企业信息科技安全的三道防线及解决方案

背景

近年来,移动互联、大数据处理、云计算、人工智能等一系列前沿技术与企业的业务创新深度融合,极大拓展地拓展了企业的业务空间和服务手段,但也使得IT风险越来越多,类型更加多样化、复杂化,越发难以管控,其可能造成的损失和影响也更加巨大。所谓信息科技风险,是指信息科技在规划、设计、研发或采购、运行、维护、监控及报废过程中由于人为因素、技术漏洞和管理缺陷产生的操作、法律、金融和声誉风险。

以银行业为例,新的技术为中小商业银行的经营发展提供了强大的动力,但也给IT风险防控带来巨大挑战:首先,IT基础架构日趋复杂,系统和数据持续增加,给核心系统的稳定运行带来严峻挑战;其次,网络攻击、电信欺诈持续升级。盗取客户资金和信息等网络犯罪日益猖獗,银行面临的各类网络安全威胁不断升级,形势更为复杂。再次,第三方接口不断接入,防范外部风险带来一定挑战。最后,数据的集中导致风险的集中,防范灾难性事件压力巨大。

信息科技风险管理的目标

信息科技风险管理的目标是通过建立有效的机制,实现商业银行信息科技风险的识别、计量、监测和控制,促进商业银行安全、持续、文件运行,推动业务创新,提升信息技术使用水平,增强核心竞争力和可持续发展能力。近年来随着信息科技与业务的发展,监管要求的不断提高,新的巴塞尔协议也已经将信息科技风险列入了操作风险之一,各商业银行深刻意识到信息科技风险控制的重要性,为此加强了信息科技、风险管理、IT审计人才的引进力度,逐步探索信息科技、信息科技风险、信息科技审计“三道防线”的建设,以促进信息科技在风险可控的基础上,使之发挥越来越重要的作用,如何有效防范信息科技风险,发挥信息科技风险“三道防线”的作用,就成了各商业银行共同研究的话题。

信息科技风险的危害

当今世界,随着技术的发展,外部环境的多变,而信息系统本身固有的脆弱性,以及在信息系统运行过程中,内部的操作不当、管理不严所造成的系统漏洞,都会被外部黑客内部不法分子所利用,造成信息科技风险事件的发生,给金融企业带来直接或间接的损失,甚至对一个行的命运,乃至整个国家金融体系造成严重打击,典型的信息科技风险事件包括:误操作事件、信息系统中断事件、信息泄露事件、信息系统故障、信息科技案件等。

三道防线

为应对这些挑战,国内很多企业,尤其是金融机构,在信息科技风险管理方面提出了“三道防线”的概念。信息科技风险管理“三道防线”是指依据职责分离原则,在组织内部构造出三支对风险管理承担不同职责的团队,相互之间协调配合,分工协作,并通过独立、有效的监控,提高组织的风险管理有效性。

“一道防线”是指组织业务及操作层面的网络安全管理,由组织的一线业务部门负责。职责是识别和管理网络安全固有风险,并对风险实施有效的控制措施,是整个网络安全保障工作的基础。“二道防线”是指网络安全风险的专职管理,由组织的风险管理部门和IT部门负责。职责是建立网络安全风险管理框架,实施独立的风险评估、计量、监测和报告,确保网络安全风险管理政策及措施有效执行,将风险控制在可接受水平。”三道防线“是指对网络安全独立的监督评价,即审计,由组织的审计监督部门负责。职责是对网络安全风险管理的相关控制、流程和系统进行独立审阅和检查,促进一、二道防线积极履职,进一步揭示网络安全风险,为一、二道防线提供改进建议。
在这里插入图片描述

针对第一道防线提供:信息科技管理解决方案

信息科技部门处于信息科技风险管理的“第一道防线”,为履行“第一道防线”的信息科技管理职责,信息科技部门除承担信息系统的研发、测试、运维和管理以及基础设施的建设和运维工作之外,还应有效履行相应的信息科技检查及安全管理职能。一是加强IT制度体系建设,针对信息科技治理、系统运行管理、信息安全管理等重要领域,制定并不断完善管理制度体系,通过构建科学、完整的制度体系,促进信息科技管理及操作的规范化,减少各类IT风险事件的发生。二是做好信息安全防护。通过部署入侵防护系统、防病毒系统、信息防泄漏系统等安全产品并建立安全监测团队,定期进行漏洞扫描及渗透测试,全面保障网络安全。三是开展信息科技检查,通过有计划、分层次的安全监测和检查,准确识别并及时处置各种科技风险隐患。

针对第二道防线提供:信息科技风险管理解决方案

以银行为例,银行的合规风险部门处于信息科技风险管理的“第二道防线”,负责协调制定有关信息科技风险管理策略,尤其是在涉及信息安全、业务连续性计划和合规性风险等方面,为业务部门和信息科技部门提供建议及相关合规性信息,实施持续信息科技风险评估,跟踪整改意见的落实,监控信息安全威胁和不合规事件的发生。

针对第三道防线提供:信息科技风险审计解决方案

依旧以银行为例,银行内部审计部门设立专门的信息科技风险审计岗位,负责信息科技审计制度和流程的实施,制订和执行信息科技审计计划,对信息科技整个生命周期和重大事件等进行审计。

内部审计部门应依据董事会要求以及监管的相关要求,针对全行信息科技治理、系统开发测试、信息安全、业务连续性、外包管理等重要领域,实施现场或非现场审计,揭示存在的风险尤其是系统性重大风险,提出针对性的改进建议。内部审计部门应利用相关工具促进整体审计效率,对信息科技风险一、二道防线的工作情况进行及时有效的检查和再评价,充分提升信息科技风险审计体系的整体效能。

  • 1
    点赞
  • 15
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
推荐,最新数据安全解决方案和实践合集,共65份,包括: 电子认证服务在云安全与数据安全领域的研究与实践; 安全赋能数据开放-激活数据价值; 产业互联及数字化趋势下的安全业务架构; 城市数字化转型; 传统金融业务与互联网金融并存模式下的数据安全设计; 从大数据征信视角谈个人金融信息保护; 从数据安全到业务安全; 从数据安全角度出发重新审视密码学; 促进数据生产要素发展.解构大数据安全框架; 大数据协同安全技术研究与实践; 大数据智能安全; 等级保护与数据安全; 滴滴APP隐合规实践; 对数据安全治理的思考; 个人金融信息保护; 工业互联网数据安全白皮书; 合规视角下数据脱敏效果的评估研究与实践; 后疫情时代券商数据安全体系的实践与展望; 互联网用户隐保护策略分析; 混合云场景数据备份技术发展趋势; 基于流量的敏感数据异常访问行为识别方法; 基于AI流量分析模型的数据安全解决方案; 技术能力闭环-提升数据安全金融安全与区块链分论坛.金融数据资产安全与价值挖掘; 金融数据安全.数据生命周期安全规范; 金融数据安全数据安全分级指南; 金融数据共享与安全解决方案金融行业电话防治和敏感数据保护; 金融业数据安全实践与思考; 利用虚拟现实技术.构建真实数字世界; 面向电网企业的零信任.数据安全实践; 面向电信行业的数据安全监管运营实践; 企业数据安全解决方案的实践; 企业数据安全体系建设; 数据安全-保障数据高效合理开发利用的基石; 数据安全白皮书; 数据安全标准及创新实践; 数据安全的几道防线; 数据安全法规及标准建设; 数据安全和治理解决方案和实践; 数据安全基因; 数据安全及其标准化; 数据安全技术体系建设实践; 数据安全治理; 数据供应链安全保障实战; 数据泄密新挑战; 数字化转型下数据融合开放的安全保障; 腾讯云数据安全中台; 网络空间治理体系.关键问题分析; 网站离线数据安全分析漫谈; 新基建中的关键领域安全剖析; 新技术形式下数据安全合规实践; 新一代数据泄露防护; 亚太区隐数据保护趋势探讨; 移动端数据防泄露技术; 移动互联网数据治理研究.数字广告反欺诈研究; 以数据为中心的安全治理实践; 隐保护实践; 隐与数据安全趋势与实践; 驭数而新.安全为本; 政务大数据测评经验分享; 智能终端隐防跟踪技术实践; 中国个人金融信息保护执法白皮书发布与解读; APP隐合规实践; PKI技术保障大数据安全

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值