当前银行业对信息科技的高度依赖,使得信息技术系统的安全性、可靠性和有效性直接关系到整个银行业的安全和金融体系的稳定。随着我国银行业科技进步的步伐逐渐加快,特别是近两年来银行业信息和数据逻辑集中程度的不断提高,信息科技风险已经成为银行业金融机构稳健运行的又一重要隐患。

数据是银行的重要资产之一,是现代商业银行的命脉,关乎银行的生存与发展。业务系统为银行的精确化管理与业务优化,为银行经营战略的规划与决策提供了及时、准确、有力的支撑。

与此同时,各类涉及商业秘密和敏感数据信息在处理、共享和使用过程中也面临被违规越权使用或被用于非法用途等数据信息泄漏的安全风险。一方面,数据处理过程中大量的用户信息及用户业务使用信息等个人隐私数据需要保护;另一方面,数据统计分析所形成的各类报表作为企业重要的经营信息也需要保护。数据信息已经成为银行业务经营的核心资产,是企业的核心竞争力,敏感数据信息泄露事件的频繁发生,严重影响了银行和客户利益,直接影响到企业的行业竞争力和市场声誉。

因此,加强企业数据信息安全保护,既是银行自身发展的客观要求,也是为了满足行业监管的需要。

金融行业敏感信息,存在安全隐患

从银行敏感信息的来源分析,一方面是涉及到银行商业秘密的电子文档,如战略决策、营销策划、重大会议纪要、市场信息、财务信息等文档;另一方面来自各类生产业务系统所产生的运营数据和客户信息。

从银行敏感信息的展现形式分析,既有电子文档的形式,也有在业务系统页面显示的形式。

从银行敏感信息的使用分析,既有在内部终端计算机上使用,也有在移动终端上使用的需求,如:OA移动办公。

通过对上述敏感信息的现状分析,主要存在以下安全隐患:

1)敏感信息以明文方式下载、存储和流转,缺少保护措施,任何人员只要得到文件即可轻易打开读取、复制、打印内容;

2)敏感信息与当前人员无任何关联,可以任意发送给内部或外部人员,文件的内部分发和外发流向不可控;

3)相关人员对敏感信息的使用情况无迹可寻,无法进行事后审查和追责。

构建金融行业文档安全与数据防泄漏体系

根据多年实践经验表明,采用“堵”的方式进行企业安全管理,即采用各种技术手段阻断网络、外设等的使用,从而试图将企业重要信息保护在内部当中,是不太合理的解决方式。这样做既改变了用户使用习惯,也不能完全阻止重要信息的外泄,因为“堵”是无法时刻跟上新技术、新应用、新设备发展的,也损失了信息化带来的便利性。

因此,时代亿信根据长期的文档安全和行业应用实践经验,提出“从敏感数据的源头进行全生命周期保护”、“事前加密、事中权限控制、事后全面审计”的体系设计理念,通过对数据源头的防护,而不是对传输渠道、外设使用的管控,实现对企业重要信息的安全保护。

1、在数据源头方面,实现敏感数据的源头加密和全生命周期保护,防止非授权的访问;在内部人员方面,实现不同人员的细粒度、差异化的权限控制,防止内部的任意扩散;在传输途径方面,不限定外设端口、移动存储介质、网络应用、移动终端的使用,并提供便捷的内部安全传输和交换平台,保持便利性。

2、在业务系统方面,对OA系统实现深度集成,公文以密文形式存储、传输、流转和使用,各流程节点用户自动授权使用和细粒度权限控制;对生产系统实现策略集成,无需应用开发、无需改造网络,即可完成敏感数据落地加密、策略授权和页面防护。同时为银行内部员工提供本机重要文档的中转交换功能,实现文档的内部安全传输和安全交换。

3、在终端方面,对PC端提供多种加密策略和授权功能,保护本地文件并实现安全交换和安全外发;对移动终端提供App或虚拟化/云桌面支持,满足加密文档安全使用的需求。

通过以上方面的建设,构建金融行业文档安全与数据防泄漏体系,有效保护企业重要电子文档和敏感信息数据文件的内容安全。

 

基于SecureDOC数据防泄漏解决方案

针对银行系统及应用现状,时代亿信采用文件盾SecureDOC文档安全管理产品进行部署,主要由文档安全管理服务系统、文档安全用户服务控制台和文档安全客户端组成,帮助用户建立完善的文档安全管理体系,实现对文档本身的安全保护,以及对文档传输途径的有效管理。

文档安全管理服务器主要完成用户信息、文档密钥、文档权限及文档审计日志、文档权限策略等存储和管理功能。

文档安全管理服务器通过各级文档管理员,可以对密文文件的权限进行实时管理。文档管理员可以追加或撤销某个用户对密文文件的操作权限,并且实时生效,真正实现对文件权限的动态管理。

合法用户在线时对密文文件的每个操作(阅读、编辑、复制、打印、截屏、分发、外发等),都将实时记录日志并发送到文档安全服务器端存储,而离线操作的日志被加密存储成文件,在用户上线时将自动上传至服务器端存储,从而实现对文件流转使用的全方位、动态、细粒度的控制和审计。

文档安全客户端包含文件加解密驱动、权限控制、外发文档制作等组件。主要完成文档透明加解密、授权和权限控制、安全存储、安全外发等功能。

文档安全用户服务控制台提供企业文档库、文档中转站、申请审批服务、消息服务等组件。通过文档安全客户端配合,完成文档集中存储与安全管理、文档安全传输与安全交换、文档权限申请与审批、消息提醒等功能。

文档安全与数据防泄漏平台可提供移动用户网关和App,用户使用智能手机、平板电脑等移动终端可以安全地访问企业应用和加密文档,实现移动办公环境下加密文档的正常使用。移动终端与PC终端加密文档互联互通,统一管理。

实现效果与价值体现

使用时代亿信文件盾SecureDOC文档安全管理产品,从敏感数据的源头,即应用系统和用户终端,对应用系统流转、导出和用户终端产生的数据文档进行加密保护和细粒度权限控制,从而实现银行文档安全和数据防泄漏体系,无需对文档传输的各类通道进行堵漏,减少不稳定因素,更加稳定可靠。

时代亿信提供多种保护技术手段,满足本地文件、应用流转文档、应用下载文档的加密保护需求,可对指定应用进程和应用系统实现文档强制自动加密保护,控制页面敏感信息和电子文档的使用权限,提供文档离线、安全外发、安全交换、安全共享等多种便捷的文档安全使用功能。

既实现了全行统一的安全策略制定与分发,又可针对不同分行或应用系统设置个性化安全策略。既能够满足应用系统数据安全防护的迫切需求,又可对用户终端的数据文件进行有效保护,同时兼顾用户使用的安全性和易用性。

该系统实际可行,有利于项目的快速实施和稳定运行,并有效解决相关应用系统数据安全防护的主体需求。

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/10098689/viewspace-2122631/,如需转载,请注明出处,否则将追究法律责任。

转载于:http://blog.itpub.net/10098689/viewspace-2122631/

浅析金融行业数据安全相关推荐

  1. 金融行业数据安全及合规使用

    近些年来,随着金融行业虚拟化和网络化程度不断提升,以及个人金融信息数据的高商业价值,金融数据安全面临着前所未有的挑战.金融数据泄漏要么因黑客攻击,要么来自内部人员违规操作.行业岗位人员,违规查询和使用 ...

  2. 金融行业数据安全法律法规清单

    近年来,随着业务快速发展,金融机构积累了大量的数据,其中包含大量的客户信息等敏感数据,数据信息一旦泄露,不仅会给客户造成直接经济损失,也会给金融业的声誉带来负面影 响,甚至会导致金融机构承担相关的法律 ...

  3. 金融行业数据安全治理案例汇编(2022年)

    本白皮书以大量实践研究为基础编制而成,旨在针对我国数据中心低碳发展实际困难提供一定解答,为各省市政府和企业高质量发展数据中心产业提供一定参考.该报告选取了来自不同规模.不同类型的金融机构的数据安全治理 ...

  4. 金融行业安全漏洞分析报告

    报告介绍 互联网+时代的到来,人们充分享受新时代科技创新成果的便利同时,万物互联带来的信息安全风险也日渐提高,信息泄密事件层出不穷,在资金体量庞大.用户信息集中.安全隐患影响深远的金融领域,所面临的安 ...

  5. 数据跨域交换成刚需 志翔科技助力企业数据安全合规

    随着<数据安全法><个人信息保护法>等多部法律的落地实施,我国迎来数据安全和数据合规的新纪元.数据安全和个人隐私方面的监管日益完善,企业对此的重视程度不断提升,数据安全与合规成 ...

  6. 平安银行数据安全分类分级平台建设与实践

    随着信息技术的飞速发展,20 世纪 90 年代开始数据库技术日益成熟,各行各业凭借计算机技术的支撑,在日常经营运作的过程中产生了海量数据,数据已然成为新技术环境下的关键生产要素.特别是近年来全球经济数 ...

  7. 美创科技四个行业数据安全治理实践案例

    自<数据安全法>.<个人信息保护法>等法律法规出台以来,数据安全治理,作为体系化提升数据安全保障能力的重要抓手,得到越来越多的重视,"具体该如何有效落地"也 ...

  8. 安华金和技术副总裁杨海峰:金融行业数据实时共享场景下的动态脱敏技术

    在信息化大潮愈演愈烈的当下,数据和信息不啻为一种"新型资本",尤其对于数据资产量巨大,操作复杂程度高.系统性能要求高的金融领域来说,数据资产发挥着越来越突出的价值,和传统资本具有的 ...

  9. 国内银行接连爆出数据泄露事件,金融行业如何在源头处建立防线

    最近,国内银行接连爆出数据泄露事件,上海.浦发.兴业等6家银保机构"数据泄露门"风波未平,北京银行.建设银行紧随其后,涉案人有临时工也有行长. 金融机构沦为数据泄漏的重灾区,给行业 ...

最新文章

  1. App.Config 和 WebConfig 特殊字符的转义码对应关系
  2. Java 抖音授权登录
  3. 上班族的10大经典哲学,还有什么能难倒你?[轉自太平洋電腦網]
  4. C#3.0学习笔记(8)浅谈接口interface
  5. 技术走向管理一些思考
  6. Testner自动化测试平台免费开放啦
  7. 不一样的视角,程序员世界里的环保
  8. floatmap 二维数组_Golang学习笔记(四):array、slice、map
  9. thinkphp 5.0 代码执行漏洞
  10. java中showconfirmdialog_Java实现超市管理系统(含数据库)
  11. python方法调用方法_Python之方法调用
  12. Oracle的取整和四舍五入函数——floor,round,ceil,trunc使用说明
  13. flash请求来源Refer测试
  14. python中元组的赋值_在Python中,元组可以被赋值修改。( ) (2.0分)_学小易找答案...
  15. Java毕设项目——大学生社团管理系统(java+SSM+Maven+Mysql+Jsp)
  16. 软件的接口设计图_面向服务架构(SOA)的汽车软件分析和设计
  17. 【读书札记】《北大授课》中华文化四十七讲 余秋雨
  18. vue2中的mixin
  19. 比赛之前的最后一点点总结
  20. 手机制作音乐专辑封面_你如何制作好的专辑封面

热门文章

  1. UWB高精度定位系统源码,商业级智慧工厂人员定位系统源码
  2. qPCRtools | 神仙R包分分钟搞定你的qPCR实验结果!~
  3. XSSFWorkbook根据模板生成Excel文件
  4. Ulipad python中input无法结束
  5. Gradle 项目 深入解析(三)
  6. 【如何通过广域网访问局域网的服务器?】
  7. mysql leader/followers_领导者 -追随者(Leader/Followers)模型的比喻
  8. 关于ChIPseekR包的注释重复的问题
  9. 迪赛智慧数——柱状图(正负条形图):2022届毕业生不同城市的期望实际薪资
  10. Java 不可变类的整洁之道