文 / 许佳龙教授

香港金融管理局近日推出的「网络安全防卫计划」(Cybersecurity Fortification Initiative,CFI),其中「网络防卫评估架构」(Cyber Resilience Assessment Framework,C-RAF)的成效和所发挥的作用。我们通过全面检视银行在C-RAF框架下应对风险的现状或不足之处,即有助提高公众对网络安全问题的认识。

C-RAF关于网络安全在7个领域上的「成熟度评估」规则,无疑为银行应对和防御网络安全威胁,提供了一个清晰简洁的指引方针;我们再进一步,通过检查风险和成熟度之间的关系,以进行更深入的观察和研究。

在一般情况下,高风险银行需要投入更多网络安全的努力和工作,在这个前提下,我们当然希望看到,银行的风险与其成熟度成正比关系,因为这意味着银行对于某一领域的风险,有做到足够的管控措施;若低风险的银行能够达到较高的成熟度水平,则自然更理想。

银行风险评分 与网安成熟度成正比

我们的研究发现,银行的固有风险评分,与其成熟度之间存在正相关(Positive correlation),这是令人欣慰的,说明银行认真应对网络安全风险的威胁。为了更好地了解银行是否投入足够的资源,解决其面临的各种风险,我们根据银行固有风险和成熟度评估的领域,通过散点图(Scatterplots)显示变量之间的关系,从中进行观察和分析。

我们首先检查银行在「技术」(Technology)和「网络安全威胁纪录」(Tracked Record on Cyber Threats)风险,与C-RAF「成熟度评估」领域中的「风险识别」(Identification)、「保护」(Protection)、「侦测」(Detection)和「第三方管理」(Third-Party Risk Management)4个领域成熟度之间的关系。

我们特别关注这4个领域,因为这4个领域被认为是网络安全风险管理的传统或典型因素,例如在美国国家标准与技术研究院(NIST)的安全框架等网络安全风险管理框架,就看到其身影。

中风险银行 对应措施未臻理想

研究结果显示,高风险银行通常在各个领域的成熟度表现更好;有趣的是,我们还观察到,尽管中风险银行在网络安全威胁方面有更好的纪录,但在上述4个领域中,其成熟度不及高风险银行。这项发现反映,银行在某些领域面对低度的风险,没有做到适当的对应措施,对低风险似乎掉以轻心,这是值得注意的。

接着,我们通过将银行的「产品及技术服务」(Products and Technology Services)和「机构特性」(Organization Characteristics),与它们在「治理」(Governance)和「态势感知」(Situation Awareness)领域的成熟度水平进行对比,从而识别出机构的组织与规划所引起之银行风险,以及在组织层面采取措施的情况。

机构特性蕴含潜在风险 须留意

研究结果显示,高风险和中等风险银行在「产品和技术服务」风险领域的平均得分相同,而两者在「治理」和「态势感知」成熟度领域采取了更多控制措施,不过在「机构特性」风险的评分较低,反映来自银行员工和客户数目、分行数目多寡等机构特性可能蕴含的潜在风险,都需要加以考虑。

此外,我们对「应变与恢复」(Response and Recovery)领域进行分析,欲知银行在如何最大限度地减少或减轻潜在网络安全事故造成损失的表现。结果显示,高风险银行在「应变和恢复」领域取得高分数,表明它们很好地应对网络安全缺陷或漏洞;很显然,对网络安全事件作出不当反应,可能会招致更大的损失。

总结这方面的研究和观察,我们的研究发现,银行的固有风险评分,与其网络安全成熟度之间存在正相关关系,但中低风险银行的表现并不理想,其中大多数中低风险银行未能达到7个成熟度领域中每个领域所需的成熟度水平,这是值得注意的。

我们的《Cybersecurity For Financial Industry:An Analysis of the Cyber Resilience Assessment Framework》研究报告最后一个重要研究成果,是笔者和研究团队成员把C-RAF的评估,对应我们在外界公开搜集到有关银行提供服务时所采用SSL电子证书的安全性进行对比,让我们了解银行在自我评估之外的实际网络安全成熟度水平。虽然采用SSL证书只是银行所应该采取大量措施的一小部分,但我们认为,此举反映了银行实施网络安全基本措施的意识和意愿。

顺笔解释一下,所谓SSL证书,其实是电子凭证,SSL全名为Secure Sockets Layer,是一个网页访问者的浏览器,与网站托管服务器之间的网络安全协议,通过采用数码凭证,起到资料加密和身份认证的功能。

减用次级SSL证书 持续改善网安

SSL建立在传输层,为浏览器和服务器建立起一个点到点的安全连接,如若网页浏览者使用一个不安全的或没有加密的连接(HTTP),发送一些隐私资料或密码到一个网站,发送者的数据可能在传输过程中,让网络供应商、黑客等看到或截取到;如浏览者是通过一个加密连接(HTTPS)发送,数据就会被加密,而且只有服务器才能解密。当涉及到一些敏感信息,如提交信用卡资料,这时候就需要使用SSL,以确保网络传输安全。

在这个研究部分,我们探讨了银行采用不同电子证书的问题,例如采用一些运算方式相对弱的电子证书,或者一些自己签署的电子证书,一般人认为信任度没有那么高。我们通过「时间轴」,对这种做法进行观察和分析,发现自金管局推出C-RAF后,银行进行这类行为有所减少,反映银行在这方面的确不断进步,减少采用不太安全的电子证书(见图)。虽然我们不敢绝对肯定,这是C-RAF推出后直接造成的影响,但至少我们相对地看到银行正不断致力改善、提升网络保安的趋势。

银行采用次级SSL证书有所减少,反映银行正不断致力改善、提升网络保安的趋势。

(资料图片)

值得一提的是,我们的研究还发现,在采用这些不太安全、或用相对弱的哈希算法(Hash)运算方式之电子证书、甚至是自行签发的电子证书方面,高风险银行比较少,反而中风险银行较多,而低风险银行就更多,反映C-RAF的内部评估,对银行本身的操作有一定的预测性。

总括来说,自我评估通常用于网络安全风险管理,而C-RAF是一个经深思熟虑的自我评估框架,将风险与管控措施的评估相结合,以协助银行评估其风险,洞悉风险与防护方面之间的落差。我们的《Cybersecurity For Financial Industry:An Analysis of the Cyber Resilience Assessment Framework》研究报告,综合了对22家银行的调研结果,以全面了解香港金融业的网络安全状况,并为银行和组织提供有关网络安全状况的信息,期待同时能提高公众对解决网络安全漏洞重要性的意识。

*本文为许佳龙教授2022年4月28日发表于香港经济日报[评论·世情]的文章,原标题为“‍善用科技拓新价值 经营致胜关键银行查找网安漏洞 提高公众风险意识“。

许佳龙教授简介

许佳龙教授,艾礼文家族教授席,工商管理学院副院长(研究),资讯、商业统计及管理学系副主任及讲座教授,商业及社会数据分析中心主任,风险管理及商业智能学课程主任,科技及管理学双学位课程主任,他的研究重点为日益迫切的社会问题,包括网络犯罪、网络私隐和资讯保安。许教授亦担任多份着名学术期刊的编委,如《资讯系统研究》。他在教研及服务的贡献为他带来多个奖项。

由香港科技大学主理出品的【教授专栏】,汇集来自不同领域教授的学术成果、前沿论断及知识科普,用最新鲜的视角解读社会动态,以最前沿的角度解释科技奥秘。期待通过香港科技大学的平台,聚合更多新锐观点,打造出一期又一期生动又深刻的【教授专栏】!

-end-

教授专栏17 | 许佳龙:银行查找网安漏洞 提高公众风险意识相关推荐

  1. 教授专栏31 | 许佳龙: 疫下3观察--看香港科技应用短板

    文 / 许佳龙教授 远程医疗受忽视 多年无寸进 要说的首个疫下观察,很让人伤感.在疫情下,不少人到急症室轮候诊治,但病床数目有限,很多病人包括一些长者于严寒天气下,在医院门外临时搭建帐篷轮候:也有在家 ...

  2. 学术氛围极佳,北邮网安录取人数逐年攀升~

    1.院校介绍 北京邮电大学于2016年1月成立了网络空间安全学院.网络空间安全学院是中央网信办/教育部"一流网络安全学院建设示范项目"单位.学院拥有完整的网络空间安全学科本/硕/博 ...

  3. 教授专栏13 | 陈雷:数据科学助力AI落地

    文 / 陈雷教授 人工智能(AI)带动了诸多领域的科技创新,成为了社会发展的一个重要驱动力.然而,AI模型还存在训练效率低,编译优化时间长,预测结果难以解释等一系列问题.因此,我们研究如何利用数据管理 ...

  4. 教授专栏11|张处:企业支付政策和信用风险:来自信用违约掉期(CDS)市场的证据

    文 / 张处教授 莫迪里亚尼-米勒(Miller-Modigliani )的理论认为在完美市场的条件下不论公司采用何种股息政策企业价值都不会受影响.然而,在不满足此条件的市场中,股息派发的增减对企业价 ...

  5. 教授专栏54 | 香港科大商学院绿色金融研究小组:借鉴外地经验,培育绿色金融人才...

      文 / 香港科大商学院绿色金融研究小组 气候变化已成为今日世界各国政府和私营领域关注的焦点.2017 年,香港特区政府发布了<气候行动蓝图 2030 +>,提出在 2030 年将香港碳 ...

  6. Interview:算法岗位面试—10.17早上—上海某银行人工智能算法岗位(偏算法,四大行之一)技术面试之项目讲解和激活函数的选择

    Interview:算法岗位面试-10.17早上-上海某银行人工智能算法岗位(偏算法,四大行之一)技术面试之项目讲解和激活函数的选择 反思:面试的时候,不应该太急,要慢而有条理.稳而有逻辑.因为下午有 ...

  7. Java黑皮书课后题第8章:**8.17(金融风暴)银行会互相借款……银行的总资产是它当时的余款减去它欠其他银行的贷款。如果一个银行的总资产在某个限以下,那么这个银行是不安全的。编写程序,找出所有不安

    **8.17(金融风暴)银行会互相借款--银行的总资产是它当时的余款减去它欠其他银行的贷款.如果一个银行的总资产在某个限以下,那么这个银行是不安全的.编写程序,找出所有不安全银行 题目 题目描述 破题 ...

  8. 教授专栏33 | 黄阳光: 投资初创企业,应如何配置资源?

    文 / 黄阳光教授 创新是驱动经济增长和企业发展的重要动力,创新通过创造新产品.开发新商业模式和改进生产流程,在经济增长中发挥着重要作用.风险投资(venture capital,VC).政府和私营企 ...

  9. 教授专栏08| 徐岩:青年震荡与青年危机

    文 / 徐岩教授 千禧世代:成长中的中流砥柱 从1981年至2000年出生(即今年20至40岁左右)的千禧世代已经成为地球上最大的人口分布群体,在世界总人口中每三个人就有一个属于千禧世代.因为千禧世代 ...

最新文章

  1. C#应用NPOI实现导出EXcel表格中插入饼状图(可实现动态数据生成)
  2. 计算机和网络知识,计算机和网络技术基础知识
  3. sdutoj-4209-移动小球
  4. 一个基本c语言注释用什么字符,C语言的词法规则京鸿智武 今天提纲:本文主要介绍了C语言中...
  5. 一步一步带你训练自己的SSD检测算法
  6. 站在信息安全角度 人脸识别面临五大问题
  7. 大一计算机php认证考试,2017年计算机基础大一考试试题【附答案】.doc
  8. Primer C++(第5版)PDF
  9. 机器狗病毒(又称下载者木马病毒)的手工毒杀
  10. SoC,SiP,IP和Chiplet的区别
  11. html css 实现文字竖排模拟古籍排版
  12. 用python爬取头条文章_AI第四课:Python爬取今日头条文章
  13. 怎么用python画世界地图_用Python画世界地图
  14. springboot结合redis解决重复提交问题的实际应用
  15. mv150us无线网卡驱动linux,水星mw150us无线网卡驱动官方下载-v90最新版
  16. 我 Spring Boot 贼 6,还有必要学 SpringMVC 么?
  17. 如何减少项目中的冗余代码?
  18. Hello World小程序笔记
  19. HDOJ2036改革春风吹满地笔记——任意多边形求面积
  20. 最简单的排序法——sort( )函数

热门文章

  1. mac 重置系统关机启动参数,重置电脑闪存数据
  2. 中文文案排版指北(转自GitHub)
  3. 全志R系列的芯片选型
  4. 恒峰祥可信讲述拼多多电商店铺推广和商品推广有什么不同
  5. 小学计算机京剧脸谱教案,[热门]《戏曲脸谱》小学美术教学案例
  6. 全排列__正月点灯笼视频笔记
  7. 2022.4.9第十三届蓝桥杯web组省赛个人题解
  8. 08 python 集合
  9. gym/226036-F. Two Points【三分查找】
  10. oracle全局索引改成本地索引,解析一个通过添加本地分区索引提高SQL性能的案例...