您所在的位置: 首页>>网络安全>>安全管理>>管理策略>>

银行信息安全审计与操作风险控制(1)

http://netsecurity.51cto.com  2008-07-01 13:53  启明星辰  启明星辰  我要评论(0)
  • 摘要:本文分析了银行的信息安全审计需求。在此基础上,本文指出,随着银行的国际化,在面对众多国外同业竞争的同时,还需要满足相关法规(或者法案)的要求。因此,加强信息安全审计,主动合规是国内银行成功国际化的必要条件之一。
  • 标签:审计  信息  安全  启明星辰

1 前言

近年来,银行IT系统对银行业务的发展起到极大的推进作用。同时,随着银行业务对IT系统的依赖程度越来越高,IT风险对业务风险的影响也越来越大。而IT风险中70%以上属于操作风险,即由人工操作不当(无意或故意)引起的风险。因此,有效地控制IT风险,尤其是操作风险,对银行业务的安全运营至关重要。

国家信息化专家咨询委员会的曲成义委员指出:要确保应用安全,安全厂商应当真正摆脱产品本位的思想,深入到行业内部、对一些典型应用进行深入的调查和研究,从而提出以应用为主的新型安全解决方案。

本文正是在这样一种思路的指导下,对银行的信息安全审计需求进行分析,并针对如何有效地进行操作审计进行深入讨论。

2 银行信息安全审计需求

根据审计的目的不同,可以分为合规性审计与绩效审计。就信息安全审计而言,目前主要是合规性审计。

在此,合规性指银行的行为需要符合相关的法律、标准、规范、文件精神的要求。而信息安全合规性则指银行在建设与运行IT系统中的行为需要符合相关的法律、标准、规范、文件精神的要求。

以下讨论的银行信息安全审计限于银行IT系统运行的合规性审计。

目前以四大银行为代表的国有银行均已制订了成文的信息安全策略,信息安全策略的贯彻执行需要相应的检查手段。信息安全审计作为银行风险控制的主要内容之一,是检查安全策略落实情况的一种手段。

下面从操作风险生命周期的角度浅显地分析信息安全审计在操作风险控制中发挥的作用。

操作风险成为现实的事件(或者事故)一般需要经历三个阶段:隐患、诱发、已发生。

导致存在操作风险隐患的原因有两点:一是信息安全策略本身存在漏洞,二是信息安全策略没有得到很好的贯彻执行,尤其是缺乏相应的技术保障措施。

诱发操作风险的原因则多种多样。无论是人为的有意越权访问或者无意误操作,还是各种安全事件(病毒感染、蠕虫爆发、恶意程序植入等),都会把风险变成实实在在的损失。

操作风险发生后表现为安全事件(事故),对事件(事故)的处理通常遵循如下图所示的流程:

启明星辰:银行信息安全审计与操作风险控制

事件(事故)处理的一般流程


共2页: 1 [2] 下一页
【内容导航】
 第 1 页:银行信息安全审计需求  第 2 页:银行信息安全审计的实现
如何有效提升企业安全审计应用水平
Web安全云时代
NAC安全访问控制
2008年春季英特尔信息技术峰会(IDF)
微软Forefront企业安全解决方案
 
 验证码: (点击刷新验证码)   匿名发表
  • Visual C++ 完全自学宝典

  • 作者:强锋科技,朱洪波
  • Visual C++ 6.0是微软公司为程序人员提供的Visual Studio 6.0工具套件中的重要组成部分。本书由浅入深地介绍使用Visual C++ 6.0..
Copyright©2005-2008 51CTO.COM 版权所有