ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับดูแล: สิ่งที่ระบอบ TLPT ของ DORA เรียกร้องจริง
การทดสอบเจาะระบบที่ขับเคลื่อนด้วยข่าวกรองภัยคุกคามไม่ใช่การทดสอบเจาะระบบที่มีเอกสารมากขึ้น เมื่อมาตรฐานทางเทคนิคเชิงกำกับภายใต้ Article 26 ของ DORA มีผลบังคับใช้แล้วผ่าน Commission Delegated Regulation (EU) 2025/1190 การจำลองการโจมตีในภาคการเงินยุโรปกลายเป็นกิจกรรมภายใต้การกำกับดูแล ที่มีขอบเขตการทดสอบซึ่งระบุชัดเจน มีรอบความถี่ที่บังคับ มีตลาดผู้ให้บริการที่ผ่านการรับรอง และมีกฎข้อหนึ่งที่เปลี่ยนรูปของการทดสอบทั้งหมดอย่างเงียบ ๆ นั่นคือผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบันที่ถูกทดสอบเสมอ ธนาคารส่วนใหญ่ประเมินต้นทุนของการทดสอบไว้แล้ว แต่มีไม่กี่แห่งที่ประเมินต้นทุนของห่วงโซ่อุปทานที่การทดสอบนั้นต้องพึ่งพา
บทสรุปสำหรับผู้บริหาร
- ระบอบนี้ถูกกำหนดรายละเอียดแล้ว ไม่ใช่แค่ร่างโครง Commission Delegated Regulation (EU) 2025/1190 ซึ่งประกาศในวารสารทางการเมื่อวันที่ 18 มิถุนายน 2025 เสริม Article 26 ของ DORA ด้วยมาตรฐานทางเทคนิคเชิงกำกับที่ครอบคลุมขอบเขตการทดสอบ ระเบียบวิธี ผลลัพธ์ การใช้ผู้ทดสอบภายใน และความร่วมมือระหว่างหน่วยงานกำกับดูแล รวมถึงการยอมรับร่วมกันระหว่างรัฐสมาชิก
- TIBER-EU คือฐานราก ระบอบนี้สร้างบนกรอบยุโรปสำหรับการทดสอบทีมแดงเชิงจริยธรรมที่อิงข่าวกรองภัยคุกคาม สถาบันที่มีประสบการณ์ TIBER จึงไม่ได้เริ่มจากศูนย์ แต่การเข้าร่วม TIBER เป็นความสมัครใจ ส่วนกฎเกณฑ์นี้ไม่ใช่
- สามปีคือขั้นต่ำ ไม่ใช่แผน องค์กรที่ถูกกำหนดตัวต้องทดสอบอย่างน้อยทุกสามปีครอบคลุมฟังก์ชันสำคัญ และหน่วยงานกำกับดูแลอาจเพิ่มหรือลดความถี่ตามโปรไฟล์ความเสี่ยงขององค์กร
- การทดสอบเป็นเพียงครึ่งหนึ่งของสิ่งที่ต้องส่งมอบ TLPT ผลิตหลักฐานสำหรับหน่วยงานกำกับดูแล ชิ้นงานที่สำคัญคือเหตุผลการกำหนดขอบเขตการทดสอบ ข่าวกรองภัยคุกคาม เรื่องเล่าการโจมตี การแก้ไข และการทดสอบซ้ำ และชิ้นงานเหล่านี้ต้องถูกสร้างขึ้นระหว่างการทดสอบ ไม่ใช่ประกอบขึ้นภายหลัง
อะไรเปลี่ยนไปจริงเมื่อการทดสอบกลายเป็น TLPT
ธนาคารส่วนใหญ่ทำ offensive security อยู่แล้ว สัญชาตญาณจึงบอกให้มอง TLPT เป็นขีดความสามารถเดิมที่ห่อด้วยงานปฏิบัติตามกฎเกณฑ์ สัญชาตญาณนั้นผิดในสี่จุดที่เจาะจง และแต่ละจุดมีผลต่องบประมาณ
ตารางที่ 1: การทดสอบเชิงรุกแบบดั้งเดิมเทียบกับ TLPT ภายใต้ DORA
| มิติ | การทดสอบเจาะระบบแบบดั้งเดิม | TLPT ภายใต้ DORA |
|---|---|---|
| ใครตัดสินว่าจะทำ | สถาบันเอง ตามระดับความเสี่ยงที่ยอมรับได้ | หน่วยงานกำกับดูแลกำหนดตัวองค์กร ความถี่อย่างน้อยทุกสามปี |
| อะไรคือเป้าหมาย | ระบบที่ฝ่ายความมั่นคงปลอดภัยเลือกเอง | ฟังก์ชันสำคัญหรือจำเป็น รวมถึงที่ทำงานบนระบบจริงและที่จ้างภายนอก |
| แบบจำลองภัยคุกคามมาจากไหน | ดุลยพินิจภายใน หรือคลังข้อมูลของผู้ทดสอบเอง | ข่าวกรองภัยคุกคามที่ว่าจ้างมา จากผู้ให้บริการภายนอกสถาบัน |
| ใครดำเนินการได้ | ผู้ให้บริการที่มีความสามารถรายใดก็ได้ หรือทีมภายใน | ผู้ให้บริการทดสอบที่เข้าเงื่อนไข Article 27 ทีมภายในได้มากที่สุดสองในสามรอบ |
| ผลลัพธ์มีไว้เพื่ออะไร | รายงานภายในและรายการงานแก้ไข | หลักฐานสำหรับหน่วยงานกำกับดูแล โดยผลลัพธ์และการแก้ไขอยู่ภายใต้การตรวจสอบของหน่วยงานและการยอมรับข้ามพรมแดน |
แถวสุดท้ายคือจุดที่โครงการมักประเมินปริมาณงานต่ำไป รายงานการทดสอบเจาะระบบเขียนให้คนที่จะไปแก้ผลการตรวจพบอ่าน แต่ชุดเอกสาร TLPT เขียนให้หน่วยงานกำกับดูแลที่ไม่ได้อยู่ในห้องนั้นอ่าน และต้องประกอบภาพขึ้นใหม่ว่าเหตุใดขอบเขตการทดสอบจึงถูกลากไว้ตรงนั้น ข่าวกรองบอกอะไร ทีมแดงทำอะไรจริง และอะไรเปลี่ยนไปเป็นผล
ใครอยู่ในขอบเขต และทำไมคุณไม่ใช่ผู้ตัดสิน
DORA ไม่ได้บังคับภาระ TLPT กับทุกองค์กรในขอบเขตของตน หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรทางการเงินที่ต้องดำเนินการ โดยคำนึงถึงความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT ส่วนวิสาหกิจขนาดย่อยได้รับการยกเว้น
ผลที่ตามมาสองข้อมองข้ามได้ง่าย
การถูกกำหนดตัวไม่ใช่รางวัลด้านวุฒิภาวะ การถูกระบุชื่อหมายความว่าหน่วยงานกำกับดูแลเห็นว่าความล้มเหลวของคุณมีผลกระทบหนัก และมาพร้อมภาระเรื่องรอบความถี่ การอ่านที่ถูกต้องคือพันธะผูกพันสามปีแบบต่อเนื่องพร้อมการจัดซื้อผู้ให้บริการที่เกี่ยวข้อง ไม่ใช่โครงการครั้งเดียวจบ
การไม่ถูกกำหนดตัวไม่ใช่การได้รับยกเว้นจากตรรกะเดียวกัน องค์กรที่ไม่ถูกกำหนดตัวยังต้องแสดงให้เห็นการทดสอบขั้นสูงตามสัดส่วนภายใต้บทบัญญัติการทดสอบทั่วไปของ DORA ความต่างอยู่ที่ความเป็นทางการของระบอบ ไม่ใช่การมีอยู่ของความคาดหวัง
ตลาดผู้ให้บริการทดสอบคือข้อจำกัดที่ผูกมัด
นี่คือส่วนที่ควรอยู่บนสไลด์ของคณะกรรมการ และมันแทบไม่เคยปรากฏอยู่ตรงนั้น
Article 27 ไม่ได้เพียงกำหนดให้ผู้ให้บริการทดสอบมีความสามารถ แต่กำหนดให้ผู้ให้บริการทดสอบต้องแสดงขีดความสามารถทางเทคนิคและองค์กรพร้อมความเชี่ยวชาญเฉพาะด้านข่าวกรองภัยคุกคาม การทดสอบเจาะระบบ และการทำทีมแดง ต้องได้รับการรับรองจากหน่วยรับรองในรัฐสมาชิก หรือยึดถือจรรยาบรรณหรือกรอบจริยธรรมอย่างเป็นทางการ ต้องให้ความเชื่อมั่นอิสระหรือรายงานการตรวจสอบที่ครอบคลุมการบริหารความเสี่ยงที่การทดสอบเองสร้างขึ้นได้อย่างเหมาะสม และต้องถือประกันความรับผิดทางวิชาชีพที่ครอบคลุมการประพฤติมิชอบและความประมาทเลินเล่อ
ตารางที่ 2: Article 27 เรียกร้องอะไรจากผู้ให้บริการทดสอบ และคัดใครออก
| ข้อกำหนด | สิ่งที่กำลังคัดกรองจริง | ใครถูกคัดออกจากตลาด |
|---|---|---|
| ความเชี่ยวชาญที่พิสูจน์ได้ครบทั้งข่าวกรองภัยคุกคาม การทดสอบเจาะระบบ และการทำทีมแดง | ผู้ให้บริการเดินได้ทั้งห่วงโซ่ ไม่ใช่ข้อต่อเดียว | บูทีคที่แข็งด้านการเจาะระบบแต่ไม่มีหน่วยข่าวกรอง |
| การรับรองในรัฐสมาชิก หรือจรรยาบรรณอย่างเป็นทางการ | สถานะที่ตรวจสอบได้ แทนที่จะเป็นชื่อเสียง | ผู้รับจ้างรายบุคคลและกลุ่มที่รวมตัวกันอย่างไม่เป็นทางการ |
| ความเชื่อมั่นอิสระหรือรายงานการตรวจสอบด้านการบริหารความเสี่ยง | การทดสอบธนาคารบนระบบจริงจะไม่ทำให้ระบบพัง | ผู้ให้บริการที่ยังไม่มีวุฒิภาวะด้านธรรมาภิบาลของตนเอง |
| ประกันความรับผิดทางวิชาชีพ รวมถึงการประพฤติมิชอบและความประมาทเลินเล่อ | มีงบดุลรองรับความเสี่ยงอยู่จริง | บริษัทที่มีทุนบางเบา |
อ่านสี่แถวนี้ประกอบกันแล้วรูปร่างของตลาดก็ชัด บริษัทจำนวนไม่มาก ส่วนใหญ่เป็นรายใหญ่ และทุกรายขายให้กับทุกองค์กรที่ถูกกำหนดตัวทั่วสหภาพยุโรปบนจังหวะสามปีที่ตรงกันหมด
สถาบันที่มองการจัดซื้อผู้ให้บริการทดสอบเป็นงานจัดหาตามปกติที่วางแผนล่วงหน้าหนึ่งไตรมาส จะเจอข้อจำกัดนี้ในจังหวะที่แย่ที่สุด ทรัพยากรที่ขาดแคลนไม่ใช่ทีมแดง แต่คือทีมแดงที่ผ่านคุณสมบัติ มีช่วงเวลาว่างตรงกับคุณ และไม่มีความขัดแย้งทางผลประโยชน์กับระบบของคุณ
ทีมภายในช่วยได้ แต่แบกทั้งหมดไม่ได้
ธนาคารที่มีขีดความสามารถเชิงรุกที่โตเต็มที่ย่อมถามอย่างมีเหตุผลว่าทีมภายในรับงานนี้ไหวหรือไม่ ไหวบางส่วน
ผู้ทดสอบภายในทำได้ ภายใต้การอนุมัติของหน่วยงานกำกับดูแล ทรัพยากรที่เพียงพอ และการจัดการความขัดแย้งทางผลประโยชน์ แต่มีเพดานแข็งสองข้อ ต้องว่าจ้างผู้ให้บริการทดสอบภายนอกทุกสามครั้งของการทดสอบ ทีมภายในจึงครอบคลุมได้มากที่สุดสองรอบในสามรอบ และผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบัน ในทุกการทดสอบ รวมถึงครั้งที่ทีมภายในเป็นผู้ดำเนินการ
กฎข้อที่สองน่าสนใจกว่า เพราะมันไม่ได้เกี่ยวกับขีดความสามารถจริง ๆ หน่วยข่าวกรองภายในย่อมรู้ว่าข้อสรุปแบบไหนจะสร้างความลำบากใจ การบังคับให้ข่าวกรองมาจากภายนอกจึงเป็นแนวป้องกันเชิงโครงสร้างต่อทีมแดงที่แอบทดสอบเฉพาะสิ่งที่องค์กรสบายใจอยู่แล้วว่าจะถูกทดสอบ ซึ่งคือรูปแบบความล้มเหลวที่ทำให้การทดสอบให้ความอุ่นใจแทนที่จะให้ข้อมูล
ผลต่อการวางแผนในทางปฏิบัติคือ สร้างขีดความสามารถภายในสำหรับรอบที่มันรับได้ แต่ให้ถือว่าข่าวกรองจากภายนอกเป็นรายการค่าใช้จ่ายประจำ ไม่ใช่รายการเป็นครั้งคราว
บุคคลที่สามของคุณอยู่ในการทดสอบด้วย
เมื่อฟังก์ชันสำคัญหรือจำเป็นพึ่งพาผู้ให้บริการบุคคลที่สามด้าน ICT ระบบของผู้ให้บริการรายนั้นตกอยู่ในขอบเขตการทดสอบของ TLPT ได้ และผู้ให้บริการอาจถูกกำหนดให้เข้าร่วม
สำหรับธนาคารที่ทำธุรกรรมขนาดใหญ่ นี่ไม่ใช่เชิงอรรถ ฟังก์ชันสำคัญด้านการชำระเงิน การรับฝากหลักทรัพย์ และการชำระราคา ทำงานอยู่บนแพลตฟอร์มของผู้ขาย บริการที่บริหารจัดการให้ และคลาวด์ในสัดส่วนที่สูงผิดส่วน การทดสอบที่กำหนดขอบเขตอย่างซื่อตรงตามฟังก์ชันสำคัญจะยื่นเข้าไปถึงผู้ให้บริการ และทันทีที่มันยื่นเข้าไป คำถามสามข้อก็ตามมา ซึ่งเป็นคำถามเชิงสัญญามากกว่าเชิงเทคนิค
- สัญญาเปิดทางให้หรือไม่ ข้อสัญญาว่าด้วยสิทธิในการทดสอบที่เขียนไว้สำหรับการประเมินแบบดั้งเดิม มักไม่ได้คาดถึงทีมแดงที่ขับเคลื่อนด้วยข่าวกรองและปฏิบัติการกับระบบจริงโดยที่ทีมปฏิบัติการของผู้ให้บริการไม่ได้รับแจ้งล่วงหน้า
- ใครรับความเสี่ยงหากการทดสอบก่อเหตุการณ์ผิดปกติ ระหว่างธนาคาร ผู้ให้บริการทดสอบ และผู้ให้บริการ เรื่องนี้ต้องตกลงเป็นลายลักษณ์อักษรก่อนกำหนดขอบเขตการทดสอบ ไม่ใช่ไปเจรจาภายใต้แรงกดดันด้านเวลาหลังจองช่วงทดสอบไปแล้ว
- ผู้ให้บริการรองรับทุกรายพร้อมกันได้หรือไม่ ผู้ให้บริการที่กระจุกตัวและให้บริการองค์กรที่ถูกกำหนดตัวจำนวนมาก เผชิญอุปสงค์ที่ตรงจังหวะกันแบบเดียวกับที่ตลาดผู้ให้บริการทดสอบเผชิญ และไม่มีพันธะใดบังคับให้เขาจัดลำดับความสำคัญให้คุณ
งานแก้ข้อสัญญาใช้เวลานำหน้ายาวกว่าตัวการทดสอบ มันควรอยู่ในแม่แบบการต่อสัญญาตั้งแต่ตอนนี้ ด้วยเหตุผลเดียวกันและตรรกะเดียวกันกับสิทธิในการเข้าถึงของหน่วยงานกำกับดูแลข้ออื่น ๆ
ฝ่ายตั้งรับต้องให้อะไรกับการทดสอบ
ทีมแดงที่สำเร็จอย่างเงียบเชียบสอนสถาบันได้น้อยมาก คุณค่าอยู่ที่การประกอบภาพขึ้นใหม่ ว่าอะไรถูกส่งออกมา อะไรถูกตรวจจับ อะไรถูกยกระดับ และแต่ละขั้นใช้เวลานานเท่าใด
พันธะสามข้อคือสิ่งที่แยกการทดสอบที่ผลิตหลักฐานออกจากการทดสอบที่ผลิตเรื่องเล่า
ติดตั้งเครื่องมือเพื่อการประกอบภาพก่อนการทดสอบ ไม่ใช่ระหว่างการทดสอบ หากข้อมูลเทเลเมทรีการตรวจจับไม่ได้ถูกเก็บไว้ในความละเอียดที่เพียงพออยู่ก่อนแล้ว การวิเคราะห์หลังการทดสอบจะกลายเป็นเรื่องของการนึกย้อน นั่นคือวิธีที่พบบ่อยที่สุดที่การทดสอบซึ่งสำเร็จในเชิงเทคนิคกลับผลิตชุดหลักฐานที่อ่อนแอ
วัดเวลา ไม่ใช่แค่ผลลัพธ์ ทีมแดงบรรลุเป้าหมายหรือไม่คือผลการตรวจพบที่น่าสนใจน้อยที่สุด เวลาจนถึงการตรวจจับครั้งแรก เวลาจนถึงการระบุที่มาได้ถูกต้อง และเวลาจนถึงการจำกัดความเสียหาย คือตัวเลขที่อธิบายขีดความสามารถในการตั้งรับ และเป็นตัวเลขที่ดีขึ้นได้ระหว่างรอบ
ปิดวงจรกลับเข้าสู่ทีมน้ำเงินอย่างตั้งใจ ความร่วมมือกับทีมตั้งรับถูกออกแบบไว้ในกรอบตั้งแต่ต้น ไม่ใช่ของที่มาแปะเพิ่ม และมันคือสิ่งที่แปลงการทดสอบครั้งเดียวให้เป็นขีดความสามารถที่คงทน สถาบันที่ทดสอบ ส่งรายงาน แล้วไม่เปลี่ยนอะไรที่สังเกตเห็นได้ ก็แค่ทำครบรอบความถี่โดยไม่ได้เรียนรู้อะไร
คู่มือปฏิบัติการ
- ประเมินว่าคุณคาดว่าจะถูกกำหนดตัวหรือไม่ แล้ววางแผนราวกับว่าใช่ เวลานำหน้าของการจัดซื้อยาวพอที่การรอหนังสือแจ้งอย่างเป็นทางการคือทางเลือกที่แพงกว่า
- วางการจัดซื้อผู้ให้บริการทดสอบไว้บนแผนล่วงหน้าสามปี ไม่ใช่ตารางโครงการ คัดกรองรายชื่อผู้ให้บริการตามเงื่อนไข Article 27 ทั้งการรับรองหรือการยึดถือจรรยาบรรณ รายงานความเชื่อมั่น และประกันความรับผิด ให้เสร็จก่อนถึงเวลาที่ต้องใช้ช่วงทดสอบ
- ทำสัญญาข่าวกรองภัยคุกคามจากภายนอกเป็นข้อตกลงถาวร มันจำเป็นในทุกรอบไม่ว่าใครจะเป็นผู้ดำเนินการทดสอบ จึงไม่ใช่ต้นทุนผันแปร
- แก้ข้อสัญญากับบุคคลที่สามในไตรมาสนี้ สิทธิในการทดสอบ พันธะการเข้าร่วม และการจัดสรรความเสี่ยงจากเหตุการณ์ผิดปกติ เรื่องนี้มีเวลานำหน้ายาวที่สุดในบรรดาทุกข้อที่กล่าวมา และไม่ใช่งานวิศวกรรม
- ยกระดับความละเอียดของข้อมูลเทเลเมทรีการตรวจจับก่อนการทดสอบครั้งแรก ชุดหลักฐานดีได้เท่าที่สิ่งที่ถูกบันทึกไว้ขณะทีมแดงกำลังปฏิบัติการ
- รายงานตัวเลขเวลา ไม่ใช่คำตัดสิน เวลาในการตรวจจับ ระบุที่มา และจำกัดความเสียหาย ที่ติดตามข้ามรอบ คือตัวชี้วัดที่แสดงให้หน่วยงานกำกับดูแลเห็นขีดความสามารถ แทนที่จะเห็นเพียงเหตุการณ์ของการปฏิบัติตามกฎเกณฑ์
สถาบันที่จะรับมือเรื่องนี้ได้อย่างสบายไม่ใช่สถาบันที่มีทีมแดงภายในน่าประทับใจที่สุด แต่คือสถาบันที่มองภาระการทดสอบภายใต้การกำกับดูแลเป็นปัญหาห่วงโซ่อุปทานและหลักฐาน เร็วพอที่จะแก้ได้อย่างใจเย็น
คำถามที่พบบ่อย
องค์กรทุกแห่งที่อยู่ภายใต้ DORA ต้องทำ TLPT หรือไม่
ไม่ หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรที่ต้องดำเนินการ โดยพิจารณาความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT และวิสาหกิจขนาดย่อยได้รับการยกเว้น องค์กรที่ไม่ถูกกำหนดตัวยังคงอยู่ภายใต้ข้อกำหนดการทดสอบความยืดหยุ่นด้านปฏิบัติการดิจิทัลทั่วไปของ DORA ความคาดหวังไม่ได้หายไป มีเพียงระบอบที่เป็นทางการเท่านั้นที่หายไป
องค์กรที่ถูกกำหนดตัวต้องทดสอบบ่อยแค่ไหน
อย่างน้อยทุกสามปี ครอบคลุมฟังก์ชันสำคัญหรือจำเป็น หน่วยงานกำกับดูแลอาจกำหนดความถี่สูงขึ้นหรือต่ำลงได้ ขึ้นอยู่กับโปรไฟล์ความเสี่ยงและสภาพการดำเนินงานขององค์กร
เราใช้ทีมแดงของเราเองได้หรือไม่
ได้มากที่สุดสองในสามครั้งของการทดสอบ ภายใต้การอนุมัติของหน่วยงานกำกับดูแล ทรัพยากรที่เพียงพอ และการจัดการความขัดแย้งทางผลประโยชน์ โดยต้องว่าจ้างผู้ให้บริการทดสอบภายนอกในทุกครั้งที่สาม แยกต่างหากจากนั้น และในทุกรอบ ผู้ให้บริการข่าวกรองภัยคุกคามต้องอยู่ภายนอกสถาบัน
ผู้ให้บริการที่เราจ้างภายนอกต้องเข้าร่วมด้วยหรือไม่
อาจถูกกำหนดให้เข้าร่วมได้ เมื่อฟังก์ชันสำคัญหรือจำเป็นพึ่งพาผู้ให้บริการบุคคลที่สามด้าน ICT ระบบของผู้ให้บริการรายนั้นอาจตกอยู่ในขอบเขตการทดสอบ และผู้ให้บริการอาจถูกกำหนดให้เข้าร่วม ด้วยเหตุนี้สิทธิในการทดสอบและการจัดสรรความเสี่ยงจากเหตุการณ์ผิดปกติจึงต้องตกลงกันในสัญญาไว้ล่วงหน้า
เราทำการทดสอบ TIBER-EU อยู่แล้ว ถือว่าปฏิบัติตามครบหรือยัง
คุณอยู่ในตำแหน่งที่ดี เพราะระบอบนี้สร้างบนกรอบเดียวกัน แต่ทั้งสองไม่เท่ากัน การเข้าร่วม TIBER เป็นความสมัครใจ ส่วนภาระผูกพันตาม DORA อยู่ภายใต้การกำกับดูแล มีรอบความถี่ที่บังคับ และมาพร้อมเงื่อนไขเฉพาะสำหรับผู้ให้บริการทดสอบและข้อตกลงการยอมรับข้ามพรมแดนที่กำหนดไว้ในมาตรฐานทางเทคนิคเชิงกำกับ
แหล่งอ้างอิง
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 ว่าด้วยความยืดหยุ่นด้านปฏิบัติการดิจิทัลสำหรับภาคการเงิน (DORA). บรัสเซลส์: วารสารทางการของสหภาพยุโรป เข้าถึงได้ที่: European Parliament and Council of the European Union, 2022..
- European Commission, 2025. Commission Delegated Regulation (EU) 2025/1190 เสริม Regulation (EU) 2022/2554 ในส่วนของมาตรฐานทางเทคนิคเชิงกำกับว่าด้วยการทดสอบเจาะระบบที่ขับเคลื่อนด้วยข่าวกรองภัยคุกคาม. บรัสเซลส์: วารสารทางการของสหภาพยุโรป เข้าถึงได้ที่: European Commission, 2025..
- European Central Bank, 2026. TIBER-EU: กรอบยุโรปสำหรับการทดสอบทีมแดงเชิงจริยธรรมที่อิงข่าวกรองภัยคุกคาม. แฟรงก์เฟิร์ตอัมไมน์: ธนาคารกลางยุโรป เข้าถึงได้ที่: European Central Bank, 2026..
ทบทวนล่าสุด .
เผยแพร่บทความนี้ซ้ำ
คัดลอกรูปแบบสำหรับ Medium
# ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
คัดลอกรูปแบบสำหรับ Mastodon
ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
คัดลอกที่จัดรูปแบบสำหรับ LinkedIn
ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ. นี่คือประเด็นเชิงกลยุทธ์ที่สำคัญ: - อะไรเปลี่ยนไปจริงเมื่อการทดสอบกลายเป็น TLPT. ธนาคารส่วนใหญ่ทำ offensive security อยู่แล้ว สัญชาตญาณจึงบอกให้มอง TLPT เป็นขีดความสามารถเดิมที่ห่อด้วยงานปฏิบัติตามกฎเกณฑ์ สัญชาตญาณนั้นผิดในสี่จุดที่เจาะจง และแต่ละจุดมีผลต่องบประมาณ. - ใครอยู่ในขอบเขต และทำไมคุณไม่ใช่ผู้ตัดสิน. DORA ไม่ได้บังคับภาระ TLPT กับทุกองค์กรในขอบเขตของตน หน่วยงานกำกับดูแลเป็นผู้ระบุองค์กรทางการเงินที่ต้องดำเนินการ โดยคำนึงถึงความสำคัญเชิงระบบ ขนาด และโปรไฟล์ความเสี่ยงด้าน ICT ส่วนวิสาหกิจขนาดย่อยได้รับการยกเว้น. - ตลาดผู้ให้บริการทดสอบคือข้อจำกัดที่ผูกมัด. นี่คือส่วนที่ควรอยู่บนสไลด์ของคณะกรรมการ และมันแทบไม่เคยปรากฏอยู่ตรงนั้น. - ทีมภายในช่วยได้ แต่แบกทั้งหมดไม่ได้. ธนาคารที่มีขีดความสามารถเชิงรุกที่โตเต็มที่ย่อมถามอย่างมีเหตุผลว่าทีมภายในรับงานนี้ไหวหรือไม่ ไหวบางส่วน. แนวทางขององค์กรของคุณในการรับมือกับความท้าทายที่ระบุไว้ในบทความนี้คืออะไร? → https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #ThreatLedPenetrationTesting #Tlpt #การทดสอบเจาะระบบที่ขับเคลื่อนด้วยข่าวกรองภัยคุกคาม #DoraArticle26 #DoraArticle27 Sebastien Rousseau | CC-BY-4.0
อ้างอิงบทความนี้
ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau
ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ
BibTeX
@online{rousseau2026ท,
author = {Rousseau, Sebastien},
title = {{ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
เผยแพร่บทความนี้ซ้ำ
ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau
ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ
บทความนี้เผยแพร่ภายใต้สัญญาอนุญาต Creative Commons Attribution 4.0 International. การเผยแพร่ซ้ำต้องระบุที่มาเป็น URL ต้นฉบับ
ทีมแดงกลายเป็นห่วงโซ่อุปทานที่ถูกกำกับ: TLPT ของ DORA เรียกร้องอะไร — Sebastien Rousseau ระบอบ TLPT ของ DORA เปลี่ยนการทดสอบทีมแดงให้เป็นภาระผูกพันภายใต้การกำกับดูแล ข้อจำกัดที่แท้จริงคือตลาดผู้ให้บริการทดสอบ รอบสามปี และบุคคลที่สามของคุณ Originally published at https://sebastienrousseau.com/th/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
