波多野结衣一二三区AV高清_免费无码又爽又刺激高潮的动态图_亚洲超清精品AV在线_裸体裸美女无遮挡免费网站

信息安全:金融業(yè)網(wǎng)站信息化永遠(yuǎn)的話題

 2017-05-11 19:14:16  網(wǎng)先生編輯部




  銀行是一個經(jīng)營風(fēng)險的機構(gòu),積極進(jìn)取、穩(wěn)健經(jīng)營是一個銀行機構(gòu)經(jīng)營的宗旨。科技創(chuàng)新帶動業(yè)務(wù)創(chuàng)新也是新一代金融機構(gòu)發(fā)展的另外一個口號和宗旨。故而銀行機構(gòu)在采用新技術(shù)時會積極并且穩(wěn)健。
  目前金融機構(gòu)已經(jīng)從傳統(tǒng)的資產(chǎn)負(fù)債經(jīng)營轉(zhuǎn)向風(fēng)險經(jīng)營,一個完善的金融機構(gòu)必須構(gòu)建一個覆蓋業(yè)務(wù)各個維度的風(fēng)險經(jīng)營管理體系。從小的方面來說,可以是一個較為完整的安全體系。


  對于信息風(fēng)險(安全)我們可以從操作風(fēng)險的角度來審視,由于目前IT應(yīng)用已經(jīng)涉及到金融的各個業(yè)務(wù)和辦公領(lǐng)域,對于IT帶來的風(fēng)險管理已經(jīng)是金融運營不可切割的一部分。所以,我們認(rèn)為對于金融機構(gòu)的風(fēng)險管理體系(或安全體系)應(yīng)該是一個從業(yè)務(wù)部門到技術(shù)部門都必須參與控制的過程。
  將新技術(shù)納入風(fēng)險防控體系

  前文我們說過了信息科技風(fēng)險管理的目的和宗旨,在這里我想說的是,信息科技風(fēng)險管理對于金融機構(gòu)不分大小,也不分先進(jìn)和落后,對于任何一個金融機構(gòu)都適用,只不過因為中、小金融機構(gòu)由于人才儲備少、建設(shè)經(jīng)驗缺乏不能著急獨立完成信息科技風(fēng)險管理體系的建設(shè),而是采用外部專業(yè)機構(gòu)來輔助完成而已。如工商銀行、建設(shè)銀行及興業(yè)銀行、廈門銀行等。
  2.PDCA,即使IT系統(tǒng)不進(jìn)行更新和換代,由于漏洞的發(fā)現(xiàn)和黑客技術(shù)的更新,同樣也需要風(fēng)險管理的及時跟進(jìn)。
  圍繞目標(biāo)在金融機構(gòu)的各個部門從方針政策、人員到策略、流程直至技術(shù)防控措施全方位、全視角構(gòu)建風(fēng)險管理體系(安全體系)。

  變被動為主動
  中小型金融機構(gòu)信息系統(tǒng)眾多環(huán)節(jié)都存在漏洞,在建設(shè)過程中因為沒有統(tǒng)籌考慮,對于系統(tǒng)安全建設(shè)部分中的硬件設(shè)施、軟件設(shè)計模塊缺乏,造成諸如審計、保密、數(shù)據(jù)傳輸中的完整性、數(shù)據(jù)正確性、對外來攻擊的預(yù)防等安全措施弱化或缺失。
  針對網(wǎng)銀安全,企業(yè)網(wǎng)站建設(shè),人民銀行于2009年下發(fā)了19#文件,著重強調(diào)了網(wǎng)銀各個環(huán)節(jié)的安全策略及控制措施。在此,我們強調(diào)指出,各家金融機構(gòu)不應(yīng)該只滿足《網(wǎng)上銀行系統(tǒng)信息安全通用規(guī)范 》的基本要求,建議具有居安思危的意識和理念,滿足《網(wǎng)上銀行系統(tǒng)信息安全通用規(guī)范》增強性要求和更高的標(biāo)準(zhǔn),企業(yè)網(wǎng)站建設(shè),同時也應(yīng)該做好網(wǎng)銀風(fēng)險的撥備。值得注意的是不僅要被動應(yīng)對安全檢查,也要加強主動防范意識來應(yīng)對來自網(wǎng)絡(luò)的攻擊。

  我們應(yīng)該從2個角度去看待這樣的工作:

  在這個競爭激烈的年代,銀行必須通過不斷的業(yè)務(wù)創(chuàng)新來發(fā)展自己的業(yè)務(wù),那么對于現(xiàn)在不斷發(fā)展的技術(shù)來說,是金融創(chuàng)新的輔助手段和工具,諸如:internet、3G、云計算、SOA等技術(shù),這些新技術(shù)的應(yīng)用給銀行機構(gòu)帶來了業(yè)務(wù)的增長,同時也帶來了相應(yīng)的風(fēng)險。我們應(yīng)該采取積極創(chuàng)取,謹(jǐn)慎對待的態(tài)度。

  亡羊補牢,未為晚也




  不管從巴塞爾Ⅱ協(xié)議,還是我國商業(yè)銀行風(fēng)險指引都要求我國銀行構(gòu)建一個完整的風(fēng)險管理體系。我們認(rèn)為信息科技安全體系應(yīng)該是一個從需求、設(shè)計、上線、運維到下線,企業(yè)網(wǎng)站建設(shè),一個全生命周期的風(fēng)險(安全)管理體系,涉及與各環(huán)境相關(guān)的業(yè)務(wù)部門和科技部門。通常來說7分管理3分技術(shù),在這里強調(diào)一下管理的重要性,我們認(rèn)為管理不僅僅是人員、崗位、角色的管理,也包含著策略和流程。如下圖所示:

  我們認(rèn)為,任何一項技術(shù)的采用和使用都是因其業(yè)務(wù)發(fā)展的需要。機遇永遠(yuǎn)與風(fēng)險并存,故此我們建議在采用一項新技術(shù)之前要進(jìn)行嚴(yán)格的風(fēng)險評議,并且有相應(yīng)的流程去審議這些新技術(shù)的采用。對于任何新技術(shù)的采用可以建立完整的風(fēng)險防控機制,并納入到風(fēng)險防控體系中。


  對此,我們認(rèn)為中、小金融機構(gòu)現(xiàn)在應(yīng)審時度勢,跟進(jìn)自己的業(yè)務(wù)特點,結(jié)合行業(yè)的標(biāo)桿經(jīng)驗,聘請有經(jīng)驗的外部機構(gòu),盡早地搭建適合其業(yè)務(wù)發(fā)展特征的風(fēng)險管理體系。
  風(fēng)險防控是對IT系統(tǒng)全生命周期的管理。不是單獨的一個環(huán)節(jié)。由于業(yè)務(wù)發(fā)展需要,對銀行IT系統(tǒng)不斷更新和換代這是正常的。這樣需要IT風(fēng)險管理也是要動態(tài)、同步跟進(jìn)系統(tǒng)建設(shè)。
  對于中、小金融系統(tǒng)來說,在其IT系統(tǒng)建設(shè)過程中如果沒有進(jìn)行統(tǒng)籌考慮,只考慮了業(yè)務(wù)功能性要求,對風(fēng)險和安全控制沒有進(jìn)行安排和規(guī)劃,會導(dǎo)致目前的運行中出現(xiàn)各類相應(yīng)的隱患和問題。
  我們認(rèn)為應(yīng)該積極主動建立健全網(wǎng)銀風(fēng)險防控(安全)措施,從風(fēng)險威脅源、路徑和目標(biāo)做好相應(yīng)的措施和流程。
  所以說IT風(fēng)險管理比IT系統(tǒng)更新?lián)Q代更需要敏捷性。

  1.全生命周期的配合


       安全是金融行業(yè)永遠(yuǎn)的話題。金融信息系統(tǒng)外應(yīng)用系統(tǒng)相互牽連、使用對象多樣化、安全風(fēng)險的多方位、信息可靠性、保密性要求高等特征構(gòu)成了金融系統(tǒng)的突出特點。 國際金融危機以來,金融系統(tǒng)的風(fēng)險控制和監(jiān)管被提到了前所未有的高度。如何利用信息技術(shù)的優(yōu)勢加強金融機構(gòu)的內(nèi)部控制,提高金融監(jiān)管和服務(wù)水平,防范和化解金融風(fēng)險,促進(jìn)金融改革和創(chuàng)新,從而推動我國經(jīng)濟社會的發(fā)展,是當(dāng)前我國金融業(yè)信息化建設(shè)面臨的重大問題。

  對于小范圍安全體系,在這里我們可以先看看巴塞爾Ⅱ協(xié)議,流動性風(fēng)險、市場風(fēng)險和操作風(fēng)險,已經(jīng)覆蓋了金融機構(gòu)運營的各個角度和維度。
  對于一個良好的銀行機構(gòu)不僅需要IT風(fēng)險管理的同步更新,同時也需要風(fēng)險管控部門及時對風(fēng)險撥備進(jìn)行更新。
  目前網(wǎng)上攻擊以黑客竊取核心數(shù)據(jù)為目的,在數(shù)據(jù)越來越重要的今天,網(wǎng)上安全日益嚴(yán)峻。面對日益猖獗的網(wǎng)絡(luò)攻擊,銀行在發(fā)展其網(wǎng)銀業(yè)務(wù)的同時,更加不應(yīng)該放松的是網(wǎng)銀風(fēng)險防控。
  對于銀行來說,既要對新技術(shù)的出現(xiàn)采取積極的態(tài)度和精神去跟進(jìn),同時也要通過不同緯度去審視新技術(shù)帶來的安全隱患和風(fēng)險。




  IT系統(tǒng)基架于網(wǎng)絡(luò)上就變成網(wǎng)絡(luò)應(yīng)用,網(wǎng)銀系統(tǒng)正是這樣的一個系統(tǒng)。對于任何一個網(wǎng)絡(luò)應(yīng)用都是端對端的應(yīng)用,那么對于安全問題也同樣演變成一個端對端的問題,故而我們在思考網(wǎng)銀安全的時候,不僅考慮到客戶端和服務(wù)端的安全問題,更要全面的思考,其中包括:客戶端、服務(wù)器端和整個的傳輸路徑等方面。



  故而我們建議對于金融信息科技風(fēng)險管理(安全管理)體系的目標(biāo)是圍繞業(yè)務(wù)發(fā)展,緊密結(jié)合業(yè)務(wù)發(fā)展戰(zhàn)略,利用科技手段構(gòu)建風(fēng)險防范平臺,鍛造精細(xì)風(fēng)險管理能力,深化風(fēng)險防范建設(shè),為促進(jìn)金融機構(gòu)發(fā)展提供可靠保障。

  安全體系全員參與

  隨著技術(shù)的發(fā)展和業(yè)務(wù)的擴展,銀行的核心業(yè)務(wù)系統(tǒng)和后臺管理系統(tǒng)要進(jìn)行不斷的升級換代,在此基礎(chǔ)上的安全防御系統(tǒng)也要調(diào)整配合。
  信息科技風(fēng)險,是一個動態(tài)的過程,并且對信息科技風(fēng)險的識別、管理和控制這樣的過程也是一個動態(tài)的過程。所謂“亡羊補牢,未為晚也,”對于信息科技風(fēng)險管理是一個非常明智的選擇。

x

在線咨詢

微信客服

售后技術(shù)

QQ咨詢