2019年移动金融应用安全白皮书_62页_2mb
报告摘要
移动金融应用安全白皮书(2019年)总结
核心内容概述
本白皮书由中国信息通信研究院云计算与大数据研究所和安全研究所发布,旨在分析移动金融应用的安全现状、主要风险及未来发展趋势。白皮书指出,随着移动互联网技术的迅猛发展,移动金融应用在提升金融服务便捷性的同时,也面临严峻的安全挑战。移动金融涵盖传统金融服务的移动端转移以及新兴的移动借贷、理财等服务,其安全问题日益受到重视。
主要观点
1. 移动互联网高速发展
- 截至2019年6月,我国网民规模达8.54亿,手机网民占比高达99.1%,移动互联网使用频率显著提升。
- 移动金融应用数量庞大,成为应用市场中重要类别,金融行业相关移动应用达13.3万款。
- 移动宽带下载速率提升6倍,流量资费下降超90%,推动移动金融应用发展。
2. 移动应用监管政策日趋严格
- 金融监管部门发布多项规定,如《中国金融业信息技术“十三五”发展规划》《金融科技(FinTech)发展规划(2019-2021年)》等,强调金融App安全防护能力。
- 等保2.0标准对移动金融应用提出了更高的安全要求,包括移动终端、移动应用和无线网络的特殊安全控制。
- 个人信息保护成为监管重点,出台多项法规和规范,如《网络安全法》《GB/T35273-2017个人信息安全规范》等,要求App合规收集和使用个人信息。
3. 5G时代移动金融应用发展
- 5G技术推动移动金融应用向实时化、智能化发展,如人脸识别、实时风控、远程开户等。
- 5G环境下接入设备和用户类型更加复杂,风险增加,金融机构需加强风险管理体系,防范跨界安全风险。
关键信息
一、移动金融应用的分布情况
- 截至2019年9月,共收录133327款金融行业App,来自232个安卓应用市场。
- 地域分布不均:广东、湖北、北京分别为29.60%、21.30%、12.96%,占据前三;西藏、青海等省份占比极低。
- 应用市场集中度高:应用宝、5577、百度手机助手等前十大市场集中了59.03%的金融App。
- 借贷类App占据半数市场:消费金融类App数量最多,占比36.74%;彩票类App其次,占比27.19%;P2P金融类App占比11.38%。
二、移动金融应用的安全风险
- 高危漏洞风险:73.23%的金融App存在不同程度的安全漏洞,70.22%存在高危漏洞。平均每款App存在20.3个漏洞,其中6.7个为高危漏洞。
- 恶意程序风险:8217款金融App被检测出含有恶意程序,感染率6.16%。主要涉及隐私数据收集、恶意扣费、流量资源消耗、广告推送等。
- SDK使用安全风险:60%以上的SDK存在漏洞,金融App中嵌入第三方SDK比例为20.48%,其中推送类、统计类、社交类SDK使用最广泛,安全风险突出。
- 违规索权风险:多数App存在超范围获取敏感权限问题,如读取手机状态、写入外置存储、访问通讯录等,部分App未说明权限用途。
- 安全加固不足:仅17.08%的金融App进行过安全加固,其中银行类App加固比例最高,达28.24%;借贷类App加固比例最低,仅为10.41%。
三、安全创新思路
- 整体安全设计:应从程序安全、数据安全、认证安全三方面构建安全体系,提升App全生命周期安全能力。
- 合规检测能力:建立个人信息安全检测机制,识别越权行为、非法数据访问等,提高用户隐私保护水平。
- 全生命周期防护策略:
- 事前预防:使用设备指纹、数据加密等手段提升App安全性。
- 事中决策:通过行为分析、异常操作识别等方式进行实时风险感知。
- 事后分析:利用大数据建模识别未检测到的异常流量。
- 主动风险感知:通过设备、环境、账号、行为等维度,实现主动识别和防御,应对未知威胁。
未来发展趋势
1. 安全政策频出
- 《等保2.0》和《密码法》等法规推动移动金融应用与基础设施安全并重,未来网络风险将更加数据化、智能化和团伙化。
2. 合规升级合法
- 个人信息保护成为重点,隐私数据安全市场火热,金融机构需加强合规检测和隐私数据防护,以规避数据泄露风险。
3. 感知技术升级
- 传统安全工具已无法满足移动互联网安全需求,未来将更多依赖大数据分析、AI识别等技术实现主动防御和智能响应。
总结
移动金融应用在提升金融服务效率和便捷性的同时,也面临数据泄露、恶意程序、SDK漏洞、违规索权、安全加固不足等多重安全风险。为应对这些挑战,需加强合规检测、全生命周期安全防护及主动风险感知能力。随着监管趋严和5G技术发展,移动金融安全将向智能化、数据化方向演进,成为金融科技安全建设的重要组成部分。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载