闲谈证券期货业信息安全

csrc-logo
中国证券监督管理委员会第82号令《证券期货业信息安全保障管理办法》正式发布和实施已经有些日子。说到这82号令,人们不仅想起数年前的公安部82号令《互联网安全保护技术措施规定》,巧合并非机缘,或许证监会高管们希望证券期货行业的信息安全规章能够像公安部门的一样,获得良好的执行效果。

如果说公安部的82号令重点在于互联网审计系统的推广,证券期货行业的82号令则显得很碎片,看起来仿佛是力度不够,缺乏可操作性,实际上是站在中央监管的高度所发布的政策级别的指南,并非一刀切式的标准,这能给行业更多的自由和发挥空间,当然这就需要从信息安全管理的精神层面进行学习和领会。

由于方针政策级别的信息安全保障管理办法并没给出经过认证的信息安全类产品或技术服务的清单,但对供应商的选择有要求,应当保证所提供的软硬件产品或者技术服务符合国家及证券期货业信息安全相关的技术管理规定、技术规则、技术指引和技术标准。

其实,技术规则、指引和标准之类的应该由各证券期货公司根据82号令以及自身情况而细化落实,如何细化落实呢?这就需要进行必要的解读,行业协会以及一些培训中心有提供相关的解读,除了上述82号令之外,还包括《证券期货业信息安全事件报告与调查处理办法》、《证券公司证券营业部信息技术指引》以及《证券期货业信息系统运维管理规范》等等。这些信息安全培训班的授课对象往往是负责信息技术的高管、信息技术部门负责人以及信息安全技术人员。

虽然保障证券期货业信息安全的大部分工作要落实到信息技术部门,但是显然,只针对IT人员进行的信息安全培训有失偏颇,因为证券期货行业信息化程度较高,几乎所有员工的工作都离不开信息技术,显然他们也需要必要的信息安全培训。昆明亭长朗然科技有限公司金融行业信息安全分析员James Dong说:光大证券816“乌龙”事件以来,业界更加认识到,信息安全治理与业务治理、内部监管、风险管理及审计等密不可分,IT团队主要的责任是信息系统的安全,信息安全培训的重点应该是信息数据以及信息系统的使用者。

要严格说,除了行业规章之外,证券行业还属于国家重点监管的金融行业,得遵守更多行业之外的信息安全标准要求,比如软件正版化工作、信息安全等级保护工作等等,当然也包括公安部的82号令。这些虽然主要工作在IT部门,但是也与最终用户的日常工作息息相关,比如软件正版化需要最终用户知晓盗版软件的危害以及公司的软件安装管理规定;82号令互联网安全也需要所有职工知晓自己的互联网使用会被监控,要合法且负责任地使用等等,所以任何一项和管理相关的信息安全文件,都少不了让普通员工了解和参与的。当然,普通的证券行业从业人员需要了解的信息安全内容与IT人员需要了解的内容,在数量上是无法比拟的,但是却是万万不能少的。

抛开了解信息安全要义但却为了利益而刻意挺而走险的少数危险分子之外,大部分的信息安全事件都源自人们对信息安全理念的无知以及忽略,所以我们需要向职员们普及正确的信息安全精神和理念。昆明亭长朗然科技有限公司创作了数百部网络安全、信息保密与法规遵循相关的宣传动画以及电子课件,同样也为金融证券行业提供量身定制的信息安全意识培训解决方案、培训内容以及专业服务,欢迎和我们联系洽谈业务合作。

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:[email protected]

QQ:1767022898

员工的信息安全职责

如果说世界上很多冲突的根源并非利益之争而是观念冲突的话,那么多数信息安全事故的原因亦并非是人们为了一点私利故意忽视、躲避、对抗安全控制措施,而是人们不了解、不认同安全控制措施的深层原因与基本理念。

当然,这里的“人们”包括来自外部的黑客、间谍、竞争者、客户以及合作伙伴,以及来自内部的员工。昆明亭长朗然科技有限公司信息安全管理咨询顾问董志军说:很多职场新人对信息安全控管要求一无所知或者知之甚少,他们懵懵懂懂,在意识认知层面,根本不会有信息安全的存在,更不会认识到信息安全控管要求的重要性。不过由于他们初入职场的工作通常不会触及到至关重要的核心信息资产,所以出现安全事故带来的影响并不是非常的恶劣。尽管如此,我们亦不能掉以轻心,毕竟他们可能成为入侵者进一步渗透攻击的跳板,而且职场新人总会慢慢成长,越来越接近核心。

而对于那些有了几年工作经验的职场老手,别以为他们对信息安全的认识有多么深刻。日复一日地专注于核心业务的职场老手们可能会觉得信息安全只是个后勤保障职能,只有在需要的时候,才会想起来利用信息安全来维护自己的利益。大部分的时候,在遇到信息安全相关选择特别是给自己带来不便之时,也会刻意采取忽视、躲避、甚至对抗的态度和做法。由于职业老手们往往手握价值不菲的重要资产,所以他们对安全控制措施违反的后果很严重,信息安全事故造成的破坏性巨大。

行为源自认知,信息安全管理者要想解决这些问题,必须从对人员的信息安全认知的矫正工作开始。亭长朗然公司董志军表示:在如今快节奏的经济生活中,公司越来越依赖信息资产而存活和发展。对来自外部的安全威胁,我们可以有所作为,特别是对于业务合作伙伴我们可以提出一些安全要求,但多的是对于来自内部的员工。所有员工,从高阶管理层、资深员工到新进人员,都需要对保护公司信息的安全而尽心尽责。只有让员工充分认识到自己所担负的信息安全职责,方能将其引向正确的信息安全认知之路。

通常来讲,员工该担负哪些安全职责呢?千万不要在员工层面过于展示专业IT安全团队在保护信息安全方面的作为,否则会给员工们一个错觉,以为自己受到了良好的保护,就可高枕无忧地将安全置之脑后。IT安全团队的工作业绩秀还是给相关管理层吧!

根据国际最佳安全管理实践,所有员工必须担负如下信息安全职责:

  • 尽力了解在日常工作中所接触的信息的价值和重要性;
  • 了解个人在文件的创建、打印、分享、邮寄、储存和销毁等活动环节面临的安全影响;
  • 尽力参与保护公司重要信息免于未授权的访问;
  • 向管理层报告未授权的、可疑的信息访问活动。

在多数公司,上述这些安全职责都会在员工入职时要求签字认可,并在公司政策文档中存档,同时也会经常用于入职培训和在线培训等沟通活动中。

对于一名负责任的员工来讲,不管新老,只要理解了这些基本的信息安全价值观或者职场信息安全观,定不会为了短时的蝇头小利,而忽视、躲避、甚至对抗信息安全控制措施。然而虽然道理简单,但是让员工们理解自己的信息安全职责并非容易的事儿。对此,亭长朗然公司董志军说:在培训时,尽量将安全职责搞得大白话,让员工们易于理解。即使员工们在工作中对法规性的原文记忆不清,他们也会记得那些大道理,这些大道理就像远方的灯塔,在员工面临信息安全问题和选择时指出正确的方向。

让员工了解自身的信息安全职责,是播种信息安全理念,启迪信息安全智慧的指路明灯,是让员工们理解和接受信息安全控管措施的前提条件,更是化解信息安全误解与冲突、减少信息安全事故损失的第一步。昆明亭长朗然科技有限公司设计开发制作了大量的信息安全意识教育内容,其中包括员工的信息安全职责模块,欢迎有兴趣有需要的客户联系我们,获得作品清单、在线预览作品和洽谈业务合作。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898