2017金融行业应用安全态势年度报告_44页-16mb
报告摘要
2017金融行业应用安全态势年度报告总结
核心内容
本报告由FreeBuf安全研究院与思科公司合作完成,旨在分析2016年金融行业在应用安全方面的现状和趋势。报告涵盖银行、保险、证券和互联网金融四大领域,结合问卷调查、企业走访、数据合作伙伴提供的数据进行分析,揭示了金融机构在面对日益增长的数字化转型过程中所面临的安全挑战。
主要观点
- 信息安全成为核心竞争力:越来越多的金融机构认识到,信息安全不仅是降低风险,更是推动业务发展的核心竞争力。
- 安全人才短缺与预算不足:专业安全人才的缺乏和安全预算的限制是金融机构面临的主要挑战,导致安全问题难以解决。
- 信息泄露是最主要的安全担忧:几乎所有金融机构都将信息泄露视为最关注的安全问题,其影响不仅限于数据损失,还涉及品牌声誉、客户资源和供应链安全。
- 互联网金融移动App安全问题突出:移动App存在诸多安全隐患,如仿冒、通信数据明文发送、敏感信息泄露等,成为金融机构需要重点关注的领域。
- 攻击面扩展与安全响应机制不足:随着数字化进程加快,攻击面持续扩展,金融机构虽响应速度快于市场平均水平,但仍存在改进空间。
- 威胁情报共享成为趋势:金融机构普遍认为,建立威胁情报共享机制是应对日益复杂的攻击手段的重要策略。
- 第三方安全服务日益重要:由于安全人才和预算的限制,越来越多的金融机构选择依赖第三方安全服务,如安全众测、安全咨询等。
- 安全投入向检测与响应转移:金融机构逐渐将安全投入的重点从单纯的防护转向检测和响应,以应对不断变化的威胁。
关键信息
1. 安全漏洞统计
- 漏洞类型:SQL注入、信息泄漏、弱口令、越权操作、代码执行、XSS等是主要的漏洞类型。
- 漏洞危害程度:高危漏洞占比最高,尤其在保险行业,高危漏洞占比达70.35%。
- 利用难度:多数漏洞利用难度较低,尤其是互联网金融领域,约41.53%的漏洞非常容易被利用。
- 风险统计:信息泄露问题在银行和互联网金融中尤为突出,银行占据信息泄露排名前10的8个席位;DDoS攻击数量也大幅增加,尤其是应用层CC攻击。
2. 安全管理现状
- 安全投入比例:约15%的金融机构将安全预算占比提升至5%-10%,近30%的机构预算不到5%。
- 安全培训:78%的金融机构部署了安全培训服务,其中98%进行安全意识教育,65%进行安全漏洞原理与防护培训。
- 安全产品部署:大多数金融机构部署了反病毒/间谍软件、Web应用防火墙、IPS/IDS、数据防泄密等安全产品。
- 安全团队规模:70%的金融机构有5-10人的安全团队,30%有10人以上。
3. 安全趋势与建议
- 安全策略转变:金融机构逐步从“90%防护+10%检测与响应”转向“60%防护+40%检测与响应”,以应对不断变化的威胁。
- 集成化安全架构:思科建议金融机构采用集成化安全架构,以提升整体安全能力。
- 安全众测与第三方服务:安全众测和第三方安全服务成为解决安全问题的重要手段,尤其适用于中小型金融机构。
- 云安全与移动安全:随着金融机构上云趋势的加快,云安全将成为未来重点;移动App安全问题也日益严重,需加强防护。
- 威胁情报共享机制:金融机构之间建立威胁情报共享机制,以共同抵御外部攻击。
附录与参考来源
本报告的数据来源包括:
- FreeBuf安全研究院的调查问卷(213份有效问卷)
- 国家信息技术安全研究中心
- 漏洞盒子
- 思科公司(CISCO)
参考报告与数据包括:
- 《网络安全是业务增长的加速器》(思科,2016)
- 《金融服务IT市场》(Gartner,2016)
- 《2016上半年金融行业应用安全态势报告》(FreeBuf安全研究院,2016)
- 《ZB时代——趋势与分析》(思科VNI,2016)
- 《2016年金融机构安全报告》(国家信息技术安全研究中心,2016)
注:本报告分析了2016年金融行业的安全现状、趋势及应对策略,为金融机构的持续健康发展提供了重要参考。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载