2017金融科技安全分析报告
报告摘要
2017 金融科技安全分析报告总结
核心内容
本报告分析了2017年中国金融科技行业在网络安全、数据安全和业务安全方面的威胁现状与趋势,结合问卷调查和行业案例,揭示了金融科技在快速发展的同时所面临的安全挑战。
主要观点
金融科技的发展与安全挑战
- 金融科技(FinTech)依托云计算、大数据、人工智能、区块链等技术,推动了金融服务的多样化、便利化和智能化。
- 金融科技已进入3.0时代,其创新潜力巨大,但同时也带来了前所未有的安全风险。
- 金融行业需在创新与安全之间取得平衡,既要鼓励技术发展,也要防范由此产生的新型安全威胁。
安全现状
- 互联网化程度高:83.5%的金融机构开展了互联网业务,60%使用了各类云服务。
- 安全事件处理时间长:40%的机构能在一天内处理安全事件,40%能在一周内处理,20%需要超过一周。
- 安全意识与投入不足:安全事件的主要成因是安全意识淡薄和运维投入不足,这是安全管理问题的根源。
- 安全服务需求旺盛:安全咨询、运维、应急响应服务是金融行业安全服务中需求最大的部分。
- 安全外包趋势明显:虽然71.3%的企业计划增加预算,但仅有21%打算扩招安全团队,多数企业倾向于通过外包方式减轻负担。
安全态势
- DDoS攻击:2017年DDoS攻击总流量达64万TBps,增长79.4%;攻击峰值高达1.4Tbps,威胁持续增长。
- IoT设备参与攻击:IoT设备在DDoS攻击中占比达12%,成为攻击的重要来源之一。
- 网络勒索:勒索软件攻击频发,Wannacrypt、Opicarus2017等事件影响广泛,平均每天有4000起勒索攻击。
- 僵尸网络:Botnet活动猖獗,尤其是跨平台传播能力增强,如Rowdy、Mirai等家族。
- APT攻击:高级持续性威胁(APT)对金融行业构成重大威胁,如境外APT-C1组织攻击我国互金平台。
关键信息
网络安全威胁
- DDoS攻击:攻击次数20.7万次,流量显著增长,反射型攻击和SYN Flood占比较高。
- 勒索攻击:通过加密数据要挟受害者支付赎金,Wannacrypt感染全球近百个国家。
- 僵尸网络:攻击者利用IoT设备和移动平台,实现跨平台传播和资源窃取,如挖矿病毒。
数据安全威胁
- 数据库漏洞:MySQL漏洞暴露最严重,PostgreSQL也呈现快速增长趋势。
- 内部人员数据倒卖:35%的员工可能因价格原因倒卖敏感数据,25%的数据泄露事件由内部人员造成。
- 云上数据窃取:60%的金融机构使用云服务,主要关注数据及隐私保护和访问权限控制。
业务安全威胁
- Web攻击:73.6%的网站遭遇Web攻击,65.9%的网站遭遇程序漏洞攻击。
- 业务欺诈:86%的中国金融机构遭遇欺诈,预计2020年在线支付欺诈金额将达256亿美元。
- ATM与SWIFT攻击:攻击方式更加隐蔽,如红外插入式卡槽器,SWIFT攻击造成巨额损失。
- 移动支付安全:59%的用户担心移动支付安全,常见风险包括随意扫码、未解除银行卡绑定等。
- 区块链安全:虽具潜力,但存在密钥管理、隐私保护、智能合约管理等挑战,Coincheck事件暴露了安全措施的缺失。
未来展望
金融机构需在未来重点关注以下六个方面:
- 新的监管合规要求:严格遵循国家监管要求,确保业务符合安全标准。
- 内部的安全培训:提高员工安全意识,加强开发与运维安全标准。
- 新技术应用风险:关注物联网、区块链、移动支付等新技术带来的安全风险。
- 开发安全管控:系统化识别和消除各阶段的信息安全风险。
- 高风险网络攻击:应对DDoS、Web攻击、APT攻击等高风险威胁。
- 数据安全:遵循国内外数据监管条例,防范数据倒卖和泄露。
结论
金融科技的发展为金融行业带来了前所未有的机遇,但同时也伴随着复杂的安全威胁。为了保障行业的持续健康发展,必须加强安全意识教育、完善安全管理体系、提升技术防护能力,并积极应对来自网络、数据和业务层面的各类安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载