主动而非被动:确保网络安全运营弹性的途径

news2025/1/19 7:52:48

金融部门处理威胁的经验对网络安全领域的任何人都有启发——没有什么可以替代提前摆脱潜在的风险和问题。

从狂野西部的银行劫匪到勒索软件即服务 (RaaS),全球金融生态系统面临的威胁多年来发生了巨大变化。技术进步带动了金融业的快速发展,从现金交易到数字钱包、嵌入式金融和开放银行。

但他们也使复杂的技术工具民主化,使威胁行为者更便宜、更容易使用它们。

对于金融公司来说,新兴的威胁领域充满活力。我们已经全力以赴,确保面对自然灾害、地缘政治变化和公众信心丧失时的运营弹性。

现在,由于可以轻松接触犯罪“服务提供商”,任何心怀怨恨或有议程的团体都可以摧毁一家企业,甚至危及整个行业。他们甚至不需要这方面的技术专业知识,他们可以支付象征性的费用来利用“即服务”提供商以工厂生产线的效率进行攻击。

在此背景下,世界各地的金融监管机构都强调需要建立运营弹性以维持金融部门的稳定。这一点从欧盟《数字运营弹性法案》 (DORA)、英国央行 (BoE)、审慎监管局 (PRA) 和英国金融行为监管局 (FCA) 制定的运营弹性框架以及更新后的《数字运营弹性法案》中可以明显看出以及新加坡金融管理局 (MAS) 的业务连续性准则。

那么,当意外发生时,金融部门如何确保运营弹性——应对、继续运营、恢复和学习的能力?

这一切都归结为采取主动而非被动的方法。

为什么要采用主动的安全方法?

运营弹性不仅仅是通过在发生中断时减轻中断来确保业务连续性。无论威胁事件的严重程度如何,弹性都需要采取主动的方法来维护稳定可靠的数字系统。金融体系的这种“银行可融资性”(请原谅双关语)对于维护公众对全球金融体系的信任和信心至关重要。

鉴于金融公司与外部第三方的相互联系,任何运营弹性计划都需要解决多条通信线路、交互和信息共享的自动化系统以及不断增长的攻击面。

以下是制定积极主动的弹性计划的步骤:

识别潜在风险

首先绘制您在整个行业中的足迹,包括互连、信息流、连续性要求以及当前网络安全战略中的差距。了解您的内部和外部依赖性。并确定关键操作的可接受的中断水平,以全面了解您抵抗、适应、吸收威胁和/或从威胁中恢复的能力。

制定应对计划

与内外部各方建立高效的沟通渠道。确保每个相关人员都能随时随地轻松访问相关信息。并将您的响应计划建立在基于零信任的第三方连接的基础上,以确保供应商的访问具有时间限制和有限。

利用过去的威胁和练习中的经验教训来了解所需的程序标准。确定组织内将实施该计划的人员和团队,并明确定义他们对破坏性事件的角色和责任。

随着金融公司越来越依赖第三方应用程序和软件,我们预计软件物料清单(SBOM) 将成为安全不可或缺的一部分。事实上,Gartner 估计,到 2025 年,全球 45% 的组织的软件供应链将遭受过攻击,这一数字比 2021 年增加了三倍。

做好行动准备

参加练习,通过建立肌肉记忆来加强反应准备。练习有助于培训您的团队执行弹性计划,以便在事件发生时可以立即部署该计划。这种肌肉记忆有助于减少恐慌、缩短响应时间、防止临时决策并提高危机期间的响应效率。

与包括政府机构在内的外部合作伙伴合作开展演习,以测试应对准备情况,突出内部和外部联系,并找出政策和程序中的差距。

期待意想不到的事情

金融部门对电信和能源行业的依赖,以及该行业日益全球化的性质,意味着运营弹性演习不仅需要跨境,而且还需要跨部门。如今,国家甚至全球层面的威胁已成为现实,这凸显了政府合作伙伴参与演习的必要性。毕竟,保护关键的私人基础设施可以保障国家的金融稳定。

演习还可以在不同层面进行:部门、组织、部门、跨部门(包括公共/私人合作伙伴)和跨境。另外,它们可以有不同的类型。虽然桌面练习有助于讨论和最终确定主动计划的关键步骤,但需要实际技术模拟的键盘实践练习可以建立前面提到的肌肉记忆。

自 2010 年以来,北约每年组织一次“锁定盾牌”演习,这是实践演习的一个引人注目的例子。这些练习中模拟的威胁来自现实生活场景。最近的威胁用于预测它们在未来如何升级或转变为合法的风险事件。

Locked Shields 2022 包括来自 33 个国家金融部门的公共和私人实体,并模拟了对一个假国家的大规模网络攻击。它增强了抵御此类攻击的能力。

演习强调了如何针对金融部门来削弱一个国家应对危机的能力。它们还帮助制定积极主动的战略,支持政府和金融公司应对未来的威胁,同时确保重大事件期间沟通和协调渠道的无缝运作。操作风险不再受地域限制。

当威胁行为者通过复杂的供应链进行攻击时,我们的防御也需要同样全球化。这可以通过跨境情报共享和演练来实现,从而使金融组织能够制定全面的运营弹性战略。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1293638.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

node.js和浏览器之间的区别

node.js是什么 Node.js是一种基于Chrome V8引擎的JavaScript运行环境,可以在服务器端运行JavaScript代码 Node.js 在浏览器之外运行 V8 JavaScript 引擎。 这使得 Node.js 非常高效。 浏览器如何运行js代码 nodejs运行环境 在浏览器中,大部分时间你所…

工业4G路由器助力轨道交通城市地铁实现数字化转型

随着城市的科技不断发展,地铁系统的智能化程度也在不断提高。地铁闸机的网络部署已经成为地铁建设中必不可少环节。而4G路由器作为地铁闸机的网络通讯设备,助力轨道交通地铁闸机实现数字化转型。 工业4G路由器在地铁系统光纤宽带网络遇到故障或其他问题…

模式串匹配和字符串哈希

目录 一、字符串暴力匹配 二、字符串哈希解决匹配问题 不使用哈希的递归版本 使用哈希的版本 不太懂哈希表的可以看我上一篇文章。 哈希表及其基础(java详解)-CSDN博客 一、字符串暴力匹配 public class SubstringMatch {//构造函数设置成私有的&…

echarts图之 底部滚动横轴 缩放图形大小

//折线图-堆叠面积图function pileLineChart(odata, dom){//放大缩小的代码startvar dataZoom [],y240;if(odata.xData.length > 7){dataZoom [{show: true,realtime: true,startValue:0, endValue:5,left:"center",top:"auto",right:"auto"…

探索人工智能领域——每日20个名词详解【day11】

目录 前言 正文 总结 🌈嗨!我是Filotimo__🌈。很高兴与大家相识,希望我的博客能对你有所帮助。 💡本文由Filotimo__✍️原创,首发于CSDN📚。 📣如需转载,请事先与我联系以…

Python Nuitka打包指南

更多Python学习内容:ipengtao.com 大家好,我是彭涛,今天为大家分享 Python Nuitka打包指南,全文2100字,阅读大约8分钟。 在Python应用程序开发中,打包是将代码和依赖项组合成可执行文件或库的关键步骤之一…

Linux操作系统下对文件的管理

文件的初步理解 C语言中我们了解过一些有关文件处理的函数,如:fopen、fclose、fread……这些函数其实都是封装了系统调用接口,从而利于我们直接使用。 认识文件 了解文件之前我们必须知道:文件内容属性。文件的属性标识着文件的…

混沌映射初始化种群与随机初始化种群初始种群分布图对比

自行切换混沌映射,代码如下: Lb -1; % 搜索空间下界 Ub 1; % 搜索空间上界N_iter 500; % 最大迭代次数 N 30; % 种群个数 dim 2; % 种群维度 Z zeros(N, dim);% 随机生成一个d维向量 Z(1, :) rand(1, dim);% 利用logistic生成N个向量 for i…

【51单片机系列】矩阵按键介绍

本节实现的功能是:通过开发板上的矩阵键盘控制静态数码管显示对应的键值0-F。 文章目录 一、矩阵按键介绍二、硬件设计三、软件设计 一、矩阵按键介绍 独立键盘与单片机连接时,每一个按键都需要单片机的一个I/O口。若某单片机系统需要较多按键&#xff…

QT----Visual Studio输入中文报错,常量中有换行符

问题描述 在VS中写qt时发现在标题中输入了中文直接把报错无法运行 解决方法1 修改文件的编码方式。在VS菜单栏 工具->自定义-》命令-》选择文件-》添加高级保存选项命令。 双加选中添加中文的文件,文件-》高级保存选项-》修改utf-8就可以运行了 解决方法2…

用C语言的循环嵌套打印菱形

这是用循环弄出来的,看的时候可以列一个表,将空格,要打印的*数,行数对应出来,因为里面涉及到一些数学公式,写出来的话方便观察! #define _CRT_SECURE_NO_WARNINGS 1//C语言中用scanf可能会警告&…

【K8S】Hello World

文章目录 1 搭建本地测试环境1.1 安装 docker和 Colima1.2 安装 minikube1.3 启动minikube1.4 安装 kubectl1.5 注册 docker hub镜像仓库 2 k8s核心资源概念2.1 Pod2.2 Deployment2.3 Service2.4 Ingress 参考资料 1 搭建本地测试环境 本文以 mac os为例 1.1 安装 docker和 C…

Day53力扣打卡

打卡记录 重新规划路线(dfs) 链接 class Solution:def dfs(self, x: int, parent: int, e: List[List[List[int]]]) -> int:res 0for edge in e[x]:if edge[0] parent:continueres edge[1] self.dfs(edge[0], x, e)return resdef minReorder(se…

Android 11.0 MTK Camera2 设置默认拍照尺寸功能实现

1.前言 在11.0的系统rom定制化开发中,在mtk平台的camera2关于拍照的一些功能修改中,在一些平台默认需要设置最大的分辨率 来作为拍照的分辨率,所以就需要了解拍照尺寸设置流程,然后来实现相关的功能 如图: 2.MTK Camera2 设置默认拍照尺寸功能实现的核心类 \vendor\me…

Terraform实战(二)-terraform创建阿里云资源

1 初始化环境 1.1 创建初始文件夹 $ cd /data $ mkdir terraform $ mkdir aliyun terraform作为terraform的配置文件夹,内部的每一个.tf,.tfvars文件都会被加载。 1.2 配置provider 创建providers.tf文件,配置provider依赖。 provider…

AUTOSAR 入门

前言 AUTOSAR是什么Vector DaVinci 工具功能快捷键合理的创建标题,有助于目录的生成如何改变文本的样式插入链接与图片如何插入一段漂亮的代码片生成一个适合你的列表创建一个表格设定内容居中、居左、居右SmartyPants 创建一个自定义列表如何创建一个注脚注释也是必…

nodejs微信小程序+python+PHP的智能停车系统-计算机毕业设计推荐django

目 录 摘 要 I ABSTRACT II 目 录 II 第1章 绪论 1 1.1背景及意义 1 1.2 国内外研究概况 1 1.3 研究的内容 1 第2章 相关技术 3 2.1 nodejs简介 4 2.2 express框架介绍 6 2.4 MySQL数据库 4 第3章 系统分析 5 3.1 需求分析 5 3.2 系统可行性分析 5 3.2.1技术可行性:…

Leetcode刷题笔记题解(C++):165. 比较版本号

思路:利用小数点来分开求和,判断和是否相等来推断两个版本号是否一致 class Solution { public:int compareVersion(string version1, string version2) {int i0;//记录version1的字符下标int j0;//记录version2的字符下标int num10;//保存version1的和…

【Android】查看keystore的公钥和私钥

前言: 查看前准备好.keystore文件,安装并配置openssl、keytool。文件路径中不要有中文。 一、查看keystore的公钥: 1.从keystore中获取MD5证书 keytool -list -v -keystore gamekeyold.keystore 2.导出公钥文件 keytool -export -alias …

在线学习平台-班级模块

在线学习平台-项目搭建 在线学习平台-需求分析 若依的基本使用 通过分析可知,班级模块的结构会比较简单,可以先从班级模块入手 1.先在domain里写上班级里的属性 快捷方式: 时区可以这里找,时区和数据库名之间要加一个 ? 右键需要的数据库模型,便可直接生成 生成的实体类不…