Sebastien Rousseau

基于威胁的渗透测试

红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么

写给银行 CISO 与韧性负责人的操作解读:DORA Article 26 项下的监管技术标准,把对手模拟变成了一项受监管、必须产出证据的义务;而真正卡住你的约束不是技术,而是通过认证认可的测试服务商市场、三年一轮的执行周期,以及你的关键职能所依赖的那些第三方。

10 分钟阅读
Banner for: 红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么

基于威胁的渗透测试,不是加了更多文书工作的渗透测试。 随着 DORA Article 26 项下的监管技术标准通过 Commission Delegated Regulation (EU) 2025/1190 正式生效,欧洲金融业的对手模拟已经变成一项受监管的活动:有点名划定的测试范围、有强制的执行周期、有一个需要认证认可的供应商市场,还有一条悄悄重塑了整场演练的规则——威胁情报提供方必须始终外部于被测机构。多数银行已经算过这场测试的成本。算过它如今所依赖的那条供应链的,要少得多。

执行摘要

  • 这套制度现在是写明的,不再是勾勒的。 Commission Delegated Regulation (EU) 2025/1190 已于 2025 年 6 月 18 日在《欧盟官方公报》发布,以监管技术标准补充 DORA Article 26,覆盖测试范围、方法论、结果、内部测试团队的使用,以及包含成员国之间相互承认在内的监管协作。
  • TIBER-EU 是底座。 这套制度建立在基于威胁情报的道德红队演练欧洲框架之上,因此有 TIBER 经验的机构并非从零起步——但 TIBER 的参与是自愿的,这一次不是。
  • 三年是下限,不是计划。 被指定实体至少每三年就关键职能开展一次测试,主管当局可以依据实体的风险状况调高或调低这一频率。
  • 测试只是交付物的一半。 一次 TLPT 产出的是监管证据。那些工件——范围划定依据、威胁情报、攻击叙事、整改与复测——才是真正重要的产出,而它们需要在演练过程中同步建成,而不是事后拼凑。

当一次测试变成 TLPT,究竟改变了什么

多数银行本来就在做攻击性安全。于是本能反应是把 TLPT 当成一项既有能力外面套一层合规包装。这个本能在四个具体的地方是错的,而每一处都有预算后果。

表 1:常规攻击性测试与 DORA 项下的 TLPT

维度 常规渗透测试 DORA 项下的 TLPT
由谁决定是否开展 机构自己,依据自身风险偏好 由主管当局指定实体;频率至少每三年一次
测试对象是什么 安全职能自己挑选的系统 关键或重要职能,包括运行在生产环境中的和已经外包出去的
威胁模型从哪里来 内部判断,或测试方自有的情报库 委托采购的威胁情报,来自机构外部的提供方
谁可以执行 任何有能力的供应商,或一支内部团队 满足 Article 27 条件的测试服务商;内部团队最多承担三个周期中的两个
产出用来做什么 一份内部报告和一份整改待办清单 监管证据,结果与整改须接受当局审视,并适用跨境承认

最后一行是项目最容易低估工作量的地方。一份渗透测试报告,是写给将要去修复问题的人看的。一份 TLPT 材料包,是写给一位不在现场的监管者看的,它必须重建出:测试范围为什么划在这里、情报说了什么、红队实际做了什么,以及结果因此改变了什么。

谁在范围之内,以及为什么这不由你决定

DORA 并没有把 TLPT 义务施加于其监管边界内的每一家实体。主管当局认定哪些金融实体必须开展 TLPT,考量系统重要性、规模和 ICT 风险状况;微型企业被排除在外。

由此产生两个容易被忽略的后果。

被指定不是一枚成熟度奖章。 被点名意味着监管者认为你的失败后果重大,而且随之而来的是一项周期性义务。正确的读法是一项长期存在的三年承诺,并配套相应的供应商采购,而不是一个一次性项目。

未被指定不等于豁免其中的道理。 一家未被指定的实体,仍然必须依据 DORA 的一般测试条款,证明自己开展了相称的高级测试。差别在于制度的正式程度,而不在于这项期待是否存在。

测试服务商市场才是真正的约束

这部分本该出现在董事会的幻灯片上,而它很少出现。

Article 27 并不只是要求测试服务商有能力。它要求这些服务商:证明自身具备技术与组织能力,并在威胁情报、渗透测试和红队演练方面拥有专门专长;由某个成员国的认证认可机构认证,或遵守正式的行为准则或道德框架;能够提供独立鉴证或审计报告,说明测试本身所产生的风险得到了妥善管理;并且投保职业责任保险,承保范围包括不当行为与过失。

表 2:Article 27 对测试服务商提出的要求,以及它筛掉了谁

要求 它真正在检验什么 它把谁挡在市场之外
在威胁情报、渗透测试和红队演练上均有可证明的专长 供应商能否跑通整条链路,而不是其中一环 攻防利用很强、但没有情报职能的精品团队
在某个成员国取得认证认可,或遵守正式行为准则 可核验的资质,而不是口碑 个体承包人和松散的非正式团体
关于风险管理的独立鉴证或审计报告 对一家运行中的银行做测试不会把它弄坏 自身治理成熟度不足的供应商
涵盖不当行为与过失的职业责任保险 风险背后有没有一张资产负债表 资本单薄的公司

把这四行放在一起读,市场的形状就清楚了:数量不多的一批公司,大多规模较大,而它们全都按同一个三年节奏,向欧盟境内每一家被指定实体供货。

把测试服务商采购当成一次提前一个季度排期的常规寻源活动的机构,会在最糟糕的时刻撞上这个约束。稀缺的资源不是红队;而是一支具备资质、档期合适、且对你的资产环境没有利益冲突的红队。

内部团队有帮助,但撑不起来

具备成熟攻击性能力的银行会合理地问:内部团队能不能把这件事吸收掉。部分可以。

内部测试团队是被允许的,前提是获得监管批准、投入充足资源并管理利益冲突——但有两条硬限制。每三次测试必须签约一次外部测试服务商,因此内部团队最多覆盖三个周期中的两个。而且威胁情报提供方必须外部于机构,在每一次测试中都如此,包括由内部团队执行的那几次。

第二条规则更有意思,因为它其实无关能力。内部情报职能知道哪些结论会让人不舒服。要求情报来自外部,是一道结构性防线,防的是这样一支红队:它悄悄只去测组织本来就乐于被测的东西——正是这种失效模式,让一场演练变得令人安心,而不是提供信息。

实际的规划后果是:为内部能力能够服务的那些周期去建设它,但把外部情报当成一项常设预算科目,而不是间歇性的支出。

你的第三方也在这场测试里

当一项关键或重要职能依赖某个 ICT 第三方提供商时,该提供商的系统可能落入 TLPT 的测试范围,而且该提供商可能被要求参与。

对一家批发银行来说,这不是脚注。支付、托管与清算结算中的关键职能,不成比例地运行在供应商平台、托管服务和云上。一次诚实地按关键职能划定范围的测试,会一直伸进供应商内部;而它一旦这么做,就会冒出三个属于合同层面而非技术层面的问题:

  1. 合同允许吗? 为常规评估而写的测试权条款,往往没有设想过一支情报驱动的红队,在提供商运维人员事先不知情的情况下针对生产环境展开行动。
  2. 如果测试引发事故,风险由谁承担? 在银行、测试服务商和提供商之间,这件事需要在划定测试范围之前就以书面形式定下来,而不是等测试窗口订好之后在时间压力下谈判。
  3. 提供商能同时服务所有人吗? 一家服务众多被指定实体的集中化提供商,面对的是与测试服务商市场同样的同步需求——而它没有义务优先照顾你。

条款工作的前置时间比测试本身更长。它现在就该进入续约模板,理由和逻辑与任何其他监管准入权完全相同。

防守方欠这场演练什么

一支无声得手的红队,教给机构的东西非常有限。价值在于重建:发出了什么、检测到了什么、上报了什么,以及每一步花了多长时间。

三项承诺,决定了一场演练是产出证据还是产出故事。

在测试之前而不是测试当中,就为重建做好埋点。 如果检测遥测数据本来就没有以足够的保真度留存,演练后的分析就变成了一件靠回忆的事。技术上成功的演练最终交出一份薄弱的监管材料包,这是最常见的一条路径。

衡量时间,而不只是结果。 红队有没有达成目标,是最不值得关注的发现。首次检测所用时间、正确归因所用时间和遏制所用时间,才是描述防御能力的数字,也是在周期之间会改善的数字。

有意识地把闭环做进蓝队。 与防守团队的协作是内建在框架里的,而不是外挂上去的,正是它把一场单次演练转化为持久能力。一家做了测试、归了档、却没有任何可观察改变的机构,只是满足了一个周期,什么也没学到。

操作手册

  1. 判断你是否预期会被指定,并按已经被指定来规划。 采购的前置时间足够长,等到正式通知才动手是昂贵的那个选项。
  2. 把测试服务商采购放进三年滚动计划,而不是项目排期。 按 Article 27 的条件——认证认可或行为准则遵循、鉴证报告、责任保险——提前筛出一份合格供应商名单,远早于你需要档期的那一刻。
  3. 把外部威胁情报签成常设安排。 无论由谁执行测试,每个周期都需要它,因此它不是一项可变成本。
  4. 这个季度就把第三方条款改好。 测试权、参与义务、事故风险分配。这是这里所有事项中前置时间最长的一项,而且它不是一项工程任务。
  5. 在第一场演练之前,提升检测遥测数据的保真度。 证据材料包的质量上限,就是红队行动期间被记录下来的东西。
  6. 报告时间,而不是判决。 检测、归因和遏制所用的时间,跨周期追踪,才是向监管者展示一项能力而非一次合规事件的指标。

能从容应对这件事的机构,不是内部红队最亮眼的那些。而是那些足够早地把受监管的测试义务当成一个供应链与证据问题来处理、因而得以从容解决的机构。

常见问题

每一家受 DORA 监管的实体都必须开展 TLPT 吗?
不是。主管当局依据系统重要性、规模和 ICT 风险状况,认定必须开展的实体,微型企业被排除在外。未被指定的实体仍然适用 DORA 关于数字运营韧性测试的一般要求——这项期待不会消失,消失的只是那套正式制度。

被指定实体必须多久测试一次?
至少每三年一次,覆盖关键或重要职能。主管当局可以依据实体的风险状况和运营情况,要求更高或更低的频率。

我们可以用自己的红队吗?
三次测试中最多两次可以,前提是获得监管批准、投入充足资源并管理利益冲突;每第三次测试必须签约外部测试服务商。另外,在每一个周期中,威胁情报提供方都必须外部于机构。

我们外包的提供商必须参加吗?
他们可以被要求参加。当一项关键或重要职能依赖某个 ICT 第三方提供商时,该提供商的系统可能落入测试范围,而且该提供商可能被要求参与——这正是为什么测试权和事故风险的分配需要事先在合同中定下来。

我们已经在做 TIBER-EU 演练了。这样算合规吗?
你的位置很有利,因为这套制度建立在同一个框架之上,但两者并不等同。TIBER 的参与是自愿的;DORA 的义务受监管、带有强制周期,并附带监管技术标准中列明的具体测试服务商条件和跨境承认安排。

参考文献

最近审阅 .

转载本文

复制 Medium 格式

# 红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

DORA 的 TLPT 制度把红队演练变成一项受监管的义务。真正的约束不是技术,而是测试服务商市场、三年周期,以及你的第三方提供商。

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

复制 Mastodon 格式

红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau

DORA 的 TLPT 制度把红队演练变成一项受监管的义务。真正的约束不是技术,而是测试服务商市场、三年周期,以及你的第三方提供商。

https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

复制 LinkedIn 格式

红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau

DORA 的 TLPT 制度把红队演练变成一项受监管的义务。真正的约束不是技术,而是测试服务商市场、三年周期,以及你的第三方提供商。.

以下是关键战略要点:

- 当一次测试变成 TLPT,究竟改变了什么. 多数银行本来就在做攻击性安全。于是本能反应是把 TLPT 当成一项既有能力外面套一层合规包装。这个本能在四个具体的地方是错的,而每一处都有预算后果。.
- 谁在范围之内,以及为什么这不由你决定. DORA 并没有把 TLPT 义务施加于其监管边界内的每一家实体。主管当局认定哪些金融实体必须开展 TLPT,考量系统重要性、规模和 ICT 风险状况;微型企业被排除在外。.
- 测试服务商市场才是真正的约束. 这部分本该出现在董事会的幻灯片上,而它很少出现。.
- 内部团队有帮助,但撑不起来. 具备成熟攻击性能力的银行会合理地问:内部团队能不能把这件事吸收掉。部分可以。.

贵组织如何应对本文所述的挑战?

→ https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#基于威胁的渗透测试 #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27

Sebastien Rousseau | CC-BY-4.0
引用本文

红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau

DORA 的 TLPT 制度把红队演练变成一项受监管的义务。真正的约束不是技术,而是测试服务商市场、三年周期,以及你的第三方提供商。

BibTeX

@online{rousseau2026红队已成为一条受监管的供应链,
  author  = {Rousseau, Sebastien},
  title   = {{红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - 红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. 红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). 红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

重新发布本文

红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau

DORA 的 TLPT 制度把红队演练变成一项受监管的义务。真正的约束不是技术,而是测试服务商市场、三年周期,以及你的第三方提供商。

本文采用以下许可协议 Creative Commons Attribution 4.0 International. 重新发布需注明原始 URL 出处。

红队已成为一条受监管的供应链:DORA 的 TLPT 制度究竟要求什么 — Sebastien Rousseau

DORA 的 TLPT 制度把红队演练变成一项受监管的义务。真正的约束不是技术,而是测试服务商市场、三年周期,以及你的第三方提供商。

Originally published at https://sebastienrousseau.com/zh-hans/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.