已阅读5页,还剩53页未读, 继续免费阅读
(工商管理专业论文)商业银行信息安全保障体系的研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
商业银行信息安全保障体系的研究 t h er e s e a r c ho fc o m m e r c i a lb a n k i n f o r m a t i o na s s u r a n c ea r c h i t e c t u r e 学科专业:工商管理 研究生:赵志强 指导教师:马寿峰教授 天津大学管理学院 二零零八年五月 中文摘要 商业银行业信息系统建设在国内各行业中处于领先地位,尤其是近十多年来 支持了大量的银行新型业务发展,但银行信息系统业存在重技术轻管理,重业务 发展轻安全管理,重开发速度轻软件质量等问题。本文主要探讨适合我国商业银 行业信息安全管理保障体系的建立,力求用制度和规范建设来加强信息安全管 理,这个体系力求贴近现代商业银行的实际,并具有较好的可操作性;力求从机 房环境、主机硬件设备、网络安全管理、监控管理、技术支持流程管理、应急响 应、i t 审计、信息风险管理、制度建设等多方面内容来阐述。搭建一套商业银 行信息安全保障体系,用完整、安全的体系来保障银行信息系统尤其是在奥运期 间银行信息系统的安全运行。 商业银行信息安全保障体系是以大量先进信息安全管理标准为基础,以风险 管理理念为目标,制定大量的管理制度,建立各个信息安全保障子系统为内容。 本文对现代商业银行的信息安全管理工作做积极的探讨,又对保障体系进行了简 要的价值评估。最后以建设银行河北省分行信息安全保障体系的案例进一步说明 信息安全保障体系在实际工作中的重要性。 关键词:商业银行信息安全安全审计价值评估 a b s t r a c t t h ec o n s t r u c t i o no ff i n a n c i a li n f o r m a t i o ns y s t e mk e e p sa h e a ds t a t u si ni n t e m a l c o r p o r a t i o n ,e s p e c i a l l yf o rs u s t a i n i n gam a s so fd e v e l o p m e n to fn e wp a t t e r no p e r a t i o n n e a rt h et e ny e a r s h o w e v e r , t h e r eh a dal o to fp r o b l e m si nt h ef m a n c i a li n f o r m a t i o n s y s t e m , s u c ha sr e g a r d i n gt e c h n o l o g yb u tl o o k i n gd o w no nm a n a g e m e n t ,r e g a r d i n g d e v e l o p m e n to fo p e r a t i o nb u tl o o k i n gd o w no ns e c u r i t ya d m i n i s t r a t i o n , r e g a r d i n g e x p l o r a t i o ns p e e db u tl o o k i n gd o w no ns o f t w a r eq u a l i t ya n ds oo n t h i sa r t i c l eb a s e d o nt h ec o n s t r u c t i o no fc o m m e r c ef m a n c i a li n f o r m a t i o na s s u r a n c ea r c h i t e c t u r e , p r o p o s e st oe n h a n c ei n f o r m a t i o ns e c u r i t ya d m i n i s t r a t i o nw i t hs y s t e ma n ds t a n d a r d c o n s t r u c t i o n t h ea r c h i t e c t u r ew i l lb ea i m e da tb e i n gc l o s et ot h ef a c to fm o d e m c o m m e r c i a lb a n ka n db e i n gp r o v i d e dw i t hp r e f e r a b l em a n e u v e r a b i l i t y , m o r e o v e r , p r o p o s e st oe x p o u n dw i t hm a n ya s p e c t ,s u c ha sl a bc i r c u m s t a n c e ,h a r d w a r ee q u i p m e n t , n e t w o r k s e c u r i t ya d m i n i s t r a t i o n ,s t a k e o u ta n dc o n t r o la d m i n i s t r a t i o n ,f l o w a d m i n i s t r a t i o no ft e c h n o l o g ys u s t a i n m e n t ,e x p l o i t a t i o na n de d i t i o na d m i n i s t r a t i o n , c o n t i n g e n c yr e s p o n s e ,i ta u d i ta n ds oo n w ew i l lb u i l da s e to fi n f o r m a t i o na s s u r a n c e a r c h i t e c t u r eo fc o m m e r c i a lb a n k ,a n dt oe n s u r ef i n a n c i a li n f o r m a t i o ns y s t e mw i t h i n t e g r a t e da n ds e c u r es y s t e m ,e s p e c i a l l yt oe n s u r es a f ec o u r s eo fe v e r yc o m m e r c i a l b a n ki n f o r m a t i o ns y s t e md u r i n go l y m p i c s t h ec o m m e r c i a lb a n ki n f o r m a t i o na s s u r a n c es y s t e mi st a k et h em a s s i v ea d v a n c e d i n f o r m a t i o na s s u r a n c e m a n a g e m e n ts t a n d a r d a saf o u n d a t i o n , t a k et h er i s k m a n a g e m e n ti d e aa st h eg o a l ,f o r m u l a t e st h em a s s i v ec o n t r o ls y s t e m , a n de s t a b l i s h e s e a c hi n f o r m a t i o na s s u r a n c es u b s y s t e ma st h ec o n t e n t t h i sa r t i c l ed i s c u s s e st h e m o d e mc o m m e r c i a lb a n k si n f o r m a t i o ns a f e t yt u b et e c h n i c a la r t i f i c i a lp o s i t i v e l y , a l s o c a r r i e so nt h eb r i e fv a l u ea s s e s s m e n tt ot h es a f e g u a r ds y s t e m f i n a l l yt h ec o n s t r u c t i o n b a n kh e b e ib r a n c hi n f o r m a t i o na s s u r a n c es y s t e m ss u c c e s s f u lc a s ef u r t h e rs h o w st h e i n f o r m a t i o na s s u r a n c es y s t e mi nt h ep r a c t i c a lw o r ki m p o r t a n c e k e yw o r d s :c o m m e r c i a lb a n k , i n f o r m a t i o na s s u r a n c e ,s a f ea u d i t ,v a l u e a s s e s s m e n t 独创性声明 本人声明所呈交的学位论文是本人在导师指导下进行的研究工作和取得的 研究成果,除了文中特别加以标注和致谢之处外,论文中不包含其他人已经发表 或撰写过的研究成果,也不包含为获得丕鲞盘鲎或其他教育机构的学位或证 书而使i i 过i i 材料。与我一同工作的同志对本研究所做的任何贡献均已在论文中 作了明确的说明并表示了谢意。 学位论文作者签名:彳麦另私 签字日期:一孑年 罗月尸日 学位论文版权使用授权书 本学位论文作者完全了解苤鲞盘堂有关保留、使用学位论文的规定。 特授权苤鲞盘堂可以将学位论文的全部或部分内容编入有关数据库进行检 索,并采用影印、缩印或扫描等复制手段保存、汇编以供查阅和借阅。同意学校 向国家有关部门或机构送交论文的复印件和磁盘。 ( 保密的学位论文在解密后适用本授权说明) 学位论文作者签名:老乇另钦 导师签名: 签字日期:m 年 罗月罗日 签字日期:彬年? 月尹日 第一章绪论 第一章绪论 金融业已经成为我国经济发展的主要支撑力量,保持金融稳定更是各届政府 的重要关注点,而银行业作为金融业的主要力量,担负着防范金融风险,保持金 融市场稳定等重要作用。现在银行业务完全依托金融信息系统之上,所以保持银 行信息系统的稳定和安全保障就显得尤为重要。本文探讨的是商业银行的信息系 统的安全保障问题,也是金融业目前越来越关注的重点。 1 1 背景 中国银监会副主席郭利根2 0 0 8 年初在银行业信息科技风险奥运专项自查工 作部署会上,通报了去年以来银行业金融机构发生的5 起信息科技风险事件。这 5 起事件是:2 0 0 7 年3 月2 1 日,交通银行因主机监控软件存在缺陷,导致业务 交易阻塞,系统瘫痪近4 小时,所有营业网点无法正常开展业务;2 0 0 7 年8 月 1 5 日,中国工商银行对计算机系统进行升级,但由于没有避开业务高峰期,导 致个人业务系统运行不畅,业务办理速度缓慢,部分代理证券业务受阻,在持续 5 个半小时后,系统才逐步恢复正常;2 0 0 7 年1 0 月1 8 日,中国建设银行股民保 证金第三方存管系统出现故障,与券商的交易无法正常进行。事故持续了2 个小 时,在证券交易收盘后才恢复正常;2 0 0 7 年1 2 月2 1 日,招商银行因运行中心 核心网络设备出现故障,造成业务无法正常进行,虽启动应急预案,但仍然中断 营业近1 个小时;今年1 月7 日,北京银行因主干专线的入户接入设备发生故障, 造成在京1 1 7 家支行所属网点柜台交易缓慢,业务无法正常进行,故障持续1 个 多小时后才得以解决。郭利根说,发生事故的这些机构,在i t 技术和风险管控 上属国内较先进的银行。事故的发生,充分暴露出我国银行业信息系统的脆弱性, 应引起高度关注和认真反思。郭利根强调,今年是奥运年,也是我国银行业信息 科技风险管控的关键之年。各银行必须从维护整个银行业安全高效、稳健运行的 大局出发,全力保证信息系统的安全可靠和稳定运行【l 】。 在全国银行业金融机构信息安全保障工作会议上,中国人民银行副行长苏宁 作了题为深化认识,扎实提高,开创银行信息安全保障工作新局面的主题报 告,在报告中,苏宁指出,银行业金融机构信息化建设经过二十多年的发展,信 第一章绪论 息化程度已达到了较高水平。信息技术在提高管理水平、促进业务创新、提升核 心竞争力方面发挥着日益重要的作用。近年来,为防范和化解信息技术风险,保 障国家经济安全,根据党中央、国务院对银行信息安全的重要指示精神,按照” 积极防御、综合防范”的基本方针。各商业银行要从保障国家经济发展的高度, 充分认识做好银行信息安全保障工作的极端重要性,牢固树立风险意识,进一步 增强紧迫感、责任感,正确处理信息化建设与信息安全的协调发展关系,从风险 防范出发,密切结合实际,科学制定安全策略,采取各种主动防御措施。一手抓 信息化发展,一手抓信息安全,常抓不懈,努力开创银行信息安全保障工作的新 局面。【2 】 2 0 0 7 年银监会年报中指出,操作风险、信息科技风险是银行业应该关注的 重要风险”随着银行规模的进一步扩大、银行业务的多元化,以及银行业对信息 科技的依赖程度的日益提高,银行业操作风险管理、信息技术系统的安全、可靠 和有效性将更加直接地关系到整个银行业的安全和金融体系的稳定。银行业金融 机构要进一步加强操作风险管理,完善职能,落实风险职责,提升风险管理能力; 建立健全信息安全的内部控制体系,将信息科技风险管控工作纳入总体风险管理 框架之中;遏制大案要案发生,构建案件治理的长效机制;同时加强对法律风、 声誉风险的管理。现在国际、国内都把信息安全管理纳入风险管理规范之中;在 现代金融系统越来越依赖i t 技术才得以迅速发展的时候;我们有必要对银行系 统的信息安全保障体系进行论述。只有在银行系统内部建立信息安全保障体系, 并不断完善和正确实施运行。才能真正保障信息系统的”安全,可靠和稳定运行 确保奥运会期间支付安全。d 1 1 2 内容结构 本文阐述的信息安全保障体系主要包括七个章节,第一章为绪论,阐述了信 息安全保障体系建设的背景,及保障安全稳定运行的重要意义。第二章为信息安 全保障理论,主要通过对b s 7 7 9 9 、i s 0 1 3 3 3 5 以及我国现行信息安全国家标准的 介绍,导出银行信息安全保障体系的总体框件;第三章为商业银行信息安全政策。 安全政策包括信息安全管理规范,技术标准及信息安全指南和细则。第四章为商 业银行信息安全管理。从物理安全管理、运行安全管理和信息数据安全管理三方 面进行阐述。第五章为信息安全系统的风险管理与安全审计,运用信息风险管理 的理论,介绍了风险评估和风险控制,结合银行实际风险控制措施介绍了信息安 全审计;第六章为信息安全保障体系的价值评估。最后一章为河北省建设银行信 息安全保障体系的案例分析。 2 第二章信息安全保障体系概述 第二章信息安全保障系统体系概述 在国内许多人对信息安全保障的理解还停留在技术层面,以为建立了防火 墙,安装了防病毒软件就达到安全要求了。其实安全是一种”买不到”的东西。打 开包装箱后即插即用并提供足够安全水平的安全防护体系是不存在的,因此,一 些企业虽然安装了一些安全产品,但并不等于拥有了一个真正的安全体系。而且 相关调查数据显示,超过7 5 的信息系统泄密和恶意攻击事件都是人为造成的, 即由于信息安全管理的缺位而造成的。而技术本身实际上只是信息安全体系里的 一小部分。不管一项技术有多先进,都只不过是辅助实现信息安全的手段而已。 大部分的信息安全管理专家认为技术并不是不重要,但在信息安全的架构里,它 一定要在好的信息安全管理的基础上,所以在业界素有 三分技术,七分管理 的说法。 各商业银行发生的信息事故表明,目前银行业信息安全方面存在着诸多问 题,为解决信息安全问题,需要银行建立各自的信息安全保障体体系,才能最大 限度的保障自己的信息系统的安全。而要建立自己的信息安全保障体系,首先要 从制定安全管理政策开始。 2 1 信息安全与信息安全保障体系 关于信息安全,不同的人从不同的角度给出不同的定义。 我国计算机信息系统安全专用产品分类原则给出的定义是:“涉及实体安 全、运行安全和信息安全三个方面。” 国家信息安全重点实验室给出的定义是:“信息安全涉及到信息的机密性、 完整性、可用性、可控性。综合起来说,就是要保障电子信息的有效性。” 英国b s 7 7 9 9 信息安全管理标准给出的定义是:“信息安全是使信息避免一 系列威胁,保障商务的连续性,最大限度地减少商务的损失,最大限度地获取投 资和商务的回报,涉及的是机密性、完整性、可用性。” 美国国家安全局信息保障主任给出的定义是:“因为术语信息安全一直仅 表示信息的机密性,在国防部我们用信息保障来描述信息安全,也叫i a 。它 包含5 种安全服务,包括机密性、完整性、可用性、真实性和不可抵赖性。” 信息安全出现多种不同说法,主要是因为存在着多种观察视角,在不同的发 第二章信息安全保障体系概述 展阶段决定了信息安全的不同内涵。 从信息安全的发展历史来看,早在上世纪四、五十年代,人们认为信息安 全就是通信保密,采用的保障措施就是加密和基于计算机规则的访问控制,这个 时期被称为“通信保密( c o m s e c ) ”时代,其时代标志是1 9 4 9 年s h a n n o n 发表 的保密通信的信息理论;在七十年代,人们关心的是计算机系统不被他人所 非授权使用,这时学术界称之为“计算机安全( i n f o s e c ) ”时代,其时代特色是 美国八十年代初发布的橘皮书可信计算机评估准则( t c s e c ) ;九十年代, 人们关心的是如何防止通过网络对联网计算机进行攻击,这时学术界称之为“网 络安全( n e t s e c ) ”,其时代特征是美国八十年代末出现的“莫里斯”蠕虫事件; 进入了二十一世纪,人们关心的是信息及信息系统的保障,如何建立完整的保障 体系,以便保障信息及信息系统的正常运行,这时学术界称之为“信息保障( 认) ”。 t 4 1 信息安全保障体系也主要从信息安全的三个作用层面出发来阐述,在“物 理安全 层面,主要包含保障信息系统稳定运行的机房环境;主机设备安全管理 和网络安全管理。在“运行安全”层面,涉及安全运行的因素很多,保障安全运 行的措施也不同,保障体系主要包含信息系统运行监控体系;信息系统技术支持 服务流程建设;信息系统出现问题后的应急响应等方面。在“数据安全 层面, 保障体系主要是信息数据的风险管理及防护;数据备份及恢复。 信息安全保障体系的主要作用主要指保护和防御信息及信息系统,确保其可 用性,完整性,保密性,可控性,不可否认性等特征,它运用人、技术、管理等 因素所形成的预警能力,保护能力,检测能力,反应能力和可恢复能力。保证网 络设施、计算机硬件和支撑性基础设施的安全性,保障信息数据的数据安全以及 信息系统的运行安全,促进组织的信息化可持续健康发展。 2 2 信息安全保障体系参考标准 建立信息安全保障体系首先要考虑的是选择的技术标准与采取的技术方法。 技术标准决定了整个体系的高度,而采取的技术方法决定了体系建立的深度。先 进的标准对信息安全建设有良好的促进和指导作用,例如目前各国纷纷采用的国 际标准:b s 7 7 9 9 标准、c o b i t 标准、i t i l 标准、i s 0 1 3 3 3 5 标准、s s e c m m 标 准等,综合应用可帮助我们做好信息安全管理工作。每个标准都有其适用范围和 领域,都有不同的管理措施和管理方法,但其目的是统一的,即保障信息系统的 安全稳定。 b s 7 7 9 9 标准简介 4 第二章信息安全保障体系概述 b s 7 7 9 9 是英国标准协会( b r i t i s hs t a n d a r d si n s t i t u t e ,b s i ) 于1 9 9 5 年2 月制定 的信息安全标准,1 9 9 9 年5 月,b s i 对b s7 7 9 9 进行了修订改版,发展成为后来 最主要的一个版本,2 0 0 0 年1 2 月,b s7 7 9 9 内容中的第一部分被i s o 采纳,正 式成为i s o i e c1 7 7 9 9 标准。b s 7 7 9 9 分两个部分: 第一部分,也就是纳入到i s o i e cl7 7 9 9 :2 0 0 0 标准的部分,是信息安全管理 实施细贝l ( c o d eo f p r a c t i c ef o ri n f o r m a t i o ns e c u r i t ym a n a g e m e n t ) ,主要供负责信息 安全系统开发的人员作为参考使用,其中分十个标题,定义了1 2 7 个安全控制 第二部分,是建立信息安全管理体系( i s m s ) 的一套规范( s p e c i f i c a t i o nf o r i n f o r m a t i o ns e c u r i t ym a n a g e m e n ts y s t e m s ) ,其中详细说明了建立、实施和维护信 息安全管理系统的要求,指出实施机构应该遵循的风险评估标准,当然,如果要 得到b s i 最终的认证( 对依据b s 7 7 9 9 2 建立的i s m s 进行认证) ,还有一系列相应 的注册认证过程。b s 7 7 9 9 标准要求基于p d c a 管理模型来建立和维护信息安全 管理体系( i s m s ) 。为了实现i s m s ,组织应该在计划( p l a n ) 阶段通过风险评估来了 解安全需求,然后根据需求设计解决方案;在实施( d o ) 阶段将解决方案付诸实现; 解决方案是否有效? 是否有新的变化? 应该在检查( c h e c k ) 阶段予以监视和审 查;一旦发现问题,需要在措施( a c t ) 阶段予以解决,以便改进i s m s 。通过这样 的过程周期,组织就能将确切的信息安全需求和期望转化为可管理的信息安全体 系。1 5 , 6 1 i s 0 1 3 3 3 5 标准简介 i s 0 1 3 3 3 5 是一个信息安全管理指南,这个标准的主要目的就是要给出如何有 效地实施i t 安全管理的建议和指南。该标准目前分为5 个部分。 第一部分:i t 安全的概念和模型( c o n c e p t sa n dm o d e l sf o ri ts e c u r i t y ) ,发 布予1 9 9 6 年1 2 月1 5 日。该部分包括了对i t 安全和安全管理的一些基本概念和 模型的介绍。 第二部分:i t 安全的管理和计划( m a n a g i n ga n d p l a n n i n gi ts e c u r i t y ) ,发布 于1 9 9 7 年1 2 月1 5 日。这个部分建议性地描述了i t 安全管理和计划的方式和要 点 第三部分:i t 安全的技术管理( t e c h m q u e sf o rt h em a n a g e m e n to f l ts e c u r i t y ) , 发布于1 9 9 8 年6 月1 5 日。这个部分覆盖了风险管理技术、i t 安全计划的开发 以及实施和测试,还包括一些后续的制度审查、事件分析、i t 安全教育程序等。 第四部分:防护的选择( s e l e c t i o no f s a f e g u a r d s ) ,发布于2 0 0 0 年3 月1 日。 这个部分是最新发布的一个部分,主要探讨如何针对一个组织的特定环境和安全 需求来选择防护措施。这些措施不仅仅包括技术措施。 第五部分:外部联接的防护( s a f e g u a r d sf o re x t e r n a lc o n n e c t i o n s ) 。7 1 第二章信息安全保障体系概述 我国的信息发布的信息安全国家标准 随着2 0 0 2 年全国信息安全标准化技术委员会的成立,信息安全相关标准的 建设工作开始走向了规范化管理和发展的快车道。相继制订了g b t2 0 2 6 9 2 0 0 6 信息安全技术信息系统安全管理要求;g b t2 0 2 7 0 2 0 0 6 信息安全技术网络 基础安全技术要求;g b t2 0 2 7 4 1 2 0 0 6 信息安全技术信息系统安全保障评估 框架;g b t2 0 2 8 2 2 0 0 6 信息安全技术信息系统安全工程管理要求等一批重 要的信息安全管理方面的标准。这些标准对我国的信息安全管理建设方面起着规 范和指导性作用。 2 3 商业银行信息安全的特殊性 商业银行的信息安全在信息数据和系统运行方面有其他行业无法比拟的特 殊性,其主要特性在于: 一) 商业银行的信息数据代表巨额的财富,一位小数点的差异可能导致成上 亿元的差错: 二) 商业银行的信息关系到数以万计的广大人民的利益。如果银行后台存储 的储户账户信息损坏或丢失,广大储户就不能及时支取自己的存储资金。 三) 商业银行的信息系统的稳定运行,关系到整个国家的金融市场稳定。如 果因为银行的信息安全事故造成某个银行的挤兑,可能产生连锁反映, 会对我国整个金融市场产生很大的动荡。 正式因为银行信息安全的特殊性,我们更应该加强信息安全管理方面的工 作,做好信息安全保障体系建设。现在我国商业银行基本完成了前台业务整合, 数据大集中,与其他行业系统进行业务联网。随着银行信息系统的越来越复杂, 业务数据膨胀式发展,信息安全事件在全国各地时有发生,信息安全管理越来越 受到金融系统内外的关注。银行内部也把信息化建设从信息系统扩张式发展转向 信息系统安全运营,即实现银行信息系统的又好又快发展。 2 4 商业银行信息安全战略 商业信息安全战略是信息安全保障工作的原则、宗旨、指导,为信息安全保 障工作指明了方向。信息安全保障工作是针对商业银行各信息系统中存在的信息 安全风险而开展的。信息安全战略则是从商业银行的业务需求出发,遵从风险管 理的理念,在信息技术战略规划的基础上,借鉴国际最佳实践经验制定的方针政 策。 6 第二章信息安全保障体系概述 信息安全战略目标 1 、保障业务持续,促进业务发展( 最终目标) 信息安全必须为业务服务,脱离业务的信息安全也就失去了其真正的意义。 随着业务的发展,银行对信息系统的依赖越来越高,因此信息安全的重要性也就 越来越突出。数据大集中工程项目的实施和全行业务数据的集中处理,使业务服 务的连续性风险也随之集中。大到自然灾害、设计规划不当,4 , n 意外的人为错 误,都可能会导致系统故障,直接威胁全行范围内的业务开展,严重的甚至造成 业务中断。因此保证信息系统的正常运行,就成为了信息安全建设的最根本目标。 2 、保证信息的机密性、完整性和可用性( 直接目标) 信息机密是指信息仅可让授权获取的人士访问。 信息完整是指保护信息和处理方法的准确和完善。 信息可用是指确保授权人需要时可以获取信息和相应的资产。 信息安全必须保证信息的机密性、完整性和可用性,这是信息安全建设的重 要目标。信息的保密性、完整性和可用性对保持银行的竞争优势、效益、法律法 规符合性和商务形象都是至关重要的。银行的许多信息都高度机密,不允许外泄, 也不允许未经授权的访问,如客户信息、交易信息等,如果不能保证信息的机密 性,那不仅可能会被犯罪分子所利用,还可能要负法律责任。信息的完整直接关 系到信息是否可用,当部分和全部信息被破坏或丢失,导致信息的不可用时,对 银行造成的冲击和损失将会是无法估量的。因此,信息安全的建设必须以保证信 息的机密、完整和可用为战略目标,这是银行的需要,也是所有客户的要求。8 1 信息安全战略的制定坚持2 个原则: 1 、为银行业务发展提供支持和保障 银行信息安全工作的最终目标是要为银行的业务发展提供必要的保障和支 持。 2 、遵从风险管理的理念 信息安全是风险管理中的一个特殊的课题。信息安全战略的制定也必须在风 险管理的原则下,从风险的角度看待信息安全问题,以风险防范、风险控制的方 法开展信息安全工作。n 1 2 5 商业银行信息安全保障体系架构 信息安全保障体系架构可以明确商业银行信息安全建设的方向。随着信息安 第二章信息安全保障体系概述 全保障体系的逐步建设,可以根本改变目前信息安全的现状,为银行信息系统的 平稳运行和业务的持续开展提供强有力的保障。 信息安全保障体系架构体现了全面、系统的特性,信息安全保障体系架构是 在参照了国际、国内信息安全标准以及国内外金融行业信息安全的最佳实践,结 合我国商业银行的信息化发展规划和信息安全现状的基础上提出。信息安全保障 体系站在风险管理的高度来构建。主要包括五部分内容:信息安全政策、信息安 全管理、信息风险管理和制度建设。信息安全政策是一切信息安全管理的基础, 在信息安全保障体系中,政策就是技术标准,管理制度和管理细则。信息安全管 理可以从信息安全的定义“物理安全”、“运行安全 、“数据安全”出发,包括: 物理安全管理、运行安全管理、数据安全管理三部分。信息风险管理和制度建设 是信息安全管理工作的保障。保障体系建立后我们可以进行价值评估,对整个体 系给出一个合理的评价。我们先给出银行信息安全保障体系的总体框架,以后章 节再分别论述。 信息安全保障体系总体框架如下图所示: 图2 一l 信息安全保障体系框架图 第三掌商业银行的信息安全政策 第三章商业银行的信息安全政策 制定符合商业银行发展规划的、可持续发展的信息安全政策首先要明确什么 是信息安全政策,信息安全政策又有哪些内容。信息安全政策的制定准备需要进 行组织建设,信息安全人员储备及进行信息安全方面的培训。 信息安全政策定义 信息安全政策( i n f o r m a t i o ns e c u r i t yp o l i c y ) 通过为组织的每一个人提供基 本的规则、指南、定义,从而在组织中建立一套信息资产保护标准,操作规程, 防止员工的不安全行为引发操作风险。安全政策应当目的明确、内容清楚,能广 泛的被组织成员接受与遵守,并保持足够的灵活性、适应性,并随着安全管理水 平的提高不断提高。 信息安全政策主要内容是信息安全标准、信息安全管理规范和信息安全指南 和细则。信息安全技术标准是商业银行信息安全技术方面的指导性文件。信息安 全管理规范是为保障实现信息安全政策的各项目标,制定的一系列管理规定和规 程,具有强制效力。 3 1 信息安全管理规范 信息安全管理规范涉及的领域多而复杂,所涉及的各项内容,简述如下: 信息安全组织管理 为了顺利的建立安全管理体系,需要建立有效的安全管理机构,对组织的各 类人员分配角色,明确权限,落实责任并沟通检查。 ( 1 ) 成立银行信息安全委员会 信息安全委员会主要由银行的最高管理层与信息安全管理有关的部分负责 人、管理人员、技术人员组成,定期召开会议。就信息安全范围内的议题进行讨 论作出决策。 制定信息安全管理政策 分配信息安全管理职责 确认风险评估结果 评审与监督信息安全事故 审批与信息安全管理有关的其他重大事项。 ( 2 ) 任命银行信息安全管理经理 信息安全委员会任命一名信息安全管理经理,分管银行内部的信息安全管理 9 第三掌商业银行的信息安全政策 事宜。其主要职责: 负责信息安全管理政策的贯彻与落实 定期向银行最高层提交安全安管理报告,以供评审。 负责整个信息安全保障系统的建立、实施和维护。 ( 3 ) 信息安全管理体系组织结构设立及职责划分的注意事项 设置合理的管理层次,确保既无重叠,又无空白。 执行部门与监督部门相分离。 将部门的安全职责、权限及相互关系加以明确。 将部门内部的岗位职责、权限及相互关系加以明确。 日常的信息安全监督检查应有专人负责。p 】 信息安全人员管理 信息安全人员管理规范包括培训、招聘、职责、绩效、激励等内容,信息安 全人员管理方面的规章制度还与信息安全认知管理和组织管理的政策相关。在培 训、明确职责等内容上需遵循其原则,实现其目标。 信息资产安全管理 信息资产安全管理主要是从资产管理的角度出发,将信息提升到企业资产的 高度,用风险管理的手段来保障信息资产的安全。信息安全资产管理的主要内容 是资产的识别、评估和标识,而信息资产安全管理的主要工具则是信息资产清单。 因此,信息资产安全管理相管规范需明确信息资产清单的建立与维护制度,并根 据信息安全风险管理相关政策,对信息资产的识别、评估的过程与办法进行定义、 说明。 信息安全政策与标准管理 信息安全政策与标准的管理主要是为了保障银行信息安全相关各套政策标准 能够适应信息安全的需求,及时获得贯彻落实。信息安全政策与标准管理相关规 范需包括:信息安全政策与标准建立、更新、修改、废止的方法和流程;信息安 全政策与标准中各部分内容的结构、关系和己实行的各套政策、标准、规范的清 单。 数据文档安全管理 保证数据和文档和数据信息的安全,使得各种数据和文档系统免遭未经授权 的访问。数据文档安全管理应当从数据和文档的生命周期安全保护( 即数据文档 的建立、变更、归档、保存到使用销毁的全过程) 、数据和文档的技术保护手段 和备份处置手段三个方面进行。 应用开发维护安全管理 保护应用系统在开发和维护的各个阶段的安全。具体来说就是保护应用系统 l o 第三掌商业银行的信息安全政策 开发、安装和实施中的安全,保证应用系统在开发、使用中的安全和在维护和报 废过程中的安全。并使得应用系统不断的符合银行的实际业务需求和安全管理上 的需求。使应用系统更好的为银行的业务发展服务。 系统安全管理 确保银行现有的服务器系统或用户端信息设备操作系统和数据库系统的安 全,防止由于操作系统和数据库系统的不安全性而产生的安全问题或埋下安全隐 患。系统安全管理主要从操作系统和数据库系统的安全两方面入手进行考虑,操 作系统安全应当从用户帐号安全、用户口令安全、用户登陆和访问控制安全、漏 洞加固和补丁实施安全以及和操作系统相关的网络服务系统、文件系统和监控系 统的安全这些方面入手进行安全方面的规范。数据库系统则应当能够确保数据库 的认证和授权管理、数据库系统加密加固安全管理、数据库系统日志安全管理和 数据库系统外部环境安全管理的安全。 网络安全管理 确保经网络系统传输的数据的安全以及网络系统所连接的设备的安全,使得 这些数据和设备免遭他人在未经授权情况下进行的非法操作。网络安全管理应当 能够确保对各类主流的网络技术的应用加以相应安全方面的规定,同时也需要针 对银行内部网络接入i n t e m e t 网络、外联网络接入银行内部网络和银行内部专用 网络四类具体的网络连接进行相关的安全方面的考虑和规定。 物理安全管理 保护各种不同的安全区域的物理安全性。由于安全区域本身并不包含有信息 资产,但安全区域内会存在各种信息设备或信息资产。因此安全区域的安全性主 要从区域本身的特点出发,目的是保护区域内部的信息设备或信息资产免受外界 的干扰、窃取或破坏。物理安全管理应当确保物理环境的安全和门禁系统的安全。 物理环境的安全主要包括了物理环境的控制、电气技术安全、给排水安全和自然 灾害的防御四个方面。门禁系统的安全主要包括了人员身份识别、区域出入授权 和区域出入日志审核管理三个方面。 3 2 信息安全技术标准 信息安全技术标准必须覆盖银行信息技术的各个领域,主要包括:身份认证; 访问管理;加密要求;监控管理;审核跟踪;备份恢复等;信息安全技术标准是 技术方面的指导性文件。信息安全技术性标准主要在充分考虑信息安全技术的特 点后,是为实现信息安全目标制定的安全标准,如无特别规定,信息安全技术标 准本身不具强制效力。因为信息安全技术标准同国际国内标准相关标准大致相 第三掌商业银行的信息安全政策 同,本文不做详细介绍。 3 3 信息安全指南和细则 信息安全指南和细则是为了保证信息安全标准与规范的有效实施而制定的实 施指南与细则,是对商业银行信息安全标准与规范的解释与明细。信息安全指南 和细则的覆盖范围与信息安全标准与规范一致,但内容不是一一对应的,一份标 准可能对应多套细则,各指南和细则是否需要制定则视具体实施的需求而定。 制定信息安全政策是信息安全管理工作的基础,也是信息安全管理工作的依 据。在制定信息安全保障体系中首先要进行信息安全政策的制定和完善。并把信 息安全政策在单位内颁布,使所有员工明确! i 1 己的安全职责,规范自己的安全操 作,增强所有员工的安全意识,共同来建设信息安全保障体系。 1 2 第四章商业银行信息安全管理 第四章商业银行信息安全管理 信息安全管理体系是信息安全保障体系的一个重要组成部分,与信息风险管 理、制度建设共同构成信息安全保障的主要内容。风险管理和制度建设是信息安 全管理的基础和保障,信息安全管理是具体的管理工作。信息安全管理主要包含: 物理安全管理;运行安全管理;数据安全管理三部分,每项管理又包含若干具体 管理内容,我们逐一展开介绍。 4 1 物理安全管理 物理安全管理是保护各种不同的安全区域的物理安全性。安全区域内存在各 种信息设备或信息资产。因此安全区域的安全性主要从区域本身的特点出发,目 的是保护区域内部的信息设备或信息资产免受外界的干扰、窃取或破坏。 物理安全管理的意义 如同“经济基础决定上层建筑”一样,物理安全也是信息安全工作的基础, 是信息安全的保障,是系统不可缺少或忽视的。如果没有良好的物理环境,计算 机设备,网络设备就不能充分发挥效应,故障频频,根本谈不上系统的安全运行 和信息数据的安全管理。 一些信息及信息系统最终都要体现到物理设备上,信息系统安装在前后台计 算机主机,并通过计算机的运行和网络传输来实现。信息数据最终要通过二进制 代码保存在存储设备上,否则是看不到摸不着的,所以信息安全保障首先是保障 这些物理设备的安全。物理设备的安全之后才能谈系统的运行安全、信息数据的 安全。 物理安全管理的主要内容 物理安全防范措施主要体现在机房环境要求、主机安全管理与网络安全管 理。 4 1 1 建立保障银行信息系统稳定运行的机房环境 机房环境是银行信息系统安全运行的物理基础。只有良好的机房环境才能保 障信息系统的可靠性,在信息安全保障体系中,首先要建立信息安全保障的基础 设施:安全的机房环境。只有机房环境安全可靠,机房中部署的大型机,小型机 第四章商业银行信息安全管理 和服务器才能有稳定的运行环境,才能少出故障甚至不出故障。很难想象空间狭 小,尘土飞扬,温度过高的机房环境中的计算机能保持良好的使用寿命和使用效 率。在我们身边因为机房环境故障导致业务主机宕机,影响业务运行的案例比比 皆是。在讨论安全的机房环境时,应该从以下几个关键部分探讨。 1 功能区域划分,预留冗余空间。 安全的机房环境,首先是空间的安全。不要认为机房空间不算什么,计算机 设备占地不多,空间充裕。恰恰相反,在各大商业银行,随着数据集中的推广, 原来的后台数据逐渐集中到总行,各地市行的服务器集中到省分行。这一集中不 但没有减少省分行的机器数量,反而大大增加了省分行服务前置机的数量。又因 为银行业务发展迅速,新增业务品种,业务系统频频上线。给各一级分行原有的 机房造成很大的压力。 机房空间的不足,除了机器增加外,还有一个重要原因是机房布置不合理, 功能区划分不明确。在原有机房中,机房摆放五花a l - j ,各式各样,大部分都是 非标的服务器,又大又笨又占地方。随着标准机柜的普遍使用,各银行单位都采 购标准机架服务器,将原有的杂乱摆放的计算机设备( 除小型机外) 都进行上架 堆叠管理,不仅节省出大量空间,而且规范了操作。 2 供电与配电系统采取双回路供电。 机房设备的增加除了空间的紧张之外,更突出的是电力、温度、湿度等机房 各指标的保障。设备用电超出原来预分配电力负荷必然大大增加设备的不稳定运 行。2 0 0 7 年7 月中旬某银行就出现因电力不足导致电源保护跳闸而造成关键主 机停止运行。 安全的供电模式应该是供电何配电系统采用双路供电,独立输出。为每台主 机实行双电源备份。电力部署要求全部双路供电,两组u p s 独立供给输出,每 组内各u p s 主机采用无缝并机联接,实现冗余备份及负载均衡;高可靠性的列 头柜、高性能的p d u 、s t s 、a t s ,保证为运行设备提供双路冗余、稳定可靠的 端到端输出。 机房的电力供应的另一重要保障就是不问断电源( u p s ) 。当外部供电出现异 常。u p s 能保障关键系统不受影响,运行时间至少达到1 2 小时。给银行发电 机组以充足的时间。 3 保障机房的安全可靠性。 在机房的安全可靠性方面,应使机房具有长期可靠和稳定工作的能力;并具 有合理的冗余能力及灾难备份能力,为计算机应用系统的高可靠性目标要求提供 匹配的基础环境设施条件。机房区要防尘、防静电、防水、防火、保温节能。并 考虑机房承重问题。为保证机房设备的安全可靠运行,我们要采用以下措施保证 1 4 第四章商业银行信息安全管理 机房可靠性。 1 ) 温湿度 表4 1 温湿度标准表 区域温度相对湿度温度变化率 机房 2 3 2 5 0 1 0 5 0 0 l x ,辅助机房 3 0 0 l x ,应急照明 3 0 l x 。 1 0 ) 接地电阻 lq ,零地压降 o ,( i i ) a u ( f ,歹= 1 , 2 ,刀) 则称之为正互反矩阵( 易见嘞2l ,江1 ,zo 关于如何确定“ 的值,s a a t y 等建议引用数字1 9 及其倒数作为标度。下表 列出了l 9 标度的含义:瞄】 表6 1 标度表 标度 含义 1 表示两个因素相比,具有相同重要性 3 表示两个因素相比,前者比后者稍重要 5 表示两个因素相比,前者比后者明显重要 7 表示两个因素相比,前者比后者强烈重要 9 表示两个因素相比,前者比后者极端重要 2 ,4 ,6 ,8表示上述相邻判断的中间值 倒数 若因素f 与因素j 的重要性之比为,那么因素与因素f 重要性 1 之比为a 。= 二。 ” 口扩 构造准则层判断矩阵如下: b b zb 3 日b 5 俄分别为模型的6 个准则。 4 3 第六章商业银行安全保障体系的价值评估 构造方案层矩阵如下: 昼。: c l 11 4 c 2
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年黑龙江省北安市《行测》考试模拟试卷有完整答案详解
- 2026年湖北省丹江口市《行测》考试笔试题库(轻巧夺冠)附答案详解
- 2025年河南省舞钢市《行测》考试模拟试卷附答案详解(典型题)
- Zifrosilone-生命科学试剂-MCE
- 2026年河北省遵化市《行测》考试笔试题库附答案详解(达标题)
- 2026年山东省龙口市《行测》考试考前冲刺密卷附参考答案详解【考试直接用】
- 2026年浙江省兰溪市《行测》考试考前冲刺试卷【综合卷】附答案详解
- 2025年山西省原平市《行测》考试笔试题库完整版附答案详解
- 2026年河北省新乐市《行测》考试考前冲刺试卷及完整答案详解【夺冠】
- 2026年山东省青州市《行测》考试备考题库附完整答案详解【历年真题】
- 合成洗涤剂制造工作业指导书
- 2025年N1叉车司机考试题(附答案)
- 2025年中原银行笔试题及答案
- 贴牌客户管理办法
- 印刷服务方案投标文件(技术方案)
- 儿童肺炎支原体肺炎临床特征、治疗及预后的对照回顾与深度剖析
- 2025年上海市中考语文试卷真题(含答案及解析)
- 防排烟系统基础知识课件
- T-CALC 007-2025 重症监护病房成人患者人文关怀规范
- 沪科版九年级物理14-2让电灯发光课件
- 第六届全国农业行业职业技能大赛(农业经理人赛项)理论参考试题库-上(单选题)
评论
0/150
提交评论