En satsning på 250 miljoner dollar om att testning inte är en händelse

Snehal Antani, som grundade Horizon3 år 2019 tillsammans med Anthony Pillitiere efter att båda arbetat vid Joint Special Operations Command, beskrev milstolpen som ett förtjänat tillstånd snarare än som teknik. Bolaget uppfann begreppet hackare drivna av artificiell intelligens, sade han, och ägnade sex år åt att förtjäna rätten att självständigt testa de mest kritiska näten. Den 3 augusti tillkännagav bolaget en serie E på 250 miljoner dollar vid en värdering över 2 miljarder dollar, samlett av de befintliga investerarna NightDragon och NEA, med Acrew, Blue Cloud Ventures, EDBI, Demeter Group, PSG, SAIC och Sapphire som nytillkomna, vid sidan av befintliga finansiärer som Craft Ventures, Prosperity7 Ventures, Qualcomm Ventures, Ridge Ventures och SignalFire.

Siffrorna bakom rundan beskriver en kategori som prissätts på nytt och inte enbart ett bolag som går bra. Horizon3 uppger en återkommande årsintäkt nära 100 miljoner dollar med en tillväxt på 120 procent på årsbasis, mer än 7 000 skyddade organisationer, fyra kunder bland Fortune 10 och 310 000 tester utförda inne i pågående produktionsmiljöer. Dave DeWalt, som grundade NightDragon och tidigare ledde FireEye och McAfee, träder in i styrelsen tillsammans med NightDragons verkställande direktör Morgan Kyauk. Bolaget öppnade ett kontor i Amsterdam i juni och utvidgar till Australien och Singapore.

Vad EU-rätten faktiskt kräver, och hur ofta

Förordningen om digital operativ motståndskraft fastställer takten just för de institut som mest sannolikt köper denna produkt. Artiklarna 26 och 27 kräver att utpekade finansiella entiteter genomför avancerad motståndstestning genom hotstyrd penetrationstestning minst vart tredje år. Endast entiteter som anses betydande och har tillräckligt mogna system omfattas av skyldigheten, och standarderna för den togs fram i linje med TIBER-EU-ramverket, som uppdaterades den 11 februari 2025 för att motsvara de tekniska tillsynsstandarder som antagits under DORA.

Två detaljer bör ligga fast före varje budgetsamtal. För det första styrs finansiella entiteter av DORA och inte av NIS2, eftersom artikel 4 i NIS2 viker för den mer speciella regleringen, och företag planerar regelbundet efter fel text. För det andra är takten ett golv och inte ett mål. DORA har tillämpats sedan januari 2025, så en treårscykel placerar det första fullständiga hotstyrda testet omkring januari 2028 för entiteter som omfattats från början, alltså ungefär arton månader från nu. Storbritannien driver ett eget hotstyrt system för stora institut enligt en jämförbar tankegång.

Handlingen och åtgärden glider isär

Här ligger den spänning som rundan blottlägger. Ett hotstyrt penetrationstest drivs av underrättelser, genomförs av skickliga människor mot ett avgränsat mål och alstrar en handling som tillfredsställer en tillsynsmyndighet. Löpande automatiserad testning alstrar något annat: en rullande mätning av utnyttjbar exponering. Matt Hartley, kommersiell chef på Horizon3, hävdar att ett konventionellt uppdrag undersöker endast två eller tre procent av ett nät en gång om året, medan en autonom plattform kan täcka hela beståndet löpande utan att stänga ned produktionen. Det är en leverantörs framställning av sin egen fördel och bör läsas så, men den underliggande iakttagelsen om stickprov är inte omstridd bland dem som beställer sådana tester.

Den ärliga motvikten är att automatisering inte ersätter det som gör ett hotstyrt test värdefullt. Sådana tester bygger på underrättelser om vem som rimligen skulle angripa just detta institut och hur, och ett skickligt angreppslag uppfinner vägar som ingen skanner räknar upp. De två är inte utbytbara, och den som avvecklar sitt mänskliga lag för att man köpt en autonom plattform har missförstått båda. Det som verkligen förändras är innebörden i det treåriga intyget. Att klara det 2028 säger att beståndet höll för ett avgränsat, underrättelsestyrt angrepp vid vissa datum. Det säger ingenting om de tusen dagarna på var sida, och marknaden har just satt 250 miljoner dollar bakom uppfattningen att exponeringen bor just där.

Vad som bör ändras i nästa testcykel

Börja med att skriva ned vilket regelverk som binder er och vilket datum ert nästa hotstyrda test förfaller. Det låter elementärt och är det steg som oftast hoppas över, eftersom ansvaret för svaret vanligen hamnar mellan en efterlevnadsfunktion som känner tidsfristen och en säkerhetsfunktion som känner beståndet. Om ert institut omfattas och DORA gällt för er från januari 2025, räkna baklänges från början av 2028 och beakta att avgränsning och underrättelsearbete börjar många månader före själva testet.

Behandla därefter de två verksamheterna som skilda poster med skilda syften. Det reglerade testet är en leverans med ett datum, en omfattning överenskommen med tillsynen och en underrättelsefas, och bör budgeteras som ett projekt. Löpande testning är en operativ åtgärd, och frågan till en leverantör är inte hur många fynd den ger utan hur snabbt en nyligen exponerad tillgång dyker upp i resultaten och hur den uppträder mot pågående produktion. Be även om felhistoriken och inte bara antalet tester utan avbrott. En plattform som utfört hundratusentals produktionstester har en säkerhetshistoria som förtjänar noggrann granskning innan den rör er bankkärna.