金融机构高管面临的十大网络空间安全问题

上月初,美国财政部副部长萨拉·布鲁姆·拉斯金(Sarah Bloom Raskin)在德克萨斯银行家协会上发表了关于网络安全规划和准备重要性的讲话。在讲话中,美国财政部会同证券交易委员会(SEC)、联邦贸易委员会(FTC)、联邦通信委员会(FCC)以及其他监管机构,表达了网络安全必将成为金融服务机构高管的头等大事,网络安全可能给社会经济带来比恐怖主义还要大的威胁。因为大型金融机构如果发生严重的入侵事件,会引起用户的信任危机,进而导致金融服务机构的瘫痪。

拉斯金向金融机构的高管和董事提出了十个需要解决的实际问题,以评估各自相应机构的网络安全工作。尽管这些问题是面向金融行业提出的,但它们同样适用于各个领域,并为各行各业的领导人提供了一个坚实的网络空间安全规划的框架。

一、基础保护措施的评估

前5个问题集中在机构的基础保护措施方面,即企业已经建立起来的安全方面的政策、流程和控制。

1. 网络空间风险是否属于当前风险管理框架中的一部分?

2. 我们遵循国家标准和技术研究所(NIST)的《关键基础设施网络空间安全框架》了吗?

正如当前大量的网络攻击事件所证明,网络安全已经不只是信息系统本身的问题,它已经是一个至关重要的运营风险问题,因此是商业领导人需要解决的问题。对于评估机构本身的网络安全措施和基础设施的管理者来说,NIST的网络安全框架就是用来提供一个弹性的、确定优先顺序的,并兼顾成本效益的,来管理网络空间的安全风险方法和重要的工具。

3. 我们知道我们的厂商和第三方服务提供商给我们带来的网络空间风险吗?我们知道网络空间控制的严格性吗?

正如我们在人所共知的塔吉特入侵事件所显示出来的,第三方厂商在保护企业计算机网络的防御系统上开了一个口子。如果第三方厂商和承包商不能给共享信息提供充分的保护,那么他们同样会造成法律、财务和管理上的严重问题。如财政部副部长拉斯金所言,解决这个问题有四个方面的组成部分:了解所有能够访问甲方系统和数据的厂商和第三方;确保第三方在保护甲方的系统和数据方面设置了恰当的防护措施;实施持续性的监控以防止保护措施的松懈;记录承包商的保护措施和相关责任。

4. 我们有能满足需要的网络风险保险吗?

解决这个问题,是风险管理的关键,因为恰当的承保范围能够减轻网络攻击带来的,与公共关系及其相关责任有关的经济风险。然而,大部分商业责任的政策并不覆盖网络空间安全和数据泄露相关的损失。因此,一个新的网络空间保险市场应运而生,以迎合这个正在增长的需求。由于这是一个相对较新的保险业务,企业需要仔细地评估他们的需求和潜在责任,以保证承保范围满足他们的风险需求。

5. 我们关注基础性的网络空间健康了吗?

拉斯金指出,“网络空间的健康”是指“基础性的安全支撑和网络及系统的承受力,”比如按时打补丁,限制具有管理权限的用户数量,实施网络漏洞评估等。拉斯金建议企业要关注由互联网安全中心和国土安全部发起的“网络空间健康活动”,该活动为企业提供提供网络空间安全方面的建议和指导。

二、信息共享机制

网络攻击很少是孤立事件,寻找漏洞的作恶者通常要抢在开发者和安全人员做出响应前,尽大可能的利用漏洞获利。例如,在最近的一次针对大型金融机构(译者注:指摩根大通)的攻击中,调查发现至少另有10家金融服务机构成为同一黑客组织的目标。类似的事件还有,一组名为FIN4的黑客,最近协作攻击了许多美国的生物科技公司。

据此,共享关于威胁、漏洞和其他实时事件的知识和经验,会给整个行业都带来益处。另外,由于入侵是一个正在进行中的犯罪过程,FBI和其他执法部门需要获悉有关威胁或其他攻击的信息,而且如果能够迅速的发布通知,可能会帮助企业及时响应或是减少网络攻击的损害。下面的第6个问题则是关于信息分享的重要性:

6. 我们要与行业组织共享事件信息吗?如果答案为是的话,什么时候?如何共享?

这个问题很难回答。虽然我们知道在业内和执法部门共享信息的益处,但同时也要考虑到这样做会产生严重的问题。企业必需考虑与竞争者共享敏感信息的合适限度,针对用户数据的攻击则会令共享信息涉及到隐私问题。另外,与执法部门共享信息更是会涉及到更为广泛的信息披露问题。企业还必需考虑是否以及何时共享自己的客户被黑客入侵的信息,如果处理不当,则可能引起信任危机。因此,需要一种危机发生前分析和处理问题的机制。

三、响应和恢复

网络空间安全的威胁永远处在变化之中,没有任何企业能够真正完全的避免之。因此,拉斯金敦促研究机构要集中力量于攻击前的响应和恢复计划上。最后的四个问题则是关于如何组织这些计划的:

7. 我们有网络空间事件的应对手册吗?谁是管理响应和恢复计划的直接负责人?

8. 高级管理人员和董事会在管理和监管网络空间事件响应中的角色是什么?

9. 入侵发生后,我们何时并如何与执法部门合作?

10. 网络事件发生后,我们何时并如何通知我们的客户、投资者,和公众?

所有的这些问题都意味着,应对攻击需要事先许可和具备行之有效的计划。在发生攻击事件之后,利益相关者的各种问题开始出现。例如,品牌管理和公共关系部门可能反对信息披露。而建立一个应对手册,会将应对网络攻击引起的内部争执、混乱和延误等问题最小化。

四、网络空间安全是一个行进过程

上述十个问题,为董事会和高级管理人员在评估其公司网络安全和准备工作方面提供了一个有用的指南。然而,正如拉斯金副部长所言:“网络空间威胁在不断进化中,我们的警惕和安全工作也必须如此。”董事会和管理人员应当把这十个问题看作是,为了改变威胁环境而持续地重新评估和调整过程的开始,而不是一张在上面打完对勾即可的事件列表。

网络空间事件带给企业的后果,其严重性和影响范围仍然不得而知。但是主动采取控制措施去防止、检测和弥补网络攻击的企业,在严重的入侵事件发生后,在保护各种业务和法律风险方面将处于最有利的位置。

作者:王小瑞

来源:51CTO

时间: 2024-10-08 04:49:01

金融机构高管面临的十大网络空间安全问题的相关文章

2016年全球十大网络安全事件盘点

网络安全从未向今天这样距离我们如此的近!安全客作为有思想的安全新媒体,致力于为广大安全从业者提供最前沿.最深度的网络安全资讯.近日,我们收集整理出了全球十大网络安全事件,回顾这些事件的影响力,或是已经世人皆知,或是已经能够直接影响到了我们的生活. 我们对这十大网络安全事件进行盘点,总结发现以下几大趋势: 金融网络安全引发普遍担忧.孟加拉央行8100万美元失窃巨款,厄瓜多尔Banco del Austro银行约1200万美金被盗,越南先锋银行也被曝出黑客攻击未遂,近一年来黑客利用SWIFT系统漏洞

2013年度十大网络流行骗局盘点:团购上榜

"头条难上"的2013即将成为历史,这一年里,可穿戴设备.智能路由器等互联网创新产品,给我们的生活带来了许多新奇的体验.然而,在科技改变世 界的同时,新型网络欺诈也在悄然崛起,人工欺诈和技术手段相结合的各类网络骗局频繁出现,人们的线上生活面临越来越多的新兴安全威胁.为帮助广大网民防范 网络诈骗,记者专门梳理了2013年十大网络流行骗局,希望互联网用户能提高警惕,避免掉入骗子们的陷阱中. 1."超级网银"授权支付欺诈 短短24秒,安徽陈女士为网购一件200元的衣服,辛

“中国大妈”领跑2013十大网络用语

由国家语言资源监测与研究网络媒体中心.商务印书馆.中国网络电视台联合主办的"汉语盘点2013"12月20日在京揭晓.经过专家评选,房和正能量分别获得年度国内字.词. 除了年度字.词,2013年"十大网络用语"同时对外发布,这些鲜活的语言是中国人网络生活的生动写照. "十大网络用语"由国家语言资源监测与研究网络媒体中心依据规模动态流通语料库,利用语言信息处理技术,在监测语料数据的基础上对今年出现的流行词语.新词语.网络用语展开分析.综合.提取而成.

十大网络防骗术

古有谚语:姜太公钓鱼,愿者上钩.而在诈骗者眼中,所有人都是他们所要钓的"鱼".当然了鱼不是你本身,而是你口袋中的人民币.网络中的钓鱼(Phishing)就是在网上为你设下圈套,通各种技术手段,伪造出假可乱真的网站.E-Mail.短信或者一些其它的东西.诱惑你"自愿"交出重要的信息(如银行账户密码).网络钓鱼也非是一种新的入侵方法,但是它的危害范围却正在逐渐的扩大,成为了最具威胁的网络安全事件之一.中国的反钓鱼网站联盟刚刚发布的最新的月报显示,联盟受理并暂停了域名解析

年度十大网络用语盘点:2012记忆中的那些流行语[1]

由国家语言http://www.aliyun.com/zixun/aggregation/18858.html">资源监测与研究中心.商务印书馆.中国网络电视台联合主办的"汉语盘点2012"12月20日将在京揭晓. 今年的年度字词评选在去年基础上增加了"十大网络用语".专家们依据大规模动态流通语料库,利用语言信息处理技术,在监测语料数据的基础上对今年出现的流行词语.新词语.网络用语展开分析.研究.综合.提取. 1."中国好声音体"

盘点2012年度十大网络语 你幸福吗吊丝等上榜

由国家语言http://www.aliyun.com/zixun/aggregation/18858.html">资源监测与研究中心.商务印书馆.中国网络电视台联合主办的"汉语盘点2012"12月20日将在京揭晓. 今年的年度字词评选在去年基础上增加了"十大网络用语".专家们依据大规模动态流通语料库,利用语言信息处理技术,在监测语料数据的基础上对今年出现的流行词语.新词语.网络用语展开分析.研究.综合.提取. 1."中国好声音体"

盘点2012年度十大网络用语 你幸福吗、吊丝等上榜

由国家语言http://www.aliyun.com/zixun/aggregation/18858.html">资源监测与研究中心.商务印书馆.中国网络电视台联合主办的"汉语盘点2012"12月20日将在京揭晓. 今年的年度字词评选在去年基础上增加了"十大网络用语".专家们依据大规模动态流通语料库,利用语言信息处理技术,在监测语料数据的基础上对今年出现的流行词语.新词语.网络用语展开分析.研究.综合.提取. 1."中国好声音体"

年度十大网络流行语:“我爸是李刚”居首

本报讯(记者 王薇 实习生 王曼若)2009年,一句"你out了"响彻互联网.转眼至2010年年末,又有哪些热词能够被圈进网络年历?2010年12月16日,天涯网发起了<2010年十大网络流行语,大家来给力>的评选活动,3天共收到 网友们的9万余张选票,"我爸是李刚"位居十大流行语之首. 此次评选出的十大热词,有的出自热度极高的网络事件,有的是从网络论坛中忽然兴起,这些热词给2010年的中国互联网带来了活力.其中,"我爸是李刚"位列网

2012十大网络用语盘点 江南Style屌丝逆袭在榜

由国家语言http://www.aliyun.com/zixun/aggregation/18858.html">资源监测与研究中心.商务印书馆.中国网络电视台联合主办的"汉语盘点2012"12月20日将在京揭晓. 今年的年度字词评选在去年基础上增加了"十大网络用语".专家们依据大规模动态流通语料库,利用语言信息处理技术,在监测语料数据的基础上对今年出现的流行词语.新词语.网络用语展开分析.研究.综合.提取. 1."中国好声音体"