Des tests continus pour les règles DORA sur le risque ICT et la résilience
Hadrian cartographie vos actifs ICT exposés à Internet, valide les expositions qu'un attaquant peut exploiter et lance des pentests à la demande. Votre équipe dispose de résultats et de rapports à jour pour les articles 8, 24 et 25.
CA Indosuez a utilisé la découverte continue des actifs de Hadrian pour trouver les risques liés aux opérations de M&A et s'aligner sur les exigences de DORA.
Les exigences DORA couvertes par Hadrian
DORA (règlement (UE) 2022/2554) s'applique depuis le 17 janvier 2025. Il couvre 20 types d'entités financières de l'UE, dont les banques, les établissements de paiement et de monnaie électronique, les entreprises d'investissement, les prestataires de services sur crypto-actifs et les assureurs, ainsi que les prestataires tiers de services TIC qui les servent.
Identifier et cartographier les actifs et risques TIC
Identifier tous les actifs informationnels et actifs de TIC, cartographier leurs interconnexions et tenir les inventaires à jour après chaque changement majeur. Identifier les sources de risque lié aux TIC et évaluer en continu les cybermenaces et les vulnérabilités.
Atlas construit et tient à jour un inventaire de vos actifs, technologies et services exposés à Internet, de l'extérieur vers l'intérieur. Des scans passifs tournent toutes les heures, et toute modification d'un actif déclenche de nouveaux tests.
Un inventaire exporté des actifs exposés à Internet et des technologies présentes sur chacun, ainsi que des résultats datés, remontés lors des changements d'actifs.
Surveiller en continu la sécurité des systèmes de TIC
Surveiller et contrôler en continu la sécurité et le fonctionnement des systèmes de TIC, et limiter l'impact du risque lié aux TIC grâce à des outils, politiques et procédures de sécurité adaptés.
Atlas surveille votre surface d'attaque externe en continu et valide quelles expositions peuvent être exploitées, pour que votre équipe travaille sur des problèmes confirmés sur les systèmes exposés à Internet.
Une liste à jour des expositions validées sur les systèmes exposés à Internet, chacune avec sa gravité et son contexte métier.
Remédier aux résultats des tests et confirmer la correction
Mettre en place des procédures pour prioriser, classer et corriger chaque problème révélé par les tests, et un moyen de confirmer que chacun est entièrement corrigé. Tester au moins une fois par an les systèmes et applications de TIC qui soutiennent des fonctions critiques ou importantes.
Les résultats sont accompagnés de leur gravité, des étapes de reproduction et de recommandations de remédiation, et peuvent être envoyés vers Jira ou ServiceNow. Hadrian reteste les risques une fois marqués comme résolus, et le retest Nova est inclus sans surcoût.
Un historique par résultat indiquant quand le problème a été trouvé, qui en était responsable, comment il a été corrigé et le résultat du retest.
Mener un ensemble de tests de sécurité, dont des pentests
Votre programme de tests de résilience opérationnelle numérique doit inclure des tests appropriés, comme des évaluations et analyses de vulnérabilités, des évaluations de la sécurité des réseaux, des tests fondés sur des scénarios et des tests d'intrusion.
Atlas mène des tests continus, déclenchés par événement, sur votre surface d'attaque externe. Nova réalise à la demande des pentests ciblés d'applications web et d'API, et Hadrian met le rapport Nova en correspondance avec l'article 25 de DORA.
Des rapports de pentest Nova avec synthèse exécutive, méthodologie, niveaux de risque, étapes de reproduction et recommandations de remédiation.
Tests de pénétration fondés sur la menace pour les entités désignées
Les entités financières désignées par leur autorité compétente doivent réaliser des tests de pénétration fondés sur la menace (TLPT) au moins tous les trois ans. Les TLPT couvrent les fonctions critiques ou importantes sur les systèmes de production en service et font appel à des testeurs qui satisfont à l'article 27.
Votre TLPT reste confié à votre prestataire TLPT. Entre deux cycles de TLPT, les équipes utilisent Atlas pour garder une vue à jour des systèmes exposés à Internet, et Nova pour trouver et fermer les expositions avant le début du test.
Un inventaire à jour des actifs externes et un historique des expositions validées que vous avez fermées avant la fenêtre TLPT.
Gérer le risque lié aux prestataires tiers de TIC
Gérer le risque lié aux prestataires tiers de TIC dans le cadre de votre cadre de gestion du risque lié aux TIC. Identifier les processus qui dépendent de prestataires tiers de services TIC et les interconnexions avec les prestataires qui soutiennent des fonctions critiques ou importantes.
Atlas identifie les technologies et services tiers présents sur votre surface d'attaque externe et montre les expositions que les fournisseurs y ajoutent. Secure Share envoie un risque précis à un tiers sans lui donner accès à la plateforme.
Une liste des technologies tierces présentes sur vos actifs exposés à Internet, et les risques liés aux fournisseurs que vous avez partagés et fermés.
Hadrian soutient ces exigences de DORA pour votre surface d'attaque externe. Il ne certifie pas la conformité à DORA et ne remplace pas les TLPT.
Un inventaire des actifs ICT qui se tient à jour tout seul
DORA vous demande d'identifier chaque actif ICT, de cartographier leurs interconnexions et de mettre à jour vos inventaires en cas de changement. Atlas découvre vos actifs exposés à Internet comme le ferait un attaquant. Des scans passifs tournent toutes les heures, et tout changement lance de nouveaux tests. Le shadow IT et les actifs acquis rejoignent le même inventaire.
Des tests de résilience entre deux cycles de tests
L'article 25 cite les analyses de vulnérabilités, les évaluations de la sécurité des réseaux et les tests d'intrusion parmi les tests à mener. Atlas teste votre surface d'attaque externe en continu et valide chaque exposition avant que votre équipe ne la voie. Nova ajoute des pentests ciblés d'applications web et d'API, et la plupart des tests se terminent en 24 à 48 heures.
Corriger, retester et garder une trace
L'article 24 vous demande de prioriser, classer et corriger les problèmes identifiés lors des tests, puis de confirmer qu'ils sont entièrement traités. Chaque résultat Hadrian comporte des étapes de reproduction et des recommandations de remédiation. Lorsqu'un risque est marqué comme résolu, Hadrian le reteste, et l'historique du risque montre qui en était responsable et quand il a été fermé.
D'autres témoignages clients
Crédit Agricole Personal Finance & Mobility
Un prestataire de services financiers soumis à des réglementations comme DORA suit désormais plus de 5 000 actifs en temps réel, avec 15 équipes en accès basé sur les rôles.
Worldstream
Un fournisseur néerlandais d'infrastructure cloud, prestataire tiers de services TIC au sens de DORA, utilise Hadrian pour une visibilité continue de l'extérieur et des résultats validés.
Aucun outil ne le peut à lui seul. La conformité à DORA dépend de votre gouvernance, de votre cadre de gestion du risque lié aux TIC, de la notification des incidents, des accords avec les tiers et de votre programme de tests dans son ensemble. Hadrian soutient les parties qui concernent votre surface d'attaque externe : identifier les actifs de TIC exposés à Internet (article 8), surveiller leur sécurité (article 9) et les tester (articles 24 et 25). Vos auditeurs et votre autorité compétente jugent si votre programme répond au règlement.
Non. DORA définit les TLPT comme un test de red team contrôlé, sur mesure et fondé sur le renseignement, mené sur des systèmes de production critiques en service par des testeurs qui satisfont à l'article 27. Les équipes utilisent Hadrian en complément. Atlas garde une vue à jour de vos systèmes exposés à Internet, et Nova réalise des pentests à la demande, pour que les expositions externes connues soient trouvées et corrigées avant le début du TLPT.
Chaque rapport Nova comprend une synthèse exécutive, la méthodologie, les niveaux de risque, les étapes de reproduction et des recommandations de remédiation. L'équipe de sécurité offensive de Hadrian valide chaque résultat avant la livraison. Hadrian met le rapport en correspondance avec l'article 25 de DORA, ainsi qu'avec SOC 2, ISO 27001 et NIS2, pour qu'il puisse aller à l'ingénierie, à la direction et aux auditeurs.
Oui. L'article 2(1)(u) fait entrer les prestataires tiers de services TIC dans le champ de DORA, et vos clients du secteur financier doivent gérer le risque que vous représentez au titre de l'article 28. Attendez-vous à ce qu'ils vous interrogent sur vos propres tests de sécurité. Worldstream, fournisseur néerlandais d'infrastructure cloud et prestataire tiers de services TIC au sens de DORA, utilise Hadrian pour une visibilité continue et validée de sa surface d'attaque externe.
NIS2 considère DORA comme un acte sectoriel pour les entités financières. Le considérant 28 de NIS2 indique que les dispositions de DORA sur la gestion du risque lié aux TIC, la notification des incidents, les tests de résilience, le partage d'informations et le risque lié aux prestataires tiers de TIC s'appliquent à la place des dispositions équivalentes de NIS2. L'article 4 de NIS2 précise comment cela fonctionne.
Voyez votre risque ICT externe comme un attaquant
Réservez une démo pour voir comment Atlas et Nova cartographient, testent et valident vos actifs exposés à Internet, et ce que votre équipe peut remettre aux auditeurs et aux superviseurs.