威胁有线穿孔测试是新穿孔测试吗??
德勤公司澄清了TLPT是什么,它与传统的渗透测试有何不同,以及它在欧盟DORA和其他监管框架中的作用.

导言
Threat-Led Penetration Testing (TLPT) 是要求最高的 & mdash; 也是最被误解的 & mdash; 欧洲联盟的"数字操作复原力法"(EU DORA)提出的要求之一. 此名是多相惑之所由来. 它包含了"穿入测试"等词,然而实际上TLPT与常规穿入测试几乎没有什么共同点. 它的范围更广,持续时间更长,对着活的系统运行,从头到尾都由威胁情报驱动。 这篇文章旨在澄清这种混乱。 它解释了TLPT实际上是什么,它与传统的渗透测试有什么区别,为什么两者是互补的而不是可互换的,以及TLPT如何与支撑它的威胁情报-基于伦理的红色团队(TIBER)的既定框架联系起来.
TLPT是什么?
EU DORA定义TLPT为:
''一个框架,它模仿了认为构成真正网络威胁的真实生命威胁的行为者的战术,技术和程序,对金融实体的关键活性生产系统进行有控制的,有线的,由情报引导的(红色团队)测试.
。 操作短语是 " 智能引导(红色团队)测试" ;定义中的其他一切来源于它. TLPT首先是红色组合和mdash的一种形式;一种对现实世界攻击的有控制的模拟,旨在测试一个组织能够如何预防、检测和应对一个坚定的对手。 这不是一项核对清单工作,也不是编制长期的技术弱点清单。 而是如何回答一个更棘手的问题: 如果一个有能力、有动机的攻击者今天追上我们,我们会看到他们吗,我们能否阻止他们,他们能对我们造成多大的伤害?
这个术语并非来自DORA。 早在2018年,七国集团就在其出版物" G-7威胁穿透测试基本要素中使用了该软件。 G7宣称的目标是"向各实体提供通过模拟评估其抵御恶意网络事件复原力的指南". 关键是,同一份出版物承认TLPT"可以被称作"道德红相会". 换句话说,该行业多年来一直理解这个名字的含混之处:TLPT是一种由红色团队化的威胁-智能驱动的口味,而不是更大的渗透测试.
TLPT如何从常规穿入测试中分化
这些差异不是表面的。 它们几乎触及评估的设计和运行的每个层面。 下表概括了关键区别。
范围
一个穿透测试是刻意的狭义的:你把它指向一个定义的目标并深入地探测它. TLPT则相反. 这是一项全组织范围的评估,不限于单一系统,甚至不限于网络层面。 人的层面(工作人员能否进行社会工程? )和身体层面(攻击者能否走入建筑物或安装装置? )是演习的合法部分,因为真正的威胁行为者利用最弱的路径。
Secrecy
在大多数渗透测试中,维权者知道正在发生测试。 在TLPT,他们没有。 蓝色团队 & mdash; 安全行动中心和事件应对人员 & mdash; 被故意忽略. 只有组织内部一个非常小,信任的控制组知道测试是活的. 这种保密至关重要:这是在警报真实而非预期时衡量探测和反应实际表现的唯一方法。
期限
真正的入侵是耐心的。 攻击者可能花费数周时间进行侦察,获得立足点,横向移动,特权不断升级. 为了忠实的模拟,TLPT需要时间. 在DORA下,活性测试阶段必须至少持续12周,远超过按天数测量的典型穿透测试.
环境
也许最间接的区别是TLPT是在 活性生产系统 上进行的,而不是在经过消毒的试验环境中进行的。 这使得结果可信和mdash;需要严格的风险控制、与控制小组的密切协调以及认真商定的接战规则,因此业务从未受到实际损害。 渗透测试的目的是要详尽无遗:发现目标中的每一个弱点. TLPT面向客观. 目的是达到定义的商业关键结果 & mdash; “旗子”, 例如执行欺诈性付款, 访问 crown-jewel 数据库, 或中断关键服务 & mdash; 使用至少一个现实的攻击路径 。 实现该目标的一条可靠途径是价值超过100个低度的发现,因为它证明了对手能够实际实现的目标。
Treat Intelligence
TLPT>不是从工具开始,而是从智能开始。 一份量身定制的威胁情报报告描述了可能针对实体的具体威胁行为者、其动机及其战术、技术和程序。 从该报告推断出可信的攻击情景。 红色团队随后将这些场景展开,模仿该组织真正的对手而不是普通的黑客。
Turple Teaming
最后,TLPT不会在红队停站后结束. 之后进行紫色队形练习,使红队和蓝队相接而来,一步一步地走过攻击. 真正的学习就是在这里发生的:维权者看到到底做了什么,哪里错过了,如何弥合差距.
补充,而不是竞争
管理上下文
TLPT并不是孤立的欧洲发明. 它基于并配合欧盟的TIBER框架,其方法与mdash;涵盖范围界定、威胁情报、红色团队合作和补救与mdash;有效地对DORA下指定的实体具有约束力。 世界上也存在着类似的国家和区域框架,并遵循同样的理念:
在所有这些问题中,以威胁为主导的测试已成为以现实但能控制风险的方式评估组织抵御网络攻击的能力的标准方法。 DORA只是将它作为欧盟金融实体特定人口的法律义务。
Construction
将TLPT纯粹视为一个要勾选的遵守框是错误的。 除了让监管者满意外,TLPT还提供直接关系到高级管理层的成果:对真实风险暴露的循证观点,对发现和预防控制差距的清晰了解,以及真实事件发生时过程是否具有复原力和人们是否做好准备的确凿证据。
以威胁为导向的测试, 它结合了威胁情报专业知识,深刻的监管知识,以及经证明的红色团队能力来帮助组织诚实和现实地理解它们如何准备好进行严重的网络攻击. 这种准备状态,而不是证书,是真正可以交付的。