金融数据中心容灾,你做对了吗?

科技   2024-10-11 15:31   北京  





近日,中国人民银行发布《金融数据中心容灾建设指引》(JR/T 0264—2024),并已正式实施。金融行业是关系到国计民生的基础行业,金融数据中心的业务连续性必须得到切实有效的保障。





金融行业在业务连续性方面的表现如何?金融数据中心容灾建设还存在哪些问题?又该如何依法合规保障金融数据中心的不间断运行呢?

风险从未远离




2024年10月2日,美国银行(Bank of America)账户出现故障,导致有些储户无法登录网上银行,有些储户的账户余额显示为零,还有些人虽然可以登录,但无法点击账户进行存款、取款等操作。


2024年9月12日,德国各地陆续出现银行卡支付故障,原因是一家IT服务商及其相关供应商出现问题。


2024年7月,由于银行基础设施内的证书过期失效,英格兰银行一个关键的支付系统崩溃,导致CHAPS和零售结算系统中断。


2023年,新加坡星展银行曾多次出现服务中断问题,包括当年3月数码服务10个小时的故障,5月因登录流量太大导致服务中断。


2022年11月,我国一家知名银行在美国的全资子公司遭受勒索软件攻击,导致部分业务系统中断。



技术故障、网络攻击、运维风险、自然灾害……可能造成银行业务中断的因素多种多样,对银行的运营和客户的资金安全构成巨大威胁。


有章可循

近年来,中国人民银行等相关监管机构发布了一系列标准和指引,以规范和指导金融数据中心的容灾建设。我国金融数据中心容灾建设在政策和标准层面得到了高度重视和规范。

下面,我们按照时间线,对相关机构发布的有关金融数据中心容灾建设的规范、标准进行了梳理。


中国人民银行主管的标准《云计算技术金融应用规范 容灾》(JR/T 0168-2018),适用于金融领域的云服务提供者、云服务使用者、云服务合作者等,旨在规范云计算技术在金融领域的容灾应用。


中国人民银行发布的《银行业信息系统灾难恢复管理规范》(JR/T 0044-2008),包括组织机构、灾难恢复需求、灾难恢复策略、灾备系统、灾备中心运维等方面的规定。


中国银监会2010年发布的《商业银行数据中心监管指引》,对数据中心的风险管理和灾难恢复管理提出了明确要求,如商业银行应设立生产中心和灾备中心等。


《云计算技术金融应用规范 容灾》(JR/T 0168-2020)规定了金融领域云计算平台的容灾要求,包括云计算平台容灾能力分级、灾难恢复预案与演练、组织管理、监控管理、监督管理等内容,适用于金融领域的云服务提供者、使用者、合作者等。


2020年9月9日开始施行的《银行保险机构应对突发事件金融服务管理办法》,由中国银行保险监督管理委员会发布,旨在规范银行保险机构应对突发事件的经营活动和金融服务,保护客户的合法权利,维护银行业保险业的安全稳健运行。此办法涉及突发事件定义、银行保险监督管理机构的职责、银行保险机构的组织管理和制度等方面内容。


《金融科技发展规划(2022-2025年)》由中国人民银行印发,其中提到要积极采用多活冗余技术构建高可靠、多层级容灾体系,以满足日常生产、同城灾备、异地容灾、极端条件能力保全等需求。


中国人民银行发布的金融行业标准《金融数据中心容灾建设指引》(JR/T 0264—2024),涉及金融数据中心容灾建设的多个方面,包括组织保障、需求分析、体系规划、建设要求、运维管理等。



金融业在数字化转型的过程中,不断提高信息安全风险治理与管控水平,但同时也不得不面对新的安全风险。


认清挑战 全面规划

为提升业务连续性,金融数据中心将面临以下方面的挑战:资金投入和专业人才方面的不足;技术架构演进方面的挑战,传统的两地三中心架构正在向多活数据中心转型;运维复杂性持续增加,向智能运维转型刻不容缓;信息安全方面的风险,勒索软件、黑客攻击、员工不当操作等都是风险点;虽然概率小,但是对于自然灾害以及意外事件的防范还是要注意,火灾、电力事故等对于数据中心业务连续性来说是极大的威胁;云计算、人工智能等新技术的出现,在促进业务创新的同时,也带来了新的风险,需要不断探索有效的应对之策。

综上,金融数据中心需要通盘考虑规划、建设、运维和管理等各个阶段的需求,从制度规范、技术架构、运维管理、人员配备与能力等全方位形成有效的业务连续性保护机制与体系,确保在发生意外和故障时,能够及时恢复,将负面影响降到最低。

容灾建设应与时俱进

《金融数据中心容灾建设指引》强调,金融机构应对风险进行全面分析,包括生产系统风险分析、基础设施风险分析、业务影响分析

《金融数据中心容灾建设指引》将容灾体系分为“同城容灾、异地容灾、极端容灾”3个层次,分别针对不同的规模、业务需求和业务连续性需求的数据中心。比如,在遭遇城市小规模灾难时具备对外提供接续服务、恢复时间较短、数据丢失量接近零的能力,并且业务开展范围主要集中在单个城市的,宜选择同城容灾体系;在遭遇大规模区域性灾难时具备对外提供接续服务的能力,并且业务开展范围覆盖全国或较大区域范围的情况下,宜选择异地容灾体系;当服务的中断或数据的丢失会对国家金融稳定、金融秩序产生严重影响的,宜选择极端容灾体系。

另外,《金融数据中心容灾建设指引》还对数据中心选址、基础设施尤其是网络建设等也提出了具体的要求。

无论哪个行业,也无论何种规模的数据中心,容灾建设都是一项长期的、与时俱进的重要工作,需要根据不同发展阶段的业务需求、技术演进、安全威胁和风险点的变化等,不断调整、适应新的容灾要求。从政府和相关监管部门的角度,也应根据市场的变化,及时出台和修订、完善相关的制度、标准和规范等。金融行业由于业务的特殊性,对业务连续性要求极高,因此在容灾系统建设上往往走在各行业的前沿,其经验和教训,值得其他行业的用户借鉴和参考。


关于金融数据中心容灾,如果您有独到见解、观点,或者有实践经验愿意分享,可与我们联系。加微信或在文章下留言均可。



往/期/回/顾


从科技赋能到价值引领,东莞证券可进化的信创云建设启示录“智算”雄起 | 智算操作系统要“顶天立地”

不仅仅是备份容灾,数据复制的征途是星辰大海


AIGC时代,“灾备一体化”箭在弦上


云计算时代,备份容灾最后一块短板补上了!






云数智观察
关注云计算,探讨云计算,憧憬云计算
 最新文章