Sebastien Rousseau

בדיקות חדירה מבוססות איום

הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT

קריאה תפעולית למנהלי אבטחת מידע בבנקים ולראשי חוסן: תקני הרגולציה הטכניים תחת DORA Article 26 הפכו את סימולציית היריב לחובה מפוקחת ומייצרת ראיות, והאילוצים הכובלים אינם טכניים אלא שוק ספקי הבדיקות המוסמכים, תדירות של שלוש שנים, והצדדים השלישיים שעליהם רצות הפונקציות הקריטיות שלכם.

10 דקות קריאה
Banner for: הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT

הצוות האדום הפך לשרשרת אספקה מפוקחת: מה משטר ה-TLPT של DORA באמת דורש

בדיקות חדירה מבוססות איום אינן בדיקות חדירה עם עוד ניירת. עם כניסתם לתוקף של תקני הרגולציה הטכניים תחת Article 26 של DORA, באמצעות Commission Delegated Regulation (EU) 2025/1190, סימולציית היריב במימון האירופי הפכה לפעילות מפוקחת בעלת היקף בדיקה מוגדר, תדירות מחייבת, שוק ספקים מוסמך, וכלל אחד שמעצב מחדש בשקט את התרגיל כולו: ספק מודיעין האיומים חייב תמיד להיות חיצוני למוסד הנבדק. רוב הבנקים תמחרו את הבדיקה. פחות מהם תמחרו את שרשרת האספקה שהיא תלויה בה כעת.

תקציר מנהלים

  • המשטר מפורט כעת, לא משורטט. Commission Delegated Regulation (EU) 2025/1190, שפורסם בכתב העת הרשמי ב-18 ביוני 2025, משלים את DORA Article 26 בתקני רגולציה טכניים המכסים היקף בדיקה, מתודולוגיה, תוצאות, שימוש בספקי בדיקות פנימיים, ושיתוף פעולה פיקוחי הכולל הכרה הדדית בין המדינות החברות.
  • TIBER-EU הוא התשתית. המשטר בנוי על המסגרת האירופית לפעילות צוות אדום אתית מבוססת מודיעין איומים, ולכן מוסדות בעלי ניסיון ב-TIBER אינם מתחילים מאפס — אך ההשתתפות ב-TIBER הייתה וולונטרית, וזו אינה.
  • שלוש שנים הן הרצפה, לא התוכנית. גופים מיועדים נבדקים לפחות אחת לשלוש שנים על פני הפונקציות הקריטיות, והרשות המוסמכת רשאית להעלות או להוריד את התדירות לפי פרופיל הסיכון של הגוף.
  • הבדיקה היא רק מחצית התוצר. TLPT מייצרת ראיות פיקוחיות. התוצרים — נימוקי היקף הבדיקה, מודיעין האיומים, נרטיב התקיפה, התיקון והבדיקה החוזרת — הם הפלט שחשוב, והם צריכים להיבנות במהלך התרגיל ולא להיאסף בדיעבד.

מה באמת משתנה כשבדיקה הופכת ל-TLPT

רוב הבנקים כבר מפעילים אבטחה התקפית. האינסטינקט הוא לכן להתייחס ל-TLPT כאל יכולת קיימת בעטיפת ציות. האינסטינקט הזה שגוי בארבעה מקומות מוגדרים, ולכל אחד מהם יש השלכה תקציבית.

טבלה 1: בדיקות התקפיות קונבנציונליות מול TLPT תחת DORA

ממד בדיקת חדירה קונבנציונלית TLPT תחת DORA
מי מחליט שהיא מתרחשת המוסד, לפי תיאבון הסיכון שלו הרשות המוסמכת מייעדת את הגוף; התדירות היא לפחות אחת לשלוש שנים
מה מהווה מטרה מערכות שנבחרו על ידי פונקציית האבטחה פונקציות קריטיות או חשובות, לרבות אלה הרצות בייצור ואלה שהוצאו למיקור חוץ
מהיכן מגיע מודל האיום שיקול דעת פנימי או ספריית הידע של ספק הבדיקות מודיעין איומים שהוזמן, מספק חיצוני למוסד
מי רשאי לבצע כל ספק כשיר, או צוות פנימי ספקי בדיקות העומדים בתנאי Article 27; צוותים פנימיים בשניים מכל שלושה מחזורים לכל היותר
למה נועד הפלט דוח פנימי וצבר משימות תיקון ראיות פיקוחיות, כשהתוצאות והתיקון נתונים לבחינת הרשות ולהכרה חוצת גבולות

השורה האחרונה היא המקום שבו תוכניות נוטות להמעיט בהערכת העבודה. דוח בדיקת חדירה נכתב עבור האנשים שיתקנו את הממצאים. חבילת TLPT נכתבת עבור מפקח שלא היה בחדר, והיא חייבת לשחזר מדוע היקף הבדיקה נמתח היכן שנמתח, מה אמר המודיעין, מה הצוות האדום עשה בפועל, ומה השתנה כתוצאה מכך.

מי נמצא בהיקף, ולמה אינכם מחליטים

DORA אינה מחילה את חובת ה-TLPT על כל גוף בפרימטר שלה. הרשויות המוסמכות מזהות את הגופים הפיננסיים הנדרשים לבצע אותה, בהתחשב בחשיבות מערכתית, בגודל ובפרופיל סיכון ICT; עסקים זעירים אינם נכללים.

מכאן נובעות שתי השלכות שקל לפספס.

ייעוד אינו פרס בגרות. להיקרא בשם פירושו שמפקח רואה בכישלון שלכם אירוע בעל השלכות, וזה מגיע עם חובת תדירות צמודה. הקריאה הנכונה היא מחויבות קבועה של שלוש שנים עם רכש ספקים נלווה, לא פרויקט חד-פעמי.

אי-ייעוד אינו פטור מן ההיגיון. גוף שאינו מיועד עדיין חייב להוכיח בדיקות מתקדמות מידתיות תחת הוראות הבדיקה הכלליות של DORA. ההבדל הוא בפורמליות של המשטר, לא בקיומה של הציפייה.

שוק ספקי הבדיקות הוא האילוץ הכובל

זהו החלק ששייך לשקף דירקטוריון, והוא מופיע שם לעיתים רחוקות.

Article 27 אינו מסתפק בדרישה לספקי בדיקות כשירים. הוא מחייב ספקי בדיקות המפגינים יכולת טכנית וארגונית עם מומחיות ספציפית במודיעין איומים, בבדיקות חדירה ובפעילות צוות אדום; המוסמכים על ידי גוף הסמכה במדינה חברה, או מחויבים לקודי התנהגות פורמליים או למסגרות אתיות; המסוגלים לספק אישור עצמאי או דוח ביקורת המכסה את הניהול הנאות של הסיכונים שהבדיקה עצמה יוצרת; והנושאים ביטוח אחריות מקצועית הכולל כיסוי מפני התנהגות פסולה ורשלנות.

טבלה 2: מה Article 27 דורש מספק בדיקות, ומה הוא מסנן החוצה

דרישה מה היא בודקת באמת את מי היא מוציאה מהשוק
מומחיות מוכחת במודיעין איומים, בבדיקות חדירה ובפעילות צוות אדום שהספק מסוגל להפעיל את השרשרת כולה, לא חוליה אחת ממנה בוטיקים חזקים בניצול חולשות אך ללא פונקציית מודיעין
הסמכה במדינה חברה, או קוד התנהגות פורמלי מעמד בר-אימות במקום מוניטין קבלנים עצמאיים וקולקטיבים לא פורמליים
אישור עצמאי או דוח ביקורת על ניהול סיכונים שבדיקת בנק בסביבת ייצור לא תשבור אותו ספקים חסרי בגרות ממשל משלהם
ביטוח אחריות מקצועית, לרבות התנהגות פסולה ורשלנות שיש מאזן מאחורי הסיכון חברות בעלות הון דק

קראו את ארבע השורות האלה יחד וצורת השוק מתבהרת: מספר צנוע של חברות, ברובן גדולות, וכולן מוכרות לכל גוף מיועד ברחבי האיחוד בקצב מסונכרן של שלוש שנים.

מוסדות שמתייחסים לרכש ספק בדיקות כאל תרגיל סורסינג שגרתי המתוזמן רבעון מראש יגלו את האילוץ ברגע הגרוע ביותר. המשאב הנדיר אינו הצוות האדום; הוא צוות אדום כשיר עם החלון הנכון וללא ניגוד עניינים מול מצבת המערכות שלכם.

צוותים פנימיים עוזרים, אך אינם יכולים לשאת זאת

בנקים בעלי יכולת התקפית בשלה שואלים בצדק אם הצוות הפנימי יכול לספוג את זה. חלקית.

ספקי בדיקות פנימיים מותרים, בכפוף לאישור הפיקוח, לאיוש נאות ולניהול ניגודי עניינים — אך עם שתי מגבלות קשיחות. יש להתקשר עם ספקי בדיקות חיצוניים אחת לשלוש בדיקות, ולכן צוות פנימי יכול לכסות לכל היותר שני מחזורים מתוך שלושה. וספק מודיעין האיומים חייב להיות חיצוני למוסד בכל בדיקה, לרבות אלה שהצוות הפנימי מבצע.

הכלל השני הוא המעניין מבין השניים, משום שהוא אינו עוסק באמת ביכולת. פונקציית מודיעין פנימית יודעת אילו מסקנות יהיו לא נוחות. הדרישה שהמודיעין יגיע מבחוץ היא הגנה מבנית מפני צוות אדום שבודק בשקט את מה שהארגון כבר נוח לו שייבדק — כשל התפעול שהופך תרגיל למרגיע במקום למאלף.

ההשלכה התכנונית המעשית: בנו את היכולת הפנימית עבור המחזורים שהיא יכולה לשרת, אך התייחסו למודיעין חיצוני כאל סעיף תקציבי קבוע ולא מחזורי.

הצדדים השלישיים שלכם נמצאים בתוך הבדיקה

כאשר פונקציה קריטית או חשובה תלויה בספק ICT צד שלישי, מערכות אותו ספק עשויות ליפול בתוך היקף ה-TLPT, והספק עשוי להידרש להשתתף.

עבור בנק סיטונאי, זו אינה הערת שוליים. פונקציות קריטיות בתשלומים, במשמורת ובסליקה רצות באופן לא פרופורציונלי על פלטפורמות ספקים, שירותים מנוהלים וענן. בדיקה שהיקפה נקבע בכנות מול פונקציות קריטיות תגיע אל תוך הספקים, וברגע שזה קורה מגיעות שלוש שאלות שהן חוזיות ולא טכניות:

  1. האם החוזה מתיר זאת? סעיפי זכות לבדיקה שנוסחו עבור הערכה קונבנציונלית לרוב אינם צופים צוות אדום מונחה מודיעין הפועל מול סביבת ייצור בלי שצוות התפעול של הספק מקבל התרעה מוקדמת.
  2. מי נושא בסיכון אם הבדיקה גורמת לאירוע? בין הבנק, ספק הבדיקות והספק, יש להסדיר זאת בכתב לפני קביעת ההיקף, ולא לנהל על כך משא ומתן בלחץ זמן אחרי שחלון בדיקה כבר נקבע.
  3. האם הספק יכול לשרת את כולם בו-זמנית? ספק מרוכז המשרת גופים מיועדים רבים ניצב מול אותו ביקוש מסונכרן שניצב מולו שוק ספקי הבדיקות — ואין לו כל חובה לתעדף אתכם.

לעבודת הסעיפים יש זמן הובלה ארוך יותר מאשר לבדיקה. מקומה בתבנית החידוש עכשיו, מאותו טעם ולפי אותו היגיון של כל זכות גישה פיקוחית אחרת.

מה המגינים חייבים לתרגיל

צוות אדום שמצליח בשקט מלמד את המוסד מעט מאוד. הערך יושב בשחזור: מה נפלט, מה זוהה, מה הוסלם, וכמה זמן לקח כל שלב.

שלוש מחויבויות מבדילות בין תרגיל שמייצר ראיות לבין תרגיל שמייצר סיפור.

התקינו מכשור לשחזור לפני הבדיקה, לא במהלכה. אם טלמטריית הגילוי אינה נשמרת כבר ברמת נאמנות מספקת, הניתוח שלאחר התרגיל הופך לעניין של זיכרון. זו הדרך הנפוצה ביותר שבה תרגיל מוצלח טכנית מפיק חבילה פיקוחית חלשה.

מדדו זמן, לא רק תוצאה. השאלה אם הצוות האדום השיג את המטרה היא הממצא הפחות מעניין. זמן עד הגילוי הראשון, זמן עד ייחוס נכון, וזמן עד בלימה הם המספרים שמתארים את היכולת ההגנתית, והם המספרים שמשתפרים בין מחזורים.

סגרו את הלולאה אל הצוות הכחול במכוון. שיתוף הפעולה עם הצוות המגן בנוי לתוך המסגרת ולא מוברג עליה מבחוץ, והוא מה שממיר תרגיל בודד ליכולת בת-קיימא. מוסד שמריץ את הבדיקה, מגיש את הדוח ולא משנה דבר נצפה עמד בתדירות ולא למד דבר.

ספר ההפעלה

  1. קבעו אם אתם צופים ייעוד, ותכננו כאילו כן. זמן ההובלה של הרכש ארוך דיו כדי שהמתנה להודעה פורמלית תהיה האפשרות היקרה.
  2. הכניסו את רכש ספקי הבדיקות לתוכנית קדימה של שלוש שנים, לא ללוח זמנים של פרויקט. הכשירו פאנל מול תנאי Article 27 — הסמכה או מחויבות לקוד, דוח אישור, כיסוי ביטוחי — הרבה לפני שנדרש חלון.
  3. התקשרו למודיעין איומים חיצוני כהסדר קבוע. הוא נדרש בכל מחזור ללא קשר למי שמבצע את הבדיקה, ולכן אינו עלות משתנה.
  4. תקנו את סעיפי הצד השלישי ברבעון הזה. זכות לבדיקה, חובות השתתפות, חלוקת סיכון האירוע. לזה זמן ההובלה הארוך ביותר מכל מה שמופיע כאן, וזו אינה משימה הנדסית.
  5. העלו את נאמנות טלמטריית הגילוי לפני התרגיל הראשון. חבילת הראיות טובה בדיוק כמו מה שתועד בזמן שהצוות האדום פעל.
  6. דווחו על הזמנים, לא על פסק הדין. זמן עד גילוי, ייחוס ובלימה, במעקב לאורך מחזורים, הוא המדד שמראה למפקח יכולת ולא אירוע ציות.

המוסדות שיתמודדו עם זה בנוחות אינם אלה עם הצוות האדום הפנימי המרשים ביותר. הם אלה שהתייחסו לחובת בדיקה מפוקחת כאל בעיה של שרשרת אספקה ושל ראיות מוקדם מספיק כדי לפתור אותה בשלווה.

שאלות נפוצות

האם כל גוף המפוקח תחת DORA נדרש לבצע TLPT?
לא. הרשויות המוסמכות מזהות את הגופים הנדרשים לבצע אותה, על בסיס חשיבות מערכתית, גודל ופרופיל סיכון ICT, ועסקים זעירים אינם נכללים. גופים שאינם מיועדים נותרים כפופים לדרישות הבדיקה הכלליות של חוסן תפעולי דיגיטלי תחת DORA — הציפייה אינה נעלמת, רק המשטר הפורמלי.

באיזו תדירות גוף מיועד חייב להיבדק?
לפחות אחת לשלוש שנים, בכיסוי הפונקציות הקריטיות או החשובות. הרשות המוסמכת רשאית לדרוש תדירות גבוהה או נמוכה יותר בהתאם לפרופיל הסיכון של הגוף ולנסיבות התפעוליות.

האם אנחנו יכולים להשתמש בצוות האדום שלנו?
בעד שתיים מכל שלוש בדיקות, בכפוף לאישור הפיקוח, לאיוש נאות ולניהול ניגודי עניינים; יש להתקשר עם ספקי בדיקות חיצוניים בכל בדיקה שלישית. בנפרד מכך, ובכל מחזור, ספק מודיעין האיומים חייב להיות חיצוני למוסד.

האם הספקים שלנו במיקור חוץ חייבים להשתתף?
ניתן לחייב אותם. כאשר פונקציה קריטית או חשובה תלויה בספק ICT צד שלישי, מערכות אותו ספק עשויות ליפול בתוך היקף הבדיקה והספק עשוי להידרש להשתתף — ולכן יש להסדיר בחוזה מראש את הזכות לבדיקה ואת חלוקת סיכון האירוע.

אנחנו כבר מריצים תרגילי TIBER-EU. האם אנחנו עומדים בדרישות?
אתם ממוקמים היטב, משום שהמשטר בנוי על אותה מסגרת, אך השניים אינם שקולים. ההשתתפות ב-TIBER הייתה וולונטרית; חובת ה-DORA מפוקחת, נושאת תדירות מחייבת, ומגיעה עם תנאי ספקי הבדיקות הספציפיים ועם הסדרי ההכרה חוצת הגבולות שנקבעו בתקני הרגולציה הטכניים.

הפניות

נסקר לאחרונה .

פרסם מחדש מאמר זה

העתק בפורמט Medium

# הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

משטר ה-TLPT של DORA הופך את בדיקות הצוות האדום לחובה מפוקחת. האילוצים הכובלים הם שוק ספקי הבדיקות המוסמכים, תדירות הבדיקה והצדדים השלישיים שלכם.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

העתק בפורמט Mastodon

הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau

משטר ה-TLPT של DORA הופך את בדיקות הצוות האדום לחובה מפוקחת. האילוצים הכובלים הם שוק ספקי הבדיקות המוסמכים, תדירות הבדיקה והצדדים השלישיים שלכם.

https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

העתק מעוצב עבור LinkedIn

הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau

משטר ה-TLPT של DORA הופך את בדיקות הצוות האדום לחובה מפוקחת. האילוצים הכובלים הם שוק ספקי הבדיקות המוסמכים, תדירות הבדיקה והצדדים השלישיים שלכם.

להלן עיקרי הנקודות האסטרטגיות:

- מה באמת משתנה כשבדיקה הופכת ל-TLPT. רוב הבנקים כבר מפעילים אבטחה התקפית.
- מי נמצא בהיקף, ולמה אינכם מחליטים. DORA אינה מחילה את חובת ה-TLPT על כל גוף בפרימטר שלה.
- שוק ספקי הבדיקות הוא האילוץ הכובל. זהו החלק ששייך לשקף דירקטוריון, והוא מופיע שם לעיתים רחוקות.
- צוותים פנימיים עוזרים, אך אינם יכולים לשאת זאת. בנקים בעלי יכולת התקפית בשלה שואלים בצדק אם הצוות הפנימי יכול לספוג את זה.

כיצד מתמודד הארגון שלכם עם האתגרים המתוארים במאמר זה?

→ https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#בדיקותחדירהמבוססותאיום #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
ציטוט הכתבה

הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau

משטר ה-TLPT של DORA הופך את בדיקות הצוות האדום לחובה מפוקחת. האילוצים הכובלים הם שוק ספקי הבדיקות המוסמכים, תדירות הבדיקה והצדדים השלישיים שלכם.

BibTeX

@online{rousseau2026הצוות,
  author  = {Rousseau, Sebastien},
  title   = {{הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

פרסום מחדש של הכתבה

הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau

משטר ה-TLPT של DORA הופך את בדיקות הצוות האדום לחובה מפוקחת. האילוצים הכובלים הם שוק ספקי הבדיקות המוסמכים, תדירות הבדיקה והצדדים השלישיים שלכם.

כתבה זו מפורסמת ברישיון Creative Commons Attribution 4.0 International. פרסום מחדש מחייב ייחוס לכתובת ה-URL הקאנונית.

הצוות האדום הפך לשרשרת אספקה מפוקחת: מה DORA באמת דורש ב-TLPT — Sebastien Rousseau

משטר ה-TLPT של DORA הופך את בדיקות הצוות האדום לחובה מפוקחת. האילוצים הכובלים הם שוק ספקי הבדיקות המוסמכים, תדירות הבדיקה והצדדים השלישיים שלכם.

Originally published at https://sebastienrousseau.com/he/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.