Sebastien Rousseau

THREAT-LED PENETRATION TESTING

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร

บทอ่านเชิงปฏิบัติการสำหรับ CISO ของธนาคารและหัวหน้าฝ่ายความยืดหยุ่น: มาตรฐานทางเทคนิคเชิงกำกับภายใต้ Article 26 ของ DORA ได้เปลี่ยนการจำลองการโจมตีให้เป็นภาระผูกพันภายใต้การกำกับดูแลที่ต้องผลิตหลักฐาน และข้อจำกัดที่ผูกมัดจริงไม่ใช่เรื่องเทคนิค แต่คือตลาดผู้ให้บริการทดสอบที่ผ่านการรับรอง รอบสามปี และบุคคลที่สามที่ฟังก์ชันสำคัญของคุณทำงานอยู่บนนั้น

2 นาทีในการอ่าน
Banner for: ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับดูแล: สิ่งที่ระบอบ TLPT ของ DORA เรียกร้องจริง

การทดสอบเจาะระบบที่ขับเคลื่อนด้วยข่าวกรองภัยคุกคามไม่ใช่การทดสอบเจาะระบบที่มีเอกสารมากขึ้น เมื่อมาตรฐานทางเทคนิคเชิงกำกับภายใต้ Article 26 ของ DORA มีผลบังคับใช้แล้วผ่าน Commission Delegated Regulation (EU) 2025/1190 การจำลองการโจมตีในภาคการเงินยุโรปกลายเป็นกิจกรรมภายใต้การกำกับดูแล ที่มีขอบเขตการทดสอบซึ่งระบุชัดเจน มีรอบความถี่ที่บังคับ มีตลาดผู้ให้บริการที่ผ่านการรับรอง และมีกฎข้อหนึ่งที่เปลี่ยนรูปของการทดสอบทั้งหมดอย่างเงียบ ๆ นั่นคือผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบันที่ถูกทดสอบเสมอ ธนาคารส่วนใหญ่ประเมินต้นทุนของการทดสอบไว้แล้ว แต่มีไม่กี่แห่งที่ประเมินต้นทุนของห่วงโซ่อุปทานที่การทดสอบนั้นต้องพึ่งพา

บทสรุปสำหรับผู้บริหาร

  • ระบอบนี้ถูกกำหนดรายละเอียดแล้ว ไม่ใช่แค่ร่างโครง Commission Delegated Regulation (EU) 2025/1190 ซึ่งประกาศในวารสารทางการเมื่อวันที่ 18 มิถุนายน 2025 เสริม Article 26 ของ DORA ด้วยมาตรฐานทางเทคนิคเชิงกำกับที่ครอบคลุมขอบเขตการทดสอบ ระเบียบวิธี ผลลัพธ์ การใช้ผู้ทดสอบภายใน และความร่วมมือระหว่างหน่วยงานกำกับดูแล รวมถึงการยอมรับร่วมกันระหว่างรัฐสมาชิก
  • TIBER-EU คือฐานราก ระบอบนี้สร้างบนกรอบยุโรปสำหรับการทดสอบทีมแดงเชิงจริยธรรมที่อิงข่าวกรองภัยคุกคาม สถาบันที่มีประสบการณ์ TIBER จึงไม่ได้เริ่มจากศูนย์ แต่การเข้าร่วม TIBER เป็นความสมัครใจ ส่วนกฎเกณฑ์นี้ไม่ใช่
  • สามปีคือขั้นต่ำ ไม่ใช่แผน องค์กรที่ถูกกำหนดตัวต้องทดสอบอย่างน้อยทุกสามปีครอบคลุมฟังก์ชันสำคัญ และหน่วยงานกำกับดูแลอาจเพิ่มหรือลดความถี่ตามโปรไฟล์ความเสี่ยงขององค์กร
  • การทดสอบเป็นเพียงครึ่งหนึ่งของสิ่งที่ต้องส่งมอบ TLPT ผลิตหลักฐานสำหรับหน่วยงานกำกับดูแล ชิ้นงานที่สำคัญคือเหตุผลการกำหนดขอบเขตการทดสอบ ข่าวกรองภัยคุกคาม เรื่องเล่าการโจมตี การแก้ไข และการทดสอบซ้ำ และชิ้นงานเหล่านี้ต้องถูกสร้างขึ้นระหว่างการทดสอบ ไม่ใช่ประกอบขึ้นภายหลัง

อะไรเปลี่ยนไปจริงเมื่อการทดสอบกลายเป็น TLPT #

ธนาคารส่วนใหญ่ทำ offensive security อยู่แล้ว สัญชาตญาณจึงบอกให้มอง TLPT เป็นขีดความสามารถเดิมที่ห่อด้วยงานปฏิบัติตามกฎเกณฑ์ สัญชาตญาณนั้นผิดในสี่จุดที่เจาะจง และแต่ละจุดมีผลต่องบประมาณ

ตารางที่ 1: การทดสอบเชิงรุกแบบดั้งเดิมเทียบกับ TLPT ภายใต้ DORA #

มิติ การทดสอบเจาะระบบแบบดั้งเดิม TLPT ภายใต้ DORA
ใครตัดสินว่าจะทำ สถาบันเอง ตามระดับความเสี่ยงที่ยอมรับได้ หน่วยงานกำกับดูแลกำหนดตัวองค์กร ความถี่อย่างน้อยทุกสามปี
อะไรคือเป้าหมาย ระบบที่ฝ่ายความมั่นคงปลอดภัยเลือกเอง ฟังก์ชันสำคัญหรือจำเป็น รวมถึงที่ทำงานบนระบบจริงและที่จ้างภายนอก
แบบจำลองภัยคุกคามมาจากไหน ดุลยพินิจภายใน หรือคลังข้อมูลของผู้ทดสอบเอง ข่าวกรองภัยคุกคามที่ว่าจ้างมา จากผู้ให้บริการภายนอกสถาบัน
ใครดำเนินการได้ ผู้ให้บริการที่มีความสามารถรายใดก็ได้ หรือทีมภายใน ผู้ให้บริการทดสอบที่เข้าเงื่อนไข Article 27 ทีมภายในได้มากที่สุดสองในสามรอบ
ผลลัพธ์มีไว้เพื่ออะไร รายงานภายในและรายการงานแก้ไข หลักฐานสำหรับหน่วยงานกำกับดูแล โดยผลลัพธ์และการแก้ไขอยู่ภายใต้การตรวจสอบของหน่วยงานและการยอมรับข้ามพรมแดน

แถวสุดท้ายคือจุดที่โครงการมักประเมินปริมาณงานต่ำไป รายงานการทดสอบเจาะระบบเขียนให้คนที่จะไปแก้ผลการตรวจพบอ่าน แต่ชุดเอกสาร TLPT เขียนให้หน่วยงานกำกับดูแลที่ไม่ได้อยู่ในห้องนั้นอ่าน และต้องประกอบภาพขึ้นใหม่ว่าเหตุใดขอบเขตการทดสอบจึงถูกลากไว้ตรงนั้น ข่าวกรองบอกอะไร ทีมแดงทำอะไรจริง และอะไรเปลี่ยนไปเป็นผล

ใครอยู่ในขอบเขต และทำไมคุณไม่ใช่ผู้ตัดสิน #

DORA ไม่ได้บังคับภาระ TLPT กับทุกองค์กรในขอบเขตของตน หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรทางการเงินที่ต้องดำเนินการ โดยคำนึงถึงความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT ส่วนวิสาหกิจขนาดย่อยได้รับการยกเว้น

ผลที่ตามมาสองข้อมองข้ามได้ง่าย

การถูกกำหนดตัวไม่ใช่รางวัลด้านวุฒิภาวะ การถูกระบุชื่อหมายความว่าหน่วยงานกำกับดูแลเห็นว่าความล้มเหลวของคุณมีผลกระทบหนัก และมาพร้อมภาระเรื่องรอบความถี่ การอ่านที่ถูกต้องคือพันธะผูกพันสามปีแบบต่อเนื่องพร้อมการจัดซื้อผู้ให้บริการที่เกี่ยวข้อง ไม่ใช่โครงการครั้งเดียวจบ

การไม่ถูกกำหนดตัวไม่ใช่การได้รับยกเว้นจากตรรกะเดียวกัน องค์กรที่ไม่ถูกกำหนดตัวยังต้องแสดงให้เห็นการทดสอบขั้นสูงตามสัดส่วนภายใต้บทบัญญัติการทดสอบทั่วไปของ DORA ความต่างอยู่ที่ความเป็นทางการของระบอบ ไม่ใช่การมีอยู่ของความคาดหวัง

ตลาดผู้ให้บริการทดสอบคือข้อจำกัดที่ผูกมัด #

นี่คือส่วนที่ควรอยู่บนสไลด์ของคณะกรรมการ และมันแทบไม่เคยปรากฏอยู่ตรงนั้น

Article 27 ไม่ได้เพียงกำหนดให้ผู้ให้บริการทดสอบมีความสามารถ แต่กำหนดให้ผู้ให้บริการทดสอบต้องแสดงขีดความสามารถทางเทคนิคและองค์กรพร้อมความเชี่ยวชาญเฉพาะด้านข่าวกรองภัยคุกคาม การทดสอบเจาะระบบ และการทำทีมแดง ต้องได้รับการรับรองจากหน่วยรับรองในรัฐสมาชิก หรือยึดถือจรรยาบรรณหรือกรอบจริยธรรมอย่างเป็นทางการ ต้องให้ความเชื่อมั่นอิสระหรือรายงานการตรวจสอบที่ครอบคลุมการบริหารความเสี่ยงที่การทดสอบเองสร้างขึ้นได้อย่างเหมาะสม และต้องถือประกันความรับผิดทางวิชาชีพที่ครอบคลุมการประพฤติมิชอบและความประมาทเลินเล่อ

ตารางที่ 2: Article 27 เรียกร้องอะไรจากผู้ให้บริการทดสอบ และคัดใครออก #

ข้อกำหนด สิ่งที่กำลังคัดกรองจริง ใครถูกคัดออกจากตลาด
ความเชี่ยวชาญที่พิสูจน์ได้ครบทั้งข่าวกรองภัยคุกคาม การทดสอบเจาะระบบ และการทำทีมแดง ผู้ให้บริการเดินได้ทั้งห่วงโซ่ ไม่ใช่ข้อต่อเดียว บูทีคที่แข็งด้านการเจาะระบบแต่ไม่มีหน่วยข่าวกรอง
การรับรองในรัฐสมาชิก หรือจรรยาบรรณอย่างเป็นทางการ สถานะที่ตรวจสอบได้ แทนที่จะเป็นชื่อเสียง ผู้รับจ้างรายบุคคลและกลุ่มที่รวมตัวกันอย่างไม่เป็นทางการ
ความเชื่อมั่นอิสระหรือรายงานการตรวจสอบด้านการบริหารความเสี่ยง การทดสอบธนาคารบนระบบจริงจะไม่ทำให้ระบบพัง ผู้ให้บริการที่ยังไม่มีวุฒิภาวะด้านธรรมาภิบาลของตนเอง
ประกันความรับผิดทางวิชาชีพ รวมถึงการประพฤติมิชอบและความประมาทเลินเล่อ มีงบดุลรองรับความเสี่ยงอยู่จริง บริษัทที่มีทุนบางเบา

อ่านสี่แถวนี้ประกอบกันแล้วรูปร่างของตลาดก็ชัด บริษัทจำนวนไม่มาก ส่วนใหญ่เป็นรายใหญ่ และทุกรายขายให้กับทุกองค์กรที่ถูกกำหนดตัวทั่วสหภาพยุโรปบนจังหวะสามปีที่ตรงกันหมด

สถาบันที่มองการจัดซื้อผู้ให้บริการทดสอบเป็นงานจัดหาตามปกติที่วางแผนล่วงหน้าหนึ่งไตรมาส จะเจอข้อจำกัดนี้ในจังหวะที่แย่ที่สุด ทรัพยากรที่ขาดแคลนไม่ใช่ทีมแดง แต่คือทีมแดงที่ผ่านคุณสมบัติ มีช่วงเวลาว่างตรงกับคุณ และไม่มีความขัดแย้งทางผลประโยชน์กับระบบของคุณ

ทีมภายในช่วยได้ แต่แบกทั้งหมดไม่ได้ #

ธนาคารที่มีขีดความสามารถเชิงรุกที่โตเต็มที่ย่อมถามอย่างมีเหตุผลว่าทีมภายในรับงานนี้ไหวหรือไม่ ไหวบางส่วน

ผู้ทดสอบภายในทำได้ ภายใต้การอนุมัติของหน่วยงานกำกับดูแล ทรัพยากรที่เพียงพอ และการจัดการความขัดแย้งทางผลประโยชน์ แต่มีเพดานแข็งสองข้อ ต้องว่าจ้างผู้ให้บริการทดสอบภายนอกทุกสามครั้งของการทดสอบ ทีมภายในจึงครอบคลุมได้มากที่สุดสองรอบในสามรอบ และผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบัน ในทุกการทดสอบ รวมถึงครั้งที่ทีมภายในเป็นผู้ดำเนินการ

กฎข้อที่สองน่าสนใจกว่า เพราะมันไม่ได้เกี่ยวกับขีดความสามารถจริง ๆ หน่วยข่าวกรองภายในย่อมรู้ว่าข้อสรุปแบบไหนจะสร้างความลำบากใจ การบังคับให้ข่าวกรองมาจากภายนอกจึงเป็นแนวป้องกันเชิงโครงสร้างต่อทีมแดงที่แอบทดสอบเฉพาะสิ่งที่องค์กรสบายใจอยู่แล้วว่าจะถูกทดสอบ ซึ่งคือรูปแบบความล้มเหลวที่ทำให้การทดสอบให้ความอุ่นใจแทนที่จะให้ข้อมูล

ผลต่อการวางแผนในทางปฏิบัติคือ สร้างขีดความสามารถภายในสำหรับรอบที่มันรับได้ แต่ให้ถือว่าข่าวกรองจากภายนอกเป็นรายการค่าใช้จ่ายประจำ ไม่ใช่รายการเป็นครั้งคราว

บุคคลที่สามของคุณอยู่ในการทดสอบด้วย #

เมื่อฟังก์ชันสำคัญหรือจำเป็นพึ่งพาผู้ให้บริการบุคคลที่สามด้าน ICT ระบบของผู้ให้บริการรายนั้นตกอยู่ในขอบเขตการทดสอบของ TLPT ได้ และผู้ให้บริการอาจถูกกำหนดให้เข้าร่วม

สำหรับธนาคารที่ทำธุรกรรมขนาดใหญ่ นี่ไม่ใช่เชิงอรรถ ฟังก์ชันสำคัญด้านการชำระเงิน การรับฝากหลักทรัพย์ และการชำระราคา ทำงานอยู่บนแพลตฟอร์มของผู้ขาย บริการที่บริหารจัดการให้ และคลาวด์ในสัดส่วนที่สูงผิดส่วน การทดสอบที่กำหนดขอบเขตอย่างซื่อตรงตามฟังก์ชันสำคัญจะยื่นเข้าไปถึงผู้ให้บริการ และทันทีที่มันยื่นเข้าไป คำถามสามข้อก็ตามมา ซึ่งเป็นคำถามเชิงสัญญามากกว่าเชิงเทคนิค

  1. สัญญาเปิดทางให้หรือไม่ ข้อสัญญาว่าด้วยสิทธิในการทดสอบที่เขียนไว้สำหรับการประเมินแบบดั้งเดิม มักไม่ได้คาดถึงทีมแดงที่ขับเคลื่อนด้วยข่าวกรองและปฏิบัติการกับระบบจริงโดยที่ทีมปฏิบัติการของผู้ให้บริการไม่ได้รับแจ้งล่วงหน้า
  2. ใครรับความเสี่ยงหากการทดสอบก่อเหตุการณ์ผิดปกติ ระหว่างธนาคาร ผู้ให้บริการทดสอบ และผู้ให้บริการ เรื่องนี้ต้องตกลงเป็นลายลักษณ์อักษรก่อนกำหนดขอบเขตการทดสอบ ไม่ใช่ไปเจรจาภายใต้แรงกดดันด้านเวลาหลังจองช่วงทดสอบไปแล้ว
  3. ผู้ให้บริการรองรับทุกรายพร้อมกันได้หรือไม่ ผู้ให้บริการที่กระจุกตัวและให้บริการองค์กรที่ถูกกำหนดตัวจำนวนมาก เผชิญอุปสงค์ที่ตรงจังหวะกันแบบเดียวกับที่ตลาดผู้ให้บริการทดสอบเผชิญ และไม่มีพันธะใดบังคับให้เขาจัดลำดับความสำคัญให้คุณ

งานแก้ข้อสัญญาใช้เวลานำหน้ายาวกว่าตัวการทดสอบ มันควรอยู่ในแม่แบบการต่อสัญญาตั้งแต่ตอนนี้ ด้วยเหตุผลเดียวกันและตรรกะเดียวกันกับสิทธิในการเข้าถึงของหน่วยงานกำกับดูแลข้ออื่น ๆ

ฝ่ายตั้งรับต้องให้อะไรกับการทดสอบ #

ทีมแดงที่สำเร็จอย่างเงียบเชียบสอนสถาบันได้น้อยมาก คุณค่าอยู่ที่การประกอบภาพขึ้นใหม่ ว่าอะไรถูกส่งออกมา อะไรถูกตรวจจับ อะไรถูกยกระดับ และแต่ละขั้นใช้เวลานานเท่าใด

พันธะสามข้อคือสิ่งที่แยกการทดสอบที่ผลิตหลักฐานออกจากการทดสอบที่ผลิตเรื่องเล่า

ติดตั้งเครื่องมือเพื่อการประกอบภาพก่อนการทดสอบ ไม่ใช่ระหว่างการทดสอบ หากข้อมูลเทเลเมทรีการตรวจจับไม่ได้ถูกเก็บไว้ในความละเอียดที่เพียงพออยู่ก่อนแล้ว การวิเคราะห์หลังการทดสอบจะกลายเป็นเรื่องของการนึกย้อน นั่นคือวิธีที่พบบ่อยที่สุดที่การทดสอบซึ่งสำเร็จในเชิงเทคนิคกลับผลิตชุดหลักฐานที่อ่อนแอ

วัดเวลา ไม่ใช่แค่ผลลัพธ์ ทีมแดงบรรลุเป้าหมายหรือไม่คือผลการตรวจพบที่น่าสนใจน้อยที่สุด เวลาจนถึงการตรวจจับครั้งแรก เวลาจนถึงการระบุที่มาได้ถูกต้อง และเวลาจนถึงการจำกัดความเสียหาย คือตัวเลขที่อธิบายขีดความสามารถในการตั้งรับ และเป็นตัวเลขที่ดีขึ้นได้ระหว่างรอบ

ปิดวงจรกลับเข้าสู่ทีมน้ำเงินอย่างตั้งใจ ความร่วมมือกับทีมตั้งรับถูกออกแบบไว้ในกรอบตั้งแต่ต้น ไม่ใช่ของที่มาแปะเพิ่ม และมันคือสิ่งที่แปลงการทดสอบครั้งเดียวให้เป็นขีดความสามารถที่คงทน สถาบันที่ทดสอบ ส่งรายงาน แล้วไม่เปลี่ยนอะไรที่สังเกตเห็นได้ ก็แค่ทำครบรอบความถี่โดยไม่ได้เรียนรู้อะไร

คู่มือปฏิบัติการ #

  1. ประเมินว่าคุณคาดว่าจะถูกกำหนดตัวหรือไม่ แล้ววางแผนราวกับว่าใช่ เวลานำหน้าของการจัดซื้อยาวพอที่การรอหนังสือแจ้งอย่างเป็นทางการคือทางเลือกที่แพงกว่า
  2. วางการจัดซื้อผู้ให้บริการทดสอบไว้บนแผนล่วงหน้าสามปี ไม่ใช่ตารางโครงการ คัดกรองรายชื่อผู้ให้บริการตามเงื่อนไข Article 27 ทั้งการรับรองหรือการยึดถือจรรยาบรรณ รายงานความเชื่อมั่น และประกันความรับผิด ให้เสร็จก่อนถึงเวลาที่ต้องใช้ช่วงทดสอบ
  3. ทำสัญญาข่าวกรองภัยคุกคามจากภายนอกเป็นข้อตกลงถาวร มันจำเป็นในทุกรอบไม่ว่าใครจะเป็นผู้ดำเนินการทดสอบ จึงไม่ใช่ต้นทุนผันแปร
  4. แก้ข้อสัญญากับบุคคลที่สามในไตรมาสนี้ สิทธิในการทดสอบ พันธะการเข้าร่วม และการจัดสรรความเสี่ยงจากเหตุการณ์ผิดปกติ เรื่องนี้มีเวลานำหน้ายาวที่สุดในบรรดาทุกข้อที่กล่าวมา และไม่ใช่งานวิศวกรรม
  5. ยกระดับความละเอียดของข้อมูลเทเลเมทรีการตรวจจับก่อนการทดสอบครั้งแรก ชุดหลักฐานดีได้เท่าที่สิ่งที่ถูกบันทึกไว้ขณะทีมแดงกำลังปฏิบัติการ
  6. รายงานตัวเลขเวลา ไม่ใช่คำตัดสิน เวลาในการตรวจจับ ระบุที่มา และจำกัดความเสียหาย ที่ติดตามข้ามรอบ คือตัวชี้วัดที่แสดงให้หน่วยงานกำกับดูแลเห็นขีดความสามารถ แทนที่จะเห็นเพียงเหตุการณ์ของการปฏิบัติตามกฎเกณฑ์

สถาบันที่จะรับมือเรื่องนี้ได้อย่างสบายไม่ใช่สถาบันที่มีทีมแดงภายในน่าประทับใจที่สุด แต่คือสถาบันที่มองภาระการทดสอบภายใต้การกำกับดูแลเป็นปัญหาห่วงโซ่อุปทานและหลักฐาน เร็วพอที่จะแก้ได้อย่างใจเย็น

คำถามที่พบบ่อย #

องค์กรทุกแห่งที่อยู่ภายใต้ DORA ต้องทำ TLPT หรือไม่
ไม่ หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรที่ต้องดำเนินการ โดยพิจารณาความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT และวิสาหกิจขนาดย่อยได้รับการยกเว้น องค์กรที่ไม่ถูกกำหนดตัวยังคงอยู่ภายใต้ข้อกำหนดการทดสอบความยืดหยุ่นด้านปฏิบัติการดิจิทัลทั่วไปของ DORA ความคาดหวังไม่ได้หายไป มีเพียงระบอบที่เป็นทางการเท่านั้นที่หายไป

องค์กรที่ถูกกำหนดตัวต้องทดสอบบ่อยแค่ไหน
อย่างน้อยทุกสามปี ครอบคลุมฟังก์ชันสำคัญหรือจำเป็น หน่วยงานกำกับดูแลอาจกำหนดความถี่สูงขึ้นหรือต่ำลงได้ ขึ้นอยู่กับโปรไฟล์ความเสี่ยงและสภาพการดำเนินงานขององค์กร

เราใช้ทีมแดงของเราเองได้หรือไม่
ได้มากที่สุดสองในสามครั้งของการทดสอบ ภายใต้การอนุมัติของหน่วยงานกำกับดูแล ทรัพยากรที่เพียงพอ และการจัดการความขัดแย้งทางผลประโยชน์ โดยต้องว่าจ้างผู้ให้บริการทดสอบภายนอกในทุกครั้งที่สาม แยกต่างหากจากนั้น และในทุกรอบ ผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบัน

ผู้ให้บริการที่เราจ้างภายนอกต้องเข้าร่วมด้วยหรือไม่
อาจถูกกำหนดให้เข้าร่วมได้ เมื่อฟังก์ชันสำคัญหรือจำเป็นพึ่งพาผู้ให้บริการบุคคลที่สามด้าน ICT ระบบของผู้ให้บริการรายนั้นอาจตกอยู่ในขอบเขตการทดสอบ และผู้ให้บริการอาจถูกกำหนดให้เข้าร่วม ด้วยเหตุนี้สิทธิในการทดสอบและการจัดสรรความเสี่ยงจากเหตุการณ์ผิดปกติจึงต้องตกลงกันในสัญญาไว้ล่วงหน้า

เราทำการทดสอบ TIBER-EU อยู่แล้ว ถือว่าปฏิบัติตามครบหรือยัง
คุณอยู่ในตำแหน่งที่ดี เพราะระบอบนี้สร้างบนกรอบเดียวกัน แต่ทั้งสองไม่เท่ากัน การเข้าร่วม TIBER เป็นความสมัครใจ ส่วนภาระผูกพันตาม DORA อยู่ภายใต้การกำกับดูแล มีรอบความถี่ที่บังคับ และมาพร้อมเงื่อนไขเฉพาะสำหรับผู้ให้บริการทดสอบและข้อตกลงการยอมรับข้ามพรมแดนที่กำหนดไว้ในมาตรฐานทางเทคนิคเชิงกำกับ

แหล่งอ้างอิง #

ทบทวนล่าสุด .

เผยแพร่บทความนี้ซ้ำ

คัดลอกรูปแบบสำหรับ Medium

# ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/](https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/)

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/

คัดลอกรูปแบบสำหรับ Mastodon

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/

คัดลอกที่จัดรูปแบบสำหรับ LinkedIn

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ.

นี่คือประเด็นเชิงกลยุทธ์ที่สำคัญ:

- อะไรเปลี่ยนไปจริงเมื่อการทดสอบกลายเป็น TLPT. ธนาคารส่วนใหญ่ทำ offensive security อยู่แล้ว สัญชาตญาณจึงบอกให้มอง TLPT เป็นขีดความสามารถเดิมที่ห่อด้วยงานปฏิบัติตามกฎเกณฑ์ สัญชาตญาณนั้นผิดในสี่จุดที่เจาะจง และแต่ละจุดมีผลต่องบประมาณ.
- ใครอยู่ในขอบเขต และทำไมคุณไม่ใช่ผู้ตัดสิน. DORA ไม่ได้บังคับภาระ TLPT กับทุกองค์กรในขอบเขตของตน หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรทางการเงินที่ต้องดำเนินการ โดยคำนึงถึงความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT ส่วนวิสาหกิจขนาดย่อยได้รับการยกเว้น.
- ตลาดผู้ให้บริการทดสอบคือข้อจำกัดที่ผูกมัด. นี่คือส่วนที่ควรอยู่บนสไลด์ของคณะกรรมการ และมันแทบไม่เคยปรากฏอยู่ตรงนั้น.
- ทีมภายในช่วยได้ แต่แบกทั้งหมดไม่ได้. ธนาคารที่มีขีดความสามารถเชิงรุกที่โตเต็มที่ย่อมถามอย่างมีเหตุผลว่าทีมภายในรับงานนี้ไหวหรือไม่ ไหวบางส่วน.

แนวทางขององค์กรของคุณในการรับมือกับความท้าทายที่ระบุไว้ในบทความนี้คืออะไร?

→ https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/

#ThreatLedPenetrationTesting #Tlpt #การทดสอบเจาะระบบที่ขับเคลื่อนด้วยข่าวกรองภัยคุกคาม #DoraArticle26 #DoraArticle27

Sebastien Rousseau | CC-BY-4.0
อ้างอิงบทความนี้

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

BibTeX

@online{rousseau2026ท,
  author  = {Rousseau, Sebastien},
  title   = {{ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/
ER  -

Vancouver

Rousseau S. ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/

Chicago

Rousseau, Sebastien. "ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/.

APA

Rousseau, S. (2026, July 29). ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/

เผยแพร่บทความนี้ซ้ำ

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

บทความนี้เผยแพร่ภายใต้สัญญาอนุญาต Creative Commons Attribution 4.0 International. การเผยแพร่ซ้ำต้องระบุที่มาเป็น URL ต้นฉบับ

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

Originally published at https://sebastienrousseau.com/th/2026-07-29-thim-daeng-lae-tlpt-khong-dora/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.