金融業零信任解決方案

Zero Trust Solutions for the Financial Industry

金融業零信任解決方案

因應疫情帶動的異地與居家辦公模式,以及資料與服務雲端化、使用者行動化和存取設備多元化的趨勢,傳統基於信任邊界的網路模型已難以滿足新型態的工作需求。國際間包含美國、歐盟等都將零信任網路資安防護環境的發展視為網路安全戰略重點。金管會於 2022 年 12 月發布的「金融資安行動方案 2.0」,將「鼓勵零信任網路部署、強化連線驗證與授權管控」列為推動重點之一希望能鼓勵金融機構導入零信任網路機制,並搭配網路及資源存取的細緻權限管控,更有效應對後疫情時期及數位轉型的資安防護需求。

金融業面臨的資安挑戰

企業邊界逐漸模糊,場域外人員與設備安全控管困難

  • 由於金融業的數位化轉型,遠端辦公使得內部系統與外部的連結大幅增加。
  • 供應商和委外廠商進行建置、維運等工作時需要存取系統,導致連接風險難以完整控管。
  • 金融機構大規模採用雲端平台進行資料儲存與應用程式部署,使得企業網路邊界更加模糊,傳統資安防護難以完全涵蓋這些新場域。

一但出現資安缺口,攻擊者很可能入侵內網

  • 金融業的內網通常是資安防護中最脆弱的一環,隨著重要主機設備及應用系統之特權帳號管理者所遭受的威脅與日俱增,其可信度也逐漸變得薄弱不可靠。
  • 一旦攻擊者進入內網,即可輕易探測內網、發現資源並持續滲透,進一步橫向擴散,對整個金融機構的系統都將構成嚴重威脅。

零信任架構導入策略與實作建議

現行銀行、保險、證券等業別多已於高風險應用場域具有一定基礎之資安防護,如採用高強度密碼或雙因子身分驗證、定期更新設備作業系統及防毒軟體、區分不同網段、定期進行應用程式安全檢測及資料加密儲存等。金融機構可以既有資安管理機制為基礎,參考零信任架構概念,分階段進行補強及優化。

零信任架構在實務上不可能一步到位,因此金融機構在導入實務仍可依既有資訊與資安環境、資安防護水準、資源及人力、業務風險、相關解決方案成熟度等因素調整,與既有資安防護並存進行,以關鍵保護標的為核心,盤點資源存取路徑(身分、設備、網路、應用程式、資料),由外而內縮小攻擊面並增進防禦深度、由內而外擴大防護面。 

  • 風險導向,以高風險場域優先採行

初期導入可將規模設定在可控範圍、減少影響面並獲致實質補強效益為原則,建議以高風險、低衝擊之場域為優先,並針對風險進行適當評估,確認導入的優先順序及範圍。

  • 循序漸進,選擇基礎原則先行

美國 NIST、CISA 及國家資通安全研究院雖有各自訂定之導入框架、原則或標準,但考量實務可行性,建議依高風險場域之 5 大存取路徑,評估既有資安防護的完備度,並依傳統、初始、進階及最佳等四階段導入相關控制措施。

  • 資安管控措施分級指標

  1. 第一級為靜態指標,著重在既有資安防護機制之優化及整合,包含雙因子身分鑑別、設備識別、網路區隔與流量加密、應用程式最小授權原則、機敏資料加密及外洩防護等,由關鍵資源存取路徑強化防護縱深。
  2. 第二級融入動態指標,將資源存取時的動態屬性(如時間、地點、設備合規狀態等)增納為授權審核條件,可針對異常樣態動態撤銷、限縮存取授權或即時告警。
  3. 第三級以即時指標為主,建議整合資安監控機制,於安全資訊與事件管理平台(SIEM)收容及整合資源存取相關事件日誌,對入侵指標(IOC)或攻擊行為樣態(如 Mitre ATT&CK TTP)等進行即時的偵測、判斷與應處。
  4. 第四級為最佳化的整合指標,建立可依資安政策快速調適之一致性且自動化之管理機制,確保安全性及合規性。

更多參考指引內容,請見 金管會

金融零信任 5 大資源存取途徑

身分

 

  • 多因子身分驗證
  • 優先選擇安全強度較高、可抗網路釣魚者
    – 具數字配對APP
    – FIDO
    – 晶片卡
  • 動態屬性存取授權

設備

 

  • 可識別為已納管之設備
  • 具設備健康合規性管理
    – 作業系統更新
    – 防毒軟體病毒碼更新
  • 動態屬性存取授權
  • 設備活動即時偵測及回應

網路

 

  • 全程加密傳輸
  • 具適當網段分割,採最小需求原則的網路連線
    – 建議採各系統獨立之網段區隔
  • 網路活動即時偵測及回應

應用程式

 

  • 包含源自內部與外部的安全性檢測
  • 採最小授權原則
  • 動態屬性存取授權
  • 應用程式活動即時偵測及回應

資料

 

  • 包含源自內部與外部的安全性檢測
  • 採最小授權原則
  • 動態屬性存取授權
  • 應用程式活動即時偵測及回應

零信任架構下的金融資安解決方案

品牌
對應解決方案
對應存取途徑
日誌收集、分析與反應
零信任身分鑑別、設備鑑別
身分、設備
/
Ciphertrust 資料加密、Luna Network HSM、HSE 線路加密、Secret Management
網路、應用程式、資料
/
資料庫稽核、API Security
應用程式、資料
/
電子郵件防護、PSAT 資安意識培訓
/
資安監控 / 事件應處
SOOP-CLM 集中式日誌管理平台
/
日誌收集、日誌與事件管理
SSL VPN 加密連線
網路
/
雲端原生應用程式防護平台 (CNAPP)
網路
/

與亞利安攜手的資安效益

專業規劃服務和技術諮詢

深耕資安領域近 20 年,專注於全球資安領導品牌產品之代理銷售,著重加解密技術、資料庫、網路及主機安全,無論是單一產品規劃,或是多產品整合應用,都能滿足客戶在邁向數位轉型時,對資料與應用程式的保護需求。

了解金融產業需求

熟稔資安法規與不同產業特性,深刻理解金融產業在資安合規上的挑戰。亞利安的專家團隊能協助客戶因應最新法規變化,提供符合法規的資安策略與方案,確保客戶在快速變動的市場中保持競爭力與合規性。