发布日期:2024-12-04 浏览次数:

印度受监管实体 (RE) 一直在广泛利用信息技术 (IT) 和 IT 支持服务 (ITeS) 来支持其业务模式、向客户提供的产品和服务。RE 还将很大一部分 IT 活动外包给第三方,这使它们面临各种风险。
为确保有效管理相关风险,印度储备银行 (RBI) 于 2023 年 4 月 10 日最终确定了《2023 年信息技术服务外包指令》,并将于 2023 年 10 月 1 日起生效。
Thales帮助 RE 遵守指令对云计算服务使用情况的控制。
法规概述
印度储备银行的信息技术服务外包指令规定了 9 个控制重点,并附有关于云计算服务的使用、安全运营中心外包和未考虑在 IT 服务外包范围内的服务的附录。
哪些组织受该指示约束?
定期商业银行包括位于印度的外国银行、本地银行、小型金融银行和支付银行,但不包括地区性农村银行;
一级(城市)合作银行(不包括一级和二级城市合作银行);
信用信息公司(CIC);
非银行金融公司(“NBFC”);以及
全印度金融机构(进出口银行、国家农业和农村发展银行、国家金融发展银行、印度国家住房和城乡建设银行和印度工业发展银行)。
该指示何时会实施?
如果可再生能源协议的续约应在 2023 年 10 月 1 日之前进行,RBI 规定可再生能源公司自指令发布之日起最多有十二个月的时间重新审视其外包安排,并遵守指令中规定的要求;如果可再生能源协议的续约应在 2023 年 10 月 1 日之后进行,RBI 规定可再生能源公司自指令发布之日起有三十六个月的时间重新审视其外包安排,并遵守指令中规定的要求。
定义
重大 IT 服务外包
重大 IT 服务外包”一词是指“一旦发生中断或损害,可能对 RE 的业务运营产生重大影响”的任何服务;或“一旦发生任何未经授权的访问、丢失或窃取客户信息,可能对 RE 的客户产生重大影响”。
未被视为 IT 服务外包或包含在附录 III 中的其余服务应被视为金融服务外包,并且不受本 IT 外包指令的涵盖。
Thales通过解决两项控制和使用云计算服务的要求,帮助 RE 遵守《2023 年 IT 服务外包指令》。
方向 | Thales解决方案 |
第六章:风险管理 | 17. 风险管理框架 | |
(e)“…RE 应努力确保服务提供商保管或拥有的客户信息的安全性和保密性…” (f)“ RE 仍有责任了解和监控所有有权访问 RE 数据、系统、记录或资源的服务提供商的控制环境…” | CipherTrust 数据安全平台是一套以数据为中心的安全产品和解决方案,将数据发现、保护和控制统一到一个平台中。CipherTrust 平台提供多种功能来保护文件、卷和数据库中的静态数据。其中包括: 数据安全结构提供跨各种平台的统一数据视图,支持跨关系、NoSQL、大型机、大数据和数据仓库的审计。 |
(i)“……审查并监控服务提供商的控制流程和安全实践,以披露安全漏洞……” | CipherTrust 透明加密勒索软件防护 (CTE-RWP)可检测异常 I/O 活动、警报或阻止恶意活动,并防止勒索软件控制端点和服务器。 Imperva Data Security Fabric 威胁检测可监控数据访问和活动,提供可见性以识别所有用户(包括特权用户)的危险数据访问。它提供实时警报、策略违规阻止和经济高效的数据保留以供审计。 |
第十章:退出策略 | |
b)“……安全删除/销毁数据、硬件和所有记录(数字和物理),如适用……” | CipherTrust 企业密钥管理简化并加强了云和企业环境中的密钥管理,使 RE 能够有效地删除由 CSP 管理的加密信息。 |
附录 – I | 云计算服务的使用 | |
3.“…云安全是 RE 和云服务提供商 (CSP) 的共同责任。RE 可以参考一些云安全最佳实践来实施必要的控制…” | RE 可以使用 Thales CipherTrust 云密钥管理(CCKM)控制其云安全并提高可见性。CCKM 为云原生用户提供单一窗口视图,确保时间和数据的安全。它支持跨多个云基础设施和 SaaS 应用程序的自带密钥 (BYOK) 用例。 持有自己的密钥 (HYOK) 增强了 RE 对加密密钥的控制,允许明确划分职责并明确划分与 CSP 的云服务活动的责任。 |
6.云服务管理和安全注意事项 服务与技术架构
| Thales提供集成加密和密钥管理解决方案,以使用 BYOE 和 BYOK 保护 RE 的基于云的应用程序。
|
| Thales Luna HSM(硬件安全模块/加密机)为组织提供用于加密密钥控制的专用硬件,为安全加密处理、密钥生成和加密提供防篡改环境。 |
| CipherTrust 透明加密容器安全提供容器内加密、访问控制和数据访问日志记录功能,因此组织可以在动态容器环境中为数据建立强有力的保护措施。 |
| CipherTrust Enterprise Key Management是一款高可用性设备,可集中管理 Thales Data Security Portfolio 和第三方加密解决方案的加密密钥。它管理密钥生命周期任务、证书和机密,并提供多租户域以增强安全性。 |
身份和访问管理 (IAM) | Thales OneWelcome身份和访问管理解决方案根据内部和外部用户的角色和环境限制其访问。
|
作为Thales的合作伙伴,揽阁信息与您一同解决合规性要求的各类问题,欢迎联系揽阁信息获取更多信息。
揽阁信息 · 值得您信赖的信息安全顾问!