网络信息安全等级保护遭遇落地难题
【IT168 专稿】4月20日,中国银联系统瘫痪了达6个小时,34万家商户POS机无法消费,6万台ATM机无法跨行取款。尽管4天后中国银联发表声明称:此次跨行交易故障绝非“黑客攻击”,而是由于某些外围设备的隐性缺陷诱发了跨行交易系统主机的缺陷,导致主机发生故障。
这一小概率事件将银行新业务的安全问题摆到了公众面前,如果不能有效避免,会极大削弱公众对新消费方式的热情,对银行的信任度再次降低,也会造成极大的经济损失。据国外调查机构数据显示,金融业历来是黑客关注的焦点,在有预谋的网络犯罪中,90%以上集中在银行、证券和保险领域。近日,公安部有关人士透露,2005年我国用户仅银行卡被骗金额就将近1亿元,其中利用网络病毒窃取、“网络钓鱼”骗取、手机短信欺诈等已经为银行卡诈骗的主要手段。
今年1月9日召开的全国信息安全保障工作会议,已经确定把信息安全等级保护作为国家信息安全的基本国策。何为等级保护呢?
信息安全等级保护,是对国家秘密信息及公民、法人和其他组织的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。
我国信息安全等级保护分五级:
第一级为自主保护级,适用于一般的信息系统,其受到破坏后,会对公民、法人和其他组织的合法权益产生损害,但不损害国家安全、社会秩序和公共利益。
第二级为指导保护级,适用于一般的信息系统,其受到破坏后,会对社会秩序和公共利益造成轻微损害,但不损害国家安全。
第三级为监督保护级,适用于涉及国家安全、社会秩序和公共利益的重要信息系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成损害。
第四级为强制保护级,适用于涉及国家安全、社会秩序和公共利益的重要信息系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成严重损害。
第五级为专控保护级,适用于涉及国家安全、社会秩序和公共利益的重要信息系统的核心子系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成特别严重的损害。
公安部选择一些银行作为等级保护的试点单位,意在通过严重依赖信息化展开业务的银行试点,总结经验在全国范围推广。现状究竟怎样?现从“等级保护”为采访线索,将金融领域信息安全这一敏感话题理性呈现,为有关政策决策提供客观依据。
试点单位处在观望状态
调查发现,无论是否参与了等级保护试点的各银行的CIO或CSO都认为《等级保护》要落实起来有相当大的难度,所以绝大多数商业银行还处在观望状态,他们担心三个问题:
首先,政策是否具有延伸性和可操作性?某重要商业银行一位不愿透露姓名的信息化主管认为,等级保护搞了十几年,一直感觉是雷声大,雨点小。譬如早在1994年,国务院就发布了147号令,规定计算机信息系统必须实行等级保护,但是没有相关的管理办法和等级划分标准出台,导致政策一到操作层面就执行不下去。等1998年、1999年到公安部会同信息产业部、保密局、中办机要局、军队和地方的专家,正式制定了计算机信息系统等级划分标准后,整个的安全形势又发生了很大的变化,这个标准又过时了。
“我们能理解一个政策出来,需要一个逐步完善的过程。”某银行的科技部负责人认为,但在国家层面,这个时间过长就会导致政策的实效性比较差;而相关政策配套的管理办法和管理条例的缺失或含糊,则会使政策很难操作甚至根本不可能操作。
其次,政策的管理部门太多,行政效率低,从而导致落实政策和法规时,出现问题不知道找谁。牵头实施《等级保护》的相关部门很多,国信办、公安部、信息产业部、保密局、人民银行、银监会都在参与,但具体工作究竟该由谁指导落实,却非常模糊。
“坦率地讲,《等级保护》试点在我们银行没有太多进展。”该银行科技部负责人说,“很多事情,政府管理的部门一多,就会变得复杂理不清头绪。上面没说清楚,下面就更搞不清楚。”
据一家地方性银行的信息化主管介绍,他们是当地公安部门确定的第一批落实《等级保护》的试点单位之一,但几个月过去了,银行都还没有弄清楚该工作到底是公安部门的网监处牵头,还是由内保局来主管,因为二者都在做等级保护的相关工作。“最后的结果是,公安部门需要我们提供什么材料,我们就提供什么材料。”这位信息化主管说,“从而失去了试点工作的意义。”
再者,虽然我国银行业的网络安全意识和网络安全应用水平居于各行业之首,但“等级保护”却是一个新课题。一方面,相对来说,中国金融业基于互联网的入侵近几年才涌现,大家对风险的评估能力和安全的防护手段还处在逐步改进之中;另一方面,随着前几年银行业数据大集中的逐步完成,银行的业务系统不单单是一个软件系统,还涉及到覆盖全国的网络系统。
“我们缺乏经验,也无从下手。”某政策性银行一位主管信息安全的CSO说,“公安部出台了一些细节,指导性不强;而人民银行也没有具体的相关条例。”据了解,按照公安部门的要求:在落实《等级保护》时,系统的定级要银行自己来上报,再由公安部门来检查。
对于银行来说,评估自己的系统应该上报为几级是件相当头疼的事情。如果系统的安全级别报高了,安全措施就会要求高,从而增加银行的安全成本,影响到安全效益;如果系统的安全级别报低了,万一出了问题,谁也负担不了这个责任。
该安全主管表示,等级保护是一定要做的,但对于像我们银行这样信息化人手远远不够的单位来说,只能是借鉴试点兄弟单位的经验来做,眼下所能做的是把相关政策、法规消化理解透彻。“这不是一两年就能做好的工作,只能是走走停停,边走边看。”
遭遇落地难的瓶颈在哪?
虽然大多数专家认为,政府强调实施等级安全保护是英明之举,但是,政策法规却未落到实处,瓶颈究竟在哪?
著名信息安全专家屈延文教授认为,在一定程度上讲,缺乏一个强有力的信息资产安全监管机构和一套切实可行的信息安全监管机制,是国家信息安全宏观政策无法在金融业全面落实的重要原因。现在出台的《等级保护》只是一个红头文件。事实上,对于信息安全,不同部门理解是不一样的,公安部门讲的是安全责任;银监会讲的是安全秩序; 商业银行讲的是安全效益。因此,银监会、保监会、证监会、信监会、工商会共用一个文件,一个框架虽然可行但不实际,一旦跟行业的具体问题相结合,必然存在鸿沟。
“我认为银行方面信息化的安全最终还是由银监会来管来抓比较合适,因为银行的信息安全属于操作风险,而操作风险就是属于银监会管的。我们不可能脱离银行业务来孤立地谈银行系统安全。”
一些银行的信息化主管也认为,人民银行和银监会在信息安全监管方面可以做得更得力一些;但是,认为仅仅靠银行业内部,很难解决信息资产安全监管的机制问题。
某试点银行的信息化主管认为,文件写得怎样并不是等级保护最重要的事,关键问题是有没有可操作性。从已经展开的工作来看,实施等级保护的第一步——风险评估就是制约《等级保护》落实的最大短板。
首先,风险评估是一个非常复杂的问题,尤其是金融业的信息系统自身所依赖的技术复杂,涉及层面广泛,评估更是难上加难。譬如在2000年10月,银行监管巴塞尔委员会关于电子银行发展中风险管理和监管问题的报告中,仅电子银行相关的主要风险,就列出战略风险、名誉风险、操作风险(包括安全和法律风险)以及信用、市场和流动性风险众多条。
其次,请谁进行风险评估也是一个令人头疼的问题。按照国家政策的相关规定,我国重要的信息系统进行风险评估,主要是自己评估或委托第三方进行评估。
也有一些专家指出,评估队伍的资质身份和技术实力将有可能成为风险评估实际操作中的大难题。风险评估形式分为自评估和检查评估,前者是由系统的拥有者,依靠自身的力量,或者委托第三方对自身信息系统进行风险评估;后者是由系统拥有者的上级主管机关或业务主管机关发起的,具有强制意味的检查活动。
因此对金融业来说,在相关配套监管措施缺失的情况下,请第三方做风险评估本身也存在风险。如果不了解系统的弱点,就不可能很好地保护系统;如果知道了系统的弱点,一旦被泄露,将会带来更大的风险,尤其是在安全漏洞大量存在和安全事故层出不穷的状态下。
如何落实《等级保护》
虽说《等级保护》在金融行业遭遇落地难问题,那么将如何突破落实中的重重难题,顺利进行呢?一位CIO认为,首先在于上级的重视,银行信息化建设的历史充分表明,“一把手工程”才会成功。
“公安部门再怎么强调,下边的CSO再怎么努力,抵不上行长亲自发话过问。”这位信息化主管说, “2000年人民银行召开信息化安全会议,行长一发话,各个商业银行的安全处就齐唰唰地建成了。”他认为,如果银行领导也认同公安部门的看法,在实施《等级保护》时,落实责任制,层层都要有人管,从总行到各分行都有责任,很多问题就可以迎刃而解。
“一把手”工程确实能带来信息化建设的成功,可目前有多少企业的信息化建设是“一把手”工程?从当前一些银行软件实施的不成功就可以看出来。所以说,“一把手”工程关键还是在于落实,从组织结构上把它明确下来。“如果这个问题得不到彻底解决,一切都是白搭。”业内一资深信息化专家表示,“银行等级保护的实施只是一个具体问题,类似这样实施难的问题还有很多。”
除了需要上级领导的高度重视,抓紧制定行业内的相关配套措施,解决监督管理的问题,也是金融业当前面临的最重要问题。因为没有专门的监管机构来从事信息化的监督管理,事情很难落实下去。
一位银行信息化主管认为,在银行内部有安全管理机关却无监督机构,使得安全工作很被动,许多工作可做可不做,譬如落实《等级保护》,因为并没有对违反《等级保护》规定情况的处罚标准进行界定。他赞同屈延文的看法,呼吁银监会直接成立科技监管司或信息资源监管司,来督促银行信息化安全工作的全面实施。
“目前由于监管机构的缺失,评估工作走过场和所谓的腐败问题也非常严重。” 某著名安全专家在接受记者采访时表示,就算评估工作是真实的,通过评估之后,由有关部门发放证书,证明其符合要求与标准。评估之后,被评估的工作是否还能保持评估时的标准要求,必须对被评估企业进行监管,否则,评估之后,各项工作又恢复原样,评估的意义便失去了。