Kiểm thử xâm nhập dựa trên tình báo mối đe dọa không phải là kiểm thử xâm nhập với nhiều giấy tờ hơn. Khi các tiêu chuẩn kỹ thuật quản lý theo Article 26 của DORA đã có hiệu lực thông qua Commission Delegated Regulation (EU) 2025/1190, mô phỏng đối thủ trong ngành tài chính châu Âu trở thành một hoạt động chịu giám sát, với phạm vi kiểm thử được nêu đích danh, chu kỳ bắt buộc, một thị trường nhà cung cấp được công nhận, và một quy tắc lặng lẽ định hình lại toàn bộ bài diễn tập: nhà cung cấp tình báo mối đe dọa luôn phải nằm ngoài tổ chức được kiểm thử. Phần lớn ngân hàng đã tính chi phí cho bài kiểm thử. Ít ngân hàng tính chi phí cho chuỗi cung ứng mà nó phụ thuộc vào.
Tóm lược điều hành
- Chế độ này nay đã được quy định chi tiết, không còn là phác thảo. Commission Delegated Regulation (EU) 2025/1190, công bố trên Công báo ngày 18 tháng 6 năm 2025, bổ sung cho Article 26 của DORA bằng các tiêu chuẩn kỹ thuật quản lý bao trùm phạm vi kiểm thử, phương pháp, kết quả, việc sử dụng đơn vị kiểm thử nội bộ, và hợp tác giám sát bao gồm công nhận lẫn nhau giữa các Quốc gia Thành viên.
- TIBER-EU là nền tảng. Chế độ này được xây trên khung châu Âu về kiểm thử đội đỏ có đạo đức dựa trên tình báo mối đe dọa, nên tổ chức từng làm TIBER không bắt đầu từ con số không — nhưng tham gia TIBER là tự nguyện, còn đây thì không.
- Ba năm là mức sàn, không phải kế hoạch. Tổ chức được chỉ định kiểm thử ít nhất ba năm một lần trên các chức năng trọng yếu, và cơ quan có thẩm quyền có thể nâng hoặc hạ tần suất đó theo hồ sơ rủi ro của tổ chức.
- Kiểm thử mới chỉ là một nửa sản phẩm bàn giao. Một TLPT tạo ra bằng chứng phục vụ giám sát. Các hồ sơ — lập luận xác định phạm vi kiểm thử, tình báo mối đe dọa, tường thuật tấn công, khắc phục và kiểm thử lại — mới là đầu ra có giá trị, và chúng cần được dựng lên trong lúc diễn tập chứ không phải chắp vá về sau.
Điều gì thực sự thay đổi khi một bài kiểm thử trở thành TLPT
Phần lớn ngân hàng đã vận hành an ninh tấn công. Bản năng vì thế là coi TLPT như một năng lực sẵn có khoác thêm lớp vỏ tuân thủ. Bản năng đó sai ở bốn điểm cụ thể, và mỗi điểm đều kéo theo hệ quả ngân sách.
Bảng 1: Kiểm thử tấn công thông thường so với TLPT theo DORA
| Chiều so sánh | Kiểm thử xâm nhập thông thường | TLPT theo DORA |
|---|---|---|
| Ai quyết định việc kiểm thử diễn ra | Chính tổ chức, theo khẩu vị rủi ro của mình | Cơ quan có thẩm quyền chỉ định tổ chức; tần suất ít nhất ba năm một lần |
| Mục tiêu là gì | Hệ thống do bộ phận an ninh chọn | Chức năng trọng yếu hoặc quan trọng, gồm cả những chức năng đang chạy trên môi trường sản xuất và những chức năng thuê ngoài |
| Mô hình mối đe dọa đến từ đâu | Phán đoán nội bộ hoặc kho dữ liệu riêng của đơn vị kiểm thử | Tình báo mối đe dọa đặt hàng, từ một nhà cung cấp bên ngoài tổ chức |
| Ai được phép thực hiện | Bất kỳ nhà cung cấp đủ năng lực nào, hoặc đội nội bộ | Đơn vị kiểm thử đáp ứng điều kiện tại Article 27; đội nội bộ tối đa hai trong mỗi ba chu kỳ |
| Đầu ra phục vụ mục đích gì | Một báo cáo nội bộ và danh sách việc cần khắc phục | Bằng chứng phục vụ giám sát, với kết quả và khắc phục chịu sự soi xét của cơ quan quản lý và được công nhận xuyên biên giới |
Hàng cuối cùng là chỗ các chương trình hay đánh giá thấp khối lượng công việc. Báo cáo kiểm thử xâm nhập được viết cho những người sẽ sửa các phát hiện. Hồ sơ TLPT được viết cho một cơ quan giám sát không có mặt trong phòng, và nó phải tái dựng lý do phạm vi kiểm thử được vạch ở đúng chỗ đó, tình báo nói gì, đội đỏ thực sự làm gì, và điều gì đã thay đổi sau đó.
Ai nằm trong phạm vi, và vì sao bạn không được quyền quyết định
DORA không áp nghĩa vụ TLPT cho mọi tổ chức trong vành đai của nó. Cơ quan có thẩm quyền xác định các tổ chức tài chính buộc phải thực hiện, có tính đến tầm quan trọng hệ thống, quy mô và hồ sơ rủi ro ICT; doanh nghiệp siêu nhỏ được loại trừ.
Hai hệ quả kéo theo rất dễ bị bỏ qua.
Việc bị chỉ định không phải một giải thưởng cho độ trưởng thành. Bị nêu tên nghĩa là cơ quan giám sát cho rằng sự cố của bạn có hệ quả nghiêm trọng, và nó đi kèm nghĩa vụ về chu kỳ. Cách đọc đúng là một cam kết thường trực ba năm cùng hoạt động mua sắm nhà cung cấp đi kèm, chứ không phải một dự án đơn lẻ.
Không bị chỉ định không có nghĩa được miễn khỏi lập luận đó. Tổ chức không bị chỉ định vẫn phải chứng minh mình kiểm thử nâng cao ở mức tương xứng theo các điều khoản kiểm thử chung của DORA. Khác biệt nằm ở tính chính thức của chế độ, không phải ở sự tồn tại của kỳ vọng.
Thị trường đơn vị kiểm thử mới là ràng buộc thắt chặt
Đây là phần đáng nằm trên slide trình hội đồng quản trị, và nó hiếm khi xuất hiện ở đó.
Article 27 không chỉ đơn giản đòi hỏi đơn vị kiểm thử đủ năng lực. Nó đòi hỏi đơn vị kiểm thử chứng minh được năng lực kỹ thuật và tổ chức với chuyên môn cụ thể về tình báo mối đe dọa, kiểm thử xâm nhập và kiểm thử đội đỏ; được chứng nhận bởi một cơ quan công nhận tại một Quốc gia Thành viên, hoặc tuân thủ bộ quy tắc ứng xử chính thức hay khung đạo đức nghề nghiệp; có thể cung cấp báo cáo đảm bảo độc lập hoặc báo cáo kiểm toán về việc quản lý lành mạnh những rủi ro mà chính hoạt động kiểm thử tạo ra; và có bảo hiểm trách nhiệm nghề nghiệp bao gồm cả bảo hiểm cho hành vi sai trái và sơ suất.
Bảng 2: Article 27 đòi hỏi gì ở đơn vị kiểm thử, và nó loại ai ra
| Yêu cầu | Thực chất nó kiểm tra điều gì | Nó loại ai khỏi thị trường |
|---|---|---|
| Chuyên môn được chứng minh trên cả tình báo mối đe dọa, kiểm thử xâm nhập và kiểm thử đội đỏ | Rằng nhà cung cấp chạy được cả chuỗi, không chỉ một mắt xích | Các hãng nhỏ mạnh về khai thác lỗ hổng nhưng không có bộ phận tình báo |
| Được công nhận tại một Quốc gia Thành viên, hoặc có bộ quy tắc ứng xử chính thức | Vị thế kiểm chứng được, thay vì danh tiếng | Cá nhân hành nghề tự do và các nhóm phi chính thức |
| Báo cáo đảm bảo độc lập hoặc báo cáo kiểm toán về quản trị rủi ro | Rằng kiểm thử một ngân hàng đang chạy sản xuất sẽ không làm nó gãy | Nhà cung cấp thiếu độ trưởng thành quản trị của chính mình |
| Bảo hiểm trách nhiệm nghề nghiệp, gồm cả hành vi sai trái và sơ suất | Rằng có một bảng cân đối kế toán đứng sau rủi ro | Các hãng vốn mỏng |
Đọc bốn hàng đó cùng nhau thì hình hài thị trường hiện ra rõ: một số lượng hãng khiêm tốn, phần lớn là hãng lớn, và tất cả đều bán cho mọi tổ chức được chỉ định trên toàn Liên minh theo cùng một nhịp ba năm đồng bộ.
Tổ chức nào coi việc mua sắm đơn vị kiểm thử như một hoạt động tìm nguồn thông thường lên lịch trước một quý sẽ vấp phải ràng buộc này vào đúng thời điểm tệ nhất. Nguồn lực khan hiếm không phải là đội đỏ; đó là một đội đỏ đủ điều kiện, có đúng khung thời gian, và không xung đột lợi ích với hạ tầng của bạn.
Đội nội bộ có ích, nhưng không gánh nổi
Ngân hàng có năng lực tấn công trưởng thành đặt câu hỏi hợp lý rằng đội nội bộ có hấp thụ được việc này không. Một phần thôi.
Đơn vị kiểm thử nội bộ được phép, với điều kiện cơ quan giám sát chấp thuận, nguồn lực đầy đủ và quản lý xung đột lợi ích — nhưng kèm hai giới hạn cứng. Cứ ba bài kiểm thử phải ký hợp đồng với đơn vị kiểm thử bên ngoài một lần, nên đội nội bộ chỉ bao được tối đa hai trong ba chu kỳ. Và nhà cung cấp tình báo mối đe dọa phải nằm ngoài tổ chức trong mọi bài kiểm thử, kể cả những bài do đội nội bộ thực hiện.
Quy tắc thứ hai mới là quy tắc đáng chú ý hơn, vì nó không thực sự nói về năng lực. Một bộ phận tình báo nội bộ biết kết luận nào sẽ gây bất tiện. Buộc tình báo phải đến từ bên ngoài là hàng phòng thủ mang tính cấu trúc trước một đội đỏ lặng lẽ chỉ kiểm thử những gì tổ chức vốn đã thoải mái để bị kiểm thử — chính là kiểu thất bại khiến một bài diễn tập trở nên trấn an thay vì cung cấp thông tin.
Hệ quả lập kế hoạch trên thực tế: xây năng lực nội bộ cho những chu kỳ nó phục vụ được, nhưng coi tình báo bên ngoài là một khoản chi thường trực chứ không phải khoản chi định kỳ.
Bên thứ ba của bạn nằm trong bài kiểm thử
Khi một chức năng trọng yếu hoặc quan trọng phụ thuộc vào nhà cung cấp ICT bên thứ ba, hệ thống của nhà cung cấp đó có thể rơi vào phạm vi kiểm thử TLPT, và nhà cung cấp có thể bị yêu cầu tham gia.
Với một ngân hàng bán buôn, đó không phải chú thích cuối trang. Các chức năng trọng yếu trong thanh toán, lưu ký và quyết toán chạy trên nền tảng của nhà cung cấp, dịch vụ quản trị và điện toán đám mây với tỷ trọng lớn bất cân xứng. Một bài kiểm thử xác định phạm vi trung thực theo các chức năng trọng yếu sẽ chạm tới nhà cung cấp, và ngay khi điều đó xảy ra, ba câu hỏi xuất hiện, mang tính hợp đồng chứ không phải kỹ thuật:
- Hợp đồng có cho phép không? Các điều khoản quyền kiểm thử viết cho đánh giá thông thường thường không tính đến một đội đỏ dẫn dắt bằng tình báo hoạt động trên môi trường sản xuất mà nhân sự vận hành của nhà cung cấp không được báo trước.
- Ai gánh rủi ro nếu bài kiểm thử gây ra sự cố? Giữa ngân hàng, đơn vị kiểm thử và nhà cung cấp, việc này cần được chốt bằng văn bản trước khi xác định phạm vi kiểm thử, chứ không phải đàm phán dưới sức ép thời gian khi cửa sổ kiểm thử đã đặt xong.
- Nhà cung cấp có phục vụ được tất cả cùng lúc không? Một nhà cung cấp tập trung phục vụ nhiều tổ chức được chỉ định sẽ đối mặt với chính nhu cầu đồng bộ mà thị trường đơn vị kiểm thử đang gặp — và họ không có nghĩa vụ ưu tiên bạn.
Công việc soạn điều khoản có thời gian chuẩn bị dài hơn bản thân bài kiểm thử. Nó thuộc về mẫu hợp đồng gia hạn ngay từ bây giờ, vì cùng lý do và theo cùng logic như bất kỳ quyền tiếp cận phục vụ giám sát nào khác.
Bên phòng thủ nợ bài diễn tập điều gì
Một đội đỏ thành công trong im lặng dạy tổ chức rất ít. Giá trị nằm ở việc tái dựng: cái gì đã phát ra, cái gì bị phát hiện, cái gì được leo thang, và mỗi bước mất bao lâu.
Ba cam kết tạo nên khác biệt giữa một bài diễn tập tạo ra bằng chứng và một bài diễn tập tạo ra câu chuyện.
Trang bị đo đạc phục vụ tái dựng trước bài kiểm thử, không phải trong lúc kiểm thử. Nếu dữ liệu đo từ xa phục vụ phát hiện chưa được lưu giữ ở độ chi tiết đủ dùng, phân tích hậu diễn tập trở thành chuyện nhớ lại. Đó là cách phổ biến nhất khiến một bài diễn tập thành công về kỹ thuật lại cho ra hồ sơ giám sát yếu.
Đo thời gian, không chỉ đo kết quả. Việc đội đỏ có đạt mục tiêu hay không là phát hiện ít thú vị nhất. Thời gian tới lần phát hiện đầu tiên, thời gian tới lần quy kết chính xác, và thời gian tới lúc khoanh vùng mới là những con số mô tả năng lực phòng thủ, và cũng là những con số cải thiện qua từng chu kỳ.
Khép vòng phản hồi về đội xanh một cách có chủ đích. Hợp tác với đội phòng thủ được thiết kế sẵn trong khung chứ không phải gắn thêm vào, và chính nó biến một bài diễn tập đơn lẻ thành năng lực bền vững. Tổ chức chạy bài kiểm thử, nộp báo cáo và không thay đổi gì quan sát được thì đã thỏa mãn một chu kỳ và học được con số không.
Sổ tay vận hành
- Xác định xem bạn có khả năng bị chỉ định hay không, và lập kế hoạch như thể bạn sẽ bị. Thời gian chuẩn bị mua sắm đủ dài để việc chờ thông báo chính thức trở thành lựa chọn đắt đỏ.
- Đưa việc mua sắm đơn vị kiểm thử vào kế hoạch ba năm, không phải lịch dự án. Sàng lọc một danh sách nhà cung cấp theo các điều kiện tại Article 27 — công nhận hoặc tuân thủ bộ quy tắc, báo cáo đảm bảo, bảo hiểm trách nhiệm — từ rất lâu trước khi cần đến một cửa sổ kiểm thử.
- Ký hợp đồng tình báo mối đe dọa bên ngoài như một thỏa thuận thường trực. Nó bắt buộc trong mọi chu kỳ bất kể ai thực hiện bài kiểm thử, nên đây không phải chi phí biến đổi.
- Sửa các điều khoản với bên thứ ba ngay trong quý này. Quyền kiểm thử, nghĩa vụ tham gia, phân bổ rủi ro sự cố. Đây là hạng mục có thời gian chuẩn bị dài nhất trong tất cả những gì nêu ở đây, và nó không phải việc kỹ thuật.
- Nâng độ chi tiết của dữ liệu đo từ xa phục vụ phát hiện trước bài diễn tập đầu tiên. Hồ sơ bằng chứng chỉ tốt bằng đúng những gì đã được ghi lại trong lúc đội đỏ hoạt động.
- Báo cáo các mốc thời gian, không phải phán quyết. Thời gian phát hiện, quy kết và khoanh vùng, theo dõi qua các chu kỳ, là chỉ số cho cơ quan giám sát thấy một năng lực chứ không phải một sự kiện tuân thủ.
Những tổ chức xử lý việc này một cách thoải mái không phải là tổ chức có đội đỏ nội bộ ấn tượng nhất. Đó là những tổ chức đã coi nghĩa vụ kiểm thử chịu giám sát là bài toán chuỗi cung ứng và bằng chứng, đủ sớm để giải nó trong bình tĩnh.
Câu hỏi thường gặp
Mọi tổ chức chịu điều chỉnh của DORA đều phải thực hiện TLPT?
Không. Cơ quan có thẩm quyền xác định các tổ chức buộc phải thực hiện, dựa trên tầm quan trọng hệ thống, quy mô và hồ sơ rủi ro ICT, và doanh nghiệp siêu nhỏ được loại trừ. Tổ chức không bị chỉ định vẫn chịu các yêu cầu kiểm thử khả năng chống chịu vận hành số nói chung của DORA — kỳ vọng không biến mất, chỉ có chế độ chính thức là không áp dụng.
Tổ chức được chỉ định phải kiểm thử bao lâu một lần?
Ít nhất ba năm một lần, bao trùm các chức năng trọng yếu hoặc quan trọng. Cơ quan có thẩm quyền có thể yêu cầu tần suất cao hơn hoặc thấp hơn tùy hồ sơ rủi ro và hoàn cảnh vận hành của tổ chức.
Chúng tôi có thể dùng đội đỏ của chính mình không?
Được, tối đa hai trong mỗi ba bài kiểm thử, với điều kiện cơ quan giám sát chấp thuận, nguồn lực đầy đủ và quản lý xung đột lợi ích; cứ ba bài kiểm thử thì phải ký hợp đồng với đơn vị kiểm thử bên ngoài một lần. Tách biệt với điều đó, và trong mọi chu kỳ, nhà cung cấp tình báo mối đe dọa phải nằm ngoài tổ chức.
Nhà cung cấp thuê ngoài của chúng tôi có phải tham gia không?
Họ có thể bị yêu cầu tham gia. Khi một chức năng trọng yếu hoặc quan trọng phụ thuộc vào nhà cung cấp ICT bên thứ ba, hệ thống của nhà cung cấp đó có thể rơi vào phạm vi kiểm thử và nhà cung cấp có thể bị yêu cầu tham gia — đó là lý do quyền kiểm thử và việc phân bổ rủi ro sự cố cần được chốt bằng hợp đồng từ trước.
Chúng tôi đã chạy các bài diễn tập TIBER-EU. Vậy có phải là đã tuân thủ?
Bạn ở vị thế tốt, vì chế độ này được xây trên cùng một khung, nhưng hai thứ đó không tương đương. Tham gia TIBER là tự nguyện; nghĩa vụ theo DORA chịu giám sát, mang chu kỳ bắt buộc, và đi kèm các điều kiện cụ thể về đơn vị kiểm thử cùng cơ chế công nhận xuyên biên giới nêu trong các tiêu chuẩn kỹ thuật quản lý.
Tài liệu tham khảo
- Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2022. Regulation (EU) 2022/2554 về khả năng chống chịu vận hành số cho khu vực tài chính (DORA). Brussels: Công báo Liên minh châu Âu. Có tại: Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2022..
- Ủy ban châu Âu, 2025. Commission Delegated Regulation (EU) 2025/1190 bổ sung Regulation (EU) 2022/2554 về các tiêu chuẩn kỹ thuật quản lý đối với kiểm thử xâm nhập dựa trên tình báo mối đe dọa. Brussels: Công báo Liên minh châu Âu. Có tại: Ủy ban châu Âu, 2025..
- Ngân hàng Trung ương châu Âu, 2026. TIBER-EU: Khung châu Âu về kiểm thử đội đỏ có đạo đức dựa trên tình báo mối đe dọa. Frankfurt am Main: Ngân hàng Trung ương châu Âu. Có tại: Ngân hàng Trung ương châu Âu, 2026..
Cập nhật lần cuối .
Đăng lại bài viết này
Sao chép định dạng cho Medium
# Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) Chế độ TLPT của DORA biến kiểm thử đội đỏ thành nghĩa vụ chịu giám sát. Ràng buộc thực sự là thị trường đơn vị kiểm thử, chu kỳ và bên thứ ba. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Sao chép định dạng cho Mastodon
Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau Chế độ TLPT của DORA biến kiểm thử đội đỏ thành nghĩa vụ chịu giám sát. Ràng buộc thực sự là thị trường đơn vị kiểm thử, chu kỳ và bên thứ ba. https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Sao chép định dạng cho LinkedIn
Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau Chế độ TLPT của DORA biến kiểm thử đội đỏ thành nghĩa vụ chịu giám sát. Ràng buộc thực sự là thị trường đơn vị kiểm thử, chu kỳ và bên thứ ba. Đây là những điểm chiến lược quan trọng: - Điều gì thực sự thay đổi khi một bài kiểm thử trở thành TLPT. Phần lớn ngân hàng đã vận hành an ninh tấn công. - Ai nằm trong phạm vi, và vì sao bạn không được quyền quyết định. DORA không áp nghĩa vụ TLPT cho mọi tổ chức trong vành đai của nó. - Thị trường đơn vị kiểm thử mới là ràng buộc thắt chặt. Đây là phần đáng nằm trên slide trình hội đồng quản trị, và nó hiếm khi xuất hiện ở đó. - Đội nội bộ có ích, nhưng không gánh nổi. Ngân hàng có năng lực tấn công trưởng thành đặt câu hỏi hợp lý rằng đội nội bộ có hấp thụ được việc này không. Tổ chức của bạn tiếp cận như thế nào với những thách thức được nêu trong bài viết này? → https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #KiểmThửXâmNhậpDựaTrênTìnhBáoMốiĐeDọa #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190 Sebastien Rousseau | CC-BY-4.0
Trích dẫn bài này
Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau
Chế độ TLPT của DORA biến kiểm thử đội đỏ thành nghĩa vụ chịu giám sát. Ràng buộc thực sự là thị trường đơn vị kiểm thử, chu kỳ và bên thứ ba.
BibTeX
@online{rousseau2026đội,
author = {Rousseau, Sebastien},
title = {{Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Đăng lại bài này
Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau
Chế độ TLPT của DORA biến kiểm thử đội đỏ thành nghĩa vụ chịu giám sát. Ràng buộc thực sự là thị trường đơn vị kiểm thử, chu kỳ và bên thứ ba.
Bài viết này được cấp phép theo Creative Commons Attribution 4.0 International. Đăng lại yêu cầu ghi nguồn đến URL chính tắc.
Đội đỏ thành chuỗi cung ứng bị giám sát: DORA TLPT đòi hỏi gì — Sebastien Rousseau Chế độ TLPT của DORA biến kiểm thử đội đỏ thành nghĩa vụ chịu giám sát. Ràng buộc thực sự là thị trường đơn vị kiểm thử, chu kỳ và bên thứ ba. Originally published at https://sebastienrousseau.com/vi/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
