电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

十三五金融网络安全建设要点

7页
  • 卖家[上传人]:nj****e
  • 文档编号:148121305
  • 上传时间:2020-10-16
  • 文档格式:DOCX
  • 文档大小:1.08MB
  • / 7 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 1、“十三五”金融网络安全建设要点随着金融行业“十二五”建设的完毕,中国人民银行于2017年6月发布了中国金融业信息技术“十三五“发展规划(以下简称“十三五”规划)。“十三五”规划与中国金融业信息化“十二五“发展规划(以下简称“十二五”规划)相比,我们可以看到监管机构针对网络安全领域的要求发生了显著变化。在“十二五”规划中,我们理解监管机构主要强调了三点:一是提高金融机构业务连续性保障能力;二是提高信息安全管理水平,三是提升信息安全防护水平。而在“十三五”规划中,可以看到以下三方面变化:一是提出“坚持安全与发展并重”的原则;二是确定了包括健全和提高网络安全管理机制、新技术应用风险防控能力、安全生产和网络安全防护能力的网络安全保障体系发展目标;三是明确了提高安全生产能力、安全管理水平和全面推进落实网络安全法的重点任务。结合“十三五”规划的要求,以及绿盟科技多年服务金融行业的经验,本文从六个方面阐述对当前及未来金融行业信息安全要点的理解。金融机构网络安全与国家安全战略发展的一致性“十二五”期间中央网络安全和信息化领导小组的成立,意味着网络安全已经上升到中国的国家安全战略。习近平主席提出了“没有

      2、网络安全就没有国家安全”的国家战略安全观。我国金融监管机构在网络安全方面的工作思路一直以来都保持与国家安全战略的一致性。2012年,中国人民银行发布了金融行业信息系统信息安全等级保护实施指引(银发 163文件)等三项行业标准,这一重要制度安排明确了金融行业信息安全等级保护的执行机制。中华人民共和国网络安全法的正式颁布明确了关键信息基础设施实行网络安全等级保护,从法律层面正式确认了等级保护的强制性。针对关键信息基础设施的安全防护和检查,各监管机构相应发布管理文件,如银监会发布的银监办发【2016】107号文和银监办发【2017】57号文,证券会制订了证券基金经营机构信息技术管理办法(征求意见稿)。综上可见,金融机构在开展自身网络安全建设过程中,需要参照并遵循国家安全战略的发展方向、满足国家法律与监管要求。着重考虑作为关键信息基础设施的金融机构信息系统在知识产权、技术能力、发展主动权、供应链等方面的自主可控。满足监管合规要求并不足以完全应对安全威胁监管和业务双方是相生互助的关系。金融业务在不断改变模式,持续引进新技术、新应用的同时,对监管也提出了新的安全要求。这种管控反过来又将金融业务的发

      3、展牵引到规范、安全的方向。对于金融机构而言,监管机构的合规要求是达标的安全基线,是普适要求,并不能完全满足真实环境中的网络安全保障需求。在此方面,云计算安全是一个典型实例,前文提到的金融行业信息系统信息安全等级保护实施指引中没有涉及该部分内容,而云计算在金融行业已经是普遍存在的业务部署和使用场景,针对金融云应用中更需关注的信息资产安全与隐私保护、可信服务、虚拟化安全等,金融机构有必要在合规要求未覆盖的领域,对云计算应用展开安全评估与安全建设。又如金融行业中普遍使用防火墙、IDS等网络安全系统,如果仅从合规角度看,部署这些系统的确表明机构已满足了监管要求,但这些系统在缺乏集中管控和关联分析手段的情况下,管理人员较难从海量日志信息中发现真正有用的攻击信息,同时也无法实现攻击链的整体评估,安全防护仅限于单个设备的管理与维护,不能从更高视角看待机构整体的安全性。因此,通过建立合规要求之外的先进手段,如安全态势感知、安全大数据智能分析平台等,可以更好地帮助企业实现具备宏观和微观视角的网络安全管控。 “互联网+”金融发展带来持续安全挑战在持续强化网上银行、手机银行、直销银行、网上消费信贷等线上业务

      4、能力的同时,机构的业务系统发生了诸多变化。例如系统开发普遍采用敏捷开发方式力求产品的快速上线与版本功能的灵活更迭,整体架构逐渐向“胖前置、瘦核心”转变并更多地采用开放式架构,这些变化导致金融机构在互联网环境下面临更多威胁。金融机构需要关注业务系统在市场快速响应与安全建设保障之间的冲突性,尽量减少因新业务或新功能可能带来的业务安全风险和用户个人隐私泄露。因此,需严格遵从中华人民共和国网络安全法三同步建设的要求,在业务系统的规划设计、系统开发、评估上线及使用运维等所有环节对网络安全展开整体设计、建设与维护。新技术发展及应用提出了更高的安全保障要求人工智能、区块链由于技术实现的难度,还处于研究摸索及小规模应用阶段,而移动互联、云计算和大数据技术的应用已经非常广泛。这三项技术对金融机构的网络安全保障提出了更高的现实要求。以云计算为例,大中型金融机构已开始建立私有云,小型机构则大量使用行业云。对于大中型机构而言,需要考虑私有云自身虚拟系统平台的安全性、考虑在云计算环境中东西向和南北向的安全隔离防护控制建设并定期开展安全评估与测评。小型机构则需要考虑云服务商的服务能力和安全防护能力,确保租户安全。

      5、大数据应用在带来业务价值的同时,也为不法行为带来了更多便利,集中的数据平台使得攻击者目标更为明确,而数据挖掘分析结果则大大提升了获取信息情报的价值。因此,在大数据应用分析过程中更需重视对数据中心及数据的保护,避免信息丢失、泄露与滥用。安全管控步入能力提升阶段就技术而言,金融机构信息系统在“十二五”期间已部署使用了包括防病毒、防火墙、WAF、IDS、抗拒绝服务攻击、安全审计、桌面终端防护等安全系统,具备较强的网络基础防护能力。但今年爆发的Wannacry勒索蠕虫揭示了两个值得关注的问题:一是利用新暴露的漏洞进行网络攻击,可轻易穿透传统安全防护机制;二是很多机构的漏洞安全仍未实现闭环管理。这两个问题表明了机构基础防护能力仍旧有限,难以应对更为复杂、先进的攻击威胁,同时管理机制和实现手段仍有待提升。因此,进一步全面提升安全管控能力是下一阶段安全建设与提升的必由之路。我们认为未来机构的安全建设可关注以下八个方面的安全能力提升。包括业务行为及数据异常监测能力、网络行为及数据异常监测能力、未知威胁检测防护能力、漏洞闭环管理能力、安全态势感知能力、安全大数据分析能力、业务连续性能力、安全响应及处置能

      6、力。传统威胁不容忽视在关注新增威胁的同时,传统安全威胁依旧不能忽视。DDOS攻击以及内部人员威胁是在“十三五”期间需要持续关注和防护的两大传统威胁。研究数据表明,金融行业有36%的机构遭遇过DDOS攻击,行业重灾区是第三方支付机构,占比67%。近年来,DDOS勒索攻击呈现上升态势。2017年下半年,境外不法机构多次以发起DDOS攻击为由恶意勒索国内金融机构,多家监管机构相继发布安全预警通告。随着金融机构防护手段的不断完善,网络攻击犯罪行为已呈下降之势,更多的金融犯罪是通过非法获取公民个人信息进行,其中内外勾结成为信息泄露的方式之一。此外,第三方支付、P2P信贷、互联网投融资等非银机构,由于人员流动频繁、网络安全投入保障不到位,更易发生内部信息泄露问题。针对以上情况,在抗DDOS攻击方面,机构需要进一步建立云、地、端三级防护的联动方式和手段,并加强和CERT等机构的沟通联系。在内部人员防控方面,机构则需加强内部安全培训,提升人员法律意识,并进一步完善业务操作监测与审计方式。结束语金融行业的安危关系到国家安全和社会稳定,金融行业的安全管理和防控是一项艰巨而重要的工程,任重道远。绿盟科技希望与监管治理机构、行业机构携手并行,为国家和行业的网络安全建设工作贡献绵薄之力。7

      《十三五金融网络安全建设要点》由会员nj****e分享,可在线阅读,更多相关《十三五金融网络安全建设要点》请在金锄头文库上搜索。

      点击阅读更多内容
    最新标签
    监控施工 信息化课堂中的合作学习结业作业七年级语文 发车时刻表 长途客运 入党志愿书填写模板精品 庆祝建党101周年多体裁诗歌朗诵素材汇编10篇唯一微庆祝 智能家居系统本科论文 心得感悟 雁楠中学 20230513224122 2022 公安主题党日 部编版四年级第三单元综合性学习课件 机关事务中心2022年全面依法治区工作总结及来年工作安排 入党积极分子自我推荐 世界水日ppt 关于构建更高水平的全民健身公共服务体系的意见 空气单元分析 哈里德课件 2022年乡村振兴驻村工作计划 空气教材分析 五年级下册科学教材分析 退役军人事务局季度工作总结 集装箱房合同 2021年财务报表 2022年继续教育公需课 2022年公需课 2022年日历每月一张 名词性从句在写作中的应用 局域网技术与局域网组建 施工网格 薪资体系 运维实施方案 硫酸安全技术 柔韧训练 既有居住建筑节能改造技术规程 建筑工地疫情防控 大型工程技术风险 磷酸二氢钾 2022年小学三年级语文下册教学总结例文 少儿美术-小花 2022年环保倡议书模板六篇 2022年监理辞职报告精选 2022年畅想未来记叙文精品 企业信息化建设与管理课程实验指导书范本 草房子读后感-第1篇 小数乘整数教学PPT课件人教版五年级数学上册 2022年教师个人工作计划范本-工作计划 国学小名士经典诵读电视大赛观后感诵读经典传承美德 医疗质量管理制度 2
    关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
    手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
    ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.