快速發(fā)展的信息化技術(shù)和網(wǎng)絡(luò)技術(shù),為金融行業(yè)的發(fā)展帶來了機(jī)遇與挑戰(zhàn),對(duì)其信息安全提出了更高的要求。金融行業(yè)的信息安全包括個(gè)人隱私、公眾權(quán)益、國(guó)家利益、事關(guān)國(guó)家安全、社會(huì)安定等重要問題,如何有效地為金融行業(yè)提供安全屏障,保護(hù)其信息不受非法、違規(guī)操作使用,防御信息應(yīng)用內(nèi)容和服務(wù)可能受到的安全威脅,是當(dāng)前面臨的重大課題。
◆1994年,國(guó)務(wù)院第147號(hào)令《中華人民共和國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》明確我國(guó)計(jì)算機(jī)信息系統(tǒng)實(shí)行安全等級(jí)保護(hù);公安部與國(guó)家保密局、國(guó)家秘密管理局、原國(guó)務(wù)院信息化工作辦公室先后出臺(tái)了《關(guān)于印發(fā)<信息安全等級(jí)保護(hù)管理辦法>的通知》、《關(guān)于開展全國(guó)重要信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)工作的通知》等一系列指導(dǎo)意見和規(guī)范。
◆ 2001年,為進(jìn)一步加強(qiáng)銀行系統(tǒng)計(jì)算機(jī)安全管理,中國(guó)人民銀行公布實(shí)施《銀行計(jì)算機(jī)信息系統(tǒng)安全技術(shù)規(guī)范》。
◆ 2002年,國(guó)家信息化領(lǐng)導(dǎo)小組針對(duì)當(dāng)時(shí)電子政務(wù)網(wǎng)絡(luò)建設(shè)各自為政、重復(fù)建設(shè)、結(jié)構(gòu)不合理等問題,在《關(guān)于我國(guó)電子政務(wù)建設(shè)的指導(dǎo)意見》( 17號(hào)文)中提出建設(shè)政務(wù)內(nèi)網(wǎng)和政務(wù)外網(wǎng)。
◆ 2005年,國(guó)務(wù)院信息化工作辦公室發(fā)布《電子政務(wù)信息安全等級(jí)保護(hù)實(shí)施指南》,從實(shí)際出發(fā),綜合平衡安全成本和風(fēng)險(xiǎn),優(yōu)化信息安全資源的配置,確保重點(diǎn)。
◆2005年,國(guó)家網(wǎng)絡(luò)與信息安全協(xié)調(diào)小組正式通過了《關(guān)于開展信息安全風(fēng)險(xiǎn)評(píng)估的若干意見》,規(guī)定了信息安全風(fēng)險(xiǎn)評(píng)估的工作流程、評(píng)估內(nèi)容、評(píng)估方法和風(fēng)險(xiǎn)判斷準(zhǔn)則,適用于信息系統(tǒng)的使用單位進(jìn)行自我風(fēng)險(xiǎn)評(píng)估,以及風(fēng)險(xiǎn)評(píng)估機(jī)構(gòu)對(duì)信息系統(tǒng)進(jìn)行獨(dú)立的風(fēng)險(xiǎn)評(píng)估。
◆ 2006年,國(guó)辦下發(fā)了《關(guān)于推進(jìn)國(guó)家電子政務(wù)網(wǎng)絡(luò)建設(shè)的意見》(18號(hào)文)。進(jìn)一步細(xì)化了電子政務(wù)網(wǎng)絡(luò)建設(shè)的原則和目標(biāo),而且明確了統(tǒng)一網(wǎng)絡(luò)建設(shè)的責(zé)任主體等,增強(qiáng)了各級(jí)政府建設(shè)統(tǒng)一網(wǎng)絡(luò)的可操作性。
◆ 2008年,中國(guó)銀監(jiān)會(huì)辦公廳印發(fā)《銀行業(yè)金融機(jī)構(gòu)信息系統(tǒng)安全保障問責(zé)方案》,為督促銀行業(yè)金融機(jī)構(gòu)建立有效的信息系統(tǒng)安全保障機(jī)制,落實(shí)信息系統(tǒng)安全保障責(zé)任制度。
◆2011年,國(guó)家電子政務(wù)外網(wǎng)管理中心《關(guān)于加快推進(jìn)國(guó)家電子政務(wù)外網(wǎng)安全等級(jí)保護(hù)工作的通知》文中提出的相關(guān)要求,需要實(shí)現(xiàn)針對(duì)電子政務(wù)外網(wǎng)網(wǎng)絡(luò)的信息安全監(jiān)控體系的建設(shè),及時(shí)發(fā)現(xiàn)和處置網(wǎng)絡(luò)攻擊,防止有害信息傳播,對(duì)網(wǎng)絡(luò)和系統(tǒng)實(shí)施保護(hù)。
◆ 2014年,銀監(jiān)會(huì)印發(fā)《關(guān)于應(yīng)用安全可控信息技術(shù)加強(qiáng)銀行業(yè)網(wǎng)絡(luò)安全和信息化建設(shè)的指導(dǎo)意見》,提出到2019年,安全可控信息技術(shù)在銀行業(yè)總體達(dá)到75%左右的使用率。
以計(jì)算機(jī)、通信技術(shù)為代表的信息技術(shù)的發(fā)展,帶來了社會(huì)、經(jīng)濟(jì)等多方面信息化的熱潮,金融行業(yè)業(yè)務(wù)的開展高度依賴信息技術(shù)的應(yīng)用。數(shù)據(jù)信息海量化、數(shù)據(jù)類型多樣化、數(shù)據(jù)信息傳播速度快等時(shí)代特點(diǎn),使信息安全風(fēng)險(xiǎn)成為其操作風(fēng)險(xiǎn)的重要方向。金融行業(yè)目前主要存在以下幾方面的數(shù)據(jù)安全需要:
(1)開展風(fēng)險(xiǎn)評(píng)估,落實(shí)信息安全等級(jí)保護(hù)工作,不斷提高信息安全保障能力,為維護(hù)信息網(wǎng)絡(luò)的安全穩(wěn)定,促進(jìn)信息化發(fā)展服務(wù)。
(2)金融行業(yè)實(shí)施系統(tǒng)和數(shù)據(jù)大集中之后,風(fēng)險(xiǎn)高度集中。數(shù)據(jù)泄露常常發(fā)生在內(nèi)部,大量的運(yùn)維人員直接接觸敏感數(shù)據(jù),缺乏數(shù)據(jù)安全管控手段,需要實(shí)現(xiàn)精細(xì)控制。
(3)需要實(shí)現(xiàn)針對(duì)金融行業(yè)網(wǎng)絡(luò)的信息安全監(jiān)控體系的建設(shè),及時(shí)發(fā)現(xiàn)和處置網(wǎng)絡(luò)攻擊,防止有害信息傳播,對(duì)網(wǎng)絡(luò)和系統(tǒng)實(shí)施保護(hù)。
(4)由于金融行業(yè)系統(tǒng)較為復(fù)雜,加強(qiáng)對(duì)內(nèi)、外網(wǎng)的管理力度,對(duì)系統(tǒng)用戶進(jìn)行細(xì)粒度管理,依據(jù)涉密安全保密級(jí)別不同,進(jìn)行嚴(yán)格劃分,達(dá)到分級(jí)分域管控。
(5)新的信息化形勢(shì)下,金融行業(yè)內(nèi)網(wǎng)往往要做到異地?cái)?shù)據(jù)協(xié)同,在數(shù)據(jù)訪問過程中應(yīng)該采用數(shù)據(jù)加密保證數(shù)據(jù)的安全性,同時(shí)不同地域的數(shù)據(jù)之間要同步,這樣既可以保證數(shù)據(jù)的保密性,同時(shí)也不能影響正常的使用。
(6)數(shù)據(jù)是金融行業(yè)的基礎(chǔ),需要為客戶提供一個(gè)可靠環(huán)境以確??蛻魯?shù)據(jù)資料的準(zhǔn)確性和服務(wù)的連貫性,關(guān)注數(shù)據(jù)備份的可靠性和高可管理性以及系統(tǒng)備份時(shí)間縮短的可能,尋求一種可以實(shí)現(xiàn)集中化的數(shù)據(jù)存儲(chǔ)并能災(zāi)難恢復(fù)和數(shù)據(jù)安全的解決方案。
(7)隨著移動(dòng)終端應(yīng)用在金融領(lǐng)域不斷推廣,其所面臨的安全需求日益迫切,主要的風(fēng)險(xiǎn)出現(xiàn)在移動(dòng)終端、通信網(wǎng)絡(luò)、移動(dòng)接入?yún)^(qū)、服務(wù)端的各個(gè)環(huán)節(jié),包括非授權(quán)用戶訪問、授權(quán)用戶的惡意訪問或者是惡意軟件的訪問等,需要迅速提升整個(gè)移動(dòng)辦公系統(tǒng)的信息安全防護(hù)能力。
(8)審計(jì)對(duì)金融行業(yè)的數(shù)據(jù)安全管理十分重要,目前數(shù)據(jù)訪問追蹤信息出現(xiàn)斷層,需要業(yè)務(wù)用戶關(guān)聯(lián)審計(jì),信息中心需要準(zhǔn)確、詳細(xì)的審計(jì)記錄,需要將數(shù)據(jù)的訪問真正定位到操作人,才能有效定責(zé)問責(zé)。
一、數(shù)據(jù)加密防泄漏
敏捷科技根據(jù)金融行業(yè)用戶的實(shí)際需求,結(jié)合自身在數(shù)據(jù)安全領(lǐng)域及應(yīng)用系統(tǒng)安全方面的技術(shù)積累,研發(fā)了以主動(dòng)式智能加密技術(shù)為核心的,集文檔管理、數(shù)據(jù)透明加密、外發(fā)管理、溯源水印、文件備份、終端管理等功能于一體的統(tǒng)一平臺(tái),從文件創(chuàng)建到刪除的整個(gè)生命周期進(jìn)行智能化的安全保護(hù),是解決金融行業(yè)用戶信息安全泄密問題的最優(yōu)方案。
二、信息安全風(fēng)險(xiǎn)評(píng)估及安全體系規(guī)劃
風(fēng)險(xiǎn)評(píng)估及安全體系規(guī)劃對(duì)金融行業(yè)用戶信息系統(tǒng)可能面臨的風(fēng)險(xiǎn)進(jìn)行分析、控制,通過信息安全漏洞掃描、信息安全風(fēng)險(xiǎn)評(píng)估、信息安全管理體系規(guī)劃等,有效地避免黑客的攻擊行為。
三、數(shù)據(jù)溯源審計(jì)統(tǒng)一分析
對(duì)金融行業(yè)用戶的系統(tǒng)安全事件進(jìn)行多方位、多視角、大跨度、細(xì)粒度的監(jiān)測(cè),可全面監(jiān)控和處理應(yīng)用程序中的另存為、打印、拷貝粘貼、發(fā)送郵件等會(huì)引起泄密的行為,并對(duì)企業(yè)數(shù)據(jù)安全狀況的進(jìn)行統(tǒng)計(jì)分析,并提供數(shù)據(jù)統(tǒng)計(jì)柱形圖可視化地展示數(shù)據(jù)安全狀況,做到可預(yù)防、可定位、可追溯。
(1)在金融行業(yè)實(shí)施系統(tǒng)和數(shù)據(jù)大集中的同時(shí),實(shí)現(xiàn)安全可靠管理,其核心關(guān)鍵數(shù)據(jù)得到有效管控,加快推動(dòng)銀行及電子政務(wù)行業(yè)轉(zhuǎn)型發(fā)展,全面提升了其服務(wù)水平。
(2)部署的數(shù)據(jù)加密系統(tǒng)與金融行業(yè)業(yè)務(wù)系統(tǒng)良好集成,對(duì)客戶端、移動(dòng)端、介質(zhì)的數(shù)據(jù)實(shí)行安全管控,不改變工作人員的正常操作模式。在確保數(shù)據(jù)安全的同時(shí),提高了內(nèi)部文檔協(xié)同效率。
(3)客戶數(shù)據(jù)備份網(wǎng)絡(luò)得到有效提高,實(shí)現(xiàn)了更快的、可升級(jí)性更好的更穩(wěn)定的備份和恢復(fù)解決方案,保證了業(yè)務(wù)的連續(xù)性。
(4)通過對(duì)每一份電子文件實(shí)行限制操作行為、跟蹤流轉(zhuǎn)過程、阻斷非法拷貝等設(shè)置,確保內(nèi)部電子文件按照管理規(guī)范使用,并對(duì)該文件全生命周期的追根溯源,最終實(shí)現(xiàn)電子文件可控、可查、可溯、可審。
(5)風(fēng)險(xiǎn)評(píng)估方案有效地避免黑客的攻擊行為,提高了系統(tǒng)的安全防護(hù)能力、隱患發(fā)現(xiàn)能力和應(yīng)急響應(yīng)能力。
(6)角色的層次化使客戶在現(xiàn)實(shí)世界中的等級(jí)化與系統(tǒng)資源的等級(jí)之間形成了對(duì)照,不同的系統(tǒng)角色享有對(duì)應(yīng)的分級(jí)管理權(quán)限,便于系統(tǒng)管理的安全性。