金融機関がサービス提供のためにデジタル技術への依存度を高めるにつれ、サイバー攻撃、業務の中断、運用上の障害のリスクが大幅に増加している。 デジタル運用レジリエンス法 DORAは、5つの主要な柱によってこの課題に対処し、EU全体の金融機関が強固な運用上の回復力を維持できるようにしています。以前の記事では、ICTリスク管理、インシデント報告、サードパーティリスク管理に関するDORAの要件について説明しました。今回は、3つ目の柱に焦点を当てます。 デジタル運用回復力テスト.
この柱は、金融機関が事件に対応するだけでなく、積極的に行動することを保証する上で不可欠です。 運用上の回復力テスト 現実世界で深刻な結果を招く前に、弱点を明らかにするため。
デジタル運用レジリエンステストとは何ですか?
デジタル運用回復力テストはDORAの重要な要素です。金融機関は、自社のICTシステムを定期的にテストする必要があります。これらのテストは、基本的なチェックから脅威主導型侵入テスト(TLPT)まで多岐にわたります。その目的は、金融機関が重要なサービスを提供できなくなる可能性のあるリスクを特定することです。
DORA第25条 テストプログラムは、機関のリスクプロファイルと規模に見合ったものであるべきだと述べている。規模の大きい機関は、より高度なテスト戦略を採用する必要がある。このアプローチにより、機関は混乱を検知し、対応し、最小限の影響で復旧することができる。
デジタル運用回復力テストの主要構成要素
基本的なテスト要件
DORA法は、金融機関に対し定期的な基本テストの実施を義務付けています。これらのテストには以下が含まれます。
- 脆弱性評価内部システムと外部システムの弱点を見つける。
- オープンソースソフトウェア分析組織が使用するサードパーティ製コンポーネントのセキュリティを確保する。
- ネットワークセキュリティ評価ネットワーク設定におけるリスクの検出と修正。
- エンドツーエンドのテスト運用プロセス全体をシミュレーションして、弱点を見つける。
- ギャップ分析と物理セキュリティレビュー物理的およびデジタルセキュリティ対策の両方の有効性を検証する。
高度なテスト:脅威主導型侵入テスト(TLPT)
規模の大きな組織は、実際のサイバー攻撃をシミュレートするTLPT(Trusted Logistics Test:脅威レベルテスト)を実施する必要があります。TLPTは、攻撃者が悪用する可能性のある脆弱性を発見するための最良の方法の一つです。このテストは、決済システムや銀行サービスといった基幹業務を管理する組織にとって非常に重要です。
シナリオベーステスト
シナリオベースのテストは、サイバー攻撃や自然災害などの特定の脅威に備えるために組織を準備します。sastこれは、ビジネスプロセスを混乱させる可能性のある現実世界の出来事をシミュレートします。
DORAの要件への準拠:段階的アプローチ
金融機関は、デジタル運用回復力テストをDORAに準拠させる必要がある。 standardこのプロセスは基本的なテストから始まり、組織が回復力を強化するにつれてより高度なものへと発展していきます。
定期的かつ体系的なテストDORAは、各機関に対し、ICTインフラを定期的にテストすることを義務付けています。これらのテストにより、システムとそれを管理するスタッフの両方が、潜在的なリスクに対応できる体制を整えていることが保証されます。
カスタマイズされたテストプログラム各機関は、それぞれのニーズに合わせたテスト戦略を策定する必要があります。小規模な機関であれば、基本的なテストのみで十分な場合もあります。重要な業務においては、脅威主導型のテストが不可欠です。
継続的改善各機関は検査結果を精査し、改善すべき点を見つけ出す必要があります。このプロセスによって、システムの強固さを維持し、新たな脅威への適応力を高めることができます。
Xygeniがデジタル運用レジリエンステストをどのように強化するか
Xygeniでは、DORAの耐障害性テスト要件を満たすには、基本的なスキャンだけでは不十分であることを理解しています。当社のプラットフォームは、基本的なテストと高度なテストの両方に対応したツールを提供しています。
秘密探知Xygeniは、パスワードやAPIトークンなどのハードコードされた秘密情報を見つけ出し、不正アクセスを防止するのに役立ちます。
コードとしてのインフラストラクチャ (IaC) 分析当社のツールは、お客様のインフラストラクチャ構成におけるセキュリティ上の脆弱性をチェックします。これにより、耐障害性テスト中もシステムが安全に保たれます。
悪意のあるコードの検出: Xygeniはソフトウェアをスキャンして悪意のあるコードを検出します。これはバックドアやデータ漏洩から保護するために不可欠です。
CI/CD Pipeline Securityセキュリティチェックを統合します CI/CD ワークフローを最適化し、ソフトウェア配信全体を通してセキュリティを徹底します。
DORAレジリエンステストについてもっと詳しく知りたいですか?
SafeDev Talkのエピソードをご覧ください。 DORAコンプライアンスの詳細については、Rをご覧ください。回復力テスト そして、EUに影響を与えるその他の規制も!
積極的なテストで新たな脅威に先手を打つ
金融機関はサイバー攻撃の格好の標的です。常に一歩先を行くためには、定期的な耐障害性テストが不可欠です。積極的な運用耐障害性テストを実施することで、金融機関は脆弱性が深刻化する前に発見し、修正することができます。
Xygeniのプロアクティブなツールにより、金融機関はDORAのレジリエンステストに対応できます。 standardアラートの自動化と継続的な監視により、組織は脅威を迅速に検知して解決できます。これにより、安全な運用が確保されます。
デジタル運用における回復力を強化する
DORA の 3 番目の柱であるデジタル運用レジリエンス テストは、準備に重点を置いています。各組織のニーズに合わせて調整された定期的なテストは、運用レジリエンスを維持する上で重要です。テストを DORA の standardXygeniの強力なテストツールを使用することで、貴機関は進化する脅威からシステムを保護できます。
DORAの最後の柱を探る旅に、どうぞご期待ください。 ザイゲニ は、お客様が完全な法令遵守と強化された回復力を実現できるよう支援するためにここにいます。




