آزمون نفوذ مبتنی بر تهدید، آزمون نفوذ با کاغذبازی بیشتر نیست. با لازمالاجرا شدن استانداردهای فنی نظارتی ذیل مادهٔ 26 مقررات DORA از طریق Commission Delegated Regulation (EU) 2025/1190، شبیهسازی مهاجم در صنعت مالی اروپا به فعالیتی تحت نظارت بدل شده است: با دامنهٔ آزمون تصریحشده، دورهای الزامی، بازاری اعتباربخشیشده از تأمینکنندگان، و قاعدهای که بیسروصدا کل تمرین را بازآرایی میکند؛ ارائهدهندهٔ هوشمندی تهدید همواره باید بیرون از مؤسسهٔ تحت آزمون باشد. بیشتر بانکها هزینهٔ آزمون را برآورد کردهاند. کمتر کسی هزینهٔ زنجیرهٔ تأمینی را که آزمون اکنون به آن وابسته است.
خلاصهٔ مدیریتی
- رژیم اکنون تصریح شده است، نه ترسیمشده در کلیات. سند Commission Delegated Regulation (EU) 2025/1190 که در 18 ژوئن 2025 در روزنامهٔ رسمی منتشر شد، مادهٔ 26 مقررات DORA را با استانداردهای فنی نظارتی تکمیل میکند؛ استانداردهایی که دامنهٔ آزمون، روششناسی، نتایج، استفاده از ارائهدهندگان آزمون داخلی، و همکاری نظارتی از جمله شناسایی متقابل میان کشورهای عضو را پوشش میدهند.
- بستر کار، TIBER-EU است. رژیم بر چارچوب اروپایی تمرین تیم قرمز اخلاقی مبتنی بر هوشمندی تهدید بنا شده است، بنابراین مؤسساتی که تجربهٔ TIBER دارند از صفر آغاز نمیکنند — اما مشارکت در TIBER داوطلبانه بود و این یکی نیست.
- سه سال کف است، نه برنامه. نهادهای تعیینشده دستکم هر سه سال یکبار کارکردهای حیاتی را آزمون میکنند، و مرجع صالح میتواند این تناوب را بر پایهٔ نمایهٔ ریسک نهاد بالا یا پایین ببرد.
- آزمون فقط نیمی از تحویلشدنی است. یک TLPT شواهد نظارتی تولید میکند. مصنوعات کار — استدلال تعیین دامنه، هوشمندی تهدید، روایت حمله، رفع نقص و آزمون مجدد — همان خروجیای است که اهمیت دارد، و باید حین تمرین ساخته شود، نه پس از آن گردآوری.
وقتی یک آزمون به TLPT بدل میشود، دقیقاً چه تغییر میکند
بیشتر بانکها همین حالا امنیت تهاجمی اجرا میکنند. غریزهٔ طبیعی این است که TLPT را قابلیتی موجود با یک پوستهٔ انطباق بدانند. این غریزه در چهار نقطهٔ مشخص خطاست، و هر کدام پیامد بودجهای دارد.
جدول 1: آزمون تهاجمی متعارف در برابر TLPT ذیل DORA
| بُعد | آزمون نفوذ متعارف | TLPT ذیل DORA |
|---|---|---|
| چه کسی تصمیم میگیرد انجام شود | خود مؤسسه، بر پایهٔ اشتهای ریسک خودش | مرجع صالح نهاد را تعیین میکند؛ تناوب دستکم هر سه سال یکبار است |
| هدف چیست | سامانههایی که واحد امنیت انتخاب میکند | کارکردهای حیاتی یا مهم، از جمله آنهایی که در محیط عملیاتی اجرا میشوند و آنهایی که برونسپاری شدهاند |
| مدل تهدید از کجا میآید | قضاوت داخلی یا کتابخانهٔ خودِ ارائهدهندهٔ آزمون | هوشمندی تهدید سفارشی، از ارائهدهندهای بیرون از مؤسسه |
| چه کسی اجازهٔ اجرا دارد | هر تأمینکنندهٔ صلاحیتدار، یا یک تیم داخلی | ارائهدهندگان آزمونی که شرایط مادهٔ 27 را برآورده کنند؛ تیمهای داخلی حداکثر برای دو دوره از هر سه دوره |
| خروجی به چه کار میآید | گزارشی داخلی و انباشتی از اقلام رفع نقص | شواهد نظارتی، با نتایج و رفع نقصی که در معرض بررسی مرجع و شناسایی فرامرزی قرار میگیرد |
سطر آخر جایی است که برنامهها معمولاً حجم کار را دستکم میگیرند. گزارش آزمون نفوذ برای کسانی نوشته میشود که یافتهها را رفع خواهند کرد. بستهٔ TLPT برای ناظری نوشته میشود که در اتاق نبوده است، و باید بازسازی کند که چرا دامنه همانجا که ترسیم شد ترسیم شد، هوشمندی تهدید چه گفت، تیم قرمز عملاً چه کرد، و در نتیجهٔ آن چه چیزی تغییر کرد.
چه کسی در دامنه است، و چرا تصمیمش با شما نیست
مقررات DORA تعهد TLPT را به همهٔ نهادهای درون محدودهٔ خود تحمیل نمیکند. مراجع صالح نهادهای مالی ملزم به انجام آن را مشخص میکنند و اهمیت سیستمی، اندازه و نمایهٔ ریسک ICT را در نظر میگیرند؛ بنگاههای خُرد مستثنا هستند.
دو پیامد در پی میآید که بهآسانی از نظر دور میماند.
تعیینشدن، جایزهٔ بلوغ نیست. نامبردهشدن یعنی ناظر شکست شما را پرپیامد میداند، و با یک تعهد دورهای همراه میآید. خوانش درست، تعهدی پایدار با افق سهساله همراه با تدارکات تأمینکننده است، نه یک پروژهٔ یکباره.
تعییننشدن، معافیت از این استدلال نیست. نهادی که تعیین نشده است همچنان باید ذیل مقررات عمومی آزمون در DORA، آزمون پیشرفتهٔ متناسب را نشان دهد. تفاوت در رسمیت رژیم است، نه در وجود انتظار.
بازار ارائهدهندگان آزمون، قید الزامآور است
این همان بخشی است که جایش روی اسلاید هیئتمدیره است، و بهندرت آنجا دیده میشود.
مادهٔ 27 صرفاً ارائهدهندگان آزمون صلاحیتدار نمیخواهد. ارائهدهندگانی میخواهد که توانمندی فنی و سازمانی را با تخصص مشخص در هوشمندی تهدید، آزمون نفوذ و تمرین تیم قرمز نشان دهند؛ که از سوی نهاد اعتباربخشی در یکی از کشورهای عضو گواهی گرفته باشند، یا به آییننامههای رفتاری یا چارچوبهای اخلاقی رسمی پایبند باشند؛ که بتوانند اطمینانبخشی مستقل یا گزارش حسابرسی دربارهٔ مدیریت درست ریسکهایی که خودِ آزمون میآفریند ارائه کنند؛ و که بیمهٔ مسئولیت حرفهای شامل پوشش تخلف و قصور داشته باشند.
جدول 2: مادهٔ 27 از ارائهدهندهٔ آزمون چه میخواهد، و چه کسی را کنار میگذارد
| الزام | واقعاً چه چیزی را میسنجد | چه کسی را از بازار حذف میکند |
|---|---|---|
| تخصص اثباتشده در هوشمندی تهدید، آزمون نفوذ و تمرین تیم قرمز | اینکه تأمینکننده بتواند کل زنجیره را اجرا کند، نه یک حلقه از آن را | شرکتهای کوچکِ قویّ در بهرهبرداری اما بدون واحد هوشمندی |
| اعتباربخشی در یکی از کشورهای عضو، یا آییننامهٔ رفتاری رسمی | جایگاه قابل راستیآزمایی بهجای شهرت | پیمانکاران انفرادی و جمعهای غیررسمی |
| اطمینانبخشی مستقل یا گزارش حسابرسی دربارهٔ مدیریت ریسک | اینکه آزمودن یک بانکِ در حال کار آن را از کار نیندازد | تأمینکنندگان بدون بلوغ حاکمیتی در سازمان خودشان |
| بیمهٔ مسئولیت حرفهای، شامل تخلف و قصور | اینکه ترازنامهای پشت ریسک ایستاده باشد | شرکتهای کمسرمایه |
این چهار سطر را کنار هم بخوانید تا شکل بازار روشن شود: شمار اندکی شرکت، عمدتاً بزرگ، و همه در حال فروش به تکتک نهادهای تعیینشده در سراسر اتحادیه، روی یک ریتم سهسالهٔ همگام.
مؤسساتی که تدارک ارائهدهندهٔ آزمون را یک تأمین معمولی با برنامهریزی یک فصل جلوتر میبینند، این قید را در بدترین لحظه کشف خواهند کرد. منبع کمیاب، تیم قرمز نیست؛ تیم قرمزِ واجد شرایط با پنجرهٔ زمانی مناسب و بدون تعارض منافع نسبت به داراییهای شماست.
تیمهای داخلی کمک میکنند، اما نمیتوانند بار را ببرند
بانکهایی که قابلیت تهاجمی بالغ دارند بحق میپرسند آیا تیم داخلی میتواند این بار را جذب کند. تا حدی.
ارائهدهندگان آزمون داخلی مجازند، مشروط به تأیید ناظر، تأمین منابع کافی، و مدیریت تعارض منافع — اما با دو حد سخت. ارائهدهندهٔ آزمون بیرونی باید هر سه آزمون یکبار به کار گرفته شود، پس تیم داخلی حداکثر میتواند دو دوره از هر سه دوره را پوشش دهد. و ارائهدهندهٔ هوشمندی تهدید باید در هر آزمون بیرون از مؤسسه باشد، از جمله آزمونهایی که تیم داخلی اجرا میکند.
قاعدهٔ دوم جالبتر است، چون در واقع دربارهٔ توانمندی نیست. واحد هوشمندی داخلی میداند کدام نتیجهگیریها دردسرساز خواهند بود. الزام به اینکه هوشمندی از بیرون بیاید، دفاعی ساختاری است در برابر تیم قرمزی که بیسروصدا همان چیزی را میآزماید که سازمان از پیش با آزمودهشدنش راحت است — همان حالت شکستی که تمرین را بهجای آموزنده، آرامشبخش میکند.
پیامد عملی برای برنامهریزی: قابلیت داخلی را برای دورههایی که میتواند خدمت کند بسازید، اما هوشمندی بیرونی را یک قلم هزینهٔ دائمی بدانید، نه دورهای.
اشخاص ثالث شما درون آزموناند
هرجا کارکرد حیاتی یا مهم به ارائهدهندهٔ ثالث ICT وابسته باشد، سامانههای آن ارائهدهنده میتواند در دامنهٔ TLPT قرار گیرد، و ممکن است از ارائهدهنده خواسته شود مشارکت کند.
برای یک بانک عمده، این پاورقی نیست. کارکردهای حیاتی در پرداخت، امانتداری اوراق و تسویه بهنحو نامتناسبی روی سکوهای فروشندگان، خدمات مدیریتشده و ابر اجرا میشوند. آزمونی که دامنهاش صادقانه بر کارکردهای حیاتی ترسیم شده باشد به تأمینکنندگان میرسد، و همان لحظه سه پرسش سر میرسد که قراردادیاند، نه فنی:
- آیا قرارداد اجازه میدهد؟ بندهای حق آزمون که برای ارزیابی متعارف نوشته شدهاند، اغلب تیم قرمزِ مبتنی بر هوشمندی را که بدون هشدار قبلی به کارکنان عملیات ارائهدهنده علیه محیط عملیاتی کار میکند در نظر نگرفتهاند.
- اگر آزمون رخداد ایجاد کند، ریسکش با کیست؟ میان بانک، ارائهدهندهٔ آزمون و ارائهدهندهٔ خدمت، این باید پیش از تعیین دامنه کتباً تسویه شود، نه زیر فشار زمان و پس از رزرو پنجرهٔ آزمون.
- آیا ارائهدهنده میتواند همزمان به همه خدمت دهد؟ ارائهدهندهای متمرکز که به نهادهای تعیینشدهٔ متعددی خدمت میدهد با همان تقاضای همگامی روبهروست که بازار ارائهدهندگان آزمون با آن روبهروست — و هیچ الزامی ندارد شما را در اولویت بگذارد.
کار روی بندهای قرارداد زمان آمادهسازی طولانیتری از خود آزمون دارد. جایش همین حالا در الگوی تمدید قرارداد است، به همان دلیل و بر همان منطقی که هر حق دسترسی نظارتی دیگر آنجاست.
مدافعان چه چیزی به تمرین بدهکارند
تیم قرمزی که بیصدا موفق شود، چیز چندانی به مؤسسه نمیآموزد. ارزش در بازسازی است: چه چیزی منتشر شد، چه چیزی تشخیص داده شد، چه چیزی تشدید شد، و هر گام چقدر طول کشید.
سه تعهد، مرز میان تمرینی که شواهد تولید میکند و تمرینی که فقط داستان تولید میکند را میسازد.
پیش از آزمون برای بازسازی ابزارگذاری کنید، نه حین آن. اگر تلهمتری تشخیص از پیش با دقت کافی نگهداری نشود، تحلیل پس از تمرین به یادآوری شخصی فرو میکاهد. این شایعترین راهی است که یک تمرینِ فنیِ موفق به بستهٔ نظارتی ضعیف ختم میشود.
زمان را بسنجید، نه فقط نتیجه را. اینکه تیم قرمز به هدف رسید یا نه، کماهمیتترین یافته است. زمان تا نخستین تشخیص، زمان تا انتساب درست، و زمان تا مهار، اعدادی هستند که قابلیت دفاعی را توصیف میکنند، و همان اعدادیاند که بین دورهها بهبود مییابند.
حلقه را عامدانه به تیم آبی ببندید. همکاری با تیم مدافع در خود چارچوب تعبیه شده است، نه به آن الصاق شده، و همین است که یک تمرین منفرد را به قابلیت ماندگار بدل میکند. مؤسسهای که آزمون را اجرا میکند، گزارش را بایگانی میکند و هیچ تغییر قابل مشاهدهای نمیدهد، یک دوره را برآورده کرده و چیزی نیاموخته است.
کتابچهٔ عملیاتی
- مشخص کنید انتظار تعیینشدن دارید یا نه، و چنان برنامه بریزید که انگار دارید. زمان آمادهسازی تدارکات آنقدر طولانی است که انتظار برای ابلاغ رسمی، گزینهٔ گران است.
- تدارک ارائهدهندهٔ آزمون را در برنامهٔ سهسالهٔ آینده بگذارید، نه در زمانبندی پروژه. فهرستی از ارائهدهندگان واجد شرایط را در برابر شروط مادهٔ 27 — اعتباربخشی یا التزام به آییننامه، گزارش اطمینانبخشی، پوشش بیمهای — مدتها پیش از نیاز به یک پنجرهٔ زمانی احراز کنید.
- هوشمندی تهدید بیرونی را بهصورت ترتیبات دائمی قرارداد ببندید. در هر دوره لازم است، صرفنظر از اینکه چه کسی آزمون را اجرا میکند، پس هزینهٔ متغیر نیست.
- بندهای مربوط به اشخاص ثالث را همین فصل اصلاح کنید. حق آزمون، تکالیف مشارکت، تخصیص ریسک رخداد. این طولانیترین زمان آمادهسازی را در میان همهٔ موارد اینجا دارد و کار مهندسی نیست.
- دقت تلهمتری تشخیص را پیش از نخستین تمرین بالا ببرید. بستهٔ شواهد دقیقاً به اندازهٔ چیزی ارزش دارد که حین کار تیم قرمز ثبت شده است.
- زمانها را گزارش کنید، نه حکم نهایی را. زمان تشخیص، انتساب و مهار، ردیابیشده در طول دورهها، معیاری است که به ناظر یک قابلیت را نشان میدهد، نه یک رویداد انطباقی.
مؤسساتی که این را با آسودگی از سر خواهند گذراند، آنهایی نیستند که چشمگیرترین تیم قرمز داخلی را دارند. آنهایی هستند که یک تعهد آزمونِ تحت نظارت را بهموقع مسئلهای در زنجیرهٔ تأمین و شواهد دیدند و آرام حلش کردند.
پرسشهای پرتکرار
آیا همهٔ نهادهای مشمول DORA باید TLPT انجام دهند؟
خیر. مراجع صالح نهادهای ملزم به انجام آن را بر پایهٔ اهمیت سیستمی، اندازه و نمایهٔ ریسک ICT مشخص میکنند، و بنگاههای خُرد مستثنا هستند. نهادهایی که تعیین نشدهاند همچنان مشمول الزامات عمومی آزمون تابآوری عملیاتی دیجیتال در DORA میمانند — انتظار از میان نمیرود، فقط رژیم رسمی برداشته میشود.
نهاد تعیینشده هر چند وقت یکبار باید آزمون کند؟
دستکم هر سه سال یکبار، با پوشش کارکردهای حیاتی یا مهم. مرجع صالح میتواند بسته به نمایهٔ ریسک و شرایط عملیاتی نهاد، تناوب بیشتر یا کمتری بخواهد.
میتوانیم از تیم قرمز خودمان استفاده کنیم؟
برای حداکثر دو آزمون از هر سه آزمون، مشروط به تأیید ناظر، تأمین منابع کافی و مدیریت تعارض منافع؛ هر آزمون سوم باید با ارائهدهندهٔ آزمون بیرونی قرارداد بسته شود. جدا از آن، و در هر دوره، ارائهدهندهٔ هوشمندی تهدید باید بیرون از مؤسسه باشد.
آیا ارائهدهندگان برونسپاری ما باید مشارکت کنند؟
میتوان آنها را ملزم کرد. هرجا کارکرد حیاتی یا مهم به ارائهدهندهٔ ثالث ICT وابسته باشد، سامانههای آن ارائهدهنده ممکن است در دامنهٔ آزمون قرار گیرد و از ارائهدهنده خواسته شود مشارکت کند — و به همین دلیل است که حق آزمون و تخصیص ریسک رخداد باید از پیش بهصورت قراردادی تسویه شود.
ما همین حالا تمرینهای TIBER-EU اجرا میکنیم. آیا منطبق هستیم؟
در موقعیت خوبی هستید، چون رژیم بر همان چارچوب بنا شده است، اما این دو معادل هم نیستند. مشارکت در TIBER داوطلبانه بود؛ تعهد DORA تحت نظارت است، دورهٔ الزامی دارد، و با شروط مشخص ارائهدهندهٔ آزمون و ترتیبات شناسایی فرامرزی که در استانداردهای فنی نظارتی آمده همراه است.
منابع
- پارلمان اروپا و شورای اتحادیهٔ اروپا، 2022. Regulation (EU) 2022/2554 دربارهٔ تابآوری عملیاتی دیجیتال برای بخش مالی (DORA). بروکسل: روزنامهٔ رسمی اتحادیهٔ اروپا. در دسترس در: پارلمان اروپا و شورای اتحادیهٔ اروپا، 2022..
- کمیسیون اروپا، 2025. Commission Delegated Regulation (EU) 2025/1190 مکمل Regulation (EU) 2022/2554 در خصوص استانداردهای فنی نظارتی دربارهٔ آزمون نفوذ مبتنی بر تهدید. بروکسل: روزنامهٔ رسمی اتحادیهٔ اروپا. در دسترس در: کمیسیون اروپا، 2025..
- بانک مرکزی اروپا، 2026. TIBER-EU: چارچوب اروپایی تمرین تیم قرمز اخلاقی مبتنی بر هوشمندی تهدید. فرانکفورت: بانک مرکزی اروپا. در دسترس در: بانک مرکزی اروپا، 2026..
آخرین بازبینی .
بازنشر متقابل این مقاله
کپی قالببندیشده برای Medium
# تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل میکند. قیدهای الزامآور عبارتاند از بازار ارائهدهندگان آزمون، دورهٔ سهساله و اشخاص ثالث. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
کپی قالببندیشده برای Mastodon
تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل میکند. قیدهای الزامآور عبارتاند از بازار ارائهدهندگان آزمون، دورهٔ سهساله و اشخاص ثالث. https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
کپی قالببندیشده برای LinkedIn
تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل میکند. قیدهای الزامآور عبارتاند از بازار ارائهدهندگان آزمون، دورهٔ سهساله و اشخاص ثالث. مهمترین نکات راهبردی به این شرح است: - وقتی یک آزمون به TLPT بدل میشود، دقیقاً چه تغییر میکند. بیشتر بانکها همین حالا امنیت تهاجمی اجرا میکنند. - چه کسی در دامنه است، و چرا تصمیمش با شما نیست. مقررات DORA تعهد TLPT را به همهٔ نهادهای درون محدودهٔ خود تحمیل نمیکند. - بازار ارائهدهندگان آزمون، قید الزامآور است. این همان بخشی است که جایش روی اسلاید هیئتمدیره است، و بهندرت آنجا دیده میشود. - تیمهای داخلی کمک میکنند، اما نمیتوانند بار را ببرند. بانکهایی که قابلیت تهاجمی بالغ دارند بحق میپرسند آیا تیم داخلی میتواند این بار را جذب کند. رویکرد سازمان شما به چالشهای مطرحشده در این نوشته چیست؟ → https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #آزموننفوذمبتنیبرتهدید #Tlpt #Doraماده26 #Doraماده27 #CommissionDelegatedRegulation20251190 Sebastien Rousseau | CC-BY-4.0
استناد به این مقاله
تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau
رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل میکند. قیدهای الزامآور عبارتاند از بازار ارائهدهندگان آزمون، دورهٔ سهساله و اشخاص ثالث.
BibTeX
@online{rousseau2026تیم,
author = {Rousseau, Sebastien},
title = {{تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
بازنشر این مقاله
تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau
رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل میکند. قیدهای الزامآور عبارتاند از بازار ارائهدهندگان آزمون، دورهٔ سهساله و اشخاص ثالث.
این مقاله تحت مجوز زیر منتشر شده است Creative Commons Attribution 4.0 International. بازنشر مستلزم ذکر منبع با ارجاع به نشانی اصلی (canonical) است.
تیم قرمز، زنجیرهٔ تأمینِ تحت نظارت: رژیم TLPT در DORA چه میخواهد — Sebastien Rousseau رژیم TLPT در DORA، تمرین تیم قرمز را به تعهدی تحت نظارت بدل میکند. قیدهای الزامآور عبارتاند از بازار ارائهدهندگان آزمون، دورهٔ سهساله و اشخاص ثالث. Originally published at https://sebastienrousseau.com/fa/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
