- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
达州商行副行长杨廷军风险评估关键是增强风险管控意识
达州商行副行长杨廷军风险评估关键是增强风险管控意识
“新系统刚上线,现在还不能给出确定的防护数据。通过这次评估,我们最大的收获是提升了保障信息安全的响应速度以及信息安全风险管控意识。”达州市商业银行(以下简称达州商行)副行长杨廷军表示,达州商行目前正在根据东软提供的信息安全评估报告,对信息安全方面的问题进行整改,“东软为我们将评估过程中暴露出的问题进行了风险分级,指出哪些是必须马上解决的,哪些是可以稍后解决的”。
一场信息安全教育
2009年,达州商行挂牌开业。在新系统上线前,达州商行用的还是信用社时期就用了多年的旧系统,比较落后。
根据中国银监会发布的《商业银行信息科技风险管理指引》、《银行业金融机构重要信息系统投产及变更管理办法》等文件的相关要求,达州商行在更新系统前,必须邀请第三方公司对其当前的信息安全状况进行评估。在不到一个月的评估工作中,东软作为此次安全评估服务的提供商,对达州商行的管理制度、网络环境、系统环境和安全策略等进行了梳理和攻击性测试,并且给出了安全评估报告和整改意见。
据了解,东软的信息安全风险评估服务采用业界权威的ISO27001、GB/T20984-2007信息安全风险评估规范(中国国家标准)以及国家信息安全等级保护指南等安全标准作为风险评估的准则,在评估对象已有安全措施的基础上,对外网业务进行渗透测试和扫描,并对网络日志进行审计,帮助用户了解自身的网络系统安全现状,发现相关漏洞和脆弱点,并给出改进的建议和系统层面的加固方案。
“东软通过攻击性测试,发现了达州商行在网络安全方面的一些漏洞,对我们的帮助很大。”杨廷军告诉记者,东软的安全专家通过模拟黑客的攻击行为,对达州商行的网络进行了非破坏性的入侵测试,发现达州商行原来的网络安全密码略显简单,容易被黑客攻破。在东软安全专家的指导下,达州商行已经设置了相对复杂的密码,难以被外界破译。
信息安全的防范不是一成不变的,需要随着网络环境的变化不断完善和细化。目前,由于人员缺乏,技术实力弱,我国城市商业银行的IT系统的建???主要靠外包,包括财务等各种系统的研发,都需要外包给IT厂商。这就给银行的网络系统造成了一定安全隐患。因此,加强对外包服务提供商的管理,提升银行自身的抗风险能力,制定应对风险策略的管理能力,是城市商业银行面临的一大难题。
“评估过程中,东软认为我们在外包合同中的一些法律关系和法律责任描述得不是很清晰,不够具体,过于原则化。”杨廷军表示,“东软建议我们根据中国银监会的要求,加强外包管理,进一步明确外包双方的法律责任,与外包厂商签订必威体育官网网址协议,做好风险把关。”
城市商业银行的信息安全问题,不仅表现在信息安全防护能力弱,而且表现在信息安全部门的研发资金少、科技水平差。此外,IT系统管理者的信息安全防护意识不强,各个部门的功能不完善,导致了很多风险管理的责任都由技术部门分管,缺乏监督机制。
通过评估,东软发现达州商行最主要的安全隐患并非IT系统的老化,而是缺乏统一规划的安全防范策略,管理部门的安全防护意识薄弱。“东软指出我们在系统操作管理、机房软硬件管理和银行的科技风险管理等方面存在一定不足,管理的组织架构也需要调整和改进。”杨廷军称,东软的评估结果提出达州商行的管理层应有专人负责风险管控工作,明确职责并建立监督机制,“对哪个部门应该担负哪些责任提出了建议,并且定期或不定期地对其工作进行评估。”
在杨廷军看来,对达州商行而言,东软安全评估的意义不仅是指出了银行在安全方面存在的漏洞,更是对全行进行了一场信息安全教育。
专业赢得尊重
在接受《中国计算机报》记者采访时,杨廷军表示,达州商行信息安全评估项目有四家公司投标,通过对它们递交的投标材料进行分析,对其以往案例进行调查,了解客户的评价,达州商行最终选择了东软。之所以选中东软,杨廷军“一是看重他们的技术力量和资质,二是觉得他们很专业”。
达州商行希望能跟对方建立长期的合作关系。“东软的安全评估反映了城市商业银行在安全方面的核心问题,指出了症结所在,对我们今后的工作帮助非常大。”杨廷军最大的感觉是东软的安全专家“非常专业”。
在杨廷军看来,之所以说东软的服务专业,一方面是因为东软的安全专家反应迅速,服务态度好,另一方面是因为他们坚持以保障信息安全为最高目标,不为外界所干扰。杨廷军表示:“尽管存在安全漏洞,但未必都因此出现了问题。所以技术部门对信息安全的重视程度不高,当东软提出整改意见时,他们认为不一定非要这样做。但东软称信息安全具有突发性,不能掉以轻心,所以比较坚持。”
另外,出于银行管理和运营等方面的综合考虑,对于一些安全问题,达州商行认为不适宜揭露。“但东软认为,既然是做安全评估,就要把能发现的问题全部揭示
文档评论(0)