能守好錢(qián)袋子的“它” 和你息息相關(guān)!
每個(gè)行業(yè)都在數(shù)字化浪潮中沖浪
今天的這一浪,講講銀行業(yè)!

銀行是金融體系的核心
承載著海量的敏感數(shù)據(jù)
?其數(shù)據(jù)安全
是金融行業(yè)穩(wěn)健運(yùn)營(yíng)和
國(guó)家穩(wěn)定繁榮的基石
與全社會(huì)上上下下
息息相關(guān)

2024年3月22日,國(guó)家金融監(jiān)督管理總局發(fā)布了《銀行保險(xiǎn)機(jī)構(gòu)數(shù)據(jù)安全管理辦法》(征求意見(jiàn)稿),旨在規(guī)范銀行業(yè)保險(xiǎn)業(yè)數(shù)據(jù)處理活動(dòng),保障數(shù)據(jù)安全、金融安全,促進(jìn)數(shù)據(jù)合理開(kāi)發(fā)利用,保護(hù)個(gè)人、組織的合法權(quán)益,維護(hù)國(guó)家安全和社會(huì)公共利益。

但是,銀行核心業(yè)務(wù)本身已極其復(fù)雜
如客戶(hù)服務(wù)、產(chǎn)品開(kāi)發(fā)和風(fēng)險(xiǎn)管理等


一般銀行會(huì)委托第三方服務(wù)商處理某些數(shù)據(jù)
1
一種是客戶(hù)向銀行申請(qǐng)信用貸款,銀行將客戶(hù)相關(guān)個(gè)人信息提供給第三方專(zhuān)業(yè)評(píng)估機(jī)構(gòu),以查驗(yàn)客戶(hù)的歷史信用狀況、資產(chǎn)狀況、涉訴情況等,銀行基于查詢(xún)結(jié)果做出貸款決定。
2
另一種是委托具有專(zhuān)業(yè)技術(shù)知識(shí)和豐富行業(yè)經(jīng)驗(yàn)的第三方服務(wù)商,協(xié)助銀行處理數(shù)據(jù)遷移、數(shù)據(jù)清洗、數(shù)據(jù)分析、數(shù)據(jù)備份和恢復(fù)、數(shù)據(jù)倉(cāng)庫(kù)管理、報(bào)告生成等專(zhuān)業(yè)化工作。


以下安全風(fēng)險(xiǎn)難以避免!
1、數(shù)據(jù)服務(wù)商未遵循合同協(xié)議約定的委托處理目的、期限、處理方式、數(shù)據(jù)范圍;
2、數(shù)據(jù)服務(wù)商訪問(wèn)數(shù)據(jù)認(rèn)證機(jī)制不完善,可能導(dǎo)致數(shù)據(jù)被任意訪問(wèn);
3、數(shù)據(jù)服務(wù)商訪問(wèn)數(shù)據(jù)權(quán)限管理不當(dāng),可能出現(xiàn)越權(quán)訪問(wèn)數(shù)據(jù)行為,致使數(shù)據(jù)泄漏;
4、數(shù)據(jù)服務(wù)商操作數(shù)據(jù)行為管控弱,可能會(huì)被攻擊者惡意刪除、批量查詢(xún);
5、數(shù)據(jù)服務(wù)商數(shù)據(jù)操作行為監(jiān)測(cè)缺失,出現(xiàn)數(shù)據(jù)泄露事件無(wú)法溯源。

除第三方服務(wù)商處理場(chǎng)景外,銀行本身也存在開(kāi)卡存款、數(shù)據(jù)共同處理、數(shù)據(jù)公開(kāi)、數(shù)據(jù)共享、數(shù)據(jù)展示、數(shù)據(jù)跨境等數(shù)據(jù)流轉(zhuǎn)業(yè)務(wù)場(chǎng)景。

例如:



基于此,安恒信息認(rèn)為
銀行業(yè)當(dāng)前主要面臨
7大類(lèi)數(shù)據(jù)安全風(fēng)險(xiǎn)挑戰(zhàn)


1、量大且敏感的數(shù)據(jù)資產(chǎn)未識(shí)別管理

銀行持有大量客戶(hù)的敏感信息及業(yè)務(wù)敏感數(shù)據(jù),缺乏技術(shù)手段和管理手段常態(tài)化進(jìn)行敏感數(shù)據(jù)資產(chǎn)統(tǒng)一盤(pán)點(diǎn)。

2、主體訪問(wèn)數(shù)據(jù)的權(quán)限難細(xì)化管理

不同部門(mén)、角色的訪問(wèn)主體都需要訪問(wèn)數(shù)據(jù)支撐日常工作需求,缺乏細(xì)粒度的用戶(hù)身份認(rèn)證和權(quán)限管理,難確保對(duì)的人訪問(wèn)對(duì)的數(shù)據(jù)。

3、主體對(duì)數(shù)據(jù)的操作行為無(wú)管控措施

訪問(wèn)主體的多樣化容易造成惡意破壞份子混雜其內(nèi),缺乏操作行為的管控,會(huì)給這些人執(zhí)行批量查詢(xún)下載、刪庫(kù)等風(fēng)險(xiǎn)行為帶來(lái)便利,造成銀行數(shù)據(jù)泄漏事件發(fā)生。

4、數(shù)據(jù)被操作的行為未詳細(xì)記錄

主體對(duì)數(shù)據(jù)的操作既已發(fā)生,缺乏詳細(xì)的記錄手段對(duì)數(shù)安事件的溯源將形成難點(diǎn),尤其是主體對(duì)象、時(shí)間、地點(diǎn)、操作、返回結(jié)果等記錄。

5、多樣化的API傳輸數(shù)據(jù)無(wú)統(tǒng)一管控

API正成為鏈接各業(yè)務(wù)單位和外部的橋梁,對(duì)API缺乏全局管控容易導(dǎo)致API濫傳數(shù)據(jù)、API異常行為無(wú)法管控、API漏洞無(wú)法及時(shí)修復(fù)等問(wèn)題,最終會(huì)導(dǎo)致銀行數(shù)據(jù)泄漏。

6、終端網(wǎng)絡(luò)層的數(shù)據(jù)流轉(zhuǎn)未識(shí)別保護(hù)

訪問(wèn)主體的日常操作離不開(kāi)終端和網(wǎng)絡(luò)這兩個(gè)媒介,對(duì)終端和網(wǎng)絡(luò)層流轉(zhuǎn)的數(shù)據(jù)缺乏識(shí)別保護(hù)機(jī)制容易造成銀行數(shù)據(jù)泄漏。

7、統(tǒng)一數(shù)據(jù)安全運(yùn)營(yíng)體系無(wú)法落地

數(shù)據(jù)安全設(shè)備的無(wú)序疊加、制度紙面化承載,容易造成銀行數(shù)據(jù)安全整體運(yùn)營(yíng)工作的難推進(jìn),只能在出問(wèn)題后補(bǔ)救,無(wú)法將數(shù)安運(yùn)營(yíng)思想落地?cái)?shù)安防護(hù)全流程。

安恒信息基于多年的銀行業(yè)數(shù)據(jù)安全實(shí)踐經(jīng)驗(yàn),認(rèn)為銀行業(yè)數(shù)據(jù)安全技術(shù)防護(hù)應(yīng)從以下幾點(diǎn)出發(fā):
01
?AI+數(shù)據(jù)分類(lèi)分級(jí)
圍繞敏感數(shù)據(jù)識(shí)別與分類(lèi)分級(jí),采用AI+分類(lèi)分級(jí)模式,以恒腦大模型為核心,通過(guò)大模型經(jīng)驗(yàn)去理解數(shù)據(jù)分類(lèi)分級(jí)框架,并分析數(shù)據(jù)自身元數(shù)據(jù)、表內(nèi)關(guān)聯(lián)數(shù)據(jù)、數(shù)據(jù)內(nèi)容等內(nèi)容完成結(jié)果研判,極大提升識(shí)別率和準(zhǔn)確率。

02
數(shù)據(jù)維護(hù)使用全環(huán)節(jié)
圍繞數(shù)據(jù)維護(hù)使用全環(huán)節(jié),以數(shù)據(jù)脫敏為關(guān)鍵組件,抽取生產(chǎn)環(huán)境原始數(shù)據(jù),匹配敏感數(shù)據(jù)脫敏策略,形成脫敏數(shù)據(jù)集(可疊加數(shù)據(jù)水印策略),將脫敏及附加水印的數(shù)據(jù)集加載到測(cè)試庫(kù),以供訪問(wèn)調(diào)用,一旦數(shù)據(jù)泄漏,可獲取該部份數(shù)據(jù),在脫敏中進(jìn)行水印溯源,找到數(shù)據(jù)泄漏源頭。
以數(shù)據(jù)庫(kù)安全網(wǎng)關(guān)為關(guān)鍵組件,通過(guò)動(dòng)態(tài)脫敏和精細(xì)化權(quán)限控制能力,防止人員直接接觸敏感數(shù)據(jù),特殊業(yè)務(wù)(或高危命令)需經(jīng)過(guò)相關(guān)負(fù)責(zé)人審批,大幅降低技術(shù)維護(hù)人員通過(guò)高權(quán)限賬號(hào)造成數(shù)據(jù)泄露和破壞的風(fēng)險(xiǎn)。
以數(shù)據(jù)庫(kù)審計(jì)為關(guān)鍵組件,雙向?qū)徲?jì)數(shù)據(jù)庫(kù)操作日志,發(fā)生數(shù)據(jù)泄漏事件后便于快速溯源定位。

03
API數(shù)據(jù)調(diào)用全環(huán)節(jié)
圍繞API數(shù)據(jù)調(diào)用全環(huán)節(jié),以API數(shù)據(jù)安全網(wǎng)關(guān)為關(guān)鍵組件,統(tǒng)一接管銀行共享、開(kāi)放API,對(duì)API請(qǐng)求進(jìn)行安全認(rèn)證,確保調(diào)用方的真實(shí)性;通過(guò)對(duì)API傳輸數(shù)據(jù)的細(xì)粒度訪問(wèn)控制和動(dòng)態(tài)脫敏,進(jìn)一步確保后端敏感數(shù)據(jù)的安全性。
以API風(fēng)險(xiǎn)監(jiān)測(cè)系統(tǒng)為關(guān)鍵組件,實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)傳輸活動(dòng)中所有API資產(chǎn)的盤(pán)點(diǎn),識(shí)別API中傳輸?shù)拿舾袛?shù)據(jù);通過(guò)檢測(cè)API自身的脆弱性風(fēng)險(xiǎn),快速進(jìn)行修復(fù);通過(guò)對(duì)調(diào)用行為進(jìn)行分析,找出異常API訪問(wèn)調(diào)用行為,聯(lián)動(dòng)API網(wǎng)關(guān)進(jìn)行攔截。

04
數(shù)據(jù)終端網(wǎng)絡(luò)流轉(zhuǎn)全環(huán)節(jié)
圍繞數(shù)據(jù)終端網(wǎng)絡(luò)流轉(zhuǎn)全環(huán)節(jié),以網(wǎng)絡(luò)DLP為關(guān)鍵組件,采用深度內(nèi)容識(shí)別引擎,識(shí)別敏感數(shù)據(jù)外發(fā)情況,自動(dòng)記錄日志或提示用戶(hù)。根據(jù)預(yù)先制定的安全策略,對(duì)敏感數(shù)據(jù)的擴(kuò)散范圍進(jìn)行審計(jì),對(duì)于審計(jì)出來(lái)的風(fēng)險(xiǎn)事件自動(dòng)觸發(fā)異常報(bào)警或阻斷。
以終端DLP為關(guān)鍵組件,對(duì)終端全部的敏感數(shù)據(jù)資產(chǎn)進(jìn)行盤(pán)點(diǎn)識(shí)別,對(duì)移動(dòng)存儲(chǔ)拷貝、打印、網(wǎng)盤(pán)存儲(chǔ)、郵件互傳、IM應(yīng)用互傳等數(shù)據(jù)訪問(wèn)方式進(jìn)行監(jiān)控及管控,對(duì)違規(guī)外發(fā)等異常行為進(jìn)行及時(shí)的阻斷、提示和告警。

05
數(shù)據(jù)安全體系化運(yùn)營(yíng)
圍繞數(shù)據(jù)安全體系化運(yùn)營(yíng),以數(shù)據(jù)安全管控平臺(tái)為關(guān)鍵,實(shí)現(xiàn)多維度數(shù)據(jù)資產(chǎn)的集中管理、數(shù)據(jù)流量日志解析和動(dòng)態(tài)監(jiān)控,做到全數(shù)據(jù)鏈路閉環(huán)管控,提供統(tǒng)一的組件安全策略配置和聯(lián)動(dòng)能力,針對(duì)風(fēng)險(xiǎn)快速聯(lián)動(dòng)處置,提高整體數(shù)據(jù)安全運(yùn)營(yíng)效能。

以數(shù)據(jù)分類(lèi)分級(jí)差異化管控為目標(biāo),通過(guò)分類(lèi)分級(jí)結(jié)果和各相關(guān)組件的聯(lián)動(dòng),實(shí)現(xiàn)數(shù)據(jù)安全風(fēng)險(xiǎn)威脅的可控、可管、可監(jiān)測(cè)。


相關(guān)推薦
- 解讀丨構(gòu)建新型韌性網(wǎng)絡(luò) 助力打造韌性城市
- 且看安恒零信任如何攜手釘釘,成為客戶(hù)最佳拍檔
- 歡迎申報(bào)!教育部第四期供需對(duì)接就業(yè)育人項(xiàng)目——安恒信息項(xiàng)目申報(bào)指南發(fā)布
- 深圳市大鵬新區(qū)政數(shù)局與安恒信息簽約共建數(shù)據(jù)要素創(chuàng)新安全實(shí)驗(yàn)室
- 安恒信息深度參與:網(wǎng)絡(luò)安全產(chǎn)品互聯(lián)互通首項(xiàng)國(guó)標(biāo)發(fā)布
- 守護(hù)能源基石:安恒信息煤礦行業(yè)工業(yè)網(wǎng)絡(luò)安全建設(shè)案例
- 唯一入選安全垂域大模型|恒腦入選工信部先進(jìn)計(jì)算賦能新質(zhì)生產(chǎn)力典型應(yīng)用案例