Sebastien Rousseau

威脅導向滲透測試

紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求

寫給銀行資安長與韌性主管的操作解讀:DORA 第 26 條下的監理技術標準,已把對手模擬變成受監理、須產出證據的義務;真正卡住你的不是技術,而是經認證的測試服務商市場、三年一輪的頻率,以及你的關鍵職能所倚賴的第三方供應商。

10 分鐘閱讀
Banner for: 紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求

**威脅導向滲透測試不是多附幾份文件的滲透測試。**DORA 第 26 條(Article 26)下的監理技術標準,已透過 Commission Delegated Regulation (EU) 2025/1190 正式施行;歐洲金融業的對手模擬自此成為一項受監理的活動:測試範圍有名有姓、頻率由法規指定、供應商市場須經認證,還有一條悄悄改寫整場演練性質的規則——威脅情資提供者必須始終外於受測機構。多數銀行已估過測試的成本,估過它如今所倚賴那條供應鏈的則少得多。

管理層摘要

  • **這套制度已寫定,不再是草圖。**Commission Delegated Regulation (EU) 2025/1190 於 2025 年 6 月 18 日刊登於《歐盟官方公報》,以監理技術標準補充 DORA 第 26 條,涵蓋測試範圍、方法、結果、內部測試人員的運用,以及包含會員國之間相互承認在內的監理合作。
  • **TIBER-EU 是底層基礎。**該制度建構在歐洲威脅情資導向道德紅隊演練框架之上,因此有 TIBER 經驗的機構不必從零開始——但 TIBER 的參與是自願的,這一套不是。
  • **三年是下限,不是計畫。**被指定的機構至少每三年就關鍵職能執行一次測試,主管機關可依機構的風險輪廓調高或調低該頻率。
  • **測試只是交付物的一半。**一次 TLPT 產出的是監理證據。範圍界定理由、威脅情資、攻擊敘事、改善與複測——這些成品才是重點,而且必須在演練過程中逐步累積,不是事後拼湊。

當一次測試變成 TLPT,實際改變了什麼

多數銀行本來就有攻擊性資安能力。直覺因此是把 TLPT 當成既有能力外面包一層法遵。這個直覺在四個具體的地方是錯的,而每一個都有預算後果。

表 1:傳統攻擊性測試與 DORA 下的 TLPT

面向 傳統滲透測試 DORA 下的 TLPT
誰決定要做 機構自己,依自身風險胃納 主管機關指定該機構;頻率至少每三年一次
打哪裡 由資安部門挑選的系統 關鍵或重要職能,包括跑在生產環境與已委外的部分
威脅模型從哪來 內部判斷,或測試方自有的資料庫 委製的威脅情資,提供者外於受測機構
誰可以執行 任何有能力的供應商,或內部團隊 符合第 27 條條件的測試服務商;內部團隊每三輪最多兩輪
產出用來做什麼 一份內部報告與一批改善待辦 監理證據,結果與改善須接受主管機關檢視並可跨境承認

最後一列正是各家計畫最容易低估工作量的地方。滲透測試報告是寫給要動手修的人看的。TLPT 的成果包則是寫給一位不在現場的監理官看的,而且必須重建:測試範圍為什麼畫在那條線上、情資說了什麼、紅隊實際做了什麼,以及結果改變了什麼。

誰在範圍內,以及為什麼輪不到你決定

DORA 並未把 TLPT 義務套用到監理範圍內的每一家機構。主管機關會斟酌系統重要性、規模與 ICT 風險輪廓,指定必須執行的金融機構;微型企業排除在外。

由此衍生兩個容易被忽略的後果。

**被指定不是成熟度獎章。**被點名,代表監理機關認為你的失效具有外溢後果,而且隨之而來的是一項頻率義務。正確的讀法是一項長期存在、伴隨供應商採購的三年承諾,而非一次性專案。

**未被指定不等於免除相同的推理。**未被指定的機構,仍須依 DORA 的一般測試條款證明其進階測試合乎比例原則。差別在於制度的形式,而不在於期待是否存在。

測試服務商市場才是真正的約束

這一段本該出現在董事會簡報上,實務上卻很少出現。

第 27 條(Article 27)要的不只是「有能力」的測試服務商。它要求的服務商必須:展現技術與組織能力,並在威脅情資、滲透測試與紅隊演練方面具備特定專業;取得會員國認證機構的認證,或遵循正式行為準則或倫理框架;能提供獨立保證或稽核報告,涵蓋測試本身所產生風險的妥善管理;並持有含不當行為與過失保障的專業責任保險。

表 2:第 27 條對測試服務商的要求,以及它篩掉了誰

要求 它真正在檢驗什麼 它把誰擋在市場外
在威脅情資、滲透測試與紅隊演練上皆有實績 供應商能跑完整條鏈,而不只是其中一環 擅長漏洞利用但沒有情資職能的精品業者
會員國認證,或正式行為準則 可查證的地位,而非口碑 個人接案者與非正式團體
風險管理的獨立保證或稽核報告 對一家運轉中的銀行動手不會把它弄壞 自身治理成熟度不足的供應商
含不當行為與過失的專業責任保險 這份風險背後有資產負債表撐著 資本單薄的公司

把這四列合起來看,市場的形狀就清楚了:數量有限的業者,多半規模較大,而且全都要在同一個三年節奏上,賣進歐盟境內每一家被指定的機構。

把測試服務商採購當成提前一季安排的例行採購,機構會在最糟的時點撞上這個約束。稀缺的不是紅隊,而是一支同時合格、檔期對得上、且對你的資產環境沒有利益衝突的紅隊。

內部團隊幫得上忙,但撐不起整個計畫

攻擊性能力成熟的銀行,合理地會問內部團隊能不能吸收這件事。部分可以。

內部測試人員是被允許的,前提是監理核准、資源充足與利益衝突管理——但有兩道硬性限制。每三次測試必須委聘一次外部測試服務商,因此內部團隊最多只能覆蓋三輪中的兩輪。而威脅情資提供者在每一次測試中都必須外於機構,包括那些由內部團隊執行的測試。

第二條規則更值得玩味,因為它談的其實不是能力。內部情資職能清楚知道哪些結論會很不方便。要求情資來自外部,是一道結構性防線,防的是紅隊悄悄只測那些組織早已願意被測的東西——正是那種讓演練變得令人安心而非讓人長進的失效模式。

實務上的規劃結論是:把內部能力建到它能服務的那些輪次,但把外部情資當成常設支出,而不是週期性支出。

你的第三方供應商也在測試裡

當關鍵或重要職能倚賴 ICT 第三方供應商時,該供應商的系統可能落入 TLPT 的測試範圍,而供應商也可能被要求參與。

對法人金融銀行來說,這不是註腳。支付、保管與清算的關鍵職能,不成比例地跑在廠商平台、受管服務與雲端上。一次誠實地依關鍵職能界定範圍的測試,一定會伸進供應商;而一旦伸進去,三個問題就會浮現,而且它們是合約問題而非技術問題:

  1. **合約允許嗎?**為傳統評估所寫的測試權條款,往往沒有設想過一支情資導向的紅隊,在供應商營運人員未獲事先告知的情況下,對生產環境動手。
  2. **測試若引發事故,風險由誰承擔?**銀行、測試服務商與供應商三方之間,這件事必須在界定範圍之前白紙黑字談定,而不是等測試檔期敲下去後在時間壓力下協商。
  3. **供應商能同時服務所有人嗎?**一家服務眾多被指定機構的集中型供應商,面對的是與測試服務商市場相同的同步需求——而它並沒有義務優先照顧你。

條款作業的前置期比測試本身還長。它現在就該進到續約範本裡,理由與邏輯和任何其他監理調閱權完全相同。

防守方該為這場演練付出什麼

一支悄無聲息就得手的紅隊,能教給機構的東西非常有限。價值在於事後重建:發出了什麼訊號、偵測到了什麼、升級了什麼,以及每一步各花了多久。

三項承諾,決定一場演練產出的是證據,還是故事。

**在測試前就布好重建所需的觀測,而不是測試中才布。**如果偵測遙測資料原本就沒有以足夠的精細度保存,事後分析就會變成一場回憶。這是技術上成功的演練最常見的、產出薄弱監理成果包的原因。

**量時間,不要只量結果。**紅隊是否達成目標,是最無聊的發現。首次偵測時間、正確歸因時間與圍堵時間,才是描述防守能力的數字,也才是能在各輪之間改善的數字。

**刻意把回饋閉環接進藍隊。**與防守團隊的協作是框架內建的一環,而非事後加掛;它正是把單次演練轉化為持續能力的關鍵。一家做完測試、歸檔報告、卻沒有任何可觀察改變的機構,只滿足了一個頻率,什麼也沒學到。

執行手冊

  1. **先判斷你是否預期被指定,然後照被指定來規劃。**採購前置期長到讓「等正式通知」成為昂貴選項。
  2. **把測試服務商採購放進三年前瞻計畫,而不是專案排程。**依第 27 條的條件——認證或準則遵循、保證報告、責任保險——在需要檔期之前就先資格審查出一份名單。
  3. **把外部威脅情資簽成常設安排。**無論測試由誰執行,每一輪都必須具備,因此它不是變動成本。
  4. **本季就把第三方合約條款修好。**測試權、參與義務、事故風險分擔。這件事的前置期是全部項目中最長的,而且它不是工程任務。
  5. **在第一次演練前拉高偵測遙測資料的精細度。**證據成果包的品質,上限就是紅隊行動期間所記錄下來的內容。
  6. **報時間,不要報判決。**偵測、歸因與圍堵所需時間,跨輪次追蹤,才是讓監理官看見一項能力而非一次法遵事件的指標。

能從容應付這件事的機構,不是內部紅隊最亮眼的那些。而是夠早就把受監理的測試義務當成供應鏈與證據問題來處理、因而得以從容解決的那些。

常見問題

每一家受 DORA 規範的機構都必須執行 TLPT 嗎?
不必。主管機關依系統重要性、規模與 ICT 風險輪廓,指定必須執行的機構,微型企業排除在外。未被指定的機構仍受 DORA 一般數位營運韌性測試要求拘束——期待並未消失,消失的只是這套正式制度。

被指定的機構必須多久測一次?
至少每三年一次,涵蓋關鍵或重要職能。主管機關可依機構的風險輪廓與營運情況,要求更高或更低的頻率。

可以用我們自己的紅隊嗎?
每三次測試中最多兩次可以,前提是監理核准、資源充足與利益衝突管理;每第三次測試必須委聘外部測試服務商。另外,在每一輪中,威脅情資提供者都必須外於機構。

我們委外的供應商必須參與嗎?
可能被要求參與。當關鍵或重要職能倚賴 ICT 第三方供應商時,該供應商的系統可能落入測試範圍,供應商也可能被要求參與——這正是測試權與事故風險分擔必須事先以合約談定的原因。

我們已經在跑 TIBER-EU 演練了,這樣算合規嗎?
你的位置很好,因為這套制度建構在同一個框架上,但兩者並不等同。TIBER 的參與是自願的;DORA 的義務受監理、帶有法定頻率,並附有監理技術標準所訂的特定測試服務商條件與跨境承認安排。

參考資料

最近審閱 .

轉載本文

複製 Medium 格式

# 紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/)

DORA 的 TLPT 制度把紅隊演練變成受監理的義務。真正卡住你的約束是測試服務商市場、三年一輪的頻率,以及你的第三方供應商。

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

複製 Mastodon 格式

紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau

DORA 的 TLPT 制度把紅隊演練變成受監理的義務。真正卡住你的約束是測試服務商市場、三年一輪的頻率,以及你的第三方供應商。

https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

複製 LinkedIn 格式

紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau

DORA 的 TLPT 制度把紅隊演練變成受監理的義務。真正卡住你的約束是測試服務商市場、三年一輪的頻率,以及你的第三方供應商。.

以下是關鍵策略要點:

- 當一次測試變成 TLPT,實際改變了什麼. 多數銀行本來就有攻擊性資安能力。直覺因此是把 TLPT 當成既有能力外面包一層法遵。這個直覺在四個具體的地方是錯的,而每一個都有預算後果。.
- 誰在範圍內,以及為什麼輪不到你決定. DORA 並未把 TLPT 義務套用到監理範圍內的每一家機構。主管機關會斟酌系統重要性、規模與 ICT 風險輪廓,指定必須執行的金融機構;微型企業排除在外。.
- 測試服務商市場才是真正的約束. 這一段本該出現在董事會簡報上,實務上卻很少出現。.
- 內部團隊幫得上忙,但撐不起整個計畫. 攻擊性能力成熟的銀行,合理地會問內部團隊能不能吸收這件事。部分可以。.

貴組織如何應對本文所述的挑戰?

→ https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

#威脅導向滲透測試 #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190

Sebastien Rousseau | CC-BY-4.0
引用本文

紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau

DORA 的 TLPT 制度把紅隊演練變成受監理的義務。真正卡住你的約束是測試服務商市場、三年一輪的頻率,以及你的第三方供應商。

BibTeX

@online{rousseau2026紅隊已成受監理的供應鏈,
  author  = {Rousseau, Sebastien},
  title   = {{紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - 紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
ER  -

Vancouver

Rousseau S. 紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

Chicago

Rousseau, Sebastien. "紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.

APA

Rousseau, S. (2026, July 29). 紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/

重新發佈本文

紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau

DORA 的 TLPT 制度把紅隊演練變成受監理的義務。真正卡住你的約束是測試服務商市場、三年一輪的頻率,以及你的第三方供應商。

本文採用以下授權條款 Creative Commons Attribution 4.0 International. 重新發佈需註明原始 URL 出處。

紅隊已成受監理的供應鏈:DORA TLPT 制度的實際要求 — Sebastien Rousseau

DORA 的 TLPT 制度把紅隊演練變成受監理的義務。真正卡住你的約束是測試服務商市場、三年一輪的頻率,以及你的第三方供應商。

Originally published at https://sebastienrousseau.com/zh-hant/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.