面对安全风险 金融行业如何招架

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:wilee818
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  8月16日,联邦政府控告一名28岁的美国人Albert Gonzales及其两名俄国同伙入侵包括便利商店7-Eleven在内的五大企业的计算机系统,并窃取1.3亿张信用卡及签账卡资料。正是金融行业的安全系统中存在的巨大漏洞,让黑客有了可乘之机,这给国家和个人都带来不可弥补的损失。
  2009年9月3日召开的第十届中国金融发展论坛上,中国人民银行行长助理李东荣、中国银行业监督管理委员会创新部主任李伏安、中国保监会副主席魏迎宁共同指出了目前金融行业所面临的风险防范等问题。金融行业的风险防范大多是跟技术和运营层面相关,而风险防范最大的核心部分就是信息安全。如何控制风险、确保“安全”已成为我国金融行业面临的重大课题。
  
  金融行业危机四伏
  
  随着金融行业的不断发展,金融管理全面实现了电子化,服务品种不断增加,网上银行、电话银行、网上证券、网上保险、移动炒股等产品不断涌现。但是,多样化业务在给客户带来方便的同时,金融行业的风险也呈现出复杂多变的特征。无论是敏感信息泄漏还是个人身份泄漏,金融行业都位居前列。
  过去提到安全会首先考虑到设备安全、终端安全,而现在考虑更多的是设备里面的数据。赛门铁克公司中国区技术总监李刚分析说,目前金融行业的核心信息正面临着两种安全挑战:
  1.金融行业中90%的侵入事件都是有组织犯罪。这种带有目的性的犯罪防不胜防,造成的损失也特别大。
  2. 犯罪分子不是简单侵入系统,他们的目的是要在里面寻找所要的、容易获取的信息。调查显示,67%的信息泄漏都是由于内部员工的无意识行为造成的。企业敏感信息的随意存放,造成了信息窃取更加容易。
  李刚说:“核心信息面临的安全挑战大都是由于内部的监管和策略执行没有很好地完善。”调查显示,81%被攻击、被窃取客户信息的机构,都没有按照银行支付卡的标准执行。
  “风险管理‘三分靠技术,七分靠规章’。但在实际操作中,我们看到,项目是项目,规章是规章,规章很难真正地得到落实和遵守。因此,只有将技术和规章很好地结合起来,并落实下去,才能实现有效的风险管理。”李刚表示。
  
  优化安全 加强IT治理
  
  “优化安全这个思路就要迅速地把原来薄弱的地方做强,把它更进一步完善。” 李刚说。针对目前金融行业的安全现状,李刚总结出了优化安全的三个基本环节:
  1.加强基础架构保护。现在对基础架构主要的攻击手段有两个,通过邮件发起攻击和通过网页发起攻击。调查显示,基于网页发起的攻击每年新出65000多种,其中90%攻击的系统漏洞都是6个月以上的漏洞,比如这个漏洞是来自浏览器的,浏览器厂商对这个漏洞的公告和相应的修复已经发布了6个月,但还是被利用。所以金融企业一方面要加强基础架构本身的安全防护,防病毒、防木马;另一方面要加强终端的管理,进行人员访问控制。这两方面综合使用,可以巩固基础架构的安全。
  2.加强基础架构的同时,更要加强信息保护。以数据为对象增加新的保護层次,不仅停留在基础架构上,还要把注意力集中到数据上。用户安全意识淡薄、人员管理不当,都会造成安全威胁。但是单纯地用“堵”的方法控制信息安全是不可行的,例如禁止联入外网、禁止接入移动设备,而是需要从整体来考虑。金融行业敏感信息的保护,要从根本上建立起员工的安全意识,更要进行有效的监控。
  3.用技术支持法规遵从。法规遵从需要信息技术来支撑它实现制度制定强化和和制度核实的自动化。通过自动化的手段及时给监管层提供报表,是中国金融行业推动法规遵从建设重要的技术支撑,否则法规遵从只会停留在原则上和方法论的讨论上以及规章制度的建设上,而落地就很难。
  赛门铁克公司副总裁、大中国区总裁吴锡源提出了未来金融行业风险控制的三大热点:以准入控制为手段的强制性终端安全遵从;以数据恢复审计为驱动来整合数据备份流程;以信息泄漏审计为线索来梳理安全体系建设。另外,整合安全管理、安全运维和安全审计,实现风险管理的自动化和常态化,也是未来金融业发展的方向。
其他文献
业务超强的季节性、聘用当地人做销售代表、呼叫中心房子到期,多种原因促使划艇用品零售商West Marine实现了销售代表和店员工作模式的转变——由以前的集中式呼叫中心变成在家办公的虚拟团队。      本部在美国加利福尼亚州Watsonville的大型划艇用品零售商——West Marine公司的业务具有很强的季节性,通常情况下,在夏天的几个月时间里公司的销售量会大幅上升,呼叫中心的话务量也会突增
著名导演詹姆斯·卡梅隆曾预言:“2009年将是3D电影的元年,3D电影的时代即将到来。”显然他的预言应验了,而且不止如此,不光是3D电影在2009年大放异彩,还有3D数码相机、3D数码相框、3D投影机都在争相让人们感受3D带来的临场感和冲击力。    普通人都是用双眼来辨认三维空间的物体的,在观看空间某个对象时,人的双眼就从左右两边稍有差别的角度进行观察,因此被观察的物体在人的左右眼视网膜上的成像
虽然数据备份技术已经十分成熟,但是中国用户的数据备份应用还处于起步阶段。正如爱数软件有限公司(以下简称爱数)总经理贺鸿富所说,中国90%以上的用户还没有建立起行之有效的数据备份系统,数据保护对很多用户来说仍然是一个难题。  随着数据备份技术的发展以及用户对快速备份与恢复的需求日益增加,传统的以磁带为核心的备份架构正受到磁盘备份系统的冲击。基于磁盘的备份可以缩短备份时间和恢复时间,这是磁盘备份最直接
混合型的管控模式下,出版集团总部既要在横向上对主营业务的各个关键控制点进行管理,又要在纵向上对人力资源、财务管理等各项职能进行跨度和深度的把握,它该如何借助信息化手段实现有效管控呢?   要明晰集团发展战略、业务模式和职能管控体系,并将其最终落实到决策层、管控层和运营层的信息化建设和应用上。  目前,我国出版行业已经有大大小小20余家的出版集团。随着自身发展的需要以及新闻出版总署的强力推动,很多出
EMC开展云计算的研究已经有3年,并且于去年发布了首个云存储基础架构Atmos。但是直到2009年7月,EMC才正式宣布云计算策略。EMC在云计算领域采取了稳扎稳打的策略,而EMC中国研发中心在其中扮演着十分重要的角色。    云计算是一个形容词    EMC收购的Mozy公司提供的在线备份服务其实就是一种云服务,只不过当时还没有云这个名词。EMC公司执行副总裁兼全球服务与资源管理软件部总裁霍华德
多变种病毒的传播不再是曾经的线性传播理论,而是完全遵循长尾理论,制造持续性危害,绝大多数被变种病毒感染的计算机都在长尾尾部。也许在不久的将来,杀毒软件可能会变得无用。  3月20日左右爆发的磁碟机(Worm.Win32.Diskgen)病毒,不止是给活在互联网上的网络公民带来了极大损失,也给杀毒软件来了一次集体大阅兵。  磁碟机病毒“专杀”杀毒软件,系统感染后会将杀毒软件强行关闭,并改变任务栏中的
“因为我们的市场用户数大,只要通过提供好的业务和个性化的用户界面,改善用户感受和体验,用户的积极性就越强。在未来3G时代,联动优势会选择可操作性更强,更受用户关注的增值业务进行合作,如手机电视、手机游戏等。” ——联动优势总经理张斌  相比2006年的一派火热景象,2007年的支付市场有些“冷”,在即将出台的牌照政策下,支付企业也各怀心事,日子不太好过。在目前已达20多家数量规模的第三方支付市场,
中小企业的发展状况对中国经济的影响之大毋庸置疑。然而,业界有人对中小企业的信息化需求并不看好,甚至有人认为中小企业IT建设市场让众多的IT厂商很尴尬。国际金融危机的冲击更是让中小企业信息化市场变得更加扑朔迷离。    调查显示  中小企业购买需求增加    然而,IBM却在此时再度发力中低端市场,正式启动了将辐射40多个城市的2009 IBM企业信息架构全国巡展。IBM希望通过该巡展与其合作伙伴和
今年10月底,美国联邦通信委员会(FCC)投票通过了设立“网络中立性”规则的议案。一石激起千层浪,支持和反对的声音混成一片。有人甚至指责该规定的实施将使美国重新上演《1996年电信法》实施后的那惨痛一幕。  “网络中立性”是一种怎样的规则?它的设立到底是对是错?    来之不易的结果    美国总统奥巴马在大选期间就做出了“支持互联网中立性”的承诺。就任后,他将维护网络中立性作为其科技政策上的重要
本报讯戴尔近日发布2008财年第四财季财报,公司营业收入同比增长10%,达160亿美元,出货量增长19%,运营收入达7.76亿美元,平均每股收益31美分。美国以外地区的销售快速增长,季度营收增长28%,出货量增长达41%。  财报还显示,戴尔整个2008财年年度营收达611亿美元,同比增长6%,每股收益上升15%,达到1.31美元。受印度、中国、澳大利亚/新西兰地区市场表现的推动(三地年营收增长分