金融监管总局通报多起银行网络和数据安全风险事件_全球热议
2023-06-30 08:03:38    互联网

近日,国家金融监督管理总局办公厅向各地方银保监局、银行、保险、理财公司等机构等下发《强第三方合作中网络和数据安全管理的通知》(下称《通知》)。

《通知》称,近期,部分银行保险机构的外包服务商发生多起安全风险事件,对银行保险机构的网络和数据安全、业务连续性造成一定影响,暴露出银行保险机构在外包服务管理上存在突出风险问题。

《通知》要求各银行保险机构对照通报问题,深入排查供应链风险隐患,切实加强整改。各级派出机构要督促辖内银行保险机构严格落实《通知》要求,严肃处置因管理不当引发的重大风险事件。


(资料图片仅供参考)

一、网络平台服务安全风险情况

《通知》主要通报了企业微信服务风险情况和科技外包风险情况。

在企业微信服务风险情况方面,《通知》通报称,某微信代理商为多家银行提供企业微信相关服务,将银行客户经理和客户的聊天会话存档在该服务商租用的公有云服务器上,会话存档数据包含部分客户姓名、身份证号、手机号、银行账号等敏感个人信息。未经银行同意,该服务商私自使用数家银行600余万条会话存档数据用于该公司模型训练,并提供给关联公司。银行因未尽到对客户敏感数据保护责任,引发消费者维权投诉。

《通知》指出,上述事件存在的主要风险和问题包括:一是银行保险机构对数字生态场景合作情况底数不清,缺乏统筹管理;二是银行保险机构对合作中数据安全风险和责任识别划分不清。

对此,国家金融监督管理总局提出了三方面的监管要求:

一是开展⻛险自查。针对相关问题,银行保险机构要全面开展一次自查,摸清数字生态场景合作中的网络和数据安全⻛险底数,开展排查整改。在合同协议中强化数据安全要求,对于存在违规行为或违反合同约定的,要追究有关外包合作单位的责任,在问题整改完成前,不能扩大合作范围内容。

二是加强科技⻛险统筹管理。要将数字生态合作纳入到银行保险机构的外包⻛险管理范围,加强统筹管理,科技和数据管理部⻔应加强外包合作的网络和数据安全管理,加强⻛险评估和事件处置。

三是加强非驻场外包⻛险监测和监管报告。对于集中处理重要数据和客户个人敏感信息的非驻场外包,以及涉及敏感级及以上数据的委托处理的外包合作,银行保险机构应重点关注,加强⻛险监测,并按《银行保险机构信息科技外包风险监管办法》第三十七条、《银行保险机构数据安全办法》第六十条之规定向国家金融监督管理总局或其派出机构报告。

“针对上述问题,银行保险机构要开展一次自查,摸清数字生态场景合作中的网络和数据安全风险底数,开展摸排整改。在合同协议中强化数据安全要求,对于存在违规行为或违反合同约定的,要追究有关外包合作单位的责任,在问题整改完成前,不能扩大合作范围内容。”《通知》如此要求。

根据《通知》,银行保险机构应按照监管隶属关系,于7月10日前,将风险自查和整改情况、企业微信合作情况表向国家金融监督管理总局或银保监局(分局)报告。银保监局汇总后,于7月20日前报送国家金融监管总局。

二、科技外包风险事件

在科技外包风险方面,《通知》主要通报了5个事件,具体包括:

1、2022年8月,4家省联社托管在某服务商的网银系统因存在越权访问漏洞,被不法分子攻破,大量客户信息和账户信息被窃取。

2、某软件开发公司负责程序投产包发布的员工,因私自使用国外邮件代理工具而被黑客盗取工作邮箱密码。2022年5月,黑客登录邮箱并下载了部分邮件内容,在向公司勒索未果后,7月将数据在海外网站售卖,涉及34家银行业金融机构2个信息系统的部分程序源代码、设计文档和数据库配置文件等技术敏感信息。

3、某数据中心托管服务商的客户服务系统存在 SQL注入和文件上传漏洞。2021年9月黑客入侵该系统并窃取数据库中信息,2023年1月在海外网站售卖,其中包括70余家银行保险机构的数百条员工个人信息。

4、某寿险公司采购部署的第三方软件产品“保融第三方签约平台”,在网络攻防演习时被发现其前端管理页面的JS文件中明文写有管理员账号及密码,攻击者可利用该账号绕过前端验证直接登录系统,并查询包含个人敏感信息在内的所有数据,存在敏感数据泄露风险。

5、2023年2月,某互联网域名代理商因私自变更失误,导致某银行互联网域名解析失败,在业务高峰期影响金融交易达68分钟。

《通知》指出,上述事件主要存在的风险和问题包括:一是银行保险机构在供应链安全管理上履职不到位;二是银行保险机构对外包服务的应急管理机制不健全;三是外包服务商的安全管理和技术防护能力严重不足。

金融监管总局要求,银行保险机构应强化“服务外包、责任不外包”的主体意识,切实承担数据安全主体责任,统筹管理科技风险,压实外包服务商安全责任,提升整体防控水平。

在科技外包风险方面,《通知》列出了多家省联社、一家保险公司、某数据中心托管服务商的相关情况。国家金融监督管理总局表示,这些事件暴露了三方面的主要风险和问题:一是银行保险机构在供应链安全管理上履职不到位;二是银行保险机构对外包服务的应急管理机制不健全;三是外包服务商的安全管理和技术防护能力严重不足。

“银行保险机构应强化‘服务外包、责任不外包’的主体意识,切实承担数据安全主体责任,统筹管理科技⻛险,压实外包服务商安全责任,提升整体防控水平。”国家金融监督管理总局表示,并提出了三方面的监管要求:

一是切实履行网络和数据安全保护义务。银行保险机构应加强⻛险评估和尽职调查,加大监控力度和违规问责,加强对外包服务商的监督管理和实地检查,合作结束后必须下线相关系统并删除数据;强化合同的网络和数据安全要求条款,验收时严格执行安全⻛险检查,对发生安全生产事件的要按合同约定进行处罚。

二是采取针对性安全保护措施。银行保险机构对外提供数据应按“业务必需、最小权限”原则进行,系统和数据应优先在银行保险机构本地化部署。加强边界防护和传输保护,建立与外包服务商的隔离防火墙,不通过即时通讯、网盘、互联网邮箱等不安全渠道传输数据。梳理外包服务商获取、留存的银行保险机构数据,排查个人信息和程序源代码、系统文档等内部技术资料,排查缺省账户密码、弱口令、未定期更新口令、明文存储口令等问题,排查系统和外部产品的漏洞,整改问题隐患。

三是建立健全应急处置机制。银行保险机构应将外包合作场景的事件应急处置纳入应急预案管理,将涉及外包服务商的投诉纳入投诉管理办法,要求外包服务商第一时间报告自身的安全生产事件和投诉举报,报告其产品或服务发现的安全缺陷和漏洞,银行保险机构应将相关风险事件及时报告监管部门,并及时调查处置相关问题。

《通知》强调,涉及本通知通报安全事件的有关银行保险机构,要制定风险整改方案和计划,并按照监管隶属关系向总局或派出机构报告,各级派出机构要加强评估,严格督促,确保落实,不留问题死角。对整改不力的机构,要及时采取监管措施。

关键词:

下一篇: 最后一页
上一篇: 每日时讯!软通动力(301236):6月29日北向资金减持77.46万股

金融监管总局通报多起银行网络和数据安全风险事件_全球热议

每日时讯!软通动力(301236):6月29日北向资金减持77.46万股

全球最资讯丨力王之监狱四大天王国语1_力王之监狱四大天王国语优酷

卓航控股(01865)与中建七局新能(上海)建设订立合作框架协议

主张的近义词是什么词(主张的近义词)

大便粘腻放屁臭粘马桶口臭_大便粘腻放屁臭粘马桶_世界新动态

河南开展专项检查督导 为危化品企业“把脉”查隐患 环球速读

cor是什么意思 Cora是啥意思

环球焦点!柯凡还在腾讯做直播吗 柯凡被腾讯开除

退休年龄解除劳动合同算失业吗

华为宣布2024年推出面向商用的5.5G全套网络设备

2023年德州市德城区第十三届全民健身运动会成功举办 每日消息

天天播报:时隔八年!日韩同意重启货币互换协议

美团宣布收购光年之外 后者为王慧文AI创业公司 世界微速讯

时讯:四川一大三女生校内坠亡一个月,家属还无从得知死因

「七政四余」皇太极星盘解读

珍宝岛:子公司哈尔滨珍宝制药有限公司获得发明专利证书

网商银行彭博:“每年新增用户中有80%是经营生产的首贷户”

2023年上半年 济南天桥公安共破获食药环知领域犯罪案件19起 抓获嫌疑人90名|聚看点

比特币挖矿软件下载(比特币手机挖矿下载软件中文版_今日热闻

今日快看!警察表扬信范文

北大荒:短期内粮食价格上涨暂不会直接对公司损益产生大的影响

每日看点!心房颤动心电图图片_心房颤动心电图是什么样

因夸大宣传充电时间短,丰田、现代电动汽车广告在英国被禁

禁赛1年!浙江足协公布U14飞踹球员处罚决定因造成不良社会影响

焦作市商业银行电话(焦作市商业银行) 当前动态

消息称银河娱乐旗下澳门莱佛士酒店将于7月初开业-每日精选

兰州大学全国排名一览表_兰州大学全国排名-世界热消息

C视频丨成都双流:又到一年葡萄成熟时 惹人“萄”醉

百事通!ST恒久录得5天4板

《星球大战:日蚀》发售窗口暂定2026年 但可能推迟-世界今头条

大王卡3gnet设置(大王卡3g怎么调4g)_天天播资讯

信托业管理规模企稳回升 一季度逾4万亿元“活水”涌入证券市场 全球简讯

申城传递爱的暖流

绍伊古终于露面,释放两大信号,普京要防的,首先是乌军趁虚而入

世界今热点:二婚嫁给张丰毅,29年不生孩子,仍被宠成宝,她到底有啥魅力?