第11章 安全管理_第1頁
第11章 安全管理_第2頁
第11章 安全管理_第3頁
第11章 安全管理_第4頁
第11章 安全管理_第5頁
已閱讀5頁,還剩21頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

銀行信息系統(tǒng)管理概論1第十一章安全管理教學(xué)目標(biāo)與要求掌握信息安全保障體系,了解信息安全保障體系參考標(biāo)準(zhǔn)掌握商業(yè)銀行信息安全的特殊性、信息安全戰(zhàn)略掌握銀行信息安全政策,了解信息安全技術(shù)標(biāo)準(zhǔn)掌握銀行信息安全管理,掌握銀行信息風(fēng)險管理。了解自助銀行安全策略。銀行信息系統(tǒng)管理概論2知識構(gòu)架銀行信息系統(tǒng)管理概論3導(dǎo)入案例案例奧運(yùn)會與銀行信息安全管理

中國銀監(jiān)會副主席郭利根2008年初在銀行業(yè)信息科技風(fēng)險奧運(yùn)專項自查工作部署會上,通報了去年以來銀行業(yè)金融機(jī)構(gòu)發(fā)生的5起信息科技風(fēng)險事件。這5起事件是:2007年3月21日,交通銀行因主機(jī)監(jiān)控軟件存在缺陷,導(dǎo)致業(yè)務(wù)交易阻塞,系統(tǒng)癱瘓近4小時,所有營業(yè)網(wǎng)點(diǎn)無法正常開展業(yè)務(wù);2007年8月15日,中國工商銀行對計算機(jī)系統(tǒng)進(jìn)行升級,但由于沒有避開業(yè)務(wù)高峰期,導(dǎo)致個人業(yè)務(wù)系統(tǒng)運(yùn)行不暢,業(yè)務(wù)辦理速度緩慢,部分代理證券業(yè)務(wù)受阻,在持續(xù)5個半小時后,系統(tǒng)才逐步恢復(fù)正常;2007年10月18日,中國建設(shè)銀行股民保證金第三方存管系統(tǒng)出現(xiàn)故障,與券商的交易無法正常進(jìn)行。事故持續(xù)了2個小時,在證券交易收盤后才恢復(fù)正常;2007年12月21日,招商銀行因運(yùn)行中心核心網(wǎng)絡(luò)設(shè)備出現(xiàn)故障,造成業(yè)務(wù)無法正常進(jìn)行,雖啟動應(yīng)急預(yù)案,但仍然中斷營業(yè)近1個小時;今年1月7日,北京銀行因主干專線的入戶接入設(shè)備發(fā)生故障,造成在京117家支行所屬網(wǎng)點(diǎn)柜臺交易緩慢,業(yè)務(wù)無法正常進(jìn)行,故障銀行信息系統(tǒng)管理概論4導(dǎo)入案例持續(xù)1個多小時后才得以解決。郭利根說,發(fā)生事故的這些機(jī)構(gòu),在IT技術(shù)和風(fēng)險管控上屬國內(nèi)較先進(jìn)的銀行。事故的發(fā)生,充分暴露出我國銀行業(yè)信息系統(tǒng)的脆弱性,應(yīng)引起高度關(guān)注和認(rèn)真反思。郭利根強(qiáng)調(diào),今年是奧運(yùn)年,也是我國銀行業(yè)信息科技風(fēng)險管控的關(guān)鍵之年。各銀行必須從維護(hù)整個銀行業(yè)安全高效、穩(wěn)健運(yùn)行的大局出發(fā),全力保證信息系統(tǒng)的安全可靠和穩(wěn)定運(yùn)行。

在全國銀行業(yè)金融機(jī)構(gòu)信息安全保障工作會議上,中國人民銀行副行長蘇寧作了題為《深化認(rèn)識,扎實(shí)提高,開創(chuàng)銀行信息安全保障工作新局面》的主題報告,在報告中,蘇寧指出,銀行業(yè)金融機(jī)構(gòu)信息化建設(shè)經(jīng)過二十多年的發(fā)展,信息化程度已達(dá)到了較高水平。信息技術(shù)在提高管理水平、促進(jìn)業(yè)務(wù)創(chuàng)新、提升核心競爭力方面發(fā)揮著日益重要的作用。近年來,為防范和化解信息技術(shù)風(fēng)險,保障國家經(jīng)濟(jì)安全,根據(jù)黨中央、國務(wù)院對銀行信息安全的重要指示精神,按照”積極防御、綜合防范”的基本方針。各商業(yè)銀行要從保障國家經(jīng)濟(jì)發(fā)展的高度,充分認(rèn)識做好銀行信息安全保障工作的極端銀行信息系統(tǒng)管理概論5導(dǎo)入案例重要性,牢固樹立風(fēng)險意識,進(jìn)一步增強(qiáng)緊迫感、責(zé)任感,正確處理信息化建設(shè)與信息安全的協(xié)調(diào)發(fā)展關(guān)系,從風(fēng)險防范出發(fā),密切結(jié)合實(shí)際,科學(xué)制定安全策略,采取各種主動防御措施。一手抓信息化發(fā)展,一手抓信息安全,常抓不懈,努力開創(chuàng)銀行信息安全保障工作的新局面。2007年銀監(jiān)會年報中指出,“操作風(fēng)險、信息科技風(fēng)險是銀行業(yè)應(yīng)該關(guān)注的重要風(fēng)險”,隨著銀行規(guī)模的進(jìn)一步擴(kuò)大、銀行業(yè)務(wù)的多元化,以及銀行業(yè)對信息科技的依賴程度的日益提高,銀行業(yè)操作風(fēng)險管理、信息技術(shù)系統(tǒng)的安全、可靠和有效性將更加直接地關(guān)系到整個銀行業(yè)的安全和金融體系的穩(wěn)定。銀行業(yè)金融機(jī)構(gòu)要進(jìn)一步加強(qiáng)操作風(fēng)險管理,完善職能,落實(shí)風(fēng)險職責(zé),提升風(fēng)險管理能力;建立健全信息安全的內(nèi)部控制體系,將信息科技風(fēng)險管控工作納入總體風(fēng)險管理框架之中;遏制大案要案發(fā)生,構(gòu)建案件治理的長效機(jī)制;同時加強(qiáng)對法律風(fēng)、聲譽(yù)風(fēng)險的管理?,F(xiàn)在國際、國內(nèi)都把銀行信息系統(tǒng)管理概論6導(dǎo)入案例

信息安全管理納入風(fēng)險管理規(guī)范之中;在現(xiàn)代金融系統(tǒng)越來越依賴IT技術(shù)才得以迅速發(fā)展的時候;我們有必要對銀行系統(tǒng)的信息安全保障體系進(jìn)行論述。只有在銀行系統(tǒng)內(nèi)部建立信息安全保障體系,并不斷完善和正確實(shí)施運(yùn)行。才能真正保障信息系統(tǒng)的安全、可靠和穩(wěn)定運(yùn)行,確保奧運(yùn)會期間支付安全。銀行信息系統(tǒng)管理概論711.1信息系統(tǒng)安全概述11.1.1信息安全與信息安全保障體系

關(guān)于信息安全,不同的人從不同的角度給出不同的定義。我國計算機(jī)信息系統(tǒng)安全專用產(chǎn)品分類原則給出的定義是:“涉及實(shí)體安全、運(yùn)行安全和信息安全三個方面。”國家信息安全重點(diǎn)實(shí)驗室給出的定義是:“信息安全涉及到信息的機(jī)密性、完整性、可用性、可控性。綜合起來說,就是要保障電子信息的有效性。”英國BS7799信息安全管理標(biāo)準(zhǔn)給出的定義是:“信息安全是使信息避免一系列威脅,保障商務(wù)的連續(xù)性,最大限度地減少商務(wù)的損失,最大限度地獲取投資和商務(wù)的回報,涉及的是機(jī)密性、完整性、可用性。”美國國家安全局信息保障主任給出的定義是:“因為術(shù)語‘信息安全’一直僅表示信息的機(jī)密性,在國防部我們用‘信息保障’來描述信息安全,也叫‘IA’。它包含5種安全服務(wù),包括機(jī)密性、完整性、可用性、真實(shí)性和不可抵賴性?!便y行信息系統(tǒng)管理概論811.1.2信息安全保障體系參考標(biāo)準(zhǔn)銀行信息系統(tǒng)管理概論911.1.3商業(yè)銀行信息安全的特殊性銀行信息系統(tǒng)管理概論1011.1.4銀行信息安全戰(zhàn)略銀行信息系統(tǒng)管理概論1111.1.5銀行信息安全保障體系架構(gòu)

信息安全保障體系架構(gòu)體現(xiàn)了全面、系統(tǒng)的特性,信息安全保障體系架構(gòu)是在參照了國際、國內(nèi)信息安全標(biāo)準(zhǔn)以及國內(nèi)外金融行業(yè)信息安全的最佳實(shí)踐,結(jié)合我國商業(yè)銀行的信息化發(fā)展規(guī)劃和信息安全現(xiàn)狀的基礎(chǔ)上提出。信息安全保障體系站在風(fēng)險管理的高度來構(gòu)建。主要包括五部分內(nèi)容:信息安全政策、信息安全管理、信息風(fēng)險管理和制度建設(shè)。銀行信息系統(tǒng)管理概論1211.2銀行信息安全政策銀行信息系統(tǒng)管理概論1311.2.1信息安全管理規(guī)范銀行信息系統(tǒng)管理概論1411.2.2信息安全技術(shù)標(biāo)準(zhǔn)銀行信息系統(tǒng)管理概論1511.2.3信息安全指南和細(xì)則銀行信息系統(tǒng)管理概論1611.3銀行信息安全管理11.3.1物理安全管理銀行信息系統(tǒng)管理概論1711.3.2運(yùn)行安全管理銀行信息系統(tǒng)管理概論1811.3.3數(shù)據(jù)安全管理

信息安全管理數(shù)據(jù)安全保護(hù)遵循的標(biāo)準(zhǔn)是信息技術(shù)安全評估標(biāo)準(zhǔn)(InformationTechnologySecurityEvaluationCriteria,ITSEC),它主要包括CIA三元組,即保密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。保密性(Confidentiality)——確保信息在存儲、使用、傳輸過程中不會泄漏給非授權(quán)用戶和實(shí)體。完整性(Integrity)――確保信息在存儲、使用、傳輸過程中不會被非授權(quán)用戶竄改,同時還要防止授權(quán)用戶對信息給信息進(jìn)行不恰當(dāng)?shù)母模3中畔?nèi)、外部表示的一致性。可用性(Availability)――確保授權(quán)用戶或?qū)嶓w對信息及資源的正常使用不會被異常拒絕,允許授權(quán)用戶或?qū)嶓w可靠而及時的訪問信息及資源。銀行信息系統(tǒng)管理概論1911.3.3數(shù)據(jù)安全管理1.人為事故的防范2.入侵檢測與漏洞掃描3.備份與恢復(fù)銀行信息系統(tǒng)管理概論2011.4銀行信息風(fēng)險管理11.4.1信息安全風(fēng)險管理模型

銀行信息資產(chǎn)面臨的威脅來源于人為(包括蓄意的,如竊聽、篡改和攻擊等)和無意的,如失誤、疏忽和事故等)和環(huán)境(如地震、閃電和洪水等)。面對這些威脅,銀行信息資產(chǎn)存在機(jī)密性(Confidentiality)、完整性(Integrity)、可用性(Availability)、真實(shí)性(Authentication)和不可否認(rèn)性(Non-repudiation)等各類風(fēng)險,

為應(yīng)對這些風(fēng)險,銀行需要從預(yù)防(Prevention)、保護(hù)(Protection)、檢測(Detection)、響應(yīng)(Response)和恢復(fù)(Recovery)等全生命周期對信息資產(chǎn)施加控制和防范措施。信息安全的整體保障作用體現(xiàn)在整個生命周期對風(fēng)險進(jìn)行整體的應(yīng)對和控制。銀行信息系統(tǒng)管理概論2111.4.2風(fēng)險的評估

一個完整的、詳細(xì)的風(fēng)險評估過程包含三個主要步驟,分別是風(fēng)險分析、安全控制措施建議和殘余風(fēng)險接受。銀行信息系統(tǒng)管理概論2211.4.3安全控制措施1.確定風(fēng)險管理策略風(fēng)險接受風(fēng)險避免風(fēng)險減少風(fēng)險轉(zhuǎn)移2.確定安全控制措施對每個被評估的信息系統(tǒng),確定其可接受的風(fēng)險水平為了將風(fēng)險減少到可接受水平而選擇的安全控制措施實(shí)現(xiàn)這些安全控制措施所帶來的好處以及減少的風(fēng)險接受在完全實(shí)現(xiàn)了建議的安全控制措施后的殘留風(fēng)險銀行信息系統(tǒng)管理概論2311.4.4殘余風(fēng)險的接受

對于不可接受范圍內(nèi)的風(fēng)險,應(yīng)在選擇了適當(dāng)?shù)目刂拼胧┖?,對殘余風(fēng)險進(jìn)行評價和控制,判定風(fēng)險是否已經(jīng)降低到可接受的水平,為風(fēng)險管理提供輸入。殘余風(fēng)險的評價可以依據(jù)組織風(fēng)險評估的準(zhǔn)則進(jìn)行,考慮選擇的控制措施和已有的控制措施對于威脅發(fā)生的可能性的降低。某些風(fēng)險可能在選擇了適當(dāng)?shù)目刂拼胧┖笕蕴幱诓豢山邮艿娘L(fēng)險范圍內(nèi),應(yīng)通過管理層依據(jù)風(fēng)險接受的原則,考慮是否接受此類風(fēng)險或增加控制措施。為確保所選擇控制措施的有效性,必要時可進(jìn)行再評估,以判斷實(shí)施控制措施后的殘余風(fēng)險是否是可被接受的。銀行信息系統(tǒng)管理概論2411.4.5商業(yè)銀行IT審計1.IT審計與IT審計標(biāo)準(zhǔn)IT審計是對息系統(tǒng)的合規(guī)性、

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論