DORA

Test continui per le regole DORA su rischio ICT e resilienza

Hadrian mappa i tuoi asset ICT esposti su Internet, convalida quali esposizioni un attaccante può sfruttare ed esegue pentest on demand. Il tuo team ottiene risultati e report aggiornati per gli articoli 8, 24 e 25.

Storia di un cliente

CA Indosuez ha usato la discovery continua degli asset di Hadrian per individuare i rischi legati alle operazioni di M&A e allinearsi ai requisiti DORA.

Crédit Agricole Indosuez
Leggi la storia →
Requisiti

I requisiti DORA che Hadrian supporta

DORA (Regolamento (UE) 2022/2554) si applica dal 17 gennaio 2025. Copre 20 tipi di entità finanziarie dell'UE, tra cui banche, istituti di pagamento e di moneta elettronica, imprese di investimento, prestatori di servizi per le cripto-attività e imprese di assicurazione, oltre ai fornitori terzi di servizi ICT che li servono.

0
1
Articolo 8 (Identificazione), in particolare 8(2), 8(4) e 8(6)

Identifica e mappa asset e rischi ICT

Identifica tutti gli asset informativi e ICT, mappa come sono collegati e mantieni gli inventari aggiornati dopo ogni modifica rilevante. Identifica le fonti di rischio ICT e valuta in modo continuo minacce e vulnerabilità informatiche.

Come ti aiuta Hadrian

Atlas crea e mantiene un inventario dei tuoi asset, tecnologie e servizi esposti su internet, dall'esterno verso l'interno. Le scansioni passive vengono eseguite ogni ora e le modifiche a un asset avviano nuovi test.

Prove da presentare

Un inventario esportato degli asset esposti su internet e delle tecnologie presenti su ciascuno, più i risultati datati generati quando gli asset sono cambiati.

0
2
Articolo 9(1) (Protezione e prevenzione)

Monitora in modo continuo la sicurezza dei sistemi ICT

Monitora e controlla in modo continuo la sicurezza e il funzionamento dei sistemi ICT e mantieni basso l'impatto del rischio ICT con strumenti, policy e procedure di sicurezza adeguati.

Come ti aiuta Hadrian

Atlas monitora 24 ore su 24 la tua superficie di attacco esterna e convalida quali esposizioni possono essere sfruttate, così il tuo team lavora su problemi confermati nei sistemi esposti su internet.

Prove da presentare

Un elenco aggiornato delle esposizioni convalidate nei sistemi esposti su internet, ciascuna con gravità e contesto di business.

0
3
Articolo 24(5) e 24(6)

Correggi i risultati dei test e conferma la correzione

Definisci procedure per dare priorità, classificare e risolvere ogni problema emerso dai test, e un modo per confermare che ciascuno sia stato corretto completamente. Testa almeno una volta all'anno i sistemi e le applicazioni ICT che supportano funzioni essenziali o importanti.

Come ti aiuta Hadrian

I risultati includono gravità, passaggi di riproduzione e indicazioni per la correzione, e possono essere inviati a Jira o ServiceNow. Hadrian testa di nuovo i rischi quando vengono segnati come risolti, e il retest di Nova è incluso senza costi aggiuntivi.

Prove da presentare

Registrazioni per ogni risultato che mostrano quando il problema è stato individuato, chi ne era responsabile, come è stato corretto e l'esito del nuovo test.

0
4
Articolo 25(1)

Esegui diversi test di sicurezza, pentest inclusi

Il tuo programma di test di resilienza operativa digitale dovrebbe includere test adeguati, come valutazioni e scansioni delle vulnerabilità, valutazioni della sicurezza di rete, test basati su scenari e penetration test.

Come ti aiuta Hadrian

Atlas esegue test continui e basati sugli eventi sulla tua superficie di attacco esterna. Nova esegue on demand pentest con perimetro definito su web app e API, e Hadrian mappa il report Nova sull'articolo 25 di DORA.

Prove da presentare

Report di pentest Nova con executive summary, metodologia, valutazione dei rischi, passaggi di riproduzione e indicazioni per la correzione.

0
5
Articolo 26 (Test avanzati basati su TLPT)

Penetration test guidati dalla minaccia per le entità identificate

Le entità finanziarie identificate dalla propria autorità competente devono eseguire penetration test guidati dalla minaccia (TLPT) almeno ogni tre anni. Il TLPT copre funzioni essenziali o importanti su sistemi di produzione attivi e si avvale di tester che soddisfano l'articolo 27.

Come ti aiuta Hadrian

Il tuo TLPT resta in capo al tuo fornitore TLPT. Tra un ciclo TLPT e l'altro, i team usano Atlas per avere una vista aggiornata dei sistemi esposti su internet e Nova per individuare e chiudere le esposizioni prima che il test inizi.

Prove da presentare

Un inventario aggiornato degli asset esterni e una registrazione delle esposizioni convalidate chiuse prima della finestra TLPT.

0
6
Articolo 28(1), con l'articolo 8(5)

Gestisci il rischio ICT legato a terze parti

Gestisci il rischio ICT legato a terze parti all'interno del tuo framework di gestione del rischio ICT. Identifica i processi che dipendono da fornitori terzi di servizi ICT e i collegamenti con i fornitori che supportano funzioni essenziali o importanti.

Come ti aiuta Hadrian

Atlas identifica le tecnologie e i servizi di terze parti presenti sulla tua superficie di attacco esterna e mostra le esposizioni che i fornitori vi aggiungono. Secure Share invia un singolo rischio a una terza parte senza darle accesso alla piattaforma.

Prove da presentare

Un elenco delle tecnologie di terze parti presenti sui tuoi asset esposti su internet e dei rischi legati ai fornitori che hai condiviso e chiuso.

Hadrian supporta questi requisiti DORA per la tua superficie di attacco esterna. Non certifica la conformità a DORA e non sostituisce il TLPT.

Come ti aiuta Hadrian

Un inventario degli asset ICT che si aggiorna da solo

DORA ti chiede di identificare ogni asset ICT, mappare come sono collegati e aggiornare gli inventari quando qualcosa cambia. Atlas individua i tuoi asset esposti su Internet come farebbe un attaccante. Le scansioni passive vengono eseguite ogni ora e ogni modifica avvia nuovi test. Shadow IT e asset acquisiti finiscono nello stesso inventario.

Scopri la gestione della superficie di attacco
01

Test di resilienza che proseguono tra un ciclo e l'altro

L'articolo 25 indica scansioni delle vulnerabilità, valutazioni della sicurezza di rete e penetration test tra i test da eseguire. Atlas testa in modo continuo la tua superficie di attacco esterna e convalida ogni esposizione prima che il tuo team la veda. Nova aggiunge pentest mirati su app web e API, e la maggior parte dei test termina in 24-48 ore.

Scopri il pentest agentico
02

Correggi, ritesta e conserva la traccia

L'articolo 24 ti chiede di prioritizzare, classificare e correggere i problemi emersi nei test, e poi confermare che siano stati risolti del tutto. Ogni risultato di Hadrian include passaggi di riproduzione e indicazioni per la correzione. Quando un rischio viene segnato come risolto, Hadrian lo testa di nuovo, e la timeline del rischio mostra chi ne era responsabile e quando è stato chiuso.

Scopri la gestione dell'esposizione alle minacce
03
Casi di studio

Altre storie dei clienti

Tutti i casi di studio
Caso di studio

Crédit Agricole Personal Finance & Mobility

Un fornitore di servizi finanziari che deve rispettare normative come DORA ora monitora oltre 5.000 asset in tempo reale, con 15 team su accesso basato sui ruoli.

Leggi la storia →
Caso di studio

Worldstream

Un provider olandese di infrastruttura cloud, fornitore terzo di servizi ICT ai sensi di DORA, usa Hadrian per avere visibilità continua dall'esterno e risultati convalidati.

Leggi la storia →
FAQ

Domande frequenti

Hadrian ci rende conformi a DORA?
+

Nessuno strumento può farlo da solo. La conformità a DORA dipende dalla tua governance, dal framework di gestione del rischio ICT, dalla segnalazione degli incidenti, dagli accordi con terze parti e dal programma di test nel suo insieme. Hadrian supporta le parti che riguardano la tua superficie di attacco esterna: identificare gli asset ICT esposti su internet (articolo 8), monitorarne la sicurezza (articolo 9) e testarli (articoli 24 e 25). Sono i tuoi auditor e l'autorità competente a valutare se il tuo programma soddisfa il regolamento.

Hadrian può eseguire il nostro TLPT?
+

No. DORA definisce il TLPT come un test di red team controllato, su misura e guidato dall'intelligence, condotto su sistemi di produzione critici attivi da tester che soddisfano l'articolo 27. I team usano Hadrian in parallelo. Atlas mantiene una vista aggiornata dei tuoi sistemi esposti su internet e Nova esegue pentest on demand, così le esposizioni esterne note vengono individuate e corrette prima che il TLPT inizi.

Cosa include un report Nova?
+

Ogni report Nova contiene executive summary, metodologia, valutazione dei rischi, passaggi di riproduzione e indicazioni per la correzione. Il team di sicurezza offensiva di Hadrian convalida ogni risultato prima della consegna. Hadrian mappa il report sull'articolo 25 di DORA, oltre che su SOC 2, ISO 27001 e NIS2, così può andare a engineering, management e auditor.

Siamo un fornitore terzo di servizi ICT. DORA ci riguarda?
+

Sì. L'articolo 2(1)(u) fa rientrare i fornitori terzi di servizi ICT nell'ambito di DORA, e i tuoi clienti del settore finanziario devono gestire il rischio che porti loro ai sensi dell'articolo 28. Aspettati domande sui tuoi test di sicurezza. Worldstream, un provider olandese di infrastruttura cloud che opera come fornitore terzo di servizi ICT ai sensi di DORA, usa Hadrian per avere una visibilità continua e convalidata della propria superficie di attacco esterna.

Che rapporto c'è tra DORA e NIS2?
+

La NIS2 considera DORA un atto settoriale per le entità finanziarie. Il considerando 28 della NIS2 stabilisce che le disposizioni di DORA su gestione del rischio ICT, segnalazione degli incidenti, test di resilienza, condivisione delle informazioni e rischio ICT legato a terze parti si applicano al posto delle disposizioni equivalenti della NIS2. L'articolo 4 della NIS2 spiega come funziona.

Richiedi una demo di 15 minuti

Guarda il tuo rischio ICT esterno come lo vede un attaccante

Prenota una demo per vedere come Atlas e Nova mappano, testano e convalidano i tuoi asset esposti su Internet, e cosa il tuo team può consegnare ad auditor e autorità di vigilanza.