Sebastien Rousseau

آزمون نفوذ مبتنی بر تهدید

تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد

خوانشی عملیاتی برای مدیران ارشد امنیت اطلاعات و مسئولان تاب‌آوری بانک‌ها: استانداردهای فنی نظارتی ذیل مادهٔ 26 مقررات DORA، شبیه‌سازی مهاجم را به تعهدی تحت نظارت و سند‌ساز بدل کرده‌اند، و قیدهایی که واقعاً دست‌وپا را می‌بندند فنی نیستند؛ بازار اعتباربخشی‌شدهٔ ارائه‌دهندگان آزمون، دورهٔ سه‌ساله، و اشخاص ثالثی هستند که کارکردهای حیاتی شما روی آن‌ها اجرا می‌شود.

10 دقیقه مطالعه
Banner for: تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد

آزمون نفوذ مبتنی بر تهدید، آزمون نفوذ با کاغذبازی بیشتر نیست. با لازم‌الاجرا شدن استانداردهای فنی نظارتی ذیل مادهٔ 26 مقررات DORA از طریق Commission Delegated Regulation (EU) 2025/1190، شبیه‌سازی مهاجم در صنعت مالی اروپا به فعالیتی تحت نظارت بدل شده است: با دامنهٔ آزمون تصریح‌شده، دوره‌ای الزامی، بازاری اعتباربخشی‌شده از تأمین‌کنندگان، و قاعده‌ای که بی‌سروصدا کل تمرین را بازآرایی می‌کند؛ ارائه‌دهندهٔ هوشمندی تهدید همواره باید بیرون از مؤسسهٔ تحت آزمون باشد. بیشتر بانک‌ها هزینهٔ آزمون را برآورد کرده‌اند. کمتر کسی هزینهٔ زنجیرهٔ تأمینی را که آزمون اکنون به آن وابسته است.

خلاصهٔ مدیریتی

  • رژیم اکنون تصریح شده است، نه ترسیم‌شده در کلیات. سند Commission Delegated Regulation (EU) 2025/1190 که در 18 ژوئن 2025 در روزنامهٔ رسمی منتشر شد، مادهٔ 26 مقررات DORA را با استانداردهای فنی نظارتی تکمیل می‌کند؛ استانداردهایی که دامنهٔ آزمون، روش‌شناسی، نتایج، استفاده از ارائه‌دهندگان آزمون داخلی، و همکاری نظارتی از جمله شناسایی متقابل میان کشورهای عضو را پوشش می‌دهند.
  • بستر کار، TIBER-EU است. رژیم بر چارچوب اروپایی تمرین تیم قرمز اخلاقی مبتنی بر هوشمندی تهدید بنا شده است، بنابراین مؤسساتی که تجربهٔ TIBER دارند از صفر آغاز نمی‌کنند — اما مشارکت در TIBER داوطلبانه بود و این یکی نیست.
  • سه سال کف است، نه برنامه. نهادهای تعیین‌شده دست‌کم هر سه سال یک‌بار کارکردهای حیاتی را آزمون می‌کنند، و مرجع صالح می‌تواند این تناوب را بر پایهٔ نمایهٔ ریسک نهاد بالا یا پایین ببرد.
  • آزمون فقط نیمی از تحویل‌شدنی است. یک TLPT شواهد نظارتی تولید می‌کند. مصنوعات کار — استدلال تعیین دامنه، هوشمندی تهدید، روایت حمله، رفع نقص و آزمون مجدد — همان خروجی‌ای است که اهمیت دارد، و باید حین تمرین ساخته شود، نه پس از آن گردآوری.

وقتی یک آزمون به TLPT بدل می‌شود، دقیقاً چه تغییر می‌کند

بیشتر بانک‌ها همین حالا امنیت تهاجمی اجرا می‌کنند. غریزهٔ طبیعی این است که TLPT را قابلیتی موجود با یک پوستهٔ انطباق بدانند. این غریزه در چهار نقطهٔ مشخص خطاست، و هر کدام پیامد بودجه‌ای دارد.

جدول 1: آزمون تهاجمی متعارف در برابر TLPT ذیل DORA

بُعد آزمون نفوذ متعارف TLPT ذیل DORA
چه کسی تصمیم می‌گیرد انجام شود خود مؤسسه، بر پایهٔ اشتهای ریسک خودش مرجع صالح نهاد را تعیین می‌کند؛ تناوب دست‌کم هر سه سال یک‌بار است
هدف چیست سامانه‌هایی که واحد امنیت انتخاب می‌کند کارکردهای حیاتی یا مهم، از جمله آن‌هایی که در محیط عملیاتی اجرا می‌شوند و آن‌هایی که برون‌سپاری شده‌اند
مدل تهدید از کجا می‌آید قضاوت داخلی یا کتابخانهٔ خودِ ارائه‌دهندهٔ آزمون هوشمندی تهدید سفارشی، از ارائه‌دهنده‌ای بیرون از مؤسسه
چه کسی اجازهٔ اجرا دارد هر تأمین‌کنندهٔ صلاحیت‌دار، یا یک تیم داخلی ارائه‌دهندگان آزمونی که شرایط مادهٔ 27 را برآورده کنند؛ تیم‌های داخلی حداکثر برای دو دوره از هر سه دوره
خروجی به چه کار می‌آید گزارشی داخلی و انباشتی از اقلام رفع نقص شواهد نظارتی، با نتایج و رفع نقصی که در معرض بررسی مرجع و شناسایی فرامرزی قرار می‌گیرد

سطر آخر جایی است که برنامه‌ها معمولاً حجم کار را دست‌کم می‌گیرند. گزارش آزمون نفوذ برای کسانی نوشته می‌شود که یافته‌ها را رفع خواهند کرد. بستهٔ TLPT برای ناظری نوشته می‌شود که در اتاق نبوده است، و باید بازسازی کند که چرا دامنه همان‌جا که ترسیم شد ترسیم شد، هوشمندی تهدید چه گفت، تیم قرمز عملاً چه کرد، و در نتیجهٔ آن چه چیزی تغییر کرد.

چه کسی در دامنه است، و چرا تصمیمش با شما نیست

مقررات DORA تعهد TLPT را به همهٔ نهادهای درون محدودهٔ خود تحمیل نمی‌کند. مراجع صالح نهادهای مالی ملزم به انجام آن را مشخص می‌کنند و اهمیت سیستمی، اندازه و نمایهٔ ریسک ICT را در نظر می‌گیرند؛ بنگاه‌های خُرد مستثنا هستند.

دو پیامد در پی می‌آید که به‌آسانی از نظر دور می‌ماند.

تعیین‌شدن، جایزهٔ بلوغ نیست. نام‌برده‌شدن یعنی ناظر شکست شما را پرپیامد می‌داند، و با یک تعهد دوره‌ای همراه می‌آید. خوانش درست، تعهدی پایدار با افق سه‌ساله همراه با تدارکات تأمین‌کننده است، نه یک پروژهٔ یک‌باره.

تعیین‌نشدن، معافیت از این استدلال نیست. نهادی که تعیین نشده است همچنان باید ذیل مقررات عمومی آزمون در DORA، آزمون پیشرفتهٔ متناسب را نشان دهد. تفاوت در رسمیت رژیم است، نه در وجود انتظار.

بازار ارائه‌دهندگان آزمون، قید الزام‌آور است

این همان بخشی است که جایش روی اسلاید هیئت‌مدیره است، و به‌ندرت آنجا دیده می‌شود.

مادهٔ 27 صرفاً ارائه‌دهندگان آزمون صلاحیت‌دار نمی‌خواهد. ارائه‌دهندگانی می‌خواهد که توانمندی فنی و سازمانی را با تخصص مشخص در هوشمندی تهدید، آزمون نفوذ و تمرین تیم قرمز نشان دهند؛ که از سوی نهاد اعتباربخشی در یکی از کشورهای عضو گواهی گرفته باشند، یا به آیین‌نامه‌های رفتاری یا چارچوب‌های اخلاقی رسمی پایبند باشند؛ که بتوانند اطمینان‌بخشی مستقل یا گزارش حسابرسی دربارهٔ مدیریت درست ریسک‌هایی که خودِ آزمون می‌آفریند ارائه کنند؛ و که بیمهٔ مسئولیت حرفه‌ای شامل پوشش تخلف و قصور داشته باشند.

جدول 2: مادهٔ 27 از ارائه‌دهندهٔ آزمون چه می‌خواهد، و چه کسی را کنار می‌گذارد

الزام واقعاً چه چیزی را می‌سنجد چه کسی را از بازار حذف می‌کند
تخصص اثبات‌شده در هوشمندی تهدید، آزمون نفوذ و تمرین تیم قرمز اینکه تأمین‌کننده بتواند کل زنجیره را اجرا کند، نه یک حلقه از آن را شرکت‌های کوچکِ قویّ در بهره‌برداری اما بدون واحد هوشمندی
اعتباربخشی در یکی از کشورهای عضو، یا آیین‌نامهٔ رفتاری رسمی جایگاه قابل راستی‌آزمایی به‌جای شهرت پیمانکاران انفرادی و جمع‌های غیررسمی
اطمینان‌بخشی مستقل یا گزارش حسابرسی دربارهٔ مدیریت ریسک اینکه آزمودن یک بانکِ در حال کار آن را از کار نیندازد تأمین‌کنندگان بدون بلوغ حاکمیتی در سازمان خودشان
بیمهٔ مسئولیت حرفه‌ای، شامل تخلف و قصور اینکه ترازنامه‌ای پشت ریسک ایستاده باشد شرکت‌های کم‌سرمایه

این چهار سطر را کنار هم بخوانید تا شکل بازار روشن شود: شمار اندکی شرکت، عمدتاً بزرگ، و همه در حال فروش به تک‌تک نهادهای تعیین‌شده در سراسر اتحادیه، روی یک ریتم سه‌سالهٔ همگام.

مؤسساتی که تدارک ارائه‌دهندهٔ آزمون را یک تأمین معمولی با برنامه‌ریزی یک فصل جلوتر می‌بینند، این قید را در بدترین لحظه کشف خواهند کرد. منبع کمیاب، تیم قرمز نیست؛ تیم قرمزِ واجد شرایط با پنجرهٔ زمانی مناسب و بدون تعارض منافع نسبت به دارایی‌های شماست.

تیم‌های داخلی کمک می‌کنند، اما نمی‌توانند بار را ببرند

بانک‌هایی که قابلیت تهاجمی بالغ دارند بحق می‌پرسند آیا تیم داخلی می‌تواند این بار را جذب کند. تا حدی.

ارائه‌دهندگان آزمون داخلی مجازند، مشروط به تأیید ناظر، تأمین منابع کافی، و مدیریت تعارض منافع — اما با دو حد سخت. ارائه‌دهندهٔ آزمون بیرونی باید هر سه آزمون یک‌بار به کار گرفته شود، پس تیم داخلی حداکثر می‌تواند دو دوره از هر سه دوره را پوشش دهد. و ارائه‌دهندهٔ هوشمندی تهدید باید در هر آزمون بیرون از مؤسسه باشد، از جمله آزمون‌هایی که تیم داخلی اجرا می‌کند.

قاعدهٔ دوم جالب‌تر است، چون در واقع دربارهٔ توانمندی نیست. واحد هوشمندی داخلی می‌داند کدام نتیجه‌گیری‌ها دردسرساز خواهند بود. الزام به اینکه هوشمندی از بیرون بیاید، دفاعی ساختاری است در برابر تیم قرمزی که بی‌سروصدا همان چیزی را می‌آزماید که سازمان از پیش با آزموده‌شدنش راحت است — همان حالت شکستی که تمرین را به‌جای آموزنده، آرامش‌بخش می‌کند.

پیامد عملی برای برنامه‌ریزی: قابلیت داخلی را برای دوره‌هایی که می‌تواند خدمت کند بسازید، اما هوشمندی بیرونی را یک قلم هزینهٔ دائمی بدانید، نه دوره‌ای.

اشخاص ثالث شما درون آزمون‌اند

هرجا کارکرد حیاتی یا مهم به ارائه‌دهندهٔ ثالث ICT وابسته باشد، سامانه‌های آن ارائه‌دهنده می‌تواند در دامنهٔ TLPT قرار گیرد، و ممکن است از ارائه‌دهنده خواسته شود مشارکت کند.

برای یک بانک عمده، این پاورقی نیست. کارکردهای حیاتی در پرداخت، امانت‌داری اوراق و تسویه به‌نحو نامتناسبی روی سکوهای فروشندگان، خدمات مدیریت‌شده و ابر اجرا می‌شوند. آزمونی که دامنه‌اش صادقانه بر کارکردهای حیاتی ترسیم شده باشد به تأمین‌کنندگان می‌رسد، و همان لحظه سه پرسش سر می‌رسد که قراردادی‌اند، نه فنی:

  1. آیا قرارداد اجازه می‌دهد؟ بندهای حق آزمون که برای ارزیابی متعارف نوشته شده‌اند، اغلب تیم قرمزِ مبتنی بر هوشمندی را که بدون هشدار قبلی به کارکنان عملیات ارائه‌دهنده علیه محیط عملیاتی کار می‌کند در نظر نگرفته‌اند.
  2. اگر آزمون رخداد ایجاد کند، ریسکش با کیست؟ میان بانک، ارائه‌دهندهٔ آزمون و ارائه‌دهندهٔ خدمت، این باید پیش از تعیین دامنه کتباً تسویه شود، نه زیر فشار زمان و پس از رزرو پنجرهٔ آزمون.
  3. آیا ارائه‌دهنده می‌تواند هم‌زمان به همه خدمت دهد؟ ارائه‌دهنده‌ای متمرکز که به نهادهای تعیین‌شدهٔ متعددی خدمت می‌دهد با همان تقاضای همگامی روبه‌روست که بازار ارائه‌دهندگان آزمون با آن روبه‌روست — و هیچ الزامی ندارد شما را در اولویت بگذارد.

کار روی بندهای قرارداد زمان آماده‌سازی طولانی‌تری از خود آزمون دارد. جایش همین حالا در الگوی تمدید قرارداد است، به همان دلیل و بر همان منطقی که هر حق دسترسی نظارتی دیگر آنجاست.

مدافعان چه چیزی به تمرین بدهکارند

تیم قرمزی که بی‌صدا موفق شود، چیز چندانی به مؤسسه نمی‌آموزد. ارزش در بازسازی است: چه چیزی منتشر شد، چه چیزی تشخیص داده شد، چه چیزی تشدید شد، و هر گام چقدر طول کشید.

سه تعهد، مرز میان تمرینی که شواهد تولید می‌کند و تمرینی که فقط داستان تولید می‌کند را می‌سازد.

پیش از آزمون برای بازسازی ابزارگذاری کنید، نه حین آن. اگر تله‌متری تشخیص از پیش با دقت کافی نگهداری نشود، تحلیل پس از تمرین به یادآوری شخصی فرو می‌کاهد. این شایع‌ترین راهی است که یک تمرینِ فنیِ موفق به بستهٔ نظارتی ضعیف ختم می‌شود.

زمان را بسنجید، نه فقط نتیجه را. اینکه تیم قرمز به هدف رسید یا نه، کم‌اهمیت‌ترین یافته است. زمان تا نخستین تشخیص، زمان تا انتساب درست، و زمان تا مهار، اعدادی هستند که قابلیت دفاعی را توصیف می‌کنند، و همان اعدادی‌اند که بین دوره‌ها بهبود می‌یابند.

حلقه را عامدانه به تیم آبی ببندید. همکاری با تیم مدافع در خود چارچوب تعبیه شده است، نه به آن الصاق شده، و همین است که یک تمرین منفرد را به قابلیت ماندگار بدل می‌کند. مؤسسه‌ای که آزمون را اجرا می‌کند، گزارش را بایگانی می‌کند و هیچ تغییر قابل مشاهده‌ای نمی‌دهد، یک دوره را برآورده کرده و چیزی نیاموخته است.

کتابچهٔ عملیاتی

  1. مشخص کنید انتظار تعیین‌شدن دارید یا نه، و چنان برنامه بریزید که انگار دارید. زمان آماده‌سازی تدارکات آن‌قدر طولانی است که انتظار برای ابلاغ رسمی، گزینهٔ گران است.
  2. تدارک ارائه‌دهندهٔ آزمون را در برنامهٔ سه‌سالهٔ آینده بگذارید، نه در زمان‌بندی پروژه. فهرستی از ارائه‌دهندگان واجد شرایط را در برابر شروط مادهٔ 27 — اعتباربخشی یا التزام به آیین‌نامه، گزارش اطمینان‌بخشی، پوشش بیمه‌ای — مدت‌ها پیش از نیاز به یک پنجرهٔ زمانی احراز کنید.
  3. هوشمندی تهدید بیرونی را به‌صورت ترتیبات دائمی قرارداد ببندید. در هر دوره لازم است، صرف‌نظر از اینکه چه کسی آزمون را اجرا می‌کند، پس هزینهٔ متغیر نیست.
  4. بندهای مربوط به اشخاص ثالث را همین فصل اصلاح کنید. حق آزمون، تکالیف مشارکت، تخصیص ریسک رخداد. این طولانی‌ترین زمان آماده‌سازی را در میان همهٔ موارد اینجا دارد و کار مهندسی نیست.
  5. دقت تله‌متری تشخیص را پیش از نخستین تمرین بالا ببرید. بستهٔ شواهد دقیقاً به اندازهٔ چیزی ارزش دارد که حین کار تیم قرمز ثبت شده است.
  6. زمان‌ها را گزارش کنید، نه حکم نهایی را. زمان تشخیص، انتساب و مهار، ردیابی‌شده در طول دوره‌ها، معیاری است که به ناظر یک قابلیت را نشان می‌دهد، نه یک رویداد انطباقی.

مؤسساتی که این را با آسودگی از سر خواهند گذراند، آن‌هایی نیستند که چشمگیرترین تیم قرمز داخلی را دارند. آن‌هایی هستند که یک تعهد آزمونِ تحت نظارت را به‌موقع مسئله‌ای در زنجیرهٔ تأمین و شواهد دیدند و آرام حلش کردند.

پرسش‌های پرتکرار

آیا همهٔ نهادهای مشمول DORA باید TLPT انجام دهند؟
خیر. مراجع صالح نهادهای ملزم به انجام آن را بر پایهٔ اهمیت سیستمی، اندازه و نمایهٔ ریسک ICT مشخص می‌کنند، و بنگاه‌های خُرد مستثنا هستند. نهادهایی که تعیین نشده‌اند همچنان مشمول الزامات عمومی آزمون تاب‌آوری عملیاتی دیجیتال در DORA می‌مانند — انتظار از میان نمی‌رود، فقط رژیم رسمی برداشته می‌شود.

نهاد تعیین‌شده هر چند وقت یک‌بار باید آزمون کند؟
دست‌کم هر سه سال یک‌بار، با پوشش کارکردهای حیاتی یا مهم. مرجع صالح می‌تواند بسته به نمایهٔ ریسک و شرایط عملیاتی نهاد، تناوب بیشتر یا کمتری بخواهد.

می‌توانیم از تیم قرمز خودمان استفاده کنیم؟
برای حداکثر دو آزمون از هر سه آزمون، مشروط به تأیید ناظر، تأمین منابع کافی و مدیریت تعارض منافع؛ هر آزمون سوم باید با ارائه‌دهندهٔ آزمون بیرونی قرارداد بسته شود. جدا از آن، و در هر دوره، ارائه‌دهندهٔ هوشمندی تهدید باید بیرون از مؤسسه باشد.

آیا ارائه‌دهندگان برون‌سپاری ما باید مشارکت کنند؟
می‌توان آن‌ها را ملزم کرد. هرجا کارکرد حیاتی یا مهم به ارائه‌دهندهٔ ثالث ICT وابسته باشد، سامانه‌های آن ارائه‌دهنده ممکن است در دامنهٔ آزمون قرار گیرد و از ارائه‌دهنده خواسته شود مشارکت کند — و به همین دلیل است که حق آزمون و تخصیص ریسک رخداد باید از پیش به‌صورت قراردادی تسویه شود.

ما همین حالا تمرین‌های TIBER-EU اجرا می‌کنیم. آیا منطبق هستیم؟
در موقعیت خوبی هستید، چون رژیم بر همان چارچوب بنا شده است، اما این دو معادل هم نیستند. مشارکت در TIBER داوطلبانه بود؛ تعهد DORA تحت نظارت است، دورهٔ الزامی دارد، و با شروط مشخص ارائه‌دهندهٔ آزمون و ترتیبات شناسایی فرامرزی که در استانداردهای فنی نظارتی آمده همراه است.

منابع

آخرین بازبینی .

بازنشر متقابل این مقاله

کپی قالب‌بندی‌شده برای Medium

# تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل می‌کند. قیدهای الزام‌آور عبارت‌اند از بازار ارائه‌دهندگان آزمون، دورهٔ سه‌ساله و اشخاص ثالث.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

کپی قالب‌بندی‌شده برای Mastodon

تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau

رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل می‌کند. قیدهای الزام‌آور عبارت‌اند از بازار ارائه‌دهندگان آزمون، دورهٔ سه‌ساله و اشخاص ثالث.

https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

کپی قالب‌بندی‌شده برای LinkedIn

تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau

رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل می‌کند. قیدهای الزام‌آور عبارت‌اند از بازار ارائه‌دهندگان آزمون، دورهٔ سه‌ساله و اشخاص ثالث.

مهم‌ترین نکات راهبردی به این شرح است:

- وقتی یک آزمون به TLPT بدل می‌شود، دقیقاً چه تغییر می‌کند. بیشتر بانک‌ها همین حالا امنیت تهاجمی اجرا می‌کنند.
- چه کسی در دامنه است، و چرا تصمیمش با شما نیست. مقررات DORA تعهد TLPT را به همهٔ نهادهای درون محدودهٔ خود تحمیل نمی‌کند.
- بازار ارائه‌دهندگان آزمون، قید الزام‌آور است. این همان بخشی است که جایش روی اسلاید هیئت‌مدیره است، و به‌ندرت آنجا دیده می‌شود.
- تیم‌های داخلی کمک می‌کنند، اما نمی‌توانند بار را ببرند. بانک‌هایی که قابلیت تهاجمی بالغ دارند بحق می‌پرسند آیا تیم داخلی می‌تواند این بار را جذب کند.

رویکرد سازمان شما به چالش‌های مطرح‌شده در این نوشته چیست؟

→ https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#آزموننفوذمبتنیبرتهدید #Tlpt #Doraماده26 #Doraماده27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
استناد به این مقاله

تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau

رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل می‌کند. قیدهای الزام‌آور عبارت‌اند از بازار ارائه‌دهندگان آزمون، دورهٔ سه‌ساله و اشخاص ثالث.

BibTeX

@online{rousseau2026تیم,
  author  = {Rousseau, Sebastien},
  title   = {{تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

بازنشر این مقاله

تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau

رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل می‌کند. قیدهای الزام‌آور عبارت‌اند از بازار ارائه‌دهندگان آزمون، دورهٔ سه‌ساله و اشخاص ثالث.

این مقاله تحت مجوز زیر منتشر شده است Creative Commons Attribution 4.0 International. بازنشر مستلزم ذکر منبع با ارجاع به نشانی اصلی (canonical) است.

تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه می‌خواهد — Sebastien Rousseau

رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل می‌کند. قیدهای الزام‌آور عبارت‌اند از بازار ارائه‌دهندگان آزمون، دورهٔ سه‌ساله و اشخاص ثالث.

Originally published at https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.