2017年4月

共構金融資安聯防中心 打造高CP值防護網

撰文:關貿網路董事長許建隆暨營運服務群

資安因應

撰文關貿網路董事長許建隆暨營運服務群

共構金融資安聯防中心 打造高CP值防護網


金管會盼在2020年提升台灣電子化支付比率達5資安問題將成首要課題近來國際對於資安相關法規趨勢多以設立專法等方式進行規範本文將深入探討建置金融資安監控聯防中心之必要性

融機構因業務特性與經濟發展及社會安定緊密相連2015年行政院資安辦公室公告之政府機關資通安全責任等級分級作業規定係歸類為A級單位資安責任最高等級並且定義為關鍵資訊基礎設施相信在資安管理法推行後民營行庫之核心系統仍將被列為關鍵資訊基礎設施

為因應此一趨勢金融業資安從業人員宜盡早進行相關因應準備而我國行政院資安處曾於20161013日提出新一版資安管理法草案其中規定非公務機關經中央目的事業主管機關指定為關鍵基礎設施提供者須訂定修正及實施資通安全維護計畫

金融業依法架構資通安全維護計畫

根據資安管理法草案第17條要求非公務機關應訂定通報及應變機制並於發現資通安全事件時應向中央目的事業主管機關通報目前由金管會主導規劃推動金融資安中心F-ISAC預計於2017年第2季成立可預見F-ISAC將成為各金融機構對主管機關通報資安事故或交換資安情資的平台

前述法規條文與主管單位的動向勢將增加金融業資安從業人員的責任與工作但若能有效快速的交換威脅情資也確實有可能在第一時間讓各金融業者可快速應變最新的資安威脅與攻擊有效避免或降低新攻擊手法所造成的實質或商譽損失關貿網路資安監控中心SOC於其多年來提供客戶資安服務的經驗中發現參與政府單位G-ISAC會員交換情資確實能藉此幫助其客戶有效的及早掌握資安風險資訊並控制及減少以新攻擊手法發動的或大或小規模不等的駭客攻擊入侵所可能造成的損失

資安管理法草案要求公務機關與非公務機關須訂定修正與實施資通安全維護計畫也要求主管機關提供範本或施行辦法等資訊供業者參考但在此之前公務機關與非公務機關仍可先進行相關準備檢視是否有不足或未涵蓋之處首先可從盤點目前的資安軟硬體設備的投資資安服務的採購與實質效益採用的資安制度標準以及相關流程作業並參照近年的資安風險威脅檢視現行資安防護投資是否有不足或尚需補強深化之處更重要的是避免各項資安投資流於僅有單點防護效果宜透過作業流程將資安防護作業由點連成線由線構成面達到整體縱深防禦的資安防護

資通安全維運作業的3大環節

為避免流程的設計僅是應付內部與外部稽核的查核活動流於形式建議金融業者可從預警與強化作業」、「資安監控與通報作業」,以及資安事故與情資應變作業3個相關聯的資安維運作業來檢視與調整現行作業流程評估是否藉由資安保險Cyber and Privacy Insurance轉嫁可能的風險損失詳見圖1

更建議金融業者定期評估現行資安策略議題資安風險與資安投資決策等資安管理活動例如評估投保資安保險的效益是否調整組織將資安人員獨立於IT單位之外是否在企業內部成立資安中心自建資安監控平台或將資安監控委外選擇資安服務廠商之評鑑標準因應市場環境科技技術變化或法規制度變動造成的資安風險等由上而下由資安政策策略選擇作業與活動構成資通安全維護計畫並依此建構整體資安縱深防禦

預警與強化作業」、「資安監控與通報作業」,以及資安事故與情資應變作業等資安活動為資通安全維運作業的3大環節建議金融業者以相關資安案例來檢視這些活動的設計再以PDCA循環逐步優化作業流程

2016年上半年孟加拉中央銀行的環球銀行金融電信協會SWIFT金融電信網路遭駭客入侵跨國盜轉帳案例來看當金融業者收到此同業之威脅情資時負責情資管理的資安人員將視情資等級進行內部通報並針對可能受影響的工作站或主機擬定對策呈報決策主管進行資安情資應變作業或採行風險降低對策例如限制工作站對Internet的直接存取建立工作站專用機上的程式白名單管控機制或加強對可能受影響之工作站電腦上的異常訊息與網路封包之監控通報等

資安維運人員需要針對預警情資進行篩選通報管理階層盤點對應的資訊系統判斷可能的影響並擬定適當應變對策方案快速取得決策階層同意後投入資源進行對策所需的應變並在資安情資應變完成後重新檢視該個案應變過程並思考是否可回饋到例常的資安強化作業例如透過年度資安評估作業檢查防火牆或代理伺服器Proxy是否有依照規劃對此類相關工作站正確設定對Internet的存取管控避免該等工作站遭植入後門程式時傳送內部機敏資訊到駭客的中繼站並因應該規劃設計資安監控規則以監控該類工作站的網路連線活動是否有違反防火牆或代理伺服器ProxyInternet的存取管控規則再根據此規則確認資安事故通報與該類資安事故之應變作業程序

如此從預警與強化作業」、「資安監控與通報作業資安事故與情資應變等活動循環落實資安維運作業累積的資安經驗有助於提升金融業者面對相關資安情資的應變活動


金融資安聯防中心提供4大功能

企業於強化資安監控與通報作業通常需要抉擇自建資安事件管理平台SIEM或委託外部廠商執行資安監控與通報其考量因素除了軟硬體購置成本之外還包含7x24維運資安監控中心的一線監控二線維運管理及三線支援應變等各種資安專業人才的招募與管理問題除自建或委外2種模式之外企業自建平台及維運團隊再藉助專業的資安監控服務廠商補充維運人力的不足亦為另一種可選擇的資安監控維運做法此外在金融產業間組成聯防共構資安監控中心或許有可能在法規的驅動下成為未來第4種方式

建議之金融資安聯防中心除了提供資安監控服務以降低金融業者自建及維運7x24資安監控中心成本外宜提供以下功能以強化其對於金融業者之效益詳見圖2

1提供針對性之資安弱點情資通報未來金融產業界之資安資訊分享與分析中心F-ISAC雖然提供資安情資但尚未規劃針對個別會員的需求在通報前事先過濾篩選情資故預期其會員未來所收到之情資數量眾多而與業者切身相關者寡少業者自身之資安維運人員將需要花費許多工時用以過濾情資因此金融資安聯防中心若能對個別業者提供針對性之資安情資並予以分類及建議風險因應之優先等級將可節省業者相關人力工時並提升因應作業之時效性

2提供事故處理經驗庫金融業者間具有競爭關係對於所遭受之資安攻擊事件與應變處理方法等詳情可能不宜與同業共享但金融業者同為資安攻擊之熱門標的各業者所遭遇之攻擊手法相似性高因此金融資安聯防中心若能將會員遭遇之攻擊事件與應變處理經驗予以匿名化處理再提供給其他會員參考將有助於提升個別業者事故因應之時效性降低損失並供部署強化措施之參考

3協助降低資安保險費率及理賠程序資安防護作業牽涉之環節涵蓋金融應用系統軟體網路系統網路管理人員以及內外部作業人員其防線長而複雜加以資安攻擊手法時刻翻新資安團隊設備及服務廠商難以保證金融業者能獲得百分之百的資訊安全藉資安保險以轉移業者因資安攻擊遭受損失的風險為目前發展中的一種做法

資安保險業務在國內尚未普及的原因包含保險費率高理賠準則不明確等資安保險費率之估算與被保險人之資安風險緊密相關由於保險人與被保險人之間資安風險資訊不對稱造成保險人對被保險人資安防護能力與風險程度信心薄弱以致保險費率居高不下藉由資安聯防中心以中立第三者角色提供被保險人諸如資安監控防護規則資安防護設備紀錄Log與維運團隊專家能力等專業之資安防護部署與成效佐證將可協助提升保險人對於被保險人之資安防護信心降低資安保險費率及加速理賠作業流程

4與國際資安組織接軌金融業者拓展全球性業務時將面對國際化之資安防護要求可能需要與多個國際性之資安資訊分享與分析中心介接以提供自身之資安情資或接收國際組織之資安情資若資安聯防中心具備與國際ISAC之介接能力將可免除金融業者自行開發與維運介接介面之負擔順利與國際接軌

全面升級資安防護接軌國際

資安威脅資安情資攻擊手法瞬息萬變駭人的入侵新聞案例更令從業人員面對巨大的挑戰資安管理法或許會更增加資安從業人員的責任更直接增加企業營運成本資安從業人員或許可藉此爭取更多的資源投入重新檢視目前配置的資安軟硬體設備人力與組織架構將現有投入或不足之處補強由單點防護透過流程作業串聯成線透過點線相連形成完整的資安防護面最後構成整體防禦縱深確實落實於資安維護維運計畫與作業為使金融業者投入的資安投資更具效益宜考量建立金融資安聯防中心以收提升資安防護時效降低損失以及順利與國際接軌之綜效本文作者現職關貿網路股份有限公司董事長經歷德明財經科技大學行銷管理系副教授國立暨南國際大學國際企業學系教授