首頁(yè) 快訊 > 正文

金融監(jiān)管總局最新通知 熱點(diǎn)評(píng)

金融業(yè)數(shù)據(jù)泄露警鐘長(zhǎng)鳴!

上證報(bào)記者5日從相關(guān)渠道獲悉,金融監(jiān)管總局近日向銀行業(yè)保險(xiǎn)業(yè)下發(fā)《關(guān)于加強(qiáng)第三方合作中網(wǎng)絡(luò)和數(shù)據(jù)安全管理的通知》(下稱《通知》)。《通知》中披露了近兩年金融業(yè)出現(xiàn)的一些數(shù)據(jù)泄露事件,值得行業(yè)警惕。


【資料圖】

針對(duì)這些事件背后反映出的數(shù)據(jù)泄露風(fēng)險(xiǎn),《通知》要求銀行保險(xiǎn)機(jī)構(gòu)全面開(kāi)展一次自查,摸清數(shù)字生態(tài)場(chǎng)景合作中的網(wǎng)絡(luò)和數(shù)據(jù)安全風(fēng)險(xiǎn)底數(shù),開(kāi)展排査整改。同時(shí),強(qiáng)化“服務(wù)外包、責(zé)任不外包”的主體意識(shí),切實(shí)承擔(dān)數(shù)據(jù)安全主體責(zé)任,統(tǒng)籌管理科技風(fēng)險(xiǎn),壓實(shí)外包服務(wù)商安全責(zé)任,提升整體防控水平。

企業(yè)微信服務(wù)存漏洞

外包服務(wù)商數(shù)據(jù)泄露頻發(fā)

《通知》披露了多起金融機(jī)構(gòu)外包服務(wù)商出現(xiàn)的數(shù)據(jù)泄露事件:

1、某軟件開(kāi)發(fā)公司負(fù)責(zé)程序投產(chǎn)包發(fā)布的員工,因私自使用國(guó)外郵件代理工具而被黑客盜取工作郵箱密碼。2022 年5月,黑客登錄郵箱并下載了部分郵件內(nèi)容,在向公司勒索未果后,7月將數(shù)據(jù)在海外網(wǎng)站售賣(mài),涉及34家銀行業(yè)金融機(jī)構(gòu)2個(gè)信息系統(tǒng)的部分程序源代碼、設(shè)計(jì)文檔和數(shù)據(jù)庫(kù)配置文件等技術(shù)敏感信息。

2、某數(shù)據(jù)中心托管服務(wù)商的客戶服務(wù)系統(tǒng)存在SQL 注入和文件上傳漏洞。2021年9月黑客入侵該系統(tǒng)并竊取數(shù)據(jù)庫(kù)中信息,2023年1月在海外網(wǎng)站售賣(mài),其中包括70余家銀行保險(xiǎn)機(jī)構(gòu)的數(shù)百條員工個(gè)人信息。

3、2022年8月,4家省聯(lián)社托管在某服務(wù)商的網(wǎng)銀系統(tǒng)因存在越權(quán)訪問(wèn)漏洞,被不法分子攻破,大量客戶信息和賬戶信息被竊取。

4、某壽險(xiǎn)公司采購(gòu)部署的第三方軟件產(chǎn)品“保融第三方簽約平臺(tái)”,在網(wǎng)絡(luò)攻防演習(xí)時(shí)被發(fā)現(xiàn)其前端管理頁(yè)面的JS 文件中明文寫(xiě)有管理員賬號(hào)及密碼,攻擊者可利用該賬號(hào)繞過(guò)前端驗(yàn)證直接登錄系統(tǒng),并查詢包含個(gè)人敏感信息在內(nèi)的所有數(shù)據(jù),存在敏感數(shù)據(jù)泄露風(fēng)險(xiǎn)。

此外,金融機(jī)構(gòu)在通過(guò)企業(yè)微信服務(wù)進(jìn)行數(shù)字化轉(zhuǎn)型時(shí),也出現(xiàn)了數(shù)據(jù)泄露問(wèn)題。

《通知》指出,某微信代理商為多家銀行提供企業(yè)微信相關(guān)服務(wù),將銀行客戶經(jīng)理和客戶的聊天會(huì)話存檔在該服務(wù)商租用的公有云服務(wù)器上,會(huì)話存檔數(shù)據(jù)包含部分客戶姓名、身份證號(hào)、 手機(jī)號(hào)、銀行賬號(hào)等敏感個(gè)人信息。未經(jīng)銀行同意,該服務(wù)商私自使用數(shù)家銀行600余萬(wàn)條會(huì)話存檔數(shù)據(jù)用于該公司模型訓(xùn)練,并提供給關(guān)聯(lián)公司。銀行因未盡到對(duì)客戶敏感數(shù)據(jù)保護(hù)責(zé)任,引發(fā)消費(fèi)者維權(quán)投訴。

摸排整改

監(jiān)管重拳出擊

針對(duì)企業(yè)微信服務(wù)中的數(shù)據(jù)安全問(wèn)題,《通知》要求銀行保險(xiǎn)機(jī)構(gòu)全面開(kāi)展一次自查,摸清數(shù)字生態(tài)場(chǎng)景合作中的網(wǎng)絡(luò)和數(shù)據(jù)安全風(fēng)險(xiǎn)底數(shù),開(kāi)展排査整改。在合同協(xié)議中強(qiáng)化數(shù)據(jù)安全要求 ,對(duì)于存在違規(guī)行為或違反合同約定的,要追究有關(guān)外包合作單位的責(zé)任,在問(wèn)題整改完成前,不能擴(kuò)大合作范圍內(nèi)容。

《通知》還明確加強(qiáng)科技風(fēng)險(xiǎn)統(tǒng)籌管理。要將數(shù)字生態(tài)合作納入到銀行保險(xiǎn)機(jī)構(gòu)的外包風(fēng)險(xiǎn)管理范圍,加強(qiáng)統(tǒng)籌管理,科技和數(shù)據(jù)管理部門(mén)應(yīng)加強(qiáng)外包合作的網(wǎng)絡(luò)和數(shù)據(jù)安全管理,加強(qiáng)風(fēng)險(xiǎn)評(píng)估和事件處置。

針對(duì)外包服務(wù)商頻頻發(fā)生的數(shù)據(jù)泄露事件,《通知》提出,銀行保險(xiǎn)機(jī)構(gòu)應(yīng)強(qiáng)化“服務(wù)外包、責(zé)任不外包”的主體意識(shí),切實(shí)承擔(dān)數(shù)據(jù)安全主體責(zé)任,統(tǒng)籌管理科技風(fēng)險(xiǎn),壓實(shí)外包服務(wù)商安全責(zé)任,提升整體防控水平。

一是切實(shí)履行網(wǎng)絡(luò)和數(shù)據(jù)安全保護(hù)義務(wù)。銀行保險(xiǎn)機(jī)構(gòu)應(yīng)加強(qiáng)風(fēng)險(xiǎn)評(píng)估和盡職調(diào)查,加大監(jiān)控力度和違規(guī)問(wèn)責(zé),加強(qiáng)對(duì)外包服務(wù)商的監(jiān)督管理和實(shí)地檢查,合作結(jié)束后必須下線相關(guān)系統(tǒng)并刪除數(shù)據(jù);強(qiáng)化合同的網(wǎng)絡(luò)和數(shù)據(jù)安全要求條款,驗(yàn)收時(shí)嚴(yán)格執(zhí)行安全風(fēng)險(xiǎn)檢查,發(fā)生安全生產(chǎn)事件的要按合同約定進(jìn)行處罰。

二是采取針對(duì)性安全保護(hù)措施。銀行保險(xiǎn)機(jī)構(gòu)對(duì)外提供數(shù)據(jù)應(yīng)按“業(yè)務(wù)必需、最小權(quán)限”原則進(jìn)行,系統(tǒng)和數(shù)據(jù)應(yīng)優(yōu)先在銀行保險(xiǎn)機(jī)構(gòu)本地化部署。加強(qiáng)邊界防護(hù)和傳輸保護(hù),建立與外包服務(wù)商的隔離防火墻,不通過(guò)即時(shí)通訊、網(wǎng)盤(pán)、互聯(lián)網(wǎng)郵箱等不安全渠道傳輸數(shù)據(jù)。

三是建立健全應(yīng)急處置機(jī)制。銀行保險(xiǎn)機(jī)構(gòu)應(yīng)將外包合作場(chǎng)景的事件應(yīng)急處置納入應(yīng)急預(yù)案管理,將涉及外包服務(wù)商的投訴納入投訴管理辦法,要求外包服務(wù)商第一時(shí)間報(bào)告自身的安全生產(chǎn)事件和投訴舉報(bào),報(bào)告其產(chǎn)品或服務(wù)發(fā)現(xiàn)的安全缺陷和漏洞,銀行保險(xiǎn)機(jī)構(gòu)應(yīng)將相關(guān)事件及時(shí)報(bào)告監(jiān)管部門(mén),并及時(shí)調(diào)查處置相關(guān)問(wèn)題。

招聯(lián)首席研究員、復(fù)旦大學(xué)金融研究院兼職研究員董希淼對(duì)記者表示,近段時(shí)間來(lái),以ChatGPT為代表的生成式對(duì)話產(chǎn)品興起。如果滿足合規(guī)和風(fēng)控要求,生成式對(duì)話產(chǎn)品將在金融機(jī)構(gòu)數(shù)字化轉(zhuǎn)型、提升客戶服務(wù)水平等方面發(fā)揮積極作用。但是,生成式對(duì)話產(chǎn)品需要接入很多數(shù)據(jù)庫(kù)進(jìn)行大量訓(xùn)練,會(huì)涉及大量的信息和數(shù)據(jù)。金融機(jī)構(gòu)在與第三方合作中,如何加強(qiáng)網(wǎng)絡(luò)和信息數(shù)據(jù)的安全防護(hù),相關(guān)機(jī)構(gòu)如何依法合規(guī)獲取數(shù)據(jù)進(jìn)行訓(xùn)練,都需要進(jìn)一步研究。

“隨著數(shù)字經(jīng)濟(jì)發(fā)展,有效監(jiān)管和法規(guī)約束是十分必要的。”董希淼表示,只有相應(yīng)的法律法規(guī)和監(jiān)管制度實(shí)施以后,各市場(chǎng)主體才能夠更好地享受大數(shù)據(jù)帶來(lái)的便利。對(duì)金融機(jī)構(gòu)而言,下一步應(yīng)從三個(gè)方面加以努力:在思想上,要高度重視網(wǎng)絡(luò)和數(shù)據(jù)安全管理;在管理上,應(yīng)建立個(gè)人信息數(shù)據(jù)庫(kù)分級(jí)授權(quán)管理制度;在機(jī)制上,加強(qiáng)網(wǎng)絡(luò)和數(shù)據(jù)安全保護(hù)的宣傳教育。

標(biāo)簽:

精彩推送