【播资讯】证券行业最新大动静!搞安全的,必看!

1月份开始,中国证券业协会

向各大券商下发了一份征求意见稿

《网络和信息安全三年提升计划(2023—2025)》


(资料图片仅供参考)

这份文件干货满满

好比是未来三年(2023-2025)

证劵公司数字化转型建设指路明灯

因为,里面非常清晰地列出了

文件原件内容超全面,文末可下载

虽然是下发给各大券商看的

但从IT人视角出发

有几点引起了大家伙的普遍关注

文中提到

合理加大科技资金投入,即投钱

①鼓励有条件的公司 2023-2025 三个年度信息科技平均投入金额不少于上述三个年度平均净利润的8%或平均营业收入的 6%
②其中网络和信息安全投入不低于信息科技投入总额的 7%。

加强科技人才队伍建设,即投人

①信息科技专业人员,不低于公司员工总数的 6%
目前中国有6家证劵公司人数突破1万人,按这个比例,就是600人以上,600人什么概念~
②网络和信息安全专业人员,不低于信息科技专业人员的 3%且不应少于 4 人

提到了三大架构的建设方向

应用架构丨数据架构丨技术架构

并建立一个【架构管理】机制

①应用架构:强调提高架构复用性,防止系统的重复建设;降低软件开发、系统维护和升级等方面的费用;

②数据架构:强调持续加强在数据全生命周期的各阶段,建立并落实技术防护能力;

③技术架构:强调加强核心系统的技术攻关,鼓励有条件的证券公司积极推进新一代核心系统的建设和转型。

鼓励有条件的证券公司

积极推进新一代核心系统的建设

并开展转型升级工作

即两方面工作,建设+转型

①从集中式专有技术架构
向分布式、低时延、开放技术架构转型

②鼓励上云

信息系统上云占比不低于60%

①鼓励有条件的证券公司加快信息系统上云,通过云计算平台承载及运行的信息系统比例不低于 60%;

② 由容器等云平台承载的云原生系统比例不低于 10%。

证劵新一代核心系统的建设

应具备以下几个特征

①高可用方面,系统支持多活集群,数据中心内部单个组件发生故障时可实现秒级切换,并实现异地灾备部署,异地灾备可实现分钟级切换;
性能和时延方面,系统能保持在较低时延水平的同时,具备高性能的订单持续处理能力;
③易扩展方面,系统支持通过增加处理节点,实现快速的容量扩充,能够灵活支持新产品和新业务;
④松耦合方面,系统的单个组件应支持独立部署, 功能相对独立,组件内高内聚,组件间松耦合;
⑤云计算和云原生方面,遵循 “循序渐进、稳步推进、逐步切换”的原则,将建设风险控制到最低。

提升自主掌控能力

两种最基本方式

①鼓励证劵公司自研

鼓励有条件的证券公司合作研发或自主研发安全可控的关键技术、系统或设施。

②外购

也得确保对关键技术的掌控

对于外购系统,要求厂商提供完整的系统技术资料,确保深入掌握系统的技术架构与关键技术环节。

不管自研还是外购代码

全部代码100%审计

①制定及完善涵盖自研系统和外购类系统的代码审计规范。

②外购系统的代码审计,根据系统交付是否包含源代码,决定是否通过安全代码审计检查或要求供应商提供代码审计报告。

重要系统新上线或重大变更

必须全面完成【测试验收】

重要信息系统的自动化测试比例不低于整体测试比例 30%

提升代码【开发效率】及安全

①第一方面研发规范制定;

②第二方面研发工具建设,建设统一的源代码管理工具、标准化的研发运维一体化工具。

如果找第三方进行合作

那么必须具备强风险管控能力

事前,对第三方充分评估

签署安全承诺书或合同条款
①充分评估审核后再开展业务;
②落实关键信息基础设施系统网络安全审查预判,通过签署安全承诺书或在合同中包含信息安全条款等方式,加强对第三方的约束。

全周期,持续性监管第三方

①持续对第三方系统开展全方位的安全检测监控,按要求提供代码安全扫描报告,及时解决发现的代码安全问题,修复系统运行过程中发现的漏洞...

确保第三方系统

不记录、不存储、不更改

相关业务及客户数据及资料

①对【所有】信息系统,开展等保定级

②对【重要】信息系统

按照监管机构的指导意见将定为三级或二级

深化【漏洞】全生命周期管控
对多次出现安全风险和安全事件的供应商

实行【零容忍】

①漏洞分级,明确分级分类标准;

②实施应用威胁建模,做好应用安全架构设计;

③使用白盒检测、黑盒检测、灰盒检测和人工渗透相结合的技术手段,检测代码安全缺陷和引入的第三方组件漏洞;

④与供应链厂商建立漏洞共享及应急响应机制。

提升安全【攻击防控】能力

建设统一的【安全运营中心】

加大安全响应【自动化能力】的建设

①建设统一的安全运营中心,利用大数据和人工智能技术,将不同来源、不同系统、不同结构安全检测数据进行统一管理和关联分析,提升检测效率和准确性;
②加大安全响应处置自动化能力的建设;
③鼓励利用行业信息安全联合实验室等行业网络安全专业力量。
持续加强【态势感知】

确保风险隐患【动态清零】

①与行业信息安全联合实验室的行业网络和信息安全态势感知平台进行对接,报送网络安全监测预警信息,及时接收、处置来自国家、行业的网络安全预警通报信息;
②加强安全通报与预警能力建设,建立安全事件、漏洞信息等外部威胁情报的通报和预警工作机制。

完善移动客户端【APP认证】机制

鼓励委托第三方机构开展安全认证

①参照行业 App 安全标准要求开发运营 App;

②确保证券公司自营 App 在程序开发、个人信息处理、数据安全、密码应用、安全管理等方面符合国家及行业信息安全标准,切实保护投资者个人信息安全。

提出加强【数据安全】管理体系建设
精准识别数据,全生命周期管理
重点加强静态和动态数据资产的精确识别
①对充分隔离生产环境与开发测试环境数据,对不同环境数据的交互和使用实施严格管控;
②进行数据全生命周期管控:围绕数据采集、传输、存储、加工、共享、删除、销毁等数据处理各环节,构建覆盖终端、边界、网络、服务器、数据库和应用系统的纵深安全管控能力。

数据使用上“依法合规、最小必要”

所有授权操作均符合“最小授权”原则

所有授权操作均符合最小授权原则,所有用户授权有记录,并具备全数据全生命周期的安全管理长效机制和防护措施。

具备多重身份认证能力

保证客户数据安全,具备多重身份认证能力,对于有权访问数据资产的用户,能够综合运用密码、 人脸等信息识别用户身份,并基于角色进行用户访问控制。

共享数据时,需要做到

数据可读不可存、数据可用不可见、数据可算不可识

鼓励参与经营机构间共享数据,但需要实现“数据可读不可存、数据可用不可见、数据可算不可识”。

国家“十四五”规划对金融业发展的要求

开年大吉,这份文件恰逢其时

指导性强、落地性强

如需下载原件

可在特大号公众号后台回复:88888

关键词: 信息安全 信息系统 生命周期

推荐DIY文章
主机存在磨损或划痕风险 PICO4便携包宣布召回
穿越湖海!特斯拉Cybertruck电动皮卡可以当“船”用
vivoXFold+折叠旗舰开售 配备蔡司全焦段旗舰四摄
飞凡R7正式上市 全系标配换电架构
中兴Axon30S开售 拥有黑色蓝色两款配色
荣耀MagicBookV14 2022正式开售 搭载TOF传感器
it