慧聪网首页 > 安防行业 > 行业资讯 > 信息安全 > 信息安全资讯
 
计算机信息安全等级保护遭“卡壳”难题
2008/5/9/08:17  来源:硅谷动力
  二难是,如果由银行业自行推,就缺乏一个强有力的监督管理机构。银监会和人民银行分开时间不长,分工不是很明确,还存在交叉。譬如银行风险、货币风险归人民银行管,操作风险归银监会管。“而这些又彼此交叉,职责的磨合需要一段时间。”

  据记者了解,目前人民银行管理安全的部门隶属于人民银行科技司,对各商业银行的安全推广工作只能起到一个召集者的角色和行业信息化的指导性作用,心有余而力不足;而银监会没有对信息资产安全实施监管的机构,根本就拿不出具体的实施方案来,银监会的信息中心目前还无法替代信息资产监管的职能,它所承担的工作仍局限于银监会内部的一些信息化项目建设,如办公自动化、网络基础设施建设等等。

  一些银行的信息化主管同意屈延文的部分看法,认为人民银行和银监会在信息安全监管方面可以做得更得力一些;但是,认为仅仅靠银行业内部,很难解决信息资产安全监管的机制问题。

  某试点银行的信息化主管认为,文件写得怎样并不是等级保护最重要的事,关键问题是有没有操作性缺陷。从已经迈开的试点工作来看,实施等级保护的第一步——风险评估就是制约《等级保护》落实的最大短板。

  首先,风险评估是一个非常复杂的问题,尤其是金融业的信息系统自身所依赖的技术复杂,涉及层面广泛,评估更是难上加难。譬如在2000年10月,银行监管巴塞尔委员会关于电子银行发展中风险管理和监管问题的报告中,仅电子银行相关的主要风险,就列出战略风险、名誉风险、操作风险(包括安全和法律风险)以及信用、市场和流动性风险众多条。

  其次,请谁进行风险评估也是一个令人头疼的问题。按照国家政策的相关规定,我国重要的信息系统进行风险评估,主要是自己评估或委托第三方进行评估。

  接受采访的一些银行信息化主管认为,如果进行自评估,绝大多数银行并不具备这个实力,在系统业务繁忙的情况下,银行不可能投入大量的人力和物力去进行风险评估;即使是有评估能力的银行,也认为“内部评审权威性差,自己内部人自己评自己,说不过去”,不敢贸然行事。

  如果委托第三方评估,究竟该如何判定第三方的资质又成为一个新问题。因为以前根据人民银行的要求,会委托有实力的第三方定期做信息风险评估,但并无资质这一说。“我们不敢也没有能力承担起风险的责任。”某重要商业银行地方分行的信息化主管说。

  因此对金融业来说,在相关配套监管措施缺位的情况下,请第三方进行风险评估本身就蕴涵了新的风险。如果不知道系统的弱点,就不可能很好地保护系统;如果知道了系统的弱点,一旦被泄露,将会带来更大的不堪设想的风险,尤其是在安全漏洞大量存在和安全事故层出不穷的状态下。

  如何前行?

  尽管《等级保护》在金融行业遭遇落地难题,但被采访的几位专家和银行信息化主管都认为《等级保护》从最高层次对信息系统进行了安全角度的划分,是构建我国信息安全保障体系的核心重要环节。

上一页 [1] [2] [3] [4] 下一页 


想让您的事业成功吗?
网上赚钱成功三步曲
1 不是会员
2 已是会员 免费宣传产品
3 推广公司 让生意火起来!
  
【我要评论】 【大 中 小】  【打印】
 关于“信息安全政策、信息安全”的资讯
·保国家安全 反思中美信息安全政策落差  (4.30 9:41)
·技术:企业信息安全策略的五大基本错误  (4.29 10:59)
·争议:网上交易信息规定商家须保存10年  (4.29 9:53)
·谁动了我们的隐私:电信运营商难逃责任  (4.28 9:12)
·深度解析信息系统工程监理的产生与发展  (4.22 13:55)
·太透明!专家呼吁设“侵害个人信息罪”  (4.22 10:30)
·防艳照门 如何管束员工的上网行为(图)  (4.22 9:15)
·点评中国信息安全发展 我们仍然在路上  (4.21 9:39)
·电子支付巨头PayPal因安全禁苹果浏览器  (4.20 13:20)
·IT基础架构优化 Forefront安全解决方案  (4.18 9:27)
2008奥运频道盛大上线 广州慧聪激情助跑奥运
[2008年安防明星企业推荐] [2008安防行业网络展览会火热进行]

·电信推全球眼内置网络化监控
·协同时光软件智能化集成发展
·沙特居住证引用指纹记录系统
·智能交通为奥运提供安全保障
·危害能源生态犯罪致百人死亡
·讨论:网络安全发展及重要性
·镇江全国科技强警示范城经验
·遵惯例“青洽会”首设安检门
·海拉发明新型驾驶员识别系统
·住宅区地下车位只售不租调查
·郑州配发标准单警装备(组图)
·超强保障五著名入侵检测系统
返回慧聪安防网首页
慧
聪
网

赢
造
企
业
网
上
贸
易