电子银行安全评估方案(共45页).doc
《电子银行安全评估方案(共45页).doc》由会员分享,可在线阅读,更多相关《电子银行安全评估方案(共45页).doc(45页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上电子银行安全评估方案中国金融认证中心(CFCA)2008-4专心-专注-专业目 录1 概述为掌握电子银行整体业务应用及安全状况,了解当前电子银行风险管理状况与中国银监会(以下简称银监会)相关要求之间的差距,全面加强电子银行风险管理,最终推动电子银行业务的开展,*银行决定针对电子银行开展安全评估,以期发现并弥补电子银行在安全管理、系统平台安全以及业务控制等方面存在的弱点或问题。1.1 评估背景随着国民经济、信息技术以及信息化的发展,银行的业务开展模式发生了巨大的变化,最明显的就是以信息技术为支撑平台的电子银行逐渐成为各家银行的重要业务渠道。与传统银行业务渠道相比,电子银
2、行具有许多优势。一是由于电子银行主要利用公共网络资源,不需设置物理的分支机构或营业网点,大大降低银行经营成本,有效提高银行盈利能力。二是电子银行业务打破了传统银行业务的地域、时间限制,具有能在任何时候(Anytime)、任何地方(Anywhere)、以任何方式(Anyhow)为客户提供金融服务的特点,这既有利于吸引和保留优质客户,又能主动扩大客户群,开辟新的利润来源。三是电子银行有利于服务创新,向客户提供多种类、个性化服务。但由于其特定的运作方式和网络环境,电子银行在带给人们极大便利的同时,也带来了更多的传统或新的银行风险。通常情况下,电子银行业务的开展可能会给银行带来大量的交易或操作风险、符
3、合性/法律风险以及声誉风险,如:服务中断、客户信息泄露、客户资金被盗等。此外一些传统的风险,如:战略风险、信用风险、流动性/价格/市场等风险也会因电子银行的特点而发生变化,如:由于银行与客户不直接见面、客户分散、业务区域跨度大、市场变化快等原因,银行难以准确判断客户的信誉状况、抵押品价值变化。同时,电子银行业务在许多方面突破了传统的法律框架,这也给电子银行业务运营和监管带来一些体制性障碍。为有效防范风险,确保电子银行的安全,必须加强对电子银行的监督与管理。为此银监会发布了电子银行业务管理办法和电子银行安全评估指引,要求申请和开展电子银行业务的金融机构,应根据其电子银行发展和管理的需要,利用外部
4、专业评估机构或内部独立于电子银行业务运营及管理的评估部门,定期对电子银行进行安全评估,安全评估包括对电子银行安全策略、内控制度、风险管理、系统安全、客户保护等方面进行的安全测试和管控能力的考察与评价。1.2 目标本次电子银行安全评估工作的目标主要有: 掌握电子银行业务应用及安全状况; 按照银监会相关要求完成电子银行安全评估; 针对评估中发现的问题提出改进建议或方案; 为*银行将来电子银行风险管理积累经验。1.3 评估参考依据本次电子银行安全评估主要参考依据包括:1. 信息安全风险评估指南(GB/T送审稿);2. 商业银行内部控制评价办法(银监会);3. 银行业金融机构内部审计指引(银监会);4
5、. 银行业金融机构信息系统风险管理指引(银监会);5. 电子银行业务管理办法(银监会);6. 电子银行安全评估指引(银监会);7. 电子银行风险管理原则(巴塞尔银行监管委员会); 8. ISO/IEC 27000系列标准。1.4 评估方式本次电子银行安全评估是由中国金融认证中心(以下简称CFCA)按照银监会电子银行业务管理办法以及电子银行安全评估指引要求实施的外部第三方评估,评估过程与评估结果将作为*银行申请电子银行业务的依据材料,上报银监会。2 评估范围依据银监会电子银行业务管理办法、电子银行安全评估指引以及*银行电子银行业务开展状况,本次电子银行安全评估的范围如下:n 组织范围通常来说,与
6、电子银行相关的部门包括: 业务部门(电子银行部):负责电子银行日常业务的开展。 IT部门(科技部):负责电子银行系统平台的开发、获取及日常运维。 风险管理部门:负责与电子银行有关的风险识别、风险评估、风险处置与风险监控等。 内部审计部门(审计部或合规部):负责电子银行业务及风险管理审核。为全面评估电子银行的安全管理状况,本次安全评估涵盖与电子银行风险管理相关的所有部门,包括*银行总部电子银行部、信息科技部、操作及其他风险管理部、组织及生产力促进部、法规监管部、法律事务部等,基于*银行的特点,本次安全评估不涉及下属分行或支行。n 系统范围根据银监会发布的电子银行管理办法,电子银行业务是指商业银行
7、等银行业金融机构利用面向社会公众开放的通讯通道或开放型公众网络,以及银行为特定自助服务设施或客户建立的专用网络,向客户提供的银行服务。电子银行业务包括利用计算机和互联网开展的银行业务(以下简称网上银行业务),利用电话等声讯设备和电信网络开展的银行业务(以下简称电话银行业务),利用移动电话和无线网络开展的银行业务(以下简称手机银行业务),以及其他利用电子服务设备和网络,由客户通过自助服务方式完成金融交易的银行业务。本次电子银行安全评估的系统范围只包括与网上银行(包括信息网站以及交易网站)相关的网络平台、操作系统/数据库/中间件平台以及应用系统等,下图是*银行网上银行系统网络拓扑图。根据上图所示,
8、本次电子银行安全评估涉及的网络设备、系统/平台大致范围包括如下表:n 业务范围根据服务对象的不同,电子银行业务通常分为: 个人银行; 企业银行; 电子银行内部管理。本次安全评估涉及*银行网上银行的个人银行、企业银行以及相关的网银管理三大类业务。3 评估内容作为机构IT业务应用之一,电子银行需要与其它业务应用一起纳入机构全面的风险管理体系中。电子银行安全评估涉及电子银行业务控制评估、电子银行系统平台安全评估以及与电子银行相关的总体安全管理评估三个层面。3.1 电子银行安全管理评估电子银行安全管理评估的目的是评估电子银行安全管理框架及体系的健全性、符合性和有效性,一般来说电子银行安全管理框架及体系
9、的建设运行涉及电子银行部门、IT部门(科技部)、审计部门以及风险管理部门等。针对这些部门的安全管理评估包括: 风险管理框架建设与运行 各级人员的风险管理意识或认知; 风险模型或框架定义; 相关职责划分/人员安排; 与目标设定、风险识别、风险评估、风险控制以及风险监测相关的流程及操作程序; 风险管理程序执行情况; 董事会及高管对风险管理的监查。 内部控制体系建设与运行 管理层对电子银行内部控制的认知能力与水平; 相关职责划分/人员安排; 控制环境建设情况; 与电子银行整个生命周期(开发、获取、运营、废弃等)相关的控制体系建设情况; 控制机制执行情况; 沟通与监控机制的建设与运行情况; 内部审计制
10、度的建设与运行情况。 开发与获取管理 与开发及获取相关的职责安排,组织架构是否合理; 开发及获取的标准、方法论及实践; 开发质量保证过程; 开发及获取变更控制过程; 电子银行系统补丁与发布管理; 与电子银行相关的开发文档管理与控制。 运营管理 相关职责划分/人员安排; 事件/问题或知识/管理流程; 变更管理/发布管理流程; 配置管理流程; 电子银行监控; 电子银行用户支持; 其它电子银行日常操作流程,如:巡检、备份、定期报告等。 应急响应与业务连续性管理 应急响应与业务连续性管理流程建设; 相关职责划分/人员安排; 电子银行应急预案与业务连续性计划制定情况; 与电子银行相关的灾备及其它技术控制
11、情况; 电子银行应急与业务连续性定期演练情况。 外包管理 外包管理流程建设; 相关职责划分/人员安排; 与电子银行相关的外包管理执行情况。 安全管理 安全管理策略/制度/流程建设; 相关职责划分/人员安排; 安全管理执行情况。3.2 电子银行系统平台安全评估电子银行系统平台安全评估的目的是评估支撑电子银行业务运行的系统平台的安全性,通常情况下,支撑电子银行业务的系统平台包括物理环境、网络设施、主机系统平台以及应用系统等。针对上述对象的具体评估内容如下: 物理环境安全 物理环境安全(机房环境、出入管理、监控措施); 设备安全(设备管理、设备维护等); 介质安全(各种存储介质管理、备份介质管理、应
12、急介质管理)。 网络平台安全 网络及边界安全(网络接入控制、访问控制、边界防护); 网络系统安全设计(网络结构安全、网络服务质量保证); 网络设备安全功能及使用(网络内在安全措施配置管理等); 网络访问控制; 网络安全检测分析; 网络连接; 网络可用性。 操作系统/平台安全 帐号安全; 文件系统安全; 网络服务安全; 系统访问控制; 日志及监控审计; 拒绝服务保护; 补丁管理; 病毒及恶意代码防护; 系统备份与恢复。 数据库安全 数据库帐号安全; 数据库访问控制; 存储过程安全; 补丁管理; 系统备份与恢复; 日志及监控审计。 应用系统安全 身份鉴别; 访问控制; 交易的安全性; 数据的安全性
13、; 密码支持; 异常处理; 输入输出合法性; 备份与故障恢复; 安全审计; 资源利用; 安全管理。3.3 电子银行业务控制评估电子银行业务控制评估的目的是评估电子银行业务开展过程中内部控制措施的健全性、符合性及有效性,评估的对象是所有电子银行业务流程,如:开户、转账、查询、统计等,针对每个业务流程的具体评估内容如下: 业务流程建设状况 流程目的与目标; 流程所有权; 业务流程策略、计划及程序; 角色划分、职责定义与人员安排; 流程活动定义; 流程绩效。 业务应用控制 原始数据准备与授权; 原始数据收集与录入; 交易准确性、完全性、真实性检查; 处理完整性与有效性; 输出的检查、调整与错误处理;
14、 交易鉴别与完整性。 业务控制业务控制是指电子银行业务处理过程中的控制,一般来说主要涉及与IT无关的固有业务控制。 开户; 账户查询; 存/贷款; 支付/转账; 交费; 网上理财; 集团服务/现金管理; 。4 评估方法本次安全评估将结合基于弱点的安全评估和基于资产的风险评估两种方法,通过调查访谈、现场检测、分析研究等手段评估电子银行存在的弱点,并对电子银行涉及的主要信息资产进行基于资产的风险评估,最后从电子银行安全管理、电子银行系统平台安全以及电子银行业务控制三个方面评价电子银行的安全状况,给出整改建议。4.1 评估流程本次安全评估的过程主要包括:业务及IT应用现状调研、现场评估、综合评价三大
15、阶段。如下图:现场评估业务控制评估安全管理评估综合评价资产安全评价业务控制评价安全管理评价业务及IT应用现状调研系统平台安全评估4.1.1 业务及IT应用现状调研业务及IT应用现状调研的目的在于全面掌握电子银行的基本信息,包括电子银行管理组织、电子银行业务类别/业务流程、电子银行系统平台信息等,重点收集整理分析电子银行应用状况与业务流程信息。现状调研完成后需要形成电子银行业务及IT应用现状调研报告。主要工作任务包括: 填写调查问卷; 相关文档收集与查阅; 面对面访谈; 系统平台配置信息/状态信息收集; 上述信息的分析整理。需要调研的详细信息包括: 电子银行管理组织架构; 电子银行业务类别及业务
16、流程; 电子银行用户情况; 电子银行系统网络架构及部署情况; 电子银行应用系统功能; 电子银行主要信息资产(网络设备、系统/平台等)。评估小组将主要采取人工调查(调查问卷、现场面谈、文档检查)的方式收集信息,需要相关主管及操作人员的参与及帮助。4.1.2 现场评估现场评估主要通过访谈、检测以及核查等方式对电子银行安全管理、电子银行系统平台安全以及电子银行业务控制三个方面的内容进行评估,目的在于发掘电子银行存在的弱点或漏洞。现场评估将会形成一系列工作过程文档,包括各种实施计划以及相关的访谈记录,扫描报告、渗透测试报告、人工检测报告等。现场评估的工作任务包括: 安全管理评估 安全管理访谈; 制度文
17、档审阅; 制度符合性/有效性检查。 业务风险分析 业务控制访谈; 业务控制核查。 IT基础设施安全评估 关键资产评估; 威胁评估; 安全访谈; 安全扫描; 人工检测; 渗透测试。现场评估涉及访谈、扫描、人工检测等多种手段,事先应该根据前期了解的电子银行相关信息,分别制定详细实施计划,并在实施过程中需要相关主管及操作人员的参与及帮助。4.1.3 综合评价综合分析现状调研以及现场评估的结果,分别从安全管理、系统平台安全以及业务控制三个方面综合评价电子银行的安全状况,并依据前期收集的信息对电子银行关键资产进行风险评价。综合评价的具体工作任务包括: 电子银行安全综合评价依照电子银行整体安全评价准则(参
18、见),分别从安全管理、系统平台安全以及业务控制三个方面综合评价电子银行的安全状况,形成电子银行安全管理评估报告、电子银行系统平台安全评估报告、电子银行业务控制评估报告。 电子银行系统关键信息资产风险评价依照关键资产安全风险评价准则(参见),对电子银行关键信息资产进行安全风险评价,形成电子银行系统关键信息资产安全风险评估表。4.2 评估手段本次安全评估将主要采用调查、检查、安全测试、分析等手段进行信息收集与安全分析评估。 调查主要用于电子银行业务现状及安全状况信息收集。访谈包括问卷、远程访谈与现场访谈。 检查主要用于电子银行弱点分析,包括文档核查,执行检查等。 测试主要用于弱点分析,包括手工测试
19、、自动工具测试。 人工分析主要用于资产分析、威胁分析、安全措施分析及安全评价。4.2.1 调查调查对象包括各级管理人员、开发人员、部署/配置人员等。 问卷调查发放调查问卷,由调查对象填写并回收。 远程访谈通过电话或邮寄调查表进行。 现场访谈与电子银行用户、管理或开发员工面对面会谈。调查工作需要电子银行相关部门的支持与帮助。4.2.2 检查通过对电子银行系统开发与运行的相关文档的检查,了解该系统的安全态势、风险管理和控制计划及其执行情况、紧急响应能力、信息安全的培训工作等情况,从中找出安全漏洞或弱点。检查的文档包括但不仅限于:1) 系统安全建设文档;2) 系统开发文档:例如系统用户指南、系统管理
20、手册、系统设计和需求分析文档等;3) 系统运行文档:例如系统日志、防火墙、IDS日志等;4) 其它相关文档:例如已往的审计报告、风险管理报告、系统测试结果、系统安全规划、执行记录等。4.2.3 测试 手工测试本次评估将采用手工测试,进一步了解操作系统、数据库系统、应用系统、网络/安全设备的特点和安全状况。并对通过其它方式搜集的信息进行印证和修正,从而保证信息的准确性。 自动工具测试自动工具的使用可快速发现系统的弱点,在短时间内收集大量的脆弱性信息,大大提高评估效率。本次评估将使用自动扫描工具进行弱点探测。4.2.4 人工分析通过安全专业人员的分析来保证评估的有效性。4.3 评估工具评估工具包括
21、文档模板与自动化工具,前者包括调查问卷、现场调查表、Checklist或评估表等,后者包括自动扫描及测试工具、自动分析评价工具等。4.3.1 调查问卷通过调查问卷收集电子银行相关信息,如:管理状况、安全事件等。调查问卷由电子银行相关人员填写并反馈评估人员。调查问卷包括: 威胁/事件调查问卷; 管理调查问卷等。4.3.2 现场调查表利用调查表收集评估对象现状信息,调查表由评估人员在现场访谈时使用,调查表包括: 组织基本信息调查表电子银行组织架构、岗位职责、人员安排、电子银行目标使命等。 网络现状调查表链路状况、网络拓扑、设备产品部署、管理平台/手段、配置状况(IP、端口、服务)、安全措施。 系统
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子 银行 安全 评估 方案 45
限制150内