← 返回博客

“要做 DORA 红队测试”:这项需求已经能交给 TLPT 服务商了吗?

三段残缺群消息逐步说明:一项 DORA 红队需求究竟是普通渗透测试、TLPT 准备,还是已经进入服务商采购。

一项 DORA TLPT 需求连接主管机关触发、关键职能、生产范围、控制团队与合格服务商
#DORA#TLPT#红队测试#金融网络韧性

重点监测信号

  • 主管机关通知或其他可核实监管触发,已经识别需要 TLPT 的金融实体
  • 关键或重要功能及其真实生产系统开始界定测试,而不是一个泛泛应用范围
  • 控制团队负责人、威胁情报提供商、测试人员路线和第三方 ICT 参与对应一项有日期的采购决定

“要做一场 DORA 红队测试”还不是威胁主导渗透测试采购。只有当可核实的监管触发、关键或重要功能、真实生产环境范围、测试治理和服务商选择决定开始描述同一场测试时,需求才准备好进入 TLPT 服务商复核。 在这些事实出现前,它可能只是普通渗透测试,或金融实体内部的 TLPT 准备讨论。

典型行业案例——本复合场景用于说明采购信号与资格判断模式,不代表真实客户、真实群聊、真实测试、监管决定或商业结果。

读者是金融业威胁主导渗透测试服务商销售总监。他会查看企业主动连接且有权访问的欧盟银行韧性、金融科技安全、红队、威胁情报和关键 ICT 供应商 Telegram 群。晚一天看到,金融实体可能已经开始选择服务商,或正在起草需要主管机关验证的范围。但这些消息仍不能证明发言者代表被识别的实体、掌握采购权,或有权允许测试任何系统。

第一段:“DORA 红队”仍是普通需求

第一段复合消息写着:

“今年要做 DORA red team,主要是对外应用。想找做过金融行业的团队。”

这条消息有商业相关性,却尚未达到 TLPT 准备状态。它给了法规名、宽泛服务和服务商偏好,没有说明金融实体、主管机关、关键或重要功能、真实生产系统、内部治理,也没有证明“红队”不是普通安全评估。

法规本身也区分这两种工作。DORA Article 24 要求适用金融实体建立广泛的数字运营韧性测试计划,Article 25 列出漏洞评估、源代码审查、情景测试和渗透测试等多种方法;Article 26 才规定更窄的高级测试——Threat-Led Penetration Testing(TLPT,威胁主导渗透测试)。

此时销售总监只先问一件事:**主管机关是否已经识别该金融实体需要执行 DORA TLPT,还是企业自行考虑普通红队?**监管触发未核实前,先按普通渗透测试需求处理。渗透测试需求通常在哪些 Telegram 群出现可以支持这条路径,却不能把它改名为 TLPT。

第二段:监管触发改变了对话性质

后续片段补充:

“authority notification 在法务那边,里面提到支付和客户认证。系统还没映射完。”

如果合格人员核实了通知,这项新增事实会把案例推进 TLPT 准备。DORA Article 26 规定,被识别的金融实体原则上至少每三年开展一次 TLPT;主管机关可根据风险概况和运营情况调整频率。

“支付”和“客户认证”比“对外应用”更有用。每场 TLPT 要覆盖金融实体若干或全部关键或重要功能,并在支撑这些功能的真实生产系统上开展。金融实体要识别底层 ICT 系统、流程和技术,也要识别外包或采购的相关 ICT 服务;再评估哪些功能进入范围,由主管机关验证准确范围。

但服务商还不能凭两行消息报价主动测试。尚未知道司法辖区和 TLPT authority、准确功能、生产依赖、第三方 ICT 服务、数据与连续性风险、测试时间、允许的攻击目标和采购权限。下一项合适输出是受控准备会议,不是红队测试计划。

第三段:治理要素让服务商采购变得可见

第三段片段写着:

“control team lead 已经定了。范围草案有支付平台和一个托管身份服务。authority review 前要把 threat intel 和 red team 分开比选。”

这是第一条足以支持服务商采购跟进的片段。控制团队负责人出现,两项候选依赖出现,服务商决定还有主管机关复核节点。但它依然残缺:服务商尚未选择,范围尚未验证,托管服务如何参与还不清楚,也没有预算或授权测试指令。

Commission Delegated Regulation (EU) 2025/1190解释了这些缺口为什么重要。控制团队管理测试并维持保密;金融实体准备范围说明文件,由管理机构批准并提交 TLPT authority 审批;威胁情报必须由外部提供;测试人员和威胁情报提供商还要满足经验、能力、保证与保险等要求。测试阶段开始前,服务商采购或内部指派必须完成。

它并不是“把一次应用渗透测试做长一点”。TLPT 用定向威胁情报建立真实攻击情景,测试支撑关键或重要功能的人员、流程和技术。主动红队阶段在真实生产环境开展,按授权条例至少持续 12 周。正因为存在生产风险,保密、沟通、暂停、恢复和其他风险控制必须明确。

销售接受 Brief 前应核实什么

三段消息形成三个不同去向:

  • **普通渗透测试:**有产品、应用或环境要评估,但没有已核实 TLPT 识别或 Article 26 治理。
  • **TLPT 准备:**监管触发和功能可以核实,但系统映射、控制团队权限、风险控制或主管机关验证范围尚未完成。
  • **服务商采购:**控制团队已经运作,范围和主管机关节点已知,金融实体正在为一场具名测试选择威胁情报提供商和合格测试人员。

把第三种状态交给服务商复核前,需人工核对:原始主管机关沟通、金融实体与司法辖区;关键或重要功能;真实生产系统及第三方依赖;控制团队负责人和管理机构参与;内部、外部、联合或 pooled 路线;服务商资格;保密与数据处理;保险;停止条件;整改负责人;下一次主管机关或采购日期。

任何 Telegram 片段都不构成访问或测试授权。运营工作开始前,必须取得书面权限、安全的 engagement rules,以及金融实体和 TLPT authority 所需的批准。

DORA 登记册是相关记录,不是 TLPT 范围

第三方 ICT 依赖可能同时出现在 TLPT 范围与 DORA 信息登记册中,但任务不同。登记册记录 ICT 服务合同安排;TLPT 选择关键或重要功能及其依赖的真实系统、流程与技术。DORA 信息登记册整改文章解决关系数据问题,不负责测试授权或红队范围。

TOP Prospect 可以把用户主动连接且有权访问的群内残缺片段关联起来,保留原文、来源和时间,清理重复并排序供人工查看。它不能验证主管机关通知、识别关键功能、批准范围、判断服务商资格、访问生产环境、联系参与者或授权测试。群内发现之后若进入购买决定,价格页列出了公开方案。

Key Facts

  • DORA 把一般韧性测试与 Article 26 TLPT 分开规定。
  • 主管机关识别需要开展 TLPT 的金融实体;基准频率是至少每三年一次。
  • TLPT 覆盖关键或重要功能,并在支撑这些功能的真实生产系统上开展。
  • 第三方 ICT 服务或测试人员参与时,金融实体仍保留责任。
  • 主管机关证明用于相互承认,不等于认可该金融实体已经安全。

FAQ

受 DORA 监管的金融实体做的每次渗透测试都是 TLPT 吗?

不是。TLPT 适用于被识别的金融实体,并有专门的范围、治理、生产环境、服务商和主管机关验证要求。

被识别的金融实体多久做一次 TLPT?

Article 26 基准是至少每三年一次。主管机关可根据风险概况和运营情况缩短或延长频率。

普通渗透测试服务商能直接做 DORA TLPT 吗?

仅凭“会做渗透测试”不能确认。测试人员和威胁情报提供商必须满足 DORA 与授权条例的适用要求,TLPT authority 也参与服务商及测试决定。

TLPT attestation 代表主管机关认可企业安全吗?

不代表。它确认测试按文件所示符合要求,用于相互承认;金融实体仍然承担责任。

常见问题

受 DORA 监管的金融实体做的每次渗透测试都是 TLPT 吗?

不是。DORA 区分一般数字运营韧性测试和高级威胁主导渗透测试。TLPT 适用于由主管机关识别的金融实体,并有专门的范围、治理、真实生产环境、服务商与主管机关验证要求。

被识别的金融实体多久做一次 TLPT?

DORA Article 26 的基准是至少每三年一次。主管机关可根据金融实体风险概况和运营情况缩短或延长频率。

普通渗透测试服务商能直接做 DORA TLPT 吗?

仅凭“会做渗透测试”还不能确认。Article 27 与 Delegated Regulation (EU) 2025/1190 对测试人员和威胁情报提供商的适格性、经验、独立或保证、保险等提出要求。

拿到 TLPT attestation 就代表主管机关认可企业安全吗?

不代表。该证明用于相互承认,确认测试按文件所示符合要求。金融实体仍对测试影响和整改承担责任。

资料来源与延伸阅读

研究与定义

值得关注的潜在线索 Signal 是怎样被发现的

了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

查看方法论与核心定义

START WITH ONE MONITORED GROUP / 从一个已选群开始

先免费试用 7 天。

进入产品,连接一个已授权的群,描述你想发现的 Signal。如果需要讨论处理范围,可以通过 Telegram 咨询。

返回官网首页