FreeBuf-2017金融行业应用安全态势年度报告-2017-44页-17mb
报告摘要
2017金融行业应用安全态势年度报告总结
核心内容概述
本报告由FreeBuf安全研究院与思科公司、国家信息技术安全研究中心合作完成,旨在反映2016年金融行业在应用安全方面的现状与趋势。报告涵盖了银行、保险、证券和互联网金融四大行业,分析了其在安全技术、管理现状、漏洞类型及业务风险等方面的问题,并提出了相应的风险缓解建议。
主要观点与关键信息
1. 信息安全成为业务发展的核心竞争力
- 金融机构普遍意识到,信息安全不再只是“降低风险”的手段,而是提升竞争力的关键。
- 71% 的金融机构认为应用安全是其数字发展战略的基础,59% 认为应用安全能“促进增长”。
- 信息安全已上升至董事会层面,80% 的金融机构每月向高层汇报安全事件。
2. 信息泄露是最受关注的安全问题
- 92% 的金融机构表示未来1-3年最关注“用户信息泄露”。
- 60% 的金融机构关注“企业信息泄露”。
- 2016年金融机构数据泄露事件频发,其中银行占据信息泄露数量排名前10的8个席位。
3. 专业安全人才与预算不足是主要障碍
- 97% 的受访金融机构认为缺乏专业安全人才是安全问题的主要原因。
- 31% 认为安全预算有限是主要障碍。
- 64% 的金融机构表示未来3年会增加在云安全、移动安全和安全管理方面的投入。
4. 互联网金融与移动App成为安全重点
- 互联网金融的移动App成为应用安全的主要隐患,存在App仿冒、通信数据明文发送、敏感信息泄露等问题。
- 48.2% 的受访者表示未来3年内将加大网站和业务安全的预算投入。
5. 安全漏洞响应速度虽快,但仍需提升
- 62% 的金融机构能在24小时内对漏洞做出响应,3% 能在2小时内响应。
- 24% 的金融机构需要一周时间,2% 需要10天。
- 55% 的金融机构每月进行一次应用系统更新。
6. 安全漏洞类型与危害分析
- TOP 10漏洞类型:SQL注入、信息泄漏、弱口令、代码执行、越权操作等。
- 高危漏洞占比:银行为63.60%,保险为70.35%,证券为70.94%,互联网金融为14.31%。
- 漏洞利用难度:保险行业漏洞利用难度最低(40.25% 非常容易),互联网金融次之(41.53% 非常容易)。
7. 金融机构面临多种安全威胁
- DDoS攻击:2016年对金融500强的攻击超过600起,其中CC攻击达175次。
- 移动App仿冒:仿冒App数量每月递增,尤其在Android平台。
- 业务逻辑漏洞:如越权操作、薅羊毛、短信轰炸等,对业务影响较大。
8. 安全策略向检测与响应倾斜
- Gartner 指出,企业安全投入应从90%防护、10%检测与响应转向60%防护、40%检测与响应。
- 金融机构普遍更关注检测与响应,认为这是减少损失的关键。
9. 第三方安全服务与威胁情报共享成为趋势
- 73% 的金融机构既有自有安全团队,也采用第三方安全测试。
- 64% 的金融机构有建立威胁情报共享机制的计划,29% 已经实施。
10. 未来趋势预测
- 金融机构将更倾向于采用集成化安全架构。
- 安全众测模式将被更多机构采用。
- 云安全和移动安全将成为关注重点。
- 威胁情报共享机制将成为行业趋势。
- 安全人才将更加稀缺,第三方安全服务将愈发重要。
关键建议
- 加强安全人才培训:提升安全团队对新技术和安全策略的理解与应用。
- 推进安全产品集成:减少碎片化安全架构带来的管理复杂性。
- 提升漏洞响应效率:缩短TTP(修复时间)和TTD(检测时间)。
- 重视威胁情报共享:通过信息共享提升整体防御能力。
- 加强业务逻辑漏洞防护:利用渗透测试和众测手段发现隐藏问题。
- 完善安全意识培训:提升员工整体安全意识,减少人为因素引发的信息泄露。
- 推进云安全和移动安全建设:随着上云趋势加快,安全布局需同步跟进。
附录信息
- 数据来源:FreeBuf安全研究院、思科公司、国家信息技术安全研究中心、漏洞盒子。
- 研究方法:采集23898项数据,走访198家企业,发放200张问卷。
- 报告结构:包括概述、技术与管理现状、安全态势象限、漏洞分析、案例分析与风险缓解建议等。
总结
2016年金融行业在数字化转型过程中,面临前所未有的安全挑战。信息安全已从“风险控制”上升为“核心竞争力”,成为金融机构战略发展的重要组成部分。尽管金融机构在漏洞响应速度上优于一般企业,但仍需在检测与响应能力上进一步提升。信息泄露、移动App安全、DDoS攻击、业务逻辑漏洞等是当前金融行业面临的重点安全问题。未来,随着技术发展,金融机构将更加依赖第三方安全服务、威胁情报共享和集成化安全架构,以应对日益复杂的安全环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载