韧性测试模块帮助您的组织按照 DORA 第四章(第 24-27 条)的要求,规划、执行和跟踪数字运营韧性测试。它覆盖从安排测试到记录审计发现、跟踪修复的完整生命周期,并支持包括威胁导向渗透测试 (TLPT) 在内的所有测试类型。
监管背景
Article 24:一般要求
第 24 条要求 DORA 适用范围内的每一家金融实体建立、维护并审查数字运营韧性测试计划。该计划必须基于风险,并与实体的规模、业务概况和风险概况相称。它必须覆盖支持重要业务职能的所有关键 ICT 系统和应用程序。
测试计划必须至少每年审查一次,并及时更新,以反映实体在风险格局、ICT 基础设施和运营环境方面的变化。测试结果必须形成文档、向管理层报告,并用于改进 ICT 风险管理框架。
Article 25:ICT 工具和系统的测试
第 25 条规定了实体必须执行的测试类型,包括:漏洞评估和扫描、开源分析、网络安全评估、渗透测试、源代码审查、基于场景的测试(勒索软件、DDoS、故障切换至灾难恢复环境)以及性能测试。
Article 26:高级测试 (TLPT)
第 26 条针对重要金融实体引入了威胁导向渗透测试 (TLPT)。TLPT 是一种基于 TIBER-EU 框架的高级测试形式,模拟现实世界威胁行为者的战术、技术和程序 (TTP)。主要要求包括:
- 必须至少每 3 年对关键和重要职能执行一次 TLPT
- 测试必须针对实时生产系统,而不是测试环境
- 测试范围必须基于该实体特有的当前威胁情报
- 主管当局根据系统重要性、关键性和风险概况,确定哪些实体必须执行 TLPT
- 支持关键职能的 ICT 第三方服务提供商可被纳入 TLPT 范围(须配备适当的控制措施)
Article 27:对测试人员的要求
测试人员必须独立于被测试的领域,并具备相应的专业能力。对于 TLPT,外部测试人员必须持有公认的认证、投保职业责任保险,且不存在利益冲突。内部测试人员只有在获得主管当局批准后才能开展 TLPT。
TIBER-EU 框架
TIBER-EU 是欧洲的 TLPT 框架,为由威胁情报驱动的红队测试提供标准化方法论。DORA 将该框架作为 TLPT 的基础。
仪表板
韧性测试主页面以仪表板视图打开,包含统计卡片、选项卡导航,以及测试表格和计划表格。
六张统计卡片
一排六张卡片为您提供测试计划的概览:
| 卡片 | 颜色 | 显示内容 |
|---|---|---|
| 测试总数 | 默认(标题颜色) | 已记录的韧性测试总数 |
| 已完成 | 绿色 | 状态为“已完成”的测试数量 |
| 进行中 | 琥珀色 | 当前正在进行的测试数量 |
| 逾期 | 红色 | 已超过计划日期但尚未完成的测试数量 |
| 未关闭审计发现 | 默认(标题颜色) | 修复状态尚未关闭的测试审计发现总数 |
| 严重审计发现 | 红色 | 严重性评级为“严重”的审计发现数量 |
选项卡导航
统计数据下方有两个选项卡,供您在不同视图之间切换:
- 测试:显示各项韧性测试的列表(默认视图)
- 计划:显示定期测试计划条目
测试选项卡
筛选器
测试选项卡提供三个筛选控件:
| 筛选器 | 选项 | 说明 |
|---|---|---|
| 类型 | TLPT、漏洞评估、基于场景、网络安全、渗透测试、源代码审查、差距分析、红队、桌面演练、其他 | 按测试方法筛选。每种类型都有颜色编码的标签。渗透测试和源代码审查是 DORA 第 25 条明确列出的测试类型。 |
| 状态 | 已计划、进行中、已完成、已取消、逾期 | 按测试的当前状态筛选。标签按颜色区分(已计划=蓝色,进行中=琥珀色,已完成=绿色,已取消=灰色,逾期=红色)。 |
| 搜索 | 自由文本 | 按测试标题或描述搜索。 |
测试表格
表格显示以下列:标题(如已关联测试服务提供商,则同时显示其名称)、类型(颜色编码标签)、计划日期、状态(标签)、风险评级(如已设置)、审计发现(显示总数,未关闭的审计发现以红色突出显示),以及操作列,其中的导航箭头可跳转到测试详情页面。
新建测试表单
点击新建测试会打开用于创建新韧性测试的表单。所有字段都归入“测试详情”部分。
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 标题 | 文本输入框 | 必填 | 测试的描述性名称(例如“2026 年第一季度漏洞评估”) |
| 测试类型 | 下拉列表 | 必填 | TLPT、漏洞评估、基于场景、网络安全、渗透测试、源代码审查、差距分析、红队、桌面演练或其他 |
| 状态 | 下拉列表 | 可选 | 已计划(默认)、进行中、已完成或已取消 |
| 描述 | 多行文本框 | 可选 | 测试的目的和目标 |
| 测试服务提供商 | 下拉列表 | 可选 | 从您已登记的 ICT 服务提供商(来自信息登记册)中选择。适用于外部测试机构。 |
| 计划日期 | 日期选择器 | 可选 | 计划执行测试的日期 |
| 范围 | 多行文本框 | 可选 | 测试范围内包含的系统、应用程序和流程 |
| 方法论 | 多行文本框 | 可选 | 测试方法论和标准(例如 TIBER-EU、CBEST、OWASP、NIST SP 800-115) |
测试详情页面
测试的详情页面提供内容丰富的视图,包括页头标签、内容卡片、侧边栏和审计发现管理部分。
页头
页头显示测试标题,旁边是表示测试类型、当前状态和总体风险评级(如已设置)的颜色编码标签。标题下方显示创建者姓名和创建日期。操作按钮(面向具有编辑权限的用户)包括用于快速更改状态的状态下拉列表、“编辑”按钮,以及面向管理员的“删除”按钮。
内容卡片和侧边栏
主内容区(左栏)最多显示四张卡片:描述、范围、方法论和审计发现摘要。右侧边栏显示“详细信息”卡片(测试服务提供商、计划日期、开始日期、完成日期、报告 URL)和“元数据”卡片(“已创建”和“最后更新”时间戳)。
审计发现管理
详情卡片下方有一个专门的“审计发现”部分,供您记录、编辑和跟踪各项测试审计发现。
添加审计发现
点击添加审计发现,展开包含以下字段的内联表单:
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 标题 | 文本输入框 | 必填 | 审计发现的简短描述 |
| 严重性 | 下拉列表 | 可选 | 严重、高、中、低或信息性。每个级别都有颜色编码的标签。 |
| 描述 | 多行文本框 | 可选 | 对漏洞或问题的详细描述 |
| 受影响系统 | 文本输入框 | 可选 | 受该审计发现影响的系统或组件 |
| 修复状态 | 下拉列表 | 可选 | 未处理、进行中、已修复、已接受风险或误报 |
| 修复计划 | 多行文本框 | 可选 | 处理该审计发现的计划步骤 |
| 指派给 | 文本输入框 | 可选 | 负责修复的用户 |
| 截止日期 | 日期选择器 | 可选 | 完成修复的目标日期 |
审计发现表格和内联编辑
现有审计发现以表格形式列出,包含以下列:严重性(标签)、标题、受影响系统、修复状态(标签:未处理=红色,进行中=琥珀色,已修复=绿色,已接受风险=蓝色,误报=灰色)、指派给、截止日期和操作。点击某一审计发现行,会展开内联编辑面板,所有字段均可编辑。点击保存更改后,更改即会保存。管理员可以使用垃圾桶图标删除审计发现。
编辑测试页面
编辑页面将所有字段分为三个部分:测试详情(标题、测试类型、状态、描述、测试服务提供商、总体风险评级、范围、方法论)、日期(计划日期、开始日期、完成日期)和结果(审计发现摘要多行文本框和报告 URL)。结果字段通常在测试完成后填写。
计划选项卡
计划选项卡用于管理定期测试要求。它帮助确保您的测试计划符合 DORA 规定的以及您在风险评估中确定的定期测试频率。
计划表格
表格显示:标题、类型(标签)、频率、下次截止、上次完成、强制(“是”/“否”标签)、监管依据和操作(删除,仅限管理员)。表格会以红色底纹背景突出显示逾期条目,并以红色粗体显示下次截止日期,同时附带警示三角形图标。
频率选项
| 频率 | 说明 | 典型用例 |
|---|---|---|
| 每月 | 每个月一次 | 自动化漏洞扫描 |
| 每季度 | 每 3 个月一次 | 对面向外部的系统进行渗透测试 |
| 每半年 | 每 6 个月一次 | 全面漏洞评估 |
| 每年 | 每年一次 | 全范围渗透测试、BCP/DRP 测试 |
| 每两年 | 每 2 年一次 | 对稳定系统进行源代码审查 |
| 临时 | 按需 | 由特定情形触发的测试(事件发生后、迁移完成后) |
逾期突出显示
当计划条目的下次截止日期已过时,该行会显示红色底纹背景,日期以红色粗体显示,并附带警示三角形图标。
新建计划表单
“新建测试计划”表单(仅限管理员用户使用)用于创建定期计划条目,包含以下字段:
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 标题 | 文本输入框 | 必填 | 定期测试的名称(例如“年度 TLPT 演练”) |
| 测试类型 | 下拉列表 | 必填 | 选项与单项测试相同 |
| 频率 | 下拉列表 | 必填 | 每月、每季度、每半年、每年、每两年或临时 |
| 描述 | 多行文本框 | 可选 | 定期测试的目的和范围 |
| 下一个截止日期 | 日期选择器 | 可选 | 该测试下一次执行的截止时间 |
| 监管引用 | 文本输入框 | 可选 | 要求进行该测试的 DORA 条款或其他法规(例如“DORA Art. 26(1)”) |
| 强制测试 | 复选框 | 可选 | 如果该测试为法律要求,请勾选此项。强制条目会在计划中显示蓝色的“是”标签。 |