为了应付日益严峻的网络安全风险,本地金融机构今后必须定期测试系统的因应与恢复能力。
这是新加坡金融管理局(MAS)昨天(1月18日)推出修订版的科技风险管理指导原则(Technology Risk Management Guidelines)所聚焦的其中一个部分。
除了要求金融机构定期根据不同情况,例如“钓鱼”(phishing)、身份盗窃和垃圾邮件等进行安全演习,指导原则也要求金融机构模拟敌人发动攻击,以测试系统的防御和回应是否有效。
金管局在文告中指出,金融机构越来越常使用云端科技、应用编程接口(API)技术以及快速应用程序开发。经过修订的指导原则,主要因应这些应用所带来的科技和网络安全风险问题。
金管局说,最近一系列针对供应链的网络攻击,清楚显示了网络威胁日益严重。修订后的指导原则进一步强调了金融机构在进行技术开发以及部署的过程中,必须将安全监控视为重要的一环。
金融机构同时必须建立一个健全的流程,能及时分析以及跟整个金融生态系统分享网络威胁的信息。
金管局首席网络安全官陈耀胜说:“科技已经成为大部分金融服务的基础。金融机构不仅采用新科技,也越来越依赖第三方服务供应商。修订后的指导原则清楚列明了金管局对金融机构在科技风险治理以及安全监控方面的期望。”
修订版指导原则也为金融机构的董事会和高级管理层提供更多指引。董事会和管理层必须确保企业内部委任一名拥有相关经验和技术能力的首席信息官(CIO)和一名首席信息安全官(Chief Information Security Officer),负责管理科技和网络安全风险。
董事会也必须拥有相关知识的成员,提供有效监督。
星展银行首席信息官黄惠锦在回应《联合早报》询问时说:“金管局的修订来得正是时候,许多新兴科技在新加坡金融体系中将扮演更重要的角色。”
黄惠锦指出,星展银行已有减缓网络安全风险的策略,包括清晰的风险治理和管理框架,以及保护数据机密和完整的系统。“我们将与监管机构和整个金融业紧密合作,加强我们的网络安全韧性,尤其在银行业日益数码化的时代,让客户继续对我们具有信心。”
修订版的指导原则纳入了金管局于2019年展开公众咨询所获得的反馈。金管局期望金融机构遵守该准则,当局对金融机构进行风险评估时将予以考虑。
