Les directives de sécurité du FISC sur les systèmes informatiques pour les institutions bancaires et financières associées sont essentielles pour la gestion et la sécurisation des environnements IT des institutions financières japonaises. Pour de nombreuses organisations, le défi consiste à traduire ces attentes en contrôles concrets et vérifiables sur les plateformes modernes de données et d'AI.
La plateforme Databricks peut être configurée pour prendre en charge la gestion des identités, l'isolement du réseau, le chiffrement, l'accès aux données et l'audit. Grâce à une gouvernance centralisée, des autorisations détaillées et la traçabilité des données, les équipes peuvent appliquer des contrôles tels que la séparation des tâches et des mesures de cybersécurité, et s'intégrer à des solutions externes de sauvegarde et de restauration pour protéger les informations financières vitales.
Databricks propose également une matrice de correspondance des capacités client FISC qui associe les sections des directives aux capacités spécifiques de la plateforme Databricks Data Intelligence et aux responsabilités des clients. Cela permet aux équipes IT, de sécurité et de conformité de concevoir, de mettre en œuvre et de tester des contrôles directement alignés sur le FISC, tout en comprenant clairement comment Databricks, le fournisseur de cloud et le client partagent les responsabilités.
Les sections suivantes décrivent comment Databricks et Unity Catalog prennent en charge les architectures alignées sur le FISC et comment appliquer la matrice de correspondance en pratique.
Comprendre le FISC et son impact sur les institutions financières
Pour les banques, les sociétés de bourse et les autres institutions financières au Japon, les directives de sécurité du FISC servent de référence commune aux régulateurs, aux auditeurs et aux équipes de gestion des risques internes lors de l'évaluation des risques technologiques. Plutôt que de prescrire des produits spécifiques, les directives définissent des principes et des objectifs de contrôle que les institutions doivent mettre en œuvre et démontrer dans l'ensemble de leurs environnements.
En pratique, le FISC touche un large éventail de disciplines, qui incluent notamment :
- Gestion des accès et séparation des tâches : veiller à ce que les accès privilégiés soient étroitement contrôlés, que les rôles soient clairement séparés et que les modifications apportées aux systèmes de production soient régies de manière appropriée.
- Gestion du changement et développement de systèmes : exiger des modifications documentées, testées et approuvées, avec une traçabilité depuis les exigences jusqu'au déploiement.
- Sauvegarde, restauration et continuité des données : démontrer que les données et services critiques peuvent être restaurés dans le respect des objectifs de temps de récupération et de point de récupération définis.
- Surveillance des systèmes et des opérations : surveiller les systèmes, les réseaux et les applications pour détecter les signaux de performance, de disponibilité et de sécurité, et répondre aux incidents en temps opportun.
- Pistes d'audit et tenue des registres : conserver des journaux et des enregistrements indiquant qui a fait quoi, quand et dans quels systèmes, afin que les activités puissent être reconstituées et examinées.
- Sous-traitance, services cloud et gestion des fournisseurs : traiter le cloud et les autres prestataires de services tiers comme des extensions de l'environnement propre de l'institution, avec un devoir de diligence structuré, des garanties contractuelles et une surveillance continue de l'efficacité de la sécurité et des contrôles.
Une architecture alignée sur le FISC sur Databricks répond à la fois aux contrôles au niveau de la plateforme Databricks Data Intelligence et aux exigences spécifiques des clients.
Comment Databricks et Unity Catalog prennent en charge la conformité FISC
La plateforme Databricks, qui intègre Unity Catalog, peut être utilisée comme couche de gouvernance et de sécurité sur plusieurs clouds pour les charges de travail de données et d'AI. Elle permet de mettre en œuvre des contrôles techniques liés aux attentes du FISC dans quelques domaines clés :
- Contrôle d'accès et séparation des tâches : le RBAC/ABAC centralisé et les autorisations précises sur les catalogues, les schémas, les tables et les actifs d'AI favorisent le principe du moindre privilège et une séparation claire entre les rôles d'administrateur, de développeur et de métier.
- Auditabilité et traçabilité : des journaux d'audit complets et une traçabilité de bout en bout permettent de prouver plus facilement qui a accédé à quoi, quand et via quels pipelines ou modèles, répondant ainsi directement aux exigences du FISC en matière de surveillance et de tenue de registres.
- Chiffrement et gestion des clés : Databricks chiffre le contenu client sous son contrôle en transit et au repos, et prend en charge les clés gérées par le client (CMK) pour les services éligibles. Les clients restent responsables de l'activation du chiffrement et de la configuration des CMK dans leur propre stockage cloud (par exemple, Amazon S3, Azure Blob Storage ou Google Cloud Storage (GCS)), ce qui s'aligne sur les attentes du FISC concernant la protection des données financières sensibles dans les environnements de stockage.
- Isolement du réseau et authentification : les options de réseau privé, les restrictions d'IP, les contrôles de sortie, l'authentification forte via SSO et MFA aident à réduire l'exposition aux cyberattaques et à démontrer que l'accès aux systèmes réglementés est étroitement contrôlé.
- Enhanced Security Monitoring et Compliance Security Profile
- Pour les charges de travail réglementées et à haut risque, Databricks propose deux fonctionnalités complémentaires facultatives : Enhanced Security Monitoring (ESM) et Compliance Security Profile (CSP), qui renforcent les contrôles par défaut de la plateforme. ESM exécute les clusters sur des images de système d'exploitation renforcées et déploie des agents de sécurité supplémentaires pour la détection des virus et des logiciels malveillants, la surveillance de l'intégrité des fichiers et l'envoi d'événements de sécurité vers votre destination de journaux, telle qu'un SIEM, en plus des journaux d'audit Databricks standard. De plus, Databricks analyse régulièrement les images d'hôtes représentatives à la recherche de vulnérabilités connues et partage les rapports de vulnérabilité avec les administrateurs d'espace de travail à mesure que de nouvelles images sont publiées.
- Le CSP inclut toutes les capacités de l'ESM et applique des bases de configuration plus strictes, notamment des mises à jour automatiques des clusters avec des fenêtres de maintenance configurables et, sur les plateformes prises en charge, des exigences spécifiques en matière de type d'instance et de chiffrement.
- Ensemble, l'ESM et le CSP permettent aux clients de désigner des environnements d'exécution renforcés pour les charges de travail de données financières sensibles, aidant ainsi à démontrer aux auditeurs que les environnements de calcul répondent aux attentes de sécurité opérationnelle plus élevées intégrées dans les directives du FISC. Les clients peuvent activer l'ESM et le CSP sur des espaces de travail et des clusters sélectionnés en fonction de leurs exigences réglementaires, de risque et de surveillance.
Grâce à ces capacités, les institutions peuvent configurer la plateforme pour mettre en œuvre des contrôles techniques alignés sur les attentes du FISC. Pour aider les équipes à appliquer ces capacités directement à des sections spécifiques des directives, Databricks fournit une matrice de correspondance qui associe les exigences du FISC aux fonctionnalités de Databricks et aux responsabilités partagées.
Faire correspondre les exigences du FISC aux capacités de Databricks
La matrice de correspondance des capacités client FISC associe chaque section des directives à des fonctionnalités Databricks spécifiques. Vos équipes IT, de sécurité, juridiques et de conformité peuvent utiliser la matrice pour :
- Identifier quelles capacités de Databricks prennent en charge chaque objectif de contrôle du FISC
- Comprendre où la configuration, les processus ou les preuves du client sont requis
- Concevoir, mettre en œuvre et tester des contrôles de manière à ce qu'ils soient directement traçables jusqu'au FISC
À un niveau général, la matrice fait la distinction entre :
- Les contrôles de la plateforme Databricks : y compris le chiffrement, les environnements d'exécution renforcés, la journalisation d'audit et les fonctionnalités de gouvernance que Databricks exploite et valide en continu.
- Les responsabilités du client : y compris la définition des politiques, la configuration de l'IAM, l'intégration des journaux avec les outils SIEM, ainsi que le maintien des procédures internes et des preuves.
En examinant chaque section applicable des directives ainsi que les capacités et notes Databricks correspondantes, les équipes clientes peuvent élaborer un cadre de contrôle aligné sur le FISC qui s'intègre dans leur programme de gestion des risques organisationnels afin de s'aligner sur leur modèle opérationnel.
La sécurité et le modèle de responsabilité partagée
Databricks fonctionne selon un modèle de responsabilité partagée. Databricks et le fournisseur de cloud sont responsables de la sécurisation de la plateforme et de l'infrastructure sous-jacente. Parallèlement, les clients sont responsables de la configuration et du fonctionnement de Databricks pour leurs propres données, charges de travail et obligations réglementaires.
Du côté de Databricks, les responsabilités comprennent :
- La sécurisation et l'exploitation du service et du plan de contrôle Databricks
- La fourniture de contrôles de sécurité et de gouvernance fondamentaux, tels que RBAC/ABAC, le chiffrement, la journalisation d'audit et les options de réseau privé
- Le maintien de certifications et d'attestations indépendantes qui démontrent la conception et l'efficacité de ces contrôles
Du côté du client, les responsabilités comprennent :
- La classification des données et la définition de contrôles adaptés aux risques
- La configuration des contrôles d'identité et d'accès (par exemple, SSO, MFA, groupes SCIM, autorisations Unity Catalog)
- L'activation et l'intégration de la journalisation, de la surveillance et des alertes avec les outils SIEM et GRC
- La conception et l'exploitation des processus de sauvegarde, de reprise après sinistre et opérationnels qui répondent aux exigences de la FISC et des politiques internes
Le cas échéant, la matrice de correspondance des capacités client FISC de Databricks présente les contrôles configurables par le client pour chaque unité de directive. Le modèle de sécurité de la plateforme Data Intelligence de Databricks décrit les contrôles de plateforme sous-jacents qui prennent en charge ces capacités. En utilisant la matrice comme guide, les clients peuvent documenter les contrôles alignés sur la FISC, démontrer comment les responsabilités partagées sont gérées de bout en bout et démontrer comment Databricks s'intègre dans leur architecture globale de sécurité et de conformité.
Étendre les contrôles FISC aux charges de travail d'IA et de Machine Learning
Alors que les institutions financières déploient de plus en plus de modèles d'IA et de Machine Learning pour l'évaluation du crédit, la détection des fraudes et d'autres cas d'usage réglementés, les contrôles alignés sur la FISC doivent s'étendre au-delà des pipelines de données pour englober la gouvernance des modèles et les environnements d'inférence. Databricks prend cela en charge via le Model Registry d'Unity Catalog, qui fournit une traçabilité de bout en bout des modèles en reliant les données d'entraînement, les versions de code et les métriques d'évaluation à chaque version de modèle enregistrée, ainsi que des flux de travail de promotion contrôlés par version et des entrées de journal d'audit pour chaque lecture, écriture ou transition d'état de modèle.
Pour les institutions qui souhaitent un cadre structuré pour les risques spécifiques à l'IA, le livre blanc Databricks AI Security Framework Agentic AI Extension (DASF 3.0 feuille de calcul Google, Excel) associe 97 risques spécifiques à l'IA à 73 contrôles à travers les composants du système d'IA, couvrant des domaines tels que la sécurité des agents d'IA, la gouvernance des modèles, l'intégrité des données d'entraînement et la sécurité de l'inférence, et peut être intégré à vos processus de diligence raisonnable des fournisseurs, de surveillance de la sous-traitance et d'évaluation interne des risques liés à l'IA. Lorsque les charges de travail d'IA traitent des données réglementées, l'activation du Compliance Security Profile (CSP) garantit que l'environnement informatique sous-jacent respecte le même niveau de sécurisation requis pour les autres charges de travail de données financières sensibles.
Utilisation de la matrice de correspondance : considérations importantes
Remarque : cet article de blog et ce guide de correspondance des contrôles sont fournis uniquement à titre éducatif et peuvent contenir des inexactitudes ou des omissions. Nous nous réservons le droit de mettre à jour ces documents à tout moment et sans préavis. Il est conseillé aux lecteurs de consulter des experts techniques et juridiques appropriés pour une mise en œuvre correcte des contrôles et le respect de la conformité réglementaire.
Prochaines étapes pour la conformité FISC avec Databricks
Pour aller plus loin, envisagez les actions suivantes :
- Évaluez votre posture actuelle avec le Security Analysis Tool
- Avant de corriger les contrôles, exécutez le Security Analysis Tool (SAT) de Databricks pour évaluer la configuration de votre espace de travail par rapport aux meilleures pratiques de sécurité et identifier les lacunes, telles que l'accès au réseau public, l'absence de journalisation ou les comptes d'administrateur sans MFA. Les résultats du SAT servent de guide pratique de priorisation et de preuve d'audit. Notez que le SAT est fourni en l'état, sans support officiel ni SLA.
- Adoptez la correspondance des capacités de Databricks :
- Examinez la matrice de correspondance des capacités client FISC-Databricks avec vos équipes d'audit et de sécurité pour identifier les lacunes de contrôle et planifier les mesures correctives.
- Examinez les documents de sécurité et de conformité de Databricks :
- Visitez le Centre de sécurité et de confiance de Databricks à l'adresse databricks.com/trust pour plus d'informations sur les certifications et rapports ISO 27001, SOC 1, SOC 2 Type II, etc.
- Utilisez Unity Catalog pour une gouvernance centralisée :
- Utilisez Unity Catalog pour appliquer des contrôles d'accès précis, gérer les autorisations et suivre la traçabilité des données financières sensibles sur plusieurs clouds.
- Collaborez entre les équipes et avec les équipes Databricks :
- Travaillez avec vos équipes internes de sécurité, de conformité et juridiques et, le cas échéant, avec vos représentants Databricks, pour vous renseigner sur l'architecture alignée sur la FISC sur la plateforme Data Intelligence de Databricks.
Ces étapes peuvent vous aider à opérationnaliser les capacités de Databricks afin de soutenir vos objectifs de conformité FISC.
(Cet article de blog a été traduit à l'aide d'outils basés sur l'intelligence artificielle) Article original