(1) 信息泄露:保護的信息被泄露或透露給某個(gè)非授權的實(shí)體。
(2) 破壞信息的完整性:數據被非授權地進(jìn)行增刪、修改或破壞而受到損失。
(3) 拒絕服務(wù):信息使用者對信息或其他資源的合法訪(fǎng)問(wèn)被無(wú)條件地阻止。
(4) 非法使用(非授權訪(fǎng)問(wèn)):某一資源被某個(gè)非授權的人,或以非授權的方式使用。
(5) 竊聽(tīng):用各種可能的合法或非法的手段竊取系統中的信息資源和敏感信息。例如對通信線(xiàn)路中傳輸的信號搭線(xiàn)監聽(tīng),或者利用通信設備在工作過(guò)程中產(chǎn)生的電磁泄露截取有用信息等。(6) 業(yè)務(wù)流分析:通過(guò)對系統進(jìn)行長(cháng)期監聽(tīng),利用統計分析方法對諸如通信頻度、通信的信息流向、通信總量的變化等參數進(jìn)行研究,從中發(fā)現有價(jià)值的信息和規律。
(7) 假冒:通過(guò)欺騙通信系統(或用戶(hù))達到非法用戶(hù)冒充成為合法用戶(hù),或者特權小的用戶(hù)冒充成為特權大的用戶(hù)的目的。我們平常所說(shuō)的黑客大多采用的就是假冒攻擊。
(8) 旁路控制:攻擊者利用系統的安全缺陷或安全性上的脆弱之處獲得非授權的權利或特權。例如,攻擊者通過(guò)各種攻擊手段發(fā)現原本應保密,但是卻又暴露出來(lái)的一些系統“特性”,利用這些“特性”,攻擊者可以繞過(guò)防線(xiàn)守衛者侵入系統的內部。
(9) 授權侵犯:被授權以某一目的使用某一系統或資源的某個(gè)人,卻將此權限用于其他非授權的目的,也稱(chēng)作“內部攻擊”。
(10)抵賴(lài):這是一種來(lái)自用戶(hù)的攻擊,涵蓋范圍比較廣泛,比如:否認自己曾經(jīng)發(fā)布過(guò)的某條消息、偽造一份對方來(lái)信等。
(11)計算機病毒:這是一種在計算機系統運行過(guò)程中能夠實(shí)現傳染和侵害功能的程序,行為類(lèi)似病毒,故稱(chēng)作計算機病毒。
(12)信息安全法律法規不完善:由于當前約束操作信息行為的法律法規還很不完善,存在很多漏洞,很多人打法律的擦邊球,這就給信息竊取、信息破壞者以可趁之機。
互聯(lián)網(wǎng)的放大效應使公眾的容忍度越來(lái)越低,尤其是信息安全事件的影響,讓銀行面臨的聲譽(yù)風(fēng)險壓力倍增。
不容樂(lè )觀(guān)的是,在數據大集中已經(jīng)成為潮流的今天,信息安全風(fēng)險也在急劇集中,銀行重要客戶(hù)的數據一旦被不法分子利用,產(chǎn)生身份冒充、釣魚(yú)詐騙等違法事件將極難防范。 如何既守住信息安全底線(xiàn),又保障業(yè)務(wù)健康發(fā)展,是擺在眾多銀行面前的一道難題。
這也是為什么在銀行的IT基礎設施里幾乎看到安全產(chǎn)品的“全家福”的原因,各種防火墻、WAF、IDS、IPS、DLP應接不暇。 但在這樣的情況下,依然沒(méi)能避免數據泄露、釣魚(yú)欺詐的事件發(fā)生。
讓人不禁要問(wèn),銀行信息安全防護之路在何方? 弄清楚這個(gè)問(wèn)題,就要從這些傳統的檢測機制上尋找原因。可以說(shuō),傳統的防御機制都是在犧牲了無(wú)數“小白鼠”之后,對這些已知的攻擊特征做的針對性防護機制,但相信哪個(gè)黑客也不會(huì )傻到用路人皆知的攻擊手段,冒著(zhù)被全球追捕的危險去打銀行的主意。
大數據技術(shù)的出現能否力挽狂瀾? 在攻擊者與防御者一直處于道高一尺魔高一丈的狀態(tài)下,SIEM/SOC的產(chǎn)品出現了,其建立在早期的日志管理之上,更多的關(guān)注日志采集后的分析、審計并發(fā)現問(wèn)題,將日志分析的功效發(fā)揮出來(lái)。 這給安全防護工作帶來(lái)了新的思路,畢竟攻擊者在每個(gè)環(huán)節下都會(huì )雁過(guò)留痕,通過(guò)數據分析,如果真的能把隱匿在數據海洋中的攻擊者或者潛在攻擊者“揪”出來(lái),那么攻擊方在暗處,防守方在明處的不利局面將被徹底扭轉。
但往往事實(shí)總是與愿違,受限于技術(shù)約束,傳統的安全分析大都僅針對樣本數據進(jìn)行分析,并將分析結果推論到剩余的數據集合上。 而隨著(zhù)高級威脅和欺詐行為的不斷進(jìn)化,越來(lái)越需要對全量數據,甚至是相關(guān)的情境數據進(jìn)行分析。
并且當銀行每天的數據量高達TB級時(shí),SIEM/SOC的瓶頸出現了,龐大的數據量和多樣性迅速成為“駱駝背上的稻草”,并且會(huì )產(chǎn)生很多誤報。 大數據開(kāi)始一度成為熱詞,這也讓銀行業(yè)嘗到了甜頭。
利用大數據分析不僅可以挖掘客戶(hù)的消費習慣做精準營(yíng)銷(xiāo),還可以在安全防護能力上更上一層樓。借助大數據安全分析技術(shù),能夠更好地解決天量安全要素信息的采集、存儲的問(wèn)題。
不過(guò)這似乎與傳統數據分析除了在數據處理能力上,其他差異并不是那么直觀(guān)。 畢竟信息安全十多年來(lái)一直在利用網(wǎng)絡(luò )流量、系統日志和其它信息源的分析甄別威脅,檢測惡意活動(dòng),而這些傳統方式跟大數據有何不同還是不太清晰,如果大數據安全分析僅是這樣,那么想在安全領(lǐng)域力挽狂瀾顯然是不夠的。
如何做好大數據安全分析 其實(shí)不然,在一個(gè)較為完備的基于大數據安全分析的解決方案中,通常會(huì )有一個(gè)大數據安全分析平臺作為整個(gè)方案的核心部件,承載大數據分析的核心功能,將所有分散的安全要素信息進(jìn)行集中、存儲、分析、可視化,對分析的結果進(jìn)行分發(fā)。 注意,是所有的安全要素,而并非僅僅是安全設備,無(wú)論是終端的、主機的、應用的、網(wǎng)絡(luò )設備的、安全設備的,還是第三方云上的,通過(guò)收集這些全量數據進(jìn)行統一的存儲、分析和展現,從而發(fā)現里面的異常行為,并進(jìn)一步找到未知的安全威脅。
這種思路常見(jiàn)于美國FireEye、PhantomCyber等公司的解決方案,當然也包括中國的HanSight。 做大數據分析,數據質(zhì)量也非常關(guān)鍵,如果提供分析的數據本身就有問(wèn)題或者錯誤,那么分析結果必然有問(wèn)題。
具體來(lái)說(shuō),如果IT人員僅針對海量日志進(jìn)行分析,可能由于攻擊者將關(guān)鍵日志抹除,或者故意摻入假日志,反而會(huì )讓基于日志的大數據安全分析誤導。 這時(shí),IT人員很強調對原始網(wǎng)絡(luò )流量的分析,將這些流量轉換為元數據,然后進(jìn)行大數據分析,配合日志分析,效果更佳。
能夠更加智能地洞悉信息也是大數據安全分析的優(yōu)勢之一。以銀行業(yè)為例,黑客通過(guò)一些手段偽裝成真實(shí)合法的用戶(hù)進(jìn)行資金劃轉,但上一筆記錄是北京,而五分鐘之后的記錄發(fā)生在廣州,這對于銀行系統來(lái)說(shuō),只要是合法用戶(hù)的操作,就不會(huì )干預。
但顯然在五分鐘的時(shí)間里除了超人,沒(méi)人能做到從北京直接到廣州。通過(guò)用戶(hù)異常行為的安全分析引擎,便會(huì )將這種違約交易進(jìn)行阻擋,防患于未然。
對于黑客攻擊網(wǎng)銀系統經(jīng)常使用的“低頻暴力破解”手法,大數據安全分析也帶來(lái)了奇效。所謂低頻暴力破解就是利用手機銀行在后臺服務(wù)端可以多次密碼試錯的情況下,不停的撞庫進(jìn)行破解。
而利用大數據安全分析便對這些仿制的原始IP查封,加入到黑名單。 不僅如此,大數據安全分析的發(fā)展還將改變傳統的網(wǎng)絡(luò )安全防護架構、安全分析體系,并深刻變革現有的網(wǎng)絡(luò )安全業(yè)務(wù)模式。
包括 SIEM、日志分析、欺詐檢測、威脅情報在內的多種服務(wù)都在積極擁抱大數據安全分析技術(shù)。 大數據安全分析已成為安全業(yè)務(wù)模式變革的催化劑。
而也正是如 HanSight這樣的團隊努力下,讓大數據安全分析開(kāi)始嶄露頭角,使銀行安全防護的道路逐漸明朗了起來(lái)。
但是網(wǎng)上銀行的重點(diǎn)又將是哪些?
我們可以看到,2002年初,對于網(wǎng)上銀行討論的焦點(diǎn)仍然集中在“網(wǎng)上銀行是雞肋還是利器”,現在看來(lái)答案是顯而易見(jiàn)的了。時(shí)過(guò)兩年,中國工商銀行行長(cháng)姜建清已經(jīng)成為了全球電子金融三十杰中的一員,所以如果更好地實(shí)施網(wǎng)上銀行,建立高人一籌的網(wǎng)上銀行系統才是今日的焦點(diǎn)。
從網(wǎng)上銀行的應用背景上說(shuō),中國的網(wǎng)上銀行用戶(hù)由2000年下半年的90萬(wàn)人增加到2002年底的250萬(wàn),2003年,僅中國工商銀行透露的網(wǎng)上銀行用戶(hù)就已經(jīng)達到了800萬(wàn)人。到2005年,預計這個(gè)數字將達到1.4億。
拓展領(lǐng)域
眾所周知,網(wǎng)上銀行與傳統銀行最大的不同就在于它建立在充分應用各類(lèi)先進(jìn)的通信網(wǎng)絡(luò )和信息技術(shù)手段基礎上的金融業(yè)務(wù)。而高速發(fā)展的網(wǎng)絡(luò )通信、無(wú)線(xiàn)應用使得建立在其上的網(wǎng)上銀行可以在任何時(shí)間、任何地點(diǎn)實(shí)現業(yè)務(wù)。
從國外的情況來(lái)看,最近幾年以來(lái),網(wǎng)上銀行持續以?xún)晌粩底衷鲩L(cháng),而這種勢頭即使IT通信業(yè)大滑坡的情況下也未停止。
而就新技術(shù)應用程度來(lái)看,銀行業(yè)無(wú)疑成為了最新IT技術(shù)和通信技術(shù)應用最快、普及程度最高的行業(yè),這也使每一個(gè)IT公司和通信公司對于銀行業(yè)的重視程度遠遠超過(guò)了其他行業(yè)。
所以說(shuō),網(wǎng)上銀行的高速發(fā)展對于IT技術(shù)來(lái)說(shuō)提出了更高的要求。
試想,當你在網(wǎng)上進(jìn)行任何一筆交易的時(shí)候,不管是查詢(xún)、轉賬支付還是其他,你在享受這些隨時(shí)隨地能夠提供便捷服務(wù)的同時(shí),你最需要的是什么?當然是安全的保證。所以說(shuō),信息安全技術(shù)如防火墻、入侵檢測、CA加密、容災備份等,對于網(wǎng)上銀行的安全則更為重要。
而在后臺的技術(shù)上說(shuō),任何一個(gè)網(wǎng)上銀行的用戶(hù)希望能夠節省更多的時(shí)間,也就是希望得到有針對性的信息,那么對于銀行的管理來(lái)說(shuō),如何將以賬戶(hù)為中心的平臺轉換為以客戶(hù)為中心的平臺也是一個(gè)重要的挑戰。理所當然的是,當新一代客戶(hù)關(guān)系管理(CRM)軟件成熟應用后,網(wǎng)上銀行可以很方便地進(jìn)一步提供并存儲客戶(hù)服務(wù)信息,同時(shí)利用商業(yè)智能技術(shù)(BI)挖掘客戶(hù)資源,實(shí)現交叉銷(xiāo)售。這樣銀行的客戶(hù)資料就變成了指導銀行提供更優(yōu)質(zhì)服務(wù)的向導和擴大贏(yíng)利空間的沃土。
更進(jìn)一步,我們還看到從國外網(wǎng)上銀行的發(fā)展借鑒過(guò)來(lái)的是,網(wǎng)上銀行如果和企業(yè)、家庭使用的一些財務(wù)管理軟件更好地結合起來(lái)成為一個(gè)互聯(lián)互通的系統,那么網(wǎng)上銀行對于客戶(hù)的吸引力則必然更大一些。美國的網(wǎng)上銀行就是將網(wǎng)上銀行與美國家庭普遍使用的Quicken,Intuit、微軟Money等家庭理財軟件聯(lián)到一起,使美國家庭通過(guò)家庭理財系統與銀行直接相連管理家庭的報稅、投資、預算等事務(wù)。
并不樂(lè )觀(guān)的報告
據CNNIC的統計數據顯示,截至2003年12月31日,中國上網(wǎng)用戶(hù)人數已經(jīng)達到7950萬(wàn)人。同1997年10月的62萬(wàn)上網(wǎng)用戶(hù)人數相比,如今的上網(wǎng)用戶(hù)人數已是當初的128.2倍。
由于電子商務(wù)以及各類(lèi)網(wǎng)上交易的迅速增長(cháng)對在線(xiàn)支付產(chǎn)生了巨大的需求,這些都為網(wǎng)上銀行業(yè)務(wù)實(shí)現快速發(fā)展提供了可觀(guān)的需求。
盡管如此,CNNIC報告卻給網(wǎng)上銀行的現狀潑了點(diǎn)“冷水”。
據調查,中國網(wǎng)絡(luò )用戶(hù)對網(wǎng)上銀行的整體評價(jià)中,對網(wǎng)上銀行表示非常滿(mǎn)意和比較滿(mǎn)意的占46%,表示不太滿(mǎn)意和很不滿(mǎn)意的占16%,而有40%的客戶(hù)對網(wǎng)上銀行的評價(jià)是一般。
其次,作為網(wǎng)上銀行重要功能之一的網(wǎng)上支付功能還遠遠沒(méi)有得到客戶(hù)的普遍認可。調查顯示,僅有1/3強的客戶(hù)在網(wǎng)上購物時(shí),選擇網(wǎng)上支付付款;而有2/3的客戶(hù)則寧愿選擇傳統的貨到付款或者匯款等支付方式。
調查顯示,不愿意選擇網(wǎng)上銀行的客戶(hù)中有76%是出于安全考慮。其次是由操作比較復雜、暫時(shí)沒(méi)有需要、網(wǎng)上銀行服務(wù)太少、不知道銀行網(wǎng)址等。
與現金相比,銀行卡是一種安全、快捷的支付手段。
目前各家商業(yè)銀行和銀聯(lián)已經(jīng)采取各種技術(shù)手段和安全措施,最大限度地努力保障持卡人的資金安全。但持卡人在使用銀行卡時(shí)具備一些必要的安全意識,了解一些常見(jiàn)的銀行卡犯罪手法,同時(shí)掌握基本的防范技能是非常重要的。
以下是持卡人在使用銀行卡過(guò)程中可能遇到的十大安全問(wèn)題: 問(wèn)題一:持卡人應該如何保護自己銀行卡信息安全? 有些不法分子會(huì )通過(guò)盜取持卡人的銀行卡賬戶(hù) 信息,偽造假卡后盜竊持卡人賬戶(hù)資金,還有竊取他人身份信息資料后假冒他人申請信用卡進(jìn)行惡意透支消費。因此,持卡人需要保護自己銀行卡賬戶(hù)信息(卡號、密碼等)和個(gè)人信息資料安全。
防范小技巧: 1、巧設密碼很重要。持卡人拿到新的銀行卡后,要立即修改密碼,并應定期修改密碼。
設置一些相對復雜的密碼,不要設置123456、888888等簡(jiǎn)單密碼,并應定期修改密碼;不要用自己的生日、家庭電話(huà)號碼等作為密碼,同時(shí)在任何情形下都不要輕易向他人透露銀行卡密碼等賬戶(hù)信息。記住,任何人(包括銀行工作人員)都無(wú)權詢(xún)問(wèn)您的個(gè)人密碼。
2、捂住自己的個(gè)人信息。持卡人應注意保護自己的個(gè)人信息資料,防止個(gè)人資料被不法分子濫用。
如不要把個(gè)人資料隨便留給不熟悉的公司或個(gè)人,不要隨便在互聯(lián)網(wǎng)頁(yè)留下真實(shí)個(gè)人身份資料(包括家庭、工作信息),如為辦理某項業(yè)務(wù)需要留下身份證復印件時(shí),最好在復印件上標明用途,如“僅用于招聘”等字樣。 問(wèn)題二:經(jīng)常看到網(wǎng)上或報紙上有自稱(chēng)經(jīng)銀行授權的信用卡中介服務(wù)機構,可以幫助申辦金卡或提供信用卡融資的廣告,是否可信?如果個(gè)人想辦理信用卡怎么辦? 一般來(lái)說(shuō)自稱(chēng)可以幫助申辦金卡或提供信用卡融資服務(wù)的所謂中介機構絕大多數都不可信,老百姓想要辦理信用卡時(shí)應注意以下幾點(diǎn)知識: 1、要通過(guò)正規渠道申請信用卡,如果申請人要申請信用卡應直接到銀行柜臺或有經(jīng)銀行授權的正規營(yíng)銷(xiāo)機構辦理,而這類(lèi)營(yíng)銷(xiāo)機構都不需要繳納任何辦卡費用,也不會(huì )為你提供信用卡融資或套取現金的服務(wù)。
2、信用卡是銀行基于申請人個(gè)人良好的資信狀況給予的一種循環(huán)信用額度,發(fā)卡銀行會(huì )根據持卡人使用信用卡狀況和資信情況調整相應的信用額度。因此,不能圖一時(shí)方便或為取得更高的信用額度而去通過(guò)一些非法中介機構辦理,更不能主動(dòng)參與信用卡套現,一旦被銀行發(fā)現將對個(gè)人資信狀況造成很大傷害。
3、持卡人若發(fā)現非法中介或套現商戶(hù),歡迎積極撥打發(fā)卡銀行的電話(huà)或銀聯(lián)客服熱線(xiàn)95516予以舉報,共同維護銀行卡健康良好的發(fā)展環(huán)境。 問(wèn)題三:持卡人在使用ATM等銀行卡自助終端時(shí)要注意哪些? 有些不法分子會(huì )在自助銀行及ATM機上設置一些“機關(guān)”,同時(shí)在后面偷窺密碼,當持卡人無(wú)法正常交易或造成卡片被吞的假相時(shí),假裝好心人幫助刷卡趁機將卡片掉包或等持卡人離開(kāi)后將卡片取出盜刷。
因此,持卡人在使用ATM等銀行卡自助終端時(shí)要多個(gè)心眼。 防范小技巧: 1、使用自助銀行服務(wù)終端時(shí)要小心,留意周?chē)欠裼锌梢傻娜耍僮鲿r(shí)應避免他人干擾,防止他人偷窺密碼,遭遇吞卡、未吐鈔等情況,應撥打發(fā)卡銀行的全國統一客服熱線(xiàn)及時(shí)與發(fā)卡銀行取得聯(lián)系。
2、不要輕信“好心人”。不要撥打機具旁粘貼的電話(huà)號碼,不要隨意丟棄打印單據,另外刷卡門(mén)禁是不需要輸入密碼的。
3、刷卡消費時(shí)卡不離眼。在公眾場(chǎng)合(如超市、餐館等)刷卡輸密碼時(shí),可用一只手擋住密碼鍵盤(pán),防止他人偷窺密碼。
問(wèn)題四:如何識別虛假短信或電話(huà)? 短信、電話(huà)詐騙是不法分子通過(guò)電話(huà)、手機等通訊工具,編造一些貌似合理的事由,利用持卡人貪圖便宜或緊張害怕的心理,騙取持卡人賬戶(hù)資金或卡號、密碼等賬戶(hù)信息或誘騙持卡人到ATM操作轉賬等的一種詐騙手法。常見(jiàn)的有如:目前盛行的手機短信假冒銀行通知或中獎通知的短信詐騙,類(lèi)似“中獎”、“銀行卡消費”、“退還汽車(chē)購置稅”、冒充移動(dòng)員工“退手機電話(huà)費”,或打電話(huà)謊稱(chēng)持卡人親人朋友遇到緊急事件需要資金的詐騙等等。
防范小技巧: 1、收到可疑信函、電子郵件、手機短信、電話(huà)等時(shí),應謹慎確認,勿貪小便宜,也不要緊張害怕。 2、如有疑問(wèn)應直接到發(fā)卡銀行柜臺去詢(xún)問(wèn),或撥打發(fā)卡行統一的客戶(hù)服務(wù)熱線(xiàn)(通常都以“95”開(kāi)頭)或銀聯(lián)的95516服務(wù)熱線(xiàn)。
問(wèn)題五:碰到可疑短信或電話(huà)怎么辦? 首先,是識別虛假短信的樣式,欺詐短信手中“銀行卡管理處”“聯(lián)合管理局”、“國家財政中心”等機構根本就不存在,收到這樣的短信后請務(wù)必小心。
中小銀行信息安全體系建設的目標
根據上述中小銀行所面臨的信息安全風(fēng)險,我認為中小銀行信息安全體系建設的目標是通過(guò)建立完善的信息安全管理制度和智能、深度的安全防御技術(shù)手段,構建一個(gè)管理手段與技術(shù)手段相結合的全方位、多層次、可動(dòng)態(tài)發(fā)展的縱深安全防范體系,來(lái)實(shí)現信息系統的可靠性、保密性、完整性、有效性、不可否認性,為金融業(yè)務(wù)的發(fā)展提供一個(gè)堅實(shí)的信息系統基礎保障。信息安全防范體系的覆蓋范圍是整個(gè)信息系統。
中小銀行信息安全建設的主要工作內容有:
1、建立銀行信息安全管理組織架構,專(zhuān)門(mén)負責信息系統的安全管理和監督。
2、制訂金融安全策略和安全管理制度。安全管理部門(mén)結合銀行信息系統的實(shí)際情況,制訂合理的安全策略,對信息資源進(jìn)行安全分級,劃分不同安全等級的安全域,進(jìn)行不同等級的保護。制訂并執行各種安全制度和應急恢復方案,保證信息系統的安全運行。這些包括:密碼管理制度、數據加密規范、身份認證規范、區域劃分原則及訪(fǎng)問(wèn)控制策略、病毒防范制度、安全監控制度、安全審計制度、應急反應機制、安全系統升級制度等。
3、設計并實(shí)施技術(shù)手段,技術(shù)手段要包括外網(wǎng)邊界防護、內網(wǎng)區域劃分與訪(fǎng)問(wèn)控制、端點(diǎn)準入、內網(wǎng)監控與管理、移動(dòng)辦公接入、撥號安全控制、病毒防范、安全審計、漏洞掃描與補丁管理等諸多方面安全措施。
4、建立安全運維管理中心,集中監控安全系統的運行情況,集中處理各種安全事件;統一制訂安全系統升級策略,并及時(shí)對安全系統進(jìn)行升級,以保證提高安全體系防護能力。
機構職責 第六條 銀行業(yè)金融機構應建立有效的信息系統風(fēng)險管理架構,完善內部組織結構和工作機制,防范和控制信息系統風(fēng)險。
第七條 銀行業(yè)金融機構應認真履行下列信息系統管理職責: (一)貫徹執行國家有關(guān)信息系統管理的法律、法規和技術(shù)標準,落實(shí)銀監會(huì )相關(guān)監管要求; (二)建立有效的信息安全保障體系和內部控制規程,明確信息系統風(fēng)險管理崗位責任制度,并監督落實(shí); (三)負責組織對本機構信息系統風(fēng)險進(jìn)行檢查、評估、分析,及時(shí)向本機構專(zhuān)門(mén)委員會(huì )和銀監會(huì )及其派出機構報送相關(guān)的管理信息; (四)及時(shí)向銀監會(huì )及其派出機構報告本機構發(fā)生的重大信息系統事故或突發(fā)事件,并按有關(guān)預案快速響應; (五)每年經(jīng)董事會(huì )或其他決策機構審查后向銀監會(huì )及其派出機構報送信息系統風(fēng)險管理的年度報告; (六)做好本機構信息系統審計工作; (七)配合銀監會(huì )及其派出機構做好信息系統風(fēng)險監督檢查工作,并按照監管意見(jiàn)進(jìn)行整改; (八)組織本機構信息系統從業(yè)人員進(jìn)行信息系統有關(guān)的業(yè)務(wù)、技術(shù)和安全培訓; (九)開(kāi)展與信息系統風(fēng)險管理相關(guān)的其他工作。 第八條 銀行業(yè)金融機構的董事會(huì )或其他決策機構負責信息系統的戰略規劃、重大項目和風(fēng)險監督管理;信息科技管理委員會(huì )、風(fēng)險管理委員會(huì )或其他負責風(fēng)險監督的專(zhuān)業(yè)委員會(huì )應制定信息系統總體策略,統籌信息系統項目建設,定期評估、報告本機構信息系統風(fēng)險狀況,為決策層提供建議,采取相應的風(fēng)險控制措施。
第九條 銀行業(yè)金融機構法定代表人或主要負責人是本機構信息系統風(fēng)險管理責任人。 第十條 銀行業(yè)金融機構應設立信息科技部門(mén),統一負責本機構信息系統的規劃、研發(fā)、建設、運行、維護和監控,提供日常科技服務(wù)和運行技術(shù)支持;建立或明確專(zhuān)門(mén)信息系統風(fēng)險管理部門(mén),建立、健全信息系統風(fēng)險管理規章、制度,并協(xié)助業(yè)務(wù)部門(mén)及信息科技部門(mén)嚴格執行,提供相關(guān)的監管信息;設立審計部門(mén)或專(zhuān)門(mén)審計崗位,建立健全信息系統風(fēng)險審計制度,配備適量的合格人員進(jìn)行信息系統風(fēng)險審計。
第十一條 銀行業(yè)金融機構從事與信息系統相關(guān)工作的人員應符合以下要求: (一)具備良好的職業(yè)道德,掌握履行信息系統相關(guān)崗位職責所需的專(zhuān)業(yè)知識和技能; (二)未經(jīng)崗前培訓或培訓不合格者不得上崗;經(jīng)考核不適宜的工作人員,應及時(shí)進(jìn)行調整。 第十二條 銀行業(yè)金融機構應加強信息系統風(fēng)險管理的專(zhuān)業(yè)隊伍建設,建立人才激勵機制,適應信息技術(shù)的發(fā)展。
第十三條 銀行業(yè)金融機構應依據有關(guān)法律法規及時(shí)和規范地披露信息系統風(fēng)險狀況。 總體風(fēng)險控制 第十四條 總體風(fēng)險是指信息系統在策略、制度、機房、軟件、硬件、網(wǎng)絡(luò )、數據、文檔等方面影響全局或共有的風(fēng)險。
第十五條 銀行業(yè)金融機構應根據信息系統總體規劃,制定明確、持續的風(fēng)險管理策略,按照信息系統的敏感程度對各個(gè)集成要素進(jìn)行分析和評估,并實(shí)施有效控制。 第十六條 銀行業(yè)金融機構應采取措施防范自然災害、運行環(huán)境變化等產(chǎn)生的安全威脅,防止各類(lèi)突發(fā)事故和惡意攻擊。
第十七條 銀行業(yè)金融機構應建立健全信息系統相關(guān)的規章制度、技術(shù)規范、操作規程等;明確與信息系統相關(guān)人員的職責權限,建立制約機制,實(shí)行最小授權。 第十八條 在境外設立的我國銀行業(yè)金融機構或在境內設立的境外銀行業(yè)金融機構,應防范由于境內外信息系統監管制度差異等造成的跨境風(fēng)險。
第十九條 銀行業(yè)金融機構應嚴格執行國家信息安全相關(guān)標準,參照有關(guān)國際準則,積極推進(jìn)信息安全標準化,實(shí)行信息安全等級保護。 第二十條 銀行業(yè)金融機構應加強對信息系統的評估和測試,及時(shí)進(jìn)行修補和更新,以保證信息系統的安全性、完整性。
第二十一條 銀行業(yè)金融機構信息系統數據中心機房應符合國家有關(guān)計算機場(chǎng)地、環(huán)境、供配電等技術(shù)標準。全國性數據中心至少應達到國家A類(lèi)機房標準,省域數據中心至少應達到國家B類(lèi)機房標準,省域以下數據中心至少應達到C類(lèi)機房標準。
數據中心機房應實(shí)行嚴格的門(mén)禁管理措施,未經(jīng)授權不得進(jìn)入。 第二十二條 銀行業(yè)金融機構應重視知識產(chǎn)權保護,使用正版軟件,加強軟件版本管理,優(yōu)先使用具有中國自主知識產(chǎn)權的軟、硬件產(chǎn)品;積極研發(fā)具有自主知識產(chǎn)權的信息系統和相關(guān)金融產(chǎn)品,并采取有效措施保護本機構信息化成果。
第二十三條 銀行業(yè)金融機構與信息系統相關(guān)的電子設備的選型、購置、登記、保養、維修、報廢等應嚴格執行相關(guān)規程,選用的設備應經(jīng)過(guò)技術(shù)論證,測試性能應符合國家有關(guān)標準。信息系統所用的服務(wù)器等關(guān)鍵設備應具有較高的可靠性、充足的容量和一定的容錯特性,并配置適當的備品備件。
第二十四條 信息系統的網(wǎng)絡(luò )應參照相關(guān)的標準和規范設計、建設;網(wǎng)絡(luò )設備應兼備技術(shù)先進(jìn)性和產(chǎn)品成熟性;網(wǎng)絡(luò )設備和線(xiàn)路應有冗余備份;嚴格線(xiàn)路租用合同管理,按照業(yè)務(wù)和交易流量要求保證傳輸帶寬;建立完善的網(wǎng)管中心,監測和管理通信線(xiàn)路及網(wǎng)絡(luò )設備,保障網(wǎng)絡(luò )安全穩定運行。 第二十五條 銀行業(yè)金融機構應加強網(wǎng)絡(luò )安全管理。
生產(chǎn)網(wǎng)絡(luò )與開(kāi)發(fā)測試網(wǎng)絡(luò )、業(yè)務(wù)網(wǎng)絡(luò )與辦公網(wǎng)絡(luò )、內部網(wǎng)絡(luò )與外部網(wǎng)絡(luò )應實(shí)施隔離;加強無(wú)線(xiàn)網(wǎng)、互聯(lián)網(wǎng)接入。
(一) 安全策略;
(二) 內控制度建設;
(三) 風(fēng)險管理狀況;
(四) 系統安全性;
(五) 業(yè)務(wù)運行連續性計劃;
(六) 業(yè)務(wù)運行應急計劃;
(七) 風(fēng)險預警體系;
(八) 其他重要安全環(huán)節和機制的管理。
技術(shù)方面需要考慮:
(一) 物理安全;
(二) 數據通訊安全;
(三) 應用系統安全;
(四) 密鑰管理;
(五) 客戶(hù)信息認證與保密;
(六) 入侵監測機制和報告反應機制。
多了去了。
既有針對整體的,又有針對某業(yè)務(wù)的。
下面列一些:
《商業(yè)銀行外包風(fēng)險管理指引(征求意見(jiàn)稿)》.doc
關(guān)于印發(fā)銀監會(huì )《銀行業(yè)金融機構信息系統安全保障問(wèn)責方案》的通知.doc
關(guān)于做好網(wǎng)上銀行風(fēng)險管理和服務(wù)的通知 銀監辦發(fā)[2007]134號.doc
(銀監辦發(fā)〔2011〕26號)關(guān)于征求銀行業(yè)“十二五”信息科技發(fā)展規劃相關(guān)意見(jiàn)的通知.pdf
(銀監辦發(fā)〔2011〕62號)關(guān)于進(jìn)一步加強網(wǎng)上銀行風(fēng)險防控工作的通知.pdf
網(wǎng)上銀行安全風(fēng)險管理指引(征求意見(jiàn)稿).pdf
銀發(fā)[2011]17號中國人民銀行關(guān)于銀行業(yè)金融機構做好個(gè)人金融信息保護工作的通知.PDF
轉發(fā)中國人民銀行辦公廳《金融業(yè)信息安全風(fēng)險提示》的通知.pdf
聲明:本網(wǎng)站尊重并保護知識產(chǎn)權,根據《信息網(wǎng)絡(luò )傳播權保護條例》,如果我們轉載的作品侵犯了您的權利,請在一個(gè)月內通知我們,我們會(huì )及時(shí)刪除。
蜀ICP備2020033479號-4 Copyright ? 2016 學(xué)習?shū)B(niǎo). 頁(yè)面生成時(shí)間:3.262秒