2017年金融科技安全分析报告-平安金融安全研究院-2018.3-30页_1mb
报告摘要
2017中国企业金融科技安全分析报告总结
核心内容概述
本报告基于《2017中国企业金融科技安全调查问卷》及行业分析数据,全面探讨了2017年金融科技领域面临的安全挑战与趋势。报告涵盖了网络安全、数据安全和业务安全三大方面,揭示了金融行业在技术创新过程中所暴露的安全隐患,并对未来的安全发展趋势提出了建议。
主要观点与关键信息
1. 金融科技安全现状
- 互联网化程度高:83.5%的金融机构开展了互联网业务,60%使用了云服务,其中大部分为私有云。
- 安全事件响应不及时:40%的机构在1天内处理安全事件,40%在1周内,20%超过1周。
- 安全意识与投入不足:安全事件的主要成因是安全意识淡薄和运维投入不足,导致数据安全和隐私保护问题频发。
- 安全服务需求旺盛:安全咨询、运维和应急响应服务是金融行业最常使用的安全服务类型。
- 外包趋势明显:虽然71.3%的企业会增加安全预算,但仅有21%计划扩招安全团队,表明企业更倾向于通过外包减轻负担。
2. 网络安全威胁
-
DDoS攻击:
- 2017年攻击总流量达64万TBps,同比增长79.4%。
- 单次攻击峰值高达1.4Tbps,是2016年的近2倍。
- 反射型攻击占比最高,SYN Flood攻击占60%以上。
- IoT设备成为DDoS攻击的新来源,占比达12%,其中摄像头和路由器为主。
-
网络勒索:
- 勒索软件攻击频发,平均每天约4000起。
- 典型案例包括“Opicarus2017”攻击,影响超过140家金融机构。
- Wannacrypt攻击利用MS17-010漏洞,导致全球大量文件被加密。
-
僵尸网络:
- Botnet活动在2017年持续增长,C&C指令日均5187次,部分Botnet具备跨平台能力。
- 典型Botnet家族包括Rowdy、Mirai、Gafgyt.bax等,覆盖Windows、Linux、Android等平台。
- 挖矿病毒成为僵尸网络的新形式,如“Bondnet”、“Adylkuzz”等。
-
APT攻击:
- APT攻击具有隐蔽性、长期性和高目标性,常用于窃取敏感数据。
- 境外APT-C1组织利用“互金大盗”攻击某互金平台,窃取数字资产。
3. 数据安全威胁
-
数据库漏洞:
- 数据库安全成为热点,MySQL漏洞暴露最严重,PostgreSQL也有显著增长。
- 数据库勒索攻击手段多样,黑客通过获取控制权加密或破坏数据,索要赎金。
-
内部人员数据倒卖:
- 内部人员成为数据泄露的重要来源,25%的数据泄露事件由内部人员引发。
- 35%的员工可能因价格诱惑而倒卖公司敏感数据。
-
云上数据窃取:
- 60%的金融机构使用云服务,主要关注数据及隐私保护、访问权限控制。
- 《网络安全法》和《个人信息保护法》等法规加强了对数据安全的监管要求。
4. 业务安全威胁
-
Web攻击与代码缺陷:
- 73.6%的网站遭遇过Web攻击,65.9%遭遇过利用程序漏洞的攻击。
- 常见攻击类型包括SQL注入、XPath注入、跨站攻击等,占比超过60%。
- 仅有32.9%的机构采用SDL(安全开发生命周期)管理,安全工作多集中在运维阶段。
-
业务欺诈:
- 86%的中国金融机构表示2017年遭受过欺诈,较全球平均值略高。
- 移动支付欺诈手段多样化,如随意扫码、未解除银行卡绑定等。
-
ATM与SWIFT攻击:
- 红外插入式卡槽器被用于窃取信用卡数据,造成资金损失。
- SWIFT攻击频发,如台湾远东银行损失6000万美元,尼泊尔NIC亚洲银行损失500万美元。
-
移动支付安全:
- 59%的用户担心移动支付安全,隐私泄露和安全隐患是主要担忧。
- 用户存在多种不安全行为,如安装不明文件、点击危险链接等。
-
区块链安全:
- 区块链技术在金融领域应用广泛,但面临密钥管理、隐私、智能合约等挑战。
- Coincheck交易所因安全措施不足,导致NEM被盗5.23亿美元。
5. 总结与展望
- 安全是金融科技发展的基石:金融科技虽然推动了金融服务的创新,但也带来了前所未有的安全风险。
- 未来需关注六大方向:
- 新的监管合规要求
- 内部安全培训
- 新技术应用风险
- 开发安全管控
- 高风险网络攻击
- 数据安全保护
金融科技安全趋势
- 安全意识提升:安全意识淡薄仍是安全事件的根源,需加强员工培训和制度建设。
- 技术与安全并重:随着新技术(如IoT、区块链、移动支付)的普及,安全防护体系需同步升级。
- 监管加强:国家对金融科技的监管日益严格,企业需主动适应合规要求。
- 威胁多样化:从传统DDoS攻击到APT、勒索、数据倒卖等新型威胁,安全防护需全面覆盖。
结论
金融科技的发展为金融行业带来了变革与机遇,但同时也伴随着复杂的网络安全、数据安全和业务安全威胁。企业需从整体规划出发,提升安全意识,加强技术防护,完善管理制度,以应对不断变化的安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载