Bedrohungsgeleitete Penetrationstests unter DORA
Ein bedrohungsgeleiteter Penetrationstest ist ein kontrollierter Angriff auf produktive Systeme, geplant aus Erkenntnissen über die Gruppen, die das Haus wirklich angreifen. DORA in Deutschland nennt die Pflicht und TIBER-DE als Rahmen, Thema hier ist das Verfahren, von der Festlegung des Umfangs bis zur Bescheinigung der Behörde.
Die Pflicht, der Dreijahreszyklus und zwei Arten von Tests
DORA trennt zwei Testpflichten. Artikel 25 der Verordnung (EU) 2022/2554 verlangt ein allgemeines Testprogramm mit Schwachstellenbewertungen, Scans und Penetrationstests, mindestens jährlich auf IKT-Systemen kritischer oder wichtiger Funktionen. Artikel 26 fügt den bedrohungsgeleiteten Penetrationstest für die von der Aufsicht benannten Unternehmen hinzu, mindestens alle drei Jahre.
Die drei Jahre sind eine Untergrenze. Die Behörde kann für ein einzelnes Haus einen anderen Takt verlangen, und der Zyklus läuft ab Abschluss des letzten Tests, wer spät fertig wird, verschiebt also die eigene nächste Frist. Der Umfang muss mehrere kritische oder wichtige Funktionen erfassen und auf produktiven Systemen laufen, und diese Linie trennt den TLPT von allem im Programm nach Artikel 25.
Wer betroffen ist und warum nicht das Haus entscheidet
Das Unternehmen meldet sich nicht freiwillig. Nach Artikel 26 Absatz 8 DORA benennt die zuständige Behörde die Finanzunternehmen, die einen TLPT durchführen müssen, nach Größe, Risikoprofil und Bedeutung für den Finanzsektor, mit Kriterien aus den technischen Regulierungsstandards. In Deutschland entscheidet die BaFin, welche Häuser testen müssen, und nennt jedem seinen Takt.
Außerhalb des Anwendungsbereichs ändert sich an Artikel 25 nichts, wer nicht für TLPT benannt ist, testet seine kritischen Systeme also weiter jährlich. Häuser lesen eine Benennung manchmal als Urteil über ihre Sicherheit; sie ist ein Urteil über ihr systemisches Gewicht.
TIBER-EU und TIBER-DE als Methode hinter der Regel
Die Methode ist älter als DORA. TIBER-EU, der europäische Rahmen für bedrohungsgestütztes ethisches Red Teaming, erschien 2018 bei der Europäischen Zentralbank und lief freiwillig, und die Deutsche Bundesbank setzte ihn national als TIBER-DE um. DORA machte den Test für benannte Unternehmen verbindlich, und der Rahmen wurde dafür überarbeitet.
In Deutschland begleitet das TIBER Cyber Team der Bundesbank den Test, zuständige Behörde für die Pflicht bleibt die BaFin. Für das Haus heißt das zwei Behörden mit verschiedenen Rollen: Die eine beaufsichtigt die Pflicht, die andere begleitet und sichert die Qualität der Übung.
Die vier Phasen und wer im Kontrollteam sitzt
Ein TLPT läuft in Vorbereitung, Bedrohungsanalyse, Red Teaming und Abschluss. Die Vorbereitung legt Umfang, Einsatzregeln und Risikomaßnahmen für das Testen im Betrieb fest. Die Bedrohungsanalyse liefert einen zugeschnittenen Bericht, der die für dieses Haus relevanten Akteure benennt und ihre Taktiken, Techniken und Vorgehensweisen in Szenarien mit definierten Zielen überträgt, oft Flags genannt.
Die Red-Team-Phase führt diese Szenarien gegen den produktiven Bestand aus, absichtlich langsam, denn im Tempo eines normalen Penetrationstests wäre sie sofort entdeckt und würde über die Erkennung nichts aussagen. Der Abschluss enthält eine Nachbesprechung mit den Verteidigern, eine Purple-Teaming-Sitzung, in der Rot und Blau den Angriffsweg gemeinsam abgehen. Das Kontrollteam ist die kleine Gruppe im Haus, die vom Test weiß und ihn abbrechen darf; der Sicherheitsbetrieb weiß nichts, und genau darum geht es.
Was Tester mitbringen müssen und wann interne erlaubt sind
Tester werden bewertet, nicht nur beauftragt. Die technischen Regulierungsstandards zum bedrohungsgeleiteten Penetrationstest stellen Anforderungen an Ansehen, Kapazität, technische Fähigkeiten und Berufshaftpflicht der Tester und des Bedrohungsanalyse-Anbieters und verlangen Unabhängigkeit vom geprüften Unternehmen.
Interne Tester sind unter Bedingungen möglich. Artikel 26 Absatz 8 DORA erlaubt sie für Unternehmen außer als bedeutend eingestuften Kreditinstituten, mit Zustimmung der Behörde, dokumentierter Freiheit von Interessenkonflikten und einem externen Anbieter für die Bedrohungsanalyse. Auch dann muss mindestens bei jedem dritten Test ein externes Red Team antreten, ein Haus kann sich also nicht dauerhaft selbst prüfen.
Wie ein TLPT sich von Penetrationstest und Red Teaming unterscheidet
Drei Unterschiede zählen. Umfang: Ein Penetrationstest prüft ein definiertes System auf Schwachstellen, ein TLPT verfolgt ein Ziel quer durchs Haus, samt Menschen und physischem Zugang auf dem Weg. Erkenntnisse: Die Szenarien eines TLPT stammen aus einem Bericht über die Akteure, die dieses Haus angreifen, der Test ist also spezifisch und nicht allgemein. Umgebung: Ein TLPT läuft im Betrieb, mit dem operativen Risiko und den Maßnahmen, die die Vorbereitung dagegen setzt.
Gegenüber gewöhnlichem Red Teaming ist der Unterschied formal, nicht technisch. Ein TLPT folgt einem vorgeschriebenen Prozess unter Aufsicht, mit verlangter Dokumentation, bewerteten Testern, einem Kontrollteam und einer Behörde, die das Ergebnis liest. Eine Red-Team-Übung für eigene Zwecke verantwortet nur das Haus selbst.
Die Bescheinigung am Ende und ihre Anerkennung
Nach Abschluss stellen die Behörden dem Unternehmen eine Bescheinigung aus, dass der Test anforderungsgemäß durchgeführt wurde, nach Artikel 26 Absatz 7 DORA. Sie hält den eingehaltenen Prozess fest und ist kein Zeugnis über ein Bestehen, denn ein TLPT hat keine Bestehensgrenze.
Derselbe Artikel sieht die gegenseitige Anerkennung vor: Zuständige Behörden anderer Mitgliedstaaten erkennen die Bescheinigung an, eine einmal unter TIBER-DE geprüfte Gruppe wiederholt die Übung also nicht je Rechtsraum. Für eine grenzüberschreitende Gruppe entscheidet dieser Punkt, ob der Test ein Projekt ist oder mehrere.
Was ist ein bedrohungsgeleiteter Pentest?
Ein bedrohungsgeleiteter Penetrationstest ist ein kontrollierter Angriff auf die produktiven Systeme eines Hauses, gebaut aus Erkenntnissen über die angreifenden Akteure und ausgeführt von einem unabhängigen Red Team, während die eigenen Verteidiger nichts davon wissen. Nach Artikel 26 DORA ist er für die von der Aufsicht benannten Finanzunternehmen mindestens alle drei Jahre verpflichtend und läuft in Deutschland im Rahmen TIBER-DE mit der Deutschen Bundesbank.
Wie lange dauert ein TLPT?
Monate, nicht Wochen. Allein die Red-Team-Phase läuft über einen längeren Zeitraum, häufig genannt werden mindestens zwölf Wochen aktives Testen, weil das Team langsam vorgeht, um nicht entdeckt zu werden. Vorbereitung und Bedrohungsanalyse liegen davor, der Abschluss danach, Häuser planen eine Übung also über zwei bis drei Quartale und behandeln die Zeit des Kontrollteams als gebundene Ressource.
Wer weiß, dass ein TLPT läuft?
Nur das Kontrollteam und die Personen, denen es sich offenbart. Sicherheitsbetrieb, Notfallteam und Fachbereiche wissen nichts, denn der Test misst, ob sie ein echtes Angriffsmuster erkennen und beantworten. Das Kontrollteam hält den Eskalationsweg, die abgestimmten Abbruchbedingungen und den Nachweis der Autorisierung, und das verhindert, dass die eigenen Verteidiger den Test als echten Einbruch behandeln und nach außen melden.
Was passiert mit den Feststellungen?
Sie gehen in einen Maßnahmenplan mit Verantwortlichen und Fristen, und das Haus berichtet der Behörde über Test und Maßnahmen. Was das Haus daraus mitnimmt, ist meist die Erkennungslinie und keine Schwachstellenliste: An welchem Schritt wurde der Angriff sichtbar, wie lange brauchte eine Meldung bis zur Entscheidung, und welcher Teil des Weges erzeugte überhaupt kein Signal. Die DORA-Vorfallsmeldung zeigt den Weg eines echten Vorfalls durch dieselbe Organisation.
Bedrohungsgeleitete Penetrationstests und Finance Loop
Finance Loop ist der Treffpunkt für die Red Teams, Kontrollteams und IKT-Risikoverantwortlichen, die diese Tests im deutschen Finanzwesen fahren. Bei Finance-Loop-Events treffen sie die Fachleute von Bundesbank und BaFin, die dieselben Übungen begleiten und beaufsichtigen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.