歡迎來到網絡彈性(Cyber-resilience)的世界!

你好!歡迎來到 FRM Part II 課程中「操作風險與彈性」(Operational Risk and Resilience)章節裡,最實用且貼近現況的課題之一。在現今的社會,銀行不僅僅是金庫和現金的存放地;它們更是巨大的科技中心。本章聚焦於金融機構如何準備、應對及從網絡攻擊中復原。你可以將其理解為從單純「阻止病毒進入」,轉變為「即使病毒來襲,銀行仍能持續運作的規劃」。

如果你不是「科技專才」,請別擔心。FRM 考試的重點在於這些風險的管理(management)治理(governance),而非背後的程式碼編寫。讓我們深入探討吧!

1. 網絡安全(Cybersecurity)與網絡彈性(Cyber-resilience)

在我們探討實務做法之前,先釐清一個常見的混淆點。它們是一樣的嗎?不完全是!

網絡安全(Cybersecurity)就像是你前門上的高級鎖。它的設計初衷是將壞人拒之門外(防禦)。

網絡彈性(Cyber-resilience)則是整個系統,即使有人打破了窗戶,你依然能夠繼續正常生活。它包含了鎖,但同時也包括警報系統、保險單,以及在修理窗戶時去朋友家暫住的備案。這一切的核心在於吸收衝擊並迅速復原。

重點複習:網絡安全 = 防禦;網絡彈性 = 防禦 + 偵測 + 應對 + 復原。

2. 治理:從上而下(It Starts at the Top)

為了讓銀行具有彈性,「老闆們」必須參與其中。這不僅僅是地下室 IT 部門的工作。

董事會與高階管理層的角色

董事會必須定下「最高層基調」(tone at the top)。他們的職責包括:

1. 制定策略:批准符合銀行風險胃納(risk appetite)的網絡彈性架構。
2. 配置資源:確保有充足的資金和專業人才來處理網絡威脅。
3. 審查進度:定期檢查銀行的防禦機制是否真正有效。

類比:董事會就像是一艘船的船長。他們不需要知道如何修理引擎,但必須確保船上有機師、足夠的救生艇,以及避開冰山的清晰航線。

你知道嗎?考生常見的誤區是認為董事會成員必須是「科技專家」。其實不然!他們只需要具備足夠的「網絡素養」(cyber-literacy),足以提出正確的問題並做出知情的決策即可。

關鍵結論:網絡彈性是商業風險,而不僅僅是 IT 風險。良好的治理能確保整個組織的問責制。

3. 辨識與保護

如果你不知道自己擁有什麼,就無法保護它。這個階段旨在繪製銀行的「數位地圖」。

辨識(Identification)

銀行必須辨識其關鍵業務服務,以及支援這些服務的資產(軟體、硬體、數據)。這需要建立一份清單。如果銀行不知道角落裡有一台舊伺服器正在運作,那台伺服器就會成為駭客的「後門」。

保護(Protection)

當你知道什麼是重要的之後,就要保護它。關鍵做法包括:
- 身份與存取管理(IAM):確保只有對的人能接觸對的數據。(例如:櫃員不應該有權限存取 CEO 的電子郵件)。
- 數據完整性:保護數據不被駭客竄改或刪除。
- 意識培訓:教導員工不要點擊可疑連結(釣魚攻擊,Phishing)。

記憶口訣:想想 "CIA"
- Confidentiality(機密性:保持秘密)
- Integrity(完整性:保持準確)
- Availability(可用性:保持運作)

4. 偵測:發現煙霧

即使有最好的鎖,還是可能有人闖入。偵測(Detection)的目標是盡可能快地發現他們。

銀行利用持續監控(Continuous Monitoring)來尋找「異常」(anomalies)。任何看起來不尋常的事物都是異常。例如,如果一名通常在倫敦工作的員工,突然在凌晨 3 點從熱帶島嶼登入系統,系統就應該發出警示。

關鍵實務:減少「駐留時間」(Dwell Time)(即駭客在被發現前於系統內停留的時間)越快,他們能造成的破壞就越小。

關鍵結論:偵測就像裝了煙霧探測器。它無法撲滅火災,但會提醒你立刻拿起滅火器。

5. 應對與復原

當攻擊發生時,你需要一本「劇本」。你絕對不想在建築物著火時才開始構思計畫!

應對(Response)

當下的目標是圍堵(contain)事件。這可能意味著關閉某些系統以防止病毒擴散。銀行還必須具備溝通計畫,以告知監管機構、客戶和媒體正在發生的狀況。

復原(Recovery)

這是「彈性」所在的部分。銀行能多快恢復業務?
- 備份:將數據備份安全地儲存於「異地」。
- 業務持續計畫(BCP):如果總部無法運作,員工在哪裡工作?客戶如何領錢?

避免常見誤區:不要混淆「應對」與「復原」。應對是為了止血;復原則是治癒傷口並重回工作崗位。

6. 測試:消防演習

你如何知道你的計畫有效?測試它!測試應該頻繁且多樣化。

1. 弱點評估(Vulnerability Assessments):使用軟體找出程式碼中的「弱點」。
2. 滲透測試(Penetration Testing / Ethical Hacking):聘請「白帽駭客」試圖入侵你的系統,看看他們是否能成功。
3. 紅隊演練(Red Teaming):一種更激烈的測試,由團隊扮演真實的對手,以檢測銀行的偵測與應對能力。

關鍵結論:測試不是「做一次就完事」。它必須是以風險為導向的—最重要的系統應該測試得最頻繁。

7. 第三方風險管理

銀行依賴許多外部公司(雲端供應商、軟體廠商)。如果廠商被駭,銀行也會面臨風險!

供應鏈風險:你的強度取決於最脆弱的一環。銀行必須對合作夥伴進行盡職調查(due diligence),並確保合約中載明要求廠商遵守特定的網絡安全標準。

真實案例:想像一家銀行使用特定的軟體處理支付業務。如果該軟體公司發生安全漏洞,即使銀行內部的系統完美無缺,銀行也可能導致數百萬客戶無法處理支付。

8. 資訊共享

駭客會在「暗網」上互相分享資訊。為了反擊,銀行之間也必須分享資訊!

透過分享威脅情報(Threat Intelligence)(關於新型攻擊的資訊),整個金融體系會變得更強大。如果 A 銀行發現了一種新病毒,他們告知 B 銀行,那麼 B 銀行就能在病毒到達前更新過濾器。

總結表:
- 治理:領導與策略。
- 辨識:了解你的資產。
- 保護:防護措施與訓練。
- 偵測:發現異常。
- 應對:圍堵事件。
- 復原:回到常軌。
- 測試:證明計畫有效。
- 第三方:管理供應商風險。
- 分享:與同業協作。

最後的鼓勵

你已經讀完了網絡彈性的核心實務!請記住,對於 FRM 考試,重點在於架構。要理解這是一個持續循環的過程:辨識、保護、偵測、應對、復原,並從經驗中學習以改善你的治理。持續練習這些概念,你一定會表現出色!