2017金融科技安全分析报告_30页-1mb
报告摘要
2017金融科技安全分析报告总结
核心内容
本报告由平安金融安全研究院与绿盟科技联合发布,基于《2017中国企业金融科技安全调查问卷》数据,深入分析了2017年金融科技行业面临的安全挑战与发展趋势。报告从网络安全、数据安全和业务安全三个维度出发,探讨了各类安全威胁及其对金融行业的潜在影响,并提出了未来金融机构在安全建设方面应重点关注的方向。
主要观点
金融科技的发展与安全挑战
- 金融科技在互联网时代快速发展,依托云计算、大数据、人工智能、区块链等技术,推动了金融服务的多样化、便利化和智能化。
- 金融科技已进入3.0时代,安全问题成为其发展的关键因素,特别是随着技术的创新,安全威胁也呈现出更复杂、更隐蔽的趋势。
- 金融行业需在创新的同时,重视安全问题,建立完善的管理体系和安全团队。
安全现状分析
- 互联网化程度高:83.5%的金融机构开展了互联网业务,60%使用了云服务,其中大多数为私有云。
- 安全事件响应能力有限:40%的机构在一天内处理安全事件,40%在一周内处理,20%需要更长时间。
- 安全意识与投入不足:安全事件的主要成因是安全意识淡薄和运维投入不足,企业普遍缺乏安全管理知识和经验。
- 安全服务需求旺盛:安全咨询、安全运维、应急响应是金融行业最常使用的安全服务。
安全态势分析
- DDoS攻击:攻击总流量达64万TBps,增长79.4%;SYN Flood攻击占比超过60%;IoT设备成为DDoS攻击的重要来源,占比达12%。
- 网络勒索:勒索软件攻击频繁,平均每天约4000起;Wannacrypt、Cerber等攻击事件波及全球金融机构,导致数据泄露和财产损失。
- 僵尸网络:Botnet活动持续增长,C&C指令数量和受控主机数量显著上升;跨平台传播能力成为趋势,如Rowdy、Mirai等Botnet家族。
- APT攻击:高级持续性威胁成为金融机构的重要威胁,如境外APT-C1组织利用“互金大盗”恶意软件攻击我国互金平台。
关键信息
网络安全威胁
- DDoS攻击:2017年攻击总流量达64万TBps,峰值高达1.4Tbps,反射型攻击占主导地位。
- 网络勒索:勒索软件成为新的攻击手段,攻击者通过加密数据索取赎金,如Wannacrypt攻击波及近百个国家。
- 僵尸网络:攻击者利用IoT设备、移动设备和传统PC构建僵尸网络,如Rowdy、Mirai等,具备跨平台传播能力。
- APT攻击:针对特定目标的高级持续性攻击,如境外APT组织攻击我国互金平台,窃取数字资产。
数据安全威胁
- 数据库漏洞:MySQL和PostgreSQL漏洞暴露严重,成为攻击者的主要目标。
- 内部人员数据倒卖:35%的员工可能因价格原因倒卖敏感数据,内部人员成为数据泄露的重要来源。
- 云上数据窃取:60%的金融机构使用云服务,数据及隐私保护和访问权限控制是主要关注点。国内外监管法规日益严格,如欧盟GDPR和中国《网络安全法》。
业务安全威胁
- Web攻击:73.6%的网站遭遇过Web攻击,SQL注入、跨站攻击等占比超过60%。
- 业务欺诈:86%的中国金融机构遭遇过欺诈,移动支付和在线交易成为欺诈高发领域。
- ATM与SWIFT攻击:攻击方式更加隐蔽,如红外插入式卡槽器、SWIFT系统被篡改,导致资金损失。
- 移动支付安全:用户对移动支付安全高度关注,存在随意扫码、未解除银行卡绑定等不安全行为。
- 区块链安全:区块链技术虽具潜力,但也面临密钥管理、智能合约漏洞等安全问题,如Coincheck事件中NEM被盗。
未来展望
金融机构需在未来关注以下六个方面以提升安全能力:
- 新的监管合规要求:严格遵循国家监管要求,确保金融科技业务合法合规。
- 内部的安全培训:提高员工安全意识和技能,加强开发、运维等环节的安全管理。
- 新技术应用风险:防范物联网、区块链、移动支付等新技术带来的潜在安全威胁。
- 开发安全管控:系统识别并消除开发各阶段的安全风险,如代码缺陷、业务逻辑漏洞等。
- 高风险网络攻击:加强防御能力,应对DDoS、Web攻击、APT攻击、欺诈与勒索等威胁。
- 数据安全:强化数据保护,防范数据倒卖,遵循国内外数据及隐私保护法规。
结语
金融科技的发展离不开安全的支撑,安全问题已成为行业发展的核心议题。报告强调,金融机构需从整体规划出发,加强安全意识、技术投入和人才储备,构建全面的防护体系,以保障金融业务的稳定与安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载