
近期发生的几起信息安全案件引起业内人士的高度关注。本文通过分析其共同的特点,指出央行资金系统安全防范的重要性,从内部和外部两个方面剖析了央行资金系统的安全隐患,并就今后的系统加固提出了针对性的措施
最近有关媒体披露的涉及信息安全的两起案件引起业界人士的高度关注,一起是发生在广东省的“深圳彩票案”(《南方日:~}2009年7月10日),一起是发生在湖北省的“地下车管所案”(《楚天都市报)2009年8月25日)。这两起案件的共同特点是犯罪嫌疑人通过侵入官方信息系统,添加、修改数据库资料,使非法信息合法化,以达到其修改信息窃取资金的目的。两起案件的犯罪嫌疑人都成功侵人系统并完成数据的修改,攻破了信息系统的安全防线,造成了恶劣的影响。由此想到2008年法囝兴业银行的“巨额对冲交易亏损案”,该行一名叫热罗姆·凯维埃尔的低级交易员,由于其有过在后台]作的经历,对银行的计算机信息系统和监控流程十分熟悉,通过侵入信息系统虚构对手交易,无限放大自己的交易权限,最终导致49亿欧元的巨额损失。三起案件都暴露m信息系统安全防范措施、安全管理上的缺陷。我围银行担负资金汇划国家主干网的建设、维护和管理角色,每天有几十万笔、总额数万亿元的资金出入,不仅保证系统安全稳定运行十分重要,防范、防止各类非法侵入,保障资金安全也是一项十分艰巨而又非常重要的任务。
一、银行资金系统信息安全隐患剖析
央行资金系统信息安全是指银行在使用的资金核算、结算系统巾,数据信息在存储、传递和处理过程阶段保持其完整、真实、可用和不被泄露的特性,即保密性、完整性、可用性、可控性和可审查性。当前银行资金系统主要有:现代化支付系统、银行会计核算系统、国库核算系统以及各地自行开发的电子支付系统,上述系统冈其服务对象的广泛性导致安全防范的复杂性:系统接触的对象不仅包括人民银行的业务操作人员、系统管理人员,也包括各商业银行直接参与的业务人员和技术人员,但防范的重点还是人民银行丁作人员和相关人员。一方面因为商业银行根据授权一般无法接触核心数据库,仅具有普通的操作权限,从技术上来讲对核心数据库进行修改的可能性微乎其微;另一方面银行可以通过防火墙、入侵检测、访问控制、日志分析等技术手段来防范和追踪来自商业银行渠道的不法操作。因此,了解技术的犯罪分子不会选择通过商业银行的渠道来攻击央行资金系统。“堡垒最容易从内部攻破”这句名言,运用在央行资金系统安全管理上是十分恰当的。
从银行资金系统内部安全管理上看,也存在内部和外部两类安全隐患。所谓内部安全隐患,是指人民银行内部工作人员(包括聘用人员)利用其特殊身份,非法入侵系统,恶意篡改数据的行为;所谓外部安全隐患,是指围绕央行资金系统开发与维护的外部人员(主要是指外包人员),依靠对系统的熟悉、接触系统的便利和管理上的漏洞,非法入侵系统,恶意篡改数据的行为。内部安全隐患主要表现在以下几个方面:一是操作人员违规在资金系统上使用外来移动存储介质或是将移动存储介质在内外网上串用,导致病毒感染和被挂上木马程序;二是资金系统网络隔离不彻底,技术防范不到位,无关人员可以通过局域网轻松访问资金系统核心数据库;三是业务管理上存在漏洞,用户名、密码被他人盗用;四是业务人员与系统管理员兼岗、串岗或换岗,使相互制约的制度成为一纸空文:外部安全隐患主要表现在以下几个方面:一是系统开发完成后,开发方为程序维护方便留有后门,给不法分子通过远程操作侵入系统留下可乘之机;二是外包人员在系统维护时有意植入木马,恶意修改系统数据;三是赋予超级用户过大的权限,使之同时具有业务操作与系统维护权限或是直接修改数据的权限。
二、银行资金系统信息安全隐患产生的原因
导致信息安全隐患产生的原因是多方面的,一是技术力量薄弱。央行独立技术开发能力不足,重要的资金系统大部分通过外包建设,系统维护特别是基层央行的系统维护必须依靠上级行或外包公司,远程维护往往给犯罪分子可乘之机。二是对资金系统的安全意识淡薄。相比金库的安全防范,央行对于资金系统的安全保护意识上还有很大的差距,而事实上一旦资金系统出现问题,损失将远大于金库的现金损失。三是规章制度不落实。近几年央行围绕信息系统安全发布了一系列规章制度,一定程度上提高了系统安全防范水平,但是有一部分规章制度特别是涉及到全员必须执行的制度,如严禁在内网上使用外来储存介质、业务系统用户名密码必须专人专用等,执行得不是很彻底,在审计中往往发现落实不到位的问题,在极个别地方还因此导致了案件的发生。四是重开发,轻防范。近几年央行为支持经济发展推出了以大小额支付系统为代表的现代化支付系统,有力地促进了全社会的资金流转,提高了资金利用效率,但是相应的防护措施特别是对基层行维护人员的培训少之又少。五是人手不足产生安全隐患。当前人民银行能够既懂业务又熟悉计算机的工作人员不多,加上近来轮岗的要求,导致业务人员和系统管理员的岗位就在仅有的几个人之间换来换去,留下了安全隐患。
三、强化银行资金系统安全防范的措施
提高资金系统安全防范的根本出路在于提高自我技术开发与运维能力,尽量避免外包开发和维护。上述国内外三起案件,外包人员犯罪占了两起。在当前技术能力无法达到完全自主开发维护的情况下,加强对外包的管理就显得尤为重要。一是对外包业务实行分类管理,将资金系统与一般信息系统分开,对资金系统开发时应避免外包,如确需外包,验收时必须经过权威部门的安全评估检测。维护上要立足于人民银行内部员工维护,即使维护外包也要做到以我为主,并做到每一次外包维护时都要有内部人员全程监督,做好维护处理过程的登记。二是对于资金系统的维护严禁远程操作,关闭一切远程操作权限。在当前资金系统数据大集中的背景下,个别基层央行苦于技术力量不足,经常需要得到上级行的支持,为图简便有时对内开放远程维护权限,不仅造成权责不明,也留下了安全隐患,对此要高度重视,严格禁止。三是对超级用户实行严格的动态管理,定期对超级用户进行筛选,及时剔除不用的用户,对新用户要更新用户名和密码。
对于内部人员的管理,应采取以下措施。一是严格执行制度,提高执行力。主要是要加强学习和完善,通过实践不断提高规章制度的可操作性,使之人脑、人心、融入实际工作中。二是严格执行轮岗回避制度。对于担任过同一系统的操作员、系统管理员的,不得相互轮岗和兼岗,明确操作员与系统管理员间的权限划分,并对操作员实行额度控制。三是强化对账系统建设,提高对账频率,扩大对账范围。不仅人民银行与商业银行间要做到每日对账,人民银行往来机构间也要定期对账,特别是今后数据大集中后,总行与各地分支机构必须做到按日对账。四是提高全员科技素养,提升科技人员的技术技能。当前,我们已经进入“没有信息化,就没有现代金融”的时代,掌握信息技术基本技能应成为每个央行人的必备条件,只有全员科技素养提高了,整个央行的信息安全T作才有基础,对于科技人员应当加大技术培训尤其是有针对性的核心系统的维护培训,使之掌握针对资金系统开展的Et常维护的技能,同时在新招录的人员中科技人员要保持一定的比例。五是要注重科技人员的思想政治工作,引导科技人员建立正确的人生观、价值观和事业观,防范道德风险。具体讲就是从工作上、生活上关心科技人员的成长,对于承担核心业务系统维护、付出了艰辛的劳动并有技术特长的人员,应该在物质待遇上予以倾斜,在干部的提任上优先考虑,使科技骨干对人民银行的工作有“归属感”,从而防止科技人员的流失。
本文根据1994—2005年我国股市融资和产业结构有关经济数据,利用协整理论,从股市融资规模效应视角,对股市融资与产业结构升级的关系进行了实证分析,结果发现股市融资不但没能推动产业结构升级,反而阻碍了产业结构优化,而出现这种理论和实践差异的核心原因在于渐进式改革下国家主导型制度变迁对股票市场的定位和制度设计。 一引言 从1993年开始,上市资源的分配一直采取中央政府按行政条块切块下...
在我国证券法中,只重视对证券发行和交易的管理以及违反证券行政管理导致的行政、刑事法律责任的规定,忽略了对证券交易当事人之间的民事权利义务关系以及对民事权力侵害救济的关照。参照世界各国证券内幕交易的民事救济手段,我国也应完善证券内幕交易的民事责任制度,以最大程度地保护投资者的利益,从而进一步健全我国的证券市场。 一、内幕交易及其危害 (一)内幕交易概述 综观整个证券投资的历史,无论是个人还是团...
在经济全球化深入发展,国际经济竞争日趋激烈的今天,跨国公司已经成为世界各国综合实力的重要标志,也是各国参与国际经济竞争的有力武器。因此,加快我国跨国公司的培育,努力缩小与世界发达国家的差距,既使目前我国经济建设的重要任务,也是我国企业改革与发展的重要战略选择。 [关键词]跨国公司微观对策措施宏观对策措施 我国企业“走出去”开展跨国经营,是党中央于上个世纪末,在新的国际国...
随着我国经济的发展,国内银行业的竞争日趋加剧。如何在激烈的行业竞争中立于不败之地,是每家商业银行都需要认真思考的问题。文章从加强企业文化社会宣传入手.对商业银行加强企业文化社会宣传的意义、指导思想、主要内容、实施策略进行了分析和阐述。 所谓企业文化,就是企业内部公认的价值理念、思维方式和行为规则。企业拥有了自己的文化,才具有生命的活力,才能获得生存和发展的基础。优秀的企业文化,不仅有利于提高企业...
银行作为提供专业化金融服务的企业,在其成长与发展过程中,面临着专业化与多元化经营战略的选择。这两种经营战略各有利弊。在实践中,在遵守相关金融市场监管法规要求的前提下,银行义须基于自身资源和能力以及外部环境的变化,进行综合分析,选择合适的发展战略,才能在激烈的市场竞争中立于不败之地,实现快速和可持续发展。论文关键词:银行 专业化多元化竞争 一引言 专业化与多元化是相对而言。是企业在发展过程中采...
本文结合了科学发展观,阐述了如何做好银行风险管理工作,用新观点解释工作中存在的问题和改进措施。 党的十六大以来,以胡锦涛同志为总书记的党中央,提出以人为本、全面协调可持续发展的科学发展观等重大战略思想,为党和人民事业的发展提供了科学的理论指导和有力的思想保证。本文试结合商业银行风险管理实际,以科学发展观为指导,提出风险管理工作中如何落实科学发展观的思考。 1以人为本.用科学发展观指导风险管理队...
循环经济以其清洁生产和资源节约的特征成为未来经济发展的模式。循环经济的特点要求必然以制度作为重要保障。目前,建立循环经济制度中企业内部制度是一个非常重要的组成部分。它不仅可以节约制度成本,而且也可以运用市场机制调动企业建立循环经济的积极性,企业并购方式是实现外部制度内部化、充分利用企业内部制度优势建立循环经济的重要途径。而国家政策引导、税收优惠及财政补贴可以促进这种并购行为的进行。 传统发展模式...
当今国际企业管理信息发展的趋势是;从信息管理走向知识管理、从信息资源开发走向知识资源开发。对此,企业建立自己的文化知识管理休系十分重要。 一、建立文化知识管理体系的意义面向21世纪,从全球范看,一个更加激烈的竞争环境正在形成。在未来消费者导向的时代,如何对市场环境的急剧变化和顾客需求的瞬息万变作出灵活快速响应,充分利用当代最新科学技术,依靠创新实施企业的研究开发,有效地生产和提供令顾客满意的产品...
文章针对最高人民法院于2003年1月9日颁布的《关于审理证券市场因虚假陈诉引发的民事赔偿案件的若干规定》中关于案件受理前置条件的规定,进行了探讨,并认为虽然还存在有争议的地方,但却全面的影响了证券市场的监管。 2003年1月9日,最高人民法院颁布了《关于审理证券市场因虚假陈诉引发的民事赔偿案件的若干规定》(以下简称《规定》),并定于2003年2月1日起实施。这是我国颁布的就审理证券市场民事赔偿案...
当前由美国次贷危机引起的全球金融危机已经引起了全球经济增速的减缓甚至是衰退,其中金融业特别是银行业遭受重大打击。西方银行的纷纷倒闭及破产给我们很大的启发,更重要的是给我们银行风险管理带来许多思考。本文拟通过对中国与西方发达国家银行业的风险管理问题比较研究,来探讨金融危机背景下我国商业银行的风险管理。 一、我国商业银行与欧美商业银行风险管理的比较 我国商业银行和欧美商业银行向比,在风险管理理念、...
影响因子:1.016
影响因子:3.990
影响因子:0.000
影响因子:3.900
影响因子:2.812
影响因子:0.777
影响因子:0.340
影响因子:0.571