绘制银行安全发展路线图

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:njbbbb
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  银行的安全管理将如何建设?美洲银行开发出一套合理的安全发展路线图,将为你指明方向。
  
  银行在安全管理方面所面临的挑战是极其严峻的。随着国内外用户人数的增加,以及各种应用程序数量的增多,银行开发新的安全工具的需求更是呈指数级增长,它们需要新一代的安全工具帮助其遵从规则、控制机密数据的访问并限制身份假冒。同时,银行还必须建立起安全有效的方法,为用户提供良好的安全性与使用和控制的便利性——而两者通常还是相互矛盾的。
  
  安全管理挑战
  
  安全管理经常变更也是对银行的一大挑战。用户往往想要更多的功能,而为了提供良好的安全措施有时又不得不牺牲一些新功能以控制风险。
  最后,最大的安全管理挑战也是最难控制的。正如Deloitte Touche Tohmatsu的全球安全调查所说:“导致外部破坏的最根本原因还是人为因素。”换句话说,银行需要不断地教育和帮助客户,让他们形成保护在线安全性的意识。然而,客户教育是非常困难的,因为那些容易上当的客户,往往也是那些不会积极接受防骗教育的人。
  真正有效的安全管理需要将关注人、流程、技术和风险的各种解决方案进行分层处理。当所有的层面结合在一起,它就能发挥出强大的作用,让银行能够有效地管理其安全挑战。
  
  安全策略是成功关键
  
  在过去的10年时间里,随着新的在线银行产品与通信方式的不断引入,欺诈行为也不断增多。
  任何银行都无法承受其财务数据被破坏的后果。我们在不断地寻找有效的方法来加强我们的系统安全,从而加强客户对银行的信心。开发和维护一个顶级的认证和安全策略是成功的关键。
  从本质上讲,安全策略可以说是继遵从法律、法规、契约和内部开发需求之后,向防御风险发展的路线图。其基础包括定义控件目标,识别并评估满足目标的方法,测试与实现,以及执行后续维护。其最终目标是要增加客户在网上交易的机密性,并减少因为欺诈和身份假冒引起的损失。
  像其他许多大型银行一样,美洲银行开发了一套合理的安全发展路线图。包括以下几大要素:
  
  使用分层的方法
  
  为了有效地管理安全,银行需要开发一套易于使用、分层的系统,使其能够在整个企业中使用。这可以通过创建一套包含必选和可选通道的认证系统来实现。
  1. 通道认证
  通道认证包括对每个用户的身份识别和对系统相关权限的访问控制。很多银行都使用身份管理软件来自动化实现这样的管理任务,并让客户能够重置自己的密码以节约成本,因为很多服务台的电话都是和密码相关的。并且,密码可以实现联动,在一个地方修改的密码就可以在其他系统中立即使用。
  有的认证应该是必选的,而其他则是可选。在美洲银行,我们使用的必选认证技术是SiteKey。当访问在线应用程序时,SiteKey执行一个两步的处理,既做客户端的验证,又会验证银行方的真实性。首先,银行能够识别客户使用的设备,如果客户的设备不可识别,就会提示客户进行额外的安全认证步骤(例如回答安全问题)。一旦银行确定了客户的身份,它就会发送一个客户图像,并在一段时间内向访问者提供客户数据。
  使用类似SiteKey的工具,可以让客户更积极地参与身份假冒的识别。在很多情况下,如果客户不认识自己的SiteKey图像,他们就会与我们联系报告这一情况。然后我们就能够采取必要的措施来应对这种紧急的情况,并向其他客户发出警告。有效的客户参与帮助我们更好地进行身份验证,并可以很好地防止身份假冒。
  美洲银行还为客户提供了第二层的验证——这通常是可选的,并与额外的行为有关。首先是SafePass,它在传送敏感数据时,会触发一个6位的一次性的密码发送到客户手机上,客户必须使用这个密码才能完成他们的动作。银行还使用电子邮件和/或手机短信为客户提供自动和账户安全的告警。当客户数据变更可能存在潜在威胁时,系统会发出自动告警。账户安全告警通知则是关于可疑的信用额度、支付和交易活动的。
  2. 转变基于风险的认证
  基于风险的认证意味着根据客户活动的风险分析调整认证。简而言之,我们根据设备使用、所做交易和客户行为的风险来调整认证的等级。一旦確定了风险等级,我们就会判断哪种认证方式最合适,以及应该如何部署。同时,我们还在选择的认证和客户在线体验之间力求达到很好的平衡。
  
  跨通道整合
  
  为了体现多层安全方法的好处,理论上的下一步动作就是要进行跨通道的扩展与整合。银行需要在多个等级表现其努力,以提供标准化的认证与授权体验。很强的安全性要求技术上可以方便地实现整合。当企业为了满足不同的业务需求而使用大量不同种类的硬件和软件时,这并不是一件简单的事。
  在选择安全系统时,整合应该是要考虑的一个关键因素。在美洲银行,我们在设计系统时就考虑将它们在一个综合环境中进行整合,以便能够创建一个通用的运行图,在需要时既方便又快捷地访问到需要的信息。我们力求选择和部署正确的系统,不仅让它们能够完成任务,而且还要在一起无缝地协调工作。这样,包括节约成本、改善业务流程和可扩展性的、综合的企业体系架构等优点都逐渐在我们公司显现出来了。
  
  教育和帮助客户
  
  正如我们在前面所说的,也许银行保护客户的最好方法就是为他们提供安全教育。银行应该不断地提醒客户可能处于潜在的风险中,同时提供不断进步的认证手段、个人化和定制化的安全体验。给予更好防护的告警、电子邮件或者小贴士等手段,能够让这个过程变得更轻松。
  
  加快响应速度
  
  银行所面临的最大挑战之一,就是要尽量快地对日新月异的欺诈行为做出反映。一种方法是要关注市场上的各种威胁来源(也就是攻击的潜在路径),并提前对不法分子要采取的攻击行动做出反应。快速反应对于打击组织欺诈行为至关重要,这也是美洲银行希望与客户建立良好合作关系的重要原因之一。我们越早收到欺诈行为的告警,我们就能够越快地处理这些威胁。
  
  保持良好的风险管理与一致性
  
  有力的安全策略具有几道防线——从每个业务点的个人到负责整个企业的高管。所有人和系统都必须参与到风险管理过程,所有人都需要参与相关风险的评估。只有通过所有人的不懈努力才能达成良好的一致性。
  在美洲银行,我们在产品生命周期中将信息安全视为潜在的风险,并密切关注它们的最新开发情况,以便能够在必要时调整安全措施。同时,我们还会监控正在推进的活动,以确保流程和策略都在正确地执行。
  良好的政策是安全策略的基础。它指引用户、管理者和管理员做出正确的决定,并提醒他们各自在安全方面需要担负的责任。策略还决定了具体的机制,在这些机制的指引下,才能更好地担负责任,提供成功的指南,配置和认证安全系统。
  (编译自www.banktech.com)
其他文献
随着名为PE_LUDER.CH的U盘病毒成为10月份全球感染数最多的病毒,“U盘病毒”再度成为用户讨论的热门话题。  Windows系统依靠autorun.inf这个文件让U盘插入后自动运行,其 “自动”启动特性恰恰为病毒作者加以利用,让移动设备在用户系统完全不知情的情况下,“自动”执行命令或应用程序,包括可能的恶意内容。  防病毒厂商目前提供的解决方案通常只是作为杀毒软件的一个插件出现,虽然可以
一边是作为一个高科技制造企业,CIM(计算机集成制造)、ERP、质量管理系统一个都不能少,一边是工厂马上就要投产运营,时间非常紧迫,剑腾液晶显示(上海)有限公司(以下简称剑腾液晶)该如何才能又快又好地完成信息化建设工作,以保证工厂正常生产呢?    三驾马车缺一不可    工厂建立在上海浦东高科技园区的剑腾液晶成立于2002年5月,是我国内地第一家生产TFT-LED(薄膜晶体管液晶显示器)产业关键
上市融资,并购扩张,转型3C,国美、苏宁在逐渐成为零售连锁巨无霸的同时,也纷纷加大了对在线销售方面的投入。一场看不见硝烟的战争已经拉开了序幕。  今年春节长假,家住北京望京的孙平终于了却了“换台液晶电视的心愿”。和夫人、孩子一起看着家里新买的东芝42英寸液晶电视,他心里别提多美了。  其实,在春节前换台液晶电视,是他早就给家人许的愿。但由于工作太忙,他一直抽不出时间陪夫人去选购。一天晚上,夫人将有
目前,网络融合正处于转折的阶段,而这一过程可能会持续3~4年。结合自身的发展,Emulex将这一过程划分为六个阶段。    技术概念 在该阶段,我们可以看到各种用来解决业务和技术问题的概念和理论。由于以太网无处不在的普及优势和规模经济效应,人们最终还是选择了增强型以太网,而不是InfiniBand。    标准开发 增强型以太网标准成为行业标准促进了价格更低且支持OEM的第二代FCoE产品的发展。
在DR/BC(灾难恢复/业务连续性)实践中,企业收集的最重要的定量参数就是恢复时间目标(RTO)和恢复点目标(RPO)。那么,怎样的计划才称得上是优秀的DR/BC计划呢?    BC遭遇多种挑战    业务惟一永恒不变的就是改变。因此,企业BC可能遭遇多种挑战:如果业务中断,该启用哪个计划呢?计划是否拥有足够的灵活性,从而可进行适当的调整呢?能否快速确定中断所产生的影响?能否找出所有在中断后需要调
我們不要过分陶醉于我们人类对自然界的胜利。对于每一次这样的胜利,自然界都对我们进行报复。—— 《马克思恩格斯选集》第4卷    沈阳,我国特大城市之一,东北地区第一大城市。正是这样一个素有“东方鲁尔”之称的重工业基地,在共和国发展史上写就了辉煌篇章,成为工业文明的杰出代表。在我国165个工业门类中,沈阳占有142个,在我国生产的210余种成套设备中,仅沈阳就占到了三分之一。这座特大工业城市为我国经
三年前,谷歌收购视频分享网站Yutube;两年前,微软在与谷歌竞购社交网站Facebook的较量中胜出;一年前,诺基亚收购社交网站Plazes;今年,盛大网络宣布收购视频网站酷六网……近些年,Web 2.0网站无疑成为VC、新老IT厂商热捧的对象。而与这股热潮形成鲜明对比的是AOL(美国在线)的落魄。  2009年12月,时代华纳(时代华纳和AOL于2000年合并后的新公司,原名美国在线时代华纳,
从六一节到暑期,这段时间正是电影市场火爆的时候。今夏大展拳脚的是一只来自美国的会功夫的熊猫,自从6月20日在中国首映以来,《功夫熊猫》首周票房就达到了3800万元,截至7月1日,国内票房突破了1亿元。一时间,街头巷尾都充满了火爆的《功夫熊猫》的话题。  从2004年开始,国家的重点扶持让动漫产业成为最受重视的掘金产业,几十个动漫产业基地拔地而起,一批动漫作品相继问世,但是,和《功夫熊猫》相比,国产
IDC报告显示,2008年下半年,联想网御销售收入大幅增长,除在防火墙、IDS等传统优势产品市场上继续处于第一军团外,还以23.1%的份额夺得IPS市场整体排名第一,并在UTM、VPN市场上位列国内厂商第二名。作为国内领先的信息安全厂商,联想网御一直以高于行业平均增长速度领跑整个信息安全产业。  2009年,联想网御继续高歌猛进,连获大单,销售收入再创历史新高,并推出了一系列创新产品和解决方案。在
数据中心的电信基础设施作为信息传输平台,需要长期稳定地保证关键信息7×24小时的不间断传输。在实际运行过程中,大多数的网络故障产生于基础网络设施也说明了这一点的重要性。  作为提供创新的端到端网络连接解决方案的全球领先厂商之一,美国泛达公司(以下简称泛达)的实验室工作人员与其战略伙伴一起进行了持续和广泛的研究,对于数据中心的战略规划、构建和未来的升级,总结出了四个核心要点。这些要点广泛适用于金融、