既要连接又要安全,金融机构迎供应链安全管理新挑战
21世纪经济报道记者李览青、吴立洋 上海报道
随着金融机构开放生态场景建设不断完善,供应链安全成为金融行业网络安全管理面临的新挑战。
(资料图片)
近日,国家金融监管总局办公厅印发《关于加强第三方合作中网络和数据安全管理的通知》(以下简称“《通知》”),近期,部分银行保险机构的外包服务商发生多起安全⻛险事件,对银行保险机构的网络和数据安全、业务连续性造成一定影响,暴露出银行保险机构在外包服务管理上存在突出⻛险问题。监管方面要求金融机构进一步加强供应链安全管理,保障生产稳定运行。
这是继2021年末原银保监会下发《银行保险机构信息科技外包风险监管办法》以来,对金融机构外包风险管理提出的又一细化要求。
“既要连接又要安全。”一家金融科技子公司总经理向21世纪经济报道记者表示,目前其所在公司正在研究探讨如何防范供应链网络风险。
金融网络安全风险频发
谈及金融机构数字化转型,“开放”、“连接”、“生态”都是屡被提及的关键词。
然而,当信息系统走向开放,新的网络安全问题也随之产生,针对金融机构的网络攻击频发。
事实上,涉及大量个人客户敏感信息的金融行业一直都是黑客网络攻击的对象。中国信通院发布的《中国网络安全产业研究报告(2022年)》显示,中国网络安全下游客户中金融行业贡献的营收占比为17.4%,在各行业中位居第二。从全球角度来看,据Palo Alto Networks发布的《2022年Unit42事件相应报告》指出,从行业角度来看,在过去一年中金融行业的赎金金额最高,被勒索近800万美元。
在《通知》列出的5起科技外包风险事件中,有3起事件是金融机构由于外部服务商系统或外部工具存在安全漏洞,被黑客攻击导致客户信息泄露,甚至遭遇勒索。
“商业软件投毒的威胁已经是目前金融机构面临的一大挑战。”墨菲安全联合创始人兼COO周欣提到,近两年,对商业软件有意识的投毒行为出现较为明显的上升趋势,由于商业利益,金融机构也是黑产较易发生软件投毒的领域,金融行业亟需提升对软件投毒的警惕性。
供应链安全管理新挑战
监管对金融机构信息安全与外包风险管理早有要求,而如今,金融机构正面临供应链安全管理的新挑战。
21世纪经济报道记者从业内人士处了解到,2021年,原银保监会曾下发《关于供应链安全风险提示的函(银保监统信函[2021]371号)》,对银行网络供应链安全管理作出规范。到2021年12月30日,原银保监会又下发《银行保险机构信息科技外包风险监管办法》,要求机构建立起外包管理体系,并强化相关主体责任。
“去年年初银保监会这个文件出台后,我们内部也出台了相关办法加强对外包风险管理,但侧重点有所不同。”某金融机构的科技子公司总经理告诉记者,2021年末的文件主要是针对外包供应商的资质、合同等流程与机制作出管理要求,其所有的科技外包合同都要向监管报备,但本次《通知》出现的网络风险是安全运营层面的,考验的是机构对网络攻击防范、灾难恢复以及与供应链有效隔离的能力。他提到,其所在单位正在研究防范供应链网络风险,特别是与其有合作、有连接的供应商,由于自身安全问题给金融机构带来的风险。
“金融机构现在风险接触面明显增大。”周欣告诉记者,过去金融机构的系统是相对封闭的,且软件、数据大多在B端层面流动,但近年来,随着金融机构业务能力的包装,他们的B端合作伙伴,例如互联网公司却是需要对外暴露自身的接口甚至代码,与此同时金融机构在面向C端用户下沉时,如APP客户端代码等系统信息也暴露给了终端用户,风险接触面的扩大加大了安全问题出现的可能。
另一个问题是供应链软件的引入规模增大。周欣提到,过去金融机构的软件大部分是自行研发的,随着业务需求与应用场景的复杂化,金融机构采购、外包、调用第三方开源软件愈加频繁,软件供应链规模不断增大,且软件间的嵌套、依赖关系越来越复杂,风险排查的复杂性也随之增大。同时,很多金融机构在将服务外包出去后,整体验收过程仍是以功能性验收或业务验收为主,对安全的准入标准和验收流程是缺失的,这也导致部分供应商的安全隐患经由供应链带入到金融机构内部。
亟待健全安全管理机制
在本次下发的《通知》中,4家省联社因托管在某服务商的网银系统因存在越权访问漏洞,被不法分子攻破,大量客户信息与账户信息被窃取。
对此,中小金融机构的信息外包风险管理机制不足再次受到业内关注。
安永(中国)企业咨询有限公司大中华区网络安全与隐私保护咨询服务合伙人张伟向记者指出,省联社和保险公司在信息科技外包风险管理方面仍然有待加强。目前我国政策性银行、商业银行普遍建立起信息科技风险管理“三道防线”,信息科技外包也作为信息科技风险的重点领域纳入管理范畴。但是在实践过程中,张伟关注到省联社和保险公司的信息科技风险管理成熟度相较于政策性银行和商业银行仍然存在一定差距,尤其是在信息科技外包风险管理原则的落实、信息科技外包服务事前、事中、事后的风险防控,以及信息科技外包应急处置等方面存在待提升空间。
监管部门在《通知》中指出,目前机构存在的主要风险和问题有三个方面,一是在供应链安全管理上履职不到位,二是对外包服务的应急管理机制不健全,三是外包服务商自身的安全管理和技术防护能力严重不足。
多位来自大型金融机构的受访对象向记者表示,在安全管理机制完备的情况下,能很大程度地避免机构自身带来的网络安全隐患。
某券商科技部门人士告诉记者,在第三方合作协议签订时,其明确要求客户敏感信息做私有化部署,且数据不得用于其他用途。另有某股份制银行科技部门人士介绍,银行作为强监管的行业,在核心业务系统方面大多会要求第三方平台驻场做数据的本地化部署。
“目前各家金融机构对外包风险管理监管力度不均衡。”绿盟科技相关专家告诉记者,当下各家金融机构开展风险评估的外包商范围不同,有的选择性抽查开展,有的全面开展,金融机构对开展信息科技外包活动的重视度不够,金融机构需排查对外包商分类分级的落实情况。
周欣表示,未来供应链风险需要透明管理。“过去软件供应链风险治理是缺乏触发该缺陷场景的检测能力的,即便安全风险有所暴露也难以即时加触发和检测,如果没能构成安全风险的识别闭环,基本上也意味着安全风险不透明。”周欣指出,要识别出在哪些场景可以触发安全漏洞,则需要对供应商提供的软件进行深层次分析。
绿盟科技相关专家向记者提到,目前部分金融机构相关人员安全意识仍存在不足,他提到,现在的安全管理依旧是割裂的,工具是各部分自用的、大型组织中采购、开发、运维、安全管理团队各自维护着自身的软件资产,无法形成统筹,管理人员与操作人员也不具备相应的安全视角,依旧关注能力效率,不注重安全合规交付。
标签:
推荐
- 既要连接又要安全,金融机构迎供应链安全管理新挑战
- 公开挂牌转让顺鑫佳宇,地产剥离进一步推进
- 他为何大幅增持退市公司股票?光一退“三连板”后收关注函
- 4个月专项整治! 湖北将打击废包装容器污染环境违法行为
- 郑州华领医疗美容医院怎么样?看医生简介了解口碑好不好
- 下班加油!国内油价再上调,加满一箱多花2.5元
- 上额窦炎怎么根治(上额窦炎的症状及治疗)-快资讯
- 思科瑞:选举张亚为董事长 _天天微速讯
- 如何在《四季的故事:美好的生活》中出售物品并赚钱-焦点信息
- 四川省乐山市2023-06-20 21:48发布大风蓝色预警-每日热议
- 国产冒险游戏《佛兰德斯的狗》Steam上线 发售日期待定-天天热点
- 北京:2023年第二次普通高中学考合格考6月30日开考
- 世界快播:绝了,姆巴佩硬抗65天!不续约,不离队,9000万奖金+金球奖都要
- 淡斑紧致抗皱的护肤品,夏季性价比第一! 环球新消息
- 朔州经济开发区消防大队组织开展廉政主题党日活动
- 环球即时:吉林大学校长张希寄语毕业生:世俗意义的成功固然诱人,但在旅途上要不断翻山越岭
- 水牛奶企业「百菲乳业」启动IPO辅导
- 北京君正:目前海外订单的量还不大
- 环球资讯:菜鸟推出自营快递“菜鸟速递” 市场期待“顺丰品质、通达价格”
- 桌面音响大降价!49元抢购CSP-5201 当前要闻
- 26免费电子邮件登录
- 新华社权威快报 | 全国人大常委会设立代表工作委员会
- 世界滚动:2023年南昌市东湖区初中学校招生学区范围公布
- 全球资讯:中交地产:证监会核准增发股票事项
- 港股午评:港股早盘探底回升,恒生指数、恒生科技指数小幅收跌
- 酒店回应“沐浴露疑似被灌精液”:正在处理,目前正常营业 每日头条
- 世界观察:为什么四类人的社保白交 已交够15年的也领不了养老金?下面来看看
- 全球时讯:长春7月4日停电通知!涉及朝阳区这些地方!
- 融资丨贝普奥Pre-A轮融资数千万元,启明创投领投 每日看点
- 暴雨来袭 四川紧急避险转移25000余人 天天新动态
- 罕见!赔400万违约金 也要更换保荐机构!小券商如何翘单?“老板”亲自上阵 配10人专门“服务”…
- 宁波银行深化数智风控建设,加速数据驱动 全行业务高质量发展
- 6月28日人民币对美元中间价调贬3个基点
- 国际油价跌!金价跌!这一中概股,突然大涨11%!发生了什么?-世界短讯
- 悬挑脚手架立杆间距(满堂脚手架立杆间距规范是什么)_世界讯息
- 河南拟出台生猪屠宰行业规划:到2025年底屠宰企业控制在100家左右
- 送香包
- 全球新资讯:媒体人:达卡里&威尔斯近日将抵合肥 安徽文一第三外援已有人选
- 焦点热门:康乾盛世:一个强大的时代,但它的实力到底如何呢?
- 战斗钻头重制驾驶直升机需要注意什么 天天快讯
- 坦克500 Hi4-T车型正式上市 售33.50万元-最新消息
- 股票停牌还能卖出吗 股票停牌可以交易吗 天天观速讯
- 24个GDP万亿城市,谁的产业空心化最严重?
- 大众带字母是啥车图片(大众带字母的车有几款)|关注
- 天天播报:技能高手比拼 各秀本事现场过招
- “双城”合奏第四年 兄弟携手再“晋级”——写在重庆四川党政联席会议第七次会议召开之际_新动态
- 商务部部长王文涛会见世贸组织总干事伊维拉
- 6月30日,渭城区、三原县九价HPV疫苗开始预约
- 重磅!7月20日起施行,保障您的切身利益|世界焦点
- 热议:暑期校外体育培训亟待“拧紧安全阀”
- 未及时解决房屋质量投诉 中南城房地产有限公司被处罚
- 每日热闻!赢政简介_赢政
- iphone14屏幕是蓝宝石的吗_环球速看料
- 钻石价格大跳水!今年以来价格已下跌6.5%,预计还会进一步下跌
- 江苏食品药品职业技术学院培养高素质人才 为大健康产业赋能
- 海博思创冲刺上市:计划募资约8亿元,张剑辉和徐锐夫妇为实控人 天天要闻
- 江西一2岁幼儿掉进桩洞,群众、民警、消防合力救人!
- 黄渤高情商语录专业背台词_黄渤的高情商语录 环球热头条
- 电脑声音变小了调不大_电脑声音变小-天天信息
- 外媒:卢卡申科称,“瓦格纳”与俄军长期紧张关系未得到妥善处理
- 福能股份(600483.SH)2022年度权益分派:每股送0.30股派0.40元 7月3日股权登记|通讯
- 鸡腿肉怎么做好吃?
- 环球观点:mp288扫描设置在哪(mp288扫描怎么用)
- 巴黎球迷组织抗议卢卡斯加盟球队:我们不欢迎你,马赛人 速讯
- 当前滚动:自动驾驶下半场竞争的关键:数据驱动+车云一体
- 天天快报!选择阵容多纠结?带你看看精锐冠绝榜榜首都用什么!
- 最简单的科学小制作方法_最简单的科学小制作|世界新资讯
- 贝佳斯矿物营养泥浆膜好用吗?|天天关注
- 一文梳理智能汽车3D毫米波雷达-相机外参标定新方案
- 世界观速讯丨海口发布雷电黄色预警信号
- 我国拟立法保障粮食安全
- 环球报道:恨穹不是妹恨妹不成穹什么意思(穿越苍穹的穹的意思)
- 曾风靡全国,如今却被螺蛳粉吊打:红极一时的“过桥米线”,为何不香了?|世界资讯
- 今日报丨河口区王庄灌区续建配套与现代化改造工程有序推进
- 国足散步哥惨遭里皮封杀回归中甲沦为替补至今零出场|每日头条
- 永别了牢笼!Xun两局猴子敲碎老东家iG
- 快递“温度计”量出消费复苏 全球微头条
- 祝福暖心的话语 祝福暖心的话语有哪些
- 环球热资讯!路虎ATRS怎么样及梅赛德斯多少钱
- 露笑科技2023年上半年预计净利1.1亿-1.3亿同比增长427%-487% 精密制造端业务快速发展
- 每日讯息!女子大学毕业多年后学信网显示结业,当事人称因此错失月薪4万的新工作
- 焦点报道:天通股份:与AI加速卡公司有合作,但业务占比很小,还在不断拓展中
- 世界快播:北向资金今日净卖出25.96亿元,五粮液、贵州茅台、宁德时代遭净卖出5.99亿元、5.78亿元、5.76亿元
- 黑龙江省至北京方向高铁增至20对 实行公交化开行 实时焦点
- 杉杉股份:包头负极一体化基地生产正常 未受地区限电影响|今日看点
- 全程冷链运输 郑州-东盟农产品出口专列首发开行
- 四川绵阳涪城区召开全面加强法学会建设专题工作会议 天天速递
- 生日快乐!人民海军航空兵成立71周年 每日头条
- 驻马店市生态环境局上蔡分局借力走航监测 助力VOCS防治
- 麦田守望者读后感500字
- 全球短讯!新中国首位缉毒烈士陈建军:从警五年,曾24次打入毒贩内部
- 衡山:文艺晚会掀热潮 全民禁毒在行动 世界快讯
- 热资讯!创新“链”金融 注入“加速度”供应链金融支持先进制造业发展的株洲实践
- 我知道你急着想看新低,但你先别急
- 2023年飞行汽车概念相关的上市公司一览(6月27日)
- 杨紫和范丞丞官宣恋情,太甜了!|天天新消息
- 台州椒江区1宗商住地撤销出让 起始价5.79亿元|播报
- 天天播报:业界热议电力建设绿色发展:加大科技创新 助力构建新型电力系统
- 天天新消息丨无锡市汽车违章查询 无锡车违章查询系统
- 天福(06868)6月27日斥资约4720港元回购1000股
X 关闭
行业规章
X 关闭