Wymagania DORA w zakresie podejścia do testów odporności, w tym testów penetracyjnych oraz zarządzania podatnościami.
DORA, czyli Digital Operational Resilience Act,to rozporządzenie przyjęte przez Unię Europejską, które ma na celu zwiększenie odporności cyfrowej podmiotów działających w sektorze finansowym. DORA zawiera szereg wymagań dla podmiotów z tego sektora, które mają na celu zapewnić, aby podmioty te były w stanie stawić czoła różnego rodzaju cyber zagrożeniom.
Chcielibyśmy zwrócić uwagę, na akcent położony w DORA na ofensywne (proaktywne) działania, z którymi podmioty sektora finansowego będą musiały się zmierzyć. DORA wydaje się jako pierwsza zobowiązujących regulacji tak jednoznacznie wskazywać na obowiązek podejmowania działań prewencyjnych i zapobiegawczych poprzez wykonywanie regularnych testów penetracyjnych będących elementem planu (strategii) oraz, łącząc jednocześnie z przeprowadzaną analizą ryzyka.
DORA, wymaga, aby testowanie odporności:
· było elementem opracowanego i kompleksowego programu testowania operacyjnej odporności cyfrowej stanowiący, podlegającego przeglądom,
· stanowiło integralną część ram zarządzania ryzykiem związanym z ICT,
· było przeprowadzane przez niezależne strony wewnętrzne lub zewnętrzne.
· obywało się zgodnie procedurami i zasadami ustalania hierarchii, klasyfikowania i rozwiązywania wszystkich problemów ujawnionych w trakcie przeprowadzania testów
· było przeprowadzane zgodnie wewnętrznymi metodami zatwierdzania w celu dopilnowania, aby w pełni usunięto wszystkie stwierdzone słabości,niedoskonałości lub luki.
Powyższe wskazuje, że jednym z kluczowych aspektów DORA jest konieczność regularnego wykonywania testów odpornościowych.Testy te mają na celu symulację potencjalnych ataków na systemy i aplikacje w celu zidentyfikowania potencjalnych luk i słabości, które mogłyby być wykorzystane przez cyberprzestępców. Jest to podejście ze wszech miar słuszne i faktycznie wpływające na efektywność w usuwaniu podatności w organizacjach, a przez to zmniejszające poziom ryzyka cyber ataku.
Prezentowane podejście cykliczności i regularności działań ofensywnych w połączeniu z analizą ryzyka i ustalonym procesem zarządzania podatnościami, znalazło odzwierciedlenie w zaprojektowanej usłudze FUSE AI.
W ramach świadczonej przez nas usłudze FUSE AI, zaprojektowaliśmy:
Podsumowanie Rozporządzenie DORA wprowadza ważne wymagania w zakresie odporności cyfrowej dla podmiotów z sektora finansowego. Kładzie ono nacisk na prewencję i proaktywne działanie,które dopiero w połączeniu z odpowiednimi rozwiązaniami defensywnymi, możezapewnić organizacji maksymalną i efektywną ochronę przed cyber zagrożeniami.