Kontinuierliche Tests für die DORA-Vorgaben zu IKT-Risiko und Resilienz
Hadrian kartiert Ihre aus dem Internet erreichbaren IKT-Assets, validiert, welche Exposures ein Angreifer ausnutzen kann, und führt Pentests auf Abruf durch. Ihr Team erhält aktuelle Findings und Berichte für die Artikel 8, 24 und 25.
CA Indosuez nutzte die kontinuierliche Asset-Erkennung von Hadrian, um Risiken aus M&A-Aktivitäten zu finden und sich an den Anforderungen von DORA auszurichten.
DORA-Anforderungen, die Hadrian unterstützt
DORA (Verordnung (EU) 2022/2554) gilt seit dem 17. Januar 2025. Sie erfasst 20 Arten von Finanzunternehmen in der EU, darunter Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen und Versicherer, sowie die IKT-Drittdienstleister, die diese bedienen.
IKT-Assets und -Risiken identifizieren und abbilden
Identifizieren Sie alle Informations- und IKT-Assets, bilden Sie ab, wie sie miteinander verbunden sind, und halten Sie die Inventare nach jeder größeren Änderung aktuell. Identifizieren Sie die Quellen von IKT-Risiken und bewerten Sie Cyberbedrohungen und Schwachstellen kontinuierlich.
Atlas erstellt und pflegt von außen nach innen ein Inventar Ihrer aus dem Internet erreichbaren Assets, Technologien und Dienste. Passive Scans laufen jede Stunde, und Änderungen an einem Asset lösen neue Tests aus.
Ein exportiertes Inventar der aus dem Internet erreichbaren Assets und der Technologien auf jedem davon, dazu datierte Findings, die bei Änderungen an Assets gemeldet wurden.
Die Sicherheit von IKT-Systemen kontinuierlich überwachen
Überwachen und kontrollieren Sie die Sicherheit und Funktionsfähigkeit von IKT-Systemen kontinuierlich und halten Sie die Auswirkungen von IKT-Risiken mit geeigneten Sicherheitstools, Richtlinien und Verfahren gering.
Atlas überwacht Ihre externe Angriffsfläche rund um die Uhr und validiert, welche Exposures ausgenutzt werden können. So arbeitet Ihr Team an bestätigten Problemen auf aus dem Internet erreichbaren Systemen.
Eine aktuelle Liste validierter Exposures auf aus dem Internet erreichbaren Systemen, jeweils mit Schweregrad und Geschäftskontext.
Test-Findings beheben und den Fix bestätigen
Legen Sie Verfahren fest, um jedes Problem, das Tests aufdecken, zu priorisieren, zu klassifizieren und zu beheben, sowie einen Weg, um zu bestätigen, dass jedes vollständig behoben ist. Testen Sie die IKT-Systeme und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, mindestens einmal im Jahr.
Findings enthalten Schweregrad, Reproduktionsschritte und Hinweise zur Behebung und können an Jira oder ServiceNow gesendet werden. Hadrian testet Risiken erneut, sobald sie als behoben markiert sind, und Retests mit Nova sind ohne Aufpreis enthalten.
Aufzeichnungen pro Finding, die zeigen, wann das Problem gefunden wurde, wer verantwortlich war, wie es behoben wurde und was der Retest ergab.
Verschiedene Sicherheitstests durchführen, einschließlich Pentests
Ihr Programm zum Testen der digitalen operationalen Resilienz sollte geeignete Tests umfassen, etwa Schwachstellenbewertungen und -scans, Bewertungen der Netzwerksicherheit, szenariobasierte Tests und Penetrationstests.
Atlas führt kontinuierliche, ereignisgesteuerte Tests gegen Ihre externe Angriffsfläche durch. Nova führt auf Abruf Pentests mit festgelegtem Scope für Web-Apps und APIs durch, und Hadrian ordnet den Nova-Bericht DORA Artikel 25 zu.
Nova-Pentest-Berichte mit Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritten und Hinweisen zur Behebung.
Threat-Led Penetration Testing für benannte Unternehmen
Finanzunternehmen, die von ihrer zuständigen Behörde benannt wurden, müssen mindestens alle drei Jahre ein Threat-Led Penetration Testing (TLPT) durchführen. TLPT umfasst kritische oder wichtige Funktionen auf produktiven Live-Systemen und setzt Tester ein, die die Anforderungen von Artikel 27 erfüllen.
Ihr TLPT bleibt bei Ihrem TLPT-Anbieter. Zwischen den TLPT-Zyklen nutzen Teams Atlas, um eine aktuelle Sicht auf aus dem Internet erreichbare Systeme zu behalten, und Nova, um Exposures vor Beginn des Tests zu finden und zu schließen.
Ein aktuelles externes Asset-Inventar und eine Aufzeichnung der validierten Exposures, die Sie vor dem TLPT-Zeitfenster geschlossen haben.
IKT-Drittparteienrisiko steuern
Steuern Sie das IKT-Drittparteienrisiko als Teil Ihres IKT-Risikomanagementrahmens. Identifizieren Sie die Prozesse, die von IKT-Drittdienstleistern abhängen, und die Verbindungen zu Anbietern, die kritische oder wichtige Funktionen unterstützen.
Atlas identifiziert die Drittanbieter-Technologien und -Dienste auf Ihrer externen Angriffsfläche und zeigt die Exposures, die Anbieter hinzufügen. Secure Share sendet ein einzelnes Risiko an einen Dritten, ohne ihm Zugriff auf die Plattform zu geben.
Eine Liste der Drittanbieter-Technologien auf Ihren aus dem Internet erreichbaren Assets sowie der anbieterbezogenen Risiken, die Sie geteilt und geschlossen haben.
Hadrian unterstützt diese DORA-Anforderungen für Ihre externe Angriffsfläche. Hadrian zertifiziert keine DORA-Compliance und ersetzt kein TLPT.
Ein IKT-Asset-Inventar, das sich selbst aktuell hält
DORA verlangt, dass Sie jedes IKT-Asset identifizieren, ihre Verbindungen abbilden und Ihre Inventare bei Änderungen aktualisieren. Atlas findet Ihre aus dem Internet erreichbaren Assets so, wie ein Angreifer es tun würde. Passive Scans laufen stündlich, und jede Änderung startet neue Tests. Schatten-IT und übernommene Assets landen im selben Inventar.
Resilienztests, die zwischen den Testzyklen laufen
Artikel 25 nennt Schwachstellenscans, Bewertungen der Netzwerksicherheit und Penetrationstests unter den durchzuführenden Tests. Atlas testet Ihre externe Angriffsfläche kontinuierlich und validiert jede Exposure, bevor Ihr Team sie sieht. Nova ergänzt gezielte Pentests von Web-Apps und APIs, und die meisten Tests sind in 24 bis 48 Stunden abgeschlossen.
Beheben, erneut testen und dokumentieren
Artikel 24 verlangt, dass Sie bei Tests gefundene Probleme priorisieren, klassifizieren und beheben und anschließend bestätigen, dass sie vollständig behoben sind. Jedes Hadrian-Finding enthält Reproduktionsschritte und Anleitungen zur Behebung. Wird ein Risiko als behoben markiert, testet Hadrian es erneut, und die Risiko-Timeline zeigt, wer zuständig war und wann es geschlossen wurde.
Weitere Kundengeschichten
Crédit Agricole Personal Finance & Mobility
Ein Finanzdienstleister, der Vorschriften wie DORA einhalten muss, verfolgt heute mehr als 5.000 Assets in Echtzeit, mit rollenbasiertem Zugriff für 15 Teams.
Worldstream
Ein niederländischer Anbieter von Cloud-Infrastruktur und IKT-Drittdienstleister im Sinne von DORA nutzt Hadrian für kontinuierliche Sichtbarkeit von außen nach innen und validierte Findings.
Das kann kein einzelnes Tool. DORA-Compliance hängt von Ihrer Governance, Ihrem IKT-Risikomanagementrahmen, der Meldung von Vorfällen, den Vereinbarungen mit Drittparteien und Ihrem Testprogramm als Ganzem ab. Hadrian unterstützt die Teile, die Ihre externe Angriffsfläche betreffen: die Identifizierung aus dem Internet erreichbarer IKT-Assets (Artikel 8), die Überwachung ihrer Sicherheit (Artikel 9) und ihr Testen (Artikel 24 und 25). Ob Ihr Programm die Verordnung erfüllt, beurteilen Ihre Auditoren und Ihre zuständige Behörde.
Nein. DORA definiert TLPT als kontrollierten, maßgeschneiderten, erkenntnisgestützten Red-Team-Test kritischer produktiver Live-Systeme, durchgeführt von Testern, die die Anforderungen von Artikel 27 erfüllen. Teams nutzen Hadrian ergänzend dazu. Atlas hält eine aktuelle Sicht auf Ihre aus dem Internet erreichbaren Systeme, und Nova führt Pentests auf Abruf durch, sodass bekannte externe Exposures gefunden und behoben sind, bevor das TLPT beginnt.
Jeder Nova-Bericht enthält eine Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritte und Hinweise zur Behebung. Das Offensive-Security-Team von Hadrian validiert jedes Finding vor der Übergabe. Hadrian ordnet den Bericht DORA Artikel 25 sowie SOC 2, ISO 27001 und NIS2 zu, sodass er an Engineering, Management und Auditoren gehen kann.
Ja. Artikel 2(1)(u) bezieht IKT-Drittdienstleister in den Anwendungsbereich von DORA ein, und Ihre Kunden aus dem Finanzsektor müssen das Risiko, das Sie mitbringen, nach Artikel 28 steuern. Rechnen Sie damit, dass sie nach Ihren eigenen Sicherheitstests fragen. Worldstream, ein niederländischer Anbieter von Cloud-Infrastruktur und IKT-Drittdienstleister im Sinne von DORA, nutzt Hadrian für kontinuierliche, validierte Sichtbarkeit über seine externe Angriffsfläche.
NIS2 behandelt DORA als sektorspezifischen Rechtsakt für Finanzunternehmen. Laut Erwägungsgrund 28 von NIS2 gelten die Bestimmungen von DORA zu IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests, Informationsaustausch und IKT-Drittparteienrisiko anstelle der entsprechenden Bestimmungen von NIS2. Artikel 4 von NIS2 legt fest, wie das funktioniert.
Sehen Sie Ihr externes IKT-Risiko mit den Augen eines Angreifers
Buchen Sie eine Demo und sehen Sie, wie Atlas und Nova Ihre aus dem Internet erreichbaren Assets kartieren, testen und validieren, und was Ihr Team an Prüfer und Aufsicht übergeben kann.