银行网络安全体系发展及趋势思考

随着数字经济的快速发展,我国银行业务服务模式与技术架构发生了深刻变革。尤其在数字化转型背景下,网络安全作为保障银行业务稳定连续运行的基础,正面临更大的挑战。

银行网络安全体系与银行技术、业务架构密切相关,先后经历了分散外挂防护、集中边界防护、纵深防护等阶段。随着银行数字化转型工作的深入推进,银行网络安全体系持续升级,并逐步向全面防护、攻防能力相长的新体系演进。近年来,随着国际局势的复杂化,全球网络安全威胁持续升级,银行业金融机构作为金融领域的关键基础设施运营单位,面临更加严峻的形势:全球供应链攻击规模和影响不断升级;网络入侵事件与日俱增,高级可持续性攻击(APT攻击)呈多发态势;安全漏洞层出不穷,高危漏洞比例大幅增加,0day漏洞风险防不胜防;信息安全整体形势严峻,客户信息安全与隐私保护面临新挑战。

2.关键信息基础设施强监管时代,银行面临更高网络安全监管要求

当前,国家持续提高对网络安全工作的重视程度,陆续出台相关法律法规,以《中华人民共和国网络安全法》为基础的网络安全法律体系逐步形成,网络安全治理体系逐步完备,网络安全成为总体国家安全观的有机组成部分。2022年9月,《中华人民共和国网络安全法》拟修改并向社会公开征求意见,以加强对关基运营者违法行为的处罚力度。《关键信息基础设施安全保护条例》明确了关键信息基础设施保护流程,并要求关键信息基础设施运营者加强攻防实战能力建设。

同时,监管部门加强对网络安全的监管。公安部、人民银行、银保监会等监管部门相继出台一系列网络安全监管制度,并加大监管问责力度,多家银行因违反相关条例被监管部门给予警告、罚款、责令整改等处罚。监管部门、各级政府部门纷纷组织开展攻防比赛、专项演练等专项工作,敦促各关键信息基础设施运营单位快速提升攻防实战能力,监管重心逐渐由合规要求向能力提升转变。

3.银行数字化转型时期,新技术、新应用带来新机遇和新风险

一是新技术与银行业务的结合可能带来新风险。人工智能、物联网等新技术不断发展,与交易结算、资金融通、风险管控等银行业务深度融合,跨境交易高频发生,任一环节出现问题都可能对业务连续性造成影响。

二是新技术应用带来新的安全问题。云计算、大数据等技术的发展在为数字化转型赋能的同时,也带来了云安全、大数据安全等一系列新型安全问题,产生数据泄露风险。

三是新技术成为驱动网络安全防护数字化转型的重要组成部分。当前,人工智能、区块链、量子计算等新技术不断发展,银行不断加强对新技术的应用,研究建设数字安全平台,夯实银行业数字化安全基座。

银行网络安全工作面临严峻的内外部挑战,网络安全技术、产品快速发展,银行需要以体系化、全局化的视角统筹审视网络安全各项工作的内容和布局。

20世纪80年代以来,在信息技术的带动下,商业银行业务接连实现电子化、网络化、数字化的多次飞跃,信息技术已经成为商业银行创新的核心驱动力。网络安全与信息化同步发展,银行网络安全体系与信息技术体系相关联,网络安全工作随信息技术的演进经历了多个阶段,银行网络安全的防护目标、防护模型、关键技术在每个阶段都存在显著区别,各阶段银行网络安全体系的特征如下。

1.分散外挂防护架构

1980年以后,银行信息系统进入电子化时代。银行资金流动日益频繁,我国各大银行相继引入了大型主机系统替代人力工作,在网点建立柜面业务处理系统,在后台建立联网系统,基本实现了银行内、网点间的业务联网处理。此时我国的互联网普及率较低,大多数银行的信息系统封闭于局域网中。

在此阶段,银行网络安全体系采用分散外挂防护架构。银行信息系统主要面临技术缺陷、人为破坏、人工误操作等安全威胁,因此安全防护工作多采用分散外挂防护。银行网络安全工作的开展主要依据国家及主管部门发布的安全监管制度如《中华人民共和国计算机信息系统安全保护条例》,安全工作主要围绕物理安全、终端安全、主机系统安全等领域开展,保护专用系统和软件的安全。此时银行网络安全工作处于起步阶段,代表技术有防病毒、加密技术等。

2.集中边界防护架构

2000年以后,银行信息系统进入网络化时代。随着商业银行业务的不断扩展和对信息系统依赖性的不断加大,我国商业银行纷纷将分散的计算中心集中到大型数据中心,实现了信息系统和数据的高度集中。工商银行率先完成数据大集中,之后,全国大小银行陆续完成信息系统从“各分行分散”向“全国性集中”的革新。

在此阶段,银行网络安全体系采用集中边界防护架构。银行信息系统的高度集中也导致了风险的高度集中,银行信息系统规模日益增大,运行环境愈发复杂,仅靠过去针对性解决的方法已无法系统性地解决复杂的网络安全问题,所以银行网络安全体系演进为集中边界防护,即围绕数据中心进行的网络边界防护。此时各大银行开始运用体系化思维解决网络安全问题,参考了国内外一系列安全标准及模型,如信息安全等级保护相关政策法规、ISO27000信息安全管理体系标准等,不断提升信息安全管理的规范化水平。在此阶段,银行网络安全体系已相对成熟,代表性的安全技术有访问控制、防火墙、入侵检测技术等。

3.纵深防护架构

2014年以来,银行信息系统进入信息化、数字化时代。银行的产品、营销、运营等逐渐发生深刻改变,信息系统应用规模不断扩大,银行产品迭代不断加速。各大银行纷纷引入云计算、虚拟化、人工智能等新技术来处理越来越多、越来越繁杂的数据,信息系统逐渐由单一集中模式向分布式、集中式并存的双核架构转型。

在此阶段,银行网络安全体系采用纵深防护架构。随着信息系统走向开放,新技术深刻改变了银行的服务形式及产品形态,同时也带来了新的安全风险,因此银行网络安全架构逐渐向纵深防护演变,强调内外兼顾的综合防护。各银行依据国家及相关部门发布的《网络安全等级保护条例》与《国家关键信息基础设施安全保护条例》(以下简称“关基保护条例”)等相关法规标准,推动构建网络安全纵深防护体系。网络安全的目标由单一保护网络向保护数据转变,通过纵深防护,达到内外兼防的目的。在此阶段,银行网络安全需要同时兼顾攻防,代表技术有ATT&CK威胁建模、网络攻击溯源技术等。

目前,银行业正处于数字化转型关键阶段,银行业务模式向数字化运营转型升级,对银行网络安全体系提出了更高的要求,银行网络安全体系逐渐由合规管理向主动防御、智能防御等能力建设阶段转变。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/17201.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

vue使用mqtt服务端实现即时通讯

npm install mqtt3.0.0注意要指定下载3.0.0版本 // 引入MQTT const mqtt require(mqtt/dist/mqtt.js) // 声明client data(){return {client: null} } //方法 //连接服务器connect() {let options {username: "xxx",password: "xxxx",cleanSession : fa…

二阶段web基础与http协议

dns与域名 网络是基于tcp/ip协议进行通信和连接的 应用层-----传输层-----网络层-----数据链路层-----物理层 ip地址,每一台主机都有一个唯一的地址标识(固定的ip地址) 1.区分用户和计算机 2.通信 ip地址的问题在于32位二进制数组成的&…

触发器实现海豚调度失败企业微信自动告警

原理 触发器监控工作流实例表,当工作流实例表中的状态更新后,针对状态为失败的任务进行企业微信告警。 发送企业微信消息函数 # 必须在pg的主机上线安装requests模块 pip install requests # 以postgres用户登陆psql客户端到etl数据库 psql etl -U po…

ClickHouse的安装启动

安装步骤 1.关闭防火墙 2.修改资源限制配置文件 2.1 路径:/etc/security/limits.conf 在末尾添加: * soft nofile 65536 #任何用户可以打开的最大的文件描述符数量,默认1024 这里的设置会限制tcp连接数 * hard nofile 65536 * soft nproc…

express学习笔记3 - 三大件

便于统一管理router,创建 router 文件夹,创建 router/index.js: const express require(express)// 注册路由 const router express.Router() router.get(/,function(req,res){res.send(让我们开始express之旅) }) /*** 集中处理404请求的…

使用矢量数据库打造全新的搜索引擎

在技术层面上,矢量数据库采用了一种名为“矢量索引”的技术,这是一种组织和搜索矢量数据的方法,可以快速找到相似矢量。其中关键的一环是“距离函数”的概念,它可以衡量两个矢量的相似程度。 1.矢量数据库简介 矢量数据库是专门…

抖音短视频seo矩阵系统源码开发部署技术分享

抖音短视频的SEO矩阵系统是一个非常重要的部分,它可以帮助视频更好地被搜索引擎识别和推荐。以下是一些关于开发和部署抖音短视频SEO矩阵系统的技术分享: 一、 抖音短视频SEO矩阵系统的技术分享: 关键词研究:在开发抖音短视频SEO矩…

限流式保护器在古建筑电气火灾中的应用

安科瑞 华楠 【摘要】针对文物古建筑本身火灾危险性大,并且其内部电气问题较多,增加了火灾危险性的特点,提出了预防电气火灾的措施。 【关键词】古建筑;电气防火;限流式保护器; 文物古建筑是中华民族历史文…

纯nginx制作文件上传下载服务器

什么是webdav webdav 是一组超文本传输协议的技术集合,有利于用户键协同编辑和管理存储在万维网服务器文档。同时来说就是,webdav可以让用户直接存储,下载,编辑文件,操作文件需要进行用户认证 基于nginx快速搭建webdav…

《MySQL 实战 45 讲》课程学习笔记(一)

基础架构:一条 SQL 查询语句是如何执行的? MySQL 的基本架构 MySQL 可以分为 Server 层和存储引擎层两部分。 Server 层 包括连接器、查询缓存、分析器、优化器、执行器;涵盖 MySQL 的大多数核心服务功能,以及所有的内置函数&…

idea模块的pom.xml被划横线,不识别的解决办法

目录 问题: 解决办法: 1.打开设置 2. 取消勾选 3.点击确认 4.解决 问题提出: 写shi山的过程中,给模块取错名字了,改名的时候不知道点到了什么,一个模块的pom.xml变成灰色了&#xff0…

记RT-Thread rt_timer_start函数的问题

我使用的RT-Thread版本为4.0.3。 我看了5.0.1的代码,此问已经被修复。 在4.0.3版本中的rt_timer_start函数源码如下: rt_err_t rt_timer_start(rt_timer_t timer) {unsigned int row_lvl;rt_list_t *timer_list;register rt_base_t level;rt_list_t *r…

Rust调试【三】

Local Debug: vscode CodeLLDB extension memory leak analysis: Rust and Valgrind FFI Memory wrapping: Foreign Function Interface FFI panic handling: Panic handling

排序算法(冒泡排序、选择排序、插入排序、希尔排序、堆排序、快速排序、归并排序、计数排序)

🍕博客主页:️自信不孤单 🍬文章专栏:数据结构与算法 🍚代码仓库:破浪晓梦 🍭欢迎关注:欢迎大家点赞收藏关注 文章目录 🍓冒泡排序概念算法步骤动图演示代码 &#x1f34…

JS关于多张图片上传显示报错不影响后面图片上传方法

关于多张图片上传或者下载显示报错后会程序会终止执行,从而影响后面图片上传。 解决方法: /*能正常访问的图片*/ const url https://2vimg.hitv.com/100/2308/0109/5359/dqKIZ7d4cnHL/81Vu0c.jpg?x-oss-processimage/format,webp; /*不能正常下载的图…

谷歌: 安卓补丁漏洞让 N-days 与 0-days 同样危险

近日,谷歌发布了年度零日漏洞报告,展示了 2022 年的野外漏洞统计数据,并强调了 Android 平台中长期存在的问题,该问题在很长一段时间内提高了已披露漏洞的价值和使用。 更具体地说,谷歌的报告强调了安卓系统中的 &quo…

Java阻塞队列

什么阻塞队列 阻塞队列(BlockingQueue)是一个支持两个附加操作的队列。这两个附加的操作支持阻塞的插入和移除方法。 支持阻塞的插入方法:意思是当队列满时,队列会阻塞插入元素的线程,直到队列不满。支持阻塞的移除方…

vue项目开发常用工具类

防止重复造轮子,将经常用的函数进行记录,也参考网上的并一起进行记录,后续会持续更新常用到的函数工具类方法😉😉 /** 验证手机号是否合格* true--说明合格*/ export function isPhone(phoneStr) {let myreg /^[1][3,…

艺人商务代言:避雷策略与成功合作之道

避免在艺人商务代言中遇到风险,是每个企业和艺人都应该高度重视的问题。代言活动是一种有效的市场营销手段,可以为企业带来广泛的曝光和销售增长,同时也能让艺人获得额外的收入和更高的知名度。然而,不慎选择错误的代言合作可能带…

Vue3--->组合式API与Pinia

目录 使用create-vue搭建 1、使用create-vue创建项目 2、项目目录和关键文件 组合式API 1、组合式API - setup选项 2、组合式API - reactive和ref函数 3、组合式API - computed 4、组合式API - watch 1、基础使用 - 侦听单个数据 2、基础使用 - 侦听多个数据 3、immediate&…