C-RAF 2.0 評估架構概述
C-RAF 2.0 評估是一個結構化的三步流程,旨在全面評估機構的網路復原能力。該架構的核心邏輯是將所需的網路安全成熟度等級與機構固有的風險暴露相結合。三個步驟如下:
- 固有風險評估:此初始步驟透過評估五個類別的風險暴露,來確定機構的固有風險等級。
- 網路安全成熟度評估:根據固有風險等級,此步驟會評估機構在七個領域的網路安全成熟度。
- 智慧型網路攻擊模擬測試 (iCAST):對於中度或高度成熟度的機構,iCAST 是一項模擬真實網路攻擊的強制性測試。
網路安全成熟度的七個領域
下表提供了七個領域及其關鍵組成部分的高層次概覽,這些組成部分構成了 C-RAF 2.0 評估的核心:
| 等級 | 領域 | 關鍵元件 |
|---|
| 治理 (中央) | 治理 | 網路復原監督、策略與政策、風險管理、稽核與人員訓練。 |
| 內部環境 | 識別 | IT 資產識別、風險識別與評估。 |
| 內部環境 | 保護 | 基礎結構保護、存取控制、資料安全及修補程式管理。 |
| 內部環境 | 偵測 | 漏洞偵測、異常活動偵測和威脅監控。 |
| 內部環境 | 回應與復原 | 回應規劃、事件管理、升級和報告。 |
| 外部環境 | 情勢感知 | 威脅情報與資訊分享。 |
| 外部環境 | 第三方風險管理 | 外部連接、第三方管理和持續監控。 |
固有風險評估會評估機構在以下五個不同類別中面臨的風險:技術、傳送管道、產品與技術服務、業務規模與組織特性,以及網路威脅記錄。此評估的目的在於確定機構的整體風險狀況,進而決定所需的最低成熟度等級。
iCAST 是中度和高度成熟度等級機構的強制性要求。它是一種情報驅動的紅隊/藍隊演習,模擬真實世界的攻擊情境。C-RAF 2.0 引入了藍隊要求和更靈活的威脅情報報告機制,使測試更全面、更逼真。
2.0 版的三項主要變更
C-RAF 2.0 引入了多項變更,但其中有三項對評估流程有重大影響。這些變更反映了不斷演進的法規重點,以及需要更強大的網路風險管理方法。
C-RAF 2.0 重新定義了固有風險評估中的「向上覆蓋」規則。如果低風險指標的數量不超過中風險和高風險指標的總和,則整體風險級別將向上調整。這項變更,以及更詳細的指標標準和計算方法,旨在防止機構低估其風險暴露程度。
C-RAF 2.0 的一項重大變更,是明確要求董事會和資深管理階層對網路風險管理負責。這種轉變解決了業界普遍存在的弊端,即將網路風險視為純粹的技術問題,而非商業風險。從評估的角度來看,機構現在必須提供董事會層級參與的證據,而不僅僅是技術控制措施。
為配合金管局於 2023 年 12 月發出有關管理第三方網絡風險的通告,C-RAF 2.0 已加強了範疇 7 對第三方風險管理的要求。該評估現在涵蓋外部連接的識別和管理、以風險為基礎的第三方控制測試,以及對第三方風險的持續監控。這與即將實施的 OR-2 營運復原能力要求一致,該要求的合規截止日期為 2026 年 5 月。
評估中常見的弱點
根據業界觀察,C-RAF 評估過程中出現了幾個常見的弱點。認清這些弱點有助於機構更好地準備自我評估,並找出需要改進的地方。
實際上,一些機構可能需要在管治層面的幾個方面作出改善。這包括確保首席資訊安全官 (CISO) 與技術風險管理主管的獨立性、建立正式的網路安全預算流程,以及在董事會層級建立網路風險定期審查機制。這些問題通常是由於管治架構未能充分反映網路風險對企業的重要性所致。
常見的偵測與回應弱點包括:關鍵伺服器上的端點偵測與回應 (EDR) 工具涵蓋範圍不足、針對高影響、低機率網路事件的情境規劃不足,以及缺乏復原程序的定期演練。成熟度評估的重點不僅在於工具是否已部署,也在於工具是否有效運作且已經過驗證。
隨著越來越依賴雲端服務與外包,第三方風險管理已成為評估的重點領域。常見的弱點包括:關鍵應用程式的資料流映射不完整、第三方的網路安全控制測試不頻繁,以及缺乏以風險為基礎的差異化管理機制。有些機構可能誤以為外包服務也會轉移相關的網路安全責任。然而,從法規的角度來看,責任始終屬於授權機構。
自我評估前的五大核心問題
在開始 C-RAF 2.0 自我評估之前,思考幾個核心問題是很有幫助的。這些問題旨在將您的思維與框架的主要評估維度相結合。
- 我們固有的風險評估是否反映最新的業務現況?新的雲端服務部署、協力廠商連線以及傳送管道的變更是否已納入評估?
- 網路風險管理是否已成為董事會的定期議程項目?機構是否能證明在治理層面上對網路風險進行定期審查和決策?
- 我們的成熟度評估是否超越「合規性檢查清單」的範圍?我們能否闡明每項控制措施的目標、有效性和持續改善機制?
- 第三方風險是否與內部風險受到同等程度的重視?是否已針對主要第三方進行資料流程映射、控制測試和持續監控?
- 我們的事件回應能力是否已針對實際情況進行測試?我們的應變計畫是否涵蓋高影響、低機率的事件,並定期進行演練?
總結
C-RAF 2.0 的核心理念是將網路復原能力從技術問題提升為治理優先順序。隨著TM-C-1法定指引的頒布,以及2026年5月OR-2合規期限的臨近,主動了解並準備評估要求是金融機構滿足不斷變化的監管期望的務實選擇。
DQS HK 的相關服務