“家贼难防” 金融业CIO应警惕内部风险

  只是一个内部小小IT系统存取控制的疏失,就让法国兴业银行付出了72亿美元的天价。CIO应该对此案例有所警惕,对于企业关键性的IT系统安全,包括员工存取控制等项目,最好要再仔细地重新检视一次,是不是自己也有犯下类似的错误。

  程序失误加上系统失效是个致命的结合,也是CIO的梦魇:一个针对不肖交易员的调查指出,Jerome Kerviel在法国兴业银行(Societe Generale)弊案中被指控的诈欺行为,揭露了金融界与IT内部管控的明显缺失,而那正是由一位具备IT技术,而且是经过授权而存取系统的内部员工所为。

  Kerviel的弱点程序攻击(exploit)导致法国其中一个最大的银行损失了72亿美元,当法国警方对这位31岁交易员的交易活动进行深入调查时,持续地揭露出更多缺失。4月18日法国兴业银行任命其前财务长Frederic Oudea为新任CEO,以替换Daniel Bouton (但他仍保有董事长一职)。外界亦盛传此公司将被接管。

  同时,IT专家表示,此案例对于企业在管理IT相关风险上,应该能够发挥警示作用。

  “我们花了非常多的时间在防范来自外部的威胁。”BearingPoint管理技术顾问公司总经理暨全球风险、法规与安全之解决方案领导人J.R. Reagan表示:“但是,就企业而言,更大的风险威胁是来自内部。”以法国兴业银行来说,不仅IT安全管控不足,">银行员工也没有对当时所产生的红色警讯进行彻底地调查。据Ponemon机构最近的调查显示,“内部人员的威胁,为最显著的信息安全风险之一。”该机构于2月时发表针对700位IT从业人员的调查报告时发现,有78%的回复者表示,他们经常发现员工拥有太多与他们工作不相关的信息存取权限;与此同时,有59%认为这类的存取行为会引发企业风险。再者,IT人员发现营运主管往往忽视这些问题的严重性:74%的回复者表示,高阶管理部门并未将“对信息存取的管理”视为策略性议题。

  许多企业经理人并不知道他们面临到的风险是什么,就算知道,他们也可能会在历经一段艰困的时期之后,才能在这潜在成本与获利之间取得一个平衡点,企业管理联合会(EMA, Enterprise Management Associates)安全专家暨研究主管Scott Crawford表示:“在善用良机与有效地实施IT风险管理之间,总是会有个微妙的平衡作法。”他指出:“企业风险在IT中所曝露的问题,对整个企业仍旧是一大挑战─尤其是对CIO而言。”

  法国兴业银行的案例,提供了IT领导人在如何管理与存取相关的风险上许多教训。

  攻击具风险之业务

  法国兴业银行其中一项重要的营运项目是衍生性金融商品(derivatives):金融工具让交易员得以在广泛的资产组合范围下(像是股票、债券或商品等)建立起复杂的买卖合约,并且在交易中试图为某一方降低或规避金融风险。然而,操作衍生金融商品的交易员需要带一些“攻击性”,而那往往可能会招至更大的风险——之前一位衍生性金融商品交易员Nick Leeson就因其未受经授权的投机交易,导致英国Barings Bank于1995年突然倒闭。

  这家法国银行并非是最近唯一遭逢内部员工危险行为的公司。抵押贷款债券承销商Bear Stearns就因为它在次级抵押贷款投资失利而濒临破产,最后在2008年3月时被J.P. Morgan Chase以每股两美元的价格收购,而当时委托人对于该公司能否偿还其借贷已完成失去信心。而在2月时,Credit Suisse提出一个出人意表的报告,其资产账面价值突然降低了28亿美元,该公司CEO Brady Dougan将原因归咎于“任职于公司某些职务的一小部分交易员,在信用业务中出现错误标记与标价失误”。Credit Suisse最近被任命为全球债权抵押证券首长的Kareem Serageldin,也是在内部错误检视后被停职的一员。

  Dougan向分析师能提出让他们安心的保证,甚至宣布“我们真的觉得已经将我们的风险管理得非常好了。”但是,公司仍旧需要“持续地专注在改善它的风险管理实践与程序”。

  据BearingPoint公司的Reagan观察,由于法国兴业银行的交易员需要处理大量、高额,而且节奏快速的股票交易,可能会让业务主管因此“无法忍受”任何安全措施,因为那会减缓他们的作业效率。例如,法国兴业银行使用单一因素认证(以单一办法,像是密码,以准予存取系统),而非双因素认证(要求个人必须使用两种鉴别自己的办法,以获准存取)。

时间: 2024-09-15 03:54:52

“家贼难防” 金融业CIO应警惕内部风险的相关文章

中小企业应警惕谷歌退华商业风险

喧嚣一时的谷歌退华事件有了新的进展.据报道,谷歌正与中国政府商讨保留中国研发中心.广告销售团队和手机团队.从最初的强硬表态,到近期的暧昧转变.服软示好,谷歌退华事件扑朔迷离,让中国网民雾里看花.谈判也好.示好也好,宣布恢复正常工作也好,谷歌退华事件看似将以"不了"而"了之",但挑战中国法律.伤害网民感情.动摇员工基础的负面效应仍在持续发酵中,业界盛传已久的将服务器搬出中国.裁撤相关职能的传言也不断被证实,谷歌退出中国或许只是时间问题,而背后隐藏的谷歌中小企业客户面临

智能手机用户应警惕SP的黑手

智能手机用户应警惕SP的黑手 作者:磐石之心 "91 百宝箱是不是后台会偷偷地发短信给15880048***?发的是什么内容?这样做的目的是什么?"日前,网友"loyuzq"在91手机娱乐门户网站内的论坛上发帖提问.而在此之前,一个标题为<装了91百宝箱会后台狂发短讯>的帖子已经在网上流传了数月. 对于"loyuzq"等网友对91系列软件可能引起手机自动偷发短信的质疑,91系列软件的出品方网龙公司于7月30日以"91手机娱乐

CIO需警惕IT虚荣综合症的“七宗罪”

CIO需警惕IT虚荣综合症的"七宗罪" 1 在国内一些信息主管那里,IT工程已经成了一种明显的政绩工程,而在数据中心建设方面,更是几乎可以和备受批判的豪华"楼堂场馆"建筑并驾齐驱. 中小企业愈发依赖数据并不能成为花费血本构建IT数据机房的充分理由,即便是壁虎科技和卡贝斯这样靠数据吃饭的企业,同样也能走出一条适合自己的现实路线. 从企业的数据中心(机房)窗户里能否看到美丽的风景?机房里的设备是否足够高端?作为企业员工,你是否特别关注这些问题,你是否听到过公司信息主管很

CIO应从背后领导

职权使CIO成为IT组织的"头儿",但并没有给予被看作是真正领导的权力,CIO必须通过展示业务领导才能和知晓如何在背后领导去赢得这种权力. 合格的CIO与其说在管理不如说是在领导.他们精通技术更熟悉业务.特殊的领导才能可以使CIO和同事有效工作,即使这种领导力不是直接表现的.一名CIO必须拥有贯穿整个企业的独特的视角--发现新的机会,解决业务难题.职权使CIO成为IT组织的"头儿",但并没有给予被看作是真正领导的权力.CIO必须通过展示业务领导才能和知晓如何在背后领

大宗商品加速与电商平台对接,专家建议应警惕“泡沫先于发展”

钢铁等大宗商品流通正加速与电商平台对接,这一势头牵涉国内生产资料领域的流通改造,具有战略意义.但是,最近接受记者采访的多位业内人士均提醒,应警惕这一改造过程陷入"泡沫先于发展"的尴尬局面,逆了大宗商品电商化的"顺势". 争夺大宗商品贸易主导权 "生产资料领域企业间B2B电商业的潜在体量,是目前十分耀目的消费品领域,B2C (企业与消费者间)电商业根本无法相比的.B2B一旦兴起,其规模和效应将是十分惊人的."在今年早些时候一次行业研讨会上,工信部信

众学者称应警惕资产泡沫损害实体经济

警惕资产泡沫损害实体经济 专家认为经济走势可能呈"V+U"形 专家13日在"危机后的全球经济金融格局研讨会"上表示,虽然未来中国经济存在二次下探的可能,但宏观经济整体向好,需要警惕资产泡沫进一步膨胀可能对实体经济带来的危害,经济刺激政策的退出有望提早到来. 经济复苏可能呈"V+U"形 德意志银行大中华区首席经济学家马骏认为,中国经济复苏将呈"V+U"形走势.2009年一到三季度,第一个"V"形已经形成,第二

商家为促销“挂羊头卖狗肉”购买Ipad应警惕“翻新货”

深圳商报记者 黄 顺 实习生 郑 思 近期,随着苹果公司Ipad2隆重登场,Ipad1的降价销售,一时出现市民疯抢Ipad1的热潮.记者在华强北多方走访发现,由于Ipad1已停止生产货存有限,不少商家为促销"挂羊头卖狗肉",市民在购买过程中应警惕商家提供的"翻新货". 水货也有不少人买 "行货与水货拿在手上,一看就知道."在华强电子世界,一名专门出售杂牌Ipad的老板娘透露,现在很多消费者就是要买水货的Ipad,可以上网.打游戏.看电影就能够满足

香港服务器租用:应警惕低价国际带宽

香港服务器租用:应警惕低价国际带宽 对于租用香港服务器的站长来说,可能比较关心香港服务器的带宽情况.不过,对于很多新手站长来说,并不怎么熟悉香港国际带宽.例如,同样是租用香港服务器,为什么价格相差非常大?除了最基本的服务器硬件配置影响外,服务器的带宽对价格影响也是非常大的,下面就简单介绍下香港国际带宽的一些情况. 1.直连国内骨干线路 优质的香港机房的国际带宽都是从香港直连大陆接入骨干线路的,这种连接方式是直连国内,节点少,访问速度快,带宽稳定性高,国内访问速度快.不足之处是,这种接入方式成本高

浙江大学任少波:CIO应从四方面考虑定位

本文讲的是浙江大学任少波:CIO应从四方面考虑定位,在高校信息化建设中非常重要的就是机制的建立.没有一种好的机制,即使有钱又有技术也不一定能在高校中推广起来.未来高校信息化建设,还要更多地引进CIO机制,来统筹.协调.综合.推进高校整体的信息化水平. ▲浙江大学党委副书记任少波 高校的CIO应该干什么,究竟该如何定位?应从以下四个方面来考虑:首先,要进行战略谋划.高校CIO要有一种战略思维和谋划.不仅是针对信息化本身,而且还包括高校.高等教育未来的发展方向;其次,CIO必须要参与到决策中去;再次