Sebastien Rousseau

THREAT-LED PENETRATION TESTING

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร

บทอ่านเชิงปฏิบัติการสำหรับ CISO ของธนาคารและหัวหน้าฝ่ายความยืดหยุ่น: มาตรฐานทางเทคนิคเชิงกำกับภายใต้ Article 26 ของ DORA ได้เปลี่ยนการจำลองการโจมตีให้เป็นภาระผูกพันภายใต้การกำกับดูแลที่ต้องผลิตหลักฐาน และข้อจำกัดที่ผูกมัดจริงไม่ใช่เรื่องเทคนิค แต่คือตลาดผู้ให้บริการทดสอบที่ผ่านการรับรอง รอบสามปี และบุคคลที่สามที่ฟังก์ชันสำคัญของคุณทำงานอยู่บนนั้น

10 นาทีในการอ่าน
Banner for: ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับดูแล: สิ่งที่ระบอบ TLPT ของ DORA เรียกร้องจริง

การทดสอบเจาะระบบที่ขับเคลื่อนด้วยข่าวกรองภัยคุกคามไม่ใช่การทดสอบเจาะระบบที่มีเอกสารมากขึ้น เมื่อมาตรฐานทางเทคนิคเชิงกำกับภายใต้ Article 26 ของ DORA มีผลบังคับใช้แล้วผ่าน Commission Delegated Regulation (EU) 2025/1190 การจำลองการโจมตีในภาคการเงินยุโรปกลายเป็นกิจกรรมภายใต้การกำกับดูแล ที่มีขอบเขตการทดสอบซึ่งระบุชัดเจน มีรอบความถี่ที่บังคับ มีตลาดผู้ให้บริการที่ผ่านการรับรอง และมีกฎข้อหนึ่งที่เปลี่ยนรูปของการทดสอบทั้งหมดอย่างเงียบ ๆ นั่นคือผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบันที่ถูกทดสอบเสมอ ธนาคารส่วนใหญ่ประเมินต้นทุนของการทดสอบไว้แล้ว แต่มีไม่กี่แห่งที่ประเมินต้นทุนของห่วงโซ่อุปทานที่การทดสอบนั้นต้องพึ่งพา

บทสรุปสำหรับผู้บริหาร

  • ระบอบนี้ถูกกำหนดรายละเอียดแล้ว ไม่ใช่แค่ร่างโครง Commission Delegated Regulation (EU) 2025/1190 ซึ่งประกาศในวารสารทางการเมื่อวันที่ 18 มิถุนายน 2025 เสริม Article 26 ของ DORA ด้วยมาตรฐานทางเทคนิคเชิงกำกับที่ครอบคลุมขอบเขตการทดสอบ ระเบียบวิธี ผลลัพธ์ การใช้ผู้ทดสอบภายใน และความร่วมมือระหว่างหน่วยงานกำกับดูแล รวมถึงการยอมรับร่วมกันระหว่างรัฐสมาชิก
  • TIBER-EU คือฐานราก ระบอบนี้สร้างบนกรอบยุโรปสำหรับการทดสอบทีมแดงเชิงจริยธรรมที่อิงข่าวกรองภัยคุกคาม สถาบันที่มีประสบการณ์ TIBER จึงไม่ได้เริ่มจากศูนย์ แต่การเข้าร่วม TIBER เป็นความสมัครใจ ส่วนกฎเกณฑ์นี้ไม่ใช่
  • สามปีคือขั้นต่ำ ไม่ใช่แผน องค์กรที่ถูกกำหนดตัวต้องทดสอบอย่างน้อยทุกสามปีครอบคลุมฟังก์ชันสำคัญ และหน่วยงานกำกับดูแลอาจเพิ่มหรือลดความถี่ตามโปรไฟล์ความเสี่ยงขององค์กร
  • การทดสอบเป็นเพียงครึ่งหนึ่งของสิ่งที่ต้องส่งมอบ TLPT ผลิตหลักฐานสำหรับหน่วยงานกำกับดูแล ชิ้นงานที่สำคัญคือเหตุผลการกำหนดขอบเขตการทดสอบ ข่าวกรองภัยคุกคาม เรื่องเล่าการโจมตี การแก้ไข และการทดสอบซ้ำ และชิ้นงานเหล่านี้ต้องถูกสร้างขึ้นระหว่างการทดสอบ ไม่ใช่ประกอบขึ้นภายหลัง

อะไรเปลี่ยนไปจริงเมื่อการทดสอบกลายเป็น TLPT

ธนาคารส่วนใหญ่ทำ offensive security อยู่แล้ว สัญชาตญาณจึงบอกให้มอง TLPT เป็นขีดความสามารถเดิมที่ห่อด้วยงานปฏิบัติตามกฎเกณฑ์ สัญชาตญาณนั้นผิดในสี่จุดที่เจาะจง และแต่ละจุดมีผลต่องบประมาณ

ตารางที่ 1: การทดสอบเชิงรุกแบบดั้งเดิมเทียบกับ TLPT ภายใต้ DORA

มิติ การทดสอบเจาะระบบแบบดั้งเดิม TLPT ภายใต้ DORA
ใครตัดสินว่าจะทำ สถาบันเอง ตามระดับความเสี่ยงที่ยอมรับได้ หน่วยงานกำกับดูแลกำหนดตัวองค์กร ความถี่อย่างน้อยทุกสามปี
อะไรคือเป้าหมาย ระบบที่ฝ่ายความมั่นคงปลอดภัยเลือกเอง ฟังก์ชันสำคัญหรือจำเป็น รวมถึงที่ทำงานบนระบบจริงและที่จ้างภายนอก
แบบจำลองภัยคุกคามมาจากไหน ดุลยพินิจภายใน หรือคลังข้อมูลของผู้ทดสอบเอง ข่าวกรองภัยคุกคามที่ว่าจ้างมา จากผู้ให้บริการภายนอกสถาบัน
ใครดำเนินการได้ ผู้ให้บริการที่มีความสามารถรายใดก็ได้ หรือทีมภายใน ผู้ให้บริการทดสอบที่เข้าเงื่อนไข Article 27 ทีมภายในได้มากที่สุดสองในสามรอบ
ผลลัพธ์มีไว้เพื่ออะไร รายงานภายในและรายการงานแก้ไข หลักฐานสำหรับหน่วยงานกำกับดูแล โดยผลลัพธ์และการแก้ไขอยู่ภายใต้การตรวจสอบของหน่วยงานและการยอมรับข้ามพรมแดน

แถวสุดท้ายคือจุดที่โครงการมักประเมินปริมาณงานต่ำไป รายงานการทดสอบเจาะระบบเขียนให้คนที่จะไปแก้ผลการตรวจพบอ่าน แต่ชุดเอกสาร TLPT เขียนให้หน่วยงานกำกับดูแลที่ไม่ได้อยู่ในห้องนั้นอ่าน และต้องประกอบภาพขึ้นใหม่ว่าเหตุใดขอบเขตการทดสอบจึงถูกลากไว้ตรงนั้น ข่าวกรองบอกอะไร ทีมแดงทำอะไรจริง และอะไรเปลี่ยนไปเป็นผล

ใครอยู่ในขอบเขต และทำไมคุณไม่ใช่ผู้ตัดสิน

DORA ไม่ได้บังคับภาระ TLPT กับทุกองค์กรในขอบเขตของตน หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรทางการเงินที่ต้องดำเนินการ โดยคำนึงถึงความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT ส่วนวิสาหกิจขนาดย่อยได้รับการยกเว้น

ผลที่ตามมาสองข้อมองข้ามได้ง่าย

การถูกกำหนดตัวไม่ใช่รางวัลด้านวุฒิภาวะ การถูกระบุชื่อหมายความว่าหน่วยงานกำกับดูแลเห็นว่าความล้มเหลวของคุณมีผลกระทบหนัก และมาพร้อมภาระเรื่องรอบความถี่ การอ่านที่ถูกต้องคือพันธะผูกพันสามปีแบบต่อเนื่องพร้อมการจัดซื้อผู้ให้บริการที่เกี่ยวข้อง ไม่ใช่โครงการครั้งเดียวจบ

การไม่ถูกกำหนดตัวไม่ใช่การได้รับยกเว้นจากตรรกะเดียวกัน องค์กรที่ไม่ถูกกำหนดตัวยังต้องแสดงให้เห็นการทดสอบขั้นสูงตามสัดส่วนภายใต้บทบัญญัติการทดสอบทั่วไปของ DORA ความต่างอยู่ที่ความเป็นทางการของระบอบ ไม่ใช่การมีอยู่ของความคาดหวัง

ตลาดผู้ให้บริการทดสอบคือข้อจำกัดที่ผูกมัด

นี่คือส่วนที่ควรอยู่บนสไลด์ของคณะกรรมการ และมันแทบไม่เคยปรากฏอยู่ตรงนั้น

Article 27 ไม่ได้เพียงกำหนดให้ผู้ให้บริการทดสอบมีความสามารถ แต่กำหนดให้ผู้ให้บริการทดสอบต้องแสดงขีดความสามารถทางเทคนิคและองค์กรพร้อมความเชี่ยวชาญเฉพาะด้านข่าวกรองภัยคุกคาม การทดสอบเจาะระบบ และการทำทีมแดง ต้องได้รับการรับรองจากหน่วยรับรองในรัฐสมาชิก หรือยึดถือจรรยาบรรณหรือกรอบจริยธรรมอย่างเป็นทางการ ต้องให้ความเชื่อมั่นอิสระหรือรายงานการตรวจสอบที่ครอบคลุมการบริหารความเสี่ยงที่การทดสอบเองสร้างขึ้นได้อย่างเหมาะสม และต้องถือประกันความรับผิดทางวิชาชีพที่ครอบคลุมการประพฤติมิชอบและความประมาทเลินเล่อ

ตารางที่ 2: Article 27 เรียกร้องอะไรจากผู้ให้บริการทดสอบ และคัดใครออก

ข้อกำหนด สิ่งที่กำลังคัดกรองจริง ใครถูกคัดออกจากตลาด
ความเชี่ยวชาญที่พิสูจน์ได้ครบทั้งข่าวกรองภัยคุกคาม การทดสอบเจาะระบบ และการทำทีมแดง ผู้ให้บริการเดินได้ทั้งห่วงโซ่ ไม่ใช่ข้อต่อเดียว บูทีคที่แข็งด้านการเจาะระบบแต่ไม่มีหน่วยข่าวกรอง
การรับรองในรัฐสมาชิก หรือจรรยาบรรณอย่างเป็นทางการ สถานะที่ตรวจสอบได้ แทนที่จะเป็นชื่อเสียง ผู้รับจ้างรายบุคคลและกลุ่มที่รวมตัวกันอย่างไม่เป็นทางการ
ความเชื่อมั่นอิสระหรือรายงานการตรวจสอบด้านการบริหารความเสี่ยง การทดสอบธนาคารบนระบบจริงจะไม่ทำให้ระบบพัง ผู้ให้บริการที่ยังไม่มีวุฒิภาวะด้านธรรมาภิบาลของตนเอง
ประกันความรับผิดทางวิชาชีพ รวมถึงการประพฤติมิชอบและความประมาทเลินเล่อ มีงบดุลรองรับความเสี่ยงอยู่จริง บริษัทที่มีทุนบางเบา

อ่านสี่แถวนี้ประกอบกันแล้วรูปร่างของตลาดก็ชัด บริษัทจำนวนไม่มาก ส่วนใหญ่เป็นรายใหญ่ และทุกรายขายให้กับทุกองค์กรที่ถูกกำหนดตัวทั่วสหภาพยุโรปบนจังหวะสามปีที่ตรงกันหมด

สถาบันที่มองการจัดซื้อผู้ให้บริการทดสอบเป็นงานจัดหาตามปกติที่วางแผนล่วงหน้าหนึ่งไตรมาส จะเจอข้อจำกัดนี้ในจังหวะที่แย่ที่สุด ทรัพยากรที่ขาดแคลนไม่ใช่ทีมแดง แต่คือทีมแดงที่ผ่านคุณสมบัติ มีช่วงเวลาว่างตรงกับคุณ และไม่มีความขัดแย้งทางผลประโยชน์กับระบบของคุณ

ทีมภายในช่วยได้ แต่แบกทั้งหมดไม่ได้

ธนาคารที่มีขีดความสามารถเชิงรุกที่โตเต็มที่ย่อมถามอย่างมีเหตุผลว่าทีมภายในรับงานนี้ไหวหรือไม่ ไหวบางส่วน

ผู้ทดสอบภายในทำได้ ภายใต้การอนุมัติของหน่วยงานกำกับดูแล ทรัพยากรที่เพียงพอ และการจัดการความขัดแย้งทางผลประโยชน์ แต่มีเพดานแข็งสองข้อ ต้องว่าจ้างผู้ให้บริการทดสอบภายนอกทุกสามครั้งของการทดสอบ ทีมภายในจึงครอบคลุมได้มากที่สุดสองรอบในสามรอบ และผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบัน ในทุกการทดสอบ รวมถึงครั้งที่ทีมภายในเป็นผู้ดำเนินการ

กฎข้อที่สองน่าสนใจกว่า เพราะมันไม่ได้เกี่ยวกับขีดความสามารถจริง ๆ หน่วยข่าวกรองภายในย่อมรู้ว่าข้อสรุปแบบไหนจะสร้างความลำบากใจ การบังคับให้ข่าวกรองมาจากภายนอกจึงเป็นแนวป้องกันเชิงโครงสร้างต่อทีมแดงที่แอบทดสอบเฉพาะสิ่งที่องค์กรสบายใจอยู่แล้วว่าจะถูกทดสอบ ซึ่งคือรูปแบบความล้มเหลวที่ทำให้การทดสอบให้ความอุ่นใจแทนที่จะให้ข้อมูล

ผลต่อการวางแผนในทางปฏิบัติคือ สร้างขีดความสามารถภายในสำหรับรอบที่มันรับได้ แต่ให้ถือว่าข่าวกรองจากภายนอกเป็นรายการค่าใช้จ่ายประจำ ไม่ใช่รายการเป็นครั้งคราว

บุคคลที่สามของคุณอยู่ในการทดสอบด้วย

เมื่อฟังก์ชันสำคัญหรือจำเป็นพึ่งพาผู้ให้บริการบุคคลที่สามด้าน ICT ระบบของผู้ให้บริการรายนั้นตกอยู่ในขอบเขตการทดสอบของ TLPT ได้ และผู้ให้บริการอาจถูกกำหนดให้เข้าร่วม

สำหรับธนาคารที่ทำธุรกรรมขนาดใหญ่ นี่ไม่ใช่เชิงอรรถ ฟังก์ชันสำคัญด้านการชำระเงิน การรับฝากหลักทรัพย์ และการชำระราคา ทำงานอยู่บนแพลตฟอร์มของผู้ขาย บริการที่บริหารจัดการให้ และคลาวด์ในสัดส่วนที่สูงผิดส่วน การทดสอบที่กำหนดขอบเขตอย่างซื่อตรงตามฟังก์ชันสำคัญจะยื่นเข้าไปถึงผู้ให้บริการ และทันทีที่มันยื่นเข้าไป คำถามสามข้อก็ตามมา ซึ่งเป็นคำถามเชิงสัญญามากกว่าเชิงเทคนิค

  1. สัญญาเปิดทางให้หรือไม่ ข้อสัญญาว่าด้วยสิทธิในการทดสอบที่เขียนไว้สำหรับการประเมินแบบดั้งเดิม มักไม่ได้คาดถึงทีมแดงที่ขับเคลื่อนด้วยข่าวกรองและปฏิบัติการกับระบบจริงโดยที่ทีมปฏิบัติการของผู้ให้บริการไม่ได้รับแจ้งล่วงหน้า
  2. ใครรับความเสี่ยงหากการทดสอบก่อเหตุการณ์ผิดปกติ ระหว่างธนาคาร ผู้ให้บริการทดสอบ และผู้ให้บริการ เรื่องนี้ต้องตกลงเป็นลายลักษณ์อักษรก่อนกำหนดขอบเขตการทดสอบ ไม่ใช่ไปเจรจาภายใต้แรงกดดันด้านเวลาหลังจองช่วงทดสอบไปแล้ว
  3. ผู้ให้บริการรองรับทุกรายพร้อมกันได้หรือไม่ ผู้ให้บริการที่กระจุกตัวและให้บริการองค์กรที่ถูกกำหนดตัวจำนวนมาก เผชิญอุปสงค์ที่ตรงจังหวะกันแบบเดียวกับที่ตลาดผู้ให้บริการทดสอบเผชิญ และไม่มีพันธะใดบังคับให้เขาจัดลำดับความสำคัญให้คุณ

งานแก้ข้อสัญญาใช้เวลานำหน้ายาวกว่าตัวการทดสอบ มันควรอยู่ในแม่แบบการต่อสัญญาตั้งแต่ตอนนี้ ด้วยเหตุผลเดียวกันและตรรกะเดียวกันกับสิทธิในการเข้าถึงของหน่วยงานกำกับดูแลข้ออื่น ๆ

ฝ่ายตั้งรับต้องให้อะไรกับการทดสอบ

ทีมแดงที่สำเร็จอย่างเงียบเชียบสอนสถาบันได้น้อยมาก คุณค่าอยู่ที่การประกอบภาพขึ้นใหม่ ว่าอะไรถูกส่งออกมา อะไรถูกตรวจจับ อะไรถูกยกระดับ และแต่ละขั้นใช้เวลานานเท่าใด

พันธะสามข้อคือสิ่งที่แยกการทดสอบที่ผลิตหลักฐานออกจากการทดสอบที่ผลิตเรื่องเล่า

ติดตั้งเครื่องมือเพื่อการประกอบภาพก่อนการทดสอบ ไม่ใช่ระหว่างการทดสอบ หากข้อมูลเทเลเมทรีการตรวจจับไม่ได้ถูกเก็บไว้ในความละเอียดที่เพียงพออยู่ก่อนแล้ว การวิเคราะห์หลังการทดสอบจะกลายเป็นเรื่องของการนึกย้อน นั่นคือวิธีที่พบบ่อยที่สุดที่การทดสอบซึ่งสำเร็จในเชิงเทคนิคกลับผลิตชุดหลักฐานที่อ่อนแอ

วัดเวลา ไม่ใช่แค่ผลลัพธ์ ทีมแดงบรรลุเป้าหมายหรือไม่คือผลการตรวจพบที่น่าสนใจน้อยที่สุด เวลาจนถึงการตรวจจับครั้งแรก เวลาจนถึงการระบุที่มาได้ถูกต้อง และเวลาจนถึงการจำกัดความเสียหาย คือตัวเลขที่อธิบายขีดความสามารถในการตั้งรับ และเป็นตัวเลขที่ดีขึ้นได้ระหว่างรอบ

ปิดวงจรกลับเข้าสู่ทีมน้ำเงินอย่างตั้งใจ ความร่วมมือกับทีมตั้งรับถูกออกแบบไว้ในกรอบตั้งแต่ต้น ไม่ใช่ของที่มาแปะเพิ่ม และมันคือสิ่งที่แปลงการทดสอบครั้งเดียวให้เป็นขีดความสามารถที่คงทน สถาบันที่ทดสอบ ส่งรายงาน แล้วไม่เปลี่ยนอะไรที่สังเกตเห็นได้ ก็แค่ทำครบรอบความถี่โดยไม่ได้เรียนรู้อะไร

คู่มือปฏิบัติการ

  1. ประเมินว่าคุณคาดว่าจะถูกกำหนดตัวหรือไม่ แล้ววางแผนราวกับว่าใช่ เวลานำหน้าของการจัดซื้อยาวพอที่การรอหนังสือแจ้งอย่างเป็นทางการคือทางเลือกที่แพงกว่า
  2. วางการจัดซื้อผู้ให้บริการทดสอบไว้บนแผนล่วงหน้าสามปี ไม่ใช่ตารางโครงการ คัดกรองรายชื่อผู้ให้บริการตามเงื่อนไข Article 27 ทั้งการรับรองหรือการยึดถือจรรยาบรรณ รายงานความเชื่อมั่น และประกันความรับผิด ให้เสร็จก่อนถึงเวลาที่ต้องใช้ช่วงทดสอบ
  3. ทำสัญญาข่าวกรองภัยคุกคามจากภายนอกเป็นข้อตกลงถาวร มันจำเป็นในทุกรอบไม่ว่าใครจะเป็นผู้ดำเนินการทดสอบ จึงไม่ใช่ต้นทุนผันแปร
  4. แก้ข้อสัญญากับบุคคลที่สามในไตรมาสนี้ สิทธิในการทดสอบ พันธะการเข้าร่วม และการจัดสรรความเสี่ยงจากเหตุการณ์ผิดปกติ เรื่องนี้มีเวลานำหน้ายาวที่สุดในบรรดาทุกข้อที่กล่าวมา และไม่ใช่งานวิศวกรรม
  5. ยกระดับความละเอียดของข้อมูลเทเลเมทรีการตรวจจับก่อนการทดสอบครั้งแรก ชุดหลักฐานดีได้เท่าที่สิ่งที่ถูกบันทึกไว้ขณะทีมแดงกำลังปฏิบัติการ
  6. รายงานตัวเลขเวลา ไม่ใช่คำตัดสิน เวลาในการตรวจจับ ระบุที่มา และจำกัดความเสียหาย ที่ติดตามข้ามรอบ คือตัวชี้วัดที่แสดงให้หน่วยงานกำกับดูแลเห็นขีดความสามารถ แทนที่จะเห็นเพียงเหตุการณ์ของการปฏิบัติตามกฎเกณฑ์

สถาบันที่จะรับมือเรื่องนี้ได้อย่างสบายไม่ใช่สถาบันที่มีทีมแดงภายในน่าประทับใจที่สุด แต่คือสถาบันที่มองภาระการทดสอบภายใต้การกำกับดูแลเป็นปัญหาห่วงโซ่อุปทานและหลักฐาน เร็วพอที่จะแก้ได้อย่างใจเย็น

คำถามที่พบบ่อย

องค์กรทุกแห่งที่อยู่ภายใต้ DORA ต้องทำ TLPT หรือไม่
ไม่ หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรที่ต้องดำเนินการ โดยพิจารณาความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT และวิสาหกิจขนาดย่อยได้รับการยกเว้น องค์กรที่ไม่ถูกกำหนดตัวยังคงอยู่ภายใต้ข้อกำหนดการทดสอบความยืดหยุ่นด้านปฏิบัติการดิจิทัลทั่วไปของ DORA ความคาดหวังไม่ได้หายไป มีเพียงระบอบที่เป็นทางการเท่านั้นที่หายไป

องค์กรที่ถูกกำหนดตัวต้องทดสอบบ่อยแค่ไหน
อย่างน้อยทุกสามปี ครอบคลุมฟังก์ชันสำคัญหรือจำเป็น หน่วยงานกำกับดูแลอาจกำหนดความถี่สูงขึ้นหรือต่ำลงได้ ขึ้นอยู่กับโปรไฟล์ความเสี่ยงและสภาพการดำเนินงานขององค์กร

เราใช้ทีมแดงของเราเองได้หรือไม่
ได้มากที่สุดสองในสามครั้งของการทดสอบ ภายใต้การอนุมัติของหน่วยงานกำกับดูแล ทรัพยากรที่เพียงพอ และการจัดการความขัดแย้งทางผลประโยชน์ โดยต้องว่าจ้างผู้ให้บริการทดสอบภายนอกในทุกครั้งที่สาม แยกต่างหากจากนั้น และในทุกรอบ ผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบัน

ผู้ให้บริการที่เราจ้างภายนอกต้องเข้าร่วมด้วยหรือไม่
อาจถูกกำหนดให้เข้าร่วมได้ เมื่อฟังก์ชันสำคัญหรือจำเป็นพึ่งพาผู้ให้บริการบุคคลที่สามด้าน ICT ระบบของผู้ให้บริการรายนั้นอาจตกอยู่ในขอบเขตการทดสอบ และผู้ให้บริการอาจถูกกำหนดให้เข้าร่วม ด้วยเหตุนี้สิทธิในการทดสอบและการจัดสรรความเสี่ยงจากเหตุการณ์ผิดปกติจึงต้องตกลงกันในสัญญาไว้ล่วงหน้า

เราทำการทดสอบ TIBER-EU อยู่แล้ว ถือว่าปฏิบัติตามครบหรือยัง
คุณอยู่ในตำแหน่งที่ดี เพราะระบอบนี้สร้างบนกรอบเดียวกัน แต่ทั้งสองไม่เท่ากัน การเข้าร่วม TIBER เป็นความสมัครใจ ส่วนภาระผูกพันตาม DORA อยู่ภายใต้การกำกับดูแล มีรอบความถี่ที่บังคับ และมาพร้อมเงื่อนไขเฉพาะสำหรับผู้ให้บริการทดสอบและข้อตกลงการยอมรับข้ามพรมแดนที่กำหนดไว้ในมาตรฐานทางเทคนิคเชิงกำกับ

แหล่งอ้างอิง

ทบทวนล่าสุด .

เผยแพร่บทความนี้ซ้ำ

คัดลอกรูปแบบสำหรับ Medium

# ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

คัดลอกรูปแบบสำหรับ Mastodon

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

คัดลอกที่จัดรูปแบบสำหรับ LinkedIn

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ.

นี่คือประเด็นเชิงกลยุทธ์ที่สำคัญ:

- อะไรเปลี่ยนไปจริงเมื่อการทดสอบกลายเป็น TLPT. ธนาคารส่วนใหญ่ทำ offensive security อยู่แล้ว สัญชาตญาณจึงบอกให้มอง TLPT เป็นขีดความสามารถเดิมที่ห่อด้วยงานปฏิบัติตามกฎเกณฑ์ สัญชาตญาณนั้นผิดในสี่จุดที่เจาะจง และแต่ละจุดมีผลต่องบประมาณ.
- ใครอยู่ในขอบเขต และทำไมคุณไม่ใช่ผู้ตัดสิน. DORA ไม่ได้บังคับภาระ TLPT กับทุกองค์กรในขอบเขตของตน หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรทางการเงินที่ต้องดำเนินการ โดยคำนึงถึงความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT ส่วนวิสาหกิจขนาดย่อยได้รับการยกเว้น.
- ตลาดผู้ให้บริการทดสอบคือข้อจำกัดที่ผูกมัด. นี่คือส่วนที่ควรอยู่บนสไลด์ของคณะกรรมการ และมันแทบไม่เคยปรากฏอยู่ตรงนั้น.
- ทีมภายในช่วยได้ แต่แบกทั้งหมดไม่ได้. ธนาคารที่มีขีดความสามารถเชิงรุกที่โตเต็มที่ย่อมถามอย่างมีเหตุผลว่าทีมภายในรับงานนี้ไหวหรือไม่ ไหวบางส่วน.

แนวทางขององค์กรของคุณในการรับมือกับความท้าทายที่ระบุไว้ในบทความนี้คืออะไร?

→ https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#ThreatLedPenetrationTesting #Tlpt #การทดสอบเจาะระบบที่ขับเคลื่อนด้วยข่าวกรองภัยคุกคาม #DoraArticle26 #DoraArticle27

Sebastien Rousseau | CC-BY-4.0
อ้างอิงบทความนี้

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

BibTeX

@online{rousseau2026ท,
  author  = {Rousseau, Sebastien},
  title   = {{ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

เผยแพร่บทความนี้ซ้ำ

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

บทความนี้เผยแพร่ภายใต้สัญญาอนุญาต Creative Commons Attribution 4.0 International. การเผยแพร่ซ้ำต้องระบุที่มาเป็น URL ต้นฉบับ

ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau

ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ

Originally published at https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.