杂志微阅读宏观审慎监管视角下金融网络安全的挑战与应对新闻频道

不难看出,宏观审慎监管是一个不断扩展和深化的概念,是人们不断总结金融危机的经验教训而逐渐发展出来的理论框架。当前,中国银行业的业务离柜率已超过90%,金融服务高度依赖网络,服务效率获得了极大提升。与此同时,网络风险扩散速度更快、范围更广、影响更大,其中所蕴涵的网络安全风险巨大。传统上主要防范网点挤兑和机构连锁倒闭的宏观审慎监管,在金融科技高度发展的今天有必要进一步发展和完善,以便持续维护储蓄者利益,维护金融稳定,保障实体经济良性循环。

金融网络安全风险引发新的宏观审慎监管问题

恶意篡改攻击。是指针对网络程序漏洞,植入木马(webshell、跨站脚本攻击)、篡改网页、添加黑链或者嵌入非本站信息。此种攻击可通过篡改银行指令引发系统性风险,或经由金融机构系统转走储户大量存款。比如,2016年2月,黑客在孟加拉央行新上线RTGS系统后不久,用恶意软件篡改了SWIFT的消息,从孟加拉央行银行成功转走8100万美元,足见其潜在的系统性风险。

流量攻击。是指CC攻击和DDOS攻击。CC攻击是借助代理服务器模拟多个用户不停对网络系统提出访问请求;DDOS攻击是通过控制多台电脑向网络系统发送访问请求。流量攻击会使系统服务器CPU达到峰值,进而导致网络系统瘫痪无法正常使用。不但储户无法通过电子银行渠道(手机银行、网上银行、ATM等)办理转账和储蓄业务,也无法通过任何线上或者线下渠道取款,各种网络支付都将处于瘫痪状态。此外,与瘫痪的金融机构具有同业存款关系的金融机构因无法兑付短期同业存款,可能会遭遇流动性问题。

数据库攻击。是指通过将SQL命令插入网页表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意SQL命令的目的。此种攻击危害很大,可能导致银行用户信息大规模泄露,数据库被篡改,银行系统被植入后门。比如,2019年7月29日,CapitalOne称客户信息大规模遭窃取,信息规模约1.06亿条,涉及信息主要为2005-2019年期间该银行用户信息。

恶意扫描。是指黑客为了攻击网站,使用工具自动扫描漏洞。这种攻击往往是其他攻击的前奏,一旦让黑客得手,将会引发部署扫描的黑客大规模攻击,黑客也有可能将漏洞倒卖给其他黑客,黑客利用各自特长多种方式组合攻击漏洞。

加密算法被攻破。随着解密技术的发展,特别是量子技术的发展,银行业面临着加密算法被攻破的潜在风险。一方面,银行客户的密码都以加密的密文形式(人不可直接读取)存储在数据库中,一旦加密算法被攻破,客户密码就变成明文形式(人可直接读取),储户的存款面临着大规模损失的风险。另一方面,银行的操作员权限也是基于密码控制,一旦被攻破,黑客就会直接取得对银行系统的控制权。

通讯网络中断。目前,银行业的绝大多数指令传递都依赖于通讯网络,一旦通讯网络中断,将导致严重后果。从客户角度,银行线上服务将全面中断;从银行角度,银行内部的异地网络也将瘫痪。以汶川地震为例,2008年5月12日,四川地区的部分通讯中断,当地银行业务只能采用原始的手工记账方式。

将金融网络安全纳入宏观审慎监管确有必要

宏观审慎监管一般防范的是流动性风险、系统性风险、顺周期性风险和外溢性风险,面对金融网络安全风险,宏观审慎监管除了应对以上四类风险外,还要防止金融网络风险从单一机构向整体市场、从虚拟经济向实体经济、从国内向国际的传递,有效防范由此衍生的经济与金融风险。

从单一机构的流动性风险到整体市场的系统性风险。一旦某家银行因网络安全问题无法提供金融服务出现挤兑,可能引发社会恐慌并迅速向市场蔓延,进而破坏整个金融市场的稳定性。基于安全性考虑,储户可能盲目将资金从小银行转移至安全口碑更好的大银行,再设法取出现金,不但可能导致小银行储蓄资金暴跌,也可能引起大银行储蓄资金短期暴增之后暴减。同时,与问题银行存在同业存款关系的银行,可能无法变现同业存款,从而引发更多银行的流动性问题,产生系统性风险。

从虚拟经济到实体经济的顺周期风险。顺周期风险是指金融部门与实体经济之间的相互动态作用,这种相互增强效应可以放大实体经济周期的波动,引起或加剧金融体系的不稳定。在我国数字经济占比不断提升的情况下,虚拟经济和线上金融服务对社会民生的影响愈加广泛,在此背景下,网络安全导致的金融服务中断,或对实体经济造成一系列严重后果。仅就城市而言,可能导致电子商务、生鲜、外卖、快递、网约车等众多行业从业人员停工或失业,除了经济损失外,也埋下了巨大的社会隐患。此种情况,又会进一步加剧储户的不安全感,挤兑发生的概率加大,从而威胁到经济与金融的稳定。

进一步完善宏观审慎监管的建议

监管机构相机决策,准备好接管预案。相机性监管是指当银行偿付能力降至某一临界点时,监管机构被授予控制权保护储户利益。相机性监管分为两种情况,即单一银行被接管和整个银行业市场被接管。

当银行业网络安全风险快速蔓延,甚至出现银行网络中断或通信网络中断,监管机构应接管整个市场。由于我国手机号码已经实现了实名制,若银行网络中断但通讯网络仍可用,监管机构可考虑允许银行依托手机号码,临时赋予成年公民一定支付额度。若通讯网络瘫痪,可以考虑采取身份证实名抵押,直接发放临时额度的纸币。

二是金融机构应预留足够的冗余,持续加固IT系统防火墙,不断完善自动化网络监控工具;建立行业金融安全态势感知与信息共享平台,实现提前预警,以防金融机构之间的连锁反应;在兼顾公平与效率的情况下,设计网络限流等预案。

三是增强数据库防火墙保护力度,强化数据库防火墙体系建设,既要提升对数据库攻击的侦测能力,又要增强对攻击的阻断能力,通过分析积累访问行为数据,对访问行为进行建模,不断提高防火墙对数据库访问行为的控制能力。同时,建立并严格执行有关程序设计规范,加强对国家和行业数据库标准的落地执行,如在各种信息提交框处进行权限验证等。

五是增强银行对用户线上行为分析的能力,通过大数据、人工智能等筛查恶意扫描行为,严格落实端口管理策略。银行系统还应根据自身银行业务与用户行为进行适配分析,通过机器学习模型精准查找疑似恶意扫描行为,并通过关闭闲置端口、修改默认端口等方式加以阻止或干预。

八是挖掘数字人民币潜力,提升金融支付系统的韧性。目前,我国试点中的数字人民币,已经具备双离线功能,即使在没有网络的情况下,也可以进行数字人民币的交易。通过推广数字人民币,可以将大量现金以数字人民币的形式存储于居民手机中,居民即便在断网断电的环境里,通过手机面对面碰一下,就可完成近场(NFC)支付,提升了金融支付系统的韧性。

推动理论研究与时俱进。现行《巴塞尔协议》只是将网络安全作为操作风险之一,在当前网络安全挑战日益严峻的情况下,现有激励机制并没有设计出有效的委托代理关系链,难以长远地解决网络安全问题。以前文提到的CapitalOne事件为例,CapitalOne采购了亚马逊的AWS云服务,亚马逊要求客户对用户数据安全负主要责任,但CapitalOne有将网络安全外包给云服务供应商的动机。从披露信息看,客户数据泄露可能在CapitalOne责任范畴内,而非亚马逊的云服务。在经济学或金融学中,如何通过设计更为合理有效的激励机制,将金融网络安全内化为银行自身责任?目前,这一理论问题研究还不够深入,亟待进一步探讨。

THE END
1.中小银行数字化风控体系建设的思考与建议国研网数据库此外,随着经济形势的快速变化、市场业务的不断创新、客户结构的日益复杂,传统的贷投后管理手段已严重滞后于业务发展,风险监控预警薄弱乃至缺失的问题尤为突出,已成为制约中小银行业务发展的关键短板和影响风险防范的重要隐患。 (二)机制运转不畅 就中小银行的风险模型管理而言,往往出现以下问题:一是赋权机制不明确,未设http://cxxs.hzlib.net/DRCNet.Mirror.Documents.Web/docview.aspx?DocID=7667501&leafID=968
2.银行业的网络安全:主要威胁和最佳防范方法银行业的网络安全:主要威胁和最佳防范方法 随着越来越多的金融机构上网,它们都面临着网络安全风险。尽管客户数据保护与任何企业都息息相关,但由于银行和其他金融系统存储的数据十分敏感,因此它们的网络安全问题尤为突出。欺诈者一年比一年狡猾。因此,金融机构必须寻找新的方法来应对现代网络威胁。因此,与时俱进,在https://baijiahao.baidu.com/s?id=1786490147520907008&wfr=spider&for=pc
3.网上银行安全架构与安全方案研究银行网络安全架构银行还会通过安全教育、交易提醒等方式,提高用户的安全意识,帮助用户防范网络诈骗等风险。 五、结论 网上银行的安全架构和安全方案是确保银行网络安全稳定运行的重要保障。通过加强物理安全、提升网络安全防护、加强系统安全、保障数据安全和完善身份认证机制等措施,可以有效提高网上银行的安全性和可靠性。同时,银行还需要加强https://blog.csdn.net/magnolia_aaaa/article/details/140073242
4.江日初:国际疫情叠加全球金融周期背景下的中国影子银行风险防范与风险将可能以何种方式扩散?是否会引发正规金融体系风险加剧?如何防范影子银行风险传导可能造成的系统性金融风险?等等,亟需加快研究并采取相关对策。 二、关于影子银行概念界定、作用与风险机制的综述 (一)影子银行的概念界定 影子银行系统(The Shadow Banking System)的概念是伴随2008年全球金融危机而提出并强调的,该概念https://rbrf.xnai.edu.cn/info/1010/1246.htm
5.金融安防银行新业务嘲衍生风险的分析与研究银行新业务场景衍生的安全风险是指在银行开展新业务过程中可能面临的各类安全隐患和诸多风险。这些风险相互交织,对银行的安全运营构成了严峻挑战。 1.新型电信网络诈骗风险。新型电信网络诈骗风险是指利用现代电信网络技术手段,通过编造虚假信息、设置骗局等方式https://mp.weixin.qq.com/s?__biz=MjM5MzA3MzAzOQ==&mid=2655565381&idx=2&sn=a1f275b08e4b21019e4ecf1c98f2f11b&chksm=bd2084a58a570db3aff71adc1ec093e73bc2d769361c61acfe6d9c91462fa9ea1be1604499d2&scene=27
6.网络银行的风险防范网络银行的风险防范 华中科技大学 | 韩丹开通知网号 本文所涉及的网络银行, 是指商业银行利用互联网技术,通过虚拟电子银行,为客户提供综合、统一、安全、实时的银行服务。网络银行由于其方便快捷的先天优势而在人们经济生活中产生了巨大的作用,因而在西方发达国家及国内都获得了飞速的发展。本文分析了网络银行的各种风险https://wap.cnki.net/touch/web/Dissertation/Article/2005037173.nh.html
7.网络银行的风险12篇(全文)1. 针对网络信息系统的安全保密, 国家和各银行都颁布和制定了相应的法规和办法。 由于某些银行保密意识不强, 网络安全保密管理机构与策略形同虚设, 重要涉密部门在涉密信息系统的管理与技术防范上存在明显的隐患和漏洞, 使银行行业秘密、资产安全受到严重威胁;规章制度执行不力, 增加了泄密的风险;信息情报往往获取在偶https://www.99xueshu.com/w/ikeyfo9tp22y.html
8.手机银行业务的安全问题研究AET手机银行业务的安全问题研究 摘要:随着移动互联时代的来临,手机银行业务迎来了前所未有的发展机遇,对手机银行安全性的担忧也在不断升温。概述了手机银行业务的发展趋势,分析了现有手机银行的风险防范措施及存在的不足,提出了基于安全加密金融卡的安全解决方案,对手机银行业务的发展以及国家金融安全稳定具有重要意义。http://www.chinaaet.com/article/217919
9.银行支行网络科技风险自查报告(通用13篇)科技部为确实落实此次活动,成立了由陈经理为组长、科技部全员负责全行网络科技风险防范工作,并负责以后网络科技风险防范的统筹布署指导及网点信息科技工作的应急事项;对网点的易出现的故障点进行检查,切实做好风险防范工作,确保我行综合业务网络系统安全、持续、稳定运行。 https://www.360wenmi.com/f/filecw4u56yh.html
10.服务实体经济防范金融风险深化金融开放——银行及资本市场复杂的国内国际环境对银行及资本市场的影响广泛而深远,在“十四五”的新征程中,提高金融服务实体经济能力,深化金融供给侧改革,保障金融风险安全,稳妥推进金融开放至关重要。本文结合安永内部专家、行业专家的讨论分析,通过定义未来的八大设想阐述我们对“十四五”期间银行及资本市场的未来展望,旨在协助读者解读“十四五”规划https://www.yicai.com/news/101049160.html
11.析我国网络银行面临的风险与对策财务管理论文免费论文险以上风险外,网络银行还面临传统银行经营过程中存在的流动性风险、利率风险、结算风险等,本文不再赘述。 二、我国网络银行风险防范对策 (一)加强安全技术防范措施 1.宏观层面上,加强银行体系网络化建设,推动网络银行的发展。目前,我国的网络用户仅占总人口的3%,与美国的40%及香港的15%相比,差距较大。因此,提高银行http://www.kjlww.com/m/article-1379.html