金融數據安全

安全框架

金融數據生命周期是指金融業機構在開展業務和進行經營管理的過程中,對金融數據進行采集、 傳輸、存儲、使用、刪除、銷毀的整個過程。數據生命周期安全框架,遵循數據安全原則,以 數據安全分級為基礎,建立覆蓋數據生命周期全過程的安全防護體系,并通過建立健全數據安全組織 架構和明確信息系統運維環節中的數據安全需求,全面加強金融業機構數據安全保護能力。

? ? 數據生命周期安全防護要求是數據生命周期安全框架的核心,針對不同安全級別的數據,明確其 在采集、傳輸、存儲、使用、刪除以及銷毀等數據生命周期各個環節的安全防護要求,是金融業機構 開展數據安全防護工作的基本依據。結合金融數據業務規則及金融數據特點,建立覆蓋金融數據生命 周期全過程的安全防護機制,是金融業機構數據安全防護工作的重中之重,也是確保金融數據安全的 必經之路。

? ? 數據安全組織保障、信息系統運維保障也是數據生命周期安全框架必不可少的組成部分,共同構 成確保數據生命周期安全防護機制能夠有效落實和嚴格執行的基石。數據安全組織保障確保數據安全 工作具有包括決策層、管理層、執行層以及監督層的完善管理體系,為數據安全相關工作的組織和落 實奠定基礎。在金融業機構日常運營過程中,信息系統運維過程的數據安全防控工作也不容忽視,加 強在邊界管控、訪問控制、安全監測、安全審計、檢查評估、應急響應與事件處置等過程中的數據安 全風險防控能力,可有力保障數據安全防護機制的有效執行和數據安全問題的及時發現與應對。

圖片

分級保護

? ? ?金融數據安全級別按照JR/T 0197—2020相關要求,根據安全性遭到破壞后的影響范圍和影響程 度,將金融數據安全級別由高到低劃分為5級、4級、3級、2級、1級。

? ? ?本文件所指金融數據安全,主要是指確保金融數據在其生命周期各階段的安全性,通過采取相應 措施,將數據安全性遭受破壞可能帶來的安全影響降至最低或降至可接受的范圍內。其中,1級數據為 公開數據,原則上無保密性要求,其安全防護應參考本文件有關完整性及可用性安全要求;2級至4級 數據的安全防護應在平衡安全需求與業務需求的基礎上,根據數據安全級別不同,有側重地采取適當 的安全防護措施,2級數據應優先考慮業務需求,4級數據應優先考慮安全需求,5級數據的保護按照國 家及行業主管部門的有關要求執行

? ? ?證券行業數據安全分級和數據安全保護工作按照JR/T 0158—2018等證券行業相關要求執行,云環 境的數據安全應符合國家和行業主管部門的相關要求。金融業機構境外分、子公司和分支機構在境外 開展業務過程中采集、產生的數據,其安全定級及數據保護工作應按照數據跨境相關要求執行。

數據安全原則

為防范和抵御金融數據安全風險,金融業機構在開展業務及日常經營管理過程中,遵循以下數據 安全基本要求:

a) 合法正當原則:應確保金融數據全生命周期各環節數據活動的合法性和正當性。

b) 目的明確原則:應制定金融數據安全防護策略,明確金融數據生命周期各環節的安全防護目 標和要求。

c) 選擇同意原則:應向個人金融信息主體明示數據采集和處理的目的、方式、范圍、規則等, 制定完善的隱私政策,在進行數據采集和處理前征得其授權同意。

d) 最小夠用原則:金融業機構應僅處理個人金融信息主體授權同意的金融數據,且處理的金融 數據為業務所必需的最小金融數據類型和數量。

e) 全程可控原則:應采取與金融數據安全級別相匹配的安全管控機制和技術措施,確保金融數 據在全生命周期各環節的保密性、完整性和可用性,避免數據在全生命周期內被未授權訪問、 破壞、篡改、泄漏或丟失等。

f) 動態控制原則:金融數據的安全控制策略和安全防護措施不應是一次性和靜態的,應可基于 業務需求、安全環境屬性、系統用戶行為等因素實施實時和動態調整。

g) 權責一致原則:應明確本機構數據安全防護工作相關部門及其職責,有關部門及人員應積極 落實相關措施,履行數據安全防護職責。

數據安全組織保障

? ?金融業機構應設立數據安全管理委員會,建立自上而下的覆蓋決策、管理、執行、監督四個層面 的數據安全管理體系(見圖2),明確組織架構和崗位設置,保障數據生命周期安全防護要求的有效落 實,要求如下

圖片

安全監測

  1. 數據溯源

    ? 金融業機構宜具備數據溯源能力,對數據生命周期過程中數據的采集、查詢、修改、刪除、共享 等相關操作進行跟蹤,通過留存金融數據流動記錄等方式,確保金融數據相關操作行為可追溯。數據 溯源安全要求如下:

    a) 應制定金融數據溯源的策略和機制,明確溯源數據的安全存儲、分析使用等管理制度。

    b) 應標識外部數據的來源合法性,并對外部數據的真實性和準確性等數據質量進行評估。

    c) 宜建立金融數據資產地圖,從數據類型、數據量級、數據特征等維度對金融數據進行盤點和 梳理,按需對特定數據對象進行標記和跟蹤,構建和維護數據血緣關系。

    d) 應記錄數據操作過程及關鍵數據要素,在出現數據泄露事件后可根據泄露的數據進行溯源。e) 宜構建數據溯源的安全模型,增強數據操作的可追溯性。

    f) 應對關鍵溯源數據進行備份,并采取技術手段對溯源數據和備份數據進行安全保護。

    g) 應采取訪問控制、加密等技術措施保證溯源數據的安全性。

    h) 應以泄露數據為線索,建立對高安全等級數據事件記錄進行檢索溯源的機制,支持對接口、 IP、賬號、時間進行溯源集中度分析,定位追蹤到相關責任人。

    i) 應建立以批量泄露數據、多類型數據作為線索進行溯源的能力,加強基于數據線索的數據溯 源分析能力,加強數據溯源的時效性和準確率。

    j) 宜建立主體溯源分析能力,對涉及高安全等級數據的疑似泄露事件進行影響范圍評估,做好 同范圍內尚未泄露的數據安全保護工作

  1. 流量分析

  1. 異常行為監測

  1. 態勢感知

安全審計

? ?金融業機構應記錄數據操作行為日志,并針對日志進行審計分析,識別并告警可疑行為,審計方 式包括但不限于內部審計、外部審計等,具體審計內容安全要求如下:

a) 應制定日志數據管理與安全審計規范,明確日志的存儲、分析、檢查等要求。

b) 安全審計范圍應覆蓋至每個有權使用數據的用戶,包括但不限于數據庫管理員、數據庫用戶、 操作系統管理員、操作系統用戶、存儲介質管理員、業務管理員、業務使用者、存儲介質用 戶等。

c) 日志記錄內容應包括時間、用戶、IP 地址、操作對象、操作內容、操作行為和操作結果等相 關信息。

d) 日志內容中不應出現 4 級及以上數據。

e) 包含 3 級數據的日志,對其訪問應進行訪問控制。

f) 宜搭建數據安全審計系統,對日志進行統一管理和處理,建立并執行審計策略,提供對審計 記錄進行統計、查詢、分析及生成審計報表的功能,形成審計報告反饋相關部門。

g) 應對日志進行備份,避免受到非預期的刪除、修改或覆蓋等。

h) 應安排專人定期查看日志,對事件日志、告警事件進行分析和處置,并對發現的安全事件和 可疑問題進行相應的處置和響應。

i) 應對數據生命周期全過程進行日志記錄并開展以數據為中心的安全審計。

j) 應定期對 3 級及以上數據生命周期全過程進行內部審計。

k) 審計記錄應至少包括時間的日期和時間、事件類型、主體身份、事件內容、事件結果等。

l) 應對審計記錄進行安全保護,防止未授權的訪問和輸出。

m) 應具備審計記錄分權管理能力,可針對不同的角色和組設置審計范圍,各組無法看到自己管 理的審計范圍以外的數據,保證審計數據的安全。

n) 日志和審計記錄的留存時間應不少于 6 個月。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/920897.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/920897.shtml
英文地址,請注明出處:http://en.pswp.cn/news/920897.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Unity抖音小游戲快捷立項準備/改動

本文由 NRatel 歷史筆記整理而來,如有錯誤歡迎指正。 1、熟讀抖音接入文檔,記錄要點 Unity 小游戲接入指南_抖音開放平臺 2、創建Git倉庫,開通成員權限 美術目錄,對程序、美術、策劃全開 程序目錄,對程序全開、對部…

Labview使用modbus或S7與PLC通信

一、modbus 1.使用VI Package Manager (VIPM)安裝modbus庫 2.安裝好后如下顯示會有Modbus Library 3.Master API作為客戶端,如下有一個例程 4.Slave API作為服務端,如下有一個例程 上述兩個例程是通過IP 127.0.0.1可以互相通信的。數據是一直存在服務端…

Docker Swarm 與 Kubernetes (K8s) 全面對比教程

一、引言:為什么需要了解這兩種編排工具?在容器化應用部署中,Docker Swarm 和 Kubernetes (K8s) 是兩個最主流的容器編排工具。作為一名開發者或運維工程師,理解它們的區別和適用場景至關重要。本教程將通過對比分析,幫…

開源協作白板 – 輕量級多用戶實時協作白板系統 – 支持多用戶繪圖、文字編輯、圖片處理

項目概述 Whiteboard 是一個基于 Node.js 的輕量級協作白板/畫板系統,支持多用戶實時協作繪圖、文字編輯、圖片處理等功能。該項目采用現代化的 Web 技術棧,提供直觀的用戶界面和豐富的交互功能。 核心特性 🎨 繪圖功能 多種繪圖工具&…

Spark自定義累加器實現高效WordCount

目錄 1. 代碼功能概述 2. 代碼逐段解析 主程序邏輯 自定義累加器 MyAccumulator 3. Spark累加器原理 累加器的作用 AccumulatorV2 vs AccumulatorV1 累加器執行流程 4. 代碼擴展與優化建議 支持多詞統計 線程安全優化 使用內置累加器 5. Spark累加器的適用場景 6…

開源 | 推薦一套企業級開源AI人工智能訓練推理平臺(數算島):完整代碼包含多租戶、分布式訓練、模型市場、多框架支持、邊緣端適配、云邊協同協議:

🔥 Github 主倉庫(優先更新)https://github.com/roinli/SSD-GPU-POOL | Gitee 鏡像倉庫 > 原倉庫因故暫停使用,本倉庫為鏡像項目。開源版本將持續迭代優化,歡迎提交 Issue 或加入社群交流。 GPU 池化平臺 | AI 全…

pprint:美觀打印數據結構

文章目錄一、pprint.pprint():美觀化打印二、pprint.pformat():格式化成字符串表示三、pprint() 處理包含__repr__() 方法的類四、遞歸引用:Recursion on {typename} with id{number}五、depth 參數控制 pprint() 方法的輸出深度六、width 參…

解決Docker運行hello-world鏡像報錯問題

解決Docker運行hello-world鏡像報錯問題當您運行sudo docker run hello-world命令時出現"Unable to find image hello-world locally"和"context deadline exceeded"錯誤,這通常是由于Docker無法從默認鏡像倉庫下載鏡像導致的。以下是幾種解決方…

一體化步進伺服電機在汽車線束焊接設備中的應用案例

在汽車制造領域,線束焊接是確保電氣系統可靠性的關鍵工藝。為解決傳統焊接設備限位精度不足、運行穩定性差等問題,采用?STM42系列一體化步進伺服電機?,通過位置模式與原點回歸功能的優化配置,顯著提升了焊接設備的定位精度與抗干…

【Django】首次創建Django項目初始化

1. 創建虛擬環境例如創建虛擬環境為rebortpython3.6 -m venv test/rebort2. 安裝Djangosudo -i cd test/rebort/bin/ source ./activate pip install Django如果是在wingows上安裝,同時適用默認安裝會,會在python的安裝目前下生成了兩個文件在lib目錄下會…

Spark引擎中RDD的性質

RDD(Resilient Distributed Dataset,彈性分布式數據集)是SparkCore提供的核心抽象。一個RDD在邏輯上抽象地代表了一個HDFS文件或數據庫中的表,但RDD是被分區的,每個分區分布在不同的節點上,從而并行執行。 …

人工智能學習:什么是NLP自然語言處理

一、什么是自然語言處理 自然語言處理(Natural Language Processing, 簡稱NLP)是計算機科學與語言學中關注于計算機與人類語言間轉換的領域,主要目標是讓機器能夠理解和生成自然語言,這樣人們可以通過語言與計算機進行更自然的互動。 對于自然語言來說,處理的數據…

【Selenium】UI自動化測試框架設計:從項目結構到Base-Page層的最佳實踐

UI自動化測試框架設計:從項目結構到Base-Page層的最佳實踐全面解析UI自動化測試項目的架構設計與實現細節,構建可維護的測試框架在現代軟件開發中,UI自動化測試已成為確保產品質量的重要環節。一個良好的項目結構和合理的設計模式能夠顯著提高…

QT項目文件(.pro)指南

概述Qt項目文件(.pro文件)是Qt開發的核心配置文件,它使用qmake工具來管理項目的構建過程。一個良好組織的.pro文件不僅能確保項目正確編譯,還能大大提高代碼的可維護性和團隊協作效率。本文將深入探討.pro文件的結構、語法和最佳實…

Scikit-learn Python機器學習 - 機器學習開發流程

鋒哥原創的Scikit-learn Python機器學習視頻教程: 2026版 Scikit-learn Python機器學習 視頻教程(無廢話版) 玩命更新中~_嗶哩嗶哩_bilibili 課程介紹 本課程主要講解基于Scikit-learn的Python機器學習知識,包括機器學習概述,特征工程(數據…

基于Spring Cloud Sleuth與Zipkin的分布式鏈路追蹤實戰指南

基于Spring Cloud Sleuth與Zipkin的分布式鏈路追蹤實戰指南 隨著微服務架構的普及,服務間調用鏈條變得越來越復雜。在生產環境中,定位跨服務調用的性能瓶頸、故障根因,往往需要分布式鏈路追蹤能力。本文結合Spring Cloud Sleuth與Zipkin&…

Coze源碼分析-工作空間-項目開發-后端源碼

前言 本文將深入分析Coze Studio項目中用戶登錄后點擊"項目開發"功能的后端實現,通過源碼解讀來理解整個智能體項目管理系統的架構設計和技術實現。 項目架構概覽 整體架構設計 Coze Studio后端采用了經典的分層架構模式,將項目開發功能劃分為…

單片機元件學習

DS18B20溫度傳感器51(stc8h8k64u)簡介ds18B20是使用單總線的元器件代碼/*--------------------------------------------------------------------- */ /* ------------------------ For STC8H MCU ----------------------------- */ /* --- Web: www.…

Spring事務管理策略對比與性能優化實踐指南

Spring事務管理策略對比與性能優化實踐指南 問題背景介紹 在現代企業級應用中,事務管理是保障數據一致性與安全性的核心機制。Spring作為主流的Java企業級開發框架,提供了多種事務管理方案,包括編程式事務、聲明式事務以及與第三方分布式事務…

C++“類吸血鬼幸存者”游戲制作的要點學習

古之學者必有師,對于技術的提升,只靠自己的摸索雖然能得到深刻的經驗,但往往沒有較高的效率。筆者這些天學習了BV1eM4m1S74K“提瓦特幸存者”的C開發,也是實現了該類型游戲的開發。今天,就通過經驗總結,親手…