21世纪经济报道记者李览青、吴立洋 上海报道
随着金融机构开放生态场景建设不断完善,供应链安全成为金融行业网络安全管理面临的新挑战。
近日,国家金融监管总局办公厅印发《关于加强第三方合作中网络和数据安全管理的通知》(以下简称“《通知》”),近期,部分银行保险机构的外包服务商发生多起安全⻛险事件,对银行保险机构的网络和数据安全、业务连续性造成一定影响,暴露出银行保险机构在外包服务管理上存在突出⻛险问题。监管方面要求金融机构进一步加强供应链安全管理,保障生产稳定运行。
【资料图】
这是继2021年末原银保监会下发《银行保险机构信息科技外包风险监管办法》以来,对金融机构外包风险管理提出的又一细化要求。
“既要连接又要安全。”一家金融科技子公司总经理向21世纪经济报道记者表示,目前其所在公司正在研究探讨如何防范供应链网络风险。
金融网络安全风险频发谈及金融机构数字化转型,“开放”、“连接”、“生态”都是屡被提及的关键词。
然而,当信息系统走向开放,新的网络安全问题也随之产生,针对金融机构的网络攻击频发。
事实上,涉及大量个人客户敏感信息的金融行业一直都是黑客网络攻击的对象。中国信通院发布的《中国网络安全产业研究报告(2022年)》显示,中国网络安全下游客户中金融行业贡献的营收占比为17.4%,在各行业中位居第二。从全球角度来看,据Palo Alto Networks发布的《2022年Unit42事件相应报告》指出,从行业角度来看,在过去一年中金融行业的赎金金额最高,被勒索近800万美元。
在《通知》列出的5起科技外包风险事件中,有3起事件是金融机构由于外部服务商系统或外部工具存在安全漏洞,被黑客攻击导致客户信息泄露,甚至遭遇勒索。
“商业软件投毒的威胁已经是目前金融机构面临的一大挑战。”墨菲安全联合创始人兼COO周欣提到,近两年,对商业软件有意识的投毒行为出现较为明显的上升趋势,由于商业利益,金融机构也是黑产较易发生软件投毒的领域,金融行业亟需提升对软件投毒的警惕性。
供应链安全管理新挑战监管对金融机构信息安全与外包风险管理早有要求,而如今,金融机构正面临供应链安全管理的新挑战。
21世纪经济报道记者从业内人士处了解到,2021年,原银保监会曾下发《关于供应链安全风险提示的函(银保监统信函[2021]371号)》,对银行网络供应链安全管理作出规范。到2021年12月30日,原银保监会又下发《银行保险机构信息科技外包风险监管办法》,要求机构建立起外包管理体系,并强化相关主体责任。
“去年年初银保监会这个文件出台后,我们内部也出台了相关办法加强对外包风险管理,但侧重点有所不同。”某金融机构的科技子公司总经理告诉记者,2021年末的文件主要是针对外包供应商的资质、合同等流程与机制作出管理要求,其所有的科技外包合同都要向监管报备,但本次《通知》出现的网络风险是安全运营层面的,考验的是机构对网络攻击防范、灾难恢复以及与供应链有效隔离的能力。他提到,其所在单位正在研究防范供应链网络风险,特别是与其有合作、有连接的供应商,由于自身安全问题给金融机构带来的风险。
“金融机构现在风险接触面明显增大。”周欣告诉记者,过去金融机构的系统是相对封闭的,且软件、数据大多在B端层面流动,但近年来,随着金融机构业务能力的包装,他们的B端合作伙伴,例如互联网公司却是需要对外暴露自身的接口甚至代码,与此同时金融机构在面向C端用户下沉时,如APP客户端代码等系统信息也暴露给了终端用户,风险接触面的扩大加大了安全问题出现的可能。
另一个问题是供应链软件的引入规模增大。周欣提到,过去金融机构的软件大部分是自行研发的,随着业务需求与应用场景的复杂化,金融机构采购、外包、调用第三方开源软件愈加频繁,软件供应链规模不断增大,且软件间的嵌套、依赖关系越来越复杂,风险排查的复杂性也随之增大。同时,很多金融机构在将服务外包出去后,整体验收过程仍是以功能性验收或业务验收为主,对安全的准入标准和验收流程是缺失的,这也导致部分供应商的安全隐患经由供应链带入到金融机构内部。
亟待健全安全管理机制在本次下发的《通知》中,4家省联社因托管在某服务商的网银系统因存在越权访问漏洞,被不法分子攻破,大量客户信息与账户信息被窃取。
对此,中小金融机构的信息外包风险管理机制不足再次受到业内关注。
安永(中国)企业咨询有限公司大中华区网络安全与隐私保护咨询服务合伙人张伟向记者指出,省联社和保险公司在信息科技外包风险管理方面仍然有待加强。目前我国政策性银行、商业银行普遍建立起信息科技风险管理“三道防线”,信息科技外包也作为信息科技风险的重点领域纳入管理范畴。但是在实践过程中,张伟关注到省联社和保险公司的信息科技风险管理成熟度相较于政策性银行和商业银行仍然存在一定差距,尤其是在信息科技外包风险管理原则的落实、信息科技外包服务事前、事中、事后的风险防控,以及信息科技外包应急处置等方面存在待提升空间。
监管部门在《通知》中指出,目前机构存在的主要风险和问题有三个方面,一是在供应链安全管理上履职不到位,二是对外包服务的应急管理机制不健全,三是外包服务商自身的安全管理和技术防护能力严重不足。
多位来自大型金融机构的受访对象向记者表示,在安全管理机制完备的情况下,能很大程度地避免机构自身带来的网络安全隐患。
某券商科技部门人士告诉记者,在第三方合作协议签订时,其明确要求客户敏感信息做私有化部署,且数据不得用于其他用途。另有某股份制银行科技部门人士介绍,银行作为强监管的行业,在核心业务系统方面大多会要求第三方平台驻场做数据的本地化部署。
“目前各家金融机构对外包风险管理监管力度不均衡。”绿盟科技相关专家告诉记者,当下各家金融机构开展风险评估的外包商范围不同,有的选择性抽查开展,有的全面开展,金融机构对开展信息科技外包活动的重视度不够,金融机构需排查对外包商分类分级的落实情况。
周欣表示,未来供应链风险需要透明管理。“过去软件供应链风险治理是缺乏触发该缺陷场景的检测能力的,即便安全风险有所暴露也难以即时加触发和检测,如果没能构成安全风险的识别闭环,基本上也意味着安全风险不透明。”周欣指出,要识别出在哪些场景可以触发安全漏洞,则需要对供应商提供的软件进行深层次分析。
绿盟科技相关专家向记者提到,目前部分金融机构相关人员安全意识仍存在不足,他提到,现在的安全管理依旧是割裂的,工具是各部分自用的、大型组织中采购、开发、运维、安全管理团队各自维护着自身的软件资产,无法形成统筹,管理人员与操作人员也不具备相应的安全视角,依旧关注能力效率,不注重安全合规交付。
标签:
- 【新视野】既要连接又要安全,金融机构迎供应链安全管理新挑战
- 摩根大通刘鸣镝:沪深300指数年底或可高看至4600点!9月PPI或见底
- 世界热讯:如果文物会说话丨“趣”看梅树村化石群 一眼看尽5亿年!
- 俄工贸部:到2035年俄国产无人机份额将由22%提高到80%|世界焦点
- 前沿资讯!张德顺一路领跑全国田径冠军赛夺冠5000米
- 大阪世博会日本馆招标失败 或修改规格以控制成本并缩短工期|世界关注
- 【当前热闻】【深圳文博会云南展商风采】沉淀在时光里的丽江珐琅银器再进文博会 展工匠技艺秀绚丽色泽
- 天天视讯!太卷了!量化巨头“挖人” 竟从大一新生开始…
- 环球热推荐:2023年上半年滇池已处理富藻水1404万立方米
- 【西街观察】580元买LV帆布袋 现代版买椟还珠
- 前沿热点:晋宁玫瑰节即将开启 鲜花啤酒等你来嗨
- 为水质全国“三连冠”作出积极贡献,柳州这新区今年这样做 全球观察
- 文化退:收到复核受理通知书
- 韩国国产超音速战机KF-21六号原型机试飞成功
- 诗琳通公主 泰国公主诗琳通将访华 基本情况讲解
- 全球要闻:29日0时起海南油价上调
- 信用卡逾期怎么处理?补救措施有这些!
- 全球动态:信用卡注销了会有什么影响吗?是否会影响再次申卡?
- 焦点简讯:今年前5个月云南省口岸进口药材量居全国首位
- 世界看点:万圣夜是什么节日是什么意思_万圣夜什么节日 万圣夜节日介绍
- 脂溢性脱发有方法吗?求推荐?|环球今亮点
- 意大利6月消费者价格指数同比上涨6.4% 环球热议
- 广发银行什么信用卡值得申请?值得办理信用卡介绍! 报道
- 世界看热讯:终身免年费的白金卡有哪些?终身免年费的白金信用卡推荐!
- 环球热头条丨网上申请信用卡要注意些什么?这些事项需要了解清楚!
- 芜湖市人民政府、海螺集团与海通证券签署战略合作协议_焦点日报
- 123son456_123sogou 全球微动态
- 《寂静岭2re》肯定牛!爆料哥自信满满相当乐观-环球聚焦
- 朗姿股份(002612):拟定增不超过16.68亿 加码全国米兰柏羽医美医院建设 世界热闻
- 俄罗斯经济怎么样了?好于预期
- 前沿热点:信用卡还款后却没有恢复?原来问题出在这!
- 总投资约86.24亿美元!新凤鸣拟投资印尼37万吨光伏级EVA等项目 快看点
- 【全球新要闻】江苏一14岁学生被单独关教室八天?学校称因学生调皮,教育局回应
- 云南省老龄健康产业发展协会举办成立10周年庆祝大会 全球报资讯
- 信用卡什么情况下会被盗刷?有哪些情况会被盗刷?
- 速讯:第一次使用信用卡需要注意什么?这些事项要了解清楚!
- 天天短讯!杜绝焦虑,三招解决烦人的黄褐斑
- 定投基金盈利百分50要卖出吗 收益达到50%是不是要卖了
- 观速讯丨信用卡刷爆后利息会如何计算?会有哪些不良后果?
- 环球滚动:信用卡申请怎么不通过审核?主要原因有这些!
- 世界快资讯丨与以色列签订钾肥大合同 再次确认价格中枢
- 基金收益40%算不算高 基金收益40%该不该抛
- 汽车环境温度传感器在哪里(汽车环境温度传感器在哪里安装)|环球今头条
- 环球要闻:基金分红扣税吗 基金分红后卖出扣税吗
- 坚持定投基金能赚钱吗 如何定投基金盈利最好
- 窄基指数基金更适合哪些投资者 新手买风险大吗-焦点快播
- 美团能看小说,抖音能买外卖,互联网巨头的逻辑变了
- 全球通讯!北方高温卷土重来,气温还将高于南方“四大火炉”城市
- 智能视觉装备及解决方案提供商“摇橹船科技”完成新一轮融资
- missface豆乳洗面奶测评 豆乳补水保湿看得见 全球实时
- 山水家园 甜蜜屏边丨遍地万寿菊 美丽致富路
- 官方通报记者被公司员工持刀威胁:持刀人已被传唤至公安机关接受调查_天天聚看点
- 最资讯丨山水家园 甜蜜屏边丨绿色产业美了山林 鼓了腰包
- 支付宝花呗会被消费限额吗?如何解除消费限额?_环球热消息
- 英国气候变化委员会:政府在实现净零排放方面进展缓慢
- 征信的重要性主要体现在哪些方面?不申请贷款的人会用到征信吗?
- 英国气候变化委员会:政府在实现净零排放方面进展缓慢
- 全球信息:山水家园 甜蜜屏边丨屏边县全力打造仓储冷链保障“云品”出滇
- 中考首日,三水6631名初三学子奔赴考场_全球速递
- 世界滚动:芝麻信用分的作用有哪些?芝麻信用分如何提高?
- 山水家园 甜蜜屏边丨杨莲英:医心向党践初心 履职为民担使命|环球快消息
- 世界微资讯!山水家园 甜蜜屏边丨新现镇:让普法接地气入人心
- 当前信息:黑户申请哪个银行的信用卡容易通过 这几个都好通过
- 天天微速讯:柬埔寨寻求提高对华大米出口配额 称正与中方商谈
- 贷款逾期一天会上征信吗?贷款逾期怎么才能最大程度上降低损失?
- 海外跨境迎来直播热 外贸员把直播搬到了工位上
- 电脑u盘不能读取怎么办_热门看点
- 邮报:阿森纳希望分5期支付1亿镑转会费,西汉姆要求2次付清
- 新一轮高温马上上线,北方大部分地区将再现40℃高温,应对记住“三多两少”|天天时讯
- 世纪佳缘推出“组局”功能 满足年轻人找“搭子”需求
- 英雄联盟洲际赛2018_洲际赛2018
- 低开高走的股票意味着什么 低开高走的股票反映了什么-全球简讯
- 中国首次进口肯尼亚野生鳀鱼产品
- 只需一针!首个国产带状疱疹疫苗完成云南首针接种
- “云牛通”落地普洱 数字赋能肉牛产业发展
- iphone13有北斗导航吗 iphone13导航功能介绍
- 热浪天气导致西班牙水库储水量下降
- 环球热文:普京:白俄罗斯是俄罗斯在独联体的第一大贸易伙伴
- 征信不好哪里可以借钱急用2023 哪些平台好下款 天天即时看
- 即时焦点:韩国4月新生儿数量不足2万,人口连续42个月自然减少
- 公司回购期间大股东可以减持吗 内行人士这么说 当前速递
- 环球快资讯:挪威批准19个石油和天然气项目 总投资规模超180亿美元、目标维持高产量
- 第二届中国报业创新发展大会在南京召开 云南“小语种人工智能创新运用”项目入选创新案例_天天快看点
- 房贷提前还款的手续费是多少 如何规定的
- 股票印花税买卖都要收吗 详细情况如下
- 天天热头条丨合肥宝能城部分资产流拍,总起拍价超50亿元
- 财通证券:卫浴具备强消费属性 国牌卫浴有望向上突围
- 观速讯丨外交部:希望国际原子能机构秘书处秉持客观原则,不要为日方排海方案背书
- cny等于多少人民币?cny是哪个国家的?cny指的是什么?
- 从什么时候开始算房子产权年限?房子产权到期后还是自己的房子吗?
- 支付宝网商银行能当银行卡用吗?支付宝网商银行转账有没有手续费?
- 在京东金条上借钱多久审批?关闭京东金条怎么操作?
- 用零钱通支付额度有没有限制?零钱通转账收手续费吗?
- 江苏昆山首个科创社区 “鑫欣科创” 综合体正式开园 已有超20家国优质科创企业签约入驻
- 速看:任天堂回应Switch性能不够:有限制才能做出有趣的游戏
- 澳大利亚5月份CPI涨幅超预期放缓 缓解央行加息压力-要闻速递
- 前美国汽车公司CEO杰拉尔德·迈耶斯去世,享年94岁 天天关注
- 天天热文:公积金基数是什么意思 详细解释如下
- 多次赔付重疾险有必要买吗 内行人士这么说
- 纵横股份(688070)6月28日主力资金净买入130.62万元 环球关注