2017年金融科技安全分析报告-平安金融安全研究院-2018.3-30页-1mb
报告摘要
2017金融科技安全分析报告总结
核心内容概述
本报告由平安金融安全研究院与NSFOCUS(绿盟科技)联合发布,基于《2017中国企业金融科技安全调查问卷》数据,分析了2017年金融科技行业在网络安全、数据安全和业务安全方面的威胁现状及趋势。报告指出,随着金融科技的发展,安全问题日益突出,金融机构需要从技术、管理、人员和预算等多个方面提升整体安全能力。
主要观点
- 金融科技行业在互联网化过程中面临日益严重的安全威胁,包括网络攻击、数据泄露和业务欺诈等。
- 安全从业者应从攻击者的获利点出发,逆向构建防护体系,而不仅仅是关注脆弱点和检测点。
- 金融科技的发展需要在创新与安全之间取得平衡,同时受到国家监管政策的引导与规范。
关键信息
一、金融行业安全现状
- 互联网化程度高:约 $83.5%$ 的金融机构开展了互联网业务,约 $60%$ 使用了各类云服务。
- 安全事件响应时间较长:40%的机构能在一天内完成安全事件处置,40%能在一周内完成,20%需要超过一周。
- 安全意识与投入不足:安全事件的主要成因是安全意识淡薄和运维投入不足,需加强安全培训与人才储备。
- 安全服务需求大:安全咨询、运维、应急响应服务是金融行业最常使用的安全服务。
二、网络安全威胁
-
DDoS攻击频发:
- 2017年DDoS攻击总流量达64万TBps,同比增长 $79.4%$。
- 反射型攻击仍是主流,SYN Flood攻击占比超 $60%$。
- IoT设备参与攻击比例达 $12%$,成为新的攻击来源。
-
网络勒索威胁上升:
- 勒索软件攻击日均超过4000起,Wannacrypt等攻击造成全球性影响。
- 金融机构成为主要攻击目标,如“匿名者”发起的“Opicarus2017”攻击,涉及140余家机构。
-
僵尸网络持续扩张:
- Botnet活动在2017年达到高峰,C&C指令日均超过5000次。
- 僵尸网络已具备跨平台传播能力,涉及Windows、Linux、Android等多个平台。
- 一些Botnet家族如Rowdy、Mirai、Gafgyt.bax等利用IoT设备进行大规模攻击。
-
APT攻击日益复杂:
- APT攻击通常由国家或组织发起,针对特定目标进行长期渗透。
- 金融行业成为APT攻击的重点目标,如境外APT-C1组织利用“互金大盗”攻击我国某互金平台。
三、数据安全威胁
-
数据泄露事件频发:
- 2017年全球数据泄露事件较2016年增长 $37%$。
- 内部人员数据倒卖问题严重, $35%$ 的员工可能因价格因素倒卖敏感数据。
-
数据库漏洞利用:
- MySQL漏洞暴露最严重,PostgreSQL、MongoDB等也有一定增长。
- 数据库勒索成为新的威胁,黑客通过获取数据库控制权,加密或破坏数据以勒索赎金。
-
云上数据安全问题突出:
- 60%的金融机构使用云服务,主要为私有云。
- 云服务的安全风险集中在数据隐私保护和访问权限控制。
- 国内外数据安全法规日益严格,如欧盟《GDPR》、中国《网络安全法》和《个人信息保护法》。
四、业务安全威胁
-
Web攻击与代码缺陷:
- 73.6%的网站遭遇过Web类攻击,65.9%的网站曾被利用程序漏洞攻击。
- 常见攻击类型包括SQL注入、跨站攻击、命令注入等,占比超 $60%$。
- 代码缺陷是Web攻击事件逐年增长的主因,需加强开发阶段的安全管理。
-
业务欺诈问题严峻:
- 86%的中国金融机构表示在2017年遭受过欺诈。
- 移动支付安全成为用户和机构关注的焦点,主要风险包括随意扫码、未解除银行卡绑定等。
-
ATM与SWIFT攻击事件频发:
- 利用红外插入式卡槽器窃取信用卡信息的攻击方式出现。
- SWIFT攻击事件造成多起银行巨额损失,暴露金融机构在安全控制方面的不足。
-
区块链安全风险初现:
- 区块链技术在金融领域应用广泛,但其在密钥管理、隐私保护和智能合约等方面存在安全隐患。
- 2017年Coincheck交易所因安全措施不足,导致5.23亿美元NEM被盗。
总结与展望
总结
- 金融科技行业在快速发展的同时,安全问题不容忽视。
- 金融机构应从安全意识、技术防护、合规管理、人员培训、预算投入等方面提升整体安全能力。
- 网络安全、数据安全和业务安全是当前金融科技面临的主要威胁,需系统性应对。
展望
- 监管合规:需关注国内外日益严格的监管要求,提升风险管控能力。
- 安全培训:提高内部人员安全意识,加强开发与运维安全标准。
- 新技术风险:警惕物联网、区块链、移动支付等新技术带来的安全挑战。
- 开发安全管控:加强各阶段开发过程中的安全控制,系统识别并消除潜在风险。
- 高风险攻击:应对DDoS、Web攻击、APT攻击、欺诈与勒索等威胁。
- 数据安全:强化数据隐私保护,防范数据倒卖风险,遵守相关法律法规。
附注
如需获取更多信息或解决方案,请关注平安金融安全研究院与NSFOCUS的官方渠道。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载