为确保计划商业银行、小额商业银行、支付银行和发行信用卡的非银行金融公司制定明确的数字支付产品和服务政策,RBI 推出了《印度储备银行(数字支付安全控制)指令,2021》。这些指南自2021年起生效。
在以下章节中,我们将探讨 ManageEngine 的统一终端管理和安全解决方案 Endpoint Central 如何帮助您建立一个结构化的数字支付安全控制框架,以符合 RBI 指令的要求。
注意:
| 序号 | 数字支付安全控制 | Endpoint Central 如何帮助 |
| 4 | RE 应经其董事会批准制定数字支付产品和服务政策。政策的轮廓应涵盖任何“新产品”的参数,包括其与整体业务战略的契合度及产品固有风险、风险管理/缓解措施、合规监管指令、客户体验等,并明确从功能、安全和性能(FSP)角度讨论支付安全需求,例如:
董事会和高级管理层应负责该政策的实施。政策应定期审查,至少每年一次。RE 可以为其不同的数字产品单独制定该政策,或将其纳入整体产品政策中。此外,政策文件应要求每个数字支付产品/服务明确说明数字支付周期的机制、起点、关键中间阶段/节点及终点、安全方面、验证过程直至数字支付结算、数字路径的清晰图示及异常处理。此外,签署上述要求、在推出前多阶段执行用户验收测试(UAT)、多利益相关方审批(UAT后)及数据归档要求也应纳入考虑。应明确提出对支持数字产品的应用程序整体流程的外部评估需求,包括其逻辑、构建和安全方面。 | Endpoint Central 提供 先进的数据泄漏防护 功能,支持个人身份信息(PII)的检测与分类。它通过允许管理员配置云服务和外设的数据传输策略,实现对IT环境中数据流的全面控制。 |
| 8 | RE 应针对数字支付产品及相关流程和服务的安全性开展风险评估,并评估其对目标用户的适用性和恰当性,评估应在服务建立前及定期进行。风险评估应考虑——
该评估还应涵盖周边生态系统。风险评估应包含支付数据1的保护与安全需求,评估系统的恢复力。内部风险与控制自我评估(RCSA)应涵盖内在风险及控制措施,结合威胁的概率与影响,得出剩余风险。在此过程中, RE 应维护支付生态系统中所有存储客户数据的系统和应用的数据库,并遵守适用的PCI标准, 在每个系统中(不论是否需要强制性认证/标准认可)。 | Endpoint Central 具备漏洞年龄矩阵及漏洞严重性 概览,可提供补丁实施影响的深入洞察。此外,Endpoint Central 还提供有关IT中脆弱系统及缺失补丁的全面报告。 针对关键和非关键信息系统,Endpoint Central 提供 基于风险的漏洞管理 ,帮助管理员基于CVSS得分、补丁可用性等指标优先处理漏洞。 Endpoint Central 拥有全面的 报告功能。除对终端设备资产进行深度分析外,还可用于治理和审计。 对关键计算机运行敏感应用,在用户登录报告可帮助管理员追踪用户访问关键终端。 Endpoint Central 可帮助管理员使用 Bitlocker 管理功能加密终端用户的 Windows 设备,及使用 FileVault 加密 Mac 设备。 Endpoint Central 还帮助您遵守银行相关合规要求,如 PCI DSS, RBI 网络安全框架 及 RBI IT GRC |
| 10 | RE 应建立健全的内部控制系统,并在提供数字支付产品及相关服务前考虑运营风险。这包括确保数据完整性、客户机密性和数据安全具备足够保障。 | Endpoint Central 提供 先进的数据泄漏防护 功能,支持个人身份信息(PII)的检测与分类。它通过允许管理员配置云服务和外设的数据传输策略,实现对IT环境中数据流的全面控制。 |
| 11 | RE 应确保数字支付架构稳健且具可扩展性,匹配交易量及客户增长。RE 的IT战略应确保具备坚实的容量管理计划以满足不断变化的需求。RE 还应根据董事会批准的政策定期审查IT/IT安全架构及技术平台,并进行技术平台更新。
| Endpoint Central 采用汇总服务器架构,满足支付系统的可扩展需求。它最多可管理 200,000 个终端。 |
| 13 | 数字支付渠道(尤其是基于互联网的)通信协议应遵循安全标准。数字支付生态系统需实施适当等级的加密和安全措施。 | Endpoint Central 使用符合 FIPS 140-2 的算法。用户可启用 FIPS 模式 以在高度安全环境中运行IT,并在远程故障排除操作时采用256位高级加密标准(AES)加密协议。 Endpoint Central 可帮助管理员使用其 Bitlocker 管理 加密终端用户 Windows 设备,以及通过 FileVault 加密Mac 设备。 |
| 16 | 加密算法(对称/非对称加密、哈希)、算法(加密、签名、密钥交换、消息摘要创建、随机数生成器)、密码套件、数字证书及传输通道、数据处理、身份验证所使用的协议应具有强度,采用国际认可且未废止/未被证明不安全/易受攻击的标准,且实现此类控制的配置应总体符合现行指令及当地法律。
| |
| 25 | RE 还可运行自动漏洞扫描工具,持续或更频繁地自动扫描网络中关键的、面向公众的或存储客户敏感数据的所有系统。 | Endpoint Central 提供 全面漏洞管理 ,通过单一控制台实现对威胁的持续评估及可视化。除漏洞评估外,还内置漏洞修复功能。 Endpoint Central 提供统一控制台供 ITops 和 SecOps 管理及保护终端设备。Endpoint Central 具备基于角色的访问控制,安全功能可委派给独立安全专家。 |
| 26 | RE 应对早期漏洞扫描结果进行比对,确认漏洞是否已通过打补丁、实施补偿控制或经批准的接受剩余风险等方式解决,确保已知漏洞不再复发。已识别漏洞应有时间限制内完成修复。 | |
| 27 | RE 应确保所有漏洞扫描均在认证模式下进行,使用本地代理分析安全配置或使用拥有系统管理权限的远程扫描器。 | Endpoint Central 的轻量级代理将部署到您的 Windows、Mac 和 Linux 终端,执行企业内漏洞扫描,将结果发送至 Endpoint Central 服务器。 |
| 67 | RE 应遵循多项支付卡标准(除 PCI-DSS 和 PA-DSS6 之外),根据支付卡行业(PCI)规定及标准最新版本的适用性/就绪性,确保全面支付卡安全,包括——
| Endpoint Central 帮助遵守银行相关合规规定,如 PCI DSS v4.0.1, RBI 网络安全框架 及 RBI IT GRC |
| 71 | RE 应实施以下措施以提升 ATM 的安全态势:
| Endpoint Central 具备 USB 端口管理 配置,帮助管理员阻止/允许用户访问 USB 端口。 Endpoint Central 为 Windows、Linux、macOS 和 Windows Server 操作系统提供全面的补丁支持,还支持 1000+ 第三方应用程序、硬件驱动和 BIOS 补丁。 Endpoint Central 的操作系统部署器功能帮助 升级 Windows 7、Windows 10 系统至 Windows 11 |