欢迎来到网络弹性(Cyber-resilience)的世界!

你好!欢迎来到 FRM Part II 课程中“操作风险与弹性”(Operational Risk and Resilience)章节里,最实用且贴近现况的课题之一。在现今的社会,银行不仅仅是金库和现金的存放地;它们更是巨大的科技中心。本章聚焦于金融机构如何准备、应对及从网络攻击中复原。你可以将其理解为从单纯“阻止病毒进入”,转变为“即使病毒来袭,银行仍能持续运作的规划”。

如果你不是“科技专才”,请别担心。FRM 考试的重点在于这些风险的管理(management)治理(governance),而非背后的程序编写。让我们深入探讨吧!

1. 网络安全(Cybersecurity)与网络弹性(Cyber-resilience)

在我们探讨实务做法之前,先厘清一个常见的混淆点。它们是一样的吗?不完全是!

网络安全(Cybersecurity)就像是你前门上的高级锁。它的设计初衷是将坏人拒之门外(防御)。

网络弹性(Cyber-resilience)则是整个系统,即使有人打破了窗户,你依然能够继续正常生活。它包含了锁,但同时也包括警报系统、保险单,以及在修理窗户时去朋友家暂住的备案。这一切的核心在于吸收冲击并迅速复原。

重点复习:网络安全 = 防御;网络弹性 = 防御 + 侦测 + 应对 + 复原。

2. 治理:从上而下(It Starts at the Top)

为了让银行具有弹性,“老板们”必须参与其中。这不仅仅是地下室 IT 部门的工作。

董事会与高阶管理层的角色

董事会必须定下“最高层基调”(tone at the top)。他们的职责包括:

1. 制定策略:批准符合银行风险胃纳(risk appetite)的网络弹性架构。
2. 配置资源:确保有充足的资金和专业人才来处理网络威胁。
3. 审查进度:定期检查银行的防御机制是否真正有效。

类比:董事会就像是一艘船的船长。他们不需要知道如何修理引擎,但必须确保船上有机师、足够的救生艇,以及避开冰山的清晰航线。

你知道吗?考生常见的误区是认为董事会成员必须是“科技专家”。其实不然!他们只需要具备足够的“网络素养”(cyber-literacy),足以提出正确的问题并做出知情的决策即可。

关键结论:网络弹性是商业风险,而不仅仅是 IT 风险。良好的治理能确保整个组织的问责制。

3. 辨识与保护

如果你不知道自己拥有什么,就无法保护它。这个阶段旨在绘制银行的“数字地图”。

辨识(Identification)

银行必须辨识其关键业务服务,以及支援这些服务的资产(软件、硬件、数据)。这需要建立一份清单。如果银行不知道角落里有一台旧服务器正在运作,那台服务器就会成为黑客的“后门”。

保护(Protection)

当你知道什么是重要的之后,就要保护它。关键做法包括:
- 身份与存取管理(IAM):确保只有对的人能接触对的数据。(例如:柜员不应该有权限存取 CEO 的电子邮件)。
- 数据完整性:保护数据不被黑客篡改或删除。
- 意识培训:教导员工不要点击可疑链接(钓鱼攻击,Phishing)。

记忆口诀:想想 "CIA"
- Confidentiality(机密性:保持秘密)
- Integrity(完整性:保持准确)
- Availability(可用性:保持运作)

4. 侦测:发现烟雾

即使有最好的锁,还是可能有人闯入。侦测(Detection)的目标是尽可能快地发现他们。

银行利用持续监控(Continuous Monitoring)来寻找“异常”(anomalies)。任何看起来不寻常的事物都是异常。例如,如果一名通常在伦敦工作的员工,突然在凌晨 3 点从热带岛屿登入系统,系统就应该发出警示。

关键实务:减少“驻留时间”(Dwell Time)(即黑客在被发现前于系统内停留的时间)越快,他们能造成的破坏就越小。

关键结论:侦测就像装了烟雾探测器。它无法扑灭火灾,但会提醒你立刻拿起灭火器。

5. 应对与复原

当攻击发生时,你需要一本“剧本”。你绝对不想在建筑物着火时才开始构思计划!

应对(Response)

当下的目标是围堵(contain)事件。这可能意味着关闭某些系统以防止病毒扩散。银行还必须具备沟通计划,以告知监管机构、客户和媒体正在发生的情况。

复原(Recovery)

这是“弹性”所在的部分。银行能多快恢复业务?
- 备份:将数据备份安全地储存于“异地”。
- 业务持续计划(BCP):如果总部无法运作,员工在哪里工作?客户如何领钱?

避免常见误区:不要混淆“应对”与“复原”。应对是为了止血;复原则是治愈伤口并重回工作岗位。

6. 测试:消防演习

你如何知道你的计划有效?测试它!测试应该频繁且多样化。

1. 弱点评估(Vulnerability Assessments):使用软件找出程序代码中的“弱点”。
2. 渗透测试(Penetration Testing / Ethical Hacking):聘请“白帽黑客”试图入侵你的系统,看看他们是否能成功。
3. 红队演练(Red Teaming):一种更激烈的测试,由团队扮演真实的对手,以检测银行的侦测与应对能力。

关键结论:测试不是“做一次就完事”。它必须是以风险为导向的—最重要的系统应该测试得最频繁。

7. 第三方风险管理

银行依赖许多外部公司(云端供应商、软件厂商)。如果厂商被黑,银行也会面临风险!

供应链风险:你的强度取决于最脆弱的一环。银行必须对合作伙伴进行尽职调查(due diligence),并确保合约中载明要求厂商遵守特定的网络安全标准。

真实案例:想象一家银行使用特定的软件处理支付业务。如果该软件公司发生安全漏洞,即使银行内部的系统完美无缺,银行也可能导致数百万客户无法处理支付。

8. 信息共享

黑客会在“暗网”上互相分享信息。为了反击,银行之间也必须分享信息!

通过分享威胁情报(Threat Intelligence)(关于新型攻击的信息),整个金融体系会变得更强大。如果 A 银行发现了一种新病毒,他们告知 B 银行,那么 B 银行就能在病毒到达前更新过滤器。

总结表:
- 治理:领导与策略。
- 辨识:了解你的资产。
- 保护:防护措施与训练。
- 侦测:发现异常。
- 应对:围堵事件。
- 复原:回到常轨。
- 测试:证明计划有效。
- 第三方:管理供应商风险。
- 分享:与同业协作。

最后的鼓励

你已经读完了网络弹性的核心实务!请记住,对于 FRM 考试,重点在于架构。要理解这是一个持续循环的过程:辨识、保护、侦测、应对、复原,并从经验中学习以改善你的治理。持续练习这些概念,你一定会表现出色!