¿Se está poniendo a prueba la penetración amenazada de la nueva prueba de penetración?

Deloitte aclara lo que es TLPT, cómo difiere de las pruebas tradicionales de penetración, y su papel en el DORA UE y otros marcos regulatorios.

¿Se está poniendo a prueba la penetración amenazada de la nueva prueba de penetración?
El test de penetración (TLPT) de la Unión Europea es uno de los más exigentes y más mal entendidos; requisitos introducidos por la Ley de Resiliencia Operacional Digital (EU DORA). El nombre es la fuente de mucha confusión. Contiene las palabras "pruebas de penetración", pero en la práctica TLPT tiene muy poco en común con una prueba de penetración convencional. Es de alcance más amplio, más largo en duración, correr contra sistemas vivos, y impulsado de principio a fin por inteligencia de amenazas. Este artículo establece para aclarar esa confusión. Explica lo que TLPT en realidad es, cómo difiere de las pruebas de penetración tradicionales, por qué los dos son complementarios en lugar de intercambiables, y cómo TLPT se relaciona con el bien establecido marco de Equipos Rojos basados en Inteligencia de Amenazas (TIBER) basado en Etica (TIBER) que lo sustenta. La frase operativa es una prueba dirigida por la inteligencia (equipo rojo)." ; Todo lo demás en la definición fluye de ella. TLPT es, ante todo, una forma de equipo rojo — una simulación controlada de un ataque del mundo real diseñado para probar lo bien que una organización puede prevenir, detectar y responder a un adversario determinado. No es un ejercicio de lista de verificación, y no se trata de producir un inventario largo de debilidades técnicas. Se trata de responder a una pregunta más difícil: ¿podemos detenerlos, y qué tan mal podrían lastimarnos?Seguido/espiritual un atacante capaz y motivado vino tras nosotros hoy, ¿podríamos verlos, podríamos detenerlos, y qué tan mal podrían lastimarnos? Fue utilizado a principios de 2018 por el G-7 en su publicación, limitadanbsp; identificadoem confianzaG-7 Elementos fundamentales para la prueba de penetración amenazada(a) El objetivo declarado del G-7 fue "proporcionar entidades con una guía para evaluar su resiliencia contra incidentes cibernéticos maliciosos mediante simulación". Curiosamente, esa misma publicación reconoció que TLPT "puede denominarse Equipo Rojo Ético". En otras palabras, la industria ha entendido desde hace años lo que el nombre oscurece: TLPT es un sabor amenazado-inteligence-driven de la equipación roja, no una mayor prueba de penetración. Las diferencias no son estéticas. Tocan casi todas las dimensiones de cómo se diseña y ejecuta la evaluación. La tabla siguiente resume las distinciones clave. Una prueba de penetración es deliberadamente estrecha: la apuntas a un objetivo definido y la sondeas profundamente. TLPT es lo contrario. Es una evaluación de toda la organización que no se limita a un sistema único o incluso a la dimensión cibernética sola. La dimensión humana (¿puede el personal ser diseñado socialmente?) y la dimensión física (¿puede un atacante entrar en un edificio o plantar un dispositivo?) son partes legítimas del ejercicio, porque los actores de amenazas reales explotan cualquier camino es más débil. En la mayoría de las pruebas de penetración los defensores saben que está ocurriendo una prueba. En TLPT no lo hacen. El equipo azul — el centro de operaciones de seguridad y los respuesta a incidentes — se mantiene intencionadamente inconsciente. Sólo un grupo de control muy pequeño y de confianza dentro de la organización sabe que la prueba es en directo. Este secreto es esencial: es la única manera de medir cómo la detección y la respuesta realmente funcionan cuando la alarma es genuina en lugar de esperar. Las intrusiones reales son pacientes. Los atacantes pueden pasar semanas en reconocimiento, ganando una posición, moviendo lateralmente y escalando privilegios. Para simular eso fielmente, TLPT necesita tiempo. Bajo DORA la fase de prueba activa debe funcionar por un mínimo de doce semanas, mucho más tiempo que una prueba de penetración típica medida en días. Tal vez la diferencia más consecutiva es que TLPT se lleva a cabo en torno a los sistemas de producción observados/strong confidenciales, no en un entorno de prueba santificado. Esto es lo que hace que los resultados sean creíbles & y lo que exige un control riguroso de riesgos, una estrecha coordinación con el equipo de control, y reglas de compromiso cuidadosamente acordadas para que el negocio nunca sea dañado. Una prueba de penetración pretende ser exhaustiva: encontrar cada debilidad en el objetivo. El TLPT está orientado a objetivos. El objetivo es alcanzar resultados definidos críticos de negocio — los "flags", tales como ejecutar un pago fraudulento, acceder a una base de datos de la corona-jewel, o interrumpir un servicio crítico — utilizando al menos un camino de ataque realista. Un camino creíble al objetivo vale más que un centenar de hallazgos de baja perseverancia, porque demuestra lo que un adversario realmente podría lograr.Seguido/p contactos/p contactosh3 confianzaThreat Intelligence (0)/h3 títulos de propiedad no comienza con herramientas sino con inteligencia. Un informe de inteligencia de amenazas personalizadas perfila a los agentes de amenazas específicos que podrían dirigirse a la entidad, sus motivaciones y sus tácticas, técnicas y procedimientos (TTP). De ese informe, se derivan escenarios de ataque creíbles. El equipo rojo entonces juega esos escenarios, emulando adversarios la organización se enfrenta genuinamente en lugar de un hacker genérico. Finalmente, TLPT no termina cuando el equipo rojo se detiene. Después se realiza un ejercicio de comisionado púrpura, que reúne al equipo rojo y al equipo azul para caminar a través del ataque paso a paso. Aquí es donde sucede el aprendizaje real: los defensores ven exactamente lo que se hizo, donde lo perdieron, y cómo cerrar las brechas.Seguido/p No se hizo Complementario, No Cumplir No Se cumplió/h2 Ingreso garantizado Clase="callout" Loginh3 ConfeccionadoDos herramientas, dos trabajos realizados/h3 Fuerte requeridop título Las pruebas de penetración y TLPT son tipos de evaluación distintos y complementarios. La prueba de penetración le da seguridades profundas y técnicas sobre sistemas específicos — la herramienta correcta cuando desea saber si una aplicación o red en particular se endurece. TLPT le da una simulación realista y final a fin que desafía la preparación de toda la organización: personas, procesos y tecnología juntos. Necesitas ambos. Uno le dice si una puerta está cerrada; el otro le dice si un intruso podría llegar de la calle a la bóveda sin que nadie se fije. TLPT no es una invención europea aislada. Construye y se alinea con el marco TIBER-EU, cuya metodología & mdash; cubriendo el escopado, inteligencia de amenazas, equipo rojo y remediación & mdash; se hace efectivamente vinculante para las entidades designadas bajo DORA. Los marcos nacionales y regionales similares existen en todo el mundo y siguen la misma filosofía: se realizaron/p Confía en clases = "tag"; Reino Unido seleccionó/span comuniónnbsp; se realizó clase="tag" título "Conferencia/UE — Hong Kong, Unión Europea seleccionó/span prisionerosbsp; se obtuvo clase de Singapur = "etiquetado" En todos ellos, las pruebas dirigidas por amenazas se han convertido en la forma estándar de evaluar la resiliencia organizativa a los ciberataques de manera realista pero controlada por el riesgo. DORA simplemente hace que sea una obligación legal para una población definida de entidades financieras en la UE. Sería un error ver TLPT puramente como una caja de cumplimiento para marcar. Más allá de satisfacer el regulador, TLPT ofrece resultados que importan directamente a la gestión ejecutiva: una visión basada en evidencia de la exposición real al riesgo, una imagen clara de las lagunas en los controles de detección y prevención, y una prueba dura de si los procesos son resistentes y las personas están preparadas cuando se desarrolla un incidente genuino. Hecho bien, la prueba dirigida por amenazas convierte una preocupación abstracta & "estamos seguros?" & en respuestas concretas y demostradas. Combina experiencia en inteligencia de amenazas, conocimientos regulatorios profundos y capacidad probada para ayudar a las organizaciones a comprender, honestamente y realistamente, lo listos que están para un ciberataque serio. Esa disposición, no el certificado, es la real entregable

Request a scoping call · Penetration testing services