CNS 14644-2002 Banking and related financial services-Information security guidelines《银行及相关金融服务业─信息安全指引》.pdf
《CNS 14644-2002 Banking and related financial services-Information security guidelines《银行及相关金融服务业─信息安全指引》.pdf》由会员分享,可在线阅读,更多相关《CNS 14644-2002 Banking and related financial services-Information security guidelines《银行及相关金融服务业─信息安全指引》.pdf(106页珍藏版)》请在麦多课文档分享上搜索。
1、1 銀行及相關金融服務業- 資訊安全指引 印行年月94年10月 本標準非經本局同意不得翻印 中華民國國家標準 CNS 總號 類號 ICS 03.060 14644 X6038 經濟部標準檢驗局印行 公布日期 修訂公布日期91年5月16日 年 Banking and related financial services Information security guideline1 適用範圍 為求更有效率之運作,金融機構對資訊技術(簡稱IT)的依賴也隨之加重。而風險管理對金融服務業為重要議題,具有樞紐之重要性。金融機構應透過審慎運作、謹慎簽約、保險及適當之安全防護措施,達到風險管理之目的。其實作
2、則須以多元方式達到而對每一種情況,都須對其利害得弊及所擇定之適當行動進行檢查。本標準提供的是指引,非解決之道。 本標準適用於: 就資訊安全,提供規劃結構。 為求運作之審慎度達可接受之標準,就資訊安全控制,提供導引以為選擇。 在目標及資訊安全認證標準上,能與現有及未來標準一致。 本標準適合各種規模及型式之金融機構其欲採用一套審慎及在經費上合理之資訊安全計畫對提供服務於金融機構的組織及公司行號來說,本標準亦適用。此外,本標準亦可作為與金融業有關之教育者及出版者之參考來源文件。 2用語釋義 本節僅列出本標準中字意異於正常英文用法之名詞。 存取控制(Access control):對資訊或資訊處理資源
3、的存取限制,使取得存取授權之人或應用,才能成功行之之機能。 實體存取控制:在未經授權人與受保護資訊資源之間,置放實體障礙物為依據之控制。 邏輯存取控制:採用其他方法之控制。 警告(Alarm):異常、危險狀況或須立即被注意違反安全之顯示。 應用(Application):要由資訊處理系統完成之工作或一組工作。 例子:電子轉帳。 稽核(Audit):試圖驗證控制是否已就定位、控制是否足以執行其目的,並將不恰當點提報適當管理階層之機能。 稽核存底(Audit Trail):來自資訊處理設施之記錄的匯集,顯示出特定行動的發生,用來判斷是否發生了設施遭未經授權使用或被企圖使用。鑑別(Authentic
4、ation):試圖驗證身分或證明資訊完整性的過程。 鑑別符記(Authentication Token):執行動態鑑別的裝置。 備份(Back-up ):營業資訊的儲存,以確保營業在資源遺損情況下亦能持續。月 日 s (共106頁) 2 CNS 14644, X 6038 生物檢定 (Biometrics): 對某些身體徵 , 例如指紋 、 視網膜或聲音 , 進行測量 , 以對個的身分進行認證之方法。 回話 (Call-back):聯絡請求發出者,以確認請求真實性的手動或動程序。 卡片鑑別方法 (Card Authentication Method):准許融交易卡個機器可讀取獨無之識別號碼,以
5、預防卡片遭拷貝之觀念。 分類 (Classification): 將訊分類 , 以讓當控制被實施 。 分類可以依據訊類型、 關鍵性、詐欺可能性或敏感性。 規範 /碼 (Code): 1. 原理或規則之系統,例如消防法或建築法。 2. 密碼過程的結果,例如訊息鑑別碼。 3. 軟體電腦指示,例如物件碼 (電腦執行之指示 )或來源碼 (程式師的指示 )。 應變計畫 (Contingency plan): 程 序 , 遵守本程序可讓組織在災或其他災難後恢復營運。 控制 (Control):用來確保過程之完整性及品質所採取之措施。 關鍵性 (Criticality):定訊或訊處理源可被取用於營業進行之要
6、求。 密碼 (Cryptography):用於訊加密或鑑別之數過程。 密碼鑑別 (Cryptogrcphic Authentication): 數 位 簽章依 CNS 13526 所產生之訊息鑑別碼, 依 CNS 13587 所分配之密碼鑰 , 或透過依 ISO 10126 被加密之訊息,依 CNS 13587 被分配 鑰 之成功 將訊 息解密 為依據之鑑別。 密碼 鑰 (Cryptographic Kay):用來控 制密碼過 程,例如加 密或鑑別的 個值。對當 鑰的知識 ,可使訊息 正確將訊息 解密 或驗證。 客戶 議書 (Customer Agreement):與客 戶所 簽之契 約, 內
7、容載 明客 戶的責 任及 規定組 織與 客戶 之間 業務 往來 間所 用之 安全 過程。 (訊 )損毀 (Destruction):提供無用訊之任何狀況,不管原因為何。 數位簽章 (Digital Signature): 可以作為書面簽章的值 。 正常來說 , 數位簽章為訊息 、發送者身分 及某個密碼 訊的函數 。若規定於 客戶議書,數位 簽章或具約 束力。在無 簽署同意書 ,數位簽章受法 律承認尚受 期待,但尚 未發生。於 本技術報告發行時 ,數位簽章 標準正在制 訂。因為 這些標準尚未完成,因此未被記入本技術報告。 訊揭露 (Disclosure of Information):訊遭未經授
8、權觀看或可能被觀看。 雙重控制 (Dual Control): 要求兩位 個體在定交易完成之前獨立採取某行動 , 以 維護 過程完整 性之方法 。不管什 麼時候, 只要需要 雙重控制,須小心確保個體彼此獨立。見分割知識。 3 CNS 14644, X 6038 動態鑑別 (Dynamic Authentication):依據個體知道的某件事,在線鑑別個體身分的技術。 電子物督 (Electonic Article Surveillence): 使用電子標籤及感應器 , 以控制實體物件移動之技術。 電子錢 (Electronic Money): 准許值以電子形式被創造 、 儲存或轉移 。 就觀念
9、來說,電子錢為硬幣及貨幣的替物。 加密 (Encryption): 轉換訊 , 讓訊轉變成除定密碼鑰握者外 , 其他都無法理解的形 式。使用加 密可以保護 加密過程及 解碼過程 (加密的倒轉 )之間的訊,免遭外洩。 防牆 (Firewall):防牆為位於兩個網路之間的組件組合,具例色: 所由內向外,或由外向內的訊務都必須行經穿過防牆。 只經授權的訊務,依區域安全政策定義,會被准許通過防牆。 防牆本身對滲透免疫。 免費軟體 (Freeware):不要求授權合約,般可取用之軟體。 準則 (Guideline):為 對抗 定威脅實施 之訊安全 控制建議。 雖然非法律 強制,但除非已健全的營運及安全原
10、因,否則不可漠視準則。 影像 (Image): 為操控或儲存於訊處理系統內的文件展示 。 在本技術報告內 , 數 位表示被暗示。 訊 (Information):任何 融組織用於 決策、轉移 、設定 利率、核貸 、處理訊等料, 不管是電子 形式、於 紙張、於會 議所說出 , 或位在任何其他媒體。此定義包括處理系統的軟體組件。 訊產 (Information Asset):組織的訊或訊處理源。 訊源 (Information Resources): 用於操控 、 溝通或儲存訊之設備 , 不管位於組織內或組織外 。 電 話 、 傳真及電腦均為訊處理源。 完整性 (Integrity):訊或過程的品
11、質,不管是意或無意,均能免於出錯。 不可 反轉 加 密 (Irreversible Encryption): 准許文 字被 轉換成 被加 密形式 ,但 不容 許被加密形式恢復為原始文字之加密過程。 保證函 (Letter of Assurance):文件,此文件載明為保護信函收者所握之訊,已就定位之訊安全控制。 鑰 (Key):見密碼鑰。 知 道 您 的 客 戶 (“Know your customer”): 政府管理單位所用之片語 , 用來表示在對客戶活動的瞭解 , 融組織被希望採取的態度。 知 道你的員工 (“Know your employee”):組 織的態度, 顯示其對員 工職責及可
12、能導 致安全相關 問題的關切 ,例如對物 質濫用、賭 博、務困難等。 4 CNS 14644, X 6038 訊息鑑別碼 (簡稱 MAC): 由傳送者附接於訊息後面的碼 , 為透過密碼過程處理訊息後所得之結果 。 若接收者可以產生相同的碼 , 便能相信訊息未遭變更且該訊息起源當密碼鑰的持者。 訊修改 (Modification of information):訊內容遭未經授權或意外改變,不管 無被偵測到。 知道須要 (Need-to-know):安全 觀念,此觀 念限制只 因職責執行 需要者,才 能存取訊及訊處理源。 (訊 )擁者 (Owner(of infonmation): 負 責 收集及
13、維護定組訊的或功能 。 網路 (Network):通訊及訊處理系統的匯集,可被多位使用者共享。 通行碼 (Password):用來鑑別使用者的字元串。 審慎營運 (Prudent business practice):已被普遍接受為必要之實務組合。 風險 (Risk): 訊因個 或多個威脅 的發生而損 失之機率。 不要與融 或營業風 險混淆。 風險接受 度 (Risk acceptance):識 別及接 受與 訊安 全政 策關 、但 屬訊 安全 政策例外的風險。 伺服 器 (Server):提 供某 種服 務給其 他電 腦的電 腦, 例如處 理通 訊、檔 案安 全的 介面或列設施。 共享軟體
14、(Shareware):般可取用之軟體,且帶道德 (但非法律 )付費義務。 簽入 (Sign-on):完成使用者識別及鑑別。 軟體完整性 ( Software Integrity):相信正在使用的軟體,僅執行其被購買或研發目的之功能。 分割 知識 (Split knowledge):將 關鍵 訊分成多個 部分,讓 行動在發 生前,只須最少數 目 的部分被 出 示。分割 知 識常被用 來 實 施 雙重控制。 標準 (Standard): 1. 可被接受實務之定義,以符合某別經定義之政策。 2. 標 準制訂組 織所發行 之文件, 例如美國 國家標準 組織或國 家標準與 技術研 究院,提供產業許多執
15、行定功能之方法。 儲值存卡 (stored value card):可儲存及轉移電子錢的種符記。 竄改凸顯套件 (Tamper avident packaging):保護性套件,會保存其內容遭嘗試存取之顯示。 威脅 (threat): 可能導致訊或訊處理源 , 遭意或無心漏失 、 改 更 、 外洩 、 無法存取或其他害於組織的狀況。 可信賴電腦系統 (Trusted computer system): 採用硬體及軟體整合度量 , 以讓其被 用於大範圍 、 敏感性或分類層級之訊的同步處理電腦系統。 服務不可用性 (Unavailability of Service): 任何原因亦即災難 、 電力
16、斷或惡意之行動都無法存取訊或訊處理源。 5 CNS 14644, X 6038 USERID:用來唯識別系統每位使用者的字元串。 語音郵件 (Voice Mail):記錄及擷取語音訊息之系統。 3 簡介 為保護 訊 產, 融 機構及其 高 層主管負 實施效 控 制之責任 。 訊的機密性、整體性、鑑別性及是否可用對融機構之運作具高無之重要性。因此,對此類產 , 須保護避免其遭意或無意之揭露 、 竄 改 、 仿製 、 複製及損毀 。 對 被編碼成可信賴訊形式之產,融機構必要就其轉移提供保護。 業對電腦化訊系統的依賴越來越高 。 將融與科技分離已漸成不可能之事 。 個電腦及網路的使用越來越普遍 ,
17、在工作 , 對它們的需要大於以往 。 在許多機構 , 越來越多工作在個電腦及區域網路完成 , 而非電腦主機 。 然對這些本電腦的安全 控 制,其發 展 卻不如電 腦 主機來得 好 。訊系 統 對安全的 需 求正大幅升高 。 影像系統 、 數位語音 /料系統 、 分散式處理系統及其他新科技 , 諸 如 Internet,在融機構的使用也越來越普遍 。 這使得訊安全防護對融機構的商業成功 , 甚生存,益形重要。 為限制訊及訊處理系統的脆弱性 , 須運用安全控制 。 所用的保護性控制須具成本效益 , 亦即須符合融機構本身所處環境之險境程度及損失衝擊規模 。 融機構之險境包括務的損失 、 競爭劣勢 、
18、 信譽受損 、 訊不當揭露 、 官司訴訟或管 轄機構處罰 。 經深思熟慮所得出的安全標準 、 政策及指引是良好訊安全工作的基 。 備考 : 1. 本 標 準 的內容 亦包 括了綜 合性 訊安 全規 劃之建 構指 引。目 前美 國、加 拿大及 部分歐 洲國 家等已 為 訊科技 產品 的評估 建立 了共同 準則 (Common Crite-ria, CC)。這些標準外加融業原之功能性等級分類,將使融機構成為 致 、 可信賴 之安 全設施 。本 標準可 作為 此程序 之 輸入 。隨 著分散 訊不 斷 擴 展,對 融 機構是 否已 具足夠 之控 制能力 ?此 問題 之回 答,似 乎也引 起 越 來越高
19、 的重 視及壓 力, 以希望 融 機構確 實具 足夠 控制 能力。 從法規,即可見到對此問題之重視。 例如:美國貨幣主計室銀行公報 BC-226 政策宣告( 與聯邦融機構檢查委員會之共同簽報) 。 董事會責任確保公司已當之公司政策 。 此政策須對訊處理活 動各領域定 義出管理階 層之職責及 控制流程。 檢查者須在 定期 督該融機 構時,就 公司訊安 全政策、 標準之合 性及 管理 階層對此類活動之督進行評估。 2.網路銀行 、 電子錢 、 革命性訊科技發現及再發現等 , 讓我們所處時令興奮不已 。 本標準盡現行所知及過去之經驗顯示持續不斷的戒心 , 是做好安全最少須付出的努力。 4. 本標準之
20、使用 本標準之使用規定於後述各節,本節略述各節如; 第 5 節 : 要 求 : 該節為建立安全方案之始點提供定義 。 該節對合格訊安全方案規定了最低須達標準 。 此 外 , 本該節亦可用融機構評估身訊安全方案 6 CNS 14644, X 6038 執行之能力。 第 6 節 : 訊安全方案組成元件 : 該節對訊安全方案應如何運作提供了更多定說明 , 且對機構內各職務負責及機能所應負的定職責也提供建議 。 此外 , 對助於訊安全工作機能間之通訊線路 , 該節亦所說明 。 深主管可使用該節以檢查妨害訊安全工作的結構障礙是否已清除最低 。 訊安全防護員亦可使用該節以評估訊安全計畫的效性。 第 7 節
21、:控制諸元及建議解決方法:該節為本標準之核心。該節以使用定詞,在不讓犯罪者可從獲取可用於犯罪之知識 , 對訊所遭受之威脅提出探討 , 讓融員檢查是否其所屬融機構已存在這些問題 。 該節前面的4 個子節探討了許多傳輸平台共之控制:分類、邏輯存取控制、改變控制及稽核存底 。 其後的子節則討論訊處理設備 、 力源及所用傳輸平台在訊安全應意事。最後則為電子轉帳及核對處理等子節。 第 8 節 : 密碼控制之實作 : 該節提供了可用來確認密碼控制的實作是否效之訊 。 第 9 節 : 其他助單位 : 該節列出可提供訊安全專業員助之組織 。 該節須與附錄 C 結合使用。 附錄 A:文件樣本:該附錄為各類訊安全
22、目的,提供了立即可用之文件樣本。 附錄 B:隱私原則:該附錄以多條隱私原則為例,提出說明。 附錄 C:國際標準組織之稱與住址 : 該附錄列出了本標準之沿革及助訊安全員之國家組織稱及聯絡訊。 附錄 D: 非融產業之訊安全標準 : 本附錄列出了諸多標準團體所製訂之訊安全標準,但不含 ASC X9(美國 )及 ISO TC68。 附錄 E:風險及脆弱性評鑑:內容對機構之內在風險提供了識別方法。 5.訊安全之落實 盡可能須將道德價值及控制命令傳達給管理階層及員工 , 並定期做加強工作 。 如 同其他可換算成錢之產 , 訊也是需要被系統控制的產 。 審慎控制機構內的訊產是好的營運手法。 訊保護須以保護關
23、鍵運作流程為心 。 對每流程 , 應在每階段 , 對訊註記與訊屬性的改變及安全需求進行檢查。 訊安全方案的制訂 、 維持及控須參與組織內多條紀律 。 管理者與訊安全員工之間須密切的調與合作 。 諸如稽核 、 保 險 、 法 規 、 實體安全 、 訓 練 、 事 、 法則及其他等規範應加以運用 , 以支援訊安全此種紀律計畫 。 訊安全需個體之責任亦團隊的努力。 本標準的基本規定為建立滿足於述條件之訊安全方案: (1)內含通行全機構之訊安全防護政策及宣言,且含: (a)宣言須明白宣告任何形式的訊皆屬機構之產。 (b)政策及宣告須列出機構所面臨之風險及在控制實作須達到哪些要求 , 以確保訊產確實受到
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
10000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNS146442002BANKINGANDRELATEDFINANCIALSERVICESINFORMATIONSECURITYGUIDELINES 银行 相关 金融 服务业 信息 安全 指引 PDF

链接地址:http://www.mydoc123.com/p-634391.html