2019年移动金融应用安全白皮书_62页_3mb
报告摘要
移动金融应用安全白皮书(2019年)总结
核心内容
本白皮书由中国信息通信研究院云计算与大数据研究所和安全研究所联合发布,全面分析了2019年移动金融应用的安全背景、分布情况、安全风险及未来发展趋势。白皮书指出,随着移动互联网的快速发展和5G技术的普及,移动金融应用在提升用户体验的同时,也面临日益严峻的安全挑战。
主要观点
1. 移动金融应用的重要性与安全挑战
- 移动金融应用在金融行业中占据重要地位,包括银行、证券、保险等传统金融服务以及借贷、理财等新兴服务。
- 由于移动终端的开放性和App开发者的安全意识薄弱,移动金融应用面临数据泄露、恶意程序、SDK使用风险、违规索权、安全加固不足等多重安全风险。
2. 移动金融应用的分布情况
- 金融行业App在地域分布上存在明显不均,广东、湖北、北京为前三名。
- 金融行业App主要集中在少数应用市场,如应用宝、5577、百度手机助手等。
- 借贷类App占据半数市场,消费金融类App数量最多,占比36.74%。
3. 移动金融应用的主要安全风险
- 高危漏洞风险:73.23%的App存在不同程度的安全漏洞,其中70.22%存在高危漏洞,平均每款App存在20.3个漏洞,其中6.7个为高危漏洞。
- 恶意程序风险:8217款金融行业App被检测出含有恶意程序,感染率6.16%,主要涉及隐私数据收集、恶意扣费、流量消耗等行为。
- 第三方SDK引入安全风险:60%以上的SDK存在多种漏洞,金融行业App中嵌入第三方SDK的比例为20.48%,其中推送类SDK使用最广泛。
- 违规索权带来的隐私泄露风险:金融App存在超范围获取权限、隐私政策不合规等问题,导致用户隐私泄露风险增加。
- 安全加固不足:仅17.08%的金融App进行了至少一次安全加固,且借贷类App加固比例最低,仅为10.41%。
关键信息
移动金融应用安全背景
- 移动互联网技术迅速发展,用户使用手机上网的比例达99.1%,移动应用数量达525万款,其中金融行业App为13.3万款。
- 监管政策逐步完善,如《网络安全法》、等保2.0等,推动移动金融App安全建设。
- 5G技术带来新的应用形式,但也增加了安全风险,需加强风险管理体系。
移动金融应用安全风险
- 高危漏洞:动态注册Receiver、Janus漏洞、Web View远程代码执行漏洞等是主要高危漏洞类型。
- 恶意程序:82.02%的App受到具有流氓行为的恶意程序感染,导致隐私和财产损失。
- 第三方SDK:广泛使用带来安全隐患,部分App存在隐私政策不清晰、权限说明不明确等问题。
- 违规索权:App普遍超范围获取权限,如读取手机状态、写入外置存储等,存在隐私泄露风险。
- 安全加固不足:多数App未进行有效加固,易受攻击,需提升安全防护能力。
移动金融应用安全创新思路
- 整体设计:应以App安全为核心,构建协同安全防护体系,涵盖程序安全、数据安全和认证安全。
- 合规检测能力:需建设符合监管要求的合规检测能力,包括个人信息安全检测和恶意行为检测。
- 全生命周期防护策略:包括事前预防、事中决策、事后分析,采用纵深式防御体系。
- 主动风险感知:通过设备指纹、环境感知、账号行为分析、生物探针等手段,实现主动防御。
移动金融应用安全前景展望
- 安全政策频出:监管政策持续完善,推动移动应用安全与基础设施安全协同发展。
- 合规升级合法:隐私数据安全成为市场热点,安全厂商推出相关产品。
- 感知技术升级:大数据分析、AI技术等推动安全业务智能创新,实现主动防御。
结论
移动金融应用在提升金融服务效率的同时,也面临数据泄露、恶意程序、第三方SDK风险、隐私泄露、安全加固不足等多重挑战。未来需加强监管,提升App安全防护能力,推动合规检测和主动风险感知技术的发展,以保障用户隐私和金融数据安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载