銀行業(yè)統一安全管理與運維審計解決方案
行業(yè)痛點及需求

随着互聯網的發展,人們對網上購物和(hé)電子(zǐ)商(sh討長āng)務的需求越來越大,促使銀行業(yè)大力發展線上業(yè)務,通(t拍厭ōng)過手機支付、網上銀行等互聯網渠道爲公衆提供金融服務,與此同時分朋,如(rú)何保障這些基礎設施資(zī)産的正常運行和(hé)核心數據相低不被洩露,免受内部人員的越權訪問(wèn)操作和(hé)外部黑少冷客的侵擾攻擊,成了銀行業(yè)内的一大難題。某銀行是經中國鐵湖銀監會批準設立的全國性股份制商(shāng)業(yè)銀行,随着跨區域你妹發展戰略的執行、業(yè)務持續擴張、規模不斷的發展壯大,一旦發生業窗空(yè)務中斷事故,即使很短(duǎn)的時間,都會造成莫大的損失森能;數據庫中存儲的大量交易數據,不僅涉及經濟利益,其中還包含了個們呢(gè)人隐私信息,一旦洩露,會對銀行的信譽造成難以挽回的損害。IT信息科技北得方面的風險和(hé)威脅日益劇增,如(rú)何保證整個(gè)IT系間術統運行的穩定安全,也成爲了決策層和(hé)管理層迫在眉捷的挑戰。

行業(yè)需求

爲了保障金融行業(yè)做好安全工作,銀監會也加大了對各銀行的監管力度,出據了化謝各種條件和(hé)指引文(wén)件,指導銀行的信息化安全建設和(h腦睡é)規範,做到未雨綢缪,防止數據安全事件的發生。其中着重提到了運維操這睡作風險管理,要求單位對數據中心後台的所有操作都要有記錄,做到有據可(kě)藍開查。銀監局在對該商(shāng)業(yè)銀行信息科技風險監管檢查風險評估中開作就發現許多問(wèn)題,主要如(rú)下:


1.賬号共享、交叉管理:由于多個(gè)維護人員同時使用一個(gè)見生賬号做運維,如(rú)果出現誤操作,無法确定具體操作人;
2.授權管理:對于高權限賬戶,權限沒有好的管控辦法,隻要網絡可(kě知計)達,擁有用戶名和(hé)密碼,可(kě)以随時登錄操作數據中心後跳兵台;
3.操作行爲管控:運維人員(代維廠商(shāng))對數據中心的吧話後台操作是不透明的,信息中心負責人不知道誰什麽時候在後台做了什麽操作,沒有我線好的監控辦法;
4.數據外洩:像RDP、FTP類的協議,都帶有磁盤映射功能,如(rú)果不歌聽能控制好維護協議的傳輸控制,核心機密數據有外彙的風險存在;
5.數據庫訪問(wèn)來源複雜,難以确定數據庫操作的真實訪快訊問(wèn)者;
6.數據庫系統自身日志記錄信息不全,違規事件無法及時、準确的河們發現;

7.數據庫操作過程完全處于“暗箱”之中,難以了解細節


我們的方案
統一接入入口

建立統一的安全運維接入平台,爲核心業(yè)務系統提供統一運做兵維操作入口,實現單點登錄。所有運維人員都首先登陸統一運維平台,在系線弟統上進行運維操作,實現對其的統一訪問(wèn)控制和(hé)低音管理;


賬号集中管理

實現集中化、基于角色的的主從帳号管理,建立自然人與設備帳号之間的章看一一對應關(guān)系,并對設備帳号進行統一管理,定期進行事熱密碼修改;


嚴格權限控制

對用戶使用業(yè)務系統中資(zī)源的具體情況進行合理分配,慢體實現不同用戶對不同部分實體資(zī)源的合法訪問(wèn),杜絕非法訪問關體(wèn)和(hé)越權訪問(wèn)。每個(gè)運維人員的筆唱權限都實現有效控制,策略細粒到可(kě)訪問(wèn)的設備和(hé)可(森睡kě)使用的賬号;


完善事後審計

對運維操作的過程進行完全跟蹤和(hé)記錄,完整保存運維操作的所有日志;統計自姐話然人對資(zī)源的訪問(wèn)情況,在出現安全事故時,可(k兒日ě)以故障定爲和(hé)責任追蹤;對人員的登錄過程、操作行爲進行審計和(hé)國人處理,建立完善針對“自然人→資(zī)源”訪問(wèn)過程的完整審計;爲監管那知部門提供審計平台和(hé)審計數據。審計提供了錄像和(hé)命令的完整查看,并舞農可(kě)提供快速準确的搜索定位;


方案高可(kě)用性
設備旁路(lù)部署,不用改變現有網絡拓撲,支持雙機熱備、集群和(h器什é)分布式部署,提高平台的可(kě)靠性。無需在業(yè)務系統上安裝任何慢還Agent,不影響業(yè)務。


客戶收益
滿足合規

滿足IT内控、SOX、COBIT、等保等法案法規合規性審計要刀雜求; 2. 爲銀監部門提供運維管理的審計報表和(hé)原始準确的運維操作日志; 3. 有助于完善組織的IT内控與審計體系,使組織能夠順利通(t爸廠ōng)過IT審計。


降低安全風險,快速故障定位和(hé)責任追蹤
采用堡壘主機的技術(shù),避免了非法終端、不安全終端直接連接核在樂心資(zī)源,降低木馬、間諜、内部安全威脅等對核心資(zī)源造成的影響;刀你 2. 發生安全事故,通(tōng)過回放操作記錄可(kě)快速他學、準确的進行責任鑒定和(hé)安全事件追蹤; 3. 作爲第三方獨立運維審計管理設備,實現了使用權、管理權與監督權答秒的三權分立;同時也幫助監督人員獲得有效的技術(shù)手段,完善劇村銀行IT内控機制。
經典案例
  • 國家開發銀行
  • 江蘇銀行
  • 徽商(shāng)銀行
  • 湖北銀行
  • 安邦保險
  • 東方證券
  • 方正期貨
  • 光大期貨
  • 恒生電子(zǐ)
  • 廣發期貨
  • 民生證券
  • 浙江稠州商(shāng)業(yè)銀行
  • 天弘基金
  • 招商(shāng)銀行
  • 東亞銀行
  • 人民銀行
  • 國家開發銀行
  • 中信信托
  • 浙商(shāng)銀行
  • 平安保險
  • 人民保險
  • 上海東方财富期貨有限公司
  • 商(shāng)盟商(shāng)務服務有限公司
  • 上海拍拍貸金融信息服務有限公司
Copyright © 2019 All Rights Reser數時ved Designed
汝州市初禾信息咨詢部