Ponemon-金融服务业软件安全状况-2019.8-39页_1mb
报告摘要
金融服务业软件安全状况总结
核心内容概述
本报告由新思科技网络安全研究中心(CyRC)委托Ponemon Institute进行,旨在分析金融服务行业(FSI)当前的软件安全实践和其面临的主要风险。调研覆盖了400多名FSI的IT安全从业人员,揭示了该行业在软件安全方面的现状、挑战及建议。
主要观点
1. 软件安全实践不足
- 网络安全检测和控制能力强于预防能力:大多数FSI机构在检测和控制网络攻击方面信心较高,但在预防攻击方面能力较弱。
- 漏洞测试过晚:超过一半的FSI机构在产品发布后才进行漏洞评估,缺乏在设计、开发和测试阶段的早期安全检测。
- 安全培训不足:虽然大多数FSI机构为开发人员提供安全开发培训,但只有19%的受访者表示培训是强制性的。
2. 第三方风险显著
- 对第三方软件安全担忧:74%的受访者表示对第三方提供的金融软件/系统的网络安全状况非常担心。
- 第三方安全要求执行不足:只有43%的受访者表示其机构要求第三方供应商遵守特定的网络安全要求,且多数依赖第三方自我评估。
3. 软件供应链风险
- 开源代码管理缺失:仅43%的FSI机构有标准流程来编目和管理开源代码的使用,导致潜在安全漏洞。
- 云迁移和区块链带来新风险:云迁移工具被认为是最大的网络安全风险,其次是区块链工具。许多FSI机构尚未建立完善的云安全策略。
4. 安全工具和方法使用情况
- 常用安全测试方法:渗透测试(61%)、动态安全测试(DAST)(60%)、安全补丁管理(60%)是FSI机构常用的措施。
- 自动化工具使用不足:仅15%的受访者表示使用了软件组成分析(SCA)工具,而多数依赖手动方法。
5. 安全实践与业务影响
- 系统宕机是常见影响:56%的受访者表示其机构遭遇过系统故障。
- 敏感信息被盗是主要担忧:超过半数的受访者表示其机构的敏感客户信息曾被盗。
关键信息
6. 安全成熟度与评估工具
- 缺乏外部评估工具:大多数FSI机构依赖内部评估,仅有少数使用BSIMM或OpenSAMM等外部模型。
- 安全成熟度不足:仅有不到一半的FSI机构要求第三方遵循特定的安全实践。
7. 安全资源与预算
- 资源不足:仅45%的受访者表示其机构有足够的预算应对网络安全风险,38%表示具备必要的网络安全技能。
- 外包安全测试:许多FSI机构认为外包安全测试(如渗透测试和DAST)是降低成本的有效方法。
8. 技术趋势与安全整合
- DevOps和CI/CD应用有限:仅35%的FSI机构采用快速开发方法,且只有50%将其安全整合到开发流程中。
- 对监管合规的挑战:61%的受访者认为FSI的监管要求跟不上技术变化,如区块链和开放银行API。
9. 人员与组织结构
- 网络安全团队分散:51%的受访者表示网络安全专家隶属于特定产品开发团队,而非集中管理。
- 高管关注网络安全:53%的受访者为高级主管或以上,表明网络安全已成为高层关注的重点。
建议与改进方向
10. 推荐措施
- 加强安全培训:将安全开发培训纳入强制性流程,提升开发人员的安全意识。
- 采用自动化工具:引入SAST、SCA、IAST、DAST和RASP等工具,提高漏洞检测效率。
- 完善第三方管理:建立第三方安全评估流程,确保其符合FSI的安全标准。
- 加强开源代码管理:制定和执行标准流程来识别、记录和管理开源代码的使用。
- 早期安全融入SDLC:在软件设计和开发阶段就引入安全测试,以减少后期漏洞修复成本。
- 提高安全成熟度:使用BSIMM或SAMM等外部安全模型,评估和提升整体安全水平。
调研方法与样本
- 样本规模:调研覆盖了11,450名FSI的IT和IT安全从业人员,最终样本为414人,回复率为3.6%。
- 数据收集方式:通过在线问卷进行,存在无反应偏差和抽样框架偏差的潜在问题。
- 调查内容:包括软件安全现状、风险评估、安全实践、安全工具使用、第三方管理、技术趋势和合规情况等。
附录调研结果摘要
- 网络安全担忧程度:70.8%的受访者对机构的网络安全状况感到非常担心(7-10分)。
- 第三方安全担忧:75.6%的受访者对第三方的网络安全状况非常担心。
- 行业安全担忧:70.2%的受访者对整个金融服务行业的网络安全状况感到非常担心。
- 漏洞检测信心:仅51.8%的受访者对在上市前检测出安全漏洞有信心。
- 安全测试难度:76.8%的受访者认为检测金融软件/技术/组件中的安全漏洞非常困难。
- 安全控制紧迫性:78.6%的受访者认为在金融软件/系统中实施网络安全控制非常紧迫。
- 安全培训效果:仅17%的受访者认为安全培训非常有效,多数认为效果一般或无效。
- 安全合规难度:76.4%的受访者认为遵守NYDFS网络安全法规有较大难度。
结论
金融服务行业的软件安全状况仍面临诸多挑战,主要体现在第三方管理、开源代码使用、安全测试时机和安全培训等方面。为了应对这些风险,FSI机构需要加强安全实践,采用自动化工具,提升安全意识,并将安全措施更早地融入软件开发生命周期(SDLC)中。同时,应加强与第三方供应商的安全合作,确保其符合FSI的安全标准。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载