Threat-Ledの浸透は新しい浸透のテストをテストしますか?

Deloitteは、TLPTとは何か、従来の浸透試験とは異なる方法、EU DORAおよびその他の規制フレームワークにおける役割を明確にしています.

Threat-Ledの浸透は新しい浸透のテストをテストしますか?

Introduction

Threat-Led Penetration Testing(TLPT)は、最も要求の厳しい&mdashの1つです。 および最も誤解がちな&mdash。 EUのDigital Operational Resilience Act(EU DORA)によって導入された要件。 名前は混乱の源です。 従来の貫通試験では「浸透試験」という言葉が記載されています。 範囲が広いため、期間が長いため、ライブシステムに対して実行し、スタートからスタートまで、脅威インテリジェンスで終了します。

この記事は、その混乱をクリアするために設定します。 従来の浸透テストとは違い、TLPTが実際にどのように関係しているのかを説明します。そのため、その2つは交換可能ではなく補完的であり、TLPTが十分に確立された脅威インテリジェンスベースの倫理的なRed Teaming(TIBER)フレームワークにどのように関連しているのかを説明しています。

TLPTとは?

EU DORAは、PT:

>>> 手術のフレーズは  "intelligence-led(赤いチーム)テスト"  ;定義中の他のすべての定義はそれから流れます。 TLPT は、まず第一に、赤いチーム編成の &mdash の形式です。組織が決定した広告主に対して予防、検知、応答できる、現実世界の攻撃の制御シミュレーションです。 チェックリストの練習ではなく、技術的な弱点の長い在庫を生産するものではありません。 これは、より困難な質問に答えることについてです:  可能であれば、やる気のある攻撃者は、今日、私たちがそれらを見たり、それらを停止したり、悪く私たちを傷つけることができましたか?

用語はDORAに由来しなかった。 2018年初頭に、G-7が出版、 G-7基本要素として使用されました。 G-7の目的は、「シミュレーションを通じて、悪意のあるサイバー事件に対するレジリエンスの評価のためのガイドを持つ企業を表彰する」ことである。 Cruciallyは、同じ出版物がTLPT「エシカル・レッド・チームリング」と称されると認めた。 言い換えれば、業界は、名前が障害を抱えている年のために理解しています。TLPTは、より大きな浸透テストではなく、赤いチームで脅威を誘導する味です。

通常の貫通テストからどのようにTLPTディフューザー

違いは化粧品ではありません。 それらは評価が設計され、動くことのほとんどあらゆる次元に触れます。 下の表は、キーの区別をまとめます。

Scope

貫通テストは意図的に狭いです: 定義されたターゲットでそれを置き、それを深く調べます。 TLPTは反対です。 単一のシステムや、単独のサイバーディメンションに限定されていない組織全体の評価です。 人間の次元(スタッフは社会的に設計されているか?)と物理的な次元(攻撃者は、デバイスを構築したり、デバイスを植えたりすることができますか?)は、実際の脅威の俳優は、どのパスが最も弱いかを悪用しているため、運動の正当な部分です。

Secrecy

ほとんどの貫通テストでは、ディフェンダーはテストが起こっていることを知っています。 TLPTではそうではありません。 青いチーム — セキュリティ オペレーション センターとインシデント レスポンス — は意図的に unaware を保持します。 組織内の非常に小さく、信頼される管理グループだけがテストが生きていることを知っています。 この秘密は不可欠です: 警報が期待よりも本物であるとき、実際に検出と応答を測定する唯一の方法です。

Duration

実際の侵入は患者です。 攻撃者は、再会に数週間かかることがあります。, 足場を獲得, 後で移動, そして、特権をエスケープ. 忠実にシミュレートするには、TLPTは時間を必要とします。 DORA では、アクティブテストフェーズは、少なくとも 12 週間の最小値で実行する必要があります。 日数で測定される典型的な貫通テストよりもはるかに長い。

Environment

TLPTがon を実行していることは、おそらく最も影響力のある違いです。live production Systemは、気管テスト環境ではありません。 これは、結果の信頼性の &mdash を作るものです。そして、厳格なリスク管理を要求し、コントロールチームとの調整を閉じ、慎重に婚約規則に同意したので、ビジネスは実際に害されることはありません。

客観的

浸透テストは、徹底的に目的:ターゲットのあらゆる弱点を見つけます。 TLPTは目的指向です。 目標は、定義されたビジネスクリティカルな結果&mdash、不正な支払いを実行したり、リューズ・ジール・データベースにアクセスしたり、重要なサービス&mdashを妨害したりするなどの「フラグ」に到達することです。少なくとも1つの現実的な攻撃パスを使用します。 目標への1つの信頼できるパスは、100以上の低重度の発見価値があります。なぜなら、それは広告主が実際に達成できるものを証明するからです。

Threat Intelligence

TLPTはツールではなく、インテリジェンスで始まります。 特定の脅威インテリジェンスレポートは、組織、モチベーション、戦術、技術、手順(TTP)をターゲットとする可能性のある特定の脅威の俳優をプロファイルします。 その報告から、信頼できる攻撃シナリオが得られる。 赤いチームは、これらのシナリオを再生し、組織の賛同は、一般的なハッカーではなく、本物に直面しています。

Purple Teaming

最後に、赤いチームが止まるとTLPTは終了しません。 パープル・チーム・パープル・チーム・パープル・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・チーム・ これは、実際の学習が起こる場所です: ディフェンダーは、それが逃したところ、そしてギャップを閉じる方法、正確に何をしたかを確認します。

補完的、競合しない

2つのツール、2つのジョブ

浸透テストとTLPTは、明確で補完的な評価タイプです。 貫通テストは、特定のシステム&mdashに関する深い、技術的な保証を提供します。特定のアプリケーションやネットワークが硬化しているかどうかを知りたい場合は、適切なツールです。 TLPTは、組織全体の準備が困難である現実的でエンドツーエンドのシミュレーションを提供します。人々、プロセス、およびテクノロジーが一緒に機能します。 お問い合わせ ドアがロックされているかどうかを1つに伝えます。もう1つは、誰に気付くことなく、ストリートからボールトに侵入できるかどうかを教えてくれます。

規制コンテキスト

TLPTは分離のヨーロッパの発明ではないです。 方法論&mdashのTIBER-EUフレームワークと連携し、スコーピング、脅威インテリジェンス、赤いチーム編成、および是正&mdashをカバーし、DORAの下で指定されたエンティティティティティティティのために効果的に結合される。 同様の国と地域フレームワークは、世界中で存在し、同じ哲学に従う:

CBEST — United Kingdom TIBER-EU — European Union AASE — Singapore iCAST— これらすべてを横断して、脅威主導のテストは、組織のレジリエンスを現実的かつリスク管理的な方法で評価するための標準的な方法となっています。 DORAは、EUにおける金融機関の定義された人口の法的義務を単純化します。

Conclusion

TLPTを純粋にチェックボックスとして表示するのは間違いです。 規制当局の満足度を超えて、TLPTは、直接執行管理に関係する結果を提供します。 実際の危険にさらされる証拠ベースのビュー、検出と予防制御のギャップの明確な画像、およびプロセスが弾力性であるかの硬質な証拠、そして本物の事件が展開するとき、人々は準備されます。

脅威主導のテストは、抽象的な心配の &mdash に変わります。 &mdash は、具体的には、回答を実証しました。 脅威インテリジェンスの専門知識、ディープレギュレータの知識、および実証済みの冗談能力を組み合わせて、組織が理解し、正直かつ現実的に、深刻なサイバー攻撃の準備ができています。 つまり、証明書ではなく、実際の成果物です。

Request a scoping call · Penetration testing services