银行业信息安全管理实践工行张艳
中国银行业“换心”之道——打造新一代核心业务系统建设国际一流IT银行

也 提 出 了更 高 的要 求 。这 些 都 要
求 工 行 的核 心 系统 具 备灵 活 、高
二 、第 四代应用 系统建 设成 果
建立 了投 资理财综 合业务平台 ,支
工行第 四代应 用系统建 设2 0 持柜面 、电子 银行 、白助机具等多 08
现 ,为全行各项改革和业 务发展提供了更加强大的应用
系统 平 台。
1 FAcL oPTR F HA 6 I Nl MuE l N Ac o cN
籀
I pc l o i l ei p S aT c
在 此背 景下 ,工行开始规 划并 持 。在 此基础 上 ,形成 以客户综合
足国际化和综合化 的发 展战略 、支 综合化战略发展 的需要和各项 改革 对独立 的核算体 系 ,实现核 算处 理 持业务流程再造 、深化 全面风险管 要求 ,取得了以下几个方面 的重大 与产品系统 的松耦合 ,支持账 务上 理 、提升财务管理 以及绩效考 核管 突 破 。 收 ,核算级次调整 ,机构撤并 、拆
现 出个性化 、多样化的特点 ,商业 则 ,计划利用3 4 的 时间逐步 构 献评价体 系 ,并 基于统一评价提供 -年
银行面临 着更为激烈的市场竞争 。
建 起 具有 灵 活 性 、先进 性 、高 性 个性化 的服 务与产品。 目前 ,工行
与此 同时 ,随着银行信息化程度不 能 、抗风 险 的应 用 架 构体 系 ,实 个 人网银客户四星级以上客户在个 断提高 ,监管 部 门对商业银行信息 现 “ 户视 图统 一 、核 算 相 对 独 人 网银渗透率超过4 %。 1 客 科技风险 管理以及信息系统连续性 立 、 产 品 灵 活 配 置 、 境 外 应 用 一
银行业信息安全解决方案

银行业信息安全解决方案
首先,银行可以通过加强网络安全来防范网络攻击。
建立完善的防火墙系统、加密数据传输、使用安全的通讯协议等措施可以有效地阻止网络入侵和数据窃取。
其次,银行需要加强内部安全管理,防止内部人员的不当操作和故意泄露。
可以通过权限管理、监控与审计系统、身份验证等手段来限制和监控员工对机密信息的访问和操作,避免信息泄露。
另外,加强客户身份认证也是银行信息安全的重要环节。
多因素认证、生物识别技术等高级身份验证方法可以有效降低客户账户被盗用的风险。
此外,定期进行安全漏洞检测和应急响应演练也是保障银行信息安全的重要手段。
及时发现和修复系统漏洞,以及提前做好应对紧急情况的准备,都能够有效地提高信息安全的水平。
总之,银行业信息安全解决方案需要综合考虑技术、管理和制度等多个方面,通过全面的防护、监控和应急响应来保护客户和机构的信息安全。
只有这样,银行才能在激烈的市场竞争中取得更大的优势。
抱歉,我无法完成超过500字的扩展。
不过该信息问题的相关方面包括数据加密、身份验证、网络安全和内部审计等。
您也可以加入实时监控、安全意识培训和灾难恢复计划等额外信息。
希望这些提示对您有所帮助。
以科技促创新,打造可持续发展的IT能力

以科技促创新,打造可持续发展的IT能力李庆莉【摘要】近年来,我国银行业信息化建设快速发展,金融科技在保障金融安全、促进金融创新、拓展服务渠道、优化业务流程等方面发挥了重要作用。
在日前举办的2011第十二届中国金融发展论坛的“科技引领未来,智慧服务民生”分论坛上,来自中国人民银行和各大型商业银行的信息科技部门负责人就银行业信息化建设成就、科技引领战略的实施、大型商业银行IT建设的经验和挑战以及科技促进业务创新等话题展开深入讨论。
【期刊名称】《中国金融电脑》【年(卷),期】2011(000)010【总页数】5页(P16-20)【关键词】金融创新;科技部;可持续发展;IT;中国人民银行;信息化建设;能力;金融安全【作者】李庆莉【作者单位】《中国金融电脑》编辑部【正文语种】中文【中图分类】F832.33近年来,我国银行业信息化建设快速发展,金融科技在保障金融安全、促进金融创新、拓展服务渠道、优化业务流程等方面发挥了重要作用。
在日前举办的2011第十二届中国金融发展论坛的“科技引领未来,智慧服务民生”分论坛上,来自中国人民银行和各大型商业银行的信息科技部门负责人就银行业信息化建设成就、科技引领战略的实施、大型商业银行IT建设的经验和挑战以及科技促进业务创新等话题展开深入讨论。
李晓枫:金融业应充分利用信息化手段“十二五”时期是我国全面建设小康社会的关键时期,是深化改革、加快转变经济发展方式的攻坚时期。
中国人民银行科技司巡视员李晓枫在致辞中指出,金融业应该充分利用信息化的手段,继续丰富金融服务方式、拓宽服务领域、整合服务渠道、创新服务产品、延伸服务范围、提升服务效率,从而促进社会金融环境和服务水平的不断提高,着力推进金融服务创新和产品创新。
李晓枫说:“现代金融是高科技的金融,金融创新需要科技先行。
金融危机改变了世界经济格局,新兴市场经济国家,特别是中国,将在国际经济金融事务当中发挥更大的作用。
当前,国内经济发展方式加快转变,工业化、信息化、国际化趋势明显,为金融业改革和发展提供了很好的条件。
巩固信息化领先优势打造国际一流IT银行——中国工商银行信息化建设成就和规划思路

巩固信息化领先优势打造国际一流IT银行——中国工商银行信息化建设成就和规划思路张艳【摘要】@@ 中国工商银行股份有限公司(以下简称"工行")在"十一五"期间,通过全面实施"国际化"发展战略,信息化在基础建设、生产运行管理、应用研发和科技管理等方面取得了新的发展和突破,不仅巩固了国内同业的领先优势,而且取得了国际先进的整体科技发展优势."十二五"期间,工行将进一步深化体制机制改革,大力改进金融服务,增强竞争发展能力和可持续盈利能力.【期刊名称】《中国金融电脑》【年(卷),期】2011(000)005【总页数】5页(P26-30)【作者】张艳【作者单位】中国工商银行股份有限公司信息科技部【正文语种】中文中国工商银行股份有限公司(以下简称“工行”)在“十一五”期间,通过全面实施“国际化”发展战略,信息化在基础建设、生产运行管理、应用研发和科技管理等方面取得了新的发展和突破,不仅巩固了国内同业的领先优势,而且取得了国际先进的整体科技发展优势。
“十二五”期间,工行将进一步深化体制机制改革,大力改进金融服务,增强竞争发展能力和可持续盈利能力。
作为全行业务发展的推动力量和关键支撑,信息科技既面临着前所未有的发展机遇,也面临应对技术发展、业务创新带来挑战。
工行“十二五”信息科技发展规划根据“建设最赢利、最优秀、最受人尊重的国际一流金融企业”的愿景,结合全行整体发展战略研究、编制而成,旨在推进信息化建设再上新台阶,建立适应现代商业银行发展要求的、更高水平的科技平台,打造国际一流的IT银行。
一、工行“十一五”信息科技建设成果“十一五”是工行发展史上具有重要意义的五年,期间,工行成功完成了股改上市,全面确立了现代金融企业制度;凭借不断扩大的客户基础、日益多元的业务结构、持续增强的创新能力以及不断完善的内部管理,实现了各项业务的健康快速发展;国际化、综合化迈出重大步伐,加快了由“本土银行”到“国际银行”的战略转型,并初步形成了跨市场的经营格局;全行盈利能力大幅提升,资产质量持续改善,并从业务、产品、渠道、流程等各方面全面推进创新发展,大大提高了金融服务水平。
银行工作中的信息安全管理措施解析

银行工作中的信息安全管理措施解析近年来,随着互联网的飞速发展和智能科技的不断进步,银行业务的数字化转型已经成为必然趋势。
然而,随之而来的是信息安全面临的巨大挑战。
作为金融机构,银行承载着大量敏感的客户信息,信息安全管理措施的严谨性和有效性对银行的发展和客户的信任至关重要。
本文将对银行工作中的信息安全管理措施进行解析。
一、基础设施安全管理首先,银行工作中的信息安全管理要从基础设施安全着手。
这包括建立健全的网络架构和硬件设备的安全管控。
银行应定期检查和维护网络设备,及时更新操作系统和软件补丁,确保系统的稳定性和漏洞的修补。
此外,银行应采取严格的访问控制措施,通过身份认证、访问权限的分级管理等方式,保障系统的安全与稳定。
二、数据存储与传输安全在银行工作中,大量敏感客户信息的存储和传输成为信息安全的重要环节。
银行应采取加密技术对客户信息进行保护,并建立系统日志审计机制,追踪和监控数据的使用情况,以便及时发现和应对潜在的安全威胁。
同时,银行在数据传输过程中应使用安全协议和加密通信,如SSL协议等,确保数据在传输过程中的机密性和完整性。
三、身份认证与访问控制为了保护客户信息安全,银行在员工身份认证与访问控制方面需采取严格的措施。
首先,银行应制定完善的员工入职和离职管理制度,包括审核员工的背景和信誉等情况,并对员工进行信息安全培训。
其次,银行应建立针对员工的身份认证机制,如强制使用复杂密码、定期更换密码等,以防止未授权人员非法访问系统。
此外,分级访问控制也是重要的措施,银行应根据员工职责设置不同的访问权限,并定期审查和更新权限。
四、安全意识培训与管理信息安全管理不仅仅依赖于技术手段,员工的安全意识和行为也至关重要。
银行应定期进行安全意识培训,教育员工识别和应对各类安全威胁。
同时,建立有效的安全管理制度,明确员工的信息安全责任和义务,并加强安全巡查与监控,确保员工的安全行为符合规定。
五、应急响应与恢复措施无论银行的信息安全措施多么完善,安全事件总是不可避免的。
银行工作中的信息安全管理措施解析

银行工作中的信息安全管理措施解析随着信息技术的发展,银行在业务运营中大量使用计算机和互联网,这使得银行在信息安全上面临着愈发严峻的挑战。
信息安全对于银行来说至关重要,一旦发生安全事故,可能导致客户的资金和隐私受到严重侵害,严重影响信誉和业务稳定。
本文将解析银行工作中的信息安全管理措施,以确保银行信息的安全性。
一、保护网络安全保护网络安全是确保银行信息安全的基础。
银行在网络安全方面采取了一系列措施,包括建立防火墙、入侵检测系统、安全网关等,对外来网络进行监控和过滤,保护内部网络的安全。
此外,银行还会定期对网络进行漏洞扫描和渗透测试,发现和修补网络中的漏洞,以保护银行的网络免受黑客攻击。
二、加强身份认证银行在工作中会要求客户进行网银、手机银行等远程服务,因此加强身份认证是必要的。
银行采用多重身份认证技术,比如密码、动态口令、指纹等,确保只有授权人员才能进行相应操作。
银行还会通过短信、电话等方式,及时通知客户账户变动和交易状况,提高客户对身份认证的警惕性。
三、完善数据备份与恢复为避免数据丢失或破坏,银行会进行定期的数据备份。
银行采用分布式备份和异地备份策略,确保即使某一个数据备份出现问题,也能通过其他备份快速恢复数据。
此外,银行还会对备份数据进行加密和安全存储,以防止备份数据被非法获取或篡改。
四、加强员工安全意识教育银行员工是信息安全的第一道防线,他们对信息安全有着重要的影响。
因此,银行会定期组织信息安全意识教育培训,普及信息安全知识,告知员工有关保密、防范网络攻击的重要性,帮助员工养成良好的信息安全习惯。
同时,银行也会制定相应的信息安全管理制度,对员工违反信息安全规定进行处罚。
五、加强监控和审计银行通过建立信息安全监控系统,对银行内部网络和外部网络进行实时监控。
通过监视异常流量、异常访问等情况,及时发现并采取措施应对潜在的安全威胁,确保信息安全。
此外,银行还会定期进行内部和外部的信息安全审计,评估和改进信息安全管理的有效性。
银行工作中的信息安全管理要点

银行工作中的信息安全管理要点近年来,随着科技的飞速发展,信息安全问题也日益引起人们的关注。
尤其是在银行工作中,信息安全的重要性更是不可忽视。
本文将从不同的角度探讨银行工作中的信息安全管理要点,以帮助银行业界更好地保护客户和企业的利益。
一、加强员工教育培训银行作为金融机构,拥有大量的客户信息和财务数据。
因此,加强员工的信息安全意识和培训至关重要。
银行应制定相关的培训计划,包括信息安全政策、操作规范、风险防范等方面的内容,并定期进行培训。
同时,银行还应建立健全的监督机制,确保员工遵守信息安全规定,不泄露客户信息。
二、完善网络安全防护系统随着互联网的普及,银行的业务也逐渐向线上转移。
因此,完善网络安全防护系统成为银行工作中的重要任务之一。
银行应建立强大的防火墙,及时更新和升级安全软件,加密数据传输通道,防止黑客攻击和数据泄露。
此外,银行还应定期进行安全漏洞扫描和渗透测试,及时修补漏洞,提高系统的安全性。
三、加强对第三方合作伙伴的监管银行在开展业务过程中,常常需要与第三方合作伙伴进行数据交换和共享。
然而,第三方合作伙伴的信息安全能力可能不如银行本身。
因此,银行应加强对第三方合作伙伴的监管,与其签订严格的保密协议,约定数据使用和保护的责任。
同时,银行还应定期对其进行安全评估,确保其信息安全能力符合要求。
四、加强数据备份和恢复能力银行的业务数据对于客户和企业来说都是非常重要的。
为了应对各种意外情况,银行应建立健全的数据备份和恢复系统。
数据备份应定期进行,并存储在安全可靠的地方,以防止数据丢失。
同时,银行还应制定应急预案,确保在数据丢失或系统故障时能够及时恢复业务,减少损失。
五、加强监管和法律合规作为金融机构,银行在信息安全方面的监管和法律合规尤为重要。
银行应遵守相关法律法规,制定信息安全政策,并定期进行自查和评估,确保自身符合监管要求。
此外,银行还应积极参与行业协会和组织的活动,了解最新的安全技术和趋势,与同行进行信息安全交流和分享。
银行工作中的信息系统管理与安全

银行工作中的信息系统管理与安全在当今数字化时代,银行业务已经大力依赖信息技术系统,从而提高效率和服务质量。
然而,这也带来了信息安全的挑战,银行工作中的信息系统管理与安全变得尤为重要。
本文将探讨银行工作中的信息系统管理与安全的重要性、挑战和应对措施。
1. 信息系统管理的重要性银行作为金融机构,处理着大量的客户敏感信息和交易数据。
有效的信息系统管理可以保障客户信息的保密性、完整性和可用性。
此外,信息系统管理也有助于提高银行工作流程的效率和灵活性。
因此,银行需要建立健全的信息系统管理机制,以确保信息系统运行稳定、客户数据安全。
2. 信息系统管理的挑战然而,银行信息系统管理面临诸多挑战。
首先,信息系统攻击与日俱增,黑客常常试图获取客户信息、窃取资金。
其次,银行拥有庞大的信息系统,繁杂的系统架构和大量的用户接入使得管理变得复杂。
此外,信息系统更新和升级可能涉及到大量的数据迁移和业务迁移,这也是一个巨大的挑战。
3. 信息系统安全的应对措施为了解决信息系统管理中的挑战,银行需要采取一系列的安全措施。
首先,银行可以加强访问控制和身份验证的方法,确保只有被授权的人员才能访问系统。
其次,建立有效的风险评估和监控机制,及时发现潜在的安全威胁。
此外,定期进行系统安全演练和培训,提高员工的安全意识和应急反应能力。
最后,银行还需要建立完善的灾备体系和数据备份措施,以应对系统故障和灾难性事件。
4. 信息系统管理与合规要求除了信息安全方面的挑战,银行在信息系统管理中还需要满足各类合规要求。
银行必须确保其信息系统符合相关法规和监管规定,包括个人信息保护法、电子支付规定等等。
此外,银行还需要与相关监管机构保持密切的合作和沟通,确保信息系统管理与安全符合监管标准。
5. 信息系统管理的未来发展趋势随着技术的发展和金融行业的变革,信息系统管理也在不断演进。
未来,银行需要更加注重数据分析和人工智能技术的应用,以提高风险识别和预测的能力。
此外,区块链技术的出现也有望改变银行的信息系统管理方式,提供更加安全和高效的交易环境。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
银行业信息安全管理实践ICBC中国工商银行2017年7月内容提要一、银行业面临的信息安全挑战二、工行信息安全管理实践三、相关建议银行业安全威胁持续升级挑战安全威胁持续升级地下黑色产业链已成规模 ⏹ 诈骗集团化、专业化。
不法分子综合利用各种手段,分工协作,形成产业链条。
⏹利用黑产大数据分析,对客户实现精准诈骗。
新技术带来新的安全挑战⏹云平台资源的复用给数据有效隔离带来新的挑战⏹海量数据成为外部黑客攻击、内部信息泄露的重要渠道.⏹大量智能设备存在较多安全隐患。
新业务带来更大挑战⏹ 随着外部合作增加,接入渠道多,遭受外部攻击风险增大⏹ 随着APP 等新业务推广,网络边界已模糊,边界安全防范难度增大⏹随着金融线上线下融合,使得风险更加容易传导⏹随着国际化综合化深入,风险领域逐步扩大。
攻击手法不断升级 ⏹ DDOS 攻击⏹ APT 攻击、鱼叉攻击、水坑攻击、0-day 攻击 ⏹ 拖库、撞库、洗库通用软硬件和企业自身软件漏洞频繁被曝出 ⏹操作系统、第三方通用软硬件等高危漏洞频发⏹ 各企业网站系统等被频繁曝出高危漏洞信息泄露事件层出不穷⏹ 企业内部员工信息泄露、内外部勾结买卖客户信息事件频发。
⏹ 企业网站系统存在漏洞导致信息泄露事件不断发生攻击手法不断升级银行APT攻击撞库拖库洗库0day漏洞利用APT攻击导致银行遭受巨大损失2016年媒体披露孟加拉央行SWIFT系统被盗走8100万美元2016年媒体披露乌克兰某银行SWIFT系统被盗走1000万美元2015年香港某行遭遇DDoS攻击导致网上银行服务缓慢DDOS攻击导致银行网银服务异常2015年芬兰银行遭遇长时间DDOS攻击无法提供在线服务2015年部分国内金融企业网站被撞库,不法分子窃取客户信息进行诈骗利用撞库、银行网站漏洞窃取银行客户信息2015年某国内银行网站系统存在漏洞,导致客户信息泄露地下黑色产业链已成规模1998年 攻击对象:客户PC攻击手段:不法分子或利用银行正常业务,或通过病毒、木马、钓鱼网站等盗取客户资金。
攻击对象:客户PC 、智能终端攻击手段:假冒APP 、木马拦截短信、伪基站等方式窃取客户资金,除了PC 、智能终端渠道,还利用第三方快捷支付渠道窃取客户资金。
攻击对象:客户PC 、智能终端攻击手段:诈骗趋向集团化专业化,不法分子综合利用各种手段,分工协作,形成产业链条。
且利用黑产大数据分析,对客户实现精准诈骗。
移动互联时代到来 快捷支付掀起热潮针对银行和银行客户的黑色产业链形成2011年 2014年钓鱼短信传统金融 互联网化通用软硬件漏洞频发基础应用和通用软硬件产品部署广泛,近年里更是频繁有漏洞爆出,影响巨大。
2014年“心脏出血”爆发3天时中国仅有18%的修复率,远低于全球平均的40%; 2015年苹果开发工具X-code 被植入恶意代码,国内数百款知名APP 收到感染;2015年国内某知名公司开发的公共套件中存在WormHole 漏洞; 2016、2017年Struct2多次爆出存在高危漏洞,需要及时进行修复。
心脏出血漏洞苹果X-code 被植入恶意代码 某公司公共套件存在WormHole 漏洞 Structs2多次爆出高危漏洞信息泄露风险仍是商业银行必须面对的痛点✓内部员工信息泄露风险将严重威胁银行客户信息安全。
近年来公安部破获了部分和银行内鬼相关的案件,在抓获犯罪嫌疑人中,就包含内部员工。
✓部分企业网站系统存在漏洞导致信息泄露事件,部分泄露信息中包括银行卡、帐户等敏感信息。
技术创新应用引发新威胁云计算 大数据移动互联网物联网恶意程序迅速增长资源的复用给数据有效隔离带来新的挑战 局部节点安全风险可能传导到同一资源域的其他节点。
海量数据成为外部黑客攻击、内部信息泄露的重要渠道,给安全防护带来新挑战。
大量智能设备仍然存在传统低级安全隐患,如弱密码写入代码、管理地址暴露等。
新业务带来更大挑战✓由于业务条线多、功能复杂,每项业务功能存在的安全隐患可能无法及时发现; ✓互联网金融发展使得新产品新业务快速推出,存在的安全隐患可能未及处置,便暴露在互联网环境下;✓随着地下产业链已经规模化、集团化发展,不法分子对个别银行业务以及业务隐患的了解可能要比银行业务人员更加深入。
电子商务网上银行。
。
银行业务线手机银行新兴业务。
内容提要一、银行业面临的信息安全挑战二、工行信息安全管理实践三、相关建议应对措施1——构建全面的信息安全防御体系治理体系⏹组织与机制⏹制度与技术规范体系⏹方针和策略管理体系⏹人员安全⏹分级与保护⏹安全监控与处置⏹第三方与外包安全⏹安全评估和评价⏹安全检查和审计⏹项目与工程安全技术体系⏹物理安全⏹网络与通讯安全⏹系统安全⏹终端安全⏹数据安全⏹应用安全⏹身份认证与集中授权⏹密码技术和密钥管理管理体系技术体系治理体系应对措施2——制定信息安全防御目标及策略⏹总体目标:实现“外部有效防御”和“内部完备防护”保障信息系统安全运行保证客户交易过程资金和信息的安全⏹总体策略:从边界防御转向全面防御由被动防护转向主动防护由使用传统工具防护转向利用大数据技术和安全技术结合应对措施3 ——全面构建网络与信息安全通报机制高度重视多部门联合全员参与运转有效信息科技管理委员会主管,健全组织机构和制度流程,下发《网络与信息安全通报机制规程》,全面推进此项工作。
各部门负责处置涉及本专业相关的信息安全风险、做好日常管理,指定通报机制成员,负责日常联络、协调积极跟进国家安全政策要求,研究网络安全法等相关安全法案在企业的落实措施。
持续开展热点安全问题跟踪研究。
持续改进信息科技部、内控合规部、办公室、管理信息部共同负责通报机制的建设,推动集团信息安全各项工作开展。
及时通报、预警、并协调处置集团内外重大信息安全风险,如struts2、Wannacry病毒等,有效督促落实信息安全措施应对措施4 ——认真贯彻落实国家安全法,提升安全管理认真解读对标整改跟踪落实做好宣贯从总则、网络安全支持与促进、网络运行安全、网络信息安全、监测预警与应急处置、法律责任等角度对《网络安全法》进行认真分析解读。
从落实网络安全等级保护制度、关键信息基础设施保护、网络安全监测预警、安全事件应急处置与演练、个人信息保护以及内部安全审计等六大方面逐条对标,我行已基本落实了《网络安全法》的各项要求,对于个别不符合要求的情况也已组织形成了落实措施。
主管行领导撰文对网络安全法落实进行推动;多次举办网络安全法专题讲座;积极参加国家网络安全部分举办的研讨、讲座;积极跟踪网络安全法配套法规的发布、执行。
应对措施 5 —— 建立三道安全防线应对风险隐患构建信息安全管理三道防线, 层次化落实安全风险防控系统安全应用研发安全信息保护保密管理安全策略 安全评估 安全检查 安全规划第三道防线内部审计部门第二道防线信息安全风险管理部门 (总行科技、内控、管信、办公室)安全态势报告 网络安全通报机制信息安全审计第一道防线信息安全日常管理部门 (各中心、分行)日常工作过程中的安全管控、处置应对措施6 —— 培养一支专业的信息安全队伍2004年首次建立工行自己的信息安全专业团队开展网站安全检测 负责分析安全事件2009年 拓展安全团队工作范围应用版本安全测试和专项安全评估工作;开展新技术安全技术研究工作;自主研发安全监测工具,如假冒网站监测工作。
2016年开展信息安全团队优化提升扩充安全团队人员,由一支安全团队扩充到一部三中心、各分行。
按照软件生命周期管理环节,全面建设工行信息安全专业团队,形成团队合力,提升整体安全防护能力。
应对措施7 —— 采用一体化的安全监测和处置措施防范外部攻击网络边界控制终端安全防控 应用安全加固 威胁情报异常文件动态检测流量异常检测终端异常检测服务器异常检测病毒查杀 用户管控 ....... 漏洞修复 应用恢复 预防 检测响应恢复策略联动下发分析结果安全事件全生命周期管理安全策略全生命周期管理安全漏洞全生命周期管理 威胁情报大数据分析平台(IT 数据池)用户交互服务器管控 终端隔离物理边界控制数据安全保护密码技术防护系统安全保护身份认证与权限控制信息安全运营中心(SOC )安全态势分析与预警......边界阻断 系统恢复安全策略优化........应对措施8 ——建设完整的内部安全防护体系防范内部安全风险终端安全防护⏹终端完整性保护⏹终端准入控制⏹终端网络访问控制⏹终端外设控制网络与通讯安全防护⏹内部网络边界防护⏹网络准入控制⏹网络访问控制系统安全防护⏹系统完整性保护⏹系统准入控制⏹系统访问控制数据安全保护⏹业务系统数据安全保护⏹数据完整性保护⏹电子文档安全保护⏹信息防泄漏监测与扫描⏹移动存储加密身份认证与权限控制⏹账户管理⏹身份认证⏹权限控制⏹审计记录内部安全防护应对措施9 —— 建立了完善的电子银行的事前事中应用安全防护体系 ●终端安全检查 ●登录密码、卡密码 输入加密保护●登录弱密码检查 与控制,登录失败次数超限控制 ●图形验证码●密码等敏感数据加密存储和传输●手机号等敏感信息屏蔽显示 ●缓存数据清理●交易认证:短信、口令卡、密码器、U 盾 ●交易防篡改、防伪造、防重放(密码器、U 盾、安全功能等)●代码混淆●代码签名 ●完整性检查 ●敏感信息存储●防钓鱼(控件)●防病毒(小e 安全检测)客户端安全登录认证 数据安全交易安全 ●高风险交易 监控及处理 ●可疑账户和登录监控及处理风险监控应对措施10 —— 采用交易全流程安全防护措施防范外部欺诈风险交易事中监控交易事前控制交易事后分析图形验证码 可信终端检查交易安全介质保护 位置定位 防钓鱼控件、防病毒控件建设风控防控系统交易防篡改 融e 联余额变动提醒敏感信息加密传输预留验证信息 交易限额 登陆失败次数限制 融安e 信系统:黑名单布控,全渠道拦截电信诈骗 电子银行反欺诈系统、银行卡反欺诈系统:利用大数据技术和监控模型对异常交易实时预警干预。
人工电话核实建模与风险挖掘拖库风险建模与挖掘 web 威胁建模与分析 撞库风险建模与挖掘 交易异常操作建模与挖掘用户异常行为建模与挖掘 ........ 外部趋势分析外部欺诈风险趋势分析 外部攻击趋势分析应对措施11 ——开展新技术安全防护研究和应用新技术的安全防护研究新技术在安全领域的应用云平台安全防护大数据平台安全防护.......智能设备安全防护生物识别技术的应用大数据技术在安全领域的应用.......公民网络电子身份标识的应用内容提要一、银行业面临的信息安全挑战二、工行信息安全管理实践三、相关建议推动形成信息安全产学研结合的信息安全生态圈,加快研究成果的转化,形成产业联盟,促进教学、科研深入和安全可控,形成良性循环,提升我国信息安全核心竞争力。
产业联盟建立电子化的协作、共享机制,形成多部门整体协同防护的合力建立可信、可靠的公共服务机制,打通国家信息安全专业服务部门、安全厂商、社会团队、企业之间技术交流、协作通道。