页面加载中,请稍候
来源:林佳楠发布时间:2023-01-031733浏览
询问 AI金管会日前发布「金融网安移动方案」2.0,包含扩大网安长(CISO)设置范围、导入数码身份验证国际规范等措施。KPMG安侯建业顾问部执行副总邱述琛于去(2022)年12月30日受访时表示,数码身份验证的「信任链」已延长到各种移动设备,验证强弱程度得拿捏;而当信息系统服务中断时,如何厘清责任归属是隐含的问题。
针对网安长设置现况,他认为,自第一代移动方案2020年上路以来,金融机构已陆续设置网安长,确实人才不是那么足够,但已比多数产业跑得快。有的是从内部擢升,也有来自公部门和警政系统,从网安公司觅得的人才则相对较少。
台湾的银行陆续从公部门招揽许多网安人才,例如第一银行2016年遭遇ATM盗领案后,找来前资策会网安所副所长刘培文负责网安事务,后来更跃升为第一金控集团网安长。前警政署信息室主任李相臣2012年首开警政转战金融业之先例,目前担任永丰金控网安长。
邱述琛表示,网安长能否发挥实质功能仍得靠个别机构的内控制度,例如董事会的监督。其职权范围与信息长(CIO)是否有别,得看各家机构规定,有时两者权责划分并不明确,毕竟一般机构都是先有信息主管、才被要求设立网安主管。
他进一步说明,广义来看,网安事件包括关于信息系统的所有问题,涉及机密性、完整性和可用性等面向。若有银行服务系统中断时,责任归属也是个议题,例如网安长是否从系统建置时期就参与规划、有无设立预警机制、还是仅事后检讨等问题都得厘清。
他也提到,新版移动方案另一亮点是网安长联系会议,估计将是半年一次;当业者须定期会面、观察同业做法,有助于建立某种作业基准,提供相互学习和监督的机会。
而当数码金融应用场景增加,身份安全验证也愈来愈受重视。邱述琛指出,整个信任链已延长到各移动设备,而临柜办理的自然人凭证通常是相关验证的源头基础。曾有政府单位在研拟废除临柜办理的要求,但他认为,若真的废除后,如何确保其他连动的身份验证安全将成问题。
他补充,数码身份验证应有不同强度等级分别,强度太高会造成用户太多麻烦,但若简化到单一登入(Single sign-on)机制,又将与要求反复验证的零信任架构有所冲突,个中平衡得拿捏。
身份安全服务商SailPoint「2023年全球身份安全趋势预测」指出,身份管理是企业网安的第一道防线,CISO须确保未受管理的应用程序和装置具备全方位可视性。
由于企业加速采用混合云方案,SailPoint估计云端身份安全的需求将愈趋庞大,建议组织应采用软件即服务(SaaS)平台以灵活部署身份管理机制,并善用人工智能/机器学习工具实时侦测和补救威胁。
责任编辑:毛履万亿
新闻来源:DIGITIMES科技网,文中所述为作者独立观点,不代表icspec立场。更多精彩资讯请下载icspec App。如对本稿件有异议,请联系微信客服specltkj。
暂无评论哦,快来评论一下吧!
2026-07-13

2026-07-15

2 天前