登陆注册
9350600000025

第25章 网络银行的系统风险监管(2)

再次,加强网络银行的网络安全防护设计。完整的网络安全防护设计包括:第一,系统的外部保护,包括通信加密、防火墙等,如有必要可附加物理上的隔离,作为网络与网络之间的屏障。系统的内部防护,包括防火墙和路由器过滤设施,其主要功能是数据包过滤和代理服务,它们作为不同层次之间和不同数据库之间的屏障。第二,加强本地工作站/平台安全环境。包括个人访问控制和配置检查功能、防护工具和程序。入网访问控制作为网络访问的第一层控制,它控制哪些用户能够登录到服务器并获得网络资源,控制准许用户入网的时间及其操作权限。入网控制分为三个步骤:用户名的识别和验证、用户口令的识别与验证、用户账号的限制与检查。这一路径信息的保密性与完整性依赖SSL3.0来实现,但目前国内市场上使用的浏览器和Web服务器只支持40位数据加密,而这种加密方式几乎无密可谈,必须采用JavaApplet技术,在应用层实现高强度的加密,借以控制非法用户的侵入。一定的防护工具和程序必不可少,在计算机病毒达几千种的今天,任何上网的计算机都必须具有防病毒的工具和程序,才能更好地维护整个系统的安全。第三,入侵检测系统。前面已经提到,国内计算机操作系统的安全性能最高只能达到美国标准的C级,利用这些设施建立的网络,即使采用加密、防火墙等安全措施,其安全水平也不可能有根本性的提高。要从根本上改善网络的安全现状,必须发展网络攻击检测技术。网络检测技术是根据用户的历史行为,基于用户的当前操作完成对攻击的检测,并留下攻击证据,为数据恢复和事故处理提供依据。攻击检测过程是一个机器与人对抗的决策分析过程,其技术基础是基于知识的智能推理,可分为实时攻击检测和事后攻击检测。第四,设计可靠牢固的、可修复的基础设施,能够抵消攻击或系统由于自身原因崩溃时所造成的破坏,并在事后可稳步恢复。

当然,网络的安全性能与网络的效率是反比例线性关系,安全性能设计得越完善,系统的效率就越低,即要求网络系统越安全,则对通信的限制和使用的难度越大,尤其是网络银行这种要求普遍使用才能盈利的行业,必须在网络安全与效率之间作出适当的选择。

网络银行的管理风险监管

一、网络银行管理风险概述

管理风险是指网络银行由于管理不善而造成的风险。网络银行的安全问题是一个典型的人机关系问题,所有的安全保密功能是由人设计和实现的,而破坏和干扰各种安全和保密功能的也是人。安全的最薄弱环节是人的粗心大意,如登录和使用计算机后不退出系统就离开了终端,与他人共用计算机存取口令,将重要的机密信息存入不适当的计算机文件中,在操作中不严格遵守安全程序,没有保密意识,将重要信息泄露等。因此,网络银行的安全防范很大程度上还是要依赖于完善的管理制度。

计算机信息系统的安全层次可以分为逻辑层次和软件层次。计算机信息系统安全逻辑层次从外向内依次为:职业道德、法律规范纪律、安全物理环境、安全硬件、安全软件、信息。也就是说,处于最外层的人是安全对抗的核心要素,是最需要层层防范的。人必须冲破5个层次的保护,才能实施对信息核心的危害。计算机信息系统安全软件层次分为两类:技术行为的安全规范要求;人员行为的安全规范要求。具体从外向内分为:社会行为道德规范、计算机安全法律规范、安全等级技术措施要求、安全管理规范规章制度要求、安全系统形式化描述证明、日常运行安全维护管理、安全系统技术实现、人员安全教育培训管理。我们从中可以看出,计算机信息系统安全软件层次主要针对的还是人及其行为的规范。所以,网络银行的安全防范必须以人为主,在注重技术防范的同时,加强管理,包括计算机系统设施的管理和人员的管理,建立完善的内部控制系统,最大限度地防范管理风险。

二、网络银行中常见的管理风险

(一)银行内部职工的欺诈行为和破坏行为

银行内部职员利用工作方便之际,很容易就能获取客户私人资料,有的职员使用客户的账户进行各种风险性投资,如炒卖股票和外汇等,将交易风险转嫁到客户身上。他们也可能直接偷窃电子货币,让客户蒙受损失,或者制造假的电子货币从中获利。网络银行的网络操作使内部犯罪更容易发生,因为内部人员对网络密码、认证方式都了如指掌,居心不良或在交易中求胜心切的员工都可能试图超越权限进行交易。尤其是在网络银行时代,混业经营成为必然的趋势,客户需求个性化的、全方位的金融服务,由某一个网络银行既为客户代理股票交易,同时进行保险投资,还有一部分定期存款,这就为网络银行职员挪用客户资金、借用客户账户进行牟利交易,提供了方便的条件。由于网络银行的网络操作方式方便、快捷、不留痕迹,瞬间即可完成上亿元资金的转移,如果没有特殊情况发生,网络银行职员一般都会利用其丰富的从业经验,做得滴水不漏,这种不易察觉、却获利颇丰的诱惑常常让一些没有职业道德的银行职员铤而走险。另外,还有一部分银行职员素质较低,在工作不顺利或心情不愉快的时候,有时也会借物消愁,或借物解恨,破坏银行的网络设施,造成巨大的损失。

(二)网络银行的战略决策失误或技术选择错误

战略风险是指经营决策错误,或决策执行不当,或对行业变化束手无策,对银行的收益或资本形成长远和现实的影响。战略风险是银行在开展网络银行业务时面临的最重大的风险之一。这种风险来自如下四个方面:一个机构战略目标的整体兼容性,为实现这些目标而制定的经营战略,为实现这些目标而动用的资源以及实施过程的质量。这四个方面的实现程度直接关系到战略风险的防范能否成功,而这四个要素的优劣又取决于银行管理层能力的高低以及决策机制的正确与否。银行管理层在决定开展某一项业务之前,必须事先了解该项业务将面临的具体风险,并肯定有足够档次的技术和管理信息系统来支持这样的风险业务。同时还应该考虑该产品和技术是否同银行战略规划中的有形业务目标相一致,是否具备足够的专家和资源来对网络银行业务的风险进行识别、监督和控制。在制定规划和决策的过程中,应当重点考虑特定的业务需求如何用网络银行产品来实现,而不能将网络银行产品当做一个独立的目标。应当让银行的技术专家以及销售和操作部门的经理共同参与决策和规划,他们应确保使规划同银行的所有业务目标相一致,并在银行的风险承受范围之内。因此,在网络银行产品的设计、实施和监控的方式上,管理层的战略眼光将起决定性的作用。而管理层的战略眼光能否适应互联网时代高新技术的飞速发展,取决于管理层的组成人员是否具备相应的知识结构和市场经验,还决定于这个管理层是否具有良好的决策机制,是否能广纳贤士,是否具有开放式的管理方法。有时管理层自以为是,观念老化,将一切新事物拒之门外,用一成不变的思维去应对时代的新变化,这必然导致战略风险的发生。这种与管理层能力的高低紧密联系的风险还有技术选择风险。信息技术,特别是网络技术的快速进步,有可能使网络银行面临技术选择风险,一旦网络银行的创立者在面临多种技术选择时作出了错误的判断,选择了一种最后被技术变革所淘汰的技术方案,则可能使其经营的网络银行处于技术陈旧、网络过时的竞争劣势。网络银行技术选择失误,将使网络银行面临巨大的技术机会损失,甚至是巨大的商业机会损失。

三、网络银行中管理风险监管

面对网络银行的管理风险,我们认为应从以下几个方面进行风险监管。

(一)加强网络银行内控机制的建立

网络犯罪多数是内部人员所为,因此,金融机构应建立内控机制,加强内部管理,克服自身存在的风险隐患。首先,建立业务操作管理制度和权限制约原则。落实岗位责任制,确定系统操作人员的操作过程和权限,每一步操作,业务人员和技术人员必须分离,每个级别的人员都要受权限控制;对操作密码要严格控制,指定专人负责并定期更换,杜绝未经授权而操作支付系统的核算程序;由专人保管必要的系统操作记录;记载操作人、时间、操作内容等以备查。其次,建立健全网络银行电子支付安全管理组织制度。加强对安全管理人员的安全技术和安全规程培训;各支付系统的技术人员、监管人员共同建立对话、磋商机制;在电子支付的风险防范和金融科技的资源信息共享等方面开展行业管理;加大宣传力度,增加使用电子支付系统的客户和商家的安全意识和安全保护知识。再次,严格签约时的身份认证。为从源头上防范网络银行欺诈风险,对于私人客户,银行应严格审查申请人的身份证件和开户材料,并保证签约柜台的双人操作;对于单位客户应严格审查客户的营业执照和年审情况,并对单位提交的网络银行服务申请表上的单位公章和印鉴,与该单位在本行开户时的预留公章和印鉴予以核对,对企业印鉴的审查,银行应增设电子验印等先进的验印设施,切实防范管理风险。

也有学者认为,商业银行等机构在开展电子银行业务和发行电子货币时应针对上述主要风险,在满足和具备基本条件的情况下加强内部管理,主要采取如下措施:(1)计算机软、硬件条件(如系统、产品和服务防范攻击、欺诈的脆弱性测试)应能够满足基本的要求。(2)银行和机构内部职员系统操作技能、职业道德应满足一定的要求。应对员工进行定期的培训、评估和测试。(3)应能够对交易进行实时检测、跟踪记录和校验,以防止欺诈和有助于解决纠纷。(4)应具备系统备用方案和应急计划及技术升级计划,以满足不断技术进步的要求和应付突发事件。(5)让客户明确责、权、利和纠纷解决的办法,对客户也要进行一定的应用培训和安全教育。(6)对可疑交易、犯罪行为进行模拟处理和演练,以防患于未然。(7)要保证电子货币资金的流动性。加强对电子货币资金的投资管理,对投资范围和投资数额进行一定的控制,并加强流动性检测,定期进行评审。

(二)加强网络安全的常规防护管理措施

管理是网络银行安全经营的关键,因为人是系统中的决定性因素,安全技术必须与安全管理结合才能发挥作用,网络银行的网络系统必须有一整套安全管理制度用于规范系统和操作人员的行为。这些规范包括:操作人员设置和职能权限、网络系统日常操作维护规范、安全扫描/监控工具使用规范、系统应急处理措施、安全审计制度、业务审计制度和机房出入制度等。具体内容包括

(1)网络安全的常规防护管理措施。

第一,物理防护。要保护计算机系统、网络服务器、打印机、磁盘等硬件实体和通信链路免受自然灾害、人为破坏和搭线;加强PC机管理,建立物品进出机房登记制度,加强门卫管理制度,在机房无人时或休息日要锁好门窗;同时,按时检查机房防火设施,确保各种设备处于良好状态。第二,做好备份。备份是避免损失的有效途径。一旦用户对Fdisk或Format变得糊涂起来,或者出现服务器或PC机被窃或重大硬件故障,只有通过备份才能恢复数据。对备份的保存和管理,是一件需要认真对待的事情,应将备份存储于远离热源的阴凉处,并要防止被盗或其他损伤,同时及时为一份备份标明出处、日期、内容等。美国“9.11”事件中,位于世贸大厦的公司都毁于一旦,这些公司在事后都存在一个重建的问题。这时,那些网络安全日常维护做得好的公司的优势就体现出来了,据称,一些公司因为不仅将公司的所有资源都进行了备份,而且存储在不同的地方,虽然存储于世贸大厦的文件都毁灭了,但存储于其他地方的资料能够立刻被启用,因此能够在最短的时间内恢复工作,赢取了绝佳的工作机遇,创造了巨大的效益。第三,预防病毒。防止病毒的最好办法就是禁用所有PC机上的A驱动器和光驱,这似乎有些过于苛刻。但一定要注意,切记使用外来磁盘和光盘,特别是盗版光盘,这些光盘携带大量的病毒,会对计算机的安全造成极大的威胁。而且盗版软件容易引起诉讼、带有病毒或者存在安全“后门”,并且由于不能获得使用支持,盗版软件使用效率也不能很好发挥,因此所有软件都要使用正版软件。第四,正确使用硬件。在不使用PC时,注意关闭机器,这样既可以延长机器寿命,也能够防止闯入者私下使用网络。台式PC机和服务器工作时,不要轻易移动,防止磁头碰撞磁盘表面,造成数据和部件永久性毁损。在机器处于开机状态时,不要插拔联线或鼠标、键盘等,这些行为都有可能损伤部件。第五,安全审计。网络银行要对安全性事件进行记载,形成审计日志。安全性事件包括登录/退出系统、更换口令、更换密钥等,并且委派专人负责分析安全审计日志,及时发现不安全线索,采取措施,加以预防。

(2)网络银行的业务控制管理措施。

同类推荐
  • 西部区域人口发展战略与规划

    西部区域人口发展战略与规划

    本书内容包括:西藏人口与经济社会协调发展研究、甘肃人口与经济社会协调发展研究、甘肃省民勤县生态移民规划研究、西部干旱贫困县教育移民调查报告等。
  • 经济学的陷阱全集

    经济学的陷阱全集

    是馅饼还是陷阱?陷阱布阵处处玄机为我们展现最真实的经济生活,圈套连环招招奇谋为我们提供最智慧的经济法则。认识了馅饼或者陷阱背后的经济学,我们最终才能做出理性的决策和判断,才能更好地行走于社会。本书教会你看透经济学的真实面目,分清到底是馅饼还是陷阱。
  • 市场化进程中农村金融改革与发展

    市场化进程中农村金融改革与发展

    2007年8月4日,第七届“中国金融论坛”在广州隆重举行。本届论坛由西南财经大学中国金融研究中心和广东省信用社联合社联合主办,《金融时报》社、《中国金融》杂志社、《金融研究》杂志社、《银行家》杂志社等五家媒体协办。广东省政府宋海副省长,农业部产业政策与法规司张红宇司长,中国人民银行调统司常斌副司长,中国银行业监督管理委员会研究局龚明华副局长,中国人民大学原校长黄达教授,西南财经大学副校长丁任重教授,西南财经大学中国金融研究中心主任刘锡良教授,中国社科院王松奇研究员,辽宁大学白钦先教授,广东省信用联社罗继东理事长等政府监管部门、金融机构、高等院校与科研机构的三百余名国内代表出席了论坛。
  • 趣味经济学

    趣味经济学

    本书旨在通过对大量精彩有趣的经济学事件的分析来达到实用为本的目的,让你在精彩有趣的经济学事件中轻松掌握经济学知识,参透理财技巧,明晰赚钱和成功法则。
  • 知识服务业:都市经济第一支柱产业

    知识服务业:都市经济第一支柱产业

    本书是对知识服务业这一全新领域进行深入研究的专著。内容从对知识经济和知识产业的讨论切入,对知识服务业的内涵、范畴以及发展前景作了系统、完整的论述,并从大都市比较优势、竞争优势的角度出发,分析了知识服务业的发展潜力。本书不仅理论上有创新,而且国内外相关资料翔实,在实证研究方面也有科学的判断,具有实用和指导价值;适合政府人士、学者及相关企业界人士阅读。
热门推荐
  • 邪尊誓宠:凰妃请入帐

    邪尊誓宠:凰妃请入帐

    前世她错爱渣男,却遭其灭门。一朝重生,她誓要让他万劫不复。大婚当日,她导演一出花轿错嫁,却不想才离狼窝又进虎穴。“进了本王的门,就是本王的人。”他霸气宣誓,昭告了对她的所有权。“爱妃,本王还无子嗣,这传宗借代的重任可就交给你了。”她赌上清白,他助她报仇,各取所需的好买卖,可怎么到了最后反而假戏真做,弄假成真呢?
  • 徽音绕城

    徽音绕城

    宫深似海,群雌粥粥,徽音绕城,邀凤来鸣。
  • 无限次元游戏

    无限次元游戏

    和X教授、诸葛亮、游戏兄妹【】打麻将;和大法师安东尼、水箭龟、红A比打靶;和柯南、福尔摩斯、黑猫警长玩杀人游戏;躲在草丛阴西狂,三步回头控龙女……超能力、魔法、未来科技、巫术、武功、格斗技……金币的诅咒犹在耳畔,进化的钟声已然敲响。岭上的花儿是否依旧清香,死亡的阴影正悄然接近。士兵的鲜血汇聚成河,诸神的叹息无疾而终。这是属于地球人的最后一场游戏,不成功,便死亡,不通过,便——毁灭!踏过诸神的枯骨,当沈毅坐上最高的宝座之时,谁能想到,他进入这场‘游戏’的原因,仅仅只是为了治好自己的绝症?
  • 快乐的人生(智慧必读丛书)

    快乐的人生(智慧必读丛书)

    每个人心中都应有一把锁,锁住一切贪欲与私念,这样在我们的人生旅途中,才会光明磊落,一旦随意打开它,那我们还有什么可以锁住?放下心中的锁,你就为自己的心灵打开了一片广阔的天空。
  • 界域法则之终焉之路

    界域法则之终焉之路

    天地运行,毁灭创造,周而复始,这一切究竟有何因何果?为何世界上的生灵每到巅峰就会毁灭?又有谁可以破解这无尽循环……
  • 穿越时空之旅:热女辣爱

    穿越时空之旅:热女辣爱

    看黄色小说有错吗?好吧,韩依依成为史上第一个因看黄色小说而暴毙的网络作家。帅绝死神告诉她有复生的机会,但必须去各个时空收集“真情之魄”。真情之魄是什么鬼东西?收集真情?兰陵王?长得是不错,可你确定他不是GUY?汉武帝?太冷血,她不喜欢!能让她自己选选嘛?(含羞)她要求也不是太高,只要长得美貌,身材好,头脑好,心底好,对她又专一……什么?不喜欢也得上!啊啊啊~(尖叫)可……为毛她会有小JJ?为毛会变成男人!天煞的死神阿瞳,不带给她接私单的!她是纯娘们啊,555~~2月会每天六更哦~~群Q:258340314
  • 国王与乞丐

    国王与乞丐

    十七岁夏天阳光炽烈,至今燃烧着你的双肩,忍住泪水的某个冬夜,时常又模糊你的双眼,只身穿越那场暴风雪,多年冰冻着你的关节,一如既往卑微的坚决,守护心底,小小少年你横冲直撞一直到最远方,你呐喊着在人海中浴火怒放,盔甲之下谁懂得你柔软心肠,你一无所有地闯荡,沿路太多惊慌,惊涛骇浪从没想过缴械投降,伤疤是亲手佩戴的骄傲勋章,一腔热血日夜滚烫独自对抗独自生长独自流淌
  • 风华绝代的皇后

    风华绝代的皇后

    冷氏,世界经济三分之一的拥有者,傲视全球的神秘一族,几乎就是精英的代名词。传言,冷氏的人都是优秀基因的结合,不过到底如何就没有人知道了。
  • 化人游词曲

    化人游词曲

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。汇聚授权电子版权。
  • 浦东故事(一)

    浦东故事(一)

    浦东,我的故里,不是一首诗,不是一支歌,只是近代百多年来芸芸众生的生活截面:围堤煮盐,垦荒渔牧,作坊手工,酒肆茶楼。 我太爷曾经将浦东喻为中国的肚脐,并预言,在上海浦东,人们不仅有传统的坚守,更可以有选择,在滔滔长江牵着的大上海、全中国和浩瀚大海那边的整个世界之间。