Sebastien Rousseau

ТЕСТУВАННЯ НА ПРОНИКНЕННЯ НА ОСНОВІ АНАЛІЗУ ЗАГРОЗ

Червона команда як піднаглядний ланцюг постачання: DORA TLPT

Операційне прочитання для банківських CISO та керівників напряму стійкості: регуляторні технічні стандарти за Article 26 DORA перетворили симуляцію дій противника на піднаглядний обов'язок, що продукує докази, а зв'язують не технічні межі, а ринок акредитованих виконавців тестування, трирічна періодичність і треті сторони, на яких працюють ваші критично важливі функції.

10 хв читання
Banner for: Червона команда як піднаглядний ланцюг постачання: DORA TLPT

Червона команда стала піднаглядним ланцюгом постачання: чого насправді вимагає режим TLPT за DORA

Тестування на проникнення на основі аналізу загроз — це не звичайний пентест із більшою кількістю паперів. Відколи регуляторні технічні стандарти за Article 26 DORA набули чинності через Commission Delegated Regulation (EU) 2025/1190, симуляція дій противника в європейських фінансах стала піднаглядною діяльністю з визначеним периметром тестування, обов'язковою періодичністю, акредитованим ринком постачальників і правилом, яке тихо перебудовує всю вправу: постачальник розвідки загроз завжди має бути зовнішнім щодо установи, яку тестують. Більшість банків порахувала вартість тесту. Значно менше банків порахувало вартість ланцюга постачання, від якого цей тест тепер залежить.

Резюме для керівництва

  • Режим тепер специфіковано, а не накидано. Commission Delegated Regulation (EU) 2025/1190, опублікований в Офіційному віснику 18 червня 2025 року, доповнює Article 26 DORA регуляторними технічними стандартами щодо периметра тестування, методології, результатів, використання внутрішніх виконавців тестування та наглядової співпраці, включно із взаємним визнанням між державами-членами.
  • TIBER-EU — це підмурівок. Режим побудовано на європейській рамці етичних навчань червоних команд на основі розвідки загроз, тож установи з досвідом TIBER стартують не з нуля, — але участь у TIBER була добровільною, а тут це не так.
  • Три роки — це нижня межа, а не план. Визначені установи тестують щонайменше кожні три роки за критично важливими функціями, а компетентний орган може підвищити або знизити цю частоту з огляду на профіль ризику установи.
  • Тестування — лише половина результату. TLPT продукує наглядові докази. Артефакти — обґрунтування периметра тестування, розвідка загроз, наратив атаки, усунення недоліків і повторний тест — і є тим результатом, який має значення, і будувати їх треба під час вправи, а не збирати постфактум.

Що насправді змінюється, коли тест стає TLPT

Більшість банків уже проводить наступальні перевірки безпеки. Звідси й інстинкт трактувати TLPT як наявну спроможність в обгортці комплаєнсу. Цей інстинкт помиляється у чотирьох конкретних місцях, і кожне з них має бюджетний наслідок.

Таблиця 1: звичайне наступальне тестування проти TLPT за DORA

Вимір Звичайний тест на проникнення TLPT за DORA
Хто вирішує, що він відбудеться Установа, за власним апетитом до ризику Компетентний орган визначає установу; частота — щонайменше кожні три роки
Що стає ціллю Системи, обрані функцією безпеки Критично важливі або значущі функції, включно з тими, що працюють у продуктиві, і тими, що винесені назовні
Звідки береться модель загроз Внутрішнє судження або власна бібліотека виконавця тестування Замовлена розвідка загроз від постачальника, зовнішнього щодо установи
Хто може виконувати Будь-який компетентний постачальник або внутрішня команда Виконавці тестування, що відповідають умовам Article 27; внутрішні команди — щонайбільше для двох із кожних трьох циклів
Для чого призначений результат Внутрішній звіт і беклог усунення недоліків Наглядові докази, де результати та усунення недоліків підлягають перевірці органом і транскордонному визнанню

Саме на останньому рядку програми зазвичай недооцінюють обсяг роботи. Звіт про тест на проникнення пишуть для тих, хто усуватиме знахідки. Пакет TLPT пишуть для наглядовця, якого не було в кімнаті, і він має відтворити, чому периметр тестування провели саме там, де провели, що казала розвідка, що червона команда справді робила і що змінилося внаслідок цього.

Хто входить до периметра тестування і чому вирішувати не вам

DORA не поширює обов'язок TLPT на кожну установу у своєму периметрі. Компетентні органи визначають фінансові установи, зобов'язані його виконувати, зважаючи на системну важливість, розмір і профіль ІКТ-ризику; мікропідприємства виключено.

Звідси випливають два наслідки, які легко пропустити.

Визначення — це не нагорода за зрілість. Бути названим означає, що наглядовець вважає ваш збій вагомим, і це приходить із прив'язаним обов'язком щодо періодичності. Правильне прочитання — постійне трирічне зобов'язання із супутньою закупівлею в постачальників, а не разовий проєкт.

Невизначення — це не звільнення від тієї самої логіки. Установа, яку не визначили, все одно має продемонструвати пропорційне поглиблене тестування за загальними положеннями DORA про тестування. Різниця — у формальності режиму, а не в наявності очікування.

Ринок виконавців тестування і є зв'язувальним обмеженням

Це та частина, якій місце на слайді для правління, і вона рідко там з'являється.

Article 27 не просто вимагає компетентних виконавців тестування. Він вимагає виконавців, які демонструють технічну та організаційну спроможність із конкретною експертизою в розвідці загроз, тестуванні на проникнення та роботі червоної команди; які сертифіковані органом з акредитації в державі-члені або дотримуються формальних кодексів поведінки чи етичних рамок; які можуть надати незалежне підтвердження або аудиторський звіт щодо належного управління ризиками, які створює саме тестування; і які мають страхування професійної відповідальності, включно з покриттям неналежної поведінки та недбалості.

Таблиця 2: чого Article 27 вимагає від виконавця тестування і кого це відсіює

Вимога Що вона насправді перевіряє Кого вона прибирає з ринку
Підтверджена експертиза в розвідці загроз, тестуванні на проникнення та роботі червоної команди Що постачальник здатен вести весь ланцюг, а не одну його ланку Бутики, сильні в експлуатації вразливостей, але без функції розвідки
Акредитація в державі-члені або формальний кодекс поведінки Перевірюваний статус замість репутації Індивідуальні підрядники та неформальні колективи
Незалежне підтвердження або аудиторський звіт про управління ризиками Що тестування працюючого банку його не зламає Постачальники без власної зрілості врядування
Страхування професійної відповідальності, включно з неналежною поведінкою та недбалістю Що за ризиком стоїть баланс Компанії з тонкою капіталізацією

Прочитайте ці чотири рядки разом — і форма ринку стає очевидною: скромна кількість фірм, здебільшого великих, і всі вони продають кожній визначеній установі по всьому Союзу в синхронізованому трирічному ритмі.

Установи, які трактують закупівлю виконавця тестування як рутинний сорсинг із горизонтом у квартал, виявлять це обмеження в найгірший момент. Дефіцитний ресурс — не червона команда; це кваліфікована червона команда з потрібним вікном і без конфлікту щодо вашого ІТ-ландшафту.

Внутрішні команди допомагають, але не витягнуть це самі

Банки зі зрілою наступальною спроможністю обґрунтовано питають, чи може внутрішня команда це поглинути. Частково.

Внутрішніх виконавців тестування дозволено за умови погодження наглядового органу, достатнього ресурсування та управління конфліктом інтересів — але з двома жорсткими обмеженнями. Зовнішніх виконавців тестування треба залучати за договором кожного третього тесту, тож внутрішня команда покриває щонайбільше два цикли з трьох. І постачальник розвідки загроз має бути зовнішнім щодо установи в кожному тесті, включно з тими, які виконує внутрішня команда.

Друге правило цікавіше, бо йдеться насправді не про спроможність. Внутрішня розвідувальна функція знає, які висновки були б незручними. Вимога, щоб розвідка надходила ззовні, — це структурний захист від червоної команди, яка тихо перевіряє те, що організації вже комфортно перевіряти; саме такий режим відмови робить вправу заспокійливою, а не інформативною.

Практичний наслідок для планування: будуйте внутрішню спроможність під ті цикли, які вона здатна обслужити, але трактуйте зовнішню розвідку як постійну, а не періодичну статтю витрат.

Ваші треті сторони — усередині тесту

Якщо критично важлива або значуща функція залежить від ІКТ-постачальника-третьої сторони, системи цього постачальника можуть потрапити до периметра тестування TLPT, а від самого постачальника можуть вимагати участі.

Для оптового банку це не примітка. Критично важливі функції в платежах, кастодіальному обслуговуванні та розрахунках непропорційно часто працюють на вендорських платформах, керованих сервісах і в хмарі. Тест, чесно окреслений за критично важливими функціями, дотягнеться до постачальників, і щойно це станеться, виникають три питання, які є радше договірними, ніж технічними:

  1. Чи дозволяє це договір? Застереження про право на тестування, написані для звичайного оцінювання, часто не передбачають червоної команди на основі розвідки, яка діє проти продуктиву без попередження операційного персоналу постачальника.
  2. Хто несе ризик, якщо тест спричинить інцидент? Між банком, виконавцем тестування та постачальником це треба врегулювати письмово до визначення периметра тестування, а не домовлятися під тиском часу, коли вікно тесту вже заброньовано.
  3. Чи може постачальник обслужити всіх одночасно? Концентрований постачальник, що обслуговує багато визначених установ, стикається з тим самим синхронізованим попитом, що й ринок виконавців тестування, — і він не зобов'язаний ставити вас у пріоритет.

Робота із застереженнями має довший цикл підготовки, ніж сам тест. Їй місце в шаблоні продовження договорів уже зараз — з тих самих міркувань і за тією самою логікою, що й будь-яке інше наглядове право доступу.

Що захисники винні цій вправі

Червона команда, яка досягає успіху нечутно, навчає установу вкрай мало. Цінність — у відтворенні: що було випромінено, що було виявлено, що було ескальовано і скільки часу зайняв кожен крок.

Три зобов'язання відрізняють вправу, що продукує докази, від вправи, що продукує історію.

Оснастіть системи для відтворення до тесту, а не під час нього. Якщо телеметрію виявлення ще не зберігають із достатньою точністю, аналіз після вправи перетворюється на пригадування. Це найпоширеніший спосіб, у який технічно успішна вправа дає слабкий наглядовий пакет.

Вимірюйте час, а не лише результат. Чи досягла червона команда мети — найменш цікава знахідка. Час до першого виявлення, час до правильної атрибуції та час до локалізації — ось числа, які описують захисну спроможність, і саме вони покращуються між циклами.

Свідомо замикайте цикл на синю команду. Співпрацю із командою захисту вбудовано в рамку, а не прикручено збоку, і саме вона перетворює одну вправу на тривку спроможність. Установа, яка проводить тест, подає звіт і не змінює нічого спостережного, задовольнила періодичність і не навчилася нічого.

Операційний плейбук

  1. З'ясуйте, чи очікуєте ви визначення, і плануйте так, ніби воно вже є. Цикл закупівлі достатньо довгий, щоб очікування формального повідомлення стало дорогим варіантом.
  2. Поставте закупівлю виконавців тестування на трирічний перспективний план, а не на графік проєкту. Кваліфікуйте панель постачальників за умовами Article 27 — акредитація або дотримання кодексу, звіт про підтвердження, страхове покриття — задовго до того, як знадобиться вікно.
  3. Законтрактуйте зовнішню розвідку загроз як постійну домовленість. Вона потрібна в кожному циклі незалежно від того, хто виконує тест, тож це не змінні витрати.
  4. Виправте застереження щодо третіх сторін цього кварталу. Право на тестування, обов'язки щодо участі, розподіл ризику інциденту. Це має найдовший цикл підготовки з усього переліченого, і це не інженерне завдання.
  5. Підвищте точність телеметрії виявлення до першої вправи. Пакет доказів рівно настільки добрий, наскільки добре записано те, що відбувалося, поки червона команда працювала.
  6. Звітуйте про час, а не про вирок. Час до виявлення, атрибуції та локалізації, відстежуваний упродовж циклів, — це та метрика, яка показує наглядовцю спроможність, а не комплаєнс-подію.

Установи, які пройдуть це спокійно, — не ті, що мають найвражальнішу внутрішню червону команду. Це ті, що досить рано потрактували піднаглядний обов'язок з тестування як задачу про ланцюг постачання та докази і встигли розв'язати її без поспіху.

Поширені запитання

Чи зобов'язана кожна установа, регульована DORA, проводити TLPT?
Ні. Компетентні органи визначають установи, зобов'язані його проводити, на підставі системної важливості, розміру та профілю ІКТ-ризику, а мікропідприємства виключено. Установи, яких не визначено, залишаються під загальними вимогами DORA щодо тестування цифрової операційної стійкості — очікування не зникає, зникає лише формальний режим.

Як часто визначена установа має тестувати?
Щонайменше кожні три роки, охоплюючи критично важливі або значущі функції. Компетентний орган може вимагати вищої або нижчої частоти залежно від профілю ризику установи та операційних обставин.

Чи можемо ми використати власну червону команду?
Щонайбільше для двох із кожних трьох тестів, за умови погодження наглядового органу, достатнього ресурсування та управління конфліктом інтересів; кожного третього тесту зовнішніх виконавців тестування треба залучати за договором. Окремо й у кожному циклі постачальник розвідки загроз має бути зовнішнім щодо установи.

Чи мають наші зовнішні постачальники брати участь?
Від них це можуть вимагати. Якщо критично важлива або значуща функція залежить від ІКТ-постачальника-третьої сторони, системи цього постачальника можуть потрапити до периметра тестування, а від постачальника можуть вимагати участі, — саме тому право на тестування та розподіл ризику інциденту треба врегулювати договірно заздалегідь.

Ми вже проводимо вправи TIBER-EU. Чи ми відповідаємо вимогам?
Ви у добрій позиції, бо режим побудовано на тій самій рамці, але ці дві речі не тотожні. Участь у TIBER була добровільною; обов'язок за DORA є піднаглядним, має обов'язкову періодичність і йде разом із конкретними умовами до виконавців тестування та механізмами транскордонного визнання, викладеними в регуляторних технічних стандартах.

Джерела

Останній перегляд .

Перепублікувати цю статтю

Скопіювати формат для Medium

# Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

Режим TLPT за DORA перетворює червоні команди на піднаглядний обов'язок. Зв'язують не технології, а ринок виконавців, періодичність і треті сторони.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Скопіювати формат для Mastodon

Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau

Режим TLPT за DORA перетворює червоні команди на піднаглядний обов'язок. Зв'язують не технології, а ринок виконавців, періодичність і треті сторони.

https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Копіювати відформатоване для LinkedIn

Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau

Режим TLPT за DORA перетворює червоні команди на піднаглядний обов'язок. Зв'язують не технології, а ринок виконавців, періодичність і треті сторони.

Ось ключові стратегічні висновки:

- Що насправді змінюється, коли тест стає TLPT. Більшість банків уже проводить наступальні перевірки безпеки.
- Хто входить до периметра тестування і чому вирішувати не вам. DORA не поширює обов'язок TLPT на кожну установу у своєму периметрі.
- Ринок виконавців тестування і є зв'язувальним обмеженням. Це та частина, якій місце на слайді для правління, і вона рідко там з'являється.
- Внутрішні команди допомагають, але не витягнуть це самі. Банки зі зрілою наступальною спроможністю обґрунтовано питають, чи може внутрішня команда це поглинути.

Яким є підхід вашої організації до викликів, описаних у цій статті?

→ https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#ТестуванняНаПроникненняНаОсновіАналізуЗагроз #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
Цитувати цю статтю

Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau

Режим TLPT за DORA перетворює червоні команди на піднаглядний обов'язок. Зв'язують не технології, а ринок виконавців, періодичність і треті сторони.

BibTeX

@online{rousseau2026червона,
  author  = {Rousseau, Sebastien},
  title   = {{Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Перевидати цю статтю

Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau

Режим TLPT за DORA перетворює червоні команди на піднаглядний обов'язок. Зв'язують не технології, а ринок виконавців, періодичність і треті сторони.

Ця стаття поширюється за ліцензією Creative Commons Attribution 4.0 International. Перевидання вимагає посилання на канонічну URL-адресу.

Червона команда як піднаглядний ланцюг постачання: DORA TLPT — Sebastien Rousseau

Режим TLPT за DORA перетворює червоні команди на піднаглядний обов'язок. Зв'язують не технології, а ринок виконавців, періодичність і треті сторони.

Originally published at https://sebastienrousseau.com/uk/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.