摘要: 央行近日印发《关于推动移动金融技术创新健康发展的指导意见》,《指导意见》明确了“遵循安全可控原则”作为移动金融发展的四大原则之一,强调商业银行和银行卡清算机构积极落实国家网络安全和信息技术安全有关政策,优先采用自主可控的产品及密码算法,增强移动金融安全可控能力...
央行近日印发《关于推动移动金融技术创新健康发展的指导意见》,《指导意见》明确了“遵循安全可控原则”作为移动金融发展的四大原则之一,强调商业银行和银行卡清算机构积极落实国家网络安全和信息技术安全有关政策,优先采用自主可控的产品及密码算法,增强移动金融安全可控能力,有效保障移动金融应用流程的安全性,切实保障客户资金和信息安全。
金融行业是经济发展的命脉行业,在国民经济中处于牵一发而动全身的地位,信息安全对于金融业来说尤为重要.刚刚过去的2014,金融业在信息安全建设方面虽然成绩显著,但是依旧面临着各样挑战。
金融业面临境内外攻击形式严峻
《今日美国》报道,黑客在过去12个月内窃取了超过5亿笔银行记录,等于说黑客待在地下室不用出门,每天抢劫银行1.5万次。金融泄密事件严重影响了外界对银行安全性的信心,银行也成为黑客攻击的众矢之的。随着全球以金融自由化、国际化、一体化为特征的金融变革不断发展,我国金融行业也面临同样的问题。
互联网金融发展迅速加剧泄密风险
互联网金融改变传统金融的运作模式,作为开放性质的网络金融面临的信息安全风险是全方位的,除传统互联网风险,还面临新形势、新技术、新业态的安全风险挑战。网上银行支付系统、信用卡系统、结算系统等重要银行业务随时面临着被攻击的泄密风险。去年1月,央视就曝光了支付宝找回密码功能存在系统漏洞,不法分子以此寻找受害人信息,通过找回密码来获得用户支付宝访问权限,从而将支付宝的钱款转走。
引进金融装备的重大隐患
金融行业核心软硬件如操作系统、数据库、存储等普遍来自国外,国产化率较低,自主可控的压力较大,存在着难以预知的安全风险。自“棱镜”事件曝光后,国内“去IOE”的呼声越来越高,由于兼容性、稳定性和核心技术等问题,短时间内要想较大规模实现信息系统国产化替代难以达成,对金融信息安全存在重大隐患。
数据泄密途径及原因分析
数据库系统是企业里最具有战略性的资产,随着业务系统的不断增加伴随着数据库信息价值以及可访问性提升,使得数据库面对来自内部和外部的安全风险大大增加,如违规越权操作、恶意入侵导致机密信息窃取泄漏,但事后却无法有效追溯和审计,数据库安全存在如下风险:
(1)核心数据维护人员越来越多,既有本公司的信息维护人员,也有系统开发商、第三方运维外包公司的操作监控失效等等,致使安全事件发生时,无法追溯并定位真实的操作者。
(2)授权人员的权限滥用;如:已授权的人员通过自己拥有可查询、修改的权限进行滥用。他们通过信息化系统如财务系统、OA系统、BI系统查询核心数据库敏感信息。
(3)现有的安全工具(比如:防火墙、IDS、IPS等)无法阻止内部用户的恶意操作、滥用资源和泄露企业机密信息等行为。
昂楷数据库审计系统简介
昂楷数据库审计系统是基于DPI+DFI技术的数据库审计系统,对来自应用系统客户端和DBA对数据库的访问行为进行全面审计,不仅针对SQL语句,还可以对FTP、TELETN等远程访问进行审计。审计系统能详细记录查询、删除、增加、修改等行为及操作结果,对危险操作还可以实时预警、及时阻止,从而达到保护数据库的良好效果。
功能模块 | 功能介绍 |
(1)全独立审计模式 | 昂楷AAS审计数据通过网络完全独立地采集,这使得数据库维护或开发小组,安全审计小组的工作进行适当的分离。而且,审计工作不影响数据库的性能、稳定性或日常管理流程。审计结果独立存储于昂楷AAS自带的存储空间中,避免了数据库特权用户或恶意入侵数据库服务器用户,干扰审计信息的公正性。 |
(2)全跟踪细腻度审计 | 全面性:针对业务层、应用层、数据库等各个层面的操作进行跟踪定位,包括数据库SQL执行情况、数据库返回值等。 |
细粒度:精确到表、对象、记录内容的细粒度审计策略,实现对敏感信息的精细监控; | |
独立性:基于独立监控审计的工作模式,实现了数据库管理与审计的分离,保证了审计结果的真实性、完整性、公正性。 | |
(3)数据别名 | 对表和字段进行别名设置,可以直观显示审计结果内容,方便非专业技术人员的查看。 |
(4)隐秘数据 | 对审计结果中敏感数据隐秘,非授权的用户不能正常查看隐秘数据;防止重要数据在数据库审计设备中导致的二次泄密问题。 |
(5)权限分离 | 昂楷AAS设置了权限角色分离,如系统管理员负责设备的运行设置;审计员负责查看相关审计记录及规则违反情况;日志员负责查看整体设备的操作日志及规则的修改情况等。 |
(6)事件准确定位 | 传统的数据库审计定位往往局限于IP地址和MAC地址,很多时候不具备可信性。昂楷AAS可以对IP、MAC、用户名、服务端等一系列进行关联分析,从而追踪到具体人。 |
(7)独特报表功能 | 合规性报表昂楷AAS报表和根据合规性要求,输出不同类型的报表。例如,可根据等级保护三级要求,输出符合等保相关项目满足的度的报表。 策略定制化报表 根据审计人员关系的主要稳定,定制符合需求的策略规则输出报告,使审计人员能够迅速的得到自己需要去审计信息。 |
(8)完备的自身安全 | 昂楷AAS全方位确保设备本身的高可用性,主要包括:硬件级安全冗余、系统级防攻击策略、告警措施等。 |