商业银行信息科技风险中的人员安全问题研究

银行业关乎国家金融安全、社会经济秩序和中国梦的实现,也是国家重点监管的行业,在安全风险的控管上无疑也走在前列。

信息科技在银行业的使用越来越广泛,由此带来的信息科技风险也逐渐升温,成为各商业银行科技部门要面临的重要问题。信息科技风险是指信息科技在商业银行运用过程中,由于自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉等风险。它着重于信息科技领域,和传统的专注于业务、信贷、市场、操作和内控等方面的商行风险管理在范围上是不同的,但是毕竟都是为了业务安全而服务,所以也是有关联的。

说到信息科技的风险管理,人们往往会想起风险评估相关的识别、计量、监测和控制。昆明亭长朗然科技有限公司金融业信息安全高级顾问James Dong说:在信息技术安全领域里,从业人员更多关注的是信息系统的安全性,比如进行漏洞扫描和渗透测试等;即使从业界多个信息科技风险管理模型来看,重点似乎在信息资产的风险领域,显然只停留在“技术”层面,比较忽视“流程”和“人员”两大要素,远远不够全面。

中国银行业监督管理委员会颁布的《商业银行信息科技风险管理指引》无疑是商业银行对信息科技风险进行有效控管的官方指南,其中特别强调了信息科技治理、风险管理和信息安全中的人的因素,我们今天就翻开这份政策性的指引文件,来谈一谈和人员安全相关的风险管理问题。

信息科技治理章节的重点是信息科技风险管理的组织架构和人员职责,商行的法人是第一责任人,而董事会的职责包括:规范职业道德行为和廉洁标准,增强内部文化建设,提高全体人员对信息科技风险管理重要性的认识;确保银行所有员工充分理解和遵守经其批准的信息科技风险管理制度和流程,并安排相关培训;设立一个由来自高级管理层、信息科技部门和主要业务部门的代表组成的专门信息科技管理委员会。在信息安全领域,往往组织机机的法人是第一责任人,这并不是要什么事情都要法人亲自去做,但是法人才有足够的权力来推动。而在公司治理方面,董事会要把握好企业信息安全文化建设方面的大方向,要负责各项职责落实的监督工作。信息科技管理委员会成员之间虽然不是直接的汇报关系,却是沟通董事会、高级管理层、IT部门以及主要业务部门的一个关键机构。

信息科技治理章节特别提到首席信息官CIO的职责——需要组织专业培训,提高人才队伍的专业技能;也要求商行设立或指派一个部门负责科技风险管理工作并直接向首席信息官或首席风险官(风险管理委员会)报告。实际上,工作的重担,也就是大部分组织和协调工作要落实到这个部门中,往往由信息安全部门及各IT职能部门的主管经理组成。

我们要特别注意在信息科技治理章节中的第九条:商业银行应对信息科技部门内部管理职责进行明确的界定;各岗位的人员应具有相应的专业知识和技能,重要岗位应制定详细完整的工作手册并适时更新。指引也在其后给出了四项人员风险防范相关的措施。这并非局限于人力资源管理领域的工作职位描述,而是专注于日常工作的操作流程及作业指导书。传统上,相对于重复性较强的业务部门,很多IT部门在内部流程和操作记录上并不完善,特别是在变更控制方面不足,这是众多人为原因引起的信息科技事故的主要原因。

在信息科技风险管理章节,则略略提及了商业银行应制定全面的信息科技风险管理策略,其中包括人员安全领域,以及离不开人员参与的风险识别、评估、应对、计量及监测等等风险管理流程。我们可以看到几乎所有的行业都遵循经典的信息安全风险控管策略以及PDCA模型和方法等等。

在信息安全章节,则依据信息安全管理体系国际标准要求商业银行应使所有员工都了解信息安全的重要性,并组织提供必要的培训,让员工充分了解其职责范围内的信息保护流程。也有要求商业银行信息科技部门建立信息安全计划和保持长效的管理机制,提高全体员工信息安全意识,并建立必要的信息安全标准、策略、实施计划和持续维护计划。当然,这些策略的领域也是遵循信息安全管理体系国际标准,包含人员安全管理。

在第二十六条,为确保信息系统的安全,还要求商业银行应该明确定义终端用户和信息科技技术人员在信息系统安全中的角色和职责。在第三十一条,要求商业银行应对所有员工进行必要的培训,使其充分掌握信息科技风险管理制度和流程,了解违反规定的后果,并对违反安全规定的行为采取零容忍政策。这里面特别区分了终端用户和信息科技技术人员,的确,终端用户在信息安全方面所面临的职责没有IT人员多,但是终端用户数量巨大,所以对全体员工进行信息安全扫盲式培训很必要,而IT人员,则需要更多的和信息科技实际工作相关的知识和技能的培训。

信息系统开发、测试和维护章节和IT人员的安全管理密不可分,特别强调了变更管理中制度和人的安全要素。商业银行IT子部门如业务创新、项目管理、系统开发和系统运行等等与这个章节密切相关,这也是如同APT等高科技风险入侵者日益看重的领域。

在信息科技运行章节,提到数据中心的安全,特别是第三方人员访问管理、信息科技部门内部的岗位制约、安全事故管理及处置机制等等与人员密不可分的重要运维流程。在业务连续性管理章节,提及商业银行的业务连续性计划和年度应急演练结果应由信息科技风险管理部门或信息科技管理委员会确认。不能否认,这些第三方人员相关的风险客观存在,尽管可能并不会有很多机会接触到第三方人员,但是只要一次出现意外,后果可能很严重。

在外包章节亦提及到和第三方相关的诸多人员安全风险,并给出系列的控制措施,以帮助商业银行加强信息科技相关外包管理工作,确保商业银行的客户资料等敏感信息的安全。在外部审计章节也特别强调了信息保密,要求商业银行在委托外部审计机构进行外部审计时,应与其签订保密协议,防止其擅自对本银行提供的任何文件进行修改、复制或带离现场。

综合看,信息科技是工具,人员是主角,换言之,人是信息科技的管理者和使用者,而相关的策略、标准和流程,则是为了规范人员正确操作和使用相关的信息科技。了解了这些,便不会再认为信息科技风险管理便是请网络安全专家对服务器和在线网银进行TCP/IP漏洞扫描和渗透测试这么简单。

信息科技风险控管要取得成效,应该从人员的安全抓起,让相关人员认识到自己在信息科技风险管理中所扮演的角色和职责是必须踏出的第一步。亭长朗然帮助金融机构为其特定群体的从业人员制定角色化的风险控管和信息安全培训服务,目前有推出系列动画视频课程和交互式教程模块,欢迎和我们联系洽谈业务合作。

从零日漏洞到数据湖——让每一位员工成为信息安全的第一道防线


一、头脑风暴:三桩血的教训,警醒全体同仁

在信息安全的浩瀚星空里,零日漏洞、供应链攻击、AI 资产被滥用等犹如流星划过,稍纵即逝却留下永难磨灭的痕迹。今天,我们借助最近披露的三起典型案例,进行一次全员“脑洞大开”的安全演练,让每个人都能从真实的血的教训中汲取力量。

案例 时间 & 关键漏洞 直接后果 关键教训
1. Cisco ISE 零日(CVE‑2026‑76460) 2026 9 月,Cisco Identity Services Engine(ISE)管理 API 存在未授权访问缺陷,CVSS 10.0,攻击者可直接获取 root 权限。 攻击者植入后门、篡改网络访问策略,导致企业内部资源被横向渗透,日志被删除,取证困难。 “默认可信”是最致命的陷阱——任何外部请求即使看似来源合法,也必须经过最小特权原则的硬性校验。
2. Cisco Secure Email Gateway(SEG)零日 同周早些时候,SEG 关键组件出现代码执行漏洞,同样被威胁情报团队标记为“正在被活跃利用”。 邮件网关“一夜之间”被植入后门,攻击者利用其转发内部机密邮件至外部 C2,企业数据泄露规模达数十TB。 边缘安全不容忽视——邮件、网关等“看不见的防线”往往是攻击者首选的跳板。
3. MikroTik 路由器被劫持 2026 9 月 9 日,MikroTik 多款路由器固件中漏洞被公开利用,攻击者通过特制包实现全权控制。 受影响设备被植入 DNS 劫持脚本,企业内部流量被重定向至钓鱼站点,导致大量员工凭证被盗。 供应链安全是系统生命线——即使内部防护再严密,一枚“被感染的硬件”也能撕裂整座城堡。

这三桩案例虽来源不同的产品线,却在本质上呈现出相同的“共性”:攻击面被无限放大,防御链条出现关键断点,且危害波及全组织。如果我们不在第一时间把这些经验转化为组织的“安全基因”,下一次灾难可能就在不远处悄然逼近。


二、深度剖析:从技术细节到组织漏洞

1. Cisco ISE 零日的技术内幕

Cisco ISE 作为企业级网络访问控制的中枢,其核心职责是对接入设备进行身份鉴别、策略下发并记录审计日志。CVE‑2026‑76460 之所以能够在 无认证 情况下直接获取 root 权限,关键在于以下两个技术缺陷:

  1. 管理 API 缺乏身份校验:该 API 原本用于内部运维自动化,设计阶段默认只在可信网络内使用,却未对请求来源进行强制的 IP 白名单或 Token 验证。
  2. 容器逃逸漏洞:攻击者通过构造特殊的 HTTP 请求触发底层容器的特权提升(CVE‑2026‑76460 所属的 bug 类似于 容器逃逸 → 主机 root),从而突破所有隔离。

“有漏洞的默认配置,就是给黑客送礼物。”— 这句话在本案例中得到了最直白的验证。

攻击链示例(简化)
恶意 IP → 发送特制 API 请求 → 触发容器逃逸 → 获得 root → 删除日志 + 安装后门 → 横向渗透

从组织视角来看,最致命的并非技术本身,而是 缺乏对 API 使用的细粒度审计和访问控制。如果在设计阶段即采用 Zero Trust 思路,对每一次管理请求都进行身份、权限、行为审计,攻击者的路径将被强行中断。

2. Cisco Secure Email Gateway(SEG)的链式攻击

SEG 作为企业邮件流量的“防火墙”,其安全性直接关系到信息泄露的风险。该零日漏洞属于 高度特权的代码执行,攻击者只需要将恶意邮件投递至网关,即可在网关内部执行任意命令。

  • 链式利用:攻击者首先利用漏洞获取网关 root,随后利用已经获取的系统凭证,向内部的 LDAP、Active Directory 发起横向攻击,拿到更高层级的用户凭证。
  • 数据外泄路径:通过网关的转发功能,攻击者可以将内部的敏感邮件重新包装后发送至外部 C2,几乎实现 “一键泄露”

该案例突显了 “边缘安全不止是防御,更是监控与可追溯” 的理念。对邮件网关进行 安全基线 检查、实时行为分析(如检测异常的邮件转发量)以及 多因素审计,是防止此类攻击的关键。

3. MikroTik 路由器的供应链危机

MikroTik 路由器广泛用于中小企业和分支机构,由于其 低价高性价比,在全球范围内部署量巨大。2026 年的漏洞利用链主要包括:

  • 固件后门:攻击者通过特制的流量触发固件解析错误,成功写入后门脚本。
  • DNS 劫持:后门脚本利用系统的 iptables 规则,将所有 DNS 查询重定向至攻击者控制的解析服务器。
  • 钓鱼与凭证窃取:被劫持的 DNS 解析导致员工访问的内部系统被伪造钓鱼页面取代,凭证在不经意间泄露。

此类攻击往往在 “看得见的网络层面” 完成,却在 “看不见的供应链层面” 埋下隐患。企业如果不对采购的硬件进行 固件完整性校验(如签名校验、启动链验证),即使后端系统安全无懈可击,也可能因一次路由器的“失职”而全盘崩溃。


三、数字化、自动化、数据化浪潮中的安全挑战

过去十年,数字化转型 已从“可选项”演变为“必然”。企业在推进 云原生、容器化、AI 驱动 的同时,也在无形之中放大了攻击面:

变革维度 对安全的冲击 我们的应对措施
数据化 海量业务数据集中在数据湖、BI 平台,成为高价值目标。 采用 数据分类分级加密细粒度访问控制;对关键数据实行 实时监控与异常检测
自动化 CI/CD、IaC(Infrastructure as Code)让代码和配置快速上线,漏洞同样“一键部署”。 引入 DevSecOps 流程,在代码审计、容器镜像签名、基础设施模板安全审计上实现 自动化检测
数字化 虚拟化、边缘计算、IoT 设备百态千形,传统“边界防御”失效。 实行 零信任网络访问(ZTNA),对每一次访问请求进行 持续身份验证行为风险评估

在这样的大环境下,单靠技术防线已经捉襟见肘 成为了最关键的环节。正如《孙子兵法·计篇》所言:“兵马未动,粮草先行”。在信息安全的战场上,安全意识 就是那最先准备好的粮草。


四、号召全员参与信息安全意识培训:从认识到行动

1. 培训的定位:安全文化的基石

本次即将开展的 信息安全意识培训 并非一次单纯的课堂,而是 企业安全文化的里程碑。我们希望通过以下三大目标,让每位同事都能够在日常工作中主动思考、迅速响应:

  • 认知层:了解最新的威胁趋势、零日漏洞原理以及攻击者的常用手段。
  • 技能层:掌握钓鱼邮件识别、密码管理、文件加密、日志审计等实用技巧。
  • 行为层:养成安全报告、风险上报、最小权限原则的工作习惯。

2. 培训内容概览(四大模块)

模块 主要议题 关键学习点
(1) 威胁情报速递 零日漏洞案例(包括 Cisco ISE、SEG)
供应链攻击(MikroTik、硬件固件)
AI 资产滥用(GPUThor、模型渗透)
了解攻击手法、攻击路径、事件响应流程
(2) 安全操作实战 Phishing 识别与报告
密码与多因素认证最佳实践
终端安全(防病毒、磁盘加密)
现场模拟钓鱼、密码强度评估、DEMO 演练
(3) 自动化与合规 CI/CD 安全扫描、IaC 代码审计
隐私合规(GDPR、个人信息保护法)
日志审计与 SOC 运营
使用开源工具(Trivy、Checkov)进行自动化检测
(4) 案例复盘与演练 以上三大案例深度复盘
红蓝对抗演练(蓝队防御、红队模拟)
体验真实攻击路径、掌握快速响应步骤

3. 培训方式:多元化、沉浸式、可追踪

  • 线上微课 + 线下工作坊:微课每 15 分钟,紧贴工作节奏;工作坊采用 CTF情景剧 形式,强化记忆。
  • 互动问答与即时反馈:利用企业内部聊天工具的 投票、测验 功能,实时了解学习效果。
  • 培训积分与激励:完成每一模块可获得 安全积分,累计积分可兑换 电子证书、内部优惠,激发学习热情。

4. 培训后的行动计划

  1. 梳理关键资产清单:每位业务负责人需在两周内提交所在业务线的 资产清单(包括硬件、软件、云资源)。
  2. 建立安全基线:技术团队依据清单完成 基线检查,对高风险资产部署 安全加固脚本(如 iACL、端口封闭)。
  3. 定期自查与演练:每季度组织一次 安全自查,并在半年内完成一次 全员红蓝对抗演练
  4. 安全报告渠道:设立 安全护航邮箱匿名上报平台,鼓励员工及时上报可疑行为。

“千里之堤,溃于蚁穴。”——只有把每个人都锻造成防线上的“蚂蚁”,才能确保组织整体的安全堤坝坚不可摧。


五、结语:让信息安全成为每个人的自发使命

“信息安全”不应是 IT 部门的专属话题,更是 全员的共同责任。正如古语所云:“防微杜渐,方能安邦”。通过本次培训,我们希望每位同事都能在自己的岗位上:

  • 保持警觉:不轻信陌生邮件、不随意点击链接、遇到异常立即报告。
  • 主动学习:关注官方安全通报、参与内部演练、不断提升个人安全技能。
  • 协同防御:在团队内部分享经验、帮助同事排查风险、共建安全文化。

让我们以“零日不再是灾难的代名词”“供应链安全不再是遥不可及的概念” 为目标,用每一次的学习和实践,填补组织安全的每一道缝隙。未来的网络空间将更加智能、更加自动化,而我们每个人的安全意识,正是那条最可靠的 “人机协同”的防火墙

信息安全不是一次性的任务,而是一场永不停歇的马拉松。让我们在本次培训的起点,跑出属于“安全、合规、创新”的最美风景线!

昆明亭长朗然科技有限公司采用互动式学习方式,通过案例分析、小组讨论、游戏互动等方式,激发员工的学习兴趣和参与度,使安全意识培训更加生动有趣,效果更佳。期待与您合作,打造高效的安全培训课程。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898