- 相關(guān)推薦
銀行計算機網(wǎng)絡(luò)風(fēng)險防范與對策研究
隨著中國入世對銀行業(yè)帶來的的巨大沖擊,我國各家銀行機構(gòu)都在不斷的進行業(yè)務(wù)創(chuàng)新,從而極大的促進了計算機及網(wǎng)絡(luò)技術(shù)在銀行業(yè)務(wù)領(lǐng)域的廣泛應(yīng)用,也使得各家銀行機構(gòu)的電子化水平及服務(wù)水平都得到了不斷提高,不論是在服務(wù)層面或是管理層面都在逐步與世界接軌。我國銀行業(yè)已經(jīng)普遍使用諸如商業(yè)銀行的門柜系統(tǒng)、信貸系統(tǒng)、統(tǒng)計管理系統(tǒng)、電子聯(lián)行,人民銀行的信貸咨詢管理系統(tǒng)等,使用的操作系統(tǒng)也有Windows98、WindowsNT、UNIX、OS/2等,隨著電子銀行、自動柜員系統(tǒng)、綜合業(yè)務(wù)系統(tǒng)等大量的投入使用,計算機及網(wǎng)絡(luò)風(fēng)險防范問題日益突出。
一、銀行業(yè)計算機及網(wǎng)絡(luò)風(fēng)險的表現(xiàn)形式
所謂銀行計算機及網(wǎng)絡(luò)風(fēng)險是指銀行業(yè)在進行技術(shù)創(chuàng)新和實現(xiàn)銀行電子化過程中廣泛使用計算機技術(shù)、網(wǎng)絡(luò)通信技術(shù),而計算機本身(包括硬件、軟件、操作系統(tǒng)等)和涉及計算機安全管理的制度缺乏有效的科學(xué)性、規(guī)范性和完善性,潛伏著許多不安全因素而造成的潛在的或已發(fā)生的風(fēng)險。主要表現(xiàn)為計算機系統(tǒng)故障、安全事故和計算機犯罪。銀行計算機及網(wǎng)絡(luò)風(fēng)險具有突發(fā)性強、范圍廣、影響大等特點。結(jié)合銀行業(yè)務(wù)的特點,銀行計算機及網(wǎng)絡(luò)風(fēng)險可粗分為實體風(fēng)險、硬件風(fēng)險、軟件風(fēng)險、信息管理風(fēng)險和計算機犯罪五大類。
。ㄒ唬⿲嶓w風(fēng)險。
實體風(fēng)險是人為地對計算機中心及其設(shè)施、設(shè)備進行攻擊和破壞。銀行計算機系統(tǒng)存儲了大量金融和國民經(jīng)濟活動的信息,對銀行組織的管理決策和整個國家宏觀調(diào)控起著重要作用。據(jù)媒體報道,在國外,曾發(fā)生多起攻擊計算機中心、炸毀計算機設(shè)備的案件。這就警示我們,對銀行信息中心計算機設(shè)備實體的安全和風(fēng)險防范就應(yīng)當(dāng)引起足夠的重視。尤其是商業(yè)銀行基層計算機網(wǎng)點,有相當(dāng)一部分機房設(shè)計簡陋,防護裝置達不到規(guī)定標準,人為助長了計算機實體風(fēng)險。
。ǘ┯布L(fēng)險。
硬件風(fēng)險是指由于計算機及網(wǎng)絡(luò)設(shè)備因各種突發(fā)災(zāi)害、運行環(huán)境或硬件本身及相關(guān)元器件的缺陷、故障導(dǎo)致系統(tǒng)不能正常工作而帶來的風(fēng)險。
1、硬件在外風(fēng)險。計算機房設(shè)計、安裝達不到國家規(guī)定的計算機安全運行環(huán)境的有關(guān)標準而造成的安全隱患;人為在計算上設(shè)置發(fā)射裝置、通過在高頻電波上增大發(fā)射功率,把電波傳送到外部的無線電接收機上,因電磁波安全風(fēng)險造成信息泄漏;由于不可抗力,如火災(zāi)、水災(zāi)、地震、雷擊、電、磁、溫度等等難以預(yù)料的突發(fā)性災(zāi)害對銀行計算機系統(tǒng)資源帶來的損害;供電系統(tǒng)不穩(wěn)、后備電源不足或電信部門通訊故障造成的業(yè)務(wù)中斷而帶來的損害;計算機及網(wǎng)絡(luò)設(shè)計沒有可靠接地、缺乏防雷防塵設(shè)備而造成的計算機故障。
2、硬件內(nèi)在風(fēng)險。短路、斷線、接觸不良、設(shè)備老化、電腦超期服役、損壞性的使用計算機去做非法業(yè)務(wù)性活動,人為減少計算機運行壽命等由計算機本身及相關(guān)設(shè)備、部件或元件帶來的風(fēng)險。
3、網(wǎng)絡(luò)風(fēng)險。網(wǎng)絡(luò)作為一種構(gòu)建在開放性技術(shù)協(xié)議基礎(chǔ)上的信息流通渠道,它的防衛(wèi)能力和抗攻擊性較弱,網(wǎng)絡(luò)風(fēng)險就是當(dāng)電子信息在網(wǎng)絡(luò)上傳輸時,由于網(wǎng)絡(luò)設(shè)備的故障或沒有將內(nèi)部網(wǎng)絡(luò)與國際互聯(lián)網(wǎng)進行物理隔斷導(dǎo)致遭受外界侵襲造成的風(fēng)險。
。ㄈ┸浖L(fēng)險。
軟件風(fēng)險是指由于各種程序開發(fā)、使用過程中包含的潛在錯誤導(dǎo)致系統(tǒng)不能正常工作而帶來的風(fēng)險。
1、軟件設(shè)計風(fēng)險。由于應(yīng)用軟件在研制過程中考慮不周或在編制程序時不夠嚴密導(dǎo)致應(yīng)用軟件本身設(shè)計不完全,或未經(jīng)全面測試就投入使用,導(dǎo)致出現(xiàn)應(yīng)用系統(tǒng)在超級用戶下運行、文件權(quán)限設(shè)置不正確、業(yè)務(wù)數(shù)據(jù)以明碼形式存放、容錯能力差、自我防御能力差等缺陷,系統(tǒng)在運行過程中往往會出現(xiàn)賬務(wù)錯亂、數(shù)據(jù)信息受損,更有甚者導(dǎo)致整個系統(tǒng)崩潰。這種應(yīng)用軟件如果一旦遭受病毒侵害,就更容易引發(fā)風(fēng)險。
2、軟件操作風(fēng)險。軟件操作風(fēng)險指的是在銀行電子化業(yè)務(wù)中,由于某些業(yè)務(wù)操作人員素質(zhì)跟不上調(diào)整發(fā)展的銀行電子化建設(shè)的步伐,對銀行推出的硬件設(shè)備以及銀行電子化產(chǎn)品和服務(wù)功能不熟悉或風(fēng)險意識不強等原因所造成的操作過程中出現(xiàn)的風(fēng)險。其主要表現(xiàn)為:(1)業(yè)務(wù)人員操作權(quán)限界定不清,密碼使用混亂,基本上處于透明狀態(tài)。在計算機安全管理中,權(quán)限和密碼作為兩個非常重要的概念,都應(yīng)該有嚴格的規(guī)定。但在實際業(yè)務(wù)操作中,系統(tǒng)管理員往往可以操作業(yè)務(wù)管理系統(tǒng),而操作員之間代號混用,密碼沒有進行定期更換,甚至有的操作員以系統(tǒng)管理員的身份登錄業(yè)務(wù)系統(tǒng),這些現(xiàn)象的存在都導(dǎo)致風(fēng)險的發(fā)生。(2)操作不當(dāng)或操作失誤風(fēng)險。業(yè)務(wù)人員操作結(jié)束或臨時離開柜臺沒有退出操作畫面,給非法操作者提供可乘之機,使其很方便地進入業(yè)務(wù)系統(tǒng)進行非法操作,在計算機業(yè)務(wù)處理系統(tǒng)中修改數(shù)據(jù)或其他破壞性程序致計算機系統(tǒng)癱瘓,造成了不必要的經(jīng)濟損失。(3)自然消失風(fēng)險。也就是因磁存儲介質(zhì)保管不當(dāng),使其存儲在其上的信息丟失或者無法讀取造成的風(fēng)險。這在基層行表現(xiàn)得尤其突出;鶎有幸蛉鄙儆行У臄(shù)據(jù)備份或數(shù)據(jù)備份不及時,而數(shù)據(jù)備份則是故障恢復(fù)和賬務(wù)安全的重要保證;如果沒有有效、完整的備份數(shù)據(jù),當(dāng)數(shù)據(jù)庫一旦發(fā)生損壞則無法將所有數(shù)據(jù)完全恢復(fù)。
(四)信息管理風(fēng)險。
管理風(fēng)險是指由于管理體制的偏差、管理制度的不完善導(dǎo)致具體管理過程中出現(xiàn)漏洞而給計算機及網(wǎng)絡(luò)系統(tǒng)帶來的額外的風(fēng)險。
1、體制風(fēng)險。所謂體制風(fēng)險,主要是指在管理上缺乏統(tǒng)一的組織和領(lǐng)導(dǎo)所引發(fā)的風(fēng)險。在信息管理方面往往只注重計算機在銀行電子化業(yè)務(wù)中的應(yīng)用,過分強調(diào)科技的服務(wù)職能,而忽略了計算機安全管理工作,忽視金融科技監(jiān)管?萍既藛T單兵作戰(zhàn),除了承擔(dān)業(yè)務(wù)軟件的推廣應(yīng)用,還要負責(zé)全行設(shè)備的維護與管理,往往是顧此失彼。各業(yè)務(wù)職能部門還沒有將計算機安全作為一項重要工作來抓,計算機風(fēng)險管理幾乎是一片空白。
2、制度風(fēng)險。所謂制度風(fēng)險,主要是指在銀行電子化業(yè)務(wù)中,由于制度制定有漏洞或執(zhí)行不到位所造成的潛在風(fēng)險。當(dāng)前基層行建立的計算機安全管理制度難以適應(yīng)銀行計算機及網(wǎng)絡(luò)形勢發(fā)展的需要。網(wǎng)絡(luò)安全運行管理、密碼專人管理、操作員管理、數(shù)據(jù)備份媒體存放管理等制度還有待于進一步完善。尤其是內(nèi)控制度的落實情況更是各行銀行電子化建設(shè)中一項薄弱環(huán)節(jié)。隨著金融體制的改革逐步深入,各家銀行機構(gòu)都在精簡機構(gòu)、精簡網(wǎng)點人員,一人多網(wǎng)、一人持有多個操作員號的現(xiàn)象時有發(fā)生。形成了人員少、業(yè)務(wù)集中、基本內(nèi)控制度難以執(zhí)行的狀況。
3、人員素質(zhì)風(fēng)險。所謂人員素質(zhì)風(fēng)險,主要是指因人員素質(zhì)參差不齊而引發(fā)計算機及網(wǎng)絡(luò)系統(tǒng)的風(fēng)險。當(dāng)前我國銀行業(yè)普遍存在缺乏專業(yè)高素質(zhì)人員,一般銀行從業(yè)人員尤其是基層行員工素質(zhì)還不能與先進的管理手段、先進的管理工具的要求相適應(yīng);在具體的業(yè)務(wù)操作中更是無法有效的利用現(xiàn)有的資源。也正因此,人員素質(zhì)的滯后對計算及網(wǎng)絡(luò)的安全同樣是一個潛在的風(fēng)險。
。ㄎ澹┯嬎銠C及網(wǎng)絡(luò)犯罪。
計算機及網(wǎng)絡(luò)犯罪主要是指針對計算機及網(wǎng)絡(luò)的犯罪或不正當(dāng)使用計算機及網(wǎng)絡(luò)的犯罪。其主要特征是以有關(guān)計算機及網(wǎng)絡(luò)技術(shù)知識作為必不可少的要素的犯罪。在銀行計算機及網(wǎng)絡(luò)犯罪中,常見的有兩種情況:一是把計算機及網(wǎng)絡(luò)作為詐騙、侵占、盜竊資金工具使用而引起的犯罪;二是把計算機及網(wǎng)絡(luò)本身作為犯罪的目標,如對數(shù)據(jù)、系統(tǒng)的有意破、消除和改變等。
二、銀行計算機及網(wǎng)
絡(luò)風(fēng)險防范的對策
認真分析計算機及網(wǎng)絡(luò)在實際應(yīng)用過程中存在的諸多不安全因素,有效防范各類安全事故的發(fā)生,確保銀行資產(chǎn)的完整性,有針對性的提出計算機安全管理和風(fēng)險防范的對策十分必要。圍繞銀行計算機網(wǎng)絡(luò)風(fēng)險表現(xiàn)形式,應(yīng)從實體、硬件、軟件、管理四個層面采取措施:
(一)實體方面。
在銀行業(yè)安全經(jīng)營中,強調(diào)最多的是金庫的守衛(wèi)、庫款押運安全、營業(yè)網(wǎng)點安全防范等方面。而對計算機中心或機房的安全防衛(wèi)卻相對薄弱。各銀行機構(gòu)的安全保衛(wèi)部門要把本行的計算機及網(wǎng)絡(luò)的安全納入自己的視野,要像保衛(wèi)金庫安全一樣保衛(wèi)計算機中心或機房。各行對機房重地也要嚴格的進出制度,明確非本中心人員進出應(yīng)履行批準手續(xù),同時要對中心工作人員加強安全保密覺悟的教育,尤其是同本中心以外的人員接觸要嚴守中心及機房的安全布局及運行情況的秘密。
。ǘ┯布矫。
1、改善硬件運行環(huán)境。機房建設(shè)要按照國家統(tǒng)一頒布的標準進行建設(shè)、施工、裝修、安裝,并經(jīng)公安、消防等部門檢驗驗收合格后投入使用。重點防止計算機機房靠近各種無線電發(fā)射臺或電視轉(zhuǎn)播發(fā)射點,避免計算機信息傳遞出錯。尤其是總行和省、市分行的計算機中心,一定要測量機房周圍的磁場強度,裝置必要的電磁屏蔽設(shè)施。計算機房、配電室、空調(diào)間等計算機系統(tǒng)的重要基礎(chǔ)設(shè)施要視為要害部門嚴格管理,配備防盜、防火、防水、防雷、防磁、防鼠害等設(shè)備,如果有條件可以安裝電視監(jiān)控系統(tǒng)。定期與電力、電信等部門協(xié)調(diào),爭取技術(shù)支持,保證良好的供電環(huán)境和暢通的網(wǎng)絡(luò)環(huán)境。
2、做好設(shè)備維護工作。建立對各種計算機及網(wǎng)絡(luò)設(shè)備定期檢修、維護制度,并做好檢修、維護記錄;對突發(fā)性的安全事故處理要有應(yīng)急計劃,對主要服務(wù)器和網(wǎng)絡(luò)設(shè)備,要指定專人負責(zé),發(fā)生故障保證及時修復(fù),從而確保所有設(shè)備處于最佳運行狀態(tài)。
3、加強網(wǎng)絡(luò)安全防范。增加網(wǎng)絡(luò)安全的投資,特別是有關(guān)網(wǎng)絡(luò)安全的硬件、軟件配備要到位,做好三級備份網(wǎng)絡(luò)的建設(shè),對網(wǎng)絡(luò)的信號傳輸標題進行屏蔽(靜電屏蔽、磁屏蔽和電磁屏蔽)處理。對連入內(nèi)部網(wǎng)的計算機要安裝并及時更新殺毒軟件版本,內(nèi)部網(wǎng)絡(luò)與國際互聯(lián)網(wǎng)絡(luò)要進行物理隔斷,以提高其物理安全性;如確需互連時,則需要采用防火墻技術(shù),對進入內(nèi)部網(wǎng)的數(shù)據(jù)包進行過濾,以防止銀行的有關(guān)信息數(shù)據(jù)在網(wǎng)上被竊聽、篡改。
。ㄈ┸浖矫妗
1、重視應(yīng)用軟件的開發(fā)研制工作。在銀行各種應(yīng)用軟件研發(fā)過程中,要積極搞好前期調(diào)研工作,多方征求基層操作人員的意見,保證設(shè)計思路的縝密、周全;編程過程中要對重要數(shù)據(jù)采用可靠的加密技術(shù),以確保計算機網(wǎng)絡(luò)和數(shù)據(jù)傳遞的完整性和保密性;軟件正式投入推廣使用前要進行全面的測試,以及時發(fā)現(xiàn)并修正軟件設(shè)計過程中的缺陷。
2、操作風(fēng)險應(yīng)作為防范重點來抓。加強操作人員權(quán)限和密碼管理。對訪問數(shù)據(jù)庫的所有用戶要科學(xué)的分配權(quán)限,實現(xiàn)權(quán)限等級管理,嚴禁越權(quán)操作,密碼強制定期修改,數(shù)據(jù)輸入檢查嚴密,盡量減少人工操作機會;防止非法使用系統(tǒng)資源,指定專人進行系統(tǒng)操作,及時清除各種垃圾文件,對一切操作要有記錄,以防誤操作損壞軟件系統(tǒng)或業(yè)務(wù)數(shù)據(jù);應(yīng)用系統(tǒng)的運行環(huán)境應(yīng)封閉,防止一般用戶非法闖入操作系統(tǒng),尤其要限制應(yīng)用終端進行系統(tǒng)操作。做好數(shù)據(jù)備份,確保數(shù)據(jù)安全。對運行主要業(yè)務(wù)系統(tǒng)的服務(wù)器及網(wǎng)絡(luò)設(shè)備要做到雙機備份,雙機備份要求主機型號必須相同,每套系統(tǒng)控制外設(shè)的能力要一致,通信控制設(shè)備最好能通過電子開關(guān)實現(xiàn)自動切換,以減少系統(tǒng)中斷運行時間;數(shù)據(jù)傳輸、保存過程中對涉及機密的數(shù)據(jù)信息首先要加密,然后再傳輸、存儲;對數(shù)據(jù)庫本身的安全脆弱問題,更要作相應(yīng)處理,對數(shù)據(jù)要進行多重備份、異地異處存放,以便發(fā)生類似意外掉電這類不可預(yù)見性故障時能提供快速恢復(fù)手段,以保證數(shù)據(jù)信息的完整性。
。ㄋ模┬畔⒐芾矸矫妗
1、建立計算機風(fēng)險防范組織體系。各級行政領(lǐng)導(dǎo)要重視計算機安全工作,將計算機風(fēng)險防范納入行長的工作日程。成立計算機安全領(lǐng)導(dǎo)小組,明確權(quán)利責(zé)任,做好對安全運行領(lǐng)導(dǎo)、檢查和監(jiān)督工作。定期召開安全分析會議,研究安全防范技術(shù),找出易發(fā)問題的部位和環(huán)節(jié),進行重點管理和監(jiān)督。各相關(guān)職能部門要形成合力加大對計算機風(fēng)險管理力度,并從領(lǐng)導(dǎo)到職工簽定層層負責(zé)的安全責(zé)任狀,營造出“科技安全,人人有責(zé)”的良好氛圍。
2、整章建制,落實內(nèi)控制度。對現(xiàn)有的計算機安全制度進行全面清理,建立健全各項計算機安全管理和防范制度,完善業(yè)務(wù)的操作規(guī)程;加強要害崗位管理,建立和不斷補充完善要害崗位人員管理制度;加強內(nèi)控制度的落實,嚴禁系統(tǒng)管理人員、網(wǎng)絡(luò)技術(shù)人員、程序開發(fā)人員和前臺操作人員混崗、代崗或一人多崗,各操作人員必須定期更換密碼;業(yè)務(wù)與非業(yè)務(wù)用機實行嚴格分離管理,做到專機專用、專人專管、各負其責(zé),并由專人負責(zé)保管上機操作記錄(操作日志)。
3、解決人員素質(zhì)對計算機及網(wǎng)絡(luò)風(fēng)險的影響。對科技人員要及時“充電、加油”提高其處理計算機及網(wǎng)絡(luò)故障、防范計算機及網(wǎng)絡(luò)風(fēng)險的能力;對業(yè)務(wù)操作人員要重點抓好計算機知識的普及培訓(xùn)工作,建立各種形式的崗位培訓(xùn)和定期輪訓(xùn)制度,提高職工的政治素質(zhì)、法制觀念、敬業(yè)精神、計算機業(yè)務(wù)操作水平和安全防范綜合能力。在工作實踐中,既要重視專業(yè)人員的素質(zhì),又要重視計算機管理領(lǐng)導(dǎo)人的素質(zhì)。做到各類人員人數(shù)要有合適的比例;各類人員職責(zé)分明不扯皮;建立專業(yè)人員與領(lǐng)導(dǎo)者良好的協(xié)作關(guān)系。在具體的工作中,尤其要克服領(lǐng)導(dǎo)者不能借口技術(shù)不懂而不承擔(dān)相應(yīng)的責(zé)任,也不允許技術(shù)人員借口領(lǐng)導(dǎo)者不懂具體某種技術(shù)而抵制領(lǐng)導(dǎo)的監(jiān)督管理。
。ㄎ澹┯嬎銠C及網(wǎng)絡(luò)犯罪方面。
防止銀行業(yè)計算機犯罪已是一個刻不容緩的任務(wù)。近幾年來,銀行業(yè)利用計算機及網(wǎng)絡(luò)技術(shù)犯罪呈上升趨勢,而我國目前的法律條款尚不能準確全面的對其量罪定刑。在司法實踐中,往往以不正當(dāng)獲得資金和情報的性質(zhì)而定罪,相應(yīng)的法規(guī)已經(jīng)嚴重滯后于計算機及網(wǎng)絡(luò)的發(fā)展。在目前信息立法滯后的情況下,銀行業(yè)防止計算犯罪應(yīng)重點從以下幾方面入手:一是要嚴格內(nèi)控制度建設(shè),在管理上不給犯罪分以可乘之機;二是強化技術(shù)上的安全措施,在系統(tǒng)計算的安全性、先進性和加密的不易破解性上下功夫;三是從國家技術(shù)信息安全的戰(zhàn)略高度,促進國家加快相關(guān)信息立法,以法律保護計算機及網(wǎng)絡(luò)使風(fēng)險降到最小限度。
【銀行計算機網(wǎng)絡(luò)風(fēng)險防范與對策研究】相關(guān)文章:
國有商業(yè)銀行警示教育心得—案件風(fēng)險防范對策08-15
商業(yè)銀行消費信貸的風(fēng)險分析與對策研究08-06
商業(yè)銀行消費信貸的風(fēng)險分析與對策研究08-07
商業(yè)銀行消費信貸的風(fēng)險分析與對策研究08-07
銀行風(fēng)險防范心得05-22