普华永道_信通院-2018-2019年度金融科技安全分析报告-2019.10-18页_11mb
报告摘要
2018-2019年度金融科技安全分析报告总结
核心内容概述
本报告由普华永道、中国信息通信研究院及平安金融安全研究院联合发布,旨在分析2018-2019年度金融科技行业的安全现状与发展趋势。报告基于对80家金融科技企业的调查,涵盖安全架构师、安全咨询师、安全工程师等专业人员,调研范围广泛,包括传统金融企业与新兴金融科技公司。
主要观点
金融科技行业概况
- 定义:金融科技指通过技术手段推动金融创新,形成对金融市场、机构及金融服务产生重大影响的业务模式、技术应用、流程和产品。
- 分类:根据巴塞尔银行监管委员会(BCBS)的分类,金融科技主要分为支付结算、存贷款与资本筹集、投资管理、市场设施四类。
网络安全现状
- 网络安全事件:所有被调研企业均发生过网络安全事件,其中客户资料泄露和企业敏感信息泄露占比最高(合计44%),DDoS攻击和有害程序攻击(如勒索病毒、蠕虫)占比约20%。
- 威胁情报使用:41%的企业认为威胁情报具有一定效果但尚未实现价值最大化,其中漏洞情报占比最高(51%),其他如恶意域名、IP地址、文件样本库、灰黑产账号及可疑设备信息也受到关注。
- 安全事件侦测与响应:51%的企业可在1天内侦测到安全事件,但仍有49%的企业需要2天至14天,16%的企业需14天以上,说明安全自动运营(如SOC)的普及程度存在差异。
- 漏洞修补时间:57%的企业需2-7天修补漏洞,13%的企业需14天以上,表明漏洞管理仍需加强。
数据安全与隐私保护
- 数据安全关注度高:71%的企业认为数据安全及隐私保护是当前最需要加强的领域,这与监管合规要求的提升及用户隐私意识增强密切相关。
- 数据脱敏与隐私协议:72%的企业已使用数据脱敏技术,但仅37%的企业与用户签署了隐私协议以获取授权。
- 云服务风险:41%的企业在使用云服务过程中遭遇过数据及隐私保护风险,反映出对第三方服务的信任度及合规性仍存在问题。
传统网络安全技术
- 部署情况:58%的企业部署了安全开发生命周期(S-SDLC)管理体系,表明对“事前”安全的重视。
- 安全工具采购:Web应用防火墙(WAF)是金融科技企业采购最多的传统安全技术工具(71%),抗DDoS产品及服务也占据重要位置(56%和47%)。
关键信息
金融科技企业特征
- 业务类型:支付结算、市场设施等业务占比最高,其中支付结算占36.3%,市场设施占40%。
- 企业规模:调研样本覆盖从少于50人到1500人以上的金融科技企业,样本相对全面。
- 人员构成:网络安全人员主要为安全架构师、安全咨询师及安全工程师,占比33.8%。
技术应用与趋势
- 大数据应用广泛:90%的企业使用大数据技术,主要用于精准营销、风控识别、改善经营、服务/产品创新等。
- 人工智能应用分散:72%的企业已使用AI技术,但应用场景较为分散,尚未形成集中价值领域。
- 网络安全投入增加:94%的企业计划持续加大网络安全投入,包括增加网络安全人员编制及预算。
监管与发展
- 政策支持:中国人民银行发布的《金融科技(FinTech)发展规划(2019-2021年)》明确提出加强网络安全风险管控和金融信息保护。
- 未来趋势:数据安全将成为金融科技行业重点,伴随《个人信息保护法》及《数据安全法》的立法进程,行业监管将进一步加强。
- 技术融合:未来两年,随着大数据、云计算、区块链、人工智能等技术的成熟,金融科技将持续向传统金融领域渗透,带来更多创新应用。
结论
本报告揭示了金融科技行业在网络安全与数据安全方面的现状及挑战。尽管金融科技企业已广泛采用大数据和AI技术,但在数据安全、隐私保护及威胁情报的有效集成方面仍存在短板。传统网络安全技术仍是企业防御体系的重要组成部分,但随着技术的演进和监管的加强,金融科技企业需在数据安全及隐私保护方面投入更多资源,以应对日益复杂的网络安全环境。未来,数据安全、人工智能隐私安全、区块链等将成为金融科技行业安全发展的重点方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载