金(jīn)融解決方案
銀行業統一(yī)安全管理(lǐ)與運維審計解決方案
行業痛點及需求

随着互聯網的發展,人(rén)們對網上(shàng)購(gòu)物和電子(zǐ)商(shāng)務(wù)的需求越來(lái)越大,促使銀行業大力發展線上(shàng)業務(wù),通過手機支付、網上(shàng)銀行等互聯網渠道為(wèi)公衆提供金(jīn)融服務(wù),與此同時(shí),如(rú)何保障這(zhè)些(xiē)基礎設施資産的正常運行和核心數據不被洩露,免受内部人(rén)員(yuán)的越權訪問操作(zuò)和外部黑客的侵擾攻擊,成了(le)銀行業内的一(yī)大難題。某銀行是經中國銀監會批準設立的全國性股份制商(shāng)業銀行,随着跨區域發展戰略的執行、業務(wù)持續擴張、規模不斷的發展壯大,一(yī)旦發生(shēng)業務(wù)中斷事(shì)故,即使很短的時(shí)間(jiān),都會造成莫大的損失;數據庫中存儲的大量交易數據,不僅涉及經濟利益,其中還包含了(le)個(gè)人(rén)隐私信息,一(yī)旦洩露,會對銀行的信譽造成難以挽回的損害。IT信息科技方面的風(fēng)險和威脅日益劇(jù)增,如(rú)何保證整個(gè)IT系統運行的穩定安全,也(yě)成為(wèi)了(le)決策層和管理(lǐ)層迫在眉捷的挑戰。

行業需求

為(wèi)了(le)保障金(jīn)融行業做好(hǎo)(hǎo)安全工作(zuò),銀監會也(yě)加大了(le)對各銀行的監管力度,出據了(le)各種條件和指引文件,指導銀行的信息化(huà)安全建設和規範,做到未雨綢缪,防止數據安全事(shì)件的發生(shēng)。其中着重提到了(le)運維操作(zuò)風(fēng)險管理(lǐ),要求單位對數據中心後台的所有操作(zuò)都要有記錄,做到有據可查。銀監局在對該商(shāng)業銀行信息科技風(fēng)險監管檢查風(fēng)險評估中就(jiù)發現(xiàn)許多問題,主要如(rú)下(xià):


1.賬号共享、交叉管理(lǐ):由于多個(gè)維護人(rén)員(yuán)同時(shí)使用一(yī)個(gè)賬号做運維,如(rú)果出現(xiàn)誤操作(zuò),無法确定具體(tǐ)操作(zuò)人(rén);
2.授權管理(lǐ):對于高權限賬戶,權限沒有好(hǎo)(hǎo)的管控辦法,隻要網絡可達,擁有用戶名和密碼,可以随時(shí)登錄操作(zuò)數據中心後台;
3.操作(zuò)行為(wèi)管控:運維人(rén)員(yuán)(代維廠商(shāng))對數據中心的後台操作(zuò)是不透明的,信息中心負責人(rén)不知道誰什(shén)麽時(shí)候在後台做了(le)什(shén)麽操作(zuò),沒有好(hǎo)(hǎo)的監控辦法;
4.數據外洩:像RDP、FTP類的協議(yì),都帶有磁盤映射功能(néng),如(rú)果不能(néng)控制好(hǎo)(hǎo)維護協議(yì)的傳輸控制,核心機密數據有外彙的風(fēng)險存在;
5.數據庫訪問來(lái)源複雜,難以确定數據庫操作(zuò)的真實訪問者;
6.數據庫系統自身(shēn)日志記錄信息不全,違規事(shì)件無法及時(shí)、準确的發現(xiàn);

7.數據庫操作(zuò)過程完全處于“暗箱”之中,難以了(le)解細節


我們的方案
統一(yī)接入入口

建立統一(yī)的安全運維接入平台,為(wèi)核心業務(wù)系統提供統一(yī)運維操作(zuò)入口,實現(xiàn)單點登錄。所有運維人(rén)員(yuán)都首先登陸統一(yī)運維平台,在系統上(shàng)進行運維操作(zuò),實現(xiàn)對其的統一(yī)訪問控制和管理(lǐ);


賬号集中管理(lǐ)

實現(xiàn)集中化(huà)、基于角色的的主從帳号管理(lǐ),建立自然人(rén)與設備帳号之間(jiān)的一(yī)一(yī)對應關(guān)系,并對設備帳号進行統一(yī)管理(lǐ),定期進行密碼修改;


嚴格權限控制

對用戶使用業務(wù)系統中資源的具體(tǐ)情況進行合理(lǐ)分(fēn)配,實現(xiàn)不同用戶對不同部分(fēn)實體(tǐ)資源的合法訪問,杜絕非法訪問和越權訪問。每個(gè)運維人(rén)員(yuán)的權限都實現(xiàn)有效控制,策略細粒到可訪問的設備和可使用的賬号;


完善事(shì)後審計

對運維操作(zuò)的過程進行完全跟蹤和記錄,完整保存運維操作(zuò)的所有日志;統計自然人(rén)對資源的訪問情況,在出現(xiàn)安全事(shì)故時(shí),可以故障定為(wèi)和責任追蹤;對人(rén)員(yuán)的登錄過程、操作(zuò)行為(wèi)進行審計和處理(lǐ),建立完善針對“自然人(rén)→資源”訪問過程的完整審計;為(wèi)監管部門提供審計平台和審計數據。審計提供了(le)錄像和命令的完整查看,并可提供快(kuài)速準确的搜索定位;


方案高可用性
設備旁路(lù)部署,不用改變現(xiàn)有網絡拓撲,支持雙機熱備、集群和分(fēn)布式部署,提高平台的可靠性。無需在業務(wù)系統上(shàng)安裝任何Agent,不影響業務(wù)。


客戶收益
滿足合規

滿足IT内控、SOX、COBIT、等保等法案法規合規性審計要求; 2. 為(wèi)銀監部門提供運維管理(lǐ)的審計報(bào)表和原始準确的運維操作(zuò)日志; 3. 有助于完善組織的IT内控與審計體(tǐ)系,使組織能(néng)夠順利通過IT審計。


降低(dī)安全風(fēng)險,快(kuài)速故障定位和責任追蹤
采用堡壘主機的技術,避免了(le)非法終端、不安全終端直接連接核心資源,降低(dī)木馬、間(jiān)諜、内部安全威脅等對核心資源造成的影響; 2. 發生(shēng)安全事(shì)故,通過回放(fàng)操作(zuò)記錄可快(kuài)速、準确的進行責任鑒定和安全事(shì)件追蹤; 3. 作(zuò)為(wèi)第三方獨立運維審計管理(lǐ)設備,實現(xiàn)了(le)使用權、管理(lǐ)權與監督權的三權分(fēn)立;同時(shí)也(yě)幫助監督人(rén)員(yuán)獲得有效的技術手段,完善銀行IT内控機制。
經典案例
  • 國家開發銀行
  • 江蘇銀行
  • 徽商(shāng)銀行
  • 湖北銀行
  • 安邦保險
  • 東方證券
  • 方正期貨
  • 光大期貨
  • 恒生(shēng)電子(zǐ)
  • 廣發期貨
  • 民(mín)生(shēng)證券
  • 浙江稠州商(shāng)業銀行
  • 天弘基金(jīn)
  • 招商(shāng)銀行
  • 東亞銀行
  • 人(rén)民(mín)銀行
  • 國家開發銀行
  • 中信信托
  • 浙商(shāng)銀行
  • 平安保險
  • 人(rén)民(mín)保險
  • 上(shàng)海東方财富期貨有限公司
  • 商(shāng)盟商(shāng)務(wù)服務(wù)有限公司
  • 上(shàng)海拍拍貸金(jīn)融信息服務(wù)有限公司
Copyright © 2019 All Rights Reserved Designed
杭州爲之科技有限公司