Test continui per le regole DORA su rischio ICT e resilienza
Hadrian mappa i tuoi asset ICT esposti su Internet, convalida quali esposizioni un attaccante può sfruttare ed esegue pentest on demand. Il tuo team ottiene risultati e report aggiornati per gli articoli 8, 24 e 25.
CA Indosuez ha usato la discovery continua degli asset di Hadrian per individuare i rischi legati alle operazioni di M&A e allinearsi ai requisiti DORA.
I requisiti DORA che Hadrian supporta
DORA (Regolamento (UE) 2022/2554) si applica dal 17 gennaio 2025. Copre 20 tipi di entità finanziarie dell'UE, tra cui banche, istituti di pagamento e di moneta elettronica, imprese di investimento, prestatori di servizi per le cripto-attività e imprese di assicurazione, oltre ai fornitori terzi di servizi ICT che li servono.
Identifica e mappa asset e rischi ICT
Identifica tutti gli asset informativi e ICT, mappa come sono collegati e mantieni gli inventari aggiornati dopo ogni modifica rilevante. Identifica le fonti di rischio ICT e valuta in modo continuo minacce e vulnerabilità informatiche.
Atlas crea e mantiene un inventario dei tuoi asset, tecnologie e servizi esposti su internet, dall'esterno verso l'interno. Le scansioni passive vengono eseguite ogni ora e le modifiche a un asset avviano nuovi test.
Un inventario esportato degli asset esposti su internet e delle tecnologie presenti su ciascuno, più i risultati datati generati quando gli asset sono cambiati.
Monitora in modo continuo la sicurezza dei sistemi ICT
Monitora e controlla in modo continuo la sicurezza e il funzionamento dei sistemi ICT e mantieni basso l'impatto del rischio ICT con strumenti, policy e procedure di sicurezza adeguati.
Atlas monitora 24 ore su 24 la tua superficie di attacco esterna e convalida quali esposizioni possono essere sfruttate, così il tuo team lavora su problemi confermati nei sistemi esposti su internet.
Un elenco aggiornato delle esposizioni convalidate nei sistemi esposti su internet, ciascuna con gravità e contesto di business.
Correggi i risultati dei test e conferma la correzione
Definisci procedure per dare priorità, classificare e risolvere ogni problema emerso dai test, e un modo per confermare che ciascuno sia stato corretto completamente. Testa almeno una volta all'anno i sistemi e le applicazioni ICT che supportano funzioni essenziali o importanti.
I risultati includono gravità, passaggi di riproduzione e indicazioni per la correzione, e possono essere inviati a Jira o ServiceNow. Hadrian testa di nuovo i rischi quando vengono segnati come risolti, e il retest di Nova è incluso senza costi aggiuntivi.
Registrazioni per ogni risultato che mostrano quando il problema è stato individuato, chi ne era responsabile, come è stato corretto e l'esito del nuovo test.
Esegui diversi test di sicurezza, pentest inclusi
Il tuo programma di test di resilienza operativa digitale dovrebbe includere test adeguati, come valutazioni e scansioni delle vulnerabilità, valutazioni della sicurezza di rete, test basati su scenari e penetration test.
Atlas esegue test continui e basati sugli eventi sulla tua superficie di attacco esterna. Nova esegue on demand pentest con perimetro definito su web app e API, e Hadrian mappa il report Nova sull'articolo 25 di DORA.
Report di pentest Nova con executive summary, metodologia, valutazione dei rischi, passaggi di riproduzione e indicazioni per la correzione.
Penetration test guidati dalla minaccia per le entità identificate
Le entità finanziarie identificate dalla propria autorità competente devono eseguire penetration test guidati dalla minaccia (TLPT) almeno ogni tre anni. Il TLPT copre funzioni essenziali o importanti su sistemi di produzione attivi e si avvale di tester che soddisfano l'articolo 27.
Il tuo TLPT resta in capo al tuo fornitore TLPT. Tra un ciclo TLPT e l'altro, i team usano Atlas per avere una vista aggiornata dei sistemi esposti su internet e Nova per individuare e chiudere le esposizioni prima che il test inizi.
Un inventario aggiornato degli asset esterni e una registrazione delle esposizioni convalidate chiuse prima della finestra TLPT.
Gestisci il rischio ICT legato a terze parti
Gestisci il rischio ICT legato a terze parti all'interno del tuo framework di gestione del rischio ICT. Identifica i processi che dipendono da fornitori terzi di servizi ICT e i collegamenti con i fornitori che supportano funzioni essenziali o importanti.
Atlas identifica le tecnologie e i servizi di terze parti presenti sulla tua superficie di attacco esterna e mostra le esposizioni che i fornitori vi aggiungono. Secure Share invia un singolo rischio a una terza parte senza darle accesso alla piattaforma.
Un elenco delle tecnologie di terze parti presenti sui tuoi asset esposti su internet e dei rischi legati ai fornitori che hai condiviso e chiuso.
Hadrian supporta questi requisiti DORA per la tua superficie di attacco esterna. Non certifica la conformità a DORA e non sostituisce il TLPT.
Un inventario degli asset ICT che si aggiorna da solo
DORA ti chiede di identificare ogni asset ICT, mappare come sono collegati e aggiornare gli inventari quando qualcosa cambia. Atlas individua i tuoi asset esposti su Internet come farebbe un attaccante. Le scansioni passive vengono eseguite ogni ora e ogni modifica avvia nuovi test. Shadow IT e asset acquisiti finiscono nello stesso inventario.
Test di resilienza che proseguono tra un ciclo e l'altro
L'articolo 25 indica scansioni delle vulnerabilità, valutazioni della sicurezza di rete e penetration test tra i test da eseguire. Atlas testa in modo continuo la tua superficie di attacco esterna e convalida ogni esposizione prima che il tuo team la veda. Nova aggiunge pentest mirati su app web e API, e la maggior parte dei test termina in 24-48 ore.
Correggi, ritesta e conserva la traccia
L'articolo 24 ti chiede di prioritizzare, classificare e correggere i problemi emersi nei test, e poi confermare che siano stati risolti del tutto. Ogni risultato di Hadrian include passaggi di riproduzione e indicazioni per la correzione. Quando un rischio viene segnato come risolto, Hadrian lo testa di nuovo, e la timeline del rischio mostra chi ne era responsabile e quando è stato chiuso.
Altre storie dei clienti
Crédit Agricole Personal Finance & Mobility
Un fornitore di servizi finanziari che deve rispettare normative come DORA ora monitora oltre 5.000 asset in tempo reale, con 15 team su accesso basato sui ruoli.
Worldstream
Un provider olandese di infrastruttura cloud, fornitore terzo di servizi ICT ai sensi di DORA, usa Hadrian per avere visibilità continua dall'esterno e risultati convalidati.
Nessuno strumento può farlo da solo. La conformità a DORA dipende dalla tua governance, dal framework di gestione del rischio ICT, dalla segnalazione degli incidenti, dagli accordi con terze parti e dal programma di test nel suo insieme. Hadrian supporta le parti che riguardano la tua superficie di attacco esterna: identificare gli asset ICT esposti su internet (articolo 8), monitorarne la sicurezza (articolo 9) e testarli (articoli 24 e 25). Sono i tuoi auditor e l'autorità competente a valutare se il tuo programma soddisfa il regolamento.
No. DORA definisce il TLPT come un test di red team controllato, su misura e guidato dall'intelligence, condotto su sistemi di produzione critici attivi da tester che soddisfano l'articolo 27. I team usano Hadrian in parallelo. Atlas mantiene una vista aggiornata dei tuoi sistemi esposti su internet e Nova esegue pentest on demand, così le esposizioni esterne note vengono individuate e corrette prima che il TLPT inizi.
Ogni report Nova contiene executive summary, metodologia, valutazione dei rischi, passaggi di riproduzione e indicazioni per la correzione. Il team di sicurezza offensiva di Hadrian convalida ogni risultato prima della consegna. Hadrian mappa il report sull'articolo 25 di DORA, oltre che su SOC 2, ISO 27001 e NIS2, così può andare a engineering, management e auditor.
Sì. L'articolo 2(1)(u) fa rientrare i fornitori terzi di servizi ICT nell'ambito di DORA, e i tuoi clienti del settore finanziario devono gestire il rischio che porti loro ai sensi dell'articolo 28. Aspettati domande sui tuoi test di sicurezza. Worldstream, un provider olandese di infrastruttura cloud che opera come fornitore terzo di servizi ICT ai sensi di DORA, usa Hadrian per avere una visibilità continua e convalidata della propria superficie di attacco esterna.
La NIS2 considera DORA un atto settoriale per le entità finanziarie. Il considerando 28 della NIS2 stabilisce che le disposizioni di DORA su gestione del rischio ICT, segnalazione degli incidenti, test di resilienza, condivisione delle informazioni e rischio ICT legato a terze parti si applicano al posto delle disposizioni equivalenti della NIS2. L'articolo 4 della NIS2 spiega come funziona.
Guarda il tuo rischio ICT esterno come lo vede un attaccante
Prenota una demo per vedere come Atlas e Nova mappano, testano e convalidano i tuoi asset esposti su Internet, e cosa il tuo team può consegnare ad auditor e autorità di vigilanza.