首 页 要闻 图片 发展观察 新闻跟踪 经济发展 减贫救灾 社会发展 全球招标投标 商务资讯 观察思考 发展报告 数字报告 白皮书 中国之窗 世行在中国
专家专栏 政策解读 宏观经济 区域发展
行业动向
行业规划 金融证券
金融法规
贸易发展 工程项目/ 数据库/周刊 企业发展
国情公报 经济数据 经济名词 采购商
发展要闻  -内地确诊甲型流感39例 疫苗将生产 陕西汉中狂犬病疫情8人死 -香港台湾等地红牛饮料被检出微量可卡因 国内未进口 正在检测 -廉租房三年规划出台 拟建518万套新房 专家:中国房价高得离谱 -5月PMI指数53.1% 经济回升态势不改 5月新增贷款或继续回落 -发改委公布节能空调补贴品牌 家电"以旧换新"将拉动内需500亿元 -通用汽车正式申请破产保护 加拿大政府援助成股东 背后中国机遇 -中石化:油价调整不到位 专家:月底或再调 京民营加油站跟风涨价 -债市"红五月"落幕 转债跑输大盘 地方债零成交 险资收益仅9.3% -美财长访华力排对美国债疑虑 呼吁中国扩大内需 借中国之力救美 -中国银行业总资产突破60万亿元 将约束案件频发金融机构 全文
首页>>金融政策
商业银行信息科技风险管理指引(全文)
中国发展门户网 www.chinagate.com.cn  2009 年 06 月 02 日 
字号:    打印本文章 写信给编辑

第二十二条

  商业银行应建立有效管理用户认证和访问控制的流程。用户对数据和系统的访问必须选择与信息访问级别相匹配的认证机制,并且确保其在信息系统内的活动只限于相关业务能合法开展所要求的最低限度。用户调动到新的工作岗位或离开商业银行时,应在系统中及时检查、更新或注销用户身份。

第二十三条  商业银行应确保设立物理安全保护区域,包括计算机中心或数据中心、存储机密信息或放置网络设备等重要信息科技设备的区域,明确相应的职责,采取必要的预防、检测和恢复控制措施。

第二十四条  商业银行应根据信息安全级别,将网络划分为不同的逻辑安全域(以下简称为域)。应该对下列安全因素进行评估,并根据安全级别定义和评估结果实施有效的安全控制,如对每个域和整个网络进行物理或逻辑分区、实现网络内容过滤、逻辑访问控制、传输加密、网络监控、记录活动日志等。

(一) 域内应用程序和用户组的重要程度。

(二) 各种通讯渠道进入域的访问点。

(三) 域内配置的网络设备和应用程序使用的网络协议和端口。

(四) 性能要求或标准。

(五) 域的性质,如生产域或测试域、内部域或外部域。

(六) 不同域之间的连通性。

(七) 域的可信程度。

第二十五条  商业银行应通过以下措施,确保所有计算机操作系统和系统软件的安全:

(一) 制定每种类型操作系统的基本安全要求,确保所有系统满足基本安全要求。

(二) 明确定义包括终端用户、系统开发人员、系统测试人员、计算机操作人员、系统管理员和用户管理员等不同用户组的访问权限。

(三) 制定最高权限系统账户的审批、验证和监控流程,并确保最高权限用户的操作日志被记录和监察。

(四) 要求技术人员定期检查可用的安全补丁,并报告补丁管理状态。

(五) 在系统日志中记录不成功的登录、重要系统文件的访问、对用户账户的修改等有关重要事项,手动或自动监控系统出现的任何异常事件,定期汇报监控情况。

第二十六条  商业银行应通过以下措施,确保所有信息系统的安全:

(一)  明确定义终端用户和信息科技技术人员在信息系统安全中的角色和职责。

(二) 针对信息系统的重要性和敏感程度,采取有效的身份验证方法。

(三) 加强职责划分,对关键或敏感岗位进行双重控制。

(四) 在关键的接合点进行输入验证或输出核对。

(五) 采取安全的方式处理保密信息的输入和输出,防止信息泄露或被盗取、篡改。

(六) 确保系统按预先定义的方式处理例外情况,当系统被迫终止时向用户提供必要信息。

(七) 以书面或电子格式保存审计痕迹。

(八) 要求用户管理员监控和审查未成功的登录和用户账户的修改。

第二十七条  商业银行应制定相关策略和流程,管理所有生产系统的活动日志,以支持有效的审核、安全取证分析和预防欺诈。日志可以在软件的不同层次、不同的计算机和网络设备上完成,日志划分为两大类:

(一) 交易日志。交易日志由应用软件和数据库管理系统产生,内容包括用户登录尝试、数据修改、错误信息等。交易日志应按照国家会计准则要求予以保存。

(二) 系统日志。系统日志由操作系统、数据库管理系统、防火墙、入侵检测系统和路由器等生成,内容包括管理登录尝试、系统事件、网络事件、错误信息等。系统日志保存期限按系统的风险等级确定,但不能少于一年。

商业银行应保证交易日志和系统日志中包含足够的内容,以便完成有效的内部控制、解决系统故障和满足审计需要;应采取适当措施保证所有日志同步计时,并确保其完整性。在例外情况发生后应及时复查系统日志。交易日志或系统日志的复查频率和保存周期应由信息科技部门和有关业务部门共同决定,并报信息科技管理委员会批准。

来源: 中国发展门户网
   上一页   1   2   3   4   5   6   7   8   下一页  



相关文章:
多家商业银行表示上半年新增贷款约6万亿元
商业银行纷纷发行次级债 2012年或将超4300亿元
1季上市银行半数净利负增长 中小商业银行分支机构不受数量控制
地方债上市交易大多零成交 商业银行"囤积"地方债
央行副行长易纲:商业银行体系流动性充裕
我国商业银行不良贷款余额和比例继续保持双下降
银监会:国内中小商业银行分支机构不再受数量控制
图片新闻:
中国首台太空望远镜样机已完成 将于2011年发射
中国遭280余种外来生物入侵 每年损失2000亿元
更多 >>