্তিবদ্ধ করুন। কে পরীক্ষা চালাচ্ছে তা নির্বিশেষে প্রতিটি চক্রে এটি লাগে, তাই এটি পরিবর্তনশীল খরচ নয়।
  4. তৃতীয় পক্ষের ধারাগুলি এই প্রান্তিকেই ঠিক করুন। পরীক্ষার অধিকার, অংশগ্রহণের বাধ্যবাধকতা, ঘটনা-ঝুঁকির বণ্টন। এখানকার সব কিছুর মধ্যে এর অগ্রিম সময় সবচেয়ে দীর্ঘ, এবং এটি প্রকৌশলের কাজ নয়।
  5. প্রথম মহড়ার আগেই সনাক্তকরণ টেলিমেট্রির নিখুঁততা বাড়ান। রেড টিম কাজ করার সময় যা নথিভুক্ত হয়েছে, প্রমাণের ভাণ্ডার ঠিক ততটাই ভালো।
  6. রায় নয়, সময়গুলি জানান। সনাক্ত করা, দায় নির্ধারণ করা ও নিয়ন্ত্রণে আনার সময়, চক্রজুড়ে অনুসৃত — এই মাপকাঠিই তত্ত্বাবধায়ককে পরিপালনের ঘটনা নয়, একটি সক্ষমতা দেখায়।

যে প্রতিষ্ঠানগুলি এটি স্বচ্ছন্দে সামলাবে, তারা সবচেয়ে চমকপ্রদ অভ্যন্তরীণ রেড টিমের অধিকারী নয়। তারা সেইসব প্রতিষ্ঠান যারা তত্ত্বাবধানে থাকা পরীক্ষার বাধ্যবাধকতাকে যথেষ্ট আগেভাগে একটি সরবরাহ-শৃঙ্খল ও প্রমাণের সমস্যা হিসেবে দেখেছে, যাতে শান্তভাবে সমাধান করা যায়।

প্রায়শই জিজ্ঞাসিত প্রশ্ন

DORA-নিয়ন্ত্রিত প্রতিটি প্রতিষ্ঠানকে কি TLPT করতে হবে?
না। উপযুক্ত কর্তৃপক্ষ ব্যবস্থাগত গুরুত্ব, আকার ও ICT ঝুঁকির প্রোফাইলের ভিত্তিতে ঠিক করে কোন প্রতিষ্ঠানগুলিকে এটি করতে হবে, এবং ক্ষুদ্র উদ্যোগ বাদ। যেসব প্রতিষ্ঠান মনোনীত নয়, তারা DORA-র সাধারণ ডিজিটাল পরিচালনগত স্থিতিস্থাপকতা পরীক্ষার শর্তের অধীনেই থাকে — প্রত্যাশা মুছে যায় না, কেবল আনুষ্ঠানিক ব্যবস্থাটি থাকে না।

একটি মনোনীত প্রতিষ্ঠানকে কত ঘন ঘন পরীক্ষা করতে হবে?
অন্তত প্রতি তিন বছরে, গুরুত্বপূর্ণ কার্যক্রম জুড়ে। উপযুক্ত কর্তৃপক্ষ প্রতিষ্ঠানের ঝুঁকির প্রোফাইল ও পরিচালনগত পরিস্থিতি অনুযায়ী বেশি বা কম কম্পাঙ্ক দাবি করতে পারে।

আমরা কি নিজেদের রেড টিম ব্যবহার করতে পারি?
প্রতি তিনটি পরীক্ষার মধ্যে সর্বোচ্চ দুটিতে — তত্ত্বাবধায়কের অনুমোদন, পর্যাপ্ত সম্পদ ও স্বার্থের সংঘাত ব্যবস্থাপনা সাপেক্ষে; প্রতি তৃতীয় পরীক্ষায় বাইরের পরীক্ষা সরবরাহকারীর সঙ্গে চুক্তি করতেই হবে। আলাদাভাবে, এবং প্রতিটি চক্রে, হুমকি গোয়েন্দা তথ্যের সরবরাহকারীকে প্রতিষ্ঠানের বাইরের হতে হবে।

আমাদের বহিঃউৎসকৃত সরবরাহকারীদের কি অংশ নিতে হবে?
তাদের বাধ্য করা যেতে পারে। কোনও গুরুত্বপূর্ণ কার্যক্রম যদি ICT তৃতীয় পক্ষের সরবরাহকারীর উপর নির্ভর করে, সেই সরবরাহকারীর সিস্টেম পরীক্ষার পরিধিতে পড়তে পারে এবং সরবরাহকারীকে অংশ নিতে বলা হতে পারে — এই কারণেই পরীক্ষার অধিকার এবং ঘটনা-ঝুঁকির বণ্টন আগেভাগে চুক্তিতে মিটিয়ে রাখা দরকার।

আমরা ইতিমধ্যেই TIBER-EU মহড়া চালাই। আমরা কি পরিপালনকারী?
আপনার অবস্থান ভালো, কারণ ব্যবস্থাটি একই কাঠামোর উপর গড়া, তবে দুটি সমতুল্য নয়। TIBER-এ অংশগ্রহণ ছিল স্বেচ্ছামূলক; DORA-র বাধ্যবাধকতা তত্ত্বাবধানে থাকে, বাধ্যতামূলক ছন্দ বহন করে, এবং নিয়ন্ত্রক কারিগরি মানদণ্ডে নির্ধারিত সুনির্দিষ্ট পরীক্ষা সরবরাহকারীর শর্ত ও সীমান্ত-পার স্বীকৃতির ব্যবস্থাসহ আসে।

তথ্যসূত্র

সর্বশেষ পর্যালোচনা .

এই নিবন্ধটি ক্রস-পোস্ট করুন

Medium-এর জন্য ফরম্যাট কপি করুন

# রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

DORA-র TLPT ব্যবস্থা রেড টিমিংকে তত্ত্বাবধানে থাকা বাধ্যবাধকতায় পরিণত করেছে। মূল সীমাবদ্ধতা পরীক্ষা সরবরাহকারীর বাজার, তিন বছরের ছন্দ এবং আপনার তৃতীয় পক্ষ।

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Mastodon-এর জন্য ফরম্যাট কপি করুন

রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau

DORA-র TLPT ব্যবস্থা রেড টিমিংকে তত্ত্বাবধানে থাকা বাধ্যবাধকতায় পরিণত করেছে। মূল সীমাবদ্ধতা পরীক্ষা সরবরাহকারীর বাজার, তিন বছরের ছন্দ এবং আপনার তৃতীয় পক্ষ।

https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

LinkedIn-এর জন্য বিন্যাসিত কপি করুন

রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau

DORA-র TLPT ব্যবস্থা রেড টিমিংকে তত্ত্বাবধানে থাকা বাধ্যবাধকতায় পরিণত করেছে। মূল সীমাবদ্ধতা পরীক্ষা সরবরাহকারীর বাজার, তিন বছরের ছন্দ এবং আপনার তৃতীয় পক্ষ।.

এখানে মূল কৌশলগত টেকওয়েগুলি রয়েছে:

- একটি পরীক্ষা TLPT হয়ে উঠলে আসলে কী বদলায়. বেশিরভাগ ব্যাংক ইতিমধ্যেই আক্রমণাত্মক নিরাপত্তা চালায়। তাই সহজাত প্রবৃত্তি হলো TLPT-কে পরিপালনের মোড়কে ঢাকা একটি বিদ্যমান সক্ষমতা হিসেবে দেখা। সেই প্রবৃত্তি চারটি নির্দিষ্ট জায়গায় ভুল, এবং প্রতিটির বাজেটগত ফল আছে।.
- কে পরিধির ভিতরে, আর কেন সিদ্ধান্তটি আপনার নয়. DORA তার আওতার প্রতিটি প্রতিষ্ঠানের উপর TLPT-র বাধ্যবাধকতা চাপায় না। উপযুক্ত কর্তৃপক্ষ ঠিক করে কোন আর্থিক প্রতিষ্ঠানগুলিকে এটি করতে হবে, ব্যবস্থাগত গুরুত্ব, আকার এবং ICT ঝুঁকির প্রোফাইল বিবেচনা করে; ক্ষুদ্র উদ্যোগ বাদ।.
- পরীক্ষা সরবরাহকারীর বাজারই আসল বাঁধন. এই অংশটি পর্ষদের স্লাইডে থাকা উচিত, অথচ কদাচিৎ থাকে।.
- অভ্যন্তরীণ দল সাহায্য করে, কিন্তু ভার বইতে পারে না. পরিণত আক্রমণাত্মক সক্ষমতা থাকা ব্যাংকগুলি যুক্তিসঙ্গতভাবেই জিজ্ঞেস করে, অভ্যন্তরীণ দল কি এটি সামলাতে পারবে। আংশিকভাবে।.

এই নিবন্ধে উল্লিখিত চ্যালেঞ্জগুলির প্রতি আপনার প্রতিষ্ঠানের পদ্ধতি কী?

→ https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#হুমকিভিত্তিকঅনুপ্রবেশপরীক্ষা #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27

Sebastien Rousseau | CC-BY-4.0
এই নিবন্ধটি উদ্ধৃত করুন

রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau

DORA-র TLPT ব্যবস্থা রেড টিমিংকে তত্ত্বাবধানে থাকা বাধ্যবাধকতায় পরিণত করেছে। মূল সীমাবদ্ধতা পরীক্ষা সরবরাহকারীর বাজার, তিন বছরের ছন্দ এবং আপনার তৃতীয় পক্ষ।

BibTeX

@online{rousseau2026র,
  author  = {Rousseau, Sebastien},
  title   = {{রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

এই নিবন্ধটি পুনঃপ্রকাশ করুন

রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau

DORA-র TLPT ব্যবস্থা রেড টিমিংকে তত্ত্বাবধানে থাকা বাধ্যবাধকতায় পরিণত করেছে। মূল সীমাবদ্ধতা পরীক্ষা সরবরাহকারীর বাজার, তিন বছরের ছন্দ এবং আপনার তৃতীয় পক্ষ।

এই নিবন্ধটি লাইসেন্স করা হয়েছে Creative Commons Attribution 4.0 International. পুনঃপ্রকাশনার জন্য মূল URL-এর কৃতিত্ব আবশ্যক।

রেড টিম এখন তত্ত্বাবধানে থাকা সরবরাহ শৃঙ্খল: DORA-র TLPT যা চায় — Sebastien Rousseau

DORA-র TLPT ব্যবস্থা রেড টিমিংকে তত্ত্বাবধানে থাকা বাধ্যবাধকতায় পরিণত করেছে। মূল সীমাবদ্ধতা পরীক্ষা সরবরাহকারীর বাজার, তিন বছরের ছন্দ এবং আপনার তৃতীয় পক্ষ।

Originally published at https://sebastienrousseau.com/bn/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.