CBB 网络安全规则:移动银行应用在每次发布和每年两次的测试中都要检查。
CBB Rulebook 的操作风险管理模块要求巴林银行评估应用、外部系统和第三方连接,并至少每年两次对系统、应用和网络设备开展渗透测试,覆盖灰盒和黑盒。电子银行章节规定了客户强认证,PDPL 规范客户数据。Ostorlab 在每次发布时,在登录后测试您的应用及其背后的 API。
- 在客户下载的版本上测试应用及其调用的 API,包括第三方连接
- 使用您的测试账户登录,检查客户强认证、一次性验证码和增强验证流程
- 列出每个版本中的 SDK 和原生库,并与已知漏洞对照
- 为每个发现提供可重放的漏洞利用或请求与响应证据
- 适用对象
- CBB Rulebook 第 1 卷适用的巴林银行,包括外国银行分行
- 法律依据
- 操作风险管理模块中的 CBB 指令,依据 2006 年巴林中央银行与金融机构法第 38 条发布;PDPL 为 2018 年第 30 号法律
- 重点
- 技术评估、每年两次渗透测试、电子银行认证、业务连续性和个人数据
- 参考文件
- CBB Rulebook 第 1 卷,OM 模块:OM-5.5 Cyber Security Risk Management(2026 年 5 月更新)
移动渠道背后的 CBB 文本
网络安全章节与电子银行、业务连续性章节同属操作风险管理模块。以下日期对应本页引用的文本。
- 2018 年 7 月 12 日
个人数据保护法
2018 年第 30 号法律颁布。它要求对个人数据采取技术与组织措施、保密、设立数据保护监护人,并规定向王国外转移的规则,于 2019 年生效。
- 2020 年 1 月
OM 模块修订
CBB 为与巴塞尔委员会原则保持一致,修订了操作风险管理模块全文。电子银行和电子资金转账的治理、安全认证及其他系统与控制规则纳入这一结构。
- 2021 年 7 月
新增网络安全章节
新增并强化 OM-5.5 Cyber Security Risk Management,同时新增附录 C,即基于 NIST 网络安全框架的控制指南。渗透测试被定为至少每年两次。
- 2022 年 4 月
事件报告修订
向 CBB 报告网络安全事件的规定修订:一小时内联系、两小时内提交事件报告 A 部分、10 个日历日内提交 B 部分。
- 2026 年 3 月 5 日
支付服务咨询
关于拟议支付服务要求模块的咨询结束。这是提案,尚未生效;在此期间适用 OM-3 的电子银行认证规则。
- 2026 年 5 月
OM 模块更新
CBB 为与新的金融犯罪模块保持一致,更新了包括 OM-5.5 在内的整个模块。关于董事会网络安全委员会的条款(OM-5.5.9)被修订。
- 每年
业务连续性测试
业务连续性计划必须至少每年测试一次,包括备用场地、供应商恢复服务和重要记录的恢复。
将 CBB 规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。引文来自 CBB Rulebook 英文版。
- CBB Rulebook 第 1 卷,OM-5.5.25 和 OM-5.5.26
评估应用、外部系统和第三方连接
文本的内容
定期开展技术评估,识别系统、应用和网络设备中潜在的安全漏洞。评估必须全面,覆盖内部技术、外部技术和与第三方的连接。内部技术的评估最好每月进行,面向公众的服务和系统的评估最好每周或更频繁地进行。外部技术指网站、应用和外部服务器等面向公众的技术;与第三方的连接包括与金融科技公司、技术提供商和外包服务商的任何 API 或其他连接。
对您的移动应用意味着什么
文本在外部技术的定义中点名了应用,因此移动应用及其调用的 API 属于评估范围,面向公众的系统适用最严格的频率。
Ostorlab 如何提供帮助
Mobile Agentic Deep Scan 在每次发布时测试商店版本及其背后的 API,AI 智能体的每个发现都附有可重放的有效漏洞利用。它通过测试应用和 SDK 调用的服务,追踪应用与第三方的连接。
仍由您负责的部分
评估计划、内部服务器和网络设备的扫描,以及剩余风险的处理计划。
- CBB Rulebook 第 1 卷,OM-5.5.28 和 OM-5.5.61
至少每年两次渗透测试
文本的内容
所有持牌机构必须至少每年两次对系统、应用和网络设备开展渗透测试,以验证现有安全控制的稳健性。测试必须模拟真实网络攻击,遵循 NIST 或 OWASP 等国际公认的基于风险的方法,同时覆盖灰盒和黑盒测试,由具备渗透测试服务认证资格和经验的安全专业人员执行,由至少每两年更换一次的内部和外部独立第三方实施,并在生产环境或其完全复制的环境中进行。测试报告和缓解措施必须保存五年,并在测试所在月份结束后的两个月内提交给 CBB。
对您的移动应用意味着什么
每年两次是下限,不是上限。移动版本发布远比这频繁,而应用及其调用的 API 都在范围内。
Ostorlab 如何提供帮助
Ostorlab 在两次半年测试之间的每次发布上,针对客户下载的版本开展工作,并使用您的测试账户开展登录后的灰盒测试。对于需要写入报告的每个发现,都能提供漏洞利用或请求与响应证据。
仍由您负责的部分
独立测试机构的选择与轮换、正式方法、报告以及向 CBB 提交。
- CBB Rulebook 第 1 卷,OM-5.5.29 和 OM-5.5.30
在 CBB 要求时开展红队演练
文本的内容
CBB 可根据需要要求开展额外的红队演练。红队是由不同背景的道德黑客组成的团队,用于检验组织蓝队的响应活动;它可能从网络、社会(针对人的行为)和物理(针对组织设施或第三方场所)三个层面发起攻击,目标是检验检测和响应能力,而不是发现尽可能多的漏洞。被要求开展红队演练的机构,必须在演练结束后一个月内向 CBB 提交结果,并附上处理所发现弱点的全面计划。
对您的移动应用意味着什么
红队演练是全机构范围的演练,不是应用测试。已知的应用和 API 问题越早关闭,演练效果越好。
Ostorlab 如何提供帮助
Ostorlab 不执行红队演练,也不取代红队演练。它帮助您在演练前关闭已知的应用和 API 问题,并在演练后复测整改计划中的应用和 API 项目。
仍由您负责的部分
演练范围的确定与实施、社会和物理层面,以及在一个月内向 CBB 提交报告。
- CBB Rulebook 第 1 卷,OM-5.5.18(d)、(h) 和 (i)
在开发阶段和部署后严格测试
文本的内容
预防措施必须包括在软件开发阶段以及部署后开展严格的安全测试,以限制漏洞数量,并建立获准在组织系统上存在或运行的应用程序和应用组件(如库和配置文件)白名单。移动设备管理(MDM)解决方案和 BYOD 安全政策必须通过加密、远程擦除和强制密码等措施,保护所有可访问银行系统、应用和网络的移动设备。
对您的移动应用意味着什么
应用的每次发布都是对银行外部技术的一次变更。文本要求在部署前后都进行测试,针对客户实际使用的版本。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。Mobile SAST 无需源代码即可处理 APK、AAB 或 IPA。SCA 清单就是获准组件清单,并附有证据。
仍由您负责的部分
安全开发政策、MDM 和 BYOD 控制,以及获准组件清单本身。
- CBB Rulebook 第 1 卷,OM-5.5.15(d)、OM-5.5.27 和 OM-5.5.4(e)
按期限管理漏洞和补丁
文本的内容
建立漏洞和补丁管理流程,包括整改流程,确保已识别的漏洞得到处理,并在与每个漏洞风险相称的时限内应用安全补丁。网络安全政策必须涵盖漏洞管理、安全应用开发和安全变更管理,董事会应在网络安全报告中收到渗透测试的结果。
对您的移动应用意味着什么
应用中的库和 SDK 是您发布的软件。每一项都需要已知版本、出现漏洞时的严重级别,以及您能够证明的修复期限。
Ostorlab 如何提供帮助
SCA 通过指纹识别静态编译的库,并逐个版本将其与已知漏洞对照。发现被评为严重、高、中或低,在平台中或 Jira 和 ServiceNow 中作为工单跟踪,并在修复发布后复测。
仍由您负责的部分
服务器和基础设施的补丁、供应商维护合同,以及风险接受决策。
- CBB Rulebook 第 1 卷,OM-3.2.1、OM-3.2.2、OM-3.2.4 和 OM-3.2.6
为电子银行和 EFTS 采用客户强认证
文本的内容
持牌机构必须采取适当措施认证客户的身份和授权,并使用有助于不可否认性和明确交易责任的预定交易认证方法,制定识别电子资金转账发起人的详细程序,并在适当情况下进行回呼确认。客户强认证流程必须确保:无法从认证码的披露中推导出任何要素信息;无法根据已知的其他已生成代码生成新代码;代码无法被伪造。客户认证必须使用知识、持有和生物特征(固有)三个要素。
对您的移动应用意味着什么
应用负责采集认证要素,但强制执行必须在服务器端完成,即使应用或攻击者跳过了某个步骤。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、超时、会话失效和客户强认证,包括增强验证流程以及攻击者试图操纵它们的方式,以及这些流程背后的 API 调用。
仍由您负责的部分
认证方法和阈值的选择,以及电子资金转账的回呼程序。
- CBB Rulebook 第 1 卷,OM-3.1.2(b)、(e)、(f);OM-3.3.1 至 OM-3.3.6
测试 API 并控制对电子银行系统的访问
文本的内容
电子银行和电子资金转账的政策和程序必须涵盖应用程序接口(API)测试、用户认证、依据个人数据保护法保护客户数据机密性,以及通过价值、数量和速度限制等工具和措施对客户账户资金变动进行强化欺诈监控。持牌机构还必须确保电子银行和 EFTS 系统、数据库和应用的职责分离、适当的授权控制和访问权限、数据完整性、清晰的审计轨迹和日志留存。
来源:CBB Rulebook 第 1 卷,OM-3.1.2(b)、(e)、(f);OM-3.3.1 至 OM-3.3.6
对您的移动应用意味着什么
应用背后的 API 承载与应用相同的数据。文本要求测试它们并控制访问,欺诈限额在服务器端执行。
Ostorlab 如何提供帮助
Ostorlab 即使启用 TLS 证书固定也能拦截应用流量,并测试 API 的授权缺陷(BOLA、BFLA、IDOR)、令牌和会话滥用,以及枚举、重放和自动化等滥用行为,为每个发现提供请求与响应证据。
仍由您负责的部分
欺诈监控规则和限额、服务器补丁,以及审计轨迹和日志留存。
- CBB Rulebook 第 1 卷,OM-4.2.1、OM-4.5.4、OM-4.9.2、OM-3.3.9 和 OM-3.3.10
测试移动渠道的业务连续性
文本的内容
业务连续性计划必须涵盖数据备份与恢复、关键系统和活动的持续、替代通信安排,以及中断时客户能够及时取用资金。持牌机构必须为关键职能设定恢复时间目标(RTO)、恢复点目标(RPO)和最大可容忍中断时间,并经高级管理层批准,至少每年测试一次业务连续性计划,包括启用备用场地、供应商提供的恢复服务和重要记录的恢复。电子银行系统必须具备有效的容量、连续性和应急计划,以及覆盖内部和外部攻击的事件响应计划。
来源:CBB Rulebook 第 1 卷,OM-4.2.1、OM-4.5.4、OM-4.9.2、OM-3.3.9 和 OM-3.3.10
对您的移动应用意味着什么
应用及其 API 是客户取用资金的关键服务的一部分。依赖故障时它们的行为是可以测试的。
Ostorlab 如何提供帮助
Ostorlab 在预发布或接近生产的环境中测试应用及其 API 中影响可用性和数据完整性的行为,包括错误处理、会话行为和业务逻辑限制,并提供可附入业务连续性计划评审的证据。
仍由您负责的部分
业务连续性计划本身、备用场地、备份、RTO 和 RPO 的批准,以及年度测试。
- 个人数据保护法(2018 年第 30 号法律)第 8、9、12 和 13 条
依据 PDPL 保护个人数据
文本的内容
数据控制者必须实施适当的技术和组织措施,保护个人数据免遭意外或未经授权的破坏、意外丢失、篡改或披露,以及未经授权的访问或其他形式的未经授权处理,同时考虑最新技术安全措施、成本和所涉风险。这些措施必须记录在案,并可被相关方查阅。控制者必须选择能够提供充分保障的处理者,并通过书面合同使处理承担同等的安全和保密义务。个人数据不得未经同意披露,除非目的地提供充分保护、当局授权转移或适用法律规定的豁免,否则禁止向王国外转移个人数据。
对您的移动应用意味着什么
应用会存储和传输个人数据,其 SDK 常常将数据发送到第三方后端。这些数据流需要同样的技术和组织措施,以及同样的转移纪律。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,检查传输保护,并梳理应用及其 SDK 与哪些第三方后端交换数据。
仍由您负责的部分
数据保护计划、数据保护监护人、处理记录和转移授权。
- CBB Rulebook 第 1 卷,OM-5.5.57 和 OM-5.5.58
在一小时内向 CBB 报告重大网络安全事件
文本的内容
当发生或发现危及客户信息或中断影响运营的关键服务的网络安全事件时,无论内部还是外部,持牌机构必须立即在一小时内联系 CBB,并在两小时内提交网络安全事件报告 A 部分。B 部分在事件发生后 10 个日历日内提交,包含完整的根本原因分析、对业务运营和客户的影响、为阻止攻击和防止再次发生而采取的所有措施,并在事件完全解决前每周更新进展。
对您的移动应用意味着什么
从检测到通知只有一小时。准确了解攻击者能在您的应用和 API 中做什么,正是报告根本原因分析部分所需要的。
Ostorlab 如何提供帮助
Ostorlab 不向 CBB 报告事件,也不充当您的 SOC。它针对应用和 API 发现提供漏洞利用及请求与响应证据,为报告中的根本原因分析提供支撑。
仍由您负责的部分
事件响应流程、一小时内致电 CBB、报告各部分以及每周更新。
CBB 公开文本摘要,核对日期为 2026 年 9 月 27 日。操作风险管理模块最近一次更新为 2026 年 5 月。本页不构成法律意见。
逐项梳理 CBB 规则中的控制措施
CBB 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 应用、外部系统和第三方连接的技术评估OM-5.5.25、5.5.26 | 在登录后,由 AI 智能体针对您发布的版本测试应用及其 API,包括应用和 SDK 调用的服务。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 至少每年两次、覆盖灰盒和黑盒的渗透测试OM-5.5.28 | 在登录后,由 AI 智能体对应用及其 API 开展渗透测试,并分析应用、SDK 与后端之间的交互。 详情 | 写入渗透测试报告的每个发现所对应的有效漏洞利用或经校验的请求 |
| 开发阶段和部署后的安全测试OM-5.5.18(d) | 在每个构建上通过 CI/CD 运行 Mobile SAST 和 DAST,并监控商店版本。 详情 | 每个构建和每个商店版本的扫描结果 |
| 获准的应用组件和库OM-5.5.18(h) | 列出每个版本中的 SDK 和原生库及其版本,并显示应用和 SDK 连接的后端。 详情 | 每个版本中组件的标识、版本和在应用包中的位置 |
| 漏洞和补丁期限OM-5.5.27 | 通过指纹识别静态编译的库,并逐个版本与已知漏洞对照。 详情 | 附升级或替换建议的漏洞映射,以及跨版本的关闭跟踪 |
| 客户强认证和交易认证OM-3.2.4、3.2.6 | 使用一次性验证码登录,测试客户认证的强制执行、增强验证流程及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| API 测试和授权控制OM-3.1.2(b)、OM-3.3.1、3.3.2 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 应用内和传输中的客户数据机密性PDPL 第 8、9 条;OM-3.3.6 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 应用包中的凭据和密钥OM-3.3.2;PDPL 第 8 条 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否有效。 详情 | 已验证的密钥,以及它们暴露的权限和服务 |
| 恢复准备和事件证据OM-4.9.2;OM-5.5.57 | 每次修复后复测,使应用和 API 的状态在业务连续性测试或事件复盘前就有记录。 | 可附入连续性评审或事件报告的工单历史和复测结果 |
Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、向 CBB 报告事件、红队演练、业务连续性、备份与恢复、治理和物理安全仍由您的团队负责。
需要在移动应用中测试的 CBB 控制措施
面向安全和操作风险团队的实用清单,依据 OM 模块和个人数据保护法。
评估范围
将移动应用、其 API 和第三方连接纳入技术评估范围,并对面向公众的系统适用文本规定的更短周期。
每年两次渗透测试
每年安排两次渗透测试,覆盖灰盒和黑盒,使用持证测试人员,并至少每两年更换一次独立服务商。
向 CBB 报告
将每份渗透测试报告及缓解措施保存五年,并在测试月份后的两个月内提交报告。
CI/CD 和商店版本
对每个构建运行自动安全测试,并扫描已上架的商店版本,而不只是上一季度测试过的版本。
组件和期限
维护每个版本中 SDK 和库的带版本清单,并按严重程度设定期限。
认证
在服务器端验证客户强认证和交易认证,包括一次性验证码、增强验证流程以及知识、持有和生物特征三个要素。
设备上的数据
检查应用包中的密钥和凭据,在存储、缓存、日志和截图中查找个人数据,并依据 PDPL 审查向王国外的转移。
事件与连续性演练
演练一小时内的 CBB 联系和事件报告,保留事件日志,并至少每年测试一次业务连续性计划。
此清单仅为建议,并非 CBB 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为 2026 年 9 月 27 日。
- CBB Rulebook 第 1 卷:银行、OM 操作风险管理模块巴林中央银行,Part A Business Standards。OM 模块于 2020 年 1 月修订,最近一次更新为 2026 年 5 月。包含面向银行的电子银行、业务连续性和网络安全章节
- OM-5.5 Cyber Security Risk ManagementCBB Rulebook 第 1 卷。2021 年 7 月新增并强化。技术评估(OM-5.5.25、OM-5.5.26)、漏洞与补丁管理(OM-5.5.27)、至少每年两次渗透测试(OM-5.5.28)、红队演练(OM-5.5.29、OM-5.5.30)、事件报告(OM-5.5.57、OM-5.5.58),以及渗透测试报告保存五年并在两个月内提交(OM-5.5.61)
- OM-3 Electronic Money and Electronic Banking ActivitiesCBB Rulebook 第 1 卷。治理、应用接口测试、符合 PDPL 的数据机密性和欺诈监控(OM-3.1.2);包括客户强认证和三个认证要素的安全认证(OM-3.2);电子银行和电子资金转账系统的职责分离、访问权限、审计轨迹和连续性(OM-3.3)
- OM-4 Business Continuity ManagementCBB Rulebook 第 1 卷。业务连续性计划内容(OM-4.2.1)、恢复时间目标、恢复点目标和最大可容忍中断时间(OM-4.5.4),以及至少每年一次的业务连续性计划测试(OM-4.9.2)
- 附录 C:网络安全控制指南CBB Rulebook 第 1 卷。2021 年 7 月新增。基于 NIST 网络安全框架的控制指南,分为识别、保护、检测、响应和恢复五个方面,用作网络安全战略和政策的参考
- 个人数据保护法(2018 年第 30 号法律)巴林王国,2018 年 7 月 12 日颁布,2019 年生效。处理安全(第 8 条)、保密(第 9 条)、数据保护监护人(第 10 条)和向王国外转移(第 12、13 条)。个人数据保护局公布的英文文本为译本,以阿拉伯文文本为准
- CBB 咨询:拟议支付服务要求模块巴林中央银行,咨询于 2026 年 3 月 5 日结束。属于提案,尚未生效,涉及支付服务的新框架。在此期间适用 OM 模块的电子银行认证规则




