首頁 快訊 > 正文

            金融監管總局最新通知 熱點評

            金融業數據泄露警鐘長鳴!

            上證報記者5日從相關渠道獲悉,金融監管總局近日向銀行業保險業下發《關于加強第三方合作中網絡和數據安全管理的通知》(下稱《通知》)。《通知》中披露了近兩年金融業出現的一些數據泄露事件,值得行業警惕。


            【資料圖】

            針對這些事件背后反映出的數據泄露風險,《通知》要求銀行保險機構全面開展一次自查,摸清數字生態場景合作中的網絡和數據安全風險底數,開展排査整改。同時,強化“服務外包、責任不外包”的主體意識,切實承擔數據安全主體責任,統籌管理科技風險,壓實外包服務商安全責任,提升整體防控水平。

            企業微信服務存漏洞

            外包服務商數據泄露頻發

            《通知》披露了多起金融機構外包服務商出現的數據泄露事件:

            1、某軟件開發公司負責程序投產包發布的員工,因私自使用國外郵件代理工具而被黑客盜取工作郵箱密碼。2022 年5月,黑客登錄郵箱并下載了部分郵件內容,在向公司勒索未果后,7月將數據在海外網站售賣,涉及34家銀行業金融機構2個信息系統的部分程序源代碼、設計文檔和數據庫配置文件等技術敏感信息。

            2、某數據中心托管服務商的客戶服務系統存在SQL 注入和文件上傳漏洞。2021年9月黑客入侵該系統并竊取數據庫中信息,2023年1月在海外網站售賣,其中包括70余家銀行保險機構的數百條員工個人信息。

            3、2022年8月,4家省聯社托管在某服務商的網銀系統因存在越權訪問漏洞,被不法分子攻破,大量客戶信息和賬戶信息被竊取。

            4、某壽險公司采購部署的第三方軟件產品“保融第三方簽約平臺”,在網絡攻防演習時被發現其前端管理頁面的JS 文件中明文寫有管理員賬號及密碼,攻擊者可利用該賬號繞過前端驗證直接登錄系統,并查詢包含個人敏感信息在內的所有數據,存在敏感數據泄露風險。

            此外,金融機構在通過企業微信服務進行數字化轉型時,也出現了數據泄露問題。

            《通知》指出,某微信代理商為多家銀行提供企業微信相關服務,將銀行客戶經理和客戶的聊天會話存檔在該服務商租用的公有云服務器上,會話存檔數據包含部分客戶姓名、身份證號、 手機號、銀行賬號等敏感個人信息。未經銀行同意,該服務商私自使用數家銀行600余萬條會話存檔數據用于該公司模型訓練,并提供給關聯公司。銀行因未盡到對客戶敏感數據保護責任,引發消費者維權投訴。

            摸排整改

            監管重拳出擊

            針對企業微信服務中的數據安全問題,《通知》要求銀行保險機構全面開展一次自查,摸清數字生態場景合作中的網絡和數據安全風險底數,開展排査整改。在合同協議中強化數據安全要求 ,對于存在違規行為或違反合同約定的,要追究有關外包合作單位的責任,在問題整改完成前,不能擴大合作范圍內容。

            《通知》還明確加強科技風險統籌管理。要將數字生態合作納入到銀行保險機構的外包風險管理范圍,加強統籌管理,科技和數據管理部門應加強外包合作的網絡和數據安全管理,加強風險評估和事件處置。

            針對外包服務商頻頻發生的數據泄露事件,《通知》提出,銀行保險機構應強化“服務外包、責任不外包”的主體意識,切實承擔數據安全主體責任,統籌管理科技風險,壓實外包服務商安全責任,提升整體防控水平。

            一是切實履行網絡和數據安全保護義務。銀行保險機構應加強風險評估和盡職調查,加大監控力度和違規問責,加強對外包服務商的監督管理和實地檢查,合作結束后必須下線相關系統并刪除數據;強化合同的網絡和數據安全要求條款,驗收時嚴格執行安全風險檢查,發生安全生產事件的要按合同約定進行處罰。

            二是采取針對性安全保護措施。銀行保險機構對外提供數據應按“業務必需、最小權限”原則進行,系統和數據應優先在銀行保險機構本地化部署。加強邊界防護和傳輸保護,建立與外包服務商的隔離防火墻,不通過即時通訊、網盤、互聯網郵箱等不安全渠道傳輸數據。

            三是建立健全應急處置機制。銀行保險機構應將外包合作場景的事件應急處置納入應急預案管理,將涉及外包服務商的投訴納入投訴管理辦法,要求外包服務商第一時間報告自身的安全生產事件和投訴舉報,報告其產品或服務發現的安全缺陷和漏洞,銀行保險機構應將相關事件及時報告監管部門,并及時調查處置相關問題。

            招聯首席研究員、復旦大學金融研究院兼職研究員董希淼對記者表示,近段時間來,以ChatGPT為代表的生成式對話產品興起。如果滿足合規和風控要求,生成式對話產品將在金融機構數字化轉型、提升客戶服務水平等方面發揮積極作用。但是,生成式對話產品需要接入很多數據庫進行大量訓練,會涉及大量的信息和數據。金融機構在與第三方合作中,如何加強網絡和信息數據的安全防護,相關機構如何依法合規獲取數據進行訓練,都需要進一步研究。

            “隨著數字經濟發展,有效監管和法規約束是十分必要的。”董希淼表示,只有相應的法律法規和監管制度實施以后,各市場主體才能夠更好地享受大數據帶來的便利。對金融機構而言,下一步應從三個方面加以努力:在思想上,要高度重視網絡和數據安全管理;在管理上,應建立個人信息數據庫分級授權管理制度;在機制上,加強網絡和數據安全保護的宣傳教育。

            標簽:

            精彩推送

            久久精品国产亚洲av麻| 浮力影院亚洲国产第一页| 国产成人A亚洲精V品无码| 极品色天使在线婷婷天堂亚洲| 亚洲天然素人无码专区| 亚洲自国产拍揄拍| 97久久国产亚洲精品超碰热| 色婷五月综激情亚洲综合| 久久亚洲最大成人网4438| 亚洲高清中文字幕免费| 亚洲熟女综合一区二区三区| 亚洲最大av资源站无码av网址| 亚洲精品国产精品| 337p日本欧洲亚洲大胆人人| 亚洲av区一区二区三| 国产精品亚洲高清一区二区 | 免费亚洲视频在线观看| 国产AV无码专区亚洲AV琪琪| 亚洲AV中文无码乱人伦| MM131亚洲国产美女久久| 亚洲日韩中文字幕在线播放| 亚洲成色在线综合网站| 亚洲天天做日日做天天看| 亚洲春色另类小说| 一本色道久久88亚洲精品综合| 亚洲欧美第一成人网站7777| 国内成人精品亚洲日本语音| 亚洲人成无码网站久久99热国产| 国产亚洲情侣一区二区无码AV| 亚洲线精品一区二区三区| 亚洲AV无码1区2区久久| 亚洲字幕在线观看| 亚洲愉拍一区二区三区| 亚洲精品伦理熟女国产一区二区 | 亚洲粉嫩美白在线| 亚洲熟妇色自偷自拍另类| 亚洲免费福利视频| 午夜在线a亚洲v天堂网2019| 亚洲中文字幕无码av| 亚洲爆乳精品无码一区二区| 看亚洲a级一级毛片|