《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 平安銀行個人信息保護實踐分享

平安銀行個人信息保護實踐分享

2022-11-09
來源:安全419
關鍵詞: 平安銀行 個人信息

  近期,一張某大型銀行因信息安全等問題被罰50萬、責任人被禁業10年的罰單引發行業關注,金融數據安全問題再次被推向風口浪尖。眾所周知,金融數據不僅具備數據的一般特性,更是包含了國民個人信息、企業資金流轉、社會經濟活動等重要內容,因此其安全重要性不僅得到行業廣泛認同和大眾關切,更是在各行業的法律監管中一騎絕塵。

  安全419關注到,在日前召開的BCS 2022大灣區網絡安全峰會數據安全治理論壇上,來自平安銀行股份有限公司的安全專家立足真實的甲方視角和需求,分享了平安銀行在個人信息保護上的思考和實踐。我們在此梳理總結相關精華內容,以期為同業者開展數據安全建設提供一定的借鑒參考。

  金融數據安全重要性

  站在數據安全及個人信息保護的角度,中央網信辦、國家網信辦、銀保監會、公安部、市場監管局、密碼管理局、工信部、人民銀行、消保協會等部門都有相應的法規政策支撐,對金融機構進行監督管理。目前呈現三階立法態勢,在網安法、數安法、個保法等近10個國家法律及司法解釋的頂層規劃下,細化出了《金融消費者權益保護實施辦法》《金融數據安全數據生命周期安全規范》等10余個部門規章及行業監管要求,此外還有近50項相關的國家標準及行業標準。

  在密集出臺、要求趨嚴的政策之下,金融業面臨從刑事處罰、民事處罰、到行政處罰的三重法律責任,違規將可能帶來業務暫緩、資金流失、聲譽受損及銷售銳減等惡劣影響。多方聯動監管的局面導致近年來我們能看到的大額罰單越來越多,這是高標準、嚴法律、強監管帶來的高要求。因此,保護好客戶數據是金融業義不容辭的使命。

  個人信息保護實踐

  參照DSMM成熟度模型,從組織能力、管理機制、技術工具三個層面構建個人信息保護體系。

  微信圖片_20221109110052.png

  組織能力

  由于數據是持續流動變化的,并不存在一鍵合規、一勞永逸的方案,建立一套有效的組織保障體系就顯得尤為重要。為了避免科技或安全單方面主導,必須建立與關鍵業務的協同管理機制,并且建立高級管理層的報告決策機制。

  基于事前事中事后整個數據生命周期內需要進行的安全相關工作事項,并結合行內的部門職責與組織架構,分三類職責來建立組織保障體系,橫向聯動,以保證數據安全責任予以落實落地。

  1.個人信息保護委員會,負責業務過程中對客戶敏感信息和消費權益的保護。該組織由業務部門(風險管理部)牽頭,需要在業務層面達成涉及客戶的數據收集、??授權、告知等義務,以及落實與第三方業務合作過程中的數據安全合規責任。

  2.數據治理工作組,負責數據質量和服務。數據保護的起點是數據的盤點和分類分級,本質上,所有接觸數據的部門并不是數據的所有者,需要數據治理工作組在組織內部去梳理清楚數據的位置、形態、如何打標、安全責任歸屬等。

  3.網絡與信息安全管理委員會,負責數據安全管理。??在數據全生命周期內,為了達成??不同等級和類型數據的安全保護要求,需要該組織出臺相應的標準,從技術層面推進各部門嚴格遵從技術規范。

  管理機制

  數據安全管理落地,配套的業務管理流程必不可少,需要在業務、產品的規劃和設計中,充分考慮數據安全的要求和能力構建。

  值得注意的是,制度體系不僅局限于技術層面,而是組織架構、制度體系和控制流程的相互結合。為了落實業務合規的規則、保證數據合規的運營,建立數據從采集、傳輸、存儲、使用到銷毀全生命周期的授權制度流程,即擬定業務處理與業務合作過程中相應的合規要求,并采用配套的技術工具予以支撐。

  技術工具

  ● 落地數據分級分類

  建立數據安全技術保障能力,首先是落地數據分級分類。以自動化的手段,通過對基礎數據的采集和分析,實現數據的梳理和打標。基礎數據來源應包括所有數據庫的庫、表、字段信息及變化信息,所有生產、測試及辦公的網絡出口流量,所有應用間的調用鏈路信息及屬主信息,所有辦公終端上的數據文件及操作行為。

  通過對敏感數據的動態識別與風險跟蹤,可以創建敏感數據資產分布地圖,基于可視化的管理來優化數據的采集、存儲和使用;可以在數據外發和內部使用時對數據進行分級管控,如未經授權審批就發送數據至外部、違規超量或超字段發送數據至外部、不安全的內部敏感數據調用及訪問請求等。

  ● 技術組合實現數據安全分級管控

  在數據分級分類識別基礎之上,基于數據本身的密級(如:S1非保密、S2秘密、S3機密、S4絕密),在開發測試、數據運維、數據分析、應用訪問、特權訪問、通用技術工具等所有不同場景下??做到真正意義上的以數據為單元的分級管控。

  具體而言,對于任何一次主體(人員或應用)訪問客體(數據)的行為,需要基于主體訪問的網絡環境、終端環境、應用環境,比如是在行內通過標準終端、在外網通過BYOD、在辦公網絡或在生產網,通過研發運維工具、郵件系統或大數據分析系統等通道,綜合評定主體訪問的風險,并基于客體數據的密級和所在的環境,進行動態的訪問控制和安全防護。

  ● 統一用戶授權平臺

  開戶辦卡、存錢匯款、理財貸款……銀行不同的業務場景對客戶的數據需求不盡相同,為了保證最小必要、明示同意的要求,構建統一用戶授權平臺,以客戶為中心??建立其在本行不同業務產品及業務渠道上的數據??授權范圍、授權期限、分級授權及變更通知等。

  在用戶統一授權平臺上,??所有的前端業務及渠道,其產品協議中對于客戶信息的采集告知將在后臺進行統一管理??,并實時響應客戶隨時隨地取消授權的要求。??未來,還需要能夠響應消保委等監管部門的合規檢查要求,通過該平臺將清晰地呈現如何對客戶的數據進行授權管理和安全保護。

  ● 數據第三方交互評估機制

  第三方交互是數據安全管理中非常重要的一個環節,從提出與第三方合作的需求、到研發的實現、再到相關系統運行的變更,需要建立一套閉環的管理機制。

  基于個人信息委員會和網絡與信息安全管理委員會,在每一次與第三方開展合作前進行安全評估,了解合作內容中對于客戶信息的要求、數據交互的要求,反推是否需要修改相關的隱私政策和業務協議,并對客戶做單次的告知和授權,嚴格履行個人信息保護義務。

  當合作需求固化之后,需要確保在未來的持續運營過程中,實時監測實網傳輸的數據內容不會發生越權、超量等變化。在技術實現上,需要把個人信息保護要求以及數據安全管控要求??嵌入到了SDL或DevOps的每個環節中(比如在需求設計階段,如果應用涉及到需要??展示客戶敏感信息,那就必須進行安全評審,用安全的方式做屏蔽展示),以保證所有的安全策略在應用的全生命周期中得以落實。

  關于未來數據安全管理能力的暢想

  基于以上從組織到管理到技術的體系構建,數據安全動態風險管控體系將形成三大中心。畫像中心將對人和數據分別畫像,一是依據崗位、終端操作行為、應用系統訪問行為等日常監控等,實時智能識別“風險”人員;二是運用敏感信息自動識別技術,對數據進行自動化識別、分級分類、標記,識別“敏感”數據。

  控制中心是基于場景的安全防護策略與工具。結合數據生命周期安全技術框架,對不同階段數據提供更完善和優化的安全防護工具;充分運用大數據、機器學習、人工智能及云計算等新興前沿技術,融合監管要求、安全管控方案、知識庫,構建實時智能快捷的安全訪問控制策略。

  監控中心則需要結合應用系統交易全鏈路監控、網絡流量監控、數據水印、數據染色等手段,實現對敏感數據流轉的全鏈路跟蹤。

  總而言之,未來的數據安全發展方向應該是低門檻、強監控的,即,在數據成為生產資料的現在,依靠管控準入已經不能完全達到業務創新的要求,因此必須在準入之后加強監控,能夠實時發現數據運營過程的異常,對種種不合規的行為予以干預和控制,滿足個人信息保護的合規義務,同步保障發展與安全。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区二区免费视频| 欧美在线免费| 国产精品一区二区三区四区五区 | 国产精品国产三级国产a| 鲁鲁狠狠狠7777一区二区| 亚洲免费小视频| 99精品欧美一区| 亚洲激情成人网| 亚洲欧美日韩中文播放| 亚洲精品免费电影| 极品少妇一区二区| 国产欧美精品久久| 欧美日一区二区在线观看| 免费av成人在线| 欧美在线网址| 亚洲视频网站在线观看| 亚洲人成毛片在线播放女女| 欧美一区二区三区免费大片| 国产一区欧美日韩| 蜜桃久久精品乱码一区二区| 久久福利资源站| 午夜精品亚洲一区二区三区嫩草| 夜夜精品视频| 亚洲精品之草原avav久久| 欧美在线影院| 亚洲欧美伊人| 亚洲制服欧美中文字幕中文字幕| 亚洲欧洲精品一区二区三区 | 一区二区三区成人| 日韩视频在线播放| 亚洲激情成人网| 亚洲国产成人一区| 在线播放不卡| 一区在线观看视频| 精品白丝av| 国产一区二区三区久久悠悠色av| 国产伦精品一区二区三区| 国产精品国内视频| 欧美激情视频一区二区三区不卡| 久久综合99re88久久爱| 欧美一区二区三区在线视频| 亚洲天堂网在线观看| 99国产精品一区| 日韩一级黄色片| 亚洲美女中出| 亚洲区一区二区三区| 欧美一区二区视频在线| 欧美一区二区在线播放| 亚洲欧美日韩国产| 亚洲一区二区在线免费观看视频| 亚洲裸体在线观看| 99在线精品视频在线观看| 亚洲久色影视| 在线视频精品一区| 9l视频自拍蝌蚪9l视频成人| 亚洲精品乱码久久久久| 亚洲精品视频免费观看| 亚洲精品一区久久久久久| 亚洲精品乱码久久久久久蜜桃麻豆 | 先锋影音久久| 亚洲午夜影视影院在线观看| 亚洲在线黄色| 欧美中文日韩| 久久久久网址| 美日韩丰满少妇在线观看| 牛牛影视久久网| 欧美日韩黄色一区二区| 国产精品美腿一区在线看| 国产日韩一区二区| 国产精品午夜视频| 国模精品一区二区三区| 亚洲盗摄视频| 日韩图片一区| 亚洲欧美99| 亚洲高清自拍| 99pao成人国产永久免费视频| 亚洲一区二区三区四区中文 | 亚洲一区成人| 久久久久久国产精品mv| 欧美va亚洲va日韩∨a综合色| 欧美日本成人| 国产美女精品人人做人人爽| 一区二区在线观看视频| 亚洲精品欧美精品| 亚洲午夜久久久| 亚洲福利视频网站| 一本久道久久久| 欧美中日韩免费视频| 欧美xx视频| 国产精品久久久久久久久婷婷 | 亚洲在线播放电影| 亚洲国产精品久久精品怡红院| 亚洲另类春色国产| 性欧美精品高清| 欧美福利专区| 国产精品久久久久99| 黄色国产精品| 中文av一区特黄| 亚洲国产91| 性8sex亚洲区入口| 欧美国产成人在线| 国产精品亚洲成人| 亚洲第一福利社区| 国产综合色产| 一本久道综合久久精品| 久久精品1区| 亚洲婷婷综合色高清在线| 久久久在线视频| 午夜精品理论片| 美国十次成人| 欧美视频1区| 国产日韩一区在线| 91久久精品国产91久久性色tv| 亚洲国产另类久久精品| 亚洲一区免费视频| 亚洲电影免费观看高清完整版在线| 亚洲永久免费观看| 欧美高清免费| 国产日韩高清一区二区三区在线| 亚洲欧洲综合另类| 亚洲国产精品久久久久秋霞蜜臀 | 欧美性猛交xxxx乱大交蜜桃| 国产欧美1区2区3区| 亚洲国产精品va在看黑人| 午夜日韩视频| 亚洲综合第一| 欧美日韩精品一区视频| 亚洲缚视频在线观看| 欧美在线不卡| 欧美一区二区三区婷婷月色| 欧美三区不卡| 亚洲免费av观看| 亚洲激情校园春色| 久久全国免费视频| 国产日韩视频| 羞羞视频在线观看欧美| 性欧美大战久久久久久久久| 欧美三级免费| 日韩视频中文字幕| 99精品视频免费| 欧美精品色网| 最新国产の精品合集bt伙计| 亚洲激情自拍| 牛夜精品久久久久久久99黑人 | 国产精品黄页免费高清在线观看| 亚洲国产欧美不卡在线观看| 欧美亚洲三级| 亚洲视频网在线直播| 欧美日韩成人在线观看| 最近中文字幕日韩精品| 亚洲精品国偷自产在线99热| 免费在线国产精品| 亚洲成色www8888| 亚洲激情校园春色| 欧美岛国激情| 亚洲精品黄色| 一区二区三区免费网站| 欧美日韩一区在线观看视频| av成人免费在线观看| 亚洲视频免费| 国产精品入口66mio| 亚洲欧美激情四射在线日 | 麻豆成人91精品二区三区| 亚洲第一毛片| 夜夜嗨av一区二区三区| 欧美体内she精视频| 制服诱惑一区二区| 欧美一区二区大片| 国产在线精品自拍| 亚洲国产精品精华液网站| 欧美顶级大胆免费视频| 亚洲日本中文字幕| 中国日韩欧美久久久久久久久| 欧美视频一区二区三区| 亚洲一二三区在线| 久久精品视频在线播放| 在线免费观看日本一区| 亚洲精品久久久久久久久| 欧美日韩视频第一区| 中文亚洲欧美| 久久精品视频在线看| 亚洲第一级黄色片| 一区二区久久| 国产伦精品一区二区三区高清版| 久久精品99久久香蕉国产色戒| 免费在线亚洲欧美| 亚洲免费av网站| 久久激情视频久久| 亚洲激情成人网| 亚洲久久视频| 国产精品一区一区三区| 亚洲国产天堂久久综合| 欧美三日本三级三级在线播放| 亚洲欧美精品中文字幕在线| 久久亚洲高清| 一本大道av伊人久久综合| 久久成人综合网| 亚洲欧洲一区二区三区| 午夜日韩激情| 亚洲国产导航|