Sebastien Rousseau

FENYEGETÉSVEZÉRELT BEHATOLÁSVIZSGÁLAT

A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT

Működési olvasat banki CISO-knak és ellenállóképességi vezetőknek: a DORA Article 26 cikkéhez tartozó szabályozástechnikai standardok felügyelt, bizonyítékot termelő kötelezettséggé tették a támadásszimulációt, és a szorító korlátok nem technikaiak, hanem az akkreditált tesztszolgáltatói piac, a hároméves ciklus, valamint azok a harmadik felek, amelyeken a kritikus funkciói futnak.

10 perc olvasás
Banner for: A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT

A fenyegetésvezérelt behatolásvizsgálat nem egy több papírmunkával megtoldott behatolásvizsgálat. Azzal, hogy a DORA Article 26 cikkéhez tartozó szabályozástechnikai standardok a Commission Delegated Regulation (EU) 2025/1190 révén hatályba léptek, a támadásszimuláció az európai pénzügyi szektorban felügyelt tevékenységgé vált: megnevezett vizsgálati hatókörrel, előírt ciklussal, akkreditált beszállítói piaccal és egy szabállyal, amely csendben átrendezi az egész gyakorlatot — a fenyegetésfelderítést szállító félnek mindig a vizsgált intézményen kívülinek kell lennie. A legtöbb bank beárazta a tesztet. Kevesebben árazták be az ellátási láncot, amelyre az mostantól épül.

Vezetői összefoglaló

  • A rendszer immár részletesen szabályozott, nem csak felvázolt. A Commission Delegated Regulation (EU) 2025/1190, amelyet 2025. június 18-án hirdettek ki az Európai Unió Hivatalos Lapjában, a DORA Article 26 cikkét egészíti ki szabályozástechnikai standardokkal: kiterjed a hatókörre, a módszertanra, az eredményekre, a belső tesztszolgáltatók igénybevételére, valamint a felügyeleti együttműködésre, ideértve a tagállamok közötti kölcsönös elismerést is.
  • A TIBER-EU az alapréteg. A rendszer a fenyegetésfelderítésen alapuló etikus vörös csapatos tesztelés európai keretrendszerére épül, így a TIBER-tapasztalattal rendelkező intézmények nem nulláról indulnak — a TIBER-ben való részvétel azonban önkéntes volt, ez pedig nem az.
  • A három év a padló, nem a terv. A kijelölt szervezetek legalább háromévente tesztelnek a kritikus funkciók mentén, és az illetékes hatóság a szervezet kockázati profilja alapján ezt a gyakoriságot megemelheti vagy csökkentheti.
  • A tesztelés csak a szállítandó fele. A TLPT felügyeleti bizonyítékot állít elő. A tényleges kimenet az anyagok halmaza — a hatókör indoklása, a fenyegetésfelderítés, a támadási narratíva, a hibajavítás és az újratesztelés —, ezeket pedig a gyakorlat közben kell felépíteni, nem utólag összeollózni.

Mi változik valójában, amikor egy tesztből TLPT lesz

A legtöbb bank már ma is végez offenzív biztonsági munkát. Az ösztönös reakció ezért az, hogy a TLPT-t meglévő képességnek tekintik megfelelési csomagolásban. Ez az ösztön négy pontosan megnevezhető helyen téved, és mindegyiknek költségvetési következménye van.

1. táblázat: Hagyományos offenzív tesztelés és a DORA szerinti TLPT

Dimenzió Hagyományos behatolásvizsgálat TLPT a DORA szerint
Ki dönt arról, hogy megtörténik Az intézmény, saját kockázatvállalási hajlandósága alapján Az illetékes hatóság kijelöli a szervezetet; a gyakoriság legalább háromévente
Mi a célpont A biztonsági terület által kiválasztott rendszerek Kritikus vagy fontos funkciók, ideértve az élesben futókat és a kiszervezetteket is
Honnan jön a fenyegetési modell Belső megítélés vagy a tesztszolgáltató saját gyűjteménye Megrendelt fenyegetésfelderítés, az intézményen kívüli szolgáltatótól
Ki hajthatja végre Bármely alkalmas beszállító vagy egy belső csapat Az Article 27 cikk feltételeinek megfelelő tesztszolgáltatók; belső csapatok legfeljebb minden három ciklusból kettőben
Mire szolgál a kimenet Belső jelentés és hibajavítási várólista Felügyeleti bizonyíték, ahol az eredmények és a hibajavítás hatósági vizsgálat és határon átnyúló elismerés tárgya

Az utolsó sor az, ahol a programok jellemzően alábecsülik a munkát. Egy behatolásvizsgálati jelentés azoknak készül, akik javítani fogják a megállapításokat. Egy TLPT-csomag olyan felügyeletnek készül, amely nem volt a szobában, és rekonstruálnia kell, miért ott húzták meg a hatókört, ahol, mit mondott a felderítés, mit csinált ténylegesen a vörös csapat, és mi változott ennek eredményeként.

Ki tartozik a hatálya alá, és miért nem az ön döntése

A DORA nem terjeszti ki a TLPT-kötelezettséget a hatókörébe tartozó minden szervezetre. Az illetékes hatóságok azonosítják azokat a pénzügyi szervezeteket, amelyeknek el kell végezniük, figyelembe véve a rendszerszintű jelentőséget, a méretet és az IKT-kockázati profilt; a mikrovállalkozások kimaradnak.

Ebből két olyan következmény adódik, amelyet könnyű szem elől téveszteni.

A kijelölés nem érettségi díj. Ha megneveznek, az azt jelenti, hogy egy felügyelet az ön csődjét következményesnek tartja, és a megnevezés ciklikus kötelezettséggel érkezik. A helyes olvasat egy állandó, hároméves elköteleződés a hozzá tartozó beszállítói beszerzéssel, nem pedig egyszeri projekt.

A kijelölés hiánya nem mentesít a gondolatmenet alól. Az a szervezet, amelyet nem jelöltek ki, továbbra is köteles arányos, fejlett tesztelést felmutatni a DORA általános tesztelési rendelkezései szerint. A különbség a rendszer formalitásában van, nem az elvárás meglétében.

A tesztszolgáltatói piac a szorító korlát

Ez az a rész, amely igazgatósági diára kívánkozik, és ritkán kerül fel oda.

Az Article 27 cikk nem egyszerűen alkalmas tesztszolgáltatókat követel. Olyan tesztszolgáltatókat követel, amelyek technikai és szervezeti felkészültséget mutatnak fel a fenyegetésfelderítés, a behatolásvizsgálat és a vörös csapatos tesztelés terén szerzett konkrét szakértelemmel; amelyeket valamely tagállami akkreditáló testület tanúsított, vagy amelyek formális magatartási kódexeket, illetve etikai keretrendszereket követnek; amelyek független bizonyosságnyújtást vagy auditjelentést tudnak adni arról, hogy a tesztelés által előidézett kockázatokat megfelelően kezelik; és amelyek szakmai felelősségbiztosítással rendelkeznek, amely a szándékos kötelezettségszegésre és a gondatlanságra is fedezetet nyújt.

2. táblázat: Mit kér az Article 27 cikk a tesztszolgáltatótól, és kit szűr ki

Követelmény Mire irányul valójában Kit távolít el a piacról
Igazolt szakértelem a fenyegetésfelderítés, a behatolásvizsgálat és a vörös csapatos tesztelés teljes körében Hogy a beszállító a teljes láncot vigye, ne annak egy szemét Az exploitációban erős, de felderítési funkcióval nem rendelkező butikcégek
Tagállami akkreditáció vagy formális magatartási kódex Ellenőrizhető pozíció a hírnév helyett Egyéni vállalkozók és informális közösségek
Független bizonyosságnyújtási vagy auditjelentés a kockázatkezelésről Hogy egy éles banki rendszer tesztelése nem töri el azt Saját irányítási érettség nélküli beszállítók
Szakmai felelősségbiztosítás, kiterjedve a szándékos kötelezettségszegésre és a gondatlanságra Hogy a kockázat mögött van mérleg Vékonyan tőkésített cégek

Olvassa össze ezt a négy sort, és kirajzolódik a piac alakja: szerény számú, jellemzően nagyobb cég, amelyek mindegyike az Unió összes kijelölt szervezetének értékesít, szinkronban futó hároméves ritmusban.

Azok az intézmények, amelyek a tesztszolgáltatói beszerzést egy negyedévvel előre ütemezett rutinbeszerzésként kezelik, a lehető legrosszabb pillanatban fognak szembesülni a korláttal. A szűkös erőforrás nem a vörös csapat; hanem a megfelelő időablakkal rendelkező, az ön rendszerállományával szemben összeférhetetlenségtől mentes, minősített vörös csapat.

A belső csapatok segítenek, de nem viszik el

Az érett offenzív képességgel rendelkező bankok jogosan kérdezik, elnyelheti-e ezt a belső csapat. Részben.

A belső tesztszolgáltatók engedélyezettek, felügyeleti jóváhagyás, megfelelő erőforrás-ellátottság és összeférhetetlenség-kezelés mellett — de két kemény korláttal. Minden harmadik teszthez külső tesztszolgáltatót kell szerződtetni, így egy belső csapat három ciklusból legfeljebb kettőt fedhet le. A fenyegetésfelderítést szállító félnek pedig minden tesztben az intézményen kívülinek kell lennie, azokban is, amelyeket a belső csapat hajt végre.

A második szabály az érdekesebb, mert valójában nem a képességről szól. Egy belső felderítési funkció tudja, mely következtetések lennének kényelmetlenek. Az a követelmény, hogy a felderítés kívülről érkezzen, szerkezeti védelem az olyan vörös csapat ellen, amely csendben azt teszteli, amivel a szervezet már amúgy is kényelmesen megbirkózik — ez az a hibamód, amitől egy gyakorlat megnyugtató lesz ahelyett, hogy tanulságos lenne.

A gyakorlati tervezési következmény: építse ki a belső képességet azokra a ciklusokra, amelyeket ki tud szolgálni, a külső felderítést viszont állandó, ne időszakos költségtételként kezelje.

A harmadik felei benne vannak a tesztben

Ha egy kritikus vagy fontos funkció IKT harmadik feles szolgáltatótól függ, az adott szolgáltató rendszerei a TLPT vizsgálati hatókörébe eshetnek, és a szolgáltató részvételre kötelezhető.

Egy nagybank számára ez nem lábjegyzet. A fizetési, letétkezelési és kiegyenlítési kritikus funkciók aránytalanul nagy részben szállítói platformokon, menedzselt szolgáltatásokon és felhőn futnak. Egy őszintén, a kritikus funkciók mentén meghúzott hatókörű teszt be fog nyúlni a beszállítókhoz, és abban a pillanatban három olyan kérdés érkezik, amely szerződéses, nem technikai:

  1. Engedi-e a szerződés? A hagyományos értékeléshez írt tesztelési jogi klauzulák gyakran nem számolnak azzal, hogy egy felderítésvezérelt vörös csapat éles környezet ellen dolgozik anélkül, hogy a szolgáltató üzemeltetői előre értesülnének róla.
  2. Ki viseli a kockázatot, ha a teszt incidenst okoz? A bank, a tesztszolgáltató és a szolgáltató között ezt írásban kell rendezni a hatókör meghatározása előtt, nem időnyomás alatt megtárgyalni, miután a tesztablak már le van foglalva.
  3. Ki tudja-e szolgálni a szolgáltató mindenkit egyszerre? Egy koncentrált, sok kijelölt szervezetet kiszolgáló szolgáltató ugyanazzal a szinkronizált kereslettel néz szembe, mint a tesztszolgáltatói piac — és semmi nem kötelezi arra, hogy önt vegye előre.

A klauzulamunka átfutási ideje hosszabb, mint a teszté. Már most a megújítási sablonba tartozik, ugyanazon okból és ugyanazon logika mentén, mint bármely más felügyeleti hozzáférési jog.

Mivel tartoznak a védők a gyakorlatnak

Az a vörös csapat, amely némán sikerrel jár, nagyon keveset tanít az intézménynek. Az érték a rekonstrukcióban van: mi keletkezett a naplókban, mit észleltek, mit eszkaláltak, és melyik lépés mennyi ideig tartott.

Három elköteleződés dönti el, hogy a gyakorlat bizonyítékot termel-e vagy csak egy történetet.

A rekonstrukcióhoz szükséges műszerezettséget a teszt előtt építse ki, ne közben. Ha az észlelési telemetria nincs már eleve elegendő részletességgel megőrizve, a gyakorlat utáni elemzés visszaemlékezés kérdésévé válik. Ez a leggyakoribb módja annak, hogy egy technikailag sikeres gyakorlat gyenge felügyeleti csomagot termeljen.

Az időt mérje, ne csak a kimenetet. Az, hogy a vörös csapat elérte-e a célját, a legkevésbé érdekes megállapítás. Az első észlelésig, a helyes attribúcióig és az elszigetelésig eltelt idő azok a számok, amelyek leírják a védelmi képességet, és ezek azok a számok, amelyek ciklusról ciklusra javulnak.

Zárja be a kört a kék csapat felé, tudatosan. A védekező csapattal való együttműködés a keretrendszerbe van beépítve, nem utólag ráakasztva, és ez az, ami egyetlen gyakorlatot tartós képességgé alakít. Az az intézmény, amely lefuttatja a tesztet, benyújtja a jelentést, és semmi megfigyelhetőt nem változtat, teljesített egy ciklust, és nem tanult semmit.

A működési kézikönyv

  1. Tisztázza, számít-e kijelölésre, és tervezzen úgy, mintha igen. A beszerzés átfutási ideje elég hosszú ahhoz, hogy a formális értesítésre való várakozás legyen a drága opció.
  2. A tesztszolgáltatói beszerzést hároméves előretekintő tervbe tegye, ne projektütemtervbe. Minősítsen egy beszállítói kört az Article 27 cikk feltételei szerint — akkreditáció vagy kódexkövetés, bizonyosságnyújtási jelentés, felelősségbiztosítás —, jóval azelőtt, hogy időablakra lenne szüksége.
  3. A külső fenyegetésfelderítést állandó megállapodásként szerződje le. Minden ciklusban kötelező, függetlenül attól, ki hajtja végre a tesztet, tehát nem változó költség.
  4. Rendezze a harmadik feles klauzulákat még ebben a negyedévben. Tesztelési jog, részvételi kötelezettségek, incidenskockázat-megosztás. Ennek a leghosszabb az átfutási ideje mindenből, ami itt szerepel, és nem mérnöki feladat.
  5. Emelje az észlelési telemetria részletességét az első gyakorlat előtt. A bizonyítékcsomag csak annyit ér, amennyit rögzítettek, miközben a vörös csapat dolgozott.
  6. Az időadatokat jelentse, ne a végeredményt. Az észlelésig, az attribúcióig és az elszigetelésig eltelt idő, ciklusokon át követve, az a mutató, amely a felügyeletnek képességet mutat, nem megfelelési eseményt.

Azok az intézmények, amelyek ezt higgadtan fogják kezelni, nem a leglátványosabb belső vörös csapattal rendelkezők. Hanem azok, amelyek elég korán ellátási lánc- és bizonyítékproblémaként kezelték a felügyelt tesztelési kötelezettséget ahhoz, hogy nyugodtan megoldják.

Gyakran ismételt kérdések

Minden DORA-szabályozott szervezetnek kell TLPT-t végeznie?
Nem. Az illetékes hatóságok azonosítják azokat a szervezeteket, amelyeknek el kell végezniük, a rendszerszintű jelentőség, a méret és az IKT-kockázati profil alapján, a mikrovállalkozások pedig kimaradnak. A ki nem jelölt szervezetekre továbbra is vonatkoznak a DORA általános digitális működési ellenállóképességi tesztelési követelményei — az elvárás nem tűnik el, csak a formális rendszer.

Milyen gyakran kell tesztelnie egy kijelölt szervezetnek?
Legalább háromévente, a kritikus vagy fontos funkciókra kiterjedően. Az illetékes hatóság a szervezet kockázati profiljától és működési körülményeitől függően magasabb vagy alacsonyabb gyakoriságot is előírhat.

Használhatjuk a saját vörös csapatunkat?
Minden három tesztből legfeljebb kettőben, felügyeleti jóváhagyás, megfelelő erőforrás-ellátottság és összeférhetetlenség-kezelés mellett; minden harmadik teszthez külső tesztszolgáltatót kell szerződtetni. Ettől elkülönülten, és minden ciklusban, a fenyegetésfelderítést szállító félnek az intézményen kívülinek kell lennie.

A kiszervezett szolgáltatóinknak részt kell venniük?
Kötelezhetők rá. Ha egy kritikus vagy fontos funkció IKT harmadik feles szolgáltatótól függ, az adott szolgáltató rendszerei a teszt hatókörébe eshetnek, és a szolgáltató részvételre kötelezhető — ezért kell a tesztelési jogot és az incidenskockázat megosztását előre, szerződésben rendezni.

Már futtatunk TIBER-EU gyakorlatokat. Megfelelünk?
Jó helyzetben van, mert a rendszer ugyanarra a keretrendszerre épül, de a kettő nem egyenértékű. A TIBER-ben való részvétel önkéntes volt; a DORA szerinti kötelezettség felügyelt, előírt ciklussal jár, és a szabályozástechnikai standardokban rögzített konkrét tesztszolgáltatói feltételekkel, valamint határon átnyúló elismerési megoldásokkal érkezik.

Hivatkozások

Utolsó felülvizsgálat .

A cikk keresztközlése

Medium-formátumban másolás

# A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Mastodon-formátumban másolás

A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau

A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.

https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

LinkedIn-formátumban másolás

A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau

A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.

Íme a legfontosabb stratégiai tanulságok:

- Mi változik valójában, amikor egy tesztből TLPT lesz. A legtöbb bank már ma is végez offenzív biztonsági munkát.
- Ki tartozik a hatálya alá, és miért nem az ön döntése. A DORA nem terjeszti ki a TLPT-kötelezettséget a hatókörébe tartozó minden szervezetre.
- A tesztszolgáltatói piac a szorító korlát. Ez az a rész, amely igazgatósági diára kívánkozik, és ritkán kerül fel oda.
- A belső csapatok segítenek, de nem viszik el. Az érett offenzív képességgel rendelkező bankok jogosan kérdezik, elnyelheti-e ezt a belső csapat.

Mi az Ön szervezetének megközelítése az e cikkben felvázolt kihívásokhoz?

→ https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#FenyegetésvezéreltBehatolásvizsgálat #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
A cikk idézése

A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau

A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.

BibTeX

@online{rousseau2026a,
  author  = {Rousseau, Sebastien},
  title   = {{A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

A cikk újraközlése

A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau

A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.

Ez a cikk a következő licenc alatt áll: Creative Commons Attribution 4.0 International. Az újraközléshez a kanonikus URL forrásmegjelölése szükséges.

A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau

A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.

Originally published at https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.