“要做好人民銀行IT基礎(chǔ)設(shè)施頂層設(shè)計,通過統(tǒng)籌規(guī)劃、建設(shè)和管理,研究構(gòu)建統(tǒng)一的人民銀行基礎(chǔ)設(shè)施服務(wù)(IaaS),降低總體成本,防范運行風(fēng)險。
在2017年人民銀行科技工作會上,范一飛副行長提出建設(shè)數(shù)字央行的戰(zhàn)略目標(biāo),為央行未來科技工作指明了方向。作為建設(shè)數(shù)字央行的基石,IT基礎(chǔ)設(shè)施應(yīng)如何管理,范一飛副行長也提出了明確要求:“要做好人民銀行IT基礎(chǔ)設(shè)施頂層設(shè)計,通過統(tǒng)籌規(guī)劃、建設(shè)和管理,研究構(gòu)建統(tǒng)一的人民銀行基礎(chǔ)設(shè)施服務(wù)(IaaS),降低總體成本,防范運行風(fēng)險。”科技司后續(xù)將以推動央行分布式架構(gòu)轉(zhuǎn)型為著力點,逐步實現(xiàn)對全行IT基礎(chǔ)設(shè)施的統(tǒng)籌管理、統(tǒng)一規(guī)劃和科學(xué)利用,更好地支撐數(shù)字央行建設(shè)。
[[194597]]
IT基礎(chǔ)設(shè)施建設(shè)現(xiàn)狀
經(jīng)過多年努力,人民銀行已建成覆蓋全國的信息網(wǎng)絡(luò)、機房設(shè)施、數(shù)據(jù)計算存儲框架和部分關(guān)鍵應(yīng)用災(zāi)備環(huán)境等IT基礎(chǔ)設(shè)施,為支撐數(shù)字央行建設(shè)打下了初步基礎(chǔ)。
一是網(wǎng)絡(luò)體系不斷完善。人民銀行實現(xiàn)全行四級機構(gòu)網(wǎng)絡(luò)連通和省級“網(wǎng)絡(luò)雙活”;網(wǎng)絡(luò)服務(wù)覆蓋面不斷擴大,網(wǎng)絡(luò)接入拓展至小微金融機構(gòu)和第三方支付機構(gòu),人民銀行網(wǎng)絡(luò)體系已成為金融業(yè)規(guī)模最大的跨機構(gòu)服務(wù)網(wǎng)絡(luò)之一。
二是標(biāo)準(zhǔn)化機房建設(shè)初顯成效。人民銀行已形成縱跨各級分支機構(gòu),橫聯(lián)各直屬單位的全國機房布局和兩級數(shù)據(jù)中心總體架構(gòu),省級機構(gòu)均已實現(xiàn)同城雙機房運行。
三是計算存儲資源廣泛分布。隨著信息化建設(shè)規(guī)模的不斷擴大,人民銀行計算存儲資源呈現(xiàn)出全國分散部署的特點,已初步具備計算存儲資源彈性分配和多中心協(xié)同運行的技術(shù)實施可行性。
四是災(zāi)備體系逐漸完善。國庫、貨金、聯(lián)網(wǎng)核查等七個重要業(yè)務(wù)系統(tǒng)已實現(xiàn)同城災(zāi)備,部分分支機構(gòu)已具備省級同城或異地備份,相關(guān)直屬單位災(zāi)備建設(shè)也不斷取得新進(jìn)展,業(yè)務(wù)連續(xù)性保障能力持續(xù)提高。
新形勢下IT基礎(chǔ)設(shè)施管理面臨的挑戰(zhàn)
當(dāng)前蓬勃發(fā)展的新興技術(shù)、不斷涌現(xiàn)的金融業(yè)態(tài)、日趨嚴(yán)峻的網(wǎng)絡(luò)安全形勢、日益加強的金融監(jiān)管要求對央行科技履職提出了新挑戰(zhàn),現(xiàn)有IT基礎(chǔ)設(shè)施應(yīng)更好地適應(yīng)分布式處理、大數(shù)據(jù)分析等技術(shù)要求,滿足建設(shè)數(shù)字央行的需求。
1.IT基礎(chǔ)設(shè)施規(guī)劃需適應(yīng)統(tǒng)籌協(xié)調(diào)共享理念
當(dāng)前人民銀行IT基礎(chǔ)設(shè)施頂層設(shè)計有待進(jìn)一步優(yōu)化完善,以更好滿足資源統(tǒng)籌共享需求。
一是網(wǎng)絡(luò)體系需適應(yīng)統(tǒng)籌數(shù)據(jù)傳輸和對外服務(wù)需求。人民銀行總行和分支機構(gòu)主用網(wǎng)絡(luò)分別為辦公網(wǎng)和業(yè)務(wù)網(wǎng),上下辦公聯(lián)動不便,業(yè)務(wù)網(wǎng)未與互聯(lián)網(wǎng)連通,不能更好支撐面向公眾的創(chuàng)新業(yè)務(wù)發(fā)展;對外服務(wù)渠道未完全形成統(tǒng)一布局,多類業(yè)務(wù)系統(tǒng)存在一定分割隔離現(xiàn)象,資源還可以進(jìn)一步整合。
二是機房設(shè)施需適應(yīng)統(tǒng)籌業(yè)務(wù)處理能力需求。目前行內(nèi)數(shù)據(jù)中心資源較分散,資源靈活配置能力有待繼續(xù)提升??傮w看,省級數(shù)據(jù)中心當(dāng)前承擔(dān)的運營職能偏少但有一些富余機房資源可進(jìn)一步加以利用,而總行數(shù)據(jù)中心的運營主要集中于單一機房,資源和需求存在一定程度的錯配。
三是計算存儲資源需適應(yīng)統(tǒng)籌數(shù)據(jù)整合分析需求。人民銀行當(dāng)前擁有的數(shù)據(jù)資產(chǎn)較為豐富,但存在一定程度的孤島現(xiàn)象。計算和存儲資源規(guī)劃未充分考慮數(shù)據(jù)互訪共享、統(tǒng)一提取、規(guī)范轉(zhuǎn)換和綜合利用的需求,不便于更好地支持全行大數(shù)據(jù)在線和離線業(yè)務(wù)分析場景。
四是災(zāi)備體系規(guī)劃需適應(yīng)協(xié)同應(yīng)對各類應(yīng)急故障需求。業(yè)務(wù)通信處理架構(gòu)以地域切分、各自負(fù)責(zé)模式為主,某地區(qū)IT基礎(chǔ)設(shè)施運行出現(xiàn)短時故障時,往往只能采取本地應(yīng)急修復(fù)措施,較難實現(xiàn)跨地區(qū)快速接管服務(wù)的理想狀態(tài),應(yīng)急處置效率和效果難以保證。
2.IT基礎(chǔ)設(shè)施建設(shè)需適應(yīng)分布式架構(gòu)轉(zhuǎn)型需求
一是網(wǎng)絡(luò)架構(gòu)需適應(yīng)分布式架構(gòu)轉(zhuǎn)型技術(shù)需求。相比集中架構(gòu),分布式架構(gòu)對網(wǎng)絡(luò)提出更高性能、更高連通冗余和更高配置靈活性的要求,數(shù)據(jù)中心內(nèi)部和數(shù)據(jù)中心之間應(yīng)具備低時延、高帶寬的網(wǎng)絡(luò)傳輸能力,支持?jǐn)?shù)據(jù)高速同步傳輸;網(wǎng)絡(luò)拓?fù)鋺?yīng)考慮支持分布式賬本技術(shù)所依賴的P2P網(wǎng)絡(luò)技術(shù)需求。當(dāng)前人民銀行網(wǎng)絡(luò)架構(gòu)受設(shè)備功能和星型拓?fù)浣Y(jié)構(gòu)等因素制約,較難滿足上述新要求。
二是機房布局需適應(yīng)分布式架構(gòu)轉(zhuǎn)型業(yè)務(wù)構(gòu)想。傳統(tǒng)的“兩地三中心”布局難以更好滿足分布式架構(gòu)技術(shù)發(fā)展趨勢。從行業(yè)發(fā)展來看,數(shù)據(jù)中心多點多活布局已成為發(fā)展方向,當(dāng)單一中心喪失對外服務(wù)能力時,其他中心可快速實現(xiàn)業(yè)務(wù)接管,最大限度保障業(yè)務(wù)連續(xù)性。因此,要以新的思路規(guī)劃機房布局。
三是計算存儲設(shè)施配置需適應(yīng)分布式架構(gòu)資源靈活調(diào)配要求。人民銀行應(yīng)用系統(tǒng)主要部署在集中式架構(gòu)的計算存儲設(shè)施之上,當(dāng)遇到性能瓶頸時,系統(tǒng)縱向擴容受限制、橫向擴容周期長且總體成本較高,不利于支持GFS、BigTable等分布式數(shù)據(jù)存儲模型和MapReduce、Spark等分布式計算框架,較難滿足資源彈性擴容和動態(tài)適應(yīng)業(yè)務(wù)量快速增長的需求。
四是災(zāi)備體系需滿足分布式架構(gòu)細(xì)粒度部署技術(shù)條件。集中式架構(gòu)下傳統(tǒng)災(zāi)難恢復(fù)模式設(shè)計要點,往往需要災(zāi)備環(huán)境“1:1”部署全套對應(yīng)IT基礎(chǔ)設(shè)施,并采用同等資源參數(shù)配置設(shè)計,與分布式微服務(wù)架構(gòu)下應(yīng)用細(xì)粒度切分部署的理念較為不符,并帶來一定資源閑置和浪費等問題。
3.IT基礎(chǔ)設(shè)施管理需適應(yīng)更高安全生產(chǎn)風(fēng)險防控要求
從近年情況看,IT基礎(chǔ)設(shè)施還存在一定風(fēng)險隱患,需進(jìn)一步提高IT基礎(chǔ)設(shè)施風(fēng)險防控能力。
一是網(wǎng)絡(luò)攻擊風(fēng)險防控能力較為有限。網(wǎng)絡(luò)攻擊威脅來源和實施手段不斷變化,整體網(wǎng)絡(luò)安全技術(shù)防護(hù)體系仍存在薄弱環(huán)節(jié),攻擊發(fā)現(xiàn)處置有時滯后;抵御大規(guī)模網(wǎng)絡(luò)攻擊的能力仍有欠缺,IT基礎(chǔ)設(shè)施整體安全可控能力還有進(jìn)一步提升的空間。
二是機房風(fēng)險防控能力仍有不足。部分省級數(shù)據(jù)中心全天候運行保障能力尚不健全,“人防+技防”管理制度體系仍不完備,較難承擔(dān)分布式數(shù)據(jù)中心節(jié)點運營職責(zé);外包管理規(guī)范有待進(jìn)一步與時俱進(jìn),借助專業(yè)機構(gòu)力量建設(shè)或運維IT基礎(chǔ)設(shè)施的模式尚需摸索;部分機房建成年代久遠(yuǎn),供配電系統(tǒng)設(shè)計已不滿足機房動力標(biāo)準(zhǔn)要求。
三是設(shè)施設(shè)備老舊現(xiàn)象較明顯。相當(dāng)比例的計算存儲設(shè)備和網(wǎng)絡(luò)設(shè)備老化嚴(yán)重,冗余備份機制仍不健全,不支持較新的安全管理協(xié)議,統(tǒng)一的設(shè)備更新標(biāo)準(zhǔn)尚不完備,存在一定的運行和操作風(fēng)險。
四是災(zāi)備體系演練驗證不夠充分。缺乏一鍵式自動切換控制機制,災(zāi)備切換演練主要依賴一線運維人員的經(jīng)驗儲備,實施較困難;災(zāi)備中心往往處于只備不演練、不接管、不驗證的狀態(tài)。災(zāi)備中心運維人員技術(shù)水平難以鍛煉、基礎(chǔ)設(shè)施功能難以檢驗,較難實現(xiàn)多中心運維統(tǒng)一標(biāo)準(zhǔn)管理。
統(tǒng)籌IT基礎(chǔ)設(shè)施管理的思考
為更好地支撐數(shù)字央行建設(shè),應(yīng)遵循“理念先進(jìn)、布局合理、安全可控、靈活高效”的原則,從管理體制、技術(shù)規(guī)劃、風(fēng)險防控和隊伍建設(shè)等層面統(tǒng)籌做好IT基礎(chǔ)設(shè)施管理。
1.做好全行數(shù)據(jù)中心統(tǒng)籌規(guī)劃
首先,順應(yīng)分布式架構(gòu)轉(zhuǎn)型需要,按照“三個統(tǒng)籌”要求,統(tǒng)籌人民銀行企事業(yè)單位和分支行的數(shù)據(jù)中心資源,研究數(shù)據(jù)中心布局,探索構(gòu)建分布式數(shù)據(jù)中心區(qū)域處理節(jié)點和網(wǎng)絡(luò)中轉(zhuǎn)節(jié)點;其次,依托企事業(yè)單位和分支行力量,綜合考量環(huán)境與資源、電力與通信設(shè)施、人才吸引力等指標(biāo),推動新建數(shù)據(jù)中心作為分布式數(shù)據(jù)中心骨干處理節(jié)點;第三,進(jìn)一步完善數(shù)據(jù)中心運營體系,推進(jìn)一鍵式應(yīng)用切換,逐步實現(xiàn)多中心全時在線運行。
2.開展網(wǎng)絡(luò)規(guī)劃并優(yōu)化網(wǎng)絡(luò)架構(gòu)
重新規(guī)劃網(wǎng)絡(luò)定位,讓涉密網(wǎng)絡(luò)更安全,非密網(wǎng)絡(luò)更便捷;全面推進(jìn)信息高速公路建設(shè),實施互聯(lián)網(wǎng)、業(yè)務(wù)網(wǎng)骨干線路帶寬擴容;規(guī)范業(yè)務(wù)網(wǎng)分區(qū)分域,基于多級網(wǎng)絡(luò)安全互聯(lián)機制,建設(shè)統(tǒng)一互聯(lián)網(wǎng)接入?yún)^(qū);整合網(wǎng)絡(luò)線路資源,優(yōu)化網(wǎng)絡(luò)結(jié)構(gòu),探索對等網(wǎng)絡(luò)技術(shù)的應(yīng)用;研究利用軟件定義網(wǎng)絡(luò)(SDN)、網(wǎng)絡(luò)功能虛擬化(NFV)等技術(shù)優(yōu)化數(shù)據(jù)中心內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),提升網(wǎng)絡(luò)可擴展性及管理配置的靈活性;基于虛擬專用撥號(VPDN)等技術(shù),探索建立無線網(wǎng)絡(luò)備份體系,推進(jìn)移動辦公試點。
3.推動計算存儲資源統(tǒng)一調(diào)度
實現(xiàn)計算資源云化管理。分布式架構(gòu)轉(zhuǎn)型過程中,PC服務(wù)器將逐步成為數(shù)據(jù)中心最主要的計算資源。參照軟件定義計算(SDC)理念,將PC服務(wù)器逐步整合為靈活、可控的計算資源池,擁有對計算資源的精確監(jiān)控、分析與可視化展示能力;實現(xiàn)對計算資源的靈活匹配,滿足業(yè)務(wù)定制化需求。
開展分布式存儲轉(zhuǎn)型實施。參照軟件定義存儲(SDS)理念,一方面研究基于服務(wù)器本地硬盤集群存儲架構(gòu)開展分布式塊存儲部署及技術(shù)驗證,逐步增強人民銀行存儲資源的池化和橫向擴展能力;另一方面針對大數(shù)據(jù)分析、非結(jié)構(gòu)數(shù)據(jù)讀寫等場景,做好分布式文件和對象存儲集群的選型及試點應(yīng)用,更好地支撐數(shù)據(jù)共享需求。
在上述工作規(guī)劃基礎(chǔ)上,基于虛擬數(shù)據(jù)中心(VDC)技術(shù)體系,實現(xiàn)對人民銀行數(shù)據(jù)中心資源的統(tǒng)一管理、統(tǒng)一呈現(xiàn)和靈活切分,構(gòu)建人民銀行基礎(chǔ)設(shè)施服務(wù)云,實現(xiàn)資源利用最優(yōu)化。
4.提升IT基礎(chǔ)設(shè)施風(fēng)險管控能力
一是全面排查IT基礎(chǔ)設(shè)施運行風(fēng)險。在全行范圍開展IT基礎(chǔ)設(shè)施風(fēng)險排查工作,通過總行抽查、分支行互查、第三方專業(yè)機構(gòu)技術(shù)檢測等方式,將IT基礎(chǔ)設(shè)施風(fēng)險排查工作制度化、常態(tài)化。對發(fā)現(xiàn)的風(fēng)險點實施清單管控,督促各級數(shù)據(jù)中心及時采取措施整改落實,消除隱患。
二是有序開展老舊IT基礎(chǔ)設(shè)施設(shè)備更新升級。制定IT基礎(chǔ)設(shè)施更新標(biāo)準(zhǔn),對各類設(shè)備科學(xué)管理,重點加強老舊設(shè)備的更新升級,確保IT基礎(chǔ)設(shè)施的良好運行狀態(tài)。省級數(shù)據(jù)中心核心IT基礎(chǔ)設(shè)施如機房動力系統(tǒng)等要統(tǒng)一按A類標(biāo)準(zhǔn)建設(shè)。
三是完善管理制度體系。修訂機房等IT基礎(chǔ)設(shè)施建設(shè)指引、更新標(biāo)準(zhǔn)和運維規(guī)范,針對IT基礎(chǔ)設(shè)施統(tǒng)籌管理和分布式架構(gòu)轉(zhuǎn)型背景下的新要求,進(jìn)一步完善形成與新技術(shù)應(yīng)用相適應(yīng)的制度體系。
四是建立IT基礎(chǔ)設(shè)施一體化運維管理模式,逐步實現(xiàn)全行IT基礎(chǔ)設(shè)施統(tǒng)一監(jiān)控和分級運維,規(guī)范運維流程和應(yīng)急處置流程,統(tǒng)一知識庫管理,構(gòu)建制度健全、指標(biāo)量化、反應(yīng)敏捷的IT基礎(chǔ)設(shè)施監(jiān)控體系。
五是加強網(wǎng)絡(luò)安全態(tài)勢感知能力建設(shè),應(yīng)用數(shù)據(jù)挖掘等技術(shù),實現(xiàn)對網(wǎng)絡(luò)流量和網(wǎng)絡(luò)實體行為的動態(tài)監(jiān)測及分析,從全局視角提升對安全威脅的識別預(yù)警、理解分析、追蹤處置能力。
六是研究敏感數(shù)據(jù)傳輸保護(hù)新思路。積極探索量子通信等前沿技術(shù)在金融領(lǐng)域內(nèi)的示范應(yīng)用,進(jìn)一步提升金融業(yè)務(wù)數(shù)據(jù)安全保障水平。
5.強化IT基礎(chǔ)設(shè)施全局協(xié)同意識
強化直屬企事業(yè)單位間協(xié)同意識,促進(jìn)IT基礎(chǔ)設(shè)施資源優(yōu)勢互補;強化總行與分支行協(xié)同意識,建設(shè)IT基礎(chǔ)設(shè)施信息系統(tǒng),準(zhǔn)確掌握全行整體情況,實現(xiàn)資源共享和精細(xì)化管理;強化開發(fā)測試運維一體化協(xié)同意識,優(yōu)化IT基礎(chǔ)設(shè)施協(xié)同管理能力;強化行業(yè)機構(gòu)間協(xié)同意識,及時分享行業(yè)IT基礎(chǔ)設(shè)施建設(shè)成果,傳遞行業(yè)前沿技術(shù)發(fā)展應(yīng)用趨勢,共享技術(shù)資源與實踐經(jīng)驗;匯聚行業(yè)力量共同開展數(shù)據(jù)中心、云計算等IT基礎(chǔ)設(shè)施相關(guān)技術(shù)應(yīng)用創(chuàng)新和標(biāo)準(zhǔn)編制工作,推動形成行業(yè)共識。
6.加強IT基礎(chǔ)設(shè)施管理人才隊伍建設(shè)
通過針對性開展專業(yè)資質(zhì)培訓(xùn),提升全行IT基礎(chǔ)設(shè)施管理隊伍的理論水平與實踐經(jīng)驗;通過建立優(yōu)化考評機制,準(zhǔn)確全面地評價科技人員技能水平、知識深度與工作態(tài)度,建立人民銀行科技人才庫;通過加強行業(yè)機構(gòu)間的合作,引進(jìn)外腦,協(xié)助技術(shù)管理創(chuàng)新。多措并舉,建立一支熟悉先進(jìn)技術(shù)與管理模式,具備專業(yè)資質(zhì)的央行IT基礎(chǔ)設(shè)施管理骨干團(tuán)隊。