《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 平安銀行個人信息保護實踐分享

平安銀行個人信息保護實踐分享

2022-11-09
來源:安全419
關鍵詞: 平安銀行 個人信息

  近期,一張某大型銀行因信息安全等問題被罰50萬、責任人被禁業10年的罰單引發行業關注,金融數據安全問題再次被推向風口浪尖。眾所周知,金融數據不僅具備數據的一般特性,更是包含了國民個人信息、企業資金流轉、社會經濟活動等重要內容,因此其安全重要性不僅得到行業廣泛認同和大眾關切,更是在各行業的法律監管中一騎絕塵。

  安全419關注到,在日前召開的BCS 2022大灣區網絡安全峰會數據安全治理論壇上,來自平安銀行股份有限公司的安全專家立足真實的甲方視角和需求,分享了平安銀行在個人信息保護上的思考和實踐。我們在此梳理總結相關精華內容,以期為同業者開展數據安全建設提供一定的借鑒參考。

  金融數據安全重要性

  站在數據安全及個人信息保護的角度,中央網信辦、國家網信辦、銀保監會、公安部、市場監管局、密碼管理局、工信部、人民銀行、消保協會等部門都有相應的法規政策支撐,對金融機構進行監督管理。目前呈現三階立法態勢,在網安法、數安法、個保法等近10個國家法律及司法解釋的頂層規劃下,細化出了《金融消費者權益保護實施辦法》《金融數據安全數據生命周期安全規范》等10余個部門規章及行業監管要求,此外還有近50項相關的國家標準及行業標準。

  在密集出臺、要求趨嚴的政策之下,金融業面臨從刑事處罰、民事處罰、到行政處罰的三重法律責任,違規將可能帶來業務暫緩、資金流失、聲譽受損及銷售銳減等惡劣影響。多方聯動監管的局面導致近年來我們能看到的大額罰單越來越多,這是高標準、嚴法律、強監管帶來的高要求。因此,保護好客戶數據是金融業義不容辭的使命。

  個人信息保護實踐

  參照DSMM成熟度模型,從組織能力、管理機制、技術工具三個層面構建個人信息保護體系。

  微信圖片_20221109110052.png

  組織能力

  由于數據是持續流動變化的,并不存在一鍵合規、一勞永逸的方案,建立一套有效的組織保障體系就顯得尤為重要。為了避免科技或安全單方面主導,必須建立與關鍵業務的協同管理機制,并且建立高級管理層的報告決策機制。

  基于事前事中事后整個數據生命周期內需要進行的安全相關工作事項,并結合行內的部門職責與組織架構,分三類職責來建立組織保障體系,橫向聯動,以保證數據安全責任予以落實落地。

  1.個人信息保護委員會,負責業務過程中對客戶敏感信息和消費權益的保護。該組織由業務部門(風險管理部)牽頭,需要在業務層面達成涉及客戶的數據收集、??授權、告知等義務,以及落實與第三方業務合作過程中的數據安全合規責任。

  2.數據治理工作組,負責數據質量和服務。數據保護的起點是數據的盤點和分類分級,本質上,所有接觸數據的部門并不是數據的所有者,需要數據治理工作組在組織內部去梳理清楚數據的位置、形態、如何打標、安全責任歸屬等。

  3.網絡與信息安全管理委員會,負責數據安全管理。??在數據全生命周期內,為了達成??不同等級和類型數據的安全保護要求,需要該組織出臺相應的標準,從技術層面推進各部門嚴格遵從技術規范。

  管理機制

  數據安全管理落地,配套的業務管理流程必不可少,需要在業務、產品的規劃和設計中,充分考慮數據安全的要求和能力構建。

  值得注意的是,制度體系不僅局限于技術層面,而是組織架構、制度體系和控制流程的相互結合。為了落實業務合規的規則、保證數據合規的運營,建立數據從采集、傳輸、存儲、使用到銷毀全生命周期的授權制度流程,即擬定業務處理與業務合作過程中相應的合規要求,并采用配套的技術工具予以支撐。

  技術工具

  ● 落地數據分級分類

  建立數據安全技術保障能力,首先是落地數據分級分類。以自動化的手段,通過對基礎數據的采集和分析,實現數據的梳理和打標。基礎數據來源應包括所有數據庫的庫、表、字段信息及變化信息,所有生產、測試及辦公的網絡出口流量,所有應用間的調用鏈路信息及屬主信息,所有辦公終端上的數據文件及操作行為。

  通過對敏感數據的動態識別與風險跟蹤,可以創建敏感數據資產分布地圖,基于可視化的管理來優化數據的采集、存儲和使用;可以在數據外發和內部使用時對數據進行分級管控,如未經授權審批就發送數據至外部、違規超量或超字段發送數據至外部、不安全的內部敏感數據調用及訪問請求等。

  ● 技術組合實現數據安全分級管控

  在數據分級分類識別基礎之上,基于數據本身的密級(如:S1非保密、S2秘密、S3機密、S4絕密),在開發測試、數據運維、數據分析、應用訪問、特權訪問、通用技術工具等所有不同場景下??做到真正意義上的以數據為單元的分級管控。

  具體而言,對于任何一次主體(人員或應用)訪問客體(數據)的行為,需要基于主體訪問的網絡環境、終端環境、應用環境,比如是在行內通過標準終端、在外網通過BYOD、在辦公網絡或在生產網,通過研發運維工具、郵件系統或大數據分析系統等通道,綜合評定主體訪問的風險,并基于客體數據的密級和所在的環境,進行動態的訪問控制和安全防護。

  ● 統一用戶授權平臺

  開戶辦卡、存錢匯款、理財貸款……銀行不同的業務場景對客戶的數據需求不盡相同,為了保證最小必要、明示同意的要求,構建統一用戶授權平臺,以客戶為中心??建立其在本行不同業務產品及業務渠道上的數據??授權范圍、授權期限、分級授權及變更通知等。

  在用戶統一授權平臺上,??所有的前端業務及渠道,其產品協議中對于客戶信息的采集告知將在后臺進行統一管理??,并實時響應客戶隨時隨地取消授權的要求。??未來,還需要能夠響應消保委等監管部門的合規檢查要求,通過該平臺將清晰地呈現如何對客戶的數據進行授權管理和安全保護。

  ● 數據第三方交互評估機制

  第三方交互是數據安全管理中非常重要的一個環節,從提出與第三方合作的需求、到研發的實現、再到相關系統運行的變更,需要建立一套閉環的管理機制。

  基于個人信息委員會和網絡與信息安全管理委員會,在每一次與第三方開展合作前進行安全評估,了解合作內容中對于客戶信息的要求、數據交互的要求,反推是否需要修改相關的隱私政策和業務協議,并對客戶做單次的告知和授權,嚴格履行個人信息保護義務。

  當合作需求固化之后,需要確保在未來的持續運營過程中,實時監測實網傳輸的數據內容不會發生越權、超量等變化。在技術實現上,需要把個人信息保護要求以及數據安全管控要求??嵌入到了SDL或DevOps的每個環節中(比如在需求設計階段,如果應用涉及到需要??展示客戶敏感信息,那就必須進行安全評審,用安全的方式做屏蔽展示),以保證所有的安全策略在應用的全生命周期中得以落實。

  關于未來數據安全管理能力的暢想

  基于以上從組織到管理到技術的體系構建,數據安全動態風險管控體系將形成三大中心。畫像中心將對人和數據分別畫像,一是依據崗位、終端操作行為、應用系統訪問行為等日常監控等,實時智能識別“風險”人員;二是運用敏感信息自動識別技術,對數據進行自動化識別、分級分類、標記,識別“敏感”數據。

  控制中心是基于場景的安全防護策略與工具。結合數據生命周期安全技術框架,對不同階段數據提供更完善和優化的安全防護工具;充分運用大數據、機器學習、人工智能及云計算等新興前沿技術,融合監管要求、安全管控方案、知識庫,構建實時智能快捷的安全訪問控制策略。

  監控中心則需要結合應用系統交易全鏈路監控、網絡流量監控、數據水印、數據染色等手段,實現對敏感數據流轉的全鏈路跟蹤。

  總而言之,未來的數據安全發展方向應該是低門檻、強監控的,即,在數據成為生產資料的現在,依靠管控準入已經不能完全達到業務創新的要求,因此必須在準入之后加強監控,能夠實時發現數據運營過程的異常,對種種不合規的行為予以干預和控制,滿足個人信息保護的合規義務,同步保障發展與安全。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美α欧美αv大片| 国产在线欧美| 久久在线91| 欧美专区亚洲专区| 校园春色国产精品| 亚洲欧洲99久久| 亚洲欧美日韩另类| 性久久久久久| 欧美在线日韩精品| 久久国产乱子精品免费女| 欧美亚洲三级| 欧美在线观看视频| 欧美在线三级| 久久久久久久性| 久久婷婷久久| 欧美成人第一页| 欧美极品在线观看| 欧美日韩免费视频| 欧美午夜精品| 国产精品午夜视频| 国产日韩欧美综合一区| 国产一区再线| 精品成人国产在线观看男人呻吟| 1769国产精品| 日韩午夜激情av| 中文欧美在线视频| 亚洲欧美激情一区二区| 久久精品国产清高在天天线| 亚洲国产日韩欧美综合久久| 亚洲免费观看高清完整版在线观看| 一区二区三区国产在线| 亚洲欧美日韩一区二区三区在线| 欧美一区二区在线播放| 久久久综合视频| 欧美高清在线视频| 欧美午夜精品久久久| 国产欧美精品一区aⅴ影院| 国产一区视频观看| 亚洲激情欧美| 亚洲视频高清| 久久精品欧洲| 亚洲视频在线观看三级| 欧美一级在线亚洲天堂| 男人的天堂成人在线| 欧美日韩少妇| 国产欧美在线播放| 亚洲国产另类久久久精品极度| 亚洲最新色图| 久久xxxx| 亚洲性人人天天夜夜摸| 久久久久久综合| 欧美日韩另类字幕中文| 国产色爱av资源综合区| 亚洲精品久久久久久下一站| 亚洲专区一二三| 亚洲黄一区二区三区| 亚洲一区999| 久久综合伊人77777麻豆| 欧美午夜a级限制福利片| 国产一级久久| 99精品国产在热久久下载| 久久精品女人的天堂av| 亚洲一区二区三区精品视频| 久久一区视频| 国产精品久久久久久久久久久久| 国产精品久久久久久影院8一贰佰 国产精品久久久久久影视 | 亚洲一区二区精品视频| 亚洲国产精品久久精品怡红院| 亚洲一区二区三| 免费成人av资源网| 国产女人aaa级久久久级| 亚洲人成网站色ww在线| 欧美在线综合视频| 亚洲一区二区三区色| 欧美大片国产精品| 国产一区999| 亚洲一级在线| 制服诱惑一区二区| 欧美77777| 韩国精品主播一区二区在线观看| 一区二区三区日韩精品| 99re6热在线精品视频播放速度| 久久另类ts人妖一区二区| 国产精品日韩精品欧美在线 | 亚洲一区二区三区涩| 欧美 日韩 国产一区二区在线视频| 国产日韩精品在线观看| 亚洲少妇最新在线视频| 日韩视频在线你懂得| 美女诱惑黄网站一区| 国产亚洲人成网站在线观看| 夜夜爽av福利精品导航| 日韩午夜激情| 蜜桃av一区二区| 狠狠色伊人亚洲综合成人| 午夜在线电影亚洲一区| 亚洲女人小视频在线观看| 欧美日韩国产麻豆| 亚洲精美视频| 亚洲免费激情| 欧美激情视频一区二区三区在线播放 | 久久精品亚洲精品| 久久精品国产精品亚洲| 国产日韩精品久久久| 亚洲女性裸体视频| 亚洲欧美国产高清va在线播| 欧美性猛交xxxx免费看久久久 | 99国产精品久久久| 一本色道久久综合亚洲精品婷婷 | 午夜综合激情| 国产精品推荐精品| 亚洲欧美久久久| 欧美在线在线| 国产农村妇女精品| 欧美一区二区三区免费视| 久久九九久精品国产免费直播 | 欧美亚洲综合网| 久久精品国产91精品亚洲| 国产视频一区三区| 久久国产精品毛片| 久久综合999| 亚洲第一中文字幕| 亚洲伦理一区| 欧美日韩国产大片| 在线视频你懂得一区| 亚洲制服av| 国产欧美日韩在线观看| 欧美在线在线| 免费视频久久| 亚洲精品免费一二三区| 亚洲视频在线播放| 国产精品亚洲激情| 欧美伊人久久| 欧美成人综合| 夜夜嗨av一区二区三区 | 久久久精品999| 在线成人av| 99精品欧美一区二区蜜桃免费| 欧美日韩天天操| 亚洲一区欧美激情| 久久一二三国产| 亚洲精品欧美精品| 亚洲欧美在线观看| 黄色一区二区在线| 一本大道久久a久久精二百| 国产精品久久久久99| 久久国产免费| 欧美精品久久久久久久久久| 一区二区三区视频观看| 久久精品国产亚洲精品| 亚洲激情图片小说视频| 亚洲影院在线| 韩国一区二区三区在线观看| 亚洲精品看片| 国产精品色婷婷| 久久精品一二三| 欧美日韩三级电影在线| 午夜精品电影| 欧美精品国产一区| 亚洲男女自偷自拍| 免费毛片一区二区三区久久久| 亚洲美女视频在线观看| 久久狠狠婷婷| 亚洲精品一区二区三| 久久精品国产亚洲a| 欧美国产视频在线观看| 一本到高清视频免费精品| 久久精选视频| 99精品国产99久久久久久福利| 久久乐国产精品| 一区二区三区高清在线观看| 久久免费视频网站| 这里只有视频精品| 欧美成人一区二区在线| 亚洲欧美日韩中文播放| 欧美高清视频免费观看| 香蕉成人久久| 国产精品99免费看| 亚洲激情一区二区| 国产欧美精品一区二区色综合| 日韩亚洲一区在线播放| 国产视频丨精品|在线观看| 亚洲天堂成人在线观看| 在线观看的日韩av| 欧美一区二区三区视频| 日韩亚洲欧美成人| 蜜臀av国产精品久久久久| 午夜亚洲性色视频| 欧美视频一区二| 亚洲精品欧洲精品| 激情亚洲一区二区三区四区| 午夜精品一区二区三区电影天堂| 91久久精品国产91性色tv| 久久久久久久999| 亚洲一区二区精品在线观看| 欧美久久精品午夜青青大伊人| 久久大香伊蕉在人线观看热2| 国产精品捆绑调教| 亚洲一区二区高清视频| 亚洲精品中文字幕有码专区|