银行计算机网络风险防范与对策研究
银行计算机网络风险防范与对策研究银行计算机网络风险防范与对策研究银行计算机网络风险防范与对策研究随着中国入世对银行业带来的的巨大冲击,我国各家银行机构都在不断的进行业务创新,从而极大的促进了计算机及网络技术在银行业务领域的广泛应用,也使得各家银行机构的电子化水平及服务水平都得到了不断提高,不论是在服务层面或是管理层面都在逐步与世界接轨。
我国银行业已经普遍使用诸如商业银行的门柜系统、信贷系统、统计管理系统、电子联行,人民银行的信贷咨询管理系统等,使用的操作系统也有Windows
9hr8、WindowsNT、UNIX、OS2等,随着电子银行、自动柜员系统、综合业务系统等大量的投入使用,计算机及网络风险防范问题日益突出。
一、银行业计算机及网络风险的表现形式
所谓银行计算机及网络风险是指银行业在进行技术创新和实现银行电子化过程中广泛使用计算机技术、网络通信技术,而计算机本身(包括硬件、软件、操作系统等)和涉及计算机安全管理的制度缺乏有效的科学性、规范性和完善性,潜伏着许多不安全因素而造成的潜在的或已发生的风险。主要表现为计算机系统故障、安全事故和计算机犯罪。银行计算机及网络风险具有突发性强、范围广、影响大等特点。结合银行业务的特点,银行计算机及网络风险可粗分为实体风险、硬件风险、软件风险、信息管理风险和计算机犯罪五大类。
(一)实体风险。
实体风险是人为地对计算机中心及其设施、设备进行攻击和破坏。银行计算机系统存储了大量金融和国民经济活动的信息,对银行组织的管理决策和整个国家宏观调控起着重要作用。据媒体报道,在国外,曾发生多起攻击计算机中心、炸毁计算机设备的案件。这就警示我们,对银行信息中心计算机设备实体的安全和风险防范就应当引起足够的重视。尤其是商业银行基层计算机网点,有相当一部分机房设计简陋,防护装置达不到规定标准,人为助长了计算机实体风险。
(二)硬件风险。
硬件风险是指由于计算机及网络设备因各种突发灾害、运行环境或硬件本身及相关元器件的缺陷、故障导致系统不能正常工作而带来的风险。
1、硬件在外风险。计算机房设计、安装达不到国家规定的计算机安全运行环境的有关标准而造成的安全隐患;人为在计算上设置发射装置、通过在高频电波上增大发射功率,把电波传送到外部的无线电接收机上,因电磁波安全风险造成信息泄漏;由于不可抗力,如火灾、水灾、地震、雷击、电、磁、温度等等难以预料的突发性灾害对银行计算机系统资源带来的损害;供电系统不稳、后备电源不足或电信部门通讯故障造成的业务中断而带来的损害;计算机及网络设计没有可靠接地、缺乏防雷防尘设备而造成的计算机故障。
2、硬件内在风险。短路、断线、接触不良、设备老化、电脑超期服役、损坏性的使用计算机去做非法业务性活动,人为减少计算机运行寿命等由计算机本身及相关设备、部件或元件带来的风险。
3、网络风险。网络作为一种构建在开放性技术协议基础上的信息流通渠道,它的防卫能力和抗攻击性较弱,网络风险就是当电子信息在网络上传输时,由于网络设备的故障或没有将内部网络与国际互联网进行物理隔断导致遭受外界侵袭造成的风险。
(三)软件风险。
软件风险是指由于各种程序开发、使用过程中包含的潜在错误导致系统不能正常工作而带来的风险。
1、软件设计风险。由于应用软件在研制过程中考虑不周或在编制程序时不够严密导致应用软件本身设计不完全,或未经全面测试就投入使用,导致出现应用系统在超级用户下运行、文件权限设置不正确、业务数据以明码形式存放、容错能力差、自我防御能力差等缺陷,系统在运行过程中往往会出现账务错乱、数据信息受损,更有甚者导致整个系统崩溃。这种应用软件如果一旦遭受病毒侵害,就更容易引发风险。
(四)信息管理风险。
管理风险是指由于管理体制的偏差、管理制度的不完善导致具体管理过程中出现漏洞而给计算机及网络系统带来的额外的风险。
1、体制风险。所谓体制风险,主要是指在管理上缺乏统一的组织和领导所引发的风险。在信息管理方面往往只注重计算机在银行电子化业务中的应用,过分强调科技的服务职能,而忽略了计算机安全管理工作,忽视金融科技监管。科技人员单兵作战,除了承担业务软件的推广应用,还要负责全行设备的维护与管理,往往是顾此失彼。各业务职能部门还没有将计算机安全作为一项重要工作来抓,计算机风险管理几乎是一片空白。
2、制度风险。所谓制度风险,主要是指在银行电子化业务中,由于制度制定有漏洞或执行不到位所造成的潜在风险。当前基层行建立的计算机安全管理制度难以适应银行计算机及网络形势发展的需要。网络安全运行管理、密码专人管理、操作员管理、数据备份媒体存放管理等制度还有待于进一步完善。尤其是内控制度的落实情况更是各行银行电子化建设中一项薄弱环节。随着金融体制的改革逐步深入,各家银行机构都在精简机构、精简网点人员,一人多网、一人持有多个操作员号的现象时有发生。形成了人员少、业务集中、基本内控制度难以执行的状况。
3、人员素质风险。所谓人员素质风险,主要是指因人员素质参差不齐而引发计算机及网络系统的风险。当前我国银行业普遍存在缺乏专业高素质人员,一般银行从业人员尤其是基层行员工素质还不能与先进的管理手段、先进的管理工具的要求相适应;在具体的业务操作中更是无法有效的利用现有的资源。也正因此,人员素质的滞后对计算及网络的安全同样是一个潜在的风险。
(五)计算机及网络犯罪。
计算机及网络犯罪主要是指针对计算机及网络的犯罪或不正当使用计算机及网络的犯罪。其主要特征是以有关计算机及网络技术知识作为必不可少的要素的犯罪。在银行计算机及网络犯罪中,常见的有两种情况:一是把计算机及网络作为诈骗、侵占、盗窃资金工具使用而引起的犯罪;二是把计算机及网络本身作为犯罪的目标,如对数据、系统的有意破、消除和改变等。
二、银行计算机及网络风险防范的对策
认真分析计算机及网络在实际应用过程中存在的诸多不安全因素,有效防范各类安全事故的发生,确保银行资产的完整性,有针对性的提出计算机安全管理和风险防范的对策十分必要。围绕银行计算机网络风险表现形式,应从实体、硬件、软件、管理四个层面采取措施:
(一)实体方面。
在银行业安全经营中,强调最多的是金库的守卫、库款押运安全、营业网点安全防范等方面。而对计算机中心或机房的安全防卫却相对薄弱。各银行机构的安全保卫部门要把本行的计算机及网络的安全纳入自己的视野,要像保卫金库安全一样保卫计算机中心或机房。各行对机房重地也要严格的进出制度,明确非本中心人员进出应履行批准手续,同时要对中心工作人员加强安全保密觉悟的教育,尤其是同本中心以外的人员接触要严守中心及机房的安全布局及运行情况的秘密。
(二)硬件方面。
1、改善硬件运行环境。机房建设要按照国家统一颁布的标准进行建设、施工、装修、安装,并经公安、消防等部门检验验收合格后投入使用。重点防止计算机机房靠近各种无线电发射台或电视转播发射点,避免计算机信息传递出错。尤其是总行和省、市分行的计算机中心,一定要测量机房周围的磁场强度,装置必要的电磁屏蔽设施。计算机房、配电室、空调间等计算机系统的重要基础设施要视为要害部门严格管理,配备防盗、防火、防水、防雷、防磁、防鼠害等设备,如果有条件可以安装电视监控系统。定期与电力、电信等部门协调,争取技术支持,保证良好的供电环境和畅通的网络环境。
2、做好设备维护工作。建立对各种计算机及网络设备定期检修、维护制度,并做好检修、维护记录;对突发性的安全事故处理要有应急计划,对主要服务器和网络设备,要指定专人负责,发生故障保证及时修复,从而确保所有设备处于最佳运行状态。
3、加强网络安全防范。增加网络安全的投资,特别是有关网络安全的硬件、软件配备要到位,做好三级备份网络的建设,对网络的信号传输标题进行屏蔽(静电屏蔽、磁屏蔽和电磁屏蔽)处理。对连入内部网的计算机要安装并及时更新杀毒软件版本,内部网络与国际互联网络要进行物理隔断,以提高其物理安全性;如确需互连时,则需要采用防火墙技术,对进入内部网的数据包进行过滤,以防止银行的有关信息数据在网上被窃听、篡改。
(三)软件方面。
1、重视应用软件的开发研制工作。在银行各种应用软件研发过程中,要积极搞好前期调研工作,多方征求基层操作人员的意见,保证设计思路的缜密、周全;编程过程中要对重要数据采用可靠的加密技术,以确保计算机网络和数据传递的完整性和保密性;软件正式投入推广使用前要进行全面的测试,以及时发现并修正软件设计过程中的缺陷。
2、操作风险应作为防范重点来抓。加强操作人员权限和密码管理。对访问数据库的所有用户要科学的分配权限,实现权限等级管理,严禁越权操作,密码强制定期修改,数据输入检查严密,尽量减少人工操作机会;防止非法使用系统资源,指定专人进行系统操作,及时清除各种垃圾文件,对一切操作要有记录,以防误操作损坏软件系统或业务数据;应用系统的运行环境应封闭,防止一般用户非法闯入操作系统,尤其要限制应用终端进行系统操作。做好数据备份,确保数据安全。对运行主要业务系统的服务器及网络设备要做到双机备份,双机备份要求主机型号必须相同,每套系统控制外设的能力要一致,通信控制设备最好能通过电子开关实现自动切换,以减少系统中断运行时间;数据传输、保存过程中对涉及机密的数据信息首先要加密,然后再传输、存储;对数据库本身的安全脆弱问题,更要作相应处理,对数据要进行多重备份、异地异处存放,以便发生类似意外掉电这类不可预见性故障时能提供快速恢复手段,以保证数据信息的完整性。
(四)信息管理方面。
1、建立计算机风险防范组织体系。各级行政领导要重视计算机安全工作,将计算机风险防范纳入行长的工作日程。成立计算机安全领导小组,明确权利责任,做好对安全运行领导、检查和监督工作。定期召开安全分析会议,研究安全防范技术,找出易发问题的部位和环节,进行重点管理和监督。各相关职能部门要形成合力加大对计算机风险管理力度,并从领导到职工签定层层负责的安全责任状,营造出科技安全,人人有责的良好氛围。
2、整章建制,落实内控制度。对现有的计算机安全制度进行全面清理,建立健全各项计算机安全管理和防范制度,完善业务的操作规程;加强要害岗位管理,建立和不断补充完善要害岗位人员管理制度;加强内控制度的落实,严禁系统管理人员、网络技术人员、程序开发人员和前台操作人员混岗、代岗或一人多岗,各操作人员必须定期更换密码;业务与非业务用机实行严格分离管理,做到专机专用、专人专管、各负其责,并由专人负责保管上机操作记录(操作日志)。
3、解决人员素质对计算机及网络风险的影响。对科技人员要及时充电、加油提高其处理计算机及网络故障、防范计算机及网络风险的能力;对业务操作人员要重点抓好计算机知识的普及培训工作,建立各种形式的岗位培训和定期轮训制度,提高职工的政治素质、法制观念、敬业精神、计算机业务操作水平和安全防范综合能力。在工作实践中,既要重视专业人员的素质,又要重视计算机管理领导人的素质。做到各类人员人数要有合适的比例;各类人员职责分明不扯皮;建立专业人员与领导者良好的协作关系。在具体的工作中,尤其要克服领导者不能借口技术不懂而不承担相应的责任,也不允许技术人员借口领导者不懂具体某种技术而抵制领导的监督管理。
(五)计算机及网络犯罪方面。
防止银行业计算机犯罪已是一个刻不容缓的任务。近几年来,银行业利用计算机及网络技术犯罪呈上升趋势,而我国目前的法律条款尚不能准确全面的对其量罪定刑。在司法实践中,往往以不正当获得资金和情报的性质而定罪,相应的法规已经严重滞后于计算机及网络的发展。在目前信息立法滞后的情况下,银行业防止计算犯罪应重点从以下几方面入手:一是要严格内控制度建设,在管理上不给犯罪分以可乘之机;二是强化技术上的安全措施,在系统计算的安全性、先进性和加密的不易破解性上下功夫;三是从国家技术信息安全的战略高度,促进国家加快相关信息立法,以法律保护计算机及网络使风险降到最小限度。
浅论高职教育中的实践技能教学论文关键词高职教育实践技能教学论文摘要本文通过对高职院校学生实践技能培养现状的分析,阐述了实践技能对学生就业以及高职院校发展的重要性,主张构建一套适应高职教育人才培养模式的实践教学
关于提高高职热能动力类专业电厂认识实习质量的探索从人才类型看,高等职业教育的目标之一是以培养技术应用型人才为主,还有一部分技能型或操作型的高技能型人才。因此,实践性教学是高等职业教育一个非常重要的教学环节,是实现人才培养目标的重
浅析校企共建的经营性实训基地建设的困境与出路一经营性实训基地的内涵及建设途径校内经营性实训基地是高职院校近年来逐渐兴起的一种产学结合的模式,校企共建经营性实训基地即由学校提供场地负责管理,企业提供设备技术和师资支持,校企合作
基于高职院校数字化参考咨询服务探析摘要在计算机技术网络技术移动通信技术迅速发展的影响下,传统的参考咨询服务已经不能满足现阶段高职院校读者的需要,在新技术推动下,参考咨询的服务内容及模式不断向数字化合作化个性化发展,
有关提升经济法教育教学水平的途径分析经济法的基本概念包括资本主义概念,社会主义概念,中国概念。随着社会的不断发展和进步,社会对经济法的理解和认识也随之发展和进步。经济法的含义可以是指矫正市场失灵调整市场秩序的法律也可
有关校企融合模式下的双师型教师的培养方式探析来到21世纪我国已经进入全新的时代。中国迫切需要转型进入知识经济信息化和高科技时代。像世界其他主要国家一样,高等职业技术教育在终身国民教育体系中的地位变的比以往任何时期都更为重要。
有关先学后教理念在职高电子电工教学中的落实先学后教理念早已经被提出,在经过课程改革十多年的洗礼之后,人们更加发现这一理念对于教学的适切性。笔者从事职业高中的电子电工这门课程的教学,也发现该理念对于提高该课程教学的有效性而言
基于校企合作的高职人才培养方案研究近年来,高职院校的高速发展得到越来愈多的政府支持。一批具有不同办学特色和经营理念的高职院校纷纷涌现,校企结合工学结合的模式成为高职教育改革的主要方向。但简单的口号并不能改变目前国内
探究实践教育在中职德育课堂教学中的应用中等职业教育培养的是面向生产建设服务和管理第一线的技能型人才,因此,在教学过程中,学生职业技能和综合职业素质的培养显得尤为重要。美国著名教育家杜威曾经说过教育即生活。生活是经验继续
中职院校体育教学改革摘要在中职院校中,学校要重视学生的体育教学,增强他们的体质,锻炼他们的意志力。因此,本文结合教学实际,就如何做好中职院校体育教学改革展开论述,并提出相应的对策和建议。关键词中职院校
芬兰职业教育质量评估机制研究摘要作为全球竞争力和创新力多年排名第一的国家,芬兰高度发达的职业教育质量被认为是其经济社会发展的秘诀。芬兰经验表明完善的教育评估和管理机制学习结果评估以国家核心课程为基础的评估职业
高校体育教学中反馈形式与作用论文摘要高校体育教学反馈的主要形式有评述性反馈纠正性反馈中性反馈和模糊性反馈等。其作用在于改变或者强化教学内容学习行为和课堂组织形式,有助于塑造学生积极的学习氛围,实现预期的教学目标。
我院教职员工利用图书馆资源情况的调查论文关键词读者调查电子资源教职员工读者调查工作是图书馆提高和改进业务工作的重要依据,正如国际图联主席奥伏赫特所说现代图书馆必须从重技术和信息资源转向重读者,高校图书馆要有目的有计划有系
云南植物研究论文1。研究论文及简报的基本格式参照本刊1993年(15卷)第1一2期。2。植物材料应附正确的拉丁学名产地数量和制备方法。3。化学结构图须另页绘制,基团标注无误,在文稿内注明插图位置。
巧用错误资源来启发学生思维教研论文在目前的课堂教学中,不少教师潜意识里还是喜欢学生的表现正中下怀,对于学生在课堂中出现的错误,往往会出现两种处理方法一种是视而不见听而不闻另一种是急于纠偏,使教学马上回到正轨。其实,
初中生物教学模式分析论文一探究式教学模式在初中生物课堂中的情景创建教师根据初中生物教科书中的知识内容,创建情景,利用情景加深学生对知识的理解和记忆。例如,在教学种子模块时,教师可利用特殊的环境,带领学生培
环境专业大学生暑假实习社会实践论文该怎样写我的实习,我的笑与泪摘要为期40天的社会实践,让我这个从小在湛江长生活了二十几年的人走遍浙江江苏一带。无锡,杭州萧山,江苏大丰,竹川,上海。短短40天,跑遍了这些地方。原本十四个人
大学生实践报告论文实践报告最主要的部分,这部分详述调查研究的基本情况做法经验,以及分析调查研究所得材料中得出的各种具体认识观点和基本结论。下面是小编为大家推荐大学生实践报告论文的内容,希望能够帮助到
大学生心理实践论文论文是各专业学员都必须完成的集中实践性教学环节,不能免修。要求每位学员在学校指定的指导教师的指导下,独立完成论文的写作,下面是小编带来的是大学生心理实践论文,希望对您有帮助。摘要在
道德环境大学生德育论文道德是反映和调整人们在现实生活中的利益关系的价值观念和行为规范的总和,是由各种各样的规则所构成的规范体系。下面是小编整理的道德环境大学生德育论文,欢迎来参考!1。充分发挥家长在学生
大学生就业环境论文导语在时间结构上,大学毕业生供给超量增长在短期内超出了需求的增长,劳动力市场还需要时间逐步调整。下面由小编为大家整理的大学生就业环境论文,希望可以帮助到大家!摘要随着中国高校教育的
大学生实践论文实践是指改造社会和自然的有意识的活动。一起来看看大学生的实践论文,仅供大家参考!谢谢!大学生暑假社会实践1白驹过隙,一转眼,我们已迎来了大学的第一个暑假,这也就意味着再等到新学期开