(中銀科[2002]38號(hào) 2002年11月29日)
各省、自治區(qū)、直轄市分行,
深圳市分行,各信息中心:
根據(jù)人民銀行要求及我行工作計(jì)劃,總行制定了《中國(guó)銀行計(jì)算機(jī)信息安全策略綱要(試行)》(簡(jiǎn)稱《綱要》)。現(xiàn)將該《綱要》下發(fā)各分行及信息中心,希望各單位認(rèn)真組織學(xué)習(xí)、落實(shí)《綱要》相關(guān)內(nèi)容,并向總行及時(shí)反饋對(duì)《綱要》的建議和意見。
特此通知。
附:
中國(guó)銀行計(jì)算機(jī)信息安全策略綱要(試行)
1.前言
隨著信息技術(shù)的不斷發(fā)展,金融信息安全與我國(guó)經(jīng)濟(jì)建設(shè)、社會(huì)安定和國(guó)家安全緊密相連。中國(guó)銀行各項(xiàng)業(yè)務(wù)已經(jīng)由傳統(tǒng)手工處理轉(zhuǎn)向高科技信息系統(tǒng)處理模式,信息技術(shù)已成為銀行賴以發(fā)展的基礎(chǔ)。中國(guó)銀行信息系統(tǒng)是技術(shù)密集、資金密集、大型復(fù)雜的網(wǎng)絡(luò)化的人機(jī)系統(tǒng),其安全問題日益突出。
金融信息安全的風(fēng)險(xiǎn)來(lái)于管理層、技術(shù)層和操作層。銀行信息系統(tǒng)所面臨的主要威脅是:
(1)人為的失誤:計(jì)算機(jī)技術(shù)人員及業(yè)務(wù)人員在信息系統(tǒng)的設(shè)計(jì)、開發(fā)、安裝、使用過程中,都有機(jī)會(huì)產(chǎn)生人為的錯(cuò)誤或失誤。
(2)欺詐行為:來(lái)自于銀行內(nèi)部員工或銀行外部人員,欺騙性地修改或產(chǎn)生信息系統(tǒng)的數(shù)據(jù),盜竊銀行資金,進(jìn)行金融犯罪。
(3)內(nèi)部人員破壞行為:由于對(duì)工作不滿或其他原因,有意在程序中設(shè)置“后門”或程序炸彈,并對(duì)設(shè)備、數(shù)據(jù)、系統(tǒng)進(jìn)行故意破壞的行為。
(4)物理資源服務(wù)喪失:設(shè)備故障或物理環(huán)境發(fā)生意外災(zāi)難(電源斷電、通訊中斷、水災(zāi)、火災(zāi)、地震等)而產(chǎn)生系統(tǒng)宕機(jī)事件。
(5)黑客攻擊:黑客通過非法手段訪問或破壞銀行信息系統(tǒng)。
(6)商業(yè)信息泄密:部分員工利用權(quán)限之便而造成信息系統(tǒng)數(shù)據(jù)的外泄。
(7)病毒(惡意程序)侵襲:指編制或者在計(jì)算機(jī)程序中插入破壞計(jì)算機(jī)功能或者毀壞系統(tǒng)數(shù)據(jù)的計(jì)算機(jī)指令或者程序代碼。
(8)程序系統(tǒng)自身的缺陷:程序設(shè)計(jì)開發(fā)時(shí),對(duì)系統(tǒng)的安全性考慮不足,留下安全隱患,這是一種來(lái)自系統(tǒng)自身的威脅。
隨著全行信息大中心的相繼建成,數(shù)據(jù)形成了高度集中,風(fēng)險(xiǎn)也隨之高度集中,因此信息安全問題所形成的現(xiàn)代金融風(fēng)險(xiǎn),使傳統(tǒng)的金融風(fēng)險(xiǎn)內(nèi)涵發(fā)生了根本性變化。中國(guó)銀行信息系統(tǒng)的安全不但涉及國(guó)家和金融業(yè)的利益,而且還涉及到廣大客戶的利益,任何不安全因素都可能造成信息的丟失、資金財(cái)產(chǎn)的損失和金融市場(chǎng)的混亂,甚至影響到社會(huì)的穩(wěn)定。由于信息系統(tǒng)存在著自然或人為等諸多因素的脆弱性和潛在風(fēng)險(xiǎn),中國(guó)銀行在信息化建設(shè)過程中應(yīng)建立明確的安全策略,加強(qiáng)信息化管理和技術(shù)防范措施,確保信息系統(tǒng)的安全穩(wěn)定。中國(guó)銀行的信息安全化建設(shè)是保障自身業(yè)務(wù)穩(wěn)定發(fā)展、穩(wěn)定金融市場(chǎng)、增強(qiáng)競(jìng)爭(zhēng)力和生存力的基礎(chǔ),信息安全強(qiáng)調(diào)社會(huì)責(zé)任、強(qiáng)調(diào)合法、合規(guī)經(jīng)營(yíng),并對(duì)中國(guó)銀行穩(wěn)健發(fā)展具有戰(zhàn)略意義。
2.安全策略
2.1 總體目標(biāo)及原則
中國(guó)銀行信息系統(tǒng)安全總體目標(biāo)是保護(hù)中國(guó)銀行信息系統(tǒng)的硬件、軟件、業(yè)務(wù)信息和數(shù)據(jù)、通訊網(wǎng)絡(luò)設(shè)備等資源的安全,有效防范各類
安全事故或人為有意的破壞事件,合法、合規(guī)發(fā)展我行各類信息系統(tǒng),確保中國(guó)銀行為社會(huì)各界提供安全高效穩(wěn)定的金融服務(wù)。
實(shí)現(xiàn)中國(guó)銀行信息系統(tǒng)安全總體目標(biāo)應(yīng)本著“安全第一、預(yù)防為主、職責(zé)明確、綜合治理”的基本原則。建立信息資產(chǎn)所有人機(jī)制,明確信息資產(chǎn)所有人(業(yè)務(wù)部門)、代管人(信息科技部門)及安全管理人的權(quán)責(zé)并對(duì)信息資產(chǎn)進(jìn)行分類。
2.2 組織管理體系
組織管理體系建立的目標(biāo)是建立中國(guó)銀行自上而下的信息安全工作管理體系,確立安全管理組織機(jī)構(gòu)的職責(zé),統(tǒng)籌規(guī)劃、專家決策,以推動(dòng)中國(guó)銀行全轄信息安全工作的開展。
組織管理機(jī)構(gòu)由中國(guó)銀行計(jì)算機(jī)安全工作委員會(huì)、計(jì)算機(jī)安全工作機(jī)構(gòu)——(包含計(jì)算機(jī)安全專家小組、計(jì)算機(jī)安全檢查機(jī)構(gòu)、計(jì)算機(jī)技術(shù)保障機(jī)構(gòu))、利用計(jì)算機(jī)信息系統(tǒng)提供業(yè)務(wù)服務(wù)的計(jì)算機(jī)綜合應(yīng)用機(jī)構(gòu)共同組成。
------------
|計(jì)算機(jī)安全工作委員會(huì)|
------------
|
---------------
↓ ↓
----------- ---
|計(jì)算機(jī)安全工作機(jī)構(gòu)| |計(jì)|
----------- |算|
↓ ↓ ↓ |機(jī)|
--- --- --- |綜|
|計(jì)| |計(jì)| |計(jì)| |合|
|算| |算| |算| |應(yīng)|
|機(jī)| |機(jī)| |機(jī)| |用|
|安| |技| |安| |機(jī)|
|全| |術(shù)| |全| |構(gòu)|
|專| |保| |檢| ---
|家| |障| |查|
|小| |機(jī)| |機(jī)|
|組| |構(gòu)| |構(gòu)|
--- --- ---
安全管理組織架構(gòu)
計(jì)算機(jī)安全工作委員會(huì):總行主管科技的行領(lǐng)導(dǎo)及計(jì)算機(jī)信息安全相關(guān)部門(信科部、保衛(wèi)部、監(jiān)察室、人力資源部、稽核部、財(cái)會(huì)部、零售業(yè)務(wù)部、銀行卡中心等部門)的一名總經(jīng)理室成員組成,責(zé)任是貫徹落實(shí)國(guó)家和人民銀行關(guān)于計(jì)算機(jī)安全工作的方針和政策;研究決定我行計(jì)算機(jī)安全的重大事項(xiàng);制定我行計(jì)算機(jī)安全措施的實(shí)施策略和原則;組織開展中國(guó)銀行計(jì)算機(jī)安全普及教育;研究我行計(jì)算機(jī)安全工作的重大事項(xiàng);組織領(lǐng)導(dǎo)計(jì)算機(jī)安全相關(guān)部門工作。
計(jì)算機(jī)安全專家小組:由行內(nèi)外金融計(jì)算機(jī)安全專家組成,在我行計(jì)算機(jī)安全工作委員會(huì)辦公室的領(lǐng)導(dǎo)下,從理論上、技術(shù)上指導(dǎo)我行計(jì)算機(jī)安全技術(shù)體系建立,對(duì)我行目前安全體系的風(fēng)險(xiǎn)進(jìn)行評(píng)估和鑒定。
計(jì)算機(jī)技術(shù)保障機(jī)構(gòu):由中國(guó)銀行總行信息科技部、全轄計(jì)算機(jī)運(yùn)行中心、軟件開發(fā)中心人員組成,負(fù)責(zé)制定我行全轄信息安全建設(shè)規(guī)劃、組織實(shí)施有效的技術(shù)措施、協(xié)調(diào)落實(shí)全轄信息安全工作的開展,實(shí)現(xiàn)信息系統(tǒng)的建設(shè)和維護(hù)支持工作。
計(jì)算機(jī)安全檢查機(jī)構(gòu):由信科部、保衛(wèi)部、稽核部、監(jiān)察部等部門組成,在計(jì)算機(jī)安全工作委員會(huì)的領(lǐng)導(dǎo)下,監(jiān)督檢查我行信息系統(tǒng)建設(shè)過程中安全制度的執(zhí)行情況,協(xié)調(diào)解決計(jì)算機(jī)安全問題。
計(jì)算機(jī)綜合應(yīng)用機(jī)構(gòu):由中國(guó)銀行業(yè)務(wù)部門及管理部門組成,在計(jì)算機(jī)安全工作委員會(huì)的指引下,安全合規(guī)地使用信息系統(tǒng),為客戶提供服務(wù)。
2.3 人員安全管理
人員安全管理的目標(biāo)是通過設(shè)立銀行安全管理制度及崗位責(zé)任制,為保證最大程度地降低信息化建設(shè)過程中由于人為失誤或錯(cuò)誤所造成的風(fēng)險(xiǎn)。
人員是銀行信息系統(tǒng)安全的決定性因素。與信息安全相關(guān)的崗位職責(zé)分配的基本原則為:
職責(zé)分離原則:在人員崗位建立時(shí),相關(guān)的信息系統(tǒng)訪問的安全責(zé)任應(yīng)該確定,不相容的職責(zé)應(yīng)分離。接觸信息系統(tǒng)的人員應(yīng)承擔(dān)與其工作性質(zhì)相應(yīng)的安全責(zé)任,各類人員不得從事超越自己職責(zé)以外的任何工作。
有限授權(quán)原則:任何人員對(duì)信息資源的訪問權(quán)利應(yīng)受到限制,應(yīng)對(duì)超越職責(zé)的訪問進(jìn)行控制。
相互制約原則:安全環(huán)節(jié)的管理應(yīng)采取相互制約原則,做到職責(zé)分明,各司其職,相互配合和制約。
任期審計(jì)原則:應(yīng)記錄并監(jiān)控員工在任職期內(nèi)的信息資源訪問活動(dòng)。
信息系統(tǒng)關(guān)鍵崗位員工(是指計(jì)算機(jī)系統(tǒng)運(yùn)行過程中直接從事生產(chǎn)系統(tǒng)或周圍設(shè)施管理的人員)必須是我行正式
簽訂勞動(dòng)合同的員工,上崗前要對(duì)其進(jìn)行培訓(xùn),并使其充分了解信息系統(tǒng)安全的至關(guān)重要性。對(duì)各類計(jì)算機(jī)系統(tǒng)的相關(guān)人員應(yīng)實(shí)施有針對(duì)性、有計(jì)劃的計(jì)算機(jī)安全教育和培訓(xùn)。員工通過培訓(xùn)應(yīng)明確與本職工作有關(guān)的計(jì)算機(jī)安全知識(shí)和責(zé)任。
定期考核員工的工作表現(xiàn),調(diào)整與其崗位不符的安全職責(zé)權(quán)限或調(diào)離違反崗位安全規(guī)則的員工。
員工離職前,應(yīng)交還手中持有的與信息系統(tǒng)相關(guān)的文檔、物品,應(yīng)交接其負(fù)責(zé)的工作。一經(jīng)離職,銀行人力資源部門要立即通知信息資源控制部門,相應(yīng)的信息系統(tǒng)合法身份及權(quán)限應(yīng)立即注銷,視調(diào)離保密崗位人員的重要程度,及時(shí)調(diào)整系統(tǒng)的安全保密措施。
所有員工必須定期簽訂信息安全及保密承諾。相關(guān)安全教育由人力資源部門統(tǒng)一安排。
2.4 標(biāo)準(zhǔn)化和規(guī)范化管理
標(biāo)準(zhǔn)化和規(guī)范化安全的目標(biāo)是通過建立中國(guó)銀行內(nèi)部業(yè)務(wù)處理、操作流程、信息系統(tǒng)管理和技術(shù)等一系列標(biāo)準(zhǔn)化和規(guī)范化的過程,奠定中國(guó)銀行信息系統(tǒng)安全的基礎(chǔ)。
標(biāo)準(zhǔn)化、規(guī)范化是信息系統(tǒng)安全的基礎(chǔ)。
中國(guó)銀行綜合業(yè)務(wù)管理部門應(yīng)該根據(jù)各業(yè)務(wù)對(duì)銀行資產(chǎn)保護(hù)的需要,制訂應(yīng)用系統(tǒng)的安全等級(jí),建立我行各項(xiàng)業(yè)務(wù)的標(biāo)準(zhǔn)、規(guī)范化處理流程和業(yè)務(wù)數(shù)據(jù)標(biāo)準(zhǔn),以及確定各級(jí)員工對(duì)信息資源訪問的權(quán)限標(biāo)準(zhǔn)。
中國(guó)銀行信息技術(shù)管理部門應(yīng)該規(guī)范信息系統(tǒng)的工程建設(shè),依照國(guó)家或銀行業(yè)的安全管理政策和標(biāo)準(zhǔn),逐步建立中國(guó)銀行信息系統(tǒng)安全的各項(xiàng)管理規(guī)范和相關(guān)技術(shù)標(biāo)準(zhǔn),規(guī)范基礎(chǔ)設(shè)施建設(shè)、系統(tǒng)和網(wǎng)絡(luò)平臺(tái)建立、應(yīng)用系統(tǒng)開發(fā)、運(yùn)行管理等重要環(huán)節(jié),創(chuàng)建中國(guó)銀行信息系統(tǒng)安全的基礎(chǔ)。
2.5 設(shè)備與物理環(huán)境安全
設(shè)備與物理環(huán)境安全的目標(biāo)是保護(hù)中國(guó)銀行計(jì)算機(jī)設(shè)備、設(shè)施(含網(wǎng)絡(luò))以及信息系統(tǒng)的物理環(huán)境免遭自然災(zāi)害和其他形式的破壞,保證信息系統(tǒng)的實(shí)體安全。
安全計(jì)劃和安全管理必須實(shí)施于信息系統(tǒng)基礎(chǔ)設(shè)施建設(shè)的需求計(jì)劃、部署實(shí)現(xiàn)、安裝啟用、終止結(jié)束等完整工程生命周期的各個(gè)階段。
信息系統(tǒng)有關(guān)物理環(huán)境的選址及建設(shè)應(yīng)遵照國(guó)家計(jì)算機(jī)場(chǎng)地安全標(biāo)準(zhǔn)和有關(guān)主管部門的場(chǎng)地環(huán)境設(shè)施標(biāo)準(zhǔn),配備防火、防雷、防水、防靜電、防鼠等機(jī)房安全設(shè)施,有效防止數(shù)據(jù)泄密,維持系統(tǒng)不間斷的運(yùn)行能力,確保信息系統(tǒng)運(yùn)行的安全可靠。
應(yīng)對(duì)突發(fā)事故,實(shí)體安全建立應(yīng)急計(jì)劃,配備應(yīng)急電源,實(shí)施系統(tǒng)主機(jī)及重要設(shè)備的備份、冗余技術(shù)保護(hù)措施;對(duì)數(shù)據(jù)應(yīng)做到異地備份或做到異地存放;應(yīng)對(duì)災(zāi)難事故,實(shí)體安全建立災(zāi)難中心,實(shí)現(xiàn)物理實(shí)體的恢復(fù)機(jī)制。根據(jù)實(shí)際情況定期實(shí)施主備機(jī)的切換和應(yīng)急方案的演練。
限制和規(guī)定計(jì)算中心、重要信息設(shè)備所在地的人員進(jìn)出活動(dòng)。
對(duì)重要安全設(shè)備產(chǎn)品的選擇,必須符合國(guó)家有關(guān)技術(shù)規(guī)范或經(jīng)過專業(yè)測(cè)評(píng)機(jī)構(gòu)檢測(cè)不低于本行業(yè)計(jì)算機(jī)安全管理技術(shù)規(guī)范中的最低安全要求,并核實(shí)是否具備安全部門的設(shè)備準(zhǔn)用證或國(guó)家有關(guān)部門的安全產(chǎn)品許可證書。
嚴(yán)格確定信息設(shè)備的合法使用人。建立詳細(xì)的設(shè)備使用運(yùn)行日志及故障維修記錄,實(shí)施定期的設(shè)備維護(hù)、保養(yǎng)操作。
2.6 應(yīng)用系統(tǒng)安全
應(yīng)用系統(tǒng)安全的目標(biāo)是保證中國(guó)銀行各業(yè)務(wù)應(yīng)用系統(tǒng)開發(fā)過程以及最終產(chǎn)品的安全性,安全建設(shè)必須與應(yīng)用系統(tǒng)建設(shè)同步進(jìn)行。
應(yīng)用系統(tǒng)安全決定了銀行資金的安全,應(yīng)用系統(tǒng)安全化建設(shè)是中國(guó)銀行業(yè)務(wù)發(fā)展的重要組成部分。
質(zhì)量管理和安全監(jiān)控必須實(shí)施于應(yīng)用系統(tǒng)從計(jì)劃到運(yùn)行全周期的各階段(即需求計(jì)劃階段、系統(tǒng)設(shè)計(jì)階段、技術(shù)實(shí)現(xiàn)階段、安裝測(cè)試以及投產(chǎn)運(yùn)行階段)。
應(yīng)用系統(tǒng)的總體需求計(jì)劃階段,應(yīng)全面評(píng)估系統(tǒng)的安全風(fēng)險(xiǎn),分析系統(tǒng)的潛在威脅,根據(jù)銀行信息資源的保護(hù)等級(jí)策略,確立系統(tǒng)的訪問控制、身份認(rèn)證、信息加密、審計(jì)跟蹤、稽核檢查等安全需求,并征求保衛(wèi)部、監(jiān)察部、稽核部意見,確立應(yīng)用系統(tǒng)的安全策略。
在應(yīng)用系統(tǒng)的總體架構(gòu)設(shè)計(jì)的過程中,應(yīng)實(shí)施安全需求設(shè)計(jì),并確立安全服務(wù)機(jī)制、項(xiàng)目開發(fā)人員安全技術(shù)要求和操作規(guī)程。
應(yīng)用系統(tǒng)的實(shí)現(xiàn)階段,應(yīng)根據(jù)安全需求設(shè)計(jì)實(shí)施安全技術(shù),對(duì)應(yīng)用系統(tǒng)技術(shù)實(shí)現(xiàn)過程進(jìn)行質(zhì)量管理,防止技術(shù)開發(fā)人員故意保留“后門”,保證系統(tǒng)最終產(chǎn)品的安全性質(zhì)量。
在應(yīng)用系統(tǒng)建設(shè)的各階段,必須保證中國(guó)銀行應(yīng)用軟件的完整性,即確保軟件的變更是經(jīng)過授權(quán)及
合法性的驗(yàn)證;必須形成各階段相應(yīng)的系統(tǒng)功能設(shè)計(jì)及技術(shù)實(shí)施的規(guī)范性文檔,以及重要的系統(tǒng)安全策略,安全規(guī)劃、應(yīng)急計(jì)劃、風(fēng)險(xiǎn)分析、安全服務(wù)機(jī)制等安全性文檔,并隨著系統(tǒng)實(shí)現(xiàn)的進(jìn)程應(yīng)保持文檔變更的同步及準(zhǔn)確。
應(yīng)用系統(tǒng)投產(chǎn)運(yùn)行之前,必須充分進(jìn)行局部功能、整體功能、壓力測(cè)試,以及與安全需求目標(biāo)一致的系統(tǒng)安全性能、操作流程、應(yīng)急方案等重要安全性測(cè)試,測(cè)試的結(jié)果應(yīng)記錄文檔。
只有正式經(jīng)過管理、操作、技術(shù)控制等安全鑒定獲準(zhǔn)的應(yīng)用項(xiàng)目,可以投入生產(chǎn)運(yùn)行。
2.7 通信網(wǎng)絡(luò)安全
網(wǎng)絡(luò)安全的目標(biāo)是有效防范網(wǎng)絡(luò)體系的安全風(fēng)險(xiǎn),為中國(guó)銀行應(yīng)用系統(tǒng)發(fā)展提供安全、可靠、穩(wěn)定的網(wǎng)絡(luò)管理和技術(shù)平臺(tái)。
通信網(wǎng)絡(luò)安全建設(shè)是中國(guó)銀行業(yè)務(wù)發(fā)展的基礎(chǔ),通信網(wǎng)絡(luò)安全管理和網(wǎng)絡(luò)安全技術(shù)的配合是獲得網(wǎng)絡(luò)整體安全的基本保障。
通信網(wǎng)絡(luò)架構(gòu)的安全可靠性設(shè)計(jì)、網(wǎng)絡(luò)建設(shè)的安全投入應(yīng)依照國(guó)家或銀行業(yè)制定的各項(xiàng)安全管理規(guī)定和安全產(chǎn)品技術(shù)標(biāo)準(zhǔn),充分考慮銀行應(yīng)用的發(fā)展規(guī)劃和安全保護(hù)等級(jí)。
對(duì)于依賴網(wǎng)絡(luò)架構(gòu)安全性的業(yè)務(wù)和應(yīng)用系統(tǒng),必須視其安全級(jí)別,實(shí)施相應(yīng)的訪問控制、身份認(rèn)證、抗抵賴、加密、審計(jì)等信息安全服務(wù)機(jī)制,以提高業(yè)務(wù)和應(yīng)用系統(tǒng)的安全防護(hù)能力。
在中國(guó)銀行內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)的接入口、內(nèi)部區(qū)域網(wǎng)的接入口、重要業(yè)務(wù)系統(tǒng)的外聯(lián)接入口,必須視信息資源的保護(hù)等級(jí),實(shí)施相應(yīng)安全級(jí)別的隔離防火墻、認(rèn)證、審計(jì)、動(dòng)態(tài)檢測(cè)等安全技術(shù)措施,防范銀行信息資源被非法訪問、篡改和破壞。任何員工不得在未經(jīng)銀行安全管理認(rèn)可的情況下,擅自從銀行內(nèi)部網(wǎng)絡(luò)的計(jì)算機(jī)直接訪問銀行外部網(wǎng)絡(luò)。
2.8 運(yùn)行安全
運(yùn)行安全的目標(biāo)是保證中國(guó)銀行的信息系統(tǒng)日常運(yùn)行的安全穩(wěn)定,對(duì)信息系統(tǒng)的運(yùn)行環(huán)境、技術(shù)支持、操作使用、病毒防范、備份措施、文檔建立等方面實(shí)施安全性管理。
對(duì)信息系統(tǒng)運(yùn)行階段的任何變化,數(shù)據(jù)、軟件、物理設(shè)置等,都應(yīng)實(shí)施技術(shù)監(jiān)控和管理手段以確保其完整性,即防止信息被非法復(fù)制、非授權(quán)的修改及破壞,確保信息系統(tǒng)的任何查詢和變更操作是經(jīng)過授權(quán)及合法性驗(yàn)證。
軟件是計(jì)算機(jī)系統(tǒng)運(yùn)行的核心。軟件的安全保護(hù)及正確運(yùn)行至關(guān)重要,應(yīng)嚴(yán)格控制計(jì)算機(jī)系統(tǒng)中軟件的使用。軟件的隨意下載及運(yùn)行,將使銀行計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)容易產(chǎn)生病毒侵入,干擾系統(tǒng)正常運(yùn)行及系統(tǒng)安全防護(hù)的失效。新版軟件、版本升級(jí)過程要實(shí)施投產(chǎn)前必要的軟件檢驗(yàn)和測(cè)試。中國(guó)銀行應(yīng)確保銀行所用軟件的版本合法。
銀行技術(shù)支持人員、軟硬件供應(yīng)商、第三方技術(shù)提供商都有可能從事技術(shù)維護(hù)服務(wù)。銀行必須實(shí)施嚴(yán)格的訪問控制機(jī)制和制度,確保只有
合法的人員才能進(jìn)入系統(tǒng)從事維護(hù)活動(dòng)。
銀行應(yīng)建立多層次、立體式病毒防護(hù)體系,維持病毒采集、匯總、上報(bào)、升級(jí)的渠道順暢,提高病毒檢殺的響應(yīng)能力,從網(wǎng)絡(luò)、服務(wù)器、單機(jī)的各個(gè)環(huán)節(jié)有效防范病毒侵入。
信息系統(tǒng)的程序和數(shù)據(jù)備份至關(guān)重要。備份的周期取決于數(shù)據(jù)的變動(dòng)頻度及變動(dòng)的重要程度,重要的系統(tǒng)和數(shù)據(jù)必須做到異地備份,確定備份的工作流程。要經(jīng)常檢測(cè)備份以保證其可用性。備份應(yīng)安全存放。
對(duì)各種信息媒介應(yīng)實(shí)施物理環(huán)境保護(hù)及其他各種控制措施,確保磁帶、磁碟、光盤、打印數(shù)據(jù)等重要媒介不失密、不被破壞、不被篡改和不失效,維護(hù)其完整性和可用性,并授權(quán)專人負(fù)責(zé)介質(zhì)的登記、存放、檢驗(yàn)等維護(hù)工作。
計(jì)算機(jī)技術(shù)維護(hù)和操作都應(yīng)有相應(yīng)的文檔,以確保支持的連續(xù)性和一致性。正確的操作描述文檔有助于防止對(duì)安全的忽視、減少操作的失誤。
當(dāng)數(shù)據(jù)信息、硬件設(shè)備、軟件程序結(jié)束運(yùn)行使用時(shí),視需求分別進(jìn)行存檔、廢棄和銷毀處理。存檔的信息應(yīng)充分考慮將來(lái)查找和檢索的需要;電子信息的存檔要考慮到數(shù)據(jù)生成技術(shù)的未來(lái)可用性;為滿足加密信息的查詢需要,應(yīng)對(duì)加密密鑰采取有效的存放保管措施。重要信息的銷毀應(yīng)在相關(guān)人員的監(jiān)督下完成。
2.9 應(yīng)急計(jì)劃
銀行信息系統(tǒng)應(yīng)急計(jì)劃的目標(biāo)是分析銀行信息系統(tǒng)可能出現(xiàn)的緊急事件或者災(zāi)難事故,技術(shù)支持和業(yè)務(wù)部門應(yīng)建立一整套應(yīng)急措施,以保障銀行關(guān)鍵核心業(yè)務(wù)的連續(xù)服務(wù)。
一旦發(fā)生重大的或?yàn)?zāi)難性事故時(shí),計(jì)算機(jī)安全工作機(jī)構(gòu)應(yīng)迅速進(jìn)行災(zāi)情分析,并上報(bào)計(jì)算機(jī)安全工作委員會(huì),各信息中心或省行計(jì)算機(jī)安全工作領(lǐng)導(dǎo)小組即成為應(yīng)急領(lǐng)導(dǎo)小組,負(fù)責(zé)指揮執(zhí)行緊急應(yīng)變計(jì)劃,排除災(zāi)難事故。同時(shí)應(yīng)急領(lǐng)導(dǎo)小組還要組織相關(guān)的部門做好對(duì)外的解釋、宣傳和公告以及保衛(wèi)工作,防止事態(tài)的擴(kuò)大。
應(yīng)急計(jì)劃要充分考慮到信息系統(tǒng)可能面臨的由于系統(tǒng)設(shè)備、軟件、網(wǎng)絡(luò)通訊而造成的緊急故障,地震、火災(zāi)等自然災(zāi)難事故,以及由計(jì)算機(jī)病毒、惡性程序代碼和來(lái)自行內(nèi)、外部人員非法侵入產(chǎn)生的安全事件。銀行應(yīng)建立對(duì)安全事件的快速反應(yīng)機(jī)制,并使之成為應(yīng)急計(jì)劃的一部分。
根據(jù)銀行業(yè)務(wù)服務(wù)的要求以及對(duì)事故的恢復(fù)能力,銀行應(yīng)確定應(yīng)急措施所維持的核心業(yè)務(wù)及優(yōu)先級(jí)別。
應(yīng)急措施的建立將維持關(guān)鍵核心業(yè)務(wù)服務(wù),銀行應(yīng)對(duì)構(gòu)成核心業(yè)務(wù)的全部資源進(jìn)行分析,明確相關(guān)的人員、設(shè)備處理能力、基礎(chǔ)服務(wù)支持、數(shù)據(jù)和應(yīng)用系統(tǒng)、文檔及文件等資源。
銀行應(yīng)急方案的設(shè)立應(yīng)充分考慮可能發(fā)生的事故,同時(shí)應(yīng)本著實(shí)用、靈活、低成本原則。根據(jù)各核心業(yè)務(wù)的資源,確定應(yīng)急方案的人員指揮架構(gòu)及工作流程。應(yīng)急計(jì)劃要明確描述緊急事故發(fā)生、核心業(yè)務(wù)的應(yīng)急處理、正常業(yè)務(wù)的恢復(fù)等各環(huán)節(jié)的流程及操作步驟。
為確保應(yīng)急計(jì)劃的正確啟用,應(yīng)確保編寫正確的應(yīng)急手冊(cè)及對(duì)人員的培訓(xùn)。
為保證應(yīng)急計(jì)劃的有效,銀行應(yīng)針對(duì)不同業(yè)務(wù)系統(tǒng)要求,定期進(jìn)行應(yīng)急方案的測(cè)試演練,并適應(yīng)當(dāng)前系統(tǒng)資源的變化,及時(shí)調(diào)整、完善應(yīng)急計(jì)劃。
針對(duì)惡性安全事件,銀行信息系統(tǒng)應(yīng)具備相應(yīng)的技術(shù)措施,提供對(duì)安全事件的快速反應(yīng)機(jī)制,并及時(shí)中斷安全事件對(duì)其他系統(tǒng)的危害,迅速搞清本系統(tǒng)存在的漏洞,有效防范未來(lái)事故的再次出現(xiàn)。
2.10 信息保密安全
信息保密安全的目標(biāo)是建立信息安全保密管理制度,實(shí)施有效安全技術(shù),保護(hù)中國(guó)銀行的各種密級(jí)信息,防止外泄和失密。
銀行必須依照國(guó)家有關(guān)政策法規(guī),不得將涉及國(guó)家秘密的信息系統(tǒng),直接或間接地聯(lián)入國(guó)際互聯(lián)網(wǎng)或其他公共信息網(wǎng)絡(luò),必須采取有效隔離。員工必須遵守國(guó)家有關(guān)保密規(guī)定,不得利用電子函件傳遞、轉(zhuǎn)發(fā)或抄送國(guó)家秘密信息和我行的商業(yè)信息。
銀行的辦公信息網(wǎng)與業(yè)務(wù)處理網(wǎng)應(yīng)實(shí)行有效隔離措施。
對(duì)于銀行信息系統(tǒng)的個(gè)人訪問密碼、密鑰、信息系統(tǒng)的功能實(shí)現(xiàn)技術(shù)和資料文檔,加密、鑒別、認(rèn)證、密鑰產(chǎn)生等關(guān)鍵安全技術(shù)措施,以及目前系統(tǒng)尚存的風(fēng)險(xiǎn)漏洞等決定信息系統(tǒng)安全性能的重要信息,員工不得向外泄露。員工有責(zé)任將銀行信息系統(tǒng)存在的隱患和漏洞通過適當(dāng)通道向銀行有關(guān)部門報(bào)告。
2.11 安全責(zé)任
任何人員只能訪問其職責(zé)權(quán)限范圍內(nèi)的信息資源,如發(fā)現(xiàn)超越職責(zé)權(quán)限訪問資源的行為,應(yīng)立即停止其訪問權(quán)利,并給予警告。
任何人員如有故意編造或發(fā)送惡意程序、輸入計(jì)算機(jī)病毒,影響銀行的正常辦公、業(yè)務(wù)信息處理秩序的行為,視情節(jié)嚴(yán)重情況,給予相應(yīng)的行政處分,構(gòu)成犯罪的應(yīng)送交公安部門處理。
計(jì)算機(jī)安全工作委員會(huì)對(duì)全行計(jì)算機(jī)安全負(fù)領(lǐng)導(dǎo)責(zé)任,對(duì)制定我行計(jì)算機(jī)安全的實(shí)施策略和原則負(fù)直接責(zé)任;并保障信息安全所需的人、財(cái)、物資源,仲裁有關(guān)計(jì)算機(jī)安全的重大事項(xiàng)。
計(jì)算機(jī)安全專家小組:評(píng)估和鑒定我行計(jì)算機(jī)安全技術(shù)體系。
計(jì)算機(jī)安全檢查機(jī)構(gòu):監(jiān)督檢查我行技術(shù)機(jī)構(gòu)內(nèi)部安全制度的執(zhí)行,檢查技術(shù)防范的實(shí)施,協(xié)調(diào)解決計(jì)算機(jī)安全問題。
計(jì)算機(jī)技術(shù)保障機(jī)構(gòu):落實(shí)全轄信息安全策略,安全體系資源的配給和調(diào)度以及安全建設(shè)的規(guī)劃組織、技術(shù)協(xié)調(diào)。對(duì)所建設(shè)的金融信息系統(tǒng),負(fù)有安全設(shè)計(jì)、安全建造、安全穩(wěn)定運(yùn)行、安全變更維護(hù),以及安全防范的責(zé)任,并在技術(shù)范疇內(nèi)保守客戶秘密。
計(jì)算機(jī)綜合應(yīng)用機(jī)構(gòu):對(duì)安全合規(guī)地使用信息系統(tǒng),審慎地進(jìn)行電腦操作和業(yè)務(wù)管理負(fù)責(zé),并為客戶保守一切秘密。
各級(jí)人力資源部門:對(duì)違反安全策略和安全操作并造成重大影響的人和事,按國(guó)家和總行的相關(guān)規(guī)定嚴(yán)肅處理;各分行人力資源部門應(yīng)遵照總行安全策略落實(shí)獎(jiǎng)懲措施。