如何做好銀行的風(fēng)險(xiǎn)評(píng)估
【51CTO.com 綜合消息】近年來(lái),海內(nèi)外金融領(lǐng)域因?yàn)镮T失效引起的銀行損失案例比比皆是、層出不窮。如美國(guó)黑客入侵花旗銀行設(shè)在連鎖便利店7-11店內(nèi)的自動(dòng)提款機(jī)的計(jì)算機(jī)網(wǎng)絡(luò),并盜取客戶(hù)個(gè)人識(shí)別碼,從2009年10月至2010年3月,盜取至少200萬(wàn)美元;美國(guó)男青年阿爾伯特•岡薩雷斯領(lǐng)導(dǎo)的黑客團(tuán)伙利用計(jì)算機(jī)技術(shù)瘋狂作案,先后共盜取超過(guò)4000萬(wàn)張信用卡賬號(hào)和密碼……
在中國(guó),銀監(jiān)會(huì)在2009年出臺(tái)了《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》,對(duì)信息科技風(fēng)險(xiǎn)和信息科技風(fēng)險(xiǎn)管理的目標(biāo)提出了具體的指導(dǎo)意見(jiàn)。
如此種種,信息科技在各個(gè)行業(yè),尤其是銀行業(yè),扮演著越來(lái)越重要的角色。銀行業(yè)由于其IT系統(tǒng)高度密集、信息化程度高且事關(guān)國(guó)計(jì)民生,因此可以預(yù)見(jiàn),隨著銀行業(yè)電子化程度的提高,銀行信息科技面臨的風(fēng)險(xiǎn)還會(huì)越來(lái)越大。
因此,需要加強(qiáng)信息科技的風(fēng)險(xiǎn)管理。
風(fēng)險(xiǎn)管理是一個(gè)識(shí)別風(fēng)險(xiǎn)、評(píng)價(jià)風(fēng)險(xiǎn)、控制風(fēng)險(xiǎn)的過(guò)程,最終目標(biāo)是將風(fēng)險(xiǎn)控制在可接受的水平。風(fēng)險(xiǎn)評(píng)估則是對(duì)風(fēng)險(xiǎn)發(fā)生的可能性及所造成的影響進(jìn)行分析,是識(shí)別風(fēng)險(xiǎn)、評(píng)價(jià)風(fēng)險(xiǎn)的過(guò)程。因此,風(fēng)險(xiǎn)管理就是風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)控制的過(guò)程,而風(fēng)險(xiǎn)評(píng)估則是風(fēng)險(xiǎn)管理的基礎(chǔ)。
對(duì)于信息科技的風(fēng)險(xiǎn)管理來(lái)說(shuō),也需要以風(fēng)險(xiǎn)評(píng)估為基礎(chǔ)。可以說(shuō),信息科技風(fēng)險(xiǎn)評(píng)估正是信息科技風(fēng)險(xiǎn)識(shí)別、計(jì)量的過(guò)程,也因此受到了各銀行的重視。
風(fēng)險(xiǎn)評(píng)估分整體和專(zhuān)項(xiàng)兩種
實(shí)際上,風(fēng)險(xiǎn)評(píng)估應(yīng)用范圍很廣。風(fēng)險(xiǎn)評(píng)估不僅是風(fēng)險(xiǎn)管理過(guò)程中重要的一環(huán),而且在安全規(guī)劃、業(yè)務(wù)連續(xù)性管理以及實(shí)施等級(jí)保護(hù)等多個(gè)方面都離不開(kāi)風(fēng)險(xiǎn)評(píng)估。
從范圍來(lái)看,信息科技風(fēng)險(xiǎn)評(píng)估可以分為整體風(fēng)險(xiǎn)評(píng)估和專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估。
整體風(fēng)險(xiǎn)評(píng)估是指對(duì)信息科技的各個(gè)方面,如治理、信息安全、信息系統(tǒng)開(kāi)發(fā)、測(cè)試與維護(hù)、信息科技運(yùn)行、外包、業(yè)務(wù)連續(xù)性管理等,進(jìn)行全面的風(fēng)險(xiǎn)評(píng)估;專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估則對(duì)信息科技的某一方面、某個(gè)系統(tǒng)或者為某個(gè)目的進(jìn)行的評(píng)估。如銀監(jiān)會(huì)頒布的《電子銀行安全評(píng)估指引》所講的安全評(píng)估就是對(duì)電子銀行各系統(tǒng)的風(fēng)險(xiǎn)評(píng)估,常見(jiàn)的專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估還經(jīng)常根據(jù)評(píng)估對(duì)象分為網(wǎng)絡(luò)評(píng)估、系統(tǒng)風(fēng)險(xiǎn)評(píng)估等。
整體風(fēng)險(xiǎn)評(píng)估側(cè)重于反映宏觀層面的風(fēng)險(xiǎn),應(yīng)該全面反映影響實(shí)現(xiàn)IT目標(biāo)的風(fēng)險(xiǎn),可使高級(jí)管理層把握信息科技的整體風(fēng)險(xiǎn)狀況,從而根據(jù)風(fēng)險(xiǎn)狀況,進(jìn)行戰(zhàn)略決策,最終提升風(fēng)險(xiǎn)管理能力;專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估則側(cè)重于反映微觀層面的風(fēng)險(xiǎn),反映信息科技某一方面或者某個(gè)系統(tǒng)存在的風(fēng)險(xiǎn),根據(jù)風(fēng)險(xiǎn)決定相應(yīng)的風(fēng)險(xiǎn)的處置措施,降低相關(guān)系統(tǒng)面臨的風(fēng)險(xiǎn)。他們之間關(guān)系如下圖1所示:
圖1 整體和專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估關(guān)系示意
風(fēng)險(xiǎn)評(píng)估可劃分為三個(gè)階段
風(fēng)險(xiǎn)是對(duì)實(shí)現(xiàn)目標(biāo)有所影響的事件的發(fā)生的可能性。從概念可以看到,風(fēng)險(xiǎn)有影響及可能性?xún)蓚€(gè)屬性,而影響是由資產(chǎn)的價(jià)值與資產(chǎn)存在的弱點(diǎn)決定的,可能性是由資產(chǎn)面臨的威脅及資產(chǎn)存在的弱點(diǎn)決定的。因此風(fēng)險(xiǎn)評(píng)估需要對(duì)資產(chǎn)、弱點(diǎn)及威脅進(jìn)行綜合分析。
風(fēng)險(xiǎn)評(píng)估工作一般有以下幾個(gè)步驟:
步驟1:描述分析評(píng)估對(duì)象,確定其目標(biāo)或者價(jià)值
步驟2:識(shí)別評(píng)估對(duì)象存在的弱點(diǎn)
步驟3:識(shí)別評(píng)估對(duì)象面臨的威脅
步驟4:通過(guò)分析弱點(diǎn)及威脅,確定事件發(fā)生的可能性
步驟5:通過(guò)分析資產(chǎn)及弱點(diǎn)分析事件如果發(fā)生所造成的影響
步驟6:通過(guò)已經(jīng)分析出的可能性和影響確定風(fēng)險(xiǎn)等級(jí)
步驟7:根據(jù)風(fēng)險(xiǎn)等級(jí)提出風(fēng)險(xiǎn)處置建議
這幾個(gè)步驟可劃分為風(fēng)險(xiǎn)識(shí)別、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)定級(jí)三個(gè)階段,如下圖所示:
圖2 風(fēng)險(xiǎn)評(píng)估可劃分為三個(gè)階段
從這個(gè)過(guò)程可以看出,風(fēng)險(xiǎn)識(shí)別是風(fēng)險(xiǎn)評(píng)估的基礎(chǔ),只有完整地識(shí)別出被評(píng)估對(duì)象的風(fēng)險(xiǎn)才可能進(jìn)行正確的風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)定級(jí)。風(fēng)險(xiǎn)識(shí)別是要對(duì)評(píng)估對(duì)象存在的弱點(diǎn)及面臨的威脅進(jìn)行識(shí)別。由于評(píng)估對(duì)象面臨的威脅是客觀存在的,因此識(shí)別評(píng)估對(duì)象存在的弱點(diǎn)也就成為風(fēng)險(xiǎn)識(shí)別的關(guān)鍵。
風(fēng)險(xiǎn)評(píng)估實(shí)踐指導(dǎo)
啟明星辰公司不僅協(xié)助多家銀行完成了信息科技風(fēng)險(xiǎn)評(píng)估的項(xiàng)目,同時(shí)為了更好地做好銀行信息科技的風(fēng)險(xiǎn)評(píng)估,還根據(jù)不同的風(fēng)險(xiǎn)評(píng)估類(lèi)型做了大量的實(shí)際工作。
1.整體風(fēng)險(xiǎn)評(píng)估
由于整體風(fēng)險(xiǎn)評(píng)估覆蓋范圍廣,其又是反映宏觀層面的風(fēng)險(xiǎn),因此應(yīng)該以調(diào)查方式為主,以檢查、安全測(cè)試方式為輔。
為此啟明星辰針對(duì)整體風(fēng)險(xiǎn)評(píng)估做了詳細(xì)的調(diào)查問(wèn)卷,涵蓋了信息科技的各個(gè)方面。整個(gè)調(diào)查問(wèn)卷的設(shè)計(jì)思想為:IT目標(biāo)是為了實(shí)現(xiàn)業(yè)務(wù)目標(biāo),而IT目標(biāo)是通過(guò)資源實(shí)現(xiàn)的,資源包括數(shù)據(jù)、應(yīng)用系統(tǒng)、基礎(chǔ)設(shè)施、人,這些資源是通過(guò)流程進(jìn)行管理的。
一般來(lái)講,銀行的IT目標(biāo)就是在滿足合規(guī)管理的要求下,支持業(yè)務(wù)創(chuàng)新和業(yè)務(wù)運(yùn)營(yíng)。合規(guī)管理就是要符合監(jiān)管機(jī)構(gòu)的要求,如銀監(jiān)會(huì);支持業(yè)務(wù)創(chuàng)新就是通過(guò)開(kāi)發(fā)或者購(gòu)買(mǎi)新的信息系統(tǒng)滿足或者促進(jìn)業(yè)務(wù)的發(fā)展;支持業(yè)務(wù)運(yùn)營(yíng)則是保證信息系統(tǒng)安全穩(wěn)定運(yùn)行,從而保證業(yè)務(wù)的持續(xù)運(yùn)營(yíng)。為了實(shí)現(xiàn)這個(gè)目標(biāo),需要管理流程和基礎(chǔ)資源配備進(jìn)行支撐,管理流程可分為IT業(yè)務(wù)創(chuàng)新支持、IT業(yè)務(wù)運(yùn)營(yíng)支持、IT合規(guī)管理及IT治理等四類(lèi),基礎(chǔ)資源配備包括支撐IT運(yùn)行的人、信息、應(yīng)用系統(tǒng)及基礎(chǔ)設(shè)施。
根據(jù)此思路,啟明星辰確定了風(fēng)險(xiǎn)檢查點(diǎn)和檢查指標(biāo),形成了調(diào)查問(wèn)卷。并且為了方便使用,將調(diào)查問(wèn)卷做成工具,結(jié)合調(diào)查結(jié)果進(jìn)行風(fēng)險(xiǎn)分析,問(wèn)卷界面及風(fēng)險(xiǎn)分析結(jié)果如下圖3所示:
圖3 啟明星辰整體風(fēng)險(xiǎn)評(píng)估調(diào)查問(wèn)卷界面和風(fēng)險(xiǎn)分析結(jié)果示意
2.專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估
專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估應(yīng)該反映微觀層面的風(fēng)險(xiǎn),反映信息科技某一方面或者某個(gè)系統(tǒng)存在的風(fēng)險(xiǎn),因此應(yīng)該深入查找評(píng)估對(duì)象存在的風(fēng)險(xiǎn)。
基于此,專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估應(yīng)該采取以檢查與安全測(cè)試為主,調(diào)查為輔的方法。而無(wú)論在檢查還是安全測(cè)試方面,啟明星辰都有著深厚的研究與積累:
◆啟明星辰不但參與制定了國(guó)家一些標(biāo)準(zhǔn),如漏洞掃描標(biāo)準(zhǔn)、IDS標(biāo)準(zhǔn),而且緊密關(guān)注國(guó)際、國(guó)家及行業(yè)標(biāo)準(zhǔn)與要求,并組織人員對(duì)標(biāo)準(zhǔn)或者行業(yè)要求進(jìn)行研究、解讀,研讀金融行業(yè)的標(biāo)準(zhǔn)如《巴塞爾協(xié)議》、《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》、《電子銀行安全評(píng)估指引》、《網(wǎng)上銀行系統(tǒng)信息安全通用規(guī)范(試行)》等。通過(guò)對(duì)標(biāo)準(zhǔn)研究,可以更好地協(xié)助用戶(hù)滿足監(jiān)管機(jī)構(gòu)的要求。
◆啟明星辰通過(guò)長(zhǎng)期積累,形成了一套完善的技術(shù)文檔,如常見(jiàn)操作系統(tǒng)、數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、網(wǎng)管系統(tǒng)的安全檢查列表、安全配置手冊(cè)及腳本工具??梢詫?duì)評(píng)估對(duì)象的配置文件進(jìn)行提取,并進(jìn)行審核,發(fā)現(xiàn)其中的薄弱環(huán)節(jié),并提供可行的整改建議。
◆啟明星辰致力于漏洞技術(shù)的挖掘與攻擊技術(shù)的研究,并且具有自己的積極防御實(shí)驗(yàn)室,可以從代碼層面對(duì)應(yīng)用系統(tǒng)進(jìn)行檢查。同時(shí),積極防御實(shí)驗(yàn)室成員還可以模擬黑客行為,對(duì)系統(tǒng)進(jìn)行人工滲透,可以直觀地發(fā)現(xiàn)其中的弱點(diǎn),并提供可行的整改建議。
◆啟明星辰通過(guò)對(duì)ITIL運(yùn)維服務(wù)流程、CMM開(kāi)發(fā)流程、項(xiàng)目管理流程的研究,熟悉開(kāi)發(fā)流程、項(xiàng)目管理流程及服務(wù)的流程,從而可以結(jié)合客戶(hù)實(shí)際情況,發(fā)現(xiàn)流程中的不合理性,以進(jìn)行流程的完善。
◆所采用的掃描工具-天鏡漏洞掃描系統(tǒng)是啟明星辰具有自主知識(shí)產(chǎn)權(quán)的產(chǎn)品,可以對(duì)網(wǎng)絡(luò)設(shè)備、操作系統(tǒng)、數(shù)據(jù)庫(kù)、通用應(yīng)用進(jìn)行掃描,發(fā)現(xiàn)其中的弱點(diǎn),并提供整改建議。
◆為了保證風(fēng)險(xiǎn)評(píng)估工作的順利進(jìn)行,啟明星辰針對(duì)風(fēng)險(xiǎn)評(píng)估項(xiàng)目制定了有效的項(xiàng)目管理流程和標(biāo)準(zhǔn)。
小結(jié)
風(fēng)險(xiǎn)評(píng)估是風(fēng)險(xiǎn)管理的基礎(chǔ),只有做好風(fēng)險(xiǎn)評(píng)估,才可能做好風(fēng)險(xiǎn)管理,才能將風(fēng)險(xiǎn)控制在可接受的水平。
根據(jù)評(píng)估范圍,風(fēng)險(xiǎn)評(píng)估可分為整體風(fēng)險(xiǎn)評(píng)估和專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估兩類(lèi)。啟明星辰經(jīng)過(guò)長(zhǎng)期的積累和實(shí)踐,在整體風(fēng)險(xiǎn)評(píng)估、專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估方面都具有豐富的經(jīng)驗(yàn),可以為用戶(hù)提供優(yōu)質(zhì)的風(fēng)險(xiǎn)評(píng)估服務(wù),幫助用戶(hù)做好風(fēng)險(xiǎn)管理。