2017金融行业应用安全态势年度报告_42页_16mb
报告摘要
2017金融行业应用安全态势年度报告总结
核心内容概述
本报告分析了2016年金融行业的应用安全现状与趋势,涵盖了银行、保险、证券和互联网金融四大领域。报告指出,随着数字化进程的加快,金融机构面临越来越多的安全挑战,包括数据泄露、业务逻辑漏洞、移动App安全风险等。同时,金融机构对安全的关注度显著提升,信息安全从“降低风险”逐步转变为“核心竞争力”。
主要观点与关键信息
1. 信息安全成为核心竞争力
- 金融机构逐渐认识到,信息安全不仅是为了降低风险,更是推动业务增长的重要因素。
- 信息安全已上升至董事会层面,80%的金融机构每月向高层汇报安全事件。
- 信息安全投入成为金融机构数字发展战略的重要基础。
2. 安全人才短缺是主要挑战
- 97%的金融机构认为缺乏专业安全人才是安全问题的主要原因。
- 安全预算有限也是重要因素,31%的受访者认为这是安全问题的主要原因。
- 专业安全人才的匮乏导致安全工具和解决方案无法充分发挥作用。
3. 信息泄露是最大担忧
- 92%的金融机构表示最关注“用户信息泄露”这一安全漏洞类型。
- 信息泄露不仅影响数据安全,还可能造成品牌声誉和客户资源的损失。
- 《中华人民共和国网络安全法》的出台为信息泄露的防范提供了法律依据。
4. 移动App安全问题突出
- 互联网金融的移动App成为应用安全的重要问题,存在仿冒、通信数据明文发送、敏感信息泄露等风险。
- 金融机构对移动安全的关注度正在上升,预计将成为未来安全报告的重点。
5. 安全响应速度虽快但仍有不足
- 62%的金融机构在发现漏洞后24小时内做出响应,但整体响应速度仍不够快。
- 金融机构在业务安全威胁发生后的平均响应时间为24小时内,部分机构可缩短至2小时。
- 金融机构在安全投入上已从“90%防护,10%检测与响应”向“60%防护,40%检测与响应”转变。
6. 安全技术与管理现状
- 金融机构普遍部署了反病毒、Web应用防火墙、IPS/IDS等安全产品。
- 73%的机构既有自有安全团队,也使用第三方安全服务。
- 金融机构对安全培训的重视程度较高,78%部署或计划部署安全培训服务,98%进行“安全意识教育”培训。
7. 安全漏洞类型与危害
7.1 银行
- 主要漏洞类型:SQL注入(21.80%)、信息泄漏(8.51%)、弱口令(9.94%)、逻辑漏洞(17.58%)。
- 漏洞危害程度:高危(63.60%)、中危(23.47%)、低危(12.92%)。
- 利用难易程度:非常容易(20.00%)、比较容易(39.69%)、一般(33.75%)、难度较大(2.18%)、难度很大(4.38%)。
7.2 保险行业
- 主要漏洞类型:弱口令(9.90%)、信息泄漏(9.78%)、XSS(4.36%)、SQL注入(13.02%)、逻辑漏洞(17.27%)。
- 漏洞危害程度:高危(70.35%)、中危(14.97%)、低危(14.69%)。
- 利用难易程度:非常容易(40.25%)、比较容易(39.25%)、一般(15.25%)、难度较大(4.00%)、难度很大(1.25%)。
7.3 证券行业
- 主要漏洞类型:SQL注入(25.02%)、信息泄漏(17.28%)、弱口令(11.60%)、XSS(3.36%)。
- 漏洞危害程度:高危(70.94%)、中危(16.41%)、低危(12.65%)。
- 利用难易程度:非常容易(45.33%)、比较容易(10.23%)、一般(8.81%)、难度较大(24.45%)、难度很大(11.19%)。
7.4 互联网金融
- 主要漏洞类型:弱口令(23.14%)、SQL注入(16.54%)、信息泄漏(11.61%)、XSS(6.49%)、代码执行(5.68%)。
- 漏洞危害程度:高危(14.31%)、中危(19.27%)、低危(66.42%)。
- 利用难易程度:非常容易(41.53%)、比较容易(8.70%)、一般(13.49%)、难度较大(23.78%)、难度很大(12.51%)。
8. 安全漏洞响应与修复建议
- 金融机构在漏洞响应方面优于市场平均水平,但仍有提升空间。
- 建议使用漏洞扫描器进行周期性扫描,加强内部资产梳理,以便快速定位和修复漏洞。
- 对于业务逻辑漏洞,建议采用渗透测试和白帽子众测服务进行检测。
- 安全产品方面,推荐使用Web应用防火墙、RASP等工具,提升对常见漏洞的防御能力。
- 开发层面,建议实施安全编码培训、代码审计、上线前安全测试等措施。
9. 安全策略建议与趋势展望
- 建立威胁情报共享机制,成为金融机构应对复杂攻击的重要趋势。
- 金融机构将更多依赖第三方安全服务,尤其在预算和人才有限的情况下。
- 云安全成为金融机构关注的重点,随着越来越多机构上云,云安全的重要性将进一步上升。
- 安全投入将从“防护”向“检测与响应”倾斜,提升整体安全应对能力。
附录
- 本报告数据来源于FreeBuf安全研究院、漏洞盒子、国家信息技术安全研究中心、思科等多方合作。
- 报告分析了23898项数据,涵盖问卷调查、企业走访、安全产品部署、漏洞统计等多个维度。
- 报告中包含大量图表和数据,用于展示金融机构在安全方面的现状与趋势。
总结
2016年,随着金融行业的全面数字化转型,安全问题日益突出。金融机构对安全的重视程度显著提高,信息安全成为业务发展的核心竞争力。然而,安全人才短缺、预算有限仍是主要障碍。信息泄露、移动App安全、DDoS攻击等问题持续威胁金融机构。报告建议金融机构加强威胁情报共享、采用第三方安全服务、提升检测与响应能力,并关注云安全与业务逻辑漏洞等新型风险。未来,金融机构在安全投入上将更加注重检测与响应,以应对日益复杂的攻击环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载