大型商业银行员工信息安全意识培养机制研究与实践

来源 :计算机世界 | 被引量 : 0次 | 上传用户:C263185
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着银行信息技术与业务的深度融合,商业银行业务已全面实现信息化,客户信息、交易信息、经营决策等关键信息都以电子化方式存在,然而电子化信息易拷贝、易传输等特点也对信息安全带来极大的挑战。设备损坏、外部攻击、内部操作失误都可能带来信息泄露、差错的风险,业界统计表明,在这些众多风险因素中内部人员是关键因素,因员工对安全隐患的“不知”,进而“无畏无虑”,或借助接触信息之便,恶意操作都将影响企业信息安全,甚至引发“无可挽回”的后果。大型商业银行员工人员众多,如何筑牢几十万员工信息安全意识这道防线面临的巨大挑战。对此,建设银行从知风险、长技能、固流程、强监督方面进行了一些研究和实践。
  知风险——构建全面的信息安全培训知识体系
  多一分信息安全意识,就多一分警觉、多一分信息安全知识,就少一分“想当然”。建设银行面向全体员工编制了《信息安全事件警示录》,收集了外部攻击、内控缺陷、系统故障、自然灾害等方面的60多个真实的信息安全事件,通过分析这些信息安全事件,用图形直观清楚地说明事件的发生过程,使员工切身认知安全事件产生的原因、过程和造成的影响。同时,推行安全警示教育年检制。结合当年出现的信息安全案例,以及企业基本安全要求及新出台的制度,制作短小的警示教育微课件,每年度进行更新,依托网络学习系统,强制员工学习并进行年度达标测试,强化合规意识。
  针对不同岗位,建设银行分析各岗位面临信息安全风险及防范能力需求,编制了面向全体员工、信息技术人员、信息安全人员、科技管理人员、客户营销人员的专题培训教材。
  面向全体员工编制《员工信息安全技能手册》,围绕员工日常办公中最可能遇到的信息安全风险,用直白、简单的话语、直观的图形来传递有效的信息安全防护基础知识,帮助员工在日常办公、业务操作方面自觉融入安全元素,主动防范风险,更有效、更安全地享受信息技术带来的便利。并根据《员工信息安全技能手册》组织开展全行信息安全知识竞赛,传递信息安全基础知识和基础技能,提高员工安全应用信息系统的能力。
  面向信息技术人员编制《信息技术人员安全手册》、《新技术安全手册》,提升技术人员了解新技术风险并运用安全技术防范风险能力,使信息技术人员知晓哪些风险需要面对、哪些安全要求必须遵守、哪些安全手段可以利用,懂得在开发和运维中如何应对、解决安全问题,保护信息系统的硬件、软件及数据安全,保障信息系统能够连接、可靠运行。
  面向信息安全人员编制《信息安全人员实务手册》、《信息安全管理标准解读》,其中《信息安全人员实务手册》提供安全问题解决思路,讲解软件开发安全、系统建设安全、日常运维安全和安全事件应急处置技能,增强安全人员安全实务操作技能;《信息安全管理标准解读》具体介绍ISO 27001、COBIT、SP800-53等与信息安全相关的标准,详述了标准发布背景、主线与体系模型、主要管控项说明、适用范围和应用场景、借鉴价值、在行内的应用情况等内容,增加安全人员运用业界最佳实践的能力。
  面向科技管理人员编制《信息科技监管制度导读》,从国家、行业、上市公司等层面梳理信息科技监管制度,对于每个监管制度,介绍了其出台背景、制度主线、主要内容,并整理需要银行落实的信息科技任务,指导管理人员学习和落实监管制度,有效促进信息科技合规管理,更好地支持业务创新发展和安全运营。
  面向客户营销人员编制《客户营销人员信息安全手册》,针对客户营销人员接触客户信息多、外出营销频、系统使用环境杂等特点,以客户营销人员的日常工作活动为主线,梳理其在外出营销、行内营销、客户信息系统使用、日常办公等各工作活动中的信息安全注意事项,并明确客户营销人员应知应会的常用信息安全操作技能,有效保护客户信息和银行资产安全。
  长技能——建立员工安全技能持续提升机制
  第一次将事情做好是最富有成效的安全防护,为此,建设银行十分注重培养各级员工在信息安全工作中“我能”意识,鼓励全员参与信息安全建设,“多一分信息安全技能,就少一分隐患”,力促员工安全应用信息科技,将大量低级操作错误和风险隐患抑制在萌芽阶段。建设银行建立了新员工入职安全培训、年度安全培训机制,并开发安全工具箱,实现人人参与安全。
  建立新入行员工信息安全培训机制,确保新入行员工上岗前必须掌握基础的信息安全知识和建设银行关于信息安全的制度要求;信息技术条线新员工入岗前进行安全培训,学习信息安全制度及总行组织制定的信息技术人员安全知识手册,确保掌握应知的安全制度和必备的安全技能;从事关键岗位的人员学习本岗位相关案例,以及监管部门发布的风险提示,增强风险防范意识,提高主动防范规避风险的能力。
  制作安全技能网络培训课件,借助全行的网络学习平台,开展在线信息安全培训,总行每年发布年度IT风险管理培训计划,通过现场或视频方式宣讲制度、分析案例、推广安全技术,通过编制培训教材深化培训。分行每年制定辖内IT风险培训计划,对信息技术关键岗位、信息技术人员、业务人员及相关管理人员宣讲制度、传播安全防护技能,持续提高全员IT风险防范意识和防护能力。
  开发信息安全工具箱,实现员工人人参与安全。立其功,先得利其器。借鉴对PC的健康体检模式,开发桌面终端系统安全自查工具,内置企业安全策略,对终端中保存的重要数据和文档情况、终端安全防护能力情况、终端可能面临的威胁情况等进行检查,让每个员工了解自己终端价值大小,谁动了自己的设备以及自身设备安全情况如何。借鉴电脑厂商的一键恢复,在自查工具中融入漏洞修补、数据加密、使用痕迹清理和数据彻底清理等功能,让每位员工不再觉得信息安全那么遥远。
  固流程——引导员工安全做事
  对重要信息资产的使用和操作应加强流程建设,以流程管理引导员工正确使用信息资产,以严格制度促使员工规避信息安全风险。建设银行建立了员工日常信息系统使用行为规范,并针对生产数据、系统参数等重要资产建立管理流程,严控员工操作风险。   制定《员工信息系统使用行为规范》及配套画册,围绕员工信息系统使用场景,从安全教育、用户使用、台式设备使用、便携设备使用、内部网络使用、互联网访问、信息使用、邮件收发、系统操作、信息安全事件报告等十个方面规范员工信息系统使用行为,防范信息系统使用操作风险,保障信息系统安全,促进业务持续、稳健发展。
  制定《生产数据应用安全管理规定》,规范后台提取生产数据和修改生产数据行为,用于开发测试的数据必须脱敏,从源头控制生产数据扩散。对数据迁移等必须使用大量生产数据的,在生产环境中划出单独区域,按生产环境管控标准进行管理;建立业务数据分析区,业务分析所必须的生产数据,集中存储在业务数据分析区内,只允许通过云桌面方式远程访问,分析区内的数据只能内部流转,不允许下载到客户端。
  建立内部数据分发、存储、在线浏览、编辑和安全传输的集中管控平台,兼顾易用性和安全性,引导员工在行内安全使用数据。内部数据集中管控平台一是为员工提供一个适宜的数据存储空间,减少线下数据存储行为;二是实现数据安全分发、加工使用的环境,解决通过邮件传输大文件不便、不安全,办公终端加工使用数据泄露风险大的问题。
  针对目前信息系统参数化程度越高、灵活性越强,以及客户自我服务,银行业务人员和外部客户误操作的概率增加,易造成账务错误、交易拥堵等问题,制定《信息系统参数管理办法》,明确参数集中管理机制,规范参数管理工作流程,严格防范员工参数操作风险,实现参数全生命周期管理,保证生产系统安全稳定地运行。
  强监督——督导员工做正确的事、正确地做事
  信息安全合规问责是实现信息安全行为落实的有力保证,建设银行通过合规制度以及行为监控系统的建设督导员工落实信息安全行为。
  结合行内员工积分管理和行为管理要求,制定信息系统操作行为责任认定标准,明确信息系统操作行为事件的责任认定原则、认定流程、责任大小认定标准、积分减扣标准等,强化对信息系统操作的合规管理;通过现场检查、非现场检查、审计发现问责等多种形式,强化违规失职行为责任追究工作,推进轻微违规行为积分管理,加强内控责任落实的监督检查,有效实施问责。
  建立行为监控系统。引入操作行为监控机制,建立员工信息系统操作行为集中管控分析平台,实现操作行为记录的集中存储和关联分析,及时发现违规行为,为惩戒违规行为提供技术保证,严控员工违规行为,提高信息科技制度的执行力;在生产环境中建立和部署安全运维管理平台,对于信息技术人员在生产环境中的敏感运维操作进行授权控制和跟踪审计,使得信息技术人员的运行操作风险可控,并对操作进行监控和审计。
  员工信息安全培养只有起点,没有终点,建设银行将积极学习业界经验,加强实证应用,持续提升员工信息安全意识。
  (作者为中国建设银行信息技术管理部总经理)
其他文献
近日,盛大网络旗下上海由你网络科技有限公司推出了社交支付产品Youni(有你)2014版(以下简称Youni)。盛大由你CEO杨浩宇表示:“计划将Youni打造成为以信任为纽带的熟人社交平台,在这一平台上实现社交与支付的完美融合,同时兼顾用户的隐私保护与社交关系的开放联接。”据悉,自Youni去年10月份首发上线社交支付后,截至目前,其注册用户数已经突破1亿,日活跃用户超过2000万。  与微信、
中国是我粉丝最多的国家。”在由译言·东西文库、电子工业出版社、中国信息化百人会联合举办的“凯文·凯利新书发布会及共享经济对话”活动上,美国《连线》杂志创始主编凯文·凯利(Kevin Kelly)如是说。  凯文·凯利的此次中国之行主要是宣传其新书《必然》(The Inevitable),同时还马不停蹄地参加了若干活动。这是63岁的凯文·凯利第10次来中国,1998年第一次来中国时,中国的互联网行业
近日迈普公司发布了新一代安全网关产品,包括下一代防火墙MSG4000系列和上网行为管理ISG1000系列。新产品具备五大特点:第一,自主可控、可靠的硬件品质;第二,卓越的处理性能;第三,以用户为中心,看得见的网络安全;第四,出众的营销能力;第五,超强无线融合能力。
3月的宁波下着小雨,在鄞州工业园区一片待兴建的土地上,宁波鄞州中国“芯”之城正举行奠基仪式,宣布宁波时代全芯科技有限公司的相变存储芯片厂正式破土动工。  这是时代全芯相变存储芯片厂的一期项目,总投资达到1.5亿美元。据时代全芯董事长张龙介绍,公司将力争在5年内启动二期项目,最终完成总投资20亿美元以上,实现自己建厂、研发及生产具有完整知识产权的芯片产品,使中国人的“芯片梦”成真。  去年11月,时
从安防领域的视频监控,到电力行业的远程抄表、输变电监测,再到环境监测、市政设施监控、楼宇节能、食品药品溯源等领域,各种基于物联网技术的应用已经逐步铺展开来。物联网是一个比互联网规模更大的万亿级产业,但是遍布国内的高端传感设备往往长了一颗“外国芯”,我国物联网产业的发展被小小的芯片绊住了脚。  目前,芯片研发已经成为我国物联网产业的短板。据不完全统计,现在的物联网领域应用所用的芯片接近80%都源自国
世界银行高级能源专家Pedro Antmann走访发展中国家时,当地电力公司的官员几乎无一例外地把他带到贫民窟,他在许多棚屋看到纵横交错的电线。Antmann说:“他们想让我看到大家都在偷电。”  没错,许多穷人付不起电费,于是搭线偷电。但他们偷电用于电灯、风扇和电视,而不是用于空调、大冰箱及其他耗电很厉害的家电。  事实上,一些偷电最厉害的是住宅、商业和工业用电大户,他们避免支付应出的电费,其采
一直以来,戴尔的企业级解决方案多以提供硬件为主,鲜有可独立销售的软件面世。不过,近年来致力于向企业级解决方案业务转型的戴尔,也在软件和服务方面下了功夫,例如通过收购相应的公司、分别成立服务和软件事业部等。在软件方面,戴尔就曾收购了多家公司,以增强软件研发能力,完善软件产品线。2012年,戴尔曾以24亿美元收购了软件厂商Quest,而之前的2010年,Quest曾将数据保护厂商Bakbone收入囊中
8月18日,兄弟(中国)商业有限公司在上海举办10周年庆典活动。自2005年成立以来,兄弟(中国)一直遵循“在中国诞生、伴中国成长”的企业理念,业务领域拓展至包括以打印机、多功能一体机、传真机、标签打印机、扫描仪等产品为代表的打印及解决方案业务。未来,兄弟(中国)将以中国发展潜力巨大的4~6级城市为中心,拓展新的销售网点,并继续扩大线上销售网络。
昆腾正在逐渐拓展数据保护的涵义。在未来,数据保护将会更加智能。昆腾亚太区市场营销总监Jim Simon在日前举行的备份归档新纪元亚太区活动上表示,今天的昆腾不再单纯讲数据存储,迫使用户投入存储设备的采购,而是致力于帮助客户在整个数据生命周期内智能地捕获、共享并保存数字资产,以最低的总体拥有成本(TCO)随时接入这些数据,不管它们保存在公司内还是云中。  昆腾将这样的方式称之为第三代数据保护解决方案
移动正在重塑我们的生活,而面对这样的变革,移动营销也正在进化。  在互联网初期,展示类的品牌广告是主流,那时被称为互联网营销的1.0时代。而随着互联网发展,搜索广告成为新的广告形式,广告营销从被动展示到主动搜索。“而今我们已经进入了3.0时代,这个时代追求的是效果。”腾讯效果广告平台部副总经理马轶群在2014腾讯全球合作伙伴大会上说。  互联网营销一直在追求高性价比的广告投放模式,而在移动时代庞大