هل اختبار الاختراق المهدّد اختبار الاختراق الجديد؟?
Deloitte clarifies what TLPT is, how it differs from traditional penetration testing, and its role in EU DORA and other regulatory frameworks.

h2).Introduction/h2).《>Threat-Led Penetration Testing (TLPT) is one of the most demanding 'mdash; and most misunderstood — requirements introduced by the European Union's Digital Operational Resilience Act (EU DORA). الاسم هو مصدر الكثير من الارتباك إنه يحتوي على عبارة "اختبار الإنتقام" لكن في الممارسة العملية "تي إل بي تي" لا يتوافق كثيراً مع اختبار الاختراق التقليدي It is broader in scope, longer in duration, run against live systems, and driven from start to end by threat intelligence. وتنص هذه المادة على توضيح هذا الارتباك. هذا يفسر ما هو في الواقع، كيف يختلف عن الاختبارات التقليدية للاختراق، لماذا الاثنين مكملين بدلا من تبادل، وكيف أن TLPT تتصل بإطار فريق أحمر ثابت ومستند إلى الاستخبارات، يقوم بإنتاج كيان متحكم به، ويتحكم في الـ (تيب) و (تيب) عبارة المنطوق هي: " ترابونغ " ؛ و " تليفونس " (الفريق المُحَقَّد) كل شيء آخر في التعريف يتدفق منه وشركة TLPT هي، أولا وقبل كل شيء، شكل من أشكال المفرقعات الحمراء؛ ومحاكاة مراقَبة لهجوم في العالم الحقيقي مصممة لاختبار مدى قدرة أي منظمة على منع وكشف ورد على خصم مصمم. وهي ليست عملية قائمة مرجعية، ولا تتعلق بإعداد قائمة طويلة من نقاط الضعف التقنية. والأمر يتعلق بالرد على سؤال أكثر صعوبة: إن كان مهاجماً قادراً ومحفزاً جاء بعدنا اليوم، فهل سنراهم، وهل يمكن أن نوقفهم، وكيف يمكن أن يؤذينا بشدة؟ إن المصطلح لم يكن منشأه مع وزارة الموارد البشرية. It was used as early as 2018 by the G-7 in their publication,nbsp;ноem.G-7 Fundamental Elements for Threat-Led Penetration Testing/em.. الهدف الذي ذكرته مجموعة الـ7 هو أن تنقذ الكيانات مع دليل لتقييم قدرتها على الصمود ضد الحوادث السيبرانية الخبيثة من خلال المحاكاة من الناحية الفظيّة، ذلك المنشورِ نفسهِ إعترفْ بأنّ TLPT "يُمكنُ أَنْ يُشارَ إليه بـ"الفريقِ الأحمرِ الأخلاقيِ." وبعبارة أخرى، فإن الصناعة قد فهمت لسنوات ما هو الاسم الذي يحجب: TLPT هو نكهة محركها التهديد للالتحاق بالركب الأحمر، وليس اختبارا أكبر للاختراق. الاختلاف ليس التجميل وهي تمس تقريبا كل بُعد لكيفية تصميم التقييم وسيره. ويلخص الجدول الوارد أدناه أوجه التمييز الرئيسية. اختبار الاختراق ضيق متعمداً، أنت توجهه إلى هدف محدد و تفحصه بعمق. TLPT هو العكس. It is an organisation-wide assessment that is not confined to a single system or even to the cyber dimension alone. والبُعد الإنساني (أيمكن أن يكون الموظفون مصممين اجتماعياً؟) والبعد المادي (أيمكن للمهاجم أن يدخل إلى مبنى أو يزرع جهازاً؟) هو أجزاء مشروعة من العملية، لأن العناصر الفاعلة في التهديد الحقيقي تستغل أي طريق أضعف. In most penetration tests the defenders know a test is happening. في TLPT هم لا. The blue team — the security operations centre and incident responders — is intentionally kept unaware. فقط مجموعة مراقبة صغيرة و موثوق بها داخل المنظمة تعرف أن الإختبار حي وهذه السرية أساسية: فهي الطريقة الوحيدة لقياس مدى أداء الكشف والاستجابة فعلاً عندما يكون الإنذار حقيقياً وليس متوقعاً. التطفل الحقيقي صبور وقد يمضي المهاجمون أسابيع على الاستطلاع، ويكسبون موطأ قدم، ويتحركون فيما بعد، ويرفعون الامتيازات. لتحفيز ذلك بإخلاص، TLPT يحتاج الوقت. Under DORA the active testing phase must run for a minimum of twelve weeks, far longer than a typical penetration test measured in days. وربما كان الفارق الأكثر تبعية هو أن مشروع TLPT يجري على أساس نظام " سواتل " ، و " نظم الإنتاج " و " سترونج " ، وليس على بيئة اختبار مصحوبة بالعقل. وهذا ما يجعل النتائج ذات مصداقية؛ وما يتطلب رقابة صارمة على المخاطر، والتنسيق الوثيق مع فريق المراقبة، وقواعد الاشتباك المتفق عليها بعناية بحيث لا يلحق الضرر فعليا بالأعمال التجارية. A penetration test aims to be exhaustive: find every weakness in the target. TLPT is objective-oriented. ويتمثل الهدف في الوصول إلى " مضمار " محدد للنقائط التجارية الحرجة؛ و " النكات " ، مثل تنفيذ دفعة مزورة، والوصول إلى قاعدة بيانات للجيول، أو تعطيل خدمة حرجة؛ واستخدام مسار هجومي واقعي واحد على الأقل. One credible path to the objective is worth more than a hundred low-severity findings, because it proves what an adversary could actually achieve./p>h3.Threat Intelligence/h3.p.TLPT begins not with tools but with intelligence. ويعرض تقرير استخبارات التهديدات المصمم خصيصاً العناصر الفاعلة المحددة التي يحتمل أن تستهدف الكيان ودوافعها وأساليبها وإجراءاتها. ومن ذلك التقرير، استُمدت سيناريوهات هجومية ذات مصداقية. ثم يقوم الفريق الأحمر بتصوير تلك السيناريوهات، متضمناً خصوماً للمنظمة وجوهاً حقيقية بدلاً من مخترق عام. وأخيرا، لا تنتهي TLPT عندما يتوقف الفريق الأحمر. وتُجرى بعد ذلك عملية تطويق أرجوانية تجمع الفريق الأحمر والفريق الأزرق معاً ليعبرا خطوة الهجوم بخطوة. This is where the real learning happening: the defenders see exactly what was done, where they missed it, and how to close the gaps./p>h2,Complementary, Not Competing/h2 thedudiv class="callout" toolsh3,Two tools, two jobs/h3