(电子行业企业管理)电子银行业务作业风险及防范措施

合集下载

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范【摘要】电子银行业务风险在信息技术快速发展的背景下日益突出,为保护客户资产安全和维护银行信誉,必须加强防范措施。

本文首先概述了电子银行业务风险的整体情况,包括信息泄露、账户盗用等多种类型。

在此基础上,详细介绍了现有的风险防范措施,并分析了这些措施在实际运作中的应用效果。

然后指出了现有防范措施的不足之处,如技术跟不上攻击手段的更新。

最后强调了电子银行业务风险防范的重要性,展望未来发展,并总结了本文的观点。

通过本文的分析可见,电子银行业务风险防范是当务之急,需要各方共同努力来提高防范意识和技术水平,保障电子银行业务的安全稳定发展。

【关键词】电子银行业务风险、防范、不足、重要性、展望、总结、引言、背景介绍、研究目的、意义、正文、概述、类型、措施、应用、结论、未来发展。

1. 引言1.1 背景介绍电子银行业务在近年来的快速发展中,成为了人们日常生活中不可或缺的一部分。

随着互联网技术的不断进步和普及,越来越多的人选择使用电子银行进行日常的金融交易活动,如转账、支付、理财等。

在便利的电子银行也随之带来了一系列潜在的风险问题,包括信息泄露、数据篡改、网络攻击等,给用户的资金安全和个人隐私带来了严重威胁。

面对日益增长的电子银行业务风险,金融机构和用户都亟需关注并加强相应的防范措施。

只有通过深入了解电子银行业务的风险特点和类型,制定科学合理的防范对策,才能有效地保障用户的资金安全和个人信息不被窃取。

本文将从电子银行业务风险的概述、类型和防范措施出发,探讨防范措施在实际运作中的应用情况,并分析当前电子银行业务风险防范存在的不足之处。

通过对电子银行业务风险防范的重要性进行深入总结和展望,旨在为金融机构和用户提供参考,促进电子银行业务风险防范工作的进一步改进和完善。

1.2 研究目的研究的目的是深入探讨电子银行业务风险及其防范措施,为银行和电子支付机构提供有效的风险管理建议。

通过分析电子银行业务的风险特点和种类,可以帮助相关机构更好地识别和应对潜在风险,保障用户资金安全。

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范1. 引言1.1 电子银行业务的快速发展电子银行业务的快速发展是近年来数字化金融领域的一个显著特点。

随着互联网技术的不断普及和金融科技的蓬勃发展,电子银行业务的覆盖范围和服务功能不断扩大,给传统银行业务带来了全新的变革和提升。

传统的银行网点服务往往存在时间和空间的限制,客户需要花费较多时间和精力来办理业务,而电子银行业务的出现正是为了解决这一问题。

通过电子银行,客户可以随时随地通过网络、移动设备等渠道方便快捷地进行账户查询、转账汇款、理财投资等操作,极大地提高了用户的金融体验和便利性。

电子银行还可以为银行机构降低成本、提升效率,实现业务的智能化和数字化管理。

可以预见,随着电子银行技术的不断创新和完善,电子银行业务将在未来继续快速发展,成为金融行业的重要发展方向和趋势。

1.2 电子银行业务带来的风险挑战随着科技的不断进步,电子银行业务在近年来得到了快速发展,为客户提供了更加便捷的金融服务渠道。

与之电子银行业务所带来的风险挑战也逐渐凸显出来。

客户的资金安全、个人隐私信息的泄露、网络攻击等问题成为了电子银行业务发展过程中需要重点关注和解决的难题。

电子银行业务的便利性也带来了客户信息泄露风险。

在进行网上银行交易时,客户个人信息可能会受到不法分子的窃取,导致资金遭受损失。

银行需要加强个人信息保护,建立严格的账户验证机制,及时提醒客户保护个人信息安全。

网络攻击风险也是电子银行业务面临的挑战之一。

黑客利用网络漏洞入侵银行系统,窃取客户资金或者修改交易记录,给客户和银行带来巨大损失。

银行应加强网络安全建设,定期进行安全漏洞检测和修复,提高系统的安全性和稳定性。

电子银行业务带来的风险挑战虽然存在,但通过加强风险管理意识,建立完善的防范机制,可以有效应对挑战,促进电子银行业务的健康快速发展。

2. 正文2.1 电子银行业务风险的类型及特点1. 技术风险:随着技术的不断更新换代,电子银行业务的技术风险也在不断增加。

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范随着互联网的普及和信息技术的发展,电子银行业务已经成为人们日常生活中不可或缺的一部分。

通过电子银行,人们可以随时随地进行转账、支付账单、查看账户余额等操作,极大地方便了日常生活。

随之而来的是一系列与电子银行业务相关的风险,例如信息泄露、账户被盗、网络诈骗等。

对电子银行业务风险的认识和防范显得至关重要。

本文将浅析电子银行业务的风险,并提出相应的防范措施。

一、电子银行业务的风险1. 信息泄露风险在进行电子银行交易时,用户需要输入大量个人信息和账户信息,这些信息一旦泄露,就会给不法分子提供可乘之机。

信息泄露可能来自于黑客攻击、病毒侵入、恶意软件等途径,其中最为常见的是通过钓鱼网站和假冒短信获取用户的账户信息。

一旦用户的个人信息和账户信息遭到泄露,就有可能导致用户的账户被盗,造成财产损失。

2. 账户被盗风险由于电子银行账户的密码、手机验证码等信息有可能被不法分子窃取,用户的账户资金可能会受到损失。

尤其是在公共网络环境中使用电子银行,更容易受到黑客攻击。

一旦黑客获取了用户的账户密码,就有可能进行转账或者消费,给用户带来严重的财产损失。

3. 网络诈骗风险在电子银行业务中,不法分子可能会采用各种手段进行网络诈骗,例如发送虚假的投资理财信息、假冒银行工作人员进行电话诈骗等。

用户一旦上当受骗,不仅可能造成财产损失,还会波及到个人信用和声誉。

以上所述,是电子银行业务可能面临的三大风险。

为了有效预防这些风险,我们需要采取一系列的防范措施。

二、电子银行业务风险的防范1. 提高用户安全意识用户在使用电子银行时,应加强对信息安全的认识和防范意识。

要警惕来自陌生邮箱、陌生网站、陌生电话号码的信息,不轻信他人,不随意泄露个人账户信息。

用户需要定期更新操作系统、杀毒软件、防火墙等安全软件,保证系统的安全性。

2. 设置复杂密码在注册电子银行账户时,用户应设置安全性较高的密码,包括数字、字母、特殊符号等组合,避免使用生日、电话号码、常用英文单词等容易被猜到的密码。

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范随着互联网和移动技术的发展,电子银行业务在金融市场中得到了广泛的应用和推广。

然而,随着业务规模的不断扩大,电子银行业务所面临的风险也变得越来越多样和复杂,可能对个人、企业乃至整个金融市场带来重大影响。

因此,电子银行业务风险的防范显得尤为重要。

电子银行业务风险主要包括技术风险、管理风险、市场风险、信用风险和合规风险。

其中,技术风险是电子银行最大的风险之一,主要是由于技术失误或黑客攻击等原因引起的数据泄露、系统崩溃、资金损失等问题。

管理风险主要是由于电子银行从业人员的疏忽或不当操作导致的内部管理漏洞和风险。

市场风险主要是指市场竞争和变化所导致的风险,包括电子银行产品和服务的创新、变革以及不断出现的新风险。

信用风险则是由于银行的信用贷款、交易和债务违约等问题导致资金损失的风险。

合规风险主要是指银行在业务运营过程中可能违反监管要求所导致的法律责任和损失风险。

为了有效防范电子银行业务风险,银行需要采取一系列措施。

首先,加强技术安全体系建设,包括加强网络安全防御能力、建立完善的信息安全管理制度和技术防护措施等。

其次,建立健全的内部管理体系,包括完善的业务流程和规范、定期进行内部审计和风险评估,以及确立严格的员工行为准则。

同时,银行还需要制订并严格执行风险管理计划,包括定期检查风险管理程序的有效性和适应性、制订适当的风险预警和防控措施等,以及配备专门的风险管理、应急响应和事件处理人员,确保业务的安全和连续性。

另外,银行还需要维持与监管机构和其他金融机构的合作,及时获取有关风险信息和监管政策,以便针对市场变化调整业务战略和风险管理计划,在确保业务稳定和可持续发展的同时降低业务风险。

总之,电子银行业务的出现为人们的生活带来了极大的便利和效率,但同时也伴随着较高的风险。

为了避免潜在的风险对银行和客户造成的不利影响,银行需要制定有效的风险管理措施,加强技术安全建设和内部管理,严格执行风险管理计划,并与监管机构和其他金融机构合作,共同建立健全的电子银行业务风险防范体系。

浅析电子银行存在的主要风险及我行电子银行部对风险的防范措施

浅析电子银行存在的主要风险及我行电子银行部对风险的防范措施

浅析电子银行存在的主要风险及我行电子银行部对风险的防范措施一、电子银行概述(一)电子银行的发展电子银行是伴随计算机与互联网技术发展,由金融创新带来的产物,是以互联网为渠道,为客户提供多种金融服务的银行,其不仅仅是银行业务的电子化,也包括对银行业务活动和流程的改造,使信息技术发挥其在降低经营成本,提高管理效率和质量等方面的作用,当前的电子银行的业务主要包括利用计算机和互联网开展的网上银行业务,利用电话等声讯设备和电信网络开展的电话银行业务,利用移动电话和无线网络开展的手机银行业务,以及其他利用电子服务设备和网络,由客户通过自助服务方式完成金融交易的业务,如自助终端、ATM、POS等。

电子银行业的发展一般会经历了三个阶段。

在实体银行阶段,银行有经营业务的营业场所和人员,办理业务是面对面的,业务处理主要以手工为主,兼以部分电子化;在电子银行阶段,经营实体仍然存在,但电子化应用程度大大提高,银行业务辅以电话银行、无人自助银行等形式,自动柜员机、自动存款机、自动发卡机、夜间金库等电子金融产品的出现,极大地方便了银行客户;虚拟银行阶段是银行发展的较高层次,在这个阶段中,银行经营实体将不复存在,业务交易主要是通过计算机网络的运行来实现。

网上银行是该阶段发展过程中的典型代表。

(二)电子银行的特点网上银行又被称为“3A银行”,因为它不受时间、空间限制,能够在任何时间(Anytime)、任何地点(Anywhere)、以任何方式(Anyhow)为客户提供金融服务,随着经济与社会的不断进步,居民对金融服务的需求呈现多样化的趋势。

如何满足居民日益多样化的金融需求是各大金融机构追求的目标,电子银行的发展呈现以下特点:1、安全可靠:以我行为例,我行电子银行业务在网络安全上采用了防黑客技术,设置了二代交易按键Ukey,为用户设置了Ukey密码、登陆密码、交易密码、登陆名称等多种安全措施,客户在使用网上银行办理业务时能够看得见的防范措施有客户证书及其密码。

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范随着互联网和移动技术的飞速发展,电子银行业务成为了人们日常生活中不可或缺的一部分。

电子银行业务便捷快速,方便用户随时随地进行各种金融操作,但与此同时也带来了一些风险。

本文将从几个方面浅析电子银行业务的风险,并提出相应的防范措施,以帮助广大用户更好地保护自己的资金安全。

随着电子银行业务的普及,网络安全问题成为了用户最为关注的一个方面。

在进行网上银行交易时,用户的个人信息、账号密码等隐私数据会通过网络进行传输,一旦这些信息泄露,将会给用户带来严重的财产损失。

网络安全风险成为了电子银行业务的一大隐患。

为了应对这一风险,用户在进行网上银行交易时应选择安全可靠的网络环境,不使用公共WiFi进行交易,确保自己的账号密码不被不法分子窃取。

用户可以定期更改登录密码,避免使用简单的密码组合,采取多层次验证方式,如手机验证码、指纹识别等,以加强账户的安全性。

电子银行业务存在着虚假网站和钓鱼网站的风险。

不法分子会仿造正规银行的网站,诱使用户输入个人信息或进行交易,从而窃取用户的账户资金。

这种风险对广大用户来说是非常严重的,因为虚假网站通常制作得非常逼真,普通用户很难辨别真伪。

为了防范虚假网站和钓鱼网站的风险,用户在进行电子银行业务时要谨慎核实网站的真伪,确保自己登录的是正规银行的官方网站。

尽量避免点击来历不明的链接,不轻信陌生人发送的银行信息,以免误入不法分子的陷阱。

电子银行业务还存在着电子支付安全风险。

随着电子支付的普及,各种支付平台层出不穷,但与此也出现了一些不法分子通过植入恶意软件、篡改交易信息等手段,对用户的支付行为进行攻击,导致资金被盗刷的情况。

这种风险给用户的资金安全带来了极大的威胁。

为了防范电子支付安全风险,用户应选择正规可信的支付平台进行交易,避免使用不明来源的支付产品。

在进行电子支付时,要及时更新设备的防病毒软件和防火墙,确保设备的安全性。

用户还可以设置支付密码、限制转账金额等方式来提高支付安全性,及时关注账户的资金变动,发现异常情况及时进行处理。

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范电子银行业务是指通过计算机、互联网等电子渠道开展的银行业务,包括网上银行、手机银行、第三方支付等。

这些新兴的金融业务给客户带来了便利和效率,也为银行业带来更广阔的发展空间。

随着电子银行业务的快速发展,相关的业务风险也不可忽视。

本文将从技术风险、操作风险和安全风险等几个方面对电子银行业务的风险进行分析,并提出相应的防范措施。

电子银行业务还面临着操作风险。

操作风险主要是由于客户或银行员工的错误操作造成的。

由于电子银行业务没有现场办理的实体过程,客户将更多地依赖于自己的操作技能来完成相关的业务。

如果客户操作不当或者银行员工处理不当,将可能导致资金转账错误、信息丢失等问题。

为了减少操作风险,银行应加强对客户的培训和教育,提高客户的操作能力。

建立完善的内部控制体系,加强对员工操作的监督和审查,也是非常重要的。

电子银行业务还面临着安全风险。

安全风险主要是由于信息安全问题引起的,包括黑客攻击、木马病毒、钓鱼网站等。

黑客攻击可以导致客户账户被盗、资金被转走等严重后果。

为了防范安全风险,银行应加强信息安全管理,采取加密技术、安全认证等措施,保护客户的账户和交易信息的安全。

加强对客户的风险教育,增强客户的防范意识,也是非常重要的。

电子银行业务虽然带来了很多便利,但也面临着相应的风险。

技术风险、操作风险和安全风险是电子银行业务所面临的主要风险。

为了防范这些风险,银行应加强对系统的监控和维护,加强对客户和员工的培训和教育,建立完善的内部控制体系,加强信息安全管理等。

只有这样,才能保障电子银行业务的安全稳定运行。

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范

浅析电子银行业务风险及防范电子银行业务近年来快速发展,优点明显,但同时也带来了一定的风险。

因此,银行需要充分认识到电子银行业务所带来的风险,并采取相应的措施加以防范和规避。

电子银行业务的风险主要包括以下几个方面:1. 技术风险电子银行服务的模式是基于网络的,在网络的安全措施不完善或被黑客攻击等情况下,会使客户账户的安全受到威胁,甚至会导致客户的资金损失。

因此,银行应该在技术安全方面加强投入,完善网络安全措施,接受第三方安全评估与认证,以提高系统的安全性,从根本上避免技术风险。

2. 网络犯罪电子银行交易的特点是快捷、方便,但同时会引来各种网络犯罪,如:网络诈骗、黑客攻击、病毒感染等。

所以银行应采取措施,如强化安全培训,完善安全策略,对网络攻击进行技术监控,及时发现病毒并及时更新防病毒软件等。

3. 合规风险电子银行平台的运营需遵循监管政策和法律法规,避免违规操作和洗钱等风险。

银行除了建立合规监控机制之外,还需要定期进行自查和外部审计、加强风险管理、加强合规培训等,以确保电子银行平台的合规性。

4. 信息泄露风险在电子银行交易过程中,客户账户、密码、交易记录等敏感信息都需要输入,如果泄露,将有可能导致损失。

因此,银行应该加强对客户信息的保护,对重要信息进行加密传输,采用安全认证方式,以此强化客户信息的保密性和安全性。

对于电子银行业务的风险,银行可采取以下措施:1. 完善防范措施银行需要制定相关安全制度和管理规范,做好信息安全管理和防范工作,从技术和管理两方面加强防范措施。

2. 加强监管和检查银行应建立起完善的内部监管体系,严格执行安全管理制度,同时向外部主管部门及时报告安全状况,接受监管机构的监督检查。

3. 建立风险管理机制银行应建立完善的风险管理机制,通过风险评估和管理等手段,及时发现和解决风险问题,以防范发生金融风险事件。

4. 客户安全教育银行应对客户进行安全教育,并提高客户意识,引导客户提高安全意识,以免在进行电子银行交易时遭受损失。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

電子銀行業務作業風險及防範措施壹、概述鑒於邇來各金融機構所開辦各項電子銀行相關業務(如:網路銀行、金融卡、信用卡、現金卡、電話語音、行動銀行等),多有因業者本身對於各項業務之作業安全控管有欠嚴謹,或由於客戶缺乏基本安全概念,業者亦未善盡提醒與教育之責,肇致金融機構客戶之存款遭歹徒詐騙盜領之個案頻傳,不僅損及存款大眾對於金融安定信心,亦造成金融機構莫大商譽及營業損失。

為維護各金融機構辦理電子銀行交易之作業安全,爰蒐集整理各金融機構近年來辦理前述各項作業時所發生之詐欺舞弊案件,並研擬該項作業允宜加強注意之事項,供各金融機構作為辦理上述業務之參考。

茲就各項業務之作業風險及防範措施分述如次:貳、網路銀行業務作業風險及防範措施網路銀行因係客戶利用個人電腦,藉由憑證認證機構所核發之電子憑證,透過網際網路連線至金融機構之網站進行交易,因此其作業風險主要來自於三方面:客戶端作業憑證之保管及使用、金融機構端資訊設備與系統之安全防護、交易訊息經由網際網路傳輸過程是否遭受外來駭客之干擾或截聽;另由於網路銀行交易過程中均處於開放環境之系統架構,致可能隨時遭遇來自金融機構內部/外部之試煉與挑戰。

綜上所述,網路銀行作業安全之風險可能如下:主機實體安全之漏洞,如:資訊機房門禁管制欠佳、輸出入設備及通訊設備管制欠妥、預留過多未經管制之外接埠、報表及磁性媒體管制欠妥等,導致主機遭破壞、系統遭入侵、防火牆被關閉、實體連結線路被改變,作業人員或客戶資料遭竊取等。

作業系統或系統軟體漏洞,如:未定期修補系統程式或未及時提升版本、未掃描異常更新或複製之系統檔案、未設妥電腦病毒防範措施、系統安控參數設定不完整,致使駭客利用緩衝區溢出漏洞、植入木馬程式取得特權使用者密碼或夾帶植入電腦病毒以癱瘓主機及防火牆系統,或夾帶木馬程式進行資料竊取及破壞,或利用系統安控設定不周延以進行資料竊取及破壞。

網路系統安全設計及管理有缺失,如:未設計資料庫查詢參數過濾器(Query Parameter Filter)及介面查詢程式過濾器(CGI Program Filter),導致駭客利用資料隱碼攻擊(SQL Injection)夾帶程式竊取資料庫資料;對於資料庫未設定適當之存取權限,未建立嚴謹之網路銀行所有程式及網頁之換版程序;或委外開發維護之系統遭電腦廠商程式人員夾帶程式不當顯示資料原始碼,造成資料外洩;任意下載系統漏洞修補程式而遭入侵;對網路銀行主機、防火牆、資料庫主機及中心主機所形成之網路與銀行內部網路(Intranet)未作區隔,導致歹徒利用預先隱藏特定網頁或功能,入侵中心主機存取資料。

對檔案資料存取控制設定欠佳,如:對使用者資料檔未訂定系統安全管理規範、未限制使用檔案修改工具、職務分工不當或未落實,違反牽制原則,導致歹徒或金融機構內部人員竊取未隱藏之使用者資料檔,並採用字典攻擊法推測出使用者密碼,進而篡改資料庫或檔案內容。

資料傳輸過程安全性欠佳,如:網路銀行主機與中心主機間資料之傳送未加密,導致歹徒或金融機構內部人員竊取以明碼方式傳送於網路銀行主機及中心主機間之客戶網路銀行交易密碼,或篡改轉帳交易資料封包。

不安全的連結點過多,如:internet/ extranet /modems未嚴禁開放主機撥接功能;未建置防火牆、未訂定系統安全策略、未利用網址轉換(NAT)技術隱藏內部終端/服務主機之IP位址;未嚴禁透過Internet連線維護主機資料;未利用防火牆反詐騙及反攻擊(Anti-spoofing/Anti-attack)技術防止各種入侵手段;未利用網路掃瞄(INTERSCAN)等網路偵測工具程式掃描異常網段,導致歹徒、金融機構內部人員或駭客透過撥接直接進入主機或利用維護主機系統之特定網頁,進入主機修改資料及開放不必要的服務功能。

內部及外部人員控管欠佳,如:未簽訂公司/員工網路公約、未確實有效監督廠商人員維護系統、未與廠商洽訂保密契約、未建立內部安全措施,致入侵者將IP、防火牆規則(Firewall Rule)等重要資料拷貝至儲存媒體或印成紙張攜出辦公室、或利用e-mail、ftp、http將資料利用撥接方式繞過防火牆傳送,以攻擊銀行內部主機。

網路銀行業務申辦作業流程欠佳,如:櫃台整體作業流程未符牽制原則,中心產製及核發電子憑證、軟體、密碼函不符牽制及機密性,致客戶資料、電子憑證、軟體、密碼函遭竊取;對重要電子憑證、基碼及密碼保管不當,致行員藉以竊取客戶資料、重要電子憑證、基碼、軟體及密碼以從事不法。

欠缺良好的稽核制度,如:未建立預警及稽核通報制度、未利用入侵偵測系統(IDS)防禦及檢測;未將通過防火牆之來源端及目的端主機IP位址、來源通訊埠編號、目的地通訊埠編號、通訊協定、登入登出時間、存取時間以及所採取的行動確實記錄留存並覆核,致入侵者刪除Log檔,以湮滅其入侵之事實。

客戶端問題,如:客戶將認證磁片隨意放置,致遭歹徒複製盜用進而盜領存款;客戶本身利用電子銀行進行非法之洗錢活動;客戶使用電子銀行前並未充分瞭解各項權利義務及操作方式,導致權益受損;不肖人士仿冒銀行網站,藉以騙取客戶基本資料,損及金融機構商譽。

茲列舉網路銀行業務之舞弊案例及分析說明其作業缺失如下:案例甲:91.4 歹徒在媒體刊登廣告以徵求彩券經銷商加盟店需繳交保證金(金額不等)50萬元為餌,計誘受騙民眾至XX銀行開立帳戶,存入雙方事先約定金額,並申請語音及網路銀行服務,嗣後歹徒以查詢各該受騙民眾是否依約存入保證金為由,騙取其語音密碼,搶先使用語音密碼登入網路銀行系統下載受害人之電子憑證,並隨即透過網路銀行轉帳功能,分別盜轉各受害人之存款400千元、500千元、800千元。

本案歹徒係利用客戶於申請網路銀行業務功能後,未及於變更密碼,並上網至憑證核發機構(台灣網路認證公司)申請下載電子憑證之空窗期,計誘套取客戶密碼後,搶先登錄下載電子憑證再予盜領存款所致。

案例乙:歹徒利用電腦工程師身分,90.3間趁XX銀行辦理定存系統維護,暫將客戶交易失敗之帳號、密碼存於系統交易失敗軌跡檔(LOG FILE)之際,藉口維護系統,逕將前述檔案擅以外掛程式反推盜知客戶證券網路下單之帳號及密碼,再冒名上網進行交易,造成該行471千元之損失。

經分析結果,主要係該行資訊單位對網路下單系統之新種業務不夠熟稔,且過度信賴電腦廠商對於該項系統安全防護機制之保證與作業維護,未於軟體發展過程中提出契合於該行之系統安全規格需求,上線後亦未比照主機系統作業嚴格控管,致歹徒得以藉維護系統機會,以外掛程式入侵作業系統,再以所盜取之客戶帳戶及密碼資料,冒名進行網路下單交易,趁機出脫手中持股所致。

綜上,茲歸納金融機構辦理網路銀行防範措施如下:一、網路銀行資訊設備安全管理電子轉帳、交易性指示等金融交易訊息或電子文件傳輸,應確認符合來源辨識性、訊息隱密性、完整性、不可重複性、不可否認傳輸訊息等設計,應用程式設計應避免產生緩衝區溢位系統漏洞,以免遭人利用夾帶不當指令竊取資料。

閘道(Gateway)系統建置或變更通訊等轉換內容,應建立符合內控原則之控管程序;對異常進出閘道之事件應留存紀錄備查;對重大異常狀況應建立警示機制及追蹤管理措施。

對提供客戶使用之軟體、密碼或其他有關資料,其提供、啟用、維護或更新之程序應符合內控原則。

對維護客戶資料(含密碼)隱密性應妥為設計,尤應注意保密性,密碼應以亂碼化方式儲存。

資訊部門負責網路銀行資訊系統軟、硬體設備維護之職務應有適當分工,其建置與變更應妥善控管,並留存可供追蹤查核之稽核軌跡。

電腦機房門禁應加強,涉及儲存客戶資料之設備應嚴加控管。

有關私密金鑰、憑證資料或亂碼基碼及各項相關隱密性資料,於產生、變更、儲存時應加強控管及符合內控原則;金鑰長度應符合主管機關之規定。

對聯外網站與內部網路或電腦系統間之路徑應加以控管;對未經防火牆之遠端存取應予過濾及管制;對未經授權或違規之異常存取或進出網站情形,應設計偵測、警示及追蹤之機制,並設有防範網頁遭竄改之控管措施。

二、系統可用性管理應訂定故障預防(如病毒防範、偵測、警示等)程序、系統備援及系統復原等措施,並定期演練、檢討、改善。

三、與客戶、委外廠商或其他第三者關係應訂定與客戶、委外廠商、第三者(含憑證機構、清算機構、商家、供應商等)權利義務關係契約,並視情況隨環境定期檢討,以確保適法性及周延性。

對重要軟硬體購置、租用或委外處理,應評估廠商信譽、財務狀況、研發支援能力、內控制度,以避免衍生相關風險。

若採委外作業管理,應確實依金融機構委外注意事項辦理。

四、風險承擔管理金融機構應依法令規定,審酌承擔風險能力;訂定交易風險限額,應依交易類別分別限制每次交易金額、每日交易累計金額及約定與非約定帳戶轉帳金額。

應對憑證認證機構之營運及信賴度進行評估,以免產生相關風險。

對客戶聯繫、服務及連外網路通訊安全應有防止內部及外部人員入侵措施,並與內部有關資訊系統安全結合,建立例外管理制度,設立緊急通報問題處理及追蹤管理程序。

五、客戶作業端管理規範應提供客戶網路銀行業務或服務之詳細操作說明文件。

對客戶權益、資訊安全及隱密性等允宜加強注意事項,應以書面且較醒目之方式告知客戶注意。

對各網路銀行業務之客戶往來情形,應提供對帳單以釐清與客戶之權責,並加強事後追蹤查核。

訂定客戶終止網路銀行往來之處理程序,以免其帳戶遭盜用。

對首次往來客戶身分之確認,應有確認程序以避免有假冒他人開戶或往來之情形發生。

六、代理憑證註冊作業管理如代理憑證註冊作業,應訂定代理憑證註冊作業工作原則及工作站管理辦法。

銀行將代理註冊資料上傳至認證公司或憑證資料下傳失敗時,應由系統留存作業紀錄(log file)加以控管;註冊申請程序應依符合內控之程序辦理。

代理註冊筆數、憑證維護、放行日報表等相關表報內容,應定期交互勾稽核對,以確認憑證異動與申請確實相符。

客戶申請密碼解鎖作業,應將作業紀錄列印,並應與分行解鎖申請書及解鎖電子郵件裝訂供主管覆核。

七、防火牆管理應訂定網際網路防火牆安全政策,定期評估防火牆規則內容之妥適性並予適時調整。

telnet、finger、http等高風險服務(service)應予以卸載(disable)。

應俟確認最新之修補程式(patches)確無問題後,才予安裝。

重要檔案均應備援;防火牆文件應依人員業務執掌、文件機密性及重要性程度限制取閱。

對作業紀錄(log file)、稽核軌跡(Audit Trail)及異常進出紀錄等應留存完整,並設專人監控,且應建立警示機制,視情況作適當反應及追蹤處理。

訂定符合內控原則之變更管理程序,並予以落實,內部與外部網址對應關係之建置與變更應妥為控制。

防火牆不應設定為信賴主機(trust host),另控制台自動鎖住(console auto lock)功能應啟動。

相关文档
最新文档