达州商行副行长杨廷军:风险评估的关键是增强风险管控意识

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:corydalis
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  “新系统刚上线,现在还不能给出确定的防护数据。通过这次评估,我们最大的收获是提升了保障信息安全的响应速度以及信息安全风险管控意识。”达州市商业银行(以下简称达州商行)副行长杨廷军表示,达州商行目前正在根据东软提供的信息安全评估报告,对信息安全方面的问题进行整改,“东软为我们将评估过程中暴露出的问题进行了风险分级,指出哪些是必须马上解决的,哪些是可以稍后解决的”。
  一场信息安全教育
  2009年,达州商行挂牌开业。在新系统上线前,达州商行用的还是信用社时期就用了多年的旧系统,比较落后。
  根据中国银监会发布的《商业银行信息科技风险管理指引》、《银行业金融机构重要信息系统投产及变更管理办法》等文件的相关要求,达州商行在更新系统前,必须邀请第三方公司对其当前的信息安全状况进行评估。在不到一个月的评估工作中,东软作为此次安全评估服务的提供商,对达州商行的管理制度、网络环境、系统环境和安全策略等进行了梳理和攻击性测试,并且给出了安全评估报告和整改意见。
  据了解,东软的信息安全风险评估服务采用业界权威的ISO27001、GB/T20984-2007信息安全风险评估规范(中国国家标准)以及国家信息安全等级保护指南等安全标准作为风险评估的准则,在评估对象已有安全措施的基础上,对外网业务进行渗透测试和扫描,并对网络日志进行审计,帮助用户了解自身的网络系统安全现状,发现相关漏洞和脆弱点,并给出改进的建议和系统层面的加固方案。
  “东软通过攻击性测试,发现了达州商行在网络安全方面的一些漏洞,对我们的帮助很大。”杨廷军告诉记者,东软的安全专家通过模拟黑客的攻击行为,对达州商行的网络进行了非破坏性的入侵测试,发现达州商行原来的网络安全密码略显简单,容易被黑客攻破。在东软安全专家的指导下,达州商行已经设置了相对复杂的密码,难以被外界破译。
  信息安全的防范不是一成不变的,需要随着网络环境的变化不断完善和细化。目前,由于人员缺乏,技术实力弱,我国城市商业银行的IT系统的建设主要靠外包,包括财务等各种系统的研发,都需要外包给IT厂商。这就给银行的网络系统造成了一定安全隐患。因此,加强对外包服务提供商的管理,提升银行自身的抗风险能力,制定应对风险策略的管理能力,是城市商业银行面临的一大难题。
  “评估过程中,东软认为我们在外包合同中的一些法律关系和法律责任描述得不是很清晰,不够具体,过于原则化。”杨廷军表示,“东软建议我们根据中国银监会的要求,加强外包管理,进一步明确外包双方的法律责任,与外包厂商签订保密协议,做好风险把关。”
  城市商业银行的信息安全问题,不仅表现在信息安全防护能力弱,而且表现在信息安全部门的研发资金少、科技水平差。此外,IT系统管理者的信息安全防护意识不强,各个部门的功能不完善,导致了很多风险管理的责任都由技术部门分管,缺乏监督机制。
  通过评估,东软发现达州商行最主要的安全隐患并非IT系统的老化,而是缺乏统一规划的安全防范策略,管理部门的安全防护意识薄弱。“东软指出我们在系统操作管理、机房软硬件管理和银行的科技风险管理等方面存在一定不足,管理的组织架构也需要调整和改进。”杨廷军称,东软的评估结果提出达州商行的管理层应有专人负责风险管控工作,明确职责并建立监督机制,“对哪个部门应该担负哪些责任提出了建议,并且定期或不定期地对其工作进行评估。”
  在杨廷军看来,对达州商行而言,东软安全评估的意义不仅是指出了银行在安全方面存在的漏洞,更是对全行进行了一场信息安全教育。
  专业赢得尊重
  在接受《中国计算机报》记者采访时,杨廷军表示,达州商行信息安全评估项目有四家公司投标,通过对它们递交的投标材料进行分析,对其以往案例进行调查,了解客户的评价,达州商行最终选择了东软。之所以选中东软,杨廷军“一是看重他们的技术力量和资质,二是觉得他们很专业”。
  达州商行希望能跟对方建立长期的合作关系。“东软的安全评估反映了城市商业银行在安全方面的核心问题,指出了症结所在,对我们今后的工作帮助非常大。”杨廷军最大的感觉是东软的安全专家“非常专业”。
  在杨廷军看来,之所以说东软的服务专业,一方面是因为东软的安全专家反应迅速,服务态度好,另一方面是因为他们坚持以保障信息安全为最高目标,不为外界所干扰。杨廷军表示:“尽管存在安全漏洞,但未必都因此出现了问题。所以技术部门对信息安全的重视程度不高,当东软提出整改意见时,他们认为不一定非要这样做。但东软称信息安全具有突发性,不能掉以轻心,所以比较坚持。”
  另外,出于银行管理和运营等方面的综合考虑,对于一些安全问题,达州商行认为不适宜揭露。“但东软认为,既然是做安全评估,就要把能发现的问题全部揭示出来,并给出合理建议。对不适宜披露的部分,东软也尊重银行的意见,只给出意见,不进行披露。”杨廷军表示,正是这种专业的态度,让达州商行对东软的工作非常认可。
  授人以鱼不如授人以渔
  与国有银行相比,地方城市商业银行的技术部门实力较弱,资金投入少,并且缺乏连续性投入。因此,城市商业银行往往并不具有信息安全方面的高端技术和研发能力,技术部门工作人员人数少、技术水平较低。
  “授人以鱼,不如授人以渔。”城市商业银行需要的不仅仅是IT外包服务,更是提升自身的IT运维能力,提升银行科技人员的技术水平。因此,对工作人员进行信息安全方面的业务培训,对于城市商业银行的风险管理来说必不可少。
  据了解,东软拥有CISP国家级信息安全专业认证培训机构最高级资质,以及近20名CIPS认证工程师和多名CIPS资深培训讲师。目前,东软提供一系列面向组织内管理者以及技术人员的个性化的培训方案,并在大连、成都、南海、沈阳等地建立了培训基地。
  现在,最让杨廷军头痛的问题是怎样尽快提高技术部门人员的运维能力。他表示,随着科技的发展,很多新系统银行工作人员以前并没有接触过,例如数据库的一些新技术,IBM的小型机等。而这些新系统、新应用在银行业务运行中的使用频率越来越高,技术人员急需要了解相关知识,“我们希望东软为技术部门工作人员进行一些培训,提升他们的IT运维能力,确保业务系统安全运行。”
  达州商行正在就科技人员培训等方面的合作与东软进行沟通,希望对方能够提供信息安全技术和策略方面的培训,并且“在网络环境发生变化,网络技术不断提升的过程中提供相关信息,使达州商行的IT系统管理员增强鉴别能力,不再盲从”,将达州商行的IT系统管理员也培养成网络安全专家。
其他文献
当年那些一直热衷于MP3,却没有转型到其他产品的厂商们如昙花一现,很快就被价格战打消了耐心。同样,如果今天让众多厂商追捧的电子书不解决资源问题,最终也将面临同样的命运。——本报记者 郭莹    易观咨询预测中国2010年电子书市场规模将达到350万台,而这一数字在2009年为40万台。下一步能预见的是,如很多电子产品一样,电子书厂商将不停地推陈出新,将新品維持在某一个价位上,而迅速将旧版本的电子书
银江股份有限公司(以下简称“银江”)由银江科技集团、美国英特尔公司、浙江省科技厅等共同投资建立,已发展为中国领先的城市交通智能化、医疗信息化和建筑智能化行业整体解决方案提供商和工程商。  银江是国家规划布局内重点软件企业、国家火炬计划重点高新技术企业、浙江省百强高新技术企业、福布斯2010年中国最具潜力中小企业100强、改革开放30年中国信息化建设杰出贡献单位,是国内行业内综合业务资质等级最高且种
一年一度的世界移动通信大会是全球通信行业最高规格年会之一,也是全球通信行业发展的“指南针”。在今年二月的会议中,瞻博网络推出了一款由软件及智能化网络设备构成的“移动未来网络”技术框架,它基于开放标准和灵活的软件平台而构建,采用瞻博公司最新的MX 3D 系列通用边界路由器和SRX系列服务网关,能帮助移动运营商满足不断增长的移动宽带应用需求。  瞻博公司首席执行官办公室执行副总裁兼总经理Kim Per
如同乘客上飞机前要安检一样,ERP系统中的数据也需要必要的安检。  最近笔者与某国企业的CIO交流时了解到,该公司正在接受国家审计部门的审计,在审计过程中该企业要提供ERP系统的完整数据。而在基于数据与公司的运营报表进行核对时出现了许多问题,弄得这位CIO焦头烂额。到底出现了什么问题?大多数是数据的问题,比如某个产品的价格数据为空,某笔交易的总额为空,或者是同一个产品的前后交易差额巨大等。这些问题
你用过酷6,登录过激动网,看过凤凰视频,可你也许并不知道它们的流媒体传输技术都来自于深圳市快播科技有限公司(简称“快播”)。  在音视频行业,目前被厂商广泛采用的数字娱乐发展模式是集服务提供、技术提供于一身,而在快播CEO朱达欣的理念中,“用户对内容、技术、服务的要求越来越高,这种模式需要被打破也必然被打破。快播要做的,是更专注于技术——让技术回归技术,媒体专注媒体。”  技术做到尖端,用户自然向
敢吃第一只螃蟹,是华硕易PC取得好成绩的关键。不过,从一个几乎独占的市场到一个竞争充分的市场,华硕还面对着新的挑战——如何吃好这只螃蟹。  根据华硕官方提出的数据,2007财年,华硕的易PC累计销量已超过300万台。敢吃第一口螃蟹,是华硕取得如此好成绩的关键。不过,华硕在易PC上赚了个盆盈钵满,也引来了竞争对手的注意——包括惠普、戴尔和宏碁等巨头在内的电脑制造商都宣布将进入这一市场。  其实,易P
“如果让我重新选择,我不会再做网店。”一位传统批发商出身的电商企业创始人向记者坦言。对很多身在其中的传统企业而言,做电子商务的酸甜苦辣只有做过以后才能体会,而且,这是一条无法回头的不归路。  对上述做电子商务的传统企业(以下简称传统电商企业)而言,尽管走得艰难,毕竟已经迈出了这一步。而对更多还徘徊在电子商务门外的传统企业而言,电子商务也已经成为一个无法去除的心结,“不做是等死,做是找死”。电商“泡
汽车为什么需要刹车系统?这个看似简单的问题现在却有一个颇具哲理的答案:是为了让汽车跑得更快。因为有了刹车,驾驶员就具备了能随时让车停下来的控制力,这才有底气把车开到全速。同样,企业信息安全系统的存在也能为企业提供保障,助其高速发展。  不过目前,企业的IT风险正在加大,很多企业并不能对自身信息安全状况有清晰的判断,而全面把控风险也变得更加困难。今年7月,知名调研公司Coleman-Parkes R
惠普在转型路上渐入佳境。一年前,被惠普纳至麾下的EDS公司与惠普原服务部门整合,正式更名为惠普企业服务(Enterprise Services,ES)事业部。这一年来,ES部门不断修练内功,价值日益显现,为惠普业务发展的广度和深度方面均带来了积极的影响,成为惠普转型的驱动引擎。    一次成功的收购    从惠普财报来看,即使在国际金融风暴袭来时,服务部门的收入都很坚挺,已经成为惠普贡献利润的重要
近年来,伴随国家教育投入力度的加强,越来越多二、三线城市、农村、偏远山区的学校,也开始引入多媒体教学方式。这种状况,无疑为商用笔记本电脑市场带来了“第二春”。 但与此同时,县乡级教育市场的需求,却开始对商用笔记本电脑的提出了更苛刻的要求。  不能中暑  在一线城市,教育行业采购商用笔记本电脑的标准似乎与其他行业没有太大区别,用户主要会选择性价比相对较好的产品,主要考察CPU、内存、硬盘等标准配置指