2026年のDORA実装:金融機関のための脅威主導型侵入テストの活用
DORA TLPTはもはや理論ではない:重要な機関にとって、実装の時が来た。
2025年1月17日、デジタル・オペレーショナル・レジリエンス法(DORA)は将来の懸念事項ではなくなり、現実となりました。欧州中央銀行のTIBER-EU SSM実装ガイドが2025年11月に公開されたことで、重要な機関(SI)には脅威主導型侵入テストについて「様子を見る」余地はもはやありません。
このガイドは明確に示しています:DORA第26条および第27条に基づき、特定された金融機関は、脅威主導型侵入テスト(TLPT)による高度なオペレーショナル・レジリエンス・テストを少なくとも3年ごとに実施しなければなりません。SIについては、欧州中央銀行(ECB)が第26条および第46条に基づく管轄当局およびTLPT当局であり、これらのテストがDORAおよびその規制技術基準に沿って実施されることを確実にする最終的な責任を負っています。
平易な言葉で言えば:SIは、実際の脅威インテリジェンスに基づき、高度な資格を持つ外部チームによって、本番稼働システムでテストを受けることになります。ECBは、そのテストが「認められる」かどうか、そして組織がそこから学び改善しているかどうかを判断します。
規制とガイダンスはすでに確定しています。真の課題は実装です。
ここで、Filigranの XTMプラットフォーム – OpenCTI と OpenAEV の両方を活用 – が、SIに実用的な道筋を提供します。
要約
- DORAは現在完全に施行されており、重要な機関は少なくとも3年ごとにインテリジェンス主導のTLPTを実施することが求められています。
- ECBのTIBER-EU SSMガイドは、銀行が実際にTLPTを実装する方法を明確にしています。
- OpenCTIは、ターゲットを絞った脅威インテリジェンス、CIFからICTへのマッピング、および長期的なTLPTトレーサビリティを可能にします。
- OpenAEVは、インテリジェンスを本番システム上で実行可能で安全かつ反復可能な攻撃シナリオに変換します。
- OpenCTIとOpenAEVを組み合わせることで、機関は定期的なテストから継続的なサイバーレジリエンスへの移行を支援します。
法的要件から実務的課題へ
ECBのガイドは、「何を」と「どのように」を明確に分けています。DORAおよび規制技術基準は、達成すべき内容を定義します。TIBER-EUフレームワーク とそのSSM実装ガイドは、TLPTが実際にどのように実施されるべきかを説明します。
多くの銀行にとって、障害となるポイントは驚くほど一貫しています:
- 一般的なサイバー脅威レポートを、機関のビジネスモデル、技術スタック、地理的条件を真に反映した銀行固有の攻撃シナリオに変換すること。
- どの重要または重要な機能(CIF)と基盤となるICT – そしてどのクラウドおよびその他のICTサービスプロバイダー – を実際にスコープに含める必要があるかを決定すること。
- 3年ごとの一回限りの「試験」という罠を避け、次のテストまで教訓を忘れてしまわないようにすること。
- 共同監督チームおよびTLPT当局向けに、明確で防御可能な証拠を作成すること:なぜこれらのシナリオなのか、何が発見されたのか、その結果何が変わったのか。
手動監査とレポート作成の手間をかけずにこれを実装するために、市場にはさまざまな脅威インテリジェンスおよびエクスポージャー管理プラットフォームが利用可能です。ただし、予算にさらなる負担をかけることなく、規制技術基準を可能にし、簡素化する機能を備えている必要があります。
OpenCTIやOpenAEVのようなツールは、脅威情報に基づく防御と継続的なエクスポージャー管理をサポートするために特別に構築されており、これらはまさに銀行や多くの金融機関がTLPTを実現するために必要とする機能です。
各プラットフォームがTLPTの実装とDORA要件への準拠においてどのような重要な役割を果たすことができるか見ていきましょう。
OpenCTI:TLPTを真に脅威主導で追跡可能にする
OpenCTIはFiligranのオープンソース脅威インテリジェンスプラットフォームで、XTM(eXtended Threat Management)スイートの一部であり、組織がサイバー脅威に関する技術的および非技術的情報を単一のナレッジベースで構造化、保存、分析することを可能にします。
DORA TLPTの文脈において、OpenCTIはSIに3つの重要な機能を提供します:
1. ターゲットを絞った脅威インテリジェンスの単一情報源
ECBガイドでは、DORAスタイルのTLPTはインテリジェンス主導でなければなりません:シナリオは、SIの重要な機能に真の脅威をもたらす実際のアクターの戦術、技術、手順を模倣することが想定されています。
OpenCTIは、複数のフィード、レポート、内部テレメトリからの脅威データを集約し、エンティティと関係性 – 脅威アクター、キャンペーン、マルウェア、脆弱性、技術 – としてモデル化します。これにより、外部脅威インテリジェンスプロバイダーと銀行独自のコントロールチームが、一般的な「金融セクター」の例に頼るのではなく、この特定のSIカテゴリ、この特定の国または地域にとってどのアクターとシナリオが現実的であるかについて合意することがはるかに容易になります。

2. CIFからICTおよびサービスプロバイダーへの動的マップ
DORAとECBガイドは、TLPTが重要または重要な機能と、それらをサポートするシステム(該当する場合は関連するICTサービスプロバイダーを含む)に焦点を当てることを要求しています。
OpenCTIでは、以下をモデル化できます:
- CIF自体(例:決済処理、財務、コアバンキング)
- それらをサポートするアプリケーションとインフラストラクチャ
- それらが依存する外部クラウド、通信、またはその他のICTプロバイダー
これらの要素を関連する脅威および観察されたインシデントにリンクできます。これは、TLPTコントロールチーム、テストマネージャー、外部プロバイダーと共有でき、アーキテクチャの進化に応じてテストサイクル間で更新できる動的スコープモデルとなります。

3. すべてのTLPTと学んだことの記録
TIBER-EUスタイルのTLPTは、豊富な成果物を生み出します:ターゲットを絞った脅威インテリジェンスレポート、レッドチームテスト計画、レッドチームおよびブルーチームレポート、そして最終的にはテストサマリーレポートと是正計画です。
これらを切り離されたPDFやスライドデックに残すのではなく、OpenCTIでは以下に結びついた構造化レポートとして保存できます:
- 使用された特定の攻撃技術
- 影響を受けたCIFとシステム
- 選択した緩和策
時間の経過とともに、これによりSIとECBは、あるTLPTサイクルから次のサイクルへの明確な系譜を得ることができます:シナリオがどのように進化したか、どの弱点が繰り返し発生し続けたか、そしてレジリエンスが実際にどこで改善したか。

OpenAEV:インテリジェンスを実際の攻撃と実際の改善に変える
OpenCTIがインテリジェンスとメモリーレイヤーであるならば、OpenAEV はテストが現実になる場所です。OpenAEVはFiligranのAdversarial Exposure Validationプラットフォームで、時折の手動侵入テストから継続的で脅威情報に基づく検証への移行を実現するために構築されています。
DORA TLPTにおいて、OpenAEVは3つの重要な役割を果たします:
1. 物語的シナリオから実行可能な攻撃パスへ
ECBは、TLPTを重要な本番稼働システムに対する「インテリジェンス主導のレッドチームテスト」と説明しており、現実世界の攻撃者を模倣します。
OpenAEVは、OpenCTIで定義された優先順位付けされた脅威と攻撃チェーンを、環境内で実際に実行できるMITRE ATT&CKマッピングされたシナリオに変換します。外部のレッドチームプロバイダーは、OpenAEVを共通の実行レイヤーとして使用して:
- 攻撃パスを一度エンコードし、
- リハーサル、本番テスト、再テスト全体で再利用し、
- 同じシナリオが数ヶ月後に再実行されるときの一貫性を確保できます。
これにより、職人技的で不透明になりがちな活動に規律と再現性がもたらされます。
2. 本番システムでの安全かつ現実的なテスト
DORAは、銀行とその顧客を保護しながら、本番稼働システムでTLPTを実施することを期待しています。
OpenAEVは、このバランスを尊重するように設計されています。既存のセキュリティツールとのエージェントと統合により、エンドポイントやネットワーク制御からID システムまで、防御を実行する現実的なシミュレーションを実行しながら、何がどこで実行されるかについて厳格な制御を維持できます。最近の製品アップデートでは、さまざまな権限レベルと侵害後のアクションもサポートされているため、テストが実際の攻撃者の動きをより正確に反映します。

3. レジリエンスの測定と可視化
DORA実装への最も重要な貢献は、おそらくOpenAEVのTLPTとその後の是正措置の効果を測定する能力です。
各シナリオについて、OpenAEVは以下を示すことができます:
- どのステップがどれだけ速く検出されたか
- どのアクションがブロックされたか
- 攻撃者がまだ進行できた場所
- 制御を調整したりプロセスを変更した後、その状況がどのように変化するか
これらの指標は、TLPT後にECBの証明を求める際にSIが提供しなければならない物語と証拠に直接変換されます:単に「テストを実施した」だけでなく、「その結果、検出と対応がどのように改善したかを示します」。

3年ごとの試験から継続的なレジリエンスへ
ECBは、正しく実行されたTLPTは機関にとって学習経験であり、SIが「より高いレベルのサイバー成熟度を達成する」のを助ける効果的な監督ツールであるべきだと明確に述べています。
OpenCTIとOpenAEVは、その野心を具体化します。
TLPTを3年ごとの破壊的なプロジェクトとして扱う代わりに、以下を実現できます:
- OpenCTIで脅威と重要な資産のビューを最新の状態に保つ
- 正式なテストの間に、OpenAEVでより小規模なTLPTに着想を得たシナリオを実行する
- 各規制TLPTを、孤立したイベントではなく、継続的なエクスポージャー管理サイクルのマイルストーンとして使用する
次の必須TLPTが来たとき、ゼロから始めるのではありません。すでに実行されているプログラムを反復しており、それを証明するデータと履歴があります。
その結果は、DORAの第26条、第27条、第46条への適合性の向上だけではありません。規制当局、取締役会、顧客が理解できる、実証可能に強化された、より機敏なセキュリティ体制です。
最後に
欧州の銀行でDORA実装またはTIBER-EU TLPTを担当しており、これがあなたの環境でどのように見えるかを確認したい場合、FiligranはOpenCTIとOpenAEVに基づく具体的なアーキテクチャとユースケース – ECBとの最初のスコーピング議論から次回の証明の背後にある証拠パッケージまで – をご案内できます。
[デモを予約する]
ただし、ほとんどのSIはこの道を単独で歩むことはありません。多くは、認定されたレッドチーム機能を持つコンサルティング会社、システムインテグレーター、およびその他のサービスプロバイダーに依存して、準備評価から「TLPT-as-a-Service」までのDORAおよびTIBER-EUサービスを設計および提供します。これらのパートナーにとって、OpenCTIとOpenAEVは、複数のクライアントにわたって反復可能で工業化されたオファリングのための自然な基盤となります。Filigranを活用したDORAレジリエンスサービスと考えてください。
出典:
続きを読む
関連トピックとインサイトをご覧ください
