20191031-中国信通院-移动金融应用安全白皮书(2019年)_62页_2mb
报告摘要
移动金融应用安全白皮书(2019年)总结
核心内容概述
本白皮书由中国信息通信研究院云计算与大数据研究所和安全研究所发布,聚焦移动金融应用的安全现状、风险分析及应对策略。随着移动互联网的快速发展,移动金融应用已成为金融服务的重要载体,但也面临诸多安全挑战。白皮书从政策背景、分布情况、安全风险、创新思路及未来展望五个维度进行了全面分析。
主要观点
1. 移动互联网高速发展
- 截至2019年6月,我国网民规模达8.54亿,手机网民占比达99.1%。
- 移动互联网的普及推动了移动金融应用的广泛应用,提升了金融服务的便捷性。
- 移动应用数量庞大,金融行业App数量达13.3万款,成为应用市场中的重要类别。
2. 移动应用监管政策日趋严格
- 多项政策和法规出台,如《网络安全法》《等保2.0》《个人信息安全规范》等,强调对移动金融应用的安全合规管理。
- 金融行业App需遵循合法、正当、必要的原则,保障用户隐私信息。
- 隐私政策需单独成文,明确收集、使用、存储等信息处理行为,并提供用户删除信息的途径。
3. 5G时代移动金融应用发展
- 5G技术推动了移动金融应用向更实时、更智能的方向发展,如人脸识别、实时风控等。
- 随着5G技术的普及,移动应用的接入方式更加复杂,风险也相应增加。
- 金融机构需完善风险管理体系,防范新技术带来的跨界安全风险。
关键信息
一、移动金融应用的分布情况
- 地域分布不均:广东、湖北、北京分别以29.60%、21.30%、12.96%的占比位居前三,西藏、青海等省份占比极低。
- 应用市场集中度高:59.03%的金融App集中在应用宝、5577、百度手机助手等排名前十的应用市场。
- 借贷领域占据半数市场:消费金融类App占比36.74%,彩票类App占比27.19%,P2P金融类App占比11.38%。
- 细分行业分布:
- 银行类App:广东省最多,占比22.29%。
- 证券类App:广东省占比28.88%,北京17.66%,上海8.24%。
- 保险类App:广东和北京合计占比53.51%。
二、移动金融应用的安全风险
-
高危漏洞风险:
- 73.23%的金融App存在安全漏洞,70.22%存在高危漏洞。
- 高危漏洞类型以动态注册Receiver、Janus漏洞、Web View远程代码执行漏洞为主。
- 互联网第三方支付和信托类App高危漏洞问题突出,占比分别达93.87%和93.44%。
-
恶意程序风险:
- 6.16%的金融App被检测出含有恶意程序,主要涉及隐私数据收集、恶意扣费、流量消耗、广告推送等。
- 消费金融类、彩票类、P2P金融类App受恶意程序感染比例较高,均超过6%。
-
第三方SDK安全风险:
- 20.48%的金融App嵌入第三方SDK,平均每款App嵌入3.8个SDK。
- 金融行业App主要使用推送类、统计类和社交类SDK,框架类和广告类SDK使用率较低。
- 第三方SDK可能带来隐私泄露、数据滥用等安全风险。
-
违规索权风险:
- 多款金融App存在超范围获取权限的问题,如读取手机状态、修改外置存储等。
- 部分App未明确隐私政策时效,或未对收集信息的用途进行说明,存在信息滥用隐患。
-
安全加固不足:
- 仅17.08%的金融App进行了安全加固,超过80%未进行加固。
- 借贷类App加固比例偏低,消费金融类为10.41%,P2P金融类为13.33%。
- 加固主要集中在360、腾讯、梆梆等主流安全服务商,其中360占比最高(54.36%)。
安全创新思路
-
以移动金融应用安全为核心的整体设计:
- 需建立协同安全防护体系,覆盖程序、数据、认证等环节。
- 强调安全开发流程、代码保护、运行环境安全等综合防护。
-
建设符合监管发展的合规检测能力:
- 提升个人信息安全检测能力,确保隐私政策合规。
- 加强恶意行为检测,识别越权、异常访问等行为。
- 提高用户安全意识,推荐通过官方渠道下载App。
-
全生命周期的移动金融应用安全防护策略:
- 事前:通过设备指纹、数据加密等手段增强App安全性。
- 事中:基于AI技术进行实时风险感知和异常行为识别。
- 事后:利用大数据分析进行风险分析和防御优化。
-
主动风险感知替代被动响应:
- 通过设备、环境、账号、行为四个维度进行主动风险识别。
- 设备风险:利用设备指纹识别欺诈行为。
- 环境风险:识别设备是否处于可疑网络环境。
- 账号风险:监控登录频率、来源、时间等,防止账号被盗。
- 行为风险:识别异常操作,如频繁转账、异常交易等,结合生物识别技术提升防护。
未来发展趋势
-
安全政策频出,移动应用安全与基础设施安全并重:
- 等保2.0和《密码法》强调基础设施安全,移动金融安全需与之协同。
- 风险将呈现数据化、智能化、团伙化趋势,需建立关联分析和传播监控机制。
-
合规升级合法,隐私数据安全市场火热:
- 法律对数据泄露行为的界定更加严格,数据泄露达500条以上即视为“造成严重后果”。
- 金融机构需加强隐私数据保护,隐私合规测评、数据加固成为市场热点。
-
感知技术升级,推动安全业务智能创新:
- 传统安全工具难以应对复杂威胁,需引入大数据和AI技术进行主动防御。
- 通过实时监测用户行为、设备状态、网络环境,实现安全状态的智能分析和精准响应。
附录摘要
- 附录A:金融行业App地域分布表,显示广东、湖北、北京等省份App数量较多。
- 附录B:金融行业App分类逻辑及典型应用,涵盖消费金融、彩票、投资理财、P2P金融等12类。
- 附录C:Top10高危漏洞说明,如Janus漏洞、动态注册Receiver等。
- 附录D:App恶意程序类型解释,包括隐私收集、恶意扣费、流量消耗等。
- 附录E:受恶意程序感染的App地域分布,江苏、广东、北京为高风险区域。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载