银行如何防范数据风险

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:diaolan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  客户数据意味着什么?金钱的损失,客户的流失,甚至是客户的不再信任,法律的追究,而由此带来的负面影响对于企业来说更是难以估计。
  银行业大量数据丢失、客户隐私和信息的泄漏,带来一系列重要恶劣影响,为此,银行业对数据安全性的要求越来越高。各大银行纷纷出台了相应的数据安全管理办法,比如数据加密、设定访问权限等。但是,这样就是数据全生命周期的管理吗?还缺了什么?
  
  两个忽略的安全漏洞
  
  银行原始数据来自于客户,客户开设账户、存取款、转账、基金管理、投资理财等是银行数据的来源。而这些因客户行为而产生数据被录入到系统后,很容易想到的是外围黑客的攻击。按照Garnter的调研,有30%的数据安全事故来自于黑客,各机构都设立了防火墙、安全网络、客户信息检查等防范来自于外部的攻击。
  那么,剩下70%的数据安全问题在哪?出自于内部。银行内部,可以接触数据的人有很多,主要是业务人员以及不容忽视的软件测试人员。
  可以说,业务人员和软件测试过程是目前银行面临的被忽略的两个数据安全漏洞。业务人员每天与各种数据打交道,他们对银行的管理系统非常了解,且有进入系统的权利。而对他们的严格管理,是银行内部保证数据安全的关键。而软件测试过程则是很多银行所忽视的,但恰恰这一过程由于其特殊性,容易泄漏大量用户数据。
  目前,银行上新业务的过程是这样的:先是顾问咨询,之后招标,编写程序、测试,然后是上线。而测试过程中,需要从业务系统中提取大量真实数据以保证测试的完整性,以解决真正的问题。而测试环境管理并不严格,甚至有的测试是在外包或合作伙伴处完成。这就意味着大量的业务数据暴露在光天化日之下。
  
  用摄像机监控业务人员
  
  要想防范每位业务人员,就必须跟踪并记录该业务人员所有的访问记录,这不仅仅是銀行数据安全的要求,也是诸如萨班斯法案这样的法律法规的要求。而其实,收集这些访问记录并不容易,毕竟银行的业务人员众多,很多时候很难看到业务人员的访问界面。
  引入摄像机的概念是Compuware负责银行业务的大中华区总监Craig Little的提议。他认为,银行应该引入网络摄像机,通过网络检查和记录每个登录用户所做的事和所查看的资料,并以底片的形式保存下来,可以像幻灯片一样翻看。之后,将这些底片记入磁带库中,以备事后查询所用。这样,用户就可以在一个固定的地方,对通过网络进行的全球访问进行审计。
  
  掩饰测试数据
  
  毫无疑问,通过制定严格的数据管理政策,依靠每位员工和外包公司的自觉性只能治标而不能治本。所以,从流程上控制数据,让真实数据既变身成“假”数据,又可被测试,才是不让数据外泄的治本之道。
  Craig Little认为,应该制定一套数据隐私的方法论。银行先对每个应用的敏感信息进行了解,之后为掩饰测试数据制定策略。确定策略后,制定流程将数据变身以掩饰真实数据,之后就把这些经过掩饰的数据交给测试部门完成测试。
  听起来很简单,但真做起来没那么容易。对于银行来说首先是意识问题,让银行认识到测试数据的毫无安全性可言是第一步。第二步是如何进行数据掩饰。Craig Little建议,数据掩饰不应该只采用一种方法,而是应该对一条数据的不同字段采用不同的方法,比如个人账户,在账户姓名字段采用翻译的方法,把姓名Mary客户翻译成Bill,而在账号方面,可以采用隐藏法,“00108573”可以隐藏为“0010×××3”,账户余额是数字,可以进行加密,“2050”存款被加密成“100020”。而有些数据可以不被隐藏,直接就用正确数据,这样真中有假,假中有真,数据就更难被破译。
  在这过程,银行只需制定好隐藏规则,系统自动从数据库中抓取数据,之后按照规则进行自动加密,这样当有测试人员接触到这些数据时,既不耽误测试,又不担心数据丢失。
其他文献
01    A企业质量检验流程图  生产相同的产品,在国内需要2~3年的生产周期,而在发达国家却只需要其1/5的时间,问题究竟出在哪里?  生产复杂、制造周期长等特点决定了质量管理活动覆盖了项目型制造企业的整个生产过程,而对质量信息的记录和分析则是其中的一项重要工作。质量信息也是企业进行供应商管理、生产质量控制和改进等工作的重要决策依据。如果没有及时的生产过程检验质量信息,生产的下一道工序就会无法
了解Infortrend公司的人都会有这样一种感觉,它行事一向低调。从2006年3月起,Infortrend开始在中国市场上树立自有品牌形象,这种作风依旧延续。    慢慢来    “按照公司长远的发展规划,从以技术为导向,到以客户为导向,最终实现以市场为导向,我们目前还处于以客户为导向的时期。”Infortrend亚太区总经理吴志成解释说,“2006年,我们主要还是以锻炼和培养市场团队为主。中国
对微软而言,2008年是企业级平台在多年蓄势之后爆发的一年。从2007年末开始至今年10月底,一直秘而不宣的微软最新一代企业级平台的四大支柱,即开发平台Visual Studio、数据库产品SQL Server 2008、虚拟化平台及高性能计算平台,连珠炮般悉数亮相,而11月6日召开的微软Tech·Ed大会则为这一连串的亮相作了一个完美的总结陈词。  作为中国乃至亚太地区规模最大的技术教育大会,自
案例   在1982年解体以前,AT
我们公司的网络经常会突然变得速度很慢,但是网络一般都是通的。遇到这种情况时,作为网络管理员,我该怎么办呢?  ——天津市胡长胜    Q博士:  网络故障诊断是网络管理的重要工作。一般当网络不通时,现象比较明确,容易观察和定位故障点。最令人头痛的是网络是通的,但网速变慢。网络速度变慢通常是由以下几个方面的原因造成的。  网线问题  双绞线是由四对线按严格的规定紧密地绞和在一起的,用来减少串扰和背景
DefensePro可提供负载均衡与安全防护双重服务。  近日,Radware在业内首先提供了高达6千兆位速度防范入侵和拒绝服务攻击的安全解决方案DefensePro。该交换技术可以实时地隔离、拦截和阻止各种应用攻击,从而为所有网络化应用、用户和资源提供直接保护。  针对目前日益严峻的网络安全形势,Radware提出多层次的、基于网络行为分析的主动防范机制。其中,DefensePro所提供的防DD
神州数码系统集成服务有限公司隶属于神州数码IT服务集团,是我国领先的IT服务综合提供商。20多年来,从中国科学院、联想到神州数码集团,从最初电子商务产品的分销商,到今天信息系统服务领域的资深专家……神州数码深植中国IT服务市场,与各行业客户一起实践着IT精细管理和商业价值产出的创新之举。自1987年至今,神州数码始终在IT服务市场精耕细作,领航创新。  作为本土IT服务提供商,神州数码了解中国经济
绵竹汉旺镇东汽中学的大多数学生在9月19日这一天,平生第一次接触到交互白板,而且他们此后将在可以用手指操作的电子白板上完成剩下的中学所有课程,以替代在此之前粉尘飞扬的黑板。这是目前世界上最先进的白板产品之一,由Smart公司向川内20所中学无偿提供。  这也是Smart公司总裁Tom Hodson第一次來到中国四川。5年前第一次来中国时,他对这个地名还很陌生。这5年中,Tom Hodson使Sma
随着信息技术的不断发展,电子邮件已经成为不可缺失的通信和信息共享方式。伴随着邮件这类非结构化信息的迅猛增加,对这些数据的保护和管理也备感压力。看着那反应迟钝、“体态臃肿”的邮件客户端软件,那堆积如山的邮件,你是否会感到头疼?  对于公司来说,电子邮件也被视为至关重要的数据。因此,当人们期望电子邮件每周7天保持全天候可用性时,企业应当如何保护其电子邮件数据?如果法律规定IT部门必须能够找到与上季度收
从eHealth行动计划到新推出的建议性文件,欧盟委员会希望在未来几年内实现欧盟整体电子医疗记录(EHR)的信息共享。这取决于两个前提:建立覆盖全欧盟的EHR共享系统,各成员国建立好内部的EHR共享系统。    今年夏天,欧盟委员会的成员国曾一起讨论过如何共享电子医疗记录数据。之后,欧盟委员会(EC)发布了一个指导文件,提出在2015年底之前建立一个覆盖整个欧盟的EHR共享系统的计划。  这是EC