- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
亦有使用凭证来认证addyourcompanyslogan
民國99年5月26日政府發布個人資料保護法(法務部,2010),其中第一條明白表示個人資料之蒐集、處理及利用,是要避免人格權受侵害,並促進個人資料之合理利用。 因此對於系統的資料傳輸及使用,必須特別小心,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏,以免遭罰。 文獻探討_資訊安全與風險管理 風險是指某種事件發生的機率及其嚴重性、影響程度(Frans et al., 2003),風險管理則是引導及控制一個組織對風險的協調活動與控制機制,風險管理的活動包括風險評鑑及風險處理。 風險評鑑的活動有確認風險、分析風險、評估風險。 風險處理乃是針對高風險資產作降低風險的處理,使其一旦發生風險時,仍然在可以接受的範圍內。 文獻探討_資訊安全與風險管理 (ISO,2009;Jose, 2011;李慧蘭,2008) 文獻探討_資訊安全與風險管理 風險評鑑的第一個步驟是列出系統範圍內的資訊資產。ISO/IEC27001:2005將資訊資產分為六類—資訊與文件、軟體、硬體、服務、人員及無形資產,根據每項資訊資產可能會存在的脆弱點及相對的威脅,評估該威脅發生時對組織的影響程度,將風險量化,再依據量化的風險提出適當的對策與控制方法。 (丁惠梅2010;李慧蘭2008) 文獻探討_資訊安全與風險管理 風險處理計畫通常包含下列四種方式: (一)消除風險。 (二)避免,將無法消除的風險, 採取適當的方法將風險降低到可接受的程度。 (三)移轉,透過保險的方式將風險轉移到其他廠商。 (四)接受風險。 分析與討論 本研究挑選國內三家金融機構為訪談個案公司,訪談的目的是要了解行動銀行的系統架構,並擬出行動銀行系統相關的資訊資產,以了解實務上行動銀行系統所面臨的威脅、脆弱點及重要資訊資產控制措施的實施情形。 分析與討論 個案公司皆認為智慧型手機的行動銀行系統,必須對於安全性方面再三考量,主要是因智慧型手機採用無線網路,手機持有者可以隨時下載應用程式,擔心受到病毒及駭客的威脅。但在考量安全性的同時,也必須考慮到成本,因此目前的行動銀行系統是採用延伸網路銀行的設計,亦即除了前端的顯示介面外,後端的交易程式皆與網路銀行共用。 在行動銀行系統的安全性架構主要是以防火牆及入侵偵測系統來保護系統,網路連線則主要以SSL來保護網路傳輸中的資料,使用者身分認證方面,除了使用雙因子因素認證外,亦有使用憑證來認證。 分析與討論 除了硬體外,專家認為更重要的是使用者的資訊及交易資料,若這些資產發生問題,則會導致資訊洩露,因此需要辨識這些資產的風險,然後針對這些風險性資產採取降低風險的措施,才能有一個安全的行動銀行系統。 分析與討論 本研究針對個案公司相關人員先以問卷調查資訊資產的風險程度,接著再以問卷調查銀行對這些資訊資產控制措施的實施情形。 調查結果顯示風險等級最高的前十名,依序為消費者的帳號及密碼、行動銀行系統、網路加解密軟體、稽核日誌、主機管理人員、資料庫和資料檔案的歸檔及保存方式、外部人員、資料庫管理師、防毒軟體/網路入侵偵測/弱點掃描。 分析與討論 本研究與個案公司的專家討論後,提出建議措施如下: 1.對於威脅,應使用防毒軟體執行基本的防護。 2.對於資料儲存及備援,可使用虛擬技術來協助管理 3.建議採用安全晶片及生物特徵辨識技術來做為身分認證的方法 4.建置監控中心,建置監控規則 5.系統應提供密碼變更及定期提醒的功能 6.利用虛擬科技將日誌資料集中管理,日誌伺服器應獨立伺服器 結論 (一)經由個案公司的實例研究及問卷調查,本研究發現行動銀行系統存在多項脆弱點,多屬於銀行內部的控制措施。 內部人為事件如員工疏失,依ISO27001規定應訂定防範措施,對於非人為事件,各金融機構也應增加備用設施。 金融業可針對這些威脅及脆弱點,以本研究所提出之控制措施(表3),加強控管,以保護行動銀行系統的安全。 結論 (二)由表3 中可得知行動銀行系統資訊資產風險等級較高者有: (1)消費者行動銀行系統之帳號、密碼 (2)行動銀行應用系統 (3)主機管理人員 結論 (三)雖然有些資訊資產的風險被評為較低等級,但不代表這些資訊資產完全沒有風險。 (四)為求時效,有時會將系統委外開發,因此對外部人員及所簽訂的合約亦需注意資訊安全。 (五)應建立備援系統,防患系統暫停,以確保系統正常營運。 結論 (六)為避免資料在傳輸中被攔截,行動銀行系統在傳輸使用者帳戶交易資訊時,應以SSL及CA 認證的機制傳輸交易資料,以確保資料的完整性。 (七)日誌記錄應妥善保存,尤其不應讓系統管理者有任何權限去暫停記錄或刪除日誌記錄。 (八)為避免主機管理人員權限過大,應利用職責分工的方法來執行內部控制 建議 (一)建議未來應將行動銀行與網路銀行
您可能关注的文档
- 中国钟表行业十三五发展规划-中国钟表协会.doc
- 中国铁矿石进口来源国集中度分析及对策研究1-中国国土资源经济.pdf
- 中国铁路物资股份有限公司主体与相关债项2016年度跟踪评级报告.pdf
- 中国铋供需形势分析及对策建议-成矿作用与资源评价重点实验室.pdf
- 中国际土地利用隐性形态时空格局驱动力与转型模式.pdf
- 中国陶瓷器的发展.ppt
- 中国香港国际储备及外汇流动性数据范本2017年8月31日(百万美元).pdf
- 中外历史人物评说全册课后习题答案.doc
- 中外体育保险业政策法规比较研究.pdf
- 中央警察大学九十一学年度新生入学须知-中央警察大学-推广教育中心.doc
- 2025浙江温州市公用事业发展集团有限公司面向高校招聘工作人考前自测高频考点模拟试题必威体育精装版.docx
- 2025年蓬安县财政局下属单位招聘备考题库附答案.docx
- 广安市农业农村局2025年公开遴选市动物卫生监督所工作人员备考题库附答案.docx
- 南昌市劳动保障事务代理中心招聘3名劳务派遣驾驶员参考题库附答案.docx
- 2025浙江绍兴市新昌县机关事业单位招用编外聘用人员36人备考题库必威体育精装版.docx
- 浙江国企招聘-2025嘉兴海盐县城市投资集团有限公司招聘7人笔试备考试题附答案.docx
- 长沙银行2026校园招聘备考题库必威体育精装版.docx
- 2026年度中国地震局事业单位公开招聘备考题库附答案.docx
- 2025福建省晋江圳源环境科技有限责任公司招聘6人模拟试卷附答案.docx
- 浙江国企招聘-2025温州平阳县城发集团下属房开公司招聘5人公笔试备考试题附答案.docx
最近下载
- 村党支部换届选举工作流程.doc VIP
- 广西科技师范学院后勤服务人员招聘考试试题及答案.docx VIP
- 室性心律失常的药物治疗进展杨杰孚【58页】.pptx VIP
- 金科新未来2025届11月高三联考-数学答案.docx VIP
- 2024年健康管理师《基础知识》复习笔记.pdf VIP
- 十二种治疗花精及其他花精-TheBachCentre.PDF VIP
- 小鼠脑图谱.pdf VIP
- GB/T4249-2018产品几何技术规范(GPS) 基础 概念、原则和规则.pdf
- 2025年四川省拟任县处级领导干部任职资格试题及参考答案.docx VIP
- 2025年秋新人教版三年级上册数学全册课件.pptx
有哪些信誉好的足球投注网站
文档评论(0)