今年7月,韩国金融委员会就乐天信用卡公司遭黑客攻击、297万名用户个人信息泄露一事,作出停业1.5个月、罚款50亿韩元(约合人民币2503万元)的处罚决定。这是韩国首次因黑客攻击对金融公司实施停业处分。
然而不到3个月,从银行、资本公司到储蓄银行,韩国金融业再度接连遭到黑客攻击。每当发生大规模黑客攻击,国会追责,舆论追问,企业负责人公开道歉,监管部门随后祭出罚款、停业等处罚。金融公司疏于安全管理,理应担责。但问题在于,这样的应对方式,真能阻止下一次攻击吗?如果事故发生后只是不断提高处罚力度,却没有同步提升风险应对能力,同样的问题恐怕还会反复出现。
黑客攻击本质上是攻击者蓄意侵入系统的犯罪行为,进入人工智能(AI)时代,攻击手段更是不断升级。如果每次事故后,关注点都停留在被攻击企业该受什么处罚,而不去查清是谁发动攻击、为何发动攻击、被窃数据流向何处,再严厉的处罚也难以触及根本。
此次金融业遭遇的攻击,也很难再视为个别公司的安全事故。多家金融机构在短时间内接连被攻击,且不排除攻击者借助AI的可能。面对日益复杂的攻击手段,只要求各金融机构独自筑起防线,局限明显。储蓄银行等金融机构尤其如此,它们在安全人才和投入能力上,难以与大型银行相提并论。
其他国家的做法是在追究金融公司责任的同时,同步强调系统性防御。欧洲已建立金融机构应对网络安全事件的共同标准和监管协作机制,并将云服务等第三方IT企业纳入其中,银行、监管机构与IT企业还联合开展网络攻击应对演练。
韩国同样需要走出每次事故后“CEO道歉、辞职、罚款、停业”的循环。该追的责任必须追,但处罚不应是网络安全治理的终点。
如今黑客攻击已从针对单家企业的“点”,扩散为威胁整个金融行业的“面”,韩国的防御体系也应从金融机构“各自防守”转向金融业“共同防御”。网络安全需要问责,但仅靠问责,挡不住下一次攻击。
【图片提供 ChatGPT】
评论 (0)