2020年9月23日,中國(guó)人民銀行正式發(fā)布《金融數(shù)據(jù)安全數(shù)據(jù)安全分級(jí)指南》(JR/T 0197—2020)金融行業(yè)標(biāo)準(zhǔn)。標(biāo)準(zhǔn)由全國(guó)金融標(biāo)準(zhǔn)化技術(shù)委員會(huì)歸口管理,由中國(guó)人民銀行科技司提出并負(fù)責(zé)起草。
2021年4月8日,《金融數(shù)據(jù)安全 數(shù)據(jù)生命周期安全規(guī)范》(JR/T 0223-2021)(以下簡(jiǎn)稱《規(guī)范》)正式獲批發(fā)布實(shí)施。《規(guī)范》由中國(guó)人民銀行科技司發(fā)起,全國(guó)金融標(biāo)準(zhǔn)化技術(shù)委員會(huì)歸口管理。
金融數(shù)據(jù)生命周期是指金融業(yè)機(jī)構(gòu)在開(kāi)展業(yè)務(wù)和進(jìn)行經(jīng)營(yíng)管理的過(guò)程中,對(duì)金融數(shù)據(jù)進(jìn)行采集、傳輸、使用、刪除、銷毀的整個(gè)過(guò)程。
金融業(yè)機(jī)構(gòu)明確金融數(shù)據(jù)保護(hù)對(duì)象,合理分配數(shù)據(jù)保護(hù)資源和成本,是金融機(jī)構(gòu)建立完善的金融數(shù)據(jù)生命周期安全框架的基礎(chǔ),能夠進(jìn)一步促進(jìn)金融數(shù)據(jù)在機(jī)構(gòu)間、行業(yè)間的安全流動(dòng),有利于金融數(shù)據(jù)價(jià)值的充分釋放和深度利用。
《規(guī)范》給出了數(shù)據(jù)生命周期安全框架遵循數(shù)據(jù)安全原則、防護(hù)要求、組織保障要求以及信息系統(tǒng)運(yùn)維保障要求,在具體內(nèi)容上分為9個(gè)部分,并附有數(shù)據(jù)采集模式、數(shù)據(jù)傳輸模式、數(shù)據(jù)脫敏等四個(gè)附錄。另外,《規(guī)范》除了對(duì)數(shù)據(jù)生命周期進(jìn)行描述外,還提出了數(shù)據(jù)安全組織保障的要求,從決策、管理、執(zhí)行、監(jiān)督四個(gè)層面建立完善的數(shù)據(jù)安全管理體系,按照金融業(yè)機(jī)構(gòu)的業(yè)務(wù)流程形成統(tǒng)一的金融數(shù)據(jù)安全管理制度體系,并可進(jìn)行執(zhí)行落地,明確人員管理職責(zé)以及對(duì)第三方機(jī)構(gòu)管理內(nèi)容等。最后規(guī)范還確定了信息系統(tǒng)運(yùn)維保障的邊界及范圍,包含邊界管控、訪問(wèn)控制、安全監(jiān)測(cè)、安全審計(jì)、檢查評(píng)估等內(nèi)容。
金融行業(yè)數(shù)據(jù)安全迫在眉睫
現(xiàn)代信息化科技建設(shè)的大力發(fā)展下,金融行業(yè)在日常經(jīng)營(yíng)活動(dòng)中積累了大量數(shù)據(jù),這些數(shù)據(jù)除了支持前臺(tái)業(yè)務(wù)流程運(yùn)轉(zhuǎn)之外,越來(lái)越多被用于財(cái)務(wù)報(bào)表、客戶信息、績(jī)效考核、決策支持等領(lǐng)域。數(shù)據(jù)的使用方往往也不是同一個(gè)方向,除了本部門(mén)的人,也有很多其他的部門(mén)上報(bào)下發(fā)或者流轉(zhuǎn)到其他地方等等,據(jù)在流動(dòng)過(guò)程中體現(xiàn)了它的本質(zhì):一個(gè)是失控,另一個(gè)是未知,數(shù)據(jù)往往是在失控和未知當(dāng)中流動(dòng)。業(yè)務(wù)數(shù)據(jù)一旦丟失、損壞或泄露, 則有可能造成巨大的經(jīng)濟(jì)損失, 或在社會(huì)、法律、信用、品牌上對(duì)企業(yè)造成嚴(yán)重的不良影響。在金融行業(yè)轉(zhuǎn)型和發(fā)展的過(guò)程中,平衡數(shù)據(jù)使用的便捷性和安全性成為極大的挑戰(zhàn)。
傳統(tǒng)的安全理念是“七分管理,三分技術(shù)”,隨著數(shù)據(jù)量的指數(shù)級(jí)增長(zhǎng),僅僅依靠管理很難對(duì)數(shù)據(jù)進(jìn)行全方位管控,而在實(shí)踐中技術(shù)工具占據(jù)了越來(lái)越大的比重。天暢信息針對(duì)這兩個(gè)行業(yè)標(biāo)準(zhǔn),提供從“數(shù)據(jù)采集”、“數(shù)據(jù)傳輸”、“數(shù)據(jù)存儲(chǔ)”、“數(shù)據(jù)使用”、“數(shù)據(jù)刪除”、“數(shù)據(jù)銷毀”等金融數(shù)據(jù)全生命周期管理的完整解決方案。
銀行安全文件云系統(tǒng)解決方案簡(jiǎn)介
(一)首要目標(biāo)
控得住、管得了、查得到,符合人行數(shù)據(jù)安全管理要求
1、文件數(shù)據(jù)安全存儲(chǔ)歸檔
實(shí)現(xiàn)銀行統(tǒng)一的辦公文件資料歸檔存儲(chǔ),可以存儲(chǔ)在跨物理存儲(chǔ)設(shè)備,并且可以存儲(chǔ)在光盤(pán)冷介質(zhì)上,可以防止數(shù)據(jù)被篡改,符合標(biāo)準(zhǔn)要求。
2、文件數(shù)據(jù)安全定級(jí)
可以實(shí)現(xiàn)對(duì)于整個(gè)辦公網(wǎng)絡(luò)上的文件進(jìn)行安全定級(jí),可全盤(pán)掌握數(shù)據(jù)資產(chǎn)數(shù)量、并且對(duì)這些資產(chǎn)進(jìn)行精準(zhǔn)自動(dòng)評(píng)級(jí),對(duì)于外發(fā)文件的內(nèi)容安全定級(jí)等功能。
3、文件數(shù)據(jù)脫敏防泄露
實(shí)現(xiàn)文檔數(shù)據(jù)脫敏,相關(guān)管理員可自定義文件數(shù)據(jù)的相關(guān)敏感內(nèi)容脫敏處理,實(shí)現(xiàn)一份文檔可以“千人千面”,按職能看到相應(yīng)的文檔內(nèi)容。
4、文件安全共享流轉(zhuǎn)
實(shí)現(xiàn)文件的上傳、下載、瀏覽、分發(fā)、網(wǎng)間交換等流轉(zhuǎn)的審核簽批,并可以按部門(mén)業(yè)務(wù)進(jìn)行自定義流程、對(duì)文件可以實(shí)現(xiàn)不落地在線瀏覽、水印等功能,對(duì)文件的使用日志、共享追溯等安全功能。
(二)功能規(guī)劃:防范+管控
1、防范
防止內(nèi)部、外部非法竊取;防止數(shù)據(jù)丟失;風(fēng)險(xiǎn)行為智能識(shí)別
2、管控
按密級(jí)分類;內(nèi)容脫敏;文件流轉(zhuǎn)審批;訪問(wèn)管控;審計(jì)&追溯
(三)功能特性
1、實(shí)現(xiàn)統(tǒng)一存儲(chǔ)管理和安全歸檔
基于分布式文件系統(tǒng)的多副本+冷副本備份+離線固化存儲(chǔ)、系統(tǒng)多版本等安全保護(hù),實(shí)現(xiàn)文件數(shù)據(jù)的歸檔、防篡改,符合金融數(shù)據(jù)安全的歸檔存證要求。
2、實(shí)現(xiàn)統(tǒng)一內(nèi)容空間管理3、 文件數(shù)據(jù)安全自動(dòng)定級(jí)
自動(dòng)內(nèi)容識(shí)別,進(jìn)行合規(guī)檢查,并根據(jù)安全策略自動(dòng)對(duì)數(shù)據(jù)進(jìn)行安全定級(jí)。
4、 安全合規(guī)脫敏,文檔脫敏功能
基于文件安全分析技術(shù),發(fā)現(xiàn)敏感數(shù)據(jù)訪問(wèn)的異常行為,并提供敏感數(shù)據(jù)視圖,結(jié)合數(shù)據(jù)安全定級(jí),實(shí)現(xiàn)全局化數(shù)據(jù)管理和對(duì)不同資料庫(kù)中的文件數(shù)據(jù)進(jìn)行分布式安全合規(guī)脫敏。
5、文件使用安全不落地
云端文件在線訪問(wèn),即使需要緩存到本地,也可對(duì)文件進(jìn)行防擴(kuò)散管控。
6、動(dòng)態(tài)安全水印防泄漏、可溯源
文件在線預(yù)覽,下載、打印等操作自動(dòng)添加動(dòng)態(tài)安全水印,包含用戶名、訪問(wèn)終端IP、訪問(wèn)時(shí)間等關(guān)鍵要素,不僅僅是對(duì)泄密行為的震懾,更可對(duì)泄密的責(zé)任人追溯到底。
7、外發(fā)、共享審核審批
對(duì)外發(fā)/共享的文件進(jìn)行內(nèi)容檢測(cè),如果包含敏感信息,則需由相關(guān)管理員進(jìn)行審批確認(rèn)方能繼續(xù)。
8、訪問(wèn)/操作日志監(jiān)督審計(jì)
每一個(gè)文件訪問(wèn)操作都有詳細(xì)日志記錄,以及圖形化的文件流轉(zhuǎn)蹤跡展示,每一個(gè)文件都可以被追蹤到流轉(zhuǎn)的一切蹤跡,何時(shí),何人對(duì)文檔做了哪些動(dòng)作(共享、訪問(wèn)、修改、下載等)。
9、FileCloud橫向線性擴(kuò)展,按需滿足10萬(wàn)用戶級(jí)并發(fā)訪問(wèn)需求10、支持大數(shù)據(jù)架構(gòu)的全文檢索功能11、可自定義的文件安全審批流程引擎功能
由用戶根據(jù)需要自行定義所需的文簽批應(yīng)用工作流。
天暢信息交付給客戶的解決方案,就是基于數(shù)據(jù)流量從采集到銷毀,整個(gè)全生命周期的安全防護(hù)。我們擁有多年數(shù)據(jù)安全運(yùn)維經(jīng)驗(yàn)和專業(yè)技術(shù)服務(wù)團(tuán)隊(duì),為金融行業(yè)客戶解決大部分?jǐn)?shù)據(jù)安全問(wèn)題。通過(guò)與客戶進(jìn)行整體體系建設(shè)的交流、分階段規(guī)劃,幫助客戶開(kāi)展數(shù)據(jù)體系制度流程建設(shè)、數(shù)據(jù)的分級(jí)分類、數(shù)據(jù)全生命周期安全保護(hù)的技術(shù)落地。