Peranan IAM dalam BFSI: Menjamin keselamatan data kewangan 

Diterbitkan 13 September 2024 by Tanishq Mohite in BFSI

Sehingga Mei 2024, serangan e-mel perniagaan yang terjejas dalam perkhidmatan kewangan telah meningkat sebanyak 21%[1]Penjenayah siber menggunakan kejuruteraan sosial dan perisian hasad untuk mengakses akaun e-mel perniagaan yang sah. Dengan operasi perbankan digital menjadi keutamaan dan ancaman kewangan yang sofistikated semakin meningkat, keperluan untuk langkah keselamatan yang kukuh adalah lebih penting berbanding sebelum ini. 

Pengurusan Identiti dan Akses (IAM) untuk BFSI

Pengurusan identiti dan akses (IAM) memainkan peranan penting dalam konteks di atas dengan melindungi data kewangan dan peribadi penting pelanggan serta memastikan akses yang selamat dan mematuhi peraturan untuk pekerja.

Blog ini meneroka kepentingan IAM untuk industri BFSI, ciri-ciri utamanya dan amalan terbaik untuk melaksanakan Strategi IAM

Mengapakah Pengurusan Identiti dan Akses penting untuk perkhidmatan kewangan? 

Dalam industri BFSI, di mana kepercayaan dan keselamatan adalah yang paling utama, pengurusan identiti dan akses (IAM) adalah penting untuk mengurus akses dan mengekalkan keselamatan data. Bank, institusi kewangan dan syarikat insurans mengendalikan sejumlah besar data sensitif yang pelbagai—daripada maklumat kad kredit pelanggan hinggalah rekod kewangan dan pembayaran yang penting. 

Untuk mengamankan data sensitif sedemikian, organisasi yang merupakan sebahagian daripada industri BFSI perlu mematuhi peraturan industri tertentu seperti Kesatuan Eropah JPA 2 (Arahan Perkhidmatan Pembayaran) dan PCI DSS (Standard Keselamatan Data Industri Kad Pembayaran) Majlis Piawaian Keselamatan Industri Kad Pembayaran yang menumpukan pada perlindungan maklumat pembayaran sensitif. Selain itu, bank mesti mematuhi prinsip GDPR seperti kesahan, keadilan, ketelusan dan pengurangan data serta menegakkan hak pelanggan, termasuk akses kepada, pembetulan dan pemadaman data peribadi. 

Organisasi yang gagal mematuhi peraturan industri akan dikenakan denda yang besar dan menghadapi prosiding jenayah serta kerosakan reputasi, yang menjejaskan kredibiliti dan prestasi. Menurut data 2023, firma pertukaran mata wang kripto yang berpangkalan di AS, Binance, terpaksa membayar $4.3 bilion kerana melanggar peraturan kerahsiaan bank.[2].  

IAM adalah penting bagi bank untuk mengamankan data pelanggan dan kewangan, mencegah penipuan dan mematuhi keperluan kawal selia. Ia memperkukuh postur keselamatan institusi kewangan, memastikan integriti dan kerahsiaan sistem kewangan yang kritikal. 

Ciri-ciri utama IAM untuk BFSI 

1. Pengurusan pengguna berpusat

Penyelesaian IAM memudahkan pengurusan pengguna dalam industri BFSI dengan mewujudkan direktori berpusat. Mereka sering memanfaatkan perisian proprietari atau pihak ketiga yang disesuaikan untuk institusi kewangan. Dengan menyatukan identiti pengguna, IAM menyelaraskan pemantauan dan memastikan penguatkuasaan dasar yang konsisten merentasi semua pekerja. 

Pentadbiran akaun pengguna diperkemas kerana IAM menyediakan satu titik kawalan akses, yang penting untuk pematuhan peraturan kewangan yang ketat dan melindungi data kewangan sensitif.

2. Pengurusan identiti

Pengurusan identiti perbankan merangkumi penerimaan pekerja baharu, penyediaan akses yang sesuai kepada sistem kewangan berdasarkan peranan mereka, menyemak dan mengemas kini hak akses kepada pangkalan data pelanggan yang sensitif secara berkala dan menyahperuntukkan akses apabila pekerja meninggalkan organisasi, semuanya daripada satu konsol. Proses ini memastikan pematuhan terhadap dasar BFSI dalaman dan keperluan kawal selia sambil mengekalkan protokol keselamatan yang optimum untuk melindungi aset kewangan dan maklumat pelanggan.

3. Kawalan akses

Kawalan akses terperinci yang dikuatkuasakan oleh penyelesaian IAM memastikan hanya individu yang dibenarkan sahaja yang boleh mengakses sumber perbankan tertentu dan melaksanakan operasi kewangan yang ditetapkan. Ini menjamin bahawa kebenaran yang betul ditetapkan untuk setiap pekerja, peranti dan aplikasi BFSI.  

4. Pengesahan pengguna

Penyelesaian IAM menyediakan pelbagai kaedah pengesahan untuk mengesahkan identiti pengguna yang mengakses perkhidmatan perbankan, seperti pengesahan berbilang faktor (MFA), yang memastikan hanya pengguna yang dibenarkan sahaja yang boleh mengakses data kewangan. 

Secara bergantian, log masuk tunggal (SSO) Keupayaan ini membolehkan pengguna mengakses pelbagai perisian dan aplikasi perbankan dengan satu set kelayakan, meningkatkan pengalaman pengguna dan mengurangkan risiko keletihan kata laluan. SSO meningkatkan keselamatan dengan memusatkan proses pengesahan dan meminimumkan serangan oleh vektor berniat jahat.

Manfaat IAM untuk BFSI 

1. Meningkatkan postur keselamatan

IAM memastikan hanya kakitangan yang disahkan dan diberi kuasa sahaja yang mengakses sistem dan data perbankan sensitif dengan mengikuti prinsip keselamatan sifar kepercayaanPrinsip ini dapat mengurangkan risiko pelanggaran dan penipuan data dengan ketara, sekali gus mempertingkatkan postur keselamatan keseluruhan organisasi. 

2. Skalabiliti

Seiring dengan perkembangan dan pertumbuhan institusi kewangan, penyelesaian IAM boleh diskalakan untuk menampung peningkatan pengguna, transaksi dan penyepaduan pihak ketiga. Hanya pengguna yang disahkan dengan domain yang dibenarkan sahaja yang boleh mengakses aplikasi dan peranti perbankan yang digunakan untuk berfungsi dengan kaedah pengesahan seperti SSO. 

Kebolehskalaan memastikan pengurusan akses kekal selamat dan cekap, walaupun operasi organisasi berkembang. Ia membolehkan bank menyesuaikan diri dengan cepat kepada keperluan perniagaan dan keperluan kawal selia yang berubah-ubah tanpa menjejaskan keselamatan. 

3. Memastikan pematuhan

Penyelesaian IAM memudahkan pematuhan dengan menyediakan kawalan akses, pengesahan pengguna dan pemantauan aktiviti yang mantap. Ini memastikan pematuhan terhadap peraturan seperti GDPR, CCPA dan PCI-DSS. 

Badan-badan pentadbir seperti Pihak Berkuasa Kawal Selia Industri Kewangan (FINRA), Rangkaian Penguatkuasaan Jenayah Kewangan (FinCEN) dan Suruhanjaya Sekuriti dan Bursa (SEC) mewajibkan pelaksanaan amalan IAM secara sistematik untuk melindungi maklumat pelanggan dan mengekalkan integriti sistem kewangan.

4. Memacu kecekapan

Penyelesaian IAM mengautomasikan banyak aspek proses pengurusan akses khusus untuk industri BFSI, termasuk peruntukan pengguna dan penyahperuntukanDengan satu domain atau e-mel kerja yang dibenarkan, pekerja di firma BFSI mengelakkan entri kata laluan berulang.

Ciri-ciri seperti kawalan akses membolehkan pentadbir IT mencapai tahap akses yang telah ditetapkan berdasarkan peranan dan tanggungjawab, sekali gus mengurangkan beban kerja mereka dengan ketara. Keupayaan ini menghapuskan keperluan berulang untuk memberikan kebenaran secara manual, satu manfaat penting dalam memastikan pematuhan dengan keperluan kawal selia yang ketat seperti PCI-DSS atau GDPR. Dengan memperkemas tugas pentadbiran ini, IAM meningkatkan kecekapan operasi dan meminimumkan potensi ralat manusia, yang sebaliknya boleh menyebabkan kelemahan keselamatan yang ketara dalam persekitaran BFSI.

5. Meningkatkan pengalaman pengguna

IAM meningkatkan pengalaman pengguna untuk pekerja yang bekerja dalam industri BFSI dengan memudahkan log masuk dan mengurangkan keperluan untuk berbilang kata laluan. Ciri-ciri seperti Penyelesaian SSO membolehkan pengguna mengakses berbilang aplikasi dengan satu set kelayakan, sekali gus mengurangkan keletihan kata laluan dan meningkatkan produktiviti. 

Amalan terbaik untuk melaksanakan IAM untuk BFSI

1. Mengamalkan pendekatan sifar kepercayaan terhadap keselamatan

Prinsip sifar kepercayaan—jangan sesekali percaya, sentiasa sahkan, andaikan pelanggaran dan mohon akses yang paling kurang istimewa—memastikan keselamatan yang mantap dengan mengesahkan pengguna secara berterusan sebelum memberikan akses kepada sumber perbankan. Model ini disepadukan dengan lancar dengan alat IAM terbaik, menguatkuasakan dasar akses yang ketat dan memudahkan pengesahan tanpa mengganggu operasi perniagaan. 

Mengenal pasti dan mengamankan aset bernilai tinggi (HVA), seperti rahsia perdagangan sulit dan PII pelanggan, adalah penting. Adalah penting untuk menentukan di mana HAV ini akan disimpan dan apa dan siapa yang akan mempunyai akses kepadanya. 

Dengan memanfaatkan prinsip keistimewaan paling rendah, institusi kewangan boleh mengehadkan kebenaran, mengaudit akses secara berkala dan mengurangkan keistimewaan tetap yang tidak perlu kepada data pelanggan dan sistem kewangan. Pendekatan ini meminimumkan risiko akses tanpa kebenaran dan potensi pelanggaran. 

Juga telah membaca: Mengapa Kepercayaan Sifar adalah penting?

2. Kuatkuasakan dasar kata laluan yang kukuh

Teknologi IAM bergantung pada amalan kata laluan yang berkesan. Pentadbir harus menguatkuasakan dasar kata laluan yang mantap, mengkonfigurasi kerumitan dan kebolehgunaan semula kata laluan, dan menetapkan tempoh untuk mengemas kini kata laluan. Dengan mengutamakan amalan kata laluan yang kukuh, institusi perbankan dapat mengurangkan risiko akses tanpa kebenaran dan pelanggaran data dengan ketara, sekali gus memastikan perlindungan yang lebih baik untuk maklumat kewangan penting.

3. Gunakan Pengesahan Berbilang Faktor (MFA)

Pengesahan berbilang faktor (MFA) memudahkan proses pengesahan dengan memerlukan dua atau lebih bentuk pengesahan untuk mengesahkan identiti pengguna. MFA merangkumi penggunaan kata laluan, nombor pengenalan peribadi (PIN) empat atau enam digit, biometrik (seperti cap jari dan pengecaman wajah), kata laluan sekali guna (OTP) dan soalan keselamatan.  

4. Kuatkuasakan Akses Tepat Masa 

Akses tepat pada masanya bermaksud akses sementara kepada sistem, perisian, data atau aplikasi untuk tempoh tetap mengikut keperluan. Contohnya, apabila pegawai pematuhan perlu menyemak rekod kewangan yang disimpan dalam pangkalan data yang selamat, pentadbir IT boleh memberikan akses sementara untuk tempoh audit dan membatalkannya setelah audit selesai. Ini memastikan kerja berjalan lancar tanpa menjejaskan keselamatan, sekali gus mengurangkan risiko pendedahan berpanjangan kepada data sensitif.

5. Manfaatkan dasar kawalan akses 

Dasar kawalan akses harus dikuatkuasakan untuk menugaskan, mengurus dan membatalkan akses kepada data. 

Pentadbir IT di institusi perbankan dan kewangan boleh menggunakan pelbagai kawalan akses: 

  • Kawalan Akses Berasaskan Peranan (RBAC)Memberikan kebenaran berdasarkan peranan dan tanggungjawab pengguna untuk meminimumkan akses tanpa kebenaran dan memperkemas operasi.
  • Kawalan Akses Berasaskan Atribut (ABAC)Menggunakan atribut seperti profil pengguna, jenis sumber dan persekitaran untuk menyediakan kawalan akses masa nyata yang terperinci.
  • Kawalan Akses Mandatori (MAC): Mengehadkan akses berdasarkan label sensitiviti yang telah ditetapkan dan tahap pelepasan pengguna untuk perlindungan data peringkat tinggi.
  • Kawalan Akses Budi Bicara (DAC): Membolehkan pemilik sumber mengkonfigurasi kebenaran akses, menawarkan fleksibiliti dan autonomi dalam pengurusan akses.
  • Kawalan Akses Berasaskan Dasar (PBAC)Menggabungkan dasar perniagaan dengan kawalan akses, menyediakan kebenaran dinamik dan masa nyata berdasarkan pelbagai faktor seperti lokasi dan peranan.

6. Mengaudit akses kepada sumber secara berkala

Pengauditan adalah penting dalam industri BFSI bagi memastikan kawalan akses mematuhi sepenuhnya prinsip keistimewaan paling minimum, dengan hanya memberikan pengguna kebenaran penting yang diperlukan untuk peranan khusus mereka. Amalan ini amat penting dalam mengurangkan risiko peruntukan berlebihan, yang mana pekerja mungkin memperoleh hak akses yang tidak perlu dari semasa ke semasa.

Tambahan pula, memandangkan organisasi BFSI mengintegrasikan alat kewangan baharu dan aplikasi kawal selia ke dalam sistem mereka, pengauditan menjadi sangat penting untuk mengenal pasti dan membetulkan akaun yatim piatu atau keistimewaan akses yang tidak digunakan. Dengan meneliti log penggunaan dan kebenaran akses secara berkala, pasukan IT boleh membatalkan akses yang tidak perlu dengan segera, meminimumkan permukaan serangan dan memperkukuh postur keselamatan keseluruhan institusi.

7. Gunakan penyelesaian UEM dengan keupayaan IAM 

Mengamalkan a Penyelesaian UEM Bersepadu dengan keupayaan IAM meningkatkan keselamatan dalam industri BFSI dengan membolehkan pentadbir IT mengurus dan mengamankan peranti yang mengakses rangkaian perbankan dan data kewangan sensitif secara berpusat. Ini termasuk menguatkuasakan penyulitan, melaksanakan dasar kata laluan yang ketat dan memadam data dari jauh sekiranya berlaku kehilangan atau kecurian peranti.

Seiring dengan IAM, yang mengawal identiti pengguna dan keistimewaan akses, UEM melengkapi dengan memastikan akses ini berlaku melalui peranti mudah alih dan titik akhir yang selamat dan mematuhi piawaian yang digunakan dalam institusi kewangan. 

Integrasi UEM dan IAM ini memperkukuh keselamatan keseluruhan dan memperkemas pentadbiran dengan menyediakan platform bersatu untuk mengurus identiti pengguna dan dasar keselamatan peranti khusus untuk keperluan kawal selia industri BFSI.

Melindungi industri BFSI daripada kesilapan dengan IAM 

Integrasi IAM adalah penting untuk melindungi masa depan industri BFSI. Ia membantu membina kepercayaan pelanggan dan mengekalkan integriti data kewangan sensitif. Penyedia perkhidmatan kewangan mesti mengambil langkah proaktif untuk menjadikan IAM sebagai komponen asas strategi keselamatan mereka.

Melaksanakan penyelesaian pengurusan identiti dan akses yang mantap adalah penting memandangkan pelanggaran data kewangan terus meningkat. Institusi kewangan mesti mengutamakan sistem IAM yang canggih untuk melindungi privasi pelanggan, meningkatkan kecekapan operasi dan memastikan akses yang selamat kepada maklumat penting.

Rujukan:

1. Forbes

2. Enzuzo

Tanishq Mohite
Tanishq Mohite
Tanishq ialah seorang penulis kandungan di Scalefusion. Beliau seorang bibliofil tegar dan peminat sastera dan filem. Jika tidak bekerja, anda akan mendapati beliau membaca buku bersama kopi panas.

Lagi dari blog

Kes penggunaan IAM: Menyelesaikan cabaran identiti dan akses dalam...

Pengurusan identiti dan akses (IAM) telah berkembang daripada fungsi IT bahagian belakang kepada strategi perniagaan teras. Memandangkan SaaS...

SSO vs. MFA: Perbezaan Utama Dijelaskan

SSO dan MFA kedua-duanya merupakan kaedah keselamatan identiti, tetapi ia menyelesaikan masalah akses yang berbeza. Daftar masuk tunggal membolehkan pengguna mengakses...

Pengurusan Identiti Awan: Apakah itu dan bagaimana ia...

Apabila syarikat berkembang dan beralih lebih jauh ke arah struktur berasaskan awan, keperluan untuk mengurus identiti bagi memastikan kecekapan operasi dan...