银行信息安全审计方案.pdf

上传人:qwe****56 文档编号:74650871 上传时间:2023-02-27 格式:PDF 页数:18 大小:1,010.30KB
返回 下载 相关 举报
银行信息安全审计方案.pdf_第1页
第1页 / 共18页
银行信息安全审计方案.pdf_第2页
第2页 / 共18页
点击查看更多>>
资源描述

《银行信息安全审计方案.pdf》由会员分享,可在线阅读,更多相关《银行信息安全审计方案.pdf(18页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。

1、 商业银行信息系统审计方案 1 商业银行信息系统审计方案 本文编者:北京谷安天下科技有限公司 网 址: 地 址:北京市海淀区中关村南大街 2 号数码大厦 A 座 806 电 话:010-51626887(北京)021-51379800(上海)0755-82024056(深圳)0991-6999166(新疆)手 机:13581709033 商业银行信息系统审计方案 2 商业银行信息系统审计方案商业银行信息系统审计方案 作者:李华 谷安天下总经理 1 1、问题的提出、问题的提出 近年来,中国银行业信息化步伐加快,有力地促进了银行业务的发展。信息化促使银行业务前后台分离,帮助银行建立起一套运作流畅、

2、适用高效的应用平台,为资金清算、客户服务、风险管理、稽核等业务提供技术支持;信息化使银行可以利用信息技术整合银行内部的资源,推动银行管理的优化,从而大幅度提高工作效率和银行的效益;信息化可以使现代银行由原来的储蓄、信贷基本业务,向储蓄、信贷、投资理财、咨询、中间业务等多方向发展,为客户提供更为灵活的服务;信息化也加快了金融创新的步伐,集中反映在网络金融服务的快速发展上,出现了网络银行、移动银行、电子商务等,这促使了许多新兴服务的发展。同时我们也应该看到,信息化在推动银行发现的同时,也给银行自身带来了巨大的风险,主要表现在几个方面:随着银行信息化程度的提高,信息系统本身固有的风险在加大 由于信息

3、化规模的不断扩大,信息技术迅速发展,银行信息系统所采用的 IT 技术与信息系 统软硬件本身存在着大量的脆弱性,这些脆弱性被特定的威胁利用,就会产生风险,从而对银行信息系统的机密性、完整性及可用性产生损害。信息化程度越高,风险就会越大。如:系统漏洞、硬件故障、意外灾祸都会造成银行信息系统不能正常工作,从而造成重大问题。银行的数据集中处理的风险 银行数据大集中是银行发展的必然趋势,只有完成数据集中,才能实现银行账务数据与营业机构的分离,为银行管理集中和科学运营奠定基础,帮助银行从以账务和产品为中心转变为以客户为中心。但是,数据集中有其有利的一面,也有不利的一面,集中后信息系统风险增大,系统一旦出现

4、问题,就会影响到整个银行的正常运营。网络金融服务的发展,对银行信息安全问题提出了挑战 近年来,网络金融服务,如:网上银行、移动银行、电子商务结算等,出现暴发性的增长,已成为目前国际范围内成长最为迅速的银行业务品种,也是银行争相追逐的利润增 商业银行信息系统审计方案 3 长点。其中绝大部分的B2B、B2C业务要通过Internet、无线网、电话网与银行相连。银行业务系统要顺应开放和互连的趋势,其信息安全范畴已经突破了以业务系统物理隔离和协议隔离为基础的传统银行信息安全,如何在公网环境下防止黑客、病毒的破坏,如何在危机四伏的 Internet 上保证支付系统的安全性,是银行信息系统要面临的挑战。随

5、着对信息安全认识的加深,我们逐渐认识到:“人”的风险其实是最大的风险。统计结果表明,在所有的信息安全事故中,只有 20%-30%是由于黑客入侵或其他外部原因造成的,70%-80%是由于内部员工的疏忽或有意泄密造成的,银行业也是如此。站在较高的层次上来看信息和网络安全的全貌就会发现安全问题实际上都是人的问题。银行内部完备的安全管理政策、安全教育计划与健全的企业安全文化建设才是降低“人”的安全风险的有效手段。以往的各种安全实践的最大缺陷就是忽略了对人的因素的考虑,在信息安全问题上,要以人为本,人的因素比信息安全技术和产品的因素更重要。银行信息系统的效绩评估,是目前迫切要解决的问题 信息系统己成为银

6、行重要的资产。但目前对信息系统这种资产的效能与效率缺乏客观、有效的评审机制,这在很大程度上己经成为银行充分发挥信息系统作用的障碍,并使管理层对信息系统的进一步发展无法做出科学的决策。因此,为了保证银行业务运营的基础平台银行信息系统,安全、高效地运行,从而保障银行的健康发展,引入独立的信息系统审计己是当务之急。信息系统审计是检查、控制银行信息安全风险,评估银行信息系统绩效的重要手段。所谓信息系统审计是一个获取并评价证据,以判断计算机系统是否能够保证资产的安全、数据的完整以及有效率地利用组织的资源并有效果地实现组织目标的过程。由于信息技术在经营、管理领域的广泛运用,信息系统审计已经贯穿在各种审计之

7、中,成为审计全过程的一部分。以下方案以省级商业银行的信息系统为例。2 2、业务环境描述、业务环境描述 2.1 2.1 数据大集中信息系统设计原则数据大集中信息系统设计原则 数据集中系统设计原则 统一会计核算标准尽可能保持现有业务处理模式,修改其中不适应数据集中的业务处理方式 商业银行信息系统审计方案 4 保证数据集中前后帐务的连续性以及业务处理的可操作性 尽可能与以后新系统新业务的规划发展相衔接 为今后总行新柜面的推广做好准备 2.22.2 管理环境管理环境 组织结构图 业务流程图 工作程序说明书 管理措施与相关规定 2.2.3 3 网络与主机环境网络与主机环境 网络拓扑图 主机类型 商业银行

8、信息系统审计方案 5 2.2.4 4 系统环境系统环境 操作系统 数据库 中间件 系统管理平台 2.2.5 5 开发环境开发环境 开发队伍 开发管理 商业银行信息系统审计方案 6 开发平台 开发工具 2.2.6 6 应用环境应用环境 2.2.6 6.1.1 应用系统具有的特点:应用系统具有的特点:数据与交易的安全数据与交易的安全 1.系统密钥管理 2.数据库安全 3.客户密码安全 4.通讯安全 可靠性可靠性 数据集中对业务系统的处理性能提出了很高的要求,可采取以下方法:1.简化各业务服务子系统的交易管理开销,由交换平台统一管理交易的一致性。2.减少业务后台处理的互锁情况,加快业务并行处理的吞吐

9、能力。3.针对银行业务不同处理侧面,优化业务处理的实现方法,在保障金融业务安全的前提下提高银行业务服务的效率。4.简化业务服务子系统的处理方法,建立相对独立的服务子系统,专门优化处理银行业务的各个侧面。5.采用高效的通讯中间件,提高系统吞吐能力,保障业务系统在高负荷的情况下稳定运行。6.尽量简化前后台业务通讯的数据转化工作,统一系统的基本数据字典和数据表达形式,提高业务数据的交换效率。7.建立相对独立的后台批业务和消息传递通道,减少大宗业务数据交换对实时金融业务服务的影响,保障实时业务处理所需要的网络通讯带宽,以及后台处理能力等系统资源。8.优化管理调度批业务的执行,合理分配资源,防止大量的批

10、业务处理占用系统处理资源。9.将非紧急的银行业务合并成批量业务在后台执行,降低数据库事务管理开销。2.2.6 6.2 2 业务系统功能概述业务系统功能概述 应用系统结构图所示各业务系统的功能如下:商业银行信息系统审计方案 7 1.1.金融交换平台 金融交换平台是全省数据集中系统的核心,所有的交易请求由交换平台接收,交换平台负责数据通讯的安全检查、操作员/交易终端的合法性检查,交换平台进行交易决策后根据不同的交易类型组织交易的执行过程,交易的一致性控制由平台保证。各业务系统的业务周期由交换平台统一分配和管理。2 2.储蓄系统 储蓄系统为客户提供 24 小时的储蓄业务服务 储蓄系统中以储蓄所为单位

11、设立帐务,各储蓄所帐务相互独立和平衡,通兑发生时记代理所和委托所的通兑帐。清分帐通过金融交换平台向清分系统传递流水由清分系统统计、出记帐凭证交会计系统记帐。商业银行信息系统审计方案 8 国债业务在储蓄系统中实现。日结完成分户帐的周期余额,分户总分平衡检查。向档案系统转移帐户明细数据。3 3.会计系统 为客户提供 24 小时的对公业务服务。以分理处为单位设立帐务,各分理处帐务相互独立和平衡。日结完成分户帐的周期余额,分户总分平衡检查。向档案系统转移帐户明细数据。4 4.信用卡系统 为客户提供 24 小时的信用卡业务服务。以卡部为单位设立帐务,各卡部帐务相互独立和平衡,通兑发生时记代理方和委托方的

12、通兑帐,清分帐务通过金融交换平台向清分系统传递流水由清分系统统计,出记帐凭证交会计系统记帐。日结完成分户帐的周期余额,分户总分平衡检查。向档案系统转移帐户明细数据。5 5.外币系统 为客户提供 24 小时外币储蓄业务的服务。以市行国际业务部为单位设立帐务,各业务部之间的帐务相互独立和平衡。通兑发生时记代理方和委托方的通兑帐。清分帐务通过金融交换平台向清分系统传递流水由清分系统统计、出记帐凭证交会计系统记帐。日结完成分户帐的周期余额,分户总分平衡检查。向档案系统转移帐户明细数据。6 6.清分系统 如果是通兑交易,交换平台在交易时会向清分系统登记一条清分流水,日终周期切换后,清分系统会依据清分流水

13、进行各机构的帐务清分工作,并生成凭证和流水,交各业务 商业银行信息系统审计方案 9 系统自动记帐。7 7.对外连接系统 对外连接系统负责全省集中业务系统对外连接的业务管理。所有业务中涉及外部系统包括龙卡、金卡未合并在集中系统中的下属市行,以及其它外部业务系统,统一在省交换中心管理。对外连接系统在交易时负责登记对方的交易信息账务周期号和流水号,日终时负责这些机构的对账工作。8 8.总帐系统 总账系统管理储蓄、会计、信用卡、外币等系统的总账信息,按照独立的核算单位设立总账账簿,日终时,总账系统向各业务子系统申请当日各机构的总账流水并根据流水入总账,各机构的总帐相互独立并平衡。总账系统为各机构提供报

14、表,金融统计数据和平衡检查。9 9.客户资料系统 客户信息系统为储蓄、外币、信用卡系统提供统一的客户资料管理和服务。网上银行的客户签约管理统一由客户信息系统实现。1010.档案系统 档案系统管理各业务系统的历史数据和历史文件,为各业务系统提供历史数据查询和历史文件查询。1111.消息系统 消息系统提供一条独立于实时交易处理的通讯通道,这条通道在网络上隔离于交易通道,提供信息的后台传递服务,如报表传输、系统配置信息的传输等等。1212.前台系统 提供综合柜员制的业务前台。1313.代理系统 交换平台负责代理业务的交易决策。代理系统简化业务逻辑。商业银行信息系统审计方案 10 3 3、银行信息系统

15、审计的依据、银行信息系统审计的依据 银行信息系统安全审计的依据一般是采用国际公认的信息安全标准与我国法律、法规、标准相结合的办法。目前国际上通用的信息系统审计的标准是信息系统审计与控制协会在 1996 年公布的COBIT(Control Objectives for Information and related Technology),这是一个在国际上公认的最先进、最权威的安全与信息技术管理和控制的标准,目前已经更新至第三版。它在商业风险、控制需要和技术问题之间架起了一座桥梁,以满足管理的多方面需要。该标准体系已在世界一百多个国家的重要组织与企业中运用,指导这些组织有效利用信息资源,有效地管

16、理与信息相关的风险。COBIT将IT 过程,IT资源及信息与企业的策略与目标联系起来,形成一个三维的体系结构。其中,IT 准则集中反映了企业的战略目标,主要从质量、成本、时间、资源利用率、系统效率、保密性、完整性、可用性等方面来保证信息的安全性、可靠性、有效性;IT资源主要包括以人、应用系统、技术、设施及数据在内的信息相关的资源,这是IT治理过程的主要对象;IT过程则是在IT准则的指导下,对信息及相关资源进行规划与处理,从信息技术的规划与组织、采集与实施、交付与支持、监控与评估等四个方面确定了 34 个信息技术处理过程,每个处理过程还包括更加详细的控制目标和审计方针对 IT 处理过程进行评估。

17、商业银行信息系统审计方案 11 商业银行信息系统审计方案 12 4 4、安全审计内容、安全审计内容 网络层面 网络层面审计对象包括对网络结构、网络设备安全以及网络行为的审计,审计数据来自人工收集和技术手段收集等。网络架构主要是对链路、结构以及网络配置方面的审计。网络设备安全审计主要设备层面安全配置审计。而网络行为审计内容重点是对网络中发生的安全事件、网络异常行为的审计。网络层面具体审计内容如下:审计对象 审计内容 具体审计项 审计频率 审计方式 网络架构安全 网络的划分 网络间通讯的流程和控制 网络链路的备份 网络安全的设计 网络服务 查看网络物理连接图 查看网络逻辑连接图(IP 分配)使用网

18、络侦测工具进行 IP(网络服务)扫描 查看网络安全设计和实施方案 测试备份网络链路 测试网络路由情况 测试网络负载情况 每季度一次 人工审计 网络设备安全 防火墙 路由器 交换机 网关/网关代理 查看防火墙安全日志文件 查看路由器、交换机、网关、网关代理日志文件 每周一次 如果系统中具有集中日志收集系统,利用该系统完成日志信息的收集;如果没有采用人工收集。商业银行信息系统审计方案 13 检查防火墙安全配置 查看路由器路由和其他网络配置 查看交换机 VLAN、端口映射、数据流控制等配置 查看网关/网关代理配置 每周一次 人工收集及审计 网络行为监控和检测 监控系统的运作情况 入侵检测运行情况 查

19、看监控系统和入侵检测系统的安装配置文件 查看监控系统和入侵检测系统的日志文件 测试监控系统和入侵检测系统的报警机制能否正常运作 测试关键的监控和入侵检测功能(运行非正常操作,测试系统能否捕获和报警)实时监控 利用网络中的网络监控和检测系统完成 审 计 数 据 的 收集,结合技术和人工方式完成审计。系统层面 系统层面安全审计对象包括系统安全技术、计算机病毒防治、远程访问安全。在对设备层面审计重点是对各种系统生成的日志、操作日志进行审计。具体审计内容如下:审计对象 审计内容 具体审计项 审计频率 审计方式 系统安全技术 操作系统安全性 查看操作系统安全日志文件 查看管理员操作日志文件 查看文件访问

20、记录 每周一次 利用集中日志管理系统完成日志信息的收集和处理;如果系统中没有集中日志管理系统选择人工收集。对用户权限分配情况进行抽查 进行系统漏洞扫描 每季度一次 计算机病毒防 防病毒系统的 抽查计算机用户的PC机是否每季度一次 人工收集和审计 商业银行信息系统审计方案 14 治 安装情况 防病毒系统运行情况 系统病毒数据库更新情况 用户病毒数据库更新情况 安装了系统统一规定防病毒程序,并检查程序的内部设定 抽查计算机用户PC机上的病毒数据库版本 随机测试防病毒系统功能 查看防病毒系统的运行日志文件 检查防病毒系统的病毒数据库的版本 每周一次 远程访问安全 远程访问身份验证 远程访问权限分配

21、远程访问通讯加密 远程访问性能 远程访问服务器和系统的安全性 查看远程访问安全日志文件 查看远程访问控制设定 查看远程访问服务器的性能日志文件 每周一次 人工收集和审计 对远程访问服务器进行漏洞扫描 对传送的数据实行“电子侦听”测试 每季度一次 应用层面 应用层面审计重点是对应用系统生命周期管理的审计,包括:应用软件开发安全、应用系统运行安全、数据库安全、数据备份和恢复等方面。具体审计内容如下:审计对象 审计内容 具体审计项 审计频率 审计方式 软 件开 发 安全 软件开发环境 查看软件开发规范 查看软件开发环境设计和实施方系统上线前 人工收集及审计 商业银行信息系统审计方案 15 软件测试规

22、定和执行情况 软件开发文档管理规定和执行情况 测试系统的升级 案 抽查软件开发项目文档和有关技术文档 抽查软件测试记录 查看软件开发系统的备份记录 查看测试系统升级(升级到生产系统)计划和有关实施文档 应 用系 统 运行安全 业务主机安全性 业务主机备份和恢复 查看业务主机安全日志文件 查看业务主机管理员操作日志文件 查看文件访问记录 查看数据备份记录 每周一次 利用集中日志管理系统完成日志信息的收集和处理;其他采用人工收集和审计。进行主机漏洞扫描 检查所有用户的权限分配情况 每季度一次 数据库安全 数据库用户设定和权限分配 数据库访问身份验证 数据库完整性 数据库访问性能 查看数据库安全日志

23、文件 查看数据库性能日志文件 每周一次 利用集中日志管理系统完成日志信息的收集和处理;其他采用人工收集和审计。查看数据库用户和用户组设定以及相应的权限设定 运行数据库“健康”测试工具,检查数据库内数据和数据关系的完整性 每季度一次 数 据备 份 和恢复 数据备份和恢复计划和执行情况 备份应用程序 查看备份应用程序的运行日志文件 查看备份介质记录 查看备份介质管理记录 查看备份和恢复操作记录 每周一次 人工审计 商业银行信息系统审计方案 16 备份介质管理制度和执行情况 备份和恢复操作制度和执行情况 热机备份测试 RAID 磁盘备份测试 备用机测试 每月一次 查看离线备份管理记录 离线备份介质可

24、用性测试 离线备份系统可用性测试 备份系统和生产系统切换测试 备份介质存放地点检查 每季度一次 业务层面 业务层面的安全重点是对账号集中审计管理以及对关键业务操作行为的审计。审计对象 审计内容 具体审计项 审计频率 审计方式 账号管理 对 账 号 分配 情 况 的审计 账 号 创 建情况审计 账 号 变 更情况审计 账号的创建时间、创建人,从账号的创建时间、创建人信息审计;账号的变更时间、变更人、变更内容审计;账号冻结、解冻时间、操作人员审计;将从账号分配给从账号的分配时间、分配者,主、附属账号的有限期等。每季度一次 通过集中账号管理系统收集账号的审计数据 如果没有集中账号管理系统采用人工审计

25、 账号授权 对 账 号 授权 过 程 审计。对 账 号 当前 使 用 权限审计 包括账号的访问权限,查询资源的授权访问者,权限的分配时间、分配者等;账号权限变更时间、变更人员、变更内容审计;账号当前对应的权限是否与该账每周一次 通过集中账号管理系统收集账号的审计数据 如果没有集中账号管理系统采用人工审计 商业银行信息系统审计方案 17 号所进行操作的对应的权限一致。登陆行为 成功登陆 失败登陆 登陆顺序 包括什么人用什么账号在什么时间登录了什么系统,什么时间登出等;账号失败登陆使用的账号、频率、时间等;同一个账号在一段周期(可设置)内登陆业务系统的顺序。每周一次 通过集中账号管理系统收集账号的

26、审计数据 如果没有集中账号管理系统采用人工审计 业务操作 网 络 管 理行为审计 对在维护工作中使用 FTP/Telnet的各种操作进行审计,获得全部操作记录和结果;实现ftp/telnet 命令级细粒度访问策略审计;对ftp/telnet 的操作执行回放,还原操作内容。每周一次 必须通过业务行为审计手段收集网络管理行为数据,结合人工操作进行审计。数 据 库 操作审计 记录与登录者身份不符合的 SQL命令、应用操作命令或流程;基于对指定的数据库对象(如数据库、表、视图、存储过程等)和指定操作(如创建、修改、添加、删除等)进行审计;基于自定义的关键字进行访问控制和审计;通过审计输出界面,对 SQ

27、L 命令的截获、分析和还原,审计关键操作的结果;实现对主流数据库的审计。每周一次 关 键 操 作 对于系统配置数据的删除操作进每周一次 商业银行信息系统审计方案 18 审计 行审计;通过制定数据库关键字段、关键操作进行审计;根据操作时序顺序对操作行为进行审计;对于关键操作关联操作账号的权限范围进行审计;互联网访问行为(此项审计限于严格控制与互联网访问的系统中)互 联 网 访问 行 为 审计 互联网网站访问行为审计、网站发贴(BBS)审计;邮件收发、Webmail 发送审计;FTP、TELNET 维护行为审计;网络游戏、即时通讯、P2P 下载等行为审计 每周一次 必须通过业务行为审计手段收集网络管理行为数据,结合人工操作进行审计。

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 应用文书 > 财经金融

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知得利文库网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号-8 |  经营许可证:黑B2-20190332号 |   黑公网安备:91230400333293403D

© 2020-2023 www.deliwenku.com 得利文库. All Rights Reserved 黑龙江转换宝科技有限公司 

黑龙江省互联网违法和不良信息举报
举报电话:0468-3380021 邮箱:hgswwxb@163.com