Le Linee guida sulla sicurezza FISC per i sistemi informatici delle istituzioni bancarie e finanziarie correlate sono fondamentali per il modo in cui le istituzioni finanziarie giapponesi devono gestire e proteggere i propri ambienti IT. Per molte organizzazioni, la sfida consiste nel tradurre queste aspettative in controlli concreti e verificabili sulle moderne piattaforme di dati e AI.
La piattaforma Databricks può essere configurata per supportare la gestione delle identità, l'isolamento della rete, la crittografia, l'accesso ai dati e l'auditing. Grazie a una governance centralizzata, a autorizzazioni dettagliate e alla data lineage, i team possono applicare controlli come la segregazione dei compiti e misure di cybersecurity, oltre a integrarsi con soluzioni esterne di backup e ripristino per proteggere le informazioni finanziarie vitali.
Databricks fornisce anche una matrice di mappatura delle funzionalità per i clienti FISC che collega le unità delle linee guida a funzionalità specifiche della Databricks Data Intelligence Platform e alle responsabilità del cliente. Ciò consente ai team IT, di sicurezza e di conformità di progettare, implementare e testare controlli che si allineano direttamente con FISC, comprendendo chiaramente come Databricks, il provider cloud e il cliente condividono le responsabilità.
Le sezioni seguenti descrivono in che modo Databricks e Unity Catalog supportano le architetture allineate a FISC e come applicare la matrice di mappatura nella pratica.
Comprendere il FISC e il suo impatto sulle istituzioni finanziarie
Per le banche, le società di intermediazione mobiliare e altre istituzioni finanziarie in Giappone, le linee guida sulla sicurezza FISC fungono da benchmark comune per autorità di regolamentazione, revisori e team di rischio interni nella valutazione del rischio tecnologico. Piuttosto che prescrivere prodotti specifici, le linee guida definiscono principi e obiettivi di controllo che le istituzioni sono tenute a implementare e dimostrare nei propri ambienti.
In pratica, il FISC tocca un'ampia gamma di discipline, che includono, a titolo esemplificativo ma non esaustivo:
- Gestione degli accessi e segregazione dei compiti: garantire che l'accesso privilegiato sia strettamente controllato, che i ruoli siano chiaramente separati e che le modifiche ai sistemi di produzione siano governate in modo appropriato.
- Gestione dei cambiamenti e sviluppo del sistema: richiede modifiche documentate, testate e approvate, con tracciabilità dai requisiti fino alla distribuzione.
- Backup, ripristino e continuità dei dati: dimostrare che i dati e i servizi critici possono essere ripristinati entro obiettivi definiti di tempo di ripristino e punto di ripristino.
- Monitoraggio dei sistemi e delle operazioni: monitorare sistemi, reti e applicazioni per verificare prestazioni, disponibilità e segnali di sicurezza, e rispondere tempestivamente agli incidenti.
- Audit trail e conservazione dei registri: mantenere log e registri che mostrino chi ha fatto cosa, quando e in quali sistemi, in modo che le attività possano essere ricostruite e riesaminate.
- Outsourcing, servizi cloud e gestione dei fornitori: trattare i fornitori di servizi cloud e di terze parti come estensioni dell'ambiente dell'istituzione stessa, con due diligence strutturata, tutele contrattuali e supervisione continua dell'efficacia della sicurezza e del controllo.
Un'architettura allineata a FISC su Databricks affronta sia i controlli a livello di Databricks Data Intelligence Platform sia i requisiti specifici del cliente.
In che modo Databricks e Unity Catalog supportano la conformità FISC
La piattaforma Databricks, dotata di Unity Catalog, può essere utilizzata come livello di governance e sicurezza tra cloud sia per i carichi di lavoro di dati che di AI. Può essere utilizzata per implementare controlli tecnici relativi alle aspettative FISC in alcune aree chiave:
- Controllo degli accessi e segregazione dei compiti: RBAC/ABAC centralizzati e autorizzazioni granulari su cataloghi, schemi, tabelle e asset di AI supportano il principio del privilegio minimo e una chiara separazione tra i ruoli di amministratore, sviluppatore e business.
- Verificabilità e lineage: i log di audit completi e la lineage end-to-end rendono più facile dimostrare chi ha effettuato l'accesso a cosa, quando e attraverso quali pipeline o modelli, supportando direttamente i requisiti FISC per il monitoraggio e la conservazione dei registri.
- Crittografia e gestione delle chiavi: Databricks crittografa i Contenuti del cliente sotto il suo controllo in transito e a riposo e supporta le chiavi gestite dal cliente (CMK) per i servizi idonei. I clienti rimangono responsabili dell'abilitazione della crittografia e della configurazione delle CMK nel proprio cloud storage (ad esempio, Amazon S3, Azure Blob Storage o Google Cloud Storage (GCS)), in linea con le aspettative FISC per la protezione dei dati finanziari sensibili negli ambienti di archiviazione.
- Isolamento della rete e autenticazione: opzioni di rete privata, restrizioni IP, controlli di uscita, autenticazione forte tramite SSO e MFA aiutano a ridurre l'esposizione ai cyberattacchi e a dimostrare che l'accesso ai sistemi regolamentati è strettamente controllato.
- Enhanced Security Monitoring and Compliance Security Profile
- Per i carichi di lavoro regolamentati e ad alto rischio, Databricks offre due funzionalità aggiuntive opzionali: Enhanced Security Monitoring (ESM) e Compliance Security Profile (CSP), che rafforzano i controlli predefiniti della piattaforma. ESM esegue i cluster su immagini del sistema operativo protette (hardened) e distribuisce agenti di sicurezza aggiuntivi per il rilevamento di antivirus e malware, il monitoraggio dell'integrità dei file e l'invio di eventi di sicurezza alla destinazione dei log, come un SIEM, insieme ai log di audit standard di Databricks. Inoltre, Databricks esegue regolarmente la scansione delle immagini host rappresentative alla ricerca di vulnerabilità note e condivide i report sulle vulnerabilità con gli amministratori dell'area di lavoro al rilascio di nuove immagini.
- CSP include tutte le funzionalità ESM e applica baseline di configurazione più rigorose, tra cui aggiornamenti automatici dei cluster con finestre di manutenzione configurabili e, sulle piattaforme supportate, requisiti specifici per il tipo di istanza e la crittografia.
- Insieme, ESM e CSP consentono ai clienti di designare ambienti di runtime protetti per carichi di lavoro di dati finanziari sensibili, aiutando a dimostrare ai revisori che gli ambienti di calcolo soddisfano le più elevate aspettative di sicurezza operativa integrate nelle linee guida FISC. I clienti possono abilitare ESM e CSP su aree di lavoro e cluster selezionati in base ai propri requisiti normativi, di rischio e di monitoraggio.
Utilizzando queste funzionalità, le istituzioni possono configurare la piattaforma per implementare controlli tecnici allineati alle aspettative FISC. Per aiutare i team ad applicare queste funzionalità direttamente a specifiche unità delle linee guida, Databricks fornisce una matrice di mappatura che collega i requisiti FISC alle funzionalità di Databricks e alle responsabilità condivise.
Mappatura dei requisiti FISC alle funzionalità di Databricks
La matrice di mappatura delle funzionalità per i clienti FISC collega ogni unità delle linee guida a funzionalità specifiche di Databricks. I team IT, di sicurezza, legali e di conformità possono utilizzare la matrice per:
- Identificare quali funzionalità di Databricks supportano ciascun obiettivo di controllo FISC
- Comprendere dove sono richiesti la configurazione, il processo o le prove del cliente
- Progettare, implementare e testare i controlli in modo che siano direttamente tracciabili fino al FISC
A un livello generale, la matrice distingue tra:
- Controlli della piattaforma Databricks: inclusi crittografia, runtime protetti, log di audit e funzionalità di governance che Databricks gestisce e convalida continuamente.
- Responsabilità del cliente: tra cui la definizione delle policy, la configurazione di IAM, l'integrazione dei log con gli strumenti SIEM e il mantenimento di procedure interne e prove.
Esaminando ogni unità delle linee guida applicabile insieme alle corrispondenti funzionalità e note di Databricks, i team dei clienti possono creare un framework di controllo allineato a FISC che si inserisca nel loro programma di gestione del rischio organizzativo per allinearsi al loro modello operativo.
La sicurezza e il modello di responsabilità condivisa
Databricks opera secondo un modello di responsabilità condivisa. Databricks e il cloud provider sono responsabili della sicurezza della piattaforma e dell'infrastruttura sottostante. Allo stesso tempo, i clienti sono responsabili della configurazione e del funzionamento di Databricks per i propri dati, carichi di lavoro e obblighi normativi.
Da parte di Databricks, le responsabilità includono:
- Hardening e gestione del servizio e del control plane Databricks
- Fornitura di controlli fondamentali di sicurezza e governance, come RBAC/ABAC, crittografia, log di audit e opzioni di rete privata
- Mantenimento di certificazioni e attestazioni indipendenti che dimostrano la progettazione e l'efficacia di tali controlli
Da parte del cliente, le responsabilità includono:
- Classificazione dei dati e definizione di controlli adeguati al rischio
- Configurazione dei controlli di identità e accesso (ad esempio, SSO, MFA, gruppi SCIM, autorizzazioni di Unity Catalog)
- Abilitazione e integrazione di logging, monitoraggio e avvisi con strumenti SIEM e GRC
- Progettazione e gestione di processi di backup, disaster recovery e operativi che soddisfano i requisiti FISC e delle policy interne
Ove applicabile, la matrice di mappatura delle funzionalità dei clienti FISC di Databricks delinea i controlli configurabili dal cliente per ciascuna unità delle linee guida. Il modello di sicurezza della Databricks Data Intelligence Platform descrive i controlli della piattaforma sottostante che supportano tali funzionalità. Utilizzando la matrice come guida, i clienti possono documentare i controlli allineati a FISC, dimostrare come le responsabilità condivise vengono gestite end-to-end e dimostrare come Databricks si inserisce nella loro più ampia architettura di sicurezza e conformità.
Estensione dei controlli FISC ai carichi di lavoro di AI e machine learning
Poiché gli istituti finanziari distribuiscono sempre più modelli di AI e machine learning per il credit scoring, il rilevamento delle frodi e altri casi d'uso regolamentati, i controlli allineati a FISC devono estendersi oltre le pipeline di dati negli ambienti di governance dei modelli e di inferenza. Databricks supporta questo aspetto tramite il Model Registry di Unity Catalog, che fornisce una lineage dei modelli end-to-end che collega i dati di addestramento, le versioni del codice e le metriche di valutazione a ogni versione del modello registrata, oltre a workflow di promozione controllati dalla versione e voci di log di audit per ogni lettura, scrittura o transizione di stato del modello.
Per gli istituti che desiderano un framework strutturato per i rischi specifici dell'AI, il whitepaper Databricks AI Security Framework Agentic AI Extension (DASF 3.0 Foglio Google, Excel) mappa 97 rischi specifici dell'AI su 73 controlli tra i componenti del sistema AI, coprendo aree quali la sicurezza degli agenti AI, la governance dei modelli, l'integrità dei dati di addestramento e la sicurezza dell'inferenza, e può essere integrato nei processi di due diligence dei fornitori, supervisione dell'outsourcing e valutazione interna dei rischi dell'AI. Quando i carichi di lavoro di AI elaborano dati regolamentati, l'abilitazione del Compliance Security Profile (CSP) garantisce che l'ambiente di calcolo sottostante soddisfi la stessa baseline di sicurezza richiesta per altri carichi di lavoro di dati finanziari sensibili.
Utilizzo della matrice di mappatura: considerazioni importanti
Nota: questo blog e la guida alla mappatura dei controlli sono intesi esclusivamente come risorsa educativa e potrebbero contenere imprecisioni o omissioni. Ci riserviamo il diritto di aggiornare questi materiali in qualsiasi momento senza preavviso. Si consiglia ai lettori di consultare esperti tecnici e legali appropriati per la corretta implementazione dei controlli e la conformità normativa.
Passaggi successivi per la conformità FISC con Databricks
Per procedere, considera le seguenti azioni:
- Valuta la tua postura attuale con il Security Analysis Tool
- Prima di rimediare ai controlli, esegui il Security Analysis Tool (SAT) di Databricks per valutare la configurazione del tuo workspace rispetto alle best practice di sicurezza e segnalare eventuali lacune, come l'accesso alla rete pubblica, la mancanza di logging o gli account amministratore privi di MFA. L'output di SAT funge da guida pratica per la definizione delle priorità e da evidenza di audit. Nota che SAT viene fornito così com'è, senza supporto ufficiale o SLA.
- Adotta la mappatura delle funzionalità di Databricks:
- Esamina la matrice di mappatura delle funzionalità dei clienti FISC-Databricks con i tuoi team di audit e sicurezza per identificare le lacune nei controlli e pianificare le azioni correttive.
- Esamina i materiali di sicurezza e conformità di Databricks:
- Visita il Databricks Security and Trust Center all'indirizzo databricks.com/trust per ulteriori informazioni su certificazioni e report ISO 27001, SOC 1, SOC 2 Type II, ecc.
- Utilizza Unity Catalog per la governance centralizzata:
- Utilizza Unity Catalog per applicare controlli di accesso granulari, gestire le autorizzazioni e tracciare la lineage per i dati finanziari sensibili su diversi cloud.
- Collabora tra i vari team e con i team Databricks:
- Collabora con i tuoi team interni di sicurezza, conformità e legali e, se opportuno, con i tuoi referenti Databricks, per richiedere informazioni sull'architettura allineata a FISC sulla Databricks Data Intelligence Platform.
Questi passaggi possono aiutarti a rendere operative le funzionalità di Databricks a supporto dei tuoi obiettivi di conformità FISC.
(Questo post sul blog è stato tradotto utilizzando strumenti basati sull'intelligenza artificiale) Post originale