银行业应对信息安全威胁高危的三大原则

金融系统一直是安全威胁的高危地带,典型案例就是2013年2月VISA、万事达卡、运通卡三家信用卡组织约800万张信用卡资料为黑客所盗取。针对网上银行(网上支付)的木马及其它攻击方式更是层出不穷。据统计,目前全球的黑客攻击事件,40%是针对金融系统的,在中国这个比例更高达60%以上。

按照我国相关信息安全标准,银行业金融机构的网上业务产品要达到三级以上安全标准,但目前大多数金融机构尤其是中小银行的安全状况都未达到这一要求,其自行开发、应用的网上交易系统安全防控措施不到位、抵御攻击能力弱、事件应急响应滞后、客户地址及邮箱等资源保护不力,暴露出系统虚假信息泛滥、账户密码被黑客破译、数据资料和交易指令被篡改、资金被盗取、股票债券基金等金融资产被盗卖等风险,信息的安全传递所要求的严格私密性、真实性、完整性、不可否认性等安全要素缺位。

中国民生银行资深安全专家李吉慧

针对银行业信息安全面临的挑战,在ZDNet的采访中,中国民生银行资深安全专家李吉慧补充到,目前,数据大集中已成为银行业金融机构业内潮流,随之而来的信息安全风险也急剧集中。一旦数据中心发生灾难,将导致一家金融机构的所有分支机构、营业网点和全部业务处理陷于停顿,或造成客户重要数据的丢失,不但影响业务正常进行,同时造成重大的声誉风险等灾难性后果。近年发生过数起不同银行数据中心故障造成的大范围业务中断的现象,造成了国际国内重大不利影响。

并且,目前在我国银行业信息系统和网络中,虽然防病毒、网络设备、安全设施用的国产软硬件比重越来越大,但核心软硬件设施还是以国外为主,大多来自于Cisco、IBM、Oracle等国际IT巨头。这种依赖导致我们的自主控制能力不足,核心关键领域还是依赖于国外厂家的产品和服务,用户缺乏判断设备是否存在“后门”、“软件陷阱”、“软件炸弹”等安全隐患的能力。

李吉慧指出,银行业应对信息安全威胁首先要建立健全信息安全管理体系,并严格执行信息安全的报告机制和应急协调机制。

李吉慧重点从三个方面阐述了银行应该做好的安全保障规划:

建立安全可控的生产运行维护机制:自动化监控系统应包括网络自动监控、应用系统自动监控、物理环境智能化监控等方面。为了提高自动化监控系统的相应速度,应尽可能采取可视化界面设计,告警信息能够声光提示。以缺乏网络监控的系统为例,网络连接都采用主备两条线路,当一条线路中断自动切换到另一条线路时,虽然业务未受影响,但单点故障的问题却被掩盖,直到另一条线路因为故障使得网络全部中断时问题才暴露,而通过自动化监控就能早期发现问题和及时响应。

进一步提高系统自主创新能力:监管机构应协调督促金融机构,加强系统自主创新,加大对国产软硬件采购力度,减少和降低一些关键领域的对外技术依赖。对采购或使用的信息技术和产品,能自主的就要尽其所能推进自主,不能自主的,也必须保障其可知可控,要对信息技术产品的风险和隐患、漏洞和问题做到“心中有底、手中有招、控制有术”。对确需引进的技术和产品实行市场准入制度,并邀请权威机构对其产品进行安全风险和实效性评估。

加强业务连续性管理:想要在特殊时期短时间内恢复业务运行,有赖于远程灾备中心的数据备份,快速恢复业务运营。为了达到“最快恢复生产”目标,商业银行还需做好以下工作:

一是建立业务连续性管理制度。建立业务连续性管理制度,规范机构内的管理流程,明确各级机构、部门在体系中的职责。制定专业的突发事件应急预案,做到预案的标准化、流程化,一旦发生突发事件,员工能够按照预案进行业务恢复。
二是加强业务连续性日常管理。定期组织各层次的培训,组织业务连续性演练,必须组织业务级的演练而不仅是IT演练,通过演练检验各业务部门以及机构内外的联动,优化和改进业务连续性管理工作。
三是明确业务连续性牵头管理部门。因为业务连续性管理对于及时恢复系统对外服务十分重要,且涉及多个部门,因此,业务连续性管理需要专门的部门(这一职责一般是由内部审计或承担内部审计职责的部门承担)来牵头组织,督促各相关部门定期开展检查和评价。

原文发布时间为:2015年4月30日

本文作者:陈广成

本文来自合作伙伴至顶网,了解相关信息可以关注至顶网。

时间: 2024-09-27 14:05:53

银行业应对信息安全威胁高危的三大原则的相关文章

建立“三重防护”认知安全免疫系统 以应对网络安全威胁

本文讲的是 建立"三重防护"认知安全免疫系统 以应对网络安全威胁,"人机同行,认知安全新体系"2017 IBM安全高峰论坛在北京举行做为全球网络安全领域领导厂商, IBM认为,面对如何恶劣的外部环境,企业应该建立以认知技术为就核心的,具备防御.侦测.响应三大能力的 "三重防护"认知安全免疫系统, 包括:一个智能安全的平台.一个安全运维中心,一系列最新的网络安全威胁情报,从而为企业的安全运营保驾护航. IBM拥有超过 3,500 项安全专利.拥有有

企业需要有新环境下应对安全威胁的能力

本文讲的是企业需要有新环境下应对安全威胁的能力,随着云计算.虚拟化.移动互联网等这些新兴IT技术的发展与落地,企业在享受这些新的IT技术带来便利的同时,IT环境的变化所导致的新的威胁往往让企业束手无策.如何才能在新IT环境下有效防范这些安全威胁?在与赛门铁克信息安全部门高级副总裁Art Gilliland的一次对话中,他从基础设施的三大转变.威胁环境的变化.企业防范新的安全威胁所需的能力三方面和我们做了详细的观点分享. ▲赛门铁克信息安全部门高级副总裁Art Gilliland IT基础设施正在

企业如何应对安全威胁?看看更新的NIST网络安全框架

企业如何应对安全威胁?看看更新的NIST网络安全框架.NIST网络安全框架,是美国国家标准与技术研究所发布的一份指南,旨在指导各种企业和组织重视信息安全.该框架最早在2014年2月颁布,在今年的1.1新版本中也新增了内容.该框架最早应用在美国国家基础安全设施机构,如电力机构等等.由于它提供了一个通用性的指导,因此能够适应并应用在不同需求的企业中,现在已得到在美国国内及世界各地的广泛应用. 该框架使企业和组织有可能应用风险管理的原则和最佳实践案例,来提升关键基础设施的安全性和弹性.它为各种组织和机

全球共治应对网络安全威胁

今年5月,100多个国家遭受勒索病毒软件袭击,波及全球的网络安全威胁已然凸显.面临日益加剧的新安全威胁,各国通力合作.共同应对未来挑战的观念逐渐成为共识. 近日,在第五届中国互联网安全大会上,以"全球威胁全球共治"为主题的观潮网络空间论坛举行,来自中美等国的专家学者和业界精英,围绕全球网络空间治理和国际规则制定等话题,展开交流与探讨. 网络安全威胁凸显 "当前全球网络空间主要存在四大安全威胁:网络恐怖袭击.网络经济犯罪.网络舆论乱局和网络军备竞赛."观潮网络空间论坛

初探智慧城市面临的新型信息安全威胁

智慧城市是一项甚为复杂的大型系统工程,随着三网融合.两化融合的深入推进,物联网.云计算.大数据等高新技术的应用与发展,所面临的网络环境更加复杂,因此其信息与网络乃至应用终端的安全问题均比一般互联网的信息安全问题要多,这些安全问题需要在智慧城市的建设中全面考虑.智慧城市信息系统还具有与传统信息系统不一样的特点,在智慧城市建设时需要充分考虑这些特点所带来的特有的信息安全威胁,可以想见它面临的主要威胁: 1.恶意的网络攻击: 美国好莱坞电影<虎胆龙威4:虚拟危机>中,描述了一个恐怖分子利用网络攻击达

应对网络威胁 NGFW看得懂的安全更安全

本文讲的是 :  应对网络威胁 NGFW看得懂的安全更安全  , 自从2013年"棱镜门"事件后,国家高层对网络安全越来越重视,"没有网络安全就没有国家安全"在全社会也形成了共识,普遍认为只有用自主可控的国产软硬件和服务来替代进口产品,才能从根本上提升中国网络安全自我防护能力,只有建立起完全自主.安全可控的核心系统,把信息安全掌握在自己手中,才能确保国家网络安全和信息安全,一场国产化替代浪潮也越掀越高. [IT168 评论]在互联网时代下,网络安全是基础,没有安全一

EDR:终端发现的三大原则和挑战

本文讲的是EDR:终端发现的三大原则和挑战,网络攻击者无时无刻不在找寻渗透企业IT环境的途径,其中一个最容易的通道,就是利用终端上的漏洞.从攻击者的角度来看,终端可以定义为,网络罪犯和网络间谍用来侵入内部的最具吸引力,最柔软脆弱的目标. 攻击者往往会利用,安全防御者无法知悉企业网络系统中所有的设备,且没有及时更新,因而去搜索目标网络中可供建立桥头堡的柔弱终端.然后,再通过进一步的漏洞利用构筑长期驻留条件,最终迈向既定目标. 时移世易,公司防御此类入侵的方式也经历了诸多变化.10年前,安全从业人员

坚持三大原则 规范网络活动

据工信部有关负责人透露,截至今年第三季度,我国互联网用户已达5.5亿人,居世界首位,互联网普及率为39.9%,产业总规模5万亿元人民币.在互联网产业和网络技术迅速发展的背景下,我国公民和各类社会组织的表达权有了前所未有的实现条件和途径,这一切都深刻地改变了社会交往方式和社会形态. 各种网络应用在带给社会极大便利的同时,也给各类社会组织和公民个人带来了许多困扰,在某些领域加大了社会运行成本,甚至影响到社会的正常秩序.在国家安全和公共利益方面,通过网络迅速传播不实信息,导致政府和社会公益组织声誉受损

打造营销型网站必备的三大原则介绍

就目前seo的形式来看,想要做好seo再也不单单之前大家认为的做好外链就行了,认为做好网站优化就是不断的发外链,外链越多,网站排名就越靠前,在之前做优化完全被大家当成一种苦力活来做,而如今,随着百度算法的逐渐升级,seo成为了一种技术活,想要做好一个网站不单单是需要动手去做更重要的是要动脑经,作为一个seoer想要获得更多的发展空间也需要不断的去钻研,去学习,下面废话不多说,笔者就来介绍一下打造一个成功网站的三大原则! 首先.相关性 网站的相关性我想大家都很清楚,我们做网站优化一直都在强调相关性