Che cos'è il TLPT (Threat-Led Penetration Testing)?
Pubblicato da Zero Hunt, un red team AI autonomo su un'appliance on-premise con AI privata: penetration test automatizzato per reti e infrastrutture, in black box o gray box, con una persona che approva ogni passo che conta.
Definizione breve
Il TLPT è una forma di penetration testing prescritta dal regolatore, in cui gli scenari d'attacco sono costruiti esplicitamente sulla threat intelligence relativa agli avversari che stanno prendendo di mira l'entità sottoposta a test. Lo esegue un red team indipendente, secondo una metodologia documentata e con una catena di evidenze verificabile.
Perché conta adesso
Da quando DORA si applica, a gennaio 2025, il TLPT è obbligatorio per le entità finanziarie individuate dalla propria autorità competente ai sensi dell'art. 26. Gli RTS sul TLPT (Regolamento delegato (UE) 2025/1190), redatti in conformità al quadro TIBER-EU, fissano le fasi dalla threat intelligence al test del red team fino alla chiusura, e l'autorità attesta ogni test concluso. Chi non rientra nel TLPT deve comunque il programma di test annuale degli artt. 24-25.
Punti chiave
- ▸Obbligatorio ai sensi dell'art. 26 DORA per le entità finanziarie significative; raccomandato per qualsiasi operatore soggetto alla NIS2.
- ▸Metodologia di riferimento: TIBER-EU (Threat Intelligence-based Ethical Red Teaming).
- ▸Fasi: TI Provision → Red Team Test → Purple Team → Closure, ciascuna con i propri artefatti obbligatori.
- ▸Il fornitore di threat intelligence deve essere sempre esterno; i tester interni richiedono l'approvazione dell'autorità e ogni tre test serve un team esterno (artt. 26, par. 8, e 27, par. 2, DORA).
- ▸Ogni fase ha consegne definite; l'autorità rilascia un'attestazione dopo la sintesi dei risultati e i piani di remediation (art. 26, parr. 6-7, DORA).
- ▸Cadenza di base: almeno ogni 3 anni per l'esercitazione formale; nel frattempo, test annuali dei sistemi che supportano funzioni essenziali o importanti (art. 24, par. 6) e scansioni automatiche delle vulnerabilità settimanali (RTS 2024/1774).
Che cosa distingue il TLPT da un pentest tradizionale
Un pentest tradizionale parte da un documento che ne definisce il perimetro. Il TLPT parte invece dalla threat intelligence su chi sta prendendo di mira il tuo settore (Brain Cipher, Akira, FIN12, Scattered Spider, attori di matrice statuale) e riproduce nel tuo ambiente le loro TTP reali: tattiche, tecniche e procedure.
Le conseguenze pratiche: il perimetro è definito dalle capacità dell'avversario, non dalla comodità del cliente; i tester devono rispettare l'art. 27 DORA (tester esterni, oppure interni solo con l'approvazione dell'autorità e un team esterno ogni tre test; gli enti creditizi significativi usano solo tester esterni); la metodologia è documentata e riproducibile. Ogni fase produce consegne che l'autorità competente esamina prima di attestare il test.
Le fasi di TIBER-EU in parole semplici
- TI Provision — un fornitore di threat intelligence redige un rapporto su misura: chi ti attaccherebbe, come e quali asset critici prenderebbe di mira. Firmato, datato, attribuibile.
- Red Team Test — un red team indipendente esegue in produzione gli scenari del rapporto TI, nel rispetto di regole d'ingaggio firmate da entrambe le parti. Sistemi reali, utenti reali, nessun preavviso al SOC.
- Purple Team — red team e blue team ricostruiscono insieme la catena d'attacco. Rilievi, lacune di rilevamento e carenze di processo vengono catalogati.
- Closure — piano di remediation, test di verifica, rapporto formale di chiusura firmato dall'entità e dall'osservatore dell'autorità competente.
Evidenze e consegne (RTS 2025/1190)
Gli RTS sul TLPT fissano le fasi e le durate minime: ad esempio una fase attiva di red team di almeno 12 settimane, seguita da un replay e da un esercizio di purple teaming con il blue team (artt. 11, par. 5, e 12, par. 5, RTS). Alla fine l'entità presenta la sintesi dei risultati e i piani di remediation, e l'autorità rilascia un'attestazione (art. 26, parr. 6 e 7, DORA).
Né DORA né gli RTS impongono la firma crittografica delle consegne del TLPT. Le evidenze firmate e con timestamp dei test interni continui restano utili: mostrano cosa è stato testato tra un TLPT e l'altro e cosa è stato corretto, e semplificano scoping e tracciamento della remediation. Non trasformano però un test interno in un TLPT.
Ogni quanto va eseguito il TLPT?
Il riferimento minimo di DORA è un'esercitazione TLPT formale ogni tre anni sui sistemi ICT critici. Questo però non sostituisce il programma di test degli artt. 24-25: i sistemi che supportano funzioni essenziali o importanti vanno testati almeno una volta l'anno (art. 24, par. 6), e gli RTS sulla gestione del rischio ICT richiedono scansioni automatiche delle vulnerabilità almeno settimanali su quegli asset (Regolamento delegato (UE) 2024/1774, art. 10, par. 2).
In pratica, le entità più mature eseguono il TLPT formale ogni 24-36 mesi e, nel frattempo, mantengono una validazione interna continua (automatizzata, guidata dalla stessa threat intelligence, con evidenze firmate). Il vantaggio è che l'esercitazione formale diventa una conferma, non una scoperta.
Approfondisce
Vuoi questo sul tuo ambiente?
Prenota una call di scoping di 30 minuti — mappiamo direttamente sul tuo scope di compliance attuale e sul tuo profilo di minaccia.