信通院-移动金融应用安全白皮书(2019年)-2019.10-62页_1__2mb
报告摘要
移动金融应用安全白皮书(2019年)总结
核心内容
本白皮书由中国信息通信研究院云计算与大数据研究所和安全研究所发布,旨在全面分析移动金融应用的安全背景、分布情况、安全风险以及未来安全创新思路和前景展望,为移动金融应用安全建设提供指导和建议。
主要观点
- 移动金融应用快速发展:移动互联网技术的迅猛发展推动了移动金融应用的广泛应用,用户通过移动终端进行投融资、借贷、交易支付等活动日益频繁。
- 安全挑战日益严峻:移动金融应用面临数据泄露、恶意程序、SDK安全、违规索权和安全加固不足等多重安全风险。
- 监管政策日趋严格:近年来,国家和行业主管部门相继出台多项法规和标准,强化对移动金融应用的监管力度,尤其是个人信息保护和隐私政策合规方面。
- 安全创新思路明确:白皮书提出以移动金融应用安全为核心的整体设计、合规检测能力、全生命周期防护策略以及主动风险感知的防御思维。
- 未来发展趋势清晰:移动金融应用安全将与基础设施安全并重,合规升级和隐私数据保护成为市场热点,感知技术升级将推动安全业务智能化发展。
关键信息
一、移动金融应用的安全背景
-
移动互联网高速发展:
- 截至2019年6月,我国网民规模达8.54亿,手机网民占比达99.1%。
- 移动互联网接入流量消费达553.9亿GB,同比增长107.3%。
- 金融行业相关移动应用数量达13.3万款,成为应用市场中极具分量的专项类别。
-
移动应用监管政策日趋严格:
- 《网络安全法》和《等保2.0》等法规出台,明确个人信息保护和网络安全等级保护要求。
- 2019年,四部门联合发布App违法违规收集使用个人信息专项治理公告,推动隐私政策合规性评估。
-
5G时代移动金融应用发展:
- 5G技术将推动移动金融应用向多样化、智能化发展,如视频呼叫、实时风控等。
- 随着用户和设备种类的增加,安全风险也相应提升,需进一步完善风险管理体系。
二、移动金融应用的分布情况
-
地域分布不均:
- 广东、湖北、北京分别以29.60%、21.30%、12.96%的高占比排名前三。
- 西藏、青海等省份的占比仅为0.18%,显示区域发展不平衡。
-
应用市场集中度高:
- 59.03%的金融行业App集中在应用宝、5577、百度手机助手等排名前十的应用市场。
- 应用宝、5577、百度手机助手分别占比16.29%、10.29%、6.84%。
-
借贷领域占据半数市场:
- 消费金融类App占观测总数的36.74%,彩票类App占27.19%,P2P金融类App占11.38%。
-
典型细分行业App分布:
- 银行类:广东省占比22.29%,北京市占比10.54%,湖北省占比8.38%。
- 证券类:广东省占比28.88%,北京市占比17.66%,上海市占比8.24%。
- 保险类:广东省和北京市合计占53.51%,上海、浙江、云南、湖北等省份App数量均超过100款。
三、移动金融应用的安全风险
-
高危漏洞风险:
- 73.23%的金融行业App存在不同程度的安全漏洞,70.22%存在高危漏洞。
- 互联网第三方支付和信托类App高危漏洞问题突出,占比分别为93.87%和93.44%。
- 高危漏洞类型中,动态注册Receiver风险App最多,占比53.42%;Janus漏洞与Web View远程代码执行漏洞紧随其后,占比分别为53.25%和53.18%。
-
恶意程序风险:
- 8217款金融行业App被检测出含有恶意程序,感染率为6.16%。
- 82.02%的App受到具有流氓行为的恶意程序感染,9.10%受到信息窃取类恶意程序感染,5.25%受到恶意传播类恶意程序感染。
-
SDK使用安全风险:
- 27300款金融行业App嵌入第三方SDK,占总量的20.48%。
- 金融行业App主要使用推送类、统计类和社交类SDK,占比分别为73.11%、9.83%和8.70%。
- 与全行业相比,金融行业App中框架类和广告类SDK使用率较低,分别为3.42%和0.28%。
-
违规索权带来的隐私泄露风险:
- 多款App存在超范围获取敏感权限的问题,如读取手机状态、修改外置存储器等。
- 部分App未单独提供隐私政策,或在隐私政策中未明确说明收集信息的用途。
- 注销账号程序繁琐,且可能收集与操作无关的个人信息,存在隐私泄露风险。
-
安全加固不足带来的安全风险:
- 仅17.08%的金融行业App进行了安全加固,83%未进行加固。
- 加固主要集中在360、腾讯、梆梆、爱加密、百度等平台。
- 借贷类App加固比例相对偏低,消费金融类和P2P金融类App加固比例分别为10.41%和13.33%。
四、移动金融应用安全创新思路
-
以移动金融应用安全为核心的整体设计:
- 程序安全、数据安全、认证安全是移动金融应用安全的三大核心。
- 程序安全需加强代码保护与开发规范,数据安全需制定切实可行的防护策略,认证安全需综合使用多种认证机制。
-
建设符合监管发展的合规检测能力:
- 金融机构需建立个人信息安全检测能力,确保隐私政策合规性。
- 同时需具备恶意行为检测能力,识别越权行为、异常网络访问等风险。
-
全生命周期的移动金融应用安全防护策略:
- 事前:采用设备指纹、验证码、数据加密等手段提升App安全性。
- 事中:通过实时监测和AI技术识别异常操作,实现风险感知。
- 事后:基于大数据分析对存量数据进行建模,发现未检测出的异常流量。
-
主动风险感知替代被动响应的防御思维:
- 通过设备风险、环境风险、账号风险、行为风险等维度,主动识别潜在威胁。
- 设备指纹技术用于识别改机、刷机等欺诈行为。
- 网络环境监控可识别可疑网络,防止设备被恶意利用。
- 账号风险感知需关注登录频次、来源、时间、地点等。
- 行为风险感知需通过分析用户行为模式,识别异常操作,如“薅羊毛”行为。
五、移动金融应用安全前景展望
-
安全政策频出,移动应用安全与基础设施安全齐头并进:
- 《等保2.0》和《密码法》强调基础设施与整体安全的重要性。
- 未来网络风险将更加数据化、智能化和团伙化,需加强风险关联与传播分析。
-
合规升级合法,隐私数据安全市场火热:
- 随着监管加强,隐私数据安全成为市场热点。
- 安全厂商纷纷推出隐私数据保护相关产品,金融机构需加强合规测评和隐私数据加固。
-
感知技术升级,驱动安全业务智能创新:
- 传统安全工具已无法满足需求,需引入大数据分析和网络态势监测。
- 以感知为核心的主动防御架构将成为安全管理的新模式。
- 实时监测用户行为、设备状态和网络环境,实现威胁防控与精确响应。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载