(1)完整性风险(integrity risk)。即数据未经授权使用或不完整或不准确而造成的风险。这种风险通常与用户界面的设计、数据处理程序、灾害恢复程序、数据控制机制及信息安全机制等有关;
(2)存取风险(access risk)。即系统、数据或信息存取不当而导致的风险。在互联网和电子商务日益普及的今天,存取风险是企业面临的主要威胁之一。存取风险主要与业务程序的确立、应用系统的安全、数据管理控制、数据处理环境、网络安全、计算机和通信设备状况等有关;
(3)获得性风险(availability risk)。即影响数据或信息的可获得性的风险。主要与数据处理过程的动态监控、数据恢复技术、备份和应急计划等有关。
(4)体系结构风险(infrastructure risk)。即信息技术体系结构规划不合理或未能与业务结构实现调配所带来的风险。主要与信息技术组织的健全、信息安全文化的培育、信息技术资源配置、信首枣息安全系统的设计和运行、计算机和网络 *** 作环境、数据管理的内在统一性等有关;
(5)其它相关风险(者伏拆other business risk)。即其他影响企业业厅搭务活动的技术性风险。主要与信息技术对业务目标的支持、业务流程周期、存货预警系统、业务中断、产品信息反馈系统、业务的流动性管理等有关。
信息技术风险管理框架是由风险管理要素(战略和政策调控、资源配置、事态监控和结构界定)和信息技术环境(程序、应用、数据管理、平台、网络和物理设施)构成的。
信息技术环境结构大体上也就是信息技术体系结构,该结构可以从两种角度考察,自上而下展示系统的形成和实现过程,自下而上描述系统的支撑和服务过程。
第三十九条 商业银行在选择数据中心的地理位置时,应充分考虑环境威胁(如是否接近自然灾害多发区、危险或有害设施、繁忙或主要公路),采取物理控制措施,监控对信息处理设备运行构成威胁的环境状况,并防止因意外断电或供电干扰影响数据中心的正常运行。
第四十条 商业银行应严格控制第三方人员(如服务供应商)进入安全区域,如确需进入应得到适当的批准,其活动也应受到监控;针对长期或临时聘用的技术人员和承包商,尤其是从事敏感性技术相关工作的人员,应制定严格的审查程序,包括身份验证和背景调查。
第四十一条 商业银行应将信息科技运行与系统开发和维护分离,确保信息科技部门内部的岗位制约;对数据中心的岗位和职责做出明确规定。
第四十二条 商业银行应按照有关法律法规要求保存交易记录,采取必要的程序和技术,确保存档数据的完整性,满足安全保存和可恢复要求。
第四十三条 商业银行应制定详尽的信息科技运行 *** 作说明。如在信息科技运行手册中说明计算机 *** 作人员的任务、工作日程、执行步骤,以及生产与开发环境中数据、软件的现场及非现场备份流程和要求(即备份的频率、范围和保留周期)。
第四十四条 商业银行应建立事故管理及处置机制,及时响应信息系统运行事故,逐级向相关的信息科技管理人员报告事故的发生,并进行记录、分析和跟踪,直到完成彻底的处置和根本原因分析。商业银行应建立服务台,为用户提供相关技术问题的在线支持,并将问题提交给相关信息科技部门进行调查和解决。
第四十五条 商业银行应建立服务水平管理相关的制度和流程,对信息科技运行服务水平进行考核。
第四十六条 商业银行应建立连续监控信息系统性能的相关程序,及时、完整地报告例外情况;该程序应提供预警功能,在例外情况对系统性能造成影响前对其进行识别和修正。
第四十七条 商业银行应制定容量规划,以适应由于外部环境变化产生的业务发展和交易量增长。容量规划应涵盖生产系统、备份系统及相关设备。
第四十八条 商业银行应及时进行维护和适当的系统升级,以确保与技术相关服务的连续可用性,并贺竖完整保存记录(包括疑似和实际的故障、预防性和补救性维护记录),以确保有效维护设备和设施。
第四十九卖宽条 商业银行应制定有效的变更管禅配大理流程,以确保生产环境的完整性和可靠性。包括紧急变更在内的所有变更都应记入日志,由信息科技部门和业务部门共同审核签字,并事先进行备份,以便必要时可以恢复原来的系统版本和数据文件。紧急变更成功后,应通过正常的验收测试和变更管理流程,采用恰当的修正以取代紧急变更。
IT战略风险:主要包含企业IT与企业发展战略一致性、IT的价值呈现、IT的创新发展等战略部署漏洞和威胁。业务支撑风险:主要包含IT对业务需求的响应能力、IT对业务流程的支撑能力、IT内控合规的保障能力、IT的履约能力、IT的业务绩效等业务支撑能力漏洞与威胁。
数据资产保护风险:主要包含企业的生产运行数据、服务运营数据、经营决策数据,以及与之相关的中间业务数清雹据的不完整、不准确、不合规等质量问题与威胁。
信息安全风险:主要包含日志安全、数据安全、内容安全、接口传输安全、终端显示安全、业务敏感信息安全和信息系统安全等方面的安全漏洞与威胁。
信息老吵技术风险:主要包含企业信息技术创新所需要的侍正侍相关技术不配套、不成熟,或者技术创新所需要的相应环境、设施、设备不够完善所造成的问题与威胁。
信息系统开发风险、测试与维护风险:主要包含信息系统全生命周期过程活动(包括信息系统计划管理、需求分析、规划、采购、开发、测试、部署、维护、升级和报废等)带来的合规性、健康性和防御能力的漏洞与威胁。
信息科技运行风险:主要包含数据资产访问与管理、IT服务运行 *** 作、IT服务级别管理等方面带来的运行能力漏洞与威胁。
业务连续性管理风险:主要包含常规和特殊业务场景下,IT服务组合的中断和异常,对于企业带来的经济和社会声誉损失和威胁。
外包管理风险:主要包含外包选型、外包能力部署、外包服务实施、外包绩效管理、外包资源管理等方面对外包目标实现和知识产权保护方面带来的漏洞和威胁。
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)