《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 平安銀行個人信息保護實踐分享

平安銀行個人信息保護實踐分享

2022-11-09
來源:安全419
關鍵詞: 平安銀行 個人信息

  近期,一張某大型銀行因信息安全等問題被罰50萬、責任人被禁業10年的罰單引發行業關注,金融數據安全問題再次被推向風口浪尖。眾所周知,金融數據不僅具備數據的一般特性,更是包含了國民個人信息、企業資金流轉、社會經濟活動等重要內容,因此其安全重要性不僅得到行業廣泛認同和大眾關切,更是在各行業的法律監管中一騎絕塵。

  安全419關注到,在日前召開的BCS 2022大灣區網絡安全峰會數據安全治理論壇上,來自平安銀行股份有限公司的安全專家立足真實的甲方視角和需求,分享了平安銀行在個人信息保護上的思考和實踐。我們在此梳理總結相關精華內容,以期為同業者開展數據安全建設提供一定的借鑒參考。

  金融數據安全重要性

  站在數據安全及個人信息保護的角度,中央網信辦、國家網信辦、銀保監會、公安部、市場監管局、密碼管理局、工信部、人民銀行、消保協會等部門都有相應的法規政策支撐,對金融機構進行監督管理。目前呈現三階立法態勢,在網安法、數安法、個保法等近10個國家法律及司法解釋的頂層規劃下,細化出了《金融消費者權益保護實施辦法》《金融數據安全數據生命周期安全規范》等10余個部門規章及行業監管要求,此外還有近50項相關的國家標準及行業標準。

  在密集出臺、要求趨嚴的政策之下,金融業面臨從刑事處罰、民事處罰、到行政處罰的三重法律責任,違規將可能帶來業務暫緩、資金流失、聲譽受損及銷售銳減等惡劣影響。多方聯動監管的局面導致近年來我們能看到的大額罰單越來越多,這是高標準、嚴法律、強監管帶來的高要求。因此,保護好客戶數據是金融業義不容辭的使命。

  個人信息保護實踐

  參照DSMM成熟度模型,從組織能力、管理機制、技術工具三個層面構建個人信息保護體系。

  微信圖片_20221109110052.png

  組織能力

  由于數據是持續流動變化的,并不存在一鍵合規、一勞永逸的方案,建立一套有效的組織保障體系就顯得尤為重要。為了避免科技或安全單方面主導,必須建立與關鍵業務的協同管理機制,并且建立高級管理層的報告決策機制。

  基于事前事中事后整個數據生命周期內需要進行的安全相關工作事項,并結合行內的部門職責與組織架構,分三類職責來建立組織保障體系,橫向聯動,以保證數據安全責任予以落實落地。

  1.個人信息保護委員會,負責業務過程中對客戶敏感信息和消費權益的保護。該組織由業務部門(風險管理部)牽頭,需要在業務層面達成涉及客戶的數據收集、??授權、告知等義務,以及落實與第三方業務合作過程中的數據安全合規責任。

  2.數據治理工作組,負責數據質量和服務。數據保護的起點是數據的盤點和分類分級,本質上,所有接觸數據的部門并不是數據的所有者,需要數據治理工作組在組織內部去梳理清楚數據的位置、形態、如何打標、安全責任歸屬等。

  3.網絡與信息安全管理委員會,負責數據安全管理。??在數據全生命周期內,為了達成??不同等級和類型數據的安全保護要求,需要該組織出臺相應的標準,從技術層面推進各部門嚴格遵從技術規范。

  管理機制

  數據安全管理落地,配套的業務管理流程必不可少,需要在業務、產品的規劃和設計中,充分考慮數據安全的要求和能力構建。

  值得注意的是,制度體系不僅局限于技術層面,而是組織架構、制度體系和控制流程的相互結合。為了落實業務合規的規則、保證數據合規的運營,建立數據從采集、傳輸、存儲、使用到銷毀全生命周期的授權制度流程,即擬定業務處理與業務合作過程中相應的合規要求,并采用配套的技術工具予以支撐。

  技術工具

  ● 落地數據分級分類

  建立數據安全技術保障能力,首先是落地數據分級分類。以自動化的手段,通過對基礎數據的采集和分析,實現數據的梳理和打標。基礎數據來源應包括所有數據庫的庫、表、字段信息及變化信息,所有生產、測試及辦公的網絡出口流量,所有應用間的調用鏈路信息及屬主信息,所有辦公終端上的數據文件及操作行為。

  通過對敏感數據的動態識別與風險跟蹤,可以創建敏感數據資產分布地圖,基于可視化的管理來優化數據的采集、存儲和使用;可以在數據外發和內部使用時對數據進行分級管控,如未經授權審批就發送數據至外部、違規超量或超字段發送數據至外部、不安全的內部敏感數據調用及訪問請求等。

  ● 技術組合實現數據安全分級管控

  在數據分級分類識別基礎之上,基于數據本身的密級(如:S1非保密、S2秘密、S3機密、S4絕密),在開發測試、數據運維、數據分析、應用訪問、特權訪問、通用技術工具等所有不同場景下??做到真正意義上的以數據為單元的分級管控。

  具體而言,對于任何一次主體(人員或應用)訪問客體(數據)的行為,需要基于主體訪問的網絡環境、終端環境、應用環境,比如是在行內通過標準終端、在外網通過BYOD、在辦公網絡或在生產網,通過研發運維工具、郵件系統或大數據分析系統等通道,綜合評定主體訪問的風險,并基于客體數據的密級和所在的環境,進行動態的訪問控制和安全防護。

  ● 統一用戶授權平臺

  開戶辦卡、存錢匯款、理財貸款……銀行不同的業務場景對客戶的數據需求不盡相同,為了保證最小必要、明示同意的要求,構建統一用戶授權平臺,以客戶為中心??建立其在本行不同業務產品及業務渠道上的數據??授權范圍、授權期限、分級授權及變更通知等。

  在用戶統一授權平臺上,??所有的前端業務及渠道,其產品協議中對于客戶信息的采集告知將在后臺進行統一管理??,并實時響應客戶隨時隨地取消授權的要求。??未來,還需要能夠響應消保委等監管部門的合規檢查要求,通過該平臺將清晰地呈現如何對客戶的數據進行授權管理和安全保護。

  ● 數據第三方交互評估機制

  第三方交互是數據安全管理中非常重要的一個環節,從提出與第三方合作的需求、到研發的實現、再到相關系統運行的變更,需要建立一套閉環的管理機制。

  基于個人信息委員會和網絡與信息安全管理委員會,在每一次與第三方開展合作前進行安全評估,了解合作內容中對于客戶信息的要求、數據交互的要求,反推是否需要修改相關的隱私政策和業務協議,并對客戶做單次的告知和授權,嚴格履行個人信息保護義務。

  當合作需求固化之后,需要確保在未來的持續運營過程中,實時監測實網傳輸的數據內容不會發生越權、超量等變化。在技術實現上,需要把個人信息保護要求以及數據安全管控要求??嵌入到了SDL或DevOps的每個環節中(比如在需求設計階段,如果應用涉及到需要??展示客戶敏感信息,那就必須進行安全評審,用安全的方式做屏蔽展示),以保證所有的安全策略在應用的全生命周期中得以落實。

  關于未來數據安全管理能力的暢想

  基于以上從組織到管理到技術的體系構建,數據安全動態風險管控體系將形成三大中心。畫像中心將對人和數據分別畫像,一是依據崗位、終端操作行為、應用系統訪問行為等日常監控等,實時智能識別“風險”人員;二是運用敏感信息自動識別技術,對數據進行自動化識別、分級分類、標記,識別“敏感”數據。

  控制中心是基于場景的安全防護策略與工具。結合數據生命周期安全技術框架,對不同階段數據提供更完善和優化的安全防護工具;充分運用大數據、機器學習、人工智能及云計算等新興前沿技術,融合監管要求、安全管控方案、知識庫,構建實時智能快捷的安全訪問控制策略。

  監控中心則需要結合應用系統交易全鏈路監控、網絡流量監控、數據水印、數據染色等手段,實現對敏感數據流轉的全鏈路跟蹤。

  總而言之,未來的數據安全發展方向應該是低門檻、強監控的,即,在數據成為生產資料的現在,依靠管控準入已經不能完全達到業務創新的要求,因此必須在準入之后加強監控,能夠實時發現數據運營過程的異常,對種種不合規的行為予以干預和控制,滿足個人信息保護的合規義務,同步保障發展與安全。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
一区二区三区视频在线播放| 久久精品青青大伊人av| 国产精品丝袜xxxxxxx| 欧美国产精品日韩| 久久综合久久综合九色| 欧美在线free| 午夜国产精品视频| 亚洲综合视频网| 亚洲一区二区精品在线| 亚洲精品一区二区三区不| 亚洲国产婷婷综合在线精品 | 一区二区三区蜜桃网| 亚洲开发第一视频在线播放| 亚洲国产日韩综合一区| 亚洲成色www久久网站| 1000部国产精品成人观看| 原创国产精品91| 一色屋精品视频免费看| 精品1区2区3区4区| 在线观看欧美精品| 亚洲国产影院| 99av国产精品欲麻豆| 夜夜嗨av一区二区三区四区| 亚洲视频一区| 亚洲综合日韩| 欧美在线影院在线视频| 亚洲高清一区二区三区| 亚洲日本国产| 夜久久久久久| 亚洲免费视频网站| 欧美与欧洲交xxxx免费观看| 久久久噜噜噜| 欧美成人tv| 欧美日韩一区二区三区免费| 国产精品v欧美精品∨日韩| 国产精品久久久久高潮| 国产欧美 在线欧美| 国精品一区二区| 亚洲黄色视屏| 宅男66日本亚洲欧美视频| 亚洲在线网站| 欧美一区二区三区婷婷月色| 亚洲激情在线| 亚洲婷婷综合久久一本伊一区| 亚洲欧美日韩精品久久奇米色影视| 欧美怡红院视频一区二区三区| 久久婷婷麻豆| 欧美日韩一区不卡| 国产手机视频精品| 亚洲经典在线| 亚洲影视综合| 亚洲人成在线免费观看| 亚洲一区二区三区视频| 久久久久久999| 欧美精品一区二区精品网| 欧美性做爰毛片| 国产一区欧美| 亚洲老司机av| 午夜精品久久久久久久99水蜜桃| 亚洲国内精品在线| 亚洲女人天堂av| 免费观看一区| 国产精品入口福利| 亚洲欧洲精品一区| 亚洲欧美国产毛片在线| 亚洲欧洲精品成人久久奇米网| 亚洲一级免费视频| 久久先锋影音| 国产精品成人v| 影院欧美亚洲| 亚洲一区二区四区| 亚洲精品视频一区二区三区| 欧美一区二区三区在线看| 欧美岛国激情| 国产免费成人在线视频| 亚洲欧洲日产国码二区| 亚洲欧美在线播放| 一区二区三区四区精品| 久久久久网站| 国产精品入口日韩视频大尺度| 亚洲国产毛片完整版| 午夜精品久久久久| 亚洲天堂网在线观看| 欧美99在线视频观看| 国产美女精品人人做人人爽| 999在线观看精品免费不卡网站| 亚洲国产高清一区| 欧美一区二区日韩一区二区| 欧美日韩免费一区二区三区视频 | 欧美黄色片免费观看| 国产真实乱偷精品视频免| 一本色道久久88亚洲综合88| 亚洲激情午夜| 久久女同互慰一区二区三区| 国产精品一区二区黑丝| 日韩一级在线观看| 日韩网站免费观看| 欧美超级免费视 在线| 国产一区在线看| 午夜精品久久久久久久99水蜜桃| 亚洲天堂网站在线观看视频| 欧美精品一区二区三区蜜桃| 在线日本欧美| 亚洲国产精品国自产拍av秋霞 | 久久综合九色综合久99| 国产视频欧美| 午夜精品久久久久99热蜜桃导演| 亚洲欧美日韩一区在线| 欧美色123| 亚洲精品综合| 99ri日韩精品视频| 欧美激情一区二区三区在线视频观看 | 亚洲欧美久久久| 亚洲欧美中文日韩在线| 欧美视频在线播放| 一本色道久久88精品综合| 亚洲视频精选| 欧美日韩国产综合视频在线观看| 亚洲黄一区二区三区| 亚洲精品乱码久久久久| 欧美国产视频在线观看| 亚洲国产日韩欧美在线图片| 亚洲日本va午夜在线影院| 欧美福利视频网站| 亚洲全黄一级网站| 亚洲精品在线免费观看视频| 欧美国产激情| 日韩一二三区视频| 亚洲在线1234| 国产精品视区| 午夜日韩福利| 久久精品中文| 在线观看视频一区| 日韩视频免费观看| 欧美日韩三级视频| 亚洲视频免费| 亚欧成人在线| 国产一区二区三区在线观看网站 | 香蕉久久精品日日躁夜夜躁| 国产欧美日韩另类视频免费观看| 欧美在线啊v一区| 老司机免费视频久久| 亚洲韩国日本中文字幕| 中日韩在线视频| 国产精品久久77777| 亚洲女同在线| 久久综合九色九九| 亚洲欧洲综合另类| 亚洲小说欧美另类社区| 国产免费亚洲高清| 亚洲国产日本| 欧美三级电影网| 亚洲欧美日产图| 狼人社综合社区| 99re视频这里只有精品| 欧美在线你懂的| 在线精品在线| 亚洲网址在线| 国产视频综合在线| 日韩视频一区二区三区在线播放| 欧美性感一类影片在线播放 | 久久综合伊人77777| 亚洲国产精品电影在线观看| 亚洲天堂网在线观看| 国产亚洲欧美日韩日本| 亚洲精品网站在线播放gif| 国产精品久久久久av免费| 欧美在线观看视频| 欧美区在线观看| 亚洲欧美另类国产| 欧美国产先锋| 午夜精品久久久久久久白皮肤| 蜜桃久久精品乱码一区二区| 在线亚洲成人| 老司机精品福利视频| 亚洲午夜电影在线观看| 久热精品视频在线免费观看| 亚洲免费不卡| 久久久噜噜噜久久久| 日韩一区二区免费看| 久久漫画官网| 一本久久综合亚洲鲁鲁五月天| 久久一区二区视频| 亚洲图片欧美午夜| 男人的天堂成人在线| 亚洲免费一区二区| 欧美激情精品久久久久久蜜臀 | 久久本道综合色狠狠五月| 欧美日韩免费看| 亚洲二区在线| 国产精品国产三级国产专区53| 亚洲国产成人精品久久| 国产精品久久久久久亚洲调教| 91久久在线视频| 国产欧美日韩综合一区在线播放| aa级大片欧美三级| 激情综合中文娱乐网| 午夜精品久久久久久99热| 亚洲激情成人网| 久久久久久久国产|