A fenyegetésvezérelt behatolásvizsgálat nem egy több papírmunkával megtoldott behatolásvizsgálat. Azzal, hogy a DORA Article 26 cikkéhez tartozó szabályozástechnikai standardok a Commission Delegated Regulation (EU) 2025/1190 révén hatályba léptek, a támadásszimuláció az európai pénzügyi szektorban felügyelt tevékenységgé vált: megnevezett vizsgálati hatókörrel, előírt ciklussal, akkreditált beszállítói piaccal és egy szabállyal, amely csendben átrendezi az egész gyakorlatot — a fenyegetésfelderítést szállító félnek mindig a vizsgált intézményen kívülinek kell lennie. A legtöbb bank beárazta a tesztet. Kevesebben árazták be az ellátási láncot, amelyre az mostantól épül.
Vezetői összefoglaló
- A rendszer immár részletesen szabályozott, nem csak felvázolt. A Commission Delegated Regulation (EU) 2025/1190, amelyet 2025. június 18-án hirdettek ki az Európai Unió Hivatalos Lapjában, a DORA Article 26 cikkét egészíti ki szabályozástechnikai standardokkal: kiterjed a hatókörre, a módszertanra, az eredményekre, a belső tesztszolgáltatók igénybevételére, valamint a felügyeleti együttműködésre, ideértve a tagállamok közötti kölcsönös elismerést is.
- A TIBER-EU az alapréteg. A rendszer a fenyegetésfelderítésen alapuló etikus vörös csapatos tesztelés európai keretrendszerére épül, így a TIBER-tapasztalattal rendelkező intézmények nem nulláról indulnak — a TIBER-ben való részvétel azonban önkéntes volt, ez pedig nem az.
- A három év a padló, nem a terv. A kijelölt szervezetek legalább háromévente tesztelnek a kritikus funkciók mentén, és az illetékes hatóság a szervezet kockázati profilja alapján ezt a gyakoriságot megemelheti vagy csökkentheti.
- A tesztelés csak a szállítandó fele. A TLPT felügyeleti bizonyítékot állít elő. A tényleges kimenet az anyagok halmaza — a hatókör indoklása, a fenyegetésfelderítés, a támadási narratíva, a hibajavítás és az újratesztelés —, ezeket pedig a gyakorlat közben kell felépíteni, nem utólag összeollózni.
Mi változik valójában, amikor egy tesztből TLPT lesz
A legtöbb bank már ma is végez offenzív biztonsági munkát. Az ösztönös reakció ezért az, hogy a TLPT-t meglévő képességnek tekintik megfelelési csomagolásban. Ez az ösztön négy pontosan megnevezhető helyen téved, és mindegyiknek költségvetési következménye van.
1. táblázat: Hagyományos offenzív tesztelés és a DORA szerinti TLPT
| Dimenzió | Hagyományos behatolásvizsgálat | TLPT a DORA szerint |
|---|---|---|
| Ki dönt arról, hogy megtörténik | Az intézmény, saját kockázatvállalási hajlandósága alapján | Az illetékes hatóság kijelöli a szervezetet; a gyakoriság legalább háromévente |
| Mi a célpont | A biztonsági terület által kiválasztott rendszerek | Kritikus vagy fontos funkciók, ideértve az élesben futókat és a kiszervezetteket is |
| Honnan jön a fenyegetési modell | Belső megítélés vagy a tesztszolgáltató saját gyűjteménye | Megrendelt fenyegetésfelderítés, az intézményen kívüli szolgáltatótól |
| Ki hajthatja végre | Bármely alkalmas beszállító vagy egy belső csapat | Az Article 27 cikk feltételeinek megfelelő tesztszolgáltatók; belső csapatok legfeljebb minden három ciklusból kettőben |
| Mire szolgál a kimenet | Belső jelentés és hibajavítási várólista | Felügyeleti bizonyíték, ahol az eredmények és a hibajavítás hatósági vizsgálat és határon átnyúló elismerés tárgya |
Az utolsó sor az, ahol a programok jellemzően alábecsülik a munkát. Egy behatolásvizsgálati jelentés azoknak készül, akik javítani fogják a megállapításokat. Egy TLPT-csomag olyan felügyeletnek készül, amely nem volt a szobában, és rekonstruálnia kell, miért ott húzták meg a hatókört, ahol, mit mondott a felderítés, mit csinált ténylegesen a vörös csapat, és mi változott ennek eredményeként.
Ki tartozik a hatálya alá, és miért nem az ön döntése
A DORA nem terjeszti ki a TLPT-kötelezettséget a hatókörébe tartozó minden szervezetre. Az illetékes hatóságok azonosítják azokat a pénzügyi szervezeteket, amelyeknek el kell végezniük, figyelembe véve a rendszerszintű jelentőséget, a méretet és az IKT-kockázati profilt; a mikrovállalkozások kimaradnak.
Ebből két olyan következmény adódik, amelyet könnyű szem elől téveszteni.
A kijelölés nem érettségi díj. Ha megneveznek, az azt jelenti, hogy egy felügyelet az ön csődjét következményesnek tartja, és a megnevezés ciklikus kötelezettséggel érkezik. A helyes olvasat egy állandó, hároméves elköteleződés a hozzá tartozó beszállítói beszerzéssel, nem pedig egyszeri projekt.
A kijelölés hiánya nem mentesít a gondolatmenet alól. Az a szervezet, amelyet nem jelöltek ki, továbbra is köteles arányos, fejlett tesztelést felmutatni a DORA általános tesztelési rendelkezései szerint. A különbség a rendszer formalitásában van, nem az elvárás meglétében.
A tesztszolgáltatói piac a szorító korlát
Ez az a rész, amely igazgatósági diára kívánkozik, és ritkán kerül fel oda.
Az Article 27 cikk nem egyszerűen alkalmas tesztszolgáltatókat követel. Olyan tesztszolgáltatókat követel, amelyek technikai és szervezeti felkészültséget mutatnak fel a fenyegetésfelderítés, a behatolásvizsgálat és a vörös csapatos tesztelés terén szerzett konkrét szakértelemmel; amelyeket valamely tagállami akkreditáló testület tanúsított, vagy amelyek formális magatartási kódexeket, illetve etikai keretrendszereket követnek; amelyek független bizonyosságnyújtást vagy auditjelentést tudnak adni arról, hogy a tesztelés által előidézett kockázatokat megfelelően kezelik; és amelyek szakmai felelősségbiztosítással rendelkeznek, amely a szándékos kötelezettségszegésre és a gondatlanságra is fedezetet nyújt.
2. táblázat: Mit kér az Article 27 cikk a tesztszolgáltatótól, és kit szűr ki
| Követelmény | Mire irányul valójában | Kit távolít el a piacról |
|---|---|---|
| Igazolt szakértelem a fenyegetésfelderítés, a behatolásvizsgálat és a vörös csapatos tesztelés teljes körében | Hogy a beszállító a teljes láncot vigye, ne annak egy szemét | Az exploitációban erős, de felderítési funkcióval nem rendelkező butikcégek |
| Tagállami akkreditáció vagy formális magatartási kódex | Ellenőrizhető pozíció a hírnév helyett | Egyéni vállalkozók és informális közösségek |
| Független bizonyosságnyújtási vagy auditjelentés a kockázatkezelésről | Hogy egy éles banki rendszer tesztelése nem töri el azt | Saját irányítási érettség nélküli beszállítók |
| Szakmai felelősségbiztosítás, kiterjedve a szándékos kötelezettségszegésre és a gondatlanságra | Hogy a kockázat mögött van mérleg | Vékonyan tőkésített cégek |
Olvassa össze ezt a négy sort, és kirajzolódik a piac alakja: szerény számú, jellemzően nagyobb cég, amelyek mindegyike az Unió összes kijelölt szervezetének értékesít, szinkronban futó hároméves ritmusban.
Azok az intézmények, amelyek a tesztszolgáltatói beszerzést egy negyedévvel előre ütemezett rutinbeszerzésként kezelik, a lehető legrosszabb pillanatban fognak szembesülni a korláttal. A szűkös erőforrás nem a vörös csapat; hanem a megfelelő időablakkal rendelkező, az ön rendszerállományával szemben összeférhetetlenségtől mentes, minősített vörös csapat.
A belső csapatok segítenek, de nem viszik el
Az érett offenzív képességgel rendelkező bankok jogosan kérdezik, elnyelheti-e ezt a belső csapat. Részben.
A belső tesztszolgáltatók engedélyezettek, felügyeleti jóváhagyás, megfelelő erőforrás-ellátottság és összeférhetetlenség-kezelés mellett — de két kemény korláttal. Minden harmadik teszthez külső tesztszolgáltatót kell szerződtetni, így egy belső csapat három ciklusból legfeljebb kettőt fedhet le. A fenyegetésfelderítést szállító félnek pedig minden tesztben az intézményen kívülinek kell lennie, azokban is, amelyeket a belső csapat hajt végre.
A második szabály az érdekesebb, mert valójában nem a képességről szól. Egy belső felderítési funkció tudja, mely következtetések lennének kényelmetlenek. Az a követelmény, hogy a felderítés kívülről érkezzen, szerkezeti védelem az olyan vörös csapat ellen, amely csendben azt teszteli, amivel a szervezet már amúgy is kényelmesen megbirkózik — ez az a hibamód, amitől egy gyakorlat megnyugtató lesz ahelyett, hogy tanulságos lenne.
A gyakorlati tervezési következmény: építse ki a belső képességet azokra a ciklusokra, amelyeket ki tud szolgálni, a külső felderítést viszont állandó, ne időszakos költségtételként kezelje.
A harmadik felei benne vannak a tesztben
Ha egy kritikus vagy fontos funkció IKT harmadik feles szolgáltatótól függ, az adott szolgáltató rendszerei a TLPT vizsgálati hatókörébe eshetnek, és a szolgáltató részvételre kötelezhető.
Egy nagybank számára ez nem lábjegyzet. A fizetési, letétkezelési és kiegyenlítési kritikus funkciók aránytalanul nagy részben szállítói platformokon, menedzselt szolgáltatásokon és felhőn futnak. Egy őszintén, a kritikus funkciók mentén meghúzott hatókörű teszt be fog nyúlni a beszállítókhoz, és abban a pillanatban három olyan kérdés érkezik, amely szerződéses, nem technikai:
- Engedi-e a szerződés? A hagyományos értékeléshez írt tesztelési jogi klauzulák gyakran nem számolnak azzal, hogy egy felderítésvezérelt vörös csapat éles környezet ellen dolgozik anélkül, hogy a szolgáltató üzemeltetői előre értesülnének róla.
- Ki viseli a kockázatot, ha a teszt incidenst okoz? A bank, a tesztszolgáltató és a szolgáltató között ezt írásban kell rendezni a hatókör meghatározása előtt, nem időnyomás alatt megtárgyalni, miután a tesztablak már le van foglalva.
- Ki tudja-e szolgálni a szolgáltató mindenkit egyszerre? Egy koncentrált, sok kijelölt szervezetet kiszolgáló szolgáltató ugyanazzal a szinkronizált kereslettel néz szembe, mint a tesztszolgáltatói piac — és semmi nem kötelezi arra, hogy önt vegye előre.
A klauzulamunka átfutási ideje hosszabb, mint a teszté. Már most a megújítási sablonba tartozik, ugyanazon okból és ugyanazon logika mentén, mint bármely más felügyeleti hozzáférési jog.
Mivel tartoznak a védők a gyakorlatnak
Az a vörös csapat, amely némán sikerrel jár, nagyon keveset tanít az intézménynek. Az érték a rekonstrukcióban van: mi keletkezett a naplókban, mit észleltek, mit eszkaláltak, és melyik lépés mennyi ideig tartott.
Három elköteleződés dönti el, hogy a gyakorlat bizonyítékot termel-e vagy csak egy történetet.
A rekonstrukcióhoz szükséges műszerezettséget a teszt előtt építse ki, ne közben. Ha az észlelési telemetria nincs már eleve elegendő részletességgel megőrizve, a gyakorlat utáni elemzés visszaemlékezés kérdésévé válik. Ez a leggyakoribb módja annak, hogy egy technikailag sikeres gyakorlat gyenge felügyeleti csomagot termeljen.
Az időt mérje, ne csak a kimenetet. Az, hogy a vörös csapat elérte-e a célját, a legkevésbé érdekes megállapítás. Az első észlelésig, a helyes attribúcióig és az elszigetelésig eltelt idő azok a számok, amelyek leírják a védelmi képességet, és ezek azok a számok, amelyek ciklusról ciklusra javulnak.
Zárja be a kört a kék csapat felé, tudatosan. A védekező csapattal való együttműködés a keretrendszerbe van beépítve, nem utólag ráakasztva, és ez az, ami egyetlen gyakorlatot tartós képességgé alakít. Az az intézmény, amely lefuttatja a tesztet, benyújtja a jelentést, és semmi megfigyelhetőt nem változtat, teljesített egy ciklust, és nem tanult semmit.
A működési kézikönyv
- Tisztázza, számít-e kijelölésre, és tervezzen úgy, mintha igen. A beszerzés átfutási ideje elég hosszú ahhoz, hogy a formális értesítésre való várakozás legyen a drága opció.
- A tesztszolgáltatói beszerzést hároméves előretekintő tervbe tegye, ne projektütemtervbe. Minősítsen egy beszállítói kört az Article 27 cikk feltételei szerint — akkreditáció vagy kódexkövetés, bizonyosságnyújtási jelentés, felelősségbiztosítás —, jóval azelőtt, hogy időablakra lenne szüksége.
- A külső fenyegetésfelderítést állandó megállapodásként szerződje le. Minden ciklusban kötelező, függetlenül attól, ki hajtja végre a tesztet, tehát nem változó költség.
- Rendezze a harmadik feles klauzulákat még ebben a negyedévben. Tesztelési jog, részvételi kötelezettségek, incidenskockázat-megosztás. Ennek a leghosszabb az átfutási ideje mindenből, ami itt szerepel, és nem mérnöki feladat.
- Emelje az észlelési telemetria részletességét az első gyakorlat előtt. A bizonyítékcsomag csak annyit ér, amennyit rögzítettek, miközben a vörös csapat dolgozott.
- Az időadatokat jelentse, ne a végeredményt. Az észlelésig, az attribúcióig és az elszigetelésig eltelt idő, ciklusokon át követve, az a mutató, amely a felügyeletnek képességet mutat, nem megfelelési eseményt.
Azok az intézmények, amelyek ezt higgadtan fogják kezelni, nem a leglátványosabb belső vörös csapattal rendelkezők. Hanem azok, amelyek elég korán ellátási lánc- és bizonyítékproblémaként kezelték a felügyelt tesztelési kötelezettséget ahhoz, hogy nyugodtan megoldják.
Gyakran ismételt kérdések
Minden DORA-szabályozott szervezetnek kell TLPT-t végeznie?
Nem. Az illetékes hatóságok azonosítják azokat a szervezeteket, amelyeknek el kell végezniük, a rendszerszintű jelentőség, a méret és az IKT-kockázati profil alapján, a mikrovállalkozások pedig kimaradnak. A ki nem jelölt szervezetekre továbbra is vonatkoznak a DORA általános digitális működési ellenállóképességi tesztelési követelményei — az elvárás nem tűnik el, csak a formális rendszer.
Milyen gyakran kell tesztelnie egy kijelölt szervezetnek?
Legalább háromévente, a kritikus vagy fontos funkciókra kiterjedően. Az illetékes hatóság a szervezet kockázati profiljától és működési körülményeitől függően magasabb vagy alacsonyabb gyakoriságot is előírhat.
Használhatjuk a saját vörös csapatunkat?
Minden három tesztből legfeljebb kettőben, felügyeleti jóváhagyás, megfelelő erőforrás-ellátottság és összeférhetetlenség-kezelés mellett; minden harmadik teszthez külső tesztszolgáltatót kell szerződtetni. Ettől elkülönülten, és minden ciklusban, a fenyegetésfelderítést szállító félnek az intézményen kívülinek kell lennie.
A kiszervezett szolgáltatóinknak részt kell venniük?
Kötelezhetők rá. Ha egy kritikus vagy fontos funkció IKT harmadik feles szolgáltatótól függ, az adott szolgáltató rendszerei a teszt hatókörébe eshetnek, és a szolgáltató részvételre kötelezhető — ezért kell a tesztelési jogot és az incidenskockázat megosztását előre, szerződésben rendezni.
Már futtatunk TIBER-EU gyakorlatokat. Megfelelünk?
Jó helyzetben van, mert a rendszer ugyanarra a keretrendszerre épül, de a kettő nem egyenértékű. A TIBER-ben való részvétel önkéntes volt; a DORA szerinti kötelezettség felügyelt, előírt ciklussal jár, és a szabályozástechnikai standardokban rögzített konkrét tesztszolgáltatói feltételekkel, valamint határon átnyúló elismerési megoldásokkal érkezik.
Hivatkozások
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). Brüsszel: Az Európai Unió Hivatalos Lapja. Elérhető: European Parliament and Council of the European Union, 2022..
- European Commission, 2025. Commission Delegated Regulation (EU) 2025/1190 supplementing Regulation (EU) 2022/2554 with regard to regulatory technical standards on threat-led penetration testing. Brüsszel: Az Európai Unió Hivatalos Lapja. Elérhető: European Commission, 2025..
- European Central Bank, 2026. TIBER-EU: European framework for threat intelligence-based ethical red-teaming. Frankfurt am Main: Európai Központi Bank. Elérhető: European Central Bank, 2026..
Utolsó felülvizsgálat .
A cikk keresztközlése
Medium-formátumban másolás
# A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Mastodon-formátumban másolás
A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek. https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
LinkedIn-formátumban másolás
A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek. Íme a legfontosabb stratégiai tanulságok: - Mi változik valójában, amikor egy tesztből TLPT lesz. A legtöbb bank már ma is végez offenzív biztonsági munkát. - Ki tartozik a hatálya alá, és miért nem az ön döntése. A DORA nem terjeszti ki a TLPT-kötelezettséget a hatókörébe tartozó minden szervezetre. - A tesztszolgáltatói piac a szorító korlát. Ez az a rész, amely igazgatósági diára kívánkozik, és ritkán kerül fel oda. - A belső csapatok segítenek, de nem viszik el. Az érett offenzív képességgel rendelkező bankok jogosan kérdezik, elnyelheti-e ezt a belső csapat. Mi az Ön szervezetének megközelítése az e cikkben felvázolt kihívásokhoz? → https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #FenyegetésvezéreltBehatolásvizsgálat #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190 Sebastien Rousseau | CC-BY-4.0
A cikk idézése
A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau
A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.
BibTeX
@online{rousseau2026a,
author = {Rousseau, Sebastien},
title = {{A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
A cikk újraközlése
A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau
A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek.
Ez a cikk a következő licenc alatt áll: Creative Commons Attribution 4.0 International. Az újraközléshez a kanonikus URL forrásmegjelölése szükséges.
A vörös csapat felügyelt ellátási lánc lett: mit követel a DORA TLPT — Sebastien Rousseau A DORA TLPT-rendszere felügyelt kötelezettséggé teszi a vörös csapatos tesztelést. A valódi korlát a tesztszolgáltatói piac, a ciklus és a harmadik felek. Originally published at https://sebastienrousseau.com/hu/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
