金融業的資安整體趨勢

更新於 發佈於 閱讀時間約 10 分鐘
raw-image

受到疫情的影響,金融業開始實行遠距辦公,另外為了提供客戶更好的客戶體驗,在近兩年積極加快發展數位金融的腳步,這些數位轉型的措施也讓金控內部資料有機會和外界接觸。金融業背後龐大的金流也成為駭客眼裡的肥羊,金管會推動金融資安行動方案八大重點,希望在該準則下幫助金融業提供更安全的服務。

為何資安對金融業如此重要?金融資安行動方案八大重點究竟是什麼呢?又有哪些重點是近期討論度相當高的議題呢?而金融業對資安議題的看法又是什麼呢?今天就讓馬克帶大家一同了解吧!


資安對金融業的重要性

近幾年快速發展的金融科技(FinTech)利用科技手段打破舊有金融服務模式,使金融業變得更開放、客製化、且智慧,應用場景快速融入消費者生活及企業客戶營運中。面臨 AI、Big data、社群、物聯網等技術興起的挑戰,相繼而來的風險也無法避免,DDoS、新型態木馬程式等資安攻擊手段紛紛問世,企業要不斷模擬事前預防、事中印證、事後回復,事件發生時才能迅速因應。

各式各樣新型態的金融服務蓬勃發展,例如:雲端服務和應用程式介面(API)經濟,近期有些金融業者用大量API,優化客戶數位體驗,進而成為新獲利來源。然而同時就要有相對應的API 管理規範,包括API 安全監控、身分認證識別、異常行為監控、資料存取監控、資料流向監控等。另外,在發展開放銀行(Open Banking)上,去識別化也很重要,落地資料去識別化機制要有一些標準,例如ISO 29192 等規定,透過限定分群大小,把一定能夠識別的先剔除。金融業在敏捷開發與資訊安全能否兼顧,資安是非常重要的關鍵。

金融資安行動方案八大重點

金管會在2022年09月的台灣資安大會上揭示金融資安行動方案八大重點,並分享這八大重點過去一段時間的成效及一一介紹未來的改善重點,透過這八大重點給予金融機構檢討資安策略、管理制度及防護技術等遵循的指引。

(ㄧ)結合監理工具提供激勵誘因:金融業本身就是受到高度監管的產業,金管會希望透過監理的力量鼓勵金融業投入資安行動,例如:資訊安全執行較好的金融機構,適用較低費率的存款保險及保險安定基金。

(二)型塑金融機構重視資安的組織文化:透過改善公司的組織架構,強化公司對資安的重視。截至2022年06月,已有40 家銀行、11 家保險公司、22 家券商設置副總層級的資安長。另外,今年開始要求除了金融機構以外的其他上市櫃公司需依內控準則開始設置資安長、資安專責單位及資安人員。

(三)強化新興科技的資安防護:金融機構運用新興科技發展創新業務,亦須預先考量相關資安風險因子。除了要陸續增修訂新興金融科技資安自律規範,包括App、雲端服務、開放銀行、網路身分驗證,供應鏈風險評估,也持續關注攻擊樣態與事件,包括Deepfake、IoT 安全等,將考量納入資安資訊規範。

(四)系統化培育金融資安專業人才:金管會訂定人才培訓地圖並開設資安人才養成專班,透過產學合作、跨業合作,培育跨領域人才,並鼓勵資安人員取得國際資安證照。

(五)以戰代訓-強化資安演練廣度與深度:透過模擬演練,強化金融機構資安人員處 理資安事件之應變能力。例如:近幾年舉行了跨國攻防演練(模擬金融)、金融DDoS 演練及金融BAS 演練等等。

(六)金融資安聯防:可以分成防患未然的F-ISAC 事前預防、防微杜漸的F-SOC 事中監控及降低傷害的F-CERT 事後復原。

(七)建構資源共享的資安應變機制:因應資安事件應變處理具高度時效要求,單一機構資源有其限制,建立資源共享的資安應變機制。例如:金控集團應變小組、周邊單位及公會支援小組、F-ISAC/F-CERT 應變體系。

(八)落實災害應變復原運作機制 :沒有100% 的資訊安全,透過平時的壓力測試及實際業務運作驗證,確保在災害發生後得以保全關鍵資料。

金融資安聯防體系

金融資安聯防體系可以分成防患未然的F-ISAC 事前預防、防微杜漸的F-SOC 事中監控及降低傷害的F-CERT 事後復原共三個部分。透過即時的情資交換,降低惡意攻擊事件發生的機率,以提升金融產業整體資安治理能力,強化金融資安聯防體系,穩定金融市場秩序。

(一)F-ISAC 金融資訊分享與分析中心:F-ISAC 彙整分析全球資安事件情資,發布駭客威脅預警,並培育資安專業人員,讓金融業者得以事先防範。

(二)F-SOC 金融資安聯防監控中心:F-SOC 關聯分析金融業者回傳之事件資訊,探究潛在之可疑行為與攻擊風險,結合情資分享平台強化聯防監控體系。金融業者可藉由F-SOC 提供之95項監控規則進行資安防護盤點,確認可辨識資安威脅。 F-SOC 藉由金融業回傳之事件情資,比對、分析可疑攻擊來源,了解金融業目前所面臨之威脅狀態。

(三)F-CERT 二線金融電腦緊急應變小組:F-CERT 協同資安廠商提供應變處理服務,協助金融業者進行損害控制,期許能降低損害,儘早恢復金融服務。

金管會持續以強化資安聯防及提升資安服務為目標,在資安聯防的部分,研擬標準交換格式及內容,有助於與F-SOC 情資進行介接。另外,將循序漸進邀請主要金融機構參與F-SOC 運作,提升聯防的效益。

推動重點:零信任架構

「邊界安全防禦著眼在建立高聳城牆區隔可信任與不可信任,零信任架構則是徹底接受威脅與風險無處不在的現實,與其加高城牆保護柔弱的人民,更需要將人民武裝起來。」


原先的網路邊界是網路安全的第一道防線,因此常會透過防毒軟體等措施來保護邊界安全,但是隨著網路攻擊的手法日新月異,這些邊界的防護措施難以防堵全部的威脅與風險。傳統的邊界防護僅靠一道防線把關所有想要存取公司資料的使用者,使用者只要通過認證,就能存取各式各樣的企業資訊。這樣的作法也讓駭客有機可乘,一旦駭客進入了企業,他們就能在內部網路四處遊走,順便安裝各種惡意程式和勒索病毒。

零信任架構在「從不信任,始終驗證( Never Trust, Always Verify )」的核心概念下,假定網路上任意IP 位置都有可能是攻擊發起點,故僅以IP 位置作為信任來源是不夠的。零信任需要使用者證明他們應該得到進入權限,而不是信任某些設備或是來自某些地方的連線。這代表除了使用者名稱和密碼以外,還得需要生物識別、硬體安全金鑰,才能登入公司帳戶,讓攻擊者更難冒充使用者。最後透過針對使用者、應用程式及設備認證與檢查的情形計算出信任分數,進而決定對於系統與資料的存取權限(可能非僅決定可以存取與不可存取)。

在金融機構快速數位轉型下,過去金融機構封閉的資料存取模式有了很大的改變。2021年11月,國內證券業首見駭客「撞庫」攻擊事件,也顯現出用戶認證的資安問題,動態身分驗證與授權、落實多因子驗證(MFA)、強化憑證認證能降低駭客試圖登入帳號的情形發生,讓使用者安全存取資源。破壞式科技的蓬勃發展,利用API、跨平台資料串流等技術讓使用者有更好的體驗,但資安風險也隨之而來。根據趨勢科技2021年報告,勒索軟體竊取或外洩資料仍是最多數的攻擊手法,其中銀行業遭勒索攻擊數量更比同期暴增 1318%。為保護企業貴重的資料,利用零信任架構中加密、資料權限管理(DRM)、資料外洩防護(DLP)措施,使雲端或是地端的資料受到妥善保護。

推動重點:多元金融身分驗證框架及標準-國際標準ISO 29115

身分驗證在金融業運用廣泛,只是過去沒有統一的驗證標準,隨著現今在不同業務有很多運用方式與變形,金管會正在與銀行公會討論建立多元金融身分驗證框架級標準。他們希望不只是金融業,其他產業也能用得上,並且以國際標準ISO 29115的數位身分驗證等級為參照。

raw-image

金融業資安防禦新思維

疫情時代促使金融業積極邁向數位轉型,接踵而來的資安議題也成為數位轉型過程的焦點。在網路攻擊無所不在的情況下,金融業面臨的資安問題接踵而來,例如:遠距工作連線,增加未授權存取及外部入侵等風險 ; 委外廠商可能成為入侵企業的跳板,引發供應鏈的安全疑慮 ; 另外現行地端防護機制已經無法滿足雲端管控,雲端安全也成為金融業的焦點之一。

以國泰金控為例,國泰金控致力於在企業防護及競爭力間取得良好的平衡並以協助業務推動為主,思考資安要如何設計。在企業防護的部分,建立資安監控及攻擊情資搜集機制( ISAC )、強化資安監控中心(SOC)及建立資安事件之應變及演練機制(CERT)來保障客戶的資訊安全,透過金控資安特別支援組的日常演練加上遵循國際上資安防禦機制ISO27001 ,來達成企業防護的目的。在競爭力方面,國泰金控開發各種新型態的數位化服務,包括理賠聯盟鏈、電動車車聯網區塊鏈金融平台、Fintech 新創整合,並嚴訂相關的文件加密、控管的措施,以期達到能攻能守的目標。

馬克碎念

早期金融業使用相對封閉的系統來隔絕外界的攻擊,而最大漏洞主要來自於人的問題,因此對於人員的控管與內部資料的傳遞有著嚴格的控管標準。短短的幾年內數位金融服務的興起,過去建構密不可攻的城牆已經是不切實際的選擇,因此對於金融機構、監管機關與一般民眾來說都有相對應需要調整應對的地方。

不過這民眾也無需要過度恐慌或是開始不信任金融機構的保護能力,數位轉型帶給我們更便捷與快速的服務,同時也能比過去能做更完善的事前預防、監控與事後處理。馬克認為一般民眾也可以主動理解資安相關的議題,了解各種基礎建設能帶來的保護與相關的機制,避免駭客從用戶端進行攻擊。

資安在這兩年全球產業鏈中扮演越來越重要的角色,不只是金融業,許多進行數位轉型的製造、零售、房地產等等的產業都面臨到相關問題,可以預測的是相關人才的需要也會大幅攀升,如果是對資安產業有興趣的朋友可以多多進行關注。


留言
avatar-img
留言分享你的想法!
avatar-img
馬克解讀金融科技的沙龍
29會員
103內容數
2023/11/04
各位馬克的讀者大家好: 非常感謝大家在vocus 平台上對馬克文章的支持,有注意到的朋友會發現馬克在2022年的暑假已經開啟了自己的官方網站,同時該網站也提供電子報的訂閱機制。為了能讓大家更方便地找到馬克,也帶來更好的閱讀體驗,決定暫停在vocus 平台上的更新,統一移往官方網站來進行內容的發佈。
Thumbnail
2023/11/04
各位馬克的讀者大家好: 非常感謝大家在vocus 平台上對馬克文章的支持,有注意到的朋友會發現馬克在2022年的暑假已經開啟了自己的官方網站,同時該網站也提供電子報的訂閱機制。為了能讓大家更方便地找到馬克,也帶來更好的閱讀體驗,決定暫停在vocus 平台上的更新,統一移往官方網站來進行內容的發佈。
Thumbnail
2023/11/03
COVID-19 進一步加速全球對電子商務、數位產品的需求,跨境商品和服務貿易也從金融危機後的下滑中反彈。截至 2022 年,出口額將佔全球 GDP 的近 25%,高於 2019 年的 23% 和受新冠疫情影響的 2020 年的 21%。而隨著跨國數據和智慧財產權流動的增加,貿易結構也在發生變化。
Thumbnail
2023/11/03
COVID-19 進一步加速全球對電子商務、數位產品的需求,跨境商品和服務貿易也從金融危機後的下滑中反彈。截至 2022 年,出口額將佔全球 GDP 的近 25%,高於 2019 年的 23% 和受新冠疫情影響的 2020 年的 21%。而隨著跨國數據和智慧財產權流動的增加,貿易結構也在發生變化。
Thumbnail
2023/10/27
當今的金融世界,投資早已不再只是大戶的遊戲,透過金融機構,我們可以輕鬆地進入股票、債券和現金的交易市場,並享受低進入門檻。金融浪潮的最前沿,iCapital Network 為我們揭開另類投資的神秘面紗,最低僅需 $25,000 美元(約 75 萬台幣)的門檻,即可造訪全球另類投資的金融商品。
Thumbnail
2023/10/27
當今的金融世界,投資早已不再只是大戶的遊戲,透過金融機構,我們可以輕鬆地進入股票、債券和現金的交易市場,並享受低進入門檻。金融浪潮的最前沿,iCapital Network 為我們揭開另類投資的神秘面紗,最低僅需 $25,000 美元(約 75 萬台幣)的門檻,即可造訪全球另類投資的金融商品。
Thumbnail
看更多
你可能也想看
Thumbnail
大家好,我是一名眼科醫師,也是一位孩子的媽 身為眼科醫師的我,我知道視力發展對孩子來說有多關鍵。 每到開學季時,診間便充斥著許多憂心忡忡的家屬。近年來看診中,兒童提早近視、眼睛疲勞的案例明顯增加,除了3C使用過度,最常被忽略的,就是照明品質。 然而作為一位媽媽,孩子能在安全、舒適的環境
Thumbnail
大家好,我是一名眼科醫師,也是一位孩子的媽 身為眼科醫師的我,我知道視力發展對孩子來說有多關鍵。 每到開學季時,診間便充斥著許多憂心忡忡的家屬。近年來看診中,兒童提早近視、眼睛疲勞的案例明顯增加,除了3C使用過度,最常被忽略的,就是照明品質。 然而作為一位媽媽,孩子能在安全、舒適的環境
Thumbnail
我的「媽」呀! 母親節即將到來,vocus 邀請你寫下屬於你的「媽」故事——不管是紀錄爆笑的日常,或是一直想對她表達的感謝,又或者,是你這輩子最想聽她說出的一句話。 也歡迎你曬出合照,分享照片背後的點點滴滴 ♥️ 透過創作,將這份情感表達出來吧!🥹
Thumbnail
我的「媽」呀! 母親節即將到來,vocus 邀請你寫下屬於你的「媽」故事——不管是紀錄爆笑的日常,或是一直想對她表達的感謝,又或者,是你這輩子最想聽她說出的一句話。 也歡迎你曬出合照,分享照片背後的點點滴滴 ♥️ 透過創作,將這份情感表達出來吧!🥹
Thumbnail
金管會政策的放寬加速了金融業的數位轉型,而GCP為金融機構提供了現代化雲端解決方案,包括高度安全的資料存儲、數據運算和風險評估。昕力資訊是你的地轉雲專家,協助金融業上雲,確保合規性和安全性。我們的GCP服務助您提高效率,降低成本,實現數位轉型目標。立即聯繫我們,掌握未來的金融上雲趨勢!
Thumbnail
金管會政策的放寬加速了金融業的數位轉型,而GCP為金融機構提供了現代化雲端解決方案,包括高度安全的資料存儲、數據運算和風險評估。昕力資訊是你的地轉雲專家,協助金融業上雲,確保合規性和安全性。我們的GCP服務助您提高效率,降低成本,實現數位轉型目標。立即聯繫我們,掌握未來的金融上雲趨勢!
Thumbnail
金管會自 2015 年起推動金融科技、於 2020 年 8 月發布「金融科技發展路線圖 1.0」,以 3 年階段推動金融科技發展旨在實現普惠、創新、韌性與永續等四大目標、打造友善的金融科技發展生態系統。而今年 8 月金管會推出「金融科技發展路徑圖 2.0」,為後續 3 年的金融科技新藍圖持續邁進。
Thumbnail
金管會自 2015 年起推動金融科技、於 2020 年 8 月發布「金融科技發展路線圖 1.0」,以 3 年階段推動金融科技發展旨在實現普惠、創新、韌性與永續等四大目標、打造友善的金融科技發展生態系統。而今年 8 月金管會推出「金融科技發展路徑圖 2.0」,為後續 3 年的金融科技新藍圖持續邁進。
Thumbnail
香港銀行業與持牌加密貨幣公司合作 區塊內幕 Crypto insiders 消息-,香港銀行業開始積極探索加密貨幣和區塊鏈技術的應用,並與多家持牌加密貨幣公司進行合作。其中,交通銀行股份有限公司的香港子公司正在與多家在香港獲得牌照的加密貨幣公司合作,並與其他受監管公司針對開立帳戶進行磋商。 眾安銀行
Thumbnail
香港銀行業與持牌加密貨幣公司合作 區塊內幕 Crypto insiders 消息-,香港銀行業開始積極探索加密貨幣和區塊鏈技術的應用,並與多家持牌加密貨幣公司進行合作。其中,交通銀行股份有限公司的香港子公司正在與多家在香港獲得牌照的加密貨幣公司合作,並與其他受監管公司針對開立帳戶進行磋商。 眾安銀行
Thumbnail
FTX 事件波及超過百萬人,中心化交易所的透明度與安全性備受質疑,甚至有不少聲浪表示中心化交易所應該要提供儲備證明 (POR) 資訊,圈外更是加大力道表示需要加強監管的訴求,究竟負責交易「宣稱去中心化的加密貨幣」的「中心化交易所」,是否該使用那看得見的手介入市場並監管,又該如何拿捏力道?
Thumbnail
FTX 事件波及超過百萬人,中心化交易所的透明度與安全性備受質疑,甚至有不少聲浪表示中心化交易所應該要提供儲備證明 (POR) 資訊,圈外更是加大力道表示需要加強監管的訴求,究竟負責交易「宣稱去中心化的加密貨幣」的「中心化交易所」,是否該使用那看得見的手介入市場並監管,又該如何拿捏力道?
Thumbnail
受到疫情的影響,金融業開始遠距辦公,另外為了提供客戶更好的體驗,在近兩年積極加快發展數位金融的腳步,這些數位轉型的措施也讓金控內部資料有機會和外界接觸。金融業背後龐大的金流也成為駭客眼裡的肥羊,金管會推動金融資安行動方案八大重點,希望在該準則下幫助金融業提供更安全的服務。今天讓馬克帶大家一同了解!
Thumbnail
受到疫情的影響,金融業開始遠距辦公,另外為了提供客戶更好的體驗,在近兩年積極加快發展數位金融的腳步,這些數位轉型的措施也讓金控內部資料有機會和外界接觸。金融業背後龐大的金流也成為駭客眼裡的肥羊,金管會推動金融資安行動方案八大重點,希望在該準則下幫助金融業提供更安全的服務。今天讓馬克帶大家一同了解!
Thumbnail
傳統金融機構面對數位銀行與雲端服務的崛起,創新的金融服務模式,讓傳統金融業面臨數位轉型的問題,強化AI 技術、數據分析能力及上雲技術也顯得更為重要。 本次文章介紹金融數位轉型的種種原因,帶你了解上雲技術將對金融產業帶來什麼改變。而在數位轉型的過程中,金融機構又將遇到哪些問題呢?就讓馬克帶你一同探索
Thumbnail
傳統金融機構面對數位銀行與雲端服務的崛起,創新的金融服務模式,讓傳統金融業面臨數位轉型的問題,強化AI 技術、數據分析能力及上雲技術也顯得更為重要。 本次文章介紹金融數位轉型的種種原因,帶你了解上雲技術將對金融產業帶來什麼改變。而在數位轉型的過程中,金融機構又將遇到哪些問題呢?就讓馬克帶你一同探索
Thumbnail
當談到賦權,所有區塊鏈參與者都可以帶動網絡的發展,因此與其思考如何消滅競爭者,倒不如鼓勵合作。
Thumbnail
當談到賦權,所有區塊鏈參與者都可以帶動網絡的發展,因此與其思考如何消滅競爭者,倒不如鼓勵合作。
Thumbnail
加密貨幣是否成為洗錢的最佳手法,各國政府、跨國組織也都非常關心。在2021年10月,全球最重要的反洗錢及打擊資恐的跨國組織—防制洗錢金融行動工作組織(Financail Action Task Force ,FATF)發表了最新的指引(guidance)。
Thumbnail
加密貨幣是否成為洗錢的最佳手法,各國政府、跨國組織也都非常關心。在2021年10月,全球最重要的反洗錢及打擊資恐的跨國組織—防制洗錢金融行動工作組織(Financail Action Task Force ,FATF)發表了最新的指引(guidance)。
Thumbnail
「FinTech 金融科技」是促進科技開發、成果轉化和高新技術產業發展的金融工具、金融制度、金融政策與金融服務的系統性規劃。疫情後金融營運數位化,金融數據上雲端有助整合與分析,AWS JIC 提供新創包含國際雲端服務等協助,是許多 FinTech Startups 的好選擇。
Thumbnail
「FinTech 金融科技」是促進科技開發、成果轉化和高新技術產業發展的金融工具、金融制度、金融政策與金融服務的系統性規劃。疫情後金融營運數位化,金融數據上雲端有助整合與分析,AWS JIC 提供新創包含國際雲端服務等協助,是許多 FinTech Startups 的好選擇。
Thumbnail
若以錢(Money)的歷史洪流中,我們正處於指數型成長的爆發點上,我們眼前有數條將「錢」現代化的道路。例如將錢「代碼化」(Tokenized)絕對是一條沒有回頭的路徑,除非地球經歷毀滅型(extinction event)事件。
Thumbnail
若以錢(Money)的歷史洪流中,我們正處於指數型成長的爆發點上,我們眼前有數條將「錢」現代化的道路。例如將錢「代碼化」(Tokenized)絕對是一條沒有回頭的路徑,除非地球經歷毀滅型(extinction event)事件。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News