Taiwan FCB
FCB 指金融組態基準(Financial Configuration Baseline),也称金融業系統組態基準,由金管會配合「金融資安行動方案 2.0」于 2022-12-27 推动,参照《資通安全管理法》。它是 GCB 政府組態基準 在金融业的强化衍生版本,不是独立于 GCB 的另一套体系。
本页的证据基础
结论的来源强度需要交代清楚。FCB 的官方文件全称与版本号 待验证——核对时 fsc.gov.tw 不可达,「金融資安行動方案 2.0」的新闻稿页面存在(2022-12-27)但正文未能读取。本页的定义与对比信息来自三家互不相关的台湾厂商产品页(中華龍網、瑞思資訊、誠雲科技),三者对 FCB 全称与定位的表述一致,其中一家还给出了 GCB 与 FCB 的逐项对比表和条目数。
一致不等于准确。三家有可能转引的是同一份公开材料。正式引用前应核对金管會原文。已排除的两个同缩写候选是人民银行 JR/T 0071《金融科技网络安全基准》(属大陆体系)与日本 FISC,两者都与本目录的命名规则不符。
与 GCB 的关系
| GCB | FCB | |
|---|---|---|
| 主管 | 國家資通安全研究院(NICS,数位发展部下属) | 金管會 |
| 适用 | 政府机关 | 金融业 |
| 覆盖系统 | Windows、PC Server | Windows Server、Linux |
| 条目处理 | 基线条目 | 补 GCB 缺项,逐条加注风险等级与说明,部分并入 CIS 与 STIG |
最实质的差别是「逐条加注风险等级与说明」这一项。FCB 不只是比 GCB 多几条配置,而是给每条配置标了金融业语境下的风险权重,这让核查结果可以按风险排序,而不是拿到一张等权的清单。
条目数方面,中華龍網给出的数据是 Windows Server 2012 R2 至 2022 各版本均为 92 项,RHEL 为 22 项。这组数字 待验证;各版本条目数完全相同这一点本身就值得怀疑,正常情况下跨版本总会有增减。
GCB 一侧的补充
GCB 由 NICS 维护,官方页面提供 GCB Deployment Resources 下载入口。已见到「Apple macOS 15 政府組態基準說明文件(預告版)」,说明覆盖范围在往 macOS 扩。GCB 当前版本号与下载是否完全公开 待验证,gcb.nics.nat.gov.tw 在本次核对中不可达。
落地
金融业的组态核查通常不靠手工比对,而是用工具导入 GCB / FCB 基线后自动扫描。这类工具在台湾市场有多家,选型时注意两点:基线版本能否跟上 NICS 与金管會的发布节奏,以及能否直接输出可送监管的报告格式。前者决定明年还能不能用,后者决定核查结果要不要再人工誊一遍。
与 CIS Benchmarks 的关系是包含而非并列——FCB 有一部分条目直接并入 CIS 与 STIG。做映射时应以 FCB 条目为主键,反向从 CIS 映射回来会丢项。
参考
- NICS GCB 官方页:
https://www.nics.nat.gov.tw/core_business/cybersecurity_defense/GCB/