testy TLPT

Testy TLPT

Testy TLPT (ang. Threat-Led Penetration Testing), czyli testy penetracyjne ukierunkowane przez analizę zagrożeń, są wymagane przez rozporządzenie DORA od podmiotów finansowych wskazanych przez nadzór. W praktyce jest to red teaming prowadzony na systemach produkcyjnych według scenariuszy przygotowanych dla konkretnej organizacji.

Uzyskaj wycenę

Dlaczego usługi REDTEAM.PL?

Klienci wybierają REDTEAM.PL przede wszystkim ze względu na rozpoznawalnych konsultantów i ich udokumentowane dokonania. Cyberbezpieczeństwem zajmujemy się od końca lat 90-tych – to już ponad 25 lat. Posiadamy dziesiątki podziękowań za odpowiedzialnie zgłoszone podatności w najpopularniejszym oprogramowaniu oraz ponad 60 imiennych referencji za zrealizowane usługi. Adam Ziaja z REDTEAM.PL jest współautorem podręczników Agencji Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) oraz autorem książki wydanej przez Wydawnictwo Naukowe PWN, a nasze badania były cytowane przez SANS Institute, magazyn Forbes, CERT Polska i CERT Orange. Wszystkie usługi realizują wyłącznie doświadczeni konsultanci – nie wykonujemy zleceń przy udziale osób bez wieloletniej praktyki. Od kilkunastu lat posiadamy także status biegłego sądowego. Jako marka REDTEAM.PL działamy od 9 lat.

Testy TLPT a DORA

Obowiązek przeprowadzania testów TLPT wynika z art. 26 rozporządzenia DORA (ang. Digital Operational Resilience Act). Podmioty finansowe wskazane przez organ nadzoru, w Polsce przede wszystkim przez KNF, muszą przeprowadzać taki test co najmniej raz na trzy lata. Szczegółowe wymagania określa rozporządzenie delegowane (UE) 2025/1190, a metodyka opiera się na europejskich ramach TIBER-EU.

Przebieg testu TLPT

Test przeprowadzany jest na systemach produkcyjnych wspierających krytyczne lub istotne funkcje organizacji i składa się z kilku etapów:

  • przygotowanie, czyli m.in. ustalenie zakresu testu, który zatwierdza zarząd, oraz powołanie zespołu kontrolnego (ang. control team),
  • analiza zagrożeń (ang. threat intelligence) przygotowywana przez zewnętrznego dostawcę, na podstawie której powstają scenariusze ataków,
  • aktywna faza red team trwająca co najmniej 12 tygodni, o której nie wie zespół obrony (ang. blue team), np. SOC,
  • zamknięcie testu, w tym obowiązkowe ćwiczenia purple team, raporty i plan naprawczy.

TLPT a testy penetracyjne

Podobnie jak w przypadku red teamingu, wychodzimy z założenia »co mógłby zrobić atakujący«. W odróżnieniu od klasycznych testów penetracyjnych TLPT nie ogranicza się do jednej aplikacji czy sieci i nie polega na znalezieniu jak największej liczby podatności. Sprawdzamy, czy organizacja wykryje i zatrzyma atak prowadzony z użyciem taktyk, technik i procedur (TTP) grup przestępczych, które realnie mogą ją zaatakować. Scenariusze mogą obejmować ataki sieciowe, socjotechnikę oraz próby fizycznego dostępu.

Wymagania wobec testerów

DORA określa, jakie wymagania muszą spełniać testerzy, m.in. w zakresie doświadczenia, wiedzy fachowej, certyfikacji lub stosowania kodeksu postępowania oraz ubezpieczenia OC. W zespole red team zewnętrznego dostawcy musi być co najmniej kierownik z pięcioletnim doświadczeniem w testach penetracyjnych i red teamingu oraz dwóch testerów z co najmniej dwuletnim stażem.

Kompetencje naszego zespołu znacznie przewyższają te wymagania. Każdy konsultant ma co najmniej dziesięć lat praktyki zawodowej w cyberbezpieczeństwie, a założyciele firmy mają ponad 25 lat doświadczenia.

Testy TLPT w REDTEAM.PL

TLPT realizujemy w ramach usługi red teaming. Poza symulacją ataków zajmujemy się też threat huntingiem oraz informatyką śledczą i reagowaniem na incydenty. Dzięki temu w fazie purple team możemy razem z zespołem obrony przeanalizować, które działania zostały wykryte, które nie i dlaczego.

“Cybersecurity researchers at Warsaw-based RED TEAM discovered a flaw in the way Safari handles sharing actions. Click in Safari to share a cute kitten picture with a friend and you could unknowingly pass critical information about your system to an attacker”

A Bug In Apple’s Safari Browser Could Let Hackers Steal Your Files
— Forbes Magazine

Poznaj kompetencje naszego zespołu

Nasz zespół odkrył i odpowiedzialnie zgłosił dziesiątki luk w zabezpieczeniach produktów rozpoznawalnych globalnych marek. Podziękowania za zgłoszone podatności otrzymaliśmy między innymi od Adobe, Apple, BlackBerry, Deutsche Telekom, eBay, GitLab, Google, Harvard University, LastPass, Microsoft, Netflix, Nokii, Oracle, SoundCloud, VMware, Yahoo, Yandex i Zyngi:

Podziękowanie od firmy Mozilla dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Adobe dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Apple dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Oracle dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy VMware dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Microsoft dla REDTEAM.PL za zgłoszone podatności

Referencje klientów REDTEAM.PL