网易首页 > 网易号 > 正文 申请入驻

数字银行如何应对网络风险?网商银行分享安全体系构建背后的故事

0
分享至

金融数字化转型已成行业共识,无论是传统银行的数字化转型及改造,以及原生的数字银行,都在全球多个国家和地区迅速发展。金融服务更加普惠的同时,其面临的数据泄露与网络安全的问题日益凸显,安全体系的建设成为数字银行发展的当务之急。

1月25日,国家金融监督管理总局在新闻发布会上表示,持续推动银行业保险业数字化转型,开展数字化转型评估工作并纳入到银行保险机构信息科技监管评级中。同时要提升行业风险防控能力,充分运用数字化能力提高风险管理和内控合规水平,加强网络安全和数据安全风险监管。

数字银行安全体系的目标是既要有银行级的高安全性要求,又要有互联网数字化服务的高效率诉求。安全419了解到,网商银行作为中国最早成立的数字银行之一,依据自身一线实战经验出版了《数字银行安全体系构建》一书,系统介绍网商银行安全系统是如何炼成的。近日,我们有幸邀请到网商银行首席信息安全官张欧,与大家分享关于数字银行安全体系建设的心得。

保护数据要素安全 是数字化转型可持续发展的基石

近几年,各行业的数字化转型的脚步和节奏非常迅猛,在数字化转型过程中,数据的密集度、在线化程度不断提升,带来效率提升的同时也引入更大的安全风险挑战。张欧认为,保护数据要素安全是数字化转型可持续发展的基石。网商银行是一家原生的数字化银行,成立第一天起就没有实体网点,所有服务在线提供,因此也更早地面临了数字化进程中的安全挑战。

银行是强监管行业,资产价值高,因此风险容忍度很低,而互联网业务追求高效率优先。数字银行作为银行和互联网两种业态的结合体,既要满足银行的高安全性要求,又要满足数字化业务的高效率要求,安全体系建设必须能解决安全与效率的冲突问题。张欧表示,考虑到安全风险的暴露往往存在滞后性,因此希望将其团队应对安全风险挑战的实践经验分享出来,给正在经历数字化转型的企业提供一个参考,为行业的数字化转型保驾护航。

而随着数字化转型的推进以及行业法律法规的约束的加强,未来其他的金融机构或者其他行业数字化程度比较高的企业也都会面临同样的挑战,因此《数字银行安全体系构建》一书中介绍的高效构建企业安全体系的方法也是适用的。

打造主动免疫可信纵深防护体系 满足不让风险发生&数字化效率

探索出如今这套行之有效的安全体系并不是一蹴而就的,张欧表示,一方面,网商银行安全体系在设计过程中做了充分的调研和理论分析。“在加入网商银行之前,我在蚂蚁集团安全工作了近9年的时间,经历过了安全体系发展的各个阶段,和国内同行做过很多的交流,包括银行业和其他行业的头部公司,也向国外头部企业(谷歌、亚马逊等)做过调研,参考了很多现有的最佳实践和经验,降低走弯路的概率。”

另一方面,安全体系的建立也需经历实践检验和实战磨炼,在这个过程中不断提升其有效性。“经过多年的实战检验,包括内部常态化的红蓝攻防演练,以及外部国家级、省市级的攻防演练,我们安全体系的有效性得到了充分的验证,近两年我们参加的外部攻防演练都获得了0失分的成绩。在实践过程中,我们也探索和解决了很多行业最佳实践中尚未解决好的难题,比如如何高效管理好已知风险、如何防御未知风险和攻击、如何有效衡量安全水位等问题。”

发展至今,围绕不让风险发生和数字化效率两个重点,网上银行安全团队设计实施了多层次的主动免疫可信纵深防护体系,规避预期外的已知和未知安全风险,保障数据要素被有效保护与合法使用。总体思路包括以下几个部分:

一是默认安全风险治理,规避已知安全风险。新增业务默认经过安全评估和安全措施覆盖。类似针对已知疾病的疫苗与抗体,对于已知类型风险,达到投产即安全的状态。

二是可信纵深防御,构建多层次的数字免疫系统。类似人体免疫系统,有效识别“自己”和“非己”成分,只允许预期内已授权的行为被执行,阻断预期外行为,实现未知风险的主动免疫。

三是全局威胁感知与对抗,掌握全局的安全态势,及时响应处置安全风险。

四是红蓝攻防实战检验安全水位,科学衡量安全水位,验证并驱动安全有效性提升。

五是安全数智化提效,实现自动化风险评估与决策,兼顾数字化效率与质量。

以上五点也正是《数字银行安全体系构建》一书中的五大主要板块,每个环节的具体实施流程,书中也作了详细的阐释。

为首席信息安全官加码 推动安全工作高效落地

当然,作为主导企业安全工作的负责人,首席信息安全官角色的重要性不言而喻,除了方法论的构建、创新技术的运用,适宜的安全思维、良好的治理体系等也是影响安全体系发挥效用的重要因素。在张欧看来,首席信息安全官在安全工作推动中容易存在一些误区:

一是认为没有绝对的安全且资源有限,所以有些比较难解决的安全风险就不解决了,安全团队自行决定了接受某些可能转成安全事件的风险。实际上,企业负责人是安全风险的第一责任人,安全团队有责任把安全风险、解决安全风险的成本、优先级说明清楚,由第一责任人或者授权的直接责任人决策是否投入成本解决风险或者是接受风险。

二是认为安全工作主要是技术问题,设计了各类安全技术方案,却在企业内部很难推动落地,安全团队疲于奔命,内部合作团队怨声载道。又或者认为安全工作是七分管理三分技术,制定了很多制度、规范、流程、机制却难以落地实施,合作团队和角色因为责任问题选择少做少错,实际上还是难以控制实际安全风险。

三是认为安全问题都是低级错误导致的,要求员工不能犯低级错误,比如禁止点击钓鱼邮件、设置弱口令、老漏洞遗漏修复、开放高危服务到公网、不规范的运维操作等。实际上员工疏忽出错是不可避免的,人性的漏洞难以避免。

因此,基于个人对企业安全体系的认知,以及多年的安全工作实践经验,张欧建议:

一是在企业安全体系设计中安全治理体系与安全技术并重,以制度、规范、组织、流程、责任制、安全文化建设等安全治理方法为纲,设计配套的安全技术体系来落实安全管理和治理的目标;

二是安全技术方案的设计需要考虑员工疏忽和出错的可能性,通过默认安全机制、纵深防御、威胁感知与响应体系降低风险发生概率,并避免安全风险点转化为安全时间,总体提升安全体系的韧性;

三是建立安全水位和有效性检验体系,科学衡量安全水位和安全措施的有效性,根据企业业务面临的威胁等级识别安全防御的差距,针对性开展安全建设工作。

最后,谈及本书的写作过程,张欧坦言,由于平时工作繁忙,而且写作也不是安全团队的关键工作目标,所以参与的作者实际上都投入了很多的业余时间,曾经一度也有想过是不是要放弃本书的写作。“这是团队骨干同学们基于一线的真实实践经历共同总结编写而成,最终还是坚持了下来,想到自己写的文字能变为书上印出来的字,每个参与写作的同学也都会出现在作者名单上,也是一件挺了不起的事情。”并且,在写作后期的修订阶段,大家不仅发现了写作内容的不足,还通过总结发现了自身工作方法的可改进之处,大家也进一步优化了工作方案和方法。

数字化转型是当下金融行业的主要趋势和发展方向,安全一定会成为银行业数字化转型可持续发展的基石,《数字银行安全体系构建》一书既是网商银行的实践案例,也不失为一份“操作指南”,帮助更多机构在数字化的前行道路上无后顾之忧。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
长江以南最大的军工制造城市,竟然是湖南这个小城!

长江以南最大的军工制造城市,竟然是湖南这个小城!

混沌录
2026-03-21 15:52:11
突发! 大批澳洲人改道上海, 广州, 加价绕路也要去! 机票价格猛涨, 一天一个样

突发! 大批澳洲人改道上海, 广州, 加价绕路也要去! 机票价格猛涨, 一天一个样

澳微Daily
2026-03-22 14:42:07
实探贾国龙创办的新品牌焖面店:店面“明厨亮灶”,最贵单品仅59元一份,店长称菜品都是现做的

实探贾国龙创办的新品牌焖面店:店面“明厨亮灶”,最贵单品仅59元一份,店长称菜品都是现做的

极目新闻
2026-03-19 19:42:23
演员董璇分享东北减脂餐,透露自己马上要进组了,开始控制体重

演员董璇分享东北减脂餐,透露自己马上要进组了,开始控制体重

笑饮孤鸿非
2026-03-22 12:30:30
终于要补强大外援了?曝广东签下2米13防守大闸,朱芳雨放手一搏

终于要补强大外援了?曝广东签下2米13防守大闸,朱芳雨放手一搏

老叶评球
2026-03-22 18:05:04
35岁机车网红“黄油腻”跑山时发生事故不幸离世,知情人称当时正试驾新车,好友:他技术很好,此前还跑过赛道

35岁机车网红“黄油腻”跑山时发生事故不幸离世,知情人称当时正试驾新车,好友:他技术很好,此前还跑过赛道

极目新闻
2026-03-22 17:47:44
恶劣!海牛数万名球迷看台齐骂王钰栋 后者面对面庆祝:闭嘴 爽

恶劣!海牛数万名球迷看台齐骂王钰栋 后者面对面庆祝:闭嘴 爽

风过乡
2026-03-22 08:33:07
噩梦! 航班刚起飞乘客去世 遗体竟在厨房加热13小时 气味弥漫!

噩梦! 航班刚起飞乘客去世 遗体竟在厨房加热13小时 气味弥漫!

北国向锡安
2026-03-21 10:40:17
重庆大学实验室爆炸后续!知情人曝出更多细节,现场画面触目惊心

重庆大学实验室爆炸后续!知情人曝出更多细节,现场画面触目惊心

潮鹿逐梦
2026-03-21 23:10:38
香港再无董建华

香港再无董建华

华人星光
2025-11-25 12:01:27
杨迪自曝压力山大:近八成综艺都靠他,一旦出事全得停播!

杨迪自曝压力山大:近八成综艺都靠他,一旦出事全得停播!

TVB的四小花
2026-03-22 16:42:31
伊朗喊“地区变黑”?别听,纯属吹牛壮胆

伊朗喊“地区变黑”?别听,纯属吹牛壮胆

老马拉车莫少装
2026-03-22 19:34:29
潘功胜,释放重磅信号

潘功胜,释放重磅信号

第一财经资讯
2026-03-22 15:32:26
不吹不黑,NBA官方公认的王朝球队,其实就这7支

不吹不黑,NBA官方公认的王朝球队,其实就这7支

茅塞盾开本尊
2026-03-22 09:22:20
7岁捡破烂,744分考上清华:如今成了撕开西方封锁的国之栋梁

7岁捡破烂,744分考上清华:如今成了撕开西方封锁的国之栋梁

跳跳历史
2026-03-19 23:06:29
中国移动正式通知:4月30日起,这5项业务全部关停,老用户速查

中国移动正式通知:4月30日起,这5项业务全部关停,老用户速查

Thurman在昆明
2026-03-21 03:58:54
“Token”究竟是个什么东西?中文应当如何准确翻译

“Token”究竟是个什么东西?中文应当如何准确翻译

星空区块链
2026-03-19 12:00:55
10 位翻车的科技人员!涉核工业、导弹、歼击机等领域,能力不再是护身符

10 位翻车的科技人员!涉核工业、导弹、歼击机等领域,能力不再是护身符

风向观察
2026-03-21 14:12:53
西方军事专家:东南亚十国已经看明白了,美国不可能取胜

西方军事专家:东南亚十国已经看明白了,美国不可能取胜

论事的老枢
2026-03-22 16:29:54
库明加离开勇士未尝败绩 波津加盟1胜6负又受伤

库明加离开勇士未尝败绩 波津加盟1胜6负又受伤

体坛周报
2026-03-22 19:37:12
2026-03-22 20:12:49
安全419 incentive-icons
安全419
中国网络安全产业资讯媒体
1314文章数 204关注度
往期回顾 全部

财经要闻

睡梦中欠债1.2万?这只“虾”杀疯了

头条要闻

以色列防空神话被击穿损失惨重核圈失守 伊朗表态

头条要闻

以色列防空神话被击穿损失惨重核圈失守 伊朗表态

体育要闻

郑钦文连续迎战大满贯冠军 “双教练”团队正式亮相

娱乐要闻

今晚首播!央视年代剧《冬去春来》来了

科技要闻

嫌台积电太慢 马斯克要把芯片产能飙升50倍

汽车要闻

14.28万元起 吉利银河星耀8远航家开启预售

态度原创

艺术
旅游
亲子
教育
房产

艺术要闻

Alexander Bobrov | 印象风景写生(二)

旅游要闻

来城桥镇,请这样赏玉兰→

亲子要闻

71岁成龙自曝患多动症!研究表明:调节肠道菌群或能改善多动症!

教育要闻

神奇的父子定律,准到让人惊叹

房产要闻

全城狂送1000杯咖啡!网易房产【早C计划】,即刻启动!

无障碍浏览 进入关怀版