金融資安行動方案2.0 出爐!

更新 發佈閱讀 8 分鐘
raw-image

隨著臺灣金融科技技術愈發進步,許多資安風險也隨之而來。為了因應資安威脅與加強金融資安監理,於2020 年便開始推動金融資安行動方案1.0,並於今年發佈了升級版2.0 的行動方案。究竟金融資安行動方案會如何增進機構的資安防護、又會用什麼方式強化機構間資安防護網的連結呢?讓馬克帶大家一起瞭解吧!


近期金融資安威脅與金融資安監理趨勢

近來臺灣金融科技技術愈發進步,而金融業的市場也隨之變得更加智慧且開放,在各項金融科技產品運用之下,也提供了使用者更加便利的個人化服務。然而,在金融科技手段迅速發展的同時,各項資安風險也隨之而來,舉凡阻斷服務攻擊(DDoS)、進階持續性滲透攻擊(APT)與勒索軟體即服務(RaaS)等。面對資安攻擊,政府與企業必須擬定並時時更新即時性的危機處理作業程序,方有可能在攻擊入侵時全身而退;除此以外,先前新冠疫情肆虐之時,許多企業開放員工異地辦公,兵荒馬亂的即刻改變下,也更顯做好數位轉型與維持數位韌性的重要。

准此,臺灣政府於近期持續推動金融資安行動方案,並提出金融資安監理趨勢準則,提醒各部門與企業應重視各階層資安職責、建立共通資安管理基準與評估機制、建構並實證作業抵禦風險能力,同時應持續提升資安防護與定期評估有效性。期許在不斷的演練與實證下,企業在面臨網路攻防時方能有靈機應變的能力,同時提升數位韌性,創造更安全的資安大環境。

金融資安行動方案1.0 的推動狀況

為了追求更安全且便利的金融服務,臺灣於2020 年8 月開始推動金融資安行動方案1.0。方案的具體措施包含形塑與強化金融機構的資安監理、深化資安治理與人才培育、建構資料保全避風港與加強相關演練、以及建立資安聯防監控與應變體系等;同時,此計劃亦以國際標準ISO 29115 為參照,導入多元金融身份驗證框架與標準。

金融資安行動方案1.0 自2020 年推展至今,在2022 年的主要KPI 已經達成86%、且主要目標均已達標。而其中約有14% 的特定項目需較長時間的期程(花費三至四年),目前在金融資安行動方案2.0 也正持續運作當中。

關於金融資安行動方案1.0 的具體內容,馬克也寫過一篇文章完整介紹,有興趣的朋友歡迎參考部落格:
https://www.markreadfintech.com/p/561


金融資安行動方案2.0 內容與推動重點

我國於2022 年12 月金融資安行動方案2.0 總共包含了九大重點,透過這九大要點提供金融機構目前遵守與防護資訊安全的依循準則。


(一)擴大資安長設置,定期召開資安長聯繫會議

有鑒於電子交易達到一定比例的金融機構,資安的防護對於營運影響十分重要,因此政府推廣擴大資安長設置範圍。資安長的職責包含掌握機構資安情勢、統籌資安政策推動與資源調度、及帶動組織重視資訊安全等。此外,為強化資安長職責,政府也積極規劃辦理資安長聯繫會議,以經驗分享交流與資安戰略研議推動為共同目標,在重大資安事件發生時方能即時優化制度並調動指揮。

(二)因應數位轉型及及網路服務開放,增修訂自律規範

1. 針對客戶身份識別
我國於金融資安行動方案1.0 時便引進了數位身分驗證等級國際標準架構ISO 29115 ,將網路身分驗證(eKYC)依照不同階段的機制區分信賴等級,並建立與業務風險對照的規範,以多元的方式驗證客戶身份(如:自然人憑證、雙因子認證、金融FIDO 等)。
2. 針對第三方服務商
針對核心資訊系統供應商或跨機構資訊服務之第三方合作廠商之風險評估及查核,以維護網路邊際與金融機構的服務韌性。
3. 針對異地辦公型態
數位時代的新興異地辦公型態崛起,更顯企業面臨新模式資安攻擊的可能性,舉凡DeepFake、勒索軟體與供應鏈攻擊等,機構應增強自身防護能力,面對攻擊時方能迅速處理、減少損失。

(三)深化核心資料保全及營運持續演練

1. 營運持續管理
金融機構應訂定核心系統備援並支持其業務持續運作必要之系統,同時應持續演練與進行壓力測試,並應訂定最大可容忍之服務中斷時間,營運持續演練管理。
2. 備援環境實作驗證
金融機構應訂定核心業務系統備援指引,如本、異地備援的實際運作,同時鼓勵機構與外部關聯單位進行資通系統聯合演練,以驗證災害備援之實務需求。
3. 核心資料保全
金融機構應強化核心資料保全機制,舉凡第三地與雲端備份、資料庫加密與分持,此外應加強資料復原性以及緊急時刻之關鍵服務持續性等。

(四)擴大導入國際資安管理標準及建置資安監控機制

金管會於2020 年便鼓勵金融機構應導入國際資安管理標準ISO 27001,透過第三方獨立機構檢視管理制度之有效性,以健全金融機構資安管理制度;此外,亦建制資安監控機制,明定包含監控範圍、作業程序、事件管理單位與通報應變機制等等。

(五)鼓勵資安監控與防護之有效性評估

運用DeTT&CT 防禦方法,將金融機構常用之系統設備,投放至MITRE ATT&CK 攻擊視角,並針對對應到的相關攻擊進行分析,以產出相關聯之金融機構資安監控規則,檢驗資安監控與防禦部署之有效性。

(六)鼓勵零信任網路部署,強化連線驗證與授權管控

參照世界重要國家政府推動之規劃,「零信任」概念已進入實務的部署。鼓勵金融機構導入身份鑑別、設備鑑別與信任推斷之三核心機制、同時循環監控,以因應不斷擴大的資安防護需求。

(七)鼓勵配置多元專長資安人才,擴大攻防演訓量能

鼓勵金融機構強化金融資安人才能力建構、重視人才配置,並鼓勵資安人員考取國際證照。再者,規劃導入美國資安專業組織MITRE 發布之攻擊防禦方法論MITRE ATT&CK & ENGAGE,並開設金融資安專班,以提升資安攻防戰術思維。

(八)提升資安情資分享動能,增進資安聯防運作效能

督導金融資安資訊分享與分析中心(F-ISAC)持續加強情資分析能力,並深化與會員間的情資交流;另輔導金融機構SOC導入依據網路攻擊訂定之資安監控組態基準,以增進資安聯防的運作效能。

(九)辦理資安攻防演練,規劃重大資安事件支援演訓

於策略推演面向,包含推動決策模擬推演,針對時間長短(連續式、階段式)以及特定功能進行推演;於技術操演面向,持續辦理包含分散式阻斷服務攻擊(DDoS)攻防演練、紅/藍隊演練與入侵模擬演練等,同時辦理網路攻防演練與競賽,以完善資安防護環境。

金融資安推動作法與未來願景

延續金融資安行動方案1.0,方案2.0 除了部分新增措施,亦有許多項目是持續推廣與擴大實施的。政府對於金融資安行動方案2.0 推動的作法包含:
1. 差異化管理:依照機構不同的規模與業務,給予不同程度的資安要求,循序漸進地推動管理。
2. 資源共享:創造完善的資源共享機制,建立機構間的情資分享、應變與監控體系。
3. 激勵誘因:對於做好資安防護的業者,給予降低經營成本的誘因,舉凡給予存款保險費率優惠等。
4. 國際合作:結合其他國家的資安組織,共同合作以交流情資並因應網路攻擊。
5. 公私協力:政府相關單位與各產業共同協力合作。

綜合以上所述,金融資安方案2.0 的推動願景為,提供安全、便利且不中斷的金融服務。在數位資訊不斷發展、金融科技日新月異之下,擁有完善的資訊安全應對方案更顯重要。對於金融機構資安的未來願景,政府除了期許能持續提供多元便捷的金融服務、創造安全穩定的數位金融交易環境外,更致力保護消費者的金融資產與個人資料隱私。同時,不管政府單位、金融機構抑或民眾,都應該培養自身縝密的資訊安全意識,不僅在網路服務使用上能更多一層警惕、面對資安攻擊時也方能有從容應對的能力。

馬克碎念

金融科技發展必須建立在安全基礎之上。雖然金融科技帶來許多便利,但同時也增加了資安風險。如果缺乏足夠的資安規劃和監控,將嚴重影響金融服務的可靠性和穩定性。因此,在推動金融創新時,政府與業者必須高度重視資安建設,並持續投入資源來確保金融交易的安全。

資安防護需要公私部門及民眾的共同參與。政府可以設定政策與標準,企業可以投入資源強化防護,民眾也應提高資安意識,謹慎查看帳戶變動並避免輸入個資。只有大家一起通力合作,才能有效降低資安風險,維持金融服務的安全與穩定,金融科技的創新也才能穩定地往前進。



留言
avatar-img
馬克解讀金融科技的沙龍
29會員
103內容數
2023/11/04
各位馬克的讀者大家好: 非常感謝大家在vocus 平台上對馬克文章的支持,有注意到的朋友會發現馬克在2022年的暑假已經開啟了自己的官方網站,同時該網站也提供電子報的訂閱機制。為了能讓大家更方便地找到馬克,也帶來更好的閱讀體驗,決定暫停在vocus 平台上的更新,統一移往官方網站來進行內容的發佈。
Thumbnail
2023/11/04
各位馬克的讀者大家好: 非常感謝大家在vocus 平台上對馬克文章的支持,有注意到的朋友會發現馬克在2022年的暑假已經開啟了自己的官方網站,同時該網站也提供電子報的訂閱機制。為了能讓大家更方便地找到馬克,也帶來更好的閱讀體驗,決定暫停在vocus 平台上的更新,統一移往官方網站來進行內容的發佈。
Thumbnail
2023/11/03
COVID-19 進一步加速全球對電子商務、數位產品的需求,跨境商品和服務貿易也從金融危機後的下滑中反彈。截至 2022 年,出口額將佔全球 GDP 的近 25%,高於 2019 年的 23% 和受新冠疫情影響的 2020 年的 21%。而隨著跨國數據和智慧財產權流動的增加,貿易結構也在發生變化。
Thumbnail
2023/11/03
COVID-19 進一步加速全球對電子商務、數位產品的需求,跨境商品和服務貿易也從金融危機後的下滑中反彈。截至 2022 年,出口額將佔全球 GDP 的近 25%,高於 2019 年的 23% 和受新冠疫情影響的 2020 年的 21%。而隨著跨國數據和智慧財產權流動的增加,貿易結構也在發生變化。
Thumbnail
2023/10/27
當今的金融世界,投資早已不再只是大戶的遊戲,透過金融機構,我們可以輕鬆地進入股票、債券和現金的交易市場,並享受低進入門檻。金融浪潮的最前沿,iCapital Network 為我們揭開另類投資的神秘面紗,最低僅需 $25,000 美元(約 75 萬台幣)的門檻,即可造訪全球另類投資的金融商品。
Thumbnail
2023/10/27
當今的金融世界,投資早已不再只是大戶的遊戲,透過金融機構,我們可以輕鬆地進入股票、債券和現金的交易市場,並享受低進入門檻。金融浪潮的最前沿,iCapital Network 為我們揭開另類投資的神秘面紗,最低僅需 $25,000 美元(約 75 萬台幣)的門檻,即可造訪全球另類投資的金融商品。
Thumbnail
看更多
你可能也想看
Thumbnail
如果你也是那種在職場上追求極致效率,對生活品質有堅持,且渴望一段成熟、穩定、不拖泥帶水關係的專業人士,那麼 Ping! 會是你目前市面上最值得嘗試的選擇。 成熟的大人,不需要在低效的社交中消磨熱情。讓 Ping!,為你的情感生活進行「降噪」,把精力和時間,留給那個真正能與你靈魂共鳴、頻率一致的人。
Thumbnail
如果你也是那種在職場上追求極致效率,對生活品質有堅持,且渴望一段成熟、穩定、不拖泥帶水關係的專業人士,那麼 Ping! 會是你目前市面上最值得嘗試的選擇。 成熟的大人,不需要在低效的社交中消磨熱情。讓 Ping!,為你的情感生活進行「降噪」,把精力和時間,留給那個真正能與你靈魂共鳴、頻率一致的人。
Thumbnail
厭倦只看外貌的交友方式嗎?Ping!主打真實、安全的深度交友體驗,透過真人驗證與多樣化的個人化問答,幫助使用者在認識彼此之前,先理解價值觀、關係期待與交友目標。即使是慢熟的 I 人,也能透過提問找到適合的人選,避免聊到一半才發現方向不同。適合想被理解、重視心理連結與安心互動的你。
Thumbnail
厭倦只看外貌的交友方式嗎?Ping!主打真實、安全的深度交友體驗,透過真人驗證與多樣化的個人化問答,幫助使用者在認識彼此之前,先理解價值觀、關係期待與交友目標。即使是慢熟的 I 人,也能透過提問找到適合的人選,避免聊到一半才發現方向不同。適合想被理解、重視心理連結與安心互動的你。
Thumbnail
Ping!主打真人驗證機制,透過AI人臉比對確保用戶真實性,讓人放心。獨特的照片主題功能、個性化標籤和趣味文字問答,讓用戶更深入展現自我,為開啟話題提供契機,甚至有機會找到擁有相似冷門興趣的同好。Ping!注重高品質的交友關係,透過共同點建立雙方的連結,為現代人提供一個舒適、真實且有意義的交友環境。
Thumbnail
Ping!主打真人驗證機制,透過AI人臉比對確保用戶真實性,讓人放心。獨特的照片主題功能、個性化標籤和趣味文字問答,讓用戶更深入展現自我,為開啟話題提供契機,甚至有機會找到擁有相似冷門興趣的同好。Ping!注重高品質的交友關係,透過共同點建立雙方的連結,為現代人提供一個舒適、真實且有意義的交友環境。
Thumbnail
也許不是我不適合交友,而是我適合的節奏,本來就比較慢。 比起快速認識很多人,我更在意人與人怎麼相遇,才不會那麼累。當對話可以慢慢發生,當我們從想法開始靠近彼此,那種剛剛好的距離,反而讓人更願意走近。
Thumbnail
也許不是我不適合交友,而是我適合的節奏,本來就比較慢。 比起快速認識很多人,我更在意人與人怎麼相遇,才不會那麼累。當對話可以慢慢發生,當我們從想法開始靠近彼此,那種剛剛好的距離,反而讓人更願意走近。
Thumbnail
隨著臺灣金融科技技術愈發進步,許多資安風險也隨之而來。為了因應資安威脅與加強金融資安監理,於2020 年便開始推動金融資安行動方案1.0,並於今年發佈了升級版2.0 的行動方案。究竟金融資安行動方案會如何增進機構的資安防護、又會用什麼方式強化機構間資安防護網的連結呢?讓馬克帶大家一起瞭解吧!
Thumbnail
隨著臺灣金融科技技術愈發進步,許多資安風險也隨之而來。為了因應資安威脅與加強金融資安監理,於2020 年便開始推動金融資安行動方案1.0,並於今年發佈了升級版2.0 的行動方案。究竟金融資安行動方案會如何增進機構的資安防護、又會用什麼方式強化機構間資安防護網的連結呢?讓馬克帶大家一起瞭解吧!
Thumbnail
除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師。我甚至認為,多數企業對於資安法遵的需求,高於資安技術。企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。期待法律人才能一同為資安盡一份力。
Thumbnail
除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師。我甚至認為,多數企業對於資安法遵的需求,高於資安技術。企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。期待法律人才能一同為資安盡一份力。
Thumbnail
數位信任必須透過完整的驗證,無論企業從事什麼活動,其最終目標必須回答這一個問題,而將答案落實到行動上的企業,將在未來取得競爭優勢,例如獲取市佔率、強化獲利能力,以及提升員工敬業度與客戶滿意度。 數位轉型下,隨之而來的資安問題、網路風險該如何防範?數位信任的架構如何被制定與運用?
Thumbnail
數位信任必須透過完整的驗證,無論企業從事什麼活動,其最終目標必須回答這一個問題,而將答案落實到行動上的企業,將在未來取得競爭優勢,例如獲取市佔率、強化獲利能力,以及提升員工敬業度與客戶滿意度。 數位轉型下,隨之而來的資安問題、網路風險該如何防範?數位信任的架構如何被制定與運用?
Thumbnail
最近各種資安案件層出不窮,像是聯合新聞網的新聞,就有提到國泰世華銀在10月發生系統大當機,造成ATM、網銀和信用卡收單,以及好市多、全聯結帳程序癱瘓。跟在做資安的朋友討論,才知道原來源碼檢測(偵測整個原始碼架構)可以解決相關問題,這邊分享相關內容給需要的朋友囉!
Thumbnail
最近各種資安案件層出不窮,像是聯合新聞網的新聞,就有提到國泰世華銀在10月發生系統大當機,造成ATM、網銀和信用卡收單,以及好市多、全聯結帳程序癱瘓。跟在做資安的朋友討論,才知道原來源碼檢測(偵測整個原始碼架構)可以解決相關問題,這邊分享相關內容給需要的朋友囉!
Thumbnail
金融科技發展中「身份認證」是非常重要的環節,銀行該如何在網路另一端確認客戶身份,又如何確保客戶在使用網路服務時是安全無虞,這是銀行端難以避免的課題。目前臺灣擁有身份認證的供應鏈,在上下游的互助下民眾享有更便利的服務。臺灣身份認證供應鏈如何運作?有哪些廠商是幕後的重要推手?FIDO 真的完美無缺?
Thumbnail
金融科技發展中「身份認證」是非常重要的環節,銀行該如何在網路另一端確認客戶身份,又如何確保客戶在使用網路服務時是安全無虞,這是銀行端難以避免的課題。目前臺灣擁有身份認證的供應鏈,在上下游的互助下民眾享有更便利的服務。臺灣身份認證供應鏈如何運作?有哪些廠商是幕後的重要推手?FIDO 真的完美無缺?
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
面對與日俱增的網絡安全,因此企業須具備有效而穩定的網絡安全解決方案(Cybersecurity solutions)。 而言各地區或國家都有一定的標準和指引,中國也不例外。為確保企業在內地市場符合法規地擴張和發展,因此推出《中國網路安全法》網絡安全等級保護 2.0。
Thumbnail
面對與日俱增的網絡安全,因此企業須具備有效而穩定的網絡安全解決方案(Cybersecurity solutions)。 而言各地區或國家都有一定的標準和指引,中國也不例外。為確保企業在內地市場符合法規地擴張和發展,因此推出《中國網路安全法》網絡安全等級保護 2.0。
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News