分享好友 站长动态首页 网站导航

商业银行内部控制防线

网友发布 2022-09-10 16:46 · 头闻号竞价入门

近年来,在互联网金融快速发展的背景下,针对金融服务的攻击逐渐从传统手段演变为隐蔽性和复杂性高的智能网络攻击。然而,由于数据源单一、检测样本有限、处置机制不完善等诸多条件,现有的入侵监测和安全防护手段无法有效应对各种攻击,更谈不上满足日益增长的安全需求。同时,随着互联网金融生态的大力推行,各类金融机构实现了业务互通、技术互通、场景互通。单个金融系统的安全问题往往会由点及面影响到相关系统。因此,传统的单兵作战的安全防护模式已经不再适用。

金融交易具有业务复杂、数据多样、信息敏感、涉及用户资金安全等特点,因此成为各种网络攻击的主要目标。同时,金融服务存在一定的共性,攻击者往往使用相同的攻击手段,通过app、小程序等应用对不同的金融系统发起攻击。能否及时识别此类攻击,能否共享实时攻击信息和防护策略,能否通过应用端、网络端和服务端实现共同防御,能否构建统一的风险应急机制,成为摆在我们面前的难题。因此,构建金融系统安全纵深防御体系势在必行。

李中国银行软件中心副总经理

探索与实践

1.数据共享是基础。由于数据是在线金融交易的载体,恶意攻击负载往往以数据的形式注入系统,因此数据是攻击防范和追踪的基础。

数据共享合规性。金融数据比较特殊,大部分交易都包含用户的个人信息、交易金额、行为信息等。,这涉及到客户隐私数据的保密性。因此,需要在保证信息保密性的前提下,通过对原始数据的预处理,设定合理合规的共享范围,实现数据共享。

数据平台。不同的系统承载不同的业务交易,不同的业务交易涉及不同的内部系统。要实现基于场景的金融业务数据识别,需要整合不同系统的业务流程。要通过业务数据的抓取、筛选和分析,提供强有力的数据支持,首先需要具备从海量网络数据中筛选出金融业务数据的能力。其次,根据不同系统间不同的业务场景对流量数据进行分类。不同系统中的不同业务场景被聚集并存储在不同的数据集群中,集群以联邦的方式进行管理,构建融合的金融业务数据平台。

图形数据场景平台化

2.业务场景是关键点。与传统攻击不同,针对金融业务系统的新型攻击多为业务逻辑层面的攻击。这些攻击往往隐藏为正常的业务流程,因此没有明显的数据特征,金融机构无法通过传统的大数据匹配发现。针对这种现象,面向业务场景的攻击监控手段将能更有效地实现安全防护。它应以“场景+定义攻击”为核心驱动,基于对终端系统、数据资源、应用服务、主机系统、网络平台、物理环境等数据源的分析,以用户的实际需求为出发点,从综合安全、业务安全、数据安全等多个维度为用户提供全面的金融业务安全态势感知。建立基于单一业务场景的逻辑攻击模型,统一监控完成业务交易所需的条件,并映射到相应的安全预警级别。通过业务逻辑与安全防护的强绑定,可以实现对金融业务逻辑攻击的有效防护。

3.纵深防御是关键。纵深防御——通过设置多个重叠的安全防护体系,形成多道防线,这样即使一条防线失效,也可以通过其他防线进行补救或纠正,即通过增加系统的防御屏障来防止安全攻击。

多阶段多节点共同防御策略是应对当前新型网络攻击的基础。建立覆盖前台、中台、后台、应用、网络、系统、接口服务等的多链路防御等级。,通过全流程介入、全角色参与、全工具支持,实现安全防御的多层次融合。比如通过APP安全壳实现应用端安全防护,解决恶意跳转、页面广告植入、第三方用户信息泄露等应用端问题。通过基于场景的态势感知,可以解决金融业务场景的逻辑攻击端问题。通过网络层多层次的应急监测和预警,可以解决基于网络侧的各种攻击。

通过“原子化”安全能力,将现有的安全机制不断排列组合,将安全能力赋能到金融系统纵深的各个防御层次,以应对各种多样化的攻击,为金融系统提供全技术框架覆盖的安全能力,形成共同防御的闭环,从技术策略上夯实金融系统整体抵御安全风险能力的基础。

4.合理处置才是目标。强大的安全防护手段必须与灵活可控的处置机制相匹配。金融攻击手段通常具有隐蔽性强、多阶段的特点,难以区分真正的攻击者和误操作用户,导致攻击难以控制。过度防御可能导致正常用户被屏蔽,从而影响正常用户的业务办理和用户体验;太轻的防御可能无法有效阻止真正的攻击者。因此,在用户体验和安全需求并存的当下,构建精准的应急措施显得尤为重要。

监管要求更加严格。参考《银行与证券跨行业信息系统应急处理指引》、《银行重要信息系统应急管理规定》等监管要求,通过数据量化综合考虑威胁、脆弱性、影响范围、重要性等风险指标。结合金融业务系统各层级标准化应急响应机制,建立风险计算和处置模型,实现对金融业务场景下安全攻击的快速准确响应。

5.组织实践是根本。随着中国银行企业级架构建设项目的推进,中国银行软件中心围绕数据共享平台、安全攻击场景、防御能力原子化、应急响应标准化,构建了一套“四位一体”的防御体系,涵盖OWASP top10、证书保护、人脸识别、木马防范、恶意广告植入、恶意页面跳转、0-0day漏洞防御等。,并已作为入侵防御的安全主题能力纳入1.2批次企业级架构。

同时,组织实践离不开人才的支撑,人是保障的核心。加强团队建设,强化工程领域安全干预,从软件开发源头消除风险,建立覆盖14个工程技术领域的安全人才评价与培训体系。所有安全岗位人员必须持证上岗,安全持证人员数量以年均150%的速度稳步增长。

前景

随着信息技术的迭代更新,商业银行面临的安全形势将越来越复杂,这意味着安全防护手段将不会是单一的模式。金融从业者需要打破各自为战的固有思维,以金融业务场景为核心驱动,推进业务的资源共享和跨系统整合,通过覆盖全方位的金融业务交易,实现同步监控、同步预警、同步处置,构建企业级安全防御共同体,在纵深防御思维的基础上,打破不同系统间的壁垒和壁垒,以金融业务场景为接触点,构建商业银行新型信息安全防御模式。

免责声明:本平台仅供信息发布交流之途,请谨慎判断信息真伪。如遇虚假诈骗信息,请立即举报

举报
反对 0
打赏 0
更多相关文章

评论

0

收藏

点赞