2021年1月,中國(guó)銀行保險(xiǎn)監(jiān)督管理委員會(huì)官網(wǎng)發(fā)布了《中國(guó)銀保監(jiān)會(huì)關(guān)于印發(fā)監(jiān)管數(shù)據(jù)安全管理辦法(試行)》(以下簡(jiǎn)稱《辦法》)。
《辦法》共七章34條,旨在建立健全監(jiān)管數(shù)據(jù)安全協(xié)同管理體系,推動(dòng)銀保監(jiān)會(huì)有關(guān)業(yè)務(wù)部門(mén)、各級(jí)派出機(jī)構(gòu)、受托機(jī)構(gòu)等共同參與監(jiān)管數(shù)據(jù)安全保護(hù)工作,加強(qiáng)培訓(xùn)教育,形成共同維護(hù)監(jiān)管數(shù)據(jù)安全的良好環(huán)境。
《辦法》規(guī)定,監(jiān)管數(shù)據(jù)安全管理實(shí)行歸口管理,建立統(tǒng)籌協(xié)調(diào)、分工負(fù)責(zé)的管理機(jī)制。歸口管理部門(mén)為銀保監(jiān)會(huì)統(tǒng)計(jì)信息部門(mén),負(fù)責(zé)統(tǒng)籌監(jiān)管數(shù)據(jù)安全管理工作;銀保監(jiān)會(huì)各業(yè)務(wù)部門(mén)負(fù)責(zé)本部門(mén)監(jiān)管數(shù)據(jù)安全管理工作。
在數(shù)據(jù)采集和使用方面,《辦法》明確監(jiān)管數(shù)據(jù)的采集應(yīng)按照安全、準(zhǔn)確、完整和依法合規(guī)的原則進(jìn)行,避免重復(fù)、過(guò)度采集。監(jiān)管數(shù)據(jù)僅限于銀保監(jiān)會(huì)履行監(jiān)管工作職責(zé)使用。紀(jì)檢監(jiān)察、司法、審計(jì)等黨政機(jī)關(guān)為履行工作職責(zé)需要使用監(jiān)管數(shù)據(jù)時(shí),按照有關(guān)規(guī)定辦理;監(jiān)管數(shù)據(jù)的使用行為應(yīng)通過(guò)管理和技術(shù)手段確??勺匪?。
在監(jiān)督管理方面,《辦法》要求各業(yè)務(wù)部門(mén)及受托機(jī)構(gòu)應(yīng)按照監(jiān)管數(shù)據(jù)安全工作規(guī)則定期開(kāi)展自查,發(fā)現(xiàn)監(jiān)管數(shù)據(jù)安全缺陷、漏洞等風(fēng)險(xiǎn)時(shí),應(yīng)立即采取補(bǔ)救措施。歸口管理部門(mén)應(yīng)定期對(duì)各業(yè)務(wù)部門(mén)及受托機(jī)構(gòu)開(kāi)展監(jiān)管數(shù)據(jù)安全管理評(píng)估檢查工作。各業(yè)務(wù)部門(mén)及受托機(jī)構(gòu)對(duì)于評(píng)估和檢查中發(fā)現(xiàn)的問(wèn)題應(yīng)制定整改措施,及時(shí)整改,并向歸口管理部門(mén)報(bào)送整改報(bào)告。
“監(jiān)管數(shù)據(jù)發(fā)生泄露或非法使用”、“監(jiān)管數(shù)據(jù)安全事件引發(fā)輿情”等,《網(wǎng)絡(luò)安全重大事件判定指南》列明的其他影響監(jiān)管數(shù)據(jù)安全的網(wǎng)絡(luò)安全重大事件等監(jiān)管數(shù)據(jù)重大安全風(fēng)險(xiǎn)事項(xiàng)時(shí),應(yīng)立即采取應(yīng)急處置措施,及時(shí)消除安全隱患,防止危害擴(kuò)大,并于48小時(shí)內(nèi)向歸口管理部門(mén)報(bào)告。
· 監(jiān)管數(shù)據(jù)發(fā)生泄露或非法使用;
· 監(jiān)管數(shù)據(jù)發(fā)生損毀或丟失;
· 承載監(jiān)管數(shù)據(jù)的信息系統(tǒng)或網(wǎng)絡(luò)發(fā)生系統(tǒng)性故障造成服務(wù)中斷4小時(shí)以上;
· 承載監(jiān)管數(shù)據(jù)的信息系統(tǒng)或網(wǎng)絡(luò)遭受非法入侵、發(fā)生有害信息或計(jì)算機(jī)病毒的大規(guī)模傳播等破壞;
· 監(jiān)管數(shù)據(jù)安全事件引發(fā)輿情;
盡管《辦法》已經(jīng)對(duì)監(jiān)管數(shù)據(jù)的管理要求和事后補(bǔ)救措施做出了明確規(guī)定,但在實(shí)際開(kāi)展業(yè)務(wù)過(guò)程中,金融機(jī)構(gòu)仍面臨一項(xiàng)亟待解決的問(wèn)題:如何及時(shí)發(fā)現(xiàn)被發(fā)送到網(wǎng)絡(luò)上的監(jiān)管數(shù)據(jù)?
用戶可以登錄互聯(lián)網(wǎng)數(shù)據(jù)泄漏監(jiān)測(cè)服務(wù)平臺(tái),通過(guò)提供監(jiān)測(cè)規(guī)則(關(guān)鍵字、正則表達(dá)式、文檔指紋、文檔特征)建立針對(duì)特定網(wǎng)站的互聯(lián)網(wǎng)數(shù)據(jù)泄露監(jiān)測(cè)任務(wù),平臺(tái)可以預(yù)警及隨時(shí)查詢互聯(lián)網(wǎng)上是否有泄漏敏感內(nèi)容的本單位文檔,并了解泄漏的時(shí)間和上傳賬號(hào)。
本系統(tǒng)通過(guò)SaaS模式對(duì)外提供服務(wù)為客戶提供互聯(lián)網(wǎng)上的文檔泄漏監(jiān)測(cè)服務(wù),數(shù)據(jù)可以通過(guò)服務(wù)接口進(jìn)行調(diào)用。通過(guò)文檔內(nèi)容檢索引擎,為企業(yè)用戶提供特定互聯(lián)網(wǎng)網(wǎng)站上文檔內(nèi)容的檢索功能。
總體架構(gòu)
系統(tǒng)的物理部署架構(gòu)如上圖所示,云端部署大數(shù)據(jù)存儲(chǔ)和檢索平臺(tái),同時(shí)通過(guò)網(wǎng)絡(luò)爬蟲(chóng)從互聯(lián)網(wǎng)重點(diǎn)網(wǎng)站爬取文本內(nèi)容和非結(jié)構(gòu)化文檔內(nèi)容,信息經(jīng)過(guò)清洗加工后存儲(chǔ)到云端。通過(guò)Web或接口對(duì)外提供單次或批量的數(shù)據(jù)檢索服務(wù)。