揽阁信息科技(上海)有限公司

按合规性By Compliance

您当前所在位置: 主页 > 解决方案 > 按合规性

印度信息技术服务外包方向的数据安全 - 合规性满足

发布日期:2024-12-04  浏览次数:

印度信息技术服务外包方向的数据安全 - 合规性满足(图1)

印度储备银行 – 2023 年信息技术服务外包方向

印度受监管实体 (RE) 一直在广泛利用信息技术 (IT) 和 IT 支持服务 (ITeS) 来支持其业务模式、向客户提供的产品和服务。RE 还将很大一部分 IT 活动外包给第三方,这使它们面临各种风险。


为确保有效管理相关风险,印度储备银行 (RBI) 于 2023 年 4 月 10 日最终确定了《2023 年信息技术服务外包指令》,并将于 2023 年 10 月 1 日起生效。


Thales帮助 RE 遵守指令对云计算服务使用情况的控制。


合规性规定

法规概述

印度储备银行的信息技术服务外包指令规定了 9 个控制重点,并附有关于云计算服务的使用、安全运营中心外包和未考虑在 IT 服务外包范围内的服务的附录。


哪些组织受该指示约束?

  • 定期商业银行包括位于印度的外国银行、本地银行、小型金融银行和支付银行,但不包括地区性农村银行;

  • 一级(城市)合作银行(不包括一级和二级城市合作银行);

  • 信用信息公司(CIC);

  • 非银行金融公司(“NBFC”);以及

  • 全印度金融机构(进出口银行、国家农业和农村发展银行、国家金融发展银行、印度国家住房和城乡建设银行和印度工业发展银行)。


该指示何时会实施?

如果可再生能源协议的续约应在 2023 年 10 月 1 日之前进行,RBI 规定可再生能源公司自指令发布之日起最多有十二个月的时间重新审视其外包安排,并遵守指令中规定的要求;如果可再生能源协议的续约应在 2023 年 10 月 1 日之后进行,RBI 规定可再生能源公司自指令发布之日起有三十六个月的时间重新审视其外包安排,并遵守指令中规定的要求。


定义

  • 重大 IT 服务外包

    重大 IT 服务外包”一词是指“一旦发生中断或损害,可能对 RE 的业务运营产生重大影响”的任何服务;或“一旦发生任何未经授权的访问、丢失或窃取客户信息,可能对 RE 的客户产生重大影响”。

  • IT服务外包应包括以下活动的外包:
    • IT基础设施管理、维护和支持(硬件、软件或固件);
    • 网络和安全解决方案、维护(硬件、软件或固件);
    • 应用程序开发、维护和测试;应用服务提供商(ASP),包括 ATM 交换机 ASP;
    • 与数据中心相关的服务和运营;
    • 云计算服务;以及
    • 管理与支付系统生态系统相关的IT基础设施和技术服务。


未被视为 IT 服务外包或包含在附录 III 中的其余服务应被视为金融服务外包,并且不受本 IT 外包指令的涵盖。


合规性遵守方法

Thales通过解决两项控制和使用云计算服务的要求,帮助 RE 遵守《2023 年 IT 服务外包指令》。

方向
Thales解决方案

第六章:风险管理 | 17. 风险管理框架


(e)“…RE 应努力确保服务提供商保管或拥有的客户信息的安全性和保密性…”

(f)“ RE 仍有责任了解和监控所有有权访问 RE 数据、系统、记录或资源的服务提供商的控制环境…”

CipherTrust 数据安全平台是一套以数据为中心的安全产品和解决方案,将数据发现、保护和控制统一到一个平台中。CipherTrust 平台提供多种功能来保护文件、卷和数据库中的静态数据。其中包括:

数据安全结构提供跨各种平台的统一数据视图,支持跨关系、NoSQL、大型机、大数据和数据仓库的审计。

(i)“……审查并监控服务提供商的控制流程和安全实践,以披露安全漏洞……”

CipherTrust 透明加密勒索软件防护 (CTE-RWP)可检测异常 I/O 活动、警报或阻止恶意活动,并防止勒索软件控制端点和服务器。

Imperva Data Security Fabric 威胁检测可监控数据访问和活动,提供可见性以识别所有用户(包括特权用户)的危险数据访问。它提供实时警报、策略违规阻止和经济高效的数据保留以供审计。

第十章:退出策略


b)“……安全删除/销毁数据、硬件和所有记录(数字和物理),如适用……”

CipherTrust 企业密钥管理简化并加强了云和企业环境中的密钥管理,使 RE 能够有效地删除由 CSP 管理的加密信息。

附录 – I | 云计算服务的使用


3.“…云安全是 RE 和云服务提供商 (CSP) 的共同责任。RE 可以参考一些云安全最佳实践来实施必要的控制…”

RE 可以使用 Thales CipherTrust 云密钥管理(CCKM)控制其云安全并提高可见性。CCKM 为云原生用户提供单一窗口视图,确保时间和数据的安全。它支持跨多个云基础设施和 SaaS 应用程序的自带密钥 (BYOK) 用例。

持有自己的密钥 (HYOK) 增强了 RE 对加密密钥的控制,允许明确划分职责并明确划分与 CSP 的云服务活动的责任。

6.云服务管理和安全注意事项

服务与技术架构

  • “……支持基于云的应用程序的服务和技术架构是遵循全球公认的架构原则和标准构建的……”

Thales提供集成加密和密钥管理解决方案,以使用 BYOE 和 BYOK 保护 RE 的基于云的应用程序。

  • 自带加密 (BYOE) 方法在 RE 和 CSP 之间实现了职责分离,允许客户使用自己的加密和密钥管理工具。Thales CipherTrust 透明加密(CTE) 和CipherTrust Tokenization为数据移动性和集中加密密钥管理提供了先进的多云 BYOE 解决方案。
  • CipherTrust 云密钥管理(CCKM) 通过提供云密钥管理自动化、密钥使用情况日志记录和报告,支持跨多个云基础设施和 SaaS 应用程序的自带密钥 (BYOK) 用例,确保对加密密钥生命周期进行强有力的控制。
  • “…基于安全容器的数据管理,其中加密密钥和硬件安全模块由 RE 控制。”

Thales Luna HSM硬件安全模块/加密机)为组织提供用于加密密钥控制的专用硬件,为安全加密处理、密钥生成和加密提供防篡改环境。

  • “…一套用于管理容器、图像和发布的标准工具和流程...”

CipherTrust 透明加密容器安全提供容器内加密、访问控制和数据访问日志记录功能,因此组织可以在动态容器环境中为数据建立强有力的保护措施。

  • “应该保护多租户环境...”
  • “…架构应该具有弹性,并能够实现跨云架构的平稳恢复…”

CipherTrust Enterprise Key Management是一款高可用性设备,可集中管理 Thales Data Security Portfolio 和第三方加密解决方案的加密密钥。它管理密钥生命周期任务、证书和机密,并提供多租户域以增强安全性。

身份和访问管理 (IAM)

Thales OneWelcome身份和访问管理解决方案根据内部和外部用户的角色和环境限制其访问。

  • SafeNet Trusted Access是一种基于云的访问管理解决方案,它提供商业的、现成的多因素身份验证,以及最广泛的硬件和软件身份验证方法和形式因素。
  • Thales融合徽章解决方案将所有企业安全应用程序整合到单个用户的徽章中,简化了物理和逻辑访问的管理。
  • 支持的身份验证方法范围广泛,可满足各种用户的需求,并使组织能够保护所有用户和敏感数字资源。


作为Thales的合作伙伴,揽阁信息与您一同解决合规性要求的各类问题,欢迎联系揽阁信息获取更多信息。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!