更多精彩 >

青藤云安全:證監(jiān)會發(fā)布新標準,金融機構(gòu)如何滿足過檢要求?

2021-09-08 16:22:30   來源:  作者: 

摘要:近日,證監(jiān)會發(fā)布《證券期貨業(yè)網(wǎng)絡安全等級保護基本要求》(JR/T0060—2021)、《證券期貨業(yè)網(wǎng)絡安全等級保護測評要求》(JR/T0067—2021)2項金融行業(yè)標準。

近日,證監(jiān)會發(fā)布《證券期貨業(yè)網(wǎng)絡安全等級保護基本要求》(JR/T 0060—2021)、《證券期貨業(yè)網(wǎng)絡安全等級保護測評要求》(JR/T 0067—2021)2項金融行業(yè)標準。這2項標準自2021830日施行,這對于證券期貨業(yè)進一步落實好網(wǎng)絡安全等級保護工作相關(guān)要求,具有非常重要的意義。

1.png

2項金融行業(yè)標準是基于20195月發(fā)布的等保2.0進行調(diào)整和完善,下面小編以《證券期貨業(yè)網(wǎng)絡安全等級保護基本要求》中安全計算環(huán)境(三級)安全要求為例進行介紹,其中細化和調(diào)整的內(nèi)容以加粗字表示。

一、身份鑒別

1.應對登錄的用戶進行身份標識和鑒別,身份標識具有唯一性,身份鑒別信息具有復雜度要求并定期更換:

(1)所有用戶口令應符合以下條件:數(shù)字、大小寫字母、符號混排,無規(guī)律的方式;

(2)管理員口令的長度應至少為 12 ,普通用戶口令的長度應至少為 8 ;

(3)管理員口令應每季度至少更換 1 ,更新的口令應至少 5 次內(nèi)不能重復;平臺業(yè)務操作賬戶口令應每 6 個月至少更換 1 ,更新的口令應至少 5 次內(nèi)不能重復;

(4)如果設(shè)備管理員口令長度不支持 12 位或其他復雜度要求,口令應使用所支持的最長長度并適當縮短更換周期,或使用動態(tài)口令卡等一次性口令認證方式;

(5)應為網(wǎng)絡設(shè)備、安全設(shè)備、操作系統(tǒng)、數(shù)據(jù)庫的不同用戶分配不同的用戶名;

(6)系統(tǒng)自動生成的口令,系統(tǒng)應強制用戶首次登錄時修改初始口令;

(7)系統(tǒng)自動生成的口令,應具有隨機性;

2.應具有登錄失敗處理功能,應配置并啟用結(jié)束會話、限制非法登錄次數(shù)和當?shù)卿涍B接超時自動退出等相關(guān)措施;

3.當進行遠程管理時,應采取必要措施防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽;當通過非console 方式進行遠程管理時,應采取密碼技術(shù)防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽;

4.應采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù)對用戶進行身份鑒別,且其中一種鑒別技術(shù)至少應使用密碼技術(shù)來實現(xiàn):

(1)管理用戶以網(wǎng)絡方式登錄系統(tǒng),應采用兩種或兩種以上組合的鑒別技術(shù)進行身份鑒別;

(2)面向客戶服務的系統(tǒng)應提供兩種或兩種以上組合的鑒別技術(shù)供行業(yè)客戶選擇。

二、訪問控制

本條款要求包括:

1.應對登錄的用戶分配賬戶和權(quán)限;

2.應重命名或刪除默認賬戶,修改默認賬戶的默認口令;無法重命名的特殊默認賬戶,應增加限制默認賬戶訪問地址、訪問時間等補償性控制措施;

3.應及時刪除或停用多余的、過期的賬戶,避免共享賬戶的存在;

4.應授予管理用戶所需的最小權(quán)限,實現(xiàn)管理用戶的權(quán)限分離;

5.應由授權(quán)主體配置訪問控制策略,訪問控制策略規(guī)定主體對客體的訪問規(guī)則;

6.訪問控制的粒度應達到主體為用戶級或進程級,客體為文件、數(shù)據(jù)庫表級;

7.應對重要主體和客體設(shè)置安全標記,并控制主體對有安全標記信息資源的訪問。

三、安全審計

本條款要求包括:

1.應啟用安全審計功能,審計覆蓋到每個用戶,對重要的用戶行為和重要安全事件進行審計:

(1)如審計功能開啟影響系統(tǒng)運行安全和效率,應采用第三方安全審計產(chǎn)品實現(xiàn)審計要求;

(2)用戶行為應至少包括用戶登錄、用戶退出、超時鎖定、用戶凍結(jié)和解凍、增刪用戶、權(quán)限變更、口令修改或重置等操作;

2.審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息;

3.應對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等;審計記錄的時間應由系統(tǒng)范圍內(nèi)唯一確定的時鐘產(chǎn)生;

4.應對審計進程進行保護,防止未經(jīng)授權(quán)的中斷。

四、入侵防范

本條款要求包括:

1.應遵循最小安裝,僅安裝需要的組件和應用程序;

2.應關(guān)閉不需要的系統(tǒng)服務、默認共享和高危端口;

3.應通過設(shè)定終端接入方式或網(wǎng)絡地址范圍對通過網(wǎng)絡進行管理的管理終端進行限制;

4.應提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的內(nèi)容符合系統(tǒng)設(shè)定要求;應能夠有效屏蔽系統(tǒng)技術(shù)錯誤信息,不應將系統(tǒng)產(chǎn)生的錯誤信息直接或間接反饋到前臺界面;

5.應能發(fā)現(xiàn)可能存在的已知漏洞,并在經(jīng)過充分測試評估后,及時修補漏洞;

6.應能夠檢測到對重要節(jié)點進行入侵的行為,并在發(fā)生嚴重入侵事件時提供報警。

五、惡意代碼防范

應采用免受惡意代碼攻擊的技術(shù)措施或主動免疫可信驗證機制及時識別入侵和病毒行為,并將其有效阻斷;

所有主機應安裝防惡意代碼軟件,并定期進行升級和更新防惡意代碼庫,不支持的主機操作系統(tǒng)應采取有效措施進行防護,如設(shè)置進程白名單、安裝HIDS等措施。

各行各業(yè)都應具有《網(wǎng)絡安全等級保護基本要求》中的安全能力。為了幫助客戶快速判斷自身是否符合等保2.0的合規(guī)要求,青藤云安全深入研究了等保2.0的內(nèi)容,重磅推出青藤云安全等保2.0主機安全產(chǎn)品。此外,結(jié)合客戶實際需求,青藤云安全為客戶提供了配套的等保安全服務,包括定級咨詢、備案、差距評估、技術(shù)整改方案、管理整改方案、安全復查;高級安全服務,包括應急演練、應急響應、安全意識培訓、滲透測試。

猜你喜歡

冠軍!青藤云安全攻防實力在“磐石行動”攻防演練中再獲認可

青藤云安全

近日,上海市通信管理局聯(lián)合市委網(wǎng)信辦等單位組織召開“磐石行動”2022年上海市電信和互聯(lián)網(wǎng)行業(yè)網(wǎng)絡安...

2023-04-03

青藤云安全完成6億元C輪融資,GGV紀源資本領(lǐng)投

青藤云安全

2021年6月7日,青藤云安全正式宣布完成6億元人民幣C輪融資

2021-06-07

步長之“道”:趙濤董事長引領(lǐng)步長制藥,科研與社會責任雙翼齊飛

步長制藥

 未來,步長制藥將繼續(xù)將繼續(xù)秉承初心,勇做時代的先鋒,為推動我國醫(yī)藥產(chǎn)業(yè)高質(zhì)量發(fā)展貢獻力量。

2024-07-03

穩(wěn)中求進、以進促穩(wěn),五糧液股東大會透露了這些新信息

五糧液

在業(yè)內(nèi)看來,五糧液管理團隊面對本輪行業(yè)調(diào)整準備充分,應對有序,也讓投資者感到放心。

2024-07-03

近多出行推出無障礙出行服務,開啟特需群體自由出行

豐田金融

出行服務是構(gòu)建無障礙出行的關(guān)鍵一環(huán)。據(jù)悉,豐田金融服務旗下全資子公司近多出行于近期聯(lián)合豐田中國推出“...

2024-07-03

原創(chuàng)

波及超50%網(wǎng)友,釘釘又做夢了

釘釘

獨立快一年的阿里“親兒子”,有新消息了。

2024-07-02

華夏基金踐行養(yǎng)老惠民理念,深度服務電子社??ㄓ脩?/a>

華夏基金

6月27日上午,“10億電子社???樂享美好生活”主題宣傳活動啟動儀式在天津市舉行。

2024-07-02

2024EqualOcean出海全球化百人論壇成功舉辦

2024EqualOcean出海全球化百人論壇

2024年6月26日-27日,出海全球化新型智庫EqualOcean主辦的「2024出海全球化百人論...

2024-07-02

財經(jīng)銳眼

中國最牛牙科公司,泡沫徹底破滅?

昔日“牙茅”如果再繼續(xù)沉淪下去,持有其股票的8萬多名投資者中,很多人很可能一輩子都回不了本。

2024-07-02

央視報道:一品制藥以黨建帶動公益行動 捐建希望小學一品書屋

一品制藥

在此次黨建學習活動中,一品制藥黨支部還組織黨團員參觀了西柏坡紀念館和黨的七屆二中全會舊址。深刻感受共...

2024-07-02

投資家網(wǎng)(www.jubohaotong.com)是國內(nèi)領(lǐng)先的資本與產(chǎn)業(yè)創(chuàng)新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創(chuàng)業(yè)企業(yè)、地方政府等提供專業(yè)的第三方信息服務,包括行業(yè)媒體、智庫服務、會議服務及生態(tài)服務。長按右側(cè)二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。

沙特天空塔投資設(shè)立專項基金帶領(lǐng)中國氫能獨角獸扎根沙特

2016年注冊于北京的中氫新能技術(shù)有限公司,下設(shè)位于大興的裝備制造公司、位于海淀區(qū)的技術(shù)研究院、材料...

挑戰(zhàn)奔馳的明星車企,突然“翻車”了

一度無比高光的理想汽車,猝不及防遭遇重挫。

深圳天使母基金姚小雄:將來股權(quán)投資行業(yè)競爭是服務能力的競爭

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

避免卡脖子,硬科技如何“逆境”突圍?

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

VC/PE眼中的“專精特新”

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

不響不輟|第18屆中國投資年會·年度峰會在滬召開

不響不輟|第18屆中國投資年會·年度峰會在滬召開

5月8-10日,由投中信息、投中網(wǎng)主辦的“第18屆中國投資年會·年度峰會”在上海外灘W酒店盛大召開。

2024汽車科技創(chuàng)新與成果轉(zhuǎn)化大會在常州成功召開

2024汽車科技創(chuàng)新與成果轉(zhuǎn)化大會在常州成功召開

4月12日,2024汽車科技創(chuàng)新與成果轉(zhuǎn)化大會在常州經(jīng)開區(qū)成功召開。

不響不輟 | 第18屆中國投資年會·年度峰會即將啟幕

不響不輟 | 第18屆中國投資年會·年度峰會即將啟幕

2024年5月8-10日,由投中信息、投中網(wǎng)主辦,以“不響不輟”為主題的第18屆中國投資年會·年度峰...

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場年會隆重舉行

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場年會隆重舉行

12月20日,由南山區(qū)資本市場協(xié)會主辦,投資家網(wǎng)、桐鵬匯財金高管俱樂部協(xié)辦的資本巿場年會隨即舉行。

“投資家網(wǎng)·2023中國價值企業(yè)榜”重磅發(fā)布

“投資家網(wǎng)·2023中國價值企業(yè)榜”重磅發(fā)布

身處百年未有之大變局,中國經(jīng)濟這艘萬噸巨輪,早已屹立于世界舞臺中央。