金融與合規
專為受監管產業而生:IBM Cloud for Financial Services 與機密運算
專為受監管產業而生:IBM Cloud for Financial Services 與機密運算
金融業上雲,卡關的地方很少是技術本身。真正難的是合規:一套控制項要同時說服內部稽核、監理機關與客戶,而且每換一家雲端供應商就要重來一遍。
IBM Cloud for Financial Services 想解的正是這一層。它不是另一朵通用雲,而是把金融業常被要求的合規控制項,直接內建進平台,再加上機密運算技術,把資料保護延伸到運算的當下這一刻。
你將學到什麼
合規控制項內建
IBM Cloud Framework for Financial Services 提供一套共用的預先配置控制項。
生態系一起適用
銀行、金融科技公司、獨立軟體供應商都可以在同一套框架下合作。
機密運算保護資料
資料在運算過程中維持加密,連雲端供應商都無法直接讀取內容。
金鑰自己掌控
透過 Keep Your Own Key 之類的機制,加密金鑰的掌控權留在客戶手上。
金融業上雲最貴的成本,往往不是運算資源,是合規團隊花掉的時間。IBM 想賣的不只是機房,是一套已經幫你想過合規的框架。
合規控制項,內建進平台而不是外掛
多數雲端服務的合規做法,是先拿到通用的認證,再由客戶自己對照法規、補上缺口。這個過程對金融業特別痛苦,因為監理要求又多又細,每次上雲都要重新盤點一次。
IBM Cloud for Financial Services 的核心是 IBM Cloud Framework for Financial Services:一套自動化、預先配置的控制項,跨 IBM Cloud 服務、第三方應用程式與金融機構的工作負載共用。
換句話說,控制項不是每個客戶各自談一次,而是整個生態系共用同一套基礎,銀行、金融科技公司與獨立軟體供應商都在同一套規則下合作,理論上能省下重複溝通的成本。
機密運算:把保護延伸到運算的當下
傳統的資料保護,通常分成靜態儲存加密與傳輸中加密兩種,但資料在被處理的那一刻,仍必須先解密才能運算,這一刻長期是安全模型裡最脆弱的環節。
機密運算(confidential computing)想補上這個缺口。它利用硬體層級建立的受信任執行環境,讓資料在運算過程中維持加密狀態,即使是雲端供應商的維運人員,理論上也無法直接讀取執行中的內容。
IBM 官方文件將這類保護描述為橫跨運算、容器、資料庫與加密的整體做法,目的是把原本建立在「相信雲端供應商」之上的信任模型,換成建立在技術驗證之上。
金鑰掌控權:留在客戶手上
光是運算過程加密還不夠,如果加密金鑰本身完全由雲端供應商代管,客戶對資料的掌控權仍然是打折的。IBM 透過 IBM Cloud Hyper Protect Services 提供 Keep Your Own Key 之類的機制,讓客戶自己產生並保有金鑰的掌控權。
官方也提到這類受信任執行環境,部分建立在 Intel SGX 之上,部分則透過 IBM Hyper Protect Virtual Servers(建構在 IBM LinuxONE 上)提供,兩者是同一套保護理念在不同硬體基礎上的實作。
評估前該問的幾個問題
- 我的合規負擔,主要來自平台層還是應用層?框架能解決的通常是平台層那一半。
- 機密運算保護的是哪些工作負載?不是所有服務預設都跑在受信任執行環境裡,要逐一確認。
- 金鑰掌控權的實際條款是什麼?名稱聽起來像是什麼,不代表合約與技術實作就是那樣。
- 生態系裡的第三方應用程式,是否也遵循同一套控制項?金融服務的信任鏈通常不只一層。
受監管產業上雲的問題,從來不是「這朵雲安不安全」,而是「這朵雲能不能幫我把合規這件事說清楚」。IBM 這條路線賭的,正是後面這一句話對金融業更值錢。

