中国信通院_-_移动金融应用安全白皮书(2019年)_62页_2mb
报告摘要
移动金融应用安全白皮书(2019年)总结
核心内容
本白皮书由中国信息通信研究院云计算与大数据研究所和安全研究所发布,旨在全面分析移动金融应用的安全现状、主要风险及未来发展方向,为金融机构和开发者提供安全建设的指导与建议。
主要观点
-
移动金融应用快速发展
随着移动互联网技术的迅猛发展,移动金融应用在提升运营效率、降低管理成本、增强用户体验方面发挥重要作用。2018年我国移动应用下载量占全球总量的近50%,成为全球最大的移动应用市场。 -
移动金融应用面临严峻安全挑战
移动金融应用因系统漏洞、恶意程序、第三方SDK、违规索权、安全加固不足等问题,成为网络攻击的主要目标。金融行业是国家关键信息基础设施中遭受攻击最多的行业之一。 -
监管政策逐步加强
国家出台多项法律法规和标准,如《网络安全法》、《等保2.0》和《App违法违规收集使用个人信息专项治理公告》,推动移动金融应用合规化发展。 -
安全加固和合规检测成为关键
金融机构需加强移动金融应用的全生命周期安全防护,包括事前预防、事中监控、事后分析等。同时,应注重安全加固和合规检测能力的建设,提升整体安全防护水平。 -
安全创新方向聚焦主动防御与智能感知
未来移动金融应用安全将向主动风险感知和智能分析方向发展,通过设备指纹、生物探针、AI分析等技术,提升对未知威胁的识别和应对能力。
关键信息
一、移动金融应用的安全背景
-
移动互联网高速发展
- 截至2019年6月,我国网民规模达8.54亿,手机网民占比达99.1%。
- 金融行业App数量达13.3万款,成为应用市场的重要组成部分。
-
移动应用监管政策日趋严格
- 中国人民银行发布多项政策,强化支付结算管理、账户实名制、风险监控等要求。
- 等保2.0对移动金融应用提出更高安全要求,涉及移动终端、应用和无线网络的管理与技术。
-
5G时代移动金融应用发展
- 5G技术推动移动金融应用向实时性、智能化发展,如远程开户、实时风控等。
- 5G环境下的复杂接入和设备种类,增加了安全风险,需完善风险管理体系。
二、移动金融应用的分布情况
-
地域分布不均
- 广东、湖北、北京为金融App主要分布地,占比分别为29.60%、21.30%、12.96%。
- 西藏、青海等省份占比极低,仅为0.18%。
-
应用市场集中度高
- 金融App主要集中在应用宝、5577、百度手机助手等应用市场,占比达59.03%。
- 应用宝以16.29%的占比位居第一。
-
借贷类App占据半数市场
- 消费金融类App数量最多,占比36.74%;彩票类App次之,占比27.19%;P2P金融类App占比11.38%。
-
典型细分行业分布
- 银行类App主要集中在广东、北京、湖北,占比分别为22.29%、10.54%、8.38%。
- 证券类App主要分布在广东、北京、上海,占比分别为28.88%、17.66%、8.24%。
- 保险类App主要集中在广东、北京、上海,占比分别为53.51%、17.66%、8.24%。
三、移动金融应用的安全风险
-
高危漏洞风险
- 73.23%的金融App存在安全漏洞,70.22%存在高危漏洞。
- 互联网第三方支付和信托类App高危漏洞问题突出,占比分别达93.87%和93.44%。
-
恶意程序风险
- 6.16%的金融App被检测出含有恶意程序,主要涉及隐私数据收集、恶意扣费、广告推送等行为。
- 消费金融类、彩票类、P2P金融类App感染率较高,分别达6.16%、6.16%、6.16%。
-
第三方SDK引入安全风险
- 20.48%的金融App嵌入第三方SDK,平均每款App嵌入3.8个SDK。
- 推送类SDK使用最广泛,占比达73.11%,存在隐私收集风险。
-
违规索权带来的隐私泄露风险
- 多款金融App存在超范围获取敏感权限问题,如读取手机状态、修改存储卡内容等。
- 隐私政策存在未单独成文、未说明信息用途、设置删除条件等问题。
-
安全加固不足带来的安全风险
- 仅17.08%的金融App进行过安全加固,大部分开发者安全意识不足。
- 加固主要集中在360、腾讯、梆梆等平台,山西、内蒙古等省份加固比例较高。
四、移动金融应用安全创新思路
-
以移动金融应用安全为核心的整体设计
- 强调程序安全、数据安全和认证安全的协同,构建多层次、多维度的安全体系。
-
建设符合监管发展的合规检测能力
- 加强个人信息安全检测和恶意行为识别,确保App合规性和用户隐私安全。
-
全生命周期安全防护策略
- 分为事前、事中、事后三类防护策略,通过多层防御体系应对复杂攻击。
-
主动风险感知替代被动响应
- 引入设备指纹、生物探针、行为分析等技术,实现对风险的主动识别和应对。
五、移动金融应用安全前景展望
-
安全政策频出,移动应用安全与基础设施安全并重
- 《等保2.0》和《密码法》推动基础设施安全发展,金融机构需关注数据化、智能化、团伙化威胁。
-
合规升级合法,隐私数据安全市场火热
- 隐私数据保护成为行业热点,合规测评和隐私数据加固成为重要发展方向。
-
感知技术升级,驱动安全业务智能创新
- 未来将更多依赖大数据、AI等技术,实现对威胁的主动识别和智能响应。
附录摘要
- 附录A:金融行业App地域分布表,广东、湖北、北京为主要分布区域。
- 附录B:金融行业App分类逻辑及典型应用,涵盖消费金融、彩票、投资理财、P2P金融、证券、财务管理、股票、保险、银行、数字货币等类别。
- 附录C:TOP10高危漏洞说明,如动态注册Receiver、Web View远程代码执行等。
- 附录D:APP恶意程序类型解释,如隐私收集、恶意扣费、广告推送等。
- 附录E:受到恶意程序感染的App地域分布表,江苏、广东、北京感染率较高。
总结
移动金融应用在带来便利的同时,也面临严峻的安全挑战。金融机构和开发者需加强安全意识,落实合规检测和加固措施,以应对漏洞、恶意程序、隐私泄露等风险。未来,移动金融应用安全将向主动防御、智能感知、合规升级等方向发展,构建更加安全、高效的金融生态环境。
试读结束,高清完整版pdf/doc/ppt,请点下载