2017年金融科技安全分析报告_30页-1mb
报告摘要
2017金融科技安全分析报告总结
核心内容
本报告由平安金融安全研究院与绿盟科技联合发布,分析了2017年金融科技领域的安全现状、威胁类型及未来发展趋势。报告结合问卷调查、行业报告及安全分析,全面探讨了金融行业在互联网化进程中所面临的网络安全、数据安全和业务安全挑战。
主要观点
- 金融科技发展迅速:依托云计算、大数据、人工智能和区块链等技术,金融科技推动了金融服务的多样化、便利化和智能化,进入金融科技3.0时代。
- 攻击者目标明确:攻击者对金融科技系统的渗透不断深入,从网络服务、金融业务逐步扩展到核心数据和用户资产,以数据倒卖和勒索为主要获利手段。
- 安全意识与投入不足:安全事件的主要成因是安全意识淡薄和运维投入不足,导致数据安全和隐私保护问题频发。
- 安全防护需多维度:安全措施应是一个整体规划,需覆盖开发、管理、运维等各个环节,而非单一设备或巡检即可解决。
- 监管逐步加强:国内外监管机构对金融科技的重视程度持续提升,国内如《网络安全法》和《个人信息保护法》的出台,表明了国家对数据安全的重视。
关键信息
一、安全现状
- 互联网化程度高:83.5%的金融机构开展了互联网业务,60%使用云服务,其中大部分为私有云。
- 安全事件响应时间不一:40%的机构可在一天内完成安全事件处置,20%需超过一周。
- 安全服务需求大:安全咨询、安全运维和应急响应服务是金融行业使用最多的安全服务类型。
- 安全预算增加,安全团队扩张有限:71.3%的机构计划增加安全预算,但仅21%打算扩招安全团队。
- 安全事件成因:主要为安全意识淡薄和运维投入不足,导致管理制度不完善,引发数据泄露和隐私风险。
二、安全态势
- DDoS攻击频发:2017年攻击次数达20.7万次,总流量达64万TBps,较2016年增长79.4%。
- 攻击流量显著增长:SYN Flood攻击占比超过60%,攻击峰值高达1.4Tbps。
- IoT设备成为攻击源:IoT设备在DDoS攻击中的占比达12%,尤其是路由器和摄像头。
- 网络勒索持续增长:平均每天有4000起勒索软件攻击,Wannacrypt等攻击造成全球范围影响。
- 僵尸网络威胁加剧:C&C数量和受控主机数量大幅增长,部分僵尸网络具备跨平台传播能力。
三、网络安全威胁
- DDoS攻击:攻击流量增长显著,IoT设备成为重要攻击来源。
- 网络勒索:攻击手段更加复杂,勒索软件如Wannacrypt广泛传播。
- 僵尸网络:具备跨平台能力,攻击手段多样化,如利用软件安装包、邮件、JS脚本等。
四、数据安全威胁
- 数据库漏洞:MySQL漏洞暴露最为严重,PostgreSQL也呈现快速上升趋势。
- 内部人员倒卖数据:35%的员工可能因价格原因倒卖公司敏感数据。
- 云上数据安全:60%的金融机构使用云服务,数据隐私和访问控制是主要安全风险。
五、业务安全威胁
- Web攻击:73.6%的网站遭遇过Web攻击,SQL注入、跨站攻击等占比较高。
- 业务欺诈:86%的中国金融机构遭受欺诈,欺诈手段多样化,移动化、组织化趋势明显。
- ATM与SWIFT攻击:攻击方式更加隐蔽,如红外插入式卡槽器和恶意SWIFT指令。
- 移动支付安全:用户对移动支付安全问题高度关注,主要风险包括随意扫码、不解除银行卡绑定等。
- 区块链安全:虽然具备高安全性和去中心化特性,但面临密钥管理、隐私保护和智能合约漏洞等挑战。
未来展望
- 新的监管合规要求:金融机构需严格遵守国家监管要求,加强合规管理。
- 内部安全培训:提高员工安全意识和技能,强化开发和管理标准。
- 新技术应用风险:需应对物联网、区块链、移动支付等新技术带来的潜在安全威胁。
- 开发安全管控:系统识别和消除各阶段可能产生的信息安全风险。
- 高风险网络攻击:应重点防范DDoS攻击、Web攻击、APT攻击、欺诈与勒索等。
- 数据安全:需遵循国内外数据安全法规,提升数据保护和防范数据倒卖的能力。
结论
金融科技的发展为金融行业带来了便利与创新,但同时也伴随着日益复杂的安全威胁。金融机构应从多方面入手,加强安全意识、技术防护、合规管理和人才培养,以应对不断升级的安全挑战,保障金融业务的持续健康发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载