20191114-中国信通院-云计算与大数据行业:移动金融应用安全白皮书(2019年)_62页_2mb
报告摘要
移动金融应用安全白皮书(2019年)总结
核心内容概述
本白皮书由中国信息通信研究院云计算与大数据研究所和安全研究所联合发布,全面分析了移动金融应用的安全现状、风险与发展趋势,旨在为移动金融行业的安全建设提供指导与建议。随着移动互联网的快速发展,移动金融应用在提升金融服务效率的同时,也面临严峻的安全挑战。
主要观点
-
移动金融应用发展迅猛
- 截至2019年6月,我国网民规模达8.54亿,手机网民占比高达99.1%。
- 截至2019年10月,我国本土市场上监测到的移动应用总数达525万款,其中金融行业相关应用13.3万款,成为应用市场中极具分量的专项类别。
-
监管政策日趋严格
- 金融监管部门出台多项政策,如《中国金融业信息技术“十三五”发展规划》《金融科技(FinTech)发展规划(2019-2021年)》等,以加强移动金融应用的安全性。
- 等保2.0的发布,对移动金融应用提出了新的安全要求,包括移动终端、移动应用和无线网络的安全管控。
-
个人信息安全成为监管重点
- 《网络安全法》及《GB/T35273-2017 信息安全技术个人信息安全规范》等法规,对个人信息的收集、使用、存储、传输、销毁等环节进行了规范。
- 部分金融行业App存在超范围索取权限、未提供单独隐私政策、未说明信息用途等问题,导致用户隐私泄露风险增加。
-
安全加固不足
- 仅17.08%的金融行业App进行过安全加固,其中借贷类App的加固比例最低,仅为10.41%。
- 金融行业App主要依赖360、腾讯、梆梆、爱加密等安全服务商进行加固。
-
安全风险日益突出
- 73.23%的金融行业App存在不同程度的安全漏洞,70.22%存在高危漏洞。
- 8217款金融行业App被检测出含有恶意程序,感染率为6.16%。
- 使用第三方SDK可能引入安全风险,部分SDK存在隐私信息收集、恶意程序传播等问题。
关键信息
一、移动金融应用的安全背景
-
移动互联网高速发展
移动互联网普及率高,用户使用移动设备进行金融活动频率上升,移动金融应用的重要性日益凸显。- 2019年6月,我国移动应用在架数量达525万款,其中金融类应用占比约2.53%。
-
移动应用监管政策日趋严格
金融行业监管政策不断加强,以提升安全防护能力,防范金融欺诈等行为。- 《金融科技(FinTech)发展规划(2019-2021年)》提出建设统一的金融风险监控平台,加强App与门户网站的安全管理。
-
5G时代移动金融应用发展
5G技术将推动移动金融应用向更实时、更智能的方向发展,如人脸识别、实时风控等。- 金融机构需完善风险管理体系,防范新技术带来的安全风险。
二、移动金融应用的分布情况
-
地域分布不均
广东、湖北、北京是金融行业App数量前三的省份,分别占比29.60%、21.30%、12.96%。- 西藏、青海等省份占比极低,仅为0.18%。
-
应用市场集中度高
59.03%的金融行业App集中在应用宝、5577、百度手机助手等排名前十的应用市场。 -
借贷领域应用占据半数市场
借贷类App数量占比最高,其中消费金融类App占36.74%,彩票类App占27.19%,P2P金融类App占11.38%。 -
典型细分行业App分布
- 银行类App:广东省占比最高(22.29%),其次是北京市(10.54%)和湖北省(8.38%)。
- 证券类App:广东省占比最高(28.88%),其次是北京市(17.66%)和上海市(8.24%)。
- 保险类App:广东省和北京市合计占比53.51%,其他省份如上海、浙江、云南、湖北等也有一定数量。
三、移动金融应用的安全风险
-
高危漏洞风险
- 73.23%的金融行业App存在不同程度的安全漏洞,70.22%存在高危漏洞。
- 动态注册Receiver和Janus漏洞是最常见的高危漏洞,分别占比53.42%和53.25%。
-
恶意程序风险
- 8217款金融行业App被检测出含有恶意程序,感染率为6.16%。
- 恶意程序类型包括隐私数据收集、恶意扣费、流量资源消耗、广告推送等,对用户隐私和财产安全构成威胁。
-
第三方SDK安全风险
- 金融行业App中嵌入第三方SDK的比例为20.48%,平均每款App嵌入3.8个SDK。
- 金融行业App使用推送类、统计类、社交类SDK较多,而框架类、广告类SDK使用较少。
-
违规索权风险
- 12款下载量过亿的金融行业App均存在超范围权限采集问题。
- 部分App未说明权限用途,或设置繁琐的注销流程,影响用户隐私安全。
-
安全加固不足风险
- 仅17.08%的金融行业App进行过安全加固,其中借贷类App加固比例最低。
- 金融行业App主要由360、腾讯、梆梆、爱加密等安全服务商提供加固服务。
四、移动金融应用安全创新思路
-
以移动金融应用安全为核心的整体设计
- 程序安全、数据安全和认证安全是移动金融应用安全建设的三大支柱。
- 需要建立协同的安全防护体系,实现威胁的监测、预警和响应。
-
建设符合监管发展的合规检测能力
- 金融机构需提升个人信息安全检测能力,确保隐私政策文本、数据收集行为等符合法规要求。
- 建立恶意行为检测机制,识别越权行为、异常网络访问等安全威胁。
-
全生命周期的移动金融应用安全防护策略
- 事前预防:采用设备指纹、验证码、数据加密等手段增强App安全性。
- 事中决策:通过AI技术、流量特征匹配等手段实时感知风险。
- 事后分析:利用大数据分析技术对存量数据进行建模,识别异常行为。
-
主动风险感知替代被动响应的防御思维
- 通过设备风险、环境风险、账号风险、行为风险等维度,实现对移动金融应用的主动防护。
- 利用生物探针、异常操作识别等技术提升风险识别能力。
五、移动金融应用安全前景展望
-
安全政策频出,移动应用安全与基础设施安全齐头并进
- 《等保2.0》和《密码法》的实施,推动移动金融应用安全与基础设施安全协同发展。
- 风险关联分析和群体特征识别将成为未来安全防御的重要手段。
-
合规升级合法,隐私数据安全市场火热
- 随着监管加强,隐私数据安全成为金融行业的重要议题。
- 移动金融应用隐私数据保护成为市场热点,相关产品需求上升。
-
感知技术升级,驱动安全业务智能创新
- 传统检测手段已无法满足移动金融应用安全需求,需引入大数据、AI等新技术。
- 以感知为核心的主动防御体系将成为未来趋势,实现威胁防控与精确响应。
附录简要说明
- 附录A:金融行业App地域分布表,显示各省份App数量及占比。
- 附录B:金融行业App分类逻辑及典型应用,列举了各类App的名称及链接。
- 附录C:Top10高危漏洞说明,包括漏洞类型及危害。
- 附录D:恶意程序类型解释,涵盖多种恶意行为。
- 附录E:受到恶意程序感染的App地域分布表,显示各省份感染情况。
总结
本白皮书全面分析了移动金融应用在安全方面的现状与挑战,指出其在数据泄露、恶意程序、第三方SDK、违规索权和安全加固等方面的高风险。同时,提出了以整体设计、合规检测、全生命周期防护和主动风险感知为核心的创新思路,展望了未来在安全政策、合规升级和感知技术方面的发展趋势。
试读结束,高清完整版pdf/doc/ppt,请点下载