银行信息系统安全管理方案精品文档8页

上传人:re****.1 文档编号:495454265 上传时间:2024-02-10 格式:DOCX 页数:8 大小:14.51KB
返回 下载 相关 举报
银行信息系统安全管理方案精品文档8页_第1页
第1页 / 共8页
银行信息系统安全管理方案精品文档8页_第2页
第2页 / 共8页
银行信息系统安全管理方案精品文档8页_第3页
第3页 / 共8页
银行信息系统安全管理方案精品文档8页_第4页
第4页 / 共8页
银行信息系统安全管理方案精品文档8页_第5页
第5页 / 共8页
点击查看更多>>
资源描述

《银行信息系统安全管理方案精品文档8页》由会员分享,可在线阅读,更多相关《银行信息系统安全管理方案精品文档8页(8页珍藏版)》请在金锄头文库上搜索。

1、银行信息系统安全管理方案随着金融界向电子化、数字化、网络化的发展,各金融机构对计算机的重视程度 越来越高,全球高新技术尤其是信息技术的发展,进一步提高了银行计算机的应 用水平。1银行业务的发展和信息安全范畴的变迁随着金融界向电子化、数字化、网络化的发展,各金融机构对计算机的重视 程度越来越高,全球高新技术尤其是信息技术的发展,进一步提高了银行计算机 的应用水平。人们可以通过国际互联网随时随地进行信息交流、电子商务活动, 银行既要保障有强固的银行内部业务网络,又要扩展业务,利用互联网、无线网 等尽可能多的通讯途径对全国甚至全球个人实行24小时金融电子服务,许多银 行也顺应形势相继推出了网上银行、

2、自助银行、客户服务中心、手机银行等。同 时,经营的集约化和数据的集中化趋势一方面顺应了银行业务发展的要求,避免 了业务分散导致的业务风险,但是另一方面不可避免的导致了信息安全风险的集 中。随着银行业务系统顺应趋势的开放和互连,其信息安全范畴已经突破了以业 务系统物理隔离和协议隔离为基础的传统银行信息安全。我们必须在一个日趋开 放的系统平台上重新审视银行的信息安全问题。金融系统(银行、保险、证券) 是国家政策要求实施安全等级保护的11大类关键信息基础设施的重点系统。因 此,如何建立一个高效的现代信息安全体系,日益成为突出的问题。2冠群金辰公司的主动防御安全策略冠群金辰公司具有多年的信息安全产品研

3、发、工程实施和安全服务经验,在 金融行业具有丰富的行业应用经验,并且对国外和国内的金融行业业务应用、信 息安全策略、相关法律法规等有深刻的理解,具有独到的见解。根据对客户需求的详细调查分析,推出了以客户价值为中心,以3S为代表 的安全理念,即Security Solution(安全方案),Security Application(安全应用), Security Service (安全服务)。安全方案是基于符合用户需求的自有产品和合作伙 伴的优秀产品搭建的整体解决方案;安全应用则是基于用户的实际应用系统和业 务系统的安全需要,将我们的安全方案进行定制和二次开发,以满足用户对业务 系统和安全系统更

4、高程度的整合需求;安全服务则是参照国际和国内信息安全管 理和工程标准,并结合冠群金辰公司的服务经验积累提供的评估、设计、实施、 管理、教育等一系列服务项目,以帮助用户在日趋严峻的安全环境中保持业务的 顺利运行。经过对信息安全趋势的分析,我们认为在当前新的安全漏洞发现频率日益加 快、安全攻击事件大幅度增加的状况下,局限于传统的被动(Reactive)防范策 略是非常危险的。我们按照风险管理的思路,提出了主动(Proactive)防御策略, 强调利用先进的技术、产品,配合以有效的管理方法和运维模式,避免入侵行为 造成损害,并且有效防御新的安全漏洞造成的风险。脆弱性三维图可以帮助客户 识别风险状况,

5、选择采用适当有效的风险控制方法,达到成本和效益之间的平衡。冠群金辰公司倡导采用以主动防御为基础的纵深防御体系来进行银行安全 保障体系的建立。第一:在整个受保护网络环境中的每一个环节上减少可能会被入侵者利用的 突出的脆弱点;第二:对于关键的资源,使用多重防御策略来管理风险,以便在一层防御不 够时,在理想情况下,另一层防御将会削弱对被保护资源的破坏。3.银行信息安全风险管理思路和技术建议银行信息安全问题不仅仅是技术上的问题,同样重要的是管理问题。2019 年4月底正式挂牌的中国银监会5月份以第二号公告的形式,就巴塞尔新资本协 议公开征求中国银行业界意见。新巴塞尔协议的实施势必大大提升银行业的整体

6、业务风险管理水平。同样,在银行的信息安全领域也需要一种成熟的风险管理思 路。这种风险管理的思想要贯穿在银行的每一个业务系统的生命周期阶段。对于 每一个银行业务系统,比如柜台业务、资金清算等随着时间的发展都可以分为不 同的阶段。按照NIST风险管理指南,这些阶段可以划分为系统规划阶段、系统 开发阶段、系统实施阶段、系统运行阶段和系统废止阶段。根据银行业务系统各 自的特点,其各阶段的具体内容会有所不同,但基本周期保持不变。所以与之相 对应就产生了所谓系统安全的生命周期,即是将安全生命周期模型整合到系统生 命周期模型上,一方面在系统生命周期各阶段提取安全需求,另一方面将安全生 命周期的过程应用在系统

7、生命周期各阶段,即在系统各阶段遵循安全的过程性开 展相应安全工作。不同系统,各阶段的安全需求不同,安全工作展开的顺序也会 有所不同。但是,它们的共同点就是需要同时从技术和管理两个方面着手进行风 险管理,同时这两个方面不是孤立实施的,而是有机结合的。冠群金辰公司的银行业信息安全风险管理方案主要分为下面几个部分:第一,参照相关法律法规、金融行业相关规定、国内外信息安全标准等, 为用户建立一套信息安全管理系统和业务持续性策略;第二,根据业务系统的需要,进行安全技术层面的实施,其中包括对银行 现有设备和系统的加固、自有安全产品配置和实施、第三方安全产品配置和实施 以及根据实际需求进行的专有安全系统开发

8、和实施等。第三,提供需求分析、风险评估、安全审计、紧急响应等覆盖全系统生命周 期的安全服务。冠群金辰公司拥有一支持有CCIE、CISSP、BS7799 LA、CISP、SCSA等国际国内认证的专业安全服务队伍和专职的银行业务顾问小组,提供基 于整体和业务的安全服务。由于银行系统业务种类众多,信息系统也千差万别,不同银行业务信息系统 对机密性、完整性、可用性、可控性与可审查性也具有不同的要求,所以不可能 采用一个相同的模式进行所有银行系统安全体系的设计。这里仅仅根据中国人民 银行2019年发布的银行信息系统安全技术规范和中国人民银行2019年发布 的关于加强银行数据集中安全工作的指导意见的260

9、号文件,对于构成银行信息 系统的几个关键层次进行示例分析,主要从技术角度对冠群金辰的解决方案进行 简单介绍。3.1物理安全主要是按照国家标准GB50173-93、GB2887-89、GB9316-88等加强场地设 防。计算机设备实体安全类中,首先要求场地环境条件的控制,对计算机网络的 中心机房及其延伸点,要坚决搞好基本环境建设,要有完整的防雷电设施,且有 严格的防电磁干扰设施,机房内要搞好防水防火的预防工作,对主机房电源要有 完整的双回路备份机制。尤其是银行主机机房的物理安全保障措施一定要到位。 同城异地备份甚至不同城市之间的灾备中心都是需要考虑的。另外,信息处理设 备安全、媒体介质存放安全也

10、是需要重点考虑的内容。3.2网络互连的隔离和网关病毒过滤随着银行业务的发展,业务主机不可避免地需要和外部系统互联。比如为了 实现跨系统银行间资金汇划的电子联行系统采用的天地对接基本上建立在电信 局的公共通信网上,开放的网络环境和网络协议为系统互联提供了方便,但同时 也降低了系统的安全性。正在蓬勃兴起的银行中间业务的发展更是促进了不同行 业之间的网络连通。有网络的连接是造成安全风险的重要源头,一定需要对不同 安全级别的网络之间进行安全隔离。除了物理隔离外,逻辑隔离按照通讯方式有 几种级别:双方网络互有通讯、单向通讯、按需通讯等。按照安全级别的要求可 分为简单包过滤、状态包过滤、应用层代理、专有协

11、议隔离等。冠群金辰公司的 轩辕防火墙是集防火墙、VPN、流量管理等功能于一体的网络安全设备。它能通 过Web浏览器或CLI及中央管理台集中管理,并且支持透明模式。轩辕防火墙 产品能够满足银行系统中大部分的网络逻辑隔离要求。冠群金辰公司的赤霄KILL过滤网关是一个专用硬件设备,用于在银行网络 之间过滤病毒。它能够高效率地过滤包含在HTTP、FTP以及SMTP协议中的计 算机病毒,实现病毒的网络隔离,避免病毒在网络之间的扩散。该产品具有丰富 和功能和优异的性能,在2019年一举获得了中国大IT媒体:中国计算机报 和计算机世界报的编辑选择奖和年度产品奖,并在另一大专业媒体网络世 界2019年5月12

12、日发布的产品购买指南中得到高度评价,被称为防病毒网 关的佼佼者,更于今年7月份又获得“网管员最信赖的防病毒产品”奖项。通 过在银行内部、银行和第三方网络等网关处部署该产品,可以杜绝病毒最主要的 传播途径,给被保护网络营造一个安全的计算环境。3.3数据传输加密当需要在非银行控制的公网上传输机密信息时,必须采用有效的措施对网络 上传输的数据进行加密处理。冠群金辰公司的轩辕防火墙内置了基于IPSEC协 议的VPN功能,能够方便地在网络边界处实现数据的加密传输,方便了银行不 同分支部门之间的安全通信和远程办公。对于已经设置没有VPN功能的防火墙 的网络,冠群金辰公司的软件VPN产品能够方便地部署在网络

13、中的任意一台计 算机上,实现网络内部的加密通信和远程安全访问。3.4网络入侵行为和蠕虫病毒的传播监控网络攻击的表现形式主要有两种:第一,人为入侵(包括内部和外部);第 二,蠕虫和病毒的网络渗透和传播。而且,目前这两种形式有逐渐趋于统一的趋 势。对于这两种行为我们都要进行严格监控,并且需要统一在一个平台下进行关 联监控,以更好的起到安全检测的目的。冠群金辰提供的干将/莫邪系列入侵检测系统能够在从百兆到千兆的网络中 提供实时的入侵检测和病毒传播统一监控,也是唯一能够实现在同一个平台下进 行入侵行为和蠕虫病毒传播的监控的安全系统。这样在银行网络中发生入侵行为 或蠕虫传播时,管理员能够很快定位网络和系

14、统问题所在,减少故障时间,降低 损失。尤其是在结构复杂的网络中,利用干将/莫邪系列入侵检测系统提供的监 控功能,管理员可以迅速定位被感染的服务器,控制传染源。3.5安全级别提升和分散授权原则在操作系统级的实施操作系统的安全是银行信息系统安全的重要方面。为了更加有效地避免金融 犯罪,杜绝银行内部人员作案,银行要求采用的操作系统具有相当高的抗攻击能 力,有必要时需要采用B1级别的安全操作系统,比如网上银行主机和关键业务 主机系统。在人民银行发布的银行计算机信息系统安全技术规范中也明确了 这一点。但是目前基本上所有的商用操作系统都是C2级的,不能满足银行的要 求。如果采用专用的安全操作系统,势必需要

15、对原有的应用程序进行改造,造成 大量人力物力和财力的资源浪费。冠群金辰公司提供的龙渊服务器核心防护产品 可以很好地解决这一问题,既能克服通用操作系统(包括Windows,Unix, Linux) 的安全弊病,又能够和所有应用程序兼容,并且容易管理。它能够将大部分商用 操作系统的安全等级提升到TCSEC B1级,支持强制访问控制,在大幅度提升安 全性的同时保护了用户原有投资。比如通过在银行业务主机上部署龙渊服务器核 心防护,可以在一台主机上将管理员权限分成系统管理员、安全管理员、安全审 计员以及其它一般性质的业务操作人员,并且同时取消操作系统的超级用户特 权。这样,所有人员的动作都能够被互相监督

16、,大大降低了内部人员作案的可能 性。通过在关键的银行业务服务器上部署冠群金辰公司的龙渊服务器核心防护, 安全管理员能够严格限定所有用户在该服务器上的任何操作,从时间、地点、访 问方式等多个方面进行极细粒度的访问控制;并且其动态安全扩展(DSX)技术 使得服务器能够高强度抵御未知的攻击类型,尤其是缓冲区溢出类型的攻击,从 而避免了损失,为安全管理员赢得了宝贵的时间。这种防范措施对于 Windows 平台和UNIX、Linux平台都适用,并且不依赖特征库的升级即可完成防范功能。 另外,通过该系统在本机上限定该计算机允许的网络通信类型,即使该计算机感 染了蠕虫或被放置了木马程序,也无法对外发出违反预定安全策略的数据包,避 免了可能导致的蠕虫传播和网络拥塞现象,降低了攻击后的影响。在最坏的情况 下,即使入侵者已经获得了被攻击服务器的管理员账户和密码,龙渊服务器核心 防护仍然能够保证该入侵者仅仅具有一个该系统上普通用户的权限,不能为所欲 为,造成

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 学术论文 > 其它学术论文

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号