Venvera DORA 仪表板
DORA 仪表板(示例数据)

韧性测试模块帮助您的组织按照 DORA 第四章(第 24-27 条)的要求,规划、执行和跟踪数字运营韧性测试。它覆盖从安排测试到记录审计发现、跟踪修复的完整生命周期,并支持包括威胁导向渗透测试 (TLPT) 在内的所有测试类型。

监管背景

Article 24:一般要求

第 24 条要求 DORA 适用范围内的每一家金融实体建立、维护并审查数字运营韧性测试计划。该计划必须基于风险,并与实体的规模、业务概况和风险概况相称。它必须覆盖支持重要业务职能的所有关键 ICT 系统和应用程序。

测试计划必须至少每年审查一次,并及时更新,以反映实体在风险格局、ICT 基础设施和运营环境方面的变化。测试结果必须形成文档、向管理层报告,并用于改进 ICT 风险管理框架。

Article 25:ICT 工具和系统的测试

第 25 条规定了实体必须执行的测试类型,包括:漏洞评估和扫描、开源分析、网络安全评估、渗透测试、源代码审查、基于场景的测试(勒索软件、DDoS、故障切换至灾难恢复环境)以及性能测试。

Article 26:高级测试 (TLPT)

第 26 条针对重要金融实体引入了威胁导向渗透测试 (TLPT)。TLPT 是一种基于 TIBER-EU 框架的高级测试形式,模拟现实世界威胁行为者的战术、技术和程序 (TTP)。主要要求包括:

  • 必须至少每 3 年对关键和重要职能执行一次 TLPT
  • 测试必须针对实时生产系统,而不是测试环境
  • 测试范围必须基于该实体特有的当前威胁情报
  • 主管当局根据系统重要性、关键性和风险概况,确定哪些实体必须执行 TLPT
  • 支持关键职能的 ICT 第三方服务提供商可被纳入 TLPT 范围(须配备适当的控制措施)
ℹ️
适用相称性原则。并非每个实体都必须执行 TLPT。Article 26(1) 规定,只有主管当局根据既定标准认定的实体才需要开展 TLPT。规模较小的实体仅通过漏洞评估、渗透测试和基于场景的演练即可满足测试要求。

Article 27:对测试人员的要求

测试人员必须独立于被测试的领域,并具备相应的专业能力。对于 TLPT,外部测试人员必须持有公认的认证、投保职业责任保险,且不存在利益冲突。内部测试人员只有在获得主管当局批准后才能开展 TLPT。

TIBER-EU 框架

TIBER-EU 是欧洲的 TLPT 框架,为由威胁情报驱动的红队测试提供标准化方法论。DORA 将该框架作为 TLPT 的基础。

仪表板

韧性测试主页面以仪表板视图打开,包含统计卡片、选项卡导航,以及测试表格和计划表格。

六张统计卡片

一排六张卡片为您提供测试计划的概览:

卡片颜色显示内容
测试总数默认(标题颜色)已记录的韧性测试总数
已完成绿色状态为“已完成”的测试数量
进行中琥珀色当前正在进行的测试数量
逾期红色已超过计划日期但尚未完成的测试数量
未关闭审计发现默认(标题颜色)修复状态尚未关闭的测试审计发现总数
严重审计发现红色严重性评级为“严重”的审计发现数量

选项卡导航

统计数据下方有两个选项卡,供您在不同视图之间切换:

  • 测试:显示各项韧性测试的列表(默认视图)
  • 计划:显示定期测试计划条目

测试选项卡

筛选器

测试选项卡提供三个筛选控件:

筛选器选项说明
类型 TLPT、漏洞评估、基于场景、网络安全、渗透测试、源代码审查、差距分析、红队、桌面演练、其他 按测试方法筛选。每种类型都有颜色编码的标签。渗透测试和源代码审查是 DORA 第 25 条明确列出的测试类型。
状态 已计划、进行中、已完成、已取消、逾期 按测试的当前状态筛选。标签按颜色区分(已计划=蓝色,进行中=琥珀色,已完成=绿色,已取消=灰色,逾期=红色)。
搜索 自由文本 按测试标题或描述搜索。

测试表格

表格显示以下列:标题(如已关联测试服务提供商,则同时显示其名称)、类型(颜色编码标签)、计划日期、状态(标签)、风险评级(如已设置)、审计发现(显示总数,未关闭的审计发现以红色突出显示),以及操作列,其中的导航箭头可跳转到测试详情页面。

新建测试表单

点击新建测试会打开用于创建新韧性测试的表单。所有字段都归入“测试详情”部分。

字段类型是否必填说明
标题 文本输入框 必填 测试的描述性名称(例如“2026 年第一季度漏洞评估”)
测试类型 下拉列表 必填 TLPT、漏洞评估、基于场景、网络安全、渗透测试、源代码审查、差距分析、红队、桌面演练或其他
状态 下拉列表 可选 已计划(默认)、进行中、已完成或已取消
描述 多行文本框 可选 测试的目的和目标
测试服务提供商 下拉列表 可选 从您已登记的 ICT 服务提供商(来自信息登记册)中选择。适用于外部测试机构。
计划日期 日期选择器 可选 计划执行测试的日期
范围 多行文本框 可选 测试范围内包含的系统、应用程序和流程
方法论 多行文本框 可选 测试方法论和标准(例如 TIBER-EU、CBEST、OWASP、NIST SP 800-115)
ℹ️
选择类型时会显示 DORA 指引。当您选择测试类型时,监管指引面板会显示相关的 DORA 条款、监管依据、建议频率,以及该类型是否属于 TLPT (TIBER-EU)。范围和方法论字段会预先填入适合该类型的默认内容,您随后可以编辑。

测试详情页面

测试的详情页面提供内容丰富的视图,包括页头标签、内容卡片、侧边栏和审计发现管理部分。

页头

页头显示测试标题,旁边是表示测试类型、当前状态和总体风险评级(如已设置)的颜色编码标签。标题下方显示创建者姓名和创建日期。操作按钮(面向具有编辑权限的用户)包括用于快速更改状态的状态下拉列表、“编辑”按钮,以及面向管理员的“删除”按钮。

内容卡片和侧边栏

主内容区(左栏)最多显示四张卡片:描述、范围、方法论和审计发现摘要。右侧边栏显示“详细信息”卡片(测试服务提供商、计划日期、开始日期、完成日期、报告 URL)和“元数据”卡片(“已创建”和“最后更新”时间戳)。

审计发现管理

详情卡片下方有一个专门的“审计发现”部分,供您记录、编辑和跟踪各项测试审计发现。

添加审计发现

点击添加审计发现,展开包含以下字段的内联表单:

字段类型是否必填说明
标题文本输入框必填审计发现的简短描述
严重性下拉列表可选严重、高、中、低或信息性。每个级别都有颜色编码的标签。
描述多行文本框可选对漏洞或问题的详细描述
受影响系统文本输入框可选受该审计发现影响的系统或组件
修复状态下拉列表可选未处理、进行中、已修复、已接受风险或误报
修复计划多行文本框可选处理该审计发现的计划步骤
指派给文本输入框可选负责修复的用户
截止日期日期选择器可选完成修复的目标日期

审计发现表格和内联编辑

现有审计发现以表格形式列出,包含以下列:严重性(标签)、标题、受影响系统、修复状态(标签:未处理=红色,进行中=琥珀色,已修复=绿色,已接受风险=蓝色,误报=灰色)、指派给、截止日期和操作。点击某一审计发现行,会展开内联编辑面板,所有字段均可编辑。点击保存更改后,更改即会保存。管理员可以使用垃圾桶图标删除审计发现。

编辑测试页面

编辑页面将所有字段分为三个部分:测试详情(标题、测试类型、状态、描述、测试服务提供商、总体风险评级、范围、方法论)、日期(计划日期、开始日期、完成日期)和结果(审计发现摘要多行文本框和报告 URL)。结果字段通常在测试完成后填写。

计划选项卡

计划选项卡用于管理定期测试要求。它帮助确保您的测试计划符合 DORA 规定的以及您在风险评估中确定的定期测试频率。

计划表格

表格显示:标题、类型(标签)、频率、下次截止、上次完成、强制(“是”/“否”标签)、监管依据和操作(删除,仅限管理员)。表格会以红色底纹背景突出显示逾期条目,并以红色粗体显示下次截止日期,同时附带警示三角形图标。

频率选项

频率说明典型用例
每月每个月一次自动化漏洞扫描
每季度每 3 个月一次对面向外部的系统进行渗透测试
每半年每 6 个月一次全面漏洞评估
每年每年一次全范围渗透测试、BCP/DRP 测试
每两年每 2 年一次对稳定系统进行源代码审查
临时按需由特定情形触发的测试(事件发生后、迁移完成后)

逾期突出显示

当计划条目的下次截止日期已过时,该行会显示红色底纹背景,日期以红色粗体显示,并附带警示三角形图标。

新建计划表单

“新建测试计划”表单(仅限管理员用户使用)用于创建定期计划条目,包含以下字段:

字段类型是否必填说明
标题文本输入框必填定期测试的名称(例如“年度 TLPT 演练”)
测试类型下拉列表必填选项与单项测试相同
频率下拉列表必填每月、每季度、每半年、每年、每两年或临时
描述多行文本框可选定期测试的目的和范围
下一个截止日期日期选择器可选该测试下一次执行的截止时间
监管引用文本输入框可选要求进行该测试的 DORA 条款或其他法规(例如“DORA Art. 26(1)”)
强制测试复选框可选如果该测试为法律要求,请勾选此项。强制条目会在计划中显示蓝色的“是”标签。

有效开展韧性测试的提示

💡
使测试类型与 DORA 要求保持一致。DORA 第 25 条至少要求进行漏洞评估和渗透测试。请将您的测试计划映射到这些要求,以确保覆盖范围完整。
💡
跟踪审计发现直至关闭。每项审计发现都应有指定的负责人、截止日期和修复计划。请按严重性确定优先级,优先处理“严重”和“高”级别的审计发现。
💡
将第三方服务提供商纳入范围。Article 24(2)(b) 要求将支持关键职能的 ICT 第三方服务提供商纳入韧性测试计划。请使用“测试服务提供商”字段将测试关联到相应的服务提供商。
💡
利用计划防止测试逾期。请为所有定期测试义务设置计划条目。逾期突出显示让您不会错过任何截止日期,而强制标签可确保法律要求的测试得到优先关注。
⚠️
TLPT 要求因实体而异。并非每个实体都必须执行 TLPT。请向您的主管当局确认,您的实体是否已被认定需要根据第 26 条开展高级测试。如果是,请确保外部测试人员满足第 27 条规定的资质要求。
ℹ️
测试结果会计入 DORA 仪表板的合规评分以及差距评估中的韧性测试支柱。完成测试并解决审计发现,可以提升您的整体 DORA 合规态势。