Sebastien Rousseau

THREAT-LED PENETRATION TESTING

Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA

Isang operasyonal na pagbasa para sa mga CISO ng bangko at pinuno ng resilience: ginawa ng regulatory technical standards sa ilalim ng DORA Article 26 ang adversary simulation na isang superbisado at nagluluwal ng ebidensiyang obligasyon, at hindi teknikal ang mga hadlang na tunay na nagtatali kundi ang akreditadong tester market, ang tatlong-taong cadence, at ang mga third party na pinatatakbuhan ng iyong mga kritikal na function.

10 min basahin
Banner for: Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA

Hindi penetration testing na may dagdag na papeles ang threat-led penetration testing. Sa pagkakabisa na ngayon ng regulatory technical standards sa ilalim ng Article 26 ng DORA sa pamamagitan ng Commission Delegated Regulation (EU) 2025/1190, naging superbisadong gawain na ang adversary simulation sa pananalapi ng Europa: may pinangalanang scope, iniaatas na cadence, akreditadong merkado ng suplay, at isang tuntuning tahimik na muling humuhubog sa buong ehersisyo — kailangang laging panlabas sa institusyong sinusubok ang threat intelligence provider. Napresyuhan na ng karamihan sa mga bangko ang test. Mas kakaunti ang nagpresyo sa supply chain na inaasahan nito ngayon.

Buod para sa Pamunuan

  • Tiyak na ang regime, hindi na balangkas lamang. Dinadagdagan ng Commission Delegated Regulation (EU) 2025/1190, na inilathala sa Official Journal noong 18 Hunyo 2025, ang DORA Article 26 ng regulatory technical standards na sumasaklaw sa scope, metodolohiya, resulta, paggamit ng panloob na tester, at kooperasyon sa superbisyon kabilang ang mutual recognition sa mga Member State.
  • Ang TIBER-EU ang pundasyon. Nakatayo ang regime sa European framework para sa threat intelligence-based ethical red-teaming, kaya hindi nagsisimula sa wala ang mga institusyong may karanasan sa TIBER — ngunit boluntaryo ang paglahok sa TIBER at hindi boluntaryo ito.
  • Sahig ang tatlong taon, hindi ito ang plano. Nagte-test ang mga itinalagang entidad nang hindi bababa sa bawat tatlong taon sa buong kritikal na function, at maaaring itaas o ibaba ng isang competent authority ang dalas na iyon batay sa risk profile ng entidad.
  • Kalahati lamang ng deliverable ang pag-test. Naglalabas ng ebidensiyang pang-superbisyon ang isang TLPT. Ang mga artefact — ang katwiran sa scope, ang threat intelligence, ang salaysay ng pag-atake, ang remediation at ang retest — ang output na mahalaga, at kailangan itong itayo habang isinasagawa ang ehersisyo sa halip na tipunin pagkatapos.

Ano ang Talagang Nagbabago Kapag Naging TLPT ang Isang Test

Nagpapatakbo na ng offensive security ang karamihan sa mga bangko. Kaya ang instinct ay ituring ang TLPT bilang umiiral nang kakayahang binalot lamang sa compliance. Mali ang instinct na iyon sa apat na tiyak na lugar, at may bunga sa badyet ang bawat isa.

Talahanayan 1: Karaniwang offensive testing kumpara sa TLPT sa ilalim ng DORA

Dimensiyon Karaniwang penetration test TLPT sa ilalim ng DORA
Sino ang nagpapasyang mangyari ito Ang institusyon, batay sa sarili nitong risk appetite Nagtatalaga ang isang competent authority sa entidad; hindi bababa sa bawat tatlong taon ang dalas
Ano ang tinututukan Mga sistemang pinipili ng security function Mga kritikal o mahalagang function, kabilang ang mga tumatakbo sa produksiyon at ang mga naka-outsource
Saan nanggagaling ang threat model Panloob na pagpapasya o ang sariling aklatan ng tester Ipinagawang threat intelligence, mula sa provider na panlabas sa institusyon
Sino ang puwedeng magsagawa Anumang karampatang supplier, o isang panloob na koponan Mga tester na tumutugon sa mga kondisyon ng Article 27; mga panloob na koponan sa dalawa lamang sa bawat tatlong siklo
Para saan ang output Isang panloob na ulat at isang remediation backlog Ebidensiyang pang-superbisyon, na ang mga resulta at remediation ay sasailalim sa pagsusuri ng awtoridad at sa cross-border recognition

Ang huling hanay ang lugar kung saan madalas maliitin ng mga programa ang trabaho. Isinusulat ang isang ulat ng penetration test para sa mga taong aayos sa mga natuklasan. Isinusulat ang isang pakete ng TLPT para sa isang superbisor na wala sa silid, at kailangan nitong muling itayo kung bakit iginuhit ang scope kung saan ito iginuhit, ano ang sinabi ng intelligence, ano talaga ang ginawa ng red team, at ano ang nagbago bunga nito.

Sino ang Nasa Scope, at Bakit Hindi Ikaw ang Nagpapasya

Hindi ipinapataw ng DORA ang obligasyong TLPT sa bawat entidad sa perimetro nito. Kinikilala ng mga competent authority ang mga financial entity na kailangang magsagawa nito, isinasaalang-alang ang systemic na kahalagahan, laki, at ICT risk profile; hindi kasama ang mga microenterprise.

Dalawang bunga ang sumusunod na madaling makaligtaan.

Hindi parangal sa kahustuhan ang pagtatalaga. Ang mapangalanan ay nangangahulugang itinuturing ng isang superbisor na may mabigat na bunga ang iyong pagkabigo, at may kalakip itong obligasyon sa cadence. Ang tamang pagbasa ay isang nakatayong tatlong-taong pangako kasama ang kaugnay na pagbili sa supplier, hindi isang minsanang proyekto.

Hindi eksempsiyon sa pangangatwiran ang hindi pagkakatalaga. Kailangan pa ring ipakita ng isang entidad na hindi itinalaga ang proporsiyonadong advanced testing sa ilalim ng pangkalahatang probisyon sa pag-test ng DORA. Ang pagkakaiba ay ang pormalidad ng regime, hindi ang pagkakaroon ng inaasahan.

Ang Tester Market ang Tunay na Hadlang

Ito ang bahaging nararapat nasa isang board slide, at bihira itong lumitaw doon.

Hindi lamang karampatang tester ang hinihingi ng Article 27. Hinihingi nito ang mga tester na nagpapakita ng teknikal at organisasyonal na kakayahan na may tiyak na kadalubhasaan sa threat intelligence, penetration testing at red teaming; na sertipikado ng isang accreditation body sa isang Member State, o sumusunod sa mga pormal na code of conduct o ethical framework; na makapaglalabas ng independiyenteng assurance o audit report na sumasaklaw sa maayos na pamamahala sa mga panganib na nililikha mismo ng pag-test; at may dalang professional indemnity insurance kabilang ang saklaw laban sa maling asal at kapabayaan.

Talahanayan 2: Ano ang hinihingi ng Article 27 sa isang tester, at sino ang sinasala nito

Kinakailangan Ano talaga ang sinusukat nito Sino ang inaalis nito sa merkado
Napatunayang kadalubhasaan sa threat intelligence, penetration testing at red teaming Na kayang patakbuhin ng supplier ang buong kadena, hindi isang kawing lamang nito Mga boutique na malakas sa exploitation ngunit walang intelligence function
Accreditation sa isang Member State, o pormal na code of conduct Napapatunayang katayuan sa halip na reputasyon Mga indibidwal na kontratista at impormal na kolektibo
Independiyenteng assurance o audit report sa pamamahala ng panganib Na hindi masisira ng pag-test ang isang bangkong nasa produksiyon Mga supplier na walang sariling kahustuhan sa pamamahala
Professional indemnity insurance, kabilang ang maling asal at kapabayaan Na may balance sheet sa likod ng panganib Mga kumpanyang manipis ang kapital

Basahing magkakasama ang apat na hanay na iyon at nagiging malinaw ang hugis ng merkado: kakaunting bilang ng mga kumpanya, kadalasan ang mas malalaki, at lahat sila ay nagbebenta sa bawat itinalagang entidad sa buong Unyon sa isang magkakasabay na tatlong-taong ritmo.

Matutuklasan ng mga institusyong tumuturing sa pagbili ng tester bilang pangkaraniwang sourcing na iniiskedyul isang quarter nang maaga ang hadlang na ito sa pinakamasamang sandali. Hindi ang red team ang mailap na yaman; ito ay isang kuwalipikadong red team na may tamang bintana at walang conflict laban sa iyong estate.

Nakakatulong ang mga Panloob na Koponan, Ngunit Hindi Nila Ito Kayang Buhatin

Makatwirang itanong ng mga bangkong may hustong offensive na kakayahan kung kaya itong sipsipin ng panloob na koponan. Bahagya.

Pinapayagan ang mga panloob na tester, batay sa pag-apruba ng superbisor, sapat na resources, at pamamahala sa conflict of interest — ngunit may dalawang matigas na limitasyon. Kailangang kumontrata ng panlabas na tester sa bawat tatlong test, kaya masasaklaw ng isang panloob na koponan ang dalawa lamang sa tatlong siklo. At kailangang panlabas sa institusyon ang threat intelligence provider sa bawat test, kabilang ang mga isinasagawa mismo ng panloob na koponan.

Mas kawili-wili ang ikalawang tuntuning iyon, dahil hindi talaga ito tungkol sa kakayahan. Alam ng isang panloob na intelligence function kung aling mga konklusyon ang magiging abala. Ang paghingi na manggaling sa labas ang intelligence ay isang estruktural na depensa laban sa isang red team na tahimik na sinusubok ang bagay na komportable nang subukin ng organisasyon — ang uri ng kabiguang nagpapaging nakaaaliw sa halip na nagbibigay-kaalaman ang isang ehersisyo.

Ang praktikal na bunga sa pagpaplano: itayo ang panloob na kakayahan para sa mga siklong kaya nitong pagsilbihan, ngunit ituring ang panlabas na intelligence bilang permanenteng line item sa halip na pana-panahong gastos.

Nasa Loob ng Test ang mga Third Party Mo

Kung nakasalalay ang isang kritikal o mahalagang function sa isang ICT third-party provider, maaaring mapasailalim sa scope ng TLPT ang mga sistema ng provider na iyon, at maaaring atasan ang provider na lumahok.

Para sa isang wholesale bank, hindi ito talababa. Nakapatong nang higit sa nararapat na proporsiyon sa mga vendor platform, managed service at cloud ang mga kritikal na function sa payments, custody at settlement. Aabot sa mga supplier ang isang test na tapat na na-scope laban sa mga kritikal na function, at sa sandaling mangyari iyon, dumarating ang tatlong tanong na kontraktwal sa halip na teknikal:

  1. Pinapahintulutan ba ito ng kontrata? Madalas na hindi isinasaalang-alang ng mga right-to-test clause na isinulat para sa karaniwang pagtatasa ang isang intelligence-led na red team na kumikilos laban sa produksiyon nang hindi pinaaalam nang maaga sa mga tauhan sa operasyon ng provider.
  2. Sino ang magdadala ng panganib kung magdulot ng insidente ang test? Sa pagitan ng bangko, ng tester at ng provider, kailangan itong maisulat bago ang scoping, hindi ipagkasundo sa ilalim ng presyon ng oras kapag nakabook na ang bintana ng test.
  3. Kayang pagsilbihan ba ng provider ang lahat nang sabay-sabay? Humaharap ang isang konsentradong provider na nagsisilbi sa maraming itinalagang entidad sa parehong magkakasabay na demand na kinakaharap ng tester market — at walang obligasyon itong unahin ka.

Mas mahaba ang lead time ng gawain sa clause kaysa sa mismong test. Nararapat itong nasa renewal template ngayon, sa parehong dahilan at parehong lohika ng anumang ibang karapatan sa pag-access na pang-superbisyon.

Ano ang Utang ng mga Tagapagtanggol sa Ehersisyo

Napakaliit ng naituturo sa isang institusyon ng isang red team na tahimik na nagtagumpay. Nasa muling pagtatayo ang halaga: ano ang inilabas, ano ang natukoy, ano ang itinaas, at gaano katagal ang bawat hakbang.

Tatlong pangako ang nagtatakda ng pagkakaiba sa pagitan ng isang ehersisyong naglalabas ng ebidensiya at isang naglalabas lamang ng kuwento.

Mag-instrumento para sa muling pagtatayo bago ang test, hindi habang isinasagawa ito. Kung hindi pa nakatago ang detection telemetry sa sapat na fidelity, nagiging usapin ng pag-alaala ang pagsusuri pagkatapos ng ehersisyo. Iyan ang pinakakaraniwang paraan kung paano naglalabas ng mahinang pakete pang-superbisyon ang isang teknikal na matagumpay na ehersisyo.

Sukatin ang oras, hindi lamang ang kinalabasan. Ang pinakawalang-kabuluhang natuklasan ay kung naabot ng red team ang layunin. Ang oras hanggang sa unang detection, ang oras hanggang sa tamang attribution, at ang oras hanggang sa containment ang mga bilang na naglalarawan sa depensibong kakayahan, at ang mga ito ang mga bilang na gumaganda sa pagitan ng mga siklo.

Isara ang loop patungo sa blue team nang sinasadya. Nakalatag sa loob ng framework ang kolaborasyon sa depensibong koponan sa halip na idinikit lamang dito, at ito ang nagpapalit sa isang ehersisyo tungo sa tibay na kakayahan. Isang institusyong nagpapatakbo ng test, naghahain ng ulat at walang binabagong nakikita ay nakatugon lamang sa isang cadence at walang natutuhan.

Ang Playbook sa Pagpapatakbo

  1. Alamin kung inaasahan mo ang pagtatalaga, at magplano na para bang ikaw nga. Sapat ang haba ng lead time sa pagbili upang ang paghihintay sa pormal na abiso ang maging magastos na pagpipilian.
  2. Ilagay ang pagbili ng tester sa tatlong-taong pasulong na plano, hindi sa iskedyul ng proyekto. Kuwalipikahin ang isang panel laban sa mga kondisyon ng Article 27 — accreditation o pagsunod sa code, assurance report, indemnity cover — bago pa man kailanganin ang isang bintana.
  3. Kontratahin ang panlabas na threat intelligence bilang nakatayong kaayusan. Kailangan ito sa bawat siklo anuman ang magsagawa ng test, kaya hindi ito variable cost.
  4. Ayusin ang mga third-party clause ngayong quarter. Karapatang mag-test, obligasyon sa paglahok, paghahati ng panganib sa insidente. Ito ang may pinakamahabang lead time sa lahat ng nandito at hindi ito gawaing pang-engineering.
  5. Itaas ang fidelity ng detection telemetry bago ang unang ehersisyo. Kasinghusay lamang ang pakete ng ebidensiya ng naitala habang kumikilos ang red team.
  6. Iulat ang mga tiyempo, hindi ang hatol. Ang oras hanggang matukoy, ma-attribute at mapigil, na sinusubaybayan sa buong siklo, ang sukatang nagpapakita sa isang superbisor ng kakayahan sa halip na pangyayaring pangsunod lamang.

Hindi ang mga institusyong may pinakakahanga-hangang panloob na red team ang komportableng makakayanan ito. Sila ang mga tumuring sa isang superbisadong obligasyon sa pag-test bilang problema sa supply chain at ebidensiya nang maaga pa upang malutas ito nang mahinahon.

Mga Madalas Itanong

Kailangan bang magsagawa ng TLPT ang bawat entidad na saklaw ng DORA?
Hindi. Kinikilala ng mga competent authority ang mga entidad na kailangang magsagawa nito, batay sa systemic na kahalagahan, laki at ICT risk profile, at hindi kasama ang mga microenterprise. Nananatiling saklaw ng pangkalahatang kinakailangan ng DORA sa pag-test ng digital operational resilience ang mga entidad na hindi itinalaga — hindi nawawala ang inaasahan, ang pormal na regime lamang.

Gaano kadalas dapat mag-test ang isang itinalagang entidad?
Hindi bababa sa bawat tatlong taon, sumasaklaw sa mga kritikal o mahalagang function. Maaaring hingin ng isang competent authority ang mas mataas o mas mababang dalas depende sa risk profile at operasyonal na kalagayan ng entidad.

Puwede ba naming gamitin ang sarili naming red team?
Sa hanggang dalawa sa bawat tatlong test, batay sa pag-apruba ng superbisor, sapat na resources at pamamahala sa conflict of interest; kailangang kumontrata ng panlabas na tester sa bawat ikatlong test. Hiwalay dito, at sa bawat siklo, kailangang panlabas sa institusyon ang threat intelligence provider.

Kailangan bang lumahok ng mga naka-outsource naming provider?
Maaari silang atasan. Kung nakasalalay ang isang kritikal o mahalagang function sa isang ICT third-party provider, maaaring mapasailalim sa scope ng test ang mga sistema ng provider na iyon at maaaring atasan ang provider na lumahok — kaya kailangang maisaayos nang kontraktwal at nang maaga ang karapatang mag-test at ang paghahati ng panganib sa insidente.

Nagpapatakbo na kami ng mga ehersisyong TIBER-EU. Sumusunod na ba kami?
Nasa mabuting posisyon kayo, dahil nakatayo ang regime sa parehong framework, ngunit hindi magkatumbas ang dalawa. Boluntaryo ang paglahok sa TIBER; superbisado ang obligasyon sa ilalim ng DORA, may iniaatas na cadence, at may kasamang tiyak na kondisyon sa tester at kaayusan sa cross-border recognition na nakatakda sa regulatory technical standards.

Mga Sanggunian

Huling sinuri .

I-cross-post ang artikulong ito

Kopyahin ang format para sa Medium

# Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

Ginagawang superbisadong obligasyon ng TLPT regime ng DORA ang red teaming. Ang mga tunay na hadlang: ang tester market, ang cadence, at ang mga third party mo.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Kopyahin ang format para sa Mastodon

Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau

Ginagawang superbisadong obligasyon ng TLPT regime ng DORA ang red teaming. Ang mga tunay na hadlang: ang tester market, ang cadence, at ang mga third party mo.

https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Kopyahin na naka-format para sa LinkedIn

Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau

Ginagawang superbisadong obligasyon ng TLPT regime ng DORA ang red teaming. Ang mga tunay na hadlang: ang tester market, ang cadence, at ang mga third party mo.

Narito ang mga pangunahing estratehikong aral:

- Ano ang Talagang Nagbabago Kapag Naging TLPT ang Isang Test. Nagpapatakbo na ng offensive security ang karamihan sa mga bangko.
- Sino ang Nasa Scope, at Bakit Hindi Ikaw ang Nagpapasya. Hindi ipinapataw ng DORA ang obligasyong TLPT sa bawat entidad sa perimetro nito.
- Ang Tester Market ang Tunay na Hadlang. Ito ang bahaging nararapat nasa isang board slide, at bihira itong lumitaw doon.
- Nakakatulong ang mga Panloob na Koponan, Ngunit Hindi Nila Ito Kayang Buhatin. Makatwirang itanong ng mga bangkong may hustong offensive na kakayahan kung kaya itong sipsipin ng panloob na koponan.

Ano ang diskarte ng inyong organisasyon sa mga hamon na tinukoy sa piraso na ito?

→ https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
Sipiin ang artikulong ito

Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau

Ginagawang superbisadong obligasyon ng TLPT regime ng DORA ang red teaming. Ang mga tunay na hadlang: ang tester market, ang cadence, at ang mga third party mo.

BibTeX

@online{rousseau2026naging,
  author  = {Rousseau, Sebastien},
  title   = {{Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Muling i-publish ang artikulong ito

Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau

Ginagawang superbisadong obligasyon ng TLPT regime ng DORA ang red teaming. Ang mga tunay na hadlang: ang tester market, ang cadence, at ang mga third party mo.

Ang artikulong ito ay nakapailalim sa lisensya ng Creative Commons Attribution 4.0 International. Kailangan ng pagkilala sa canonical URL para sa muling pag-publish.

Naging Superbisadong Supply Chain ang Red Team: Ang Tunay na Hinihingi ng TLPT Regime ng DORA — Sebastien Rousseau

Ginagawang superbisadong obligasyon ng TLPT regime ng DORA ang red teaming. Ang mga tunay na hadlang: ang tester market, ang cadence, at ang mga third party mo.

Originally published at https://sebastienrousseau.com/fil/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.