央行数字货币生态系统的网络安全弹性
全球超过100家央行正在探索央行数字货币(CBDC),其目标是现代化支付系统并利用现代技术构建有弹性和安全的基础设施。然而,CBDC创造了一个庞大且复杂的生态系统,放大了现有风险并暴露了新风险,任何导致服务中断、数据泄露或欺诈的成功攻击或运营故障都将侵蚀公众信任,并产生系统性影响。
网络风险概述
数字风险涵盖与使用数字技术和数字化转型倡议相关的一系列威胁和脆弱性,位于人、流程、技术和数据交汇处。网络安全通常遵循CIA三原则:保密、诚信、可用性。网络攻击可以由具有不同动机和资源的威胁行为者实施,包括国家行为体。网络风险具有独特特征,需要不同于传统操作风险框架的方法,例如攻击者动机、损害程度、供应链脆弱性、难以预测性、以及人为因素的影响。
CBDC生态系统中的网络风险
CBDC生态系统高度互联,包括国家行为者和网络犯罪分子在内的各种威胁行为者,其安全、稳健运行的总体责任主要在于中央银行。CBDC的网络安全边界包括货币本身的生命周期处理、个人和商家之间的交易,以及敏感信息的安全。CBDC可能面临与其他数字支付手段类似的网络威胁,如核心服务器妥协、支付系统妥协、代码滥用、支撑基础设施攻击、内部威胁等。此外,CBDC还面临独特的网络风险暴露,包括更复杂的生态系统、更广泛的对网络风险认识不足的用户基础,以及更复杂的设计目标。
设计与技术选择:网络安全影响
CBDC的设计选择,如分配模式、代币或账户制、账本设计、离线功能,以及使用第三方提供关键服务,都会影响其网络安全风险。例如,直接模式将所有风险置于中央银行控制之下,但增加了其负担;间接模式模仿传统角色分离,但增加了对私营部门的依赖。基于账户的模型类似于传统电子支付,但可以采用先进工具加强控制;基于代币的模型类似于现金,但需要保护数字代币在其整个生命周期内的安全。集中式账本技术(CLT)高效且成熟,但存在单点故障风险;分布式账本技术(DLT)可能更具可用性,但需要专门的技能集,且存在新的漏洞和攻击方式。可编程性和智能合约可以提高CBDC的效用,但需要严格的治理和审计。离线功能可以提高金融普惠性,但需要解决伪造和双重支出问题。使用第三方提供关键服务可以提高灵活性和可扩展性,但需要明确责任和风险控制。
构建有弹性的CBDC生态系统的基本要求与良好实践
CBDC的推出需要强大的安全性和高可用性,并通过涵盖其参与者最佳实践来维护。需要在设计阶段就考虑安全性和弹性需求,并采取迭代和系统的方法。建议采用五阶段方法进行CBDC的发行,并在每个阶段投入充足的时间进行安全测试。关键原则包括:CBDC的弹性应至少达到最高标准;生态系统组成部分所获得的保护应与其重要性成比例;通过适当的设计和实现最小化攻击面;CBDC的韧性要求应全面。基本要求包括监管能力、组织能力、合作能力和技术能力。良好实践包括监管、监管与监督、组织架构、合作和技术方面的建议。
结论
CBDC的成功部署高度依赖于对信息安全措施的遵守和公众信任。需要采取全面的网络安全风险管理方法,涵盖整个生态系统,并考虑人类因素和技术解决方案。需要持续培训和风险意识,以及对政策和设计选择的早期分析。