金管局要求银行向客户索取额外信息进行身份核实。当局也指示所有金融机构进行风险评估,判断网络袭击事件对旗下金融服务的安全措施有何影响。
金融管理局发出通知,要求所有金融机构制定更严格的客户身份核实程序,避免最近受大规模网络袭击影响的受害者,被不法之徒利用外泄的个人资料来登录受害者的银行户头。
150万名曾到新加坡保健服务集团旗下医院或诊疗所看病的病患,基本个人资料如身份证号码和出生日期等被黑客窃取,金管局昨天要求所有金融机构在核实客户身份时,不能只检查姓名、身份证号码、出生日期和地址等资料是否与记录一样,因为这些正是黑客已盗取的信息。银行应向客户索取额外信息进行身份核实,这包括最后交易金额与日期、手机一次性密码,和采用生物识别科技(biometrics)等。
金管局也指示所有金融机构进行风险评估,判断网络袭击事件对旗下金融服务的安全措施有何影响。
金管局首席网络安全官陈耀胜说,该局将同金融机构紧密合作,确保电子服务系统的安全性。“但客户也必须尽本分,保护密码并采取妥善的网络安全措施。客户若怀疑银行户头出现可疑交易,应立即通知银行。”
新保集团的网络系统在今年6月底至7月初期间遭到网络黑客袭击,除了150万名病患的个人资料外泄,黑客也取得了其中16万人的门诊配药记录,这次袭击事件的受害者包括李显龙总理、荣誉国务资政吴作栋和数名部长。
金管局指出,银行电子服务目前已采用双重认证(2FA),客户输入密码后,会接到一次性手机密码,再输入这个密码才能登录使用服务。在登记第三方收款人资料或修改转账额上限时,银行也得设额外安全措施,防止可疑交易。
本地主要银行表示已采取严格核实措施,并呼吁客户一旦发现未经授权的交易,应立即通知银行。
华侨银行说,该银行已设有严格的程序核实客户身份,在网络袭击事件后也进一步加强了身份核实程序,防止客户户头遭人滥用。星展银行发言人表示已经加强安全措施,在客户致电询问时进行更严格的身份核实工作。
大华银行指出,除了设有金管局所提出的身份核实措施外,它也另设有妥善的措施和程序,防止客户户头被不法之徒冒用。
