- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
国内金融业因应电脑犯罪的防范现况资料
國內金融業因應電腦犯罪的防範現況 Agenda 背景 金融業電腦犯罪實例介紹 金融業安全防護措施概述 所面臨的相關議題 金融業為高度列管的産業相較於其他産業,金融業被視為高度列管的産業,在資安防護上已建立不錯的水平,也累積了相當多的資安處理相關經驗 金融業電腦犯罪事件仍層出不窮許多的金融業電腦犯罪事例,對民眾的使用信心及金融秩序已造成衝擊 金融業易受電腦犯罪衝擊的主要原因 一旦犯行得逞,所得不法利益多 近年來金融機構大幅採用開放式系統架構,有先天上的風險,給予有心人士可乘之機 新金融商品不斷推陳出新,大量運用新資訊科技,流程控管嚴謹度與自動化的程度成反比 內部資訊作業人員可利用權限劃分上的不良,對資訊系統中所儲存的資料,進行修改和更新,不易被及時發現。 內部控制措施的薄弱,給有心分子以可乘之機。 所處理業務的快捷性,使案件造成損失的可能性增大。跨行通匯業務的便捷性,使資金匯兌至全國範圍能即時到帳 所處理資料量的龐大,一旦有心人士得逞,能短時間內獲取的的量的機密敏感性資料 金融業所實施的監督大多採取對既有文件或機制作事後監督,少有即時監抭反應的的機制 作業人員資安認知及專業技能認知的不足 與金融機構業務相關之電腦犯罪種類 未經授權的存取 阻斷服務攻擊 偷竊 蓄意破壞,毀損 商業間諜行為 電腦詐欺 挪用公款或盜用客戶存款 智財權的侵犯 盜用盜賣客戶資料 網路釣魚 擾亂金融交易秩序 信用卡盜用及詐欺 金融業電腦犯罪實例介紹 金融業電腦犯罪實例 – I : 內部行銷人員推廣業務缺乏個人資料處理安全認知,無意中觸法而不自知 金融業電腦犯罪實例 – II, 有心人士利用網路釣魚的方式,竊取他人網銀帳號密碼,遂行不法意圖 金融業電腦犯罪實例 – III,網路銀行系統開發過程疏失,有心人士利用介面程式的漏洞進行攻擊 金融業電腦犯罪實例 – IV,有心人士利用作業系統的漏洞,入侵某金控入口網站,植入木馬程式下載點。民眾一旦造訪此金控入口網站,個人電腦會於不知不覺中被植入木馬程式 金融業安全防護措施概述 國內金融業開始重視科技範疇以外的防範措施 開始著手由作業流程中來辨識重要的保護標的及控管弱點 建置較為系統化,結構化的風險管理機制 建置更為全面的安全防護架構 採用國際標準(ISO 27001)來建置資安防護架構 其他具體的防範舉措 高層管理階層的允諾及支持 積極而主動的委外管理 培養資安專業的人才 在網路安全上採用主動式的新科技以有效地避免、偵測及反應反制有心人士的不法入侵舉動 加強身份認識的機制及技術等級 利用較強的加密技術,保護資料的儲存及傳輸 法令遵行架構的強化及定期審查 緊急應變機制的建立及演練 備援及復原機制的建立及演練 所面臨的相關議題 金融業在對抗電腦犯罪方面所面臨的窘境 沒有共通及適當的標準程序,多仰賴過去的實務經驗及外部支援 沒有充分的管道及資源來分享成果及事件經驗 沒有合適的工具協助作應變,市面上大部份的工具著重在事後分析,無法對進行中的活動進行立即分析 國內的相關法規、司法系統,執法機關尚未作好準備 過多的資料容量,複雜的科技環境及高速的網路環境讓證據資料的收集更加困難 加解密及檔案消除科技的精進及大量運用,對數位證據搜集過程形成威脅 專業人員及相關技能養成不易 * * * * * 勤業眾信會計師事務所企業風險管理組 副總經理 萬幼筠 2006/5/19 背景 新巴塞爾資本協定 (Basel 2) 作業風險管理 與資訊安全相關之要求 公開發行公司建立內部控之實施規範 行政院資通安全會報對國內重大產業之列管 電腦處理個人資料保護法 銀行業建立內部控制實施要點 VISA與Master等國際組織對資訊安全之查核要求 xxxx年xx月,台北市刑大電腦犯罪組則查獲國內首宗網路電子銀行遭駭客入侵網路銀行盜領客戶存款的案件,邱姓嫌犯利用網咖店的電腦破解被害人帳號密碼,成功盜領馬姓民眾一百一十萬元。 某證券交易商被駭客入侵,遭冒名炒作及違約交割,使其他客戶權益嚴重受損 權責分工 人員安全與代理機制 人員取存管制 安全認知 控管政策與流程 作業文件與標準流程 營運持續規劃 法令規章遵循 Basel 2 國內金融法規 授權管理 Business Contingency Plan 積極的安全稽核 Liability Insurance 實體安全 系統取存控制 電腦與網路安全 入侵防禦與事件因應 身分驗證技術 系統開發與維護 備援管理 一但任何一個環節斷裂則安全就不存在 1.資訊保護標的 2.資訊作業流程 3.資訊資產收集 4.安全控管選擇 5.資訊安全規範 軟體 資訊資產 硬體 人員 資料/文件 威脅 弱點 價值 各項辦法、程序及細部辦法與表單 資訊安全政策 經風險 評估後之
您可能关注的文档
最近下载
- 迅达3300AP电气原理图(中文精简版).pdf VIP
- (精品)《雨人》中英文台词剧本完整版.docx VIP
- 2025-2026学年初中美术八年级上册(2024)岭南版(2024)教学设计合集.docx
- 上市公司应对证券民事索赔100问.pdf VIP
- 【继续教育】水质PH(每日一练).pdf VIP
- Lenovo联想 服务器 ThinkServer TS560 说明书.pdf
- Q/GDW 364-2009《单相智能电能表技术规范》及编制说明.doc VIP
- 社会保障学 高教版 第16章--扶贫开发.ppt VIP
- 《2和5的倍数的特征》省公开课一等奖全国示范课微课金奖PPT课件.pptx VIP
- 甜梦口服液与丁螺环酮治疗广泛性焦虑症的疗效对比.PDF VIP
文档评论(0)