當駭客不直接攻擊銀行,而是從雲端、軟體或其他第三方供應商尋找突破口,金融機構該怎麼防守?富邦金控今(21)日舉辦「重要資通供應商資安長聯席會議」,邀集16家重要資通訊供應商及旗下6家子公司資安主管,希望把過去以稽核、要求為主的「供應商管理」,升級成可以即時分享資訊、共同判斷風險與協同應變的資安聯防。
▲富邦金控「重要資通供應商資安長聯席會議」偕台北富邦銀行、富邦證券、富邦人壽、富邦產險、富邦投信及富邦科技保代6家子公司資安主管,共同宣示以資安共好深化供應鏈生態聯防。(圖/富邦金控提供) 這次參與業者包括IBM、台灣恩悌悌、精誠資訊、宏碁資訊、台灣固網等,涵蓋雲端服務、系統整合、軟體開發、維運、資安服務、網路服務及資料備援等領域。
對一般民眾來說,這場看似企業內部的資安會議,其實與日常使用的網銀、行動金融、保險及證券服務息息相關。現今一項金融服務背後往往串接多套系統及不同科技廠商,只要供應鏈其中一環出現資安事件,就可能影響服務穩定性。
▲金管會資訊服務處處長林裕泰出席富邦金控「重要資通供應商資安長聯席會議」致詞,期許集結金融業與資通供應鏈力量,共同打造資安護國群山。(圖/富邦金控提供) 因此,富邦這次將聯防能力分成治理、防護、偵測、通報、情資及韌性6個面向,希望當風險或事件發生時,合作夥伴能夠更快完成「發現風險、即時通報、共同研判、協同應變」,並在事後持續改善。
富邦金董事長蔡明興指出,資安韌性不只是企業資訊安全課題,也是維繫金融服務信任的重要基礎;金融服務與供應鏈連結愈緊密,愈需要重要合作夥伴共同提升資訊共享與應變能力。
這項做法也呼應金管會《金融資安韌性發展藍圖》的「生態聯防」政策。金管會在藍圖中特別提出強化供應鏈資安管理、與關鍵供應商分享資安情資及進行聯合資安演練等方向。
▲富邦金控資安長蘇清偉指出,信任、合作、韌性是資安共好三大關鍵,富邦金控將持續攜手供應商共築金融資安韌性。(圖/富邦金控提供) 富邦表示,這次會議並非一次性的交流活動,未來將持續透過資安主管交流、威脅情資及事件經驗分享、協同應變與聯合演練,把科技供應商從「被管理的一方」逐步轉變成共同防禦的資安夥伴,降低供應鏈事件對金融服務造成的衝擊。