• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看

      ?

      金融機(jī)構(gòu)業(yè)務(wù)連續(xù)性管理框架及其相關(guān)標(biāo)準(zhǔn)

      2022-04-19 19:13:09謝宗曉甄杰董坤祥
      關(guān)鍵詞:連續(xù)性信息系統(tǒng)信息安全

      謝宗曉 甄杰 董坤祥

      1 概述

      業(yè)務(wù)連續(xù)性管理是信息安全很重要的一部分,在金融行業(yè)中尤為明顯。本質(zhì)而言,業(yè)務(wù)連續(xù)性管理是區(qū)別于信息安全的一個領(lǐng)域,但在實(shí)踐中,又經(jīng)常將業(yè)務(wù)連續(xù)性作為信息安全的一個控制域處理,如GB/T 22080—2016 / ISO/IEC 27001:2013《信息技術(shù) 安全技術(shù) 信息安全管理體系 要求》A.17中所指出的那樣,“業(yè)務(wù)連續(xù)性管理的信息安全方面”。這一點(diǎn)在國際標(biāo)準(zhǔn)化組織(ISO)的標(biāo)準(zhǔn)開發(fā)分類中也能看出來。例如,業(yè)務(wù)連續(xù)性的兩個基礎(chǔ)標(biāo)準(zhǔn),都是ISO/TC 292(Security and Resilience)所發(fā)布的,如表1所示。

      2 框架

      幾乎所有的業(yè)務(wù)連續(xù)性規(guī)范或標(biāo)準(zhǔn)都是以2003年發(fā)布的“DRII1)最佳實(shí)踐”為基礎(chǔ)。

      商業(yè)銀行業(yè)務(wù)連續(xù)性管理 并非一勞永逸的狀態(tài),而是一個動態(tài)的過程。由于是動態(tài)的過程,意味著需要持續(xù)改進(jìn),因此,適用于PDCA2)通用過程模型。ISO 22301和ISO 22313的本質(zhì)是在“DRII最佳實(shí)踐”的基礎(chǔ)上加了一個PDCA框架,PDCA是一個通用方法論,對具體的控制起提綱挈領(lǐng)的作用。

      對于商業(yè)銀行而言,要特別注意,《商業(yè)銀行業(yè)務(wù)連續(xù)性監(jiān)管指引》(銀監(jiān)發(fā)〔2011〕104號),該文件與推薦性標(biāo)準(zhǔn)的不同在于,其中規(guī)定了諸多硬性的指標(biāo),例如,第四十九條:商業(yè)銀行應(yīng)當(dāng)至少每三年對全部重要業(yè)務(wù)開展一次業(yè)務(wù)連續(xù)性計劃演練。在重大業(yè)務(wù)活動、重大社會活動等關(guān)鍵時點(diǎn)或在關(guān)鍵資源發(fā)生重大變化之前也應(yīng)當(dāng)開展業(yè)務(wù)連續(xù)性計劃的專項(xiàng)演練。業(yè)務(wù)連續(xù)性管理的框架大致如下。

      2.1 業(yè)務(wù)影響分析

      業(yè)務(wù)影響分析通俗而言就是業(yè)務(wù)連續(xù)性管理的需求分析階段,是商業(yè)銀行對其自身業(yè)務(wù)連續(xù)性的需求評估。其大致過程如圖1所示。

      恢復(fù)點(diǎn)目標(biāo)(recovery point objective,RPO)是指為使活動能夠恢復(fù)進(jìn)行,而必須將該活動所用的信息恢復(fù)到某時間點(diǎn)?;謴?fù)時間目標(biāo)(recovery time objective,RTO)事件發(fā)生后下列活動完成之間的時間段:產(chǎn)品或服務(wù)必須恢復(fù),或資源必須恢復(fù),或資源必須復(fù)原。RPO和RTO示意圖,如圖2所示。

      2.2 風(fēng)險評估

      業(yè)務(wù)連續(xù)性的風(fēng)險評估,在方法上與通用的風(fēng)險評估是一致的。區(qū)別在于評估的重點(diǎn)是業(yè)務(wù)連續(xù)性所需的關(guān)鍵資源。

      2.3 業(yè)務(wù)連續(xù)性策略

      此處的策略英文原文為strategy,而不是policy。確定業(yè)務(wù)連續(xù)性策略就是從BIA和風(fēng)險評估的發(fā)現(xiàn)來識別需要采取的措施并以某種方式滿足組織的業(yè)務(wù)連續(xù)性目標(biāo)。該措施可能在中斷事件之前、之中和之后都需要。業(yè)務(wù)連續(xù)性策略應(yīng)該包括:應(yīng)急組織架構(gòu)決策與授權(quán)策略、業(yè)務(wù)恢復(fù)策略、數(shù)據(jù)恢復(fù)策略、系統(tǒng)恢復(fù)策略和危機(jī)溝通策略等所有的方面。

      2.4 業(yè)務(wù)連續(xù)性計劃

      組織應(yīng)建立響應(yīng)中斷事件以及如何在預(yù)定的時間內(nèi)繼續(xù)或恢復(fù)活動的文件化程序。此程序應(yīng)能針對使用者提出要求。這就是業(yè)務(wù)連續(xù)性計劃,業(yè)務(wù)連續(xù)性計劃應(yīng)該涵蓋中斷事件的應(yīng)急響應(yīng)、危機(jī)溝通、資源恢復(fù)、業(yè)務(wù)恢復(fù)、重建和返回等整個過程[1],其中包含了事先制定的一系列預(yù)案、措施、程序或作業(yè)手冊等。

      2.5 演練和測試

      演練和測試的目的在于保證組織的業(yè)務(wù)連續(xù)性程序符合其既定的目標(biāo)。

      綜上所述,業(yè)務(wù)連續(xù)性管理的框架應(yīng)該是一個持續(xù)改進(jìn)的過程,如圖3所示。

      3 標(biāo)準(zhǔn)

      目前發(fā)布的與業(yè)務(wù)連續(xù)性管理相關(guān)的金融行業(yè)標(biāo)準(zhǔn)如表2所示。

      JR/T 0044—2008發(fā)布于2008年2月13日,自2008年2月13日起實(shí)施。目前仍為現(xiàn)行標(biāo)準(zhǔn)。災(zāi)難恢復(fù)能力等級分為1~6級,6級最高,這是在GB/T 20988—2007《信息安全技術(shù) 信息系統(tǒng)災(zāi)難恢復(fù)規(guī)范》中已經(jīng)確定的。在JR/T 0044—2008中給出了更具體的RTO和RPO等參數(shù)要求。其架構(gòu)大致如圖4所示。

      JR/T 0207—2021發(fā)布于2021年2月7日,自2021年2月7日起實(shí)施。在JR/T 0207—2021中,“多活”和“多地理節(jié)點(diǎn)并行工作能力”是同義詞,指的是信息系統(tǒng)利用兩個及以上多地理節(jié)點(diǎn)部署的信息系統(tǒng)協(xié)同工作,實(shí)現(xiàn)業(yè)務(wù)并行多點(diǎn)接入、業(yè)務(wù)并行多點(diǎn)處理、數(shù)據(jù)并行多點(diǎn)存儲的能力。當(dāng)部分地理節(jié)點(diǎn)的信息系統(tǒng)發(fā)生災(zāi)難或故障時,只有部分業(yè)務(wù)受到影響,并且部署于其他地理節(jié)點(diǎn)的信息系統(tǒng)可以及時完成業(yè)務(wù)接管。JR/T 0208—2021發(fā)布于2021年2月7日,自2021年2月7日起實(shí)施。金融信息系統(tǒng)多活技術(shù)屬于災(zāi)難備份的范疇,而災(zāi)難備份本身是網(wǎng)絡(luò)安全/信息安全的控制域。JR/T 0209—2021發(fā)布于2021年2月7日,自2021年2月7日起實(shí)施。JR/T 0209—2021結(jié)合多活技術(shù)的特性和金融信息系統(tǒng)的功能,將信息系統(tǒng)的應(yīng)用場景分為流水型系統(tǒng)、賬戶型系統(tǒng)、計算型系統(tǒng)和查詢型系統(tǒng)。對于不同應(yīng)用場景多活技術(shù)的應(yīng)用效果和應(yīng)用策略存在差異,據(jù)此,JR/T 0209—2021中分別進(jìn)行了描述。JR/T 0207—2021、JR/T 0208—2021和JR/T 0209—2021是系列標(biāo)準(zhǔn)。

      JR/T 0205—2020發(fā)布于2020年10月21日,自2020年10月21日起實(shí)施。JR/T 0205—2020是以GB/T 20988—2007和JR/T 0044—2008為基礎(chǔ),同時考慮了GB/T 22240—2008《信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)定級指南》3)和GB/T 30146—2013《公共安全 業(yè)務(wù)連續(xù)性管理體系 要求》等更框架的要求。JR/T 0205—2020和JR/T 0204—2020《分布式數(shù)據(jù)庫技術(shù)金融應(yīng)用規(guī)范 安全技術(shù)要求》是系列標(biāo)準(zhǔn),兩者均以JR/T 0203—2020《分布式數(shù)據(jù)庫技術(shù)金融應(yīng)用規(guī)范 技術(shù)架構(gòu)》為基礎(chǔ)。

      4 小結(jié)

      業(yè)務(wù)連續(xù)性管理與信息安全聯(lián)系緊密,信息系統(tǒng)的業(yè)務(wù)連續(xù)性往往是業(yè)務(wù)連續(xù)性的前提,就框架而言,兩者也基本是一致的。例如,無論是ISO/IEC 27001:2013還是ISO 22301:2019,都以PDCA為框架,因此存在良好的整合基礎(chǔ)。組織在部署過程中,應(yīng)該盡量將諸多管理系統(tǒng)整合在一起。

      參考文獻(xiàn)

      [1] 張春林,陳小峰.商業(yè)銀行業(yè)務(wù)連續(xù)性管理[M]. 北京:機(jī)械工業(yè)出版社,2015.

      猜你喜歡
      連續(xù)性信息系統(tǒng)信息安全
      企業(yè)信息系統(tǒng)安全防護(hù)
      哈爾濱軸承(2022年1期)2022-05-23 13:13:18
      不可壓縮Navier-Stokes方程解的非線性連續(xù)性
      非連續(xù)性實(shí)用類文本閱讀解題技巧例談
      基于區(qū)塊鏈的通航維護(hù)信息系統(tǒng)研究
      電子制作(2018年11期)2018-08-04 03:25:54
      保護(hù)信息安全要滴水不漏
      信息系統(tǒng)審計中計算機(jī)審計的應(yīng)用
      高校信息安全防護(hù)
      半動力系統(tǒng)中閉集的穩(wěn)定性和極限集映射的連續(xù)性
      連續(xù)性
      基于SG-I6000的信息系統(tǒng)運(yùn)檢自動化診斷實(shí)踐
      黑河市| 和硕县| 垫江县| 镇原县| 庆阳市| 建瓯市| 青州市| 华容县| 察雅县| 柳林县| 台前县| 浙江省| 禹城市| 十堰市| 定州市| 林周县| 汉源县| 章丘市| 拜泉县| 嘉黎县| 胶州市| 股票| 忻城县| 西峡县| 侯马市| 奈曼旗| 民丰县| 临颍县| 手游| 皋兰县| 惠州市| 都昌县| 靖宇县| 河西区| 都匀市| 天全县| 高雄县| 象州县| 岗巴县| 凤台县| 西盟|