身處移動互聯、萬物互聯的時代,金融服務順應潮流,不斷推進數字化、移動化、場景化轉型。應用程序接口(API)成為銀行拓展服務邊界的重要抓手,第三方合作伙伴可以通過API調取金融服務。
因此,經由API的延展,銀行數字金融的安全邊界逐漸由獨立的局域網絡擴展到開放的公共網絡,加強商業銀行API的安全管理勢在必行。
監管政策速覽
2020年2月,中國人民銀行發布《JR/T0185-2020 商業銀行應用程序接口安全管理規范》,對商業銀行應用程序接口的設計、部署、集成、運維等全生命周期過程提出了安全技術與安全管理要求。
2022年1月,中國人民銀行、國家市場監督管理總局發布《金融科技產品認證目錄(第二批)》 ,將商業銀行應用程序接口列入目錄,納入國家統一推行的認證體系。
提升安全,可以這樣做
銀行可委托專業檢測機構按照《JR/T0185-2020 商業銀行應用程序接口安全管理規范》進行安全測評,并獲取全方位的安全建議和指導,提升API整體安全。
2022年12月,中國金融認證中心(CFCA)通過《金融科技產品認證目錄(第二批)》檢測機構能力核查,成為國內首批具備商業銀行應用程序接口檢測資質單位之一。
CFCA商業銀行應用程序接口檢測,依據《JR/T0185-2020 商業銀行應用程序接口安全管理規范》和《T/PCAC 0008-2020 商業銀行應用程序接口安全管理檢測規范》的要求,分別從:接口類型與安全級別、安全設計、安全部署、安全集成、安全運維、服務終止及系統下線、安全管理等七個方面建立檢測項,客觀、公正評估商業銀行API的標準符合性和系統安全性。
商業銀行應用程序接口安全管理檢測測評項覆蓋情況
商業銀行應用程序接口安全管理檢測框架
同時,CFCA根據各個商業銀行API的特點提出針對性安全建議,幫助商業銀行全方位提升API安全水平。目前,CFCA已與多家商業銀行開展合作交流,助其完善并提高API安全性,獲得行方一致好評。
作為我國重要的信息安全基礎設施,CFCA立足金融行業,深悉商業銀行應用程序接口安全之重,愿與銀行機構精誠合作,共同守護金融服務安全陣線。
責任編輯:方杰
免責聲明:
中國電子銀行網發布的專欄、投稿以及征文相關文章,其文字、圖片、視頻均來源于作者投稿或轉載自相關作品方;如涉及未經許可使用作品的問題,請您優先聯系我們(聯系郵箱:cebnet@cfca.com.cn,電話:400-880-9888),我們會第一時間核實,謝謝配合。