2018金融行业应用安全态势年度报告_42页_15mb
报告摘要
2018金融行业应用安全态势报告总结
核心内容
本报告由FreeBuf研究院联合多家机构共同发布,旨在全面反映2018年国内金融行业在应用安全方面的现状与趋势。报告指出,随着金融行业数字化转型的完成,安全威胁日益复杂,金融机构在合规、技术、人才等方面面临巨大挑战。同时,安全技术如漏洞众测、红蓝演练、DevSecOps、零信任架构等逐渐成为行业关注的焦点。
主要观点
- 安全威胁加剧:金融行业在数字化转型后,面对的威胁更加多元化、复杂化。自动化攻击(Bots)占比高,成为反欺诈和安全防护的核心挑战。
- 安全投入不足:超过80%的金融机构安全投入不超过IT总预算的10%,且未来增加预算的企业仅占25%。
- 安全人才缺口大:全国信息安全人才缺口达70万,而金融行业缺口约20万,战略规划、架构设计、安全测试人才尤为短缺。
- 安全技术应用加快:DevSecOps、威胁情报、零信任安全架构、F3EAD等新兴技术逐渐在金融行业落地。
- 漏洞管理成为重点:漏洞数量和利用难度持续上升,传统漏洞如SQL注入、XSS等依然存在,而新兴漏洞如逻辑漏洞、SSRF等也频繁出现。
- 监管趋严:《网络安全法》及相关行业标准推动金融机构加强安全合规建设,但法规与技术发展之间仍存在差距。
- 安全合作与生态构建:金融机构与安全公司合作日益紧密,漏洞众测、第三方审计等成为重要的安全手段。
关键信息
1. 安全现状
- Web应用安全:是金融机构安全问题最集中的领域,占比最高。
- 自动化攻击:70%的网站流量和90%的攻击流量由自动化工具发起,需重点防护。
- 漏洞类型:命令执行、SQL注入、弱口令、XSS漏洞是当前威胁程度较高的漏洞,而逻辑漏洞、SSRF等则是数量最多的漏洞。
2. 安全策略与技术趋势
- DevSecOps:虽然概念已广为人知,但真正落地的金融机构不足10%,主要受制于复杂业务架构和缺乏协作机制。
- 零信任架构:由于传统安全边界模糊,零信任理念逐渐被金融机构采纳,以身份验证为核心,实现对所有访问行为的控制。
- F3EAD:作为情报驱动应急响应机制,被用于网络安全活动中,提升了安全响应的效率和针对性。
- 威胁情报与态势感知:从研究课题逐步转为实践应用,成为金融机构安全运营的重要支撑。
3. 漏洞分析
- 常见漏洞:命令执行、SQL注入、弱口令、XSS漏洞排名靠前。
- 业务逻辑漏洞:如密码找回、越权操作、薅羊毛、短信轰炸等,对业务造成严重影响。
- 案例分析:某地方商业银行存在越权查询、动态验证码校验失效等问题;某保险网站存在命令执行漏洞;某证券交易系统存在文件下载漏洞;某网贷平台因Redis未授权访问导致服务器沦陷。
4. 安全建议与应对方式
- 漏洞扫描与管理:定期使用漏洞扫描器、弱口令检测工具进行漏洞发现与修复。
- 安全测试与渗透测试:通过漏洞众测、白帽子测试等方式,提高漏洞发现能力。
- 安全培训与意识提升:定期开展安全培训,提高员工安全意识,减少人为操作失误。
- 安全架构与编码规范:加强安全开发流程(SDL)和DevSecOps的实施,提高系统安全性。
- 安全防护技术:部署Web应用防火墙(WAF)、RASP、安全审计系统等,防范各类攻击。
小结
2018年,金融行业在应用安全方面取得了显著进展,但也面临诸多挑战。随着技术的快速发展,自动化攻击、业务逻辑漏洞、安全人才短缺等问题持续存在。金融机构需加快安全技术的落地,加强安全合规建设,提升安全意识,同时借助第三方安全服务和众测等手段,全面提升安全防护能力。未来,DevSecOps、威胁情报、零信任架构等将成为金融行业安全建设的重要方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载