
Martin Hořický
Evropské nařízení DORA (Digital Operational Resilience Act) zavádí nový standard pro řízení ICT rizik. Od významných finančních subjektů požaduje, aby pravidelně prováděly Threat-Led Penetration Testing (TLPT), inteligenčně řízené testy vedené na základě hrozeb, které simulují schopnosti pokročilých organizovaných kybernetických útočníků (APT). Cílem není jen nalézt zranitelnosti, ale ověřit schopnost celé organizace odhalit, reagovat a obnovit provoz po útoku, který odpovídá reálnému a koordinovanému scénáři.
Na rozdíl od standardního penetračního testu TLPT:
Z technického pohledu vyžaduje TLPT detailní znalosti útočných vektorů a schopnost napodobit metody reálných útočníků, kteří využívají zero-day zranitelnosti, sociální inženýrství, obfuskaci kódu nebo útoky na dodavatelské řetězce.
DORA klade důraz i na kvalitu a kvalifikaci subjektů provádějících pokročilé testy. Testeři musejí splňovat přísná kritéria, např.:
Pokud by instituce chtěla využít vlastní interní red team, musí získat schválení regulátora a zajistit organizační nezávislost interního týmu (zamezit střetu zájmů). Operativní informace o hrozbách pro scénář musí dodat externí poskytovatel.
Testing must be conducted based on the current threat profile, not as a universal scenario.
The test must address critical functions and systems whose failure could threaten service stability.
Organizations must involve external, independent, and qualified testers.
Results must lead to the implementation of remedial measures and possible retesting.
| Parameter | Penetration testing | Threat-Led Penetration Testing (TLPT) |
|---|---|---|
| Test Objective | Identify vulnerabilities, misconfigurations, flaws | Simulate APT-like attacks, test resilience of detection/response |
| Frequency | At least annually (critical systems) | At least once every 3 years (based on risk profile) |
| Execution | Internal or external independent team | Certified external team (or regulator-approved internal red team) |
| Threat Intelligence Based | Optional | Mandatory — scenario built on real threat to the institution |
| Environment | Typically test/staging | Production systems — resilience tested in real-world conditions |
| Scope Approval | Internally defined | Scope approved by supervisory authority |
| Focus | Individual components (apps, configs, networks) | End-to-end simulation — entry, lateral movement, detection, exfil |
| Third Parties | Optional | Mandatory if part of critical function |
| Remediation | Internal remediation & verification | Mandatory remediation plans, verification, reporting to regulators |
| Regulatory Reporting | Not required | Required — results, remediation, compliance proof submitted |
| Certification | Not required | Required — regulator certifies TLPT compliance |
| Methodology Framework | Unspecified (e.g. OWASP, OSSTMM) | Must align with frameworks such as TIBER-EU |
| Value | Detects technical flaws | Tests full defense stack against sophisticated attackers |
Identifikace cílové aplikace a připojení k interní síti. Shromažďování informací o cílovém systému, jako jsou IP adresy, záznamy DNS a další metadata.
Analýza dostupných informací o aplikaci a přidružených systémech. Určení dostupných služeb, verzí a dalších informací.
Odposlouchávání a sběr přenášených dat za účelem identifikace zranitelností vedoucích k úniku dat.
Skenování sítě pro identifikaci aktivních hostů a portů. Skenování konkrétních aplikačních služeb, jako jsou API, GUI.
Identifikace uživatelských účtů a skupin v systému. Určení dostupných funkcí a oprávnění v aplikaci.
Hodnocení zabezpečení operačního systému, databáze a dalších komponent. Využití standardních automatických a manuálních nástrojů pro identifikaci zranitelností v aplikaci.
Pokus o využití identifikovaných zranitelností k získání neoprávněného přístupu nebo úniku informací. Simulace útoků na prostředí aplikace.
Pokračování průzkumu prostředí po získání přístupu. Shromažďování dalších informací a pokusy o eskalaci oprávnění.
Sestavení podrobné zprávy obsahující identifikované slabiny, doporučení pro zlepšení a důkazy provedených testů. Doručení výsledků zprávy odpovědným osobám v organizaci.
V případě úspěšného přístupu přijímání opatření k minimalizaci možných důsledků. Smazání stop testování a obnovení systému do jeho původního stavu.
BDO poskytuje TLPT služby v souladu se specifickými požadavky evropských regulátorů (např. ECB, EBA, ESMA) i osvědčené metodiky typu TIBER-EU, CBEST nebo iCAST.
Naše metodologie kombinuje přístup red teamingu, znalost regulatorního rámce a hluboké technické know-how – včetně scénářů, které reflektují sektorové hrozby a digitální útoky v evropském finančním prostoru.
Rozumíme regulatorním rámcům a dokážeme TLPT test přizpůsobit tomu, co požaduje legislativa i sektorový dohled. Pomáháme s celkovou strategií kybernetické odolnosti.
Jako nezávislá poradenská firma nemáme vlastní technologie a nabízíme skutečně objektivní hodnocení. Spolupráce s BDO je pro regulátory i klienty jasným signálem kvality a důvěry.
Naši specialisté vlastní certifikace OSCP, CRTO, eCPPT, BSCP, CEH, CRT, CPSA, CISSP, CCISO a další. Mají zkušenosti s testováním velkých bank, pojišťoven i ICT poskytovatelů.