近年來隨著法律法規的逐步完善,在合規性的驅動下國內大部分證券公司已經建立了基礎網絡安 全防護體系。
1.政策解讀
自《網絡安全法》頒布實施以來,我國證券業積極響應國家號召,深入貫徹落實網絡安全政策和 法律法規,以加強證券市場的信息安全為核心目標,全力保護投資者的合法權益,堅決維護市場秩序。 在這一背景下,證券業內制定并實施了一系列細化的網絡安全政策和規范,涵蓋了網絡基礎設施建設、 信息安全保障、數據保護、應急響應等各個方面。這些政策和規范不僅強調了技術防范和風險管理的 重要性,還明確了責任主體和監管要求,確保了證券市場在網絡環境下的安全穩定運行。
其中,2023 年 2 月頒布的《證券期貨業網絡和信息安全管理辦法》(如圖 30 所示),相較于證 券業過往政策,展現出更為全面、細致且具有前瞻性的特點。該辦法不僅廣泛涉及基礎設施安全、數 據安全、應用安全等關鍵領域,還針對云計算、大數據、人工智能等新技術、新業務模式提出了具體 的管理要求。此外,該辦法還強調了網絡安全與信息安全之間的協同管理,促進了技術防范與管理措 施的融合。這一辦法的出臺,不僅顯著提高了行業對網絡安全和信息安全的重視程度,強化了風險防 控能力,確保了業務的連續性和客戶資料的安全,同時也推動了證券業在技術創新和業務轉型方面邁 出堅實的步伐。

在這些網絡安全政策和法律法規的精心指導和規范引領下,我國證券業的網絡安全建設取得了令 人矚目的成績。市場的信息安全得到了堅實保障,投資者的利益得到了周全保護。展望未來,證券業 將繼續深化網絡安全管理,不斷創新和完善相關政策和規范,為構建更加安全、高效、透明的證券市場提供堅實的支撐和保障。
2.證券網絡安全建設現狀及關注點
根據中國證券業協會信息,截止到 2023 年 6 月 30 日,我國證券公司數量為 141 家,141 家證 券公司 2023 年上半年度實現營業收入 2,245.07 億元。
目前,網絡安全投入約占 IT 投入的 3%-5%,頭部券商機構安全人員 10 人左右。證券機構一般 由集團總公司統一進行采購,分支機構負責輕量級的 IT 運維,沒有單獨采購權。國內頭部證券公司 的網絡安全建設已逐漸從前期的安全基礎設施建設階段過渡到安全運營階段,越來越重視安全實戰 效果。
a) 基礎安全領域 近年來隨著法律法規的逐步完善,在合規性的驅動下國內大部分證券公司已經建立了基礎網絡安 全防護體系。在基礎網絡安全領域方面,大型證券公司普遍采購了邊界安全產品、病毒防護、網絡流 量分析等安全產品。終端安全方面,由于證券行業的特性,移動端的主要場景是證券 APP 訪問,因 此大部分證券公司在移動終端安全防護投入較小,主要側重于對物理 PC 和筆記本電腦等設備的防護 管理和病毒防護。
b) 密碼和信創 密碼方面,大部分券商從 2022 年開始進行國密改造,主要在數據傳輸環節采購了密碼機等產品 以滿足合規的需求。但以當下的技術下交易系統難以應用密碼產品,主要是由于加密過程會增加交易 時間,影響交易速度。 信創方面,金融類信息和數據涉及國家和居民安全,在政策的推動下,證券行業正在加速推進信 創全棧式升級改造,包括從底層基礎硬件、中間層基礎軟件到上層核心應用軟件。多數證券機構從 2021 年開始推進信創,網絡安全領域已經進行了 30%至 40%的信創產品的替換,而對于新采購的設 備,信創比例已經幾乎達到了 100%。并預計在 2027 年之前實現所有相關產品的完全替代。
c) 云安全 整體來看,目前證券上云進度是緩慢的,相應的對云安全的投入也相對較小。當下部分證券公司 在云方面開始了初步探索和應用,虛擬化仍是主要技術手段;證券機構會普遍采用把重要系統放在私 有云,公有云的使用相對較少,通常會將新聞、資訊類應用放在公有云上,云安全的建設也主要依賴 公有云廠商提供的安全產品。據調研,部分證券公司在部分系統上開始使用容器的部署方式,并采購了容器安全產品。
d) 數據安全 證券行業的數據特點是規模龐大、價值高,應用場景復雜。因此,保護客戶個人信息、交易數據、 市場行情和資訊等數據對于確保交易系統的穩定運行至關重要。鑒于外部攻擊形勢嚴峻,內部數據風 險加大,如數據在網絡環境暴露面大、數據外發渠道多樣化、員工接觸數據機會多等內外部多重因素 影響,證券機構面臨的數據安全風險持續加大。 大部分證券公司已經采購了數據庫審計、動靜態脫敏、數據防泄漏等數據產品進行數據防護。通 過調研得知,大多數機構對隱私計算技術依然處于關注狀態,尚未應用到機構的數據安全防護體系中。 整體來看,數據安全的體系建設還處于初級階段,大部分證券機構的技術手段未能全面覆蓋數據全生 命周期。
大部分機構已經意識到數據治理工作是建立數據安全體系的基礎,部分證券機構已經開始展開數 據治理工作。然而,由于涉及繁多的數據資產梳理、多部門間協作復雜等原因,數據分類分級工作面 臨標準制定周期長、落地難度大、分級后難以應用等挑戰。 如今,頭部券商正在積極關注數據安全平臺,期望通過建立數據安全平臺來構建覆蓋數據全生命 周期的安全保障。通過調研得知,多家證券機構也表示在當前及未來三到五年內,公司的主要任務之 一將是數據治理及數據安全體系的搭建,以應對日益嚴峻的數據安全挑戰。
e) 開發安全 在開發安全方面,近兩年在數字化轉型的大背景下,頭部券商加大投行、財富管理、資管、自營 等業務及運營、風控、財務、法律合規等中后臺的數字化建設,開發需求逐步提高。但是大部分券商 的開發流程和安全流程尚未完全結合起來,沒有建立起開發安全的體系。目前大部分券商機構的開發 安全工作主要集中在軟件開發階段,通過部署敏捷和持續集成工具 CI/CD 平臺,結合安全測試工具 幫助公司在軟件開發階段識別潛在的安全漏洞。另外,通過調研我們發現,還有多數機構在積極關注 軟件成分分析 SCA 工具,預計未來一兩年內會使用軟件成分分析 SCA 工具,以解決應用程序安全測 試 AST 類工具誤報率較高的問題。