Este Testarea de Penetrare Bazată pe Amenințări noul standard în testarea de penetrare?

Deloitte clarifică ce este TLPT, cum diferă de testarea tradițională de penetrare și rolul său în DORA și alte cadre de reglementare.

Este Testarea de Penetrare Bazată pe Amenințări noul standard în testarea de penetrare?

Introducere

Threat-Led Penetration Testing (TLPT) este una dintre cele mai exigente — și cel mai des înțelese greșit — cerințe introduse de Regulamentul Uniunii Europene privind reziliența operațională digitală (EU DORA). Chiar numele este sursa multor confuzii. Conține cuvintele „penetration testing", însă, în practică, TLPT are foarte puține în comun cu un test de penetrare obișnuit. Are un scop mai larg, o durată mai mare, se desfășoară pe sisteme active și este ghidat de la un capăt la altul de threat intelligence.

Acest articol își propune să lămurească această confuzie. Explică ce este de fapt TLPT, prin ce se deosebește de testarea de penetrare tradițională, de ce cele două sunt complementare și nu interschimbabile, și cum se raportează TLPT la cadrul consacrat Threat Intelligence-Based Ethical Red Teaming (TIBER), care stă la baza sa.

Ce este TLPT?

EU DORA definește TLPT drept:

„un cadru care imită tacticile, tehnicile și procedurile actorilor de amenințare reali, percepuți ca reprezentând o amenințare cibernetică veritabilă, care furnizează un test (red team) controlat, personalizat și ghidat de informații asupra sistemelor de producție critice, în funcțiune, ale entității financiare."

Sintagma-cheie este „test (red team) ghidat de informații". Tot restul definiției decurge din ea. TLPT este, înainte de toate, o formă de red teaming — o simulare controlată a unui atac real, menită să testeze cât de bine poate o organizație să prevină, să detecteze și să răspundă unui adversar hotărât. Nu este un exercițiu de bifat pe listă și nu urmărește să producă un inventar lung de slăbiciuni tehnice. Urmărește să răspundă la o întrebare mai grea: dacă un atacator capabil și motivat ne-ar viza astăzi, l-am vedea, l-am putea opri și cât de mult rău ne-ar putea face?

Termenul nu a apărut odată cu DORA. A fost folosit încă din 2018 de către G-7 în publicația G-7 Fundamental Elements for Threat-Led Penetration Testing. Scopul declarat al G-7 era „să ofere entităților un ghid pentru evaluarea rezilienței lor față de incidentele cibernetice malițioase, prin simulare." Esențial, aceeași publicație recunoștea că TLPT „poate fi denumit și Ethical Red Teaming." Cu alte cuvinte, industria a înțeles de ani buni ceea ce numele ascunde: TLPT este o variantă de red teaming ghidată de threat intelligence, nu un test de penetrare mai mare.

Prin ce diferă TLPT de un test de penetrare obișnuit

Diferențele nu sunt cosmetice. Ele ating aproape fiecare dimensiune a modului în care evaluarea este concepută și derulată. Tabelul de mai jos rezumă distincțiile principale.

Scop

Un test de penetrare este deliberat îngust: îl orientezi către o țintă definită și o sondezi în profunzime. TLPT este exact opusul. Este o evaluare la nivel de organizație, care nu se limitează la un singur sistem și nici măcar la dimensiunea cibernetică. Dimensiunea umană (poate fi personalul manipulat prin inginerie socială?) și cea fizică (poate un atacator intra într-o clădire sau amplasa un dispozitiv?) fac parte legitim din exercițiu, pentru că actorii de amenințare reali exploatează calea cea mai slabă.

Confidențialitate

În majoritatea testelor de penetrare, apărătorii știu că are loc un test. În TLPT, nu. Echipa albastră — centrul de operațiuni de securitate și echipele de răspuns la incidente — este ținută intenționat în necunoștință de cauză. Doar un grup de control restrâns și de încredere din organizație știe că testul este activ. Această confidențialitate este esențială: este singura cale de a măsura cum performează, cu adevărat, detecția și răspunsul atunci când alarma este reală, nu așteptată.

Durată

Intruziunile reale sunt răbdătoare. Atacatorii pot petrece săptămâni în recunoaștere, obținerea unui punct de sprijin, mișcare laterală și escaladarea privilegiilor. Pentru a simula fidel acest lucru, TLPT are nevoie de timp. Conform DORA, faza activă de testare trebuie să dureze minimum douăsprezece săptămâni, mult mai mult decât un test de penetrare tipic măsurat în zile.

Mediu

Poate cea mai importantă diferență este că TLPT se desfășoară pe sisteme de producție, în funcțiune, nu pe un mediu de test steril. Acesta este motivul pentru care rezultatele sunt credibile — și ceea ce impune un control riguros al riscului, coordonare strânsă cu echipa de control și reguli de angajament atent stabilite, astfel încât activitatea de business să nu fie niciodată efectiv afectată.

Obiectiv

Un test de penetrare urmărește să fie exhaustiv: să găsească fiecare slăbiciune a țintei. TLPT este orientat pe obiectiv. Scopul este atingerea unor rezultate critice pentru business — „flags", precum executarea unei plăți frauduloase, accesul la o bază de date de valoare maximă sau perturbarea unui serviciu critic — folosind cel puțin o cale de atac realistă. O singură cale credibilă către obiectiv valorează mai mult decât o sută de constatări de severitate scăzută, pentru că demonstrează ce ar putea realiza efectiv un adversar.

Threat Intelligence

TLPT începe nu cu instrumente, ci cu informații. Un raport de threat intelligence personalizat profilează actorii de amenințare specifici care ar putea viza entitatea, motivațiile lor și tacticile, tehnicile și procedurile (TTP) folosite. Din acest raport sunt derivate scenarii de atac credibile. Echipa roșie derulează apoi aceste scenarii, emulând adversarii cu care organizația chiar se confruntă, nu un hacker generic.

Purple Teaming

În fine, TLPT nu se încheie când echipa roșie se oprește. Ulterior se desfășoară un exercițiu de purple teaming, care aduce împreună echipa roșie și echipa albastră pentru a parcurge atacul pas cu pas. Aici are loc adevărata învățare: apărătorii văd exact ce s-a făcut, unde au ratat și cum să închidă breșele.

Complementare, nu concurente

Două instrumente, două roluri

Testarea de penetrare și TLPT sunt tipuri de evaluare distincte și complementare. Testarea de penetrare oferă o asigurare tehnică profundă asupra unor sisteme specifice — instrumentul potrivit când vrei să știi dacă o anumită aplicație sau rețea este întărită. TLPT oferă o simulare realistă, cap-coadă, care pune la încercare pregătirea întregii organizații: oameni, procese și tehnologie împreună. Ai nevoie de amândouă. Unul îți spune dacă o ușă este încuiată; celălalt îți spune dacă un intrus ar putea ajunge din stradă până la seif fără ca nimeni să observe.

Contextul de reglementare

TLPT nu este o invenție europeană izolată. Se bazează pe și se aliniază cadrului TIBER-EU, a cărui metodologie — acoperind definirea scopului, threat intelligence, red teaming și remediere — devine practic obligatorie pentru entitățile desemnate în baza DORA. Cadre naționale și regionale similare există în întreaga lume și urmează aceeași filozofie:

CBEST — Regatul Unit TIBER-EU — Uniunea Europeană AASE — Singapore iCAST — Hong Kong

În toate acestea, testarea ghidată de amenințări a devenit modalitatea standard de a evalua reziliența organizațională la atacuri cibernetice într-un mod realist, dar controlat din punct de vedere al riscului. DORA nu face decât să o transforme într-o obligație legală pentru o populație definită de entități financiare din UE.

Concluzie

Ar fi o greșeală să privim TLPT doar ca pe o căsuță de bifat pentru conformitate. Dincolo de mulțumirea autorității de reglementare, TLPT livrează rezultate care contează direct pentru managementul executiv: o imagine bazată pe dovezi a expunerii reale la risc, o perspectivă clară asupra lacunelor din controalele de detecție și prevenție și o dovadă solidă a faptului că procesele sunt reziliente și oamenii pregătiți atunci când se produce un incident real.

Făcută corect, testarea ghidată de amenințări transformă o îngrijorare abstractă — „suntem în siguranță?" — în răspunsuri concrete, demonstrate. Ea combină expertiza în threat intelligence, cunoașterea aprofundată a reglementărilor și capacitatea dovedită de red teaming pentru a ajuta organizațiile să înțeleagă, onest și realist, cât de pregătite sunt pentru un atac cibernetic serios. Această pregătire, nu certificatul, este adevăratul rezultat.

Request a scoping call · Penetration testing services