更多精彩 >

青藤云安全:证监会发布新标准,金融机构如何满足过检要求?

2021-09-08 16:22:30   来源:  作者: 

摘要:近日,证监会发布《证券期货业网络安全等级保护基本要求》(JR/T0060—2021)、《证券期货业网络安全等级保护测评要求》(JR/T0067—2021)2项金融行业标准。

近日,证监会发布《证券期货业网络安全等级保护基本要求》(JR/T 0060—2021)、《证券期货业网络安全等级保护测评要求》(JR/T 0067—2021)2项金融行业标准。这2项标准自2021830日施行,这对于证券期货业进一步落实好网络安全等级保护工作相关要求,具有非常重要的意义。

1.png

2项金融行业标准是基于20195月发布的等保2.0进行调整和完善,下面小编以《证券期货业网络安全等级保护基本要求》中安全计算环境(三级)安全要求为例进行介绍,其中细化和调整的内容以加粗字表示。

一、身份鉴别

1.应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换:

(1)所有用户口令应符合以下条件:数字、大小写字母、符号混排,无规律的方式;

(2)管理员口令的长度应至少为 12 ,普通用户口令的长度应至少为 8 ;

(3)管理员口令应每季度至少更换 1 ,更新的口令应至少 5 次内不能重复;平台业务操作账户口令应每 6 个月至少更换 1 ,更新的口令应至少 5 次内不能重复;

(4)如果设备管理员口令长度不支持 12 位或其他复杂度要求,口令应使用所支持的最长长度并适当缩短更换周期,或使用动态口令卡等一次性口令认证方式;

(5)应为网络设备、安全设备、操作系统、数据库的不同用户分配不同的用户名;

(6)系统自动生成的口令,系统应强制用户首次登录时修改初始口令;

(7)系统自动生成的口令,应具有随机性;

2.应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;

3.当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;当通过非console 方式进行远程管理时,应采取密码技术防止鉴别信息在网络传输过程中被窃听;

4.应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现:

(1)管理用户以网络方式登录系统,应采用两种或两种以上组合的鉴别技术进行身份鉴别;

(2)面向客户服务的系统应提供两种或两种以上组合的鉴别技术供行业客户选择。

二、访问控制

本条款要求包括:

1.应对登录的用户分配账户和权限;

2.应重命名或删除默认账户,修改默认账户的默认口令;无法重命名的特殊默认账户,应增加限制默认账户访问地址、访问时间等补偿性控制措施;

3.应及时删除或停用多余的、过期的账户,避免共享账户的存在;

4.应授予管理用户所需的最小权限,实现管理用户的权限分离;

5.应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;

6.访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;

7.应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。

三、安全审计

本条款要求包括:

1.应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计:

(1)如审计功能开启影响系统运行安全和效率,应采用第三方安全审计产品实现审计要求;

(2)用户行为应至少包括用户登录、用户退出、超时锁定、用户冻结和解冻、增删用户、权限变更、口令修改或重置等操作;

2.审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

3.应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;审计记录的时间应由系统范围内唯一确定的时钟产生;

4.应对审计进程进行保护,防止未经授权的中断。

四、入侵防范

本条款要求包括:

1.应遵循最小安装,仅安装需要的组件和应用程序;

2.应关闭不需要的系统服务、默认共享和高危端口;

3.应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;

4.应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求;应能够有效屏蔽系统技术错误信息,不应将系统产生的错误信息直接或间接反馈到前台界面;

5.应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞;

6.应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。

五、恶意代码防范

应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断;

所有主机应安装防恶意代码软件,并定期进行升级和更新防恶意代码库,不支持的主机操作系统应采取有效措施进行防护,如设置进程白名单、安装HIDS等措施。

各行各业都应具有《网络安全等级保护基本要求》中的安全能力。为了帮助客户快速判断自身是否符合等保2.0的合规要求,青藤云安全深入研究了等保2.0的内容,重磅推出青藤云安全等保2.0主机安全产品。此外,结合客户实际需求,青藤云安全为客户提供了配套的等保安全服务,包括定级咨询、备案、差距评估、技术整改方案、管理整改方案、安全复查;高级安全服务,包括应急演练、应急响应、安全意识培训、渗透测试。

猜你喜欢

冠军!青藤云安全攻防实力在“磐石行动”攻防演练中再获认可

青藤云安全

近日,上海市通信管理局联合市委网信办等单位组织召开“磐石行动”2022年上海市电信和互联网行业网络安...

2023-04-03

青藤云安全完成6亿元C轮融资,GGV纪源资本领投

青藤云安全

2021年6月7日,青藤云安全正式宣布完成6亿元人民币C轮融资

2021-06-07

2025正和岛案例共学新年大课:探寻企业家炼成之道

峰会正和岛

2024 年 12 月 30 日-2025 年 1 月 1 日,在东莞市人民政府指导下,由正和岛、东...

2025-01-01

原创

狠人黄光裕,又亏掉388亿

黄光裕

“平地一声惊雷起,万顷风雨加于身。”

2024-12-31

吴晓波年终秀解读联想AI PC,让使用者率先成为AI原住民

吴晓波创新创业

他表示,人工智能以周的速度重塑世界,初代“AI原住民”正在诞生,一部AI电脑可以让使用者率先成为“A...

2024-12-31

净水新征程,焕新迎未来——安吉尔&重百电器活动发布会圆满举办

创新创业安吉尔集团

2024 年12月28日,安吉尔携手重百电器在重庆杨家坪核心店举办了主题为“用新过个健康年”安吉尔元...

2024-12-31

敦煌网集团获评出海企业最佳雇主

创新创业敦煌网集团

敦煌网集团凭借在推动企业人力资源创新、转型和变革方面的突出贡献,从化工集团、屈臣氏、库迪咖啡等 80...

2024-12-31

小米集团,彻底爆了!

今年全年小米集团股价上涨高达121%,远远跑赢恒生科技指数年内18.7%的涨幅。

2024-12-31

挖掘徽菜风味之大成,中粮餐饮“福掌柜•中国行”演绎兼容南北风味的创新

大消费中粮餐饮

12月17日在合肥,中粮餐饮举办的“福掌柜•中国行——掌门的味道”活动,在弘扬徽菜深厚底蕴、探索徽菜...

2024-12-31

大连市内免税店焕新开业——市内免税店新政后首家亮相

大消费中免集团

中免集团早在上个世纪八十年代末就深耕大连免税业务,先后为大连机场免税店、大连外供免税店提供世界一流的...

2024-12-31

投资家网(www.investorscn.com)是国内领先的资本与产业创新综合服务平台。为活跃于中国市场的VC/PE、上市公司、创业企业、地方政府等提供专业的第三方信息服务,包括行业媒体、智库服务、会议服务及生态服务。长按右侧二维码添加"投资哥"可与小编深入交流,并可加入微信群参与官方活动,赶快行动吧。

沙特天空塔投资设立专项基金带领中国氢能独角兽扎根沙特

2016年注册于北京的中氢新能技术有限公司,下设位于大兴的装备制造公司、位于海淀区的技术研究院、材料...

挑战奔驰的明星车企,突然“翻车”了

一度无比高光的理想汽车,猝不及防遭遇重挫。

深圳天使母基金姚小雄:将来股权投资行业竞争是服务能力的竞争

2024年1月10日,由投资家网主办,财经锐眼、有时间协办,北京微金科技有限公司承办的“第十二届股权...

避免卡脖子,硬科技如何“逆境”突围?

2024年1月10日,由投资家网主办,财经锐眼、有时间协办,北京微金科技有限公司承办的“第十二届股权...

VC/PE眼中的“专精特新”

2024年1月10日,由投资家网主办,财经锐眼、有时间协办,北京微金科技有限公司承办的“第十二届股权...

分化浪潮中的坚守与突破 | 第19届中国投资年会,即将启幕

分化浪潮中的坚守与突破 | 第19届中国投资年会,即将启幕

在时代的浩渺长河中,“分化”宛如一条隐匿的脉络,贯穿于万物的生长、发展与变迁。从生命的进化到文明的演...

第二届中匈可再生能源、新材料商业投资峰会将盛大启幕

第二届中匈可再生能源、新材料商业投资峰会将盛大启幕

第二届中匈可再生能源、新材料商业投资峰会于2025年4月9日在匈牙利布达佩斯盛大启幕。

雕刻耐心|第18届中国投资年会·有限合伙人峰会在沪召开

雕刻耐心|第18届中国投资年会·有限合伙人峰会在沪召开

“中国投资年会”作为私募股权行业的年度盛会,已成功举办了18届,吸引了全国VC/PE领域从业者的广泛...

雕刻耐心|第18届中国投资年会·有限合伙人峰会即将启幕

雕刻耐心|第18届中国投资年会·有限合伙人峰会即将启幕

2024年的一级市场,“耐心”是最高命题,也引发了持续全年的讨论。