【臺灣資安大會直擊】加速落實金融資安行動方案2.0,金管會提供金融上手零信任架構的三步驟
· 2024-05-20

在2024臺灣資安大會的金融資安論壇上,金管會表示零信任架構和資安聯防是2.0版的兩大重點,並提供金融機構導入零信任架構的三項步驟。

金管會資訊服務處處長林裕泰也出席2024臺灣資安大會的金融資安論壇,他表示,零信任架構和資安聯防是金管會正在努力推動的面向。

提供導入零信任架構的三項步驟

林裕泰表示,近期,金管會密集和金融機構舉辦研討會,期望在龐大的架構下,找到推動零信任架構的共識。他認為,金融機構需要導入零信任架構原因有二,第一,業者無法確保外網十分安全,一旦資安有缺口,攻擊者一定會進入內網,第二,企業邊界越來越模糊,有許多遠端辦公的員工,業者難以控管場域外人員及設備安全。因此,金融機構需要從零信任架構重新檢視資安政策,例如,嘗試縮小攻擊表面、限縮損害的衝擊,最終讓內網的防護和外網同樣安全。

針對金融機構如何實際導入零信任架構,林裕泰建議可以採取三項步驟,首先,是將資源用在刀口上,選定優先的保護標的,例如,高權限使用者帳號、重要系統的外部使用者、委外廠商的遠端維運管理等高風險場域,「先把實施範圍縮小,才能讓資源被高度使用。」

接下來,林裕泰強調,「零信任最需保護的是資源,而不是入口。」零信任架構的重點,是在內網設立重重防護,抵擋駭客存取相關資源,所以,林裕泰建議業者應盤點資源存取途徑,查看從身份、設備、網路、應用程式到資料中的脆弱點,以零信任思維逐步提升安全性。例如,在身分、設備和網路設立多一層防護機制,並且進行適當的分割,縮小攻擊表面。

金管會資訊服務處處長林裕泰建議,業者在導入零信任架構時,應盤點資源存取路徑,以零信任思維強化防護機制。例如,在帳號登入時一律採取雙因子認證,在身分驗證上增加多一層防護。

最後,是要能整合並分析事件日誌,再結合威脅情資,形成信任推斷機制。後續進一步發展自動協作機制,以動態監控支援信任推斷。「我們期待金融機構推動零信任架構的過程中,不是一步到位,而是類似美國CISA發布的零信任承受模型,從傳統、初始、進階再到最佳化,逐步精進的方式去實施。」林裕泰表示,未來,金管會將會根據這三項步驟,提供金融機構導入零信任架構的參考指引,待業界發展出實務案例後,再逐步發展成資安相關規範。

重視資安聯防中的動態情資分享

除了零信任架構,金管會也十分關注資安聯防的運作效能。林裕泰表示,去年F-ISAC(金融資安資訊分享及分析中心)提供的情資分享資訊中,76%的資訊來自金融機構會員,目前這個比例也穩定超過75%,「顯示F-ISAC和金融機構之間已建立了雙向互信的管道。」

此外,金管會在今年開始調整會員分享資安情資的獎勵措施,除了靜態情資分享,也將動態情資分享納入評分標準,鼓勵業者分享更多類型的資安情報。除了針對地端的資安防護,林裕泰也表示,金管會正在關注雲端上的攻擊行為,評估現有的資安聯防機制是否能擴展至雲端上的資安防護。

回顧金管會推動資安行動方案的過程,林裕泰表示,過去三年來,金管會和各相關單位嘗試將許多看似不相關的事物慢慢拼湊成完整的方案,「我們現在正在把零信任、資安防護監控有效性評估、資安情資分享和資安聯防的運作拼湊起來,整合所有相關資源,使整個推動更有脈絡。」

熱門文章
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
首頁
遊戲
合作
發現
我的