2018年-SWIFT环球同业银行金融电讯_Raising_the_cyber_security_bar_in_the_journey_to_a_digital_India_16页_775kb
报告摘要
总结:提升印度数字转型中的网络安全水平
核心内容
印度正加速向数字经济发展,目标是将12亿公民纳入数字化经济体系。该转型依赖于无纸化、无现金化和基于同意的基础设施,推动政府、企业和公民之间的高效、可靠和安全交易。然而,随着数字化进程的加快,网络安全威胁也日益增长,成为全球关注的重点。
主要观点
-
数字印度的进展:
- 印度的数字基础设施发展迅速,例如Aadhaar身份系统已实现超过89%的覆盖率,支持超过150万的无纸化KYC交易和24亿份安全存储的文件。
- 电子支付系统在2017年增长了13.5%,其中NPCI的UPI在9个月内处理了4.14亿笔交易。
- 数字支付的普及为金融系统带来了新的安全挑战。
-
全球网络安全趋势:
- 攻击者利用流行软件的更新漏洞进行攻击,如2017年的CCleaner和M.E. Doc事件。
- 国家支持的黑客组织在2018年将更加活跃,利用外部黑客资源快速发动攻击。
-
印度的网络安全挑战:
- 2017年印度遭受了144,496次网络攻击,且数量持续上升。
- 数据泄露事件显著增加,2017年上半年导致2.037亿条数据记录被泄露。
- 诈骗行为也在增加,尤其是移动支付诈骗,受到去纸化政策的推动。
-
SWIFT的应对措施:
- SWIFT推出了客户安全计划(CSP),涵盖三个核心领域:安全与保护、预防与检测、共享与准备。
- 客户安全控制框架(CSCF) 为全球金融社区设定了最低安全标准,要求客户在2018年底完成合规性认证。
- SWIFT提供了支付控制服务(PCS),用于实时筛查异常交易,以及全球支付倡议(gpi) 的Stop & Recall功能,用于阻止欺诈交易。
-
应对建议:
- 客户需采取预防措施,确保本地环境安全,并通过SWIFT的ISAC共享信息。
- 使用RMA、DVR和PCS等工具,加强与交易对手之间的安全控制。
- 建立有效的事件响应计划,提升组织内部的网络安全意识。
- 客户应通过KYC-SA提交自我认证,并在必要时查看交易对手的合规状态。
关键信息
-
印度数字转型成果:
- 1.1亿张Aadhaar身份卡,支持无纸化交易。
- 24亿份文件存储在DigiLocker,3000万份数字签名。
- 1.5亿次eKYC授权,推动无接触服务。
-
SWIFT的网络安全框架:
- CSCF 包括16项强制性控制和11项建议性控制,围绕三个核心目标:安全环境、控制访问、检测与响应。
- KYC-SA 是用于提交合规性认证的工具,客户可选择是否共享其认证数据。
- PCS 用于实时筛查异常交易,如不寻常的金额、货币、时间或账户行为。
-
SWIFT的未来计划:
- 2018年将开始向监管机构报告未完成自我认证的客户。
- 2019年起,SWIFT将报告未通过所有强制性控制的客户或通过非合规服务提供商连接的客户。
- SWIFT持续致力于提升全球金融系统的安全性和透明度。
结构清晰内容
1. 全球网络安全趋势
- 软件更新攻击:攻击者利用流行软件的更新漏洞传播恶意软件,例如2017年的CCleaner和M.E. Doc事件。
- 国家支持的黑客组织:国家雇佣黑客以快速发动攻击,破坏关键系统和组织。
2. 印度网络安全趋势
- 网络攻击数量激增:2017年印度遭受144,496次网络攻击,且呈逐年上升趋势。
- 数据泄露增加:2017年上半年印度数据泄露事件导致2.037亿条记录被泄露。
- 诈骗行为上升:移动支付诈骗增加,受到去纸化政策的影响,同时企业可能因匆忙采用技术而忽视安全措施。
3. 印度近期网络安全事件
- WannaCry勒索软件:影响了印度多个政府服务和企业,包括医院和电信公司。
- TwoBee恶意软件:2017年初导致银行损失360万美元。
- 东非银行系统被黑:2018年初,某大银行遭受黑客攻击,损失近200万美元。
- 数据泄露事件:2016年支付网络被攻破,导致90台ATM卡信息泄露;2017年某餐厅在线服务数据库被入侵,导致1700万用户信息被盗。
4. 对应银行的风险
- SWIFT的CSP 是应对银行网络安全威胁的重要举措,旨在提高行业整体安全水平。
- CSCF 为所有SWIFT用户设定了最低安全标准,强调安全环境、访问控制和检测响应。
5. 客户安全计划(CSP)
- 三大支柱:
- Secure and Protect:保护本地环境。
- Prevent and Detect:预防和检测欺诈。
- Share and Prepare:共享信息并准备应对未来威胁。
- 客户需完成的合规性措施:
- 通过KYC-SA提交自我认证。
- 遵守CSCF中的强制性控制措施。
- 定期更新系统,确保安全。
6. 客户安全控制框架(CSCF)
- 目标:确保SWIFT相关基础设施的安全。
- 控制措施:
- 限制互联网访问。
- 将关键系统与一般IT环境隔离。
- 减少攻击面和漏洞。
- 物理安全措施。
- 控制访问权限。
- 防止凭证泄露。
- 检测异常活动。
- 制定事件响应计划。
7. 强化欺诈检测、响应与恢复
- 检测与响应措施:
- 采用结构化消息格式进行交易。
- 使用标准化的取消请求(如MT 192或199)。
- 订阅gpi以追踪支付并阻止欺诈交易。
- 建立详细的事件响应计划。
- 提升组织内部的网络安全意识。
8. 您是否准备好应对?
- SWIFT鼓励客户积极参与CSP,确保其系统符合最新的安全标准。
- 客户需通过KYC-SA提交自我认证,并在必要时查看交易对手的认证状态。
- SWIFT将持续提供支持,以应对不断变化的网络安全威胁。
参考资料
- "What is the India Stack?",IndiaStack.org
- "Vision & Mission",UIDAI.gov.in
- "About DigiLocker",DigiLocker.gov.in
- "eSign Online Electronic Signature Services",CCA.gov.in
- "Data Releases",RBI.org.in
- "Reducing the risk of wholesale payments fraud related to endpoint security, Discussion note",CPMI
- "Cyber4Sight® Special Report: Foresights 2018",Booz Allen Hamilton
- "Cyber4Sight® Threat Assessment: India",Booz Allen Hamilton
- "Indian Parliament, Reference Note (No.35/RN/Ref./July/2017)",Indian Parliament
- "India's Cybersecurity Landscape: The Roles of the Private Sector and Public-Private Partnership",Nir Kshetri
- "How India Is Moving Towards A Digital-First Economy",Harvard Business Review
- "India's City Union Bank CEO says suffered cyber hack via SWIFT system",Reuters
- "Breach Level Index 2017",Gemalto
- "India's Transition To Digital Has Caused a Spike in Cyber Attacks, But They Can Be Fought",Forbes
- "FireEye M-Trends Report 2018",FireEye
- "Data Breaches on the Rise in India: Gemalto",CIO&Leader
- "2017 Cost of Data Breach Study",Ponemon Institute
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载