互联网金融十大信息安全风险与最佳安全实践_第1页
互联网金融十大信息安全风险与最佳安全实践_第2页
互联网金融十大信息安全风险与最佳安全实践_第3页
互联网金融十大信息安全风险与最佳安全实践_第4页
互联网金融十大信息安全风险与最佳安全实践_第5页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

互联网金融十大信息安全风险与最佳安全实践 (中国电子商务研究中心讯)据中国互联网信息中心发布第 35 次中国互联网络发 展状况统计报告的显示,2014 年中国网民规模 6.49 亿,手机网民 5.57 亿。其 中使用网上支付的用户规模达 3.04 亿,手机支付用户规模达到 2.17 亿,2014 年 也被认为是中国互联网金融元年。作为一项金融创新,随着大家对互联网金融关 注的提升和其本身规模的不断壮大,互联网金融发展形成了第三方支付、P2P 网贷、 大数据金融、众筹、信息化金融机构、互联网金融门户等多种模式。据媒体报道 称,中国的互联网金融市场规模已是世界第一。与此同时,国内的网络安全技术 平台、安全防护机制尚不成熟,互联网金融各方参与者对于数据安全、客户信息 安全的风险防患意识较弱的问题应受到更多的认识与关注。 十大信息安全风险 互联网金融中金融信息的风险和安全问题,主要来自互联网金融黑客频繁侵 袭、系统漏洞、病毒木马攻击、用户信息泄露、用户安全意识薄弱,不良虚假金 融信息的传播、移动金融威胁逐渐显露等十个方面。 1、有组织有目的性的金融网络犯罪集团兴起 攻击者由过去的单兵作战,无目的的攻击转为以经济利益为目的的、具有针 对性的集团化攻击。从敏感信息的收集与贩卖,到伪卡制卡,甚至网银木马的量 身定制,在网络上都能找到相应的服务提供商,并且形成完整的以金融网络犯罪 分子为中心的“传、取、销”的经济产业链。 2、DDoS 攻击 屏蔽此推广内容 DDoS 攻击是目前最有效的一种网络恶意攻击形式,近期的个 案显示不同规模的银行正面临不同形式的 DDoS 攻击,这包括传统 SYN 攻击、DNS 泛洪攻击、DNS 放大攻击,以及针对应用层和内容更加难以防御的应用层 DDOS 攻 击。 3、互联网业务支撑系统自身安全漏洞 当今的互联网,病毒、蠕虫、僵尸网络、间谍软件、DDoS 犹如洪水般泛滥, 所有的这一切都或多或少地从互联网业务支撑系统漏洞走过。如 Apache Struts 2 远程代码执行漏洞,漏洞的爆发直接导致国内的多家银行遭受恶意攻击。 4、病毒木马 目前针对网上银行的木马程序、密码嗅探程序等病毒不断翻新,通过盗取客 户资料,直接威胁网银安全,用户如果未对其计算机安装相应的木马查杀软件, 就非常容易被感染。 5、信息泄露 在互联网环境下,交易信息通过网络传输,一些交易平台并没有在“传输、 存储、使用、销毁”等环节建立保护敏感信息的完整机制,大大加剧了信息泄露 风险。 6、网络钓鱼 虽然金融机构对钓鱼网站带来的金融信息危害极其重视,但大量钓鱼网站都 建立在海外的网络空间,因而加大了安全监管的难度。 7、移动威胁 移动金融信息风险,主要由于移动应用软件的信息安全隐患和用户的防范意 识薄弱,给用户造成了严重的经济损失,同时也为移动金融的发展造成阻碍。 8、APT 攻击 由于其利益驱动特性,与交易和金钱直接相关的金融行业,成为了黑客进攻 “首选”,沦为 APT 攻击重灾区。 9、外包风险 由于其利益驱动特性,与交易和金钱直接相关的金融行业,成为了黑客进攻 “首选”,沦为 APT 攻击重灾区。 10、内控风险 互联网金融服务内控风险通常与不适当的操作和内部控制程序、信息系统失 败和人工失误密切相关,该风险可能在内部控制和信息系统存在缺陷时导致不可 预期的损失。 十大信息安全最佳实践 基于互联网技术发展起来的互联网金融,其信息安全技术还有待关注与加强。 传统的信息安全防护体系已经难以提供可靠的安全防护,特别是针对 APT 攻击、 零天型漏洞攻击或者是来自企业内部的网络攻击,当前的互联网金融系统信息安 全保障体系无法提供足够的保护能力。因此,安恒信息结合行业观察以及相关实 践,建议互联网金融企业进行以下安全建设,以长期保证金融系统的信息安全。 1、制定行业标准 重点防范互联网金融可能出现的系统性风险,而且要坚持线上线下一致性的 原则,要注重法律法规的有效衔接,不断地完善相关的监管制度。同时政府应该 有一个统一的分类,并按类别制定互联网金融信息安全行业标准,指导各企业进 行相应的信息安全建设和安全运维管理,提高互联网金融企业的安全准入门槛。 2、加大信息安全投入 互联网金融企业应加大对信息安全技术的投资力度,应结合安全开发、安全 产品、安全评估、安全管理等多个方面,从整个信息系统生命周期(ESLC)的角度 来实现互联网金融长期有效的安全保障。对于已经在线的生产系统,当务之急则 是采用防火墙、数据库审计、数据容灾等多种手段提升对用户和数据的安全保障 能力。 3、增强 APT 防护能力 加入 APT 防护控制手段,加固环境,考虑双因素认证、网络限制、反垃圾邮 件过滤、WEB 过滤等高级限制方式。 4、加强信息系统的审计与风险控制 对越来越庞大的金融信息系统部署运维审计与风险控制系统通过账号管理、 身份认证、自动改密、资源授权、实时阻断、同步监控、审计回放、自动化运维、 流程管理等功能增强金融信息系统运维管理的安全性。 5、采用自主可控的产品和技术 以防范阻止、检测发现、应急处置、审计追踪、集中管控等为目的,研究适 合自身信息系统特点的安全保护策略和机制;开展安全审计、强制访问控制、系 统结构化、多级系统安全互联访问控制、产品符合性检验等相关技术;研发用于 保护重点信息系统的安全计算环境、安全区域边界、安全通信网络和安全管理中 心的核心技术产品;研发自主可控的计算环境、操作系统、中间件、数据库等基 础产品,实现对国外软硬件的替代;建设模拟仿真测试环境,通过可靠的测试技 术和测试工具实现对信息系统的安全检测,确保降低信息系统使用过程中发生的 安全事件。 6、突出保护重点系统 对需要保护的信息资产进行详细梳理,以整体利益为出发点,确定出重要的 信息资产或系统,然后将有限的资源投入到对于这些重要信息资源的保护当中。 7、核心安全建设由可信队伍建设 对我国的金融信息系统进行核心安全建设和保障的机构,应具备专业信息安 全服务能力及应急响应能力获得权威认证的、具有一定规模、具备专业扫描检测 与渗透测试产品的安全服务团队。 8、基于大数据与云计算的解决方案 以信息安全等级保护为基础,在控制风险的基础上,充分利用云计算和大数 据的优势,建立适合互联网金融自身信息系统的建设规范与信息安全管理规范, 丰富已有安全措施规范,完善整体信息安全保障体系,建立云计算和数据保护的 标准体系,健全协调机制,提高协同发展能力。 9、外包风险防范 实行业务外包以前,金融机构应制定外包的具体政策和标准,全面考虑业务 外包的程度问题、风险集中问题,以及将多项业务外包给同一个服务商时的风险 问题。同时在外包的过程中时刻对风险进行内部评估。 10、健全内控制度 建立直接向最高级别领导汇报的风险

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论