揽阁信息科技(上海)有限公司

按合规性By Compliance

您当前所在位置: 主页 > 解决方案 > 按合规性

遵守新加坡金融管理局 (MAS) 的技术风险管理 (TRM) 指南 - 合规性满足

发布日期:2024-12-06  浏览次数:

遵守新加坡金融管理局 (MAS) 的技术风险管理 (TRM) 指南 - 合规性满足(图1)

新加坡金融管理局指南

为了保护敏感的客户数据并遵守新加坡金融管理局的技术风险管理指南,组织需要应用一致、强大且细粒度的控制。


Thales的 CipherTrust 数据安全平台可帮助客户在整个组织内满足这些准则,具体方式如下:


合规性要求

法规概述

新加坡金融管理局(MAS)发布了技术风险管理(TRM)指南,以帮助金融公司建立健全的技术风险管理,加强系统安全,并保护敏感数据和交易。


TRM 包含行业最佳实践的声明,在新加坡开展业务的金融机构应采用这些实践。MAS 明确表示,虽然 TRM 要求不具有法律约束力,但它们将成为 MAS 评估金融机构风险的基准。


指南描述

  • 8.4.4 金融机构应对包含敏感或机密信息的备份磁带和磁盘(包括 USB 磁盘)在运送至异地存储之前进行加密。

  • 9.1.6 存储在IT系统、服务器和数据库中的机密信息应进行加密,并通过强大的访问控制进行保护,同时牢记“最小特权”原则。

  • 11.0.1.c 访问控制原则 – 金融机构应仅根据工作职责和履行职责的必要性授予访问权限和系统特权。金融机构应确保任何人员无论级别或职位如何均无权访问机密数据、应用程序、系统资源或设施。

  • 11.1.1 金融机构应仅在需要使用时并在需要访问的期限内授予用户访问 IT 系统和网络的权限。金融机构应确保资源所有者适当授权并批准所有访问 IT 资源的请求。

  • 11.2 特权访问管理。

  • 11.2.3.d. 根据“需要”授予特权访问权限。

  • 11.2.3.e. 维护特权用户执行的系统活动的审计日志。

  • 11.2.3.f. 禁止特权用户访问记录其活动的系统日志。

  • 13 支付卡安全(自动柜员机、信用卡和借记卡)。


合规性遵守方法

可通过以下方式帮助您的组织预防数据泄露:

  • 访问控制以确保只有获得授权的用户才能访问您的系统和数据

  • 敏感数据发现和分类

  • 加密、标记化和加密密钥管理,确保数据一旦被盗,对网络犯罪分子来说将毫无意义和无用

  • 安全情报日志可识别不规则的访问模式和正在发生的违规行为


强大的访问管理和身份验证

Thales访问管理和身份验证解决方案提供组织遵守数据安全法规所需的安全机制和报告功能。我们的解决方案通过在用户登录存储敏感数据的应用程序时实施适当的访问控制来保护敏感数据。通过支持广泛的身份验证方法和策略驱动的基于角色的访问,我们的解决方案可帮助企业降低因凭证泄露或被盗或内部凭证滥用而导致数据泄露的风险。


支持智能单点登录和逐步身份验证,使组织能够为最终用户提供最佳便利,确保他们只需在需要时进行身份验证。全面的报告功能使企业能够对所有访问和身份验证事件进行详细的审计跟踪,确保他们能够证明自己符合各种法规。


数据发现和分类

保护敏感数据的第一步是找到组织中数据的位置,将其归类为敏感数据并进行分类(例如 PII、财务、IP、HHI、客户机密等),以便您可以应用最合适的数据保护技术。定期监控和评估数据也很重要,以确保不会忽略新数据并且您的组织不会违反合规性。


Thales 的CipherTrust 数据发现和分类可有效识别本地和云中的结构化和非结构化敏感数据。该解决方案支持无代理和基于代理的部署模型,提供内置模板,可快速识别受监管数据、突出显示安全风险并帮助您发现合规性漏洞。简化的工作流程可揭示安全盲点并缩短补救时间。详细的报告支持合规计划并促进高管沟通。


保护静态敏感数据

  • 特权访问用户和敏感用户数据的分离

    借助CipherTrust 数据安全平台,管理员可以在特权管理员和数据所有者之间建立严格的职责分离。CipherTrust透明加密会加密文件,同时保留其元数据。这样,IT 管理员(包括虚拟机管理程序、云、存储和服务器管理员)可以执行其系统管理任务,而无需获得对其所管理的系统上敏感数据的特权访问权限。

  • 管理职责分离

    可以实施严格的职责分离政策,以确保单个管理员无法完全控制数据安全活动、加密密钥或管理。此外,CipherTrust Manager支持双因素身份验证以实现管理访问。

  • 细粒度的特权访问控制

    CipherTrust 数据安全平台可以实施非常精细的最低权限用户访问管理策略,从而保护数据免遭特权用户滥用和 APT 攻击。精细的特权用户访问管理策略可以按用户、进程、文件类型、时间和其他参数应用。实施选项不仅可以控制访问明文数据的权限,还可以控制用户可以使用的文件系统命令。


保护移动中的敏感数据

Thales高速加密器(HSE) 提供独立于网络的动态数据加密(第 2、3 和 4 层),确保数据在站点间或从本地到云再返回时的安全。我们的 HSE 解决方案可让客户更好地保护数据、视频、语音和元数据免遭窃听、监视以及公开和秘密拦截 — 所有这些都以实惠的成本实现,且不会影响性能。


作为Thales的合作伙伴,揽阁信息与您一同解决合规性要求的各类问题,欢迎联系揽阁信息获取更多信息。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!