02 · Audyt
TLPT to zaawansowane testy penetracyjne oparte na analizie zagrożeń (threat intelligence), wymagane na mocy art. 26–27 DORA od wyznaczonych podmiotów finansowych — co najmniej raz na trzy lata, zgodnie z ramami TIBER-EU. Prowadzimy je kompleksowo, od fazy wywiadowczej po raport dla regulatora.
Dla kogo
Kiedy to ma sens
Zakres
Zakres, systemy krytyczne, zespół kontrolny, zasady bezpieczeństwa testu.
Raport o zagrożeniach dla instytucji: aktorzy, techniki, scenariusze (TTP).
Symulacja ataku na systemy produkcyjne na podstawie scenariuszy z fazy TI — bez wiedzy blue teamu.
Wspólny przegląd z zespołem obrony: co wykryto, kiedy i co zostało przeoczone.
Raport z testu, raport TI, podsumowanie dla zarządu i regulatora, plan naprawczy.
Dokumenty potwierdzające przeprowadzenie testu zgodnie z wymaganiami DORA.
Proces
Zakres, umowa, zasady eskalacji, zespół kontrolny po stronie klienta.
Analiza zagrożeń, profil atakującego, scenariusze testowe.
Realizacja scenariuszy w środowisku produkcyjnym pod pełnym nadzorem.
Purple teaming, raporty, plan naprawczy, dokumenty dla nadzorcy.
Rezultat
Zanonimizowane realizacje audytowe — zakres, przebieg, rezultat.
Pytania
Pentest sprawdza konkretny system pod kątem podatności w uzgodnionym zakresie. TLPT testuje całą organizację: czy prawdziwy atakujący — stosujący techniki z realnego świata — może osiągnąć swój cel i czy zespół obrony to zauważy. Test prowadzony jest na produkcji, bez wiedzy blue teamu.
Podmioty finansowe wyznaczone przez organ nadzoru na podstawie kryteriów z RTS — zazwyczaj największe i istotne systemowo. Pozostałe mogą przeprowadzić test dobrowolnie.
Test prowadzony jest z zespołem kontrolnym, zasadami eskalacji i procedurą zatrzymania. Ryzyko jest zarządzane na każdym etapie — to część metodyki TIBER-EU.
Powiązane usługi
Pierwszy krok
30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiązuje Twój problem, jaki zakres ma sens i ile to kosztuje.
Oferta z zakresem i wyceną w ciągu 48 godzin od rozmowy.
Przejdź do kontaktu