Sebastien Rousseau

ТЕСТИРОВАНИЕ НА ПРОНИКНОВЕНИЕ ПО МОДЕЛИ УГРОЗ

Красная команда как поднадзорная цепочка: режим TLPT в DORA

Операционный разбор для директоров по информационной безопасности и руководителей направления устойчивости: регулятивные технические стандарты по Article 26 DORA превратили моделирование действий противника в поднадзорную обязанность с доказательным следом, а связывают программу не технологии, а рынок аккредитованных исполнителей тестирования, трёхлетний цикл и сторонние поставщики, на которых работают ваши критически важные функции.

10 мин. чтения
Banner for: Красная команда как поднадзорная цепочка: режим TLPT в DORA

Красная команда стала поднадзорной цепочкой поставок: чего на самом деле требует режим TLPT в DORA

Тестирование на проникновение по модели угроз — это не обычный пентест с дополнительной бумажной работой. С вступлением в силу регулятивных технических стандартов по Article 26 DORA через Commission Delegated Regulation (EU) 2025/1190 моделирование действий противника в европейских финансах стало поднадзорной деятельностью с заданным периметром тестирования, обязательной периодичностью, рынком аккредитованных поставщиков и правилом, которое незаметно перестраивает всё учение: поставщик аналитики угроз всегда должен быть внешним по отношению к проверяемой организации. Большинство банков посчитали стоимость теста. Куда меньше посчитали стоимость цепочки поставок, от которой он теперь зависит.

Краткая сводка для руководства

  • Режим теперь прописан, а не намечен. Commission Delegated Regulation (EU) 2025/1190, опубликованный в Официальном журнале 18 июня 2025 года, дополняет Article 26 DORA регулятивными техническими стандартами, которые охватывают периметр тестирования, методологию, результаты, привлечение внутренних исполнителей тестирования и надзорное взаимодействие, включая взаимное признание между государствами-членами.
  • Основа — TIBER-EU. Режим построен на европейской программе этичного red teaming на основе аналитики угроз, поэтому организации с опытом TIBER стартуют не с нуля — но участие в TIBER было добровольным, а здесь выбора нет.
  • Три года — нижняя граница, а не план. Назначенные организации тестируют критически важные функции не реже одного раза в три года, и компетентный орган вправе повысить или понизить эту периодичность исходя из профиля рисков организации.
  • Тестирование — только половина результата. TLPT производит доказательства для надзора. Значение имеют артефакты — обоснование периметра тестирования, аналитика угроз, описание хода атаки, устранение недостатков и повторная проверка, — и собирать их нужно по ходу учения, а не задним числом.

Что на самом деле меняется, когда тест становится TLPT

Наступательную безопасность большинство банков практикует давно. Отсюда соблазн считать TLPT уже имеющейся способностью в обёртке комплаенса. Этот соблазн ошибочен в четырёх конкретных точках, и каждая из них стоит денег.

Таблица 1: Обычное наступательное тестирование против TLPT по DORA

Измерение Обычный тест на проникновение TLPT по DORA
Кто решает, что тест состоится Организация, исходя из собственного риск-аппетита Компетентный орган назначает организацию; периодичность — не реже одного раза в три года
Что становится целью Системы, выбранные службой безопасности Критически важные или значимые функции, в том числе работающие в продуктивной среде и переданные на аутсорсинг
Откуда берётся модель угроз Внутреннее суждение или собственная база исполнителя Заказанная аналитика угроз от поставщика, внешнего по отношению к организации
Кто вправе исполнять Любой компетентный поставщик или внутренняя команда Исполнители тестирования, отвечающие условиям Article 27; внутренние команды — не более двух из каждых трёх циклов
Для чего нужен результат Внутренний отчёт и бэклог на устранение недостатков Доказательства для надзора: результаты и устранение недостатков проверяются компетентным органом и признаются трансгранично

Именно на последней строке программы обычно недооценивают объём работы. Отчёт о тесте на проникновение пишут для тех, кто будет чинить найденное. Пакет TLPT пишут для надзорного специалиста, которого в комнате не было, и он должен реконструировать, почему периметр тестирования провели именно там, что говорила аналитика угроз, что фактически делала красная команда и что в итоге изменилось.

Кто попадает в периметр и почему решаете не вы

DORA не распространяет обязанность по TLPT на все организации своего периметра. Компетентные органы сами определяют финансовые организации, обязанные её исполнять, с учётом системной значимости, размера и профиля ИКТ-рисков; микропредприятия исключены.

Отсюда следуют два вывода, которые легко упустить.

Назначение — не награда за зрелость. Попасть в список означает, что надзор считает последствия вашего отказа значимыми, и вместе со списком приходит обязанность по периодичности. Правильное прочтение — постоянное трёхлетнее обязательство вместе с сопутствующими закупками у поставщиков, а не разовый проект.

Отсутствие назначения не освобождает от логики. Организация, которую не назначили, всё равно обязана продемонстрировать соразмерное продвинутое тестирование по общим положениям DORA о тестировании. Разница в формальности режима, а не в наличии ожидания.

Связывающее ограничение — рынок исполнителей тестирования

Это тот сюжет, которому место на слайде для совета директоров, и он туда почти никогда не попадает.

Article 27 требует не просто компетентных исполнителей тестирования. Он требует исполнителей, которые демонстрируют технические и организационные возможности со специализированной экспертизой в аналитике угроз, тестировании на проникновение и работе красной команды; которые сертифицированы органом по аккредитации в государстве-члене либо следуют формальным кодексам поведения или этическим рамкам; которые способны предоставить независимое заключение или аудиторский отчёт о надлежащем управлении рисками, порождаемыми самим тестированием; и которые имеют страхование профессиональной ответственности, включая покрытие недобросовестных действий и небрежности.

Таблица 2: Чего Article 27 требует от исполнителя тестирования и кого он отсеивает

Требование Что оно на самом деле проверяет Кого оно убирает с рынка
Подтверждённая экспертиза в аналитике угроз, тестировании на проникновение и работе красной команды Что поставщик тянет всю цепочку, а не одно её звено Бутики, сильные в эксплуатации уязвимостей, но без функции аналитики
Аккредитация в государстве-члене или формальный кодекс поведения Проверяемый статус вместо репутации Индивидуальных подрядчиков и неформальные коллективы
Независимое заключение или аудиторский отчёт об управлении рисками Что тестирование работающего банка его не сломает Поставщиков без собственной зрелости управления
Страхование профессиональной ответственности, включая недобросовестные действия и небрежность Что за риском стоит баланс Фирмы с тонкой капитализацией

Прочтите эти четыре строки вместе — и форма рынка станет очевидной: скромное число фирм, преимущественно крупных, и все они продают всем назначенным организациям Союза в едином трёхлетнем ритме.

Организации, которые считают закупку исполнителя тестирования рутинным сорсингом с горизонтом в квартал, столкнутся с ограничением в худший из моментов. Дефицитный ресурс — не красная команда как таковая, а квалифицированная красная команда со свободным окном и без конфликта интересов по вашей ИТ-инфраструктуре.

Внутренние команды помогают, но программу не несут

Банки со зрелой наступательной функцией резонно спрашивают, потянет ли это внутренняя команда. Частично.

Внутренние исполнители тестирования допускаются при одобрении надзорного органа, достаточном ресурсировании и управлении конфликтом интересов — но с двумя жёсткими лимитами. Внешних исполнителей необходимо привлекать каждый третий тест, поэтому внутренняя команда закрывает максимум два цикла из трёх. И поставщик аналитики угроз обязан быть внешним по отношению к организации в каждом тесте, включая те, которые проводит внутренняя команда.

Второе правило интереснее, потому что дело здесь не в квалификации. Внутренняя аналитическая функция знает, какие выводы окажутся неудобными. Требование брать аналитику снаружи — структурная защита от красной команды, которая тихо проверяет ровно то, что организация и так спокойно даёт проверять. Именно этот сценарий превращает учение из информативного в успокоительное.

Практическое следствие для планирования: стройте внутреннюю способность под те циклы, которые она может обслужить, но внешнюю аналитику держите постоянной статьёй бюджета, а не периодической.

Ваши сторонние поставщики внутри теста

Если критически важная или значимая функция зависит от стороннего поставщика ИКТ-услуг, системы этого поставщика могут попасть в периметр тестирования TLPT, а самого поставщика могут обязать участвовать.

Для оптового банка это не сноска. Критически важные функции в платежах, кастоди и расчётах непропорционально часто работают на вендорских платформах, управляемых сервисах и облаке. Тест, честно очерченный по критически важным функциям, дотянется до поставщиков, и в этот момент возникают три вопроса — договорных, а не технических:

  1. Разрешает ли это договор? Оговорки о праве на тестирование, написанные под обычную оценку, часто не предполагают красную команду по модели угроз, работающую против продуктивной среды без предупреждения эксплуатационного персонала поставщика.
  2. Кто несёт риск, если тест вызовет инцидент? Между банком, исполнителем тестирования и поставщиком это нужно закрепить письменно до определения периметра, а не согласовывать в цейтноте, когда окно теста уже забронировано.
  3. Справится ли поставщик со всеми сразу? Концентрированный поставщик, обслуживающий множество назначенных организаций, сталкивается с тем же синхронным спросом, что и рынок исполнителей тестирования, — и отдавать приоритет вам он не обязан.

Работа над оговорками имеет более длинный цикл подготовки, чем сам тест. Ей место в шаблоне продления уже сейчас, по той же причине и по той же логике, что и любому другому надзорному праву доступа.

Что защита должна учению

Красная команда, которая добивается цели незаметно, учит организацию крайне малому. Ценность — в реконструкции: что было излучено, что обнаружено, что эскалировано и сколько времени занял каждый шаг.

Три обязательства отделяют учение, которое производит доказательства, от учения, которое производит рассказ.

Настройте наблюдаемость под реконструкцию до теста, а не во время него. Если телеметрия обнаружения не сохраняется заранее с достаточной детализацией, анализ после учения превращается в упражнение по припоминанию. Это самый частый способ получить слабый надзорный пакет из технически успешного учения.

Измеряйте время, а не только исход. Достигла красная команда цели или нет — наименее интересный вывод. Время до первого обнаружения, время до корректной атрибуции и время до локализации описывают защитную способность, и именно эти цифры улучшаются от цикла к циклу.

Замыкайте контур на синюю команду осознанно. Взаимодействие с обороняющейся командой встроено в рамочную модель, а не пристроено сбоку, и именно оно превращает разовое учение в устойчивую способность. Организация, которая провела тест, подала отчёт и не изменила ничего наблюдаемого, соблюла периодичность и не научилась ничему.

Операционный план действий

  1. Определите, ждёте ли вы назначения, и планируйте так, будто оно уже есть. Срок подготовки закупки достаточно длинный, чтобы ожидание формального уведомления стало дорогим вариантом.
  2. Ставьте закупку исполнителей тестирования на трёхлетний горизонт, а не в график проекта. Квалифицируйте пул поставщиков по условиям Article 27 — аккредитация или следование кодексу, заключение об оценке, страховое покрытие — задолго до того, как понадобится окно.
  3. Законтрактуйте внешнюю аналитику угроз как постоянное соглашение. Она требуется в каждом цикле независимо от того, кто исполняет тест, поэтому это не переменные затраты.
  4. Приведите в порядок договорные оговорки со сторонними поставщиками в этом квартале. Право на тестирование, обязанность участвовать, распределение риска инцидента. Здесь самый длинный срок подготовки из всего перечисленного, и это не инженерная задача.
  5. Поднимите детализацию телеметрии обнаружения до первого учения. Доказательный пакет ровно настолько хорош, насколько хороша запись того, что происходило, пока работала красная команда.
  6. Отчитывайтесь по времени, а не по вердикту. Время до обнаружения, атрибуции и локализации, отслеживаемое по циклам, — та метрика, которая показывает надзору способность, а не разовое соответствие.

Спокойнее всего с этим справятся не те организации, у которых самая впечатляющая внутренняя красная команда. Справятся те, кто достаточно рано отнёсся к поднадзорной обязанности по тестированию как к задаче цепочки поставок и доказательной базы.

Часто задаваемые вопросы

Каждая ли организация под регулированием DORA обязана проводить TLPT?
Нет. Компетентные органы сами определяют организации, обязанные его проводить, исходя из системной значимости, размера и профиля ИКТ-рисков, а микропредприятия исключены. Организации без назначения остаются под общими требованиями DORA к тестированию цифровой операционной устойчивости — ожидание никуда не исчезает, исчезает только формальный режим.

Как часто назначенная организация обязана тестировать?
Не реже одного раза в три года, с охватом критически важных или значимых функций. Компетентный орган вправе потребовать более высокой или более низкой периодичности в зависимости от профиля рисков организации и операционных обстоятельств.

Можно ли использовать собственную красную команду?
До двух из каждых трёх тестов, при одобрении надзорного органа, достаточном ресурсировании и управлении конфликтом интересов; каждый третий тест обязаны исполнять внешние исполнители тестирования. Отдельно и в каждом цикле поставщик аналитики угроз обязан быть внешним по отношению к организации.

Обязаны ли наши внешние поставщики участвовать?
Их можно к этому обязать. Если критически важная или значимая функция зависит от стороннего поставщика ИКТ-услуг, системы этого поставщика могут попасть в периметр тестирования, а самого поставщика могут обязать участвовать — поэтому право на тестирование и распределение риска инцидента нужно закреплять в договоре заранее.

Мы уже проводим учения TIBER-EU. Мы соответствуем требованиям?
Позиция у вас хорошая, потому что режим построен на той же рамочной модели, но эти две вещи не равнозначны. Участие в TIBER было добровольным; обязанность по DORA поднадзорна, несёт предписанную периодичность и приходит с конкретными условиями к исполнителям тестирования и механизмами трансграничного признания, изложенными в регулятивных технических стандартах.

Источники

Последняя проверка .

Перепубликовать эту статью

Скопировать формат для Medium

# Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Скопировать формат для Mastodon

Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau

Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.

https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Копировать в формате для LinkedIn

Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau

Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.

Вот ключевые стратегические выводы:

- Что на самом деле меняется, когда тест становится TLPT. Наступательную безопасность большинство банков практикует давно.
- Кто попадает в периметр и почему решаете не вы. DORA не распространяет обязанность по TLPT на все организации своего периметра.
- Связывающее ограничение — рынок исполнителей тестирования. Это тот сюжет, которому место на слайде для совета директоров, и он туда почти никогда не попадает.
- Внутренние команды помогают, но программу не несут. Банки со зрелой наступательной функцией резонно спрашивают, потянет ли это внутренняя команда.

Каков подход вашей организации к вызовам, описанным в этой статье?

→ https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#ТестированиеНаПроникновениеПоМоделиУгроз #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
Цитировать эту статью

Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau

Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.

BibTeX

@online{rousseau2026красная,
  author  = {Rousseau, Sebastien},
  title   = {{Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Опубликовать заново

Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau

Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.

Эта статья распространяется по лицензии Creative Commons Attribution 4.0 International. При повторной публикации требуется указание канонической ссылки.

Красная команда как поднадзорная цепочка: режим TLPT в DORA — Sebastien Rousseau

Режим TLPT в DORA превращает работу красной команды в поднадзорную обязанность. Связывают не технологии, а рынок исполнителей, цикл и ваши поставщики.

Originally published at https://sebastienrousseau.com/ru/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.