Sebastien Rousseau

TEHDIT ODAKLI SIZMA TESTI

Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi

Banka CISO'ları ve dayanıklılıktan sorumlu yöneticiler için operasyonel bir okuma: DORA Article 26 kapsamındaki düzenleyici teknik standartlar saldırgan simülasyonunu denetlenen, kanıt üreten bir yükümlülüğe dönüştürdü ve bağlayıcı kısıtlar teknik değil; akredite test sağlayıcısı pazarı, üç yıllık sıklık ve kritik işlevlerinizin üzerinde çalıştığı üçüncü taraflar.

10 dk okuma
Banner for: Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi

Tehdit odaklı sızma testi, üzerine evrak yığılmış bir sızma testi değildir. DORA'nın Article 26 hükmü kapsamındaki düzenleyici teknik standartlar Commission Delegated Regulation (EU) 2025/1190 ile yürürlüğe girdikten sonra Avrupa finansında saldırgan simülasyonu, adı konmuş bir test kapsamı, zorunlu bir sıklık, akredite bir tedarikçi pazarı ve tüm egzersizin şeklini sessizce değiştiren bir kuralla birlikte denetlenen bir faaliyete dönüştü: tehdit istihbaratı sağlayıcısı, test edilen kuruluşun daima dışında olmak zorunda. Çoğu banka testin maliyetini çıkardı. Daha azı bunun artık dayandığı tedarik zincirinin maliyetini çıkardı.

Yönetici Özeti

  • Rejim artık taslak değil, tanımlanmış durumda. 18 Haziran 2025'te Resmî Gazete'de yayımlanan Commission Delegated Regulation (EU) 2025/1190, DORA Article 26 hükmünü; test kapsamı, metodoloji, sonuçlar, iç test sağlayıcılarının kullanımı ve Üye Devletler arasında karşılıklı tanımayı içeren denetim iş birliğini kapsayan düzenleyici teknik standartlarla tamamlar.
  • Zemin TIBER-EU'dur. Rejim, tehdit istihbaratına dayalı etik kırmızı takım çalışması için Avrupa çerçevesi üzerine kuruludur; dolayısıyla TIBER deneyimi olan kuruluşlar sıfırdan başlamaz — ancak TIBER katılımı gönüllüydü, bu değil.
  • Üç yıl taban, plan değil. Belirlenmiş kuruluşlar kritik işlevler genelinde en az üç yılda bir test yapar ve yetkili otorite bu sıklığı kuruluşun risk profiline göre artırabilir veya azaltabilir.
  • Test, teslimatın yalnızca yarısıdır. Bir TLPT denetim kanıtı üretir. Çıktılar — kapsam gerekçesi, tehdit istihbaratı, saldırı anlatısı, giderme ve yeniden test — asıl önemli olan üründür ve sonradan derlenmek yerine egzersiz sırasında oluşturulmalıdır.

Bir Test TLPT'ye Dönüştüğünde Gerçekte Ne Değişir

Çoğu banka zaten saldırgan güvenlik çalışması yürütüyor. Dolayısıyla ilk içgüdü, TLPT'yi uyum ambalajı geçirilmiş mevcut bir yetenek gibi görmek oluyor. Bu içgüdü dört belirli noktada yanlış ve her birinin bütçe karşılığı var.

Tablo 1: Geleneksel saldırgan test ile DORA kapsamındaki TLPT

Boyut Geleneksel sızma testi DORA kapsamında TLPT
Yapılmasına kim karar verir Kendi risk iştahına göre kuruluşun kendisi Yetkili otorite kuruluşu belirler; sıklık en az üç yılda birdir
Neye yönelinir Güvenlik biriminin seçtiği sistemler Üretimde çalışanlar ve dışarıya verilenler dahil kritik veya önemli işlevler
Tehdit modeli nereden gelir İç değerlendirme ya da test sağlayıcısının kendi kütüphanesi Kuruluşun dışındaki bir sağlayıcıdan sipariş edilen tehdit istihbaratı
Kim yürütebilir Yetkin herhangi bir tedarikçi ya da bir iç ekip Article 27 koşullarını karşılayan test sağlayıcıları; iç ekipler her üç döngünün en fazla ikisinde
Çıktı ne işe yarar Bir iç rapor ve bir giderme biriktirme listesi Sonuçları ve giderme adımları otorite incelemesine ve sınır ötesi tanımaya tabi denetim kanıtı

Programların işi hafife aldığı yer son satırdır. Bir sızma testi raporu, bulguları düzeltecek kişiler için yazılır. Bir TLPT paketi ise odada bulunmamış bir denetçi için yazılır ve kapsamın neden oraya çizildiğini, istihbaratın ne dediğini, kırmızı takımın fiilen ne yaptığını ve sonucunda neyin değiştiğini yeniden kurmak zorundadır.

Kapsama Kimler Girer ve Bu Kararı Neden Siz Vermezsiniz

DORA, TLPT yükümlülüğünü çevresindeki her kuruluşa uygulamaz. Yetkili otoriteler bunu yapmakla yükümlü finansal kuruluşları sistemik önemi, büyüklüğü ve BİT risk profilini dikkate alarak belirler; mikro işletmeler kapsam dışıdır.

Bunun gözden kaçması kolay iki sonucu var.

Belirlenmek bir olgunluk ödülü değildir. Adınızın geçmesi, bir denetçinin sizin başarısızlığınızı sonuç doğurucu bulduğu anlamına gelir ve beraberinde bir sıklık yükümlülüğü getirir. Doğru okuma, tek seferlik bir proje değil, ilgili tedarikçi tedariğiyle birlikte üç yıllık kalıcı bir taahhüttür.

Belirlenmemek, gerekçeden muafiyet değildir. Belirlenmemiş bir kuruluş da DORA'nın genel test hükümleri kapsamında orantılı ileri düzey test yaptığını göstermek zorundadır. Fark, beklentinin varlığında değil, rejimin resmiyetindedir.

Bağlayıcı Kısıt Test Sağlayıcısı Pazarıdır

Bu, yönetim kurulu sunumuna girmesi gereken ama nadiren giren kısımdır.

Article 27 yalnızca yetkin test sağlayıcıları istemez. Tehdit istihbaratı, sızma testi ve kırmızı takım alanlarında özel uzmanlıkla teknik ve kurumsal yetkinliğini kanıtlayan; bir Üye Devletteki akreditasyon kuruluşu tarafından belgelendirilmiş ya da resmi davranış kurallarına veya etik çerçevelere bağlı olan; testin kendisinin yarattığı risklerin sağlıklı yönetimini kapsayan bağımsız bir güvence ya da denetim raporu sunabilen; ve suistimal ile ihmale karşı teminat içeren mesleki sorumluluk sigortası taşıyan sağlayıcılar ister.

Tablo 2: Article 27'nin test sağlayıcısından istedikleri ve pazardan elediği

Şart Gerçekte neyi ölçüyor Pazardan kimi çıkarıyor
Tehdit istihbaratı, sızma testi ve kırmızı takım genelinde kanıtlanmış uzmanlık Tedarikçinin zincirin bir halkasını değil tamamını yürütebilmesi Sömürüde güçlü ama istihbarat işlevi olmayan butik firmalar
Bir Üye Devlette akreditasyon ya da resmi bir davranış kuralları bağlılığı İtibar yerine doğrulanabilir konum Bireysel yükleniciler ve gayriresmî kolektifler
Risk yönetimine ilişkin bağımsız güvence ya da denetim raporu Üretimdeki bir bankayı test etmenin onu bozmayacağı Kendi yönetişim olgunluğu bulunmayan tedarikçiler
Suistimal ve ihmal dahil mesleki sorumluluk sigortası Riskin arkasında bir bilanço bulunması Sermayesi ince firmalar

Bu dört satırı birlikte okuyunca pazarın şekli netleşiyor: sayıca mütevazı, çoğunlukla büyük firmalar ve hepsi Birlik genelindeki her belirlenmiş kuruluşa eşzamanlı üç yıllık bir ritimde satış yapıyor.

Test sağlayıcısı tedariğini bir çeyrek önceden planlanan rutin bir satın alma işi gibi ele alan kuruluşlar, kısıtı en kötü anda keşfedecek. Kıt kaynak kırmızı takım değil; doğru zaman aralığına sahip ve sizin varlık ortamınıza karşı çıkar çatışması bulunmayan nitelikli bir kırmızı takımdır.

İç Ekipler Yardımcı Olur, Ama Programı Taşıyamaz

Olgun saldırgan yeteneği olan bankalar, iç ekibin bu yükü üstlenip üstlenemeyeceğini haklı olarak soruyor. Kısmen.

İç test sağlayıcılarına; denetim onayı, yeterli kaynak ve çıkar çatışması yönetimi koşuluyla izin verilir — ancak iki katı sınırla. Her üç testte bir dış test sağlayıcısıyla sözleşme yapılmalıdır, yani bir iç ekip üç döngünün en fazla ikisini karşılayabilir. Ve tehdit istihbaratı sağlayıcısı, iç ekibin yürüttüğü testler dahil her testte kuruluşun dışından olmak zorundadır.

Bu ikinci kural daha ilginç olanıdır, çünkü aslında yetenekle ilgili değildir. Bir iç istihbarat birimi, hangi sonuçların rahatsız edici olacağını bilir. İstihbaratın dışarıdan gelmesini şart koşmak, kurumun zaten test edilmekten rahatsızlık duymadığı şeyleri sessizce test eden bir kırmızı takıma karşı yapısal bir savunmadır — bir egzersizi bilgilendirici değil rahatlatıcı kılan başarısızlık biçimi budur.

Planlamaya pratik yansıması şu: iç yeteneği hizmet edebileceği döngüler için kurun, ama dış istihbaratı dönemsel değil kalıcı bir bütçe kalemi olarak ele alın.

Üçüncü Taraflarınız da Testin İçinde

Kritik veya önemli bir işlev bir BİT üçüncü taraf sağlayıcısına bağlıysa, o sağlayıcının sistemleri TLPT kapsamına girebilir ve sağlayıcının katılması istenebilir.

Kurumsal bir banka için bu bir dipnot değildir. Ödemeler, saklama ve mutabakattaki kritik işlevler orantısız biçimde satıcı platformları, yönetilen hizmetler ve bulut üzerinde çalışır. Kritik işlevlere karşı dürüstçe kapsamlandırılmış bir test tedarikçilere uzanır ve uzandığı anda teknik değil sözleşmesel üç soru gelir:

  1. Sözleşme buna izin veriyor mu? Geleneksel değerlendirme için yazılmış test hakkı maddeleri, sağlayıcının operasyon ekibi önceden uyarılmadan üretime karşı çalışan istihbarat odaklı bir kırmızı takımı çoğu zaman öngörmez.
  2. Test bir olaya yol açarsa riski kim taşır? Banka, test sağlayıcısı ve sağlayıcı arasında bu, bir test aralığı ayrıldıktan sonra zaman baskısı altında pazarlık edilerek değil, kapsam belirlemeden önce yazılı olarak çözülmelidir.
  3. Sağlayıcı herkese aynı anda hizmet verebilir mi? Çok sayıda belirlenmiş kuruluşa hizmet veren yoğunlaşmış bir sağlayıcı, test sağlayıcısı pazarıyla aynı eşzamanlı talebe maruz kalır — ve size öncelik verme yükümlülüğü yoktur.

Madde çalışmasının teslim süresi testinkinden uzundur. Diğer her denetimsel erişim hakkıyla aynı gerekçe ve aynı mantıkla, şimdi yenileme şablonuna girmesi gerekir.

Savunma Tarafının Tatbikata Borcu

Sessizce başarıya ulaşan bir kırmızı takım kuruma çok az şey öğretir. Değer yeniden kurgudadır: ne yayıldı, ne tespit edildi, ne yükseltildi ve her adım ne kadar sürdü.

Kanıt üreten bir egzersizle hikâye üreten bir egzersiz arasındaki farkı üç taahhüt yaratır.

Yeniden kurgu için testten önce ölçümleyin, test sırasında değil. Tespit telemetrisi yeterli çözünürlükte zaten saklanmıyorsa, egzersiz sonrası analiz hatırlama meselesine döner. Teknik olarak başarılı bir egzersizin zayıf bir denetim paketi üretmesinin en yaygın yolu budur.

Sonucu değil süreyi ölçün. Kırmızı takımın hedefe ulaşıp ulaşmadığı en az ilginç bulgudur. İlk tespite kadar geçen süre, doğru atfa kadar geçen süre ve sınırlamaya kadar geçen süre, savunma yeteneğini tarif eden sayılardır ve döngüler arasında iyileşen de bunlardır.

Döngüyü mavi takıma bilinçli olarak kapatın. Savunan ekiple iş birliği çerçeveye sonradan eklenmiş değil, içine yerleştirilmiştir ve tek bir egzersizi kalıcı yeteneğe çeviren de budur. Testi yürüten, raporu dosyalayan ve gözlemlenebilir hiçbir şeyi değiştirmeyen bir kurum bir sıklığı karşılamış ve hiçbir şey öğrenmemiştir.

Operasyonel Uygulama Planı

  1. Belirlenmeyi bekleyip beklemediğinizi netleştirin ve beklediğinizi varsayarak planlayın. Tedarik süresi, resmi bildirimi beklemeyi pahalı seçenek yapacak kadar uzundur.
  2. Test sağlayıcısı tedariğini bir proje takvimine değil, üç yıllık ileriye dönük plana koyun. Bir sağlayıcı panelini Article 27 koşullarına — akreditasyon veya davranış kurallarına bağlılık, güvence raporu, sorumluluk sigortası — göre, bir zaman aralığına ihtiyaç duymadan çok önce nitelendirin.
  3. Dış tehdit istihbaratını kalıcı bir düzenleme olarak sözleşmeye bağlayın. Testi kimin yürüttüğünden bağımsız olarak her döngüde gereklidir, dolayısıyla değişken bir maliyet değildir.
  4. Üçüncü taraf maddelerini bu çeyrekte düzeltin. Test hakkı, katılım yükümlülükleri, olay riskinin paylaşımı. Buradaki her şeyin içinde teslim süresi en uzun olan budur ve bir mühendislik işi değildir.
  5. İlk egzersizden önce tespit telemetrisinin çözünürlüğünü yükseltin. Kanıt paketi, kırmızı takım çalışırken kaydedilenden daha iyi olamaz.
  6. Hükmü değil süreleri raporlayın. Döngüler boyunca izlenen tespit, atıf ve sınırlama süreleri, bir denetçiye uyum olayı değil yetenek gösteren ölçüttür.

Bu işi rahatça yürütecek kurumlar en etkileyici iç kırmızı takıma sahip olanlar değildir. Denetlenen bir test yükümlülüğünü, sakin sakin çözebilecek kadar erken bir tedarik zinciri ve kanıt sorunu olarak ele alanlardır.

Sıkça Sorulan Sorular

DORA'ya tabi her kuruluşun TLPT yapması gerekiyor mu?
Hayır. Yetkili otoriteler bunu yapmakla yükümlü kuruluşları sistemik önem, büyüklük ve BİT risk profiline göre belirler ve mikro işletmeler kapsam dışıdır. Belirlenmemiş kuruluşlar DORA'nın genel dijital operasyonel dayanıklılık testi şartlarına tabi olmaya devam eder — beklenti ortadan kalkmaz, yalnızca resmi rejim kalkar.

Belirlenmiş bir kuruluş ne sıklıkla test yapmalı?
Kritik veya önemli işlevleri kapsayacak şekilde en az üç yılda bir. Yetkili otorite, kuruluşun risk profiline ve operasyonel koşullarına göre daha yüksek ya da daha düşük bir sıklık talep edebilir.

Kendi kırmızı takımımızı kullanabilir miyiz?
Denetim onayı, yeterli kaynak ve çıkar çatışması yönetimi koşuluyla her üç testin en fazla ikisinde; her üçüncü testte dış test sağlayıcısıyla sözleşme yapılmalıdır. Bundan ayrı olarak ve her döngüde, tehdit istihbaratı sağlayıcısı kuruluşun dışında olmak zorundadır.

Dışarıya iş verdiğimiz sağlayıcıların katılması gerekiyor mu?
Katılmaları istenebilir. Kritik veya önemli bir işlev bir BİT üçüncü taraf sağlayıcısına bağlı olduğunda, o sağlayıcının sistemleri testin kapsamına girebilir ve sağlayıcının katılması istenebilir — test hakkının ve olay riskinin paylaşımının önceden sözleşmeyle çözülmesi gerekmesinin nedeni budur.

Zaten TIBER-EU tatbikatları yapıyoruz. Uyumlu muyuz?
İyi bir konumdasınız, çünkü rejim aynı çerçeve üzerine kurulu, ancak ikisi eşdeğer değil. TIBER katılımı gönüllüydü; DORA yükümlülüğü denetlenir, zorunlu bir sıklık taşır ve düzenleyici teknik standartlarda belirlenen özel test sağlayıcısı koşulları ile sınır ötesi tanıma düzenlemeleriyle birlikte gelir.

Kaynakça

Son inceleme .

Bu makaleyi yeniden yayınla

Medium için biçimi kopyala

# Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

DORA'nın TLPT rejimi kırmızı takım çalışmasını denetlenen bir yükümlülüğe dönüştürür. Bağlayıcı kısıt test sağlayıcısı pazarı, sıklık ve üçüncü taraflarınızdır.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Mastodon için biçimi kopyala

Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau

DORA'nın TLPT rejimi kırmızı takım çalışmasını denetlenen bir yükümlülüğe dönüştürür. Bağlayıcı kısıt test sağlayıcısı pazarı, sıklık ve üçüncü taraflarınızdır.

https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

LinkedIn için biçimlendirilmiş kopyala

Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau

DORA'nın TLPT rejimi kırmızı takım çalışmasını denetlenen bir yükümlülüğe dönüştürür. Bağlayıcı kısıt test sağlayıcısı pazarı, sıklık ve üçüncü taraflarınızdır.

İşte temel stratejik çıkarımlar:

- Bir Test TLPT'ye Dönüştüğünde Gerçekte Ne Değişir. Çoğu banka zaten saldırgan güvenlik çalışması yürütüyor.
- Kapsama Kimler Girer ve Bu Kararı Neden Siz Vermezsiniz. DORA, TLPT yükümlülüğünü çevresindeki her kuruluşa uygulamaz.
- Bağlayıcı Kısıt Test Sağlayıcısı Pazarıdır. Bu, yönetim kurulu sunumuna girmesi gereken ama nadiren giren kısımdır.
- İç Ekipler Yardımcı Olur, Ama Programı Taşıyamaz. Olgun saldırgan yeteneği olan bankalar, iç ekibin bu yükü üstlenip üstlenemeyeceğini haklı olarak soruyor.

Kuruluşunuzun bu yazıda belirtilen zorluklara yaklaşımı nedir?

→ https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#TehditOdaklıSızmaTesti #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27

Sebastien Rousseau | CC-BY-4.0
Bu makaleyi alıntıla

Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau

DORA'nın TLPT rejimi kırmızı takım çalışmasını denetlenen bir yükümlülüğe dönüştürür. Bağlayıcı kısıt test sağlayıcısı pazarı, sıklık ve üçüncü taraflarınızdır.

BibTeX

@online{rousseau2026kırmızı,
  author  = {Rousseau, Sebastien},
  title   = {{Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Bu makaleyi yeniden yayınla

Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau

DORA'nın TLPT rejimi kırmızı takım çalışmasını denetlenen bir yükümlülüğe dönüştürür. Bağlayıcı kısıt test sağlayıcısı pazarı, sıklık ve üçüncü taraflarınızdır.

Bu makale şu lisans altında yayınlanmıştır Creative Commons Attribution 4.0 International. Yeniden yayın, kanonik URL'ye atıfta bulunulmasını gerektirir.

Kırmızı Takım Artık Denetlenen Bir Tedarik Zinciri: DORA TLPT Rejimi — Sebastien Rousseau

DORA'nın TLPT rejimi kırmızı takım çalışmasını denetlenen bir yükümlülüğe dönüştürür. Bağlayıcı kısıt test sağlayıcısı pazarı, sıklık ve üçüncü taraflarınızdır.

Originally published at https://sebastienrousseau.com/tr/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.